Скорее всего, это будет безопасно. $user - то вы собираете выборкой?
Технически, это должно работать, кроме следующих случаев, если $user не определен.
Примеры
- Вы запрашиваете игры другого пользователя, ид которого не существует.
- Вы пытаетесь запросить свои игры, но при этом не имеете авторизацию в системе.
В любом случае, я бы рекомендовал использовать bind.