Saltar al contenido principal

Las nuevas normas de privacidad de California de 2026 ahora cubren la nómina, los datos biométricos y de salud de los empleados

Publicado Actualizado por última vez 12 min de lecturaMike ThriftMike Thrift
Las nuevas normas de privacidad de California de 2026 ahora cubren la nómina, los datos biométricos y de salud de los empleados

Si diriges una pequeña empresa en California y pensabas que la ley de privacidad del consumidor era algo de lo que solo debían preocuparse las grandes tecnológicas, 2026 es el año en que esa suposición deja de sostenerse. Los datos de empleados y solicitantes de empleo que tu negocio recopila todos los días —números de seguro social en un formulario W-4, un reloj de fichaje con huella dactilar, una nota médica para una licencia FMLA, incluso el currículum que un solicitante te envió por correo— ahora están claramente dentro de la ley de privacidad de California, y una nueva ronda de regulaciones estatales que entra en vigor el 1 de enero de 2026 eleva otra vez el listón sobre cómo debe manejarse esa información.

Cómo los datos de los empleados terminaron cubiertos por una ley de privacidad "del consumidor"

Cuando se aprobó por primera vez la Ley de Privacidad del Consumidor de California (CCPA), los empleadores recibieron un respiro: una exención implicaba que los datos sobre tus propios empleados, solicitantes de empleo y contratistas quedaban en gran parte excluidos mientras los legisladores diseñaban reglas específicas para el ámbito laboral. Esa exención siempre fue temporal, y expiró el 1 de enero de 2023, cuando las enmiendas de la Ley de Derechos de Privacidad de California (CPRA) entraron en pleno vigor. Desde entonces, los archivos de RR. HH., los registros de nómina, los datos de inscripción a beneficios y los sistemas de seguimiento de candidatos se tratan igual que el historial de compras de un cliente: como información personal sujeta a las reglas de acceso, eliminación, corrección y divulgación de la ley.

Esa única fecha de expiración transformó una enorme cantidad de papeleo empresarial ordinario. Cada formulario I-9, cada formulario de depósito directo, cada evaluación de desempeño, cada escaneo en un reloj biométrico —todo eso es ahora información personal que un empleado tiene el derecho legal de ver, corregir y, en muchos casos, eliminar.

Quién realmente debe cumplir

No todas las pequeñas empresas están obligadas, y los umbrales importan más de lo que sugieren los titulares. La CPRA se aplica a una empresa con fines de lucro que opera en California y recopila información personal de residentes californianos (incluidos empleados) si cumple con al menos uno de estos criterios:

  • Ingresos brutos anuales superiores a $25 millones (al 1 de enero del año calendario), o
  • Compra, vende o comparte la información personal de 100,000 o más consumidores, hogares o dispositivos californianos al año, o
  • Obtiene el 50% o más de sus ingresos anuales de la venta o el intercambio de información personal de los consumidores

Muchos empleadores genuinamente pequeños quedan por debajo de los tres umbrales y no están cubiertos. Pero la segunda prueba —100,000 consumidores, hogares o dispositivos— atrapa a más negocios de lo que sus dueños esperan, porque los "dispositivos" pueden incluir a visitantes del sitio web rastreados mediante cookies, no solo a clientes o empleados. Una consultora de diez personas con un blog popular o una tienda en línea de alto tráfico puede superar ese umbral mucho antes de contratar a su empleado número cien. Si no estás seguro de en qué lado de la línea te encuentras, vale la pena confirmarlo con un asesor legal antes de asumir que la ley no se aplica a ti; la exposición a sanciones que se describe más abajo es lo bastante real como para que adivinar sea una mala estrategia.

Qué derechos tienen ahora realmente los empleados

Para los empleadores cubiertos, los empleados actuales y anteriores, los solicitantes de empleo y los contratistas independientes obtienen los mismos derechos fundamentales que California otorga a los consumidores:

  • Derecho a saber qué categorías de información personal recopilas sobre ellos y por qué
  • Derecho de acceso a una copia de los datos específicos que tienes sobre ellos
  • Derecho de corrección de información inexacta
  • Derecho a la eliminación de su información personal, sujeto a excepciones (aún puedes conservar lo que necesites para registros fiscales, cumplimiento legal o una reclamación legal activa)
  • Derecho a limitar el uso de información personal sensible —una categoría que incluye números de seguro social, detalles de cuentas financieras, geolocalización precisa, origen racial o étnico, información de salud y datos biométricos recopilados con fines de identificación

Esa última categoría es donde muchos pequeños empleadores se ven sorprendidos. Los relojes de fichaje biométricos son comunes en el comercio minorista, restaurantes, almacenes y construcción porque reducen el fichaje fraudulento entre compañeros. Bajo la CPRA, una huella dactilar o un escaneo de mano usado para fichar la entrada de alguien es "información personal sensible", lo que significa que conlleva obligaciones de aviso y limitación de uso más estrictas que una hoja de horas ordinaria.

