Saltar al contenido principal

Leyes Estatales de Privacidad de Datos de Empleados en 2026: Guía de Registros de RR. HH. para Pequeñas Empresas

Publicado Actualizado por última vez 10 min de lecturaMike ThriftMike Thrift
Leyes Estatales de Privacidad de Datos de Empleados en 2026: Guía de Registros de RR. HH. para Pequeñas Empresas

Veinte estados cuentan ahora con leyes integrales de privacidad de datos vigentes, y a partir del 1 de enero de 2026 esa lista creció para incluir a Indiana, Kentucky y Rhode Island. Si diriges una pequeña empresa y tu idea de "cumplimiento de privacidad de datos" sigue siendo "eso es cosa de California, y yo no facturo 25 millones de dólares, así que no me afecta", vale la pena revisarlo de nuevo. Las normas que más importan para un pequeño empleador ya no giran tanto en torno a tus clientes, sino a los números de seguro social, datos bancarios, notas médicas y registros biométricos del reloj checador de tus propios empleados, guardados en una carpeta (o en un panel de alguna herramienta SaaS) en algún rincón de tu sistema de RR. HH.

Lo confuso es que estas leyes no tratan los "datos de los empleados" de la misma manera en cada estado. California incorpora los registros de RR. HH. dentro de su ley general de privacidad del consumidor. Colorado y Virginia, en su mayoría, excluyen los registros laborales de sus amplios estatutos de privacidad, pero Colorado acaba de añadir una excepción estrecha y agresiva para los datos biométricos que ha tomado por sorpresa a muchas pequeñas empresas. Si eres contable, responsable de operaciones o dueño de un negocio que gestiona la nómina, aquí tienes lo que realmente cambió, a quién le aplica y qué hacer al respecto antes de que la queja de un empleado (o el abogado de un demandante) lo convierta en tu problema.

Por Qué los "Datos de los Empleados" Solían Ser un Punto Ciego

Cuando los estados comenzaron a aprobar leyes integrales de privacidad —Virginia y Colorado en 2021, y la mayoría del resto en los años siguientes—, casi todos adoptaron una estructura similar: definir un "consumidor", otorgarle derechos (acceso, eliminación, corrección, exclusión de la venta de datos) y exigir que las empresas que controlan datos personales respeten esos derechos.

Pero casi todas esas leyes, excepto la de California, definen explícitamente "consumidor" de manera que excluye a alguien que actúa en un contexto laboral. La ley de Colorado lo dice directamente, y la de Virginia también. La lógica era que las relaciones laborales ya están reguladas por el derecho laboral y de empleo, así que los legisladores no quisieron duplicar marcos normativos. El efecto práctico: un empleado en Richmond o Denver, por lo general, no puede invocar la ley de privacidad del consumidor de su estado para exigir que su empleador elimine su expediente personal, corrija una evaluación de desempeño o explique qué infirió sobre él una herramienta interna de análisis de datos.

California tomó el camino contrario. Cuando la exención de datos de empleados de la Ley de Privacidad del Consumidor de California expiró el 1 de enero de 2023, la Ley de Derechos de Privacidad de California extendió todo el abanico de derechos del consumidor —acceso, eliminación, corrección, exclusión y más— a empleados, solicitantes de empleo y contratistas independientes. Para un empleador cubierto en California, un empleado ahora tiene, en esencia, los mismos derechos sobre su expediente de RR. HH. que un cliente sobre su historial de compras.

Esa división importa porque significa que "¿me afecta esto?" no tiene una única respuesta nacional: es una pregunta estado por estado y, cada vez más, tipo de dato por tipo de dato.

California: El Único Estado Donde los Datos de RR. HH. Están Plenamente Regulados

Si tienes empleados o contratistas que residen en California, empieza por aquí.

