Çocukların kişisel verileri dijital platformlar, oyunlar, mobil uygulamalar, eğitim servisleri ve sosyal medya için en yüksek dikkat gerektiren veri gruplarından biridir. Kullanıcının çocuk olması yalnız gizlilik metninin dilini değil; ürün tasarımını, reklam modelini, profiling faaliyetlerini ve varsayılan ayarları da etkileyebilir.
2026 itibarıyla Avrupa Birliği’nde çocuk verilerinin korunması GDPR ile sınırlı değildir. Digital Services Act (DSA) da çocukların çevrim içi güvenliği ve hedefli reklamlar açısından ek yükümlülükler getirir.
GDPR Çocukları Nasıl Koruyor?
GDPR çocukların kişisel verilerinin özel korumayı hak ettiğini kabul eder.
Bu koruma özellikle:
- pazarlama,
- profil oluşturma,
- çevrim içi hizmetler,
- çocuğa yönelik bilgilendirme
alanlarında önemlidir.
GDPR Article 8: 16 Yaş Kuralı
GDPR Article 8, Article 6(1)(a) kapsamındaki rızaya dayanılarak doğrudan çocuğa bilgi toplumu hizmeti sunulması halinde temel yaş sınırını 16 yaş olarak belirler.
Çocuk 16 yaşın altındaysa rızanın ebeveyn sorumluluğunu taşıyan kişi tarafından verilmesi veya onaylanması gerekir.
Her AB Ülkesinde Yaş 16 mı?
Hayır. GDPR, üye devletlerin bu sınırı ulusal hukukla düşürebilmesine izin verir; ancak sınır 13 yaşın altına indirilemez.
Bu nedenle çok ülkeli dijital ürünlerde tek bir yaş kuralının bütün AB için otomatik uygulanması doğru olmayabilir.
Article 8 Her Veri İşlemesine Uygulanır mı?
Hayır. Article 8 özellikle rızanın Article 6(1)(a) kapsamında hukuki dayanak olduğu ve bilgi toplumu hizmetinin doğrudan çocuğa sunulduğu senaryoyu düzenler.
Çocuk verisi içeren her işlemi otomatik olarak Article 8 yaş sınırına indirgemek doğru değildir.
Ebeveyn Rızası Nasıl Doğrulanmalı?
GDPR, veri sorumlusunun mevcut teknoloji dikkate alınarak ebeveyn sorumluluğunu taşıyan kişinin rızasını doğrulamak için makul çaba göstermesini ister.
Doğrulama mekanizmasının gereğinden fazla kişisel veri toplamaması da önemlidir.
Çocuğa Yapılan Aydınlatma
Bilgilendirme çocuğun anlayabileceği açık ve sade bir dille sunulmalıdır.
Uzun ve teknik hukuk metni yayınlamak tek başına anlamlı şeffaflık sağlamaz.
DSA ile Gelen Ek Koruma
Digital Services Act, çocukların çevrim içi platformlarda korunması için GDPR’ın ötesine geçen ürün ve platform yükümlülükleri içerir.
Çocuklara Profiling Tabanlı Hedefli Reklam
DSA kapsamında online platform sağlayıcısı kullanıcının çocuk olduğunu makul kesinlikle biliyorsa profiling kullanılarak hedefli reklam sunulması yasaktır.
Bu kural çocuk verisiyle reklam segmentasyonu yapan platform modellerini doğrudan etkiler.
Protection of Minors Guidelines
Avrupa Komisyonu 14 Temmuz 2025’te DSA kapsamında çocukların korunmasına yönelik rehber yayımladı.
Rehber özellikle:
- yüksek privacy-by-default,
- güvenli tasarım,
- bağımlılık yaratabilecek tasarım riskleri,
- istenmeyen temas,
- zararlı içerik
gibi konular üzerinde durur.
Privacy by Default
Çocuk hesabının varsayılan ayarlarının mümkün olan en açık paylaşım düzeyinde kurulması yerine daha koruyucu seçeneklerin değerlendirilmesi gerekir.
Kullanıcının mahremiyetini korumak için onlarca ayarı manuel değiştirmek zorunda kalması iyi privacy-by-design yaklaşımı değildir.
Dark Pattern Riski
Çocuğu daha fazla veri paylaşmaya, gizlilik ayarını gevşetmeye veya hizmette daha fazla zaman geçirmeye yönelten manipülatif arayüzler ayrıca değerlendirilmelidir.
Yaş Güvencesi
Çocukların korunabilmesi için bazı hizmetlerde kullanıcının yaş grubunun belirlenmesi gerekebilir.
Ancak age assurance sistemi kendi başına aşırı veri toplama mekanizmasına dönüşmemelidir.
Veri Minimizasyonu
Çocuk ürünlerinde “ileride lazım olabilir” yaklaşımı daha yüksek risk yaratır.
Her veri alanı için:
- neden gerekli olduğu,
- ne kadar süre tutulacağı,
- kimlerin erişeceği
belirlenmelidir.
Profiling ve Recommender Systems
İçerik öneri sistemleri çocukların davranışını yoğun biçimde profil oluşturmak için kullanıyorsa hem veri koruma hem DSA riskleri gündeme gelebilir.
DPIA Ne Zaman Gündeme Gelir?
Çocuk verisi işleyen yüksek riskli profiling, sistematik izleme veya benzeri işlemlerde GDPR Article 35 kapsamında veri koruma etki değerlendirmesi gerekip gerekmediği incelenmelidir.
DPIA gerekliliği somut işleme faaliyetinin riskine göre belirlenir.
Çocuk Verileri Kontrol Listesi
- Kullanıcının çocuk olabileceği kullanım senaryoları belirlendi mi?
- Article 8 gerçekten uygulanıyor mu?
- İlgili ülkedeki yaş sınırı kontrol edildi mi?
- Ebeveyn rızası gerekiyorsa makul doğrulama var mı?
- Aydınlatma çocuk tarafından anlaşılabilir mi?
- Varsayılan hesap ayarları koruyucu mu?
- Profiling tabanlı reklam kontrol edildi mi?
- DSA minors yükümlülükleri değerlendirildi mi?
- Veri minimizasyonu uygulanıyor mu?
- DPIA ihtiyacı değerlendirildi mi?
B10 Yaklaşımı
B10 Digital Agency, çocukların kişisel verilerinin korunmasını yalnız hukuk metni hazırlama konusu olarak ele almaz. UX, default settings, tracking, profiling, analytics ve teknik veri akışını aynı uyum çalışması içinde değerlendirir.
- KVKK & Dijital Uyum Danışmanlığı
- Tasarım & Kullanıcı Deneyimi (UX/UI)
- Web Geliştirme & Güvenli Altyapı
Resmî Referans Çerçevesi
Bu rehber GDPR Article 8, Digital Services Act’in çocuklara yönelik koruma hükümleri ve Avrupa Komisyonunun 14 Temmuz 2025 tarihli Protection of Minors Guidelines dokümanı dikkate alınarak güncellenmiştir.
Sonuç
Çocuk verilerinde uyum yalnız doğru yaş kutusunu eklemek değildir. Rıza, profiling, reklam, varsayılan gizlilik, arayüz tasarımı ve veri minimizasyonu ürünün tasarım aşamasından itibaren birlikte değerlendirilmelidir.
Bu içerik genel bilgilendirme amaçlıdır.