Skip to main content
Blog
Blog

TDPSA: Gids voor vereisten en websitecompliancy

Krijg een helder overzicht van de regels van de Texas Data Privacy and Security Act, handhavingstijdlijnen en hoe u third-party scripts correct beheert.

Dec 18, 2025 13 min read
TDPSA - Texas Data Privacy and Security Act - Vereisten en websitecompliancy

TL;DR:

  • Wat is de TDPSA? De Texas Data Privacy and Security Act (TDPSA) is een staatsprivacywet die inwoners van Texas rechten geeft over hun persoonsgegevens en organisaties verplicht redelijke beveiligingsmaatregelen te treffen gedurende de volledige gegevenslevenscyclus, inclusief websites en third-party tools.
  • Voor wie geldt de TDPSA? De TDPSA geldt voor organisaties die zaken doen in Texas of zich richten op inwoners van Texas, persoonsgegevens verwerken of verkopen, en niet kwalificeren als klein bedrijf volgens de SBA-normen.
  • Wat zijn veelvoorkomende oorzaken van TDPSA-nalevingsfouten? De meeste fouten ontstaan doordat organisaties opt-outverzoeken van consumenten niet correct honoreren, onvolledige of verouderde privacymededelingen bijhouden, onvoldoende zicht hebben op gegevensverwerking door third-party scripts, of geen redelijke beveiligingsmaatregelen hebben getroffen.
  • Waarom is websitemonitoring essentieel voor TDPSA-naleving? Omdat persoonsgegevens vaak worden verzameld, gedeeld of blootgesteld in de browser via webscripts die uw team niet volledig beheert, is monitoring van de client-side en third-party datatrackers cruciaal om datalekken te voorkomen en naleving aan te tonen.

Een bedrijf runnen betekent tegenwoordig dat u de sleutels beheert tot veel informatie van anderen. Omdat datalekken niet langer zeldzaam zijn, leggen toezichthouders de lat steeds hoger voor de manier waarop u met die informatie omgaat. De Texas Data Privacy and Security Act is een duidelijk voorbeeld van die verschuiving.

Veel bedrijven waren al voorzichtig, maar de TDPSA maakt bescherming verplicht en beschrijft de gevolgen wanneer beveiliging wordt genegeerd. Opvallend is dat veel gevoelige gegevens worden benaderd, verwerkt of blootgesteld aan de client-side via browsers en third-party scripts die stilletjes op uw website draaien. Dit gebrek aan zichtbaarheid maakt u kwetsbaar voor TDPSA-overtredingen.

In dit artikel bespreken we wat de TDPSA is, of deze op uw organisatie van toepassing is, veelvoorkomende oorzaken van TDPSA-overtredingen en waarom u client-side beveiliging niet kunt negeren voor volledige TDPSA-naleving.

Wat is de Texas Data Privacy and Security Act?

De Texas Data Privacy and Security Act (TDPSA) is een consumentenprivacywet die inwoners van Texas specifieke rechten geeft over hun persoonsgegevens. De wet werd ondertekend op 18 juni 2023.

De wet verplicht organisaties (controllers) om gegevensverzameling te beperken tot wat noodzakelijk is voor een specifiek "doel of doelen". De wet geeft Texanen het recht om te weten of en hoe een bedrijf hun persoonsgegevens gebruikt. Ze kunnen ook hun gegevens inzien, corrigeren, verwijderen of een kopie opvragen, en kiezen om zich af te melden voor gerichte advertenties, gegevensverkoop en profilering.

TDPSA-overtredingen kunnen leiden tot civiele boetes van maximaal $7.500 per overtreding, en de handhavingsbevoegdheid berust uitsluitend bij de Texas Attorney General.

Geldt de TDPSA voor mijn organisatie?

Toepassingscriteria voor de TDPSA (Texas Data Privacy and Security Act) die laten zien hoe u bepaalt of de TDPSA op uw organisatie van toepassing is
Vereenvoudigde toepassingscriteria onder de Texas Data Privacy and Security Act (TDPSA)

De TDPSA is van toepassing op uw organisatie als u aan alle drie onderstaande voorwaarden voldoet:

a. U doet zaken in Texas of produceert goederen of diensten die inwoners van Texas afnemen (dit kan ook online producten/diensten omvatten die Texaanse consumenten bereiken).

b. U verwerkt of verkoopt "persoonsgegevens" van die inwoners van Texas. Persoonsgegevens zijn hier alle informatie die is gekoppeld aan of redelijkerwijs koppelbaar is aan een geïdentificeerde of identificeerbare persoon. In tegenstelling tot California's CCPA of Colorado's CPA hanteert de TDPSA geen drempelwaarden op basis van omzet of aantal consumenten om de toepasselijkheid te bepalen.

c. U bent geen "klein bedrijf" volgens de regels van de United States Small Business Administration.

