Export Compliance — sunt cerințele de control al exporturilor pe care magazinele de aplicații le impun produselor cu criptare. Dezvoltatorul este obligat să indice categoria de criptografie și să depună o declarație în conformitate cu normele Biroului pentru Industrie și Securitate al SUA (BIS). Conform Apple Export Compliance Documentation, 2026, completarea incorectă duce la respingerea build-ului. Procedura afectează atât App Store, cât și Google Play și necesită înțelegerea categoriilor CCAT și a pieței de masă.
Principalele
Export Compliance — este un complex de cerințe de reglementare care reglementează exportul de software cu funcții criptografice în afara Statelor Unite. Regulile sunt stabilite de Biroul pentru Industrie și Securitate (BIS) al Departamentului de Comerț al SUA în cadrul 15 CFR Parts 730–774. Apple și Google, ca companii americane, sunt obligate să verifice conformitatea aplicațiilor cu aceste norme. Dezvoltatorul completează o declarație indicând categoria de criptare și tipul algoritmilor.
Baza reglementării este EAR (Export Administration Regulations), care clasifică tot software-ul criptografic pe categorii. Categoria 5 Partea 2 acoperă produsele cu criptare. Pentru aplicațiile mobile se aplică reguli simplificate — piața de masă (mass market) și procedura de notificare (self-classification). Dezvoltatorul nu trebuie să obțină o licență individuală dacă aplicația se încadrează în excepție.
Orice aplicație care utilizează criptare este obligată să treacă verificarea. Excepție — produsele care folosesc doar criptarea încorporată a sistemului de operare (iOS URLSession, Android SSLSocket) fără a adăuga proprii algoritmi criptografici. Dacă dezvoltatorul adaugă criptare personalizată, biblioteca OpenSSL sau orice implementare AES/RSA, declarația este obligatorie. Conform Google Play Console, aproximativ 30% dintre aplicațiile respinse primesc refuz din cauza unui Export Compliance incorect.
Controlul exporturilor protejează securitatea națională prin limitarea răspândirii tehnologiilor criptografice. SUA solicită raportarea produselor cu criptare pentru a preveni utilizarea lor în scopuri ilegale. Pentru dezvoltator, nerespectarea regulilor duce la blocarea aplicației, amenzi de până la 1 milion de dolari și interdicția de publicare. Apple și Google acționează ca agenți de control — nu vor lansa build-ul fără o declarație corectă.
Încălcarea Export Compliance poate duce la eliminarea aplicației din magazin și la includerea dezvoltatorului pe lista neagră. BIS are dreptul de a aplica sancțiuni administrative, inclusiv amenzi substanțiale. În 2024, BIS a amendat trei companii pentru publicarea de software cu criptare necertificată cu peste 2 milioane de dolari. Pentru dezvoltatorii independenți, riscul principal este respingerea build-ului și pierderea de timp pentru republicare.
Apple și Google acționează ca intermediari între dezvoltator și autoritatea de reglementare. App Store Connect și Google Play Console includ formulare obligatorii de Export Compliance la etapa de încărcare. Fără parcurgerea acestui pas, butonul de trimitere spre review este blocat. Magazinele nu verifică corectitudinea datelor — doar prezența lor. Responsabilitatea pentru veridicitate revine dezvoltatorului.
Clasificarea criptării începe cu răspunsul la întrebarea: aplicația folosește propria criptografie? Dacă aplicația se bazează exclusiv pe API-urile standard ale sistemului de operare (CommonCrypto pe iOS, javax.crypto pe Android), intră sub excepție și nu necesită declarație. Dacă a fost adăugată o bibliotecă externă sau implementat un algoritm propriu, este necesară determinarea categoriei CCAT.
CCAT-1 — bunuri de piață de masă (mass market) cu criptografie, corespunzând excepției 740.17 EAR. Aici intră aplicațiile cu criptare AES-128/256, RSA-2048, care utilizează protocoale standard TLS/HTTPS. CCAT-2 — produse cu criptografie nestandard, care necesită o licență individuală. Majoritatea aplicațiilor mobile se încadrează în CCAT-1. Categoria pieței de masă este cea mai simplă formă de declarare.
Aplicația este considerată produs de piață de masă dacă funcțiile sale criptografice sunt disponibile unui public larg, nu necesită cunoștințe speciale pentru utilizare și corespund standardelor deschise. Conform BIS Supplementary Information (2025), piața de masă include aplicațiile cu AES, RSA, ECC și implementări TLS 1.2/1.3. Dacă aplicația utilizează algoritmi nestandard cu lungimea cheii mai mică de 56 de biți, este exclusă din această categorie.
Procedura Export Compliance în App Store începe în App Store Connect la încărcarea unui nou build. Sistemul pune o serie de întrebări: aplicația folosește criptare, este de piață de masă, ERN este înregistrat? Dezvoltatorul răspunde și pe baza răspunsurilor se formează statutul de export. Dacă s-a făcut o eroare, statutul poate fi modificat — Apple nu amendează pentru corecții, dar reîncărcarea build-ului este obligatorie.
ERN (Encryption Registration Number) — numărul de înregistrare anuală la BIS care confirmă că produsul a fost clasificat pe bază de notificare. Înregistrarea ERN este gratuită și valabilă un an. Formularul de depunere — SNAP-R pe site-ul BIS. După obținerea ERN, dezvoltatorul introduce numărul în App Store Connect și este scutit de întrebări repetate la încărcările ulterioare pe parcursul anului. Conform statisticilor Apple, 60% dintre dezvoltatori folosesc ERN pentru simplificarea procedurii.
