跳转到主要内容

2026年各州员工数据隐私法:小型企业人事记录合规指南

发布日期 最后更新 阅读需 1 分钟Mike ThriftMike Thrift
2026年各州员工数据隐私法:小型企业人事记录合规指南

美国现在已有二十个州出台了全面的数据隐私法,截至2026年1月1日,印第安纳州、肯塔基州和罗德岛州也加入了这份名单。如果你经营着一家小企业,脑子里对"数据隐私合规"的理解还停留在"那是加州的事,我公司又没有2500万美元的营收,肯定管不着我",那么现在值得重新审视一下这个问题了。对小雇主来说,如今最重要的规则其实已经不再是关于你的客户了——而是关于你自己员工的社会安全号码、银行账户信息、医疗记录,以及那些存放在某个文件夹(或某个SaaS后台)里的生物识别打卡数据,它们就静静躺在你的人事系统某个角落。

让人头疼的是,这些法律在各州对"员工数据"的处理方式并不一致。加利福尼亚州把人事记录直接并入了其通用消费者隐私法。科罗拉多州和弗吉尼亚州则大体上把雇佣记录排除在其广泛的隐私法规之外——但科罗拉多州刚刚新增了一项针对生物识别数据的狭窄但态度强硬的例外条款,让不少小企业措手不及。如果你是一名记账员、运营负责人,或是亲自经手薪资的老板,下面就来看看到底发生了什么变化、适用于谁,以及在员工投诉(或者原告律师)找上门变成你的问题之前,你该做些什么。

为什么"员工数据"过去一直是个盲区

各州从2021年开始陆续出台全面隐私法(弗吉尼亚州和科罗拉多州率先立法,其余大多数州在此后几年跟进)时,几乎全都借鉴了一套相似的框架:定义"消费者",赋予消费者若干权利(访问、删除、更正、拒绝出售个人信息),并要求掌控个人数据的企业履行这些权利。

但除了加利福尼亚州之外,几乎所有这些法律都明确将"消费者"定义为不包括处于雇佣关系中的人。科罗拉多州的法律直接这样规定,弗吉尼亚州的法律也是如此。其立法逻辑是:雇佣关系已经受到劳动法和就业法的规制,立法者不希望框架重叠。实际效果就是:里士满或丹佛的一名员工,通常无法援引本州的消费者隐私法,要求雇主删除其人事档案、更正一份绩效评估,或者解释某个内部分析工具究竟对他们做出了什么推断。

加利福尼亚州则走了另一条路。当《加州消费者隐私法》中针对员工数据的豁免条款于2023年1月1日到期后,《加州隐私权法》将完整的一套消费者权利——访问、删除、更正、拒绝出售等等——延伸到了员工、求职者和独立承包商身上。对一家受该法管辖的加州雇主而言,员工如今对自己人事档案所拥有的权利,基本等同于顾客对自己购物记录所拥有的权利。

这种分化很关键,因为它意味着"我是否受管辖"并不是一个全国统一的答案——而是一个逐州、并且越来越倾向于按数据类型逐一判断的问题。

加利福尼亚州:唯一一个人事数据完全在监管范围内的州

如果你有任何员工或承包商是加州居民,就应该从这里开始了解。

谁受管辖。 CCPA/CPRA适用于在加州开展业务、并且满足以下三项门槛中任意一项的营利性企业:(1)年营业总收入超过2500万美元;(2)每年买卖或共享10万名或以上加州消费者或家庭的个人信息;(3)超过50%的年营业收入来自出售或共享个人信息。很多小企业以为2500万美元的营收门槛意味着自己可以豁免——但第二项和第三项标准根本与营收无关,一旦把员工、求职者和网站访客都算进去,使用广告追踪像素或与第三方"共享"数据的分析工具的企业,很可能比想象中更快就跨过10万人的门槛。

目前对人事数据具体新增的要求。 受管辖的雇主必须向员工和求职者提供隐私告知,说明收集了哪些类别的个人信息以及收集原因;必须响应访问、更正或删除个人信息的请求(受限于法定留存例外——你不能删除法律要求你保留的税务或薪资记录);在对社会安全号码、精确地理位置或健康数据等敏感个人信息进行特定使用之前,必须先取得同意。

2026年值得关注的变化:自动化工具的风险评估。 自2026年1月1日起,加州要求企业在使用自动化决策技术(ADMT)对求职者、员工或承包商做出"重大决定"之前,先完成一份书面的隐私风险评估——比如简历筛选软件、视频面试打分工具,或算法化的排班与绩效工具。ADMT的全面合规要求(比如让员工能够对某项自动化决定选择退出或提出申诉)将分阶段推行至2027年1月1日,但针对2026年之前已在使用的处理活动,评估义务的截止日期是2027年底。如果你的企业使用了带有"AI驱动"简历排名功能的求职者跟踪系统,或者一款会自动生成绩效评分的用工管理工具,这部分规定很容易被忽略,因为它埋藏在工具本身里,而不是纸面文件里。

科罗拉多州:雇佣记录被豁免——但生物识别数据除外

科罗拉多州隐私法和弗吉尼亚州的法律一样,通常将某人以求职者或员工身份产生的信息排除在外。这项豁免至今仍是总体规则。真正发生变化的,是一项范围狭窄但影响深远的修正案:HB24-1130《生物识别标识与数据隐私法》,自2025年7月1日起生效。

