एक्सपोर्ट कंप्लायंस: यह क्या है, निर्यात नियंत्रण नियम और एन्क्रिप्शन

लेखक: IT Sectr प्रकाशित: 2026-06-07 पढ़ने का समय: 9 मिनट

एक्सपोर्ट कंप्लायंस निर्यात नियंत्रण आवश्यकताओं का एक सेट है जो ऐप स्टोर एन्क्रिप्शन का उपयोग करने वाले उत्पादों पर लागू करते हैं। डेवलपर को क्रिप्टोग्राफी श्रेणी निर्दिष्ट करनी होती है और अमेरिकी उद्योग एवं सुरक्षा ब्यूरो (BIS) के मानकों के अनुसार घोषणा दाखिल करनी होती है। Apple Export Compliance Documentation, 2026 के अनुसार, गलत भरने से बिल्ड अस्वीकार हो जाता है। यह प्रक्रिया App Store और Google Play दोनों को प्रभावित करती है, और CCAT श्रेणियों और जन बाजार की समझ की आवश्यकता होती है।

मुख्य बातें

  • एक्सपोर्ट कंप्लायंस App Store और Google Play पर प्रकाशित करने से पहले ऐप्स में एन्क्रिप्शन घोषित करने की अनिवार्य प्रक्रिया है।
  • CCAT (क्रिप्टोग्राफी वर्गीकरण) वह श्रेणी है जो निर्यात प्रतिबंधों का स्तर निर्धारित करती है: CCAT-1, CCAT-2 या जन बाजार।
  • ERN घोषणा वार्षिक रिपोर्ट में एक संख्या है जो BIS निर्यात नियंत्रण मानकों के अनुपालन की पुष्टि करती है।
  • App Store को ERN प्रस्तुत करने के विकल्प के साथ App Store Connect के माध्यम से बिल्ड अपलोड करते समय श्रेणी चुनने की आवश्यकता होती है।
  • Google Play नया APK या AAB प्रकाशित करते समय डेवलपर कंसोल में एक फॉर्म के माध्यम से निर्यात स्थिति की जाँच करता है।

एक्सपोर्ट कंप्लायंस क्या है?

एक्सपोर्ट कंप्लायंस नियामक आवश्यकताओं का एक सेट है जो क्रिप्टोग्राफ़िक फ़ंक्शन वाले सॉफ़्टवेयर के संयुक्त राज्य अमेरिका से बाहर निर्यात को नियंत्रित करता है। नियम अमेरिकी वाणिज्य विभाग के उद्योग और सुरक्षा ब्यूरो (BIS) द्वारा विनियम 15 CFR भाग 730–774 के तहत स्थापित किए गए हैं। Apple और Google, अमेरिकी कंपनियों के रूप में, यह सत्यापित करने के लिए बाध्य हैं कि ऐप्स इन नियमों का अनुपालन करते हैं। डेवलपर एक घोषणा भरता है जिसमें एन्क्रिप्शन श्रेणी और उपयोग किए गए एल्गोरिदम के प्रकार का उल्लेख होता है।

निर्यात नियंत्रण का कानूनी आधार

नियामक आधार EAR (निर्यात प्रशासन विनियम) है, जो सभी क्रिप्टोग्राफ़िक सॉफ़्टवेयर को श्रेणियों में वर्गीकृत करता है। श्रेणी 5 भाग 2 एन्क्रिप्शन वाले उत्पादों को कवर करती है। मोबाइल ऐप्स पर सरलीकृत नियम लागू होते हैं — जन बाजार और स्व-वर्गीकरण अधिसूचना प्रक्रिया। डेवलपर को व्यक्तिगत लाइसेंस प्राप्त करने की आवश्यकता नहीं है यदि ऐप किसी अपवाद के अंतर्गत आता है।

एक्सपोर्ट कंप्लायंस से किसे गुजरना होगा

कोई भी ऐप जो एन्क्रिप्शन का उपयोग करता है, जाँच से गुजरने के लिए बाध्य है। अपवाद वे उत्पाद हैं जो केवल ऑपरेटिंग सिस्टम के अंतर्निहित एन्क्रिप्शन (iOS पर URLSession, Android पर SSLSocket) का उपयोग करते हैं बिना कस्टम क्रिप्टोग्राफ़िक एल्गोरिदम जोड़े। यदि डेवलपर कस्टम एन्क्रिप्शन, OpenSSL लाइब्रेरी या कोई AES/RSA कार्यान्वयन जोड़ता है, तो घोषणा अनिवार्य है। Google Play Console के अनुसार, लगभग 30% अस्वीकृत ऐप्स गलत एक्सपोर्ट कंप्लायंस के कारण अस्वीकार किए जाते हैं।

