Якщо ви керуєте малим бізнесом у Каліфорнії і вважали, що закони про конфіденційність споживачів — це турбота технологічних гігантів, 2026 рік стане роком, коли це припущення перестане діяти. Дані про співробітників і кандидатів на роботу, які ваш бізнес збирає щодня — номери соціального страхування у формі W-4, відбиток пальця на прохідній, довідка від лікаря для відпустки за FMLA, навіть резюме, яке кандидат надіслав вам електронною поштою — тепер повністю підпадають під дію каліфорнійського закону про конфіденційність, а новий пакет державних нормативних актів, що набуває чинності 1 січня 2026 року, знову підвищує планку щодо того, як ці дані мають оброблятися.
Як дані співробітників опинилися під дією закону про конфіденційність "споживачів"
Коли Каліфорнійський закон про конфіденційність споживачів (CCPA) був щойно ухвалений, роботодавці отримали послаблення: винятком передбачалося, що дані про власних співробітників, кандидатів на роботу та підрядників здебільшого не підпадають під дію закону, доки законодавці не розроблять окремі правила для сфери зайнятості. Цей виняток завжди мав тимчасовий характер, і він втратив чинність 1 січня 2023 року, коли поправки Каліфорнійського закону про права на конфіденційність (CPRA) набули повної сили. Відтоді кадрові справи, платіжні відомості, дані про реєстрацію на пільги та системи відстеження кандидатів розглядаються так само, як історія покупок клієнта: як особиста інформація, що підпадає під правила закону щодо доступу, видалення, виправлення та розкриття.
Ця єдина дата закінчення дії винятку змінила величезний обсяг звичайної ділової документації. Кожна форма I-9, кожна форма прямого депозиту, кожна атестація, кожне сканування біометричного табеля обліку часу — все це тепер є особистою інформацією, яку співробітник має законне право переглядати, виправляти і в багатьох випадках видаляти.
Хто насправді має дотримуватися вимог
Не кожен малий бізнес підпадає під дію закону, і порогові значення важливіші, ніж підказують заголовки новин. CPRA застосовується до комерційного підприємства, яке веде бізнес у Каліфорнії та збирає особисту інформацію жителів Каліфорнії (включно зі співробітниками), якщо воно відповідає принаймні одному з таких критеріїв:
- Річний валовий дохід понад 25 мільйонів доларів (станом на 1 січня календарного року), або
- Купує, продає або передає особисту інформацію 100 000 або більше споживачів, домогосподарств або пристроїв Каліфорнії щорічно, або
- Отримує 50% або більше річного доходу від продажу або передачі особистої інформації споживачів
Багато справді малих роботодавців не підпадають під жоден із цих трьох порогів і не охоплюються законом. Але другий критерій — 100 000 споживачів, домогосподарств або пристроїв — охоплює більше підприємств, ніж очікують власники, тому що "пристрої" можуть включати відвідувачів вебсайту, відстежуваних за допомогою файлів cookie, а не лише клієнтів чи співробітників. Консалтингова фірма з десятьма працівниками, яка має популярний блог або інтернет-магазин з високим трафіком, може перетнути цей поріг задовго до того, як найме свого сотого співробітника. Якщо ви не впевнені, на якому боці межі перебуваєте, варто уточнити це з юристом, перш ніж припускати, що закон на вас не поширюється — ризик штрафів, описаний нижче, достатньо реальний, щоб робити здогадки поганою стратегією.
Які права насправді мають співробітники зараз
Для роботодавців, які підпадають під дію закону, нинішні та колишні співробітники, кандидати на роботу та незалежні підрядники отримують ті самі основні права, які Каліфорнія надає споживачам:
- Право знати, які категорії особистої інформації ви збираєте про них і навіщо
- Право на доступ до копії конкретних даних, які ви про них зберігаєте
- Право на виправлення неточної інформації
- Право на видалення своєї особистої інформації, з винятками (ви можете й надалі зберігати те, що вам потрібно для податкового обліку, дотримання законодавства або активної судової справи)
- Право обмежити використання чутливої особистої інформації — категорія, яка включає номери соціального страхування, дані фінансових рахунків, точну геолокацію, расове чи етнічне походження, медичну інформацію та біометричні дані, зібрані з метою ідентифікації
Саме остання категорія найчастіше застає малих роботодавців зненацька. Біометричні табелі обліку часу поширені в роздрібній торгівлі, ресторанах, на складах і в будівництві, оскільки вони скорочують випадки "пробивання" карток за колег. Згідно з CPRA, відбиток пальця або скан долоні, що використовується для відмітки початку зміни, є "чутливою особистою інформацією", а це означає жорсткіші вимоги щодо повідомлення та обмеження використання, ніж для звичайного табеля обліку робочого часу.
