Toezichthouders hebben in 2025 en 2026 bedrijven beboet voor compliance-hiaten die gewone gebruikers direct raken. Volgens een nieuwe compliance-samenvatting van Kanerika loopt de lijst van 10 veelvoorkomende gemiste hiaten van genegeerde opt-out-signalen tot AI-profilering waarover mensen nooit zijn geïnformeerd. Dat is net zo belangrijk voor jou als voor de betrokken bedrijven, want elk hiaat is een recht dat jij mogelijk kunt uitoefenen. Deze GDPR CCPA opt-out-rechten gids legt uit waar je recht op hebt, hoe je erom kunt vragen, en waar VPN's en browserinstellingen helpen of tekortschieten.

Wat GDPR en CCPA je daadwerkelijk geven als individu

De twee wetten werken verschillend, en dat verschil bepaalt wat je doet.

De GDPR van de EU is een opt-in-regime. Organisaties hebben over het algemeen een rechtmatige grondslag nodig, zoals toestemming, voordat ze je persoonsgegevens verwerken. Je rechten omvatten toegang tot de gegevens die een bedrijf over je heeft, correctie, verwijdering, bezwaar tegen bepaalde verwerking, en bescherming rond beslissingen die uitsluitend geautomatiseerd worden genomen. Voor meer achtergrond, zie onze GDPR-uitleg.

De CCPA van Californië, zoals gewijzigd door de CPRA, leunt op opt-out. Bedrijven kunnen standaard persoonsgegevens verzamelen, maar jij kunt hen vertellen te stoppen met het verkopen of delen ervan. Inwoners van Californië kunnen ook vragen wat er wordt verzameld, verzoeken om verwijdering of correctie, en het gebruik van gevoelige gegevens beperken. De pagina van de Californische Attorney General beschrijft het recht om je af te melden als een verzoek dat bedrijven stoppen met het verkopen of delen van je persoonsgegevens.

De praktische conclusie: onder GDPR betwist je vaak de verwerking, terwijl je onder CCPA meestal eerst zelf aan de bel moet trekken.

Waarom genegeerde opt-out-signalen zoals Global Privacy Control belangrijk zijn

Een van de hiaten waarvoor toezichthouders in 2025-2026 boetes oplegden, volgens de bron-samenvatting, is dat bedrijven opt-out-signalen negeren. Het bekendste voorbeeld is Global Privacy Control (GPC), een instelling in je browser of extensie die automatisch aan elke site die je bezoekt meldt dat je niet wilt dat je gegevens worden verkocht of gedeeld.

Het idee is simpel. Zonder GPC zou je op elke website een link "Verkoop of Deel Mijn Persoonsgegevens Niet" moeten vinden en er één voor één op moeten klikken. Met GPC stuurt je browser het verzoek voor je. Volgens de Californische regels wordt van een bedrijf verwacht dat het dat signaal behandelt als een geldig opt-out-verzoek. Wanneer een site het negeert, bestaat het opt-out-recht alleen op papier.

Dezelfde samenvatting markeert AI-profilering als een ander handhavingsgebied. Als een bedrijf je gegevens gebruikt om geautomatiseerde profielen op te bouwen zonder het je te vertellen, verlies je de kans om bezwaar te maken. Onze gids over hoe AI-chatbots je gegevens volgen laat zien hoeveel informatie deze tools kunnen verzamelen, wat nuttige context is voordat je bepaalt wat je wilt opvragen.

Handhaving groeit ook in schaal. Cumulatieve boetes zijn gestegen, zoals behandeld in ons rapport over GDPR-boetes boven 4 miljard terwijl 137 landen privacywetten aannemen. Toezichthouders zijn duidelijk bereid om op te treden, maar dat vervangt niet dat je je eigen instellingen controleert.

