メイン コンテンツにスキップ

iOSアプリ用プライバシーマニフェスト

Appleの新しいiOSアプリ用プライバシーマニフェストの要件について学びましょう。

iOSアプリ用プライバシーマニフェスト

2024年5月1日以降、App Store上のすべてのiOSアプリには、プライバシーマニフェストを含める必要があります。 これらのファイルは PrivacyInfo.xcprivacyiOSアプリのプライバシーマニフェストについて

  • プライバシーマニフェストとは
    構造化されたファイルで、以下を記載します。

    • アプリとサードパーティのSDKが収集するユーザーデータ
    • 敏感データやトラッキングに使用されるAPI
    • アプリがアクセスするドメイン
  • なぜ重要か

    • ユーザーデータの取り扱いに関する透明性を確保
    • App Storeのプライバシーラベルが正確になる
    • アプリのレビューの遅延や却下を避ける
  • 重要なコンプライアンスステップ

    1. 使用 Xcode 15 から最新のバージョンまで PrivacyInfo.xcprivacy ファイルを作成して設定する
    2. API、データ型、トラッキングドメインをすべてドキュメント化する
    3. 第三者の SDK サービスからプライバシーマニフェストを取得する
    4. Xcodeのプライバシーレポートを使用して検証する
  • 期限:

    • 2024 年 5 月 1 日: 実施が始まった
    • アプリはプライバシーマニフェストを含める必要があります。承認されないとアプリが拒否される、法的問題、ユーザーの信頼を失うリスクがあります。自動スキャナやプライバシーゲネレータなどのツールを使用してプロセスを簡素化できます。Appleのプライバシースタンダードを満たすために積極的に取り組むことが重要です。

WWDC23: プライバシーマニフェストの始め方 | Apple

https://developer.apple.com/videos/wwdc2023/10053/

Appleのプライバシーマニフェスト規則

Appleのプライバシーマニフェストは、iOSアプリのすべてのコンポーネントにおけるデータ収集とAPI使用の透明性の明確な説明を必要とする要件を導入しました。

遵守するには、開発者は プライバシ情報ファイル(.xcprivacy) ファイルに3つの重要な要素を含める必要があります。

  • 必要な理由APIの宣言特定のAPIが使用されている理由を明確に述べる必要があります。
  • データ使用分類収集されたデータの種類とどのように使用されるかを指定する必要があります。
  • ドメイン使用ドキュメントアプリがアクセスするドメインの詳細を記載する必要があります。 [3].

対応義務の期限

Appleは、これらの要件を満たすために厳格な期限を設定しています:

日付 マイルストーン
2024年5月1日 強制措置の開始
2024年5月以降 継続的な監視が続く

これらの日付は、開発者が新しい規則に沿ったアプリを準備しないことで、障害を避けるために、緊急性を強調しています。

非対応リスク

これらのガイドラインに従わないと、厳重な結果につながります、包括:

  • 即時アプリストアの拒否非適合性アプリは配布承認を受けられません。
  • 法的責任: データの取り扱いに関する非公開は規制措置につながる可能性があります。
  • 評判の損害: 利用者が透明性基準を満たさないアプリに信頼を置くことができなくなる可能性があります。 [2].

「2024年5月1日以降、特定のAPIを使用するアプリはプライバシーマニフェストファイルに目的の使用を宣言する必要があります。 — Apple」 [6]

開発者がオーバー・ザ・エア(OTA)アップデートソリューションを使用している場合、 Capgoコンプライアンスは特に重要です。これらのアップデートメカニズムやデータハンドリングの取り扱いは明示的に文書化する必要があります。

さらに、開発者がアプリに組み込んだSDKやフレームワークは、データ収集とAPIの使用を含む独自のプライバシーマニフェストを含める必要があります。アプリストアの提出プロセス中、Xcodeは個々のマニフェストを統合されたプライバシーレポートにコンパイルします。 [3].