Als u op alle drie bovenstaande punten bevestigend antwoordt, zijn de belangrijkste privacybeschermingen en bedrijfsverplichtingen van de TDPSA op uw organisatie van toepassing.

Uitzonderingen op de TDPSA

Er gelden bepaalde uitzonderingen, ongeacht deze voorwaarden. Deze omvatten:

  • Overheidsinstanties en politieke onderverdelingen, non-profitorganisaties, instellingen voor hoger onderwijs (openbaar of privaat), financiële instellingen die worden gereguleerd door de Gramm-Leach-Bliley Act, HIPAA-gedekte zorginstellingen en hun zakenpartners, en bepaalde nuts- en gereguleerde dienstverleners.

Wat zijn de kernvereisten van de TDPSA?

Dit zijn enkele van de kernvereisten voor organisaties onder de TDPSA:

Geef duidelijk inzicht in gegevenspraktijken

De TDPSA verplicht u uit te leggen welke persoonsgegevens worden verzameld, waarom ze worden verzameld, hoe ze worden gebruikt en met wie ze worden gedeeld.

U moet klanten duidelijk en in begrijpelijke taal informeren over hoe u hun gegevens gebruikt en verwerkt.

Verkrijg uitdrukkelijke toestemming voor de verwerking van gevoelige gegevens

U moet expliciete opt-in-toestemming verkrijgen voordat u gevoelige gegevens verwerkt, zoals nauwkeurige geolocatie of biometrische informatie. De wet verbiedt het gebruik van impliciete, gebundelde of verborgen toestemming. Met andere woorden: de gebruikersovereenkomst moet specifiek en ondubbelzinnig zijn.

Reageer op verzoeken om consumentenrechten binnen de vereiste termijnen

De TDPSA stelt consumenten in staat om hun gegevens in te zien, te corrigeren, te verwijderen of kopieën op te vragen, en om bezwaar te maken tegen bepaalde verwerkingen. Organisaties die een van deze verzoeken ontvangen, moeten deze binnen 45 dagen afhandelen, met slechts één beperkte verlenging indien gerechtvaardigd.

Bied opt-out voor gegevensverkoop, gerichte advertenties en profilering

Organisaties moeten consumenten duidelijk informeren wanneer deze activiteiten plaatsvinden en een werkend opt-outmechanisme bieden dat de verwerking daadwerkelijk stopt.

Opt-outmechanismen moeten werken voor alle gegevensstromen, inclusief die welke worden geactiveerd aan de client-side. Als trackingscripts of pixels na een opt-out nog steeds gegevens blijven verzenden, blijft de organisatie in overtreding van de TDPSA.

Beheer en monitor leveranciers en verwerkers

Bedrijven moeten contracten opstellen die het gegevensgebruik beperken en actief toezicht houden op het gedrag van leveranciers. Dit omvat inzicht in welke gegevensverwerkingsactiviteiten leveranciers uitvoeren tijdens gebruikerssessies op de website.

De client-side is het moderne privacyrisicooppervlak

Client-side risico's voor de TDPSA die illustreren hoe client-side activiteit de naleving van de Texas Data Privacy and Security Act kan beïnvloeden
Client-side risico's voor de TDPSA, met nadruk op hoe gegevensverzameling en scripts aan de browserzijde de naleving van de Texas Data Privacy and Security Act kunnen beïnvloeden.

De client-side is uitgegroeid tot een primair privacyrisicooppervlak voor overtredingen van gegevensbeschermingswetten zoals de TDPSA. Dit komt doordat steeds meer persoonsgegevens worden verzameld en verzonden via de browser van de gebruiker.

Third-party scripts vormen een privacynalevingsrisico onder de TDPSA

Third-party scripts draaien in de browser van een gebruiker, maar vallen nog steeds onder de verantwoordelijkheid van de organisatie die ze op de site heeft geplaatst.

  • Moderne organisaties draaien meerdere scripts, waarvan de meeste door verschillende teams voor verschillende doeleinden zijn geïnstalleerd.
  • Deze scripts draaien vaak ongecontroleerd en verzamelen persoonsgegevens zoals IP-adressen, identifiers, formulierinvoer of gedragssignalen.
  • Onder de TDPSA is de organisatie de "controller" omdat zij besluit die scripts te gebruiken en er voordeel uit haalt. Zelfs als een externe leverancier de gegevens verzamelt, blijft de controller verantwoordelijk voor de manier waarop de persoonsgegevens worden "verwerkt".
  • Als scripts meer gegevens verzamelen dan in de privacyverklaring is vermeld, lopen organisaties het risico de doelbeperkings- en transparantieregels van de TDPSA te schenden, inclusief onbedoelde "gerichte advertenties" of "gegevensverkoop".

