Si teniu fins i tot una persona que viu a Califòrnia, el W-4 que teniu en fitxer, el número de compte per a la domiciliació bancària i les hores que registreu cada període de pagament no són només registres de nòmina. Des de l'1 de gener de 2023 són la informació personal d'aquesta persona segons la llei de privacitat estatal, amb els mateixos drets de conèixer, suprimir i corregir que qualsevol consumidor que navegui pel vostre lloc web. I mentre Colorado i Virgínia han pres un camí diferent, les noves esmenes de 2025 i 2026 signifiquen que no podeu confiar en una "exempció d'empleats" per ignorar la privacitat de la nòmina enlloc — especialment si feu servir rellotges de fitxatge biomètrics, eines de contractació amb IA o un proveïdor de nòmines al núvol.
La bona notícia: la solució no és un projecte legal específic per a cada estat. És un conjunt curt d'hàbits — un avís clar, un mapa de dades, un calendari de retenció, contractes honestos amb proveïdors i un pla de resposta — que satisfan l'estat més estricte (Califòrnia) i us porten el 90% del camí a tot arreu més.
Per què les dades de nòmina es van convertir en "informació personal"
Durant anys, la primera llei integral de privacitat del país, la California Consumer Privacy Act (CCPA) modificada per la California Privacy Rights Act (CPRA), incloïa una exempció temporal per a les dades de la força laboral. Els ocupadors només havien de donar un avís de privacitat i mantenir les dades raonablement segures.
Aquesta exempció va caducar el 31 de desembre de 2022. No es va renovar. L'1 de gener de 2023, els empleats, sol·licitants de feina, contractistes independents de Califòrnia, i fins i tot els contactes d'emergència i beneficiaris de prestacions es van convertir en "consumidors" complets a efectes de privacitat.
Dues altres lleis integrals primerenques van prendre l'enfocament contrari. La Virginia Consumer Data Protection Act (VCDPA), efectiva l'1 de gener de 2023, i la Colorado Privacy Act (CPA), efectiva l'1 de juliol de 2023, defineixen "consumidor" com un resident que actua només en un context individual o domèstic — excloent explícitament qualsevol persona que actuï en un context comercial o laboral. Sota aquesta definició, els fitxers habituals de RRHH i nòmines queden fora de la CPA i la VCDPA.
Llavors, per què la vostra llista de tasques encara diu que heu de tractar les dades de nòmina com a protegides als tres estats? Perquè el mosaic ha canviat.
- Les regulacions de Califòrnia de 2026 eleven el llistó un altre cop (més avall).
- Colorado, des de l'1 de juliol de 2025, ha reintroduït els identificadors biomètrics a la seva llei per a empleats i sol·licitants — empremtes dactilars, cara, veu, escàners oculars recollits amb un rellotge de fitxatge o una credencial de seguretat ara activen els deures de la CPA encara que la resta del fitxer de nòmina no ho faci.
- A Colorado, les regles d'IA separades de 2026 ara imposen deures d'avís i revisió humana quan les eines de presa de decisions automatitzada influeixen materialment en la contractació, el pagament, la promoció o l'acomiadament — drets que la CPA mateixa no dona als empleats.
- Virgínia no ha portat les dades laborals generals de nou a la VCDPA, però el seu augment legislatiu de 2026 — transparència salarial, expansió de la Human Rights Act a ocupadors amb cinc treballadors i nova llicència per a processadors de nòmines — mostra la mateixa direcció: la informació de la força laboral es tracta com a sensible i regulada.
A mitjan 2026, uns 20 estats tenen lleis integrals de privacitat del consumidor en vigor o signades, la majoria seguint el model de context domèstic de Virgínia/Colorado. Califòrnia continua sent l'únic que cobreix completament la relació laboral. Si opereu en un o més d'aquests estats — o teniu empleats remots que ho fan — la postura més segura i senzilla és tractar les dades de nòmina a tot arreu com si estiguessin dins de l'abast.