必要なツールとセットアップ

iOSアプリにプライバシーマニフェストを実装するには、開発環境に必要なツールとクレデンシャルをセットアップする必要があります。これらのステップは、コンプライアンス用に準備するのに役立ちます。 プライバシー情報.xcprivacy ファイル。

システム要件

以下をインストールして設定することを確認してください。

  • Xcode 15 またはそれ以降: このバージョンはプライバシー マニフェストをサポートする最小限のバージョンです [1].
    • Mac App Store から利用可能です (安定版)。
    • ベータ版は、Apple Developer ポータル [16] からダウンロードできます。
  • macOS: 安定版を使用して、Xcode の互換性を確保してください。

開発者資格情報

プライバシー マニフェストとアプリを App Store に提出するには、以下の資格情報が必要です。

要件 目的 検証
Apple Developer アカウント アプリの提出と証明書管理のために 年間のサブスクリプションが必要です。
開発証明書 codeの署名と開発ビルドを有効にする 有効で最新である必要があります。
配布証明書 App Storeにアプリを提出するために必要です。 12か月ごとに更新する必要があります。
iOSアプリ用プライバシーマニフェストの規定 デバイスのテストとデプロイに使用されます。 アプリのバンドルIDと一致する必要があります。

プロダクトの PrivacyInfo.xcprivacy ファイルを作成するには、Xcodeを開き、 New > File > iOS > Resource > App Privacy [1]を選択します。 このファイルをアプリのバンドルリソースのルートディレクトリに配置すると、ビルドプロセス中に認識されます。

2024年春以降、AppleはApp Store Connectに提出されるすべてのアプリに、リストされたAPIの使用のための承認された理由を含むように求めます。 [7].

ツールとクレデンシャルが用意できたら、Xcodeで直接プライバシーマニフェストファイルを作成することができます。

プライバシーマニフェストファイルの作成

プライバシーマニフェストファイルを作成するには、正しいステップとツールを使用する必要があります。ここでは、自動化を使用してプロセスを簡素化する方法を紹介します。

Xcode セットアップ手順

Xcode IDE インターフェイス

  1. プライバシーマニフェストファイルを作成する

    Xcodeを開き、 ファイル > 新規 > ファイルを選択し、リソースセクションの「App プライバシーファイル」に移動します。アプリのターゲットが選択されていることを確認します。 [8].

  2. 必要なキーを設定する

    新しく作成した PrivacyInfo.xcprivacy ファイルに以下のキーを追加します:

    キー 説明 必須の値
    NSPrivacyTracking アプリがトラッキング用にデータを使用することを示します 真偽値 (true/false)
    NSPrivacyTrackingDomains トラッキング用に使用されるドメインのリスト ドメインの配列
    NSPrivacyCollectedDataTypes 収集されたデータの種類 データの種類の配列
    NSPrivacyAccessedAPITypes API のアクセス詳細 配列の辞書のリスト
  3. 設定の検証

    ファイルを設定した後、Xcodeでプライバシーレポートを生成して設定を確認する必要があります。以下の手順に従ってください。

    • アーカイブを作成するには、以下の手順に従ってください。 Product > Archive.
    • 生成されたアーカイブを右クリックします。
    • Generate Privacy Report 自動化ツールを使用すると、繰り返し作業を減らし、一貫性を保つことができます。 [8].

自動化方法

Privado.ai

統合 __CAPGO_KEEP_0__
Privadoのプライバシーマニフェストジェネレータ、2024年6月に導入されました。これにより、codeのスキャンとレポートの生成が自動化され、プロセスが簡素化されます。このツール:

  • codeとSDKの依存関係をスキャンします。
  • データ収集の実践をマップします。
  • プライバシーレポートを自動で埋めます。
  • レスポンスは、ソースのcodeの対応するセクションに直接リンクされます。 [10].

App Privacy Manifest Fixer
2025年4月にリリースされたこのツールは、シェルスクリプトを使用して次のことを行います。

  • マニフェストを分析し、自動でコンプライアンス問題を解決します。
  • 既存のビルドプロセスと無問題に統合します。
  • プロジェクトの種類に応じたカスタムテンプレートをサポートします。 [11].

チームとCI/CD Pipelines間でSmoothなマニフェスト生成を保証するには、プロジェクトディレクトリにこのツールを含める必要があります。

利用する場合 オーバー・ザ・エア更新 プラットフォームを通じて Capgo, ensure your Privacy Manifest reflects any data collection or API usage tied to update functionality. Maintaining transparency here is key to staying compliant with App Store requirements while benefiting from modern update features.

