Відеоігри

Що таке відповідність GDPR для розробників ігор?

Автор: Sofiia Pohut

Перевірено: Meir Amzallag, Генеральний директор & Співзасновник

Що таке відповідність GDPR для розробників ігор

Що таке відповідність GDPR для розробників ігор?

Відповідність GDPR у цій сфері експертизи передбачає, що вона має відповідати архітектурі ігор, телеметрії та процесу публікації відповідно до політик конфіденційності ЄС. Передумова цього питання пов'язана зі стратегією, прийнятою студіями, щодо права користувача на конфіденційність. Це охоплює як стандартні практики, так і причину обробки даних. Ця сфера також може характеризуватися штрафами до 20 мільйонів євро або 4% від загального річного світового обігу.

Які дані гравців підпадають під дію GDPR (IDFA, Email, IP, телеметрія ігрового процесу, голосовий чат)?

Розробники іноді думають, що не використання ідентифікаторів дозволяє їм зменшити регуляторний вплив. Однак правила щодо конфіденційності в інтернеті є досить загальними. Якщо зібрана інформація може бути використана для ідентифікації особи, тоді вона повинна дотримуватися цих правил. Закони про конфіденційність все ще застосовуються до телеметричних даних, які можуть ідентифікувати особу.

  • Ідентифікатори пристроїв та рекламні ідентифікатори: Ідентифікатор рекламодавців Apple (IDFA) та рекламний ідентифікатор Google (GAID) відстежують поведінкові патерни в програмах і належать до категорії захищених онлайн-ідентифікаторів.
  • Мережеві протоколи: IP-адреси або MAC-адреси, отримані під час обміну даними із сервером, підпадають під категорії персональних даних.
  • Інформація про обліковий запис: Профілі гравців об'єднують підтверджені електронні пошти, внутрішні ідентифікатори облікових записів та логіни із таких сервісів, як Steam або PlayStation Network.
  • Ігрова телеметрія та комунікації: Внутрішньоігрові метрики розташовуються поряд із записами про покупки та необробленими голосовими чи текстовими логами. Ці елементи стосуються обробки поведінкових даних.
  • Реальне застосування: Логи збоїв, зібрані мультиплеєрною студією середнього розміру, часто об'єднують IP-адреси разом із локальними конфігураціями системи. Студія розглядає логи такого типу як активи даних гравців.

Як GDPR перетинається з ESRB, PEGI та COPPA для захисту неповнолітніх?

Правила цифрової безпеки пов'язані із системами рейтингів від таких організацій, як ESRB та PEGI. Вони також узгоджуються із законами, такими як Children’s Online Privacy Protection Act (COPPA), що зосереджені на молодших користувачах у певних регіонах. Керівні принципи ЄС зазвичай встановлюють 16 років як початковий вік для надання згоди. Деякі держави-члени знижують цей показник до 13, коли це відповідає їхньому підходу. Студії, як правило, додають перевірку віку в налаштування. Персоналізоване відстеження для молодшої групи вони залишають вимкненим за замовчуванням. Водночас команди забезпечують задокументовану згоду батьків, перш ніж отримувати будь-яку інформацію з цих облікових записів.

Впровадження надійних механізмів для фіксації намірів гравців становить основу початкових конвеєрів ініціалізації користувачів. Студії повинні розгортати чіткі процедури отримання згоди гравців перед запуском будь-яких фонових аналітичних завдань або сторонніх рекламних мереж:

  • Перше налаштування: Ігри повинні надавати однозначні прапорці для активації під час ініціалізації облікового запису, відокремлюючи угоди про умови надання послуг від дозволів на конфіденційність.
  • Згода на внутрішньоігрові покупки: Профілювання та транзакції повинні мати окрему згоду перед будь-якою обробкою. внутрішньоігрових покупок.
  • Інтеграція з ATT: При розгортанні програми на мобільних пристроях запит ATT на рівні платформи повинен узгоджуватися з внутрішніми налаштуваннями конфіденційності гри.

Який робочий процес Права на забуття для активного гравця?

Згідно зі статтею 17, активний гравець може вимагати повного видалення всіх персональних даних від розробника або видавця. Процес має бути реалізований у середовищах діючих сервісів, які працюють наразі, що передбачає наявність надійних та автоматизованих конвеєрів даних на бекенді.

Операційні переваги Інженерна вимога
Видалення неактивних профілів облікових записів зменшує витрати на зберігання з часом. Будуть потрібні зміни в базах даних для повного видалення резервних копій та логів.
Формує довгострокову довіру споживачів та посилює загальне управління даними. Може виникнути необхідність у зміні запису гравця у разі видалення його з таблиці лідерів.
Обробка таких запитів пов'язана з операційними аспектами, що стосуються безпеки. Буде необхідний суворий процес верифікації особи перед будь-яким видаленням.

Інженерні команди відокремлюють телеметрію поведінки гравців від унікальних особистих ідентифікаторів, щоб обробити видалення, не пошкоджуючи багатокористувацькі середовища. Агреговані записи матчів залишаються, коли посилання на окремих гравців перетворюються на статичні узагальнені токени.

Що таке аудит сторонніх SDK (аналітика, реклама, античит) для відповідності?

Розробники ігор звертаються до зовнішніх плагінів у багатьох проектах. Тут залучаються виробничі цикли. Проте видавці залишаються юридично відповідальними в цих налаштуваннях, оскільки все це пов'язано з тим, як будь-який Набір для розробки програмного забезпечення (SDK) завантажує записи гравців, де авторизація не задокументована.

Команди працюють над дотриманням вимог, виконуючи ці кроки на практиці:

  1. Мапуйте корисні навантаження API: Мережеві інструменти фіксують точні поля, які телеметричні, рекламні або античітерські SDK передають третім сторонам.
  2. Застосовуйте затримки ініціалізації: Жорстко закодуйте рушій так, щоб жоден сторонній SDK не запускався до того, як зникне екран первинної згоди.
  3. Перевіряйте договори з постачальниками: Угоди з постачальниками реклами та аналітичними платформами перевіряються на предмет Додатки щодо обробки даних (DPAs) які відповідають.
  4. Ізолювати дозволи SDK: Обмежити дозволи на рівні двигуна, щоб некритичні компоненти не могли отримати доступ до апаратних адрес пристрою або геолокаційних координат.

Чи потрібна мені комплексна інфраструктура конфіденційності?

Вибір механізмів відповідності пов'язаний з вашим підходом до розповсюдження та тим, хто зрештою бере участь. Студії зважують ситуацію, розглядаючи три питання.

  • Чи є тайтли завантажуваними або доступними для людей, які проживають в Європейській економічній зоні?
  • Чи є системи, які збирають інформацію про поведінку, токени пристроїв або показують рекламу?
  • Чи є молодші гравці?

Якщо є позитивні відповіді, тоді необхідно вжити заходів. У цьому випадку слід враховувати місцезнаходження гравця, джерела доходу та ресурси для роботи з даними.

Висновок

Підсумовуючи, виникає необхідність відстежувати ідентифікатори гравців, впровадити спосіб отримання їхньої згоди, а також запропонувати засоби для видалення зібраних даних. Перевірки сторонніх SDK стають рутиною, коли йдеться про управління даними користувачів.

Готові розпочати?

Ми були на вашому місці. Поділимося нашим понад 20-річним досвідом та втілимо ваші глобальні мрії в реальність.
Мозаїчне зображення
ukУкраїнська