Перейти до основного вмісту
Beancount.io Logo

Закони штатів про захист персональних даних працівників у 2026 році: посібник з кадрового діловодства для малого бізнесу

Опубліковано Останнє оновлення 9 хв. читанняMike ThriftMike Thrift
Закони штатів про захист персональних даних працівників у 2026 році: посібник з кадрового діловодства для малого бізнесу

Двадцять штатів тепер мають комплексні закони про захист персональних даних, і станом на 1 січня 2026 року до цього списку додалися Індіана, Кентуккі та Род-Айленд. Якщо ви керуєте малим бізнесом, а ваше уявлення про "відповідність вимогам конфіденційності даних" досі зводиться до "це щось про Каліфорнію, а в мене немає 25 мільйонів доларів доходу, тож мене це не стосується" — варто придивитися ще раз. Правила, які найбільше важать для невеликого роботодавця, насправді вже не про ваших клієнтів — вони про номери соціального страхування, банківські реквізити, медичні нотатки та біометричні скани на прохідній ваших власних працівників, що зберігаються десь у папці (або в SaaS-панелі) вашої кадрової системи.

Заплутаність полягає в тому, що ці закони трактують "дані працівників" по-різному від штату до штату. Каліфорнія включає кадрові записи до свого загального закону про захист прав споживачів. Колорадо та Вірджинія здебільшого виводять кадрові записи з-під дії своїх широких законів про конфіденційність — але Колорадо щойно додав вузький, але агресивний виняток щодо біометричних даних, який застає зненацька чимало малих підприємств. Якщо ви бухгалтер, керівник операційного відділу чи власник, який має справу з нарахуванням заробітної плати, ось що насправді змінилося, кого це стосується і що з цим робити — поки скарга працівника (або адвокат позивача) не зробила це вашою проблемою.

Чому "дані працівників" раніше залишалися поза увагою

Коли штати почали ухвалювати комплексні закони про конфіденційність — Вірджинія та Колорадо у 2021 році, більшість інших з того часу — майже всі вони запозичили подібну структуру: визначити поняття "споживач", надати споживачам права (доступ, видалення, виправлення, відмова від продажу даних) і зобов'язати компанії, що контролюють персональні дані, поважати ці права.

Але майже кожен із цих законів, за винятком каліфорнійського, прямо визначає "споживача" так, щоб виключити особу, яка діє в контексті трудових відносин. Закон Колорадо стверджує це прямо, і закон Вірджинії теж. Логіка полягала в тому, що трудові відносини вже регулюються трудовим законодавством, тож законодавці не хотіли дублювати нормативні рамки. Практичний наслідок: працівник у Річмонді чи Денвері зазвичай не може посилатися на закон свого штату про захист прав споживачів, щоб вимагати від роботодавця видалити своє особову справу, виправити атестаційну оцінку чи пояснити, що внутрішній аналітичний інструмент про нього зробив висновок.

Каліфорнія пішла іншим шляхом. Коли виняток щодо даних працівників у Каліфорнійському законі про захист прав споживачів (CCPA) втратив чинність 1 січня 2023 року, Каліфорнійський закон про права на конфіденційність (CPRA) поширив повний перелік прав споживачів — доступ, видалення, виправлення, відмову від продажу даних та інше — на працівників, кандидатів на посаду та незалежних підрядників. Для роботодавця, на якого поширюється дія закону в Каліфорнії, працівник тепер має практично ті самі права щодо своєї кадрової справи, що й клієнт щодо історії своїх покупок.

Цей розрив має значення, бо означає, що питання "чи стосується це мене?" не має єдиної загальнонаціональної відповіді — це питання, яке вирішується по штатах, і дедалі частіше — за типом даних.

Каліфорнія: єдиний штат, де кадрові дані повністю підпадають під дію закону

Якщо у вас є працівники або підрядники, які є резидентами Каліфорнії, почніть звідси.

На кого це поширюється. CCPA/CPRA застосовується до комерційного підприємства, яке веде діяльність у Каліфорнії та відповідає хоча б одному з трьох порогових значень: (1) понад 25 мільйонів доларів річного валового доходу, (2) купує, продає чи передає персональні дані 100 000 або більше споживачів або домогосподарств Каліфорнії за рік, або (3) отримує 50% або більше річного доходу від продажу чи передачі персональних даних. Багато малих підприємств вважають, що поріг у 25 мільйонів доларів доходу означає, що на них це не поширюється, — але другий і третій критерії взагалі не стосуються доходу, і бізнес, який використовує рекламні пікселі чи аналітичні інструменти, що "передають" дані третім сторонам, може перетнути поріг у 100 000 осіб швидше, ніж очікувалося, щойно порахувати разом працівників, кандидатів на посаду та відвідувачів сайту.

