Dvadsať štátov už má na knihách komplexné zákony o ochrane osobných údajov a k 1. januáru 2026 sa tento zoznam rozrástol o Indianu, Kentucky a Rhode Island. Ak vediete malú firmu a vaša predstava o „súlade s ochranou osobných údajov" stále znie „to je vec Kalifornie, a keďže nemám 25 miliónov dolárov ročných tržieb, mňa sa to netýka," oplatí sa pozrieť na to ešte raz. Pravidlá, ktoré sú pre malého zamestnávateľa najdôležitejšie, sa už v skutočnosti netýkajú vašich zákazníkov — týkajú sa čísel sociálneho poistenia, bankových údajov, zdravotných poznámok a biometrických záznamov z dochádzkového systému vašich vlastných zamestnancov, ktoré ležia v priečinku (alebo v SaaS dashboarde) niekde vo vašom HR systéme.
Mätúce na tom je, že tieto zákony nepristupujú k „údajom o zamestnancoch" v každom štáte rovnako. Kalifornia zahŕňa personálne záznamy do svojho všeobecného zákona o ochrane spotrebiteľských údajov. Colorado a Virgínia väčšinou vynímajú pracovnoprávne záznamy zo svojich širokých zákonov o ochrane súkromia — Colorado však práve pridalo úzku, no razantnú výnimku pre biometrické údaje, ktorá zaskočí mnoho malých firiem. Ak ste účtovník, prevádzkový vedúci alebo majiteľ, ktorý má na starosti mzdy, tu je to, čo sa skutočne zmenilo, na koho sa to vzťahuje a čo s tým urobiť skôr, než sa sťažnosť zamestnanca (alebo advokát žalobcu) stane vaším problémom.
Prečo boli „údaje o zamestnancoch" doteraz slepým miestom
Keď štáty začali prijímať komplexné zákony o ochrane súkromia — Virgínia a Colorado v roku 2021, väčšina ostatných v nasledujúcich rokoch — takmer všetky si požičali podobnú štruktúru: definovať „spotrebiteľa," priznať spotrebiteľom práva (prístup, vymazanie, oprava, možnosť odmietnuť predaj údajov) a vyžadovať, aby firmy spravujúce osobné údaje tieto práva rešpektovali.
No takmer všetky tieto zákony, okrem toho kalifornského, výslovne definujú „spotrebiteľa" tak, aby vylučovali osobu konajúcu v pracovnoprávnom kontexte. Colorádsky zákon to hovorí priamo a rovnako aj virgínsky. Logika bola taká, že pracovnoprávne vzťahy už upravuje pracovné právo, takže zákonodarcovia nechceli duplikovať rámce. Praktický dôsledok: zamestnanec v Richmonde alebo Denveri sa spravidla nemôže odvolať na štátny zákon o ochrane spotrebiteľských údajov, aby požadoval od zamestnávateľa vymazanie svojho personálneho spisu, opravu hodnotenia výkonu alebo vysvetlenie toho, čo o ňom odvodil interný analytický nástroj.
Kalifornia sa vydala opačným smerom. Keď 1. januára 2023 vypršala výnimka pre údaje o zamestnancoch v kalifornskom zákone CCPA, zákon California Privacy Rights Act rozšíril celé menu spotrebiteľských práv — prístup, vymazanie, oprava, možnosť odmietnutia a ďalšie — na zamestnancov, uchádzačov o zamestnanie a nezávislých dodávateľov. Pre zamestnávateľa spadajúceho pod tento zákon má teraz zamestnanec v podstate rovnaké práva nad svojím personálnym spisom, aké má zákazník nad svojou históriou nákupov.
Na tomto rozdiele záleží, pretože znamená, že otázka „vzťahuje sa to na mňa?" nemá jednotnú celoštátnu odpoveď — líši sa podľa štátu a čoraz viac aj podľa typu údajov.
Kalifornia: jediný štát, kde sa personálne údaje riadia zákonom v plnom rozsahu
Ak máte akýchkoľvek zamestnancov alebo dodávateľov, ktorí sú rezidentmi Kalifornie, začnite tu.
Na koho sa to vzťahuje. CCPA/CPRA sa vzťahuje na ziskovú firmu, ktorá podniká v Kalifornii a spĺňa aspoň jednu z troch podmienok: (1) ročné hrubé tržby vyššie ako 25 miliónov dolárov, (2) nakupuje, predáva alebo zdieľa osobné údaje 100 000 alebo viacerých kalifornských spotrebiteľov či domácností za rok, alebo (3) získava 50 % alebo viac ročných tržieb z predaja alebo zdieľania osobných údajov. Mnohé malé firmy predpokladajú, že hranica 25 miliónov dolárov tržieb znamená, že sú oslobodené — no druhé a tretie kritérium sa vôbec netýkajú tržieb, a firma používajúca ad-tech pixely alebo analytické nástroje, ktoré „zdieľajú" údaje s tretími stranami, môže prekročiť hranicu 100 000 osôb rýchlejšie, než by čakala, keď sa spolu započítajú zamestnanci, uchádzači o zamestnanie aj návštevníci webu.
