Към основното съдържание
Beancount.io LogoBeancount.io

Държавните закони за поверителност на данните на служителите се разширяват през 2026 г.: Новите задължения за оценка на риска и уведомяване на HR

4 минути четенеMike ThriftMike Thrift
Държавните закони за поверителност на данните на служителите се разширяват през 2026 г.: Новите задължения за оценка на риска и уведомяване на HR

Поверителността на данните на служителите вече не е въпрос само за потребителите. През 2026 г. вълна от държавни закони включва HR данните — кандидати, служители и изпълнители, които пребивават в Калифорния и други покрити щати — в същия режим на поверителност като данните на клиентите, със задължения за оценка на риска, минимизиране и уведомяване, които HR трябва да поеме.

Промяната през 2026 г., която има най-голямо значение: Оценки на риска за HR по CCPA

От 1 януари 2026 г. работодателите, обхванати от Калифорнийския закон за поверителност на потребителите (изменен с CPRA), трябва да извършат оценка на риска за поверителността, преди да предприемат много дейности, свързани с HR данни — лична информация на кандидати за работа, служители и независими изпълнители, които пребивават в Калифорния.

Калифорнийската агенция за защита на поверителността изисква оценката за дейности, които представляват значителен риск за поверителността, включително:

  • Продажба или споделяне на HR данни, обработка на чувствителна лична информация (биометрични данни, точно геолокационно проследяване, здравни данни) или използване на автоматизирано вземане на решения (ИИ скрининг, оценка на производителността)
  • Мониторинг на служителите — натискане на клавиши, имейли, видео, проследяване на местоположение и ИИ инструменти, които оценяват представянето или сигнализират за неправомерно поведение

Оценката трябва да идентифицира целта, категориите данни, срока на съхранение, достъпа и мерките за смекчаване и да бъде представена на CPPA при поискване. Няма период за отстраняване — липсваща оценка е нарушение още при подаването, а не след уведомление.

Какво друго влиза в сила през 2026 г.

  • Нови всеобхватни закони за поверителност — Индиана, Кентъки и Роуд Айлънд — в сила от 1 януари 2026 г. Индиана (INCDPA), Кентъки (KCDPA) и Роуд Айлънд (RIDPA) се присъединяват към групата от 2025 г., като всеки изисква уведомление за поверителност за всеки бизнес с уебсайт, който може да събира данни от жители на щата — включително кариерни страници, които събират данни на кандидати. Правата включват достъп, коригиране, изтриване и преносимост; Роуд Айлънд не предвижда период за отстраняване.
  • Поправки в Орегон, Кънектикът и Юта. В сила от 2026 г., поправките разширяват обхвата към допълнителни видове данни (точно местоположение, данни за деца) и затягат праговете за приложимост — включвайки нови работодатели от средния пазар в обхвата.
  • Биометрия и ИИ. Законът BIPA в Илинойс, CCPA и пъстра мозайка от закони за автоматизирани инструменти за вземане на решения при наемане (AEDT) вече регулират разпознаването на лица, пръстовите часовници за отчитане на време и наемането, управлявано от ИИ. Използването от HR на видео интервюта, които анализират изражението на лицето или гласа, е високорисково в много щати.

Какво трябва да картографира HR сега

  1. Опис на HR потоците от данни. За всяка система — ATS, HRIS, заплати, отчитане на време, обезщетения, мониторинг — избройте какви лични данни се събират, къде се съхраняват, кой има достъп, колко дълго се съхраняват и дали се продават, споделят или използват за автоматизирани решения.
  2. Извършете оценката на риска по CCPA за всяка високорискова обработка на HR данни на жители на Калифорния, преди дейността да продължи през 2026 г. Използвайте шаблона на CPPA и съхранявайте оценката заедно с регистъра на обработката.
  3. Актуализирайте уведомленията за поверителност. Добавете самостоятелно HR уведомление за поверителност за жителите на Калифорния (и за жителите на новите щати, където се изисква), което разкрива категориите, събрани чрез кариерния сайт, целите, срока на съхранение и правата — отделно от потребителското уведомление.
  4. Минимизирайте и ограничете. Съгласно закона MODPA в Мериленд (в сила от 1 октомври 2025 г.) и подобни принципи за минимизиране, които се разпространяват в други щати, събирайте само това, което е пропорционално на HR целта — кариерен сайт, който изисква пълен ЕГН/SSN преди оферта, е прекомерно събиране.
  5. Добавете HR към регистъра за обработка на данни. Пробивите на HR данни вече задействат същите задължения за уведомяване като данните на клиентите; реагирането при инциденти трябва да включва HR системите.

Счетоводен акцент

Оценките на риска за поверителността са разход за съответствие и непредвидена ситуация. Отчитайте подготовката на оценките, прегледите на поверителността от доставчици и резервите за реагиране при пробиви като отделни позиции (Expenses:Compliance:Privacy), така че разходите за новите задължения през 2026 г. да са видими — и така че бъдещо регулаторно запитване да получи отговор с пътека в счетоводната книга, а не от памет.

Опростете финансовото си управление

Данните на служителите се превърнаха в регулирани данни, с оценки, които трябва да предхождат обработката, а не да я следват. Beancount.io съхранява HR системните карти на данни, датите на оценките и записите за прегледи от доставчици с контрол на версиите — така че уведомлението, което публикувате, да съответства на данните, които действително обработвате. Започнете безплатно и превърнете поверителността в контрол, а не в мисъл след това.

Споделете тази статия