Zur Markenüberprüfung einreichen

Alle Apps, die auf Google APIs zugreifen, müssen bestätigen, dass sie ihre Identität und Absicht gemäß der Nutzerdatenrichtlinie für Google API-Dienste korrekt darstellen. Um Sie und die gemeinsamen Nutzer von Google und Ihrer App zu schützen, müssen Ihr Zustimmungsbildschirm und Ihre Anwendung möglicherweise von Google überprüft werden.

Ihre App muss überprüft werden, wenn sie alle folgenden Kriterien erfüllt:

  • In der Google API Console ist die Konfiguration Ihrer App auf den Nutzertyp Extern und den veröffentlichten Status Veröffentlicht festgelegt. Das bedeutet, dass sich Ihre App in der Produktionsphase befindet und für alle Nutzer mit einem Google-Konto verfügbar ist.
  • Sie möchten, dass in Ihrer App auf dem OAuth Zustimmungsbildschirm ein Logo oder ein Anzeigename präsentiert wird.

Wenn Sie die Markeninformationen Ihrer App bestätigen, erhöhen Sie die Wahrscheinlichkeit, dass ein Nutzer Ihre Marke erkennt und den Zugriff auf Ihre App gewährt. Bestätigte Markeninformationen können auch dazu führen, dass später weniger Widerrufe erfolgen, wenn ein Nutzer oder Google Workspace-Administrator Drittanbieter-Apps und ‑Dienste mit Zugriff auf das Konto überprüft. Die automatische Markenüberprüfung dauert in der Regel einige Minuten, nachdem Sie auf die Schaltfläche Branding bestätigen geklickt haben. In einigen Fällen, in denen ein Ergebnis nicht automatisch ermittelt werden kann, wird Ihre App möglicherweise manuell überprüft. Das dauert in der Regel zwei bis drei Arbeitstage.

Wenn die Branding-Informationen Ihrer App nicht bestätigt werden, kann das dazu führen, dass Nutzer Ihrer Anfrage nach ihren Daten weniger vertrauen. Das kann später zu weniger Nutzerautorisierungen und mehr Widerrufen führen.


Auf dem Zustimmungsbildschirm wird Nutzern mitgeteilt, wer Zugriff auf ihre Daten anfordert und auf welche Art von Daten Ihre App in ihrem Namen zugreifen muss. Das ist in Abbildung 1 in Feld 2 hervorgehoben.

Wenn Ihre App die Markenüberprüfung durchläuft und genehmigt wird, ist es wahrscheinlicher, dass die Identität und die Nutzerdatenrichtlinien Ihrer Anwendung von dem Konto, das die Berechtigung erteilt, klar verstanden werden. Dieses klare Verständnis kann die Wahrscheinlichkeit erhöhen, dass ein Kontoinhaber Ihre Anfragen autorisiert und den Zugriff beibehält, wenn er mögliche Widerrufe auf der Seite seines Google Kontos überprüft. Die Inhalte, die Sie auf der Seite „OAuth Branding“ in der Cloud Console konfigurieren, werden in den folgenden Komponenten verwendet:

  1. Name und Logo Ihrer App (siehe Feld 1 in Abbildung 1)
  2. Die E‑Mail-Adresse für den Nutzersupport, die angezeigt wird, nachdem der Name Ihrer App ausgewählt wurde (Feld 2 in Abbildung 1)
  3. Links zu Ihrer Datenschutzerklärung und Ihren Nutzungsbedingungen (Feld 3 in Abbildung 1)

Mock-up des OAuth-Zustimmungsbildschirms. Abbildung 1 Mock-up des OAuth-Zustimmungsbildschirms


Autorisierte Domains

Im Rahmen der Markenüberprüfung verlangt Google die Überprüfung aller Domains, die mit dem OAuth-Zustimmungsbildschirm und den Anmeldedaten einer Anwendung verknüpft sind. Wir bitten Sie, die Domainkomponente zu bestätigen, die für die Registrierung unter einem öffentlichen Suffix verfügbar ist: die "private Top-Level-Domain." Bei einem OAuth-Zustimmungsbildschirm, der mit der Startseite einer Anwendung https://sub.example.com/productkonfiguriert ist, wird der Kontoinhaber beispielsweise aufgefordert, die Inhaberschaft der Domain example.com zu bestätigen.

