Naar hoofdinhoud springen

De privacywet-golf van medio 2026: wat kleine bedrijven moeten weten

8 min leestijdMike ThriftMike Thrift
De privacywet-golf van medio 2026: wat kleine bedrijven moeten weten

Als jouw bedrijf klant-e-mails verzamelt, een loyaliteitsprogramma runt, of ook maar één trackingpixel op je website plaatst, dan veranderde 1 juli 2026 in stilte je wettelijke verplichtingen — zelfs als je nog nooit van de privacywetten van Connecticut, Arkansas of Utah hebt gehoord. Wat begon als een handvol staatswetten gericht op Big Tech, is in de loop van twee jaar uitgegroeid tot een lappendeken van meer dan 20 staten die steeds vaker ook gewone kleine bedrijven raakt, niet alleen databroker-giganten.

De golf van medio 2026 verschilt op één belangrijk punt van eerdere rondes: de drempels om als "gedekt" te gelden blijven dalen, en de categorieën "gevoelige" gegevens blijven zich uitbreiden. Een bedrijf dat in 2024 veilig onder de radar bleef, kan vandaag zomaar recht binnen het toepassingsgebied van de wet vallen. Dit is wat er daadwerkelijk veranderd is, voor wie het geldt, en wat je eraan kunt doen.

Wat er veranderde op 1 juli 2026

Drie staten — Connecticut, Arkansas en Utah — zagen belangrijke privacywet-bepalingen op 1 juli 2026 in werking treden, bovenop Californiës uitgebreide regels voor databrokers die eerder dit jaar geleidelijk werden ingevoerd. Samen vormen ze de meest ingrijpende tussentijdse privacy-update sinds staten begonnen met het aannemen van uitgebreide privacywetgeving. Geen van deze wetten is identiek, en geen ervan hanteert dezelfde drempels of definities — en precies daarom is compliance eerder moeilijker dan makkelijker geworden naarmate meer staten meedoen.

Connecticut: de drempel is een stuk lager komen te liggen

De Connecticut Data Privacy Act (CTDPA) is gewijzigd door SB 1295, en de belangrijkste verandering is de toepassingsdrempel. Voorheen gold de wet alleen voor bedrijven die persoonsgegevens verwerkten van minstens 100.000 inwoners van Connecticut per jaar. Vanaf 1 juli daalt dat aantal naar 35.000 inwoners — een verlaging van bijna tweederde, waardoor een aanzienlijk aantal regionale en multi-state kleine bedrijven voor het eerst binnen het toepassingsgebied valt.

Er is een tweede, agressievere trigger: als jouw bedrijf "gevoelige gegevens" verwerkt of persoonsgegevens verkoopt, val je onder de wet, ongeacht het volume. Dat betekent dat een bedrijf van vijf werknemers dat gevoelige informatie verwerkt voor zelfs maar een paar honderd klanten in Connecticut, onder de wet kan vallen.

Connecticut breidde ook zijn definitie van gevoelige gegevens uit met door de overheid uitgegeven identiteitsbewijzen, financiële rekeningnummers, burgerservicenummers en — opmerkelijk — neurale data (informatie gegenereerd door brein-computerinterface-apparaten). Gevoelige gegevens vereisen nu opt-in-toestemming vóór verzameling en mogen niet worden verkocht zonder uitdrukkelijke toestemming van de consument.

Het meest vernieuwende onderdeel van de wijziging is een nieuwe AI-transparantieverplichting: bedrijven moeten in hun privacyverklaringen bekendmaken of ze persoonsgegevens verzamelen, gebruiken of verkopen met als doel large language models te trainen. Als je klantgegevens hebt gelicentieerd aan een leverancier, een chatbotplatform hebt gebruikt dat traint op jouw invoer, of een contract hebt getekend met "modelverbetering"-taal die ergens in de voorwaarden verstopt zit, moet je dit nu publiekelijk vermelden. Dit is de eerste verplichting van dit type op staatsniveau, en andere staten zullen naar verwachting volgen.

Arkansas: een volledig verbod op gerichte advertenties aan minderjarigen

De Arkansas Children and Teens' Online Privacy Protection Act (ACTOPPA), eveneens van kracht sinds 1 juli, hanteert een strengere lijn dan enige vergelijkbare wet die momenteel bestaat. Voor kinderen van 12 jaar en jonger vereist de wet verifieerbare ouderlijke toestemming voordat persoonsgegevens worden verzameld. Voor tieners van 13 tot en met 16 jaar kan zowel de tiener zelf als een ouder toestemming geven.

Het onderdeel dat bedrijven vaak verrast, is de advertentieregel: gerichte advertenties aan minderjarigen zijn onder deze wet volledig verboden, zonder uitzondering op basis van toestemming, zonder opt-in-mogelijkheid en zonder ouderlijke omweg. Als jouw bedrijf enige vorm van retargeting, lookalike-doelgroepen of op interesses gebaseerde advertentiecampagnes voert en je doelgroep bevat gebruikers onder de 17 jaar, heb je leeftijdsgeschikte waarborgen nodig in je advertentiestack — niet slechts een vinkje in je algemene voorwaarden.

Gegevensverzameling van minderjarigen is bovendien beperkt tot wat "redelijkerwijs noodzakelijk" is om de dienst te leveren, wat aansluit bij de dataminimalisatie-taal die steeds vaker voorkomt in de nieuwere golf van staatswetten. Eén lichtpuntje: alleen de procureur-generaal van Arkansas kan ACTOPPA handhaven — er is geen particulier vorderingsrecht, wat het risico op rechtszaken verlaagt (maar niet wegneemt).

