본문으로 건너뛰기

2026년 급여 데이터 개인정보 보호: 캘리포니아, 콜로라도, 버지니아 주 소규모 고용주 가이드

약 17분Mike ThriftMike Thrift
2026년 급여 데이터 개인정보 보호: 캘리포니아, 콜로라도, 버지니아 주 소규모 고용주 가이드

캘리포니아에 거주하는 직원이 한 명이라도 있다면, 파일에 보관된 W-4 양식, 직접 입금 라우팅 번호, 매 급여 기간마다 추적하는 근무 시간은 더 이상 단순한 급여 기록이 아닙니다. 2023년 1월 1일부터 주 개인정보 보호법에 따라 해당 직원의 개인정보로 간주되며, 웹사이트를 방문하는 소비자와 동일한 열람, 삭제, 정정 권리가 적용됩니다. 콜로라도와 버지니아는 다른 접근 방식을 채택했지만, 2025년과 2026년의 새로운 개정안으로 인해 어느 곳에서도 "직원 면제" 조항에 의존하여 급여 개인정보 보호를 무시할 수 없게 되었습니다. 특히 지문 출퇴근 기록기, AI 채용 도구, 또는 클라우드 급여 제공업체를 사용하는 경우에는 더욱 그렇습니다.

좋은 소식은 해결책이 각 주마다 맞춤형 법적 프로젝트가 아니라는 것입니다. 명확한 고지, 데이터 맵, 보존 일정, 정직한 공급업체 계약, 그리고 대응 계획이라는 짧은 일련의 습관으로 가장 엄격한 주(캘리포니아)의 요구사항을 충족하고 다른 모든 곳에서는 90%의 준비를 갖출 수 있습니다.

급여 데이터가 "개인정보"가 된 이유

수년 동안 미국 최초의 종합 개인정보 보호법인 캘리포니아 소비자 개인정보 보호법(CCPA, California Consumer Privacy Act)과 이를 개정한 캘리포니아 개인정보 보호 권리법(CPRA, California Privacy Rights Act)에는 인력 데이터에 대한 임시 면제 조항이 포함되어 있었습니다. 고용주는 개인정보 보호 고지를 제공하고 데이터를 합리적으로 안전하게 유지하기만 하면 되었습니다.

이 면제 조항은 2022년 12월 31일에 만료되었으며 재개정되지 않았습니다. 2023년 1월 1일부터 캘리포니아 직원, 구직자, 독립 계약자, 비상 연락처, 복리후생 수혜자까지 개인정보 보호 목적상 완전한 "소비자"가 되었습니다.

다른 두 개의 초기 종합법은 반대 접근 방식을 취했습니다. 2023년 1월 1일부터 시행된 버지니아 소비자 데이터 보호법(VCDPA, Virginia Consumer Data Protection Act)과 2023년 7월 1일부터 시행된 콜로라도 개인정보 보호법(CPA, Colorado Privacy Act)은 모두 "소비자"를 개인 또는 가구 맥락에서만 행동하는 거주자로 정의하며, 상업 또는 고용 맥락에서 행동하는 사람은 명시적으로 제외합니다. 이 정의에 따르면 일반적인 인사 및 급여 파일은 CPA와 VCDPA의 적용 범위 에 있습니다.

그렇다면 왜 여전히 TODO 목록에 세 주 모두에서 급여 데이터를 보호 대상으로 취급해야 한다고 적어야 할까요? 퍼즐 조각이 움직였기 때문입니다.

  • 캘리포니아의 2026년 규정은 다시 한 번 기준을 높입니다 (아래 자세히 설명).
  • 콜로라도는 2025년 7월 1일부터 직원과 구직자에 대한 생체인식 식별자를 법률에 다시 포함시켰습니다. 출퇴근 기록기나 보안 배지로 수집된 지문, 얼굴, 음성, 홍채 스캔은 이제 급여 파일의 나머지 부분이 아니더라도 CPA 의무를 발생시킵니다.
  • 콜로라도에서는 2026년 별도 AI 규정이 자동 의사결정 도구가 채용, 급여, 승진 또는 해고에 중대한 영향을 미칠 때 고지 및 인간 검토 의무를 부과합니다 — 이는 CPA 자체가 직원에게 부여하지 않는 권리입니다.
  • 버지니아는 일반 고용 데이터를 VCDPA로 다시 가져오지 않았지만, 2026년 입법 급증 — 임금 투명성, 5인 이상 고용주로 확대된 인권법, 새로운 급여 처리업체 라이선스 — 은 같은 방향을 보여줍니다: 인력 정보가 민감하고 규제 대상으로 취급되고 있습니다.

