Het wettelijke kader
De Verenigde Staten hebben geen algemene wet op de bescherming van persoonsgegevens. Het federale recht is sectoraal — de Health Insurance Portability and Accountability Act (HIPAA) voor gezondheidsgegevens, de Fair Credit Reporting Act (FCRA) voor kredietdossiers, de Gramm-Leach-Bliley Act (GLBA) voor financiële instellingen, de Children's Online Privacy Protection Act (COPPA, 1998), die verifieerbare toestemming van de ouders eist voor kinderen onder 13 jaar en in 2025 werd bijgewerkt — en de Federal Trade Commission (FTC) treedt op tegen oneerlijke of misleidende praktijken: tegen datingapps (Match Group, in 2019 aangeklaagd wegens nepprofielen en moeilijke opzeggingen, met een schikking van 14 miljoen dollar), tegen gezondheidsapps die buiten HIPAA vallen, met de Health Breach Notification Rule, en tegen databrokers die locatiegegevens verkopen. Federale wetsvoorstellen, zoals de American Privacy Rights Act van 2024, haalden het niet. Sinds de Californische CCPA van 2018, versterkt door de CPRA van 2020, hebben ongeveer twintig staten algemene privacywetten aangenomen met grotendeels vergelijkbare rechten — onder meer Virginia, Colorado, Connecticut, Utah, Texas, Oregon en Maryland, waarvan de wet, van kracht sinds 2025, tot de strengste behoort: inzage, verwijdering, correctie, verzet tegen de verkoop van gegevens en tegen gerichte reclame, toestemming of verzet voor gevoelige gegevens (gezondheid, precieze locatie, seksuele geaardheid), en in sommige staten de plicht om het verzetssignaal van de browser (Global Privacy Control) te respecteren. Californië heeft een eigen toezichthouder (California Privacy Protection Agency) en laat inwoners met de Delete Act van 2023 sinds 2026 met één verzoek hun gegevens bij alle geregistreerde databrokers wissen. De meeste wetten geven de handhaving aan de attorney general van de staat, niet aan de burger: een eigen vordering is zeldzaam — in Californië bij bepaalde datalekken — en de biometriewet van Illinois (BIPA) is de opvallende uitzondering, met schadevergoedingen van 1 000 tot 5 000 dollar per inbreuk. Alle staten verplichten bedrijven een datalek te melden. Bijna alle staten bestraffen de verspreiding van intieme beelden zonder toestemming (revenge porn); de federale TAKE IT DOWN Act van 19 mei 2025 maakt die verspreiding, deepfakes inbegrepen, ook federaal strafbaar (tot twee jaar cel, drie bij een minderjarige) en verplicht de platforms sinds mei 2026 om beelden binnen 48 uur na een melding van het slachtoffer te verwijderen, onder toezicht van de FTC; sinds de hernieuwing van VAWA in 2022 kan het slachtoffer bovendien een federale civiele vordering instellen. Voor Nederlanders en Belgen blijft de AVG gelden tegenover Europese organisaties — bank, pensioenfonds, gemeente, Belastingdienst of FOD Financiën —, ook als u in de Verenigde Staten woont, maar niet tegenover Amerikaanse bedrijven die zich op de Amerikaanse markt richten: daar hebt u de rechten van uw staat. Gegevensoverdrachten uit de EU naar de Verenigde Staten steunen sinds 2023 op het EU-US Data Privacy Framework.
De kernpunten
| Federaal | Geen algemene wet; sectoraal: HIPAA, FCRA, GLBA, COPPA; FTC Act tegen oneerlijke of misleidende praktijken |
|---|---|
| Wetten van de staten | Ongeveer twintig staten (Californië, Virginia, Colorado, Connecticut, Utah, Texas, Maryland en andere): inzage, verwijdering, correctie en verzet tegen verkoop |
| Verkoop van gegevens | De meeste wetten van de staten geven een recht op verzet tegen verkoop en gerichte reclame; sommige verplichten tot respect voor het browsersignaal Global Privacy Control |
| Gevoelige gegevens | Toestemming of verzet voor gezondheid, precieze locatie en seksuele geaardheid in de meeste wetten van de staten |
| Gezondheidsapps | Vaak buiten HIPAA; de FTC gebruikt tegen hen de Health Breach Notification Rule |
| Kinderen | COPPA onder 13 jaar; verschillende staten voegden bescherming voor tieners toe |
| Eigen vordering | Zeldzaam — in Californië bij bepaalde datalekken; in Illinois (BIPA) voor biometrische gegevens, 1 000 tot 5 000 dollar per inbreuk |
| Intieme beelden | Strafbaar in bijna alle staten; federale TAKE IT DOWN Act (2025): misdrijf, deepfakes inbegrepen, verwijdering binnen 48 uur sinds mei 2026; federale civiele vordering sinds 2022 |
| Datalekken | Meldplicht in alle staten; kredietbevriezing gratis bij de drie kredietbureaus |
| Nederlanders en Belgen | AVG alleen tegenover Europese organisaties; tegenover Amerikaanse bedrijven de rechten van de staat waar u woont; EU-US Data Privacy Framework voor overdrachten |
In de praktijk
- Schrijf eerst naar de organisatie en beroep u op het wettelijke recht van uw staat; bewaar het bewijs van de datum en zeg duidelijk wat u wilt: een kopie van uw gegevens, verwijdering of het einde van marketing. Gebruik de verzetslinks die de wetten van de staten verplicht maken («Do Not Sell or Share My Personal Information»); veel grote bedrijven passen die rechten toe op al hun gebruikers.
- Komt er geen afdoend antwoord binnen de wettelijke termijn (in Californië 45 dagen), dien dan gratis een klacht in bij de attorney general van uw staat, de California Privacy Protection Agency of de FTC.
