GDPR

Madde 8

Bilgi toplumu hizmetleri ile ilgili olarak çocuğun rızasına uygulanacak koşullar

Son Güncelleme: 30 Temmuz 2026
01

Çocuğun rızasına ilişkin uygulama alanı

GDPR m.8, çocuklara ait her kişisel veri işleme faaliyetini düzenlemez. Hükmün uygulanabilmesi için işleme GDPR m.6/1-a uyarınca rızaya dayanmalı ve bir bilgi toplumu hizmeti doğrudan çocuğa sunulmalıdır.1 İşlemenin başka bir hukuki sebebe dayanması, çocuğun menfaatlerinin korunması gereğini ortadan kaldırmaz. Ancak bu durumda GDPR m.8'deki yaş ve velayet şartları uygulanmaz.

Hüküm, GDPR m.7'deki genel rıza şartlarına ek bir koruma getirir. Çocuğun veya velayet sorumluluğunu taşıyan kişinin rızası veya izni bulunsa bile rızanın belirli, bilgilendirilmiş, özgür ve tereddüde yer bırakmayan nitelikte olması gerekir.2 Yaş şartının karşılanması, geçerli rızanın diğer unsurlarının da bulunduğunu tek başına göstermez.

02

Bilgi toplumu hizmeti

Bilgi toplumu hizmeti, GDPR m.4/25'in gönderme yaptığı Direktif (AB) 2015/1535 uyarınca kural olarak ücret karşılığında, uzaktan, elektronik araçla ve alıcının bireysel talebi üzerine sunulan hizmettir.1 Dolaylı bir ekonomik karşılık bulunması halinde hizmetin kullanıcıya ücretsiz görünmesi, onu kapsam dışına çıkarmaz. Buna karşılık elektronik ortamda yürütülen her faaliyet de bilgi toplumu hizmeti sayılamaz.

Hizmet ayrıca doğrudan çocuğa sunulmalıdır. Yalnız çocuklara özgü hizmetler yanında çocuklar ile yetişkinleri birlikte hedefleyen hizmetler de bu şartı karşılayabilir.2 Hizmetin tasarımı, kullanılan dil, tanıtım biçimi, kullanım koşulları ve öngörülen hedef kitle birlikte değerlendirilecektir. Bir çocuğun yetişkinlere yönelik hizmeti fiilen kullanması, doğrudan sunum şartını tek başına karşılamaz.

03

Yaş eşiği

GDPR m.8 kapsamındaki bir hizmette on altı yaşını doldurmuş çocuk, kişisel verilerinin işlenmesine kendi rızasını verebilir. Üye devletler bu yaşı kanunla düşürebilir, fakat belirlenen eşik on üç yaşın altında olamaz. Bu nedenle on üç ile on altı yaş arasında yeknesak bir Birlik eşiği yoktur. Sınır aşan bir hizmette hangi ulusal eşiğin uygulanacağı yalnız GDPR m.8 metninden belirlenemez.1

Çocuğun belirlenen yaş eşiğine ulaşmış olması, rızanın geçerliliğini tek başına sağlamaz. Eşiğin üzerindeki çocuğun rızası da GDPR m.4/11 ve m.7'deki şartları taşımalıdır. Eşiğin altındaki çocuk bakımından ise yalnız yaşın belirlenmesi yeterli değildir. Velayet sorumluluğunu taşıyan kişinin rızası veya izni de aranacaktır.2

04

Velayet sorumluluğunu taşıyan kişinin izni

Yaş eşiğinin altındaki çocuk bakımından işleme, velayet sorumluluğunu taşıyan kişinin rıza vermesi veya çocuğun rızasına izin vermesi halinde ve verilen izin ölçüsünde hukuka uygun olabilir.1 GDPR, anne, baba veya başka bir kişinin her durumda yetkili olduğunu varsaymaz. Velayet sorumluluğunun kime ait olduğu, uygulanacak ulusal hukuka ve somut duruma göre belirlenecektir.

Çocuğun beyanı ile velayet sorumluluğunu taşıyan kişinin izni birbirine karıştırılmamalıdır. Veri sorumlusu hangi irade açıklamasına dayandığını ve işlemenin izin verilen kapsam içinde kaldığını gösterebilmelidir.2 Genel nitelikli bir izin, amaçları ayrıştırılmamış bütün gelecekteki işlemeler için geçerli rıza oluşturamaz.