Що тепер вимагається саме для кадрових даних. Роботодавці, на яких поширюється дія закону, повинні надавати працівникам і кандидатам повідомлення про конфіденційність, яке описує, які категорії персональних даних вони збирають і навіщо, виконувати запити на доступ, виправлення чи видалення персональних даних (з урахуванням винятків щодо законодавчо встановлених термінів зберігання — ви не можете видалити податкові чи платіжні записи, які зобов'язані зберігати), а також отримувати згоду перед певними видами використання чутливих персональних даних, як-от номерів соціального страхування, точної геолокації чи медичних даних.

Зміна 2026 року, за якою варто стежити: оцінка ризиків для автоматизованих інструментів. Станом на 1 січня 2026 року Каліфорнія вимагає документованої оцінки ризиків конфіденційності перед використанням технології автоматизованого прийняття рішень (ADMT) для ухвалення "значущого рішення" щодо кандидата на посаду, працівника чи підрядника — йдеться про програми для скринінгу резюме, оцінювання відеоспівбесід або алгоритмічні інструменти складання розкладу й оцінки продуктивності. Повна відповідність вимогам ADMT (наприклад, надання працівникам можливості відмовитися від автоматизованого рішення або оскаржити його) впроваджується поетапно до 1 січня 2027 року, але зобов'язання щодо оцінки для обробки даних до 2026 року має бути виконане до кінця 2027 року. Якщо ваш бізнес використовує систему відстеження кандидатів із ранжуванням резюме "на основі ШІ" або інструмент управління персоналом, який автоматично формує оцінки продуктивності, це та частина закону, яку легко пропустити, бо вона захована в інструментах, а не в паперовій роботі.

Колорадо: кадрові записи виключені — окрім біометрії

Закон про конфіденційність Колорадо, як і закон Вірджинії, загалом виключає інформацію про особу в її ролі кандидата на посаду чи працівника. Цей виняток і досі є загальним правилом. Що змінилося — це вузька, але важлива поправка: HB24-1130, Закон про конфіденційність біометричних ідентифікаторів і даних, що набув чинності 1 липня 2025 року.

Цей закон прибирає звичні порогові значення за розміром — не має значення, скільки резидентів Колорадо ви обробляєте; якщо ви збираєте біометричний ідентифікатор (скан відбитка пальця, вхід за розпізнаванням обличчя, прохідну за геометрією руки) резидента Колорадо, включно з працівником, на вас поширюється дія закону. Перед збором таких даних ви повинні надати повідомлення та отримати чітку, конкретну й поінформовану згоду — не рядок, захований у довіднику для працівників. Роботодавці можуть обумовлювати працевлаштування згодою на біометрію лише для вузьких цілей безпеки, наприклад доступу до захищеного приміщення чи захищеного обладнання; ви не можете вимагати її для відстеження місцезнаходження працівника чи моніторингу того, скільки часу він витрачає на використання застосунку. Вам також потрібна письмова, публічно доступна політика, що охоплює графіки зберігання, процедури реагування на інциденти безпеки та практики видалення біометричних даних.

Кого це насправді зачіпає: невеликих виробників, склади, ресторани та клініки, що використовують прохідні з розпізнаванням відбитків пальців чи обличчя замість карток-бейджів — популярний спосіб зупинити "пробивання за колегу", — а також будь-який бізнес, що використовує біометричний доступ до будівлі чи вхід у POS-систему за біометрією. Якщо це про вас, аргумент "у нас немає 25 мільйонів доходу", який захищає від більшості законів про конфіденційність, тут узагалі не діє.

Вірджинія: стежте за тенденцією, поки що не за мандатом

Закон Вірджинії про захист даних споживачів (CDPA) зберігає загальний виняток для кадрових записів, і станом на 2026 рік аналога винятку Колорадо щодо біометрії у Вірджинії немає. Причина, чому все одно варто стежити, — це закономірність: Колорадо відколов частину виключення для трудових відносин, щойно конкретний тип даних (біометрія) став помітним ризиком. Іллінойс уже понад десятиліття має окремий закон про біометричну конфіденційність із приватним правом на позов, і він породив одні з найбільших врегулювань у сфері конфіденційності трудових відносин у країні. Те, що Вірджинія — чи інший штат — виокремить власний виняток щодо даних працівників — для біометрії, інструментів найму на основі ШІ чи чогось іншого, — це питання часу, а не ймовірності. Виробивши звичку документувати, які дані працівників ви збираєте і навіщо, вже зараз, ви не опинитеся в паніці, коли ваш штат зробить те саме.