La realitat dels tres estats
Califòrnia: Totalment coberta, i més exigent el 2026
Qui està cobert? Sou una "empresa" subjecta a la CCPA/CPRA si feu negocis a Califòrnia i compliu qualsevol d'aquests llindars ajustats per al 2024: ingressos bruts anuals de més de 25 milions de dòlars; gestioneu la informació personal de 100.000 o més residents o llars de Califòrnia en un any; o deriveu el 50% o més dels ingressos anuals de la venda o compartició d'informació personal. Els proveïdors de serveis i contractistes que processen dades en nom vostre tenen els seus propis deures.
Si teniu un sol resident de Califòrnia a la nòmina, les seves dades compten per al llindar de 100.000 residents juntament amb els vostres clients i visitants del lloc web. Moltes petites empreses amb una llista de clients modesta superen el llindar precisament perquè els registres de la força laboral els hi empenyen.
Quins drets tenen els treballadors? Els mateixos que els consumidors:
- Dret a saber què heu recollit, les vostres fonts, finalitats i amb qui ho heu compartit
- Dret a suprimir, subjecte a excepcions de retenció legal (registres fiscals, salarials i de prestacions que heu de conservar)
- Dret a corregir informació inexacta
- Dret a excloure's de la venda o compartició d'informació personal i a limitar l'ús d'Informació Personal Sensible
- Dret a la no discriminació per exercir aquests drets
Què compta com a Informació Personal Sensible? La nòmina marca gairebé totes les caselles: números de la Seguretat Social, números de carnet de conduir o passaport, comptes financers amb credencials d'inici de sessió, geolocalització precisa (telèfon de l'empresa o GPS de la flota), origen racial o ètnic i dades biomètriques.
Què hi ha de nou l'1 de gener de 2026? El 23 de setembre de 2025, la California Privacy Protection Agency va obtenir l'aprovació final per a la seva actualització de les regulacions de la CCPA. Els canvis principals entren en vigor l'1 de gener de 2026, amb terminis de compliment esglaonats:
- Avaluacions de risc per al processament d'alt risc — inclòs qualsevol ús d'Informació Personal Sensible, venda/compartició o presa de decisions automatitzada — són obligatòries a partir de l'1 de gener de 2026, amb documentació que s'ha de posar a disposició de la CPPA a petició i presentació formal abans de l'1 d'abril de 2028.
- Regles de tecnologia de presa de decisions automatitzada (ADMT), amb drets a avís, exclusió i explicació, entren en vigor l'1 de gener de 2027.
- Auditories anuals de ciberseguretat per un professional independent són obligatòries segons un calendari basat en ingressos: certificació abans de l'1 d'abril de 2028 per a empreses de més de 100 milions de dòlars, l'1 d'abril de 2029 per a 50-100 milions de dòlars, i l'1 d'abril de 2030 per a menys de 50 milions de dòlars.
Per a un petit ocupador que fa servir un filtre de currículums amb IA, una puntuació de productivitat o una eina de pagament dinàmic — fins i tot a través d'un proveïdor — aquests ja no són assumptes futurs.
Compliment: El Fiscal General de Califòrnia i la CPPA poden presentar accions civils. Les violacions intencionals sota la CCPA arriben als 7.500 dòlars per violació; les no intencionals són de 2.500 dòlars cadascuna, amb un període de correcció de 30 dies que ja no està garantit. Els empleats també tenen un dret d'acció privat limitat per a violacions de dades causades per no implementar una seguretat raonable.
Colorado i Virgínia: Exempts, però no com us penseu
L'exempció base és àmplia. Sota la CPA i la VCDPA, un empleat que fitxa o un contractista que presenta una factura no és un "consumidor". No els deveu els drets complets d'estil CCPA de conèixer/suprimir/excloure's per als fets habituals de la nòmina.
