Export Compliance : définition, règles de contrôle des exportations et chiffrement

Auteur : IT Sectr Publié le : 2026-06-07 Temps de lecture : 9 min

L'Export Compliance est un ensemble d'exigences de contrôle des exportations que les magasins d'applications imposent aux produits utilisant le chiffrement. Le développeur doit spécifier la catégorie de cryptographie et soumettre une déclaration conformément aux normes du Bureau of Industry and Security (BIS) des États-Unis. Selon Apple Export Compliance Documentation, 2026, un remplissage incorrect entraîne le rejet du build. La procédure concerne à la fois l'App Store et Google Play, et nécessite la compréhension des catégories CCAT et du marché de masse.

Points clés

  • L'Export Compliance est une procédure obligatoire de déclaration du chiffrement dans les applications avant leur publication sur l'App Store et Google Play.
  • CCAT (Cryptography Classification) est la catégorie qui détermine le niveau de restrictions à l'exportation : CCAT-1, CCAT-2 ou marché de masse.
  • La déclaration ERN est un numéro dans le rapport annuel qui confirme la conformité aux normes de contrôle des exportations du BIS.
  • L'App Store exige la sélection d'une catégorie lors du téléchargement du build via App Store Connect avec la possibilité de soumettre un ERN.
  • Google Play vérifie le statut d'exportation via un formulaire dans la console développeur lors de la publication d'un nouvel APK ou AAB.

Qu'est-ce que l'Export Compliance ?

L'Export Compliance est un ensemble d'exigences réglementaires régissant l'exportation de logiciels avec fonctions cryptographiques en dehors des États-Unis. Les règles sont établies par le Bureau of Industry and Security (BIS) du Département du Commerce des États-Unis dans le cadre des règlements 15 CFR Parties 730–774. Apple et Google, en tant qu'entreprises américaines, sont tenues de vérifier que les applications respectent ces réglementations. Le développeur remplit une déclaration indiquant la catégorie de chiffrement et le type d'algorithmes utilisés.

Base juridique du contrôle des exportations

La base réglementaire est l'EAR (Export Administration Regulations), qui classe tous les logiciels cryptographiques par catégories. La catégorie 5 Partie 2 couvre les produits avec chiffrement. Pour les applications mobiles, des règles simplifiées s'appliquent — marché de masse et procédure de notification d'autoclassification. Le développeur n'a pas besoin d'obtenir une licence individuelle si l'application relève d'une exception.

Qui doit passer l'Export Compliance ?

Toute application utilisant le chiffrement est tenue de passer la vérification. L'exception concerne les produits qui utilisent uniquement le chiffrement intégré de l'OS (URLSession sur iOS, SSLSocket sur Android) sans ajouter d'algorithmes cryptographiques personnalisés. Si le développeur ajoute un chiffrement personnalisé, la bibliothèque OpenSSL ou toute implémentation AES/RSA, la déclaration est obligatoire. Selon Google Play Console, environ 30 % des applications rejetées le sont en raison d'une Export Compliance incorrecte.

Pourquoi le contrôle des exportations est important pour les applications mobiles

Le contrôle des exportations protège la sécurité nationale en limitant la propagation des technologies cryptographiques. Les États-Unis exigent une déclaration des produits avec chiffrement pour empêcher leur utilisation à des fins illégales. Pour le développeur, le non-respect entraîne le blocage de l'application, des amendes pouvant atteindre 1 million de dollars et une interdiction de publication. Apple et Google agissent comme agents de contrôle — ils ne laisseront pas passer un build sans déclaration correcte.

Conséquences de la violation

La violation de l'Export Compliance peut entraîner le retrait de l'application du magasin et l'inscription du développeur sur une liste noire. Le BIS peut imposer des sanctions administratives, y compris de lourdes amendes. En 2024, le BIS a infligé des amendes de plus de 2 millions de dollars à trois entreprises pour avoir publié des logiciels avec chiffrement non certifié. Pour les développeurs indépendants, le risque principal est le rejet du build et la perte de temps due à la republication.

Le rôle des magasins d'applications

Apple et Google agissent comme intermédiaires entre le développeur et le régulateur. App Store Connect et Google Play Console incluent des formulaires obligatoires d'Export Compliance lors du processus de téléchargement. Sans cette étape, le bouton d'envoi pour révision est bloqué. Les magasins ne vérifient pas l'exactitude des données — seulement leur présence. La responsabilité de la véracité incombe au développeur.

