Naar hoofdinhoud springen

Privacywetten per Staat 2026: Wat Kleine Bedrijven Moeten Weten over Indiana, Kentucky, Rhode Island en Texas

Gepubliceerd Laatst bijgewerkt 11 min leestijdMike ThriftMike Thrift
Privacywetten per Staat 2026: Wat Kleine Bedrijven Moeten Weten over Indiana, Kentucky, Rhode Island en Texas

Als u een website beheert met een contactformulier, een e-maillijst of een CRM waarin telefoonnummers van klanten worden opgeslagen, verzamelt u persoonsgegevens. Sinds 1 januari 2026 is dat simpele feit al voldoende om u onder een uitgebreide privacywet in ten minste één Amerikaanse staat te laten vallen — mogelijk meerdere tegelijk, als u aan klanten over de staatsgrenzen heen verkoopt.

Twintig staten hebben nu uitgebreide privacywetten voor consumenten in de boeken staan, en drie daarvan — Indiana, Kentucky en Rhode Island — hebben de schakelaar omgezet op 1 januari 2026. Texas, waarvan de Data Privacy and Security Act (TDPSA) al sinds midden 2024 actief is, heeft dezelfde dag een AI-specifiek amendement toegevoegd. Jarenlang konden eigenaren van kleine bedrijven er redelijkerwijs van uitgaan dat deze wetten een "probleem voor grote bedrijven" waren — de CCPA van Californië is tenslotte alleen van toepassing op bedrijven met een omzet van $25 miljoen of meer. Die aanname gaat niet overal meer op. Twee van de drie nieuwe wetten van 2026 hebben helemaal geen omzetdrempel en Texas heeft er nooit een gehad.

Dit is geen compliance-checklist die u volledig aan een advocaat kunt uitbesteden en vervolgens kunt vergeten. Of deze wetten op u van toepassing zijn, hangt vaak af van cijfers die u al in uw boeken zou moeten bijhouden: hoeveel klantgegevens u bewaart en — cruciaal — welk deel van uw omzet afkomstig is uit de verkoop of het delen van persoonsgegevens. Als uw boekhouding die tweede vraag niet netjes kan beantwoorden, heeft u een groter probleem dan de privacywet.

De Drie Nieuwe Wetten van 2026, in Duidelijke Taal

Indiana Consumer Data Protection Act (INCDPA) is van toepassing op commerciële bedrijven die:

  • Persoonsgegevens van 100.000+ inwoners van Indiana controleren of verwerken in een kalenderjaar, of
  • Meer dan 50% van de bruto-omzet halen uit de verkoop van persoonsgegevens en gegevens van 25.000+ inwoners van Indiana verwerken.

Kentucky Consumer Data Protection Act (KCDPA) weerspiegelt bijna exact de drempels van Indiana — dezelfde ondergrens van 100.000 consumenten, dezelfde alternatieve test van 50%-omzet uit gegevensverkoop bij 25.000 consumenten. Beide wetten zijn nauwe verwanten van de wet van Virginia uit 2023, dus als u al compliance heeft opgebouwd voor Virginia of Colorado, is het meeste voorbereidende werk overdraagbaar.

Rhode Island Data Transparency and Privacy Protection Act (RIDTPPA) stelt een merkbaar lagere drempel:

  • Controleert of verwerkt gegevens van 35.000+ inwoners van Rhode Island, of
  • Controleert of verwerkt gegevens van 10.000+ inwoners en haalt 20% of meer van de bruto-omzet uit de verkoop van persoonsgegevens.

Rhode Island slaat ook de herstelperiode van 30 dagen over die Indiana en Kentucky aan overtreders geven — een eerste overtreding kan daar direct leiden tot een handhavingsactie van de procureur-generaal, met boetes tot $10.000 per overtreding (tegenover $7.500 in Indiana en Kentucky).

