faz sentido, e o caso que eu acho mais difícil de classificar fica bem no meio dos dois: sorteio e rifa.
no papel é entretenimento, mas o resultado é disputado. se quem roda o sorteio usa prng previsível e a semente dá pra inferir, dá pra prever ou reproduzir o resultado. o meu app cai exatamente aí: tem sorteio sem repetição, que acaba sendo usado pra rifa e giveaway. entre amigos tanto faz; com prêmio envolvido começa a incomodar.
a regra que eu uso hoje: se o resultado interessa a alguém além de quem apertou o botão, parou de ser entretenimento — e aí vale o secure mesmo sendo "só um sorteio". não tenho certeza de que seja a linha certa.
e sobre o pessoal do gerador de senha, parte do problema é que o caminho errado é o mais curto: Math.random() e Random() aparecem primeiro e têm o nome mais óbvio, enquanto crypto.getRandomValues() e Random.secure() você só usa se já souber que existem.