Verifikasi aplikasi

Jika aplikasi Anda meminta akses ke data pengguna sensitif menggunakan cakupan terbatas, aplikasi tersebut harus menyelesaikan proses verifikasi. Sebagian besar cakupan untuk Google Health API dibatasi, yang berarti Anda harus menyelesaikan verifikasi sebelum aplikasi Anda tersedia secara publik.

Selama proses ini, Google akan memverifikasi bahwa aplikasi Anda mematuhi Kebijakan Data Pengguna Layanan API dan kebijakan lain yang berlaku.

Jika aplikasi Anda tidak diverifikasi, aplikasi tersebut dibatasi hingga 100 pengguna. Untuk mendukung lebih banyak pengguna, Anda harus menyelesaikan proses verifikasi. Verifikasi ini terpisah dari proses peninjauan aplikasi yang diwajibkan oleh app store seperti Google Play. Aplikasi yang belum menyelesaikan verifikasi ini mungkin tercantum di Google Play Store, tetapi masih terbatas untuk 100 pengguna. Untuk mengetahui informasi selengkapnya, lihat Pusat Bantuan Verifikasi Aplikasi OAuth

Proses verifikasi terdiri dari dua bagian:

  • Verifikasi aplikasi OAuth: Tim Kepercayaan dan Keamanan Google meninjau identitas, cakupan, dan informasi lain yang Anda berikan di konsol Google Cloud. Lihat Persyaratan Verifikasi untuk mengetahui informasi selengkapnya.
  • Penilaian keamanan: Aplikasi Anda harus menjalani penilaian keamanan pihak ketiga untuk memastikan aplikasi menangani data pengguna dengan aman.

Verifikasi aplikasi OAuth

Untuk bersiap melakukan verifikasi, tinjau dan ikuti panduan Cakupan Terbatas OAuth 2.0. Panduan ini menguraikan langkah-langkah untuk bersiap dan meminta verifikasi di konsol Google Cloud.

Berikan informasi yang spesifik saat menjelaskan alasan aplikasi Anda memerlukan setiap cakupan. Justifikasi yang tidak jelas atau duplikat untuk cakupan yang berbeda dapat menyebabkan penundaan dalam proses verifikasi.

Persyaratan pengungkapan di dalam aplikasi

Anda harus mengungkapkan secara jelas kepada pengguna cara aplikasi Anda mengakses, menggunakan, dan membagikan data kesehatan dan kebugaran mereka.

Pengungkapan di dalam aplikasi:

  • Harus ada di dalam aplikasi itu sendiri, tidak hanya dalam deskripsi aplikasi atau di situs.
  • Harus ditampilkan dalam penggunaan aplikasi yang normal serta tidak mengharuskan pengguna untuk membuka menu atau setelan.
  • Harus menjelaskan data yang sedang diakses atau dikumpulkan.
  • Harus menjelaskan cara data digunakan atau dibagikan.
  • Tidak boleh hanya disertakan dalam kebijakan privasi atau persyaratan layanan.
  • Tidak boleh disertakan dengan pengungkapan lain yang tidak terkait dengan pengumpulan data Google Health API.

Berikut format yang direkomendasikan untuk pernyataan pengungkapan: "{Nama aplikasi} mengumpulkan data kesehatan dan kebugaran untuk mengaktifkan {fitur}, {fitur}, dan {fitur}."

Misalnya: "Fitness Coach mengumpulkan data aktivitas untuk mengaktifkan analisis dan pelatihan yang dipersonalisasi."

Penilaian keamanan (CASA)

Selain verifikasi OAuth, aplikasi yang menggunakan cakupan terbatas juga harus menyelesaikan penilaian keamanan tahunan berdasarkan framework Penilaian Keamanan Aplikasi Cloud (CASA). Tim Kepercayaan dan Keamanan Google akan memberi tahu Anda dengan petunjuk saat verifikasi ini perlu diselesaikan.

Perusahaan keamanan pihak ketiga melakukan penilaian ini untuk mengonfirmasi bahwa aplikasi Anda menangani data pengguna dengan aman dan dapat menghapus data pengguna atas permintaan. CASA menggunakan OWASP Application Security Verification Standard (ASVS) yang diakui industri. Setelah Anda lulus penilaian, aplikasi Anda akan menerima Surat Validasi (LOV) dari penilai keamanan.

Untuk mengetahui detail selengkapnya tentang program CASA dan menemukan penilai keamanan resmi, buka situs Cloud Application Security Assessment.

Jika Anda memiliki sertifikasi keamanan yang ada atau hasil pengujian penetrasi terbaru yang sesuai dengan standar industri yang diterima, Anda mungkin dapat mempercepat proses CASA. CASA menawarkan program Percepatan yang memungkinkan asesor menggunakan dokumentasi valid yang ada dari Framework Keamanan yang Diterima untuk mengurangi pemeriksaan yang berlebihan dan berpotensi menurunkan biaya penilaian.

Google menerima sertifikasi HITRUST, SOC 2, dan ISO/IEC 27001 yang telah Anda selesaikan. Untuk menggunakan sertifikasi ini, Anda tetap harus bekerja sama dengan penilai CASA resmi dan memberikan dokumentasi HITRUST, SOC 2, atau ISO/IEC 27001 yang telah Anda selesaikan. Penilai CASA mencentang sertifikasi ini berdasarkan daftar persyaratan CASA, yang mengurangi waktu yang diperlukan untuk menyelesaikan penilaian CASA.

Penilaian keamanan dapat memerlukan waktu 2-3 minggu untuk aplikasi tingkat 2 dan 4-6 minggu untuk aplikasi tingkat 3 untuk diselesaikan dan melibatkan biaya yang harus dibayar kepada penilai pihak ketiga, mulai dari $500 hingga $4.500 USD, bergantung pada kompleksitas aplikasi Anda. Tim Kepercayaan dan Keamanan akan memberi tahu developer kapan harus memulai proses CASA.

Setelah Anda mendapatkan Surat Validasi (LOV), kirimkan surat tersebut kepada tim Kepercayaan dan Keamanan Google untuk menyelesaikan penilaian keamanan Anda.

Eskalasi

Penilaian CASA dilakukan oleh pihak ketiga, dan Google tidak memiliki kontrol atas proses penilaian ini. Masalah apa pun terkait penilaian harus diajukan langsung kepada penilai keamanan yang Anda pilih.