A Guideline 5.1 — Privacy — Data Collection and Storage é a mais abrangente das políticas da Apple. Ela cobre desde a falta de uma política de privacidade até o uso de dados de usuários sem consentimento explícito. A Apple intensificou a aplicação dessa guideline desde o iOS 14 e o ATT (App Tracking Transparency).
Sub-guidelines mais frequentes
5.1.1 — Política de privacidade ausente ou inadequada
O app não tem uma URL de política de privacidade cadastrada no App Store Connect, ou a política existente não cobre os dados que o app realmente coleta.
✅ Correção: adicione a URL da política de privacidade no App Store Connect (aba Informações do App). A política deve estar hospedada em uma URL pública e descrever claramente quais dados o app coleta, para que fins, e como o usuário pode solicitar exclusão. Gere uma com ferramentas como iubenda ou termsfeed se não tiver uma.
5.1.1 — Permissões sem string de descrição de uso
O app solicita acesso à câmera, localização, contatos, microfone ou outro dado sensível sem a string de descrição exigida no Info.plist. A Apple rejeita automáticamente apps que pedem permissão sem descrição.
✅ Correção: no Info.plist, adicione as chaves correspondentes a cada permissão com uma descrição clara do motivo de uso. Exemplos:
NSCameraUsageDescription → "Usamos a câmera para escanear QR codes"
NSLocationWhenInUseUsageDescription → "Usamos sua localização para mostrar lojas próximas"
NSMicrophoneUsageDescription → "Usamos o microfone para gravação de áudio"
A descrição precisa ser específica — descrições vagas como "para melhorar a experiência" são frequentemente rejeitadas.
5.1.2 — Rastreamento sem ATT (App Tracking Transparency)
O app usa o IDFA (Identifier for Advertisers) ou rastreia usuários entre apps e sites sem solicitar permissão via ATT prompt. Obrigatório desde o iOS 14.5.
✅ Correção: implemente o AppTrackingTransparency framework e solicite permissão com ATTrackingManager.requestTrackingAuthorization antes de acessar o IDFA. Se seu app não usa rastreamento entre apps, declare isso no questionário de privacidade do App Store Connect e remova qualquer SDK que use o IDFA (ex: alguns SDKs de analytics mais antigos).
5.1.1 — Privacy Nutrition Labels incorretos
As informações declaradas no questionário de privacidade do App Store Connect (os "Nutrition Labels") não batem com o que o app realmente coleta. Por exemplo, o app usa Firebase Analytics mas declarou "não coleta dados".
✅ Correção: revise o questionário de privacidade no App Store Connect (Informações do App → Privacidade do App). Liste todos os dados coletados — inclusive por SDKs de terceiros (Firebase, Facebook SDK, Amplitude, etc.). Use o Privacy Manifest (obrigatório desde maio 2024 para frameworks de terceiros) para declarar quais dados cada SDK acessa.
5.1.1 — Coleta de dados sem consentimento do usuário
O app coleta dados pessoais (nome, e-mail, data de nascimento) sem apresentar um aviso de privacidade explícito e solicitar consentimento antes da coleta.
✅ Correção: implemente um fluxo de consentimento antes de coletar qualquer dado pessoal. Para apps na União Europeia ou com usuários europeus, o GDPR também exige consentimento explícito. Adicione uma tela de onboarding que explica o que é coletado e pede confirmação antes de prosseguir.
Privacy Manifests: obrigatório desde 2024
A partir de maio de 2024, a Apple exige que SDKs de terceiros incluam um Privacy Manifest (PrivacyInfo.xcprivacy) declarando quais APIs do sistema eles acessam. Se seu app usa SDKs populares sem manifest, você pode receber alertas ou rejeições.
SDKs que frequentemente causam esse problema: versões antigas do Firebase, Amplitude, Mixpanel, Segment. A solução é atualizar para versões recentes desses SDKs que já incluem os manifests.
Itens para verificar antes de submeter
1. URL de política de privacidade cadastrada no App Store Connect e acessível.
2. Todas as permissões no Info.plist com strings de descrição específicas e significativas.
3. ATT implementado se o app usa IDFA ou rastreamento cross-app.
4. Privacy Nutrition Labels preenchidos corretamente, incluindo dados de SDKs de terceiros.
5. SDKs de terceiros atualizados para versões com Privacy Manifests.
💡 Gere o Privacy Report do app no Xcode 15+: Product → Generate Privacy Report. Ele lista automaticamente todas as APIs de privacidade usadas pelo app e por SDKs de terceiros — use como base para preencher os Nutrition Labels.
Rejeição 5.1 travando a publicação?
A AtlasTech configura políticas de privacidade, permissões, ATT e Privacy Manifests — e garante que seu app passa pela revisão da Apple.
Quero resolver a rejeiçãoVeja também: Rejeições comuns da Apple · Guideline 2.1 — App Completeness · Guideline 4.0 — Design · Política de privacidade para apps