Перейти к основному содержимому
Beancount.io Logo

Новые правила Калифорнии о конфиденциальности 2026 года теперь распространяются на данные о зарплате, биометрии и здоровье сотрудников

Опубликовано Обновлено 10 мин чтенияMike ThriftMike Thrift
Новые правила Калифорнии о конфиденциальности 2026 года теперь распространяются на данные о зарплате, биометрии и здоровье сотрудников

Если вы управляете малым бизнесом в Калифорнии и до сих пор считали, что законы о конфиденциальности потребителей касаются только технологических гигантов, 2026 год — это год, когда это предположение перестаёт работать. Данные сотрудников и соискателей, которые ваш бизнес собирает каждый день — номера социального страхования в форме W-4, отпечаток пальца на табеле учёта времени, справка от врача для отпуска по FMLA и даже резюме, которое соискатель прислал вам по электронной почте, — теперь однозначно подпадают под закон Калифорнии о конфиденциальности, а новый пакет государственных нормативных актов, вступающих в силу 1 января 2026 года, снова поднимает планку требований к тому, как эти данные должны обрабатываться.

Как данные сотрудников оказались охвачены законом о конфиденциальности "потребителей"

Когда Калифорнийский закон о конфиденциальности потребителей (CCPA) был впервые принят, работодателям сделали послабление: исключение означало, что данные о собственных сотрудниках, соискателях и подрядчиках в основном не учитывались, пока законодатели разрабатывали отдельные правила для трудовых отношений. Это исключение всегда было временным и истекло 1 января 2023 года, когда поправки Калифорнийского закона о правах на конфиденциальность (CPRA) вступили в силу в полном объёме. С тех пор кадровые документы, платёжные ведомости, данные о регистрации льгот и системы отслеживания соискателей рассматриваются так же, как история покупок клиента: как персональная информация, подпадающая под правила доступа, удаления, исправления и раскрытия, предусмотренные законом.

Эта единственная дата истечения срока действия исключения изменила огромный объём обычного делового документооборота. Каждая форма I-9, каждая форма прямого депозита, каждая оценка эффективности, каждое сканирование биометрического табеля учёта времени — всё это теперь является персональной информацией, которую сотрудник имеет законное право видеть, исправлять, а во многих случаях и удалять.

Кто действительно обязан соблюдать закон

Не каждый малый бизнес подпадает под действие закона, и пороговые значения важнее, чем можно предположить по заголовкам новостей. CPRA применяется к коммерческой организации, которая ведёт бизнес в Калифорнии и собирает персональную информацию жителей Калифорнии (включая сотрудников), если она соответствует хотя бы одному из следующих условий:

  • Годовая валовая выручка свыше $25 млн (по состоянию на 1 января календарного года), или
  • Покупает, продаёт или передаёт персональную информацию 100 000 или более потребителей, домохозяйств или устройств в Калифорнии ежегодно, или
  • Получает 50% или более годовой выручки от продажи или передачи персональной информации потребителей

Многие по-настоящему небольшие работодатели не подпадают ни под один из этих трёх порогов и не охватываются законом. Но второй критерий — 100 000 потребителей, домохозяйств или устройств — затрагивает больше компаний, чем ожидают их владельцы, потому что "устройства" могут включать посетителей сайта, отслеживаемых с помощью файлов cookie, а не только клиентов или сотрудников. Консалтинговая фирма из десяти человек с популярным блогом или высокопосещаемым интернет-магазином может превысить этот порог задолго до того, как наймёт своего сотого сотрудника. Если вы не уверены, на какой стороне черты находитесь, стоит уточнить это у юриста, прежде чем полагать, что закон на вас не распространяется, — риск штрафов, о котором говорится ниже, достаточно реален, чтобы не полагаться на догадки.

Какие права теперь действительно есть у сотрудников

Для охватываемых законом работодателей нынешние и бывшие сотрудники, соискатели и независимые подрядчики получают те же основные права, что и потребители в Калифорнии:

  • Право знать, какие категории персональной информации вы собираете о них и зачем
  • Право на доступ к копии конкретных данных, которые вы о них храните
  • Право на исправление неточной информации
  • Право на удаление своей персональной информации с учётом исключений (вы по-прежнему можете хранить то, что нужно для налоговой отчётности, соблюдения законодательства или в связи с активным судебным иском)
  • Право ограничивать использование чувствительной персональной информации — категории, включающей номера социального страхования, данные банковских счетов, точную геолокацию, расовое или этническое происхождение, информацию о здоровье и биометрические данные, собранные в целях идентификации

Именно последняя категория чаще всего застаёт врасплох небольших работодателей. Биометрические табели учёта времени широко распространены в рознице, ресторанах, на складах и стройках, поскольку они снижают случаи отметки коллеги "за друга". Согласно CPRA, отпечаток пальца или скан ладони, используемые для отметки прихода на работу, являются "чувствительной персональной информацией", что означает более строгие требования к уведомлению и ограничению использования по сравнению с обычным табелем учёта времени.

