A privacidade de dados de funcionários não é mais uma questão exclusiva do consumidor. Em 2026, uma onda de leis estaduais coloca os dados de RH — candidatos, funcionários e contratados que residem na Califórnia e em outros estados cobertos — sob o mesmo regime de privacidade dos dados de clientes, com avaliações de risco, minimização e obrigações de notificação que o RH deve assumir.
A Mudança de 2026 que Mais Importa: Avaliações de Risco de RH sob a CCPA
A partir de 1º de janeiro de 2026, os empregadores sujeitos à Lei de Privacidade do Consumidor da Califórnia (conforme alterada pela CPRA) devem realizar uma avaliação de risco de privacidade antes de se envolverem em muitas atividades que envolvem dados de RH — as informações pessoais de candidatos a emprego, funcionários e contratados independentes que residem na Califórnia.
A Agência de Proteção à Privacidade da Califórnia exige a avaliação para atividades que apresentam risco significativo à privacidade, incluindo:
- Venda ou compartilhamento de dados de RH, processamento de informações pessoais sensíveis (biometria, geolocalização precisa, dados de saúde) ou uso de tomada de decisão automatizada (triagem por IA, pontuação de produtividade)
- Monitoramento de funcionários — teclas digitadas, e-mail, vídeo, rastreamento de localização e ferramentas de IA que pontuam desempenho ou sinalizam má conduta
A avaliação deve identificar a finalidade, as categorias de dados, a retenção, o acesso e as mitigações, e ser submetida à CPPA mediante solicitação. Não há período de correção — uma avaliação ausente é uma violação no momento do arquivamento, não após notificação.
O Que Mais Entra em Vigor em 2026
- Novas leis abrangentes de privacidade — Indiana, Kentucky e Rhode Island — em vigor em 1º de janeiro de 2026. Indiana (INCDPA), Kentucky (KCDPA) e Rhode Island (RIDPA) se juntam ao grupo de 2025, cada uma exigindo um aviso de privacidade para qualquer empresa com um site que possa coletar dados de residentes do estado — incluindo páginas de carreiras que coletam dados de candidatos. Os direitos incluem acesso, correção, exclusão e portabilidade; Rhode Island não oferece período de correção.
- Emendas em Oregon, Connecticut e Utah. Em vigor em 2026, as emendas expandem a cobertura para tipos adicionais de dados (localização precisa, dados de crianças) e reforçam os limites de aplicabilidade — trazendo empregadores de médio porte para o escopo.
- Biometria e IA. A BIPA de Illinois, a CCPA e um mosaico de leis de ferramentas automatizadas de decisão de emprego (AEDT) já regulam reconhecimento facial, relógios de ponto por impressão digital e contratação baseada em IA. O uso de entrevistas por vídeo que analisam expressões faciais ou voz pelo RH é de alto risco em vários estados.
O Que o RH Deve Mapear Agora
- Inventariar os fluxos de dados de RH. Para cada sistema — ATS, HRIS, folha de pagamento, controle de ponto, benefícios, monitoramento — liste quais dados pessoais são coletados, onde são armazenados, quem pode acessá-los, por quanto tempo são retidos e se são vendidos, compartilhados ou usados para decisões automatizadas.
- Realizar a avaliação de risco da CCPA para qualquer processamento de alto risco de dados de RH de residentes da Califórnia antes que a atividade continue em 2026. Use o modelo da CPPA e mantenha a avaliação junto com o registro de processamento.
- Atualizar os avisos de privacidade. Adicione um aviso de privacidade de RH separado para residentes da Califórnia (e para residentes de novos estados, quando exigido) que divulgue as categorias coletadas pelo site de carreiras, finalidades, retenção e direitos — separado do aviso ao consumidor.
- Minimizar e limitar. Sob a MODPA de Maryland (em vigor em 1º de outubro de 2025) e princípios semelhantes de minimização que se espalham para outros estados, colete apenas o que for proporcional à finalidade de RH — um site de carreiras que solicita o SSN completo antes de uma oferta é coleta excessiva.
- Adicionar RH ao registro de processamento de dados. Violações de dados de RH agora acionam as mesmas obrigações de notificação que dados de clientes; a resposta a incidentes deve incluir sistemas de RH.
Toque de Escrituração
As avaliações de risco de privacidade são um custo de conformidade e uma contingência. Acompanhe a preparação da avaliação, as revisões de privacidade de fornecedores e as reservas de resposta a violações como lançamentos distintos (Expenses:Compliance:Privacy) para que o custo das novas obrigações de 2026 seja visível — e para que uma futura investigação regulatória possa ser respondida com um rastro no livro-razão, não com memória.
Simplifique Sua Gestão Financeira
Os dados de funcionários se tornaram dados regulamentados, com avaliações que devem preceder o processamento, não segui-lo. O Beancount.io mantém mapas de dados de sistemas de RH, datas de avaliação e lançamentos de revisão de fornecedores sob controle de versão — para que o aviso que você publica corresponda aos dados que você realmente processa. Comece gratuitamente e faça da privacidade um controle, não uma reflexão posterior.