2026년 중반까지 약 20개 주에서 종합 소비자 개인정보 보호법이 시행되거나 서명되었으며, 대부분 버지니아/콜로라도의 가구 맥락 모델을 따릅니다. 캘리포니아는 고용 관계를 완전히 포괄하는 유일한 주로 남아 있습니다. 이러한 주 중 하나 이상에서 사업을 운영하거나 그곳에 원격 직원이 있다면, 가장 안전하고 간단한 자세는 모든 곳의 급여 데이터를 적용 대상인 것처럼 처리하는 것입니다.

세 주 현실 점검

캘리포니아: 완전 적용, 2026년에는 더 엄격해짐

누가 적용 대상인가요? 캘리포니아에서 사업을 영위하고 다음 2024년 조정 기준 중 하나를 충족하면 CCPA/CPRA 적용 대상 "기업"입니다: 연간 총 수익 2,500만 달러 초과; 연간 100,000명 이상의 캘리포니아 거주자 또는 가구의 개인정보를 처리; 또는 연간 수익의 50% 이상이 개인정보 판매 또는 공유에서 발생. 귀하를 대신해 데이터를 처리하는 서비스 제공업체와 계약자에게도 고유한 의무가 있습니다.

급여에 캘리포니아 거주자 한 명만 있어도 고객 및 웹사이트 방문자와 함께 해당 데이터가 100,000명 거주자 기준에 포함됩니다. 적당한 고객 목록을 가진 많은 소규모 기업이 정확히 인력 기록 때문에 기준을 초과하게 됩니다.

직원에게 어떤 권리가 있나요? 소비자와 동일한 권리입니다:

  • 알 권리: 수집한 정보, 출처, 목적, 공유 대상
  • 삭제 권리: 법적 보존 예외(보관해야 하는 세금, 임금, 복리후생 기록) 적용
  • 정정 권리: 부정확한 정보 수정
  • 거부 권리: 개인정보 판매 또는 공유 거부, 민감 개인정보 사용 제한
  • 비차별 권리: 권리 행사에 따른 차별 금지

민감 개인정보란 무엇인가요? 급여는 거의 모든 항목에 해당합니다: 사회보장번호, 운전면허증 또는 여권 번호, 금융 계좌 및 로그인 자격 증명, 정밀 위치정보(회사 전화 또는 차량 GPS), 인종 또는 민족 출신, 그리고 생체인식 데이터.

2026년 1월 1일부터 새로 달라지는 점은? 2025년 9월 23일, 캘리포니아 개인정보 보호 기관(California Privacy Protection Agency)은 CCPA 규정 업데이트에 대한 최종 승인을 받았습니다. 핵심 변경 사항은 2026년 1월 1일부터 시행되며 준수 기한이 단계적으로 적용됩니다:

  • 위험 평가: 고위험 처리를 위해 필요 — 민감 개인정보 사용, 판매/공유, 자동 의사결정 포함 — 2026년 1월 1일부터 시작되며, 문서는 CPPA 요청 시 제공 가능해야 하고 2028년 4월 1일까지 공식 제출해야 합니다.
  • 자동 의사결정 기술(ADMT) 규칙: 고지, 거부, 설명 권리 포함 — 2027년 1월 1일부터 시행.
  • 연례 사이버 보안 감사: 독립 전문가에 의한 감사가 수익 기준 일정에 따라 요구됨: 1억 달러 이상 기업은 2028년 4월 1일, 5천만~1억 달러는 2029년 4월 1일, 5천만 달러 미만은 2030년 4월 1일까지 인증.

AI 이력서 심사 도구, 생산성 점수, 또는 동적 급여 도구를 사용하는 소규모 고용주 — 공급업체를 통해서라도 — 이는 더 이상 미래의 문제가 아닙니다.

