Çocukların Kişisel Verileri 2026: GDPR, DSA ve Privacy by Design

Çocukların kişisel verileri dijital platformlar, oyunlar, mobil uygulamalar, eğitim servisleri ve sosyal medya için en yüksek dikkat gerektiren veri gruplarından biridir. Kullanıcının çocuk olması yalnız gizlilik metninin dilini değil; ürün tasarımını, reklam modelini, profiling faaliyetlerini ve varsayılan ayarları da etkileyebilir.

2026 itibarıyla Avrupa Birliği’nde çocuk verilerinin korunması GDPR ile sınırlı değildir. Digital Services Act (DSA) da çocukların çevrim içi güvenliği ve hedefli reklamlar açısından ek yükümlülükler getirir.

GDPR Çocukları Nasıl Koruyor?

GDPR çocukların kişisel verilerinin özel korumayı hak ettiğini kabul eder.

Bu koruma özellikle:

  • pazarlama,
  • profil oluşturma,
  • çevrim içi hizmetler,
  • çocuğa yönelik bilgilendirme

alanlarında önemlidir.

GDPR Article 8: 16 Yaş Kuralı

GDPR Article 8, Article 6(1)(a) kapsamındaki rızaya dayanılarak doğrudan çocuğa bilgi toplumu hizmeti sunulması halinde temel yaş sınırını 16 yaş olarak belirler.

Çocuk 16 yaşın altındaysa rızanın ebeveyn sorumluluğunu taşıyan kişi tarafından verilmesi veya onaylanması gerekir.

Her AB Ülkesinde Yaş 16 mı?

Hayır. GDPR, üye devletlerin bu sınırı ulusal hukukla düşürebilmesine izin verir; ancak sınır 13 yaşın altına indirilemez.

Bu nedenle çok ülkeli dijital ürünlerde tek bir yaş kuralının bütün AB için otomatik uygulanması doğru olmayabilir.

Article 8 Her Veri İşlemesine Uygulanır mı?

Hayır. Article 8 özellikle rızanın Article 6(1)(a) kapsamında hukuki dayanak olduğu ve bilgi toplumu hizmetinin doğrudan çocuğa sunulduğu senaryoyu düzenler.

Çocuk verisi içeren her işlemi otomatik olarak Article 8 yaş sınırına indirgemek doğru değildir.

Ebeveyn Rızası Nasıl Doğrulanmalı?

GDPR, veri sorumlusunun mevcut teknoloji dikkate alınarak ebeveyn sorumluluğunu taşıyan kişinin rızasını doğrulamak için makul çaba göstermesini ister.

Doğrulama mekanizmasının gereğinden fazla kişisel veri toplamaması da önemlidir.

Çocuğa Yapılan Aydınlatma

Bilgilendirme çocuğun anlayabileceği açık ve sade bir dille sunulmalıdır.

Uzun ve teknik hukuk metni yayınlamak tek başına anlamlı şeffaflık sağlamaz.

DSA ile Gelen Ek Koruma

Digital Services Act, çocukların çevrim içi platformlarda korunması için GDPR’ın ötesine geçen ürün ve platform yükümlülükleri içerir.

Çocuklara Profiling Tabanlı Hedefli Reklam

DSA kapsamında online platform sağlayıcısı kullanıcının çocuk olduğunu makul kesinlikle biliyorsa profiling kullanılarak hedefli reklam sunulması yasaktır.

Bu kural çocuk verisiyle reklam segmentasyonu yapan platform modellerini doğrudan etkiler.

Protection of Minors Guidelines

Avrupa Komisyonu 14 Temmuz 2025’te DSA kapsamında çocukların korunmasına yönelik rehber yayımladı.

Rehber özellikle:

  • yüksek privacy-by-default,
  • güvenli tasarım,
  • bağımlılık yaratabilecek tasarım riskleri,
  • istenmeyen temas,
  • zararlı içerik

gibi konular üzerinde durur.

Privacy by Default

Çocuk hesabının varsayılan ayarlarının mümkün olan en açık paylaşım düzeyinde kurulması yerine daha koruyucu seçeneklerin değerlendirilmesi gerekir.

Kullanıcının mahremiyetini korumak için onlarca ayarı manuel değiştirmek zorunda kalması iyi privacy-by-design yaklaşımı değildir.

Dark Pattern Riski

Çocuğu daha fazla veri paylaşmaya, gizlilik ayarını gevşetmeye veya hizmette daha fazla zaman geçirmeye yönelten manipülatif arayüzler ayrıca değerlendirilmelidir.

Yaş Güvencesi

Çocukların korunabilmesi için bazı hizmetlerde kullanıcının yaş grubunun belirlenmesi gerekebilir.

Ancak age assurance sistemi kendi başına aşırı veri toplama mekanizmasına dönüşmemelidir.

Veri Minimizasyonu

Çocuk ürünlerinde “ileride lazım olabilir” yaklaşımı daha yüksek risk yaratır.

Her veri alanı için:

  • neden gerekli olduğu,
  • ne kadar süre tutulacağı,
  • kimlerin erişeceği

belirlenmelidir.

Profiling ve Recommender Systems

İçerik öneri sistemleri çocukların davranışını yoğun biçimde profil oluşturmak için kullanıyorsa hem veri koruma hem DSA riskleri gündeme gelebilir.

DPIA Ne Zaman Gündeme Gelir?

Çocuk verisi işleyen yüksek riskli profiling, sistematik izleme veya benzeri işlemlerde GDPR Article 35 kapsamında veri koruma etki değerlendirmesi gerekip gerekmediği incelenmelidir.

DPIA gerekliliği somut işleme faaliyetinin riskine göre belirlenir.

Çocuk Verileri Kontrol Listesi

  • Kullanıcının çocuk olabileceği kullanım senaryoları belirlendi mi?
  • Article 8 gerçekten uygulanıyor mu?
  • İlgili ülkedeki yaş sınırı kontrol edildi mi?
  • Ebeveyn rızası gerekiyorsa makul doğrulama var mı?
  • Aydınlatma çocuk tarafından anlaşılabilir mi?
  • Varsayılan hesap ayarları koruyucu mu?
  • Profiling tabanlı reklam kontrol edildi mi?
  • DSA minors yükümlülükleri değerlendirildi mi?
  • Veri minimizasyonu uygulanıyor mu?
  • DPIA ihtiyacı değerlendirildi mi?

B10 Yaklaşımı

B10 Digital Agency, çocukların kişisel verilerinin korunmasını yalnız hukuk metni hazırlama konusu olarak ele almaz. UX, default settings, tracking, profiling, analytics ve teknik veri akışını aynı uyum çalışması içinde değerlendirir.

Resmî Referans Çerçevesi

Bu rehber GDPR Article 8, Digital Services Act’in çocuklara yönelik koruma hükümleri ve Avrupa Komisyonunun 14 Temmuz 2025 tarihli Protection of Minors Guidelines dokümanı dikkate alınarak güncellenmiştir.

Sonuç

Çocuk verilerinde uyum yalnız doğru yaş kutusunu eklemek değildir. Rıza, profiling, reklam, varsayılan gizlilik, arayüz tasarımı ve veri minimizasyonu ürünün tasarım aşamasından itibaren birlikte değerlendirilmelidir.

Bu içerik genel bilgilendirme amaçlıdır.

İletişim

İstiklal Mh. M.Kemal Atatürk Cd No:122 K:1 D:2 Odunpazarı-Eskişehir

+90 850 532 3309
[email protected]

Copyright © 2026 B10 Digital Agency