Der Abschnitt Autorisierte Domains des OAuth-Zustimmungsbildschirm-Editors muss die privaten Top-Level-Domains enthalten, die in den URIs des Abschnitts App-Domain verwendet werden. Zu diesen Domains gehören die Startseite der App, die Datenschutzerklärung und die Nutzungsbedingungen. Der Abschnitt Autorisierte Domains muss auch die Weiterleitungs-URIs oder JavaScript-Quellen enthalten, die in Ihren OAuth-Clienttypen für Webanwendungen autorisiert sind.

Bestätigen Sie die Inhaberschaft Ihrer autorisierten Domains in der Google Search Console. Ein Google-Konto mit Inhaberberechtigungen für eine Domain muss mit dem API Console-Projekt verknüpft sein, in dem diese autorisierte Domain verwendet wird. Weitere Informationen zur Domainbestätigung in der Google Search Console finden Sie unter Websiteinhaberschaft bestätigen.


Schritte zur Vorbereitung auf die Überprüfung

Alle Apps, die Google APIs verwenden, um Zugriff auf Daten anzufordern, müssen die folgenden Schritte ausführen, um die Markenüberprüfung abzuschließen:

  1. Bestätigen Sie, dass Ihre App nicht unter einen der Anwendungsfälle im Abschnitt Ausnahmen von den Überprüfungsvoraussetzungen fällt.
  2. Achten Sie darauf, dass Ihre App die Branding-Anforderungen der zugehörigen APIs oder des zugehörigen Produkts erfüllt. Weitere Informationen finden Sie beispielsweise in den Branding-Richtlinien für Google Log-in-Bereiche.
  3. Bestätigen Sie die Inhaberschaft der autorisierten Domains Ihres Projekts in der Google Search Console. Verwenden Sie ein Google-Konto, das mit Ihrem API Console-Projekt als Inhaber oder Bearbeiter verknüpft ist.
  4. Achten Sie darauf, dass alle Branding-Informationen auf dem OAuth-Zustimmungsbildschirm, z. B. der Name der App, die E‑Mail-Adresse für den Support, der URI der Startseite und der URI der Datenschutzerklärung, die Identität der App korrekt darstellen.

Anforderungen an die Startseite der Anwendung

Ihre Startseite muss die folgenden Anforderungen erfüllen:

  • Ihre Startseite muss öffentlich zugänglich sein und nicht nur für angemeldete Nutzer Ihrer Website.
  • Die Relevanz Ihrer Startseite für die zu überprüfende App muss klar sein.
  • Links zum Eintrag Ihrer App im Google Play Store oder zu ihrer Facebook-Seite gelten nicht als gültige Startseiten der Anwendung.

Anforderungen an den Link zur Datenschutzerklärung der Anwendung

Die Datenschutzerklärung Ihrer App muss die folgenden Anforderungen erfüllen:

  • Die Datenschutzerklärung muss für Nutzer sichtbar sein, in derselben Domain wie die Startseite Ihrer Anwendung gehostet werden und auf dem OAuth-Zustimmungsbildschirm der Google API Console verlinkt sein. Die Startseite muss eine Beschreibung der Funktionen der App sowie Links zur Datenschutzerklärung und zu optionalen Nutzungsbedingungen enthalten.
  • In der Datenschutzerklärung muss offengelegt werden, wie Ihre Anwendung auf Nutzerdaten von Google zugreift, diese verwendet, speichert oder weitergibt. Sie müssen die Verwendung von Nutzerdaten von Google auf die in Ihrer veröffentlichten Datenschutzerklärung offengelegten Praktiken beschränken.

App zur Markenüberprüfung einreichen

In einem Google Cloud Console-Projekt werden alle Ihre Cloud Console-Ressourcen organisiert. Ein Projekt besteht aus einer Reihe verknüpfter Google-Konten, die berechtigt sind, Projektvorgänge auszuführen, einer Reihe aktivierter APIs sowie Abrechnungs-, Authentifizierungs- und Überwachungseinstellungen für diese APIs. Ein Projekt kann beispielsweise einen oder mehrere OAuth-Clients enthalten, APIs für die Verwendung durch diese Clients konfigurieren und einen OAuth-Zustimmungsbildschirm konfigurieren, der Nutzern angezeigt wird, bevor sie den Zugriff auf Ihre App autorisieren.