집행: 캘리포니아 법무장관과 CPPA가 민사 소송을 제기할 수 있습니다. CCPA의 고의적 위반은 위반 건당 최대 7,500달러, 비고의적 위반은 건당 2,500달러이며, 30일 시정 기간은 더 이상 보장되지 않습니다. 직원은 또한 합리적인 보안 조치를 이행하지 않아 발생한 데이터 유출에 대해 제한적인 사적 소송권을 가집니다.

콜로라도와 버지니아: 면제 대상이지만, 생각한 것과는 다릅니다

기본 면제 범위는 넓습니다. CPA와 VCDPA 모두에 따라 출근 기록하는 직원이나 송장을 제출하는 계약자는 "소비자"가 아닙니다. 일반적인 급여 사실에 대해 캘리포니아식 완전한 열람/삭제/거부 권리를 제공할 의무가 없습니다.

이는 모든 주가 캘리포니아를 따른다고 가정하는 사업주를 놀라게 합니다. "VCDPA와 CPA는 HR 데이터에 적용되지 않는다"고 말하는 전국 체크리스트가 2023~2024년에 기술적으로 정확했던 이유입니다.

콜로라도에서 중요한 예외: 하원 법안 1130호, 생체인식 개정안(Biometric Amendment)은 2025년 7월 1일부터 한 가지 고위험 영역에서 면제 조항을 무효화합니다. 직원 또는 구직자로부터 생체인식 식별자를 수집하는 경우 — 출퇴근 기록용 지문 또는 손바닥 스캔, 건물 출입용 얼굴 스캔, 전화 인증용 음성 인식 — 직원이라도 이제 CPA에 따라 해당 데이터의 "컨트롤러"가 됩니다.

그렇다면 다음을 수행해야 합니다:

  • 서면 생체인식 보존 및 파기 일정을 채택하고 공개
  • 법정에서 정의한 좁은 보안 액세스 목적을 제외하고 수집 전 동의 획득
  • 공개된 목적에만 생체인식 정보를 사용하고, 필요 이상으로 보관하지 않으며, 정해진 일정에 따라 삭제
  • 합리적인 보안으로 보호하고 서면 사고 대응 계획 보유
  • 개정안을 집행하는 법무장관 또는 지방 검사에게 문서를 제출할 준비 (사적 소송권 없음)

직원 정의는 광범위합니다 — 풀타임, 파트타임, 대기 근무, 계약자, 하도급업체, 인턴, 펠로우 — 따라서 건설 하도급업체의 지문이 현장 태블릿에 기록되는 것도 포함됩니다.

콜로라도의 별도 인공지능 법(2026년 5월 재채택)은 더 나아갑니다. 중대한 고용 결정에 실질적 영향을 미치기 위해 적용 대상 ADMT를 사용하는 고용주는 사전 고지를 제공해야 하며, 불리한 조치 후에는 근로자에게 부정확한 개인 데이터를 정정하고 인간 검토를 받을 기회를 제공해야 합니다. CPA 자체가 여전히 일반 고용 기록을 제외하더라도 이러한 의무는 존재합니다.

버지니아는 일반 데이터에 대해 여전히 고용 면제 상태이지만, 두 가지 2026년 추세가 실질적 격차를 좁힙니다:

  1. 다른 곳에서 적용 대상 고용주 기준이 축소되었습니다. 버지니아 인권법은 2026년 7월 1일부터 5인 이상 고용주에게 적용되며, 임금 투명성 법은 채용 공고에 급여 범위를 요구합니다. 이러한 법률을 위해 직원 핸드북을 업데이트하는 기업은 어쨌든 HR 파일이 더 면밀한 조사를 받게 됩니다.
  2. 연방 차원의 부재가 주 차원의 조치를 부추깁니다. 종합적인 연방 개인정보 보호법이 없기 때문에, 버지니아의 모델 — 데이터 판매 시 100,000명 거주자 또는 25,000명, 그리고 타겟 광고, 데이터 판매, 프로파일링, 민감 데이터 처리에 대한 데이터 보호 평가 — 은 대부분의 초소규모 고용주를 VCDPA 적용 범위 밖에 둡니다. 그러나 고객 데이터 기준을 초과하는 경우, 감사인과 고객은 점점 더 동일한 위생 기준을 직원 데이터에도 적용할 것을 기대합니다.

