Ga naar inhoud
HexaTransfer
Terug naar blog
Encryptie & beveiliging

Wereldwijde regelgeving rond dataversleuteling in 2026

Een uitgebreid overzicht van wereldwijde wet- en regelgeving voor dataversleuteling en nalevingsverplichtingen in de belangrijkste rechtsgebieden in 2026.

Versleutelingsregels in 2026 verschillen sterk per rechtsgebied. De EU vereist "passende technische maatregelen" (AVG Artikel 32), waarbij AES-256 breed wordt aanvaard als ondergrens. De VS hanteert sectorspecifieke regels: HIPAA voor de zorg, PCI DSS 4.0 voor betalingen, de GLBA Safeguards Rule voor financiën, plus een lappendeken van staatswetten onder leiding van CCPA/CPRA. China's PIPL (Artikelen 38-43) legt exportcontroles op bij grensoverschrijdende overdrachten. India's DPDPA (2023) trad in werking in 2025. Brazilië's LGPD spiegelt de AVG. Verschillende rechtsgebieden — het VK, Australië, Frankrijk — hebben wettige-toegangsvereisten ingevoerd die botsen met end-to-end versleuteling.

Europese Unie: AVG als wereldwijde sjabloon

AVG Artikel 32 vereist "pseudonimisering en versleuteling van persoonsgegevens" als passende beveiligingsmaatregel. Het is niet strikt verplicht maar functioneel wel — Artikel 34(3)(a) schrapt meldingsverplichtingen wanneer gegevens "onbegrijpelijk" zijn gemaakt door versleuteling. De richtsnoeren van de Europese Gegevensbeschermingsraad 01/2021 verduidelijken AES-256 of gelijkwaardig als verwacht minimum.

Artikel 44 en Hoofdstuk V beperken overdrachten buiten de EER. Na Schrems II (C-311/18) vereisen Standaard Contractbepalingen aanvullende maatregelen — doorgaans end-to-end versleuteling waarbij de ontvanger de sleutels beheert, zodat Amerikaanse aanbieders technisch gezien geen leesbare tekst kunnen raadplegen op grond van FISA 702-verzoeken. Het EU-VS Gegevensprivacykader van 2023 herstelde sommige trans-Atlantische stromen maar staat op wankel juridisch grond.

De NIS2-richtlijn (van kracht vanaf oktober 2024) breidt vergelijkbare versleutelingsverwachtingen uit naar middelgrote en grote exploitanten van essentiële diensten — energie, transport, zorg, digitale infrastructuur.

Verenigde Staten: sector voor sector

Er is geen federale Amerikaanse wet op gegevensbescherming met uniforme versleutelingsvereisten. In plaats daarvan:

  • HIPAA Security Rule (45 CFR 164.312(a)(2)(iv) en (e)(2)(ii)): versleuteling van elektronisch beschermde gezondheidsinformatie is "adresseerbaar", wat betekent dat het vereist is tenzij de gedekte entiteit documenteert waarom niet. In de praktijk behandelen OCR-audits het als verplicht.
  • PCI DSS 4.0 (volledige handhaving maart 2025): Vereiste 3.5.1 verplicht het onleesbaar maken van PAN, Vereiste 4.2.1 vereist sterke cryptografie via open netwerken (TLS 1.2 minimum, 1.3 de voorkeur).
  • GLBA Safeguards Rule (16 CFR Part 314), bijgewerkt in 2023: versleuteling van klantinformatie in doorvoer en in rust, met specifieke sancties voor financiële instellingen.
  • SEC Regulation S-P amendments (2024): melding van inbreuken binnen 30 dagen voor broker-dealers en adviseurs.

Dan de staatslaag: CCPA/CPRA (Californië), CDPA (Virginia), CPA (Colorado), CTDPA (Connecticut), UCPA (Utah), plus 14 andere staten met actieve wetten in 2026. De meeste verwijzen naar "redelijke beveiliging" — wat advocaten van eisers interpreteren als "je hebt niet versleuteld, dus je hebt gefaald."

Verenigd Koninkrijk: UK GDPR plus opsporingsbevoegdheden

De UK GDPR spiegelt AVG Artikel 32. De complicatie is de Investigatory Powers Act 2016 zoals gewijzigd in 2024, die het Home Office toestaat Technische Bevoegdheidsaanwijzingen uit te vaardigen die aanbieders verplichten "elektronische bescherming" van communicatie te verwijderen. Dit staat op gespannen voet met E2EE — Apple trok begin 2025 tijdelijk iCloud Advanced Data Protection terug voor Britse gebruikers als reactie hierop, een zaak die nog in procedure is.

