Neutron, nuestro motor de IA, obtuvo un 96.75% en el benchmark CyberGym de UC Berkeley. Más información

Ingeniería

Ingeniería

Privacidad en Apple: guía completa de los archivos Privacy Manifest

Este artículo ofrece una guía de los archivos Privacy Manifest del ecosistema de Apple, destaca su importancia para la transparencia y el cumplimiento normativo, en especial ante la próxima obligatoriedad de 2024, describe los pasos para implementarlos y subraya su papel en la confianza de los usuarios y el respeto de la normativa.

Introducción

Los archivos Privacy Manifest son una nueva forma de que los desarrolladores declaren las prácticas de privacidad asociadas a una aplicación móvil y a sus dependencias.

Estos archivos mantienen la transparencia y elevan los estándares de privacidad al permitir que los desarrolladores de SDK de terceros den a conocer las prácticas de privacidad de sus frameworks. Dada la importancia de la privacidad tanto para los usuarios como para los desarrolladores, comprender e implementar los archivos Privacy Manifest se ha vuelto indispensable para cumplir los requisitos de privacidad de Apple.

Con la próxima obligatoriedad de mayo de 2024, que exigirá incluir Privacy Manifest para los SDK de uso común en todos los envíos nuevos y actualizaciones de aplicaciones en App Store Connect, la importancia de estos archivos aumentará de forma considerable. Los desarrolladores deben ahora comprender el concepto y la utilidad de los archivos Privacy Manifest y dominar los pasos para crearlos e implementarlos, a fin de cumplir los elevados estándares de privacidad y seguridad de Apple. Esta guía pretende aclarar el proceso y ofrecer a los desarrolladores una comprensión completa de los archivos Privacy Manifest, junto con orientación práctica para su adopción y ejecución.

Cómo funcionan los archivos Privacy Manifest

Los Privacy Manifest son esenciales para que los desarrolladores describan con claridad las prácticas de privacidad de las dependencias de una aplicación. Estos archivos, denominados "PrivacyInfo.xcprivacy", declaran los tipos de datos que recopilan los SDK, su uso, su vinculación con el usuario y el cumplimiento de la política App Tracking Transparency. Sirven para varios fines:

1- Data Description: enumeran las categorías de datos recopilados, como información de contacto, datos de salud y estado físico, información financiera y más.

2- Usage Explanation: se detalla la finalidad de cada tipo de dato, ya sea analítica, publicidad, funcionalidad de la aplicación u otros usos.

3- Tracking Disclosure: los archivos especifican si los datos se utilizan con fines de seguimiento, lo que ayuda a los desarrolladores a respetar la normativa de privacidad.

Estos manifiestos tienen que ver con el cumplimiento y la transparencia, y ofrecen a los desarrolladores y, en última instancia, a los usuarios una visión clara del uso de los datos. A partir de May 2024, su inclusión será obligatoria para todos los SDK de terceros utilizados en aplicaciones de la App Store, lo que garantiza un estándar más alto de privacidad y seguridad en toda la plataforma. Esta iniciativa forma parte de un movimiento más amplio para reforzar la confianza de los usuarios y la integridad de los datos en el ecosistema de la tienda de Apple.

Estado de adopción de los archivos Privacy Manifest a día de hoy

El análisis abarcó más de 3000 aplicaciones iOS de varios sectores y con características distintas.

A abril de 2024, el gráfico ilustra una tendencia preocupante en el desarrollo de aplicaciones iOS: la mayoría de las aplicaciones no implementa los archivos Privacy Manifest o solo los implementa parcialmente.

Figura
Gráfico 1: adopción global en abril de 2024

En el sector bancario, la implementación de los archivos Privacy Manifest sigue siendo en su mayor parte incompleta y solo una minoría de las aplicaciones los ha integrado por completo, lo que sugiere una posible brecha en las medidas de privacidad de este sector crítico durante el período analizado.

Figura
Gráfico 3: adopción en el sector bancario

En el sector sanitario, aunque una proporción más significativa de aplicaciones ha avanzado hacia la implementación de los archivos Privacy Manifest en comparación con el sector bancario, una parte notable aún no ha comenzado, lo que indica que persisten los desafíos para garantizar medidas de privacidad integrales en este sector sensible.

Figura
Gráfico 3: adopción en el sector de la salud

Cómo crear e implementar su Privacy Manifest

Crear e implementar un Privacy Manifest para su aplicación implica varios pasos que garantizan el cumplimiento de las directrices de Apple. Esta es una guía sencilla para acompañar a los desarrolladores durante el proceso:

Pasos para crear e implementar el Privacy Manifest:

  • Paso 1: utilice Xcode 15 o posterior para crear el archivo mediante New > File > iOS > Resource > App Privacy.

    Figura
    Figura 1: añadir el archivo Privacy Manifest

  • Paso 2: añada el archivo Privacy Manifest recién creado a los recursos del paquete (bundle) de su aplicación y asegúrese de que se encuentra en el directorio raíz.

