跳转到主要内容

加州2026年隐私新规将员工工资、生物特征与健康数据全面纳入监管

阅读需 1 分钟Mike ThriftMike Thrift
加州2026年隐私新规将员工工资、生物特征与健康数据全面纳入监管

如果你在加州经营一家小企业,一直以为消费者隐私法只是科技巨头需要操心的事,那么2026年将是这一假设不再成立的一年。你的企业每天收集的员工和求职者数据——W-4表上的社保号码、指纹打卡机记录、家庭医疗假申请附带的医生证明,甚至求职者用邮件发来的简历——现在都实实在在地落入了加州隐私法的管辖范围,而一批将于2026年1月1日生效的州级新规又进一步提高了处理这些数据的门槛。

员工数据是如何被纳入一部"消费者"隐私法的

《加州消费者隐私法》(CCPA)最初通过时,给雇主留了一个缓冲期:一项豁免条款让有关本企业员工、求职者和承包商的数据在相当程度上被排除在外,等待立法者制定专门针对雇佣关系的规则。这项豁免从一开始就是临时性的,并在2023年1月1日《加州隐私权法》(CPRA)修正案全面生效时到期。此后,人力资源档案、工资记录、福利登记数据和求职者追踪系统,都与顾客的购买记录一样,被视为受该法访问、删除、更正和披露规则约束的个人信息。

这一个到期日重塑了大量日常商业文书的性质。每一份I-9表格、每一张直接存款表、每一次绩效评估、每一次生物特征打卡机扫描——如今都成了员工依法有权查看、更正,在很多情况下还有权要求删除的个人信息。

究竟谁必须合规

并非每一家小企业都在合规义务范围内,而门槛的细节比新闻标题暗示的更重要。CPRA适用于在加州开展业务、收集加州居民(含员工)个人信息,且满足以下至少一项条件的营利性企业:

  • 年度总收入超过2500万美元(以当年1月1日为准),或
  • 每年购买、出售或共享10万名以上加州消费者、家庭或设备的个人信息,或
  • 通过出售或共享消费者个人信息获得年收入的50%或以上

许多真正意义上的小雇主在这三项门槛之下都不在受管辖范围内。但第二项标准——10万名消费者、家庭或设备——覆盖的企业往往比企业主预想的更多,因为"设备"可以包括通过Cookie追踪的网站访客,而不仅仅是顾客或员工。一家只有十名员工、但博客访问量很高或电商网站流量很大的咨询公司,很可能在雇用第一百名员工之前就已经触发了这一门槛。如果你不确定自己处于哪一侧,值得在假设法律不适用于你之前先向律师确认——下文提到的罚则风险足够真实,不值得靠猜测来判断。

员工现在究竟拥有哪些权利

对于受管辖的雇主而言,现任及前任员工、求职者和独立承包商,享有与加州赋予消费者相同的核心权利:

  • 知情权:了解你收集了他们哪些类别的个人信息以及收集原因
  • 访问权:获取你所持有的、与其相关的具体数据副本
  • 更正权:更正不准确的信息
  • 删除权:要求删除其个人信息,但存在例外情形(出于税务记录、法律合规或正在进行的法律诉讼需要,你仍可保留必要数据)
  • 限制敏感个人信息使用权——这一类别包括社会安全号码、金融账户信息、精确地理位置、种族或民族来源、健康信息,以及为身份识别目的收集的生物特征数据

最后一类正是许多小雇主最容易措手不及的地方。生物特征打卡机在零售、餐饮、仓储和建筑行业很常见,因为它们能减少代打卡现象。根据CPRA,用于打卡的指纹或手部扫描属于"敏感个人信息",这意味着相较于普通的考勤表,它伴随着更严格的告知义务和使用限制。

实际操作中,合规意味着需要一份书面隐私告知,说明你收集了哪些数据以及原因;需要一套供员工提交请求的流程;还有一点最容易被忽略——至少需要两种指定的请求提交方式,其中通常必须包含一个免费电话号码,再加上网页表单或电子邮箱之类的第二种方式。一张写着"请给HR发邮件"的便签条,是不满足这一规则的。

2026年1月1日起生效的新规

在CPRA基本要求之上,加州隐私保护局在2025年最终敲定了一批新规,将从2026年1月1日起分阶段生效,其中特别涉及雇主如何运用技术管理员工队伍:

  • 高风险处理前需完成风险评估。 在受管辖企业开始(或继续)从事具有"重大风险"的活动之前——出售或共享个人信息、处理敏感个人信息、将自动化决策技术用于重大决策,或将生物特征用于身份验证——必须完成一份书面风险评估。如果相关活动在2026年1月1日之前就已经在进行,评估的截止日期会推迟到2027年12月31日,为现有项目留出一定的过渡期。
  • 自动化决策技术(ADMT)规则,合规日期分阶段推进至2027年1月1日。这是人力资源部门尤其需要留意的一项:用于雇佣、薪酬或纪律处分等"重大决策"的AI辅助简历筛选、算法排班工具和自动化绩效评分系统,都将需要向消费者发出通知,赋予其选择退出的权利,以及访问权。
  • 年度独立网络安全审计,按企业规模分阶段推进,从2028年最大的企业开始,逐步扩展到2030年规模较小的受管辖企业。