मोबाइल ऐप्स के लिए निर्यात नियंत्रण क्यों महत्वपूर्ण है

निर्यात नियंत्रण क्रिप्टोग्राफ़िक तकनीकों के प्रसार को प्रतिबंधित करके राष्ट्रीय सुरक्षा की रक्षा करता है। अमेरिका को अवैध उद्देश्यों के लिए उनके उपयोग को रोकने के लिए एन्क्रिप्शन उत्पादों की रिपोर्टिंग की आवश्यकता है। डेवलपर के लिए, अनुपालन न करने पर ऐप ब्लॉक, 1 मिलियन डॉलर तक का जुर्माना और प्रकाशन पर प्रतिबंध लग सकता है। Apple और Google नियंत्रण एजेंट के रूप में कार्य करते हैं — वे सही घोषणा के बिना बिल्ड को पास नहीं होने देंगे।

उल्लंघन के परिणाम

एक्सपोर्ट कंप्लायंस का उल्लंघन करने से ऐप को स्टोर से हटाया जा सकता है और डेवलपर को ब्लैकलिस्ट किया जा सकता है। BIS प्रशासनिक प्रतिबंध लगा सकता है, जिसमें बड़े जुर्माने शामिल हैं। 2024 में, BIS ने तीन कंपनियों को अप्रमाणित एन्क्रिप्शन वाले सॉफ़्टवेयर प्रकाशित करने के लिए 2 मिलियन डॉलर से अधिक का जुर्माना लगाया। इंडी डेवलपर्स के लिए, मुख्य जोखिम बिल्ड अस्वीकृति और पुनः प्रकाशन में समय की हानि है।

ऐप स्टोर की भूमिका

Apple और Google डेवलपर और नियामक के बीच मध्यस्थ के रूप में कार्य करते हैं। App Store Connect और Google Play Console में अपलोड प्रक्रिया के दौरान अनिवार्य एक्सपोर्ट कंप्लायंस फॉर्म शामिल हैं। इस चरण को पूरा किए बिना, समीक्षा के लिए सबमिट बटन ब्लॉक हो जाता है। स्टोर डेटा की सटीकता की जाँच नहीं करते — केवल उसकी उपस्थिति की। सटीकता की जिम्मेदारी डेवलपर पर है।

अपने ऐप में एन्क्रिप्शन को कैसे वर्गीकृत करें

एन्क्रिप्शन वर्गीकरण इस प्रश्न का उत्तर देने से शुरू होता है: क्या ऐप अपनी स्वयं की क्रिप्टोग्राफी का उपयोग करता है? यदि ऐप पूरी तरह से मानक OS API (iOS पर CommonCrypto, Android पर javax.crypto) पर निर्भर करता है, तो यह अपवाद के अंतर्गत आता है और घोषणा की आवश्यकता नहीं है। यदि कोई बाहरी लाइब्रेरी जोड़ी गई है या कस्टम एल्गोरिदम लागू किया गया है, तो CCAT श्रेणी निर्धारित की जानी चाहिए।

CCAT श्रेणियाँ

CCAT-1 — क्रिप्टोग्राफी के साथ जन बाजार के सामान जो EAR के अपवाद 740.17 को पूरा करते हैं। इसमें AES-128/256, RSA-2048 एन्क्रिप्शन वाले ऐप्स शामिल हैं जो मानक TLS/HTTPS प्रोटोकॉल का उपयोग करते हैं। CCAT-2 — गैर-मानक क्रिप्टोग्राफी वाले उत्पाद जिनके लिए व्यक्तिगत लाइसेंस की आवश्यकता होती है। अधिकांश मोबाइल ऐप्स CCAT-1 के अंतर्गत आते हैं। जन बाजार श्रेणी घोषणा का सबसे सरल रूप है।

