پرش به محتوای اصلی
Beancount.io Logo

حریم خصوصی دادههای حقوق و دستمزد در ۲۰۲۶: راهنمای کارفرمایان کوچک برای کالیفرنیا، کلرادو و ویرجینیا

زمان مطالعه 24 دقیقهMike ThriftMike Thrift
حریم خصوصی دادههای حقوق و دستمزد در ۲۰۲۶: راهنمای کارفرمایان کوچک برای کالیفرنیا، کلرادو و ویرجینیا

اگر حتی یک نفر که در کالیفرنیا زندگی میکند را استخدام کردهاید، فرم W-4 ثبتشده، شماره حساب بانکی برای واریز مستقیم و ساعاتی که در هر دوره پرداخت ثبت میکنید، دیگر فقط سوابق حقوق و دستمزد نیستند. از اول ژانویه ۲۰۲۳، این موارد اطلاعات شخصی آن فرد تحت قانون حریم خصوصی ایالتی محسوب میشوند، با همان حقوق دانستن، حذف و اصلاح که هر مصرفکنندهای که از وبسایت شما بازدید میکند دارد. و در حالی که کلرادو و ویرجینیا مسیر متفاوتی را در پیش گرفتند، اصلاحیههای جدید ۲۰۲۵ و ۲۰۲۶ به این معناست که نمیتوانید برای نادیده گرفتن حریم خصوصی حقوق و دستمزد در هیچ جا به «معافیت کارکنان» تکیه کنید — بهویژه اگر از ساعتهای حضور و غیاب اثر انگشتی، ابزارهای استخدام هوش مصنوعی یا ارائهدهنده ابری حقوق و دستمزد استفاده میکنید.

خبر خوب: راهحل یک پروژه حقوقی اختصاصی برای هر ایالت نیست. مجموعهای کوتاه از عادتهاست — اطلاعیهای روشن، نقشه داده، جدول زمانبندی نگهداری، قراردادهای صادقانه با فروشنده و برنامه پاسخگویی — که سختگیرانهترین ایالت (کالیفرنیا) را برآورده میکند و شما را ۹۰٪ مسیر را در سایر جاها میرساند.

چرا دادههای حقوق و دستمزد به «اطلاعات شخصی» تبدیل شدند

برای سالها، اولین قانون جامع حریم خصوصی کشور، قانون حریم خصوصی مصرفکننده کالیفرنیا (CCPA) که توسط قانون حقوق حریم خصوصی کالیفرنیا (CPRA) اصلاح شد، شامل یک استثنای موقت برای دادههای نیروی کار بود. کارفرمایان فقط باید اطلاعیه حریم خصوصی ارائه میدادند و دادهها را بهطور منطقی ایمن نگه میداشتند.

آن معافیت در ۳۱ دسامبر ۲۰۲۲ منقضی شد. تمدید نشد. در اول ژانویه ۲۰۲۳، کارکنان، متقاضیان شغل، پیمانکاران مستقل و حتی مخاطبین اضطراری و ذینفعان مزایا در کالیفرنیا برای اهداف حریم خصوصی به «مصرفکنندگان» کامل تبدیل شدند.

دو قانون جامع اولیه دیگر رویکرد مخالف را در پیش گرفتند. قانون حفاظت از دادههای مصرفکننده ویرجینیا (VCDPA)، که از اول ژانویه ۲۰۲۳ لازم الاجرا شد، و قانون حریم خصوصی کلرادو (CPA)، که از اول ژوئیه ۲۰۲۵ لازم الاجرا شد، هر دو «مصرفکننده» را بهعنوان ساکنی تعریف میکنند که فقط در زمینه فردی یا خانگی عمل میکند — به صراحت هر کسی را که در زمینه تجاری یا استخدامی عمل میکند مستثنی میکنند. تحت این تعریف، پروندههای معمول منابع انسانی و حقوق و دستمزد خارج از CPA و VCDPA هستند.

پس چرا فهرست کارهای شما هنوز میگوید که دادههای حقوق و دستمزد را در هر سه ایالت محافظتشده تلقی کنید؟ زیرا این تکهتکهها تغییر کردهاند.

  • مقررات ۲۰۲۶ کالیفرنیا دوباره سطح را بالا میبرد (جزئیات بیشتر در زیر).
  • کلرادو، از اول ژوئیه ۲۰۲۵، شناسههای بیومتریک را برای کارکنان و متقاضیان به قانون خود بازگرداند — اثر انگشت، چهره، صدا، اسکن چشم که با ساعت حضور و غیاب یا نشان امنیتی جمعآوری میشوند، اکنون وظایف CPA را فعال میکنند حتی اگر بقیه پرونده حقوق و دستمزد اینطور نباشد.
  • در کلرادو، قوانین جداگانه هوش مصنوعی ۲۰۲۶ اکنون وظایف اطلاعرسانی و بازبینی انسانی را زمانی اعمال میکنند که ابزارهای تصمیمگیری خودکار بهطور مادی بر استخدام، پرداخت، ترفیع یا اخراج تأثیر بگذارند — حقوقی که خود CPA به کارکنان نمیدهد.
  • ویرجینیا دادههای عمومی استخدام را به VCDPA بازنگردانده است، اما موج قانونگذاری ۲۰۲۶ آن — شفافیت پرداخت، گسترش قانون حقوق بشر به کارفرمایان با پنج کارگر، و صدور مجوز جدید برای پردازندههای حقوق و دستمزد — همان جهت را نشان میدهد: اطلاعات نیروی کار بهعنوان حساس و تنظیمشده تلقی میشود.

