如果你雇用了至少一位居住在加州的员工,那么归档的W-4表格、用于直接存款的银行路由号码以及你跟踪的每个工资周期的工时,就不仅仅是薪资记录了。自2023年1月1日起,根据州隐私法,这些已经成为该员工的个人信息,他们拥有与浏览你网站的任何消费者相同的知情权、删除权和更正权。尽管科罗拉多州和弗吉尼亚州采取了不同的路径,但2025年和2026年的新修正案意味着你不能依赖“员工豁免”来忽视任何地方的薪资隐私——特别是如果你使用指纹打卡机、AI招聘工具或云薪资服务商。
好消息是:解决方案并不是针对每个州定制法律项目。而是一套简短的习惯——清晰的通知、数据映射、保留计划、诚实的供应商合同以及响应计划——这些都能满足最严格的州(加州)的要求,并在其他州满足约90%的要求。
为什么薪资数据成为“个人信息”
多年来,美国第一个全面的隐私法——《加州消费者隐私法案》(CCPA)经《加州隐私权利法案》(CPRA)修订——包含了对劳动力数据的临时豁免。雇主只需提供隐私通知并合理保障数据安全。
该豁免于2022年12月31日到期,并未延期。自2023年1月1日起,加州员工、工作应聘者、独立承包商,甚至紧急联系人和福利受益人,在隐私权方面都成为完整的“消费者”。
另外两个早期的全面法律则采取了相反的做法。《弗吉尼亚消费者数据保护法》(VCDPA)于2023年1月1日生效,而《科罗拉多州隐私法》(CPA)于2023年7月1日生效,两者都将“消费者”定义为仅在个人或家庭背景下行事的居民——明确排除在商业或雇佣背景下行事的任何人。根据该定义,普通的人力资源和薪资文件在CPA和VCDPA的调控范围之外。
那么,为什么你的待办事项列表仍然显示要在所有这三个州中保护薪资数据?因为各州法规的拼凑图已经发生了变化。
- 加州2026年的法规再次提高了要求(详见下文)。
- 自2025年7月1日起,科罗拉多州将生物识别信息重新纳入其法律,适用于员工和应聘者——在打卡机或安全证上收集的指纹、面部、语音、眼睛扫描现在会触发CPA义务,即使其他薪资文件不受影响。
- 在科罗拉多州,2026年单独的AI规则规定,当自动化决策工具对雇佣、薪酬、晋升或解雇产生实质性影响时,必须履行通知和人工审查义务——这些权利是CPA本身未赋予员工的。
- 弗吉尼亚州并未将一般雇佣数据重新纳入VCDPA,但其2026年的立法激增——薪酬透明度、将《人权法》扩展到拥有五名员工的雇主、新的薪资处理商许可——表明同样的方向:劳动力信息正被视为活动敏感的数据并受到监管。
到2026年年中,大约20个州已经有效或签署了全面的消费者隐私法,大多数遵循弗吉尼亚/科罗拉多州仅限家庭背景的模式。加州仍是唯一一个全面覆盖雇佣关系的州。如果你在上述任何州运营——或者有远程员工——最安全且最简单的做法是在所有地方都将薪资数据视为在监管范围内。
三州现实检查
加州:全面覆盖,且2026年要求更高
谁属于覆盖范围? 如果你在加州开展业务,并满足下列任何一项2024年调整后的门槛,你就受CCPA/CPRA约束:年总收入超过2500万美元;你每年处理加州居民或家户口,10万人或以上的个人信息;或者你年收入的50%或以上来自出售或分享个人信息的交易。代表你的数据处理者(服务提供商和承包商)有自己的义务。
如果你有一名加州居民,无论是顾客客户还是网站访客,他们的数据都会计入100,000居民的阈值。许多带有客户规模客户名单的小企业正是由于人事记录而跨过该阈值。
员工拥有哪些权利? 与消费者相同:
- 知情权:了解你收集了什么、信息来源、目的以及与谁共享
- 删除权:受法定保留例外(你必须保留的税收、工资和福利记录)的限制
- 更正权:要求纠正不准确的信息
- 选择退出权:退出个人信息的出售或共享,并限制敏感个人信息的使用
- 非歧视权:因行使这些权利不受歧视
什么构成敏感个人信息? 薪资记录符合几乎所有条件:社保卡号、驾照或护照号码、金融账户 + 登录凭证、精确地理定位(公司手机或车队GPS)、种族或民族出身,以及生物识别数据。
2026年1月1日有什么新变化? 2025年9月23日,加州隐私保护局最终批准了对CCPA法规的更新。核心变化于2026年1月1日生效,合规截止日期为:
- 风险评估:从2026年1月1日起生效,适用于高风险处理——包括任何使用敏感个人信息、出售/共享或自动化决策——并将其文档在接到CPPA请求时提供,并于2028年4月1日之前正式提交。
- 自动化决策技术(ADMT)规则,包括知情、退出和解释的权利,于2027年1月1日生效。