Texas Data Privacy and Security Act (TDPSA) is de uitzondering die het vermelden waard is: deze heeft geen drempel voor het aantal consumenten of de omzet. In plaats daarvan gebruikt het een vrijstelling voor kleine bedrijven die gekoppeld is aan de omvangnormen van de Amerikaanse Small Business Administration (die per sector verschillen — een softwarebedrijf kwalificeert bij een ander personeelsbestand dan een fabrikant). De vangst: die vrijstelling vervalt op het moment dat een "klein" bedrijf gevoelige persoonsgegevens verkoopt — gezondheidsinformatie, nauwkeurige geolocatie, biometrische identificatiegegevens en vergelijkbare categorieën. Veel kleine e-commerce- en marketingtechnologiebedrijven stuiten hier ongemerkt op, omdat "gegevens verkopen" onder deze wetten breed genoeg wordt gedefinieerd om sommige advertentietechnologie- en analytische integraties te omvatten, niet alleen letterlijke gegevensbemiddeling.

Waarom de Omzetdrempel het Onderdeel is dat de Meeste Eigenaren Verkeerd Begrijpen

De meest voorkomende manier waarop kleine bedrijven hun blootstelling verkeerd inschatten, is niet het aantal consumenten — het is het omzetpercentage. "50% van de bruto-omzet uit de verkoop van persoonsgegevens" klinkt alsof het alleen van toepassing is op gegevensbemiddelaars. Maar de juridische definitie van een "verkoop" in de meeste van deze wetten omvat het delen van persoonsgegevens voor geldelijke of andere waardevolle tegenprestatie — wat inkomsten uit advertentienetwerken, co-marketingarrangementen en zelfs sommige affiliate-structuren kan omvatten waarbij klantgegevens samen met de transactie worden doorgegeven.

Hier is het praktische probleem: als uw rekeningstelsel "advertentie-inkomsten", "affiliate-inkomsten" en "productinkomsten" in één ongedifferentieerde inkomstenlijn groepeert, kunt u de vraag die deze wetten u stellen niet beantwoorden. U heeft uw boeken nodig om inkomstenstromen voldoende te scheiden om met een cijfer te kunnen zeggen of een categorie die verband houdt met gegevensuitwisselingsregelingen de 20% (Rhode Island) of 50% (Indiana, Kentucky) van de totale omzet overschrijdt. Wachten tot het kantoor van een procureur-generaal ernaar vraagt, is het verkeerde moment om erachter te komen dat uw boekhouding die uitsplitsing niet kan produceren.

Dit is een geval waarin "nuttig om te weten" en "nuttig om te bewijzen" dezelfde oefening zijn. Een platte-tekst-, versiebeheerde grootboek waarin elke inkomstenrekening is getagd op bron — Income:Advertising, Income:AffiliateShare, Income:ProductSales — stelt u in staat dat percentage in minuten te berekenen in plaats van het te reconstrueren uit een jaar aan bankafschriften en facturen.

Een Praktische Compliance-Checklist

U heeft geen externe juridisch adviseur in vaste dienst nodig om de basis goed te krijgen. Doorloop deze in volgorde:

