Export Compliance: o que é, regras de controle de exportação e criptografia

Autor: IT Sectr Publicado: 2026-06-07 Tempo de leitura: 9 min

Export Compliance é um conjunto de requisitos de controle de exportação que as lojas de aplicativos impõem a produtos que usam criptografia. O desenvolvedor deve especificar a categoria de criptografia e enviar uma declaração de acordo com as normas do Bureau de Indústria e Segurança dos EUA (BIS). De acordo com Apple Export Compliance Documentation, 2026, o preenchimento incorreto leva à rejeição do build. O procedimento afeta tanto a App Store quanto o Google Play, e requer compreensão das categorias CCAT e do mercado de massa.

Principais pontos

  • Export Compliance é um procedimento obrigatório de declaração de criptografia em aplicativos antes da publicação na App Store e no Google Play.
  • CCAT (Cryptography Classification) é a categoria que determina o nível de restrições de exportação: CCAT-1, CCAT-2 ou mercado de massa.
  • Declaração ERN é um número no relatório anual que confirma a conformidade com as normas de controle de exportação do BIS.
  • App Store exige a seleção de categoria ao fazer upload do build via App Store Connect com a opção de enviar ERN.
  • Google Play verifica o status de exportação através de um formulário no console do desenvolvedor ao publicar um novo APK ou AAB.

O que é Export Compliance?

Export Compliance é um conjunto de requisitos regulatórios que regem a exportação de software com funções criptográficas para fora dos Estados Unidos. As regras são estabelecidas pelo Bureau de Indústria e Segurança (BIS) do Departamento de Comércio dos EUA sob os Regulamentos 15 CFR Partes 730–774. Apple e Google, como empresas americanas, são obrigadas a verificar se os aplicativos cumprem essas normas. O desenvolvedor preenche uma declaração, especificando a categoria de criptografia e o tipo de algoritmos usados.

Base legal do controle de exportação

A base regulatória é EAR (Export Administration Regulations), que classifica todo o software criptográfico por categorias. A Categoria 5 Parte 2 cobre produtos com criptografia. Para aplicativos móveis, aplicam-se regras simplificadas — mercado de massa e procedimento de notificação de autoclassificação. O desenvolvedor não precisa obter uma licença individual se o aplicativo se enquadrar em uma exceção.

Quem precisa passar pelo Export Compliance

Qualquer aplicativo que use criptografia é obrigado a passar pela verificação. A exceção são produtos que usam apenas criptografia embutida do SO (URLSession no iOS, SSLSocket no Android) sem adicionar algoritmos criptográficos próprios. Se o desenvolvedor adicionar criptografia personalizada, a biblioteca OpenSSL ou qualquer implementação AES/RSA, a declaração é obrigatória. De acordo com o Google Play Console, cerca de 30% dos aplicativos rejeitados o são devido a Export Compliance incorreto.

Por que o controle de exportação é importante para aplicativos móveis

O controle de exportação protege a segurança nacional ao restringir a disseminação de tecnologias criptográficas. Os EUA exigem relatórios sobre produtos com criptografia para evitar seu uso para fins ilegais. Para o desenvolvedor, o não cumprimento leva ao bloqueio do aplicativo, multas de até 1 milhão de dólares e proibição de publicação. Apple e Google atuam como agentes de controle — eles não permitirão a passagem de um build sem uma declaração correta.

Consequências da violação

A violação do Export Compliance pode resultar na remoção do aplicativo da loja e na inclusão do desenvolvedor em uma lista negra. O BIS pode impor sanções administrativas, incluindo multas elevadas. Em 2024, o BIS multou três empresas em mais de 2 milhões de dólares por publicar software com criptografia não certificada. Para desenvolvedores independentes, o principal risco é a rejeição do build e a perda de tempo com a republicação.

O papel das lojas de aplicativos

Apple e Google atuam como intermediários entre o desenvolvedor e o regulador. App Store Connect e Google Play Console incluem formulários obrigatórios de Export Compliance durante o processo de upload. Sem completar esta etapa, o botão de envio para revisão é bloqueado. As lojas não verificam a precisão dos dados — apenas sua presença. A responsabilidade pela veracidade recai sobre o desenvolvedor.