На практике соблюдение закона означает письменное уведомление о конфиденциальности, объясняющее, что вы собираете и зачем, процедуру подачи сотрудниками запросов и — это та часть, о которую многие спотыкаются — как минимум два выделенных способа подачи таких запросов, один из которых, как правило, должен быть бесплатным телефонным номером, а также, например, веб-форма или адрес электронной почты в качестве второго варианта. Стикер с надписью "напишите в отдел кадров" правилу не соответствует.

Новые правила, вступающие в силу с 1 января 2026 года

Помимо базовых требований CPRA, Калифорнийское агентство по защите конфиденциальности в 2025 году окончательно утвердило новый пакет нормативных актов, который поэтапно вступает в силу с 1 января 2026 года и напрямую затрагивает то, как работодатели используют технологии для управления персоналом:

  • Оценка рисков перед обработкой высокого риска. Прежде чем охватываемая законом организация начнёт (или продолжит) деятельность, представляющую "значительный риск" — продажу или передачу персональной информации, обработку чувствительной персональной информации, использование технологии автоматизированного принятия решений для значимого решения или использование биометрии для верификации личности, — она обязана провести документированную оценку рисков. Если деятельность уже велась до 1 января 2026 года, срок проведения оценки переносится на 31 декабря 2027 года, что даёт действующим программам определённый запас времени.
  • Правила по технологии автоматизированного принятия решений (ADMT), вводимые поэтапно со сроком соблюдения с 1 января 2027 года. Это тот пункт, за которым отделам кадров стоит следить особенно внимательно: ИИ-скрининг резюме, алгоритмические инструменты составления графиков и системы автоматической оценки эффективности, используемые для "значимых решений" о трудоустройстве, оплате труда или дисциплинарных мерах, потребуют уведомления потребителя, права на отказ и права на доступ.
  • Ежегодные независимые аудиты кибербезопасности, вводимые поэтапно в зависимости от выручки, начиная с крупнейших компаний в 2028 году и постепенно охватывающие более мелкие компании к 2030 году.

Ничто из этого не требует создания отдела соответствия уровня компании из списка Fortune 500. Но это означает, что малому бизнесу, использующему готовый инструмент отслеживания соискателей с ИИ-ранжированием резюме или функцию биометрической отметки прихода от поставщика услуг по расчёту зарплаты, действительно нужно разобраться, что этот поставщик делает с данными, — потому что именно вы как работодатель, а не поставщик, несёте ответственность перед сотрудниками и регуляторами.

Реалистичный сценарий: ресторанная группа с отпечатком пальца

Представьте ресторанную группу из 40 человек с тремя заведениями в округе Лос-Анджелес. Она использует биометрический табель учёта времени, чтобы прекратить отметки "за друга", платформу отслеживания соискателей с ИИ-скринингом резюме для обработки большого потока почасовых соискателей и поставщика услуг по расчёту зарплаты, который хранит данные о прямом депозите и удержании налогов. Само по себе это не выглядит необычным — это стандартная практика для сети предприятий общественного питания. Но посмотрите на это через призму CPRA: сканы отпечатков пальцев являются чувствительной персональной информацией, требующей специального уведомления и раскрытия ограничений использования; ИИ-скрининг резюме — это именно тот вид технологии автоматизированного принятия решений, на который нацелены нормативные акты 2026–2027 годов; а каждая форма W-4 и форма прямого депозита в системе расчёта зарплаты теперь является персональной информацией, которую сотрудник может запросить, исправить или попросить удалить.

Если эта группа превышает пороговые значения CPRA по выручке или объёму данных, ни одна из этих трёх систем не может продолжать работать в точности как раньше без уведомления о конфиденциальности, документированной процедуры обработки запросов сотрудников и — после поэтапного введения правил ADMT — способа уведомить соискателей о том, что их резюме оценивает алгоритм, и предоставить им возможность отказаться. Ничего из этого не требует отказа от технологий. Это требует документирования того, что делает технология, и предоставления сотрудникам той прозрачности и контроля, которые теперь гарантирует им закон.

Соискатели получают те же гарантии, что и нанятые сотрудники

Легко думать, что "конфиденциальность сотрудника" начинается с первого дня работы, но определение "сотрудника" в CPRA для этих целей охватывает более ранний этап. Соискатели также защищены законом, что важно для любого бизнеса, проводящего проверку биографических данных, использующего программное обеспечение для парсинга резюме или предварительную оценку кандидатов. Отклонённый кандидат имеет такое же право знать, какую персональную информацию вы собрали в процессе найма, и — с учётом исключений, таких как активное судебное удержание, — такое же право потребовать её удаления. Если ваша система отслеживания соискателей хранит отклонённые резюме бессрочно "на всякий случай", такая практика хранения — именно то, что призвана выявить оценка рисков конфиденциальности.

