noyb har lämnat in ett klagomål till Datenschutzbehörde (DSB) och begär att DSB förklarar att den franska videospelutvecklaren och förläggaren Ubisoft har brutit mot artikel 6.1 dataskyddsförordningen (GDPR) genom sin behandling av personuppgifter utan giltig rättslig grund.
Bakgrunden till klagomålet är Ubisofts hantering av användaruppgifter i samband med enspelarspel. De flesta av de videospel som erbjuds av Ubisoft är utformade kring en enspelarupplevelse. Bland de mest populära spelen i den här kategorin finns Assassins Creed, Far Cry och Prince of Persia. Även om dessa spel kan spelas utan att interagera med andra spelare, tvingar Ubisoft användare att ansluta till internet och logga in på ett Ubisoft-konto innan de kan spela ett köpt spel. Detta hände den klagande. Efter att ha köpt Ubisoft-spelet ”Far Cry Primal” på onlinemarknadsplatsen Steam försökte han starta det medan han var offline, vilket inte var möjligt. Istället tvingades han logga in på ett Ubisoft-konto innan han kunde börja spela.
Joakim Söderberg, dataskyddsjurist på noyb: ”Tänk om Monopolmannen satt vid ditt bord och antecknade varje gång du vill spela ett brädspel med din familj eller dina vänner. Ja, så ser verkligheten ut när det gäller tv-spel. Ofta spelar det inte ens någon roll om spelen spelas online eller offline. Så länge du har en öppen internetanslutning när du spelar samlas dina uppgifter in och analyseras.”
För att få reda på mer om Ubisofts datainsamling och spårningsmetoder lämnade den klagande in en begäran om tillgång enligt artikel 15 GDPR. Ubisoft svarade med information såsom en unik identifierare för den klagande och information om när han startade spelet, hur länge det pågick och när han avslutade spelet. Eftersom den klagande är en tekniskt kunnig person undersökte han dessutom exakt vilka uppgifter som skickades till Ubisoft när han spelade. Den klagande upptäckte att spelet under en period på bara 10 minuter upprättade en anslutning till externa servrar 150 gånger. Bland mottagarna av den klagandes data fanns Google, Amazon och det amerikanska mjukvaruföretaget Datadog.
I ett försök att få reda på mer kontaktade den klagande även Ubisofts kundtjänst. I sitt svar hävdade Ubisoft att de bara utför en licenskontroll vid lanseringen. För allt annat hänvisades klaganden till företagets licensavtal för slutanvändare (EULA) och integritetspolicy. Där bekräftar Ubisoft att företaget samlar in personuppgifter ”för att kunna ge dig en bättre spelupplevelse”, att man använder ”analysverktyg från tredje part för att samla in information om dina och andra användares spelvanor och användning av produkten” och att man samlar in ”speldata” samt ”inloggnings- och surfdata”.
Den klagande hade dock aldrig samtyckt till denna behandling. Enligt artikel 6.1 GDPR innebär detta att behandlingen endast är laglig om den är nödvändig. Eftersom han har köpt spelet på Steam är äganderätten redan bekräftad. Dessutom tillhandahåller Ubisoft ett (dolt) alternativ för att spela spelet offline, vilket visar att behandlingen av alla personuppgifter i standardkonfigurationen faktiskt inte är nödvändig. Och även om det vore så, skulle det inte enligt den klagande förklara datainsamlingen medan ett spel spelas. Om Ubisoft vill ha data för att förbättra ett spel kan de be användarna om samtycke. Företaget kan också fråga spelare om spelarna vill skicka enskilda felrapporter till sina servrar.
Lisa Steinfeld, dataskyddsjurist på noyb: ”Videospel är dyra – men det hindrar inte företag som Ubisoft från att tvinga sina kunder att spela offline-spel online i onödan, bara för att de ska kunna tjäna mer pengar genom att spåra deras beteende. Ubisofts agerande är helt klart olagligt och måste stoppas.”
Mot denna bakgrund har noyb lämnat in ett klagomål till DSB där de begär att myndigheten förklarar att Ubisoft har brutit mot artikel 6.1 GDPR genom sin behandling av personuppgifter utan giltig rättslig grund. Dessutom begär noyb att Ubisoft raderar alla personuppgifter från den klagande som har behandlats utan giltig rättslig grund, och att företaget upphör med ytterligare olaglig behandling. Sist men inte minst föreslår noyb att DSB ålägger Ubisoft en administrativ sanktionsavgift.