05

Yaşın ve velayet izninin doğrulanması

Veri sorumlusu, rızanın veya iznin velayet sorumluluğunu taşıyan kişi tarafından verildiğini doğrulamak için mevcut teknolojiyi dikkate alan makul çaba göstermelidir.1 Maddenin ikinci fıkrası mutlak bir sonuç garantisi veya bütün hizmetler için tek bir doğrulama yöntemi öngörmez. Doğrulamanın kapsamı, işlenen verinin niteliğine, hizmetin riskine, çocuk üzerindeki muhtemel etkisine ve mevcut teknik imkanlara göre belirlenecektir.

Avrupa Veri Koruma Kuruluna göre yaş eşiğinin uygulanabilmesi için kullanıcının eşiğin üzerinde olup olmadığı makul bir yöntemle denetlenmelidir. Yaş denetimi de ayrı bir kişisel veri işleme faaliyetidir. Seçilen yöntem yalnız gerekli veriyi toplamalı ve kimlik belgesinin tam kopyası gibi daha müdahaleci araçlara kendiliğinden dayanmamalıdır.2 Yöntemin doğruluğu ve erişilebilirliği, veri minimizasyonu ilkesi ve çocuğun hizmetten dışlanma riski birlikte değerlendirilecektir.

06

Rıza ve sözleşme ehliyeti

GDPR m.8/3, üye devletlerin sözleşmelerin geçerliliği, kurulması ve sonuçları hakkındaki genel kurallarını saklı tutar.1 Bir çocuğun GDPR uyarınca kişisel veri işlenmesine rıza verebilmesi, aynı hizmet sözleşmesini ulusal hukuk uyarınca tek başına kurabileceği anlamına gelmez. Sözleşmenin geçerli olması da GDPR şartlarını taşımayan veri işleme rızasını geçerli hale getiremez.

İncelemede iki soru ayrı sorulmalıdır. Önce hizmet ilişkisinin ulusal sözleşme hukukuna göre geçerli biçimde kurulup kurulmadığı belirlenir. Ardından kişisel veri işlemenin hangi hukuki sebebe dayandığı ve işleme rızaya dayanıyorsa GDPR m.7 ile m.8'in şartlarının gerçekleşip gerçekleşmediği değerlendirilir.2

07

Çocuğa uygun bilgilendirme

Çocuğa yönelik rıza talebi ve aydınlatma, açık ve sade bir dille hazırlanmalıdır.1 Kullanılan kelimeler, metnin uzunluğu, görsel anlatım ve bilginin sunulduğu aşama hedeflenen yaş grubunun anlayış düzeyine uygun olmalıdır. Yetişkinler için hazırlanmış uzun bir hukuk metninin çocuğa gösterilmesi, içeriği eksiksiz olsa bile şeffaflık şartını karşılamayabilir.

Çocuğa uygun anlatım, hukuki bilgiyi eksiltmek anlamına gelmez. İşlemenin amacı, veri sorumlusunun kimliği, geri alma hakkı, muhtemel sonuçlar ve başvurulabilecek yollar anlaşılır biçimde açıklanmalıdır.2 Velayet sorumluluğunu taşıyan kişiye bilgi verilmesi, doğrudan çocuğa sunulması gereken açıklamayı tek başına ortadan kaldırmaz.

08

KVKK ile karşılaştırma

KVKK m.3 ve m.5'te, bilgi toplumu hizmetinin doğrudan çocuğa sunulması halinde uygulanacak yaş eşiğini ve velayet iznini GDPR m.8'deki yapıyla düzenleyen bir hüküm bulunmaz. Bu nedenle GDPR'ın on altı ve on üç yaş eşikleri Türk hukukunda doğrudan uygulanacak yaş sınırları gibi kullanılamaz.1

Çocuğun kişisel verileri KVKK kapsamında işlenirken açık rızaya, fiil ehliyetine ve velayete ilişkin hükümler birlikte değerlendirilebilir. Çocuğun üstün yararı da bu incelemede gözetilebilir. Ancak somut yaş veya temsil kuralı yalnız GDPR m.8'den çıkarılamaz. Türk hukukunda uygulanacak kural, ilgili işleme sebebi ile medeni hukuk ve sektörel düzenlemeler birlikte değerlendirilerek belirlenmelidir.2

§ Tüzük Metni
Official Journal text EUR-Lex

1. Where point (a) of Article 6(1) applies, in relation to the offer of information society services directly to a child, the processing of the personal data of a child shall be lawful where the child is at least 16 years old. Where the child is below the age of 16 years, such processing shall be lawful only if and to the extent that consent is given or authorised by the holder of parental responsibility over the child.