プライバシーマニフェストでは、更新機能に関連するデータ収集またはAPIの使用を反映するようにしてください。透明性を維持することは、App Storeの要件に準拠しながら、現代的な更新機能を利用するための重要な要素です。

データ収集とAPIのドキュメント

Xcodeでマニフェストファイルを構築した後、次のステップは、データ収集とAPIの使用に関するアプリのドキュメント化です。これは、Appleの規制要件を満たすだけでなく、ユーザーとの信頼関係を確立するために不可欠です。

__CAPGO_KEEP_0__の使用に関するドキュメント あなたの file must list all APIs that access sensitive information. When documenting API usage in your Privacy Manifest, include both the API categories and the approved reasons for their usage.

ファイルには、敏感情報にアクセスするAPIをすべてリストする必要があります。プライバシーマニフェストで__CAPGO_KEEP_0__の使用をドキュメント化する際には、__CAPGO_KEEP_1__のカテゴリとその使用の許可された理由を含める必要があります。

API Category 一般的な使用法 必要なドキュメント
ファイルタイムスタンプ インストール日時追跡 目的を宣言する code (例: C617.1)
ユーザー デフォルト 設定の永続化 理由を含む code (例: CA92.1)
ディスク スペース 更新の検証 ディスク スペースのNSPrivacyAccessedAPICategoryの使用理由を宣言する

このレベルの詳細は、manifestファイルとデータ収集の実践との間のシームレスな接続を保証します。

“アプリ内に含まれるすべてのcodeについては、App Store Review Guidelinesに従って責任を負ってください。データ収集およびトラッキングの実施についても含まれます。” - Tony、Appleのプライバシーエンジニア [5]

オーバー・ザ・エア更新を実装する際には、特に ディスクスペースAPIの宣言に注意してください。例えば、Firebase Analyticsのバージョン10.24.0は2024年4月に、NSPrivacyAccessedAPICategoryDiskSpaceとNSPrivacyAccessedAPICategoryUserDefaultsに関連する問題を解決することで、ITMS-91053エラーを解決しました。 NSPrivacyAccessedAPICategoryDiskSpace そして NSPrivacyAccessedAPICategoryUserDefaults [12].

データタイプとカテゴリ

プライバシーマニフェストでは、収集されるデータのタイプを明確に記載し、適切なカテゴリに分類する必要があります。具体的には、以下を記載する必要があります。

  • ユーザーのIDにリンクしているかどうか
  • トラッキングの目的で使用されているかどうか
  • 両方の条件が当てはまる場合は、Appleの定義済みリストから承認された目的を記載する必要があります。

iOSアプリで使用する第三者SDKの場合、各SDKには独自のプライバシーマニフェストを含める必要があります。たとえば、Persona SDK v2.18.0+では、以下のデータタイプが自動的に宣言されます。

  • 粗い位置情報 (例:IPアドレス)
  • デバイスID (デバイスレベルの識別)
  • ユーザーID (アカウントレベルの識別)
  • 診断データ (例:エラーログ)
  • 製品のインタラクション (例:フローエイベント)

規制を維持するには、定期的にコードベースを調査して、プライバシーマニフェストに含める必要があるAPIを特定する必要があります。 [13]このような積極的なレビューは、提出遅延を回避し、Appleのプライバシー基準の進化に合わせたアプリを維持するのに役立ちます。

第三者 SDK 管理

第三者 SDKは、規制遵守とユーザーの信頼を維持するために、Appleのプライバシー宣言基準に準拠する必要があります。これらの基準は、第三者 SDKにとって同等の重要性があります。以下に、Capacitor アプリのOTA更新の管理とSDK の準拠に関する詳細が記載されています。

Capacitor とOTA更新

Capacitor アプリでオーバー・ザ・エア(OTA)更新を使用する場合、プライバシー宣言を正確に設定することが重要です。ライブアップデートソリューションを使用するアプリでは、プライバシー宣言に特定のAPI の使用を宣言する必要があります。

API カテゴリ 必要な宣言 目的
コンテキスト:Capgoのマーケティングウェブサイト。役割:短いUIラベルまたはナビゲーションアイテム。メッセージキーsubprocessors_table_purpose(Subprocessors Table Purpose)。 ディスクスペース NSPrivacyAccessedAPICategoryDiskSpace
アップデートパッケージの保存場所です。 NSプライバシーアクセスAPIカテゴリユーザーデフォルト 更新設定
ネットワークアクセス NSプライバシーアクセスAPIカテゴリネットワーク情報 更新配信

Capgo simplifies this process by integrating privacy manifest compliance into its OTA update system. It automatically declares the required APIs and data access, ensuring your app remains compliant while benefiting from real-time updates.

