Export Compliance: wat is het, regels voor exportcontrole en encryptie

Auteur: IT Sectr Gepubliceerd: 2026-06-07 Leestijd: 9 min

Export Compliance — dit zijn de exportcontrole-eisen die app-winkels stellen aan producten met encryptie. De ontwikkelaar is verplicht de cryptografie-categorie aan te geven en een verklaring in te dienen volgens de normen van het Amerikaanse Bureau voor Industrie en Veiligheid (BIS). Volgens Apple Export Compliance Documentation, 2026 leidt onjuiste invulling tot afwijzing van de build. De procedure geldt zowel voor de App Store als voor Google Play en vereist inzicht in de CCAT-categorieën en de massamarkt.

Belangrijkste

  • Export Compliance — verplichte procedure voor het declareren van encryptie in apps voor publicatie in de App Store en Google Play.
  • CCAT (Cryptography Classification) — categorie die het niveau van exportbeperkingen bepaalt: CCAT-1, CCAT-2 of massamarkt.
  • ERN-verklaring — nummer in het jaarverslag dat naleving van de BIS-exportcontrole normen bevestigt.
  • App Store vereist categoriekeuze bij het uploaden van de build via App Store Connect met de mogelijkheid om ERN te verstrekken.
  • Google Play controleert de exportstatus via een formulier in de ontwikkelaarsconsole bij publicatie van een nieuwe APK of AAB.

Wat is Export Compliance?

Export Compliance — is een geheel van wettelijke vereisten die de export van software met cryptografische functies buiten de VS reguleren. De regels zijn vastgesteld door het Bureau voor Industrie en Veiligheid (BIS) van het Amerikaanse Ministerie van Handel in het kader van 15 CFR Parts 730–774. Apple en Google, als Amerikaanse bedrijven, zijn verplicht apps te controleren op naleving van deze normen. De ontwikkelaar vult een verklaring in met vermelding van de encryptiecategorie en het type algoritmen.

Wettelijke basis van exportcontrole

De basis van de regelgeving is EAR (Export Administration Regulations), die alle cryptografische software classificeert in categorieën. Categorie 5 Deel 2 omvat producten met encryptie. Voor mobiele apps gelden vereenvoudigde regels — massamarkt (mass market) en meldingsprocedure (self-classification). De ontwikkelaar hoeft geen individuele licentie te verkrijgen als de app onder een uitzondering valt.

Wie moet Export Compliance doorlopen

Elke app die encryptie gebruikt, moet de controle doorlopen. Uitzondering — producten die alleen de ingebouwde encryptie van het besturingssysteem gebruiken (iOS URLSession, Android SSLSocket) zonder eigen cryptografische algoritmen toe te voegen. Als de ontwikkelaar aangepaste encryptie, de OpenSSL-bibliotheek of een AES/RSA-implementatie toevoegt, is een verklaring verplicht. Volgens Google Play Console krijgt ongeveer 30% van de afgewezen apps een weigering vanwege onjuiste Export Compliance.

Waarom exportcontrole belangrijk is voor mobiele apps

Exportcontrole beschermt de nationale veiligheid door de verspreiding van cryptografische technologieën te beperken. De VS eisen rapportage over producten met encryptie om oneigenlijk gebruik te voorkomen. Voor de ontwikkelaar leidt niet-naleving van de regels tot blokkering van de app, boetes tot 1 miljoen dollar en een publicatieverbod. Apple en Google treden op als controle-agenten — ze laten geen build zonder correcte verklaring door.

Gevolgen van overtreding

Overtreding van Export Compliance kan leiden tot verwijdering van de app uit de winkel en plaatsing van de ontwikkelaar op een zwarte lijst. BIS heeft het recht administratieve sancties op te leggen, waaronder hoge boetes. In 2024 heeft BIS drie bedrijven beboet voor het publiceren van software met niet-gecertificeerde encryptie voor een bedrag van meer dan 2 miljoen dollar. Voor onafhankelijke ontwikkelaars is het grootste risico afwijzing van de build en tijdverlies voor herpublicatie.

Rol van app-winkels

Apple en Google treden op als tussenpersoon tussen de ontwikkelaar en de toezichthouder. App Store Connect en Google Play Console bevatten verplichte Export Compliance-formulieren bij het uploaden. Zonder deze stap wordt de knop voor verzending naar beoordeling geblokkeerd. Winkels controleren de juistheid van gegevens niet — alleen de aanwezigheid ervan. De verantwoordelijkheid voor de juistheid ligt bij de ontwikkelaar.

Hoe encryptie in de app classificeren

Classificatie van encryptie begint met het antwoord op de vraag: gebruikt de app eigen cryptografie? Als de app uitsluitend vertrouwt op de standaard API's van het besturingssysteem (CommonCrypto op iOS, javax.crypto op Android), valt deze onder een uitzondering en is geen verklaring vereist. Als een externe bibliotheek is toegevoegd of een eigen algoritme is geïmplementeerd, moet de CCAT-categorie worden bepaald.