Wenn einer Ihrer OAuth-Clients nicht für die Produktion bereit ist, empfehlen wir, ihn aus dem Projekt zu löschen, für das die Überprüfung angefordert wird. Das können Sie auf der Seite „Clients“ tun.

So reichen Sie Ihre App zur Überprüfung ein:

  1. Achten Sie darauf, dass Ihre App den Nutzungsbedingungen für Google APIs und der Richtlinie zu Nutzerdaten für Google API-Dienste entspricht.
  2. Halten Sie die Rollen „Inhaber“ und „Bearbeiter“ der verknüpften Konten Ihres Projekts sowie die E‑Mail-Adresse für den Nutzersupport und die Kontaktdaten des Entwicklers auf dem OAuth-Zustimmungsbildschirm in der Cloud Console auf dem neuesten Stand. So wird sichergestellt, dass die richtigen Mitglieder Ihres Teams über neue Anforderungen informiert werden.
  3. Rufen Sie in der Cloud Console die Seite „OAuth Branding“ auf.
  4. Klicken Sie auf die Schaltfläche Projektauswahl.
  5. Wählen Sie im angezeigten Dialogfeld Auswählen aus Ihr Projekt aus. Wenn Sie Ihr Projekt nicht finden, aber die Projekt-ID kennen, können Sie eine URL in Ihrem Browser im folgenden Format erstellen:
    https://console.developers.google.com/auth/branding?project=[PROJECT_ID]
    Ersetzen Sie [PROJECT_ID] durch die Projekt-ID, die Sie verwenden möchten.
  6. Geben Sie auf der Seite Branding die Branding-Informationen Ihrer App an, einschließlich des Namens der App, des Logos, der Kontaktdaten des Entwicklers und relevanter Links. Alle Änderungen, die Sie vornehmen, werden als Branding-Entwurf gespeichert.
  7. Klicken Sie auf die Schaltfläche Branding bestätigen , um die Überprüfung zu starten. Die automatisierte Überprüfung ist in der Regel in wenigen Minuten abgeschlossen.
  8. Sehen Sie sich nach Abschluss der Überprüfung den Status an. Bei Erfolg ändert sich der Status zu Bereit zur Veröffentlichung. Wenn die automatische Überprüfung fehlschlägt, können Sie die erkannten Probleme sehen und entweder beheben oder eine manuelle Überprüfung anfordern.
  9. Klicken Sie auf die Schaltfläche Branding veröffentlichen , um das neue Branding zu veröffentlichen.
  10. Wenn Ihre App auch eine Überprüfung für vertrauliche oder eingeschränkte Bereiche erfordert, rufen Sie das OAuth Überprüfungscenter auf, um den Status des Datenzugriffs zu verfolgen und alle angeforderten zusätzlichen Informationen anzugeben, z. B. ein Demovideo. Sie müssen einen veröffentlichten Branding-Status haben, bevor Sie eine Überprüfung für den Datenzugriff anfordern können.
  11. Verwenden Sie die Schaltfläche Bereiche hinzufügen oder entfernen , um alle von Ihrer App angeforderten Bereiche zu deklarieren. Im Abschnitt Nicht vertrauliche Bereiche ist bereits eine Reihe von Bereichen ausgefüllt, die für Google Log-in erforderlich sind. Hinzugefügte Bereiche werden als nicht vertraulich klassifiziert, sensitive, or restricted.
  12. Geben Sie bis zu drei Links zu relevanter Dokumentation für zugehörige Funktionen in Ihrer App an.
  13. Geben Sie in den folgenden Schritten alle zusätzlichen Informationen an, die zu Ihrer App angefordert werden.

Nachdem Sie Ihr Branding veröffentlicht oder eine Anfrage für den Datenzugriff eingereicht haben, meldet sich das Trust & Safety-Team von Google möglicherweise per E‑Mail mit zusätzlichen Informationen oder Schritten, die Sie ausführen müssen. Prüfen Sie Ihre E‑Mail-Adressen im Abschnitt Kontaktdaten des Entwicklers und die E‑Mail-Adresse für den Support auf dem OAuth-Zustimmungsbildschirm auf Anfragen nach zusätzlichen Informationen. Sie können auch die Seiten „Branding“ oder „Überprüfungscenter“ Ihres Projekts aufrufen, um den aktuellen Überprüfungsstatus Ihres Projekts zu bestätigen. Dort sehen Sie auch, ob die Überprüfung pausiert ist, während wir auf Ihre Antwort warten.