- Vraag bij dating-, gezondheids- en vruchtbaarheidsapps — ook menstruatie-apps — specifiek naar het delen met derden en naar overdrachten naar het buitenland, en controleer of uw staat een algemene privacywet heeft voordat u aanneemt dat u rechten hebt.
- Bij verspreiding van intieme beelden: bewaar de bewijzen, meld de beelden bij het platform met een beroep op de TAKE IT DOWN Act (verwijdering binnen 48 uur), doe aangifte bij de politie, meld sextortion bij de FBI (ic3.gov) en laat de beelden via StopNCII.org met een digitale vingerafdruk blokkeren. Vanuit Nederland of België doet u ook aangifte bij de eigen politie — in Nederland is het verspreiden van seksueel beeldmateriaal zonder toestemming strafbaar — en vindt u hulp bij Helpwanted.nl of het Instituut voor de gelijkheid van vrouwen en mannen.
- Na een datalek plaatst u een gratis kredietbevriezing bij Equifax, Experian en TransUnion en verandert u uw wachtwoorden; het Social Security Number is de sleutel tot alles — geef het nooit telefonisch door.
- Let in een relatie op het opnemen van gesprekken: in de staten die de toestemming van alle deelnemers eisen (all-party consent, onder meer Californië, Illinois, Florida, Washington en Maryland) is het opnemen van een gesprek met uw partner zonder diens medeweten strafbaar en als bewijs vaak onbruikbaar; in de staten met toestemming van één deelnemer (one-party consent, onder meer New York, Texas en New Jersey) mag u een gesprek opnemen waaraan u zelf deelneemt. Een gesprek opnemen waaraan u niet deelneemt, is overal een federaal misdrijf.
- Tegenover Nederlandse of Belgische organisaties gebruikt u ook vanuit de Verenigde Staten uw AVG-rechten — inzage, rectificatie, wissing — en dient u zo nodig een klacht in bij de Autoriteit Persoonsgegevens of de Gegevensbeschermingsautoriteit. Weet ook dat de Amerikaanse autoriteiten bij visum- en naturalisatieaanvragen gegevens van sociale media controleren.
Kosten en vergoeding
Verzoeken zijn gratis, net als klachten bij de attorney general van de staat en de FTC, maar particulieren krijgen zelden een persoonlijke vergoeding — behalve in Illinois (BIPA) en bij bepaalde datalekken in Californië; civiele vorderingen lopen meestal via een advocaat die op basis van een percentage werkt (contingency fee) of via groepsvorderingen (class actions). Een kredietbevriezing is gratis; klachten bij de Autoriteit Persoonsgegevens en de Gegevensbeschermingsautoriteit ook.
Recente veranderingen
Databrokers en locatiegegevens werden het belangrijkste doelwit van de handhaving, vooral na de zorgen over gegevens rond reproductieve gezondheid en het volgen van locaties; de FTC verbood X-Mode in 2024 de verkoop van gevoelige locatiegegevens. De TAKE IT DOWN Act (mei 2025) schiep het eerste federale misdrijf van verspreiding van intieme beelden en deepfakes, met verplichte verwijdering binnen 48 uur sinds mei 2026; de FTC werkte de COPPA-regels in 2025 bij; met de Californische Delete Act kunnen inwoners sinds 2026 hun gegevens bij alle databrokers in één keer laten wissen. Het Gerecht van de Europese Unie verwierp in 2025 een eerste beroep tegen het Data Privacy Framework (Latombe); het Hof van Justitie sprak zich er nog niet over uit.
Waar u terechtkunt
- FTC — reportfraud.ftc.gov (klachten) en consumer.ftc.gov (gidsen); IdentityTheft.gov bij identiteitsdiefstal.
- Privacy-afdelingen van de attorney generals van de staten; California Privacy Protection Agency (cppa.ca.gov).
- Permission Slip van Consumer Reports en vergelijkbare hulpmiddelen om verwijderingsverzoeken te versturen.
- Cyber Civil Rights Initiative (cybercivilrights.org, hulplijn 844-878-2274) en StopNCII.org voor intieme beelden.
- Autoriteit Persoonsgegevens (Nederland) en Gegevensbeschermingsautoriteit (België) voor Nederlandse en Belgische organisaties; Helpwanted.nl bij online seksueel misbruik.
Goed om te weten
Een menstruatie- of datingapp valt meestal niet onder HIPAA: ga ervan uit dat gezondheidsgegevens in consumentenapps alleen beschermd worden door de wet van de staat en de FTC, en stel de deelinstellingen daarnaar in. De meeste wetten van de staten geven de handhaving aan de attorney general, niet aan u; de biometriewet van Illinois is de opvallende uitzondering waar particulieren zelf kunnen procederen. Tegen intieme beelden geldt de federale wet wel voor iedereen: misdrijf en verwijdering binnen 48 uur. En voor Nederlanders en Belgen: de AVG blijft thuis — tegenover Google, Meta of Tinder in de Verenigde Staten hebt u alleen de rechten van de staat waar u woont, en een stille opname van een ruzie met uw partner kan in Californië of Florida zelf een misdrijf zijn.
Bronnen en officiële links
- FTC — Privacy and security — federaal toezicht, in het Engels
- California Privacy Protection Agency — CCPA/CPRA, klachten, register van databrokers
- Europese Commissie — EU-US Data Privacy Framework — overdrachten uit de EU
- Autoriteit Persoonsgegevens — toezichthouder Nederland
- StopNCII.org — blokkering van intieme beelden
Gecontroleerde links naar officiële of gezaghebbende bronnen. Ze openen in een nieuw tabblad.
