Статус дитини як особливо захищеної особи згідно з GDPR

Дані дітей у GDPR – особливий захист та обов’язки адміністраторів

Вхід

Діти є одними з найбільш вразливих користувачів Інтернету, і їхні персональні дані , згідно з GDPR, потребують особливого захисту. Причини включають недостатню повну обізнаність про наслідки обміну інформацією в Інтернеті, ризик маніпуляцій та комерційного профілювання. На практиці це означає, що контролери даних повинні застосовувати вищі стандарти безпеки, прозорості та перевірки згоди до даних дітей. Ця стаття містить практичне пояснення прав дітей згідно з GDPR, зобов’язань контролерів даних та належної обробки даних неповнолітніх як в онлайн-, так і в офлайн-сервісах.

Чи запроваджує GDPR окремі положення для дітей?

GDPR не створює окремого розділу про дані дітей, але в пункті 38 преамбули регламенту чітко зазначено, що діти потребують «спеціального захисту». GDPR розглядає дітей як осіб, чиї права та свободи перебувають під більшим ризиком, тому всі положення, які можна тлумачити ширше або вужче, слід тлумачити на користь дитини.

Найважливішими джерелами захисту дітей у GDPR є:

  • Пункт 38 преамбули GDPR – ключовий інтерпретаційний сигнал.
  • Стаття 6 GDPR – інтереси дитини мають перевагу над інтересами контролера.
  • Стаття 8 GDPR – принципи згоди в послугах інформаційного суспільства.
  • Ст. 12-14 GDPR – зобов’язання надавати інформацію «чіткою та простою мовою».
  • Стаття 22 GDPR – заборона прийняття рішень щодо дітей виключно на основі автоматизації.
  • Стаття 25 GDPR – конфіденційність за проектом та конфіденційність за замовчуванням.

Захист дітей випливає не з одного положення, а з усієї структури регламенту.

Чому дані дітей підлягають особливому захисту? 

Дані дітей захищені особливим чином, оскільки неповнолітні не повністю розуміють ризики та наслідки поширення інформації про себе.

Найважливіші ризики:

1. Збереження інформації на довгі роки

Дані, якими поділилися у віці 10–13 років, можуть «повернутися» в дорослому віці, наприклад, у процесах найму, соціальних контактах або під час оцінки кредитоспроможності (цифрові сліди).

2. Схильність до маніпуляцій

Неповнолітні більш чутливі до:

  • методи впливу в рекламі,
  • Механізми FOMO (страхування від невдоволення),
  • поведінковий таргетинг,
  • темні візерунки.

3. Ризик комерційного профілювання

Профілювання дітей для маркетингових цілей оцінюється дуже обмежувально – у багатьох випадках це навіть неприйнятно.

4. Підвищена шкідливість порушень

Витік даних дітей може мати довгострокові наслідки, а не лише «миттєві», як у випадку дорослих користувачів.

Коли потрібна згода батьків на обробку даних дитини?

Згода батьків є обов'язковою, коли послуга інформаційного суспільства пропонується безпосередньо дитині віком до 16 років.

Це включає, серед іншого:

  • онлайн-додатки та ігри,
  • освітні платформи,
  • соціальні мережі,
  • інформаційні бюлетені для дітей,
  • реєстрація облікових записів в інтернет-магазинах.
Згода батьків потрібна лише у випадках, коли:
  1. Сервіс орієнтований на дітей,
  2. Підставою для обробки є згода,
  3. Дитині ще не виповнилося 16 років.

Як адміністратор повинен перевірити згоду батьків?

Потрібен розумний механізм перевірки, наприклад:

  • підтвердження електронної пошти + заяви батьків,
  • сплата 1 злотого на рахунок батьків,
  • логічні кроки для підтвердження батьківсько-дитинного зв'язку.

Наступні методи не допускаються:

  • інвазивні (наприклад, надсилання сканів документів),
  • неадекватні (наприклад, запити NIP або PESEL).

Яку інформацію адміністратор повинен надати дитині? 

Вони повинні бути:

  • легко,
  • зрозуміло,
  • коротко,
  • бажано з графічними елементами.

Адміністратор повинен забезпечити:

  • простою мовою,
  • уникаючи юридичного жаргону,
  • іконографія,
  • інтерактивні повідомлення,
  • зрозумілі приклади.

Чи можна створювати профілі дітей для маркетингових цілей? 

Як правило, ні.
Профілювання дозволяється лише у виняткових, особливо обґрунтованих випадках.

Заборонені практики:

  • поведінкова реклама для дітей,
  • розробка контенту, який збільшує час, проведений перед екраном,
  • продаж даних,
  • темні візерунки, що спонукають до покупок.

Як застосовувати принцип конфіденційності ще до розробки в послугах для дітей?

Адміністратор повинен:

Конфіденційність за проектом та конфіденційність за замовчуванням означають, що системи, створені для дітей, повинні за замовчуванням максимально захищати їхні дані.

Адміністратор повинен:

1. Надайте налаштування конфіденційності за замовчуванням

  • приватний профіль,
  • без місця розташування,
  • соціальні функції вимкнено,
  • немає публічних списків друзів.

2. Обмежте зібрані дані

Мінімізація даних має бути продемонстрована.

3. Усуньте темні візерунки

  • заборонені згоди за замовчуванням,
  • приховані кнопки,
  • труднощі з відкликанням згоди.

4. Виконайте ВПД

У службах у справах дітей – майже завжди потрібно.

Якщо проєкт стосується дітей, ОВЗ на практиці є обов'язковим.

Які наслідки для адміністратора за порушення конфіденційності даних дітей? 

Управління з захисту персональних даних оцінює:

  • розуміння ризику,
  • впроваджені заходи безпеки,
  • виконання ВПЗ,
  • належна перевірка згоди,
  • мова спілкування.

Штрафи: до 20 мільйонів євро або 4% від обороту.

FAQ – часто задавані питання

Чи може дитина самостійно дати згоду на обробку даних?

Так, але лише в рамках послуг інформаційного суспільства та лише якщо особі виповнилося щонайменше 16 років (у Польщі). В інших випадках потрібна згода батьків.

Чи потрібна школі згода батьків на публікацію фотографій дітей?

Так, якщо обробка здійснюється на основі згоди. Однак школа може обробляти дані з інших підстав (наприклад, для виконання юридичного зобов’язання).

Чи можливо аналізувати поведінку дітей в освітніх програмах?

Так, але лише коли це необхідно для надання послуги, а дані мінімізовані та належним чином захищені.

Чи може дитина заперечувати проти обробки даних?

Так – кожен, включаючи дітей, має право на заперечення. Контролер повинен забезпечити подання заперечення у простій та зрозумілій формі.

Чи може адміністратор передавати дані дитини рекламним партнерам?

Як правило, ні. Такі дії вважаються несумісними з GDPR.

Підсумок та рекомендації

Діти, як особи, що знаходяться під особливим захистом GDPR, вимагають від адміністраторів впровадження вищих стандартів безпеки, мінімізації даних та прозорості. Адміністратори повинні:

  • використовувати просту мову,
  • уникати маркетингового профілювання,
  • впроваджувати конфіденційність за принципом проектування,
  • перевірити згоду батьків,
  • ризики документів (DPIA).

Ця стаття призначена лише для ознайомлення та не є юридичною консультацією.
Правовий статус станом на 18 листопада 2025 року.

Ця стаття призначена лише для ознайомлення та не є юридичною консультацією

Правовий статус станом на 18 листопада 2025 року.

Автор:

Редактор серії:

    Маєте запитання? Зв'яжіться з нами – ми відповімо якомога швидше.