Member States may provide by law for a lower age for those purposes provided that such lower age is not below 13 years.

2. The controller shall make reasonable efforts to verify in such cases that consent is given or authorised by the holder of parental responsibility over the child, taking into consideration available technology.

3. Paragraph 1 shall not affect the general contract law of Member States such as the rules on the validity, formation or effect of a contract in relation to a child.

01

Çocuğun rızasına ilişkin uygulama alanı

GDPR m.8, çocuklara ait her kişisel veri işleme faaliyetini düzenlemez. Hükmün uygulanabilmesi için işleme GDPR m.6/1-a uyarınca rızaya dayanmalı ve bir bilgi toplumu hizmeti doğrudan çocuğa sunulmalıdır.1 İşlemenin başka bir hukuki sebebe dayanması, çocuğun menfaatlerinin korunması gereğini ortadan kaldırmaz. Ancak bu durumda GDPR m.8'deki yaş ve velayet şartları uygulanmaz.

Hüküm, GDPR m.7'deki genel rıza şartlarına ek bir koruma getirir. Çocuğun veya velayet sorumluluğunu taşıyan kişinin rızası veya izni bulunsa bile rızanın belirli, bilgilendirilmiş, özgür ve tereddüde yer bırakmayan nitelikte olması gerekir.2 Yaş şartının karşılanması, geçerli rızanın diğer unsurlarının da bulunduğunu tek başına göstermez.

02

Bilgi toplumu hizmeti

Bilgi toplumu hizmeti, GDPR m.4/25'in gönderme yaptığı Direktif (AB) 2015/1535 uyarınca kural olarak ücret karşılığında, uzaktan, elektronik araçla ve alıcının bireysel talebi üzerine sunulan hizmettir.1 Dolaylı bir ekonomik karşılık bulunması halinde hizmetin kullanıcıya ücretsiz görünmesi, onu kapsam dışına çıkarmaz. Buna karşılık elektronik ortamda yürütülen her faaliyet de bilgi toplumu hizmeti sayılamaz.

Hizmet ayrıca doğrudan çocuğa sunulmalıdır. Yalnız çocuklara özgü hizmetler yanında çocuklar ile yetişkinleri birlikte hedefleyen hizmetler de bu şartı karşılayabilir.2 Hizmetin tasarımı, kullanılan dil, tanıtım biçimi, kullanım koşulları ve öngörülen hedef kitle birlikte değerlendirilecektir. Bir çocuğun yetişkinlere yönelik hizmeti fiilen kullanması, doğrudan sunum şartını tek başına karşılamaz.

03

Yaş eşiği

GDPR m.8 kapsamındaki bir hizmette on altı yaşını doldurmuş çocuk, kişisel verilerinin işlenmesine kendi rızasını verebilir. Üye devletler bu yaşı kanunla düşürebilir, fakat belirlenen eşik on üç yaşın altında olamaz. Bu nedenle on üç ile on altı yaş arasında yeknesak bir Birlik eşiği yoktur. Sınır aşan bir hizmette hangi ulusal eşiğin uygulanacağı yalnız GDPR m.8 metninden belirlenemez.1

Çocuğun belirlenen yaş eşiğine ulaşmış olması, rızanın geçerliliğini tek başına sağlamaz. Eşiğin üzerindeki çocuğun rızası da GDPR m.4/11 ve m.7'deki şartları taşımalıdır. Eşiğin altındaki çocuk bakımından ise yalnız yaşın belirlenmesi yeterli değildir. Velayet sorumluluğunu taşıyan kişinin rızası veya izni de aranacaktır.2

04

Velayet sorumluluğunu taşıyan kişinin izni

Yaş eşiğinin altındaki çocuk bakımından işleme, velayet sorumluluğunu taşıyan kişinin rıza vermesi veya çocuğun rızasına izin vermesi halinde ve verilen izin ölçüsünde hukuka uygun olabilir.1 GDPR, anne, baba veya başka bir kişinin her durumda yetkili olduğunu varsaymaz. Velayet sorumluluğunun kime ait olduğu, uygulanacak ulusal hukuka ve somut duruma göre belirlenecektir.

Çocuğun beyanı ile velayet sorumluluğunu taşıyan kişinin izni birbirine karıştırılmamalıdır. Veri sorumlusu hangi irade açıklamasına dayandığını ve işlemenin izin verilen kapsam içinde kaldığını gösterebilmelidir.2 Genel nitelikli bir izin, amaçları ayrıştırılmamış bütün gelecekteki işlemeler için geçerli rıza oluşturamaz.