    Figura
    Figura 3: seleccionar el target del archivo Privacy Manifest

Figura
Figura 3: target del archivo Privacy Manifest añadido

  • Paso 3: en el nivel superior de este archivo de lista de propiedades, añada las siguientes claves al diccionario:
    • NSPrivacyTracking: un valor booleano que indica si su aplicación o SDK de terceros utiliza datos para el seguimiento, tal como lo define el framework App Tracking Transparency.
    • NSPrivacyTrackingDomains: una matriz de cadenas que enumera los dominios de Internet con los que se conecta su aplicación o SDK de terceros y que realizan seguimiento. Si el usuario no ha concedido el permiso de seguimiento a través del framework App Tracking Transparency, las solicitudes de red a estos dominios fallan y su aplicación recibe un error. Si establece NSPrivacyTracking en true, debe indicar al menos un dominio de Internet en NSPrivacyTrackingDomains; si lo establece en false, puede indicar cero o más dominios.
    • NSPrivacyCollectedDataTypes: una matriz de diccionarios que describe los tipos de datos que recopila su aplicación o SDK de terceros. Las categorías de datos son Third-party advertising, Developer’s advertising or marketing, Analytics, Product personalization, App functionality y Other purposes.
    • NSPrivacyAccessedAPITypes: una matriz de diccionarios que describe los tipos de API a los que accede su aplicación o SDK de terceros y que se han designado como API cuyo acceso requiere indicar un motivo. La lista de API con motivo obligatorio es File timestamp APIs, System boot time APIs, Disk space APIs, Active keyboard APIs y User defaults APIs.

Figura
Figura 4: añadir elementos al archivo Privacy Manifest

  • Paso 4: añada la lista de NSPrivacyCollectedDataTypes con el tipo y la lista de motivos por los que su aplicación o SDK de terceros accede a ellos.

Figura
Figura 5: añadir NSPrivacyCollectedDataTypes

  • Paso 5: añada la lista de NSPrivacyAccessedAPITypes con el tipo y la lista de motivos por los que su aplicación o SDK de terceros accede a ellos.

    Figura
    Figura 6: añadir NSPrivacyAccessedAPITypes

  • Paso 6: confirme que el Privacy Manifest está incluido en el producto de compilación o en el archivo de la aplicación, y verifique su pertenencia al target.

Componentes clave de NSPrivacyCollectedDataTypes

Este es un desglose de los componentes clave que deben incluirse en la categoría NSPrivacyCollectedDataTypes:

  • NSPrivacyCollectedDataType: especifica el tipo de dato recopilado (por ejemplo, ubicación, contactos).
  • NSPrivacyCollectedDataTypeLinked: un valor booleano que indica si el dato está vinculado a la identidad del usuario.
  • NSPrivacyCollectedDataTypeTracking: un valor booleano que indica si el dato se utiliza con fines de seguimiento.
  • NSPrivacyCollectedDataTypePurposes: enumera los motivos de la recopilación de datos y garantiza la alineación con las finalidades predefinidas por Apple.

Componentes clave de NSPrivacyAccessedAPITypes

  • El Privacy Manifest debe detallar las API concretas que utilizan la aplicación y sus dependencias.
  • Para cada API, debe aportarse una justificación clara de por qué se utiliza y asegurarse de que cumple las directrices de Apple.

Gestión de los dominios de seguimiento

Los Privacy Manifest ayudan a gestionar las conexiones de red al catalogar los dominios de seguimiento. Con iOS 17, cualquier conexión de seguimiento no aprobada se bloquea automáticamente salvo que el usuario haya concedido un permiso explícito, lo que refuerza las protecciones de privacidad.

Cómo crear e implementar su Privacy Manifest

Enumerar todas las conexiones de red para identificar los dominios de seguimiento

Figura
Figura 7: resumen de la comunicación de red

Cuando se ejecuta un escaneo dinámico, Ostorlab enumera todos los dominios de red con los que se comunica la aplicación. Es un recurso importante para identificar los que se utilizan para el seguimiento.

Figura
Figura 8: lista de toda la comunicación de red

La sección API del Analysis Environment enumera las solicitudes y respuestas enviadas a esos dominios. Con esta información puede añadir la lista de dominios a NSPrivacyTrackingDomains.

Enumerar todas las API utilizadas en la aplicación

Figura
Figura 9: resumen de API y funcionalidades

Además de los dominios, Ostorlab enumera todas las API que se utilizan en la aplicación. Debe añadir esas API a NSPrivacyAccessedAPITypes si pertenecen a las API de motivo obligatorio definidas por Apple.

Identificar los SDK que carecen del archivo Privacy Manifest

Durante el análisis estático, Ostorlab comprobará la presencia del archivo Privacy Manifest en la aplicación y en todos sus Frameworks, e informará de los que no lo tengan.

Figura
Figura 10: archivo Privacy Manifest ausente

Conclusión

Comprender e implementar los archivos Privacy Manifest es fundamental para los desarrolladores que se mueven entre los requisitos de privacidad de Apple. Este artículo ha repasado el papel decisivo de estos archivos para reforzar la transparencia y cumplir los estándares de privacidad de Apple, así como la guía paso a paso para crearlos e incorporarlos al proceso de desarrollo de su aplicación. A medida que se acerca la obligatoriedad de mayo de 2024, no se puede exagerar la importancia de dominar los archivos Privacy Manifest. Asegurar el cumplimiento de su aplicación no solo responde a las expectativas regulatorias, sino que además genera confianza entre sus usuarios al mantener elevados estándares de privacidad y seguridad. Mientras los desarrolladores se preparan para cumplir estos requisitos, es imprescindible revisar y validar continuamente los Privacy Manifest de su aplicación para alinearlos con las directrices más recientes de Apple. Para ayudarle en este paso, considere escanear el IPA de su aplicación en Ostorlab.co para verificar la integridad y el cumplimiento de sus archivos Privacy Manifest. De este modo, no solo protege la posición de su aplicación en la App Store, sino que además refuerza su compromiso con la privacidad, piedra angular del ecosistema digital actual. Adoptar estas prácticas garantiza que, como comunidad de desarrolladores, no solo programemos pensando en la funcionalidad, sino que también seamos defensores de la privacidad y la seguridad de los usuarios, y establezcamos un estándar para el futuro del desarrollo de aplicaciones.

Etiquetas:

privacy