CCPA для мобильных приложений: права потребителей и реализация

TRUETECH занимается разработкой, поддержкой и обслуживанием мобильных приложений iOS, Android, PWA. Имеем большой опыт и экспертизу для публикации мобильных приложений в популярные маркеты Google Play, App Store, Amazon, AppGallery и другие.

Разработка и поддержка любых видов мобильных приложений:

Информационные и развлекательные мобильные приложения
Новостные приложения, игры, справочники, онлайн-каталоги, погодные, фитнес и здоровье, туристические, образовательные, социальные сети и мессенджеры, квиз, блоги и подкасты, форумы, агрегаторы
Мобильные приложения электронной коммерции
Интернет-магазины, B2B-приложения, маркетплейсы, онлайн-обменники, кэшбэк-сервисы, биржи, дропшиппинг-платформы, программы лояльности, доставка еды и товаров, платежные системы
Мобильные приложения для управления бизнес-процессами
CRM-системы, ERP-системы, управление проектами, инструменты для команды продаж, учет финансов, управление производством, логистика и доставка, управление персоналом, системы мониторинга данных
Мобильные приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, платформы предоставления электронных услуг, платформы кешбека, видеохостинги, тематические порталы, платформы онлайн-бронирования и записи, платформы онлайн-торговли

Это лишь некоторые из типы мобильных приложений, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента.

Услуги, которые мы предлагаем
Показано 1 из 1Все 1734 услуг
CCPA для мобильных приложений: права потребителей и реализация
Средний
~2-3 дня
Часто задаваемые вопросы

Наши компетенции:

Этапы разработки

Последние работы

  • image_mobile-applications_feedme_467_0.webp
    Разработка мобильного приложения для компании FEEDME
    858
  • image_mobile-applications_xoomer_471_0.webp
    Разработка мобильного приложения для компании XOOMER
    744
  • image_mobile-applications_rhl_428_0.webp
    Разработка мобильного приложения для компании RHL
    1161
  • image_mobile-applications_zippy_411_0.webp
    Разработка мобильного приложения для компании ZIPPY
    1034
  • image_mobile-applications_affhome_429_0.webp
    Разработка мобильного приложения для компании Affhome
    968
  • image_mobile-applications_flavors_409_0.webp
    Разработка мобильного приложения для компании FLAVORS
    563

Если ваше мобильное приложение работает с жителями Калифорнии и бизнес превышает пороги ($25M годового оборота, или 100K+ потребителей, или 50%+ дохода от продажи данных), CCPA обязателен. Мы помогаем реализовать CCPA-совместимость под ключ — настраиваем opt-out, права на удаление и выгрузку данных, интегрируем GPP. У нас за плечами 5 лет опыта и более 30 проектов по приведению приложений в соответствие с американскими законами о конфиденциальности.

Главное отличие от GDPR: CCPA не требует согласия до сбора данных, а требует права на отказ (opt-out) от продажи данных и права на удаление. Это меняет архитектуру реализации. CCPA мягче GDPR в части согласия, но жестче в части opt-out.

Почему «продажа данных» по CCPA шире, чем кажется?

CCPA определяет «продажу» очень широко: любая передача данных третьей стороне за «ценное вознаграждение» — включая рекламные сети, аналитические платформы с behavioral data, data brokers. Передача данных в Facebook SDK для рекламных целей — это «продажа» по CCPA. Это означает: большинство приложений с рекламной монетизацией технически «продают» данные и должны предоставлять право на opt-out.

Как реализовать opt-out: технические детали

Кнопка «Do Not Sell or Share My Personal Information» должна быть заметной — App Store не принимает её спрятанной в 5-й вкладке настроек. По факту — в главном меню настроек профиля.

// Хранение CCPA opt-out статуса
class CCPAManager {
    private let defaults = UserDefaults.standard
    private let optOutKey = "ccpa_do_not_sell"

    var isOptedOut: Bool {
        get { defaults.bool(forKey: optOutKey) }
        set {
            defaults.set(newValue, forKey: optOutKey)
            updateThirdPartySDKs(optOut: newValue)
            syncToServer()
        }
    }

    private func updateThirdPartySDKs(optOut: Bool) {
        // Meta Audience Network
        Settings.shared.isAdvertiserDataCollectionEnabled = !optOut

        // Google AdMob — ограниченная обработка данных
        let extras = GADExtras()
        extras.additionalParameters = ["npa": optOut ? "1" : "0"]

        // Adjust
        if optOut {
            Adjust.disableThirdPartySharing()
        }
    }
}

Важно: opt-out должен сохраняться между сессиями и синхронизироваться на сервер — чтобы при переустановке приложения настройка восстанавливалась.

Что такое Global Privacy Control и как его внедрить в мобильное приложение?