Això sorprèn els propietaris que assumeixen que cada estat reflecteix Califòrnia. És per això que les llistes de verificació nacionals que diuen "la VCDPA i la CPA no s'apliquen a les dades de RRHH" eren tècnicament correctes el 2023-2024.
L'excepció que importa a Colorado: La House Bill 1130, l'Esmena Biomètrica, efectiva l'1 de juliol de 2025, anul·la l'exempció en una àrea d'alt risc. Si recolliu identificadors biomètrics d'empleats o sol·licitants — empremta dactilar o escàner de mà per a un rellotge de fitxatge, escàner facial per a l'accés a l'edifici, empremta de veu per a l'autenticació telefònica — ara sou un "controlador" d'aquestes dades sota la CPA, fins i tot per a treballadors.
Aleshores heu de:
- Adoptar i publicar un calendari escrit de retenció i destrucció biomètrica
- Obtenir consentiment abans de la recollida, excepte per a finalitats estretes d'accés de seguretat definides per llei
- Utilitzar les dades biomètriques només per a la finalitat revelada, conservar-les només el temps necessari i suprimir-les segons un calendari definit
- Protegir-les amb mesures de seguretat raonables i tenir un pla escrit de resposta a incidents
- Estar preparats per produir documentació al Fiscal General o als fiscals de districte, que fan complir l'esmena (sense dret d'acció privat)
La definició d'empleat és àmplia — temps complet, temps parcial, a dispensa, contractistes, subcontractistes, becaris, fellows — així que l'empremta dactilar d'un subcontractista de construcció a la tauleta del vostre lloc compta.
La llei separada d'intel·ligència artificial de Colorado, com es va re-adoptar el maig de 2026, va més enllà. Un ocupador que utilitza una ADMT coberta per influir materialment en una decisió laboral conseqüent ha de donar un avís previ, i després d'una acció adversa oferir al treballador l'oportunitat de corregir dades personals inexactes i obtenir una revisió humana. Aquests deures existeixen encara que la CPA mateixa encara exclogui els registres laborals generals.
Virgínia continua exempta d'ocupació per a dades generals, però dues tendències de 2026 tanquen la bretxa pràctica:
- El llindar per ser un ocupador cobert es va reduir en altres llocs. La Human Rights Act de Virgínia ara s'aplica a ocupadors amb cinc o més empleats des de l'1 de juliol de 2026, i la seva llei de transparència salarial requereix rangs salarials a les ofertes. Les empreses que actualitzen els manuals per a aquestes lleis estan descobrint que els seus fitxers de RRHH estan sotmesos a un escrutini més proper de totes maneres.
- L'absència federal impulsa l'acció estatal. Sense una llei federal integral de privacitat, el model de Virgínia — 100.000 residents o 25.000 si veneu dades, més avaluacions de protecció de dades per a publicitat dirigida, venda de dades, perfilat i processament de Dades Sensibles — deixa la majoria de microempreses fora de la VCDPA. Però si sou per sobre del llindar per a dades de clients, els auditors i clients cada cop esperen que apliqueu la mateixa higiene a les dades dels empleats.
Conclusió pràctica: no comercialitzeu una política de "els empleats de Virgínia no tenen drets de privacitat". L'estatut diu que els fitxers de nòmina ordinaris no són dades personals del consumidor sota la VCDPA, però el número de la Seguretat Social d'un resident de Virgínia en un W-2 encara és una Dada Sensible sota el vostre deure de notificació de violacions, i el contracte del vostre processador de nòmines encara necessita les mateixes proteccions que construïu per als treballadors de Califòrnia.