这些规定并不要求企业配备一支世界500强级别的合规团队。但这确实意味着,一家使用带有AI简历排序功能的现成求职者追踪工具,或者使用工资服务商生物特征打卡功能的小企业,需要真正弄清楚该服务商是如何处理这些数据的——因为作为雇主,对员工和监管机构负责的是你,而不是服务商。

一个现实场景:使用指纹打卡机的餐饮集团

设想一家在洛杉矶县拥有三家门店、共40名员工的餐饮集团。它使用生物特征打卡机防止代打卡,使用带有AI简历筛选功能的求职者追踪平台来处理大量小时工岗位的求职申请,还使用一家工资服务商来存储直接存款和税务代扣数据。单独来看,这些都不算什么异常操作——对于一家多门店的餐饮企业来说,这就是标准运营方式。但从CPRA的视角审视:指纹扫描属于敏感个人信息,需要专门的告知和使用限制披露;AI简历筛选正是2026至2027年新规所针对的那类自动化决策技术;而工资系统里的每一份W-4表和直接存款表,如今都是员工可以要求查阅、更正或删除的个人信息。

如果这家集团触及了CPRA的收入或数据量门槛,上述三套系统都无法在没有隐私告知、没有处理员工请求的书面流程、以及——一旦ADMT规则分阶段生效后——没有告知求职者其简历正被算法评分并允许其选择退出的情况下,原封不动地继续运行。这并不要求企业撤掉这些技术,而是要求企业记录清楚这些技术在做什么,并赋予员工法律现在保障给他们的知情权和控制权。

求职者享有与在职员工相同的保护

人们很容易以为"员工隐私"是从入职第一天才开始的,但CPRA对"员工"这一概念的界定,在此语境下要追溯得更早。求职者同样受到保护,这对任何进行背景调查、使用简历解析软件或开展入职前测评的企业都有影响。一名被拒的候选人,同样有权知道你在招聘过程中收集了哪些个人信息,并且——在诸如正在进行的法律保留等例外情形之外——同样有权要求你删除这些信息。如果你的求职者追踪系统"以防万一"无限期保留被拒简历,这种留存做法正是隐私风险评估旨在揭示的问题。

自动化决策规则冲击最大的地方

ADMT要求格外值得关注,因为它们精准针对的正是小企业为了在招聘和排班上节省时间而采用的那类工具:算法简历排名、自动化面试评分、根据生产率评分分配工时的排班软件,以及在没有人工先行介入的情况下就标记员工需要复核的绩效监控工具。这些工具本身并未被禁止。但从2027年1月1日起,将它们用于雇用、晋升、纪律处分或解雇等"重大决策",将需要明确告知受影响者使用了ADMT、在多数情况下赋予其选择退出的权利,以及一种可以要求了解决策所依据因素的方式。如果你的人力资源工具栈中包含任何自我标榜为"AI驱动"的工具,这就是一个强烈信号,提醒你应尽早将其列入风险评估清单,而不是等到2027年截止日期临近才行动。

罚则是真实存在的,即便对小型企业也不例外

这里的执法并非纸上谈兵。违规行为可能面临每起非故意违规最高2500美元、每起故意违规最高7500美元的民事罚款,而罚款通常按受影响个人数量分别计算——这意味着一次处理不当的数据请求,或一次涉及几百名员工记录的未加密数据泄露,对这个规模的企业来说都可能迅速累积成一笔可观的罚款。加州司法部长和加州隐私保护局都拥有执法权,而且与部分州法不同,加州并不要求在每一类违规行为发生前都提供正式的整改宽限期。

一份实用的入门清单

如果你是受管辖的雇主(或认为自己可能接近门槛),可以从这里开始:

  1. 盘点你实际收集了哪些数据。 工资、福利、生物特征打卡、背景调查、绩效评估、求职者追踪数据——在撰写告知文件之前,先把这些都列成一张清单。
  2. 单独标记敏感个人信息。 社保号码、健康信息、生物特征数据和金融账户号码需要额外的处理要求。
  3. 撰写(或更新)你的员工隐私告知,如实反映当前的数据类别、使用目的和留存期限。
  4. 设立至少两种请求提交渠道,如果你被要求提供免费电话号码,也要包含在内。
  5. 直接向你的人力资源技术和工资服务商询问,其工具是否将自动化决策用于招聘或绩效决定,并要求以书面形式确认。
  6. 将与你的企业相关的风险评估截止日期记入日历——针对新的高风险处理活动是2026年1月1日,针对早于新规的处理活动则是2027年12月31日。

让你的财务记录和数据隐私体系一样清晰

把员工数据处理好,往往会暴露出记账中同样存在的一个漏洞:没有人能拿出一份清晰、可审计的记录,说明发生了什么、何时发生。让隐私请求容易回答的那种严谨——清楚知道你有什么数据、数据存放在哪里、谁接触过它——同样也能让报税季变得轻松。Beancount.io为你提供完全透明、受版本控制的纯文本记账方式,让每一笔工资支出和福利成本都拥有清晰、可审计的记录轨迹,而不是一个说不清道不明的黑箱。免费开始使用,看看为什么越来越多的开发者和注重财务管理的企业主正在转向纯文本记账。

分享这篇文章