05

Yaşın ve velayet izninin doğrulanması

Veri sorumlusu, rızanın veya iznin velayet sorumluluğunu taşıyan kişi tarafından verildiğini doğrulamak için mevcut teknolojiyi dikkate alan makul çaba göstermelidir.1 Maddenin ikinci fıkrası mutlak bir sonuç garantisi veya bütün hizmetler için tek bir doğrulama yöntemi öngörmez. Doğrulamanın kapsamı, işlenen verinin niteliğine, hizmetin riskine, çocuk üzerindeki muhtemel etkisine ve mevcut teknik imkanlara göre belirlenecektir.

Avrupa Veri Koruma Kuruluna göre yaş eşiğinin uygulanabilmesi için kullanıcının eşiğin üzerinde olup olmadığı makul bir yöntemle denetlenmelidir. Yaş denetimi de ayrı bir kişisel veri işleme faaliyetidir. Seçilen yöntem yalnız gerekli veriyi toplamalı ve kimlik belgesinin tam kopyası gibi daha müdahaleci araçlara kendiliğinden dayanmamalıdır.2 Yöntemin doğruluğu ve erişilebilirliği, veri minimizasyonu ilkesi ve çocuğun hizmetten dışlanma riski birlikte değerlendirilecektir.

06

Rıza ve sözleşme ehliyeti

GDPR m.8/3, üye devletlerin sözleşmelerin geçerliliği, kurulması ve sonuçları hakkındaki genel kurallarını saklı tutar.1 Bir çocuğun GDPR uyarınca kişisel veri işlenmesine rıza verebilmesi, aynı hizmet sözleşmesini ulusal hukuk uyarınca tek başına kurabileceği anlamına gelmez. Sözleşmenin geçerli olması da GDPR şartlarını taşımayan veri işleme rızasını geçerli hale getiremez.

İncelemede iki soru ayrı sorulmalıdır. Önce hizmet ilişkisinin ulusal sözleşme hukukuna göre geçerli biçimde kurulup kurulmadığı belirlenir. Ardından kişisel veri işlemenin hangi hukuki sebebe dayandığı ve işleme rızaya dayanıyorsa GDPR m.7 ile m.8'in şartlarının gerçekleşip gerçekleşmediği değerlendirilir.2

07

Çocuğa uygun bilgilendirme

Çocuğa yönelik rıza talebi ve aydınlatma, açık ve sade bir dille hazırlanmalıdır.1 Kullanılan kelimeler, metnin uzunluğu, görsel anlatım ve bilginin sunulduğu aşama hedeflenen yaş grubunun anlayış düzeyine uygun olmalıdır. Yetişkinler için hazırlanmış uzun bir hukuk metninin çocuğa gösterilmesi, içeriği eksiksiz olsa bile şeffaflık şartını karşılamayabilir.

Çocuğa uygun anlatım, hukuki bilgiyi eksiltmek anlamına gelmez. İşlemenin amacı, veri sorumlusunun kimliği, geri alma hakkı, muhtemel sonuçlar ve başvurulabilecek yollar anlaşılır biçimde açıklanmalıdır.2 Velayet sorumluluğunu taşıyan kişiye bilgi verilmesi, doğrudan çocuğa sunulması gereken açıklamayı tek başına ortadan kaldırmaz.

08

KVKK ile karşılaştırma

KVKK m.3 ve m.5'te, bilgi toplumu hizmetinin doğrudan çocuğa sunulması halinde uygulanacak yaş eşiğini ve velayet iznini GDPR m.8'deki yapıyla düzenleyen bir hüküm bulunmaz. Bu nedenle GDPR'ın on altı ve on üç yaş eşikleri Türk hukukunda doğrudan uygulanacak yaş sınırları gibi kullanılamaz.1

Çocuğun kişisel verileri KVKK kapsamında işlenirken açık rızaya, fiil ehliyetine ve velayete ilişkin hükümler birlikte değerlendirilebilir. Çocuğun üstün yararı da bu incelemede gözetilebilir. Ancak somut yaş veya temsil kuralı yalnız GDPR m.8'den çıkarılamaz. Türk hukukunda uygulanacak kural, ilgili işleme sebebi ile medeni hukuk ve sektörel düzenlemeler birlikte değerlendirilerek belirlenmelidir.2