Pular para o conteúdo principal

As Novas Regras de Privacidade da Califórnia para 2026 Agora Cobrem Folha de Pagamento, Dados Biométricos e de Saúde dos Funcionários

12 min para lerMike ThriftMike Thrift
As Novas Regras de Privacidade da Califórnia para 2026 Agora Cobrem Folha de Pagamento, Dados Biométricos e de Saúde dos Funcionários

Se você administra uma pequena empresa na Califórnia e achava que a legislação de privacidade do consumidor era algo com que apenas as gigantes de tecnologia precisavam se preocupar, 2026 é o ano em que essa suposição deixa de valer. Os dados de funcionários e candidatos a emprego que sua empresa coleta todos os dias — números de Seguro Social em um formulário W-4, uma marcação de ponto por impressão digital, um atestado médico para licença FMLA, até o currículo que um candidato enviou por e-mail — agora estão diretamente cobertos pela lei de privacidade da Califórnia, e uma nova leva de regulamentos estaduais que entra em vigor em 1º de janeiro de 2026 eleva ainda mais o padrão de como esses dados precisam ser tratados.

Como os Dados de Funcionários Passaram a Ser Cobertos por uma Lei de Privacidade "do Consumidor"

Quando o California Consumer Privacy Act (CCPA) foi aprovado pela primeira vez, os empregadores ganharam uma folga: uma isenção fazia com que os dados sobre os próprios funcionários, candidatos a emprego e prestadores de serviço ficassem praticamente de fora enquanto os legisladores elaboravam regras específicas para o âmbito trabalhista. Essa isenção sempre foi temporária e expirou em 1º de janeiro de 2023, quando as emendas do California Privacy Rights Act (CPRA) entraram totalmente em vigor. Desde então, registros de RH, registros de folha de pagamento, dados de inscrição em benefícios e sistemas de rastreamento de candidatos são tratados da mesma forma que o histórico de compras de um cliente: como informações pessoais sujeitas às regras de acesso, exclusão, correção e divulgação previstas na lei.

Essa única data de expiração remodelou uma enorme quantidade da papelada empresarial comum. Todo formulário I-9, todo formulário de depósito direto, toda avaliação de desempenho, toda leitura de relógio de ponto biométrico — tudo isso agora é informação pessoal que um funcionário tem o direito legal de ver, corrigir e, em muitos casos, excluir.

Quem Realmente Precisa Cumprir a Lei

Nem toda pequena empresa está sujeita à lei, e os limites importam mais do que as manchetes sugerem. A CPRA se aplica a uma empresa com fins lucrativos que opera na Califórnia e coleta informações pessoais de residentes da Califórnia (incluindo funcionários) se atender pelo menos a um destes critérios:

  • Receita bruta anual superior a $25 milhões (em 1º de janeiro do ano-calendário), ou
  • Compra, vende ou compartilha as informações pessoais de 100.000 ou mais consumidores, domicílios ou dispositivos da Califórnia anualmente, ou
  • Obtém 50% ou mais da receita anual com a venda ou o compartilhamento de informações pessoais de consumidores

Muitos empregadores genuinamente pequenos ficam abaixo dos três limites e não são abrangidos. Mas o segundo critério — 100.000 consumidores, domicílios ou dispositivos — pega mais empresas do que os proprietários esperam, porque "dispositivos" pode incluir visitantes de site rastreados por cookies, não apenas clientes ou funcionários. Uma consultoria de dez pessoas com um blog popular ou uma loja virtual de alto tráfego pode ultrapassar esse limite bem antes de contratar seu centésimo funcionário. Se você não tiver certeza de qual lado da linha está, vale a pena confirmar com um advogado antes de presumir que a lei não se aplica a você — a exposição a penalidades descrita abaixo é real o suficiente para tornar o "achismo" uma estratégia ruim.

Quais Direitos os Funcionários Realmente Têm Agora

Para empregadores abrangidos, funcionários atuais e ex-funcionários, candidatos a emprego e prestadores de serviço independentes têm os mesmos direitos essenciais que a Califórnia concede aos consumidores:

  • Direito de saber quais categorias de informações pessoais você coleta sobre eles e por quê
  • Direito de acesso a uma cópia dos dados específicos que você mantém sobre eles
  • Direito de correção de informações imprecisas
  • Direito de exclusão de suas informações pessoais, sujeito a exceções (você ainda pode manter o que precisar para registros fiscais, conformidade legal ou uma ação judicial em andamento)
  • Direito de limitar o uso de informações pessoais sensíveis — uma categoria que inclui números de Seguro Social, dados de contas financeiras, geolocalização precisa, origem racial ou étnica, informações de saúde e dados biométricos coletados para fins de identificação

Essa última categoria é onde muitos pequenos empregadores são pegos de surpresa. Relógios de ponto biométricos são comuns no varejo, em restaurantes, armazéns e na construção civil, porque reduzem a marcação de ponto por terceiros. Sob a CPRA, uma impressão digital ou leitura de mão usada para registrar o ponto de alguém é "informação pessoal sensível", o que significa que ela vem com obrigações de aviso e limitação de uso mais rígidas do que uma folha de ponto comum.

