Validation des applications

Si votre application demande l'accès à des données utilisateur sensibles à l'aide de niveaux d'accès restreints, elle doit passer par une procédure de validation. La plupart des niveaux d'accès de l'API Google Health sont limités, ce qui signifie que vous devez effectuer une validation avant que votre application ne soit disponible publiquement.

Au cours de ce processus, Google vérifie que votre application respecte le Règlement sur les données utilisateur pour les services d'API et toutes les autres règles applicables.

Si votre application n'est pas validée, elle est limitée à 100 utilisateurs. Pour prendre en charge davantage d'utilisateurs, vous devez terminer la procédure de validation. Cette validation est distincte de toute procédure d'examen des applications requise par les plates-formes de téléchargement d'applications comme Google Play. Une application qui n'a pas effectué cette validation peut être listée sur le Google Play Store, mais reste limitée à 100 utilisateurs. Pour en savoir plus, consultez le Centre d'aide sur la validation des applications OAuth.

La procédure de validation comporte deux étapes :

  • Validation des applications OAuth : l'équipe Google chargée de la sécurité et de la fiabilité examine l'identité, les niveaux d'accès et les autres informations que vous fournissez sur votre application dans la console Google Cloud. Pour en savoir plus, consultez Exigences concernant la validation.
  • Évaluation de la sécurité : votre application doit faire l'objet d'une évaluation de la sécurité par un tiers pour s'assurer qu'elle traite les données utilisateur de manière sécurisée.

Validation de l'application OAuth

Pour vous préparer à la validation, consultez et suivez le guide Champs d'application restreints OAuth 2.0. Ce guide décrit les étapes à suivre pour préparer et demander la validation dans la console Google Cloud.

Expliquez précisément pourquoi votre application a besoin de chaque autorisation. Des justifications vagues ou en double pour différents niveaux d'accès peuvent retarder le processus de validation.

Exigences de divulgation dans l'application

Vous devez indiquer clairement à vos utilisateurs comment votre application accède à leurs données de santé et de forme physique, les utilise et les partage.

Ce communiqué :

  • doit figurer dans l'application même, et pas seulement dans la description de celle-ci ou sur un site Web ;
  • doit être facilement consultable sans que l'utilisateur ait besoin de parcourir un menu ni de chercher dans les paramètres ;
  • doit préciser les données auxquelles vous accédez et que vous collectez ;
  • doit expliquer comment les données sont utilisées ou partagées ;
  • Ne pas figurer uniquement dans des règles de confidentialité ou des conditions d'utilisation.
  • ne doit pas être inclus avec d'autres communiqués sans rapport avec la collecte de données de l'API Google Health.

Voici un format recommandé pour la déclaration : "{Nom de l'appli} collecte des données de santé et de forme physique pour permettre {fonctionnalité}, {fonctionnalité} et {fonctionnalité}."

Par exemple : "Fitness Coach collecte des données d'activité pour permettre l'analyse et le coaching personnalisé."

Évaluation de la sécurité (CASA)

En plus de la validation OAuth, les applications qui utilisent des niveaux d'accès restreints doivent également effectuer une évaluation de sécurité annuelle basée sur le framework CASA (Cloud App Security Assessment). L'équipe Trust & Safety de Google vous enverra des instructions lorsque vous devrez effectuer cette procédure.

Une entreprise de sécurité tierce effectue cette évaluation pour confirmer que votre application gère les données utilisateur de manière sécurisée et peut les supprimer sur demande. CASA utilise la norme OWASP Application Security Verification Standard (ASVS), reconnue dans le secteur. Une fois l'évaluation réussie, votre application reçoit une lettre de validation de l'évaluateur de sécurité.

Pour en savoir plus sur le programme CASA et trouver des évaluateurs de sécurité agréés, consultez le site Web de l'évaluation de la sécurité des applications cloud.

Si vous disposez de certifications de sécurité existantes ou de résultats de tests d'intrusion récents qui correspondent aux normes acceptées du secteur, vous pourrez peut-être accélérer le processus CASA. CASA propose un programme Accelerator qui permet aux évaluateurs d'utiliser la documentation valide existante des cadres de sécurité acceptés pour réduire les vérifications redondantes et potentiellement les coûts d'évaluation.

Google accepte les certifications HITRUST, SOC 2 et ISO/IEC 27001 que vous avez déjà obtenues. Pour utiliser ces certifications, vous devez toujours faire appel à un évaluateur CASA agréé et fournir la documentation HITRUST, SOC 2 ou ISO/IEC 27001 que vous avez remplie. L'évaluateur CASA compare ces certifications à sa liste d'exigences CASA, ce qui réduit le temps nécessaire pour effectuer l'évaluation CASA.

L'évaluation de la sécurité peut prendre deux à trois semaines pour les applications de niveau 2 et quatre à six semaines pour les applications de niveau 3. Elle implique des frais à payer à l'évaluateur tiers, qui varient entre 500 $ et 4 500 $ selon la complexité de votre application. L'équipe Trust and Safety indiquera au développeur quand commencer le processus CASA.

Une fois que vous avez reçu votre lettre de validation, envoyez-la à l'équipe Trust & Safety de Google pour finaliser votre évaluation de sécurité.

Remontées d'informations

L'évaluation CASA est effectuée par un tiers, et Google n'a aucun contrôle sur ce processus d'évaluation. Tout problème lié à l'évaluation doit être signalé directement à l'évaluateur de sécurité de votre choix.