El mosaic que realment heu de seguir
A partir de 2026, lleis integrals amb llindars variats, definicions de Dades Sensibles i drets estan en vigor o signades a Califòrnia, Virgínia, Colorado, Connecticut, Utah, Texas, Oregon, Delaware, Montana, Iowa, Indiana, Tennessee, Florida i altres. Variables clau:
- Llindars: 100.000 consumidors és comú (Virgínia, Colorado, molts seguidors), però Califòrnia utilitza 100.000 residents/llars i Texas fa servir o bé 100.000 o 25.000 si veneu dades. Una petita marca de comerç electrònic amb una gran llista de clients pot estar dins de l'abast fins i tot amb cinc empleats.
- Dades Sensibles: Sempre inclou el número de la Seguretat Social, geolocalització precisa, biomètrics, salut i dades de menors, però alguns estats afegeixen categories addicionals.
- Drets i apel·lacions: Tots donen drets a conèixer/accedir, corregir, suprimir i excloure's de la publicitat dirigida/venda. La majoria requereixen un procés d'apel·lació i una resposta en 45 dies (amb una pròrroga de 45 dies).
- Avaluacions: La majoria requereixen avaluacions de protecció de dades per al processament d'alt risc abans de començar, i produir-les a petició del Fiscal General en 30 dies.
- Compliment: Gairebé tots són només del Fiscal General, amb períodes de correcció que s'estrenyen o desapareixen. El compliment de l'agència de Califòrnia és el més actiu, i les seves batudes d'investigació de 2026 del Fiscal General han apuntat específicament als avisos de la força laboral dels ocupadors.
No necessiteu 20 programes de privacitat. Necessiteu un programa defensable adaptat als requisits més estrictes entre els estats on viuen els vostres treballadors.
Què compta com a informació personal de nòmina
Feu-ne un mapa una vegada i veureu per què els reguladors es preocupen:
- Identificadors principals: Nom, àlies, número de la Seguretat Social, carnet de conduir o ID estatal, passaport, data de naixement, correu electrònic i telèfon personals, adreça de casa
- Financers: Número de compte bancari i codi de transferència per a la domiciliació bancària, números de targeta de nòmina, taxa salarial, hores treballades, deduccions, embargaments, eleccions de 401(k), concessions d'accions o opcions
- RRHH sensibles: Raça, ètnia o origen nacional que recolliu per a EEO-1 o acció afirmativa; documents de ciutadania o autorització de treball; notes de discapacitat o adaptacions; registres de baixes i compensació de treballadors
- Seguretat i vigilància: Nom d'usuari + contrasenya per a HRIS, registres d'accés amb credencial, captures de CCTV, empremta dactilar o escàner facial per a rellotges de fitxatge, enregistraments de veu de centres de servei
- Rendiment: Avaluacions, notes disciplinàries, investigacions, monitoratge de dispositius o vehicles de l'empresa
Cada categoria anterior és o bé "informació personal" a tot arreu o bé "Informació Personal Sensible" a Califòrnia. Un full de càlcul amb noms i salari net no és, doncs, un fitxer de baix risc — és un registre de Dades Sensibles.
Les obligacions principals de l'ocupador que no podeu ignorar
1. Doneu un avís de privacitat de la força laboral en el moment de la recollida
Califòrnia requereix un avís previ que indiqui:
- Categories d'informació personal que recolliu i les finalitats de cadascuna
- Quant de temps conserveu cada categoria (o els criteris que feu servir)
- Si la veneu o compartiu, i les categories de tercers
- Les vostres pràctiques de retenció i seguretat i els drets que l'individu pot exercir
Feu-ho fins i tot si creieu que esteu per sota del llindar de la CCPA. L'avís en si té un cost baix, satisfà els treballadors de Califòrnia i serveix també com el document de transparència que cada Fiscal General estatal demana primer. Publiqueu-lo al vostre portal de RRHH, incloeu-lo a les cartes d'oferta i lliureu-lo a cada nou contractat juntament amb el W-4.