En la práctica, el cumplimiento implica un aviso de privacidad escrito que explique qué recopilas y por qué, un proceso para que los empleados presenten solicitudes y —esta es la parte que suele confundir a la gente— al menos dos métodos designados para enviar esas solicitudes, uno de los cuales generalmente debe ser un número de teléfono gratuito, más algo como un formulario web o una dirección de correo electrónico como segunda opción. Una nota adhesiva que diga "escribe a RR. HH." no cumple con la regla.

Las nuevas reglas que entran en vigor el 1 de enero de 2026

Además de los requisitos básicos de la CPRA, la Agencia de Protección de la Privacidad de California finalizó en 2025 un nuevo conjunto de regulaciones que comienzan a aplicarse a partir del 1 de enero de 2026, y que afectan específicamente cómo los empleadores usan la tecnología para gestionar a su plantilla:

  • Evaluaciones de riesgo antes del procesamiento de alto riesgo. Antes de que una empresa cubierta inicie (o continúe) una actividad que suponga un "riesgo significativo" —vender o compartir información personal, procesar información personal sensible, usar tecnología de toma de decisiones automatizada para una decisión significativa, o usar datos biométricos para verificación de identidad—, debe completar una evaluación de riesgo documentada. Si la actividad ya estaba en marcha antes del 1 de enero de 2026, el plazo de la evaluación se posterga hasta el 31 de diciembre de 2027, lo que da a los programas existentes cierto margen de tiempo.
  • Reglas de tecnología de toma de decisiones automatizada (ADMT), que entran en vigor de forma escalonada con fecha de cumplimiento el 1 de enero de 2027. Esta es la que los departamentos de RR. HH. deben vigilar de cerca: la selección de currículums asistida por IA, las herramientas de programación de turnos algorítmicas y los sistemas automatizados de puntuación de desempeño usados para "decisiones significativas" sobre empleo, compensación o disciplina requerirán aviso al consumidor, un derecho de exclusión voluntaria y un derecho de acceso.
  • Auditorías anuales independientes de ciberseguridad, escalonadas por ingresos, comenzando con las empresas más grandes en 2028 y llegando a empresas cubiertas más pequeñas para 2030.

Nada de esto exige un departamento de cumplimiento digno de una empresa Fortune 500. Pero sí significa que una pequeña empresa que use una herramienta de seguimiento de candidatos lista para usar con clasificación de currículums por IA, o la función de fichaje biométrico de un proveedor de nómina, necesita realmente leer qué está haciendo ese proveedor con los datos, porque como empleador, eres tú quien responde ante tus empleados y ante los reguladores, no el proveedor.

Un escenario realista: el grupo de restaurantes con reloj de huella dactilar

Imagina un grupo de restaurantes de 40 personas con tres locales en el condado de Los Ángeles. Usa un reloj de fichaje biométrico para evitar el fichaje fraudulento entre compañeros, una plataforma de seguimiento de candidatos con selección de currículums impulsada por IA para gestionar un alto volumen de solicitantes por horas, y un proveedor de nómina que almacena datos de depósito directo y retención de impuestos. Por sí solo, nada de eso suena inusual: es una operación estándar para un negocio de comida con varios locales. Pero míralo a través del lente de la CPRA: los escaneos de huellas dactilares son información personal sensible que requiere un aviso específico y una divulgación de limitación de uso; la selección de currículums por IA es exactamente el tipo de tecnología de toma de decisiones automatizada a la que apuntan las regulaciones de 2026-2027; y cada formulario W-4 y de depósito directo en el sistema de nómina es ahora información personal que un empleado puede solicitar, corregir o pedir que se elimine.

Si este grupo supera los umbrales de ingresos o volumen de datos de la CPRA, ninguno de esos tres sistemas puede seguir funcionando exactamente igual sin un aviso de privacidad, un proceso documentado para gestionar las solicitudes de los empleados y —una vez que las reglas de ADMT entren en vigor— una forma de notificar a los solicitantes que un algoritmo está evaluando su currículum y permitirles optar por no participar. Nada de esto requiere eliminar la tecnología. Requiere documentar qué hace la tecnología y darles a los empleados la visibilidad y el control que la ley ahora les garantiza.