실용적인 결론: "버지니아 직원에게는 개인정보 보호 권리가 없다"는 정책을 홍보하지 마십시오. 법령은 일반 급여 파일이 VCDPA상 소비자 개인 데이터가 아니라고 말하지만, W-2 양식에 있는 버지니아 거주자의 사회보장번호는 여전히 유출 통지 의무상 민감 데이터이며, 급여 처리업체 계약에는 캘리포니아 직원을 위해 구축한 것과 동일한 보호 조치가 필요합니다.

실제로 추적해야 하는 주별 규정 퍼즐

2026년 기준, 다양한 기준, 민감 데이터 정의, 권리를 가진 종합법이 캘리포니아, 버지니아, 콜로라도, 코네티컷, 유타, 텍사스, 오리건, 델라웨어, 몬타나, 아이오와, 인디애나, 테네시, 플로리다 등에서 시행되거나 서명되었습니다. 주요 변수:

  • 기준: 100,000명 소비자가 일반적이지만(버지니아, 콜로라도, 다수의 후발주자), 캘리포니아는 100,000명 거주자/가구를 사용하고 텍사스는 데이터 판매 시 100,000명 또는 25,000명 중 하나를 사용합니다. 고객 목록이 많은 소규모 전자상거래 브랜드는 직원이 5명뿐이어도 적용 대상이 될 수 있습니다.
  • 민감 데이터: 항상 사회보장번호, 정밀 위치정보, 생체인식, 건강, 미성년자 데이터를 포함하지만 일부 주는 추가 범주를 포함합니다.
  • 권리 및 이의 제기: 모든 주에서 알/열람, 정정, 삭제, 타겟 광고/판매 거부 권리를 제공합니다. 대부분 이의 제기 절차와 45일 내 응답(45일 연장 1회)을 요구합니다.
  • 평가: 대부분 고위험 처리를 시작하기 전에 데이터 보호 평가를 요구하며, 법무장관 요청 시 30일 이내에 제출해야 합니다.
  • 집행: 거의 모든 주가 법무장관 전용이며, 시정 기간은 축소되거나 사라지고 있습니다. 캘리포니아의 기관 집행이 가장 활발하며, 2026년 법무장관 조사 단속은 특히 고용주의 인력 고지를 대상으로 했습니다.

20개의 개인정보 보호 프로그램이 필요하지 않습니다. 직원이 거주하는 주 중 가장 엄격한 요구사항에 맞춘 하나의 방어 가능한 프로그램이 필요합니다.

급여 개인정보로 간주되는 것

한 번 데이터 맵을 작성하면 규제 기관이 왜 우려하는지 알 수 있습니다:

  • 핵심 식별자: 이름, 별명, 사회보장번호, 운전면허증 또는 주 ID, 여권, 생년월일, 개인 이메일 및 전화번호, 주소
  • 금융 정보: 직접 입금용 은행 계좌 및 라우팅 번호, 급여 카드 번호, 임금률, 근무 시간, 공제, 임금 압류, 401(k) 선택, 주식 또는 스톡옵션
  • 민감 HR 정보: EEO-1 또는 적극적 조치를 위해 수집한 인종, 민족, 출신 국가; 시민권 또는 취업 허가 문서; 장애 또는 편의 제공 메모; 휴가 및 산재 보상 기록
  • 보안 및 감시: HRIS 사용자 이름 + 비밀번호, 배지 출입 기록, CCTV 스틸 이미지, 출퇴근 기록용 지문 또는 얼굴 스캔, 서비스 센터 음성 녹음
  • 성과: 평가, 징계 기록, 조사, 회사 기기 또는 차량 모니터링

위의 모든 범주는 어디서나 "개인정보"이거나 캘리포니아에서 "민감 개인정보"입니다. 이름과 순 급여가 있는 스프레드시트는 위험도가 낮은 파일이 아니라 민감 데이터 원장입니다.

