Salta al contingut principal

Les lleis estatals de privadesa de dades dels empleats s'expandeixen el 2026: noves avaluacions de risc i obligacions de notificació per a RRHH

5 minuts de lecturaMike ThriftMike Thrift
Les lleis estatals de privadesa de dades dels empleats s'expandeixen el 2026: noves avaluacions de risc i obligacions de notificació per a RRHH

La privadesa de dades dels empleats ja no és una qüestió exclusiva dels consumidors. El 2026, una onada de lleis estatals inclou les dades de RRHH — sol·licitants, empleats i contractistes que resideixen a Califòrnia i altres estats coberts — en el mateix règim de privadesa que les dades dels clients, amb avaluacions de risc, minimització i obligacions de notificació que RRHH ha d'assumir.

El canvi més important del 2026: Avaluacions de risc de dades de RRHH segons la CCPA

A partir de l'1 de gener de 2026, els ocupadors subjectes a la Llei de privadesa del consumidor de Califòrnia (modificada per la CPRA) han de dur a terme una avaluació de risc de privadesa abans de participar en moltes activitats que impliquen dades de RRHH — la informació personal de sol·licitants de feina, empleats i contractistes independents que resideixen a Califòrnia.

L'Agència de Protecció de la Privadesa de Califòrnia exigeix l'avaluació per a activitats que presenten un risc significatiu per a la privadesa, incloent-hi:

  • Vendre o compartir dades de RRHH, processar informació personal sensible (biomètrica, geolocalització precisa, dades de salut) o utilitzar presa de decisions automatitzada (selecció amb IA, puntuació de productivitat)
  • Monitoratge dels empleats — tecles premudes, correu electrònic, vídeo, seguiment de ubicació i eines d'IA que puntuen el rendiment o detecten mala conducta

L'avaluació ha d'identificar la finalitat, les categories de dades, la retenció, l'accés i les mitigacions, i s'ha de presentar a la CPPA si ho sol·licita. No hi ha període de curació: una avaluació absent és una infracció en el moment de la presentació, no després d'un avís.

Què més entra en vigor el 2026

  • Noves lleis integrals de privadesa — Indiana, Kentucky i Rhode Island — efectives l'1 de gener de 2026. Indiana (INCDPA), Kentucky (KCDPA) i Rhode Island (RIDPA) s'uneixen al grup del 2025, cadascuna exigint un avís de privadesa per a qualsevol empresa amb un lloc web que pugui recollir dades de residents de l'estat — incloent-hi pàgines de carrera que recullen dades de sol·licitants. Els drets inclouen accés, correcció, supressió i portabilitat; Rhode Island no ofereix període de curació.
  • Esmenes a Oregon, Connecticut i Utah. Efectives el 2026, les esmenes amplien la cobertura a tipus de dades addicionals (ubicació precisa, dades de menors) i endureixen els llindars d'aplicabilitat — portant ocupadors de mercat mitjà a un nou àmbit.
  • Biometria i IA. La Llei BIPA d'Illinois, la CCPA i un mosaic de lleis sobre eines automatitzades de decisions d'ocupació (AEDT) ja regulen el reconeixement facial, rellotges d'empremta digital i contractació impulsada per IA. L'ús per part de RRHH d'entrevistes per vídeo que analitzen expressions facials o veu és d'alt risc en diversos estats.

Què ha de mapejar RRHH ara

  1. Inventari de fluxos de dades de RRHH. Per a cada sistema — ATS, HRIS, nòmines, control horari, beneficis, monitoratge — llista quines dades personals es recullen, on s'emmagatzemen, qui hi pot accedir, quant de temps es retenen i si es venen, comparteixen o s'utilitzen per a decisions automatitzades.
  2. Realitza l'avaluació de risc de la CCPA per a qualsevol processament d'alt risc de dades de RRHH de residents de Califòrnia abans que l'activitat continuï el 2026. Utilitza la plantilla de la CPPA i conserva l'avaluació amb el registre de processament.
  3. Actualitza els avisos de privadesa. Afegeix un avís de privadesa de RRHH independent per a residents de Califòrnia (i per a residents de nous estats on sigui necessari) que divulgui les categories recollides a través del lloc de carrera, les finalitats, la retenció i els drets — separat de l'avís de consumidor.
  4. Minimitza i limita. Sota la MODPA de Maryland (efectiva l'1 d'octubre de 2025) i principis de minimització similars que s'estenen a altres estats, recull només allò que és proporcional a la finalitat de RRHH — un lloc de carrera que sol·licita el número de la Seguretat Social complet abans d'una oferta és sobre-recopilació.
  5. Afegeix RRHH al registre de processament de dades. Les bretxes de dades de RRHH ara activen les mateixes obligacions de notificació que les dades de clients; la resposta a incidents ha d'incloure els sistemes de RRHH.

Toc de comptabilitat

Les avaluacions de risc de privadesa són un cost de compliment i una contingència. Segueix la preparació de l'avaluació, les revisions de privadesa de proveïdors i les reserves de resposta a bretxes com a apunts distintius (Despeses:Compliment:Privadesa) perquè el cost de les noves obligacions del 2026 sigui visible — i perquè una consulta reguladora futura es pugui respondre amb un rastre de comptabilitat, no amb memòria.

Simplifica la teva gestió financera

Les dades dels empleats s'han convertit en dades regulades, amb avaluacions que han de precedir el processament, no seguir-lo. Beancount.io manté mapes de dades de sistemes de RRHH, dates d'avaluació i apunts de revisió de proveïdors amb control de versions — perquè l'avís que publiques coincideixi amb les dades que realment processes. Comença gratuïtament i fes de la privadesa un control, no una reflexió tardana.

Comparteix aquest article