Como classificar a criptografia no seu aplicativo

A classificação da criptografia começa respondendo à pergunta: o aplicativo usa sua própria criptografia? Se o aplicativo depende exclusivamente das APIs padrão do SO (CommonCrypto no iOS, javax.crypto no Android), ele se enquadra em uma exceção e não requer declaração. Se uma biblioteca externa foi adicionada ou um algoritmo personalizado foi implementado, a categoria CCAT deve ser determinada.

Categorias CCAT

CCAT-1 — bens de mercado de massa com criptografia que atendem à exceção 740.17 do EAR. Isso inclui aplicativos com criptografia AES-128/256, RSA-2048 usando protocolos padrão TLS/HTTPS. CCAT-2 — produtos com criptografia não padrão que exigem licença individual. A maioria dos aplicativos móveis se enquadra em CCAT-1. A categoria de mercado de massa é a forma mais simples de declaração.

Criptografia de mercado de massa

Um aplicativo é considerado produto de mercado de massa se suas funções criptográficas estão disponíveis para um público amplo, não exigem conhecimento especial para uso e estão em conformidade com padrões abertos. De acordo com o BIS Supplementary Information (2025), o mercado de massa inclui aplicativos com AES, RSA, ECC e implementações TLS 1.2/1.3. Se o aplicativo usar algoritmos não padrão com comprimento de chave inferior a 56 bits, ele é excluído desta categoria.

Procedimento de declaração na App Store

O procedimento de Export Compliance na App Store começa no App Store Connect ao fazer upload de um novo build. O sistema faz uma série de perguntas: o aplicativo usa criptografia, é de mercado de massa, tem ERN registrado? O desenvolvedor responde e com base nas respostas o status de exportação é gerado. Se um erro for cometido, o status pode ser alterado — a Apple não penaliza correções, mas o reenvio do build é obrigatório.

Registro ERN

ERN (Encryption Registration Number) é um número de registro anual no BIS que confirma que o produto foi notificado e classificado. O registro ERN é gratuito e válido por um ano. O formulário de submissão é o SNAP-R no site do BIS. Após obter um ERN, o desenvolvedor insere o número no App Store Connect e fica isento de perguntas repetidas em uploads subsequentes durante o ano. Segundo estatísticas da Apple, 60% dos desenvolvedores usam ERN para simplificar o procedimento.

Autoclassificação

Se o ERN não estiver disponível, o desenvolvedor realiza a autoclassificação através da interface do App Store Connect. A Apple usa um algoritmo baseado nas respostas para atribuir uma categoria. Se a seleção estiver incorreta, o sistema recomenda obter um ERN. A autoclassificação é adequada para aplicativos simples com criptografia padrão. Para produtos com criptografia não padrão, a Apple recomenda o registro ERN para evitar erros.

Export Compliance no Google Play

O Google Play implementa a verificação de Export Compliance através de um formulário no console do desenvolvedor. Ao criar uma nova versão, o sistema solicita informações sobre criptografia. O Google usa as mesmas categorias EAR que a Apple, mas o processo é chamado de Export Compliance Review. As respostas são registradas e aplicadas a todos os builds futuros. O Google não exige ERN para a maioria dos aplicativos — uma declaração de pertencimento ao mercado de massa é suficiente.

Processo no console do desenvolvedor

No Google Play Console, a seção Export Compliance está localizada nas configurações de Conteúdo do aplicativo. O desenvolvedor responde a três perguntas: o aplicativo contém criptografia, é destinado ao mercado de massa e atende à exceção 740.17? O Google não verifica a precisão das respostas até que uma reclamação seja apresentada. No entanto, o BIS pode solicitar documentos, e o desenvolvedor deve fornecer justificativa para a classificação.

Diferenças entre Apple e Google

A principal diferença — a Apple exige ERN para casos complexos, o Google se baseia na autodeclaração. A App Store solicita Export Compliance para cada novo build, o Google Play uma vez por aplicativo. A Apple verifica as respostas de forma mais rigorosa e pode rejeitar um build, o Google apenas registra os dados. Ambas as lojas seguem o mesmo quadro regulatório EAR, mas o processo de implementação difere. O desenvolvedor só precisa entender a classificação uma vez para publicar em ambas as plataformas.

