Diese Richtlinie wird demnächst geändert!
Anfragen für Berechtigungen und APIs, durch die auf vertrauliche Informationen zugegriffen wird, sollten für die Nutzer Sinn ergeben. Sie dürfen lediglich Anfragen zu Berechtigungen und APIs stellen, über die auf vertrauliche Informationen zugegriffen wird, wenn diese Berechtigungen oder APIs zur Implementierung vorhandener Funktionen oder Dienste in Ihrer App erforderlich sind. Die Funktionen und Dienste müssen in Ihrem Google Play-Eintrag angegeben sein. Berechtigungen oder APIs, über die auf vertrauliche Informationen zugegriffen wird und die den Zugriff auf Nutzer- oder Gerätedaten für nicht offengelegte, nicht implementierte oder nicht zugelassene Funktionen oder Zwecke ermöglichen, dürfen nicht verwendet werden. Personenbezogene oder vertrauliche Daten, auf die über Berechtigungen oder APIs zugegriffen wird, dürfen niemals verkauft oder für einen Zweck weitergegeben werden, der den Verkauf möglich macht.
Anfragen zu Berechtigungen und APIs für den Zugriff auf vertrauliche Informationen sollten möglichst im Kontext, d. h. schrittweise, erfolgen, damit die Nutzer verstehen, weshalb Ihre App die Berechtigungen benötigt. Sie dürfen die Daten nur für Zwecke verwenden, denen der Nutzer zugestimmt hat. Wenn Sie die Daten später für andere Zwecke verwenden möchten, müssen Sie die Zustimmung des Nutzers einholen.
Eingeschränkte Berechtigungen
Neben den oben genannten Berechtigungen gibt es noch eingeschränkte Berechtigungen, die als gefährlich, speziell oder signaturbasiert bzw. wie unten beschrieben gekennzeichnet werden. Für diese Berechtigungen gelten die folgenden zusätzlichen Anforderungen und Einschränkungen:
- Nutzer- oder Gerätedaten, auf die über eingeschränkte Berechtigungen zugegriffen wird, werden als personenbezogene und vertrauliche Nutzerdaten betrachtet. Es gelten die Anforderungen der Richtlinie zu Nutzerdaten.
- Wenn Nutzer die Anforderung einer eingeschränkten Berechtigung ablehnen, muss diese Entscheidung respektiert werden. Ihre Zustimmung zu nicht dringend erforderlichen Berechtigungen darf nicht erzwungen oder beeinflusst werden. Sie müssen Nutzern, die den Zugriff auf vertrauliche Berechtigungen verweigern, so weit wie möglich entgegenkommen. Wenn ein Nutzer den Zugriff auf die Anrufliste zum Beispiel eingeschränkt hat, sollten Sie ihm die Möglichkeit geben, Telefonnummern manuell einzugeben.
- Eine Verwendung von Berechtigungen, die gegen die Google Play-Richtlinie zu Malware verstößt, darunter den Abschnitt zum Missbrauch von erhöhten Berechtigungen, ist explizit verboten.
Bestimmte eingeschränkte Berechtigungen können den weiter unten aufgeführten zusätzlichen Anforderungen unterliegen. Diese Einschränkungen dienen dem Datenschutz unserer Nutzer. In sehr seltenen Fällen, in denen Apps eine besonders interessante oder wichtige Funktion bieten, für deren Bereitstellung es noch keine Alternative gibt, machen wir dabei unter Umständen begrenzte Ausnahmen. Wir wägen dann die vorgeschlagenen Ausnahmen und die potenziellen Auswirkungen auf den Datenschutz oder die Sicherheit für Nutzer gegeneinander ab.