2. Minimitzar, després documentar per què conserveu el que conserveu
La llei de privacitat diu: recolliu només el que necessiteu per a una finalitat revelada, conserveu-ho no més temps del necessari. La llei fiscal i salarial diu: conserveu-ho durant anys. Ambdues són certes — les combineu amb un calendari de retenció escrit.
- Registres de nòmina i temps: 3 anys segons la FLSA federal i moltes lleis salarials estatals; conserveu el càlcul subjacent d'hores i pagament, no només el rebut final de nòmina.
- Registres fiscals (W-4, W-2, retencions estatals, presentacions d'atur): 4 anys després que l'impost sigui degut, segons l'IRS (i fins a 7 anys si voleu defensar una posició de deute incobrable o valor sense valor — el marc "3-4-6-7").
- Prestacions i Formularis 5500, COBRA, FMLA: 6 a 8 anys és el consell habitual.
- Fitxers de sol·licitud i currículum per a no contractats: 1 any (3 anys per a contractistes federals) segons la EEOC.
- Plantilles biomètriques: Colorado requereix la supressió quan la finalitat inicial s'ha complert o dins d'un calendari explícit que publiqueu — sovint 30 dies després que l'ocupació acabi tret que hi hagi una disputa pendent que requereixi més temps.
- Registres de seguretat i revisions d'accés: Alineeu-los amb el vostre cicle d'auditoria de ciberseguretat, conservant generalment almenys 12 mesos de registres d'accés per a l'auditoria.
Escriviu el calendari, publiqueu els terminis al vostre avís i assigneu responsables per a la supressió. Un recordatori que "suprimim les plantilles biomètriques 30 dies després de l'acomiadament tret que hi hagi una reclamació salarial pendent" val més que un genèric "conservem les dades tant com calgui".
3. Tracteu la seguretat com un estàndard de raonabilitat que pugueu demostrar
El dret d'acció privat de la CCPA per a violacions gira sobre si heu implementat "procediments i pràctiques de seguretat raonables". Les regulacions d'auditoria de ciberseguretat de 2026 donen dents a aquesta frase:
- Xifreu els números de la Seguretat Social i comptes bancaris en repòs i en trànsit, incloses les exportacions a Excel i còpies de seguretat
- Activeu l'autenticació multifactor per al vostre HRIS, nòmines i recursos compartits de fitxers on viuen aquestes dades
- Limiteu l'accés per rol: els administradors de nòmines veuen comptes bancaris; els gestors veuen aprovacions de temps, no números de la Seguretat Social; TI veu registres, no contingut
- Registreu i reviseu l'accés mensualment — qui va veure o exportar nòmines, qui va canviar detalls de domiciliació bancària
- Teniu un pla de resposta a incidents provat que cobreixi les dades de RRHH, no només les de clients, amb un flux de treball de producció d'avaluació en 30 dies
- Conserveu la vostra pista d'auditoria durant cinc anys
No necessiteu un equip SOC empresarial per complir la prova de raonabilitat per a petites empreses. Necessiteu MFA, xifratge, accés de mínim privilegi i un pla escrit que practiqueu realment una vegada a l'any.
4. Construïu un flux de treball senzill per a sol·licituds de drets
Fins i tot si esteu exempts a Virgínia o Colorado, feu servir el mateix flux de treball únic per a qualsevol treballador a qualsevol estat:
- Una bústia única (privacy@ o hr-privacy@) i un formulari web o en paper que capturi la verificació d'identitat sense recollir més dades sensibles
- Un pas de verificació proporcional al risc (per a dades de nòmina, verifiqueu la identitat abans de revelar un número de la Seguretat Social — mai envieu un número complet de la Seguretat Social sense xifrar per correu electrònic)
- Un termini de 45 dies amb una pròrroga documentada de 45 dies si cal
- Una comprovació de retencions legals que impedeixin la supressió: reclamacions salarials obertes, retencions per litigis, períodes de retenció fiscal o presentacions finals del proveïdor de nòmines
Feu una simulació una vegada: un antic empleat demana suprimir "tot el que teniu sobre mi". La vostra resposta no és un sí o no rotund — és una carta que enumera què heu suprimit, què heu conservat i per què (citant l'estatut de retenció i la finalitat), i com poden apel·lar.
