Jocuri video

Ce este Conformitatea GDPR pentru Dezvoltatorii de Jocuri?

Autor: Sofiia Pohut

Revizuit de: Meir Amzallag, CEO și Co-fondator

Ce este Conformitatea GDPR pentru Dezvoltatorii de Jocuri

Ce este Conformitatea GDPR pentru Dezvoltatorii de Jocuri?

Conformitatea cu GDPR în acest domeniu de expertiză implică faptul că aceasta trebuie să se conformeze arhitecturii jocurilor, telemetriei și procesului de publicare în conformitate cu politicile de confidențialitate ale UE. Contextul acestei probleme este asociat cu strategia adoptată de studiouri privind dreptul la confidențialitate al utilizatorului. Acesta cuprinde atât practicile implicite, cât și motivul prelucrării datelor. Această sferă poate fi, de asemenea, caracterizată prin amenzi de până la 20 de milioane de euro sau 4% din cifra de afaceri anuală totală la nivel mondial.

Ce Date ale Jucătorilor Cad sub Incidența GDPR (IDFA, E-mail, IP, Telemetrie Gameplay, Chat Vocal)?

Dezvoltatorii cred uneori că neutilizarea identităților le permite să reducă domeniul de aplicare al reglementărilor. Cu toate acestea, regulile privind confidențialitatea pe internet sunt destul de generale. Dacă informațiile colectate pot fi folosite pentru a identifica o persoană, atunci ele trebuie să respecte aceste reguli. Legile privind confidențialitatea se aplică în continuare datelor telemetrice care pot identifica o persoană.

  • Identificatori de Dispozitiv și de Publicitate: Identifier for Advertisers (IDFA) al Apple și Google Advertising ID (GAID) monitorizează tiparele comportamentale în aplicații și se încadrează în clasa identificatorilor online protejați.
  • Protocoale de rețea: Adresele IP sau adresele MAC obținute în timpul handshake-urilor de server se încadrează în categoriile de date cu caracter personal.
  • Informații cont: Profilele jucătorilor includ adrese de e-mail verificate, ID-uri interne de cont și date de autentificare de la servicii precum Steam sau PlayStation Network.
  • Telemetrie de joc și comunicații: Metricile din joc se află alături de înregistrările de achiziții și jurnalele vocale sau text neprocesate. Aceste elemente se referă la gestionarea datelor comportamentale.
  • Aplicare în viața reală: Logurile de eroare extrase de un studio de jocuri multiplayer de dimensiuni medii adesea grupează adrese IP împreună cu configurațiile locale ale sistemului. Studioul tratează logurile de acest tip ca active de date ale jucătorilor.

Cum se intersectează GDPR cu ESRB, PEGI și COPPA pentru protecția minorilor?

Regulile de siguranță digitală se leagă de sistemele de clasificare de la organizații precum ESRB și PEGI. De asemenea, acestea sunt legate de legi precum Children’s Online Privacy Protection Act (COPPA), care se concentrează pe utilizatorii mai tineri din anumite regiuni. Orientările UE stabilesc de obicei 16 ani ca punct de plecare pentru vârsta de consimțământ. Unele state membre reduc această cifră la 13 ani atunci când se potrivește abordării lor. Studiourile adaugă, în general, verificări de vârstă în procesul de configurare. Acestea lasă urmărirea personalizată dezactivată implicit pentru grupul mai tânăr. În același timp, echipele se asigură de obținerea acordului parental documentat înainte de a extrage orice informații din acele conturi.

Implementarea unor mecanisme fiabile de captare a intenției jucătorului constituie nucleul pipeline-urilor inițiale de inițializare a utilizatorilor. Studiourile trebuie să implementeze fluxuri clare de consimțământ al jucătorilor înainte de a lansa orice sarcini analitice de fundal sau rețele publicitare terțe:

  • Configurare inițială: Titlurile trebuie să prezinte casete de bifare neechivoce, de tip opt-in, în timpul inițializării contului, separând acordurile privind termenii și condițiile de permisiunile de confidențialitate.
  • Consimțământul pentru achizițiile în aplicație: Profilarea și tranzacțiile ar trebui să aibă propriul consimțământ separat înainte de a procesa orice achizițiilor în aplicație.
  • Integrare cu ATT: La implementarea aplicației pe dispozitive mobile, solicitarea ATT la nivel de platformă ar trebui să fie în armonie cu setările interne de confidențialitate ale jocului.

