Export Compliance — dit zijn de exportcontrole-eisen die app-winkels stellen aan producten met encryptie. De ontwikkelaar is verplicht de cryptografie-categorie aan te geven en een verklaring in te dienen volgens de normen van het Amerikaanse Bureau voor Industrie en Veiligheid (BIS). Volgens Apple Export Compliance Documentation, 2026 leidt onjuiste invulling tot afwijzing van de build. De procedure geldt zowel voor de App Store als voor Google Play en vereist inzicht in de CCAT-categorieën en de massamarkt.
Belangrijkste
Export Compliance — is een geheel van wettelijke vereisten die de export van software met cryptografische functies buiten de VS reguleren. De regels zijn vastgesteld door het Bureau voor Industrie en Veiligheid (BIS) van het Amerikaanse Ministerie van Handel in het kader van 15 CFR Parts 730–774. Apple en Google, als Amerikaanse bedrijven, zijn verplicht apps te controleren op naleving van deze normen. De ontwikkelaar vult een verklaring in met vermelding van de encryptiecategorie en het type algoritmen.
De basis van de regelgeving is EAR (Export Administration Regulations), die alle cryptografische software classificeert in categorieën. Categorie 5 Deel 2 omvat producten met encryptie. Voor mobiele apps gelden vereenvoudigde regels — massamarkt (mass market) en meldingsprocedure (self-classification). De ontwikkelaar hoeft geen individuele licentie te verkrijgen als de app onder een uitzondering valt.
Elke app die encryptie gebruikt, moet de controle doorlopen. Uitzondering — producten die alleen de ingebouwde encryptie van het besturingssysteem gebruiken (iOS URLSession, Android SSLSocket) zonder eigen cryptografische algoritmen toe te voegen. Als de ontwikkelaar aangepaste encryptie, de OpenSSL-bibliotheek of een AES/RSA-implementatie toevoegt, is een verklaring verplicht. Volgens Google Play Console krijgt ongeveer 30% van de afgewezen apps een weigering vanwege onjuiste Export Compliance.
Exportcontrole beschermt de nationale veiligheid door de verspreiding van cryptografische technologieën te beperken. De VS eisen rapportage over producten met encryptie om oneigenlijk gebruik te voorkomen. Voor de ontwikkelaar leidt niet-naleving van de regels tot blokkering van de app, boetes tot 1 miljoen dollar en een publicatieverbod. Apple en Google treden op als controle-agenten — ze laten geen build zonder correcte verklaring door.
Overtreding van Export Compliance kan leiden tot verwijdering van de app uit de winkel en plaatsing van de ontwikkelaar op een zwarte lijst. BIS heeft het recht administratieve sancties op te leggen, waaronder hoge boetes. In 2024 heeft BIS drie bedrijven beboet voor het publiceren van software met niet-gecertificeerde encryptie voor een bedrag van meer dan 2 miljoen dollar. Voor onafhankelijke ontwikkelaars is het grootste risico afwijzing van de build en tijdverlies voor herpublicatie.
Apple en Google treden op als tussenpersoon tussen de ontwikkelaar en de toezichthouder. App Store Connect en Google Play Console bevatten verplichte Export Compliance-formulieren bij het uploaden. Zonder deze stap wordt de knop voor verzending naar beoordeling geblokkeerd. Winkels controleren de juistheid van gegevens niet — alleen de aanwezigheid ervan. De verantwoordelijkheid voor de juistheid ligt bij de ontwikkelaar.
Classificatie van encryptie begint met het antwoord op de vraag: gebruikt de app eigen cryptografie? Als de app uitsluitend vertrouwt op de standaard API's van het besturingssysteem (CommonCrypto op iOS, javax.crypto op Android), valt deze onder een uitzondering en is geen verklaring vereist. Als een externe bibliotheek is toegevoegd of een eigen algoritme is geïmplementeerd, moet de CCAT-categorie worden bepaald.
CCAT-1 — massamarktgoederen (mass market) met cryptografie die voldoen aan uitzondering 740.17 EAR. Hieronder vallen apps met AES-128/256, RSA-2048 encryptie die standaard TLS/HTTPS-protocollen gebruiken. CCAT-2 — producten met niet-standaard cryptografie die een individuele licentie vereisen. De meeste mobiele apps vallen onder CCAT-1. De massamarktcategorie is de eenvoudigste vorm van declareren.
Een app wordt beschouwd als een massamarkt product als de cryptografische functies beschikbaar zijn voor een breed publiek, geen speciale kennis vereisen voor gebruik en voldoen aan open standaarden. Volgens BIS Supplementary Information (2025) vallen apps met AES, RSA, ECC en TLS 1.2/1.3 implementaties onder de massamarkt. Als de app niet-standaard algoritmen gebruikt met een sleutellengte van minder dan 56 bits, wordt deze uitgesloten van deze categorie.
De Export Compliance-procedure in de App Store begint in App Store Connect bij het uploaden van een nieuwe build. Het systeem stelt een reeks vragen: gebruikt de app encryptie, is het massamarkt, is ERN geregistreerd? De ontwikkelaar antwoordt en op basis van de antwoorden wordt de exportstatus gevormd. Als er een fout is gemaakt, kan de status worden gewijzigd — Apple beboet niet voor correcties, maar het opnieuw uploaden van de build is verplicht.
ERN (Encryption Registration Number) — het jaarlijkse registratienummer bij BIS dat bevestigt dat het product op meldingsbasis is geclassificeerd. ERN-registratie is gratis en één jaar geldig. Het aanvraagformulier is SNAP-R op de BIS-website. Na verkrijging van ERN voert de ontwikkelaar het nummer in App Store Connect in en wordt gedurende het jaar vrijgesteld van herhaalde vragen bij volgende uploads. Volgens Apple-statistieken gebruikt 60% van de ontwikkelaars ERN om de procedure te vereenvoudigen.