Comment classer le chiffrement dans votre application

La classification du chiffrement commence par répondre à la question : l'application utilise-t-elle sa propre cryptographie ? Si l'application repose exclusivement sur les API standard de l'OS (CommonCrypto sur iOS, javax.crypto sur Android), elle relève d'une exception et ne nécessite pas de déclaration. Si une bibliothèque externe a été ajoutée ou un algorithme personnalisé implémenté, la catégorie CCAT doit être déterminée.

Catégories CCAT

CCAT-1 — biens de marché de masse avec cryptographie répondant à l'exception 740.17 de l'EAR. Cela inclut les applications avec chiffrement AES-128/256, RSA-2048 utilisant les protocoles standard TLS/HTTPS. CCAT-2 — produits avec cryptographie non standard nécessitant une licence individuelle. La plupart des applications mobiles relèvent de CCAT-1. La catégorie marché de masse est la forme la plus simple de déclaration.

Cryptographie de marché de masse

Une application est considérée comme un produit de marché de masse si ses fonctions cryptographiques sont disponibles pour un large public, ne nécessitent pas de connaissances spéciales pour être utilisées et sont conformes aux normes ouvertes. Selon BIS Supplementary Information (2025), le marché de masse inclut les applications avec AES, RSA, ECC et les implémentations TLS 1.2/1.3. Si l'application utilise des algorithmes non standard avec une longueur de clé inférieure à 56 bits, elle est exclue de cette catégorie.

Procédure de déclaration dans l'App Store

La procédure d'Export Compliance dans l'App Store commence dans App Store Connect lors du téléchargement d'un nouveau build. Le système pose une série de questions : l'application utilise-t-elle le chiffrement, est-elle de marché de masse, un ERN est-il enregistré ? Le développeur répond et sur la base des réponses, le statut d'exportation est généré. Si une erreur est commise, le statut peut être modifié — Apple ne pénalise pas les corrections, mais le re-téléchargement du build est obligatoire.

Enregistrement ERN

ERN (Encryption Registration Number) est un numéro d'enregistrement annuel auprès du BIS qui confirme que le produit a été notifié et classifié. L'enregistrement ERN est gratuit et valable un an. Le formulaire de soumission est SNAP-R sur le site Web du BIS. Après obtention d'un ERN, le développeur saisit le numéro dans App Store Connect et est exempté de questions répétées lors des téléchargements ultérieurs au cours de l'année. Selon les statistiques d'Apple, 60 % des développeurs utilisent ERN pour simplifier la procédure.

Autoclassification

Si l'ERN n'est pas disponible, le développeur effectue une autoclassification via l'interface App Store Connect. Apple utilise un algorithme basé sur les réponses pour attribuer une catégorie. Si la sélection est incorrecte, le système recommande d'obtenir un ERN. L'autoclassification convient aux applications simples avec chiffrement standard. Pour les produits avec cryptographie non standard, Apple recommande l'enregistrement ERN pour éviter les erreurs.

Export Compliance dans Google Play

Google Play implémente la vérification de l'Export Compliance via un formulaire dans la console développeur. Lors de la création d'une nouvelle version, le système demande des informations sur la cryptographie. Google utilise les mêmes catégories EAR qu'Apple, mais le processus est appelé Export Compliance Review. Les réponses sont enregistrées et appliquées à toutes les versions futures. Google n'exige pas d'ERN pour la plupart des applications — une déclaration d'appartenance au marché de masse suffit.

Processus dans la console développeur

Dans Google Play Console, la section Export Compliance se trouve dans les paramètres de contenu de l'application. Le développeur répond à trois questions : l'application contient-elle de la cryptographie, est-elle destinée au marché de masse et répond-elle à l'exception 740.17 ? Google ne vérifie pas l'exactitude des réponses jusqu'à ce qu'une plainte soit déposée. Cependant, le BIS peut demander des documents et le développeur doit fournir une justification de la classification.

Différences entre Apple et Google

La principale différence — Apple exige un ERN pour les cas complexes, Google se base sur l'autodéclaration. L'App Store demande l'Export Compliance pour chaque nouveau build, Google Play une fois par application. Apple vérifie les réponses plus strictement et peut rejeter un build, Google enregistre seulement les données. Les deux magasins suivent le même cadre réglementaire EAR, mais le processus de mise en œuvre diffère. Le développeur n'a besoin de comprendre la classification qu'une seule fois pour publier sur les deux plateformes.

