LI Solutions

Android-ontwikkelaarsverificatie start op 30 september

Android developer verification starts September 30

Belangrijkste inzichten

Gefaseerde uitrol start op 30 september

De handhaving begint in vier landen, voor Play en deelnemende stores. In 2027 volgt de wereldwijde uitbreiding naar alle gecertificeerde apparaten.

App-eigendom vereist de ondertekeningssleutel

Buiten Google Play kunnen ontwikkelaars een app-pakket niet registreren als ze de privésleutel voor ondertekening kwijt zijn.

Strenge beperkingen voor niet-geverifieerde apps

Niet-geregistreerde apps zijn alleen nog te installeren via ADB of via een omslachtige geavanceerde procedure voor ervaren gebruikers.

Controleer je assets vandaag nog

Zorg dat je Play-account, ondertekeningssleutels en pakketnamen juridisch en technisch in handen zijn van je eigen bedrijf.

Vraag de meeste oprichters wie de eigenaar is van hun Android-app, en ze noemen hun eigen bedrijf. Vanaf 30 september 2026 hangt het antwoord van Google van twee dingen af. Het gaat erom in wiens ontwikkelaarsaccount de app staat, en wie de ondertekeningssleutel (signing key) in handen heeft.

Google eist voortaan dat elke app op gecertificeerde Android-apparaten op naam staat van een geverifieerde ontwikkelaar. Het programma start in vier landen en gaat in 2027 wereldwijd.

Nu vier landen, in 2027 elke gecertificeerde telefoon

Google vergelijkt Android developer verification met een identiteitscontrole op het vliegveld. Het programma bevestigt wie de ontwikkelaar is, niet wat de app inhoudt. Google kondigde het aan in augustus 2025. In november 2025 ging de vroege toegang open, en in maart 2026 werd het beschikbaar voor alle ontwikkelaars.

De handhaving geldt voor gecertificeerde Android-apparaten met Android 7 of hoger. Gecertificeerde apparaten zijn telefoons en tablets die standaard met Google-diensten en Play Protect worden geleverd. Volgens F-Droid gaat het om meer dan 95% van alle Android-hardware buiten China.

Hoe de app gebruikers bereiktVanaf 30 september 2026Vanaf 2027
Google PlayHandhaving van registratie in Brazilië, Indonesië, Singapore en Thailand. Google registreert 99% van de Play-apps automatischWereldwijde handhaving
Galaxy Store, Xiaomi GetApps, OPPO App Market, vivo V-Appstore, HONOR App Market, Transsion Palm StoreHandhaving in dezelfde vier landenWereldwijde handhaving
APK via je eigen website, andere stores, directe sideloadingNog geen veranderingWereldwijde handhaving
Beheerde apparaten via de eigen store van een organisatieVrijgesteldVrijgesteld (Google raadt registratie toch aan als de app buiten de beheerde store terecht kan komen)
ADB-installaties door ontwikkelaarsGeen gevolgenGeen gevolgen

Volgens Google zijn de eerste vier landen gekozen omdat ze zwaar getroffen worden door oplichting via apps. Voor distributie buiten Play geldt de handhaving in september voor de formfactors telefoon en tablet. Play-ontwikkelaars moeten hun apps voor alle formfactors registreren. Stores die niet op de lijst staan, krijgen op 30 september nog niet met handhaving te maken. Directe sideloading vanaf websites blijft voorlopig ook buiten schot.

Google raadt aan de verificatie af te ronden vóór de wereldwijde uitrol. Die uitrol in 2027 geldt voor alle apps op gecertificeerde apparaten, overal ter wereld.

Op een apparaat waar de handhaving geldt, is een app van een niet-geverifieerde ontwikkelaar niet meer nieuw te installeren. Een niet-geregistreerde app is alleen nog te installeren of te updaten via ADB of via de geavanceerde procedure. Die procedure is sinds augustus 2026 wereldwijd live. Het is een eenmalige instelling voor ervaren gebruikers. De gebruiker moet de ontwikkelaarsmodus inschakelen en bevestigen dat niemand hem daarbij instructies geeft.

Daarna moet hij het apparaat herstarten en zich opnieuw authenticeren. Hij wacht een dag en bevestigt de keuze tot slot met biometrie of een pincode. Vervolgens kan hij zeven dagen of onbeperkt niet-geverifieerde apps installeren, nog steeds met een waarschuwing. Jouw klanten gaan dat niet doen. Voor een zakelijke app is de geavanceerde procedure geen distributieplan.

F-Droid en de campagne Keep Android Open verzetten zich tegen de ID-plicht. De campagne wordt gesteund door meer dan 70 organisaties in 23 landen. Dit artikel gaat over de zakelijke kant.

De app staat op naam van wie het account en de sleutel heeft

Verificatie vraagt om twee bewijzen. Ten eerste toont de ontwikkelaar zijn identiteit aan met gegevens als wettelijke naam, adres en contactgegevens. Mogelijk moet hij ook een officieel identiteitsbewijs overleggen. Bedrijven die zich als organisatie registreren, hebben een D-U-N-S-nummer van Dun & Bradstreet nodig. Dat nummer is gratis, en het kan tot 28 dagen duren voordat je het hebt.

Een account voor volledige distributie in de Android Developer Console kost eenmalig $ 25. Een account voor beperkte distributie is gratis en vereist geen officieel identiteitsbewijs. Met dat beperkte account kunnen hobbyisten en studenten apps delen met maximaal 20 apparaten.