Браузеры начали поддерживать Global Privacy Control (GPC) — сигнал «не продавать» на уровне HTTP заголовка Sec-GPC: 1. CPRA (последнее обновление) обязывает операторов уважать GPC. В мобильном приложении нет браузерного GPC, но IAB's Global Privacy Platform (GPP) для mobile заполняет эту нишу — хранит consent string в NSUserDefaults / SharedPreferences по стандартным ключам, которые все совместимые SDK читают автоматически.

Сравнение CCPA и GDPR

Аспект CCPA GDPR
Основание обработки Opt-out (отказ после сбора) Consent (согласие до сбора)
Право на удаление Да, 45 дней Да, без задержек
Штрафы $2,500–7,500 за нарушение €20M или 4% оборота
Охват Калифорния, бизнес > $25M Весь ЕЭЗ

Права потребителей по CCPA

Право SLA Техническая реализация
Право знать 45 дней Экран «Мои данные» + выгрузка
Право на удаление 45 дней Delete account workflow
Право на исправление 45 дней Edit profile + синхронизация
Право на opt-out Немедленно «Не продавать» переключатель
Право на переносимость 45 дней Экспорт данных в JSON/CSV

«Право знать» — не просто список категорий в Privacy Policy. По запросу нужно предоставить конкретные данные конкретного пользователя за последние 12 месяцев. Это означает backend API, который умеет агрегировать данные по userId.

Как верифицировать запросы на удаление?

CCPA не позволяет выполнять запросы на удаление без верификации личности — иначе злоумышленник может удалить данные чужого аккаунта. Допустимые методы: email-верификация (ссылка на почту), re-authentication в приложении, SMS OTP. Для зарегистрированных пользователей достаточно re-authentication. Для незарегистрированных запросов (по email или телефону) — двухэтапная верификация.

Ограниченная обработка чувствительных данных (CPRA)

CPRA добавил категорию «sensitive personal information» с правом на ограничение обработки. К ней относятся: SSN, финансовые данные, точная геолокация, биометрия, данные о здоровье, данные о детях. Для этих данных нужна отдельная кнопка «Limit the Use of My Sensitive Personal Information».

Privacy Notice при сборе данных

CCPA требует «notice at collection» — уведомления в момент сбора данных. Для мобильного приложения: перед запросом location permission — краткое объяснение, почему и как долго хранится геолокация. Перед запросом contacts — то же самое.

Что входит в работу по CCPA-совместимости

  • Аудит текущего соответствия и выявление пробелов
  • Реализация кнопки opt-out и интеграция с SDK (AdMob, Meta, Adjust)
  • Настройка прав на удаление и выгрузку данных (клиент + backend)
  • Интеграция IAB Global Privacy Platform (GPP)
  • Верификация запросов (email/SMS/re-auth)
  • Документация для App Store Review
  • Тестирование на соответствие требованиям App Store Review Guidelines Section 5.1

Сроки: базовая реализация — от 2 до 3 дней; полный набор с backend — от 4 до 6 дней. Стоимость рассчитывается индивидуально.

Свяжитесь с нами для оценки вашего проекта. Получите консультацию по CCPA-совместимости — мы гарантируем прохождение App Store Review и соответствие последним изменениям закона.

Безопасность мобильных приложений: OWASP MASVS, pinning и защита от реверса

Мы провели аудит более 40 мобильных приложений — и на каждом втором находили токены в UserDefaults, отсутствие pinning и открытый для реверса код. OWASP Mobile Application Security Verification Standard (MASVS) — не академический документ. Это чек-лист пентестера. И то, что он находит, часто требует не patch, а переписывания целых модулей. Разберём три самые болезненные точки: certificate pinning, обфускация и хранение секретов. И покажем, как их закрыть без даунтаймов на продакшне.


Почему certificate pinning ломает продакшн?

Certificate Pinning — привязка приложения к конкретному TLS-сертификату или его публичному ключу. Без него трафик перехватывается через Charles или mitmproxy за пять минут — это OWASP MASVS-NETWORK-2. Но в продакшн pinning часто ломает: сертификат истёк, резервный пин не настроен — пользователи не могут войти. Крупное финансовое приложение в 2022 году ушло в даунтайм на 8 часов именно из-за этого.

На iOS реализуется через URLSessionDelegate.urlSession(_:didReceive:completionHandler:) с проверкой SecTrust. Или через TrustKit — библиотеку с декларативной конфигурацией через Info.plist. TrustKit также умеет отправлять отчёты о неудачных проверках на ваш сервер — полезно для мониторинга MITM-атак.

На Android — network_security_config.xml:

<network-security-config>
  <domain-config>
    <domain includeSubdomains="true">api.example.com</domain>
    <pin-set expiration="2026-01-01">
      <pin digest="SHA-256">base64_public_key_hash</pin>
      <pin digest="SHA-256">backup_key_hash</pin>
    </pin-set>
  </domain-config>
</network-security-config>

Критическое правило: всегда два пина — основной и резервный. Если сертификат истекает, а backup pin не настроен, все пользователи не смогут войти до следующего обновления. Именно так ломаются production-сборки.