Berechtigungen "SMS" und "Anrufliste"Die Berechtigungen "SMS" und "Anrufliste" gelten als personenbezogene und vertrauliche Nutzerdaten, die der Richtlinie Personenbezogene und vertrauliche Informationen sowie den folgenden Einschränkungen unterliegen:
Bei Apps ohne standardmäßige SMS-, Telefon- oder Assistant-Handler-Funktion darf die Nutzung der oben genannten Berechtigungen nicht in der Manifest-Datei deklariert werden. Dies schließt Platzhaltertext in der Manifest-Datei ein. Außerdem muss eine App aktiv als standardmäßiger SMS-, Telefon- oder Assistant-Handler registriert sein, bevor Nutzer durch die App aufgefordert werden, eine der oben genannten Berechtigungen zu gewähren. Die Verwendung der Berechtigung muss sofort eingestellt werden, wenn die App nicht mehr der Standard-Handler ist. Informationen zu den zulässigen Verwendungszwecken und Ausnahmen finden Sie auf dieser Hilfeseite. In Apps dürfen die Berechtigung und alle aus der Berechtigung abgeleiteten Daten nur verwendet werden, um genehmigte Hauptfunktionen bereitzustellen. Die Hauptfunktionen sind definiert als wesentlicher Zweck der App. Sie können eine Reihe wichtiger Funktionen umfassen, die alle in der Beschreibung der App hervorgehoben werden müssen. Ohne diese wichtigen Funktionen ist die App "defekt" oder unbrauchbar. Die Übertragung, Weitergabe oder lizenzierte Nutzung dieser Daten darf nur zur Bereitstellung von Hauptfunktionen oder -diensten innerhalb der App erfolgen. Die Daten dürfen nicht für andere Zwecke verwendet werden, z. B. zur Optimierung anderer Apps oder Dienste oder zu Werbe- oder Marketingzwecken. Sie dürfen Daten, die den Berechtigungen "SMS" oder "Anrufliste" zugeordnet sind, nicht über alternative Methoden abrufen, einschließlich anderer Berechtigungen, APIs oder Quellen von Drittanbietern. |
Berechtigungen zur StandortermittlungInformationen zum Gerätestandort gelten als persönliche und vertrauliche Nutzerdaten, die der Richtlinie zu personenbezogenen und vertraulichen Informationen und der Richtlinie zur Standortermittlung im Hintergrund sowie den folgenden Einschränkungen unterliegen:
Apps dürfen unter den nachfolgenden Bedingungen über den Dienst im Vordergrund (wenn die App Vordergrundzugriff hat, also gerade verwendet wird) auf den Standort zugreifen:
Apps, die speziell für Kinder entwickelt wurden, müssen den Designed for Families-Richtlinien entsprechen. Weitere Informationen zu den Richtlinienanforderungen finden Sie in diesem Hilfeartikel. |
Berechtigung „Zugriff auf alle Dateien“Dateien und Verzeichnisattribute auf dem Gerät eines Nutzers gelten gemäß den Richtlinien für personenbezogene und vertrauliche Informationen und den folgenden Anforderungen als personenbezogene und vertrauliche Nutzerdaten:
|
Berechtigung für die Sichtbarkeit von Paketen (Apps)Der Bestand installierter Apps, der von einem Gerät abgerufen wird, zählt zu den personenbezogenen und vertraulichen Nutzerdaten, die den Richtlinien zu personenbezogenen und vertraulichen Informationen sowie den folgenden Anforderungen unterliegen: Apps, deren Hauptzweck darin besteht, andere Apps auf dem Gerät zu starten, zu suchen oder mit ihnen zu interagieren, können Informationen darüber erhalten, welche anderen Apps auf dem Gerät installiert sind. Im Folgenden ist beschrieben, in welchem Umfang dies jeweils möglich ist:
Daten, die über den Bestand von Apps, die über den Play Store vertrieben werden, abgerufen werden, dürfen weder verkauft noch anderweitig weitergegeben werden, sei es für die Analyse oder die Anzeigenmonetarisierung. |
Accessibility APIDie Accessibility API darf für Folgendes nicht verwendet werden:
Die Accessibility API ist nicht für die Aufzeichnung von Ferngesprächen vorgesehen. Entsprechende Anfragen können nicht gestellt werden. Die Nutzung der Accessibility API muss im Google Play-Eintrag dokumentiert sein. Richtlinien für das IsAccessibilityToolFür Apps, deren Hauptfunktionen Menschen mit Behinderung direkt unterstützen sollen, darf das Attribut IsAccessibilityTool genutzt werden, um sie offiziell als Bedienungshilfen-App auszuweisen. Für Apps, für die die Verwendung des IsAccessibilityTool nicht vorgesehen ist, darf diese Bezeichnung nicht genutzt werden. Sie müssen die Anforderungen zur deutlichen Offenlegung und Zustimmung gemäß den Richtlinien zu Nutzerdaten erfüllen, da ihre Bedienungshilfefunktionen für den Nutzer nicht offensichtlich sind. Weitere Informationen finden Sie im Hilfeartikel Verwendung der AccessibilityService API. Wann immer möglich sollten für Apps nur die für die gewünschten Funktionsweisen wirklich notwendigen APIs und Berechtigungen mit begrenztem Zugriff anstelle der Accessibility API verwendet werden. |
Berechtigung für die Anfrage zur Installation von PaketenMit der Berechtigung REQUEST_INSTALL_PACKAGES kann eine App die Installation von App-Paketen anfordern. Um diese Berechtigung zu nutzen, muss die App folgende Hauptfunktionen umfassen:
Zulässige Funktionen:
Die Hauptfunktionen sind als wesentlicher Zweck der App definiert. Die Hauptfunktionen sowie alle wesentlichen Merkmale, die diese Funktionen ausmachen, müssen in der Beschreibung der App deutlich herausgestellt und beworben werden. Die Berechtigung REQUEST_INSTALL_PACKAGES darf nicht verwendet werden, um andere APKs selbst zu aktualisieren, zu ändern oder in der Asset-Datei zu bündeln, es sei denn, dies dient der Geräteverwaltung. Alle Aktualisierungen oder Installationen von Paketen müssen der Richtlinie zum Missbrauch von Geräten und Netzwerken von Google Play entsprechen und vom Nutzer initiiert und ausgeführt werden. |
Berechtigungen für Health Connect by AndroidDaten, auf die unter Verwendung von Berechtigungen für Health Connect zugegriffen wird, werden als personenbezogene und vertrauliche Nutzerdaten erachtet, die der Richtlinie zu Nutzerdaten und den folgenden zusätzlichen Anforderungen unterliegen: Berechtigter Zugriff auf und berechtigte Nutzung von Health ConnectAnfragen bezüglich des Zugriffs auf Daten über Health Connect-Berechtigungen müssen klar und verständlich formuliert sein. Health Connect darf nur gemäß den geltenden Richtlinien und Nutzungsbedingungen und nur für die in der vorliegenden Richtlinie erläuterten genehmigten Anwendungsfälle verwendet werden. Das bedeutet, dass Sie nur dann Zugriff auf Berechtigungen anfordern dürfen, wenn Ihre App oder Ihr Dienst einem der genehmigten Anwendungsfälle entspricht. Genehmigte Anwendungsfälle für den Zugriff auf Health Connect-Berechtigungen sind:
Health Connect ist eine Mehrzweckplattform zum Speichern und Teilen von Daten, die es Nutzern ermöglicht, Gesundheits- und Fitnessdaten von unterschiedlichen Quellen auf ihrem Android-Gerät zu erfassen und zusammenzufassen und sie nach eigenem Ermessen mit Dritten zu teilen. Die Daten können aus unterschiedlichen Quellen stammen, die von den Nutzern selbst bestimmt werden können. Entwickler müssen beurteilen, ob Health Connect für ihre beabsichtigte Nutzung geeignet ist, und die Quelle und Qualität der Daten in Health Connect im Zusammenhang mit dem jeweiligen Zweck analysieren und prüfen, insbesondere für den Einsatz im Forschungs-, Gesundheits- oder medizinischen Bereich.
Eingeschränkte NutzungZusätzlich zur Nutzung von Health Connect für einen rechtmäßigen Zweck muss Ihre Nutzung der von Health Connect stammenden Daten auch die folgenden Anforderungen erfüllen. Diese Anforderungen beziehen sich auf die von Health Connect stammenden Rohdaten sowie die Daten, die mithilfe der Rohdaten zusammengestellt, de-identifiziert oder abgeleitet werden.