Now, let’s explore the key steps for verifying SDK compliance.

SDK Compliance Checks

OTA更新宣言を解決した後、統合されたSDKが必要な基準を満たしていることを確認することが重要です。88%の組織が数千のクラウドアプリを使用しているため、強力なCapgo準拠確認は必須です。 [16], robust SDK compliance checks are a must.

  • ツールとしては
    Cloudflare Ostorlab.co アプリのIPAファイルをスキャンする [1]。 この機能は、Xcode Privacy Reportから得られる洞察を補完し、アプリの適合性を徹底的に分析します。

  • バージョン管理
    もしもSDKにプライバシーマニフェストが欠けている場合、 PrivacyInfo.xcprivacy アプリの [14]ファイル

  • にデータ使用の宣言を手動で記載する必要があります。この手順は、透明性とAppleのガイドラインへの適合性を保証します。
    セキュリティ実装 不適切に管理されたSDKは重大な結果をもたらします。たとえば、 Tilting Point Media [15]は2024年6月18日に、CCPAとCOPPA違反に対して500,000ドルの和解金を支払うことになりました。これは、不適切に設定されたSDKの結果です。

    • データを暗号化する SDKによって処理される前に
    • 最小限の特権アクセス原則を適用して、不要な権限を制限する
    • アプリ内でSDKの使用を継続的に監視する
    • SDKのポリシーを定期的に検証して、適切なままであることを確認する

テストと提出プロセス

アプリを提出する前に、Appleの要件に従って、2024年5月1日以降にプライバシーマニフェストの実装をテストする必要があります [9].

Xcode プライバシー レポート

プライバシーマニフェストを設定した後、次のステップはその正確性をテストすることです。Xcode 15を使用してプロジェクトをアーカイブし、プライバシー レポートを生成します。 プライバシー レポート [8]. このレポートでは、アプリの宣言されたデータタイプ、SDKの実践、APIの使用、トラッキング ドメインについての概要を提供します。

「Xcode 15は、アプリのプロジェクト内のすべてのプライバシーマニフェストを集約し、宣言されたデータ使用をまとめたプライバシー レポートを生成できます。この機能は、依存関係を含むアプリとそのプライバシー慣行を理解し、説明するのに役立ちます。」 - Tony、Appleのプライバシー エンジニア [5]

Xcode 15 の Points of Interest インストルメントを使用して、トラッキング ドメインへの接続を検出するために追加の検証を行うことができます。 [5].

提出要件

プライバシー レポートを確認した後、次の重要な要素が提出用に準備されていることを確認してください。

要件 説明 検証方法
プライバシー マニフェスト ファイル .plist データ収集に関するファイル Xcode でファイルの存在を確認する
SDK の適合性 プライバシーに影響を与える SDK はマニフェストを含める必要があります。 SDK のドキュメントを確認する
API 使用許諾 必要な理由APIの承認された理由 プライバシー報告をApp Storeデータと照合
SDK署名 プライバシー影響のあるSDKは署名が必要 SDK署名を検証

重要なステップを検証する:

  • プライバシーマニフェストをアプリターゲットとリンク [17].
  • 第三者SDKがプライバシーバンドルを含んでいることを確認 [17].
  • トラッキングドメインを正確に記録して宣言 [5].

「第三者SDKの機能に対する理解とプライバシーマニフェストが一致していることを確認する」 - AppleのプライバシーエンジニアのTony氏 [5]

実際の例として、CodeWithChrisチームを取り上げます。2023年10月に、気分トラッカーアプリを開発する際にAppleのプライバシーの要件を実装し、Xcodeのプライバシーレポートを使用して、すべてのアプリの要件を満たす前に提出することができました。 [18].