जन बाजार क्रिप्टोग्राफी

एक ऐप जन बाजार उत्पाद माना जाता है यदि उसके क्रिप्टोग्राफ़िक फ़ंक्शन व्यापक दर्शकों के लिए उपलब्ध हों, उपयोग के लिए विशेष ज्ञान की आवश्यकता न हो, और खुले मानकों के अनुरूप हों। BIS Supplementary Information (2025) के अनुसार, जन बाजार में AES, RSA, ECC और TLS 1.2/1.3 कार्यान्वयन वाले ऐप्स शामिल हैं। यदि ऐप 56 बिट से कम कुंजी लंबाई वाले गैर-मानक एल्गोरिदम का उपयोग करता है, तो इसे इस श्रेणी से बाहर रखा जाता है।

App Store में घोषणा प्रक्रिया

App Store में एक्सपोर्ट कंप्लायंस प्रक्रिया App Store Connect में नया बिल्ड अपलोड करने पर शुरू होती है। सिस्टम प्रश्नों की एक श्रृंखला पूछता है: क्या ऐप एन्क्रिप्शन का उपयोग करता है, क्या यह जन बाजार है, क्या ERN पंजीकृत है। डेवलपर जवाब देता है और उत्तरों के आधार पर निर्यात स्थिति उत्पन्न होती है। यदि कोई गलती होती है, तो स्थिति बदली जा सकती है — Apple सुधार के लिए दंडित नहीं करता, लेकिन बिल्ड को पुनः अपलोड करना अनिवार्य है।

ERN पंजीकरण

ERN (एन्क्रिप्शन रजिस्ट्रेशन नंबर) BIS में वार्षिक पंजीकरण संख्या है जो पुष्टि करती है कि उत्पाद को अधिसूचित और वर्गीकृत किया गया है। ERN पंजीकरण मुफ़्त है और एक वर्ष के लिए वैध है। प्रस्तुतीकरण फॉर्म BIS वेबसाइट पर SNAP-R है। ERN प्राप्त करने के बाद, डेवलपर App Store Connect में नंबर दर्ज करता है और वर्ष के दौरान बाद के अपलोड पर बार-बार प्रश्नों से मुक्त हो जाता है। Apple के आँकड़ों के अनुसार, 60% डेवलपर प्रक्रिया को सरल बनाने के लिए ERN का उपयोग करते हैं।

स्व-वर्गीकरण

यदि ERN उपलब्ध नहीं है, तो डेवलपर App Store Connect इंटरफ़ेस के माध्यम से स्व-वर्गीकरण से गुजरता है। Apple श्रेणी निर्दिष्ट करने के लिए उत्तरों पर आधारित एल्गोरिदम का उपयोग करता है। यदि चयन गलत है, तो सिस्टम ERN प्राप्त करने की अनुशंसा करता है। स्व-वर्गीकरण मानक एन्क्रिप्शन वाले सरल ऐप्स के लिए उपयुक्त है। गैर-मानक क्रिप्टोग्राफी वाले उत्पादों के लिए, Apple त्रुटियों से बचने के लिए ERN पंजीकरण की अनुशंसा करता है।

Google Play में एक्सपोर्ट कंप्लायंस

Google Play डेवलपर कंसोल में एक फॉर्म के माध्यम से एक्सपोर्ट कंप्लायंस जाँच लागू करता है। नया रिलीज़ बनाते समय, सिस्टम क्रिप्टोग्राफी के बारे में जानकारी माँगता है। Google उसी EAR श्रेणियों का उपयोग करता है जो Apple करता है, लेकिन प्रक्रिया को एक्सपोर्ट कंप्लायंस रिव्यू कहा जाता है। उत्तर रिकॉर्ड किए जाते हैं और सभी भविष्य के बिल्ड पर लागू होते हैं। Google को अधिकांश ऐप्स के लिए ERN की आवश्यकता नहीं है — जन बाजार से संबंधित होने का बयान पर्याप्त है।

डेवलपर कंसोल में प्रक्रिया

Google Play Console में, एक्सपोर्ट कंप्लायंस अनुभाग ऐप सामग्री सेटिंग्स में स्थित है। डेवलपर तीन प्रश्नों का उत्तर देता है: क्या ऐप में क्रिप्टोग्राफी है, क्या यह जन बाजार के लिए है, और क्या यह अपवाद 740.17 को पूरा करता है। Google शिकायत दर्ज होने तक उत्तरों की सटीकता की जाँच नहीं करता। हालाँकि, BIS दस्तावेज़ का अनुरोध कर सकता है, और डेवलपर को वर्गीकरण का औचित्य प्रदान करना होता है।

