Privacy van personeelsgegevens is niet langer uitsluitend een consumentenkwestie. In 2026 brengt een golf van staatswetten HR-gegevens — sollicitanten, werknemers en zelfstandige contractanten die in Californië en andere gedekte staten wonen — onder hetzelfde privacyregime als klantgegevens, met risicobeoordelingen, minimalisatie en meldingsplichten waar HR verantwoordelijk voor is.
De belangrijkste verandering in 2026: CCPA-risicobeoordelingen voor HR
Met ingang van 1 januari 2026 moeten werkgevers die onder de California Consumer Privacy Act (zoals gewijzigd door de CPRA) vallen, een privacyrisicobeoordeling uitvoeren voordat zij veel activiteiten met HR-gegevens ondernemen — de persoonlijke gegevens van sollicitanten, werknemers en zelfstandige contractanten die in Californië wonen.
De California Privacy Protection Agency vereist de beoordeling voor activiteiten die een significant risico voor de privacy vormen, waaronder:
- Verkoop of delen van HR-gegevens, verwerking van gevoelige persoonlijke gegevens (biometrie, exacte locatie, gezondheidsgegevens) of gebruik van geautomatiseerde besluitvorming (AI-screening, productiviteitsscores)
- Monitoring van werknemers — toetsaanslagen, e-mail, video, locatietracking en AI-tools die prestaties beoordelen of wangedrag signaleren
De beoordeling moet het doel, de categorieën gegevens, bewaartermijn, toegang en risicobeperkende maatregelen identificeren en op verzoek aan de CPPA worden voorgelegd. Er is geen herstelperiode — een ontbrekende beoordeling is een overtreding op het moment van indiening, niet pas na een waarschuwing.
Wat gaat er nog meer in werking in 2026
- Nieuwe uitgebreide privacywetten — Indiana, Kentucky en Rhode Island — met ingang van 1 januari 2026. Indiana (INCDPA), Kentucky (KCDPA) en Rhode Island (RIDPA) voegen zich bij de lichting van 2025; elke staat vereist een privacyverklaring voor elk bedrijf met een website die mogelijk gegevens verzamelt van inwoners van de staat — inclusief carrièrepagina's die sollicitatiegegevens verzamelen. Rechten omvatten inzage, correctie, verwijdering en overdraagbaarheid; Rhode Island kent geen herstelperiode.
- Wijzigingen in Oregon, Connecticut en Utah. Met ingang van 2026 breiden wijzigingen de dekking uit naar aanvullende gegevenstypen (exacte locatie, gegevens van kinderen) en verscherpen ze de toepassingsdrempels — waardoor middelgrote werkgevers nieuw binnen het bereik vallen.
- Biometrie en AI. De Illinois BIPA, CCPA en een lappendeken van wetten voor geautomatiseerde besluitvormingstools bij werving (AEDT) reguleren al gezichtsherkenning, vingerafdruktijdregistratie en AI-gestuurde werving. Het gebruik van video-interviews die gezichtsuitdrukkingen of stem analyseren, brengt in meerdere staten hoge risico's met zich mee voor HR.
Wat HR nu in kaart moet brengen
- Inventariseer HR-gegevensstromen. Vermeld voor elk systeem — ATS, HRIS, salarisadministratie, tijdregistratie, secundaire arbeidsvoorwaarden, monitoring — welke persoonlijke gegevens worden verzameld, waar ze worden opgeslagen, wie er toegang toe heeft, hoe lang ze worden bewaard en of ze worden verkocht, gedeeld of gebruikt voor geautomatiseerde beslissingen.
- Voer de CCPA-risicobeoordeling uit voor elke verwerking met hoog risico van HR-gegevens van inwoners van Californië voordat de activiteit in 2026 doorgaat. Gebruik de sjabloon van de CPPA en bewaar de beoordeling bij het verwerkingsregister.
- Werk privacyverklaringen bij. Voeg een zelfstandige HR-privacyverklaring toe voor inwoners van Californië (en voor inwoners van nieuwe staten waar vereist) die de verzamelde categorieën via de carrièresite, doeleinden, bewaartermijn en rechten openbaar maakt — los van de consumentenverklaring.
- Minimaliseer en beperk. Onder de Maryland MODPA (met ingang van 1 oktober 2025) en vergelijkbare minimalisatieprincipes die zich naar andere staten verspreiden, mag u alleen gegevens verzamelen die evenredig zijn aan het HR-doeleinde — een carrièresite die vóór een aanbod om een volledig burgerservicenummer vraagt, is overmatige verzameling.
- Voeg HR toe aan het verwerkingsregister. Inbreuken op HR-gegevens leiden nu tot dezelfde meldingsplichten als bij klantgegevens; incidentrespons moet HR-systemen omvatten.
Boekhoudkundige toelichting
Privacyrisicobeoordelingen zijn een nalevingskost en een voorziening. Volg de voorbereiding van beoordelingen, privacybeoordelingen van leveranciers en reserves voor inbreukrespons als afzonderlijke boekingen (Expenses:Compliance:Privacy), zodat de kosten van de nieuwe plichten voor 2026 zichtbaar zijn — en zodat een toekomstig toezichtsonderzoek kan worden beantwoord met een administratief spoor, niet met een herinnering.
Vereenvoudig uw financieel beheer
Personeelsgegevens zijn gereguleerde gegevens geworden, met beoordelingen die aan verwerking vooraf moeten gaan, niet erna. Beancount.io houdt HR-systeemgegevenskaarten, beoordelingsdata en leveranciersbeoordelingsboekingen versiebeheerd — zodat de verklaring die u publiceert overeenkomt met de gegevens die u daadwerkelijk verwerkt. Begin gratis en maak van privacy een controlemaatregel, geen achterafgedachte.