Si dirigeixes una petita empresa a Califòrnia i pensaves que la llei de privadesa del consumidor era cosa dels gegants tecnològics, el 2026 és l'any en què aquesta suposició deixa de ser vàlida. Les dades dels empleats i dels candidats a una feina que la teva empresa recull cada dia —els números de la Seguretat Social en un formulari W-4, un rellotge de fitxatge amb empremta digital, un justificant mèdic per a un permís FMLA, fins i tot el currículum que un candidat et va enviar per correu electrònic— ara queden clarament dins de la llei de privadesa de Califòrnia, i una nova onada de normatives estatals que entren en vigor l'1 de gener de 2026 torna a pujar el llistó de com s'ha de tractar aquesta informació.
Com les dades dels empleats van acabar cobertes per una llei de privadesa "del consumidor"
Quan es va aprovar per primer cop la Llei de Privadesa del Consumidor de Califòrnia (CCPA), els empresaris van tenir un respir: una exempció feia que les dades sobre els propis empleats, candidats a una feina i contractistes quedessin majoritàriament excloses mentre els legisladors elaboraven normes específiques per a l'àmbit laboral. Aquesta exempció sempre va ser temporal i va caducar l'1 de gener de 2023, quan les esmenes de la Llei de Drets de Privadesa de Califòrnia (CPRA) van entrar plenament en vigor. Des de llavors, els expedients de RRHH, els registres de nòmina, les dades d'inscripció a prestacions i els sistemes de seguiment de candidatures es tracten igual que l'historial de compres d'un client: com a informació personal subjecta a les normes d'accés, supressió, correcció i divulgació de la llei.
Aquesta única data de caducitat va redefinir una quantitat enorme de tràmits empresarials habituals. Cada formulari I-9, cada full d'ingrés directe, cada avaluació de rendiment, cada escaneig al rellotge de fitxatge biomètric —tot això ara és informació personal que un empleat té el dret legal de veure, corregir i, en molts casos, suprimir.
Qui realment ha de complir la llei
No totes les petites empreses hi estan obligades, i els llindars importen més del que suggereixen els titulars. La CPRA s'aplica a una empresa amb ànim de lucre que opera a Califòrnia i recull informació personal de residents de Califòrnia (incloent-hi els empleats) si compleix almenys un d'aquests requisits:
- Ingressos bruts anuals superiors a $25 milions (a data d'1 de gener de l'any natural), o
- Compra, ven o comparteix la informació personal de 100.000 o més consumidors, llars o dispositius de Califòrnia anualment, o
- Obté el 50% o més dels ingressos anuals de la venda o l'intercanvi d'informació personal de consumidors
Un bon nombre d'empresaris genuïnament petits queden per sota dels tres llindars i no hi estan coberts. Però el segon criteri —100.000 consumidors, llars o dispositius— afecta més empreses del que els propietaris esperen, perquè els "dispositius" poden incloure visitants del lloc web rastrejats amb cookies, no només clients o empleats. Una consultora de deu persones amb un bloc popular o una botiga en línia d'alt trànsit pot superar aquest llindar molt abans de contractar el seu centèsim empleat. Si no tens clar de quin costat de la línia et trobes, val la pena confirmar-ho amb un assessor legal abans de donar per fet que la llei no t'afecta —l'exposició a sancions que es detalla més avall és prou real com perquè endevinar sigui una mala estratègia.
Quins drets tenen realment els empleats ara
Per als empresaris coberts, els empleats actuals i antics, els candidats a una feina i els contractistes independents tenen els mateixos drets bàsics que Califòrnia atorga als consumidors:
- Dret a saber quines categories d'informació personal recullis sobre ells i per què
- Dret d'accés a una còpia de les dades concretes que tens sobre ells
- Dret de rectificació d'informació inexacta
- Dret de supressió de la seva informació personal, subjecte a excepcions (encara pots conservar el que necessitis per a registres fiscals, compliment legal o una reclamació legal activa)
- Dret a limitar l'ús d'informació personal sensible —una categoria que inclou números de la Seguretat Social, dades de comptes financers, geolocalització precisa, origen racial o ètnic, informació sanitària i dades biomètriques recollides amb finalitats d'identificació
Aquesta última categoria és on molts petits empresaris es troben desprevinguts. Els rellotges de fitxatge biomètrics són habituals en el comerç minorista, la restauració, els magatzems i la construcció perquè redueixen el frau de fitxar per un company. Segons la CPRA, una empremta digital o un escaneig de la mà utilitzats per fitxar algú són "informació personal sensible", cosa que implica obligacions de notificació i limitació d'ús més estrictes que un full d'hores ordinari.