  1. Tel uw gegevens, niet uw klanten. Haal een ruwe telling van unieke personen wiens persoonsgegevens u in een kalenderjaar opslaat of verwerkt — websitebezoekers met trackingcookies, e-mailabonnees, CRM-contactpersonen en transactiegegevens tellen allemaal mee in de definities van de meeste staten, niet alleen betalende klanten.
  2. Controleer waar die mensen wonen. Deze wetten worden geactiveerd door de staatsverblijfplaats van de consument, niet waar uw bedrijf is gevestigd. Een in Delaware opgericht, remote-first bedrijf dat nationaal verkoopt, kan onderworpen zijn aan de wet van Indiana, zelfs met nul werknemers in Indiana.
  3. Splits eventuele inkomsten uit gegevensuitwisseling uit. Als een deel van uw inkomen het delen van klantgegevens met een advertentienetwerk, gegevenscoöperatie of partner omvat — zelfs indirect — isoleer die inkomsten dan in een eigen rekening en bereken deze als percentage van de bruto-omzet.
  4. Publiceer een echte privacyverklaring. Alle vier de staten vereisen een duidelijke, toegankelijke verklaring die beschrijft welke gegevens u verzamelt, waarom, en hoe consumenten hun rechten kunnen uitoefenen (toegang, correctie, verwijdering en weigering van gerichte advertenties of gegevensverkoop). Een generieke sjabloon die van een andere site is gekopieerd met de verkeerde ingangsdatum of de verkeerde bedrijfsnaam is erger dan niets — toezichthouders hebben specifiek verouderde privacyverklaringen aangemerkt als een gemakkelijke overtreding op het eerste gezicht.
  5. Bouw de opt-outmechanisme voordat u het nodig heeft. Consumenten in alle drie de nieuwe staten krijgen het recht om zich af te melden voor gerichte reclame, gegevensverkoop en bepaalde profilering. Als uw website geen werkende "Verkoop of Deel Mijn Persoonlijke Gegevens Niet"-link of een equivalent voorkeurencentrum heeft, is dat de snelste oplossing op deze lijst en degene die het meest waarschijnlijk als eerste wordt opgemerkt.
  6. Gebruik de herstelperiode als u die krijgt. Indiana en Kentucky geven 30 dagen om een overtreding te herstellen na kennisgeving van de procureur-generaal voordat er boetes worden opgelegd. Rhode Island doet dat niet — waardoor het krijgen van stappen 1–5 voordat het verkeer van januari 1 op gang komt aanzienlijk waardevoller is in die staat dan in de andere twee.
  7. Voer de berekening jaarlijks opnieuw uit. Drempels worden doorlopend geëvalueerd, meestal per kalenderjaar. Een bedrijf dat in 2025 was vrijgesteld omdat het onder de 100.000 gegevens bleef, kan onder de dekking vallen op het moment dat groei (of een deal voor gegevensuitwisseling) het over de grens duwt — dit is een terugkerende boekhoudkundige controle, geen eenmalige audit.

Waar Kleine Bedrijven Verrast Worden

Twee blinde vlekken komen herhaaldelijk naar voren in vroege richtlijnen over de wetten van 2026:

  • "We zijn te klein" is geen universeel verweer. Texas heeft helemaal geen ondergrens, en de vrijstelling voor kleine bedrijven verdwijnt op het moment dat gevoelige gegevens worden verkocht — een veelvoorkomende valkuil voor bedrijven die externe analyses of advertentiepixels gebruiken zonder te controleren welke gegevens die tools daadwerkelijk verzenden.
  • Handhaving wordt gedreven door de procureur-generaal van de staat, niet door particuliere rechtszaken (meestal). Geen van de drie nieuwe wetten van 2026 bevat een breed privaat recht van actie, wat echt goed nieuws is — het betekent dat een individuele consument uw bedrijf over het algemeen niet direct kan aanklagen voor een privacyschending. Maar het betekent ook dat de handhavingsdiscretie bij het kantoor van een procureur-generaal van een staat ligt dat er alle belang bij heeft om een vroeg, zichtbaar voorbeeld te stellen van een bedrijf dat een duidelijk gedateerde nieuwe wet heeft genegeerd.

Hoe de Vier Wetten Zich Verhouden

IndianaKentuckyRhode IslandTexas
Ingangsdatum1 jan. 20261 jan. 20261 jan. 2026Actief sinds 2024; AI-amendement 1 jan. 2026
Toepassingsdrempel100.000+ inwoners, of 25.000+ met 50%+ omzet uit gegevensverkoop100.000+ inwoners, of 25.000+ met 50%+ omzet uit gegevensverkoop35.000+ inwoners, of 10.000+ met 20%+ omzet uit gegevensverkoopGeen ondergrens — SBA-formaat kleine bedrijven vrijgesteld tenzij ze gevoelige gegevens verkopen
Herstelperiode30 dagen30 dagenGeen30 dagen
Maximale boete$7.500/overtreding$7.500/overtreding$10.000/overtredingTot $7.500/overtreding
Particuliere rechtszakenNee — alleen AGNee — alleen AGNee — alleen AGNee — alleen AG

Het patroon dat het vermelden waard is: Rhode Island's combinatie van een lage consumentendrempel, een lage omzetpercentagetrigger en geen herstelperiode maakt het de minst vergevingsgezinde van de vier voor een snelgroeiend klein bedrijf dat de grens overschrijdt zonder het te merken. Texas is de tegenovergestelde vorm van risico — de meeste kleine bedrijven beginnen vrijgesteld, maar een enkele nieuwe ad-tech-integratie die gevoelige gegevens deelt, kan die vrijstelling van de ene op de andere dag doen vervallen.