تا اواسط ۲۰۲۶، حدود ۲۰ ایالت قوانین جامع حریم خصوصی مصرفکننده را در حال اجرا یا امضاشده دارند، که بیشتر آنها از مدل زمینه خانگی ویرجینیا/کلرادو پیروی میکنند. کالیفرنیا تنها ایالتی باقی مانده که رابطه استخدام را بهطور کامل پوشش میدهد. اگر در یک یا چند مورد از این ایالتها فعالیت میکنید — یا کارکنان دورکار دارید که این کار را میکنند — امنترین و سادهترین موضع این است که دادههای حقوق و دستمزد را در همه جا طوری مدیریت کنید که گویی در محدوده هستند.

بررسی واقعیت سه ایالت

کالیفرنیا: پوشش کامل، و در ۲۰۲۶ سختگیرانهتر

چه کسی تحت پوشش است؟ شما یک «کسبوکار» مشمول CCPA/CPRA هستید اگر در کالیفرنیا تجارت میکنید و یکی از این آستانههای تنظیمشده در سال ۲۰۲۴ را برآورده کنید: درآمد ناخالص سالانه بیش از ۲۵ میلیون دلار؛ اطلاعات شخصی ۱۰۰,۰۰۰ یا بیشتر ساکن یا خانوار کالیفرنیا را در سال مدیریت میکنید؛ یا ۵۰٪ یا بیشتر از درآمد سالانه را از فروش یا به اشتراکگذاری اطلاعات شخصی به دست میآورید. ارائهدهندگان خدمات و پیمانکارانی که دادهها را از طرف شما پردازش میکنند وظایف خود را دارند.

اگر حتی یک ساکن کالیفرنیا در لیست حقوق و دستمزد دارید، دادههای آنها به همراه مشتریان و بازدیدکنندگان وبسایت شما به سمت آن آستانه ۱۰۰,۰۰۰ ساکن حساب میشود. بسیاری از مشاغل کوچک با فهرست مشتریان متوسط دقیقاً به این دلیل از آستانه عبور میکنند که سوابق نیروی کار آنها را به بالای آن میرساند.

کارگران چه حقوقی دارند؟ همان حقوق مصرفکنندگان:

  • حق دانستن اینکه چه چیزی جمعآوری کردهاید، منابع شما، اهداف شما و با چه کسی به اشتراک گذاشتهاید
  • حق حذف، مشروط به استثناهای نگهداری قانونی (سوابق مالیاتی، دستمزد و مزایا که باید نگه دارید)
  • حق اصلاح اطلاعات نادرست
  • حق انصراف از فروش یا به اشتراکگذاری اطلاعات شخصی و محدود کردن استفاده از اطلاعات شخصی حساس
  • حق عدم تبعیض برای اعمال این حقوق

چه چیزی بهعنوان اطلاعات شخصی حساس محسوب میشود؟ حقوق و دستمزد تقریباً هر کادر را علامت میزند: شماره تأمین اجتماعی، شماره گواهینامه رانندگی یا گذرنامه، حساب مالی + اعتبارنامه ورود، موقعیت جغرافیایی دقیق (تلفن شرکتی یا GPS ناوگان)، اصل و نسب نژادی یا قومی و دادههای بیومتریک.

چه چیز جدیدی در اول ژانویه ۲۰۲۶ وجود دارد؟ در ۲۳ سپتامبر ۲۰۲۵، آژانس حفاظت از حریم خصوصی کالیفرنیا تأیید نهایی بهروزرسانی مقررات CCPA را دریافت کرد. تغییرات اصلی از اول ژانویه ۲۰۲۶ اجرایی میشوند، با مهلتهای انطباق پلکانی:

  • ارزیابی ریسک برای پردازش پرریسک — از جمله هرگونه استفاده از اطلاعات شخصی حساس، فروش/به اشتراکگذاری، یا تصمیمگیری خودکار — از اول ژانویه ۲۰۲۶ الزامی است، با مستنداتی که باید در صورت درخواست در دسترس CPPA قرار گیرد و ارسال رسمی تا اول آوریل ۲۰۲۸.
  • قوانین فناوری تصمیمگیری خودکار (ADMT)، با حقوق اطلاعرسانی، انصراف و توضیح، از اول ژانویه ۲۰۲۷ اجرایی میشوند.
  • حسابرسیهای سالانه امنیت سایبری توسط یک متخصص مستقل بر اساس برنامه زمانی مبتنی بر درآمد الزامی است: صدور گواهینامه تا اول آوریل ۲۰۲۸ برای مشاغل بالای ۱۰۰ میلیون دلار، اول آوریل ۲۰۲۹ برای ۵۰ تا ۱۰۰ میلیون دلار، و اول آوریل ۲۰۳۰ برای زیر ۵۰ میلیون دلار.

برای یک کارفرمای کوچک که از غربالگر رزومه هوش مصنوعی، امتیاز بهرهوری یا ابزار پرداخت پویا استفاده میکند — حتی از طریق یک فروشنده — اینها دیگر نگرانیهای آینده نیستند.

اجرا: دادستان کل کالیفرنیا و CPPA میتوانند دعاوی مدنی اقامه کنند. تخلفات عمدی تحت CCPA به ۷,۵۰۰ دلار برای هر تخلف میرسد؛ تخلفات غیرعمدی هر کدام ۲,۵۰۰ دلار است، با دوره درمان ۳۰ روزه که دیگر تضمین نشده است. کارکنان همچنین حق اقدام خصوصی محدودی برای نقض دادههای ناشی از عدم اجرای امنیت منطقی دارند.