Apple और Google के बीच अंतर

मुख्य अंतर — Apple जटिल मामलों के लिए ERN चाहता है, Google स्व-घोषणा पर निर्भर करता है। App Store प्रत्येक नए बिल्ड के लिए एक्सपोर्ट कंप्लायंस का अनुरोध करता है, Google Play प्रति ऐप एक बार। Apple उत्तरों की अधिक सख्ती से जाँच करता है और बिल्ड को अस्वीकार कर सकता है, Google केवल डेटा रिकॉर्ड करता है। दोनों स्टोर एक ही EAR नियामक ढाँचे का पालन करते हैं, लेकिन कार्यान्वयन प्रक्रिया अलग है। डेवलपर को दोनों प्लेटफार्मों पर प्रकाशित करने के लिए केवल एक बार वर्गीकरण समझने की आवश्यकता है।

घोषणा भरते समय सामान्य गलतियाँ

एक्सपोर्ट कंप्लायंस में गलतियाँ तीन श्रेणियों में आती हैं: गलत एन्क्रिप्शन वर्गीकरण, अनिवार्य फ़ील्ड छोड़ना, और गलत ERN। सबसे आम — डेवलपर बताता है कि एन्क्रिप्शन का उपयोग नहीं किया गया है, जबकि ऐप CommonCrypto या javax.crypto विधियों को कॉल करता है। दूसरी सबसे आम — गलत CCAT श्रेणी चयन, जब TLS 1.3 वाले ऐप को गैर-मानक क्रिप्टोग्राफी के रूप में चिह्नित किया जाता है। तीसरी — अमान्य ERN दर्ज करना जो BIS डेटाबेस सत्यापन में विफल होता है।

बिल्ड अस्वीकृति से कैसे बचें

अनुशंसा की जाती है कि फॉर्म भरने से पहले ऐप के सभी क्रिप्टोग्राफ़िक फ़ंक्शन की सूची बनाएँ। जाँचें कि कौन सी लाइब्रेरी आयात की गई हैं और कौन से एन्क्रिप्शन API कॉल किए गए हैं। iOS के लिए — CommonCrypto, Security.framework, OpenSSL की जाँच करें। Android के लिए — javax.crypto, android.security, Conscrypt की जाँच करें। यदि ऐप केवल मानक नेटवर्क अनुरोधों के माध्यम से HTTPS का उपयोग करता है, तो यह घोषणा से मुक्त है। थोड़ा सा भी संदेह होने पर घोषणा विकल्प चुनें।

निर्यात स्थिति ऑडिट

नियमित एक्सपोर्ट कंप्लायंस ऑडिट ऐप अपडेट करते समय प्रतिबंधों से बचने में मदद करता है। यदि नए संस्करण में क्रिप्टोग्राफी जोड़ी गई है, तो घोषणा को फिर से भरना होगा। Apple और Google डेवलपर को सूचित करते हैं यदि ऐप श्रेणी बदल गई है। वर्ष में एक बार ERN की वैधता की जाँच करने और आवश्यकता पड़ने पर इसे नवीनीकृत करने की अनुशंसा की जाती है। दर्जनों ऐप्स वाली बड़ी परियोजनाओं के लिए, CI/CD के माध्यम से ऑडिट को स्वचालित करने से मानवीय त्रुटि का जोखिम कम हो जाता है।

अक्सर पूछे जाने वाले प्रश्न

क्या मुझे एक्सपोर्ट कंप्लायंस से गुजरना होगा यदि ऐप केवल HTTPS का उपयोग करता है?

नहीं, यदि HTTPS कस्टम प्रमाणपत्र या कस्टम क्रिप्टोग्राफ़िक एल्गोरिदम जोड़े बिना अंतर्निहित OS API (iOS पर URLSession, Android पर HttpURLConnection) के माध्यम से कार्यान्वित किया गया है, तो घोषणा की आवश्यकता नहीं है। अपवाद OpenSSL या अन्य तृतीय-पक्ष TLS लाइब्रेरी का उपयोग है।

ERN क्या है और मैं इसे कैसे प्राप्त करूँ?