Čo sa teraz konkrétne vyžaduje pre personálne údaje. Zamestnávatelia, na ktorých sa zákon vzťahuje, musia zamestnancom a uchádzačom poskytnúť oznámenie o ochrane súkromia opisujúce, aké kategórie osobných údajov zbierajú a prečo, vyhovieť žiadostiam o prístup, opravu alebo vymazanie osobných údajov (s výnimkou zákonných lehôt na uchovávanie — nemôžete vymazať daňové alebo mzdové záznamy, ktoré ste povinní uchovávať), a získať súhlas pred určitými spôsobmi použitia citlivých osobných údajov, ako sú čísla sociálneho poistenia, presná geolokácia alebo zdravotné údaje.
Zmena pre rok 2026, na ktorú treba dávať pozor: hodnotenia rizík pre automatizované nástroje. K 1. januáru 2026 Kalifornia vyžaduje zdokumentované hodnotenie rizika ochrany súkromia pred použitím technológie automatizovaného rozhodovania (ADMT) na prijatie „významného rozhodnutia" o uchádzačovi o zamestnanie, zamestnancovi alebo dodávateľovi — myslite napríklad na softvér na triedenie životopisov, hodnotenie videopohovorov alebo algoritmické nástroje na plánovanie a hodnotenie výkonu. Úplný súlad s ADMT (napríklad poskytnutie pracovníkom možnosti odmietnuť alebo napadnúť automatizované rozhodnutie) sa postupne zavádza do 1. januára 2027, no povinnosť vykonať hodnotenie pre spracovanie prebiehajúce pred rokom 2026 platí do konca roka 2027. Ak vaša firma používa systém sledovania uchádzačov s „AI" hodnotením životopisov alebo nástroj na riadenie pracovnej sily, ktorý automaticky generuje hodnotenia výkonu, práve túto časť zákona je ľahké prehliadnuť, pretože je skrytá v nástrojoch, nie v papierovaní.
Colorado: pracovnoprávne záznamy sú vyňaté — okrem biometrických údajov
Colorádsky zákon o ochrane súkromia (Colorado Privacy Act), podobne ako ten virgínsky, vo všeobecnosti vylučuje informácie o osobe v jej postavení uchádzača o zamestnanie alebo zamestnanca. Táto výnimka stále platí ako všeobecné pravidlo. Zmenila sa úzka, no zásadná novela: HB24-1130, zákon Privacy of Biometric Identifiers and Data Act, platný od 1. júla 2025.
Tento zákon odstraňuje obvyklé prahové hodnoty veľkosti firmy — nezáleží na tom, koľkých obyvateľov Colorada sa spracovanie údajov týka; ak od obyvateľa Colorada, vrátane zamestnanca, zbierate biometrický identifikátor (odtlačok prsta, prihlásenie pomocou rozpoznávania tváre, dochádzkový systém na základe geometrie ruky), zákon sa na vás vzťahuje. Pred jeho zberom musíte poskytnúť oznámenie a získať aktívny, konkrétny a informovaný súhlas — nie vetu skrytú niekde v príručke pre zamestnancov. Zamestnávatelia môžu podmieniť zamestnanie súhlasom s biometriou len na úzko vymedzené bezpečnostné účely, napríklad prístup do zabezpečeného objektu alebo k zabezpečenému hardvéru; nemôžete ho vyžadovať na sledovanie polohy zamestnanca alebo monitorovanie toho, koľko času strávi používaním aplikácie. Takisto potrebujete písomnú, verejne dostupnú politiku pokrývajúcu lehoty uchovávania, postupy pri bezpečnostných incidentoch a postupy vymazávania biometrických údajov.
Koho to skutočne zasiahne: malých výrobcov, sklady, reštaurácie a kliniky, ktoré namiesto prikladania preukazov používajú dochádzkové systémy s odtlačkom prsta alebo rozpoznávaním tváre — obľúbený spôsob, ako zabrániť „pípaniu za kolegu" — plus akúkoľvek firmu využívajúcu biometrický prístup do budovy alebo prihlasovanie do POS systému. Ak ste to práve vy, argument „nemáme 25 miliónov tržieb," ktorý vás chráni pred väčšinou zákonov o ochrane súkromia, sa tu vôbec neuplatní.
