Gegevensbescherming — Verenigde Staten

Geen algemene federale privacywet: sectorale federale regels (HIPAA, FCRA, COPPA voor kinderen onder 13 jaar), handhaving door de FTC tegen misleidende praktijken en een groeiende lappendeken van wetten van de staten — Californië voorop — met rechten op inzage, verwijdering en verzet tegen de verkoop van gegevens. Tegen de verspreiding van intieme beelden geldt de federale TAKE IT DOWN Act van mei 2025, die de platforms sinds mei 2026 verplicht ze binnen 48 uur te verwijderen. Voor Nederlanders en Belgen: de AVG reist niet mee — tegenover Amerikaanse bedrijven gelden alleen de rechten van de staat waar u woont.

Illustration : Les données personnelles
Locatiekaart — Verenigde Staten — Gegevensbescherming
Verenigde Staten. Locatiekaart met vereenvoudigde contouren — gegevens Natural Earth, publiek domein.

Het wettelijke kader

De Verenigde Staten hebben geen algemene wet op de bescherming van persoonsgegevens. Het federale recht is sectoraal — de Health Insurance Portability and Accountability Act (HIPAA) voor gezondheidsgegevens, de Fair Credit Reporting Act (FCRA) voor kredietdossiers, de Gramm-Leach-Bliley Act (GLBA) voor financiële instellingen, de Children's Online Privacy Protection Act (COPPA, 1998), die verifieerbare toestemming van de ouders eist voor kinderen onder 13 jaar en in 2025 werd bijgewerkt — en de Federal Trade Commission (FTC) treedt op tegen oneerlijke of misleidende praktijken: tegen datingapps (Match Group, in 2019 aangeklaagd wegens nepprofielen en moeilijke opzeggingen, met een schikking van 14 miljoen dollar), tegen gezondheidsapps die buiten HIPAA vallen, met de Health Breach Notification Rule, en tegen databrokers die locatiegegevens verkopen. Federale wetsvoorstellen, zoals de American Privacy Rights Act van 2024, haalden het niet. Sinds de Californische CCPA van 2018, versterkt door de CPRA van 2020, hebben ongeveer twintig staten algemene privacywetten aangenomen met grotendeels vergelijkbare rechten — onder meer Virginia, Colorado, Connecticut, Utah, Texas, Oregon en Maryland, waarvan de wet, van kracht sinds 2025, tot de strengste behoort: inzage, verwijdering, correctie, verzet tegen de verkoop van gegevens en tegen gerichte reclame, toestemming of verzet voor gevoelige gegevens (gezondheid, precieze locatie, seksuele geaardheid), en in sommige staten de plicht om het verzetssignaal van de browser (Global Privacy Control) te respecteren. Californië heeft een eigen toezichthouder (California Privacy Protection Agency) en laat inwoners met de Delete Act van 2023 sinds 2026 met één verzoek hun gegevens bij alle geregistreerde databrokers wissen. De meeste wetten geven de handhaving aan de attorney general van de staat, niet aan de burger: een eigen vordering is zeldzaam — in Californië bij bepaalde datalekken — en de biometriewet van Illinois (BIPA) is de opvallende uitzondering, met schadevergoedingen van 1 000 tot 5 000 dollar per inbreuk. Alle staten verplichten bedrijven een datalek te melden. Bijna alle staten bestraffen de verspreiding van intieme beelden zonder toestemming (revenge porn); de federale TAKE IT DOWN Act van 19 mei 2025 maakt die verspreiding, deepfakes inbegrepen, ook federaal strafbaar (tot twee jaar cel, drie bij een minderjarige) en verplicht de platforms sinds mei 2026 om beelden binnen 48 uur na een melding van het slachtoffer te verwijderen, onder toezicht van de FTC; sinds de hernieuwing van VAWA in 2022 kan het slachtoffer bovendien een federale civiele vordering instellen. Voor Nederlanders en Belgen blijft de AVG gelden tegenover Europese organisaties — bank, pensioenfonds, gemeente, Belastingdienst of FOD Financiën —, ook als u in de Verenigde Staten woont, maar niet tegenover Amerikaanse bedrijven die zich op de Amerikaanse markt richten: daar hebt u de rechten van uw staat. Gegevensoverdrachten uit de EU naar de Verenigde Staten steunen sinds 2023 op het EU-US Data Privacy Framework.