Практичний чекліст для малих роботодавців

Вам не потрібен окремий відділ комплаєнсу, щоб зробити базові речі правильно:

  1. Проведіть інвентаризацію того, що ви насправді збираєте. Номери соціального страхування та банківські реквізити для нарахування зарплати, медичну інформацію для запитів на відпустку, біометричні дані з будь-якої прохідної чи системи доступу, а також усе, що кадрова платформа чи система відстеження кандидатів (ATS) виводить автоматично (наприклад, "показник залученості" чи автоматичне ранжування кандидатів).
  2. Перевірте свою прохідну. Якщо вона сканує відбиток пальця чи обличчя, вам, імовірно, потрібна письмова біометрична політика та задокументована згода — незалежно від вашого доходу.
  3. Прочитайте договори з постачальниками. Постачальники послуг з нарахування зарплати, служби перевірки біографічних даних та системи відстеження кандидатів повинні контрактно зобов'язатися захищати дані, які ви їм передаєте, — "відповідність SOC 2" — це початок, а не заміна письмової угоди про обробку даних.
  4. Якщо у вас є працівники з Каліфорнії, вибудуйте процес обробки запитів уже зараз. Хтось має відповідати за реагування на запит про доступ, виправлення чи видалення в межах установленого законом строку, і хтось має знати, які записи ви зобов'язані зберігати за законом попри запит про видалення (наприклад, податкові записи).
  5. Не покладайтеся на "штат виключає кадрові записи" як на постійний захист. Сьогодні це правда в більшості штатів, але Колорадо щойно показав, як швидко може з'явитися вузький виняток.

Де облік вписується в історію про відповідність вимогам

Насправді все це не про бухгалтерське програмне забезпечення — це про те, щоб знати, які чутливі дані де зберігаються, і вміти показати свою роботу, якщо регулятор чи працівник колись про це запитають. Це проблема ведення обліку не менше, ніж юридична. Якщо ваші фінансові записи зберігаються в непрозорих, пропрієтарних форматах, розкиданих по різних інструментах, справді важко перевірити, хто до чого має доступ, або довести, що ви не зберігаєте дані довше, ніж дозволяє ваша політика.

Beancount.io використовує протилежний підхід: облік у форматі звичайного тексту з контролем версій, де кожен запис прозорий, перевірюваний і перебуває під вашим контролем — жоден постачальник-"чорна скринька" не тримає вашу фінансову історію в заручниках. Це не напише за вас політику згоди на біометрію, але якщо "хто може бачити ці дані і як довго" — це питання, на яке ви хочете вміти чітко відповісти в межах усього свого бізнесу, почати з фінансових записів, якими ви повністю володієте, — гарний спосіб виробити цю звичку. Почніть безкоштовно і подивіться, як виглядає облік у форматі звичайного тексту на практиці.

Поділитися цією статтею

10 хв. читання

Нові правила конфіденційності Каліфорнії 2026 року тепер охоплюють дані про зарплату, біометричні та медичні дані співробітників

Каліфорнійський CPRA тепер охоплює дані співробітників, кандидатів і…

privacy
california
8 хв. читання

Закони про розкриття інформації щодо моніторингу співробітників у 2026 році: що малий бізнес зобов'язаний повідомляти своїй команді

П'ять штатів — Мен, Коннектикут, Делавер, Нью-Йорк і Колорадо — тепер вимагають…

compliance
legal
10 хв. читання

Зміни трудового законодавства Вірджинії у 2026 році: посібник для малого бізнесу

Зміни трудового законодавства Вірджинії у 2026 році вимагають вказувати…

compliance
small-business
7 хв. читання

Табельні годинники зі скануванням відбитків пальців і закон про конфіденційність біометричних даних: що малому бізнесу необхідно знати перед встановленням такого пристрою

Закон штату Іллінойс про конфіденційність біометричної інформації вимагає…

privacy
compliance
6 хв. читання

Новий Національний план правозастосування EEOC: що це означає для малого бізнесу у 2026 році

4 червня 2026 року EEOC ухвалила Національний план правозастосування на…

small-business
compliance