Op 1 januari 2026 lanceerde Californië DROP — het Delete Request en Opt-Out Platform — en op 1 augustus 2026 wordt het verplicht. Vanaf die datum moet elke geregistreerde databemiddelaar in Californië minstens elke 45 dagen toegang krijgen tot DROP, gecentraliseerde verwijderverzoeken ophalen, binnen 90 dagen bepalen of verwijdering vereist is, en terugrapporteren. Tegen 2028 moet elke bemiddelaar minstens elke drie jaar een onafhankelijke Delete Act-audit ondergaan en het rapport indienen bij het California Privacy Protection Agency (CPPA).
Als u een databemiddelaar bent, een bedrijf dat persoonlijke informatie verkoopt, of een klein bedrijf dat gegevens van bemiddelaars koopt, is de deadline van belang — niet omdat u de verwijdering zelf indient, maar omdat de gegevenslevering waarop u vertrouwt op grote schaal wordt gefilterd door consumentenverzoeken, elke 45 dagen, voor altijd.
Wat DROP is — en waarom het de workflow verandert
Vóór de Delete Act (SB 362, 2023) moest een Californiër die persoonlijke informatie bij databemiddelaars wilde verwijderen, elke bemiddelaar afzonderlijk vinden en handmatig uitschrijven — een vervelend, handmatig proces bij meer dan 500 geregistreerde bemiddelaars. DROP centraliseert dat: een Californiër verifieert eenmaal zijn woonplaats via het CPPA-platform, dient een enkel verwijderverzoek in, en het verzoek wordt verzonden naar elke huidige en toekomstige geregistreerde bemiddelaar. De consument kan specifieke bemiddelaars uitsluiten van het verzoek en de status controleren.
Voor bemiddelaars verschuift de operationele aanpak van reactieve, eenmalige verzoeken naar een terugkerende, platformgestuurde wachtrij:
- Toegang tot DROP minstens elke 45 dagen. De bemiddelaar moet alle toepasselijke verwijderverzoeken minstens zo vaak ophalen — niet wanneer het uitkomt, maar op een cyclus van 45 dagen.
- Bepaal binnen 90 dagen. Voor elk verzoek heeft de bemiddelaar 90 dagen om te bepalen of verwijdering vereist is, om te verwijderen (inclusief het opdragen aan serviceproviders en aannemers om te verwijderen), en om de beslissing via DROP aan de consument te rapporteren.
- Doorlopende verplichting. Als de consument heeft uitgeschreven, moet de bemiddelaar alle informatie die later over die persoon wordt verzameld, minstens elke 45 dagen verwijderen — niet slechts eenmaal, maar doorlopend.
Bemiddelaars moeten ook bij registratie openbaar maken of zij nauwkeurige geolocatiegegevens of informatie over minderjarigen verzamelen — uitgebreide registratiedetails die vóór SB 362 niet bestonden — en zij moeten zich sinds januari 2024 jaarlijks bij het CPPA hebben geregistreerd.
Wie is een databemiddelaar
De Delete Act is van toepassing op bedrijven die bewust persoonlijke informatie verzamelen en verkopen van consumenten met wie zij geen directe relatie hebben. Als uw inkomsten afhangen van het aggregeren, combineren en verhandelen van persoonlijke informatie — mensen zoeken, marketinggegevens, risico, leadlijsten — valt u onder de reikwijdte. Een klein bedrijf dat af en toe een klantenlijst verkoopt is niet het doelwit, maar een bedrijf waarvan het model databemiddeling is, zelfs op bescheiden schaal, wel.
Als u gegevens koopt van bemiddelaars voor marketing, risicobeoordeling of leadgeneratie, bent u niet direct onderworpen aan de verwijderplichten van de Delete Act, maar u zult de gevolgen stroomafwaarts merken: de bemiddelaarspool waarvan u koopt zal elke 45 dagen worden uitgedund door verwijderingen. Een leadlijst die in juli is gekocht, kan in augustus 10–15% kleiner zijn na de DROP-golf, met vereisten voor vernieuwing.
De operationele checklist vóór 1 augustus
Als u een bemiddelaar bent:
- Bevestig dat de CPPA-registratie actueel is en dat de DROP-integratie is getest — geautomatiseerd ophalen, geen handmatige portaalcontroles
- Bouw de 45-dagen ophaalkalender met een verantwoordelijke die beschikbaar is, zodat een vakantie de cyclus niet doorbreekt
- Implementeer de 90-dagen beslissing- en verwijderworkflow met kennisgeving aan aannemers/serviceproviders — uw stroomafwaartse verplichting eindigt niet bij lokale verwijdering
- Log elke beslissing met het DROP-ticketnummer, de verwijderdatum en de bevestigingen van serviceproviders — dat logboek is het bewijsstuk voor de audit van 2028
- Plan de onafhankelijke audit voor 2028 nu; auditors boeken al, en de eerste audit moet minstens elke drie jaar worden ingediend
Als u een klein bedrijf bent dat geen databemiddelaar is maar persoonlijke informatie verwerkt, legt de Delete Act u geen directe verwijderplichten op, maar het geeft de richting van het CPPA aan: gecentraliseerde, door de consument geïnitieerde verwijdering op grote schaal. Door uw eigen privacyverzoekworkflow — kennisgeving, verificatie, 45-dagen verwijdercyclus — af te stemmen op de bemiddelaarsstandaard, verkleint u de kloof die u moet dichten wanneer de bredere CCPA-verplichtingen u bereiken.
Vereenvoudig uw financieel beheer
Gegevens die u niet kunt bewaren, verkopen of hergebruiken hebben geen activawaarde — en verwijderingscompliance heeft een kost die in de boekhouding thuishoort. Beancount.io houdt compliancekosten, gegevensverwerkingsuitgaven en eventuele bemiddelaarskosten bij in boekhouding op basis van platte tekst en versiebeheer — zodat uw volgende DROP-cyclus is begroot en traceerbaar is, niet alleen een privacy-pagina-update. Start gratis en houd uw gegevensverwerking net zo controleerbaar als uw financiën.