Preskočiť na hlavný obsah

Zákony o ochrane osobných údajov zamestnancov sa v roku 2026 rozširujú: Nové povinnosti HR pri hodnotení rizík a oznamovacej povinnosti

4 minút čítaniaMike ThriftMike Thrift
Zákony o ochrane osobných údajov zamestnancov sa v roku 2026 rozširujú: Nové povinnosti HR pri hodnotení rizík a oznamovacej povinnosti

Ochrana osobných údajov zamestnancov už nie je len záležitosťou spotrebiteľov. V roku 2026 vlnu štátnych zákonov vtiahne HR údaje — uchádzačov, zamestnancov a dodávateľov s bydliskom v Kalifornii a iných dotknutých štátoch — do rovnakého režimu ochrany údajov ako zákaznícke údaje, s povinnosťami hodnotenia rizík, minimalizácie a oznamovacej povinnosti, ktoré musí HR prevziať.

Najdôležitejšia zmena v roku 2026: Hodnotenie rizík HR podľa CCPA

Od 1. januára 2026 musia zamestnávatelia, na ktorých sa vzťahuje Kalifornský zákon o ochrane spotrebiteľských údajov (v znení CPRA), vykonať hodnotenie rizík ochrany osobných údajov pred mnohými činnosťami zahŕňajúcimi HR údaje — osobné údaje uchádzačov, zamestnancov a nezávislých dodávateľov s bydliskom v Kalifornii.

Kalifornský úrad na ochranu osobných údajov vyžaduje hodnotenie pre činnosti, ktoré predstavujú významné riziko pre súkromie, vrátane:

  • Predaja alebo zdieľania HR údajov, spracúvania citlivých osobných údajov (biometria, presná poloha, zdravotné údaje) alebo používania automatizovaného rozhodovania (AI screening, hodnotenie výkonnosti)
  • Monitorovania zamestnancov — stlačenia kláves, e-maily, video, sledovanie polohy a nástroje AI, ktoré hodnotia výkon alebo označujú pochybenie

Hodnotenie musí identifikovať účel, kategórie údajov, uchovávanie, prístup a zmierňujúce opatrenia a musí byť predložené úradu na požiadanie. Neexistuje žiadne ochranné obdobie — chýbajúce hodnotenie je porušením už pri podaní, nie až po upozornení.

Čo ďalšie nadobúda účinnosť v roku 2026

  • Nové komplexné zákony — Indiana, Kentucky a Rhode Island — účinnosť od 1. januára 2026. Indiana (INCDPA), Kentucky (KCDPA) a Rhode Island (RIDPA) sa pripájajú ku kohorte 2025, pričom každý vyžaduje oznámenie o ochrane osobných údajov pre každú spoločnosť s webovou stránkou, ktorá môže zbierať údaje od rezidentov štátu — vrátane kariérnych stránok, ktoré zbierajú údaje uchádzačov. Práva zahŕňajú prístup, opravu, výmaz a prenosnosť; Rhode Island neposkytuje žiadne ochranné obdobie.
  • Novely v Oregone, Connecticute a Utahu. Účinnosť od roku 2026: novely rozširujú rozsah na ďalšie typy údajov (presná poloha, údaje o deťoch) a sprísňujú prahové hodnoty uplatniteľnosti — čím do rozsahu pôsobnosti pribúdajú stredne veľkí zamestnávatelia.
  • Biometria a AI. Illinois BIPA, CCPA a mozaika zákonov o automatizovaných nástrojoch na rozhodovanie o zamestnaní (AEDT) už regulujú rozpoznávanie tváre, biometrické časomery a nábor riadený AI. Používanie video pohovorov, ktoré analyzujú výrazy tváre alebo hlas, je vo viacerých štátoch vysoko rizikové.

Čo musí HR mapovať

  1. Inventarizujte HR údaje. Pre každý systém — ATS, HRIS, mzdy, dochádzka, benefity, monitorovanie — uveďte, aké osobné údaje sa zbierajú, kde sa ukladajú, kto k nim má prístup, ako dlho sa uchovávajú a či sa predávajú, zdieľajú alebo používajú na automatizované rozhodovanie.
  2. Vykonajte hodnotenie rizík podľa CCPA pre každé vysoko rizikové spracúvanie HR údajov rezidentov Kalifornie pred pokračovaním činnosti v roku 2026. Použite šablónu CPPA a uschovajte hodnotenie spolu so záznamom o spracúvaní.
  3. Aktualizujte oznámenia o ochrane osobných údajov. Pridajte samostatné HR oznámenie pre Kaliforniu (a pre rezidentov nových štátov, kde sa vyžaduje), ktoré zverejňuje kategórie zbierané prostredníctvom kariérnej stránky, účely, uchovávanie a práva — oddelene od spotrebiteľského oznámenia.
  4. Minimalizujte a obmedzte. Podľa Marylandského zákona MODPA (účinnosť od 1. októbra 2025) a podobných zásad minimalizácie, ktoré sa šíria do ďalších štátov, zbierajte len to, čo je primerané účelu HR — kariérna stránka, ktorá žiada celé rodné číslo pred ponukou, je nadmerný zber.
  5. Pridajte HR do registra spracúvania. Porušenia ochrany HR údajov teraz spúšťajú rovnaké oznamovacie povinnosti ako pri zákazníckych údajoch; reakcia na incident musí zahŕňať HR systémy.

Účtovníctvo

Hodnotenia rizík ochrany osobných údajov sú nákladom na zabezpečenie zhody a zároveň rezervou na riziká. Sledujte prípravu hodnotení, revízie dodávateľov v oblasti ochrany údajov a rezervy na reakcie na incidenty ako samostatné položky (Expenses:Compliance:Privacy), aby boli náklady nových povinností z roku 2026 viditeľné — a aby budúci regulačný dopyt mal jasnú audítorskú stopu, nie len spomienku.

Zjednodušte si finančné riadenie

Údaje zamestnancov sa stali regulovanými údajmi, pričom hodnotenia musia predchádzať spracúvaniu, nie nasledovať po ňom. Beancount.io udržiava mapy HR systémov, termíny hodnotení a revízie dodávateľov pod verziovaním — takže zverejnenie, ktoré publikujete, zodpovedá údajom, ktoré skutočne spracúvate. Začnite zadarmo a urobte z ochrany súkromia kontrolný mechanizmus, nie dodatočný nápad.

Zdieľať tento článok