Ausnahmen von den Überprüfungsvoraussetzungen

Wenn Ihre App in einem der in den folgenden Abschnitten beschriebenen Szenarien verwendet wird, müssen Sie sie nicht zur Überprüfung einreichen.

Private Nutzung

Ein Anwendungsfall ist, wenn Sie der einzige Nutzer Ihrer App sind oder wenn Ihre App nur von wenigen Nutzern verwendet wird, die Sie alle persönlich kennen. Sie und Ihre begrenzte Anzahl von Nutzern sind möglicherweise damit einverstanden, den Bildschirm für nicht bestätigte Apps zu durchlaufen und Ihren privaten Konten Zugriff auf Ihre App zu gewähren.

Projekte, die in den Stufen „Entwicklung“, „Test“ oder „Staging“ verwendet werden

Um die Google OAuth 2.0-Richtlinien einzuhalten, empfehlen wir, verschiedene Projekte für Test- und Produktionsumgebungen zu verwenden. Wir empfehlen, Ihre App nur zur Überprüfung einzureichen, wenn Sie sie für alle Nutzer mit einem Google-Konto verfügbar machen möchten. Wenn sich Ihre App in der Entwicklungs-, Test- oder Staging-Phase befindet, ist keine Überprüfung erforderlich.

Wenn sich Ihre App in der Entwicklungs- oder Testphase befindet, können Sie den Veröffentlichungsstatus auf der Standardeinstellung Test belassen. Diese Einstellung bedeutet, dass sich Ihre App noch in der Entwicklung befindet und nur für Nutzer verfügbar ist, die Sie der Testnutzerliste hinzufügen. Sie müssen die Liste der Google-Konten verwalten, die an der Entwicklung oder dem Test Ihrer App beteiligt sind.

Warnmeldung, dass Google eine App, die getestet wird, nicht überprüft hat.
Abbildung 2. Warnbildschirm für Tester

Nur dienstbezogene Daten

Wenn Ihre App ein Dienstkonto verwendet, um nur auf eigene Daten zuzugreifen, und nicht auf Nutzerdaten (die mit einem Google-Konto verknüpft sind), müssen Sie sie nicht zur Überprüfung einreichen.

Informationen zu Dienstkonten finden Sie in der Google Cloud-Dokumentation unter Dienstkonten. Eine Anleitung zur Verwendung eines Dienstkontos finden Sie unter OAuth 2.0 für Server-zu-Server-Anwendungen verwenden.

Nur zur internen Verwendung

Das bedeutet, dass die App nur von Personen in Ihrer Google Workspace- oder Cloud Identity-Organisation verwendet wird. Das Projekt muss der Organisation gehören und der OAuth-Zustimmungsbildschirm muss für den Nutzertyp Intern konfiguriert sein. In diesem Fall muss Ihre App möglicherweise von einem Organisationsadministrator genehmigt werden. Weitere Informationen finden Sie unter Zusätzliche Überlegungen für Google Workspace.

Domainweite Installation

Wenn Ihre App nur auf Nutzer einer Google Workspace- oder Cloud Identity-Organisation ausgerichtet ist und immer eine domainweite Installation verwendet, ist keine Markenüberprüfung erforderlich. Wenn Ihre App jedoch eingeschränkte oder vertrauliche Bereiche verwendet, ist eine App-Überprüfung erforderlich. Bei einer domainweiten Installation kann ein Domainadministrator Drittanbieter- und internen Apps Zugriff auf die Daten Ihrer Nutzer gewähren. Nur Organisationsadministratoren können die App einer Zulassungsliste für die Verwendung in ihren Domains hinzufügen.

Informationen dazu, wie Sie Ihre App domainweit installieren, finden Sie in der FAQ Meine Anwendung hat Nutzer mit Unternehmenskonten aus einer anderen Google Workspace-Domain.