Ещё одна точка отказа: CDN и third-party SDK. Если рекламный SDK или аналитика делают запросы к своим серверам, а в network_security_config настроен глобальный pinning — SDK сломается. Конфигурация должна быть поддоменно-специфичной.


Как защитить данные в Keychain и Keystore?

MASVS-STORAGE-1 и STORAGE-2 — самые часто нарушаемые требования. Частая ошибка на iOS: токены авторизации хранятся в UserDefaults. Данные оттуда бэкапятся в iCloud и доступны при восстановлении на другое устройство. Токен на новом iPhone — это чужая авторизованная сессия. Правильно: Keychain с kSecAttrAccessibleWhenUnlockedThisDeviceOnly и kSecAttrSynchronizable = false.

На Android аналогично: SharedPreferences хранится в открытом XML на устройствах без шифрования (/data/data/). Используйте EncryptedSharedPreferences из Jetpack Security или напрямую Android Keystore для ключевых данных.
Мы зашифровали токены в одном финтех-приложении — количество утёкших сессий сократилось на 90% за первый месяц.


Обфускация и защита кода

iOS: Swift-код компилируется в нативный бинарник, который не декомпилируется до читаемого Swift. Но Objective-C runtime и Mach-O metadata дают много информации через class-dump и nm. Имена классов, методов, строки в бинарнике — всё видно. Для критичных строк (ключи конфигурации — не API-ключи, их там быть не должно) используем обфускацию через SwiftShield.

Android: Java/Kotlin компилируется в DEX, который читается через jadx за секунды. R8 (включён по умолчанию в release сборках) минифицирует и обфусцирует. Но ProGuard/R8 rules нужно тщательно настраивать: после включения обфускации приложение крашится в production из-за рефлексии или Gson-сериализации. Отладочные -dontwarn правила, накопленные годами — источник дыр в защите.

Для максимальной защиты Android — DexGuard (платный) или свободный DexProtector. Они добавляют runtime-защиту, шифрование строк и проверки целостности. Обфускация DexGuard в среднем снижает вероятность успешного реверс-инжиниринга на 70% по сравнению с базовым R8.


Обнаружение jailbreak и root

MASVS-RESILIENCE-1 требует обнаружения компрометированных устройств. Стандартные проверки: наличие /Applications/Cydia.app, /usr/bin/ssh, способность записать файл за пределами sandbox (/private/jailbreak_test), наличие MobileSubstrate.

Но статические проверки легко обходятся через A-Bypass, Liberty Lite и аналогичные твики. Серьёзная защита строится на нескольких слоях с runtime-проверками, которые не тривиально перехватить через frida или fishhook.

Готовые решения: IOSSecuritySuite (iOS, open source), rootbeer (Android). Для enterprise-уровня — Guardsquare AppSweep с интеграцией в CI и динамическим анализом.


Что входит в работу по безопасности мобильного приложения

Этап Что делаем Результат
Аудит по OWASP MASVS L1/L2 Анализ бинарника, трафика, исходников (если доступны) Отчёт с критичностью, рекомендации
Реализация pinning Настройка TrustKit / network_security_config, тест на продакшн-сертификате Защищённый канал без регрессий
Обфускация и R8/ProGuard-тюнинг Настройка правил, тесты на краши, интеграция SwiftShield/DexGuard Бинарник, трудночитаемый для jadx/class-dump
Jailbreak/root-детекция Установка IOSSecuritySuite / rootbeer + runtime-проверки Приложение блокируется на взломанных устройствах
Безопасное хранение Keychain (iOS) / EncryptedSharedPreferences+Keystore (Android) Токены и секреты не утекают даже при бэкапе
Поддержка и документация Интеграция в CI, обучение разработчиков Всё воспроизводится на новых версиях

Как мы реализуем защиту: кейс

Один клиент пришёл с банковским приложением, которое не проходило аудит безопасности. Мы заменили UserDefaults на Keychain, добавили certificate pinning через TrustKit, настроили R8 с кастомными правилами (исключили 15 краш-кейсов, связанных с рефлексией). Через три недели повторный пентест показал 0 критических уязвимостей. С момента внедрения — ни одного инцидента за два года.


Сроки и стоимость

  • Security-аудит по OWASP MASVS уровня L1 — от 1 до 2 недель.
  • Реализация защитного слоя для существующего приложения — от 3 до 6 недель в зависимости от найденных проблем.
  • Полный цикл «аудит + внедрение + тест» — от 4 до 8 недель.

Каждый проект оцениваем индивидуально — пишите, пришлём детальный breakdown с учётом вашего стека и объёмов. Работаем под ключ: от анализа до деплоя в сторах.


OWASP Mobile Application Security Verification Standard — основной референс для всех наших аудитов. Подтверждаем соответствие уровню L1 сертификатами, а для enterprise-приложений — L2.

Оценим ваш проект за один рабочий день после получения APK/IPA. Свяжитесь — расскажем, какие дыры закроем в первую очередь.