Na prática, a conformidade significa um aviso de privacidade por escrito explicando o que você coleta e por quê, um processo para os funcionários enviarem solicitações e — esta é a parte que costuma pegar as pessoas — pelo menos dois métodos designados para envio dessas solicitações, sendo que um deles geralmente precisa ser um número de telefone gratuito, além de algo como um formulário na web ou endereço de e-mail como segunda opção. Um bilhete adesivo dizendo "envie um e-mail para o RH" não satisfaz a regra.

As Novas Regras Que Entram em Vigor em 1º de Janeiro de 2026

Além dos requisitos básicos da CPRA, a California Privacy Protection Agency finalizou em 2025 um novo conjunto de regulamentos que começa a entrar em vigor em 1º de janeiro de 2026, e eles afetam especificamente como os empregadores usam tecnologia para gerenciar sua força de trabalho:

  • Avaliações de risco antes de processamento de alto risco. Antes que uma empresa abrangida inicie (ou continue) uma atividade que apresente "risco significativo" — vender ou compartilhar informações pessoais, processar informações pessoais sensíveis, usar tecnologia de tomada de decisão automatizada para uma decisão significativa, ou usar dados biométricos para verificação de identidade — ela precisa concluir uma avaliação de risco documentada. Se a atividade já estava em andamento antes de 1º de janeiro de 2026, o prazo da avaliação é adiado para 31 de dezembro de 2027, o que dá certa margem para programas já existentes.
  • Regras de tecnologia de tomada de decisão automatizada (ADMT), com implementação gradual e data de conformidade em 1º de janeiro de 2027. Este é o ponto que os departamentos de RH devem acompanhar de perto: triagem de currículos assistida por IA, ferramentas de agendamento algorítmico e sistemas automatizados de pontuação de desempenho usados para "decisões significativas" sobre emprego, remuneração ou disciplina exigirão aviso ao consumidor, direito de opt-out e direito de acesso.
  • Auditorias anuais independentes de cibersegurança, implementadas gradualmente por faixa de receita, começando pelas maiores empresas em 2028 e chegando às empresas abrangidas menores até 2030.

Nada disso exige um departamento de conformidade digno de uma empresa da Fortune 500. Mas significa que uma pequena empresa que usa uma ferramenta pronta de rastreamento de candidatos com classificação de currículos por IA, ou o recurso de registro de ponto biométrico de um fornecedor de folha de pagamento, precisa realmente ler o que esse fornecedor está fazendo com os dados — porque, como empregador, é você quem responde perante seus funcionários e os reguladores, não o fornecedor.

Um Cenário Realista: O Grupo de Restaurantes com Relógio de Ponto por Impressão Digital

Imagine um grupo de restaurantes com 40 funcionários e três unidades no condado de Los Angeles. Ele usa um relógio de ponto biométrico para impedir a marcação de ponto por terceiros, uma plataforma de rastreamento de candidatos com triagem de currículos alimentada por IA para lidar com um alto volume de candidatos horistas, e um provedor de folha de pagamento que armazena dados de depósito direto e retenção de impostos. Isoladamente, nada disso soa incomum — é a operação padrão de um negócio de alimentação com várias unidades. Mas, sob a ótica da CPRA: as leituras de impressão digital são informações pessoais sensíveis que exigem um aviso específico e divulgação de limitação de uso; a triagem de currículos por IA é exatamente o tipo de tecnologia de tomada de decisão automatizada visada pelos regulamentos de 2026–2027; e todo formulário W-4 e de depósito direto no sistema de folha de pagamento agora é informação pessoal que um funcionário pode solicitar, corrigir ou pedir para excluir.

Se esse grupo ultrapassar os limites de receita ou volume de dados da CPRA, nenhum desses três sistemas pode continuar operando exatamente como está sem um aviso de privacidade, um processo documentado para tratar solicitações de funcionários e — assim que as regras de ADMT entrarem em vigor — uma forma de notificar os candidatos de que um algoritmo está pontuando seu currículo e permitir que eles optem por não participar. Nada disso exige remover a tecnologia. Exige documentar o que a tecnologia faz e dar aos funcionários a visibilidade e o controle que a lei agora lhes garante.