A la pràctica, el compliment implica un avís de privadesa per escrit que expliqui què recullis i per què, un procés perquè els empleats presentin sol·licituds i —aquesta és la part que sol confondre la gent— almenys dos mètodes designats per presentar aquestes sol·licituds, un dels quals generalment ha de ser un número de telèfon gratuït, més alguna cosa com un formulari web o una adreça de correu electrònic com a segona opció. Una nota adhesiva que digui "envia un correu a RRHH" no compleix la norma.
Les noves normes que entren en vigor l'1 de gener de 2026
A més dels requisits bàsics de la CPRA, l'Agència de Protecció de la Privadesa de Califòrnia va finalitzar el 2025 un nou conjunt de normatives que s'implanten progressivament a partir de l'1 de gener de 2026, i que afecten específicament la manera com els empresaris utilitzen la tecnologia per gestionar la seva plantilla:
- Avaluacions de risc abans d'un tractament d'alt risc. Abans que una empresa coberta iniciï (o continuï) una activitat que suposi un "risc significatiu" —vendre o compartir informació personal, tractar informació personal sensible, utilitzar tecnologia de presa de decisions automatitzada per a una decisió significativa, o utilitzar dades biomètriques per a la verificació d'identitat— ha de completar una avaluació de risc documentada. Si l'activitat ja s'estava duent a terme abans de l'1 de gener de 2026, el termini de l'avaluació s'ajorna fins al 31 de desembre de 2027, cosa que dona un cert marge als programes ja existents.
- Normes sobre tecnologia de presa de decisions automatitzada (ADMT), que s'implanten amb una data de compliment de l'1 de gener de 2027. Aquesta és la que els departaments de RRHH haurien de vigilar de prop: la selecció de currículums assistida per IA, les eines de programació algorítmica de torns i els sistemes automatitzats de puntuació del rendiment utilitzats per a "decisions significatives" sobre l'ocupació, la remuneració o les mesures disciplinàries requeriran notificació al consumidor, un dret d'exclusió voluntària i un dret d'accés.
- Auditories anuals independents de ciberseguretat, que s'implanten segons els ingressos, començant per les empreses més grans el 2028 i arribant a les empreses cobertes més petites el 2030.
Res d'això exigeix un departament de compliment normatiu digne d'una empresa de la llista Fortune 500. Però sí que implica que una petita empresa que utilitzi una eina de seguiment de candidatures ja feta amb classificació de currículums per IA, o la funció de fitxatge biomètric d'un proveïdor de nòmines, ha de llegir realment què fa aquest proveïdor amb les dades —perquè, com a empresari, ets tu qui respon davant els teus empleats i els reguladors, no el proveïdor.
Un escenari realista: el grup de restaurants amb fitxatge per empremta digital
Imagina't un grup de restaurants de 40 persones amb tres locals al comtat de Los Angeles. Utilitza un rellotge de fitxatge biomètric per evitar el frau de fitxar per un company, una plataforma de seguiment de candidatures amb selecció de currículums per IA per gestionar un gran volum de candidats per hores, i un proveïdor de nòmines que emmagatzema dades d'ingrés directe i de retenció fiscal. Per si sol, res d'això sembla inusual —és el funcionament habitual d'un negoci de restauració amb diversos locals. Però mira-ho a través de la lupa de la CPRA: els escanejos d'empremtes digitals són informació personal sensible que requereix un avís específic i una divulgació de la limitació d'ús; la selecció de currículums amb IA és exactament el tipus de tecnologia de presa de decisions automatitzada a què apunten les normatives del 2026-2027; i cada formulari W-4 i d'ingrés directe del sistema de nòmines ara és informació personal que un empleat pot sol·licitar, corregir o demanar que se suprimeixi.
Si aquest grup supera els llindars d'ingressos o de volum de dades de la CPRA, cap dels tres sistemes pot continuar funcionant exactament igual sense un avís de privadesa, un procés documentat per gestionar les sol·licituds dels empleats i —un cop s'implantin les normes ADMT— una manera de notificar als candidats que un algorisme està puntuant el seu currículum i permetre'ls excloure-se'n. Res d'això requereix eliminar la tecnologia. Requereix documentar què fa la tecnologia i donar als empleats la visibilitat i el control que la llei ara els garanteix.
