Ak prevádzkujete malý podnik v Kalifornii a mysleli ste si, že zákon o ochrane súkromia spotrebiteľov je niečo, čím sa musia trápiť len technologickí giganti, rok 2026 je rokom, keď tento predpoklad prestáva platiť. Údaje o zamestnancoch a uchádzačoch o zamestnanie, ktoré váš podnik zbiera každý deň — rodné čísla na formulári W-4, odtlačok prsta na dochádzkových hodinách, lekárske potvrdenie pre pracovné voľno podľa FMLA, dokonca aj životopis, ktorý vám uchádzač poslal e-mailom — teraz jednoznačne spadajú pod kalifornský zákon o ochrane súkromia a nová séria štátnych nariadení účinných od 1. januára 2026 opäť zvyšuje latku pre spôsob, akým sa s týmito údajmi musí zaobchádzať.
Ako sa údaje o zamestnancoch dostali pod zákon o ochrane súkromia „spotrebiteľov"
Keď bol kalifornský zákon o ochrane súkromia spotrebiteľov (CCPA) prvýkrát prijatý, zamestnávatelia dostali úľavu: výnimka znamenala, že údaje o vlastných zamestnancoch, uchádzačoch o zamestnanie a dodávateľoch boli väčšinou vyňaté, kým zákonodarcovia vypracovali samostatné pravidlá špecifické pre oblasť zamestnávania. Táto výnimka bola vždy dočasná a jej platnosť skončila 1. januára 2023, keď v plnej miere nadobudli účinnosť dodatky kalifornského zákona o právach na ochranu súkromia (CPRA). Odvtedy sa s personálnymi spismi, mzdovými záznamami, údajmi o zápise do benefitov a systémami na sledovanie uchádzačov zaobchádza rovnako ako s históriou nákupov zákazníka: ako s osobnými údajmi, na ktoré sa vzťahujú pravidlá zákona o prístupe, vymazaní, oprave a zverejnení.
Tento jediný dátum uplynutia platnosti zmenil obrovské množstvo bežnej firemnej papierovej agendy. Každý formulár I-9, každý formulár o priamom vklade, každé hodnotenie výkonu, každé skenovanie na biometrických dochádzkových hodinách — to všetko sú teraz osobné údaje, na ktoré má zamestnanec zákonné právo nahliadnuť, opraviť ich a v mnohých prípadoch aj požiadať o ich vymazanie.
Kto skutočne musí dodržiavať tieto pravidlá
Nie každý malý podnik sa na to viaže a hranice sú dôležitejšie, než by sa podľa titulkov zdalo. CPRA sa vzťahuje na ziskový podnik, ktorý podniká v Kalifornii a zbiera osobné údaje obyvateľov Kalifornie (vrátane zamestnancov), ak spĺňa aspoň jednu z týchto podmienok:
- Ročný hrubý príjem presahujúci $25 miliónov (k 1. januáru daného kalendárneho roka), alebo
- Nakupuje, predáva alebo zdieľa osobné údaje 100 000 alebo viacerých kalifornských spotrebiteľov, domácností alebo zariadení ročne, alebo
- Získava 50 % alebo viac ročných príjmov z predaja alebo zdieľania osobných údajov spotrebiteľov
Veľa skutočne malých zamestnávateľov nespĺňa ani jednu z týchto troch hraníc, a teda sa na nich zákon nevzťahuje. Druhé kritérium — 100 000 spotrebiteľov, domácností alebo zariadení — však zachytí viac podnikov, než by ich majitelia čakali, pretože „zariadenia" môžu zahŕňať aj návštevníkov webu sledovaných cez cookies, nielen zákazníkov či zamestnancov. Desaťčlenná konzultačná firma s obľúbeným blogom alebo internetový obchod s vysokou návštevnosťou môže túto hranicu prekročiť ešte dávno predtým, než príjme svojho stého zamestnanca. Ak si nie ste istí, na ktorej strane hranice sa nachádzate, oplatí sa to overiť s právnikom, než predpokladáte, že sa vás zákon netýka — riziko pokút uvedené nižšie je natoľko reálne, že hádanie je zlá stratégia.