کلرادو و ویرجینیا: معاف، اما نه آنطور که فکر میکنید

معافیت پایه گسترده است. تحت هر دو CPA و VCDPA، کارمندی که ساعت میزند یا پیمانکاری که فاکتور ارسال میکند «مصرفکننده» نیست. شما حقوق کامل به سبک CCPA برای دانستن/حذف/انصراف برای حقایق معمول حقوق و دستمزد به آنها بدهکار نیستید.

این موضوع صاحبان مشاغلی را که فرض میکنند هر ایالت آینه کالیفرنیا است شگفتزده میکند. به همین دلیل است که فهرستهای بررسی ملی که میگویند «VCDPA و CPA برای دادههای منابع انسانی اعمال نمیشوند» از نظر فنی در سالهای ۲۰۲۳–۲۰۲۴ درست بودند.

استثنایی که در کلرادو اهمیت دارد: لایحه ۱۱۳۰ مجلس نمایندگان، اصلاحیه بیومتریک، که از اول ژوئیه ۲۰۲۵ اجرایی شد، معافیت را در یک حوزه پرریسک لغو میکند. اگر شناسههای بیومتریک را از کارکنان یا متقاضیان جمعآوری میکنید — اسکن اثر انگشت یا دست برای ساعت حضور و غیاب، اسکن چهره برای دسترسی به ساختمان، اثر صوتی برای احراز هویت تلفنی — اکنون شما یک «کنترلکننده» آن دادهها تحت CPA هستید، حتی برای کارگران.

سپس باید:

  • جدول زمانبندی کتبی نگهداری و تخریب بیومتریک را اتخاذ و منتشر کنید
  • قبل از جمعآوری رضایت کسب کنید، بهجز برای اهداف محدود دسترسی امنیتی که توسط قانون تعریف شده است
  • از بیومتریک فقط برای هدف اعلامشده استفاده کنید، آن را بیشتر از حد لازم نگه ندارید و طبق جدول زمانبندی مشخص حذف کنید
  • از آن با امنیت منطقی محافظت کنید و برنامه پاسخ به حادثه کتبی داشته باشید
  • آماده ارائه مستندات به دادستان کل یا دادستانهای ناحیه باشید، که اجرای اصلاحیه را بر عهده دارند (حق اقدام خصوصی وجود ندارد)

تعریف کارمند گسترده است — تماموقت، پارهوقت، در دسترس، پیمانکاران، پیمانکاران فرعی، کارآموزان، بورسیهها — بنابراین اثر انگشت یک پیمانکار فرعی ساختمانی روی تبلت سایت شما حساب میشود.

قانون جداگانه هوش مصنوعی کلرادو، که در مه ۲۰۲۶ مجدداً تصویب شد، فراتر میرود. کارفرمایی که از ADMT تحت پوشش برای تأثیرگذاری مادی بر یک تصمیم استخدامی مهم استفاده میکند باید اطلاع قبلی بدهد و پس از اقدام نامطلوب به کارگر فرصت اصلاح دادههای شخصی نادرست و دریافت بازبینی انسانی را بدهد. این وظایف وجود دارند حتی اگر خود CPA هنوز سوابق عمومی استخدام را مستثنی کند.

ویرجینیا برای دادههای عمومی معاف از استخدام باقی مانده است، اما دو روند ۲۰۲۶ شکاف عملی را میبندند:

  1. آستانه کارفرمای تحت پوشش در جاهای دیگر کوچک شد. قانون حقوق بشر ویرجینیا از اول ژوئیه ۲۰۲۶ برای کارفرمایان با پنج کارمند یا بیشتر اعمال میشود و قانون شفافیت پرداخت آن نیاز به درج محدوده حقوق در آگهیها دارد. شرکتهایی که کتابچههای راهنما را برای آن قوانین بهروزرسانی میکنند، در هر صورت متوجه میشوند که پروندههای منابع انسانی آنها تحت بررسی دقیقتری قرار میگیرد.
  2. فقدان قوانین فدرال باعث اقدام ایالتی میشود. بدون قانون جامع حریم خصوصی فدرال، مدل ویرجینیا — ۱۰۰,۰۰۰ ساکن یا ۲۵,۰۰۰ اگر دادهها را میفروشید، بهعلاوه ارزیابیهای حفاظت از داده برای تبلیغات هدفمند، فروش داده، نمایهسازی و پردازش دادههای حساس — اکثر کارفرمایان بسیار کوچک را خارج از VCDPA نگه میدارد. اما اگر بالای آستانه برای دادههای مشتری هستید، حسابرسان و مشتریان به طور فزایندهای انتظار دارند همان بهداشت را برای دادههای کارکنان اعمال کنید.

نتیجه عملی: سیاست «کارکنان ویرجینیا هیچ حقوق حریم خصوصی ندارند» را بازاریابی نکنید. این قانون میگوید پروندههای معمول حقوق و دستمزد دادههای شخصی مصرفکننده تحت VCDPA نیستند، اما شماره تأمین اجتماعی یک ساکن ویرجینیا روی W-2 هنوز تحت وظیفه اعلام نقض داده شما داده حساس است و قرارداد پردازنده حقوق و دستمزد شما همچنان به همان محافظتهایی نیاز دارد که برای کارگران کالیفرنیا ایجاد میکنید.