무시할 수 없는 핵심 고용주 의무

1. 수집 시 인력 개인정보 보호 고지 제공

캘리포니아는 다음을 명시하는 사전 고지를 요구합니다:

  • 수집하는 개인정보 범주와 각각의 목적
  • 각 범주를 보관하는 기간(또는 사용하는 기준)
  • 판매 또는 공유 여부와 제3자 범주
  • 보존 및 보안 관행과 개인이 행사할 수 있는 권리

CCPA 기준 미만이라고 생각하더라도 이 고지를 제공하십시오. 고지 자체는 비용이 낮고, 캘리포니아 직원을 만족시키며, 모든 주 법무장관이 가장 먼저 요구하는 투명성 문서 역할을 합니다. HR 포털에 게시하고, 채용 제안서에 포함하며, 모든 신입사원에게 W-4와 함께 제공하십시오.

2. 최소화한 후, 보관 이유를 문서화

개인정보 보호법: 공개된 목적에 필요한 것만 수집하고, 필요 이상으로 보관하지 마십시오. 세금 및 임금법: 수년간 보관하십시오. 두 가지 모두 사실이며, 서면 보존 일정으로 이를 연결합니다.

  • 급여 및 근태 기록: 연방 FLSA 및 많은 주 임금법에 따라 3년; 최종 급여 명세서가 아닌 근거가 되는 근무 시간 및 급여 계산을 보관하십시오.
  • 세금 기록(W-4, W-2, 주 원천징수, 실업 신고): IRS 기준 세금 납부 후 4년(불량 채무 또는 무가치 증권 방어를 원하면 최대 7년 — "3-4-6-7" 프레임워크).
  • 복리후생 및 Form 5500, COBRA, FMLA: 일반적으로 6~8년이 권고됩니다.
  • 비채용 지원자 및 이력서 파일: EEOC 기준 1년(연방 계약자는 3년).
  • 생체인식 템플릿: 콜로라도는 초기 목적이 충족되거나 게시한 명시적 일정 내에 삭제를 요구합니다 — 일반적으로 고용 종료 후 30일이며, 진행 중인 분쟁이 있으면 더 길어질 수 있습니다.
  • 보안 로그 및 접근 검토: 사이버 보안 감사 주기에 맞추고, 감사용 접근 로그는 일반적으로 최소 12개월 보관합니다.

일정을 작성하고, 고지에 기간을 게시하고, 삭제 담당자를 지정하십시오. "임금 청구가 계류 중이 아니면 생체인식 템플릿을 퇴사 후 30일 내에 삭제합니다"라는 알림은 일반적인 "필요한 동안 데이터를 보관합니다"보다 훨씬 가치가 있습니다.

3. 보안을 입증 가능한 합리성 기준으로 취급

CCPA의 유출에 대한 사적 소송권은 "합리적인 보안 절차와 관행"을 구현했는지 여부에 달려 있습니다. 2026년 사이버 보안 감사 규정은 이 문구에 실질적인 의미를 부여합니다:

  • 사회보장번호와 은행 계좌를 저장 및 전송 시 암호화(엑셀 내보내기 및 백업 포함)
  • 해당 데이터가 있는 HRIS, 급여, 파일 공유에 다중 인증(MFA) 적용
  • 역할 기반 접근 제한: 급여 관리자는 은행 계좌를 볼 수 있고, 관리자는 시간 승인을 볼 수 있으며 SSN은 볼 수 없고, IT는 콘텐츠가 아닌 로그를 볼 수 있습니다.
  • 월간 액세스 로그 및 검토 — 누가 급여를 조회하거나 내보냈는지, 누가 직접 입금 세부 정보를 변경했는지
  • HR 데이터를 다루는 테스트된 사고 대응 계획 — 고객 데이터뿐만 아니라 — 30일 평가 제출 워크플로 포함
  • 감사 추적을 5년간 유지

소규모 사업체의 합리성 테스트를 충족하기 위해 엔터프라이즈 SOC 팀이 필요하지 않습니다. MFA, 암호화, 최소 권한 접근, 그리고 실제로 연 1회 훈련하는 서면 계획이 필요합니다.