A quién le aplica. La CCPA/CPRA se aplica a una empresa con fines de lucro que opera en California y cumple con al menos uno de tres umbrales: (1) más de 25 millones de dólares en ingresos brutos anuales, (2) compra, vende o comparte la información personal de 100,000 o más consumidores u hogares de California en un año, o (3) obtiene el 50% o más de sus ingresos anuales de la venta o el intercambio de información personal. Muchas pequeñas empresas asumen que el umbral de 25 millones de dólares en ingresos las exime, pero el segundo y el tercer criterio no tienen nada que ver con los ingresos, y un negocio que usa píxeles de publicidad digital o herramientas de análisis que "comparten" datos con terceros puede superar el umbral de 100,000 personas más rápido de lo esperado una vez que se cuentan juntos empleados, solicitantes de empleo y visitantes del sitio web.

Qué se exige ahora específicamente para los datos de RR. HH. Los empleadores cubiertos deben entregar a empleados y solicitantes un aviso de privacidad que describa qué categorías de información personal recopilan y por qué, atender las solicitudes de acceso, corrección o eliminación de información personal (sujetas a las excepciones legales de retención: no puedes eliminar registros fiscales o de nómina que estás obligado a conservar), y obtener consentimiento antes de ciertos usos de información personal sensible, como números de seguro social, geolocalización precisa o datos de salud.

El cambio de 2026 a vigilar: evaluaciones de riesgo para herramientas automatizadas. A partir del 1 de enero de 2026, California exige una evaluación de riesgo de privacidad documentada antes de usar tecnología de toma de decisiones automatizada (ADMT, por sus siglas en inglés) para tomar una "decisión significativa" sobre un solicitante de empleo, empleado o contratista; piensa en software de filtrado de currículums, puntuación de entrevistas en video, o herramientas algorítmicas de programación de turnos y evaluación de desempeño. El cumplimiento pleno de la ADMT (cosas como darles a los trabajadores una forma de rechazar o apelar una decisión automatizada) se implementa gradualmente hasta el 1 de enero de 2027, pero la obligación de evaluación para el procesamiento previo a 2026 vence a fines de 2027. Si tu negocio usa un sistema de seguimiento de candidatos con clasificación de currículums "impulsada por IA", o una herramienta de gestión de personal que genera automáticamente puntuaciones de desempeño, esta es la parte de la ley que se pasa por alto fácilmente porque está enterrada en las herramientas, no en el papeleo.

Colorado: Los Registros Laborales Están Exentos, Excepto los Biométricos

La Ley de Privacidad de Colorado, al igual que la de Virginia, generalmente excluye la información sobre alguien en su calidad de solicitante de empleo o empleado. Esa exención sigue siendo la regla general. Lo que cambió es una enmienda estrecha pero de gran alcance: la HB24-1130, la Ley de Privacidad de Identificadores y Datos Biométricos, vigente desde el 1 de julio de 2025.

Esta ley elimina los umbrales de tamaño habituales: no importa cuántos residentes de Colorado tengan sus datos procesados; si recopilas un identificador biométrico (un escaneo de huella dactilar, un inicio de sesión por reconocimiento facial, un reloj checador de geometría de la mano) de un residente de Colorado, incluido un empleado, quedas cubierto. Antes de recopilarlo, debes proporcionar aviso y obtener consentimiento afirmativo, específico e informado, no una línea escondida en el manual del empleado. Los empleadores solo pueden condicionar el empleo al consentimiento biométrico para fines de seguridad limitados, como el acceso a una instalación o hardware seguros; no puedes exigirlo para rastrear la ubicación de un empleado o monitorear cuánto tiempo pasa usando una aplicación. También necesitas una política escrita y disponible públicamente que cubra los calendarios de retención, los procedimientos ante incidentes de seguridad y las prácticas de eliminación de datos biométricos.

A quién afecta realmente esto: pequeños fabricantes, almacenes, restaurantes y clínicas que usan relojes checadores de huella dactilar o reconocimiento facial en lugar de tarjetas magnéticas —una forma popular de evitar que un compañero marque la entrada de otro—, además de cualquier negocio que use acceso biométrico a instalaciones o inicio de sesión biométrico en el punto de venta. Si ese eres tú, el razonamiento de "no facturamos 25 millones, así que estamos exentos", que te protege de la mayoría de las leyes de privacidad, aquí no aplica en absoluto.