De kernpunten

FederaalGeen algemene wet; sectoraal: HIPAA, FCRA, GLBA, COPPA; FTC Act tegen oneerlijke of misleidende praktijken
Wetten van de statenOngeveer twintig staten (Californië, Virginia, Colorado, Connecticut, Utah, Texas, Maryland en andere): inzage, verwijdering, correctie en verzet tegen verkoop
Verkoop van gegevensDe meeste wetten van de staten geven een recht op verzet tegen verkoop en gerichte reclame; sommige verplichten tot respect voor het browsersignaal Global Privacy Control
Gevoelige gegevensToestemming of verzet voor gezondheid, precieze locatie en seksuele geaardheid in de meeste wetten van de staten
GezondheidsappsVaak buiten HIPAA; de FTC gebruikt tegen hen de Health Breach Notification Rule
KinderenCOPPA onder 13 jaar; verschillende staten voegden bescherming voor tieners toe
Eigen vorderingZeldzaam — in Californië bij bepaalde datalekken; in Illinois (BIPA) voor biometrische gegevens, 1 000 tot 5 000 dollar per inbreuk
Intieme beeldenStrafbaar in bijna alle staten; federale TAKE IT DOWN Act (2025): misdrijf, deepfakes inbegrepen, verwijdering binnen 48 uur sinds mei 2026; federale civiele vordering sinds 2022
DatalekkenMeldplicht in alle staten; kredietbevriezing gratis bij de drie kredietbureaus
Nederlanders en BelgenAVG alleen tegenover Europese organisaties; tegenover Amerikaanse bedrijven de rechten van de staat waar u woont; EU-US Data Privacy Framework voor overdrachten

In de praktijk

Kosten en vergoeding

Verzoeken zijn gratis, net als klachten bij de attorney general van de staat en de FTC, maar particulieren krijgen zelden een persoonlijke vergoeding — behalve in Illinois (BIPA) en bij bepaalde datalekken in Californië; civiele vorderingen lopen meestal via een advocaat die op basis van een percentage werkt (contingency fee) of via groepsvorderingen (class actions). Een kredietbevriezing is gratis; klachten bij de Autoriteit Persoonsgegevens en de Gegevensbeschermingsautoriteit ook.

Recente veranderingen

Databrokers en locatiegegevens werden het belangrijkste doelwit van de handhaving, vooral na de zorgen over gegevens rond reproductieve gezondheid en het volgen van locaties; de FTC verbood X-Mode in 2024 de verkoop van gevoelige locatiegegevens. De TAKE IT DOWN Act (mei 2025) schiep het eerste federale misdrijf van verspreiding van intieme beelden en deepfakes, met verplichte verwijdering binnen 48 uur sinds mei 2026; de FTC werkte de COPPA-regels in 2025 bij; met de Californische Delete Act kunnen inwoners sinds 2026 hun gegevens bij alle databrokers in één keer laten wissen. Het Gerecht van de Europese Unie verwierp in 2025 een eerste beroep tegen het Data Privacy Framework (Latombe); het Hof van Justitie sprak zich er nog niet over uit.

Waar u terechtkunt

Goed om te weten

Een menstruatie- of datingapp valt meestal niet onder HIPAA: ga ervan uit dat gezondheidsgegevens in consumentenapps alleen beschermd worden door de wet van de staat en de FTC, en stel de deelinstellingen daarnaar in. De meeste wetten van de staten geven de handhaving aan de attorney general, niet aan u; de biometriewet van Illinois is de opvallende uitzondering waar particulieren zelf kunnen procederen. Tegen intieme beelden geldt de federale wet wel voor iedereen: misdrijf en verwijdering binnen 48 uur. En voor Nederlanders en Belgen: de AVG blijft thuis — tegenover Google, Meta of Tinder in de Verenigde Staten hebt u alleen de rechten van de staat waar u woont, en een stille opname van een ruzie met uw partner kan in Californië of Florida zelf een misdrijf zijn.

Bronnen en officiële links

Gecontroleerde links naar officiële of gezaghebbende bronnen. Ze openen in een nieuw tabblad.

← Alle landen Het algemene artikel over dit thema →

Alle pagina's over dit land →

Pagina gecontroleerd in september 2026. De genoemde regels en cijfers kunnen veranderen: controleer ze bij twijfel bij de vermelde officiële bron.

Deze pagina in de sitemap vinden

Een vraag, een correctie, een suggestie? Schrijf ons.