Client-side aanvallen vormen een risico op een privacydatalek onder de TDPSA

  • Client-side aanvallen vinden plaats wanneer kwaadaardige of gecompromitteerde code in de browser wordt uitgevoerd. Dit kan gebeuren via een gehackte third-party bibliotheek, een vergiftigde scriptupdate of een geïnjecteerde tag.
  • Als een organisatie niet monitort of controleert wat er aan de client-side wordt uitgevoerd, kan zij mogelijk niet aantonen dat zij redelijke technische maatregelen heeft genomen om persoonsgegevens te beschermen.
  • Client-side inbreuken maken het ook lastig om te reageren op verzoeken om consumentenrechten.
  • Bovendien kan de controller, als gelekte gegevens niet kunnen worden getraceerd of verwijderd, mogelijk niet voldoen aan de verplichtingen inzake inzage, verwijdering of opt-out.

Zijn cookiebanners voldoende voor TDPSA-naleving?

Nee, cookiebanners alleen zijn niet voldoende voor TDPSA-naleving. Een banner kan toestemming verzamelen, maar heeft beperkte controle over wat scripts daadwerkelijk doen zodra de pagina is geladen.

Cookiebanners voorkomen ook niet dat "geaccepteerde" cookies en scripts meer gegevens verzamelen dan noodzakelijk of deze naar onverwachte ontvangers sturen.

CMP's en cookiebanners zijn waardevolle onderdelen van een websitecompliancystack, maar op zichzelf adresseren ze de vereisten rondom beveiligingsmaatregelen of het bijhouden van zicht op hoe gegevens tussen verschillende jurisdicties worden gedeeld niet.

Waar TDPSA-nalevingsfouten doorgaans ontstaan

Waar TDPSA-nalevingsfouten ontstaan op websites en in gegevensstromen onder de Texas Data Privacy and Security Act
Waar TDPSA-nalevingsfouten ontstaan, met veelvoorkomende knelpunten onder de Texas Data Privacy and Security Act.

TDPSA-nalevingsfouten ontstaan doorgaans wanneer organisaties ervan uitgaan dat gegevensverwerking eenvoudiger is dan in werkelijkheid het geval is.

In een gemiddelde organisatie bewegen persoonsgegevens zich door vele systemen, teams en leveranciers, waarbij elke overdracht risico's met zich meebrengt. Zonder duidelijke systemen en processen om toegang tot deze gegevens op te slaan, te beheren en te beëindigen, lopen organisaties het risico op TDPSA-overtredingen.

Hieronder staan enkele veelvoorkomende oorzaken van TDPSA-nalevingsfouten:

1. Gevoelige gegevens verwerken zonder voorafgaande toestemming

Veel bedrijven verzamelen of verkopen nauwkeurige locatiegegevens en andere gevoelige informatie. Dit gebeurt soms zonder expliciete toestemming van de gebruiker.

Met de TDPSA heeft de staat Texas geprobeerd deze praktijk aan banden te leggen.

Onder de wet staat transparantie voorop. Als gegevens worden gedeeld met derden of worden gebruikt voor doeleinden die niet duidelijk zijn vermeld, voldoet de organisatie niet meer aan haar verplichtingen, ook niet als de omissie onbedoeld was.

Een van de eerste en meest opvallende handhavingsacties was toen de Attorney General van de staat Allstate en zijn datatak Arity aanklaagde voor het verzamelen, gebruiken en verkopen van locatie- en bewegingsgegevens van Texanen via hun mobiele telefoon zonder de juiste toestemmingen.

2. Onvoldoende beveiligingsmaatregelen

De TDPSA vereist redelijke beveiligingspraktijken. Dat omvat inzicht in waar gegevens worden blootgesteld. Veel organisaties richten hun beveiligingsinspanningen op servers en databases. Ze negeren echter integraties, third-party tools en website-elementen die de verwerking van gebruikersgegevens afhandelen.

Die onbewaakte oppervlakken kunnen leiden tot onbedoelde blootstelling van gevoelige gegevens via verkeerd geconfigureerde code of kwaadaardige injecties die PII skimmen.

