본문으로 건너뛰기

2026년 주정부 직원 데이터 프라이버시 법률 확대: HR의 새로운 위험 평가 및 고지 의무

게시됨 약 3분Mike ThriftMike Thrift
2026년 주정부 직원 데이터 프라이버시 법률 확대: HR의 새로운 위험 평가 및 고지 의무

직원 데이터 프라이버시는 더 이상 소비자 전용 문제가 아닙니다. 2026년에는 일련의 주법이 캘리포니아 및 기타 적용 대상 주에 거주하는 지원자, 직원, 계약자의 HR 데이터를 고객 데이터와 동일한 프라이버시 체제로 끌어들이며, HR이 책임져야 할 위험 평가, 최소화, 고지 의무를 부과합니다.

2026년 가장 중요한 변화: CCPA HR 위험 평가

2026년 1월 1일부터 캘리포니아 소비자 프라이버시법(CPRA로 개정됨)의 적용을 받는 고용주는 캘리포니아에 거주하는 구직자, 직원, 독립 계약자의 개인정보인 HR 데이터와 관련된 많은 활동을 수행하기 전에 프라이버시 위험 평가를 실시해야 합니다.

캘리포니아 프라이버시 보호 기관(CPPA)은 프라이버시에 상당한 위험을 초래하는 활동에 대해 평가를 요구하며, 여기에는 다음이 포함됩니다:

  • HR 데이터 판매 또는 공유, 민감한 개인정보(생체 인식, 정밀 위치, 건강 데이터) 처리, 또는 자동화된 의사 결정(AI 심사, 생산성 평가) 사용
  • 직원 모니터링 — 키 입력, 이메일, 영상, 위치 추적, 성과 평가 또는 위반 행위 플래그 지정을 위한 AI 도구

평가에는 목적, 데이터 범주, 보관, 접근, 완화 조치가 명시되어야 하며 요청 시 CPPA에 제출해야 합니다. 치유 기간이 없습니다 — 평가 누락은 고지 후가 아니라 제출 시점에 위반입니다.

2026년에 시행되는 기타 사항

  • 인디애나, 켄터키, 로드아일랜드의 새로운 종합 프라이버시 법률 — 2026년 1월 1일 시행. 인디애나(INCDPA), 켄터키(KCDPA), 로드아일랜드(RIDPA)는 2025년 코호트에 합류하며, 각각 주 내 거주자로부터 데이터를 수집할 수 있는 웹사이트(구직자 데이터를 수집하는 채용 페이지 포함)를 운영하는 모든 기업에 프라이버시 고지를 요구합니다. 권리에는 접근, 정정, 삭제, 이동성이 포함되며, 로드아일랜드에는 치유 기간이 없습니다.
  • 오리건, 코네티컷, 유타의 개정안. 2026년 시행되는 개정안은 추가 데이터 유형(정밀 위치, 아동 데이터)으로 적용 범위를 확장하고 적용 기준을 강화하여 중간 규모 고용주가 새로 적용 대상이 됩니다.
  • 생체 인식 및 AI. 일리노이 BIPA, CCPA, 그리고 다양한 자동 고용 결정 도구(AEDT) 법률이 이미 얼굴 인식, 지문 출퇴근 기록, AI 기반 채용을 규제하고 있습니다. 표정이나 음성을 분석하는 영상 인터뷰의 HR 사용은 여러 주에서 고위험으로 간주됩니다.

HR이 지금 매핑해야 할 사항

  1. HR 데이터 흐름 목록화. 각 시스템(ATS, HRIS, 급여, 근태, 복리후생, 모니터링)에 대해 수집되는 개인 데이터, 저장 위치, 접근 가능한 사람, 보관 기간, 판매·공유·자동 결정 사용 여부를 나열합니다.
  2. 캘리포니아 거주자 HR 데이터의 고위험 처리에 대한 CCPA 위험 평가 실시 — 2026년에 활동을 계속하기 전에. CPPA 템플릿을 사용하고 처리 기록과 함께 평가를 보관합니다.
  3. 프라이버시 고지 업데이트. 소비자 고지와 별도로 캘리포니아 거주자(및 필요 시 신규 주 거주자)를 위한 독립적인 HR 프라이버시 고지를 추가하여 채용 사이트를 통해 수집되는 범주, 목적, 보관, 권리를 공개합니다.
  4. 최소화 및 제한. 메릴랜드 MODPA(2025년 10월 1일 시행) 및 다른 주로 확산되는 유사한 최소화 원칙에 따라 HR 목적에 비례하는 데이터만 수집합니다 — 제안 전에 전체 주민등록번호를 요청하는 채용 사이트는 과잉 수집입니다.
  5. HR을 데이터 처리 등록부에 추가. HR 데이터 유출은 이제 고객 데이터와 동일한 고지 의무를 발생시키며, 사고 대응에는 HR 시스템이 포함되어야 합니다.

부기 팁

프라이버시 위험 평가는 규정 준수 비용이자 우발 비용입니다. 평가 준비, 공급업체 프라이버시 검토, 유출 대응 준비금을 별도의 항목(Expenses:Compliance:Privacy)으로 추적하여 2026년 새로운 의무의 비용이 명확히 보이도록 하고, 향후 규제 문의에 기억이 아닌 원장 기록으로 답할 수 있게 하십시오.

재무 관리 간소화

직원 데이터는 규제 대상 데이터가 되었으며, 처리를 선행하는 평가가 아닌 처리를 선행해야 하는 평가가 필요합니다. Beancount.io는 HR 시스템 데이터 맵, 평가 날짜, 공급업체 검토 항목을 버전 관리하여 게시하는 고지와 실제 처리하는 데이터가 일치하도록 합니다. 무료로 시작하기 — 프라이버시를 사후 조치가 아닌 통제 수단으로 만드십시오.

이 글 공유하기