Als ERN ontbreekt, doorloopt de ontwikkelaar zelfclassificatie via de App Store Connect-interface. Apple gebruikt een algoritme op basis van antwoorden om de categorie toe te wijzen. Bij een onjuiste keuze beveelt het systeem aan ERN te verkrijgen. Zelfclassificatie is geschikt voor eenvoudige apps met standaard encryptie. Voor producten met niet-standaard cryptografie raadt Apple ERN-registratie aan om fouten te voorkomen.
Google Play voert de Export Compliance-controle uit via een formulier in de ontwikkelaarsconsole. Bij het maken van een nieuwe release vraagt het systeem informatie over cryptografie. Google gebruikt dezelfde EAR-categorieën als Apple, maar het proces heet Export Compliance Review. Antwoorden worden vastgelegd en toegepast op alle toekomstige builds. Google vereist geen ERN voor de meeste apps — een verklaring van behoren tot de massamarkt is voldoende.
In de Google Play Console bevindt de sectie Export Compliance zich in de app-instellingen onder App Content. De ontwikkelaar beantwoordt drie vragen: bevat de app cryptografie, is deze bedoeld voor de massamarkt en voldoet deze aan uitzondering 740.17. Google controleert de juistheid van antwoorden niet tot er een klacht komt. BIS kan echter documenten opvragen en de ontwikkelaar is verplicht een onderbouwing van de classificatie te geven.
Het belangrijkste verschil — Apple vereist ERN voor complexe gevallen, Google vertrouwt op zelfdeclaratie. De App Store vraagt Export Compliance voor elke nieuwe build, Google Play — eenmalig voor de app. Apple controleert antwoorden strenger en kan de build afwijzen, Google registreert alleen gegevens. Beide winkels volgen dezelfde EAR-normenkader, maar het implementatieproces verschilt. De ontwikkelaar hoeft de classificatie slechts één keer te begrijpen voor publicatie op beide platforms.
Fouten in Export Compliance vallen in drie categorieën: onjuiste classificatie van encryptie, het overslaan van verplichte velden en onjuiste ERN. De meest voorkomende — de ontwikkelaar geeft aan dat encryptie niet wordt gebruikt, terwijl de app CommonCrypto of javax.crypto methoden aanroept. De tweede meest voorkomende — verkeerde CCAT-categorisering wanneer een app met TLS 1.3 wordt aangeduid als niet-standaard cryptografie. De derde — het invoeren van een onjuiste ERN die niet door de BIS-database wordt geaccepteerd.
Aanbevolen wordt om vóór het invullen van het formulier een lijst te maken van alle cryptografische functies van de app. Controleer welke bibliotheken worden geïmporteerd, welke encryptie-API's worden aangeroepen. Voor iOS — controleer op de aanwezigheid van CommonCrypto, Security.framework, OpenSSL. Voor Android — javax.crypto, android.security, Conscrypt. Als de app alleen HTTPS gebruikt via standaard netwerkverzoeken, is deze vrijgesteld van declaratie. Kies bij de minste twijfel voor de optie met declareren.
Regelmatige Export Compliance-audit helpt sancties te voorkomen bij het bijwerken van de app. Als in de nieuwe versie cryptografie is toegevoegd, moet de verklaring opnieuw worden ingevuld. Apple en Google stellen de ontwikkelaar op de hoogte als de categorie van de app is gewijzigd. Eenmaal per jaar wordt aanbevolen de geldigheid van ERN te controleren en indien nodig te verlengen. Voor grote projecten met tientallen apps vermindert automatisering van de audit via CI/CD het risico op menselijke fouten.
Veelgestelde vragen
Nee, als HTTPS is geïmplementeerd via de ingebouwde API's van het besturingssysteem (URLSession op iOS, HttpURLConnection op Android) zonder toevoeging van eigen certificaten of aangepaste cryptografische algoritmen, is geen verklaring vereist. Uitzondering — gebruik van OpenSSL of andere externe TLS-bibliotheken.
ERN (Encryption Registration Number) — de identificatiecode voor jaarlijkse registratie bij BIS. Dit kan gratis worden verkregen via het SNAP-R-systeem op de website bis.gov door het meldingsformulier voor classificatie in te vullen. Het nummer is 1 jaar geldig en dekt alle versies van de app.
Ja, Apple kan de build afwijzen als de antwoorden op Export Compliance-vragen tegenstrijdig zijn of niet overeenkomen met de functionaliteit van de app. In dat geval ontvangt de ontwikkelaar een bericht van App Store Review met vermelding van de reden en kan de build opnieuw uploaden met gecorrigeerde gegevens.
Het normatieve kader EAR is uniform, maar het proces verschilt: Apple controleert elke build, Google — éénmalig voor de app. Apple vereist ERN voor niet-standaard cryptografie, Google accepteert zelfdeclaratie. Beide winkels volgen de CCAT-categorieën en BIS-regels.
App Store en Google Play blokkeren het uploaden van de build zonder ingevuld Export Compliance-formulier. De app zal de beoordeling niet doorstaan en publicatie is onmogelijk. Voor reeds gepubliceerde apps vereist wijziging van de exportstatus een nieuwe build en opnieuw doorlopen van de beoordeling.
Samenvatting
We ontwikkelen een mobiele applicatie turnkey
IT Sectr creëert sinds 2017 iOS- en Android-applicaties voor startups en bedrijven. We adviseren u en stellen de beste oplossing voor.
Lees ook