De Franse privacytoezichthouder heeft chatplatform Discord een boete van 800.000 euro opgelegd. Volgens de privacywaakhond heeft het platform verschillende AVG-richtlijnen niet nageleefd, bijvoorbeeld omtrent het bewaren van gegevens van inactieve accounts.
De boete is op 10 november opgelegd, meldt de toezichthouder donderdag. Het bedrag van de boete wordt bepaald op basis van de vastgestelde inbreuken en het aantal betrokken personen. Ook wordt rekening gehouden met de inspanningen die het bedrijf tijdens de hele procedure heeft geleverd om de AVG-overtredingen op te lossen, schrijft de CNIL.
Tijdens het onderzoek van de privacywaakhond verklaarde Discord dat het geen schriftelijk beleid had voor het bewaren van gegevens. Dat is volgens de CNIL in strijd met artikel 5.1.e van de Europese privacywet. De bevindingen van de CNIL bevestigen dat er 2.474.000 Franse gebruikersaccounts in Discords database waren die al meer dan drie jaar niet waren gebruikt. Daarnaast waren er 58.000 accounts die al meer dan vijf jaar niet waren gebruikt. Inmiddels heeft het chatplatform wél een schriftelijk beleid voor gegevensbewaring geïntroduceerd, dat onder meer luidt dat inactieve accounts na twee jaar worden verwijderd.
Discord heeft ook zijn wachtwoordeisen verbeterd naar aanleiding van de kritiek van de Franse privacytoezichthouder. Eerst werd een wachtwoord van zes tekens, waaronder letters en cijfers, geaccepteerd. Nu moeten gebruikers een wachtwoord van ten minste acht tekens instellen, met minstens drie van de vier soorten tekens, waaronder kleine letters, hoofdletters, cijfers en speciale tekens. Ook moeten gebruikers na tien mislukte inlogpogingen via een captcha aantonen dat ze geen bot zijn.
De CNIL heeft daarnaast kritiek omtrent de spraakkanalen van Discord. Wanneer een gebruiker deelneemt aan het spraakkanaal en de Discord-app sluit via de 'X'-knop rechtsboven, zit deze nog steeds in het gesprek. Dat is omdat deze knop Discord niet standaard afsluit; in plaats daarvan blijft de app op de achtergrond draaien. De CNIL vindt dat Discord zijn gebruikers hier onvoldoende over informeert. Volgens de privacytoezichthouder leidde dit beleid er bijvoorbeeld toe dat Discord-gebruikers soms hoorbaar waren in gesprekken terwijl ze dachten dat ze het gesprek hadden verlaten. Het chatplatform heeft inmiddels een pop-up geïntroduceerd wanneer gebruikers voor het eerst de X-knop aanklikken en nog in een spraakkanaal zitten, waarin onder meer staat aangegeven dat gebruikers kunnen instellen dat deze knop Discord wél volledig afsluit.
Verder vond Discord dat het niet nodig was een om een gegevensbeschermingseffectbeoordeling uit te voeren, waarbij eventuele privacyrisico's in kaart worden gebracht. Daar was de CNIL het niet mee eens, vanwege de grote hoeveelheid gegevens die Discord verwerkt en bewaart en 'het feit dat veel minderjarigen gebruikmaken van de dienst'.