De nieuwe privacyregels waaraan de Europese Commissie werkt, gaan veel verder dan de huidige. Dat blijkt uit een uitgelekt concept. Gebruikers krijgen meer rechten en bedrijven kunnen hoge boetes krijgen als ze inbreuk maken op de privacy.
Als de maatregelen uit het uitgelekte concept van de nieuwe privacyregels definitief blijken te zijn, krijgen consumenten fors meer rechten. Zo krijgen ze dan het 'recht' om vergeten te worden, wat betekent dat bedrijven gegevens van consumenten moeten verwijderen wanneer die daarom vragen. Die maatregel gaat ver: bedrijven moeten er dan voor zorgen dat die informatie van het hele internet wordt verwijderd, wat bijna onmogelijk is in sommige gevallen, bijvoorbeeld wanneer derden informatie ergens anders hebben ge-upload.
Ook krijgen consumenten het recht om hun gegevens bij een serviceprovider op te vragen zodat ze deze bij een andere provider weer kunnen gebruiken. Dat zou betekenen dat gebruikers informatie van het ene sociale netwerk kunnen overdragen naar het andere. Als bedrijven informatie van gebruikers willen verwerken, moeten ze volgens het concept vooraf toestemming vragen; opt-in wordt in veel gevallen verplicht. Dat kan betekenen dat websites vooraf toestemming moeten vragen om gedragsprofilering toe te passen. Dat gebeurt vaak om gepersonaliseerde advertenties te kunnen weergeven.
Bedrijven krijgen volgens de nieuwe, voorgestelde regels meer plichten. Ze kunnen hoge boetes krijgen, tot 5 procent van de jaarlijkse omzet, fors meer dan nu mogelijk is. Ook komt er een meldplicht bij beveiligingsproblemen waarbij persoonsgegevens zijn uitgelekt. Zowel de toezichthouder, in Nederland het CBP, als de gebruikers die zijn getroffen moeten dan binnen 24 uur op de hoogte worden gesteld.
De regels verplichten buitenlandse bedrijven bovendien om zich aan de Europese privacyregels te houden. Een buitenlandse mogendheid mag een bedrijf dat in de Europese Unie actief is, niet dwingen om gegevens af te staan die in Europa zijn verwerkt. Dat betekent bijvoorbeeld dat Microsoft en Gmail geen gegevens van Europese gebruikers mogen afstaan aan de Amerikaanse overheid zonder dat een Europese rechter of opsporingsdienst zich daarover buigt. Enige tijd geleden veroorzaakten uitspraken van een Microsoft-medewerker veel ophef, toen die stelde dat niet kon worden uitgesloten dat dat toch gebeurde.
Verder hoeven bedrijven die in verschillende Europese landen actief zijn, zich nog maar aan de privacywetten van één lidstaat te houden. Het land waarin het hoofdkantoor van het bedrijf staat, is daarvoor bepalend. Dat betekent dat bedrijven zich niet aan 27 verschillende privacywetten hoeven te houden, zoals nu het geval is. Tot slot worden bedrijven in de publieke sector of met meer dan 250 medewerkers verplicht om privacycommissarisen te hebben.
Volgens ZDnet worden de regels in januari officieel gepresenteerd. Als de nieuwe privacyregels worden goedgekeurd, vervallen de oude. Het is echter onduidelijk wanneer de privacyregels geldig worden; een deel is opgenomen in EU-verordening, die van bovenaf kan worden opgelegd, maar een ander deel in een nieuwe EU-richtlijn, die door elke lidstaat in nationale wetgeving moet worden opgenomen.