员工数据隐私不再只是消费者问题。2026年,一波州级法律将HR数据——指居住在加州及其他适用州的求职者、员工和承包商——纳入与客户数据相同的隐私体系中,HR必须承担相应的风险评估、数据最小化和通知义务。
2026年最重要的变动:CCPA人力资源风险评估
自2026年1月1日起,受《加州消费者隐私法案》(经CPRA修订)约束的雇主,在开展涉及HR数据(分布于加州的求职者、员工和独立承包商的个人信息)的一系列活动前,必须进行隐私风险评估。
加州隐私保护局要求对存在重大隐私风险的活动进行评估,包括:
- 出售或共享HR数据、处理敏感个人信息(生物识别、精确地理定位、健康数据),或使用自动化决策(AI筛选、生产力评分)
- 员工监控——键盘记录、电子邮件、视频、位置跟踪,以及对绩效进行评分或标记不当行为的AI工具
评估必须涵盖处理目的、数据类型、保留期限、访问权限和缓解措施,并在CPPA要求时提交。没有补救期——未进行评估即在申报时违规,而非之后。
2026年其他生效的新规
- 全面的新州隐私法律——印第安纳州、肯塔基州、罗德岛州——自2026年1月1日起生效。 印第安纳州(INCDPA)、肯塔基州(KCDPA)和罗德岛州(RIDPA)加入了2025年的州队伍,均要求任何有可能收集州内居民数据的网站业务(包括收集求职者数据的招聘页面)发布隐私通知。权利包括访问、更正、删除和可携带性;罗德岛州不设补救期。
- 俄勒冈州、康涅狄格州和犹他州的修正案。 自2026年起,修正案扩大了涵盖范围,将更多数据类型(精确位置、儿童数据)纳入其中,并提高了适用门槛——这使得更多中型企业进入监管范围。
- 生物识别与AI。 伊利诺伊州BIPA、CCPA以及各州零散的自动雇佣决策工具(AEDT)法律,已经监管面部识别、指纹打卡和AI驱动招聘。HR使用视频面试进行面部表情或语音分析,在多个州属于高风险。
HR现在必须疆界的事项
- 绘制HR数据流图谱。 对每个系统——ATS、HRIS、薪酬、考勤、福利、监控——列出收集的数据类型、存储位置、可访问人群、保留时长,以及是否出售、共享或用于自动化决策。
- 开展CCPA风险评估,针对在2026年继续进行的任何涉及加州居民HR数据的高风险处理。使用CCPA提供的模板,并将评估记录妥善保管保存。
- 更新隐私通知。 为加州居民(及必要的其他新州居民)添加独立的HR隐私通知,内容涵盖招聘网站收集的信息范围、目的、保留期限和权利——与消费者通知分开。
- 数据最小化与限制。 依据马里兰州MODPA(自2025年10月1日生效)及其他各州类似的最小化原则,仅收集与HR目的相称的数据——一个在录用前非法SSN的招聘网站即属过度收集。
- 将HR数据纳入数据处理登记。 HR数据泄露现在触发与客户数据相同的通知义务;事件响应必须覆盖HR系统。
记账小贴士
隐私风险评估是合规成本,也是对未来的防御。将评估准备、供应商隐私审查、事件响应专项资金作为独立科目记录(Expenses:Compliance:Privacy),既清晰呈现2026年新规的合规成本,也让未来可能的监管查询有据可查——不是凭记忆,而是通过账目轨迹。
简化你的财务管理
员工数据已成为受监管的数据,需要进行的事前评估(而非事后)。Beancount.io 将HR系统数据映射、评估日期和供应商审查账目纳入版本控制,确保你发布的notice与实际处理的数据一致。 免费开始使用 ,让隐私成为一项控制,而非事后补救。