Ten tweede bewijst de ontwikkelaar dat elke app van hem is. Dat doet hij door een APK in te dienen die is ondertekend met zijn privésleutel. Per pakket kunnen meerdere ondertekeningssleutels aan het register worden toegevoegd.

Google Play registreert 99% van de apps automatisch. Play-apps die Play App Signing gebruiken, worden automatisch geclaimd. Ze worden geclaimd voor het Play-ontwikkelaarsaccount waarin ze staan. Via een Play Console-account kun je ook de verificatie beheren van apps die buiten Play worden verspreid. Heeft je ontwikkelbureau de app vanuit zijn eigen account gepubliceerd, dan wordt de app geregistreerd op naam van dat bureau.

Buiten Play is voor registratie de ondertekeningssleutel nodig. In de eigen FAQ van Google staat dat een ontwikkelaar die de ondertekeningssleutel kwijtraakt, de pakketten niet kan registreren.

Is een pakketnaam al in gebruik en komt jouw sleutel niet in aanmerking om hem te claimen, dan raadt Google aan een andere pakketnaam te kiezen. Anders is een extra beoordeling nodig, en kan die pakketnaam mogelijk ook door andere ontwikkelaars worden gebruikt. Voor Android is een nieuwe pakketnaam een aparte app. Bestaande gebruikers krijgen daar geen updates van. Zij moeten de app opnieuw installeren.

Voor apps die onder een NDA zijn gebouwd, is er één geruststelling. Bij verificatie wordt geen informatie verzameld over de inhoud of functionaliteit van de app. Registreren legt geen vertrouwelijk materiaal bloot.

Wij publiceren apps van klanten onder het eigen Google Play-ontwikkelaarsaccount van de klant, en de klant houdt de ondertekeningssleutel. We hebben ook een app overgenomen waarvan het Play-account of de keystore bij een vorig bureau of een freelancer lag. Het terughalen daarvan hoorde bij de opdracht. Door verificatie verandert zo'n los eindje van een ongemak in een harde afhankelijkheid.

Een eigendomscheck in zes punten voor deze week

Loop deze korte check door met je ontwikkelaar om zeker te weten dat het eigendom van je app goed geregeld is.

  1. Kijk welke ontwikkelaarsnaam er op je Play-vermelding staat. Is dat niet je eigen bedrijf, vraag je ontwikkelaar dan om de app over te zetten naar je eigen Play-ontwikkelaarsaccount (Play Console ondersteunt het overdragen van apps tussen accounts).
  2. Vraag je ontwikkelaar of de app Play App Signing gebruikt, en wie de uploadsleutel en eventuele andere ondertekeningssleutels in handen heeft. Vraag het antwoord op schrift.
  3. Zet alle kanalen op een rij waarlangs de APK gebruikers bereikt: Play, Galaxy Store, Xiaomi, je website, kiosken, beheerde apparaten. Alles buiten Play en buiten een beheerde store moet vóór 2027 geregistreerd zijn.
  4. Ga je je als organisatie registreren? Vraag dan nu al het D-U-N-S-nummer aan, zelf of via je team. Dat kan tot 28 dagen duren.
  5. Controleer de status. Play Console toont die op de pagina voor Android developer verification. De Android Developer Console toont per pakket Registered, Not registered of Draft op het tabblad Package names. Android Studio Panda 4 en hoger toont de status wanneer je een ondertekende bundle of APK bouwt. Twee API's, de Android Developer ID Status API en de Android Developer Console API, ondersteunen bulkregistratie vanuit CI/CD.
  6. Leg het vast in het contract: het ontwikkelaarsaccount, de ondertekeningssleutels en de pakketnamen zijn eigendom van de klant.

Staat je app alleen in Play en zit hij in je eigen account, dan hoef je dat alleen te controleren. Alle anderen hebben tijd tot de uitrol in 2027, en de controles hierboven kosten nu één middag.

Veelgestelde vragen

Wat is Android-ontwikkelaarsverificatie?

Google verplicht ontwikkelaars om hun identiteit te verifiëren en met een privé-ondertekeningssleutel aan te tonen dat een app van hen is. Het werkt als een ID-controle voor ontwikkelaars, niet als een beoordeling van de inhoud van apps. In september 2026 begint het programma beperkingen op te leggen aan niet-geverifieerde apps.

Moet ik mijn app laten verifiëren als die in Google Play staat?

Google Play registreert 99% van de apps automatisch. Apps die Play App Signing gebruiken, worden automatisch geclaimd voor het Play-ontwikkelaarsaccount waarin ze staan. Je hoeft alleen te controleren dat de app in het ontwikkelaarsaccount van je eigen bedrijf staat.

Wat gebeurt er na 30 september met niet-geverifieerde Android-apps?

In de regio's waar gehandhaafd wordt, zijn apps van niet-geverifieerde ontwikkelaars niet meer nieuw te installeren. Gebruikers kunnen ze alleen nog installeren of updaten via ADB-commando's voor ontwikkelaars, of via een eenmalige geavanceerde procedure met 24 uur wachttijd die bedoeld is voor ervaren gebruikers.

Wat als ik de signing key van mijn Android-app kwijt ben?

Ben je de ondertekeningssleutel kwijt, dan kun je het pakket buiten Google Play niet registreren. Je moet dan een nieuwe pakketnaam kiezen, en Android behandelt dat als een compleet nieuwe app. Bestaande gebruikers krijgen geen updates en moeten de app opnieuw installeren.