5. Arregleu els contractes amb els proveïdors abans de la violació
El vostre proveïdor de nòmines (ja sigui ADP, Gusto, QuickBooks Workforce o una PEO) és el vostre proveïdor de serveis o processador a efectes de privacitat. Cada llei integral requereix un contracte escrit que:
- Limiti el proveïdor a utilitzar la informació personal només per proporcionar el servei de nòmines
- Prohibeixi vendre-la o compartir-la i exigeixi confidencialitat a qualsevol persona que hi tingui accés
- Obligui el proveïdor a ajudar-vos a respondre sol·licituds de drets i a suprimir o retornar les dades en acabar el contracte
- Requereixi seguretat raonable, notificació de violacions sense demora indeguda (i dins d'un SLA negociat, sovint 24 a 72 hores) i cooperació amb les avaluacions
Comproveu dues clàusules en particular el 2026: la presentació automàtica i l'estatus de corredor de dades. QuickBooks Workforce, per exemple, ara presenta automàticament certs formularis fiscals de nòmines des de l'1 de juliol de 2026 — perdeu un punt de control d'aprovació manual i guanyeu una dependència de la seguretat i precisió del proveïdor. Assegureu-vos que el DPA cobreixi aquesta via de presentació. I si el vostre proveïdor monetitza punts de referència de compensació desidentificats, confirmeu si el vostre estat ho tracta com una "venda" o "compartició" i si necessiteu un mecanisme d'exclusió.
6. Feu una avaluació de risc de privacitat abans de moviments d'alt risc
Sota les regles de Califòrnia de 2026 i comú a tot el mosaic, heu d'avaluar abans de:
- Implementar un nou rellotge de fitxatge biomètric o un monitor continu de productivitat
- Alimentar dades de sol·licitants a través d'una eina de cribratge o puntuació amb IA
- Començar a vendre informació de pagaments a una cooperativa de referències o permetre que un corredor de prestacions revengui dades
- Llançar un pilot de monitoratge d'empleats que faci un seguiment de pulsacions de teclat, ubicació o sentiment de xats
L'avaluació no ha de ser de 40 pàgines per a una botiga de deu persones. Una pàgina per iniciativa — finalitat, categories de dades, necessitat, riscos per als treballadors, salvaguardes i risc residual — mantinguda en fitxer i produïda en 30 dies si el Fiscal General ho demana, satisfà la forma. Fer-ho abans de la compra us evita adquirir una eina les pràctiques de dades de la qual no podreu defensar després.
Una llista de verificació pràctica de 30 dies per a petits ocupadors
Utilitzeu-la com a llista de treball amb el vostre comptable, administrador de nòmines i especialista informàtic. Està adaptada al sostre de Califòrnia perquè us cobreixi en altres llocs.
