Австрийският надзорен орган ще трябва да се произнесе и може да наложи глоба до 92 милиона евро
Европейският център за цифрови права (NOYB) подаде жалба срещу френския разработчик и издател на видеоигри Ubisoft (известен с Assassins Creed, Far Cry, Prince of Persia). Компанията принуждава своите клиенти да се свързват с интернет всеки път, когато стартират игра. Това е така, дори ако играта няма никакви онлайн функции. Това позволява на Ubisoft да събира данните за поведението на хората при игрите. Освен всичко друго, компанията събира данни за това кога стартирате игра, колко дълго я играете и кога я затваряте. Дори след като жалбоподателят изрично попита защо е принуден да бъде онлайн, Ubisoft не успя да разкрие защо това се случва. Съгласно член 6, параграф 1 от GDPR изглежда няма валидно правно основание за произволно събиране на такива потребителски данни, казва NOYB.
Повечето от видеоигрите, предлагани от френския разработчик и издател Ubisoft, са проектирани около изживяване за един играч. Сред най-популярните предложения в тази категория са франчайзите Assassins Creed, Far Cry и Prince of Persia. Въпреки че тези игри могат да се играят без изобщо да взаимодействат с други играчи, Ubisoft принуждава компютърните играчи да се свържат с интернет и да влязат в акаунт на Ubisoft, преди действително да могат да играят закупена игра. Това се случи и с жалбоподателя: след като купи играта на Ubisoft „Far Cry Primal“ от онлайн пазара Steam, той се опита да я стартира, докато е офлайн – само за да забележи, че това не е възможно. Вместо това той беше принуден да влезе в акаунт в Ubisoft, преди да може да започне да играе.
Йоаким Сьодерберг, адвокат по защита на данните в NOYB: „Представете си, че човек от Monopoly седи на вашата маса и си води бележки всеки път, когато искате да играете настолна игра със семейството или приятелите си. Е, това е реалността на видеоигрите. Често дори няма значение дали игрите се играят онлайн или офлайн. Докато имате отворена интернет връзка, когато играете, данните ви се събират и анализират.“
За да научи повече за практиките на Ubisoft за събиране и проследяване на данни, жалбоподателят подаде искане за достъп съгласно член 15 от GDPR. Ubisoft отговори с информация като уникален идентификатор за жалбоподателя и информация за това кога е стартирал играта, колко време е работила и кога е напуснал играта. Тъй като е специалист в технологиите, жалбоподателят допълнително провери какви точно данни се изпращат на Ubisoft по време на игра. Жалбоподателят открива, че само за период от 10 минути играта е установила връзка с външни сървъри 150 пъти. Сред получателите на данните на жалбоподателя са: Google, Amazon и американската софтуерна компания Datadog.
В опит да разбере повече, жалбоподателят се свързва и с екипа за обслужване на клиенти на Ubisoft. В своя отговор Ubisoft твърди, че просто извършва проверка на собствеността при стартиране. За всичко останало жалбоподателят е насочен към Лицензионното споразумение с краен потребител (EULA) и политиката за поверителност на компанията. Там Ubisoft потвърждава, че събира лични данни, „за да Ви предостави по-добро игрово изживяване“, че използва „инструменти за анализ на трети страни за събиране на информация относно вашите и на другите потребители на навици за игра и използването на продукта“ и че събира „данни за игри“, както и „данни за влизане и сърфиране“.
Работата е там, че жалбоподателят никога не е давал съгласие за тази обработка, пише NOYB. Съгласно член 6, параграф 1 от GDPR това означава, че операцията по обработка е законна само ако е необходима – което не е случаят с жалбоподателя. След закупуване на играта в Steam, собствеността вече е потвърдена. Освен това Ubisoft предоставя (скрита) опция за игра на играта офлайн, което показва, че обработката на всички лични данни в стандартната настройка всъщност не е необходима. И дори да беше, това нямаше да обясни събирането на данни, докато се играе играта. Ако Ubisoft иска данни за подобряване на игра, може просто да поиска съгласието на потребителите. Компанията може също така да попита играчите дали искат да изпращат отделни съобщения за грешки на нейните сървъри. Не е законно компютърът на потребителя да изпраща постоянни доклади по подразбиране.
Лиза Щайнфелд, адвокат по защита на данните в NOYB: „Видеоигрите са скъпи – но това не пречи на компании като Ubisoft да принуждават клиентите си да играят офлайн игри онлайн ненужно, само за да могат да правят повече пари чрез проследяване на поведението им. Действията на Ubisoft са очевидно незаконни и трябва да бъдат спрени.“
Поради това NOYB подаде жалба по GDPR до австрийския орган за защита на данните DSB. Искаме от DSB да обяви, че Ubisoft е нарушила член 6, параграф 1 от GDPR с обработването на лични данни без валидно правно основание. Освен това изискваме от Ubisoft да изтрие цялата лична информация от жалбоподателя, която е била обработена без валидно правно основание – и компанията да прекрати по-нататъшното незаконно обработване. Не на последно място предлагаме органът за защита на данните да наложи административна глоба. Въз основа на оборота на Ubisoft от над 2 милиарда евро, органът за защита на данните може да наложи глоба до 92 милиона евро.
NOYB е акроним за „none of your business“.