アップデートとメンテナンス

プライバシーマニフェストの最新化は、コードベースのメンテナンスと同じくらい重要です。 プライバシーポリシー プライバシーポリシーが進化するにつれて、定期的なアップデートにより、適合性と承認プロセスのスムーズ化が実現します。

ポリシー更新の追跡

アップル社のプライバシーポリシーに合わせることは、App Storeの適合性を維持するために不可欠です。 2024年5月1日以降の適用期限以降、開発者はプライバシー規制の変更とAPI仕様の監視に重点を置く必要がありました。

アップデートの種類 監視方法 必要なアクション
アップル社のポリシー変更 開発者ポータルからの通知 マニフェストの適合性の確認
SDK の変更 リリースノートのレビュー プライバシーバンドルの更新
API の要件 Xcode リリースノート 必要な理由 API の検証

例えば InMobiの SDK バージョン 10.7.2 には、詳細なプライバシーマニフェストが含まれていました。これは、第三者のドキュメントとしての強力な例です [4].

「開発者は、自分のアプリに含まれるすべての code に責任を負う」 - Apple [4]

バージョン管理

コンプライアンスの長期的な確保のために、Apple の要件が進化するにつれて、監視ポリシー更新を超えるシステム的バージョン管理が不可欠です。このステップは、以前の措置に基づいて開発者が一貫性と責任を維持するのに役立ちます

  • 自動検証
    自動チェックは、実行中の非合法性を検出して、展開成功率を向上させることができます。また、問題が発生した場合に迅速なロールバックを実行して、ダウンタイムを減らすこともできます。

  • SDK統合トラッキング
    SDKのバージョンと関連するプライバシーマニフェストを詳細に記録してください。たとえば、Spotifyのモバイルチームは、2024年8月に正確なSDKトラッキングと対象化された修正を実施して、30日間でアプリのクラッシュを15%削減しました。 [20].

  • 変更管理
    すべての変更を詳細に記録してください:

    • 更新の理由を記録してください
    • 影響を受けるAPIとデータタイプを記録してください
    • 検査の簡素化を目的とした監査トレイルを維持してください

自動ビルドとバージョン管理機能を備えたバージョン管理ツールを使用することで、このプロセスをスムーズにすることができます。たとえば、 Appcircleのバージョニングシステムは、開発者がビルド番号とバージョンを環境変数またはXcode統合を通じて管理し、追跡することを可能にします。 [20].

概要とリソース

Appleのプライバシー基準に準拠するには、継続的な注意と適切なツールが必要です。プライバシーマニフェストの管理は、一度の作業ではありません。正確性と定期的な更新が求められます。最近の調査結果によると、多くの開発者がまだ準拠に欠けていることがわかりました [1].

ここでは、実装をスムーズにするために役立つ重要なツールとリソースを紹介します

リソースの種類 目的 ページ/エリア: Capgoのマーケティングウェブサイト。役割: ショートUIラベルまたはナビゲーションアイテム。メッセージキー `subprocessors_table_purpose` (Subprocessors Table Purpose)。
アクセス方法 Xcodeプライバシーレポート プライバシーマニフェストの検証
Xcode 15+ Apple Developer Portal ポリシーに関する最新情報を取得するには開発者アカウントが必要です
WWDC セッション 技術ガイダンスを取得 Apple Developer アプリ
SDK ドキュメント 第三者との合意を確保する 個別の SDK ポータル

これらのツールは、検証とドキュメントの維持に関して特に、合意のプロセスを簡素化します。開発者は、プライバシー マニフェストの管理のための自動化されたソリューションを探索することもできます。たとえば Capgo 提供する Capacitor アプリのライブアップデート機能があり、App Store の要件に従って迅速なアップデートが可能です。

2024 年春以降、Apple は、App Store への提出またはアップデート前に、プライバシー マニフェストと必要な理由 API の問題を解決する必要があります。 [5]これを先取りするには、開発者は次のことを行う必要があります。

  • 第三者 SDK プロバイダからプライバシー マニフェストを収集する
  • トラッキングドメインをすべてドキュメント化し、必要な理由APIの使用を確認する。
  • Xcodeのプライバシー報告を使用して定期的にマニフェストを検証する。
  • データ収集の実践に関する詳細な記録を保持する。

さらに詳細なガイダンスについては、以下のリソースを参照してください。

  • Apple Developer Website: プライバシー要件とポリシー変更に関する最新情報を参照する。 [19].
  • App Store Connect: 提出ガイドラインと要件を確認する。 [19].
  • WWDC Videos: プライバシーに関する技術セッションを視聴する。 [21].