4. 간단한 권리 요청 워크플로 구축

버지니아나 콜로라도에서 면제 대상이더라도, 모든 주의 모든 근로자에게 동일한 단일 워크플로를 운영하십시오:

  • 단일 받은 편지함(privacy@ 또는 hr-privacy@) 및 신원 확인을 캡처하되 더 많은 민감 데이터를 수집하지 않는 웹 또는 종이 양식
  • 위험에 비례하는 확인 단계(급여 데이터의 경우, SSN을 공개하기 전에 신원 확인 — 전체 SSN을 암호화되지 않은 이메일로 절대 보내지 마십시오)
  • 필요 시 문서화된 45일 연장이 포함된 45일 기한
  • 삭제를 방지하는 법적 보존 조치 교차 확인: 진행 중인 임금 청구, 소송 보존 명령, 세금 보존 기간, 급여 공급업체 최종 제출

한 번 테이블톱을 실행하십시오: 전 직원이 "당신이 가진 내 모든 것을 삭제해 달라"고 요청합니다. 답변은 단순한 예스 또는 노가 아니라 삭제한 항목, 보존한 항목 및 이유(보존 법령과 목적 인용), 이의 제기 방법을 나열한 서신입니다.

5. 유출 전에 공급업체 계약 수정

급여 제공업체(ADP, Gusto, QuickBooks Workforce, PEO 등)는 개인정보 보호 목적상 귀하의 서비스 제공업체 또는 처리업체입니다. 모든 종합법은 다음을 요구하는 서면 계약을 요구합니다:

  • 공급업체가 개인정보를 급여 서비스 제공 목적으로만 사용하도록 제한
  • 판매 또는 공유 금지 및 데이터를 다루는 모든 사람의 기밀 유지 의무
  • 공급업체가 권리 요청에 응답하도록 돕고, 종료 시 데이터 삭제 또는 반환 의무
  • 합리적인 보안, 지나친 지연 없는 유출 통지(협상된 SLA 내, 종종 24~72시간), 평가 협조 요구

2026년에 특히 두 가지 조항을 확인하십시오: 자동 신고 및 데이터 브로커 지위. 예를 들어, QuickBooks Workforce는 2026년 7월 1일부터 특정 급여 세금 양식을 자동으로 제출합니다 — 수동 승인 지점이 사라지고 공급업체의 보안 및 정확성에 의존하게 됩니다. DPA가 해당 신고 경로를 포함하는지 확인하십시오. 공급업체가 비식별화된 보상 벤치마크를 수익화하는 경우, 해당 주에서 이를 "판매" 또는 "공유"로 간주하는지, 거부 메커니즘이 필요한지 확인하십시오.

6. 고위험 조치 전에 개인정보 보호 위험 평가 실행

캘리포니아의 2026년 규칙과 주별 규정 퍼즐 전반에 걸쳐, 다음을 수행하기 전에 평가해야 합니다:

  • 새로운 생체인식 출퇴근 기록기 또는 지속적 생산성 모니터 도입
  • 지원자 데이터를 AI 심사 또는 점수 도구에 투입
  • 급여 인사이트를 벤치마킹 협동조합에 판매하거나 복리후생 브로커가 데이터를 재판매하도록 허용
  • 키 입력, 위치, 채팅 감정을 추적하는 직원 모니터링 파일럿 시작

10인 규모 사업체라면 평가가 40페이지일 필요는 없습니다. 목적, 데이터 범주, 필요성, 근로자에 대한 위험, 보호 조치, 잔여 위험을 한 페이지로 작성하고, 법무장관이 요청하면 30일 내에 제출하면 형식을 충족합니다. 조달 전에 평가하면 나중에 방어할 수 없는 데이터 관행을 가진 도구를 구매하지 않을 수 있습니다.

소규모 고용주를 위한 실용적인 30일 체크리스트

회계 담당자, 급여 관리자, IT 담당자와 함께 작업 목록으로 사용하십시오. 캘리포니아의 최고 수준에 맞춰 작성되었으므로 다른 곳에서도 적용됩니다.