De acties en richtlijnen van de FTC over trackingpixels (zoals te zien in de zaken GoodRx en BetterHelp) laten zien dat client-side lekkage van gezondheids- of locatiegegevens tot handhaving leidt.

Dit zijn ook precies de soorten technische fouten die de TDPSA beschouwt als het niet naar behoren beveiligen en beperken van gegevensverwerking.

3. Niet transparant zijn over gegevensverkoop en gerichte advertenties

Texas Attorney General Ken Paxton reageerde op het Allstate-incident:

"De persoonsgegevens van miljoenen Amerikanen werden zonder hun medeweten of toestemming verkocht aan verzekeringsmaatschappijen, in strijd met de wet. Texanen verdienen beter en we zullen al deze bedrijven ter verantwoording roepen."

Zelfs als u persoonsgegevens van consumenten uitwisselt voor waarde, zoals analyses, advertentietargeting of verrijking, telt dit nog steeds mee.

Toezichthouders willen weten of consumenten begrijpen dat hun gedrag, locatie of andere identifiers worden gebruikt om hen te profileren of gerichte advertenties te tonen. Als een bedrijf deze verwerking niet duidelijk openbaar maakt en geen opt-outmechanisme biedt, beschouwt Texas dit als een overtreding, ongeacht of het bedrijf de praktijk als standaardmarketing beschouwt.

Vage bewoordingen zoals "we kunnen gegevens delen met partners" volstaan niet. Als gerichte advertenties of gegevensverkoop plaatsvinden, moeten deze expliciet worden vermeld.

4. Opt-outverzoeken niet honoreren

Privacyverklaringen kunnen misleidend zijn. Veel websites vertellen gebruikers dat ze zich kunnen afmelden voor gegevensverkoop of gerichte advertenties. Die opt-outs kunnen echter leiden naar gebroken links, niet-functionerende formulieren of systemen die browsersignalen zoals Global Privacy Control negeren.

Toezichthouders beschouwen dit niet als een kleine technische kwestie, maar als een ontkenning van consumentenrechten.

De handhavingsactie tegen Sephora in Californië illustreert dit duidelijk.

Sephora vertelde gebruikers dat ze zich konden afmelden voor gegevensverkoop, maar bleef gegevens naar advertentiepartners sturen. Toezichthouders beschouwden dit als een schending van consumentenrechten en verplichtten het beautymerk een boete van $1,2 miljoen te betalen.

Texas handhaaft vergelijkbare vereisten ook onder de TDPSA.

Hier zijn de belangrijkste officiële bronnen waar u de wet kunt lezen en gezaghebbende richtlijnen kunt vinden over de Texas Data Privacy and Security Act (TDPSA):

  • Texas Attorney General, TDPSA-hoofdpagina: Dit is de officiële pagina van het Office of the Attorney General met uitleg over de Texas Data Privacy and Security Act. Het biedt een basisoverzicht van rechten, verplichtingen en wie moet voldoen.
  • Texas Business and Commerce Code, Hoofdstuk 541 – Volledige wettekst: Dit is de officiële tekst van de wet zoals gecodificeerd in de Texas Business & Commerce Code. Het bevat alle definities, consumentenrechten, controllerverplichtingen, kennisgevingsvereisten, handhavingsregels en meer.

Texas State Law Library, TDPSA-achtergrond en links naar wettekst: Deze pagina biedt een samenvatting van de openbare bibliotheek en verwijst naar de daadwerkelijke wettekst en definities in Hoofdstuk 541 van de Texas Business and Commerce Code.

TDPSA-tijdlijnen

18 juni 2023: De Texas Data Privacy and Security Act (TDPSA) werd ondertekend en werd wet.

1 juli 2024: De meeste bepalingen van de TDPSA worden van kracht. Dit omvat kernverplichtingen zoals gegevensverwerkingsplichten, privacyverklaringen, afhandeling van verzoeken om consumentenrechten, gegevensbeschermingsbeoordelingen en beveiligingsvereisten.

1 januari 2025: Controllers moeten universele opt-outmethoden erkennen waarmee consumenten globale signalen en tools kunnen gebruiken om hun privacyvoorkeuren kenbaar te maken. Dit kan browserinstellingen, extensies of opt-outlinks op apparaatniveau omvatten.

Waarom de TDPSA werd ingevoerd

De TDPSA werd ingevoerd om de persoonsgegevens van inwoners van Texas te beschermen op een moment waarop datalekken dagelijkse kost zijn geworden.

Een rapport van de Texas House Committee uit november 2022 stelt dat de dreiging van bedrijven die consumentengegevens bezitten en verhandelen zonder medeweten van de consument reëel is. Het rapport noemt zelfs specifieke bedrijven die consumentengegevens misbruiken.

