اکنون بیست ایالت قوانین جامع حریم خصوصی داده را در دستور کار خود دارند و از تاریخ 1 ژانویه 2026، ایندیانا، کنتاکی و رود آیلند نیز به این فهرست اضافه شدهاند. اگر صاحب یک کسبوکار کوچک هستید و تصور شما از «انطباق با حریم خصوصی داده» هنوز این است که «این یک موضوع مختص کالیفرنیاست و چون 25 میلیون دلار درآمد ندارم، شامل حال من نمیشود»، وقت آن رسیده که دوباره فکر کنید. قوانینی که برای یک کارفرمای کوچک بیشترین اهمیت را دارند، دیگر واقعاً درباره مشتریان شما نیستند — بلکه درباره شمارههای تأمین اجتماعی، اطلاعات حساب بانکی، یادداشتهای پزشکی و اسکنهای بیومتریک ساعتزنی خودِ کارکنان شما هستند که جایی در پوشهای (یا داشبورد یک نرمافزار SaaS) در سیستم منابع انسانی شما نگهداری میشوند.
بخش گیجکننده ماجرا این است که این قوانین «دادههای کارکنان» را از ایالتی به ایالت دیگر یکسان در نظر نمیگیرند. کالیفرنیا سوابق منابع انسانی را در چارچوب قانون عمومی حریم خصوصی مصرفکننده خود جای میدهد. کلرادو و ویرجینیا در بیشتر موارد سوابق استخدامی را از قوانین گسترده حریم خصوصی خود مستثنی میکنند — اما کلرادو بهتازگی یک استثنای محدود اما تهاجمی برای دادههای بیومتریک اضافه کرده که بسیاری از کسبوکارهای کوچک را غافلگیر میکند. اگر حسابدار، مسئول عملیات یا صاحب کسبوکاری هستید که با حقوق و دستمزد سروکار دارید، در ادامه میبینید که واقعاً چه چیزی تغییر کرده، شامل چه کسانی میشود و پیش از آنکه شکایت یک کارمند (یا وکیل یک شاکی) این موضوع را به مشکل شما تبدیل کند، باید چه کاری انجام دهید.
چرا «دادههای کارکنان» تا امروز یک نقطه کور بود
زمانی که ایالتها شروع به تصویب قوانین جامع حریم خصوصی کردند — ویرجینیا و کلرادو در سال 2021 و بیشتر بقیه در سالهای پس از آن — تقریباً همه آنها از یک ساختار مشابه استفاده کردند: تعریف «مصرفکننده»، اعطای حقوقی به مصرفکنندگان (دسترسی، حذف، اصلاح، انصراف از فروش) و الزام کسبوکارهایی که دادههای شخصی را کنترل میکنند به رعایت این حقوق.
اما تقریباً تمام این قوانین، به جز قانون کالیفرنیا، بهصراحت «مصرفکننده» را طوری تعریف میکنند که فردی در جایگاه استخدامی را مستثنی میکند. قانون کلرادو این موضوع را مستقیماً بیان میکند و قانون ویرجینیا نیز همینطور. منطق این کار آن بود که روابط استخدامی از قبل توسط قوانین کار و استخدام تنظیم شدهاند، بنابراین قانونگذاران نمیخواستند چارچوبها را تکرار کنند. اثر عملی این قانونگذاری این است: یک کارمند در ریچموند یا دنور معمولاً نمیتواند بر اساس قانون حریم خصوصی مصرفکننده ایالت خود از کارفرمای خود بخواهد که پرونده پرسنلی او را حذف کند، ارزیابی عملکردش را اصلاح نماید یا توضیح دهد که یک ابزار تحلیل داده داخلی چه استنباطی درباره او انجام داده است.
کالیفرنیا مسیر دیگری را انتخاب کرد. زمانی که معافیت دادههای کارکنان در قانون حریم خصوصی مصرفکننده کالیفرنیا (CCPA) در تاریخ 1 ژانویه 2023 منقضی شد، قانون حقوق حریم خصوصی کالیفرنیا (CPRA) تمام مجموعه حقوق مصرفکننده — دسترسی، حذف، اصلاح، انصراف و موارد دیگر — را به کارکنان، متقاضیان شغل و پیمانکاران مستقل تسری داد. برای یک کارفرمای کالیفرنیایی مشمول این قانون، یک کارمند اکنون اساساً همان حقوقی را نسبت به پرونده منابع انسانی خود دارد که یک مشتری نسبت به سابقه خرید خود دارد.