1주차 — 보유 현황 파악

  • 급여 및 HR 정보가 있는 모든 위치 나열: HRIS, 급여 플랫폼, 근태 관리 앱, 복리후생 포털, 파일 공유, 로컬 스프레드시트, 이메일, 종이 인사 파일, 데이터를 내보내는 사람의 노트북
  • 데이터 흐름 맵 초안 작성: 데이터 범주 → 목적 → 시스템 → 접근 권한 → 제3자 수신자
  • 직원과 계약자가 어느 주에 거주하는지 목록 작성

2주차 — 정직하게 고지

  • 인력 개인정보 보호 고지를 게시하거나 갱신(영어 및 인력의 10% 이상이 사용하는 모든 언어 추가는 좋은 관행)
  • 신규 입사자 자료 및 인트라넷에 고지 추가
  • 특정 기간과 각 기간을 결정하는 법률로 보존 일정 문서화

3주차 — 통제 강화

  • SSN 또는 은행 계좌를 처리하는 모든 시스템에 MFA 및 암호화 활성화
  • 최소 권한으로 접근 축소 — 정리될 때까지 주당 하나의 HRIS 권한 그룹 감사
  • 급여, 복리후생, 배경 조회, 채용 공급업체와 DPA 서명 또는 업데이트; 유출 통지 SLA 및 퇴사 시 삭제 조항 확인

4주차 — 대응 준비

  • 단일 권리 요청 접수 양식 및 45일 추적 로그 구축
  • HR 데이터용 1페이지 사고 대응 부록 작성 — 연락 체계 및 고객/직원 통지 템플릿 포함
  • 테이블톱 삭제 요청 및 가상 노트북 분실 유출 시나리오 실행; 발견된 문제 수정

지속적

  • 분기별: 접근 로그 검토, 30일 내 데이터 맵 및 위험 평가 제공 능력 테스트
  • 연례: 사이버 보안 감사 자체 평가 갱신, 공급업체 DPA 재인증, 개인정보 보호 요청에 대한 "보복 금지" 교육 실시

한 달 안에 모든 것을 끝내지 않아도 진전이 있습니다. 30일 안에 데이터 맵, 고지, MFA, 공급업체 DPA를 완료하면 법무장관 조사에 포함된 대부분의 100인 미만 고용주보다 앞서 있습니다.

2026년 소규모 기업을 위협하는 세 가지 주요 지점

지문 출퇴근 기록기

지문 판독기가 있는 3,000달러짜리 출퇴근 기록기는 신뢰성 향상으로 느껴집니다 — 대리 출근 방지, 카드 분실 없음. 그러나 이는 또한 생체인식 데이터입니다: 매우 민감하고, 불변하며, 이제 주변 급여 숫자와 별도로 규제됩니다.

콜로라도의 생체인식 개정안이 가장 명확한 신호이지만, 일리노이주의 생체인식 개인정보 보호법(BIPA)과 그 유사 법안들이 콜로라도 언어에 영감을 주었고 여전히 사적 소송권을 노출시킵니다. 어디서든 생체인식을 사용한다면:

  • 비생체인식 대안을 제공하고 동의(또는 법령이 허용하는 좁은 보안 목적 예외)를 문서화
  • 첫 지문 등록 전에 서면 보존 및 파기 일정 공개
  • 템플릿을 기기 또는 암호화된 저장소에만 보관하고 급여 내보내기 스프레드시트에는 포함하지 마십시오

배지 + PIN으로 안정적인 근태 관리가 가능하다면 규제 대상 범주 전체를 없앨 수 있습니다.

채용, 스케줄링, 급여에서의 AI

이력서를 분석하는 AI 심사 도구, 결근을 예측하는 스케줄링 최적화 도구, 급여 인상을 추천하는 급여 예산 도구는 모두 2026년 캘리포니아 규정상 ADMT로 간주됩니다. 대형 공급업체 제품의 소규모 사용자라도, 이를 배포하는 기업은 귀하입니다.

갱신 전에 공급업체에 다음을 요청하십시오: 평이한 언어로 된 로직, 훈련 데이터 편향 테스트, 귀하의 맥락에서의 정확성, 근로자가 결과에 이의를 제기하는 방법. 이 문서를 위험 평가 파일에 넣으십시오. 캘리포니아와 콜로라도 AI법 모두 이를 기대할 것이며, 성실한 평가는 불리한 급여 결정이 자의적이지 않았다는 최상의 증거입니다.

급여 제공업체가 가장 큰 집중 위험

Intuit, ADP, Gusto, Rippling 또는 지역 CPA의 대량 신고를 사용하든, 해당 제공업체는 모든 직원의 모든 SSN, 모든 은행 계좌, 모든 순 급여 금액을 보유합니다. 2024년 MoveIT 유출 사건은 소규모 고용주에게 공급업체 유출이 직원에 대한 귀하의 통지 의무임을 가르쳐 주었습니다.

