Vinte estados já têm leis abrangentes de privacidade de dados em vigor e, a partir de 1º de janeiro de 2026, essa lista passou a incluir Indiana, Kentucky e Rhode Island. Se você administra uma pequena empresa e seu modelo mental de "conformidade com privacidade de dados" ainda é "isso é coisa da Califórnia, e eu não tenho 25 milhões de dólares em receita, então não se aplica a mim", vale a pena repensar. As regras que mais importam para um pequeno empregador não são mais realmente sobre seus clientes — são sobre os números de Seguro Social dos seus próprios funcionários, dados de contas bancárias, anotações médicas e registros biométricos de ponto eletrônico guardados em uma pasta (ou em um painel de SaaS) em algum lugar do seu sistema de RH.
A parte confusa é que essas leis não tratam os "dados de funcionários" da mesma forma em todos os estados. A Califórnia incorpora os registros de RH à sua lei geral de privacidade do consumidor. Colorado e Virgínia, em sua maioria, excluem os registros trabalhistas de seus amplos estatutos de privacidade — mas o Colorado acabou de adicionar uma exceção estreita e agressiva para dados biométricos que pega muitas pequenas empresas de surpresa. Se você é contador, líder de operações ou proprietário que lida com a folha de pagamento, aqui está o que realmente mudou, a quem se aplica e o que fazer a respeito antes que uma reclamação de funcionário (ou um advogado de um autor de ação judicial) transforme isso em problema seu.
Por Que os "Dados de Funcionários" Costumavam Ser um Ponto Cego
Quando os estados começaram a aprovar leis abrangentes de privacidade — Virgínia e Colorado em 2021, e a maioria dos demais nos anos seguintes — quase todos adotaram uma estrutura semelhante: definir um "consumidor", conceder direitos aos consumidores (acesso, exclusão, correção, opção de não participar da venda de dados) e exigir que as empresas que controlam dados pessoais respeitem esses direitos.
Mas quase todas essas leis, exceto a da Califórnia, definem explicitamente "consumidor" de forma a excluir alguém atuando em um contexto de emprego. A lei do Colorado diz isso diretamente, e a da Virgínia também. A lógica era que as relações de emprego já são regulamentadas pela legislação trabalhista, então os legisladores não quiseram duplicar estruturas. O efeito prático: um funcionário em Richmond ou Denver geralmente não pode invocar a lei de privacidade do consumidor de seu estado para exigir que o empregador exclua seu arquivo pessoal, corrija uma avaliação de desempenho ou explique o que uma ferramenta interna de análise de dados inferiu sobre ele.
A Califórnia seguiu o caminho oposto. Quando a isenção de dados de funcionários da California Consumer Privacy Act expirou em 1º de janeiro de 2023, o California Privacy Rights Act estendeu todo o cardápio de direitos do consumidor — acesso, exclusão, correção, opção de não participar e mais — a funcionários, candidatos a emprego e contratados independentes. Para um empregador californiano abrangido pela lei, um funcionário agora tem essencialmente os mesmos direitos sobre seu arquivo de RH que um cliente tem sobre seu histórico de compras.
Essa divisão importa porque significa que "estou abrangido?" não tem uma única resposta nacional — é uma pergunta estado por estado e, cada vez mais, tipo de dado por tipo de dado.
Califórnia: O Único Estado Onde os Dados de RH Estão Totalmente Dentro do Escopo
Se você tem funcionários ou contratados que são residentes da Califórnia, comece por aqui.
Quem está abrangido. A CCPA/CPRA se aplica a empresas com fins lucrativos que operam na Califórnia e atendem a pelo menos um de três critérios: (1) mais de US 25 milhões em receita significa que estão isentas — mas o segundo e o terceiro critérios não têm nada a ver com receita, e uma empresa que usa pixels de ad-tech ou ferramentas de análise que "compartilham" dados com terceiros pode ultrapassar o limite de 100.000 pessoas mais rápido do que o esperado, uma vez que funcionários, candidatos a emprego e visitantes do site são todos contados juntos.
O que agora é exigido especificamente para dados de RH. Os empregadores abrangidos devem fornecer a funcionários e candidatos um aviso de privacidade descrevendo quais categorias de informações pessoais eles coletam e por quê, atender a solicitações de acesso, correção ou exclusão de informações pessoais (sujeitas a exceções de retenção legal — você não pode excluir registros fiscais ou de folha de pagamento que é obrigado a manter) e obter consentimento antes de certos usos de informações pessoais sensíveis, como números de Seguro Social, geolocalização precisa ou dados de saúde.
A mudança de 2026 para ficar de olho: avaliações de risco para ferramentas automatizadas. A partir de 1º de janeiro de 2026, a Califórnia exige uma avaliação documentada de risco de privacidade antes de usar tecnologia de tomada de decisão automatizada (ADMT) para tomar uma "decisão significativa" sobre um candidato a emprego, funcionário ou contratado — pense em softwares de triagem de currículos, pontuação de entrevistas em vídeo ou ferramentas algorítmicas de escalonamento e desempenho. A conformidade total com a ADMT (coisas como dar aos trabalhadores uma forma de recusar ou contestar uma decisão automatizada) é implementada gradualmente até 1º de janeiro de 2027, mas a obrigação de avaliação para processamento anterior a 2026 deve ser cumprida até o final de 2027. Se sua empresa usa um sistema de rastreamento de candidatos com classificação de currículos "com inteligência artificial", ou uma ferramenta de gestão de força de trabalho que gera automaticamente pontuações de desempenho, essa é a parte da lei mais fácil de passar despercebida, porque está escondida nas ferramentas, não na papelada.