Aké práva teraz skutočne majú zamestnanci
Pre zamestnávateľov, na ktorých sa zákon vzťahuje, majú súčasní aj bývalí zamestnanci, uchádzači o zamestnanie a nezávislí dodávatelia rovnaké základné práva, aké Kalifornia priznáva spotrebiteľom:
- Právo vedieť, aké kategórie osobných údajov o nich zbierate a prečo
- Právo na prístup ku kópii konkrétnych údajov, ktoré o nich uchovávate
- Právo na opravu nepresných údajov
- Právo na vymazanie svojich osobných údajov, s výnimkami (stále si môžete ponechať, čo potrebujete pre daňové záznamy, splnenie zákonných povinností alebo prebiehajúci právny spor)
- Právo obmedziť použitie citlivých osobných údajov — kategória, ktorá zahŕňa rodné čísla, údaje o finančných účtoch, presnú geolokáciu, rasový alebo etnický pôvod, zdravotné informácie a biometrické údaje zbierané na účely identifikácie
Práve táto posledná kategória zaskočí mnohých malých zamestnávateľov. Biometrické dochádzkové hodiny sú bežné v maloobchode, reštauráciách, skladoch a stavebníctve, pretože obmedzujú „pichanie" za kolegu. Podľa CPRA je odtlačok prsta alebo sken ruky použitý na zaznamenanie príchodu zamestnanca „citlivým osobným údajom", čo znamená prísnejšie povinnosti týkajúce sa oznamovania a obmedzenia použitia než pri bežnom výkaze dochádzky.
V praxi dodržiavanie predpisov znamená písomné oznámenie o ochrane súkromia vysvetľujúce, čo zbierate a prečo, proces pre zamestnancov na podávanie žiadostí a — to je časť, ktorá mnohých zaskočí — aspoň dva určené spôsoby na podávanie takýchto žiadostí, pričom jeden z nich musí byť spravidla bezplatné telefónne číslo, plus niečo ako webový formulár alebo e-mailová adresa ako druhá možnosť. Lepiaci papierik s nápisom „napíšte HR" túto požiadavku nespĺňa.
Nové pravidlá, ktoré nadobúdajú účinnosť 1. januára 2026
Nad rámec základných požiadaviek CPRA kalifornská Agentúra na ochranu súkromia (California Privacy Protection Agency) v roku 2025 finalizovala novú sériu nariadení, ktoré sa začnú postupne zavádzať od 1. januára 2026 a konkrétne sa dotýkajú spôsobu, akým zamestnávatelia využívajú technológie na riadenie svojej pracovnej sily:
- Posúdenie rizík pred vysokorizikovým spracovaním. Predtým, než podnik, na ktorý sa zákon vzťahuje, začne (alebo pokračuje v) činnosti, ktorá predstavuje „významné riziko" — predaj alebo zdieľanie osobných údajov, spracovanie citlivých osobných údajov, používanie technológie automatizovaného rozhodovania pre významné rozhodnutie alebo používanie biometrických údajov na overenie totožnosti — musí dokončiť zdokumentované posúdenie rizík. Ak činnosť už prebiehala pred 1. januárom 2026, termín na posúdenie sa posúva na 31. december 2027, čo dáva existujúcim programom určitý priestor.
- Pravidlá pre technológiu automatizovaného rozhodovania (ADMT), ktoré sa budú zavádzať postupne s termínom súladu 1. januára 2027. Toto je bod, ktorý by mali HR oddelenia sledovať obzvlášť pozorne: nástroje na skríning životopisov pomocou AI, algoritmické plánovanie zmien a systémy na automatizované hodnotenie výkonu použité na „významné rozhodnutia" o zamestnaní, odmeňovaní alebo disciplinárnych opatreniach budú vyžadovať oznámenie spotrebiteľovi, právo na odmietnutie a právo na prístup.
- Ročné nezávislé bezpečnostné audity, ktoré sa budú zavádzať postupne podľa výšky príjmov — najskôr pre najväčšie podniky od roku 2028 a postupne pre menšie podniky, na ktoré sa zákon vzťahuje, do roku 2030.