서면으로 확인하십시오: 공급업체가 계약 종료 후 자체 개인정보 보호 정책에 따라 데이터를 보유합니까? 얼마나 오래? 삭제 또는 반환을 요구할 수 있습니까? 하위 처리업체 목록은 무엇이며 변경 시 어떻게 통지받습니까? 또한 많은 제공업체가 벤치마킹 또는 "산업 통찰력"을 번들로 제공하므로, 귀하의 구성이 비식별화된 판매 프로그램에서 데이터를 제외하는지 확인하십시오.

부기가 개인정보 보호와 만나는 지점 — 그리고 분리를 올바르게 하는 방법

부기와 개인정보 보호는 반대 방향으로 끌어당기며, 좋은 계정과목표와 파일 규율이 이를 조정합니다.

개인정보 보호: 개인정보를 필요 이상으로 보관하지 마십시오. 회계 및 세법: 급여 대장, W-2/W-4 사본, 근태 기록, 복리후생 공제 보고서를 기록 유형에 따라 3~8년간 보관하십시오. 하나를 선택하는 것이 답이 아닙니다. 필요한 수준으로 회계 기록을 요약하고 개인 식별자는 필요한 곳에만 두는 것입니다.

실용적인 부기 습관:

  • 기록 시스템 분리. 총계정원장과 급여 대장은 직원 ID 또는 급여 ID를 키로 유지하고, SSN-이름 대응표는 회계 내보내기에 두지 말고 HRIS에 두십시오 — 매월 이메일로 보내지는 회계 내보내기에는 포함하지 마십시오.
  • 내보내기 잠금. 급여 플랫폼에서 총계정원장으로 급여를 전기할 때 SSN 없이 금액과 계정만 내보내고, SSN이 포함된 상세 보고서를 실행할 수 있는 사람을 제한하십시오.
  • 파일 이름을 정직하게 지정. "Payroll-2026-01-Report-ID-only.xlsx"는 미래 인수자나 감사자에게 설계상 최소화했음을 알려줍니다. "Payroll-everything.xlsx"는 권리 요청이나 유출 평가가 발생했을 때 범위 확장을 초대합니다.
  • 결산에 보존을 통합. 연말 체크리스트 단계 추가: 급여 세부 정보를 암호화되고 접근 로그가 기록된 저장소에 보관하고, 로컬 다운로드를 제거하며, 보존 로그에 삭제 날짜를 기록합니다.

보존 충돌을 완전히 없앨 수는 없지만, "회계가 그렇게 하라고 해서 모든 것을 영원히 보관합니다"에서 "IRS 납세 절차 및 CCPA 보존 공개 요구로 이 급여 대장을 4년간 보관하고, 콜로라도 요구로 생체인식 템플릿은 퇴사 후 30일 내에 삭제합니다"로 바꿀 수 있습니다.

첫날부터 급여 개인정보 보호와 장부를 일치시키십시오

급여 데이터를 보호된 개인정보로 취급하는 것은 더 이상 캘리포니아만의 문제가 아니라 2026년 확장되는 주별 개인정보 보호 규정 퍼즐에서 누구든 고용하는 것의 실질적인 기본 요건입니다. 재무 기록을 신뢰할 수 있게 만드는 동일한 노력 — 데이터가 있는 위치의 명확한 맵, 실제로 따르는 보존 일정, 입증할 수 있는 접근 통제 — 은 캘리포니아의 2026년 위험 평가 및 사이버 보안 감사 규정이 이제 요구하는 것입니다.

Beancount.io는 재무 측면에서 그 기반을 제공합니다: 완전히 투명하고, 감사 가능하며, AI 준비가 된 일반 텍스트, 버전 관리 회계 — 블랙박스 없음, 고착화 없음, 장부의 모든 변경 사항에 대한 완전한 기록. 그 규율을 간단한 인력 개인정보 보호 고지와 실제로 읽은 공급업체 계약과 결합하면, 다음 주 개정안이 무엇을 추가하든 준비가 된 것입니다.

무료로 시작하기 개발자와 재무 전문가가 일반 텍스트 회계로 전환하는 이유를 확인하십시오.

이 글 공유하기