Конфіденційність даних співробітників більше не є питанням лише для споживачів. У 2026 році хвиля державних законів включає HR-дані — кандидатів, співробітників та підрядників, які проживають у Каліфорнії та інших охоплених штатах — у той самий режим конфіденційності, що й дані клієнтів, з оцінками ризиків, мінімізацією та обов'язками щодо повідомлень, за які HR має нести відповідальність.
Найважливіша зміна 2026 року: оцінки ризиків HR-даних згідно з CCPA
З 1 січня 2026 року роботодавці, на яких поширюється Каліфорнійський закон про конфіденційність споживачів (зі змінами, внесеними CPRA), повинні проводити оцінку ризиків конфіденційності перед здійсненням багатьох дій, пов'язаних з HR-даними — особистою інформацією кандидатів на роботу, співробітників та незалежних підрядників, які проживають у Каліфорнії.
Каліфорнійське агентство із захисту конфіденційності вимагає проведення оцінки для дій, які становлять значний ризик для конфіденційності, зокрема:
- Продаж або передача HR-даних, обробка чутливої особистої інформації (біометричні дані, точна геолокація, дані про здоров'я) або використання автоматизованого прийняття рішень (AI-скринінг, оцінювання продуктивності)
- Моніторинг співробітників — натискання клавіш, електронна пошта, відео, відстеження місцезнаходження та AI-інструменти, які оцінюють продуктивність або позначають правопорушення
Оцінка має визначати мету, категорії даних, термін зберігання, доступ та заходи пом'якшення, і подаватися до CPPA на запит. Періоду виправлення немає — відсутність оцінки є порушенням уже на момент подання, а не після повідомлення.
Що ще набуває чинності у 2026 році
- Нові комплексні закони про конфіденційність — Індіана, Кентуккі та Род-Айленд — набувають чинності 1 січня 2026 року. Індіана (INCDPA), Кентуккі (KCDPA) та Род-Айленд (RIDPA) приєднуються до когорти 2025 року, кожен з яких вимагає повідомлення про конфіденційність для будь-якого бізнесу з веб-сайтом, який може збирати дані від мешканців штату — включно зі сторінками кар'єри, які збирають дані кандидатів. Права включають доступ, виправлення, видалення та перенесення даних; у Род-Айленді немає періоду виправлення.
- Поправки в Орегоні, Коннектикуті та Юті. Поправки, що набувають чинності у 2026 році, розширюють охоплення на додаткові типи даних (точна геолокація, дані про дітей) та посилюють пороги застосування — що вводить у сферу дії законів роботодавців середнього ринку.
- Біометрія та ШІ. Закон Іллінойсу BIPA, CCPA та низка законів про автоматизовані інструменти прийняття рішень щодо працевлаштування (AEDT) вже регулюють розпізнавання облич, біометричні табелі робочого часу та AI-керований найм. Використання HR відеоспівбесід, які аналізують вираз обличчя або голос, є високоризиковим у багатьох штатах.
Що HR має картувати вже зараз
- Інвентаризація потоків HR-даних. Для кожної системи — ATS, HRIS, розрахунок заробітної плати, облік робочого часу, пільги, моніторинг — перелічіть, які персональні дані збираються, де вони зберігаються, хто має до них доступ, як довго вони зберігаються та чи продаються, передаються чи використовуються для автоматизованих рішень.
- Проведіть оцінку ризиків CCPA для будь-якої високоризикової обробки HR-даних мешканців Каліфорнії до продовження такої діяльності у 2026 році. Використовуйте шаблон CPPA та зберігайте оцінку разом із записом про обробку.
- Оновіть повідомлення про конфіденційність. Додайте окреме повідомлення про конфіденційність HR для мешканців Каліфорнії (та для мешканців нових штатів, де це вимагається), яке розкриває категорії даних, зібраних через сайт кар'єри, цілі, терміни зберігання та права — окремо від повідомлення для споживачів.
- Мінімізуйте та обмежуйте. Відповідно до закону Меріленду MODPA (чинний з 1 жовтня 2025 року) та подібних принципів мінімізації, які поширюються на інші штати, збирайте лише те, що пропорційно меті HR — сайт кар'єри, який запитує повний SSN до пропозиції про роботу, є надмірним збором даних.
- Додайте HR до реєстру обробки даних. Витоки HR-даних тепер запускають такі ж обов'язки щодо повідомлення, як і дані клієнтів; реагування на інциденти має включати HR-системи.
Дотик до бухгалтерії
Оцінки ризиків конфіденційності — це витрати на відповідність і резерв на непередбачені випадки. Відображайте підготовку оцінок, перевірки конфіденційності постачальників та резерви на реагування на витоки даних як окремі проводки (Витрати:Відповідність:Конфіденційність), щоб вартість нових обов'язків 2026 року була видимою — і щоб на майбутній регуляторний запит можна було відповісти за допомогою сліду в бухгалтерській книзі, а не з пам'яті.
Спростіть своє фінансове управління
Дані співробітників стали регульованими даними, з оцінками, які мають передувати обробці, а не слідувати за нею. Beancount.io зберігає карти даних HR-систем, дати оцінок та проводки перевірок постачальників під контролем версій — щоб опубліковане вами повідомлення відповідало даним, які ви фактично обробляєте. Почніть безкоштовно та зробіть конфіденційність контролем, а не думкою постфактум.