Care este fluxul de lucru pentru dreptul de a fi uitat pentru un jucător activ?

Conform Articolului 17, un jucător activ poate solicita ștergerea permanentă a tuturor datelor personale de la dezvoltator sau editor. Procesul trebuie implementat în medii de servicii live care funcționează în prezent, ceea ce implică existența unor fluxuri de date fiabile și automatizate în backend.

Puncte forte operaționale Cerință de inginerie
Eliminarea profilelor de cont inactive reduce costurile de stocare în timp. Vor fi necesare modificări în bazele de date pentru a elimina complet backup-urile și jurnalele.
Construiește încredere pe termen lung a consumatorilor și consolidează guvernanța generală a datelor. Ar putea fi necesară modificarea înregistrării jucătorului în cazul eliminării acestuia din clasament.
Procesarea unor astfel de solicitări este legată de aspecte operaționale privind securitatea. Va fi necesar un proces strict de verificare a identității înainte de orice ștergere.

Echipele de inginerie separă telemetria comportamentală de joc de identificatorii personali unici pentru a procesa o ștergere fără a corupe mediile multiplayer. Înregistrările agregate ale meciurilor rămân pe măsură ce referințele individuale ale jucătorilor se transformă în token-uri generalizate statice.

Ce înseamnă auditarea SDK-urilor terțe (analiză, reclame, anti-cheat) pentru conformitate?

Dezvoltatorii de jocuri apelează la plugin-uri externe în multe proiecte. Ciclurile de producție intră în joc aici. Editorii, însă, rămân responsabili legal în aceste configurații, deoarece întregul aspect este legat de modul în care orice Kit de Dezvoltare Software (SDK) extrage înregistrări ale jucătorilor pentru care autorizarea nu este documentată.

Echipele asigură conformitatea urmând acești pași în practică:

  1. Cartografiați sarcinile utile API: Instrumentele de rețea captează câmpurile exacte pe care SDK-urile de telemetrie, publicitate sau anti-cheat le transmit terților.
  2. Impuneți întârzieri de inițializare: Hardcodificați motorul astfel încât niciun SDK extern să nu se activeze până după ce ecranul de consimțământ inițial este confirmat.
  3. Revizuiți contractele cu furnizorii: Acordurile cu furnizorii de publicitate și platformele de analiză sunt examinate pentru Addendumuri de Prelucrare a Datelor (APD) care se aliniază.
  4. Izolați Permisiunile SDK: Restricționați permisiunile la nivel de motor, astfel încât componentele neesențiale să nu poată accesa adresele hardware ale dispozitivului sau coordonatele de geolocație.

Am nevoie de o infrastructură de confidențialitate cuprinzătoare?

Decizia privind mecanismele de conformitate este legată de abordarea dumneavoastră de distribuție și de cine ajunge să joace. Studiourile analizează situația parcurgând trei întrebări.

  • Titlurile sunt descărcabile sau accesibile persoanelor care locuiesc în Spațiul Economic European?
  • Există sisteme care colectează informații despre comportament, token-uri de dispozitiv sau afișează reclame?
  • Există jucători mai tineri?

Dacă există răspunsuri afirmative, atunci trebuie luate măsuri. Considerațiile în acest caz sunt locația jucătorului, sursele de venit și resursele pentru prelucrarea datelor.

Concluzie

Pe scurt, apare necesitatea de a ține evidența ID-urilor jucătorilor, de a implementa o modalitate de obținere a consimțământului acestora, precum și de a oferi mijloace pentru eliminarea datelor colectate. Verificările SDK-urilor terțe devin o rutină atunci când vine vorba de gestionarea datelor utilizatorilor.

Ești gata să începi?

Am fost în situația ta. Să împărtășim cei peste 20 de ani de experiență și să transformăm visurile tale globale în realitate.
Imagine mozaic
ro_RORomână