На практиці дотримання вимог означає письмове повідомлення про конфіденційність, яке пояснює, що ви збираєте і навіщо, процедуру подання запитів співробітниками і — це та частина, яка найчастіше спантеличує людей — щонайменше два визначені способи подання таких запитів, один з яких зазвичай має бути безкоштовним телефонним номером, а другий — наприклад, вебформою чи електронною адресою. Стікер із написом "напишіть у відділ кадрів" цій вимозі не відповідає.
Нові правила, що набувають чинності 1 січня 2026 року
Окрім базових вимог CPRA, Каліфорнійське агентство із захисту конфіденційності у 2025 році ухвалило новий пакет нормативних актів, які поетапно набувають чинності починаючи з 1 січня 2026 року і безпосередньо стосуються того, як роботодавці використовують технології для управління персоналом:
- Оцінка ризиків перед обробкою підвищеного ризику. Перш ніж підприємство, що підпадає під дію закону, розпочне (або продовжить) діяльність, яка становить "значний ризик" — продаж або передачу особистої інформації, обробку чутливої особистої інформації, використання технології автоматизованого прийняття рішень для важливого рішення або використання біометрії для перевірки особи — воно має завершити задокументовану оцінку ризиків. Якщо діяльність вже велася до 1 січня 2026 року, термін проведення оцінки переноситься на 31 грудня 2027 року, що дає чинним програмам певний запас часу.
- Правила щодо технології автоматизованого прийняття рішень (ADMT), що впроваджуються поетапно з датою дотримання 1 січня 2027 року. Саме за цим відділам кадрів варто уважно стежити: інструменти скринінгу резюме за допомогою ШІ, алгоритмічні інструменти складання графіків та системи автоматизованої оцінки продуктивності, що використовуються для "важливих рішень" щодо працевлаштування, оплати праці чи дисциплінарних заходів, вимагатимуть повідомлення споживача, права на відмову та права на доступ.
- Щорічні незалежні аудити кібербезпеки, що впроваджуються поетапно залежно від доходу, починаючи з найбільших підприємств у 2028 році і поступово охоплюючи менші підприємства, що підпадають під дію закону, до 2030 року.
Ніщо з цього не вимагає відділу дотримання вимог рівня компанії зі списку Fortune 500. Але це означає, що малий бізнес, який використовує готовий інструмент відстеження кандидатів зі скринінгом резюме за допомогою ШІ, або функцію біометричної відмітки початку зміни від постачальника платіжних послуг, повинен насправді дізнатися, що цей постачальник робить із даними — тому що саме роботодавець, а не постачальник, несе відповідальність перед своїми співробітниками та регуляторами.
Реалістичний сценарій: ресторанна група з відбитком пальця на прохідній
Уявіть ресторанну групу з 40 працівниками і трьома закладами в окрузі Лос-Анджелес. Вона використовує біометричний табель обліку часу, щоб зупинити "пробивання" карток за колег, платформу відстеження кандидатів зі скринінгом резюме за допомогою ШІ для обробки великого обсягу заявок від погодинних працівників, а також постачальника платіжних послуг, який зберігає дані про прямий депозит та податкові утримання. Саме по собі це не звучить незвично — це стандартна операційна діяльність для мережевого закладу харчування. Але подивіться на це крізь призму CPRA: скани відбитків пальців є чутливою особистою інформацією, яка вимагає окремого повідомлення та розкриття обмежень використання; скринінг резюме за допомогою ШІ — це саме той тип технології автоматизованого прийняття рішень, на який спрямовані правила 2026–2027 років; а кожна форма W-4 і форма прямого депозиту в системі нарахування заробітної плати тепер є особистою інформацією, яку співробітник може запросити, виправити або попросити видалити.
Якщо ця група перевищує порогові значення доходу або обсягу даних CPRA, жодна з цих трьох систем не може продовжувати працювати так само, як зараз, без повідомлення про конфіденційність, задокументованого процесу обробки запитів співробітників і — коли правила ADMT почнуть діяти — способу повідомити кандидатів про те, що їхнє резюме оцінює алгоритм, і дати їм можливість відмовитися. Ніщо з цього не вимагає відмови від технологій. Це вимагає документування того, що робить технологія, і надання співробітникам прозорості та контролю, які тепер гарантує закон.