تکهتکههایی که واقعاً باید پیگیری کنید

از سال ۲۰۲۶، قوانین جامع با آستانههای متفاوت، تعاریف دادههای حساس و حقوق در کالیفرنیا، ویرجینیا، کلرادو، کنتیکت، یوتا، تگزاس، اورگان، دلاور، مونتانا، آیووا، ایندیانا، تنسی، فلوریدا و سایر ایالتها در حال اجرا یا امضاشده هستند. متغیرهای کلیدی:

  • آستانهها: ۱۰۰,۰۰۰ مصرفکننده رایج است (ویرجینیا، کلرادو، بسیاری از پیروان)، اما کالیفرنیا از ۱۰۰,۰۰۰ ساکن/خانوار استفاده میکند و تگزاس از ۱۰۰,۰۰۰ یا ۲۵,۰۰۰ اگر دادهها را میفروشید استفاده میکند. یک برند کوچک تجارت الکترونیک با فهرست مشتریان بزرگ میتواند حتی با پنج کارمند در محدوده باشد.
  • دادههای حساس: همیشه شامل شماره تأمین اجتماعی، موقعیت جغرافیایی دقیق، بیومتریک، سلامت و دادههای خردسالان است، اما برخی ایالتها دستههای اضافی اضافه میکنند.
  • حقوق و تجدیدنظر: همه حقوق دانستن/دسترسی، اصلاح، حذف و انصراف از تبلیغات هدفمند/فروش را میدهند. اکثر آنها به فرآیند تجدیدنظر و پاسخ در ۴۵ روز (با یک تمدید ۴۵ روزه) نیاز دارند.
  • ارزیابیها: اکثر آنها قبل از شروع به ارزیابی حفاظت از داده برای پردازش پرریسک نیاز دارند و تولید آنها را در صورت درخواست دادستان کل در ۳۰ روز الزامی میکنند.
  • اجرا: تقریباً همه فقط توسط دادستان کل هستند، با دورههای درمان که در حال کوچک شدن یا ناپدید شدن هستند. اجرای آژانس کالیفرنیا فعالترین است و بررسیهای تحقیقاتی دادستان کل در سال ۲۰۲۶ به طور خاص اطلاعیههای نیروی کار کارفرمایان را هدف قرار داده است.

شما به ۲۰ برنامه حریم خصوصی نیاز ندارید. به یک برنامه قابل دفاع نیاز دارید که با سختگیرانهترین الزامات در میان ایالتهایی که افراد شما در آنها زندگی میکنند تنظیم شده باشد.

چه چیزی بهعنوان اطلاعات شخصی حقوق و دستمزد محسوب میشود

یک بار آن را نقشهبرداری کنید و خواهید دید که چرا تنظیمکنندهها نگران هستند:

  • شناسههای اصلی: نام، نام مستعار، شماره تأمین اجتماعی، گواهینامه رانندگی یا شناسنامه ایالتی، گذرنامه، تاریخ تولد، ایمیل و تلفن شخصی، آدرس خانه
  • مالی: شماره حساب بانکی و مسیر برای واریز مستقیم، شماره کارت حقوق، نرخ دستمزد، ساعات کار، کسورات، حکمهای کسر از حقوق، انتخابهای ۴۰۱(k)، اعطای سهام یا اختیار خرید سهام
  • منابع انسانی حساس: نژاد، قومیت یا ملیت که برای EEO-1 یا اقدام مثبت جمعآوری میکنید؛ اسناد شهروندی یا مجوز کار؛ یادداشتهای ناتوانی یا تسهیلات؛ سوابق مرخصی و غرامت کارگران
  • امنیت و نظارت: نام کاربری + رمز عبور برای HRIS، گزارشهای دسترسی به نشان، تصاویر دوربین مداربسته، اسکن اثر انگشت یا چهره برای ساعتهای حضور و غیاب، ضبطهای صوتی از مراکز خدمات
  • عملکرد: بررسیها، یادداشتهای انضباطی، تحقیقات، نظارت بر دستگاهها یا وسایل نقلیه شرکت

هر دسته بالا یا «اطلاعات شخصی» در همه جا است یا «اطلاعات شخصی حساس» در کالیفرنیا. بنابراین یک صفحه گسترده با نامها و حقوق خالص یک فایل کمخطر نیست — یک دفتر کل از دادههای حساس است.

تعهدات اصلی کارفرما که نمیتوانید نادیده بگیرید

۱. اطلاعیه حریم خصوصی نیروی کار را هنگام جمعآوری ارائه دهید

کالیفرنیا به اطلاعیهای پیشاپیش نیاز دارد که بیان کند:

  • دستههای اطلاعات شخصی که جمعآوری میکنید و اهداف هر یک
  • چه مدت هر دسته را نگه میدارید (یا معیارهایی که استفاده میکنید)
  • آیا آن را میفروشید یا به اشتراک میگذارید و دستههای اشخاص ثالث
  • شیوههای نگهداری و امنیتی شما و حقوقی که فرد میتواند اعمال کند

این کار را حتی اگر فکر میکنید زیر آستانه CCPA هستید انجام دهید. خود اطلاعیه کمهزینه است، کارگران کالیفرنیا را راضی میکند و بهعنوان سند شفافیتی که هر دادستان کل ایالتی اکنون ابتدا میپرسد عمل میکند. آن را در پورتال منابع انسانی خود ارسال کنید، در نامههای پیشنهاد شغلی قرار دهید و به همراه W-4 به هر استخدام جدید تحویل دهید.

۲. به حداقل برسانید، سپس مستند کنید که چرا آنچه را نگه میدارید نگه میدارید

قانون حریم خصوصی میگوید: فقط آنچه را برای هدف اعلامشده نیاز دارید جمعآوری کنید و آن را بیشتر از حد لازم نگه ندارید. قانون مالیات و دستمزد میگوید: سالها نگه دارید. هر دو درست هستند — با یک جدول زمانبندی نگهداری کتبی آنها را پل میزنید.