Erreurs courantes lors du remplissage de la déclaration

Les erreurs dans l'Export Compliance se divisent en trois catégories : classification incorrecte du chiffrement, omission de champs obligatoires et ERN incorrect. La plus courante — le développeur déclare que le chiffrement n'est pas utilisé, alors que l'application appelle des méthodes CommonCrypto ou javax.crypto. La deuxième plus courante — sélection incorrecte de la catégorie CCAT, lorsqu'une application avec TLS 1.3 est marquée comme cryptographie non standard. La troisième — saisie d'un ERN invalide qui ne passe pas la vérification dans la base de données du BIS.

Comment éviter le rejet du build

Il est recommandé d'établir une liste de toutes les fonctions cryptographiques de l'application avant de remplir le formulaire. Vérifier quelles bibliothèques sont importées et quelles API de chiffrement sont appelées. Pour iOS — vérifier la présence de CommonCrypto, Security.framework, OpenSSL. Pour Android — javax.crypto, android.security, Conscrypt. Si l'application utilise uniquement HTTPS via des requêtes réseau standard, elle est exemptée de déclaration. Au moindre doute, choisir l'option avec déclaration.

Audit du statut d'exportation

Un audit régulier de l'Export Compliance aide à éviter les sanctions lors de la mise à jour de l'application. Si du chiffrement est ajouté dans une nouvelle version, la déclaration doit être remplie à nouveau. Apple et Google informent le développeur si la catégorie de l'application change. Il est recommandé de vérifier la validité de l'ERN une fois par an et de le renouveler si nécessaire. Pour les grands projets avec des dizaines d'applications, l'automatisation de l'audit via CI/CD réduit le risque d'erreur humaine.

Foire aux questions

Dois-je passer l'Export Compliance si l'application utilise uniquement HTTPS ?

Non, si HTTPS est implémenté via les API intégrées de l'OS (URLSession sur iOS, HttpURLConnection sur Android) sans ajout de certificats personnalisés ou d'algorithmes cryptographiques personnalisés, la déclaration n'est pas requise. L'exception concerne l'utilisation d'OpenSSL ou d'autres bibliothèques TLS tierces.

Qu'est-ce qu'un ERN et comment l'obtenir ?

ERN (Encryption Registration Number) est un identifiant d'enregistrement annuel auprès du BIS. Il peut être obtenu gratuitement via le système SNAP-R sur le site bis.gov, en remplissant un formulaire de notification de classification. Le numéro est valable 1 an et couvre toutes les versions de l'application.

Apple peut-elle rejeter un build en raison d'une Export Compliance incorrecte ?

Oui, Apple peut rejeter un build si les réponses à l'Export Compliance sont contradictoires ou ne correspondent pas aux fonctionnalités de l'application. Dans ce cas, le développeur reçoit un message de l'App Store Review indiquant la raison et peut re-télécharger le build avec les données corrigées.

Les exigences d'Export Compliance diffèrent-elles entre Apple et Google ?

Le cadre réglementaire EAR est le même, mais le processus diffère : Apple vérifie chaque build, Google vérifie une fois par application. Apple exige un ERN pour la cryptographie non standard, Google accepte l'autodéclaration. Les deux magasins suivent les catégories CCAT et les règles du BIS.

Que se passe-t-il si je ne remplis pas l'Export Compliance ?

L'App Store et Google Play bloquent le téléchargement du build sans formulaire d'Export Compliance complété. L'application ne passera pas la révision et la publication deviendra impossible. Pour les applications déjà publiées, la modification du statut d'exportation nécessite un nouveau build et une nouvelle révision.

Résumé

  • L'Export Compliance est une procédure obligatoire de déclaration du chiffrement pour la publication sur l'App Store et Google Play, basée sur les réglementations EAR.
  • La classification CCAT divise les applications en catégories de marché de masse et celles nécessitant une licence individuelle. La plupart des produits mobiles appartiennent à la première.
  • ERN est un numéro d'enregistrement annuel auprès du BIS qui simplifie l'Export Compliance dans l'App Store pendant 12 mois.
  • Apple vérifie chaque build, Google Play enregistre le statut une fois. La responsabilité de l'exactitude des données incombe au développeur.
  • Les applications sans cryptographie propre sont exemptées de déclaration. L'utilisation des API standard de l'OS ne nécessite pas de remplir de formulaires.
  • Les erreurs courantes — catégorie de chiffrement incorrecte et ERN invalide — sont résolues par le re-téléchargement du build avec des données corrigées.
  • Il est recommandé d'effectuer un audit d'Export Compliance à chaque mise à jour majeure et de renouveler l'ERN annuellement pour une publication ininterrompue.

Nous développerons une application mobile clé en main

IT Sectr crée des applications iOS et Android pour les startups et les entreprises depuis 2017. Nous vous conseillerons et vous proposerons la meilleure solution.

Discuter du projet

Lisez aussi