Кандидати на роботу отримують той самий захист, що й наймані працівники
Легко думати про "конфіденційність співробітника" як про щось, що починається з першого дня роботи, але визначення "співробітника" в CPRA для цих цілей сягає значно раніше. Кандидати на роботу теж охоплені законом, що важливо для будь-якого бізнесу, який проводить перевірку біографічних даних, використовує програмне забезпечення для аналізу резюме або проводить оцінювання перед прийомом на роботу. Відхилений кандидат має те саме право знати, яку особисту інформацію ви зібрали під час процесу найму, і — з винятками, наприклад активним судовим утриманням — те саме право попросити вас її видалити. Якщо ваша система відстеження кандидатів зберігає відхилені резюме безстроково "про всяк випадок", ця практика зберігання — саме те, що покликана виявити оцінка ризиків конфіденційності.
Де правила автоматизованого прийняття рішень б'ють найсильніше
Вимоги ADMT заслуговують на особливу увагу, тому що вони спрямовані саме на ті інструменти, які малий бізнес запровадив, щоб заощадити час на найм і складання графіків: алгоритмічне ранжування резюме, автоматизоване оцінювання співбесід, програмне забезпечення для складання графіків змін, яке призначає години на основі показника продуктивності, та інструменти моніторингу продуктивності, які позначають співробітників для перевірки без попередньої участі людини. Жоден із цих інструментів не заборонено. Але починаючи з 1 січня 2027 року, використання їх для "важливого рішення" — найму, підвищення, дисциплінарного стягнення або звільнення — вимагає надання зацікавленій особі чіткого повідомлення про те, що використовувався ADMT, права на відмову в більшості випадків і способу запитати, які фактори вплинули на рішення. Якщо ваш кадровий стек включає будь-який інструмент, що позиціонує себе як "на основі ШІ", це вагома ознака того, що йому місце у вашому списку оцінки ризиків задовго до настання терміну 2027 року.
Штрафи реальні, навіть для невеликих підприємств
Правозастосування тут не гіпотетичне. Порушення можуть тягнути за собою цивільні штрафи до $2,500 за ненавмисне порушення і до $7,500 за навмисне порушення, і штрафи зазвичай нараховуються за кожну постраждалу особу — а це означає, що неправильно оброблений запит на дані або незашифрований витік, що зачіпає кілька сотень записів співробітників, може швидко скластися у значну суму для бізнесу такого розміру. Генеральний прокурор Каліфорнії та Каліфорнійське агентство із захисту конфіденційності мають повноваження щодо правозастосування, і, на відміну від деяких законів штатів, Каліфорнія не вимагає формального періоду для усунення порушення перед кожним типом порушення.
Практичний контрольний список для початку
Якщо ви є роботодавцем, на якого поширюється закон (або вважаєте, що можете наближатися до порогу), ось з чого варто почати:
- Проінвентаризуйте, що ви насправді збираєте. Заробітна плата, пільги, біометричні табелі обліку часу, перевірка біографічних даних, атестації, дані відстеження кандидатів — зберіть усе в один список, перш ніж писати про це повідомлення.
- Окремо позначте чутливу особисту інформацію. Номери соціального страхування, медична інформація, біометричні дані та номери фінансових рахунків вимагають додаткових вимог обробки.
- Напишіть (або оновіть) повідомлення про конфіденційність для співробітників, щоб відобразити поточні категорії даних, цілі та строки зберігання.
- Налаштуйте щонайменше два канали подання запитів, включно з безкоштовним номером телефону, якщо він вам потрібен за вимогою.
- Запитайте безпосередньо у ваших постачальників кадрових технологій і платіжних послуг, чи використовують їхні інструменти автоматизоване прийняття рішень для найму чи оцінки продуктивності, і отримайте це в письмовій формі.
- Внесіть у календар термін оцінки ризиків, актуальний для вашого бізнесу — 1 січня 2026 року для нової обробки підвищеного ризику, 31 грудня 2027 року для обробки, що передує правилу.
Тримайте свій фінансовий облік таким же чистим, як і програму захисту конфіденційності даних
Правильна організація обробки даних співробітників часто виявляє той самий пробіл, що проявляється у бухгалтерському обліку: ніхто не може надати чіткий, придатний для аудиту запис про те, що сталося і коли. Та сама дисципліна, яка робить відповідь на запит щодо конфіденційності простою — точне знання того, що у вас є, де це зберігається і хто це чіпав — робить безболісним і податковий сезон. Beancount.io надає вам текстовий облік, який повністю прозорий і контролюється версіями, тому кожна витрата на заробітну плату і кожна вартість пільг має чіткий, придатний для аудиту слід замість чорної скриньки. Почніть безкоштовно і дізнайтеся, чому розробники та фінансово орієнтовані власники бізнесу переходять на текстовий облік.