  • سوابق حقوق و زمان: ۳ سال تحت FLSA فدرال و بسیاری از قوانین دستمزد ایالتی؛ محاسبات اصلی ساعت و پرداخت را نگه دارید، نه فقط فیش حقوقی نهایی را.
  • سوابق مالیاتی (W-4، W-2، کسورات ایالتی، ثبت بیکاری): ۴ سال پس از سررسید مالیات، طبق IRS (و تا ۷ سال اگر میخواهید از موضع بدهی بد یا اوراق بهادار بیارزش دفاع کنید — چارچوب «۳-۴-۶-۷»).
  • مزایا و فرمهای ۵۵۰۰، COBRA، FMLA: ۶ تا ۸ سال رایج است.
  • پروندههای درخواست و رزومه برای استخدامنشدگان: ۱ سال (۳ سال برای پیمانکاران فدرال) تحت EEOC.
  • قالبهای بیومتریک: کلرادو حذف را زمانی که هدف اولیه برآورده شد یا طبق جدول زمانی صریحی که منتشر میکنید الزامی میکند — اغلب ۳۰ روز پس از پایان استخدام، مگر اینکه اختلاف معلق نیاز به زمان طولانیتر داشته باشد.
  • گزارشهای امنیتی و بررسی دسترسی: با چرخه حسابرسی امنیت سایبری خود هماهنگ کنید، به طور کلی حداقل ۱۲ ماه گزارش دسترسی برای حسابرسی نگه دارید.

جدول زمانبندی را بنویسید، بازههای زمانی را در اطلاعیه خود منتشر کنید و برای حذف مسئول تعیین کنید. یادآوری «ما قالبهای بیومتریک را ۳۰ روز پس از خاتمه حذف میکنیم مگر اینکه ادعای دستمزد معلق باشد» ارزشمندتر از «ما دادهها را تا زمانی که نیاز باشد نگه میداریم» است.

۳. امنیت را بهعنوان استاندارد معقولیتی که میتوانید نشان دهید در نظر بگیرید

حق اقدام خصوصی CCPA برای نقضها بر این محور است که آیا شما «روشها و شیوههای امنیتی معقول» را اجرا کردهاید. مقررات حسابرسی امنیت سایبری ۲۰۲۶ به آن عبارت دندان میدهد:

  • شمارههای تأمین اجتماعی و حسابهای بانکی را در حالت سکون و انتقال رمزگذاری کنید، از جمله صادرات به اکسل و نسخههای پشتیبان
  • احراز هویت چندعاملی را برای HRIS، حقوق و دستمزد و اشتراک فایل خود که آن دادهها در آن زندگی میکنند اعمال کنید
  • دسترسی را به حداقل امتیاز محدود کنید: مدیران حقوق و دستمزد حسابهای بانکی را میبینند؛ مدیران تأیید زمان را میبینند، نه SSNها؛ فناوری اطلاعات گزارشها را میبیند، نه محتوا
  • دسترسی را ماهانه ثبت و بررسی کنید — چه کسی حقوق و دستمزد را مشاهده یا صادر کرد، چه کسی جزئیات واریز مستقیم را تغییر داد
  • یک برنامه پاسخ به حادثه آزمایششده داشته باشید که دادههای منابع انسانی را پوشش میدهد، نه فقط دادههای مشتری، با گردش کار تولید ارزیابی ۳۰ روزه
  • مسیر حسابرسی خود را به مدت پنج سال نگه دارید

برای برآورده کردن آزمون معقولیت مشاغل کوچک به تیم SOC سازمانی نیاز ندارید. به MFA، رمزگذاری، دسترسی با حداقل امتیاز و یک برنامه کتبی که واقعاً سالی یک بار تمرین کنید نیاز دارید.

۴. یک گردش کار ساده برای درخواست حقوق ایجاد کنید

حتی اگر در ویرجینیا یا کلرادو معاف هستید، همان گردش کار واحد را برای هر کارگر در هر ایالت اجرا کنید:

  • یک صندوق ورودی واحد (privacy@ یا hr-privacy@) و یک فرم وب یا کاغذی که تأیید هویت را بدون جمعآوری دادههای حساس بیشتر ثبت میکند
  • یک مرحله تأیید متناسب با ریسک (برای دادههای حقوق و دستمزد، قبل از افشای SSN هویت را تأیید کنید — هرگز SSN کامل را بدون رمزگذاری ایمیل نکنید)
  • یک بازه زمانی ۴۵ روزه با تمدید مستند ۴۵ روزه در صورت نیاز
  • یک بررسی متقابل برای توقفهای قانونی که از حذف جلوگیری میکنند: ادعاهای دستمزد باز، توقفهای دعوی، دورههای نگهداری مالیاتی یا ارسالهای نهایی فروشنده حقوق و دستمزد

یک بار تمرین میز انجام دهید: یک کارمند سابق درخواست میکند «هر چیزی که درباره من دارید» را حذف کنید. پاسخ شما یک بله یا نه تخت نیست — نامهای است که فهرست میکند چه چیزی را حذف کردهاید، چه چیزی را نگه داشتهاید و چرا (با ذکر قانون نگهداری و هدف)، و چگونه میتوانند تجدیدنظر کنند.

