FTC Section 5: AI-privacy in de VS
Bijgewerkt voor 2026.
De Federal Trade Commission (FTC) handhaaft het Amerikaanse privacyrecht via Section 5 van de FTC Act. Die sectie verbiedt "oneerlijke of misleidende praktijken". Er bestaat geen enkele federale privacywet zoals de AVG in de VS. Toch vestigde de commissie in 2024 een nieuw record.
2024: een recordhandhavingsjaar
De commissie nam in 2024 19 AI-gerelateerde acties — meer dan in de voorgaande drie jaar samen. Daarboven komen nog 25 actieve staatsprivacywetten. Samen creëren ze een complexe last voor elk bedrijf in de VS.
Belangrijkste zaken van 2024:
Amazon Alexa ($25M, 2023/lopend): Amazon betaalde $25 miljoen voor COPPA-overtredingen. Het had stembestanden van kinderen langer bewaard dan opgegeven. De commissie stelde dat Amazon deze bestanden voor AI-training had gebruikt zonder de vereiste toestemming. Amazon moest de bewaarde bestanden verwijderen.
Meta-verbod op tieneradvertenties: Federale toezichthouders verboden Meta het gebruik van gegevens van gebruikers onder 18 voor advertenties, voortbouwend op een bestaand toestemmingsbevel.
AI-gegevensmakelaarsacties: De commissie trad op tegen makelaars die door AI samengestelde persoonlijke profielen verkochten zonder behoorlijke kennisgeving of toestemming. De zaken stelden een sleutelregel: AI-profilering van persoonsgegevens is "gevoelige" verwerking die extra kennisgevingsplichten triggert.
Gezondheidsgegevensszaken: De commissie heeft bevoegdheden over gezondheidsgegevens die niet door HIPAA worden gedekt. Consumenten-apps, wearables en sommige telehealth-bedrijven vallen hier. Verschillende 2024-zaken troffen bedrijven die deze gegevens zonder behoorlijke toestemming deelden.
25 staatswetten: het Amerikaanse lappendeken
Geen enkele federale wet dekt alle Amerikaanse inwoners. In plaats daarvan dekken 25 staatswetten samen het grootste deel van het land.
California CPRA (vanaf 2023): De breedste Amerikaanse staatswet. Ze dekt 40 miljoen inwoners en is van toepassing op bedrijven met meer dan $25M omzet of die gegevens van 100.000+ staatsconsumenten bezitten. Ze richtte de California Privacy Protection Agency (CPPA) op als fulltime toezichthouder.
Virginia, Colorado, Connecticut: Drie meer wetten met vergelijkbare rechten die samen meer dan 20 miljoen inwoners dekken.
Texas en Florida: Twee grote staten hebben nu ook actieve privacywetten.
Washington My Health MY Data Act: De sterkste Amerikaanse gezondheidsgegevenswet buiten California. Ze breidt rechten uit voorbij HIPAA naar consumenten-gezondheidsapps.
Voor bedrijven in alle 50 staten delen de 25 wetten een kernset plichten: consumentenrechten, privacykennisgevingen, leverancierscontracten en gegevenslimieten zijn allemaal vereist.
Zie de juridische nalevingsgids voor hoe deze plichten zich stapelen.
Wat de 2024-acties betekenen voor techteams
De 2024-zaken bieden duidelijke technische richtsnoeren.
Trainingsgegevens: Bedrijven moeten bijhouden welke persoonsgegevens elk AI-model hebben getraind. Ze moeten aantonen dat toestemming dat trainingsgebruik dekte en bevestigen welke tijdslimieten golden.
Doelbinding: AI-profielen mogen niet worden gebruikt buiten wat bij inschrijving aan gebruikers is medegedeeld.
Leveranciersplichten: De commissie behandelt SaaS-leveranciers als het risico van het inzettende bedrijf. Als een tool gebruikersgegevens verwerkt, moet dit in de privacykennisgeving staan.
Zero-knowledge-systemen: De meeste AI-leverancierszaken richten zich op onbekend gemeld gebruik van gegevens. Een zero-knowledge-systeem bewaart alleen versleutelde bestanden. De leverancier heeft geen sleutel. Het kan gegevens niet gebruiken op manieren die niet zijn bekendgemaakt — wat precies aansluit op wat de commissie aanpakt.
Lees hoe anonym.legal zero-knowledge-systemen gebruikt op /security-compliance.
Voorgestelde Commercial Surveillance Rule
De voorgestelde regel van de commissie over commerciële tracking is vanaf 2025 in behandeling. Indien aangenomen zou ze expliciete federale regels creëren:
- Gegevenslimieten voor AI-gebruik
- Opt-outrechten voor geautomatiseerde profilering
- Verbod op gebruik van verzamelde gegevens voor nieuwe doeleinden
- Beveiligingsregels voor opgeslagen persoonsgegevens
Deze regel zou AVG-achtige plichten toevoegen voor elk bedrijf dat Amerikaanse consumenten bedient.
Lees over gegevenslimieten in de FAQ.
Bronnen
- FTC: Federal Trade Commission. ftc.gov.
- FTC: AI-handhavingsacties 2024. ftc.gov/news-events/news/press-releases/.
- CPPA: California Privacy Protection Agency. cppa.ca.gov.
- FTC: Voorgestelde Commercial Surveillance Rules. ftc.gov/legal-library/browse/rules/commercial-surveillance-rulemaking.