Virginia: Observa la Tendencia, No (Todavía) un Mandato

La Ley de Protección de Datos del Consumidor de Virginia mantiene su exclusión general para los registros laborales, y no existe, a partir de 2026, un equivalente en Virginia a la excepción biométrica de Colorado. La razón para prestar atención de todos modos es el patrón: Colorado desprendió una porción de la exención laboral en cuanto un tipo de dato específico (los biométricos) se convirtió en un riesgo visible. Illinois lleva más de una década con una ley dedicada de privacidad biométrica que incluye un derecho de acción privado, y ha generado algunos de los mayores acuerdos relacionados con privacidad laboral del país. Que Virginia, u otro estado, recorte su propia excepción de datos de empleados —para biométricos, para herramientas de contratación con IA, o para algo más— es cuestión de cuándo, no de si ocurrirá. Adoptar ahora el hábito de documentar qué datos de empleados recopilas y por qué significa que no estarás corriendo cuando tu estado siga el mismo camino.

Una Lista Práctica para Pequeños Empleadores

No necesitas un departamento de cumplimiento para hacer bien lo básico:

  1. Haz un inventario de lo que realmente recopilas. Números de seguro social y datos bancarios para la nómina, información de salud para las solicitudes de licencia, datos biométricos de cualquier reloj checador o sistema de acceso, y cualquier cosa que una plataforma de RR. HH. o de seguimiento de candidatos infiera automáticamente (como una "puntuación de compromiso" o una clasificación automatizada de candidatos).
  2. Revisa tu reloj checador. Si escanea una huella dactilar o un rostro, probablemente necesites una política biométrica escrita y consentimiento documentado, sin importar tus ingresos.
  3. Lee los contratos de tus proveedores. Los proveedores de nómina, los servicios de verificación de antecedentes y los sistemas de seguimiento de candidatos deben comprometerse contractualmente a proteger los datos que les entregas: "cumple con SOC 2" es un punto de partida, no un sustituto de un acuerdo escrito de procesamiento de datos.
  4. Si tienes empleados en California, define ahora el proceso de solicitudes. Alguien debe encargarse de responder a una solicitud de acceso, corrección o eliminación dentro del plazo legal, y alguien debe saber qué registros estás legalmente obligado a conservar pese a una solicitud de eliminación (los registros fiscales, por ejemplo).
  5. No confíes en "mi estado exime los registros laborales" como un escudo permanente. Es cierto hoy en la mayoría de los estados, pero Colorado acaba de demostrar lo rápido que puede surgir una excepción estrecha.

Dónde Encaja la Contabilidad en la Historia del Cumplimiento

Nada de esto tiene que ver realmente con el software de contabilidad, sino con saber qué datos sensibles viven dónde y poder mostrar tu trabajo si alguna vez un regulador o un empleado pregunta. Eso es tanto un problema de registro contable como uno legal. Si tus registros financieros viven en formatos opacos y propietarios, dispersos entre varias herramientas, resulta genuinamente difícil auditar quién tiene acceso a qué, o demostrar que no estás conservando datos por más tiempo del que dice tu política.

Beancount.io adopta el enfoque contrario: contabilidad en texto plano y controlada por versiones, donde cada asiento es transparente, auditable y está bajo tu control, sin un proveedor de caja negra que retenga como rehén tu historial financiero. No te escribirá tu política de consentimiento biométrico, pero si "quién puede ver estos datos y por cuánto tiempo" es una pregunta que quieres poder responder con claridad en todo tu negocio, empezar con registros financieros que posees por completo es un buen lugar para construir ese hábito. Comienza gratis y descubre cómo se ve la contabilidad en texto plano en la práctica.

Comparte este artículo