Сейчас в двадцати штатах действуют всеобъемлющие законы о защите данных, и по состоянию на 1 января 2026 года в этот список вошли Индиана, Кентукки и Род-Айленд. Если вы владеете малым бизнесом и до сих пор считаете, что «соответствие требованиям конфиденциальности данных» — это «калифорнийская история, а у меня нет 25 миллионов долларов годового дохода, так что меня это не касается», стоит взглянуть на вопрос ещё раз. Правила, которые сегодня важнее всего для небольшого работодателя, касаются уже не столько ваших клиентов — сколько номеров социального страхования, банковских реквизитов, медицинских записей и биометрических сканов с часов учёта рабочего времени ваших собственных сотрудников, хранящихся где-то в папке (или в SaaS-панели) вашей HR-системы.
Сложность в том, что эти законы трактуют «данные сотрудников» по-разному от штата к штату. Калифорния включает кадровые документы в общий закон о защите прав потребителей. Колорадо и Вирджиния в основном выводят документы о трудоустройстве из-под действия своих широких законов о конфиденциальности — но Колорадо только что добавил узкое, но жёсткое исключение для биометрических данных, которое застаёт врасплох немало малых предприятий. Если вы бухгалтер, операционный руководитель или владелец бизнеса, который сам занимается расчётом зарплаты, вот что на самом деле изменилось, на кого это распространяется и что с этим делать — пока жалоба сотрудника (или адвокат истца) не сделала это вашей проблемой.
Почему «данные сотрудников» раньше были слепой зоной
Когда штаты начали принимать всеобъемлющие законы о конфиденциальности — Вирджиния и Колорадо в 2021 году, большинство остальных — в последующие годы, — почти все они позаимствовали схожую структуру: дать определение «потребителю», наделить потребителей правами (на доступ, удаление, исправление, отказ от продажи данных) и обязать компании, контролирующие персональные данные, соблюдать эти права.
Но почти все эти законы, кроме калифорнийского, прямо исключают из понятия «потребитель» лицо, действующее в рамках трудовых отношений. Закон Колорадо говорит об этом прямо, как и закон Вирджинии. Логика в том, что трудовые отношения уже регулируются трудовым законодательством, поэтому законодатели не хотели дублировать нормативную базу. Практический эффект таков: сотрудник в Ричмонде или Денвере, как правило, не может ссылаться на закон своего штата о защите прав потребителей, чтобы потребовать от работодателя удалить своё личное дело, исправить оценку эффективности или объяснить, что вывел о нём внутренний аналитический инструмент.
Калифорния пошла другим путём. Когда 1 января 2023 года истекло исключение для данных сотрудников в Калифорнийском законе о защите прав потребителей (CCPA), Калифорнийский закон о правах на конфиденциальность (CPRA) распространил полный набор прав потребителей — на доступ, удаление, исправление, отказ и другие — на сотрудников, соискателей и независимых подрядчиков. Для работодателя в Калифорнии, подпадающего под действие закона, сотрудник теперь обладает, по сути, теми же правами в отношении своего кадрового дела, что и клиент — в отношении истории своих покупок.
Это расхождение важно, потому что означает: вопрос «распространяется ли это на меня?» не имеет единого общенационального ответа — это вопрос, который решается по каждому штату и всё чаще по каждому типу данных отдельно.
Калифорния: единственный штат, где кадровые данные полностью подпадают под закон
Если среди ваших сотрудников или подрядчиков есть резиденты Калифорнии, начните отсюда.
Кто подпадает под действие закона. CCPA/CPRA распространяется на коммерческую организацию, которая ведёт деятельность в Калифорнии и соответствует хотя бы одному из трёх критериев: (1) годовая валовая выручка более 25 миллионов долларов, (2) покупка, продажа или передача персональных данных 100 000 или более калифорнийских потребителей или домохозяйств в год, или (3) получение 50% или более годовой выручки от продажи или передачи персональных данных. Многие малые предприятия полагают, что порог в 25 миллионов долларов выручки автоматически освобождает их от закона — но второй и третий критерии вообще не связаны с выручкой, и компания, использующая рекламные пиксели или аналитические инструменты, которые «передают» данные третьим сторонам, может превысить порог в 100 000 человек быстрее, чем ожидается, если считать вместе сотрудников, соискателей и посетителей сайта.
Что теперь требуется именно в отношении кадровых данных. Работодатели, подпадающие под действие закона, обязаны предоставлять сотрудникам и соискателям уведомление о конфиденциальности с описанием того, какие категории персональных данных они собирают и зачем, выполнять запросы на доступ, исправление или удаление персональных данных (с учётом законных исключений о сроках хранения — вы не можете удалить налоговые или платёжные записи, которые обязаны хранить), а также получать согласие перед определёнными видами использования чувствительных персональных данных, таких как номера социального страхования, точная геолокация или медицинские данные.
Изменение 2026 года, за которым стоит следить: оценки рисков для автоматизированных инструментов. По состоянию на 1 января 2026 года Калифорния требует проводить документированную оценку рисков для конфиденциальности перед использованием технологии автоматизированного принятия решений (ADMT) для вынесения «значимого решения» о соискателе, сотруднике или подрядчике — например, программ отбора резюме, оценки видеоинтервью или алгоритмических инструментов планирования и оценки эффективности. Полное соответствие требованиям ADMT (например, предоставление работникам возможности отказаться от автоматизированного решения или обжаловать его) вводится поэтапно вплоть до 1 января 2027 года, но обязательство провести оценку для обработки, начатой до 2026 года, должно быть выполнено к концу 2027 года. Если ваш бизнес использует систему отслеживания соискателей с «ИИ-ранжированием» резюме или инструмент управления персоналом, который автоматически формирует оценки эффективности, именно эту часть закона легко упустить — потому что она скрыта в инструментах, а не в документообороте.