Setmana 1 — Saber què teniu
- Enumereu cada lloc on viuen les dades de nòmina i RRHH: HRIS, plataforma de nòmines, aplicació de seguiment de temps, portal de prestacions, recursos compartits de fitxers, fulls de càlcul locals, correu electrònic, fitxers de personal en paper i els ordinadors portàtils de qualsevol persona que exporti dades
- Redacteu un mapa de flux de dades: categories de dades → finalitat → sistema → qui hi té accés → destinataris tercers
- Inventari de quins empleats i contractistes viuen a quins estats
Setmana 2 — Informeu la gent amb honestitat
- Publiqueu o actualitzeu el vostre avís de privacitat de la força laboral (l'anglès més qualsevol llengua parlada pel 10% o més de la vostra força laboral és una bona pràctica)
- Afegiu l'avís al paquet d'incorporació i a la vostra intranet
- Documenteu el vostre calendari de retenció amb terminis específics i la llei que impulsa cadascun
Setmana 3 — Enduriu els controls
- Activeu la MFA i el xifratge per a cada sistema que toqui números de la Seguretat Social o comptes bancaris
- Reduïu l'accés al mínim privilegi — auditeu un grup de permisos HRIS per setmana fins que estigui net
- Signeu o actualitzeu els DPA amb els vostres proveïdors de nòmines, prestacions, verificació d'antecedents i reclutament; confirmeu els SLA de notificació de violacions i les clàusules de supressió en sortir
Setmana 4 — Prepareu-vos per respondre
- Activeu el formulari únic de sol·licitud de drets i el registre de seguiment de 45 dies
- Escriviu un annex de resposta a incidents d'una pàgina per a dades de RRHH, amb arbre de trucades i plantilles de notificació a clients/empleats
- Feu una simulació de sol·licitud de supressió i una violació simulada d'ordinador portàtil perdut; arregleu el que trobeu
Continu
- Trimestral: reviseu els registres d'accés, proveu la vostra capacitat de produir un mapa de dades i una avaluació de risc en 30 dies
- Anual: actualitzeu l'autoavaluació d'auditoria de ciberseguretat, re-certifiqueu els DPA dels proveïdors i formeu els gestors sobre "no represàlies" per sol·licituds de privacitat
No necessiteu acabar-ho tot en un mes per progressar. Completar el mapa de dades, l'avís, la MFA i el DPA del proveïdor en 30 dies ja us posa per davant de la majoria d'ocupadors de menys de 100 empleats inclosos a les revisions del Fiscal General.
Tres punts calents que ensopeguen les petites empreses el 2026
Rellotges de fitxatge amb empremta dactilar
Un rellotge de fitxatge de 3.000 dòlars amb lector d'empremtes sembla una millora de fiabilitat — sense fitxatge per amics, sense targetes perdudes. També és una dada biomètrica: altament sensible, immutable i ara regulada separadament dels números de nòmina que l'envolten.
L'esmena biomètrica de Colorado és el senyal més clar, però la Biometric Information Privacy Act d'Illinois i les seves imitadores van inspirar el llenguatge de Colorado i encara exposen drets d'acció privats. Si utilitzeu biomètrics en qualsevol lloc:
- Oferiu una alternativa no biomètrica i documenteu el consentiment (o una excepció estreta justificada per seguretat si el vostre estatut ho permet)
- Publiqueu el calendari escrit de retenció i destrucció abans d'inscriure la primera empremta
- Conserveu les plantilles només al dispositiu o en un emmagatzematge xifrat, no al full d'exportació de nòmines
Si podeu aconseguir un fitxatge fiable amb credencial + PIN, elimineu una categoria regulada sencera.
IA en contractació, programació i pagament
Un filtre amb IA que analitza currículums, un optimitzador de programació que prediu qui faltarà o una eina de pressupost salarial que recomana augments compta com a ADMT sota les regulacions de Califòrnia de 2026. Fins i tot si sou un usuari petit del producte d'un gran proveïdor, sou l'empresa que el desplega.
Abans de la renovació, demaneu al vostre proveïdor: la lògica en llenguatge planer, proves de biaix de les dades d'entrenament, precisió en el vostre context i com un treballador pot impugnar un resultat. Poseu aquesta documentació al vostre fitxer d'avaluació de risc. Califòrnia ho esperarà; la Llei d'IA de Colorado també ho farà; i una avaluació de bona fe és la millor evidència que una decisió salarial adversa no va ser arbitrària.
El vostre proveïdor de nòmines és el vostre risc de concentració més gran
Tant si feu servir Intuit, ADP, Gusto, Rippling o la presentació massiva d'un CPA local, aquest proveïdor té cada número de la Seguretat Social, cada compte bancari i cada import de salari net de cada treballador. Les violacions de MoveIT de 2024 van ensenyar als petits ocupadors que una violació del proveïdor és el seu deure de notificació als treballadors.