این تفاوت اهمیت دارد، زیرا به این معناست که پاسخ به پرسش «آیا مشمول این قانون هستم؟» یک پاسخ یکسان و سراسری در کل کشور نیست — بلکه پرسشی است که باید ایالت به ایالت و بهطور فزایندهای نوعبهنوعِ داده بررسی شود.
کالیفرنیا: تنها ایالتی که دادههای منابع انسانی کاملاً مشمول قانون است
اگر هر یک از کارکنان یا پیمانکاران شما ساکن کالیفرنیا هستند، از همینجا شروع کنید.
چه کسانی مشمول هستند. CCPA/CPRA برای کسبوکارهای انتفاعی که در کالیفرنیا فعالیت میکنند و حداقل یکی از سه آستانه زیر را دارا هستند، اعمال میشود: (1) بیش از 25 میلیون دلار درآمد ناخالص سالانه، (2) خرید، فروش یا اشتراکگذاری اطلاعات شخصی 100,000 نفر یا بیشتر از مصرفکنندگان یا خانوارهای کالیفرنیایی در سال، یا (3) کسب 50% یا بیشتر از درآمد سالانه از فروش یا اشتراکگذاری اطلاعات شخصی. بسیاری از کسبوکارهای کوچک تصور میکنند که آستانه 25 میلیون دلاری درآمد به معنای معافیت آنهاست — اما آزمون دوم و سوم اصلاً ربطی به درآمد ندارند، و یک کسبوکار که از پیکسلهای تبلیغاتی یا ابزارهای تحلیلی استفاده میکند که دادهها را با اشخاص ثالث «به اشتراک میگذارند»، میتواند سریعتر از حد انتظار از آستانه 100,000 نفر عبور کند، بهویژه وقتی کارکنان، متقاضیان شغل و بازدیدکنندگان سایت همگی با هم شمارش شوند.
آنچه اکنون بهطور خاص برای دادههای منابع انسانی الزامی است. کارفرمایان مشمول باید به کارکنان و متقاضیان یک اعلامیه حریم خصوصی ارائه دهند که در آن دستههای اطلاعات شخصی جمعآوریشده و دلیل جمعآوری آنها شرح داده شده باشد، به درخواستهای دسترسی، اصلاح یا حذف اطلاعات شخصی پاسخ دهند (با رعایت استثنائات قانونی نگهداری سوابق — نمیتوانید سوابق مالیاتی یا حقوق و دستمزدی را که ملزم به نگهداری آنها هستید حذف کنید)، و پیش از برخی استفادهها از اطلاعات شخصی حساس مانند شمارههای تأمین اجتماعی، موقعیت جغرافیایی دقیق یا اطلاعات سلامت، رضایت کسب کنند.
تغییر مهم سال 2026 که باید مراقبش باشید: ارزیابی ریسک برای ابزارهای خودکار. از تاریخ 1 ژانویه 2026، کالیفرنیا استفاده از یک ارزیابی ریسک حریم خصوصیِ مکتوب را پیش از بهکارگیری فناوری تصمیمگیری خودکار (ADMT) برای اتخاذ یک «تصمیم مهم» درباره یک متقاضی شغل، کارمند یا پیمانکار الزامی کرده است — مثلاً نرمافزارهای غربالگری رزومه، امتیازدهی به مصاحبههای ویدیویی یا ابزارهای زمانبندی و ارزیابی عملکرد مبتنی بر الگوریتم. انطباق کامل با الزامات ADMT (مانند فراهم کردن راهی برای کارکنان جهت انصراف از یا اعتراض به یک تصمیم خودکار) بهتدریج تا 1 ژانویه 2027 اجرایی میشود، اما تعهد ارزیابی برای پردازشهای پیش از 2026 باید تا پایان سال 2027 انجام شود. اگر کسبوکار شما از یک سامانه ردیابی متقاضیان با رتبهبندی رزومه «مبتنی بر هوش مصنوعی» یا ابزار مدیریت نیروی کاری استفاده میکند که بهطور خودکار امتیازهای عملکرد تولید میکند، این همان بخشی از قانون است که بهراحتی نادیده گرفته میشود، چون در دل ابزارها پنهان شده، نه در مدارک اداری.