Где правила автоматизированного принятия решений бьют больнее всего

Требования ADMT заслуживают особого внимания, потому что они нацелены именно на те инструменты, которые малый бизнес внедрил, чтобы сэкономить время на найме и составлении графиков: алгоритмическое ранжирование резюме, автоматическую оценку собеседований, программное обеспечение для составления смен, распределяющее часы на основе показателя продуктивности, и инструменты мониторинга эффективности, которые отмечают сотрудников для проверки без предварительного участия человека. Ни один из этих инструментов не запрещён. Но начиная с 1 января 2027 года использование их для "значимого решения" — найма, повышения, дисциплинарного взыскания или увольнения — потребует чёткого уведомления затронутого лица о том, что была использована технология ADMT, права на отказ в большинстве случаев и возможности запросить, какие факторы повлияли на решение. Если в вашем HR-стеке есть инструмент, который позиционирует себя как работающий "на основе ИИ", это явный сигнал того, что его стоит включить в список для оценки рисков задолго до наступления срока в 2027 году.

Штрафы реальны, даже для небольших предприятий

Обеспечение соблюдения закона здесь не гипотетическое. Нарушения могут повлечь гражданские штрафы до $2 500 за непреднамеренное нарушение и до $7 500 за умышленное нарушение, причём штрафы, как правило, начисляются за каждое затронутое лицо — а значит, неправильно обработанный запрос на доступ к данным или незашифрованная утечка, затрагивающая несколько сотен записей о сотрудниках, может быстро накопиться для бизнеса такого размера. Полномочиями по обеспечению соблюдения закона обладают как Генеральный прокурор Калифорнии, так и Калифорнийское агентство по защите конфиденциальности, и, в отличие от некоторых законов штатов, Калифорния не требует обязательного периода устранения нарушения перед каждым видом взыскания.

Практический чек-лист для начала работы

Если вы являетесь работодателем, подпадающим под действие закона (или думаете, что можете быть близки к порогу), вот с чего стоит начать:

  1. Составьте инвентаризацию того, что вы на самом деле собираете. Заработная плата, льготы, биометрические табели учёта времени, проверки биографических данных, оценки эффективности, данные отслеживания соискателей — соберите всё это в один список, прежде чем писать об этом уведомление.
  2. Отдельно отметьте чувствительную персональную информацию. Номера социального страхования, информация о здоровье, биометрические данные и номера банковских счетов требуют дополнительной обработки.
  3. Напишите (или обновите) уведомление о конфиденциальности для сотрудников, отражающее актуальные категории данных, цели и сроки хранения.
  4. Создайте как минимум два канала подачи запросов, включая бесплатный телефонный номер, если он вам требуется.
  5. Напрямую спросите у своих поставщиков HR-технологий и услуг по расчёту зарплаты, используют ли их инструменты автоматизированное принятие решений для найма или оценки эффективности, и получите это подтверждение в письменном виде.
  6. Внесите в календарь срок оценки рисков, актуальный для вашего бизнеса, — 1 января 2026 года для новой обработки высокого риска, 31 декабря 2027 года для обработки, которая велась до вступления правила в силу.

Ведите свою финансовую отчётность так же аккуратно, как программу защиты данных

Правильная организация обработки данных сотрудников часто обнажает тот же пробел, что проявляется и в бухгалтерском учёте: никто не может предоставить чёткую, проверяемую запись того, что произошло и когда. Та же дисциплина, которая упрощает ответ на запрос о конфиденциальности — точное знание того, что у вас есть, где это хранится и кто к этому обращался, — делает и налоговый сезон безболезненным. Beancount.io предоставляет вам учёт в виде обычного текста, который полностью прозрачен и версионируется, поэтому каждый расход на заработную плату и льготы имеет чёткий, проверяемый след вместо чёрного ящика. Начните бесплатно и узнайте, почему разработчики и финансово грамотные владельцы бизнеса переходят на учёт в виде обычного текста.

Поделиться этой статьёй

7 мин чтения

Дактилоскопические табельные часы и закон о конфиденциальности биометрических данных: что нужно знать малому бизнесу перед установкой

Закон штата Иллинойс о конфиденциальности биометрической информации (BIPA)…

privacy
compliance
21 мин чтения

Конфиденциальность платежных данных в 2026 году: руководство для малого бизнеса по Калифорнии, Колорадо и Вирджинии

С 1 января 2023 года Калифорния рассматривает платежные ведомости как…

payroll
privacy
8 мин чтения

Законы штатов о конфиденциальности данных сотрудников в 2026 году: руководство для малого бизнеса по кадровым документам

По состоянию на 1 января 2026 года в двадцати штатах действуют всеобъемлющие…

privacy
compliance
7 мин чтения

SB 525 Калифорнии: Минимальная заработная плата в сфере здравоохранения с июля 2026 года: ставки, уровни и ловушка для освобожденных сотрудников

SB 525 Калифорнии повысила минимальную заработную плату работников…

payroll
healthcare
8 мин чтения

SB 642 в Калифорнии переопределил «заработную плату»: что закон о равной оплате труда 2026 года означает для ваших платежных ведомостей

С 1 января 2026 года SB 642 в Калифорнии расширяет определение заработной платы…

payroll
compliance