Alle anderen Formen der Übertragung, der Verwendung oder des Verkaufs von Health Connect-Daten sind untersagt. Hierzu zählen auch:
Der Zugriff auf Health Connect ist untersagt, wenn gegen diese Richtlinie oder andere geltende Health Connect-Nutzungsbedingungen oder -Richtlinien verstoßen wird, und auch in den folgenden Fällen:
In Ihrer App oder auf einer Website, die zu Ihrem Webdienst oder Ihrer App gehört, muss eine Bestätigung zu sehen sein, in der versichert wird, dass Ihre Verwendung von Health Connect-Daten den Anforderungen bezüglich der eingeschränkten Datennutzung entspricht. Das könnte beispielsweise ein Link auf einer Startseite sein, der zu einer speziellen Seite oder einer Datenschutzerklärung führt und folgenden Hinweis enthält: „Die Verwendung der von Health Connect erhaltenen Daten entspricht der Richtlinie zu Berechtigungen für Health Connect, einschließlich den Anforderungen bezüglich der eingeschränkten Nutzung.“ MindestumfangSie dürfen nur Zugriff auf Berechtigungen fordern, die unbedingt für die Implementierung der Funktionen Ihrer App oder Ihres Dienstes erforderlich sind. Das bedeutet:
Transparente und genaue Information und KontrolleHealth Connect handhabt Gesundheits- und Fitnessdaten, die personenbezogene und vertrauliche Informationen beinhalten. Alle Apps und Dienste müssen eine Datenschutzrichtlinie haben, in der detailliert erläutert wird, wie eine App oder ein Dienst Nutzerdaten erfasst, nutzt und weitergibt. Hierzu gehören auch die Arten von Dritten, an die etwaige Nutzerdaten weitergegeben werden, wie Sie die Daten nutzen, wie Sie die Daten speichern und sichern und was mit den Daten passiert, wenn ein Konto deaktiviert und/oder gelöscht wird. Zusätzlich zu den gesetzlichen Anforderungen müssen Sie auch folgende Anforderungen erfüllen:
Sichere DatenverarbeitungSie müssen alle Nutzerdaten auf sichere Weise handhaben. Ergreifen Sie angemessene und geeignete Maßnahmen, um alle Anwendungen oder Systeme, die Health Connect nutzen, vor unbefugten oder unrechtmäßigen Zugriffen, Verwendungen, Zerstörungen, Verlusten, Änderungen oder Offenlegungen zu schützen. Zu den empfohlenen Sicherheitsmaßnahmen zählen die Implementierung und Aufrechterhaltung eines Informationssicherheits-Managementsystems gemäß Standard ISO/IEC 27001. Darüber hinaus sollten Sie dafür sorgen, dass Ihre App oder Ihr Webdienst robust ist und keine der im Bericht „OWASP Top 10“ beschriebenen häufigen Schwachstellen aufweist. Abhängig von der API, auf die zugegriffen wird, und der Anzahl der Nutzerberechtigungen oder Nutzer verlangen wir, dass Ihre App oder Ihr Dienst einer regelmäßigen Sicherheitsprüfung unterzogen wird und Ihnen von einer dazu bestimmten Drittpartei ein Prüfbericht ausgestellt wird, wenn Ihr Produkt Daten vom Gerät des Nutzers überträgt. Weitere Informationen zu den Anforderungen für Apps, die mit Health Connect eine Verbindung herstellen, finden Sie in diesem Hilfeartikel. |
VPNServiceDer VpnService ist eine Basisklasse, die Sie in Ihren Apps erweitern können, um eigene VPN-Lösungen zu erstellen. Nur Apps, in denen der VpnService verwendet wird und deren Hauptfunktion VPN ist, können einen sicheren Tunnel auf Geräteebene zu einem Remote-Server erstellen. Ausnahmen sind Apps, die einen Remote-Server benötigen, um ihre Hauptfunktion ausführen zu können. Dazu zählen:
Der VpnService darf für Folgendes nicht verwendet werden:
Entwickler von Apps, die den VpnService nutzen, müssen
|