کلرادو: سوابق استخدامی مستثنی هستند — بهجز دادههای بیومتریک
قانون حریم خصوصی کلرادو، مانند قانون ویرجینیا، بهطور کلی اطلاعات مربوط به فردی را در جایگاه متقاضی شغل یا کارمند مستثنی میکند. این معافیت همچنان قاعده کلی است. آنچه تغییر کرده، یک اصلاحیه محدود اما مهم است: HB24-1130، یعنی قانون حریم خصوصی شناسهها و دادههای بیومتریک، که از 1 ژوئیه 2025 اجرایی شده است.
این قانون آستانههای معمول اندازه کسبوکار را حذف میکند — اهمیتی ندارد داده چند نفر از ساکنان کلرادو را پردازش میکنید؛ اگر یک شناسه بیومتریک (اسکن اثر انگشت، ورود با تشخیص چهره، ساعتزنی با هندسه دست) از یک ساکن کلرادو، از جمله یک کارمند، جمعآوری کنید، مشمول این قانون هستید. پیش از جمعآوری، باید اطلاعرسانی کنید و رضایت صریح، مشخص و آگاهانه دریافت نمایید — نه یک خط پنهان در دفترچه راهنمای کارکنان. کارفرمایان تنها میتوانند اشتغال را مشروط به رضایت بیومتریک برای اهداف امنیتی محدود کنند، مانند دسترسی به یک تأسیسات یا سختافزار امن؛ نمیتوانید آن را برای ردیابی موقعیت مکانی یک کارمند یا نظارت بر مدتزمان استفاده او از یک برنامه الزامی کنید. همچنین به یک خطمشی مکتوب و در دسترس عموم نیاز دارید که برنامههای نگهداری، رویههای حوادث امنیتی و شیوههای حذف دادههای بیومتریک را پوشش دهد.
این قانون واقعاً چه کسانی را شامل میشود: تولیدکنندگان کوچک، انبارها، رستورانها و کلینیکهایی که بهجای کارتخوان از ساعتزنی با اثر انگشت یا تشخیص چهره استفاده میکنند — روشی محبوب برای جلوگیری از ثبت حضور بهجای همکار — بهعلاوه هر کسبوکاری که از دسترسی بیومتریک به ساختمان یا ورود بیومتریک به سامانه فروش استفاده میکند. اگر شما هم یکی از اینها هستید، استدلال «ما 25 میلیون دلار درآمد نداریم» که شما را از اکثر قوانین حریم خصوصی مصون نگه میدارد، در اینجا اصلاً کاربردی ندارد.
ویرجینیا: مراقب روند باشید، نه (هنوز) یک الزام قانونی
قانون حفاظت از دادههای مصرفکننده ویرجینیا همچنان معافیت کلی خود برای سوابق استخدامی را حفظ کرده و تا سال 2026 معادلی برای استثنای بیومتریک کلرادو در ویرجینیا وجود ندارد. دلیل اینکه با این حال باید مراقب بود، الگوی کلی است: کلرادو زمانی بخشی از معافیت استخدامی را کنار گذاشت که یک نوع داده خاص (بیومتریک) به یک ریسک آشکار تبدیل شد. ایلینوی بیش از یک دهه است که یک قانون اختصاصی حریم خصوصی بیومتریک با حق اقامه دعوای خصوصی دارد و همین قانون برخی از بزرگترین توافقهای حقوقی مرتبط با حریم خصوصی در محیط کار در کل کشور را رقم زده است. اینکه ویرجینیا، یا ایالتی دیگر، استثنای خاص خود برای دادههای کارکنان را ایجاد کند — چه برای بیومتریک، چه برای ابزارهای استخدام مبتنی بر هوش مصنوعی یا هر چیز دیگر — مسئله «چه زمانی» است، نه «آیا اصلاً». عادتدادن خود به مستندسازی اینکه چه دادهای از کارکنان جمعآوری میکنید و چرا، از هماکنون به این معناست که وقتی ایالت شما نیز از این روند پیروی کند، غافلگیر نخواهید شد.