CCAT-categorieën

CCAT-1 — massamarktgoederen (mass market) met cryptografie die voldoen aan uitzondering 740.17 EAR. Hieronder vallen apps met AES-128/256, RSA-2048 encryptie die standaard TLS/HTTPS-protocollen gebruiken. CCAT-2 — producten met niet-standaard cryptografie die een individuele licentie vereisen. De meeste mobiele apps vallen onder CCAT-1. De massamarktcategorie is de eenvoudigste vorm van declareren.

Massamarktcryptografie

Een app wordt beschouwd als een massamarkt product als de cryptografische functies beschikbaar zijn voor een breed publiek, geen speciale kennis vereisen voor gebruik en voldoen aan open standaarden. Volgens BIS Supplementary Information (2025) vallen apps met AES, RSA, ECC en TLS 1.2/1.3 implementaties onder de massamarkt. Als de app niet-standaard algoritmen gebruikt met een sleutellengte van minder dan 56 bits, wordt deze uitgesloten van deze categorie.

Declaratieprocedure in de App Store

De Export Compliance-procedure in de App Store begint in App Store Connect bij het uploaden van een nieuwe build. Het systeem stelt een reeks vragen: gebruikt de app encryptie, is het massamarkt, is ERN geregistreerd? De ontwikkelaar antwoordt en op basis van de antwoorden wordt de exportstatus gevormd. Als er een fout is gemaakt, kan de status worden gewijzigd — Apple beboet niet voor correcties, maar het opnieuw uploaden van de build is verplicht.

ERN-registratie

ERN (Encryption Registration Number) — het jaarlijkse registratienummer bij BIS dat bevestigt dat het product op meldingsbasis is geclassificeerd. ERN-registratie is gratis en één jaar geldig. Het aanvraagformulier is SNAP-R op de BIS-website. Na verkrijging van ERN voert de ontwikkelaar het nummer in App Store Connect in en wordt gedurende het jaar vrijgesteld van herhaalde vragen bij volgende uploads. Volgens Apple-statistieken gebruikt 60% van de ontwikkelaars ERN om de procedure te vereenvoudigen.

Zelfclassificatie

Als ERN ontbreekt, doorloopt de ontwikkelaar zelfclassificatie via de App Store Connect-interface. Apple gebruikt een algoritme op basis van antwoorden om de categorie toe te wijzen. Bij een onjuiste keuze beveelt het systeem aan ERN te verkrijgen. Zelfclassificatie is geschikt voor eenvoudige apps met standaard encryptie. Voor producten met niet-standaard cryptografie raadt Apple ERN-registratie aan om fouten te voorkomen.

Export Compliance in Google Play

Google Play voert de Export Compliance-controle uit via een formulier in de ontwikkelaarsconsole. Bij het maken van een nieuwe release vraagt het systeem informatie over cryptografie. Google gebruikt dezelfde EAR-categorieën als Apple, maar het proces heet Export Compliance Review. Antwoorden worden vastgelegd en toegepast op alle toekomstige builds. Google vereist geen ERN voor de meeste apps — een verklaring van behoren tot de massamarkt is voldoende.

Proces in de ontwikkelaarsconsole

In de Google Play Console bevindt de sectie Export Compliance zich in de app-instellingen onder App Content. De ontwikkelaar beantwoordt drie vragen: bevat de app cryptografie, is deze bedoeld voor de massamarkt en voldoet deze aan uitzondering 740.17. Google controleert de juistheid van antwoorden niet tot er een klacht komt. BIS kan echter documenten opvragen en de ontwikkelaar is verplicht een onderbouwing van de classificatie te geven.

Verschillen tussen Apple en Google

Het belangrijkste verschil — Apple vereist ERN voor complexe gevallen, Google vertrouwt op zelfdeclaratie. De App Store vraagt Export Compliance voor elke nieuwe build, Google Play — eenmalig voor de app. Apple controleert antwoorden strenger en kan de build afwijzen, Google registreert alleen gegevens. Beide winkels volgen dezelfde EAR-normenkader, maar het implementatieproces verschilt. De ontwikkelaar hoeft de classificatie slechts één keer te begrijpen voor publicatie op beide platforms.

Veelgemaakte fouten bij het invullen van de verklaring

Fouten in Export Compliance vallen in drie categorieën: onjuiste classificatie van encryptie, het overslaan van verplichte velden en onjuiste ERN. De meest voorkomende — de ontwikkelaar geeft aan dat encryptie niet wordt gebruikt, terwijl de app CommonCrypto of javax.crypto methoden aanroept. De tweede meest voorkomende — verkeerde CCAT-categorisering wanneer een app met TLS 1.3 wordt aangeduid als niet-standaard cryptografie. De derde — het invoeren van een onjuiste ERN die niet door de BIS-database wordt geaccepteerd.

