- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2014/53/EU — Radio Equipment for hardware
- Regulation (EU) 2022/2065 — DSA where user content or matchmaking chat is hosted
- Directive 2005/29/EC — unfair commercial practices for in-game purchases
- Regulation (EU) 2024/2847 — CRA
谁必须指定
在欧盟以外的工作室和出版商,其游戏可供欧盟玩家使用,以及游戏机、控制器和耳机的制造商。在线游戏、账户、遥测和广告都处理欧盟用户的个人数据;投放市场的硬件单独触发产品制度。
门槛与豁免
没有门槛。免费游戏完全在范围内,因为通过广告和游戏内购买的货币化是处理和商业行为,而不是豁免。
标签上必须载明的内容
对于硬件:CE标志、制造商和欧盟代表的详细信息、型号和序列号、无线电参数、WEEE符号。对于游戏:隐私政策中代表的身份、游戏内购买机制的清晰披露以及在购买前虚拟货币的真实货币成本。
平台字段
游戏机平台执行自己的认证,应用商店要求准确的数据安全声明。消费者当局在整个欧盟对虚拟货币定价、黑暗模式和战利品箱的呈现采取了行动,CPC网络已发布关于游戏内购买的共同立场。
必须保存的文件
涵盖账户、遥测、匹配、聊天和广告SDK的第30条记录。第27条指定。儿童游戏时的年龄确认和父母同意流程。针对个人资料和行为广告的数据保护影响评估。对于硬件,符合性声明和测试报告。对于托管用户内容,DSA通知和行动机制以及第13条代表。
标准与检测
不适用于游戏,尽管在实践中会检查同意和年龄流程。硬件遵循无线电、安全和电磁兼容性测试制度。
语言要求
以目标市场的语言提供隐私信息、购买条款和退款权利。
何时开始适用
在欧盟玩家的数据被处理之前,代表应在欧盟商店上线时到位。自2024年2月起,托管用户内容的DSA义务。自2026年和2027年起,连接硬件的CRA义务。
文件保存期限
在服务生命周期内保留处理记录。儿童数据需要更严格的最小化,行为档案的无限期保留构成侵权。
不合规的后果
对于非法处理,罚款最高可达2000万欧元或营业额的4%,特别是在未成年人被用于广告时,DSA在平台上禁止此类行为。对于涉及游戏内购买的广泛侵权,消费者法的罚款最高可达营业额的4%。硬件面临通常的撤回和海关风险。
由谁执法
数据保护当局、通过CPC网络的消费者保护当局、数字服务协调员以及硬件的市场监管。
界限在哪里
游戏同时是数据操作、消费者商业操作,以及在销售硬件时的产品操作。最受执法关注的领域不是隐私,而是购买设计:无法精确消费的货币捆绑、倒计时压力和不明确的赔率被视为不公平商业行为。
常见问题
- 我们需要为免费游戏指定代表吗?
- 是的。免费游戏仍然处理欧盟玩家的账户、遥测和广告标识,这属于第3条第2款下的处理。
- 战利品箱在欧盟合法吗?
- 它们在欧盟范围内并未被禁止,但一些成员国将某些设计视为赌博,消费者当局要求披露赔率并禁止施加压力战术。比利时和荷兰采取了最积极的行动。