Virgínia: sledujte trend, (zatiaľ) nie mandát
Virgínsky zákon Consumer Data Protection Act si naďalej ponecháva všeobecnú výnimku pre pracovnoprávne záznamy a k roku 2026 neexistuje virgínsky náprotivok colorádskej biometrickej výnimky. Dôvod, prečo tomu venovať pozornosť aj tak, je vzorec: Colorado odčlenilo časť pracovnoprávnej výnimky vo chvíli, keď sa konkrétny typ údajov (biometria) stal viditeľným rizikom. Illinois má už viac ako desaťročie samostatný zákon o ochrane biometrických údajov s možnosťou súkromnej žaloby a vyprodukoval niektoré z najväčších urovnaní súvisiacich s pracovnoprávnou ochranou súkromia v krajine. To, že si Virgínia alebo iný štát vytvorí vlastnú výnimku pre údaje o zamestnancoch — pre biometriu, nástroje na nábor s umelou inteligenciou alebo niečo iné — je otázkou času, nie otázkou „či". Ak si už teraz zvyknete dokumentovať, aké údaje o zamestnancoch zbierate a prečo, nebudete musieť narýchlo dobiehať, keď váš štát urobí to isté.
Praktický kontrolný zoznam pre malých zamestnávateľov
Na to, aby ste zvládli základy, nepotrebujete oddelenie pre súlad s predpismi:
- Urobte si prehľad o tom, čo skutočne zbierate. Čísla sociálneho poistenia a bankové údaje pre mzdy, zdravotné informácie pre žiadosti o voľno, biometrické údaje z akéhokoľvek dochádzkového alebo prístupového systému a čokoľvek, čo HR alebo ATS platforma automaticky odvodzuje (napríklad „skóre angažovanosti" alebo automatizované hodnotenie kandidátov).
- Skontrolujte svoj dochádzkový systém. Ak sníma odtlačok prsta alebo tvár, pravdepodobne potrebujete písomnú biometrickú politiku a zdokumentovaný súhlas, bez ohľadu na výšku vašich tržieb.
- Prečítajte si zmluvy so svojimi dodávateľmi. Poskytovatelia mzdového spracovania, služby na overovanie uchádzačov a systémy sledovania uchádzačov by sa mali zmluvne zaviazať chrániť údaje, ktoré im zveríte — označenie „SOC 2 compliant" je začiatok, nie náhrada za písomnú zmluvu o spracovaní údajov.
- Ak máte zamestnancov v Kalifornii, vybudujte si proces vybavovania žiadostí už teraz. Niekto musí mať na starosti odpovedanie na žiadosti o prístup, opravu alebo vymazanie v rámci zákonnej lehoty a niekto musí vedieť, ktoré záznamy ste zo zákona povinní uchovávať aj napriek žiadosti o vymazanie (napríklad daňové záznamy).
- Nespoliehajte sa na to, že „štát vyníma pracovnoprávne záznamy," ako na trvalú ochranu. Dnes to platí vo väčšine štátov, ale Colorado práve ukázalo, ako rýchlo môže vzniknúť úzka výnimka.
Kam v tomto príbehu o súlade s predpismi zapadá účtovníctvo
Nič z toho sa v skutočnosti netýka účtovného softvéru — ide o to, vedieť, kde presne sa nachádzajú citlivé údaje, a byť schopný preukázať svoj postup, ak sa niekedy opýta regulátor alebo zamestnanec. Je to rovnako otázka vedenia záznamov ako právna otázka. Ak vaše finančné záznamy žijú v nepriehľadných, proprietárnych formátoch roztrúsených naprieč nástrojmi, je naozaj ťažké skontrolovať, kto má k čomu prístup, alebo dokázať, že údaje neuchovávate dlhšie, než hovorí vaša politika.
Beancount.io ide opačnou cestou: účtovníctvo v podobe čistého textu s verziovaním, kde je každý záznam transparentný, kontrolovateľný a pod vašou kontrolou — žiadny black-box dodávateľ, ktorý drží vašu finančnú históriu ako rukojemníka. Nenapíše za vás vašu politiku súhlasu s biometriou, ale ak chcete byť schopní jasne odpovedať na otázku „kto vidí tieto údaje a ako dlho" naprieč celou vašou firmou, začať s finančnými záznamami, ktoré plne vlastníte, je dobré miesto, kde si tento návyk vypestovať. Začnite zadarmo a pozrite sa, ako vyzerá účtovníctvo v čistom texte v praxi.