۵. قبل از نقض، قراردادهای فروشنده خود را اصلاح کنید

ارائهدهنده حقوق و دستمزد شما (خواه ADP، Gusto، QuickBooks Workforce یا یک PEO) ارائهدهنده خدمات یا پردازنده شما برای اهداف حریم خصوصی است. هر قانون جامع به قرارداد کتبی نیاز دارد که:

  • فروشنده را به استفاده از اطلاعات شخصی فقط برای ارائه خدمات حقوق و دستمزد محدود کند
  • فروش یا به اشتراکگذاری آن را ممنوع کند و محرمانگی هر کسی که به آن دسترسی دارد را الزامی کند
  • فروشنده را موظف کند در پاسخ به درخواستهای حقوق به شما کمک کند و دادهها را در پایان قرارداد حذف یا بازگرداند
  • امنیت منطقی، اطلاعرسانی نقض بدون تأخیر غیرموجه (و در SLA مذاکرهشده، اغلب ۲۴ تا ۷۲ ساعت) و همکاری در ارزیابیها را الزامی کند

در سال ۲۰۲۶ دو بند خاص را بررسی کنید: ثبت خودکار و وضعیت دلال داده. QuickBooks Workforce، برای مثال، از اول ژوئیه ۲۰۲۶ برخی فرمهای مالیات حقوق و دستمزد را بهطور خودکار ثبت میکند — شما یک نقطه کنترل تأیید دستی را از دست میدهید و به امنیت و دقت فروشنده تکیه میکنید. اطمینان حاصل کنید که DPA آن مسیر ثبت را پوشش میدهد. و اگر فروشنده شما معیارهای جبران غیرقابل شناسایی را پولی میکند، تأیید کنید که آیا ایالت شما آن را بهعنوان «فروش» یا «به اشتراکگذاری» تلقی میکند و آیا به مکانیزم انصراف نیاز دارید.

۶. قبل از اقدامات پرریسک، ارزیابی ریسک حریم خصوصی انجام دهید

تحت قوانین ۲۰۲۶ کالیفرنیا و رایج در سراسر تکهتکهها، باید قبل از موارد زیر ارزیابی کنید:

  • راهاندازی ساعت حضور و غیاب بیومتریک جدید یا مانیتور بهرهوری مداوم
  • تغذیه دادههای متقاضی از طریق ابزار غربالگری یا امتیازدهی هوش مصنوعی
  • شروع فروش بینشهای پرداخت به تعاونی معیارسازی یا اجازه دادن به کارگزار مزایا برای فروش مجدد داده
  • راهاندازی آزمایشی نظارت بر کارکنان که ضربههای کلید، مکان یا احساسات چت را ردیابی میکند

ارزیابی برای یک فروشگاه دهنفره نیازی به ۴۰ صفحه ندارد. یک صفحه برای هر ابتکار — هدف، دستههای داده، ضرورت، ریسکها برای کارگران، حفاظتها و ریسک باقیمانده — که در پرونده نگهداری شود و در صورت درخواست دادستان کل در ۳۰ روز تولید شود، فرم را برآورده میکند. انجام آن قبل از تدارکات شما را از خرید ابزاری که شیوههای دادهاش را نمیتوانید بعداً دفاع کنید باز میدارد.

فهرست بررسی عملی ۳۰ روزه برای کارفرمایان کوچک

از این بهعنوان فهرست کاری با حسابدار، مدیر حقوق و دستمزد و متخصص فناوری اطلاعات خود استفاده کنید. با سقف کالیفرنیا تنظیم شده است تا شما را در جاهای دیگر پوشش دهد.

هفته ۱ — بدانید چه دارید

  • هر جایی که اطلاعات حقوق و دستمزد و منابع انسانی زندگی میکند را فهرست کنید: HRIS، پلتفرم حقوق و دستمزد، برنامه ردیابی زمان، پورتال مزایا، اشتراکهای فایل، صفحات گسترده محلی، ایمیل، پروندههای پرسنلی کاغذی و لپتاپهای هر کسی که داده صادر میکند
  • نقشه جریان داده تهیه کنید: دستههای داده ← هدف ← سیستم ← چه کسی دسترسی دارد ← دریافتکنندگان شخص ثالث
  • موجودی کنید که کدام کارکنان و پیمانکاران در کدام ایالتها زندگی میکنند

هفته ۲ — صادقانه به مردم اطلاع دهید

  • اطلاعیه حریم خصوصی نیروی کار خود را منتشر یا بهروزرسانی کنید (انگلیسی بهعلاوه هر زبانی که ۱۰٪ یا بیشتر از نیروی کار شما صحبت میکنند عمل خوبی است)
  • اطلاعیه را به بسته الحاق و اینترانت خود اضافه کنید
  • جدول زمانبندی نگهداری خود را با بازههای زمانی مشخص و قانونی که هر یک را هدایت میکند مستند کنید

هفته ۳ — کنترلهای خود را سفت کنید

  • MFA و رمزگذاری را برای هر سیستمی که SSN یا حساب بانکی را لمس میکند روشن کنید
  • دسترسی را به حداقل امتیاز برسانید — یک گروه مجوز HRIS را در هفته حسابرسی کنید تا تمیز شود
  • DPAها را با فروشندگان حقوق و دستمزد، مزایا، بررسی سابقه و استخدام خود امضا یا بهروزرسانی کنید؛ SLAهای اطلاعرسانی نقض و بندهای حذف هنگام خروج را تأیید کنید

هفته ۴ — برای پاسخگویی آماده شوید

  • فرم واحد دریافت درخواست حقوق و گزارش ردیابی ۴۵ روزه را راهاندازی کنید
  • ضمیمه پاسخ به حادثه یکصفحهای برای دادههای منابع انسانی بنویسید، با درخت تماس و قالبهای اطلاعرسانی به مشتری/کارمند
  • یک درخواست حذف تمرینی و یک سناریوی نقض لپتاپ گمشده ساختگی را اجرا کنید؛ آنچه را پیدا میکنید اصلاح کنید