Candidatos a Emprego Têm as Mesmas Proteções que os Contratados

É fácil pensar em "privacidade do funcionário" como algo que começa no primeiro dia de trabalho, mas a definição de "funcionário" da CPRA para esses fins vai além disso. Candidatos a emprego também são cobertos, o que importa para qualquer empresa que faça verificações de antecedentes, use software de análise de currículos ou aplique avaliações pré-contratação. Um candidato rejeitado tem o mesmo direito de saber quais informações pessoais você coletou durante o processo de contratação e — sujeito a exceções, como uma retenção legal ativa — o mesmo direito de pedir que você as exclua. Se o seu sistema de rastreamento de candidatos mantém currículos rejeitados indefinidamente "só por precaução", essa prática de retenção é exatamente o tipo de coisa que uma avaliação de risco de privacidade foi criada para revelar.

Onde as Regras de Tomada de Decisão Automatizada Mordem com Mais Força

Os requisitos de ADMT merecem atenção extra porque têm como alvo exatamente as ferramentas que as pequenas empresas adotaram para economizar tempo na contratação e no agendamento: classificação algorítmica de currículos, pontuação automatizada de entrevistas, software de agendamento de turnos que atribui horas com base em uma pontuação de produtividade, e ferramentas de monitoramento de desempenho que sinalizam funcionários para revisão sem um humano no processo antes. Nenhuma dessas ferramentas está proibida. Mas, a partir de 1º de janeiro de 2027, usá-las para uma "decisão significativa" — contratação, promoção, medida disciplinar ou demissão — exigirá dar à pessoa afetada um aviso claro de que a ADMT foi usada, um direito de opt-out na maioria dos casos e uma forma de solicitar quais fatores entraram na decisão. Se o seu conjunto de ferramentas de RH inclui alguma que se anuncia como "com tecnologia de IA", isso é um forte sinal de que ela deve entrar na sua lista de avaliação de risco bem antes do prazo de 2027 chegar.

As Penalidades São Reais, Mesmo para Operações Pequenas

A fiscalização aqui não é hipotética. As violações podem gerar penalidades civis de até $2.500 por violação não intencional e até $7.500 por violação intencional, e as penalidades geralmente são aplicadas por indivíduo afetado — o que significa que uma solicitação de dados mal tratada ou uma violação de dados não criptografados envolvendo algumas centenas de registros de funcionários pode somar rapidamente para uma empresa desse porte. Tanto a Procuradoria-Geral da Califórnia quanto a California Privacy Protection Agency têm autoridade para fiscalizar, e, ao contrário de algumas leis estaduais, a Califórnia não exige um período formal de correção antes de todo tipo de violação.

Uma Lista de Verificação Prática para Começar

Se você é um empregador abrangido (ou acha que pode estar perto do limite), aqui está por onde começar:

  1. Faça um inventário do que você realmente coleta. Folha de pagamento, benefícios, relógios de ponto biométricos, verificações de antecedentes, avaliações de desempenho, dados de rastreamento de candidatos — reúna tudo em uma única lista antes de redigir um aviso sobre isso.
  2. Sinalize as informações pessoais sensíveis separadamente. Números de Seguro Social, informações de saúde, dados biométricos e números de contas financeiras exigem tratamento adicional.
  3. Redija (ou atualize) o aviso de privacidade para funcionários para refletir as categorias atuais de dados, finalidades e períodos de retenção.
  4. Configure pelo menos dois canais de envio de solicitações, incluindo um número gratuito, se for obrigatório para você.
  5. Pergunte diretamente aos seus fornecedores de tecnologia de RH e folha de pagamento se as ferramentas deles usam tomada de decisão automatizada para decisões de contratação ou desempenho, e obtenha isso por escrito.
  6. Marque no calendário o prazo da avaliação de risco relevante para o seu negócio — 1º de janeiro de 2026 para novos processamentos de alto risco, 31 de dezembro de 2027 para processamentos anteriores à regra.

Mantenha Seus Registros Financeiros Tão Organizados Quanto Seu Programa de Privacidade de Dados

Acertar o tratamento de dados de funcionários costuma revelar a mesma lacuna que aparece na contabilidade: ninguém consegue produzir um registro claro e auditável do que aconteceu e quando. A mesma disciplina que torna fácil responder a uma solicitação de privacidade — saber exatamente o que você tem, onde está e quem mexeu — é a mesma que torna a época de impostos tranquila também. O Beancount.io oferece contabilidade em texto simples, totalmente transparente e com controle de versão, para que toda despesa de folha de pagamento e todo custo de benefícios tenha um rastro claro e auditável em vez de uma caixa-preta. Comece gratuitamente e veja por que desenvolvedores e empresários com mentalidade financeira estão migrando para a contabilidade em texto simples.

Partilhar este artigo