Gry wideo

Czym jest zgodność z RODO dla twórców gier?

Autor: Sofiia Pohut

Sprawdzono przez: Meir Amzallag, CEO & Współzałożyciel

Czym jest zgodność z RODO dla twórców gier

Czym jest zgodność z RODO dla twórców gier?

Zgodność z RODO w tym obszarze specjalizacji oznacza, że musi ona być zgodna z architekturą gry, telemetrią i procesem publikacji, zgodnie z polityką prywatności UE. Podłoże tej kwestii jest związane ze strategią przyjętą przez studia w odniesieniu do prawa użytkownika do prywatności. Obejmuje to zarówno domyślne praktyki, jak i powód przetwarzania danych. W tej sferze mogą również grozić kary grzywny do 20 milionów euro lub 4% całkowitego rocznego światowego obrotu.

Jakie dane graczy podlegają RODO (IDFA, e-mail, adres IP, telemetria rozgrywki, czat głosowy)?

Deweloperzy czasami myślą, że nieużywanie identyfikatorów pozwala im ograniczyć zasięg regulacji. Jednakże, zasady dotyczące prywatności w internecie są dość ogólne. Jeśli zebrane informacje mogą posłużyć do ustalenia tożsamości osoby, muszą podlegać tym zasadom. Przepisy dotyczące prywatności nadal mają zastosowanie do danych telemetrycznych, które mogą zidentyfikować osobę.

  • Identyfikatory urządzeń i reklamowe: Identyfikator reklamowy Apple (IDFA) i Identyfikator reklamowy Google (GAID) monitorują wzorce zachowań w aplikacjach i zaliczają się do chronionych identyfikatorów internetowych.
  • Protokoły sieciowe: Adresy IP lub adresy MAC zbierane podczas uzgadniania połączenia z serwerem są zaliczane do kategorii danych osobowych.
  • Informacje o koncie: Profile graczy łączą zweryfikowane adresy e-mail, wewnętrzne identyfikatory kont oraz loginy z usług takich jak Steam czy PlayStation Network.
  • Telemetria rozgrywki i komunikacja: Metryki z gry znajdują się obok rejestrów zakupów oraz nieprzetworzonych logów głosowych lub tekstowych. Te elementy dotyczą obsługi danych behawioralnych.
  • Zastosowanie w praktyce: Logi awarii pobierane przez średniej wielkości studio gier multiplayer często zawierają adresy IP wraz z lokalnymi konfiguracjami systemowymi. Studio traktuje tego typu logi jako aktywa danych graczy.

Jak RODO współdziała z ESRB, PEGI i COPPA w zakresie ochrony małoletnich?

Zasady bezpieczeństwa cyfrowego łączą się z systemami klasyfikacji wiekowej od organizacji takich jak ESRB i PEGI. Są one również powiązane z prawami takimi jak Children’s Online Privacy Protection Act (COPPA), które skupiają się na młodszych użytkownikach w niektórych regionach. Wytyczne UE zazwyczaj wskazują 16 lat jako punkt wyjścia dla wieku zgody. Niektóre państwa członkowskie postanawiają obniżyć tę liczbę do 13, gdy odpowiada to ich podejściu. Studia zazwyczaj dodają weryfikację wieku do konfiguracji. Pozostawiają spersonalizowane śledzenie domyślnie wyłączone w przypadku młodszych grup użytkowników. Jednocześnie zespoły zapewniają udokumentowaną zgodę rodziców, zanim pobiorą jakiekolwiek informacje z tych kont.

Wdrożenie niezawodnych mechanizmów do rejestrowania intencji gracza stanowi podstawę początkowych procesów inicjalizacji użytkownika. Studia muszą wdrożyć przejrzyste procesy zgody gracza przed uruchomieniem jakichkolwiek zadań analitycznych w tle lub sieci reklamowych stron trzecich:

  • Pierwsza konfiguracja: Tytuły muszą przedstawiać jednoznaczne pola wyboru typu opt-in podczas inicjalizacji konta, oddzielając zgody na warunki świadczenia usług od zgód na ochronę prywatności.
  • Zgoda na zakupy w aplikacji: Profilowanie i transakcje powinny posiadać oddzielną zgodę przed jakimkolwiek przetwarzaniem zakupów w aplikacji.
  • Integracja z ATT: Podczas wdrażania aplikacji na urządzeniach mobilnych, żądanie ATT na poziomie platformy powinno być zgodne z wewnętrznymi ustawieniami prywatności gry.