Confirmeu per escrit: el proveïdor conserva les dades sota la seva pròpia política de privacitat després que marxeu? Durant quant de temps? Podeu exigir la supressió o el retorn? Qui és a la llista de subprocessadors i com us notifiquen els canvis? I com que molts proveïdors ara inclouen punts de referència o "informació del sector", confirmeu si la vostra configuració exclou les vostres dades de qualsevol programa de venda desidentificada.
On la comptabilitat troba la privacitat — i com aconseguir la separació correcta
La comptabilitat i la privacitat estiren en direccions oposades, i un bon pla de comptes més disciplina de fitxers les reconcilia.
La privacitat diu: no conserveu informació personal més temps del necessari. La comptabilitat i la llei fiscal diuen: conserveu els registres de nòmines, còpies de W-2/W-4, registres de temps i informes de deduccions de prestacions durant 3 a 8 anys segons el tipus de registre. La resposta no és triar-ne una. És conservar els registres comptables al nivell resumit que necessiteu i els identificadors personals només on els necessiteu.
Hàbits comptables pràctics:
- Sistemes de registre separats. Conserveu el vostre llibre major i registre de nòmines amb l'ID d'empleat o l'ID de nòmina com a clau; conserveu la concordança SSN-nom al HRIS, no a l'exportació comptable que s'envia per correu electrònic mensualment.
- Bloquegeu l'exportació. Quan journalitzeu la nòmina de la plataforma de nòmines al llibre major, exporteu imports i comptes sense números de la Seguretat Social i restringiu qui pot executar un informe detallat que inclogui SSN.
- Anomeneu els vostres fitxers amb honestedat. "Payroll-2026-01-Report-ID-only.xlsx" diu a un futur comprador o auditor que heu minimitzat per disseny; "Payroll-everything.xlsx" convida a una expansió de l'abast quan arriba una sol·licitud de drets o una avaluació de violacions.
- Integreu la retenció al tancament. Afegiu un pas a la llista de verificació de final d'any: arxiveu el detall de nòmines a emmagatzematge xifrat amb registre d'accés, purgeu les baixades locals i anoteu la data de supressió al vostre registre de retenció.
No eliminareu els conflictes de retenció, però els convertireu de "conservem-ho tot per sempre perquè la comptabilitat ho va dir" a "conservem aquest registre de nòmines durant quatre anys perquè el Revenue Procedure de l'IRS i la divulgació de retenció de la CCPA ho diuen, i suprimim la plantilla biomètrica 30 dies després de la sortida perquè Colorado ho diu".
Mantingueu la privacitat de la vostra nòmina i els vostres llibres alineats des del primer dia
Tractar les dades de nòmina com a informació personal protegida ja no és només una preocupació de Califòrnia — és el mínim pràctic per contractar qualsevol persona a través del creixent mosaic de privacitat estatal el 2026. La mateixa diligència que fa que els vostres registres financers siguin dignes de confiança — un mapa clar d'on viuen les dades, un calendari de retenció que realment seguiu i controls d'accés que podeu demostrar — és el que les regles d'avaluació de risc i auditoria de ciberseguretat de Califòrnia de 2026 ara us demanen que mostreu.
Beancount.io us dona aquesta base en el costat financer: comptabilitat en text pla i controlada per versions que és totalment transparent, auditable i preparada per a IA — sense caixes negres, sense dependència, i una història completa de cada canvi als vostres llibres. Combineu aquesta disciplina amb un avís senzill de privacitat de la força laboral i un contracte de proveïdor que hàgiu llegit de debò, i estareu preparats per al que afegeixin les properes esmenes estatals.
Comença gratis i mira per què desenvolupadors i professionals financers estan canviant a la comptabilitat en text pla.