مداوم

  • سه ماه یکبار: گزارشهای دسترسی را بررسی کنید، توانایی تولید نقشه داده و ارزیابی ریسک را در ۳۰ روز آزمایش کنید
  • سالانه: خودارزیابی حسابرسی امنیت سایبری را بهروزرسانی کنید، DPAهای فروشنده را دوباره تأیید کنید و مدیران را در مورد «عدم تلافی» برای درخواستهای حریم خصوصی آموزش دهید

برای پیشرفت نیازی به تمام کردن همه چیز در یک ماه ندارید. تکمیل نقشه داده، اطلاعیه، MFA و DPA فروشنده در ۳۰ روز شما را از بیشتر کارفرمایان زیر ۱۰۰ کارمندی که در بررسیهای دادستان کل گرفتار شدهاند جلو میاندازد.

سه نقطه حساس که مشاغل کوچک را در سال ۲۰۲۶ به دردسر میاندازد

ساعتهای حضور و غیاب اثر انگشتی

یک ساعت حضور و غیاب ۳,۰۰۰ دلاری با خواننده اثر انگشت مانند ارتقای قابلیت اطمینان به نظر میرسد — بدون ضربه زدن دوستانه، بدون کارت گمشده. همچنین داده بیومتریک است: بسیار حساس، غیرقابل تغییر و اکنون بهطور جداگانه از اعداد حقوق و دستمزد اطراف آن تنظیم میشود.

اصلاحیه بیومتریک کلرادو واضحترین سیگنال است، اما قانون حریم خصوصی اطلاعات بیومتریک ایلینوی و تقلیدهای آن الهامبخش زبان کلرادو بودند و هنوز حقوق اقدام خصوصی را افشا میکنند. اگر در هر جایی از بیومتریک استفاده میکنید:

  • یک جایگزین غیربیومتریک ارائه دهید و رضایت را مستند کنید (یا استثنای محدود توجیهشده امنیتی اگر قانون شما اجازه دهد)
  • جدول زمانبندی کتبی نگهداری و تخریب را قبل از ثبت اولین انگشت منتشر کنید
  • قالبها را فقط روی دستگاه یا فروشگاه رمزگذاریشده نگه دارید، نه در صفحه گسترده صادرات حقوق و دستمزد

اگر میتوانید زمانبندی قابل اعتماد را با نشان + PIN به دست آورید، یک دسته کاملاً تنظیمشده را حذف میکنید.

هوش مصنوعی در استخدام، زمانبندی و پرداخت

یک غربالگر هوش مصنوعی که رزومهها را تجزیه میکند، یک بهینهساز زمانبندی که پیشبینی میکند چه کسی غیبت خواهد کرد، یا یک ابزار بودجه پرداخت که افزایش حقوق را توصیه میکند، همه تحت مقررات ۲۰۲۶ کالیفرنیا ADMT محسوب میشوند. حتی اگر کاربر کوچک محصول یک فروشنده بزرگ هستید، شما کسبوکاری هستید که آن را مستقر میکند.

قبل از تمدید، از فروشنده خود بپرسید: منطق به زبان ساده، آزمایش سوگیری دادههای آموزشی، دقت در زمینه شما و اینکه چگونه یک کارگر میتواند نتیجه را به چالش بکشد. آن مستندات را در پرونده ارزیابی ریسک خود قرار دهید. کالیفرنیا انتظار آن را خواهد داشت؛ قانون هوش مصنوعی کلرادو نیز خواهد داشت؛ و ارزیابی با حسن نیت بهترین مدرک است که تصمیم پرداخت نامطلوب خودسرانه نبوده است.

ارائهدهنده حقوق و دستمزد شما بزرگترین ریسک تمرکز شماست

چه از Intuit، ADP، Gusto، Rippling یا ارسال تجمیعی CPA محلی استفاده کنید، آن ارائهدهنده هر SSN، هر حساب بانکی و هر مبلغ پرداخت خالص برای هر کارگر را نگه میدارد. نقضهای MoveIT در سال ۲۰۲۴ به کارفرمایان کوچک آموخت که نقض فروشنده، وظیفه اطلاعرسانی آنها به کارگران است.

به صورت کتبی تأیید کنید: آیا فروشنده دادهها را تحت سیاست حریم خصوصی خود پس از ترک شما نگه میدارد؟ برای چه مدت؟ آیا میتوانید حذف یا بازگشت را مطالبه کنید؟ فهرست زیرپردازندهها کیست و چگونه از تغییرات مطلع میشوید؟ و از آنجا که بسیاری از ارائهدهندگان اکنون معیارسازی یا «بینش صنعت» را بستهبندی میکنند، تأیید کنید که آیا پیکربندی شما دادههای شما را از هر برنامه فروش غیرقابل شناسایی خارج میکند.

جایی که حسابداری با حریم خصوصی تلاقی میکند — و کجا جداسازی را به درستی انجام دهید

حسابداری و حریم خصوصی در جهات مخالف میکشند، و یک نمودار حساب خوب بهعلاوه نظم فایل آنها را آشتی میدهد.

حریم خصوصی میگوید: اطلاعات شخصی را بیشتر از حد لازم نگه ندارید. قانون حسابداری و مالیات میگوید: دفاتر حقوق و دستمزد، کپی W-2/W-4، سوابق زمان و گزارشهای کسر مزایا را بسته به نوع سوابق ۳ تا ۸ سال نگه دارید. پاسخ انتخاب یکی نیست. نگه داشتن سوابق حسابداری در سطح خلاصهای است که نیاز دارید و شناسههای شخصی فقط در جایی که به آنها نیاز دارید.

