Saltar al contenido principal

Las leyes estatales de privacidad de datos de empleados se expanden en 2026: nuevas evaluaciones de riesgo y obligaciones de notificación para RR. HH.

Publicado 5 min de lecturaMike ThriftMike Thrift
Las leyes estatales de privacidad de datos de empleados se expanden en 2026: nuevas evaluaciones de riesgo y obligaciones de notificación para RR. HH.

La privacidad de los datos de los empleados ya no es un problema exclusivo del consumidor. En 2026, una ola de leyes estatales incorpora los datos de RR. HH. —solicitantes, empleados y contratistas que residen en California y otros estados cubiertos— al mismo régimen de privacidad que los datos de clientes, con evaluaciones de riesgo, minimización y obligaciones de notificación que RR. HH. debe asumir.

El cambio de 2026 que más importa: evaluaciones de riesgo de RR. HH. según la CCPA

A partir del 1 de enero de 2026, los empleadores sujetos a la Ley de Privacidad del Consumidor de California (modificada por la CPRA) deben realizar una evaluación de riesgo de privacidad antes de participar en muchas actividades que involucran datos de RR. HH. —información personal de solicitantes de empleo, empleados y contratistas independientes que residen en California.

La Agencia de Protección de la Privacidad de California exige la evaluación para actividades que presenten un riesgo significativo para la privacidad, incluyendo:

  • Vender o compartir datos de RR. HH., procesar información personal sensible (biometría, geolocalización precisa, datos de salud) o utilizar toma de decisiones automatizada (selección con IA, puntuación de productividad)
  • Monitoreo de empleados —teclas, correo electrónico, video, seguimiento de ubicación y herramientas de IA que puntúan el desempeño o señalan mala conducta

La evaluación debe identificar el propósito, las categorías de datos, la retención, el acceso y las mitigaciones, y debe presentarse a la CPPA cuando se solicite. No hay período de curación: una evaluación faltante es una violación al momento de la presentación, no después del aviso.

Qué más entra en vigor en 2026

  • Nuevas leyes integrales de privacidad —Indiana, Kentucky y Rhode Island— efectivas desde el 1 de enero de 2026. Indiana (INCDPA), Kentucky (KCDPA) y Rhode Island (RIDPA) se unen a la cohorte de 2025, cada una exigiendo un aviso de privacidad para cualquier empresa con un sitio web que pueda recopilar datos de residentes del estado —incluidas las páginas de carreras que recopilan datos de solicitantes. Los derechos incluyen acceso, corrección, eliminación y portabilidad; Rhode Island no ofrece período de curación.
  • Enmiendas en Oregón, Connecticut y Utah. Efectivas en 2026, las enmiendas amplían la cobertura a tipos de datos adicionales (ubicación precisa, datos de menores) y endurecen los umbrales de aplicabilidad —llevando a empleadores de mercado medio a estar recientemente en alcance.
  • Biometría e IA. La BIPA de Illinois, la CCPA y un mosaico de leyes sobre herramientas automatizadas de decisiones de empleo (AEDT) ya regulan el reconocimiento facial, los relojes de huella dactilar y la contratación impulsada por IA. El uso por parte de RR. HH. de entrevistas por video que analizan expresiones faciales o voz es de alto riesgo en múltiples estados.

Qué debe mapear RR. HH. ahora

  1. Inventariar los flujos de datos de RR. HH. Para cada sistema —ATS, HRIS, nómina, control de tiempo, beneficios, monitoreo— liste qué datos personales se recopilan, dónde se almacenan, quién puede acceder a ellos, cuánto tiempo se retienen y si se venden, comparten o se usan para decisiones automatizadas.
  2. Realizar la evaluación de riesgo de la CCPA para cualquier procesamiento de alto riesgo de datos de RR. HH. de residentes de California antes de que la actividad continúe en 2026. Use la plantilla de la CPPA y conserve la evaluación con el registro del procesamiento.
  3. Actualizar los avisos de privacidad. Agregue un aviso de privacidad de RR. HH. independiente para residentes de California (y para residentes de nuevos estados donde sea requerido) que divulgue las categorías recopiladas a través del sitio de carreras, los propósitos, la retención y los derechos —separado del aviso al consumidor.
  4. Minimizar y limitar. Bajo la MODPA de Maryland (efectiva desde el 1 de octubre de 2025) y principios similares de minimización que se extienden a otros estados, recopile solo lo que sea proporcional al propósito de RR. HH. —un sitio de carreras que solicite el SSN completo antes de una oferta es sobre-recopilación.
  5. Añadir RR. HH. al registro de procesamiento de datos. Las violaciones de datos de RR. HH. ahora activan las mismas obligaciones de notificación que los datos de clientes; la respuesta a incidentes debe incluir los sistemas de RR. HH.

Toque de contabilidad

Las evaluaciones de riesgo de privacidad son un costo de cumplimiento y una contingencia. Registre la preparación de evaluaciones, las revisiones de privacidad de proveedores y las reservas de respuesta a violaciones como partidas separadas (Expenses:Compliance:Privacy) para que el costo de las nuevas obligaciones de 2026 sea visible —y para que una futura consulta regulatoria pueda responderse con un rastro del libro mayor, no con memoria.

Simplifique su gestión financiera

Los datos de los empleados se han convertido en datos regulados, con evaluaciones que deben preceder al procesamiento, no seguirlo. Beancount.io mantiene los mapas de datos de los sistemas de RR. HH., las fechas de evaluación y las partidas de revisión de proveedores bajo control de versiones —para que el aviso que publique coincida con los datos que realmente procesa. Comience gratis y convierta la privacidad en un control, no en una idea posterior.

Comparte este artículo