Dit rapport analyseert privacywetten die al door andere Amerikaanse staten zijn aangenomen, zoals Californië en Virginia, en pleit voor vergelijkbare wetgeving in Texas.

In de eigen woorden van het rapport:

"Texas zou moeten overwegen wetgeving aan te nemen die consumenten meer controle geeft over hun gegevens. Belangrijke bepalingen voor een sterke wet zouden zijn dat consumenten het recht hebben om hun informatie te corrigeren en te verwijderen."

Hoe cside organisaties helpt TDPSA-naleving te bereiken

cside Privacy Watch helpt een grote privacykloof te dichten die veel traditionele beveiligingstools missen: wat er daadwerkelijk wordt uitgevoerd in de browser van de gebruiker.

Zicht op gegevensverzameling op websites

  • cside biedt een helder overzicht van welke scripts op uw website actief zijn, welke gegevens ze benaderen en waarheen die gegevens worden verzonden. Dit helpt teams nauwkeurige registraties van gegevensverzameling bij te houden en ondersteunt duidelijke, actuele privacyverklaringen.

Dataminimalisatie via continue monitoring

  • Naarmate third-party tools in de loop van de tijd veranderen, kunnen ze meer gegevens gaan verzamelen dan oorspronkelijk bedoeld. cside brengt deze wijzigingen in beeld zodra ze zich voordoen, zodat teams onnodige gegevensverzameling kunnen identificeren.

Ondersteuning van redelijke beveiligingsmaatregelen

  • De TDPSA verplicht organisaties redelijke maatregelen te treffen om persoonsgegevens te beschermen. cside monitort op verdacht scriptgedrag, ongeautoriseerde wijzigingen en patronen van gegevensexfiltratie om datalekken door client-side aanvallen te voorkomen.

Toezicht op third-party tools

  • Veel nalevingsfouten zijn afkomstig van externe leveranciers. cside valideert dat third-party scripts zich gedragen zoals bedoeld binnen uw privacyverwachtingen.

Auditklare documentatie en bewijsmateriaal

  • cside houdt gedetailleerde registraties bij van scriptactiviteit, configuratiewijzigingen en gegevensverwerkingsgedrag. Deze logs bieden aantoonbaar bewijs waarop organisaties kunnen vertrouwen tijdens audits of toezichtonderzoeken.

U kunt beginnen met ons gratis forever-plan of een demo boeken voor meer informatie over de client-side vereisten van Amerikaanse staatswetten zoals de TDPSA.

Juan Combariza
Growth Marketer Juan Combariza

Researching & writing about client side security.

FAQ

Frequently Asked Questions

De TDPSA is van toepassing op bedrijven die actief zijn in Texas of producten of diensten aanbieden aan inwoners van Texas en hun persoonsgegevens verwerken. Kleine bedrijven zijn uitgesloten, behalve wanneer zij gevoelige persoonsgegevens verkopen. In dat geval gelden de toestemmingsvereisten nog steeds.

Er bestaat geen exact Texaans equivalent van de AVG, maar de TDPSA vervult op staatsniveau een vergelijkbare rol. De wet kent consumenten privacyrechten toe, reguleert gevoelige gegevens en legt beveiligings- en transparantieverplichtingen op. Handhaving van de TDPSA berust uitsluitend bij de Texas Attorney General.

De eerste grote handhavingsactie onder de TDPSA was de rechtszaak van Texas tegen Allstate en Arity. In die zaak werd gesteld dat Allstate gevoelige locatiegegevens had verzameld en verkocht zonder behoorlijke kennisgeving of toestemming. Texas heeft ook grote privacyacties ondernomen tegen Google vanwege niet-openbaar gemaakte tracking en gegevensgebruik.

Enkele kernvereisten van de TDPSA zijn: duidelijke privacymededelingen, expliciete toestemming voor gevoelige gegevens, tijdige afhandeling van verzoeken om consumentenrechten en opt-outs voor gegevensverkoop en gerichte advertenties. De TDPSA verplicht ook tot redelijke beveiligingsmaatregelen en verantwoordingsplicht voor leveranciers en verwerkers.

Overtredingen van de Texas Data Privacy and Security Act worden gehandhaafd door de Texas Attorney General. De wet staat consumenten niet toe om zelf rechtszaken aan te spannen; de Attorney General heeft als enige de bevoegdheid om handhavingsacties in te stellen.

Monitor en Beveilig Je Third-Party Scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside dashboard interface met script monitoring en beveiligingsanalytics
Related Articles
Boek een demo