従業員データのプライバシーは、もはや消費者だけの問題ではありません。2026年には、カリフォルニア州やその他の対象州に居住する応募者、従業員、独立請負業者のHRデータを、顧客データと同じプライバシー制度に取り込む州法の波が押し寄せ、リスク評価、最小化、通知義務がHRに課されます。
2026年の最重要変更:CCPA HRリスク評価
2026年1月1日より、カリフォルニア州消費者プライバシー法(CPRAにより改正)の適用を受ける雇用主は、HRデータ(カリフォルニア州に居住する求職者、従業員、独立請負業者の個人情報)に関わる多くの活動を行う前に、プライバシーリスク評価を実施しなければなりません。
カリフォルニア州プライバシー保護機関は、プライバシーに重大なリスクをもたらす活動について評価を要求します。これには以下が含まれます:
- HRデータの販売または共有、機微な個人情報(生体情報、正確な位置情報、健康データ)の処理、または自動意思決定(AIスクリーニング、生産性スコアリング)の使用
- 従業員監視—キーストローク、メール、ビデオ、位置情報追跡、および業績をスコアリングしたり不正行為をフラグ付けするAIツール
評価では、目的、データのカテゴリ、保持期間、アクセス権、緩和策を特定し、要請に応じてCPPAに提出する必要があります。猶予期間はありません—評価の欠落は通知後ではなく、提出時点で違反となります。
2026年に施行されるその他の変更
- 新たな包括的プライバシー法—インディアナ州、ケンタッキー州、ロードアイランド州—2026年1月1日施行。 インディアナ州(INCDPA)、ケンタッキー州(KCDPA)、ロードアイランド州(RIDPA)は2025年コホートに加わり、いずれも州内居住者からデータを収集する可能性のあるウェブサイト(応募者データを収集するキャリアページを含む)を持つすべての事業者に対し、プライバシー通知を義務付けます。権利にはアクセス、訂正、削除、データポータビリティが含まれ、ロードアイランド州には猶予期間がありません。
- オレゴン州、コネチカット州、ユタ州の改正。 2026年施行の改正により、追加のデータ種別(正確な位置情報、子どものデータ)への適用が拡大され、適用閾値が厳格化—中規模市場の雇用主が新たに適用範囲に入ります。
- 生体認証とAI。 イリノイ州BIPA、CCPA、および自動雇用判断ツール(AEDT)に関するさまざまな法律が、顔認識、指紋タイムクロック、AI駆動の採用をすでに規制しています。表情や声を分析するビデオ面接のHRでの使用は、複数の州で高リスクとみなされています。
HRが今すぐマッピングすべき事項
- HRデータフローの棚卸し。 各システム(ATS、HRIS、給与、勤怠、福利厚生、監視)について、収集される個人データ、保存場所、アクセス権者、保持期間、販売・共有・自動意思決定への使用の有無をリスト化します。
- CCPAリスク評価の実施。 2026年に活動を継続する前に、カリフォルニア州居住者のHRデータに関する高リスク処理について評価を実施します。CPPAのテンプレートを使用し、処理記録とともに評価を保管します。
- プライバシー通知の更新。 カリフォルニア州居住者向け(および必要に応じて新規対象州の居住者向け)に、キャリアサイトを通じて収集されるカテゴリ、目的、保持期間、権利を開示する独立したHRプライバシー通知を追加します—消費者向け通知とは別に。
- 最小化と制限。 メリーランド州MODPA(2025年10月1日施行)および他の州に広がる同様の最小化原則に基づき、HR目的に比例するデータのみを収集します—オファー前に完全な社会保障番号を要求するキャリアサイトは過剰収集です。
- データ処理登録簿へのHR追加。 HRデータ侵害は、顧客データと同じ通知義務を引き起こすため、インシデント対応にはHRシステムを含める必要があります。
簿記のポイント
プライバシーリスク評価は、コンプライアンスコストであり、偶発債務です。評価準備、ベンダーのプライバシーレビュー、侵害対応の引当金を個別の仕訳(Expenses:Compliance:Privacy)として追跡し、2026年の新たな義務のコストを可視化—将来の規制当局の照会に、記憶ではなく台帳の証跡で答えることができます。
財務管理の簡素化
従業員データは規制対象データとなり、処理に先立つ評価が求められます。Beancount.ioは、HRシステムのデータマップ、評価日、ベンダーレビューの仕訳をバージョン管理—公開する通知が実際に処理するデータと一致することを保証します。無料で始めることで、プライバシーを後付けではなく管理手段に。