Hoe je opt-out-, verwijderings- en gegevenstoegangsverzoeken indient

Je hebt geen advocaat nodig. Een paar stappen dekken de meeste gevallen:

  1. Vind het juiste kanaal. Zoek in het privacybeleid naar een privacycontact, webformulier of de link "Verkoop of Deel Niet". Veel bedrijven noemen een functionaris voor gegevensbescherming of privacyteam.
  2. Wees specifiek. Vermeld op welke wet je je beroept (GDPR of CCPA), welk recht je gebruikt (toegang, verwijdering, opt-out), en de e-mail- of accountgegevens die nodig zijn om je gegevens te vinden.
  3. Verwacht identiteitscontroles. Bedrijven kunnen je vragen om te bevestigen wie je bent voordat ze gegevens vrijgeven of verwijderen. Dat is normaal.
  4. Houd een administratie bij. Bewaar screenshots en kopieën van je verzoek met de datum. Als het bedrijf zijn deadline mist of weigert zonder goede reden, heb je bewijs voor een klacht.
  5. Escaleer indien nodig. In de EU kun je een klacht indienen bij je nationale gegevensbeschermingsautoriteit. Inwoners van Californië kunnen problemen melden bij de privacytoezichthouders van de staat.

Een detail dat het weten waard is: volgens de samenvatting van Clarip over de CCPA moet een bedrijf, zodra je je afmeldt, die keuze 12 maanden respecteren voordat het je vraagt om je weer aan te melden voor de verkoop van je gegevens.

Databrokers zijn het moeilijkste onderdeel, omdat er veel van zijn en de meeste mensen er nooit direct mee te maken hebben. Het proces automatiseren kan tijd besparen; onze Incogni-review bekijkt een dienst die namens een gebruiker opt-out- en verwijderingsverzoeken bij brokers indient.

Waar VPN's en browserinstellingen passen (en waar niet)

Een VPN verbergt je IP-adres voor de sites die je bezoekt en versleutelt het verkeer tussen je apparaat en de VPN-server. Dat is waardevol, maar het is geen juridische opt-out. Een VPN vertelt een bedrijf niet om te stoppen met het verkopen van je gegevens, en het doet niets aan informatie die je al hebt verstrekt via accounts, aankopen of logins.

Er is ook een mogelijk nadeel. Privacyrechten hangen vaak af van waar een bedrijf denkt dat je woont. Verbinden via een server in een ander land kan veranderen welke meldingen of opties een site je toont. Als je Californische of EU-rechten wilt uitoefenen, is het meestal veiliger om verzoeken vanuit je werkelijke locatie te doen, of om je woonplaats duidelijk in het verzoek te vermelden.

Browserinstellingen zijn de betere aanvulling:

  • Schakel Global Privacy Control in in een browser of extensie die dit ondersteunt.
  • Blokkeer cookies van derden en controleer regelmatig site-machtigingen.
  • Gebruik aparte browserprofielen om cross-site tracking te beperken.

Zie het als lagen: een VPN vermindert wat op netwerkniveau wordt blootgesteld, GPC en browserinstellingen sturen je juridische voorkeuren automatisch, en formele verzoeken behandelen gegevens die al zijn verzameld.

Wat dit voor jou betekent

De boetes van 2025-2026 tonen aan dat opt-out-rechten afdwingbaar zijn, maar handhaving gebeurt achteraf. Je beste bescherming is om de rechten nu te gebruiken in plaats van aan te nemen dat bedrijven ze correct behandelen. Als een site je GPC-signaal negeert of zijn opt-out-link verbergt, is dat het documenteren en melden waard.

Belangrijkste punten

  • Schakel vandaag nog Global Privacy Control in je browser in, zodat opt-outs automatisch worden verzonden.
  • Stuur een gegevenstoegangsverzoek naar diensten die je veel gebruikt om te zien wat ze hebben, en vraag vervolgens verwijdering aan voor alles wat ze niet hoeven te bewaren.
  • Bewaar kopieën van elk verzoek en elk antwoord voor het geval je een klacht moet indienen.
  • Behandel een VPN niet als een opt-out-tool; gebruik het naast formele verzoeken, niet in plaats daarvan.
  • Overweeg het automatiseren van broker-verwijderingen, en lees onze GDPR-uitleg voor meer over de rechten erachter.

Gebruik deze GDPR CCPA opt-out-rechten gids als een checklist: schakel GPC in, stuur deze week je eerste verzoek, en herzie het proces elke paar maanden.