FAQs

: faq

iOSアプリ開発者が2024年5月1日までにAppleのプライバシー・マニフェスト要件を満たさない場合に何が起こるか?

Appleのプライバシー・マニフェスト要件を満たさない場合、2024年5月1日以降のアプリの提出は 重大な結果 iOSアプリ開発者にとって。アプリがApp Storeのレビュープロセスで却下される、あるいは特定の機能を失う、またはストアから削除される可能性があります。

それ以上に、非準拠は将来のアプリの提出を より厳密な検査にさらす可能性があり、承認時間が遅れる可能性があります。これらの障壁は、アプリの利用可能性だけでなく、ユーザーの信頼を損なうだけでなく、市場でのアプリの存在を減らす可能性があります。期限を遅らせることで、アプリがユーザーにアクセス可能なまま、準拠を保証することができます。

::: faq

iOSアプリ開発者は、第三者SDKがAppleのプライバシー・マニフェスト要件を満たしているかどうかを確認する方法はありますか?

Appleの プライバシー・マニフェスト 要件を満たすには、開発者は PrivacyInfo.xcprivacy file in their app or SDK. This file needs to clearly detail the types of data being collected and explain the purpose behind using specific APIs. Additionally, developers should confirm whether the third-party SDKs they rely on fall under Apple’s guidelines for requiring a privacy manifest and signature.

2024年5月1日以降、App Storeに提出されるすべてのアプリは、これらの規則に従う必要があります。開発者は、正確なデータの取り扱いに関する報告を確実に行うために、SDKプロバイダと協力する必要があります。これにより、プライバシーマニフェストとアプリのデータ取り扱いの相互運用が容易になり、データ取り扱いの透明性が促進され、ユーザーの信頼が高まります。これらのステップを実行することで、アプリストアの却下を回避し、データ取り扱いの透明性を促進することができます。

FAQ

iOSアプリのプライバシーマニフェストを作成および管理する方法はありますか?

iOSアプリの開発者は、Appleのガイドラインに従い、利用可能なツールを使用して、プライバシーマニフェストを作成および管理することができます。Appleの公式ドキュメントには、プライバシーマニフェストを設定するための詳細な手順が記載されており、PrivacyInfo.xcprivacyファイルを指定することで、アプリが収集するデータと使用している第三者SDKを指定することができます。プライバシーマニフェストの設定方法については、AppleのWWDC23ビデオを参照してください。このビデオでは、Xcode 15または後のバージョンを使用してプライバシープラクティスを識別し、プライバシーレポートを生成する方法について説明されています。 PrivacyInfo.xcprivacy WWDC23ビデオ

To streamline compliance, tools such as mobile app consent software can help manage SDKs and ensure proper user consent is obtained. These tools make it easier to stay aligned with Apple’s data-sharing policies while fostering transparency with users. For developers using Capacitor apps, platforms like Capgo offer real-time update capabilities while maintaining compliance with privacy requirements. :::

Privacy Manifest for iOS Apps

iOSアプリのプライバシーマニフェストを使用している場合 Privacy Manifest for iOS Apps iOSアプリのプライバシーマニフェストを使用してセキュリティとコンプライアンスを計画する場合 Encryption Encryption コンプライアンス Compliance Capgo Security Scanner for the product workflow in Capgo Security Scanner, Capgo Security Capgo セキュリティの製品ワークフローについて Capgo の信頼の中心 Capgo の信頼の中心の製品ワークフローについて

リアルタイム更新の Capacitor アプリ

ウェブ層のバグが生じた場合、Capgo を通じて修正を配信し、数日間待つ必要のないアプリストアの承認を待つ必要がなくなる。

マーティンによる人間のサポート

今すぐ始めよう

最新のブログ記事

Capgo は、プロフェッショナルなモバイルアプリを作成するために必要な最良の洞察を提供します。