Nič z toho nevyžaduje oddelenie compliance na úrovni firmy zo zoznamu Fortune 500. Znamená to však, že malý podnik používajúci bežne dostupný nástroj na sledovanie uchádzačov s AI hodnotením životopisov alebo funkciu biometrického zaznamenávania príchodu od dodávateľa mzdovej agendy si musí naozaj preštudovať, čo tento dodávateľ s údajmi robí — pretože ako zamestnávateľ ste to práve vy, kto zodpovedá svojim zamestnancom a regulátorom, nie dodávateľ.
Realistický scenár: reštauračná skupina s dochádzkovými hodinami na odtlačok prsta
Predstavte si 40-člennú reštauračnú skupinu s tromi pobočkami v okrese Los Angeles. Používa biometrické dochádzkové hodiny, aby zabránila „pichaniu" za kolegu, platformu na sledovanie uchádzačov s AI skríningom životopisov na zvládnutie vysokého počtu hodinových uchádzačov a poskytovateľa mzdovej agendy, ktorý uchováva údaje o priamom vklade a zrážkovej dani. Samo o sebe to nič nezvyčajné neznie — ide o štandardnú prevádzku viacpobočkového gastro podniku. Pozrite sa na to však cez optiku CPRA: skeny odtlačkov prstov sú citlivé osobné údaje vyžadujúce špecifické oznámenie a obmedzenie použitia; AI skríning životopisov je presne ten typ technológie automatizovaného rozhodovania, na ktorý sú zamerané nariadenia z rokov 2026 – 2027; a každý formulár W-4 a formulár priameho vkladu v mzdovom systéme sú teraz osobnými údajmi, ktoré si zamestnanec môže vyžiadať, opraviť alebo požiadať o ich vymazanie.
Ak táto skupina prekročí prahové hodnoty CPRA týkajúce sa príjmov alebo objemu údajov, žiadny z týchto troch systémov nemôže fungovať presne tak ako doteraz bez oznámenia o ochrane súkromia, zdokumentovaného procesu na spracovanie žiadostí zamestnancov a — po postupnom zavedení pravidiel ADMT — spôsobu, ako informovať uchádzačov, že ich životopis hodnotí algoritmus, a umožniť im túto možnosť odmietnuť. Nič z toho nevyžaduje odstránenie technológie. Vyžaduje to zdokumentovanie toho, čo technológia robí, a poskytnutie prehľadu a kontroly, ktoré zákon teraz zamestnancom garantuje.
Uchádzači o zamestnanie majú rovnakú ochranu ako prijatí zamestnanci
Je jednoduché myslieť si, že „súkromie zamestnanca" je niečo, čo začína prvým dňom zamestnania, ale definícia „zamestnanca" podľa CPRA na tieto účely siaha oveľa ďalej. Uchádzači o zamestnanie sú tiež chránení, čo je dôležité pre každý podnik vykonávajúci previerky, používajúci softvér na spracovanie životopisov alebo hodnotenie pred prijatím do zamestnania. Odmietnutý uchádzač má rovnaké právo vedieť, aké osobné údaje ste o ňom zbierali počas výberového konania, a — s výnimkami, ako je prebiehajúci právny spor — rovnaké právo požiadať o ich vymazanie. Ak váš systém na sledovanie uchádzačov uchováva zamietnuté životopisy „pre istotu" na neurčito, práve táto prax je presne to, čo má odhaliť posúdenie rizík ochrany súkromia.
