Verifica app

Se la tua app richiede l'accesso a dati utente sensibili utilizzando ambiti con restrizioni, deve completare una procedura di verifica. La maggior parte degli ambiti dell'API Google Health è soggetta a limitazioni, il che significa che devi completare la verifica prima che la tua app sia disponibile pubblicamente.

Durante questa procedura, Google verifica che la tua app rispetti le Norme relative ai dati utente dei servizi API e qualsiasi altra norma applicabile.

Se la tua app non è verificata, è limitata a 100 utenti. Per supportare più utenti, devi completare la procedura di verifica. Questa verifica è separata da qualsiasi procedura di revisione delle app richiesta da store come Google Play. Un'app che non ha completato questa verifica potrebbe essere elencata nel Google Play Store, ma è comunque limitata a 100 utenti. Per saperne di più, consulta il Centro assistenza per la verifica delle app OAuth.

La procedura di verifica si compone di due parti:

  • Verifica app OAuth: il team Trust and Safety di Google esamina l'identità, gli ambiti e altre informazioni che fornisci nella console Google Cloud della tua app. Per saperne di più, consulta i requisiti di verifica.
  • Valutazione della sicurezza: la tua applicazione deve essere sottoposta a una valutazione della sicurezza di terze parti per garantire che gestisca i dati utente in modo sicuro.

Verifica app OAuth

Per prepararti alla verifica, consulta e segui la guida Ambiti con restrizioni OAuth 2.0. Questa guida descrive i passaggi per prepararsi e richiedere la verifica nella console Google Cloud.

Specifica il motivo per cui la tua app ha bisogno di ogni ambito. Giustificazioni vaghe o duplicate per ambiti diversi possono causare ritardi nella procedura di verifica.

Requisiti relativi all'informativa in-app

Devi comunicare in modo ben visibile ai tuoi utenti in che modo la tua app accede ai loro dati di salute e fitness, li utilizza e li condivide.

L'informativa in-app:

  • Deve trovarsi all'interno dell'app, non soltanto su un sito web o nella descrizione dell'app stessa.
  • Deve essere visualizzata durante il normale utilizzo dell'app e non deve richiedere all'utente di aprire un menu o le impostazioni.
  • Deve descrivere i dati a cui l'app ha accesso o che raccoglie.
  • Deve spiegare in che modo i dati vengono utilizzati o condivisi.
  • Non può essere inserita esclusivamente nelle norme sulla privacy o nei Termini di servizio.
  • Non può essere inclusa in altre informative non correlate alla raccolta di dati dell'API Google Health.

Ecco un formato consigliato per la dichiarazione: "{App name} raccoglie dati su salute e fitness per abilitare {feature}, {feature} e {feature}."

Ad esempio: "Fitness Coach raccoglie dati sull'attività per consentire l'analisi e il coaching personalizzato".

Valutazione della sicurezza (CASA)

Oltre alla verifica OAuth, le app che utilizzano ambiti con restrizioni devono anche completare una valutazione della sicurezza annuale basata sul framework Cloud App Security Assessment (CASA). Il team Trust & Safety di Google ti invia una notifica con le istruzioni quando è necessario completare l'operazione.

Questa valutazione viene eseguita da una società di sicurezza di terze parti per confermare che la tua app gestisce i dati utente in modo sicuro e può eliminarli su richiesta. CASA utilizza lo standard OWASP Application Security Verification Standard (ASVS) riconosciuto dal settore. Dopo aver superato il test, la tua app riceve una lettera di convalida (LOV) dall'esaminatore della sicurezza.

Per ulteriori dettagli sul programma CASA e per trovare valutatori della sicurezza autorizzati, visita il sito web di Cloud Application Security Assessment.

Se disponi di certificazioni di sicurezza esistenti o di risultati di test di penetrazione recenti in linea con gli standard di settore accettati, potresti essere in grado di accelerare la procedura CASA. CASA offre un programma Accelerator che consente agli esaminatori di utilizzare la documentazione valida esistente dei framework di sicurezza accettati per ridurre i controlli ridondanti e potenzialmente abbassare i costi di valutazione.

Google accetta le certificazioni HITRUST, SOC 2 e ISO/IEC 27001 che hai già completato. Per utilizzare queste certificazioni, devi comunque collaborare con un revisore CASA autorizzato e fornire la documentazione HITRUST, SOC 2 o ISO/IEC 27001 completata. L'autorità di certificazione CASA verifica queste certificazioni rispetto al proprio elenco di requisiti CASA, il che riduce il tempo necessario per completare la valutazione CASA.

La valutazione della sicurezza può richiedere 2-3 settimane per le applicazioni di livello 2 e 4-6 settimane per le applicazioni di livello 3 e comporta il pagamento di commissioni all'ente di valutazione terzo, che variano da 500 a 4500 $, a seconda della complessità dell'app. Il team Trust & Safety comunicherà allo sviluppatore quando avviare la procedura CASA.

Dopo aver ricevuto la lettera di convalida, inviala al team Trust & Safety di Google per completare la valutazione della sicurezza.

Segnalazioni

La valutazione CASA viene eseguita da una terza parte e Google non ha il controllo su questa procedura di valutazione. Eventuali problemi relativi alla valutazione devono essere comunicati direttamente al valutatore della sicurezza scelto.