Venti stati hanno ora leggi complete sulla privacy dei dati in vigore e, a partire dal 1° gennaio 2026, questo elenco è cresciuto per includere Indiana, Kentucky e Rhode Island. Se gestisci una piccola impresa e il tuo modello mentale di "conformità alla privacy dei dati" è ancora "è una cosa della California e non ho 25 milioni di dollari di fatturato, quindi non mi riguarda", vale la pena dare un'altra occhiata. Le regole che contano di più per un piccolo datore di lavoro non riguardano più i tuoi clienti — riguardano i numeri di previdenza sociale dei tuoi stessi dipendenti, i dettagli dei conti bancari, le note mediche e le scansioni biometriche del cartellino orario che si trovano in una cartella (o in un pannello di controllo SaaS) da qualche parte nel tuo stack HR.
La parte confusa è che queste leggi non trattano i "dati dei dipendenti" allo stesso modo da stato a stato. La California include i registri HR nella sua legge generale sulla privacy dei consumatori. Il Colorado e la Virginia per lo più escludono i registri di lavoro dalle loro ampie leggi sulla privacy — ma il Colorado ha appena aggiunto un'eccezione ristretta e aggressiva per i dati biometrici che coglie di sorpresa molte piccole imprese. Se sei un contabile, un responsabile delle operazioni o un proprietario che gestisce le buste paga, ecco cosa è cambiato realmente, a chi si applica e cosa fare prima che un reclamo di un dipendente (o l'avvocato di un querelante) lo trasformi nel tuo problema.
Perché i "Dati dei Dipendenti" Erano un Punto Cieco
Quando gli stati hanno iniziato ad approvare leggi complete sulla privacy — Virginia e Colorado nel 2021, la maggior parte degli altri negli anni successivi — quasi tutte hanno preso in prestito una struttura simile: definire un "consumatore", concedere diritti ai consumatori (accesso, cancellazione, correzione, esclusione dalla vendita) e richiedere alle aziende che controllano i dati personali di rispettare tali diritti.
Ma quasi tutte queste leggi, tranne quella della California, definiscono esplicitamente "consumatore" escludendo qualcuno che agisce in un contesto lavorativo. La legge del Colorado lo dice direttamente, e anche quella della Virginia. La logica era che i rapporti di lavoro sono già regolati dal diritto del lavoro e dell'occupazione, quindi i legislatori non volevano duplicare i quadri normativi. L'effetto pratico: un impiegato a Richmond o Denver generalmente non può invocare la legge sulla privacy dei consumatori del proprio stato per chiedere al proprio datore di lavoro di cancellare il proprio fascicolo personale, correggere una valutazione delle prestazioni o spiegare cosa uno strumento di analisi interno ha dedotto su di loro.
La California è andata nella direzione opposta. Quando l'esenzione per i dati dei dipendenti del California Consumer Privacy Act è scaduta il 1° gennaio 2023, il California Privacy Rights Act ha esteso l'intero menu dei diritti dei consumatori — accesso, cancellazione, correzione, esclusione e altro — ai dipendenti, ai candidati e ai liberi professionisti. Per un datore di lavoro californiano soggetto alla legge, un dipendente ha ora essenzialmente gli stessi diritti sul proprio fascicolo HR che un cliente ha sulla propria cronologia degli acquisti.
Questa differenza è importante perché significa che "sono coperto?" non è una risposta nazionale unica — è una domanda stato per stato e, sempre più, tipo di dato per tipo di dato.
California: L'unico Stato in cui i Dati HR Sono Pienamente in Ambito
Se hai dipendenti o collaboratori che sono residenti in California, inizia da qui.
Chi è coperto. Il CCPA/CPRA si applica a un'azienda a scopo di lucro che opera in California e soddisfa una delle tre soglie: (1) più di 25 milioni di dollari di fatturato annuo lordo, (2) acquista, vende o condivide le informazioni personali di 100.000 o più consumatori o famiglie californiane in un anno, oppure (3) deriva il 50% o più del fatturato annuo dalla vendita o condivisione di informazioni personali. Molte piccole imprese presumono che la soglia di 25 milioni di dollari di fatturato le esenti — ma il secondo e il terzo test non riguardano affatto il fatturato, e un'azienda che utilizza pixel di tracciamento pubblicitario o strumenti di analisi che "condividono" dati con terze parti può superare la soglia delle 100.000 persone più rapidamente del previsto, quando dipendenti, candidati e visitatori del sito vengono contati tutti insieme.
Cosa è ora richiesto specificamente per i dati HR. I datori di lavoro soggetti devono fornire ai dipendenti e ai candidati un avviso sulla privacy che descriva quali categorie di informazioni personali raccolgono e perché, onorare le richieste di accesso, correzione o cancellazione delle informazioni personali (soggette a eccezioni di conservazione legale — non è possibile cancellare i registri fiscali o delle buste paga che si è tenuti a conservare) e ottenere il consenso prima di determinati utilizzi di informazioni personali sensibili come i numeri di previdenza sociale, la geolocalizzazione precisa o i dati sanitari.
Il cambiamento del 2026 da tenere d'occhio: valutazioni del rischio per gli strumenti automatizzati. A partire dal 1° gennaio 2026, la California richiede una valutazione documentata del rischio sulla privacy prima di utilizzare la tecnologia decisionale automatizzata (ADMT) per prendere una "decisione significativa" su un candidato, un dipendente o un collaboratore — pensa a software di screening dei curriculum, valutazione dei colloqui video o strumenti algoritmici di pianificazione e valutazione delle prestazioni. La piena conformità ADMT (come offrire ai lavoratori un modo per rinunciare o appellarsi a una decisione automatizzata) viene implementata gradualmente fino al 1° gennaio 2027, ma l'obbligo di valutazione per le elaborazioni precedenti al 2026 è dovuto entro la fine del 2027. Se la tua azienda utilizza un sistema di tracciamento dei candidati con "classifica dei curriculum basata sull'IA" o uno strumento di gestione della forza lavoro che genera automaticamente punteggi di prestazione, questa è la parte della legge che è facile trascurare perché è nascosta negli strumenti, non nella documentazione.
Colorado: I Registri di Lavoro Sono Esenti — Tranne per i Biometrici
Il Colorado Privacy Act, come quello della Virginia, esclude generalmente le informazioni su una persona nella sua veste di candidato o dipendente. Questa esenzione è ancora la regola generale. Ciò che è cambiato è un emendamento ristretto ma consequenziale: l'HB24-1130, il Privacy of Biometric Identifiers and Data Act, in vigore dal 1° luglio 2025.
Questa legge elimina le solite soglie dimensionali — non importa quanti dati di residenti del Colorado elabori; se raccogli un identificatore biometrico (una scansione di impronte digitali, un login tramite riconoscimento facciale, un orologio biometrico per la geometria della mano) da un residente del Colorado, incluso un dipendente, sei coperto. Prima di raccoglierlo, devi fornire un avviso e ottenere un consenso affermativo, specifico e informato — non una riga nascosta in un manuale del dipendente. I datori di lavoro possono subordinare l'assunzione al consenso biometrico solo per scopi di sicurezza ristretti, come l'accesso a una struttura sicura o a hardware sicuro; non puoi richiederlo per tracciare la posizione di un dipendente o monitorare per quanto tempo utilizza un'applicazione. Hai anche bisogno di una politica scritta e pubblicamente disponibile che copra i programmi di conservazione, le procedure per gli incidenti di sicurezza e le pratiche di cancellazione per i dati biometrici.
Chi viene effettivamente colpito: piccoli produttori, magazzini, ristoranti e cliniche che utilizzano orologi biometrici con impronte digitali o riconoscimento facciale invece di badge magnetici — un modo popolare per fermare le timbrature fittizie — oltre a qualsiasi azienda che utilizzi accesso biometrico agli edifici o login POS. Se sei tu, il ragionamento "non abbiamo 25 milioni di fatturato" che ti protegge dalla maggior parte delle leggi sulla privacy non si applica affatto qui.
Virginia: Tieni d'Occhio la Tendenza, Non (Ancora) un Obbligo
Il Virginia Consumer Data Protection Act mantiene la sua esclusione generale per i registri di lavoro e, al 2026, non esiste un analogo in Virginia all'eccezione biometrica del Colorado. Il motivo per prestare comunque attenzione è il modello: il Colorado ha ritagliato una fetta dell'esenzione per il lavoro una volta che un tipo specifico di dato (biometrico) è diventato un rischio visibile. L'Illinois ha una legge dedicata alla privacy biometrica con un diritto di azione privato da oltre un decennio e ha generato alcuni dei più grandi accordi di risarcimento per violazione della privacy in ambito lavorativo del paese. La Virginia, o un altro stato, che ritaglia la propria eccezione per i dati dei dipendenti — per i biometrici, per gli strumenti di assunzione basati sull'IA o per qualcos'altro — è una questione di quando, non di se. Sviluppare l'abitudine di documentare ora quali dati dei dipendenti raccogli e perché significa che non dovrai correre ai ripari quando il tuo stato seguirà l'esempio.
Una Checklist Pratica per Piccoli Datori di Lavoro
Non hai bisogno di un dipartimento conformità per ottenere le basi giuste:
- Fai l'inventario di ciò che raccogli effettivamente. SSN e dettagli bancari per le buste paga, informazioni sanitarie per le richieste di permesso, dati biometrici da qualsiasi orologio o sistema di accesso e tutto ciò che una piattaforma HR o ATS deduce automaticamente (come un "punteggio di coinvolgimento" o una classifica automatica dei candidati).
- Controlla il tuo orologio. Se scannerizza un'impronta digitale o un volto, probabilmente hai bisogno di una politica biometrica scritta e di un consenso documentato, indipendentemente dal tuo fatturato.
- Leggi i tuoi contratti con i fornitori. I fornitori di buste paga, i servizi di controllo dei precedenti e i sistemi di tracciamento dei candidati dovrebbero impegnarsi contrattualmente a proteggere i dati che gli affidi — "conforme SOC 2" è un inizio, non un sostituto per un accordo scritto sul trattamento dei dati.
- Se hai dipendenti in California, imposta subito il processo di richiesta. Qualcuno deve occuparsi di rispondere a una richiesta di accesso, correzione o cancellazione entro la finestra legale, e qualcuno deve sapere quali documenti sei legalmente obbligato a conservare nonostante una richiesta di cancellazione (ad esempio, i registri fiscali).
- Non fare affidamento su "lo stato esenta i registri di lavoro" come scudo permanente. È vero oggi nella maggior parte degli stati, ma il Colorado ha appena dimostrato quanto velocemente può apparire un'eccezione ristretta.
Dove la Contabilità Si Inserisce nella Storia della Conformità
Niente di tutto ciò riguarda realmente il software di contabilità — riguarda sapere quali dati sensibili risiedono dove ed essere in grado di dimostrare il tuo lavoro se un regolatore o un dipendente lo chiede mai. Questo è un problema di tenuta dei registri tanto quanto legale. Se i tuoi registri finanziari vivono in formati opachi e proprietari sparsi tra strumenti diversi, è veramente difficile verificare chi ha accesso a cosa o dimostrare che non conservi i dati più a lungo di quanto la tua politica preveda.
Beancount.io adotta l'approccio opposto: contabilità basata su testo semplice e versionata in cui ogni voce è trasparente, verificabile e sotto il tuo controllo — nessun fornitore a scatola nera che tiene in ostaggio la tua storia finanziaria. Non scriverà la tua politica sul consenso biometrico, ma se "chi può vedere questi dati e per quanto tempo" è una domanda a cui vuoi poter rispondere chiaramente in tutta la tua azienda, iniziare con i registri finanziari di cui hai la piena proprietà è un buon punto per sviluppare quell'abitudine. Inizia gratuitamente e scopri come appare la contabilità in testo semplice nella pratica.