如果您的应用使用受限范围请求访问敏感用户数据,则必须完成验证流程。Google Health API 的大多数范围都受到限制,这意味着您必须先完成验证,然后您的应用才能公开提供。
在此过程中,Google 会验证您的应用是否符合《API 服务用户数据政策》和任何其他适用政策。
如果您的应用未经过验证,则用户数量上限为 100。如需支持更多用户,您必须完成验证流程。此验证与 Google Play 等应用商店要求的任何应用审核流程无关。未完成此验证的应用可能会在 Google Play 商店中上架,但仍仅限 100 位用户使用。如需了解详情,请参阅 OAuth 应用验证帮助中心
验证流程包含两个部分:
- OAuth 应用验证:Google 的信任与安全团队会审核您在 Google Cloud 控制台中提供的应用身份、范围和其他信息。如需了解详情,请参阅验证要求。
- 安全评估:您的应用必须接受第三方安全评估,以确保其安全地处理用户数据。
OAuth 应用验证
为准备验证,请查看并遵循 OAuth 2.0 受限范围指南。本指南概述了在 Google Cloud 控制台中准备和申请验证的步骤。
在说明应用为何需要每个范围时,请务必具体。针对不同范围提供的理由含糊不清或重复,可能会导致验证流程延迟。
应用内信息披露要求
您必须以醒目的方式向用户披露您的应用如何访问、使用和分享其健康与健身数据。
应用内披露声明必须满足以下所有要求:
- 必须在应用内明示,不得只在应用说明或网站中显示。
- 必须在用户正常使用应用的情况下显示,并且无需用户打开任何菜单或设置就能查看。
- 必须说明要访问或收集的数据类型。
- 必须说明数据的使用或分享方式。
- 不得只列在隐私权政策或服务条款中。
- 不得包含在其他与 Google Health API 数据收集无关的披露声明中。
以下是披露声明的建议格式: “{应用名称}会收集健康和健身数据,以便支持{功能}、{功能}和{功能}。”
例如:“Fitness Coach 会收集活动数据,以便进行分析和提供个性化的指导。”
安全评估 (CASA)
除了 OAuth 验证之外,使用受限范围的应用还必须根据云应用安全性评估框架 (CASA) 完成年度安全评估。如果需要完成此验证,Google 的信任与安全团队会通知您并提供相关说明。
第三方安全公司会执行此评估,以确认您的应用能够安全地处理用户数据,并能在收到请求后删除用户数据。CASA 使用业界广泛认可的 OWASP 应用安全验证标准 (ASVS)。通过评估后,您的应用会收到安全评估人员出具的验证函 (LOV)。
如需详细了解 CASA 计划并查找授权的安全评估机构,请访问 Cloud 应用安全性评估网站。
如果您拥有符合公认行业标准的现有安全认证或近期渗透测试结果,或许可以加快 CASA 流程。CASA 提供加速器计划,让评估人员能够使用接受的安全框架中的现有有效文档来减少冗余检查,并可能降低评估成本。
Google 接受您已完成的 HITRUST、SOC 2 和 ISO/IEC 27001 认证。如需使用这些认证,您仍需与经授权的 CASA 评估人员合作,并提供您已完成的 HITRUST、SOC 2 或 ISO/IEC 27001 文档。CASA 评估人员会根据 CASA 要求列表检查这些认证,从而缩短完成 CASA 评估所需的时间。
安全评估可能需要 2-3 周(对于第 2 级应用)或 4-6 周(对于第 3 级应用)才能完成,并且需要向第三方评估机构支付费用,费用范围为 500 美元到 4,500 美元,具体取决于应用的复杂程度。信任与安全团队会告知开发者何时开始 CASA 流程。
获得验证函 (LOV) 后,请将该函提交给 Google 的信任与安全团队,以完成安全评估。
问题上报
CASA 评估由第三方执行,Google 无法控制此评估流程。如果对评估有任何疑问,请直接向您选择的安全评估人员提出。