Czym jest procedura prawa do bycia zapomnianym dla aktywnego gracza?

Zgodnie z Artykułem 17, aktywny gracz może zażądać trwałego usunięcia wszystkich danych osobowych od dewelopera lub wydawcy. Proces ten musi zostać wdrożony w działających środowiskach usług na żywo, co oznacza, że na zapleczu muszą istnieć niezawodne i zautomatyzowane potoki danych.

Mocne strony operacyjne Wymaganie inżynieryjne
Usuwanie nieaktywnych profili kont zmniejsza koszty przechowywania z czasem. W bazach danych będą wymagane zmiany, aby całkowicie usunąć kopie zapasowe i logi.
Buduje długoterminowe zaufanie konsumentów i wzmacnia ogólne zarządzanie danymi. Może zaistnieć potrzeba zmiany rekordu gracza w przypadku usunięcia go z tabeli wyników.
Przetwarzanie takich żądań wiąże się z aspektami operacyjnymi wokół bezpieczeństwa. Konieczne będzie przeprowadzenie ścisłego procesu weryfikacji tożsamości przed jakimkolwiek usunięciem.

Zespoły inżynierskie oddzielają telemetryczne dane behawioralne z rozgrywki od unikalnych identyfikatorów osobistych, aby przetworzyć usunięcie danych bez naruszania środowisk wieloosobowych. Zagregowane zapisy meczów pozostają, gdy indywidualne referencje graczy zmieniają się w statyczne, uogólnione tokeny.

Czym jest audytowanie zewnętrznych SDK (Analityka, Reklamy, Systemy anty-cheatowe) pod kątem zgodności?

Twórcy gier często sięgają po zewnętrzne wtyczki w wielu projektach. W tym miejscu wkraczają cykle produkcyjne. Wydawcy jednak pozostają prawnie odpowiedzialni w tych konfiguracjach, ponieważ całość łączy się z tym, jak każdy Zestaw do tworzenia oprogramowania (SDK) pobiera rekordy graczy, dla których autoryzacja nie jest udokumentowana.

Zespoły pracują nad zgodnością, realizując te kroki w praktyce:

  1. Mapowanie ładunków API: Narzędzia sieciowe przechwytują dokładne pola, które SDK telemetrii, reklamy lub zapobiegania oszustwom wysyłają do stron trzecich.
  2. Wymuś opóźnienia inicjalizacji: Zakoduj silnik w taki sposób, aby żadne zewnętrzne SDK nie uruchomiło się, dopóki nie zostanie zatwierdzony ekran pierwszej zgody.
  3. Przejrzyj umowy z dostawcami: Umowy z dostawcami reklam i platformami analitycznymi są analizowane pod kątem Aneksy dotyczące przetwarzania danych (DPAs) które pasują.
  4. Izoluj uprawnienia SDK: Ograniczaj uprawnienia na poziomie silnika, aby nieistotne komponenty nie mogły uzyskać dostępu do adresów sprzętowych urządzenia ani współrzędnych geolokalizacyjnych.

Czy potrzebuję kompleksowej infrastruktury prywatności?

Decyzje dotyczące mechanizmów zgodności wiążą się z Twoim podejściem do dystrybucji i tym, kto ostatecznie gra. Studia oceniają te kwestie, zadając sobie trzy pytania.

  • Czy tytuły są dostępne do pobrania lub dostępne dla osób mieszkających w Europejskim Obszarze Gospodarczym?
  • Czy istnieją systemy, które zbierają informacje o zachowaniu, tokeny urządzeń lub wyświetlają reklamy?
  • Czy są jacyś młodsi gracze?

Jeśli odpowiedzi są twierdzące, należy podjąć działania. W tym przypadku należy wziąć pod uwagę lokalizację gracza, źródła dochodów i zasoby do pracy z danymi.

Wniosek

Podsumowując, pojawia się potrzeba śledzenia identyfikatorów graczy, wdrożenia sposobu uzyskiwania ich zgody, a także zapewnienia środków do usuwania zebranych danych. Przeglądy SDK stron trzecich stają się rutyną w kontekście zarządzania danymi użytkowników.

Gotowy do rozpoczęcia?

Doskonale rozumiemy Twoją sytuację. Podzielmy się naszym ponad 20-letnim doświadczeniem i sprawmy, aby Twoje globalne marzenia stały się rzeczywistością.
Obraz mozaikowy
pl_PLPolski