ERN (एन्क्रिप्शन रजिस्ट्रेशन नंबर) BIS में वार्षिक पंजीकरण पहचानकर्ता है। इसे bis.gov वेबसाइट पर SNAP-R सिस्टम के माध्यम से वर्गीकरण अधिसूचना फॉर्म भरकर मुफ्त में प्राप्त किया जा सकता है। नंबर 1 वर्ष के लिए वैध है और ऐप के सभी संस्करणों को कवर करता है।

क्या Apple गलत एक्सपोर्ट कंप्लायंस के कारण बिल्ड अस्वीकार कर सकता है?

हाँ, Apple बिल्ड अस्वीकार कर सकता है यदि एक्सपोर्ट कंप्लायंस उत्तर विरोधाभासी हैं या ऐप कार्यक्षमता से मेल नहीं खाते। इस मामले में, डेवलपर को App Store Review से कारण बताते हुए संदेश मिलता है और वह सही डेटा के साथ बिल्ड पुनः अपलोड कर सकता है।

क्या Apple और Google के लिए एक्सपोर्ट कंप्लायंस आवश्यकताएँ अलग हैं?

EAR नियामक ढाँचा समान है, लेकिन प्रक्रिया अलग है: Apple प्रत्येक बिल्ड की जाँच करता है, Google प्रति ऐप एक बार। Apple गैर-मानक क्रिप्टोग्राफी के लिए ERN चाहता है, Google स्व-घोषणा स्वीकार करता है। दोनों स्टोर CCAT श्रेणियों और BIS नियमों का पालन करते हैं।

यदि मैं एक्सपोर्ट कंप्लायंस नहीं भरता तो क्या होगा?

App Store और Google Play पूर्ण एक्सपोर्ट कंप्लायंस फॉर्म के बिना बिल्ड अपलोड अवरुद्ध करते हैं। ऐप समीक्षा पास नहीं करेगा और प्रकाशन असंभव हो जाएगा। पहले से प्रकाशित ऐप्स के लिए, निर्यात स्थिति बदलने के लिए नए बिल्ड और पुनः समीक्षा की आवश्यकता होती है।

सारांश

  • एक्सपोर्ट कंप्लायंस App Store और Google Play पर प्रकाशन के लिए EAR नियमों पर आधारित अनिवार्य एन्क्रिप्शन घोषणा प्रक्रिया है।
  • CCAT वर्गीकरण ऐप्स को जन बाजार श्रेणियों और व्यक्तिगत लाइसेंस की आवश्यकता वाली श्रेणियों में विभाजित करता है। अधिकांश मोबाइल उत्पाद पहली श्रेणी में आते हैं।
  • ERN BIS में वार्षिक पंजीकरण संख्या है जो 12 महीनों के लिए App Store में एक्सपोर्ट कंप्लायंस को सरल बनाती है।
  • Apple प्रत्येक बिल्ड की जाँच करता है, Google Play स्थिति एक बार रिकॉर्ड करता है। डेटा सटीकता की जिम्मेदारी डेवलपर पर है।
  • अपनी स्वयं की क्रिप्टोग्राफी के बिना ऐप्स घोषणा से मुक्त हैं। मानक OS API का उपयोग फॉर्म भरने की आवश्यकता नहीं है।
  • सामान्य गलतियाँ — गलत एन्क्रिप्शन श्रेणी और अमान्य ERN — सही डेटा के साथ बिल्ड पुनः अपलोड करके हल की जाती हैं।
  • अनुशंसा है कि प्रत्येक प्रमुख अपडेट के साथ एक्सपोर्ट कंप्लायंस ऑडिट करें और निर्बाध प्रकाशन के लिए सालाना ERN नवीनीकृत करें।

हम एक मोबाइल एप्लिकेशन टर्नकी विकसित करेंगे

IT Sectr 2017 से स्टार्टअप और व्यवसायों के लिए iOS और Android एप्लिकेशन बनाता है। हम आपको सलाह देंगे और सर्वोत्तम समाधान प्रस्तावित करेंगे।

परियोजना पर चर्चा करें

यह भी पढ़ें