Колорадо: документы о трудоустройстве освобождены от закона — кроме биометрии
Закон Колорадо о конфиденциальности (Colorado Privacy Act), как и закон Вирджинии, в целом исключает информацию о человеке, выступающем в качестве соискателя или сотрудника. Это исключение по-прежнему остаётся общим правилом. Что изменилось — это узкая, но значимая поправка: HB24-1130, Закон о конфиденциальности биометрических идентификаторов и данных, вступивший в силу 1 июля 2025 года.
Этот закон отменяет обычные пороги по размеру бизнеса — не имеет значения, данные скольких резидентов Колорадо вы обрабатываете; если вы собираете биометрический идентификатор (скан отпечатка пальца, вход по распознаванию лица, часы учёта рабочего времени по геометрии руки) у резидента Колорадо, включая сотрудника, закон распространяется на вас. Перед сбором таких данных вы обязаны предоставить уведомление и получить явное, конкретное, информированное согласие — а не строчку, спрятанную в справочнике сотрудника. Работодатели могут обусловливать трудоустройство согласием на биометрию только в узких целях безопасности, например для доступа в защищённое помещение или к защищённому оборудованию; требовать его для отслеживания местоположения сотрудника или контроля времени, проведённого в приложении, нельзя. Также вам нужна письменная общедоступная политика, охватывающая сроки хранения, процедуры реагирования на инциденты безопасности и порядок удаления биометрических данных.
Кого это реально затрагивает: небольшие производственные компании, склады, рестораны и клиники, использующие часы учёта рабочего времени с отпечатком пальца или распознаванием лица вместо бейджей — популярный способ борьбы с отметкой за отсутствующих коллег, — а также любой бизнес, использующий биометрический доступ в здание или вход в POS-систему. Если это про вас, аргумент «у нас нет 25 миллионов выручки», который защищает от большинства законов о конфиденциальности, здесь совершенно не работает.
Вирджиния: следите за тенденцией, но обязательного требования (пока) нет
Закон Вирджинии о защите данных потребителей (Consumer Data Protection Act) сохраняет общее исключение для документов о трудоустройстве, и по состоянию на 2026 год аналога биометрического исключения Колорадо в Вирджинии нет. Тем не менее, обратить внимание стоит из-за самой тенденции: Колорадо отделил кусочек исключения для трудовых отношений, как только конкретный тип данных (биометрия) превратился в заметный риск. В Иллинойсе уже более десяти лет действует отдельный закон о биометрической конфиденциальности с правом на частный иск, и он породил одни из крупнейших в стране урегулирований по спорам о конфиденциальности, связанным с трудовыми отношениями. То, что Вирджиния или другой штат выделит собственное исключение для данных сотрудников — по биометрии, по инструментам найма на основе ИИ или по чему-то ещё, — вопрос времени, а не вероятности. Если уже сейчас выработать привычку документировать, какие данные сотрудников вы собираете и зачем, вам не придётся спешно наверстывать упущенное, когда ваш штат последует этому примеру.
Практический чек-лист для небольших работодателей
Чтобы соблюсти базовые требования, отдел комплаенса вам не нужен:
- Составьте перечень того, что вы на самом деле собираете. Номера социального страхования и банковские реквизиты для расчёта зарплаты, медицинскую информацию для заявлений на отпуск, биометрические данные с любых часов учёта времени или систем доступа, а также всё, что HR- или ATS-платформа выводит автоматически (например, «показатель вовлечённости» или автоматическое ранжирование кандидатов).
- Проверьте свои часы учёта рабочего времени. Если они сканируют отпечаток пальца или лицо, вам, скорее всего, нужна письменная биометрическая политика и документированное согласие — независимо от размера выручки.
- Прочитайте договоры с поставщиками. Провайдеры расчёта зарплаты, сервисы проверки биографии и системы отслеживания соискателей должны договорно обязаться защищать данные, которые вы им передаёте — соответствие «SOC 2» это лишь начало, а не замена письменному соглашению об обработке данных.
- Если у вас есть сотрудники в Калифорнии, выстройте процесс обработки запросов уже сейчас. Кто-то должен отвечать за ответы на запросы о доступе, исправлении или удалении данных в установленный законом срок, и кто-то должен знать, какие записи вы обязаны хранить по закону, несмотря на запрос об удалении (например, налоговые записи).
- Не полагайтесь на формулу «штат освобождает документы о трудоустройстве» как на постоянную защиту. Сегодня это верно для большинства штатов, но Колорадо только что показал, как быстро может появиться узкое исключение.
Причём здесь бухгалтерский учёт
На самом деле всё это не о бухгалтерском программном обеспечении — это о том, чтобы знать, какие чувствительные данные где хранятся, и уметь показать свою работу, если регулятор или сотрудник когда-нибудь спросят. Это в той же мере проблема учёта, что и юридическая проблема. Если ваши финансовые записи хранятся в непрозрачных, проприетарных форматах, разбросанных по разным инструментам, по-настоящему сложно проверить, у кого есть доступ к чему, или доказать, что вы не храните данные дольше, чем предусмотрено вашей политикой.
Beancount.io использует противоположный подход: учёт на основе обычного текста с контролем версий, где каждая запись прозрачна, проверяема и находится под вашим контролем — никакой закрытый поставщик не держит вашу финансовую историю в заложниках. Он не напишет за вас политику согласия на биометрию, но если вопрос «кто может видеть эти данные и как долго» — это то, на что вы хотите уметь чётко отвечать применительно ко всему бизнесу, начать формировать эту привычку с финансовых записей, которыми вы полностью владеете, — хорошая идея. Начните бесплатно и посмотрите, как выглядит учёт на обычном тексте на практике.