アプリの確認

制限付きスコープを使用して機密性の高いユーザーデータへのアクセスをリクエストするアプリは、確認プロセスを完了する必要があります。Google Health API のほとんどのスコープは制限されています。つまり、アプリを一般公開する前に確認を完了する必要があります。

このプロセスでは、アプリが API サービスのユーザーデータに関するポリシーやその他の適用されるポリシーに準拠していることを Google が確認します。

アプリが確認されていない場合、ユーザー数は 100 人に制限されます。より多くのユーザーをサポートするには、確認プロセスを完了する必要があります。この確認は、Google Play などのアプリストアで必要なアプリの審査プロセスとは別に行われます。この確認を完了していないアプリは Google Play ストアに掲載される可能性がありますが、ユーザー数は 100 人に制限されます。詳しくは、OAuth アプリの確認に関するヘルプセンターをご覧ください。

確認プロセスは次の 2 つの部分で構成されています。

  • OAuth アプリの確認: Google の信頼性と安全性のチームが、Google Cloud コンソールで提供されたアプリの ID、スコープ、その他の情報を審査します。詳しくは、確認の要件をご覧ください。
  • セキュリティ評価: アプリケーションがユーザーデータを安全に処理することを保証するため、第三者によるセキュリティ評価を受ける必要があります。

OAuth アプリの検証

確認の準備として、OAuth 2.0 制限付きスコープのガイドを確認して、それに沿って操作してください。このガイドでは、Google Cloud コンソールで確認を準備してリクエストする手順について説明します。

アプリが各スコープを必要とする理由を説明する際は、具体的に記述します。異なるスコープに対して曖昧な説明や重複した説明をすると、確認プロセスが遅れる可能性があります。

アプリ内開示の要件

アプリがユーザーの健康とフィットネスに関するデータにアクセスし、使用し、共有する方法を、ユーザーにわかりやすく開示する必要があります。

アプリ内での開示に関する要件は次のとおりです。

  • アプリ内で開示すること。アプリの説明文やウェブサイトでの開示だけでは不十分です。
  • アプリの通常使用時に表示すること。表示するのにメニューや設定に移動する必要のある開示方法では不十分です。
  • アクセスまたは収集するデータの種類について説明すること。
  • データの使用方法や共有方法について説明すること。
  • 掲載場所を、プライバシー ポリシーや利用規約のみとしないこと。
  • Google Health API のデータ収集に関係のない他の開示の中に掲載しないこと。

開示文の推奨形式は次のとおりです。 「{アプリ名} は、{機能}、{機能}、{機能} を有効にするために健康とフィットネスに関するデータを収集します。」

例: 「Fitness Coach は、分析とパーソナライズされたコーチングを可能にするためにアクティビティ データを収集します。」

セキュリティ評価(CASA)

制限付きスコープを使用するアプリは、OAuth の確認に加えて、Cloud App Security Assessment フレームワーク(CASA)に基づく年次のセキュリティ評価も完了する必要があります。この手続きが必要な場合は、Google の Trust and Safety チームから手順が通知されます。

この評価は、サードパーティのセキュリティ会社が実施し、アプリがユーザーデータを安全に処理し、リクエストに応じてユーザーデータを削除できることを確認します。CASA は、業界で広く認められている OWASP Application Security Verification Standard(ASVS)を使用します。評価に合格すると、セキュリティ評価機関から検証書(LOV)が届きます。

CASA プログラムの詳細と、認定セキュリティ評価機関については、Cloud Application Security Assessment のウェブサイトをご覧ください。

業界標準に準拠した既存のセキュリティ認定資格または最近のペネトレーション テストの結果がある場合は、CASA プロセスを迅速に進めることができる可能性があります。CASA には、評価者が承認済みのセキュリティ フレームワークの既存の有効なドキュメントを使用して、冗長なチェックを減らし、評価費用を削減できるアクセラレータ プログラムがあります。

Google は、お客様がすでに取得済みの HITRUST、SOC 2、ISO/IEC 27001 認証を受け付けています。これらの認定資格を使用するには、CASA の認定を受けた審査員と連携し、HITRUST、SOC 2、ISO/IEC 27001 のドキュメントを提出する必要があります。CASA 評価機関は、これらの認定資格を CASA の要件のリストと照合して確認するため、CASA 評価の完了に必要な時間を短縮できます。

セキュリティ評価の完了には、ティア 2 のアプリで 2 ~ 3 週間、ティア 3 のアプリで 4 ~ 6 週間かかります。また、アプリの複雑さによって 500 ~ 4,500 米ドルの範囲で、第三者評価機関に支払う料金が発生します。CASA プロセスを開始するタイミングは、Trust and Safety からデベロッパーに通知されます。

検証書(LOV)を取得したら、その書類を Google の Trust and Safety チームに提出して、セキュリティ評価を完了します。

エスカレーション

CASA 評価は第三者によって実施され、Google はこの評価プロセスを管理していません。評価に関する問題は、選択したセキュリティ評価機関に直接お問い合わせください。