Colorado: Registros Trabalhistas Estão Isentos — Exceto Dados Biométricos
O Colorado Privacy Act, assim como o da Virgínia, geralmente exclui informações sobre uma pessoa em sua condição de candidato a emprego ou funcionário. Essa isenção ainda é a regra geral. O que mudou foi uma emenda estreita, mas de grande impacto: a HB24-1130, o Privacy of Biometric Identifiers and Data Act, em vigor desde 1º de julho de 2025.
Essa lei elimina os limites usuais baseados em tamanho — não importa quantos residentes do Colorado tenham seus dados processados; se você coleta um identificador biométrico (uma leitura de impressão digital, um login por reconhecimento facial, um ponto eletrônico por geometria da mão) de um residente do Colorado, incluindo um funcionário, você está abrangido. Antes de coletá-lo, você deve fornecer aviso e obter consentimento afirmativo, específico e informado — não uma linha escondida no manual do funcionário. Os empregadores só podem condicionar o emprego ao consentimento biométrico para finalidades restritas de segurança, como acesso a uma instalação segura ou hardware seguro; você não pode exigi-lo para rastrear a localização de um funcionário ou monitorar quanto tempo ele passa usando um aplicativo. Você também precisa de uma política escrita e disponível publicamente que cubra cronogramas de retenção, procedimentos para incidentes de segurança e práticas de exclusão de dados biométricos.
Quem isso realmente afeta: pequenos fabricantes, armazéns, restaurantes e clínicas que usam pontos eletrônicos por impressão digital ou reconhecimento facial em vez de cartões de acesso — uma forma popular de evitar que um funcionário bata o ponto pelo outro — além de qualquer empresa que use acesso biométrico a instalações ou login biométrico em sistemas de PDV. Se esse é o seu caso, o raciocínio de "não temos 25 milhões em receita", que protege você da maioria das leis de privacidade, simplesmente não se aplica aqui.
Virgínia: Fique de Olho na Tendência, Ainda Não é uma Exigência
O Consumer Data Protection Act da Virgínia mantém sua exclusão geral para registros trabalhistas, e não há, em 2026, um equivalente à exceção biométrica do Colorado na Virgínia. O motivo para prestar atenção mesmo assim é o padrão: o Colorado destacou uma fatia da isenção trabalhista assim que um tipo específico de dado (biometria) se tornou um risco visível. Illinois tem uma lei dedicada de privacidade biométrica com direito de ação privada há mais de uma década, e ela já gerou alguns dos maiores acordos de privacidade relacionados a emprego do país. A Virgínia, ou outro estado, criar sua própria exceção para dados de funcionários — para biometria, para ferramentas de contratação com IA, ou para outra coisa — é uma questão de quando, não de se. Construir o hábito de documentar quais dados de funcionários você coleta e por quê agora significa que você não estará correndo atrás quando seu estado seguir o mesmo caminho.
Uma Lista Prática para Pequenos Empregadores
Você não precisa de um departamento de conformidade para acertar o básico:
- Faça um inventário do que você realmente coleta. Números de Seguro Social e dados bancários para a folha de pagamento, informações de saúde para solicitações de licença, dados biométricos de qualquer ponto eletrônico ou sistema de acesso, e qualquer coisa que uma plataforma de RH ou ATS infira automaticamente (como uma "pontuação de engajamento" ou classificação automatizada de candidatos).
- Verifique seu ponto eletrônico. Se ele lê uma impressão digital ou o rosto, você provavelmente precisa de uma política biométrica por escrito e de consentimento documentado, independentemente da sua receita.
- Leia os contratos com seus fornecedores. Provedores de folha de pagamento, serviços de verificação de antecedentes e sistemas de rastreamento de candidatos devem se comprometer contratualmente a proteger os dados que você entrega a eles — "compatível com SOC 2" é um começo, não um substituto para um acordo de processamento de dados por escrito.
- Se você tem funcionários na Califórnia, crie agora o processo de solicitações. Alguém precisa ser responsável por responder a uma solicitação de acesso, correção ou exclusão dentro do prazo legal, e alguém precisa saber quais registros você é legalmente obrigado a manter, mesmo diante de uma solicitação de exclusão (registros fiscais, por exemplo).
- Não confie no argumento "o estado isenta registros trabalhistas" como uma proteção permanente. Isso é verdade hoje na maioria dos estados, mas o Colorado acabou de mostrar como uma exceção estreita pode surgir rapidamente.
Onde a Contabilidade Se Encaixa na História da Conformidade
Nada disso é realmente sobre software de contabilidade — é sobre saber quais dados sensíveis existem e onde, e ser capaz de demonstrar seu trabalho caso um órgão regulador ou um funcionário algum dia pergunte. Isso é tanto um problema de manutenção de registros quanto um problema legal. Se seus registros financeiros vivem em formatos opacos e proprietários espalhados por várias ferramentas, é genuinamente difícil auditar quem tem acesso a quê, ou provar que você não está retendo dados por mais tempo do que sua política determina.
Beancount.io adota a abordagem oposta: contabilidade em texto simples, com controle de versão, onde cada lançamento é transparente, auditável e está sob o seu controle — nenhum fornecedor de caixa-preta mantendo seu histórico financeiro refém. Ele não vai escrever sua política de consentimento biométrico, mas se "quem pode ver esses dados, e por quanto tempo" é uma pergunta que você quer conseguir responder claramente em toda a sua empresa, começar pelos registros financeiros que você possui totalmente é um bom ponto de partida para construir esse hábito. Comece gratuitamente e veja como é a contabilidade em texto simples na prática.