Els candidats a una feina tenen les mateixes proteccions que els contractats
És fàcil pensar en la "privadesa dels empleats" com una cosa que comença el primer dia de feina, però la definició d'"empleat" de la CPRA per a aquests efectes va més enllà. Els candidats a una feina també hi estan coberts, cosa que és rellevant per a qualsevol empresa que faci verificacions d'antecedents, utilitzi programari d'anàlisi de currículums o realitzi avaluacions prèvies a la contractació. Un candidat rebutjat té el mateix dret a saber quina informació personal vas recollir durant el procés de selecció i —subjecte a excepcions com una retenció legal activa— el mateix dret a demanar-te que la suprimeixis. Si el teu sistema de seguiment de candidatures conserva indefinidament els currículums rebutjats "per si de cas", aquesta pràctica de retenció és exactament el tipus de cosa que una avaluació de risc de privadesa està dissenyada per detectar.
On les normes de presa de decisions automatitzada tenen més impacte
Els requisits de l'ADMT mereixen una atenció especial perquè apunten exactament a les eines que les petites empreses van adoptar per estalviar temps en la contractació i la programació de torns: la classificació algorítmica de currículums, la puntuació automatitzada d'entrevistes, el programari de programació de torns que assigna hores segons una puntuació de productivitat, i les eines de seguiment del rendiment que marquen empleats per revisar-los sense que primer hi intervingui una persona. Cap d'aquestes eines està prohibida. Però a partir de l'1 de gener de 2027, utilitzar-les per a una "decisió significativa" —contractació, promoció, mesura disciplinària o acomiadament— requereix donar a la persona afectada un avís clar que s'ha utilitzat ADMT, un dret d'exclusió voluntària en la majoria dels casos, i una manera de sol·licitar quins factors van influir en la decisió. Si el teu conjunt d'eines de RRHH inclou qualsevol eina que es presenti com a "impulsada per IA", és un fort senyal que ha d'estar a la teva llista d'avaluació de risc molt abans que arribi el termini del 2027.
Les sancions són reals, fins i tot per a negocis petits
L'aplicació d'aquesta llei no és hipotètica. Les infraccions poden comportar sancions civils de fins a $2,500 per infracció no intencionada i fins a $7,500 per infracció intencionada, i normalment les sancions s'apliquen per cada persona afectada —cosa que significa que una sol·licitud de dades mal gestionada o una fuga sense xifrar que afecti unes quantes centes de registres d'empleats pot sumar ràpidament per a una empresa d'aquesta mida. Tant el Fiscal General de Califòrnia com l'Agència de Protecció de la Privadesa de Califòrnia tenen autoritat sancionadora, i, a diferència d'algunes lleis estatals, Califòrnia no exigeix un període formal de rectificació abans de tot tipus d'infracció.
Una llista de verificació pràctica per començar
Si ets un empresari cobert (o creus que pots estar a prop del llindar), aquí tens per on començar:
- Fes un inventari del que realment recullis. Nòmina, prestacions, rellotges de fitxatge biomètrics, verificacions d'antecedents, avaluacions de rendiment, dades de seguiment de candidatures —posa-ho tot en una sola llista abans d'escriure'n un avís.
- Marca la informació personal sensible per separat. Els números de la Seguretat Social, la informació sanitària, les dades biomètriques i els números de comptes financers tenen requisits de gestió addicionals.
- Redacta (o actualitza) el teu avís de privadesa per als empleats per reflectir les categories de dades actuals, les finalitats i els períodes de retenció.
- Configura almenys dos canals de presentació de sol·licituds, incloent-hi un número gratuït si estàs obligat a tenir-ne un.
- Pregunta directament als teus proveïdors de tecnologia de RRHH i de nòmines si les seves eines utilitzen presa de decisions automatitzada per a decisions de contractació o de rendiment, i demana-ho per escrit.
- Anota al calendari el termini de l'avaluació de risc rellevant per a la teva empresa —l'1 de gener de 2026 per al nou tractament d'alt risc, el 31 de desembre de 2027 per al tractament anterior a la norma.
Mantén els teus registres financers tan nets com el teu programa de privadesa de dades
Fer bé la gestió de les dades dels empleats sovint deixa al descobert la mateixa mancança que apareix en la comptabilitat: ningú pot produir un registre clar i auditable del que va passar i quan. La mateixa disciplina que fa que respondre a una sol·licitud de privadesa sigui fàcil —saber exactament què tens, on és i qui hi ha accedit— és el que fa que l'època de la declaració d'impostos també sigui indolora. Beancount.io et dona una comptabilitat en text pla totalment transparent i amb control de versions, de manera que cada despesa de nòmina i cost de prestacions té un rastre clar i auditable en comptes d'una caixa negra. Comença gratis i descobreix per què els desenvolupadors i els propietaris d'empreses amb mentalitat financera estan passant a la comptabilitat en text pla.