Veelgestelde Vragen

Is dit van toepassing op mijn bedrijf als ik niet fysiek in een van deze staten ben gevestigd? Ja. Alle vier de wetten worden geactiveerd door waar uw klanten of websitebezoekers wonen, niet waar uw bedrijf is geregistreerd of gevestigd. Een bedrijf zonder werknemers of kantoren in Indiana kan nog steeds onderworpen zijn aan de INCDPA als het gegevens verwerkt van 100.000+ inwoners van Indiana.

Ik gebruik Google Analytics en een Facebook-advertentiepixel — telt dat als "verkopen" van gegevens? Mogelijk. De meeste van deze wetten definiëren een "verkoop" breed genoeg om het delen van gegevens voor iets van waarde te omvatten, niet alleen een directe contante transactie. Ad-tech-integraties die klantgegevens doorgeven aan derden voor gerichte reclame zijn precies het soort regeling dat toezichthouders als binnen het toepassingsgebied hebben aangemerkt — het is de moeite waard om een eerlijke audit uit te voeren van wat uw trackingpixels daadwerkelijk verzenden, in plaats van aan te nemen dat "we verkopen geen lijst" de vraag beantwoordt.

Wat gebeurt er als ik niets doe? In Indiana en Kentucky moet de procureur-generaal u doorgaans op de hoogte stellen en 30 dagen de tijd geven om een overtreding te herstellen voordat er boetes worden opgelegd — dus een te goeder trouw handelend bedrijf dat problemen snel na kennisgeving oplost, heeft een echt vangnet. Rhode Island biedt geen dergelijke respijtperiode, dus wachten met handelen is daar een aanzienlijk riskantere gok dan in de andere twee staten van 2026.

Heb ik een advocaat nodig om te voldoen? Voor een eenvoudig klein bedrijf — een dienstverlenend bedrijf, een online winkel, een SaaS-product met een normale klantenlijst — dekt de bovenstaande checklist (privacyverklaring, opt-outlink, gegevensinventarisatie, tracking van inkomstenbronnen) het grootste deel van de praktische blootstelling zonder op maat gemaakte juridische teksten. Als uw bedrijf gegevens deelt met advertentienetwerken, gegevensbemiddelaars of partners op manieren die moeilijk in één zin te beschrijven zijn, is die complexiteit precies het moment waarop externe juridische bijstand zijn geld verdient.

Houd Uw Administratie Schoon Genoeg om de Moeilijke Vragen te Beantwoorden

Privacy-compliance en financiële administratie blijken meer met elkaar verbonden te zijn dan de meeste eigenaren verwachten: beide komen neer op de vraag of uw gegevens — klantgegevens aan de ene kant, omzetgegevens aan de andere kant — goed genoeg zijn georganiseerd om een duidelijk antwoord te geven onder toezicht. Als uw boeken u momenteel niet kunnen vertellen welk percentage van de omzet uit een specifieke bron komt, is dat het waard om te repareren, ongeacht welke privacywet van welke staat op u van toepassing is.

Beancount.io biedt boekhouding in platte tekst die u volledige transparantie en controle over uw financiële gegevens geeft — elke inkomstenstroom getagd, versiebeheerd en opvraagbaar, zonder black-box software tussen u en de cijfers die toezichthouders (of uw eigen due diligence) zouden kunnen opvragen. Begin gratis en ontdek waarom ontwikkelaars en financieel bewuste bedrijfseigenaren overstappen op boekhouding in platte tekst.

Dit artikel delen