عادتهای حسابداری عملی:

  • سیستمهای سوابق جداگانه. دفتر کل و ثبت حقوق و دستمزد خود را با شناسه کارمند یا شناسه حقوق و دستمزد بهعنوان کلید نگه دارید؛ جدول تطبیق SSN-به-نام را در HRIS نگه دارید، نه در خروجی حسابداری که ماهانه ایمیل میشود.
  • خروجی را قفل کنید. وقتی حقوق و دستمزد را از پلتفرم حقوق و دستمزد به دفتر کل دفتر میکنید، مبالغ و حسابها را بدون SSN صادر کنید و دسترسی به گزارشهای دقیق شامل SSN را محدود کنید.
  • فایلهای خود را صادقانه نامگذاری کنید. «پرداخت-۱۴۰۳-۰۱-گزارش-فقط-شماره.xlsx» به خریدار یا حسابرس آینده میگوید که شما به طراحی به حداقل رساندید؛ «پرداخت-همهچیز.xlsx» گسترش دامنه را هنگام رسیدن درخواست حقوق یا ارزیابی نقض دعوت میکند.
  • نگهداری را در بستن حساب بسازید. یک مرحله چکلیست پایان سال اضافه کنید: جزئیات حقوق و دستمزد را به فضای ذخیرهسازی رمزگذاریشده با دسترسی ثبتشده بایگانی کنید، بارگیریهای محلی را پاک کنید و تاریخ حذف را در گزارش نگهداری خود یادداشت کنید.

شما تعارضهای نگهداری را حذف نخواهید کرد، اما آنها را از «همه چیز را برای همیشه نگه میداریم چون حسابداری گفت» به «این دفتر حقوق و دستمزد را به مدت چهار سال نگه میداریم چون رویه درآمد IRS و افشای نگهداری CCPA میگوید، و قالب بیومتریک را ۳۰ روز پس از خروج حذف میکنیم چون کلرادو میگوید» تبدیل خواهید کرد.

حریم خصوصی حقوق و دستمزد و کتابهای خود را از روز اول همسو نگه دارید

تلقی دادههای حقوق و دستمزد بهعنوان اطلاعات شخصی محافظتشده دیگر فقط نگرانی کالیفرنیا نیست — کف عملی برای استخدام هر کسی در سراسر تکهتکههای حریم خصوصی در حال رشد ایالتی در سال ۲۰۲۶ است. همان دقتی که سوابق مالی شما را قابل اعتماد میکند — نقشه روشن از محل زندگی دادهها، جدول زمانبندی نگهداری که واقعاً دنبال میکنید و کنترلهای دسترسی که میتوانید نشان دهید — همان چیزی است که قوانین ارزیابی ریسک و حسابرسی امنیت سایبری ۲۰۲۶ کالیفرنیا اکنون از شما میخواهند نشان دهید.

Beancount.io آن پایه را در سمت مالی به شما میدهد: حسابداری متن ساده و کنترل نسخه که کاملاً شفاف، قابل حسابرسی و آماده هوش مصنوعی است — بدون جعبه سیاه، بدون قفل، و تاریخچه کامل هر تغییر در کتابهای شما. آن نظم را با یک اطلاعیه ساده حریم خصوصی نیروی کار و قراردادی با فروشنده که واقعاً خواندهاید جفت کنید و برای هر چیزی که اصلاحیههای ایالتی بعدی اضافه میکنند آماده هستید.

همین حالا شروع کنید و ببینید چرا توسعهدهندگان و متخصصان مالی به حسابداری متن ساده روی میآورند.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 10 دقیقه

قوانین جدید حریم خصوصی کالیفرنیا برای سال 2026 اکنون حقوق و دستمزد، داده‌های بیومتریک و سلامت کارکنان را نیز پوشش می‌دهند

CPRA کالیفرنیا اکنون داده‌های کارکنان، متقاضیان و پیمانکاران را پوشش می‌دهد، و…

privacy
california
زمان مطالعه 8 دقیقه

SB 642 کالیفرنیا تعریف جدیدی از «دستمزد» ارائه داد: قانون برابری حقوق ۲۰۲۶ چه معنایی برای سوابق حقوق و دستمزد شما دارد

از اول ژانویه ۲۰۲۶، SB 642 کالیفرنیا تعریف دستمزد را در قانون برابری حقوق گسترش…

payroll
compliance
زمان مطالعه 8 دقیقه

قانون امنیت داده‌های بیمه HB 974 میزوری: کارهایی که آژانس‌های کوچک باید پیش از 1 ژانویه 2026 انجام دهند

قانون HB 974 میزوری که در 2 ژوئیه 2025 امضا شد و از 1 ژانویه 2026 اجرایی…

insurance
compliance
زمان مطالعه 7 دقیقه

موج قوانین حریم خصوصی ایالتی در نیمه 2026: کسب‌وکارهای کوچک چه باید بدانند

در 1 ژوئیه 2026، کانکتیکات آستانه قانون حریم خصوصی خود را به 35,000 نفر ساکن…

privacy
compliance
زمان مطالعه 15 دقیقه

قانون $5,۰۰۰ تا $1.۵ میلیون دلاری دلالان داده در نیوجرسی: فروش دادههای مشتریان حالا برای کسبوکارهای کوچک چه هزینهای دارد

قانون A5328 نیوجرسی (امضاشده در ۳۰ ژوئن ۲۰۲۶) هزینه سالانه ۵٬۰۰۰ تا ۱٬۵۰۰٬۰۰۰…

compliance
privacy