Datenschutz im Gaming: Zwischen Spielspaß, Tracking und Verantwortung

Quelle: https://www.pexels.com/de-de/foto/software-matrix-codes-1089438/

Ob über Konsole, PC, Mobile oder Cloud – jeder Klick, jedes Login und jede Chatnachricht hinterlässt Spuren. Spielplattformen, Publisher und Community-Dienste sammeln unzählige Datensätze, um Stabilität, Fairness, Monetarisierung und Sicherheit zu gewährleisten. Gleichzeitig haben die Datenschutz- und Plattformregeln der Europäischen Union den Druck auf Anbieter erhöht, mit Nutzerdaten transparent umzugehen. Die Branche steht aktuell vor einer neuen Balance zwischen Personalisierung und Privatsphäre.

Wo im Gaming Daten entstehen

Beim Gaming entstehen an vielen Stellen personenbezogene Daten – oft schon, bevor überhaupt gespielt wird. Bereits beim Anlegen eines Kontos werden in der Regel E-Mail-Adresse, Passwort-Hash, IP-Adresse und Geräteinformationen verarbeitet. Diese Basisdaten dienen der Kontoführung, Betrugsprävention und technischen Sicherheit. Plattformen wie Steam, Xbox Network oder PlayStation Network speichern zusätzlich Login-Historien, um unbefugte Zugriffe oder ungewöhnliche Aktivitäten frühzeitig zu erkennen.

Während des eigentlichen Spielens erfassen viele Titel sogenannte Telemetriedaten, also technische und spielbezogene Ereignisse wie Ladezeiten, Fehlermeldungen, Trefferquoten oder Bewegungsmuster. Diese Informationen helfen Entwicklern, das Gameplay zu balancieren, Fehler zu beheben und betrügerisches Verhalten zu identifizieren.

Auch die Kommunikation innerhalb der Spiele wird zunehmend analysiert und automatisiert moderiert. In Voice- und Textchats kommen KI-gestützte Systeme zum Einsatz, die beleidigende Sprache, Spam oder sexuelle Belästigung erkennen und melden können. Seit dem Inkrafttreten des EU Artificial Intelligence Act dürfen solche Systeme nur noch betrieben werden, wenn sie dokumentiert, überprüfbar und transparent sind – das heißt, Spieler müssen nachvollziehen können, wann und wozu KI ihre Kommunikation analysiert.

Darüber hinaus sammeln viele Websites, Launcher und In-Game-Shops zusätzliche Marketing- und Trackingdaten. Mithilfe von Cookies, Pixeln und Kampagnen-IDs werden Klicks, Transaktionen und Aufenthaltszeiten erfasst, um Reichweiten zu messen oder personalisierte Werbung auszuspielen. Für diese Formen der Datenverarbeitung ist nach der Datenschutz-Grundverordnung stets eine ausdrückliche Einwilligung erforderlich. Aus diesem Grund erscheint beim ersten Seitenaufruf fast immer ein Consent-Banner, das über Art und Zweck der Datenerhebung informiert und Zustimmung einholt.

DSA, AI Act & DSGVO

Der Digital Services Act verpflichtet seit Februar 2024 alle großen Plattformen, besonders Minderjährige besser zu schützen. Artikel 28 schreibt geeignete und verhältnismäßige Maßnahmen vor – darunter Altersverifikation, sichere Standardeinstellungen und klare Hinweise zur Datennutzung. Die Leitlinien der EU-Kommission vom Juli 2025 konkretisieren diese Pflicht: Spiele- und Videoplattformen müssen Standard-Privatsphäre-Einstellungen aktivieren und riskante Features für unter 18-Jährige deaktivieren.

Der Artificial Intelligence Act ergänzt diese Regeln. Seit August 2025 gelten erste Pflichten für sogenannte General-Purpose AI. Für Gaming bedeutet das: KI-gestützte Matchmaking-, Voice- oder Anti-Cheat-Systeme müssen dokumentiert und auf Risiken geprüft werden. Bis 2027 werden weitere Stufen folgen – darunter Transparenzpflichten für adaptive Lern- und Empfehlungssysteme in Spielen.

Die Datenschutz-Grundverordnung bleibt weiterhin der übergeordnete Rahmen. Sie verlangt, dass personenbezogene Daten nur für legitime, klar definierte Zwecke verarbeitet und anschließend gelöscht oder anonymisiert werden.