这项法律取消了通常适用的规模门槛——不管你处理多少科罗拉多居民的数据都无所谓;只要你从一名科罗拉多居民(包括员工)那里收集了生物识别标识(指纹扫描、人脸识别登录、手部几何形状打卡机),你就受该法管辖。在收集之前,你必须提供告知,并取得明确、具体、知情的肯定性同意——而不是随手写在员工手册里的一行小字。雇主只能出于狭义的安全目的(例如进入受限设施或使用安全硬件)才能把生物识别同意作为聘用条件;你不能借此要求员工同意以追踪其位置,或监控其使用某个应用程序的时长。你还需要有一份书面且公开可查阅的政策,说明生物识别数据的留存期限、安全事件处理流程和删除做法。

实际受影响的对象: 使用指纹或人脸识别打卡机(而非刷卡打卡,这是防止"代打卡"的常见做法)的小型制造企业、仓库、餐厅和诊所,以及任何使用生物识别方式进行门禁或POS系统登录的企业。如果这说的就是你,那么"我营收不到2500万美元"这套能让你在大多数隐私法面前全身而退的理由,在这里根本不适用。

弗吉尼亚州:留意趋势,但(目前)还不是强制要求

弗吉尼亚州的《消费者数据保护法》仍然保留着对雇佣记录的总体豁免,截至2026年,弗吉尼亚州还没有出现类似科罗拉多州生物识别豁免那样的条款。但仍然值得关注的原因在于这个模式本身:科罗拉多州是在某一种特定数据类型(生物识别)的风险变得明显之后,才从雇佣豁免中划出了一小块。伊利诺伊州十多年前就已经有了一部专门的生物识别隐私法,并且赋予了个人诉权,由此催生了全美一些规模最大的与雇佣相关的隐私和解案。弗吉尼亚州,或者其他某个州,早晚也会针对生物识别、AI招聘工具,或者其他数据类型,划出属于自己的员工数据例外条款——这只是时间问题,而不是会不会发生的问题。现在就养成记录"你收集了哪些员工数据、为什么收集"的习惯,等你所在的州也跟进立法时,你就不会手忙脚乱。

一份写给小雇主的实用清单

你不需要专门的合规部门,也能把基本功课做到位:

  1. 盘点你实际收集了哪些数据。 用于发薪的社会安全号码和银行信息、用于请假申请的健康信息、来自任何打卡机或门禁系统的生物识别数据,以及任何人事或求职者跟踪平台自动推断出的信息(比如"敬业度评分"或自动化候选人排名)。
  2. 检查一下你的打卡机。 如果它需要扫描指纹或人脸,那么无论你的营收多少,你很可能都需要一份书面的生物识别政策,并留存相应的同意记录。
  3. 仔细阅读你的供应商合同。 薪资服务商、背景调查机构和求职者跟踪系统,都应该以合同形式承诺保护你交给它们的数据——"符合SOC 2标准"只是一个起点,不能替代一份正式的数据处理协议。
  4. 如果你有加州员工,现在就搭建好请求处理流程。 需要有人负责在法定期限内回应访问、更正或删除请求,也需要有人清楚哪些记录是你依法必须保留的,即便员工提出了删除请求(例如税务记录)。
  5. 不要把"本州豁免雇佣记录"当成一劳永逸的挡箭牌。 这在目前大多数州确实成立,但科罗拉多州刚刚证明了一个狭窄的例外条款可以出现得多快。

记账工作在合规故事中扮演的角色

这一切其实和会计软件本身关系不大——真正的关键在于,你是否清楚敏感数据都存放在哪里,并且在监管机构或员工提出质疑时,能够拿出证据说明白。这既是一个法律问题,同样也是一个记录管理问题。如果你的财务记录散落在各种工具中、格式又不透明、专有性强,那么想要审查清楚谁能访问哪些数据,或者证明自己没有违反政策留存数据超出规定期限,真的很困难。

Beancount.io走的是完全相反的路线:纯文本、版本控制的记账方式,每一笔条目都透明、可审计、完全由你掌控——没有哪个黑箱式的供应商能挟持你的财务历史记录。它不会替你写生物识别同意政策,但如果"谁能看到这些数据、能看多久"是一个你希望能在整个企业范围内清晰回答的问题,那么从完全归你所有的财务记录开始培养这个习惯,是一个不错的起点。立即免费开始使用,亲自体验纯文本记账在实践中的样子。

分享这篇文章

阅读需 10 分钟

加州2026年隐私新规将员工工资、生物特征与健康数据全面纳入监管

加州CPRA现已覆盖员工、求职者和承包商数据,自2026年1月1日起生效的新规要求企业在使用生物特征打卡机、AI简历筛选等高风险人力资源用途前完成风险评估,自动…

privacy
california
阅读需 8 分钟

2026年员工监控披露法规:小企业必须告知员工的事项

缅因州、康涅狄格州、特拉华州、纽约州和科罗拉多州这五个州目前都要求在监控员工之前提供书面通知。缅因州2026年的新法律新增了年度重新通知、招聘阶段披露以及每次违…

compliance
legal
阅读需 10 分钟

弗吉尼亚州2026年就业法变革:小型企业指南

弗吉尼亚州2026年的就业法变革要求招聘信息中标明薪资范围,将人权法的适用范围扩大到员工人数达到五人及以上的雇主,规定缺少遣散费条款的竞业禁止协议无效,并将Re…

compliance
small-business
阅读需 7 分钟

指纹打卡机与生物识别隐私法:小企业安装前必须了解的事项

伊利诺伊州的《生物识别信息隐私法》要求企业在指纹、掌静脉或人脸识别打卡机扫描任何员工之前,先制定书面政策、发出书面告知并取得签署同意,每次违规的赔偿金为…

privacy
compliance
阅读需 6 分钟

EEOC新国家执法计划:2026年小企业须知

2026年6月4日,平等就业机会委员会通过了2025-2029财年国家执法计划,搁置差异影响索赔,针对设有名额或基于身份偏好的DEI项目,并将报复行为列为独立优…

small-business
compliance