Source: OJ L 119, 4.5.2016, pp. 1–88 · Consolidated textCurrent language: FR
- General data protection
Basic legislative acts
- GDPR regulation
Article 8 Conditions applicables au consentement des enfants en ce qui concerne les services de la société de l'information
Summary What does Article 8 of the GDPR regulation say?
This article is a specific carve-out from the general consent rules established in Article 6(1)(a), applying them specifically to children in the context of information society services offered directly to them.
It sets 16 as the default minimum age at which a child can independently consent to data processing, while requiring parental consent for younger children.
Member States are given some flexibility to lower this threshold, but not below 13.
The article also places a verification obligation on controllers and clarifies that these rules do not disturb existing Member State contract law relating to children.
Important points:
- The default age of consent for data processing in information society services is 16, though Member States may lower this to a minimum of 13.
- Controllers are required to make reasonable efforts to verify that parental consent has been given or authorised for children below the applicable age threshold.
- These rules apply only where processing is based on consent under Article 6(1)(a) and do not affect Member State contract law regarding children.
Springlex's summary of the article is a reading aid, not a substitute for the legal text.
Lorsque l'article 6, paragraphe 1, point a), s'applique, en ce qui concerne l'offre directe de services de la société de l'information aux enfants, le traitement des données à caractère personnel relatives à un enfant est licite lorsque l'enfant est âgé d'au moins 16 ans. Lorsque l'enfant est âgé de moins de 16 ans, ce traitement n'est licite que si, et dans la mesure où, le consentement est donné ou autorisé par le titulaire de la responsabilité parentale à l'égard de l'enfant.
Les États membres peuvent prévoir par la loi un âge inférieur pour ces finalités pour autant que cet âge inférieur ne soit pas en-dessous de 13 ans.
Le responsable du traitement s'efforce raisonnablement de vérifier, en pareil cas, que le consentement est donné ou autorisé par le titulaire de la responsabilité parentale à l'égard de l'enfant, compte tenu des moyens technologiques disponibles.
Le paragraphe 1 ne porte pas atteinte au droit général des contrats des États membres, notamment aux règles concernant la validité, la formation ou les effets d'un contrat à l'égard d'un enfant.
Relevant recitals
Considérant 38 Extra protection for children's data
Les enfants méritent une protection spécifique en ce qui concerne leurs données à caractère personnel parce qu'ils peuvent être moins conscients des risques, des conséquences et des garanties concernées et de leurs droits liés au traitement des données à caractère personnel. Cette protection spécifique devrait, notamment, s'appliquer à l'utilisation de données à caractère personnel relatives aux enfants à des fins de marketing ou de création de profils de personnalité ou d'utilisateur et à la collecte de données à caractère personnel relatives aux enfants lors de l'utilisation de services proposés directement à un enfant. Le consentement du titulaire de la responsabilité parentale ne devrait pas être nécessaire dans le cadre de services de prévention ou de conseil proposés directement à un enfant.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
données à caractère personnel
(En. personal data)
Definition
traitement
(En. processing)
Definition
responsable du traitement
(En. controller)
Definition
consentement
(En. consent)