Meine Rechte als Spieler

Unter der DSGVO stehen Gamern fünf zentrale Rechte zu:

  • Auskunft: Anbieter müssen offenlegen, welche Daten gespeichert werden.
  • Berichtigung: Falsche oder unvollständige Angaben müssen korrigiert werden.
  • Löschung: Entfällt der Zweck oder wird die Einwilligung widerrufen, sind Daten zu löschen.
  • Widerspruch: Gegen Datenverarbeitung zu Marketing- oder Analysezwecken kann jederzeit Einspruch eingelegt werden.
  • Datenübertragbarkeit: Auf Anfrage müssen Anbieter personenbezogene Daten in einem maschinenlesbaren Format bereitstellen.

Große Plattformen wie Steam, PlayStation Network, Microsoft Account oder EA App bieten dafür eigene Self-Service-Portale. Wer sein Konto löscht, sollte prüfen, ob auch Cloud-Saves und Community-Beiträge entfernt werden.

Diese Rechte gelten nicht nur für klassische Gaming-Plattformen, sondern auch für staatlich regulierte Systeme, die personenbezogene Daten zu Spielverhalten oder Selbstschutz erfassen. Ein Beispiel dafür ist das deutsche Spielersperrsystem OASIS, das im Bereich des Glücksspiels eingesetzt wird. Das staatliche Spielersperrsystem OASIS erfasst personenbezogene Daten gesperrter Spieler.

Wie kann ich die OASIS Spielsperre aufheben? Eine Aufhebung ist möglich, aber nur unter bestimmten Bedingungen und auf Antrag. Die OASIS-Sperre kann ausschließlich bei der Gemeinsamen Glücksspielbehörde der Länder aufgehoben werden. Wer eine Aufhebung beantragen möchte, muss zunächst die gesetzliche Mindestdauer der Sperre abwarten: Bei einer Selbstsperre beträgt sie mindestens drei  Monate, bei einer Fremdsperre mindestens ein Jahr. Erst nach Ablauf dieser Fristen kann der Antrag auf Entsperrung gestellt werden.

Nach erfolgreicher Entsperrung werden die Daten nicht sofort gelöscht, sondern bleiben bis zu ein Jahr passiv gespeichert, bevor sie automatisch gelöscht werden. Das dient der Nachvollziehbarkeit und Missbrauchsprävention, während die Sperrwirkung bereits endet. Auch hier gilt die DSGVO: Betroffene haben ein Recht auf Auskunft, Berichtigung und Kontrolle ihrer gespeicherten Daten.

Präzedenzfälle & Dark Patterns

Ein aufsehenerregendes Beispiel war das Verfahren gegen Epic Games. Die US-Regulierungsbehörde FTC verhängte 2023 ein Bußgeld von über 500 Millionen US-Dollar wegen manipulativer Kaufoberflächen und unzureichendem Datenschutz für Kinder. Das führte global zu schärferen Prüfungen sogenannter Dark Patterns – Designs, die Nutzer zu unbeabsichtigten Klicks oder Käufen verleiten.

Die Europäische Datenschutz-Behördeübernahm 2024 diese Prinzipien in eigene Leitlinien: Nutzerinterfaces müssen transparent und reversibel gestaltet sein, insbesondere bei Consent- und Kauf-Dialogen.

Mit dem vollständigen Inkrafttreten des AI Act und der fortschreitenden DSA-Durchsetzung stehen Spielehersteller vor weiteren Auflagen:

  • Offenlegung von KI-gestützten Systemen,
  • interne Risiko-Audits,
  • technische Standards für Alters- und Identitätsprüfung.

Für Nutzer bedeutet das mehr Transparenz, aber auch mehr Verantwortung, eigene Datenschutzeinstellungen aktiv zu verwalten.

Quellen: https://www.edpb.europa.eu/edpb_en, https://www.microsoft.com/en-us/privacy/privacystatement, https://store.steampowered.com/eula/577230_eula_1, https://store.steampowered.com/privacy_agreement/, https://www.playstation.com/de-de/legal/privacy-policy/, https://digital-strategy.ec.europa.eu/en/library/commission-publishes-guidelines-protection-minors, https://www.eu-digital-services-act.com/Digital_Services_Act_Article_28.html, https://www.gluecksspiel-behoerde.de/de/fuer-gluecksspielanbieter/aufsichtssysteme, https://www.ea.com/de-de/legal/privacy-and-cookie-policy, https://artificialintelligenceact.eu/de/high-level-summary/, https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai, https://digital-strategy.ec.europa.eu/en/library/digital-services-act-dsa-explained-measures-protect-children-and-young-people-online, https://www.ftc.gov/news-events/news/press-releases/2022/12/fortnite-video-game-maker-epic-games-pay-more-half-billion-dollars-over-ftc-allegations

Kommentieren Sie den Artikel

Bitte geben Sie Ihren Kommentar ein!
Bitte geben Sie hier Ihren Namen ein