Kde pravidlá automatizovaného rozhodovania zasiahnu najviac
Požiadavky ADMT si zaslúžia zvýšenú pozornosť, pretože sa zameriavajú presne na nástroje, ktoré malé podniky prijali, aby ušetrili čas pri nábore a plánovaní zmien: algoritmické hodnotenie životopisov, automatizované hodnotenie pohovorov, softvér na plánovanie zmien, ktorý priraďuje hodiny na základe skóre produktivity, a nástroje na sledovanie výkonu, ktoré označia zamestnancov na preskúmanie bez toho, aby najprv zasiahol človek. Žiaden z týchto nástrojov nie je zakázaný. Od 1. januára 2027 však ich použitie na „významné rozhodnutie" — prijatie do zamestnania, povýšenie, disciplinárne opatrenie alebo prepustenie — vyžaduje poskytnutie jasného oznámenia dotknutej osobe, že bola použitá technológia ADMT, právo na odmietnutie vo väčšine prípadov a spôsob, ako si vyžiadať, aké faktory viedli k danému rozhodnutiu. Ak váš HR nástrojový balík obsahuje čo i len jeden nástroj, ktorý sa propaguje ako „poháňaný AI", je to silný signál, že by mal byť na vašom zozname na posúdenie rizík ešte dávno pred termínom v roku 2027.
Pokuty sú reálne, aj pre malé prevádzky
Vymáhanie tu nie je hypotetické. Za porušenie hrozia občianskoprávne pokuty až do výšky $2 500 za neúmyselné porušenie a až $7 500 za úmyselné porušenie, pričom pokuty sa spravidla vyrubujú za každú dotknutú osobu — čo znamená, že nesprávne spracovaná žiadosť o údaje alebo nezašifrovaný únik dotýkajúci sa niekoľkých stoviek záznamov zamestnancov sa môže pre podnik tejto veľkosti rýchlo vyšplhať na značnú sumu. Vymáhaciu právomoc majú kalifornský generálny prokurátor aj kalifornská Agentúra na ochranu súkromia a na rozdiel od niektorých štátnych zákonov Kalifornia nevyžaduje formálnu lehotu na nápravu pred každým typom porušenia.
Praktický úvodný zoznam krokov
Ak ste zamestnávateľ, na ktorého sa zákon vzťahuje (alebo si myslíte, že sa blížite k danej hranici), tu je, kde začať:
- Zinventarizujte, čo skutočne zbierate. Mzdy, benefity, biometrické dochádzkové hodiny, previerky, hodnotenia výkonu, údaje zo sledovania uchádzačov — dostaňte to všetko do jedného zoznamu skôr, než o tom napíšete oznámenie.
- Označte citlivé osobné údaje samostatne. Rodné čísla, zdravotné informácie, biometrické údaje a čísla finančných účtov si vyžadujú dodatočné spracovanie.
- Napíšte (alebo aktualizujte) svoje oznámenie o ochrane súkromia zamestnancov, aby odrážalo aktuálne kategórie údajov, účely a doby uchovávania.
- Zriaďte aspoň dva kanály na podávanie žiadostí, vrátane bezplatného telefónneho čísla, ak je to vo vašom prípade povinné.
- Priamo sa opýtajte svojich dodávateľov HR technológií a mzdovej agendy, či ich nástroje používajú automatizované rozhodovanie pri nábore alebo hodnotení výkonu, a získajte to písomne.
- Zaznačte si do kalendára termín posúdenia rizík relevantný pre váš podnik — 1. január 2026 pre nové vysokorizikové spracovanie, 31. december 2027 pre spracovanie, ktoré predchádzalo tomuto pravidlu.
Udržujte svoje finančné záznamy rovnako čisté ako program na ochranu súkromia údajov
Správne nastavenie zaobchádzania s údajmi o zamestnancoch často odhalí rovnakú medzeru, aká sa objavuje aj v účtovníctve: nikto nedokáže predložiť jasný, auditovateľný záznam o tom, čo sa stalo a kedy. Rovnaká disciplína, vďaka ktorej je jednoduché odpovedať na žiadosť o ochranu súkromia — presne vedieť, čo máte, kde sa to nachádza a kto s tým manipuloval — je to, čo robí bezproblémovou aj daňovú sezónu. Beancount.io vám ponúka textové účtovníctvo, ktoré je plne transparentné a verzované, takže každý mzdový výdavok a náklad na benefity má jasnú, auditovateľnú stopu namiesto čiernej skrinky. Začnite zadarmo a zistite, prečo vývojári a finančne zmýšľajúci majitelia firiem prechádzajú na textové účtovníctvo.