Aller au contenu principal

Les lois d'État sur la confidentialité des données des employés s'étendent en 2026 : nouvelles obligations d'évaluation des risques et de notification pour les RH

Publié 5 minutes de lectureMike ThriftMike Thrift
Les lois d'État sur la confidentialité des données des employés s'étendent en 2026 : nouvelles obligations d'évaluation des risques et de notification pour les RH

La confidentialité des données des employés n'est plus une question réservée aux consommateurs. En 2026, une vague de lois d'État intègre les données RH — candidats, employés et sous-traitants résidant en Californie et dans d'autres États couverts — dans le même régime de confidentialité que les données clients, avec des évaluations des risques, des obligations de minimisation et de notification que les RH doivent assumer.

Le changement le plus important de 2026 : les évaluations des risques RH de la CCPA

À compter du 1er janvier 2026, les employeurs soumis au California Consumer Privacy Act (tel que modifié par le CPRA) doivent effectuer une évaluation des risques de confidentialité avant de s'engager dans de nombreuses activités impliquant des données RH — les informations personnelles des candidats à un emploi, des employés et des sous-traitants indépendants résidant en Californie.

La California Privacy Protection Agency exige cette évaluation pour les activités présentant un risque important pour la confidentialité, notamment :

  • La vente ou le partage de données RH, le traitement d'informations personnelles sensibles (données biométriques, géolocalisation précise, données de santé) ou l'utilisation de prise de décision automatisée (criblage par IA, notation de productivité)
  • La surveillance des employés — frappes clavier, courriels, vidéo, suivi de localisation et outils d'IA qui notent les performances ou signalent les fautes

L'évaluation doit identifier l'objectif, les catégories de données, la conservation, l'accès et les mesures d'atténuation, et doit être soumise à la CPPA sur demande. Il n'y a pas de période de remise en conformité — une évaluation manquante constitue une violation au moment du dépôt, et non après un avis.

Ce qui entre également en vigueur en 2026

  • Nouvelles lois globales sur la confidentialité — Indiana, Kentucky et Rhode Island — en vigueur le 1er janvier 2026. L'Indiana (INCDPA), le Kentucky (KCDPA) et Rhode Island (RIDPA) rejoignent la cohorte de 2025, chacun exigeant un avis de confidentialité pour toute entreprise disposant d'un site web susceptible de collecter des données auprès de résidents de l'État — y compris les pages carrières qui collectent des données de candidats. Les droits incluent l'accès, la correction, la suppression et la portabilité ; Rhode Island ne prévoit pas de période de remise en conformité.
  • Modifications en Oregon, au Connecticut et en Utah. En vigueur en 2026, ces modifications étendent la couverture à des types de données supplémentaires (localisation précise, données des enfants) et resserrent les seuils d'applicabilité — ce qui met de nouveaux employeurs de taille moyenne dans le champ d'application.
  • Données biométriques et IA. La loi BIPA de l'Illinois, la CCPA et un ensemble de lois sur les outils automatisés de décision d'emploi (AEDT) réglementent déjà la reconnaissance faciale, les pointeuses à empreintes digitales et le recrutement piloté par l'IA. L'utilisation par les RH d'entretiens vidéo analysant les expressions faciales ou la voix est à haut risque dans plusieurs États.

Ce que les RH doivent cartographier dès maintenant

  1. Inventorier les flux de données RH. Pour chaque système — ATS, SIRH, paie, temps de travail, avantages sociaux, surveillance — répertoriez quelles données personnelles sont collectées, où elles sont stockées, qui peut y accéder, combien de temps elles sont conservées et si elles sont vendues, partagées ou utilisées pour des décisions automatisées.
  2. Réaliser l'évaluation des risques de la CCPA pour tout traitement à haut risque des données RH des résidents de Californie avant que l'activité ne se poursuive en 2026. Utilisez le modèle de la CPPA et conservez l'évaluation avec le registre des traitements.
  3. Mettre à jour les avis de confidentialité. Ajoutez un avis de confidentialité RH distinct pour les résidents de Californie (et pour les résidents des nouveaux États lorsque requis) qui divulgue les catégories collectées via le site carrières, les finalités, la conservation et les droits — séparé de l'avis destiné aux consommateurs.
  4. Minimiser et limiter. En vertu du MODPA du Maryland (en vigueur le 1er octobre 2025) et de principes de minimisation similaires qui s'étendent à d'autres États, ne collectez que ce qui est proportionné à la finalité RH — un site carrières qui demande le numéro de sécurité sociale complet avant une offre constitue une sur-collecte.
  5. Ajouter les RH au registre des traitements de données. Les violations de données RH déclenchent désormais les mêmes obligations de notification que les données clients ; la réponse aux incidents doit inclure les systèmes RH.

Note comptable

Les évaluations des risques de confidentialité sont un coût de conformité et une éventualité. Suivez la préparation des évaluations, les examens de confidentialité des fournisseurs et les réserves pour réponse aux violations comme des écritures distinctes (Expenses:Compliance:Privacy) afin que le coût des nouvelles obligations de 2026 soit visible — et qu'une future demande réglementaire puisse recevoir une réponse avec une traçabilité comptable, et non de mémoire.

Simplifiez votre gestion financière

Les données des employés sont devenues des données réglementées, avec des évaluations qui doivent précéder le traitement, et non le suivre. Beancount.io garde les cartographies des données des systèmes RH, les dates d'évaluation et les écritures des examens de fournisseurs sous contrôle de version — afin que l'avis que vous publiez corresponde aux données que vous traitez réellement. Commencez gratuitement et faites de la confidentialité un contrôle, et non une réflexion après coup.

Partager cet article