Hoe afwijzing van de build te voorkomen

Aanbevolen wordt om vóór het invullen van het formulier een lijst te maken van alle cryptografische functies van de app. Controleer welke bibliotheken worden geïmporteerd, welke encryptie-API's worden aangeroepen. Voor iOS — controleer op de aanwezigheid van CommonCrypto, Security.framework, OpenSSL. Voor Android — javax.crypto, android.security, Conscrypt. Als de app alleen HTTPS gebruikt via standaard netwerkverzoeken, is deze vrijgesteld van declaratie. Kies bij de minste twijfel voor de optie met declareren.

Audit van de exportstatus

Regelmatige Export Compliance-audit helpt sancties te voorkomen bij het bijwerken van de app. Als in de nieuwe versie cryptografie is toegevoegd, moet de verklaring opnieuw worden ingevuld. Apple en Google stellen de ontwikkelaar op de hoogte als de categorie van de app is gewijzigd. Eenmaal per jaar wordt aanbevolen de geldigheid van ERN te controleren en indien nodig te verlengen. Voor grote projecten met tientallen apps vermindert automatisering van de audit via CI/CD het risico op menselijke fouten.

Veelgestelde vragen

Moet ik Export Compliance doorlopen als de app alleen HTTPS gebruikt?

Nee, als HTTPS is geïmplementeerd via de ingebouwde API's van het besturingssysteem (URLSession op iOS, HttpURLConnection op Android) zonder toevoeging van eigen certificaten of aangepaste cryptografische algoritmen, is geen verklaring vereist. Uitzondering — gebruik van OpenSSL of andere externe TLS-bibliotheken.

Wat is ERN en hoe verkrijg ik het?

ERN (Encryption Registration Number) — de identificatiecode voor jaarlijkse registratie bij BIS. Dit kan gratis worden verkregen via het SNAP-R-systeem op de website bis.gov door het meldingsformulier voor classificatie in te vullen. Het nummer is 1 jaar geldig en dekt alle versies van de app.

Kan Apple een build afwijzen vanwege onjuiste Export Compliance?

Ja, Apple kan de build afwijzen als de antwoorden op Export Compliance-vragen tegenstrijdig zijn of niet overeenkomen met de functionaliteit van de app. In dat geval ontvangt de ontwikkelaar een bericht van App Store Review met vermelding van de reden en kan de build opnieuw uploaden met gecorrigeerde gegevens.

Verschillen de Export Compliance-vereisten voor Apple en Google?

Het normatieve kader EAR is uniform, maar het proces verschilt: Apple controleert elke build, Google — éénmalig voor de app. Apple vereist ERN voor niet-standaard cryptografie, Google accepteert zelfdeclaratie. Beide winkels volgen de CCAT-categorieën en BIS-regels.

Wat gebeurt er als ik Export Compliance niet invul?

App Store en Google Play blokkeren het uploaden van de build zonder ingevuld Export Compliance-formulier. De app zal de beoordeling niet doorstaan en publicatie is onmogelijk. Voor reeds gepubliceerde apps vereist wijziging van de exportstatus een nieuwe build en opnieuw doorlopen van de beoordeling.

Samenvatting

  • Export Compliance — verplichte procedure voor het declareren van cryptografie voor publicatie in App Store en Google Play, gebaseerd op EAR-normen.
  • CCAT-classificatie verdeelt apps in categorieën massamarkt en individuele licentie. De meeste mobiele producten vallen onder de eerste.
  • ERN — jaarlijks registratienummer bij BIS dat de Export Compliance in de App Store voor 12 maanden vereenvoudigt.
  • Apple controleert elke build, Google Play registreert de status eenmalig. De verantwoordelijkheid voor de juistheid van gegevens ligt bij de ontwikkelaar.
  • Apps zonder eigen cryptografie zijn vrijgesteld van declaratie. Gebruik van standaard API's van het besturingssysteem vereist geen formulieren.
  • Veelgemaakte fouten — onjuiste encryptiecategorie en onjuiste ERN — worden opgelost door de build opnieuw te uploaden met gecorrigeerde gegevens.
  • Aanbevolen wordt om bij elke grote update een Export Compliance-audit uit te voeren en ERN jaarlijks te verlengen voor ononderbroken publicatie.

We ontwikkelen een mobiele applicatie turnkey

IT Sectr creëert sinds 2017 iOS- en Android-applicaties voor startups en bedrijven. We adviseren u en stellen de beste oplossing voor.

Bespreek het project

Lees ook