Dacă ERN lipsește, dezvoltatorul efectuează clasificarea independentă prin interfața App Store Connect. Apple utilizează un algoritm bazat pe răspunsuri pentru a atribui categoria. La o alegere incorectă, sistemul recomandă obținerea ERN. Clasificarea independentă este potrivită pentru aplicații simple cu criptare standard. Pentru produse cu criptografie nestandard, Apple recomandă înregistrarea ERN pentru a evita erorile.
Google Play realizează verificarea Export Compliance printr-un formular în consola dezvoltatorului. La etapa creării unei noi versiuni, sistemul solicită informații despre criptografie. Google folosește aceleași categorii EAR ca Apple, dar procesul se numește Export Compliance Review. Răspunsurile sunt înregistrate și aplicate tuturor versiunilor viitoare. Google nu necesită ERN pentru majoritatea aplicațiilor — este suficientă o declarație de apartenență la piața de masă.
În Google Play Console secțiunea Export Compliance se află în setările aplicației App Content. Dezvoltatorul răspunde la trei întrebări: aplicația conține criptografie, este destinată pieței de masă și corespunde excepției 740.17. Google nu verifică veridicitatea răspunsurilor până la apariția unei plângeri. Cu toate acestea, BIS poate solicita documente, iar dezvoltatorul este obligat să prezinte justificarea clasificării.
Diferența principală — Apple necesită ERN pentru cazuri complexe, Google se bazează pe autodeclarare. App Store solicită Export Compliance pentru fiecare build nou, Google Play — o singură dată pentru aplicație. Apple verifică mai strict răspunsurile și poate respinge build-ul, Google doar înregistrează datele. Ambele magazine urmează aceeași bază normativă EAR, dar procesul de implementare diferă. Dezvoltatorul trebuie să înțeleagă clasificarea o singură dată pentru publicarea pe ambele platforme.
Erorile în Export Compliance se împart în trei categorii: clasificarea incorectă a criptării, omiterea câmpurilor obligatorii și ERN incorect. Cea mai frecventă — dezvoltatorul indică faptul că criptarea nu este utilizată, deși aplicația apelează metode CommonCrypto sau javax.crypto. A doua ca frecvență — selectarea greșită a categoriei CCAT când o aplicație cu TLS 1.3 este indicată ca criptografie nestandard. A treia — introducerea unui ERN incorect care nu trece verificarea în baza BIS.
Se recomandă întocmirea unei liste a tuturor funcțiilor criptografice ale aplicației înainte de completarea formularului. Verificați ce biblioteci sunt importate, ce API-uri de criptare sunt apelate. Pentru iOS — verificați prezența CommonCrypto, Security.framework, OpenSSL. Pentru Android — javax.crypto, android.security, Conscrypt. Dacă aplicația folosește doar HTTPS prin cereri de rețea standard, este scutită de declarație. La cea mai mică îndoială, alegeți varianta cu declarare.
Auditul regulat al Export Compliance ajută la evitarea sancțiunilor la actualizarea aplicației. Dacă în noua versiune a fost adăugată criptografie, declarația trebuie re-completată. Apple și Google notifică dezvoltatorul dacă categoria aplicației s-a schimbat. O dată pe an se recomandă verificarea valabilității ERN și prelungirea acestuia dacă este necesar. Pentru proiecte mari cu zeci de aplicații, automatizarea auditului prin CI/CD reduce riscul de eroare umană.
Întrebări frecvente
Nu, dacă HTTPS este implementat prin API-urile încorporate ale sistemului de operare (URLSession pe iOS, HttpURLConnection pe Android) fără adăugarea de certificate proprii sau algoritmi criptografici personalizați, declarația nu este necesară. Excepție — utilizarea OpenSSL sau a altor biblioteci TLS terțe.
ERN (Encryption Registration Number) — identificatorul înregistrării anuale la BIS. Poate fi obținut gratuit prin sistemul SNAP-R pe site-ul bis.gov, completând formularul de notificare a clasificării. Numărul este valabil 1 an și acoperă toate versiunile aplicației.
Da, Apple poate respinge build-ul dacă răspunsurile la întrebările Export Compliance sunt contradictorii sau nu corespund funcționalității aplicației. În acest caz, dezvoltatorul primește un mesaj de la App Store Review cu indicarea motivului și poate reîncărca build-ul cu date corectate.
Baza normativă EAR este comună, dar procesul diferă: Apple verifică fiecare build, Google — o singură dată pentru aplicație. Apple necesită ERN pentru criptografia nestandard, Google acceptă autodeclararea. Ambele magazine urmează categoriile CCAT și regulile BIS.
App Store și Google Play blochează încărcarea build-ului fără formularul completat de Export Compliance. Aplicația nu va trece de review, iar publicarea va fi imposibilă. Pentru aplicațiile deja publicate, modificarea statutului de export necesită o nouă compilare și re-parcurgerea review-ului.
Concluzii
Vom dezvolta o aplicație mobilă la cheie
IT Sectr creează aplicații iOS și Android pentru startup-uri și afaceri din 2017. Vă vom consilia și vă vom propune cea mai bună soluție.
Citiți și