Erros comuns ao preencher a declaração

Os erros no Export Compliance se dividem em três categorias: classificação incorreta da criptografia, omissão de campos obrigatórios e ERN incorreto. O mais comum — o desenvolvedor afirma que a criptografia não é usada, embora o aplicativo chame métodos CommonCrypto ou javax.crypto. O segundo mais comum — seleção incorreta da categoria CCAT, quando um aplicativo com TLS 1.3 é marcado como criptografia não padrão. O terceiro — inserir um ERN inválido que não passa na verificação do banco de dados do BIS.

Como evitar a rejeição do build

Recomenda-se elaborar uma lista de todas as funções criptográficas do aplicativo antes de preencher o formulário. Verificar quais bibliotecas são importadas e quais APIs de criptografia são chamadas. Para iOS — verificar a presença de CommonCrypto, Security.framework, OpenSSL. Para Android — javax.crypto, android.security, Conscrypt. Se o aplicativo usa apenas HTTPS através de requisições de rede padrão, ele está isento de declaração. Na menor dúvida, escolha a opção com declaração.

Auditoria do status de exportação

Uma auditoria regular de Export Compliance ajuda a evitar sanções ao atualizar o aplicativo. Se criptografia for adicionada em uma nova versão, a declaração deve ser preenchida novamente. Apple e Google notificam o desenvolvedor se a categoria do aplicativo mudar. Recomenda-se verificar a validade do ERN uma vez por ano e renová-lo se necessário. Para grandes projetos com dezenas de aplicativos, automatizar a auditoria através de CI/CD reduz o risco de erro humano.

Perguntas frequentes

É necessário passar pelo Export Compliance se o aplicativo usa apenas HTTPS?

Não, se HTTPS for implementado através das APIs embutidas do SO (URLSession no iOS, HttpURLConnection no Android) sem adicionar certificados próprios ou algoritmos criptográficos personalizados, a declaração não é necessária. A exceção é o uso de OpenSSL ou outras bibliotecas TLS de terceiros.

O que é ERN e como obtê-lo?

ERN (Encryption Registration Number) é um identificador de registro anual no BIS. Pode ser obtido gratuitamente através do sistema SNAP-R no site bis.gov, preenchendo um formulário de notificação de classificação. O número é válido por 1 ano e cobre todas as versões do aplicativo.

A Apple pode rejeitar um build devido a Export Compliance incorreto?

Sim, a Apple pode rejeitar um build se as respostas de Export Compliance forem contraditórias ou não corresponderem à funcionalidade do aplicativo. Neste caso, o desenvolvedor recebe uma mensagem da App Store Review informando o motivo e pode reenviar o build com os dados corrigidos.

Os requisitos de Export Compliance diferem entre Apple e Google?

O quadro regulatório EAR é o mesmo, mas o processo difere: a Apple verifica cada build, o Google verifica uma vez por aplicativo. A Apple exige ERN para criptografia não padrão, o Google aceita autodeclaração. Ambas as lojas seguem as categorias CCAT e as regras do BIS.

O que acontece se eu não preencher o Export Compliance?

App Store e Google Play bloqueiam o upload do build sem um formulário de Export Compliance completo. O aplicativo não passará pela revisão e a publicação se tornará impossível. Para aplicativos já publicados, alterar o status de exportação requer um novo build e uma nova revisão.

Resumo

  • Export Compliance é um procedimento obrigatório de declaração de criptografia para publicação na App Store e no Google Play, baseado nas normas EAR.
  • A classificação CCAT divide os aplicativos em categorias de mercado de massa e aqueles que exigem licença individual. A maioria dos produtos móveis pertence à primeira.
  • ERN é um número de registro anual no BIS que simplifica o Export Compliance na App Store por 12 meses.
  • Apple verifica cada build, Google Play registra o status uma vez. A responsabilidade pela precisão dos dados recai sobre o desenvolvedor.
  • Aplicativos sem criptografia própria estão isentos de declaração. O uso de APIs padrão do SO não exige preenchimento de formulários.
  • Erros comuns — categoria de criptografia incorreta e ERN inválido — são resolvidos com o reenvio do build com dados corrigidos.
  • Recomenda-se realizar uma auditoria de Export Compliance a cada atualização importante e renovar o ERN anualmente para publicação ininterrupta.

Vamos desenvolver um aplicativo móvel chave na mão

A IT Sectr cria aplicativos para iOS e Android para startups e empresas desde 2017. Nós vamos aconselhá-lo e propor a melhor solução.

Discutir o projeto

Leia também