Los solicitantes de empleo obtienen las mismas protecciones que los contratados

Es fácil pensar en la "privacidad del empleado" como algo que comienza el primer día de trabajo, pero la definición de "empleado" de la CPRA para estos fines se remonta más atrás. Los solicitantes de empleo también están cubiertos, lo cual importa para cualquier negocio que realice verificaciones de antecedentes, use software de análisis de currículums o evaluaciones previas a la contratación. Un candidato rechazado tiene el mismo derecho a saber qué información personal recopilaste durante el proceso de contratación y —sujeto a excepciones como una retención legal activa— el mismo derecho a pedirte que la elimines. Si tu sistema de seguimiento de candidatos conserva indefinidamente los currículums rechazados "por si acaso", esa práctica de retención es exactamente el tipo de cosa que una evaluación de riesgo de privacidad está diseñada para detectar.

Dónde muerden más fuerte las reglas de toma de decisiones automatizada

Los requisitos de ADMT merecen atención adicional porque apuntan exactamente a las herramientas que las pequeñas empresas adoptaron para ahorrar tiempo en contratación y programación: clasificación algorítmica de currículums, puntuación automatizada de entrevistas, software de programación de turnos que asigna horas según una puntuación de productividad, y herramientas de monitoreo de desempeño que marcan a empleados para revisión sin que primero intervenga una persona. Ninguna de estas herramientas está prohibida. Pero a partir del 1 de enero de 2027, usarlas para una "decisión significativa" —contratación, ascenso, disciplina o despido— requerirá dar a la persona afectada un aviso claro de que se usó ADMT, un derecho de exclusión voluntaria en la mayoría de los casos, y una forma de solicitar qué factores intervinieron en la decisión. Si tu conjunto de herramientas de RR. HH. incluye alguna que se promocione como "impulsada por IA", esa es una señal clara de que pertenece a tu lista de evaluación de riesgo mucho antes de que llegue el plazo de 2027.

Las sanciones son reales, incluso para operaciones pequeñas

La aplicación de la ley aquí no es hipotética. Las infracciones pueden generar sanciones civiles de hasta $2,500 por infracción no intencional y hasta $7,500 por infracción intencional, y las sanciones normalmente se calculan por cada persona afectada, lo que significa que una solicitud de datos mal gestionada o una filtración sin cifrar que afecte a unos pocos cientos de registros de empleados puede sumar rápidamente para un negocio de ese tamaño. Tanto el Fiscal General de California como la Agencia de Protección de la Privacidad de California tienen autoridad de aplicación, y a diferencia de algunas leyes estatales, California no exige un período formal de subsanación antes de todo tipo de infracción.

Una lista de verificación práctica para empezar

Si eres un empleador cubierto (o crees que podrías estar cerca del umbral), aquí es donde empezar:

  1. Haz un inventario de lo que realmente recopilas. Nómina, beneficios, relojes biométricos, verificaciones de antecedentes, evaluaciones de desempeño, datos de seguimiento de candidatos: reúnelo todo en una sola lista antes de redactar un aviso al respecto.
  2. Marca la información personal sensible por separado. Los números de seguro social, la información de salud, los datos biométricos y los números de cuentas financieras requieren un manejo adicional.
  3. Redacta (o actualiza) tu aviso de privacidad para empleados para reflejar las categorías actuales de datos, sus propósitos y los periodos de retención.
  4. Establece al menos dos canales de presentación de solicitudes, incluido un número gratuito si estás obligado a tenerlo.
  5. Pregunta directamente a tus proveedores de tecnología de RR. HH. y de nómina si sus herramientas usan toma de decisiones automatizada para decisiones de contratación o desempeño, y consíguelo por escrito.
  6. Anota en el calendario el plazo de la evaluación de riesgo que corresponda a tu negocio: el 1 de enero de 2026 para el procesamiento nuevo de alto riesgo, el 31 de diciembre de 2027 para el procesamiento anterior a la regla.

Mantén tus registros financieros tan limpios como tu programa de privacidad de datos

Manejar correctamente los datos de los empleados a menudo revela la misma brecha que aparece en la contabilidad: nadie puede producir un registro claro y auditable de qué sucedió y cuándo. La misma disciplina que hace fácil responder a una solicitud de privacidad —saber exactamente qué tienes, dónde está y quién lo tocó— es la que hace que la temporada de impuestos sea indolora también. Beancount.io te ofrece contabilidad en texto plano totalmente transparente y con control de versiones, de modo que cada gasto de nómina y cada costo de beneficios tiene un rastro claro y auditable en lugar de una caja negra. Comienza gratis y descubre por qué desarrolladores y dueños de negocios con mentalidad financiera están cambiando a la contabilidad en texto plano.

Comparte este artículo