Utah: correctierechten en overdraagbaarheid van sociale media

Utahs bijdrage, HB 418, wijzigt de Digital Choice Act van de staat met twee nieuwe consumentenrechten. Ten eerste een recht op correctie van onjuiste persoonsgegevens — consumenten kunnen nu een bedrijf vragen om verkeerde informatie over hen te corrigeren, niet alleen om deze te verwijderen of de verkoop ervan te weigeren. Ten tweede, specifieker gericht op platforms, nieuwe vereisten voor gegevensoverdraagbaarheid en interoperabiliteit voor social-mediadiensten, bedoeld om gebruikers hun gegevens te laten verplaatsen tussen concurrerende platforms.

Voor de meeste kleine bedrijven is het correctierecht het meest relevant. Als je klantgegevens bijhoudt — een CRM, een e-maillijst, een ledenbestand — heb je een intake- en verificatieproces nodig voor correctieverzoeken, vergelijkbaar met wat veel bedrijven al hebben opgezet voor verwijderingsverzoeken onder eerdere privacywetten.

Californië: databrokers moeten nu namen noemen

Californiës regels voor databrokers, aangescherpt door SB 361 en geleidelijk ingevoerd gedurende 2026, verplichten geregistreerde databrokers om niet alleen bekend te maken welke categorieën gegevens ze verzamelen, maar ook of ze die gegevens hebben gedeeld of verkocht aan buitenlandse actoren, overheidsinstanties, wetshandhavingsinstanties of ontwikkelaars van generatieve AI. "Buitenlandse actor" omvat specifiek entiteiten verbonden aan vijandige naties, waaronder China, Rusland, Iran en Noord-Korea.

Dit raakt vooral bedrijven die voldoen aan Californiës juridische definitie van een databroker — bedrijven die consumentengegevens verkopen aan derden waarmee ze geen directe relatie hebben. Maar als jouw bedrijf met een databroker samenwerkt als leverancier, of verrijkte klantgegevens doorverkoopt als onderdeel van je verdienmodel, loont het de moeite om na te gaan of dit label op jou van toepassing is vóór de volgende jaarlijkse CPPA-registratiedeadline.

Zijn deze wetten daadwerkelijk op jou van toepassing?

Dit is de vraag waar de meeste eigenaren van kleine bedrijven over struikelen, want het eerlijke antwoord is "het hangt af van waar je klanten wonen, niet van waar je bedrijf gevestigd is." Staatsprivacywetten gelden doorgaans op basis van de woonplaats van de mensen van wie je gegevens verwerkt, niet op basis van de thuisstaat of grootte van je bedrijf in de traditionele zin.

Een paar praktische signalen dat je mogelijk ergens binnen het toepassingsgebied valt:

  • Je hebt klanten, e-mailabonnees of websitebezoekers in Connecticut, en je verwerkt een van de nieuw uitgebreide categorieën gevoelige gegevens (financiële informatie, overheidsidentiteitsbewijzen, gezondheidsgegevens).
  • Je marketing bereikt gebruikers onder de 17 jaar in Arkansas — ook via advertentieplatforms van derden die je niet zelf hebt gebouwd.
  • Je houdt klantgegevens bij van inwoners van Utah en hebt nog geen correctieverzoekproces opgezet.
  • Je gebruikt een databroker, advertentienetwerk of lijstverhuurleverancier en hebt nooit gevraagd wat zij met die informatie doen.

Als niets hiervan van toepassing is, val je voorlopig mogelijk daadwerkelijk buiten het toepassingsgebied — maar "voorlopig" doet veel werk in die zin, gezien hoe snel de drempels blijven dalen.

Een praktische compliance-checklist

Je hebt geen compliance-afdeling nodig om de basis op orde te krijgen. Begin hier:

  1. Inventariseer wat je verzamelt. Je kunt niet voldoen aan regels rond gegevenscategorieën die je niet in kaart hebt gebracht. Maak een lijst van elke plek waar klantgegevens je bedrijf binnenkomen — websiteformulieren, kassasystemen, e-mailaanmeldingen, advertentiepixels.
  2. Controleer je leverancierscontracten op taal over AI-training. Als je een CRM, chatbot of analysetool gebruikt, zoek dan naar clausules over het gebruiken van jouw gegevens om modellen te "verbeteren" of te "trainen." Connecticut verplicht je dit nu publiekelijk te vermelden.
  3. Werk je privacybeleid bij. Voeg indien van toepassing taal toe over de openbaarmaking van LLM-training, en zorg dat je beleid daadwerkelijk weergeeft wat je doet — toezichthouders vergelijken beleidstaal steeds vaker met de werkelijke praktijk.
  4. Bouw een laagdrempelig verzoekproces. Eén enkel e-mailadres of formulier waarmee klanten kunnen vragen om correctie, verwijdering of het weigeren van de verkoop van hun gegevens, dekt de meeste verplichtingen in verschillende staten.
  5. Segmenteer advertentietargeting voor minderjarigen indien relevant. Als je doelgroep relatief jong is, schakel dan op interesses gebaseerde en geretargete advertenties voor dat segment uit, in plaats van te proberen een staat-voor-staat uitzondering te bouwen.

Houd je financiële administratie net zo schoon als je privacybeleid

Privacycompliance en financiële administratie delen dezelfde onderliggende discipline: weet precies wat je verzamelt, waar het zich bevindt, en wie het kan zien. Beancount.io brengt diezelfde transparantie naar je boekhouding met plain-text accounting die versiebeheerd, controleerbaar en vrij van leveranciersafhankelijkheid is — geen black box, geen giswerk over wat er wanneer is veranderd. Ga gratis aan de slag en houd je financiële gegevens net zo goed georganiseerd als je compliance-programma.

Dit artikel delen