China: PIPL en cryptografiewet

De Wet Bescherming Persoonsgegevens (PIPL), van kracht sinds november 2021, legt via Artikelen 38-43 strenge versleutelingsvereisten op voor grensoverschrijdende gegevensoverdrachten. China's Cryptografiewet (2020) categoriseert algoritmen als "kern", "gewoon" en "commercieel" — commerciële cryptografie, waaronder de meeste zakelijke bestandsoverdracht-versleuteling valt, vereist typecertificering voor in China verkochte producten. SM2, SM3 en SM4 (Chinese nationale algoritmen) zijn verplicht voor bepaalde overheids- en kritieke infrastructuurtoepassingen.

India: DPDPA van kracht

De Digital Personal Data Protection Act (DPDPA), vastgesteld in augustus 2023 en operationeel gemaakt via de regels van 2025, vereist "redelijke beveiligingswaarborgen" (Sectie 8(5)). De ontwerpregelgeving van januari 2025 specificeert versleuteling als basisverwachting. Grensoverschrijdende overdrachten zijn toegestaan, behalve naar landen die specifiek door de overheid zijn geblokkeerd — een "whitelist-maar-open" aanpak die verschilt van het algemene AVG-verbod.

Brazilië, Canada, Australië

Brazilië's LGPD (Wet 13.709/2018) loopt grotendeels parallel aan de AVG, waarbij ANPD-richtsnoeren versleuteling beschouwen als verwachte Artikel 46-maatregel. Canada's PIPEDA vereist "waarborgen die passen bij de gevoeligheid" — rechtspraak en OPC-richtsnoeren stellen versleuteling verplicht voor de meeste gereguleerde gegevens. Quebec's Wet 25 (volledig van kracht september 2024) voegt expliciete regels voor inbreukmeldingen en grensoverschrijdende overdrachten toe.

Australië's Privacy Act 1988 ondergaat actieve hervorming; de amendementen van 2024 introduceerden een wettelijk onrechtmatige daad voor privacy. De Telecommunications and Other Legislation Amendment (Assistance and Access) Act 2018 staat gedwongen technische assistentie toe die E2EE effectief doorbreekt — net als in het VK een actuele spanning.

Overzicht per rechtsgebied

| Regio | Primaire wet | Versleutelingsstandpunt | Grensoverschrijdende regel | |---|---|---|---| | EU | AVG Art. 32 | AES-256 verwacht | Hoofdstuk V / SBB's | | VS Zorg | HIPAA 164.312 | Adresseerbaar = verplicht | N.v.t. | | VS Betalingen | PCI DSS 4.0 | Verplicht 3.5.1 | N.v.t. | | VK | UK GDPR + IPA | Verplicht; wettige-toegangsspanning | Adequaatheidsbesluiten | | China | PIPL + Cryptografiewet | Verplicht; SM-algoritmen voor overheid | Beveiligingsbeoordeling | | India | DPDPA | Redelijke waarborgen | Zwarte-lijstmodel | | Brazilië | LGPD | Verwacht Art. 46 | ANPD-toezicht | | Canada | PIPEDA / Wet 25 | In praktijk verplicht | Quebec expliciet | | Australië | Privacy Act 1988 | Verwacht; AAA-spanning | Per geval |

Het wettige-toegangsprobleem

De Britse IPA 2016, Australische AAA 2018 en Frans Projet de Loi Narcotrafic (ingediend in 2025) bevatten allemaal bepalingen die aanbieders verplichten communicatie te ontsleutelen op wettig bevel. Dit botst met de AVG-verplichting tot onbegrijpelijke gegevens en met E2EE-systemen waarbij aanbieders technisch gezien niet kunnen ontsleutelen. Hoe dit conflict wordt opgelost — via technische omwegen, jurisdictiearbitrage of echte wetswijziging — is de bepalende cryptografiebeleidsvraag van 2026.

Wat dit in de praktijk betekent

Voor een internationaal actief klein of middelgroot bedrijf is de praktische weg: versleutel alles met AES-256-GCM in rust en TLS 1.3 in doorvoer, bewaar sleutels in een rechtsgebied dat je vertrouwt, onderteken verwerkersovereenkomsten met elke verwerker, en kies bestandsoverdracht- en e-mailaanbieders die hun cryptografische architectuur en hun beleid voor reactie op rechtbankbevelen publiceren. Naleving draait niet om het kiezen van de ene "juiste" regelgeving — het gaat om het opbouwen van een houding die verdedigbaar is onder het strengste toepasselijke regime.

Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden