La privacy dei dati dei dipendenti non è più una questione solo per i consumatori. Nel 2026, un'ondata di leggi statali inserisce i dati HR — candidati, dipendenti e collaboratori che risiedono in California e in altri stati coperti — nello stesso regime di privacy dei dati dei clienti, con valutazioni del rischio, minimizzazione e obblighi di informativa di cui le HR devono farsi carico.
Il cambiamento più importante del 2026: le valutazioni del rischio HR del CCPA
A partire dal 1 gennaio 2026, i datori di lavoro soggetti al California Consumer Privacy Act (come modificato dal CPRA) devono condurre una valutazione del rischio per la privacy prima di intraprendere molte attività che coinvolgono dati HR — le informazioni personali di candidati, dipendenti e collaboratori indipendenti che risiedono in California.
La California Privacy Protection Agency richiede la valutazione per le attività che presentano un rischio significativo per la privacy, tra cui:
- Vendita o condivisione di dati HR, trattamento di informazioni personali sensibili (dati biometrici, geolocalizzazione precisa, dati sanitari) o uso di processi decisionali automatizzati (screening con IA, valutazione della produttività)
- Monitoraggio dei dipendenti — battitura tastiera, email, video, tracciamento della posizione e strumenti di IA che valutano le prestazioni o segnalano comportamenti scorretti
La valutazione deve identificare lo scopo, le categorie di dati, la conservazione, l'accesso e le misure di mitigazione, e deve essere presentata alla CPPA su richiesta. Non esiste un periodo di sanatoria — una valutazione mancante è una violazione al momento della segnalazione, non dopo un avviso.
Cos'altro entra in vigore nel 2026
- Nuove leggi organiche sulla privacy — Indiana, Kentucky e Rhode Island — in vigore dal 1 gennaio 2026. L'Indiana (INCDPA), il Kentucky (KCDPA) e il Rhode Island (RIDPA) si uniscono al gruppo del 2025, ciascuna richiedendo un'informativa sulla privacy per qualsiasi azienda con un sito web che possa raccogliere dati da residenti dello stato — incluse le pagine di carriera che raccolgono dati dei candidati. I diritti includono accesso, rettifica, cancellazione e portabilità; il Rhode Island non prevede un periodo di sanatoria.
- Modifiche in Oregon, Connecticut e Utah. In vigore dal 2026, le modifiche espandono la copertura a ulteriori tipi di dati (posizione precisa, dati dei minori) e inaspriscono le soglie di applicabilità — portando i datori di lavoro di medie dimensioni nel nuovo ambito di applicazione.
- Biometria e IA. L'Illinois BIPA, il CCPA e un mosaico di leggi sugli strumenti automatizzati di decisione sull'impiego (AEDT) regolano già il riconoscimento facciale, i timbri orari con impronte digitali e le assunzioni basate sull'IA. L'uso da parte delle HR di interviste video che analizzano le espressioni facciali o la voce è ad alto rischio in molti stati.
Cosa le HR devono mappare ora
- Inventario dei flussi di dati HR. Per ogni sistema — ATS, HRIS, buste paga, rilevazione presenze, benefit, monitoraggio — elencare quali dati personali vengono raccolti, dove sono conservati, chi può accedervi, per quanto tempo vengono conservati e se vengono venduti, condivisi o utilizzati per decisioni automatizzate.
- Condurre la valutazione del rischio CCPA per qualsiasi trattamento ad alto rischio dei dati HR dei residenti in California prima che l'attività continui nel 2026. Utilizzare il modello della CPPA e conservare la valutazione con il registro dei trattamenti.
- Aggiornare le informative sulla privacy. Aggiungere un'informativa sulla privacy HR autonoma per i residenti in California (e per i residenti dei nuovi stati dove richiesto) che divulghi le categorie raccolte attraverso il sito di carriera, le finalità, la conservazione e i diritti — separata dall'informativa per i consumatori.
- Minimizzare e limitare. Ai sensi del MODPA del Maryland (in vigore dal 1 ottobre 2025) e di principi di minimizzazione simili che si stanno diffondendo in altri stati, raccogliere solo ciò che è proporzionato alla finalità HR — un sito di carriera che richiede il SSN completo prima di un'offerta è una sovra-raccolta.
- Aggiungere le HR al registro dei trattamenti. Le violazioni dei dati HR ora attivano gli stessi obblighi di notifica dei dati dei clienti; la risposta agli incidenti deve includere i sistemi HR.
Tocco contabile
Le valutazioni del rischio per la privacy sono un costo di conformità e una contingenza. Tracciare la preparazione delle valutazioni, le revisioni sulla privacy dei fornitori e le riserve per la risposta alle violazioni come voci distinte (Expenses:Compliance:Privacy) così che il costo dei nuovi obblighi del 2026 sia visibile — e così che una futura richiesta normativa possa trovare risposta in una traccia contabile, non nella memoria.
Semplifica la tua gestione finanziaria
I dati dei dipendenti sono diventati dati regolamentati, con valutazioni che devono precedere il trattamento, non seguirlo. Beancount.io mantiene sotto controllo di versione le mappe dei dati dei sistemi HR, le date delle valutazioni e le voci delle revisioni dei fornitori — così l'informativa che pubblichi corrisponde ai dati che effettivamente tratti. Inizia gratis e rendi la privacy un controllo, non un ripensamento.