Конфиденциальность данных сотрудников больше не является проблемой только потребителей. В 2026 году волна государственных законов включает HR-данные — соискателей, сотрудников и подрядчиков, проживающих в Калифорнии и других покрытых штатах, — в тот же режим конфиденциальности, что и данные клиентов, с оценками рисков, минимизацией и обязанностями по уведомлению, за которые HR должен нести ответственность.
Самое важное изменение 2026 года: оценки рисков CCPA для HR-данных
С 1 января 2026 года работодатели, подпадающие под действие Калифорнийского закона о конфиденциальности потребителей (с поправками CPRA), должны проводить оценку рисков для конфиденциальности перед осуществлением многих видов деятельности, связанных с HR-данными, — личной информацией соискателей, сотрудников и независимых подрядчиков, проживающих в Калифорнии.
Калифорнийское агентство по защите конфиденциальности требует проведения оценки для видов деятельности, представляющих значительный риск для конфиденциальности, включая:
- Продажу или передачу HR-данных, обработку чувствительной личной информации (биометрия, точная геолокация, данные о здоровье) или использование автоматизированного принятия решений (ИИ-скрининг, оценка производительности)
- Мониторинг сотрудников — нажатия клавиш, электронная почта, видео, отслеживание местоположения и ИИ-инструменты, которые оценивают производительность или выявляют нарушения
Оценка должна определять цель, категории данных, срок хранения, доступ и меры по смягчению последствий, а также предоставляться CPPA по запросу. Периода устранения нарушений нет — отсутствие оценки является нарушением уже при подаче документов, а не после уведомления.
Что еще вступает в силу в 2026 году
- Новые всеобъемлющие законы о конфиденциальности — Индиана, Кентукки и Род-Айленд — вступают в силу 1 января 2026 года. Индиана (INCDPA), Кентукки (KCDPA) и Род-Айленд (RIDPA) присоединяются к когорте 2025 года, каждый требует уведомления о конфиденциальности для любого бизнеса с веб-сайтом, который может собирать данные от резидентов штата, — включая страницы карьеры, собирающие данные соискателей. Права включают доступ, исправление, удаление и переносимость; Род-Айленд не предусматривает периода устранения нарушений.
- Поправки в Орегоне, Коннектикуте и Юте. С 2026 года поправки расширяют охват на дополнительные типы данных (точное местоположение, данные детей) и ужесточают пороги применимости — что выводит средне-рыночных работодателей в новую сферу действия.
- Биометрия и ИИ. Закон Иллинойса BIPA, CCPA и разрозненные законы об автоматизированных инструментах принятия решений при найме (AEDT) уже регулируют распознавание лиц, биометрические системы учета рабочего времени и найм с помощью ИИ. Использование HR видеособеседований, анализирующих выражения лица или голос, представляет высокий риск в нескольких штатах.
Что HR должен картировать сейчас
- Инвентаризация потоков HR-данных. Для каждой системы — ATS, HRIS, расчет зарплаты, учет рабочего времени, льготы, мониторинг — перечислите, какие личные данные собираются, где они хранятся, кто имеет к ним доступ, как долго они сохраняются и продаются ли, передаются ли или используются для автоматизированных решений.
- Проведение оценки рисков CCPA для любой высокорисковой обработки HR-данных резидентов Калифорнии до продолжения этой деятельности в 2026 году. Используйте шаблон CPPA и храните оценку вместе с записью об обработке.
- Обновление уведомлений о конфиденциальности. Добавьте отдельное HR-уведомление о конфиденциальности для резидентов Калифорнии (и для резидентов новых штатов, где это требуется), раскрывающее категории данных, собираемых через сайт карьеры, цели, сроки хранения и права, — отдельно от потребительского уведомления.
- Минимизация и ограничение. Согласно закону Мэриленда MODPA (вступает в силу 1 октября 2025 года) и аналогичным принципам минимизации, распространяющимся на другие штаты, собирайте только то, что соразмерно HR-цели, — сайт карьеры, запрашивающий полный SSN до предложения о работе, является чрезмерным сбором.
- Включение HR в реестр обработки данных. Утечки HR-данных теперь вызывают те же обязанности по уведомлению, что и утечки данных клиентов; реагирование на инциденты должно включать HR-системы.
Бухгалтерский аспект
Оценки рисков для конфиденциальности — это затраты на соблюдение требований и резерв. Учитывайте подготовку оценок, проверки конфиденциальности поставщиков и резервы на реагирование на утечки как отдельные проводки (Expenses:Compliance:Privacy), чтобы стоимость новых обязательств 2026 года была видна, — и чтобы на будущий запрос регулятора можно было ответить с помощью журнала проводок, а не по памяти.
Упростите свое финансовое управление
Данные сотрудников стали регулируемыми данными, с оценками, которые должны предшествовать обработке, а не следовать за ней. Beancount.io обеспечивает версионный контроль карт данных HR-систем, дат оценок и проводок проверок поставщиков, — чтобы опубликованное вами уведомление соответствовало данным, которые вы фактически обрабатываете. Начните бесплатно и сделайте конфиденциальность контролем, а не запоздалой мыслью.