یک چکلیست عملی برای کارفرمایان کوچک
برای رعایت درست اصول اولیه، نیازی به یک دپارتمان انطباق ندارید:
- فهرستبرداری از آنچه واقعاً جمعآوری میکنید. شمارههای تأمین اجتماعی و اطلاعات بانکی برای حقوق و دستمزد، اطلاعات سلامت برای درخواستهای مرخصی، دادههای بیومتریک از هر ساعتزنی یا سامانه دسترسی، و هر چیزی که یک پلتفرم منابع انسانی یا ATS بهطور خودکار استنباط میکند (مانند یک «امتیاز مشارکت» یا رتبهبندی خودکار متقاضیان).
- ساعتزنی خود را بررسی کنید. اگر اثر انگشت یا چهره را اسکن میکند، صرفنظر از میزان درآمدتان، احتمالاً به یک خطمشی مکتوب بیومتریک و رضایت مستند نیاز دارید.
- قراردادهای تأمینکنندگان خود را بخوانید. ارائهدهندگان خدمات حقوق و دستمزد، خدمات بررسی سوابق و سامانههای ردیابی متقاضیان باید بهصورت قراردادی متعهد شوند که از دادههایی که در اختیارشان میگذارید محافظت کنند — عبارت «مطابق با SOC 2» یک شروع خوب است، نه جایگزینی برای یک توافقنامه مکتوب پردازش داده.
- اگر کارمندانی در کالیفرنیا دارید، همین حالا فرآیند پاسخ به درخواستها را ایجاد کنید. باید فردی مسئولیت پاسخگویی به درخواستهای دسترسی، اصلاح یا حذف را در بازه زمانی قانونی بر عهده بگیرد، و فردی باید بداند کدام سوابق را با وجود درخواست حذف، ملزم به نگهداری قانونی هستید (برای مثال، سوابق مالیاتی).
- به «معافیت سوابق استخدامی توسط ایالت» بهعنوان یک سپر دائمی تکیه نکنید. این موضوع امروز در بیشتر ایالتها صادق است، اما کلرادو بهتازگی نشان داد که یک استثنای محدود چقدر میتواند سریع ظاهر شود.
دفترداری کجای این داستان انطباق قرار میگیرد
هیچکدام از اینها واقعاً درباره نرمافزار حسابداری نیست — بلکه درباره دانستن این است که چه داده حساسی کجا نگهداری میشود و اینکه بتوانید در صورت درخواست یک نهاد نظارتی یا یک کارمند، روند کار خود را نشان دهید. این موضوع به همان اندازه که یک مسئله حقوقی است، یک مسئله نگهداری سوابق نیز هست. اگر سوابق مالی شما در قالبهای مبهم و اختصاصی، پراکنده میان ابزارهای مختلف نگهداری میشوند، عملاً بررسی اینکه چه کسی به چه چیزی دسترسی دارد یا اثبات اینکه دادهها را بیش از مدت تعیینشده در خطمشی خود نگه نمیدارید، بسیار دشوار است.
Beancount.io رویکردی کاملاً متفاوت دارد: حسابداری متنساده و نسخهبندیشده که در آن هر تراکنش شفاف، قابلممیزی و تحت کنترل شماست — بدون هیچ تأمینکنندهی جعبهسیاهی که تاریخچه مالی شما را گروگان نگه دارد. این ابزار خطمشی رضایت بیومتریک شما را نمینویسد، اما اگر «چه کسی به این داده دسترسی دارد و برای چه مدت» پرسشی است که میخواهید بتوانید در سراسر کسبوکار خود بهروشنی پاسخ دهید، شروع از سوابق مالیای که کاملاً در مالکیت شماست، جای خوبی برای ساختن این عادت است. رایگان شروع کنید و ببینید حسابداری متنساده در عمل چگونه است.