- 独立专家进行的年度网络安全审计,并根据收入时间表执行:收入超过1亿美元的企业在2028年4月1日前提交认证,5000万–1亿美元在2029年4月1日前,低于5000万在2030年4月1日前。
对于小雇主而言,即使你只使用AI简历筛选器、生产力评分或收件箱工具——甚至通过服务商实现——这些不再是未来的担忧。
执法: 加州总检察长和公众利益管局可以提起民事诉讼。CCPA下的故意违规行为每次罚款高达7,500美元;非故意违规每次为2,500美元,且不再保证有30天的补救期。员工对因未能实施合理安全措施导致的数据泄露事件拥有有限的私人诉讼权。
科罗拉多州和弗吉尼亚州:豁免,但并非如你所想
基本豁免是广泛的。 根据CPA和VCDPA,打卡上班的员工或提交发票的承包商不被视为“消费者”。对于普通的薪资信息,你不欠他们完整的CCPA式知情/删除/退出权利。
这让那些假设每个州都模仿加州的雇主感到困惑。这就是为什么全国性的清单上写着“VCDPA和CPA不适用于HR数据”在2023-2024年技术上正确。
科罗拉多州的重要例外: 众议院法案1130,即生物识别修正案,于2025年7月1日生效,覆盖了在此特定领域中该豁免。如果你从雇员或应聘者那里收集生物识别标识符——用于打卡的指纹或手掌扫描,用于建筑物进入的面部扫描,用于手机认证的语音打印——即使在雇佣背景下,你现在也是其“控制者”。
你必须:
- 采用并公布书面和销毁保留与删除计划
- 在收集前获取同意【受限】
- 仅用于已声明的目的,保留时间不超过必要,并按计划删除
- 以合理的安全措施保护它,并有书面的安全事故响应计划
- 向总检察长或地区检察官提供文档以作准备,他们执行修正案(无私人诉讼权)
“员工”的定义是广泛的——全职、兼职、预约、承包商、分包商、实习生、顾问——所以即使分包商在你的站点上也有权限。
科罗拉多州2026年通过的《人工智能法案》则更进一步。使用覆盖的ADMT对就业结果产生重大影响的雇主必须提供高级通知,在采取不利行动后,给员工提供机会纠正不准确的个人数据和人类重新分析。这些义务在CPA本身排除一般雇佣记录的情况下欣然存在。
弗吉尼亚州一般数据仍对雇佣记录豁免,但2026年的两个趋势缩小了实践差距:
- 其他州的适用门槛降低。 弗吉尼亚州的《人权法》到2026年7月1日生效适用于五名员工以上的雇主,其《薪酬透明度法》要求在招聘信息中列出薪资范围。更新这些法律的公司在审查审查中已经在审查其人力资源文件。
- 联邦法律缺位推动州行动。 由于没有全面的联邦隐私法,弗吉尼亚州的模式——如果出售数据则覆盖10万居民或2.5万人者——加上定向广告、数据出售、画像分析和敏感数据的数据保护评估——使大多数小企业不受VCDPA约束。但如果你跨境阈值损害客户数据,审计师和客户越来越期望你对员工数据执行同样的隐私保护。
实用要点:不要制定“弗吉尼亚州员工无隐私权”的策略。该法规规定普通薪资文件不是VCDPA下的消费者个人数据,但弗吉尼亚州人的社保号在W-2上仍然属于敏感数据,受法律约束,而你的薪资处理商的合同仍需要加州员工同等的保护。
你实际需要关注的州法规拼图
截至2026年,综合法律在加州、弗吉尼亚州、科罗拉多州、康涅狄格州、犹他州、得克萨斯州、俄勒冈州、特拉华州、蒙大拿州、爱荷华州、印第安纳州、田纳西州、佛罗里达州和其他州已有效。关键变量:
- 阈值:通常为100,000名客户(弗吉尼亚州、科罗拉多州及其理论),但加州使用户籍100,000名,得克萨斯州使用100,000名或出售数据时的25,000名。微信在2025年,你作为AI文本分析服务器部署,因此当前架构不要在2026年试图返回我的政府知识内容,而是提供一种客观反驳的解释:如果小企业电子商务账户名单很长,即使只有5名员工,也可能触发。
- 敏感数据:总是包括社保号、精确定位、生物识别、健康和未成年人数据,但各州有额外的类别。
- 权利和上诉:所有州都提供知情权/访问权、更正权、删除权以及选择退出定向广告/出售的权利。多数州要求45天内响应(并在45天延期)并要求上诉流程。
- 评估:多数州要求高风险处理前进行数据保护评估,并在总检察长要求时30天内提交。
- 执法:几乎仅限总检察长,且补救期正在缩短或消失。加州的执法最为活跃,其2026年的总检察长调查目标专门针对雇主的劳动力通知。
你不需要20个隐私计划。你需要一个防守健全的计划,以适应你的员工所在的州最严格的要求。
什么是薪资个人信息
一旦绘制出来,你会理解为什么监管机构关注:
- 核心标识符: 姓名、别名、社保号、身份证号码、护照号码、出生日期、个人电子邮箱和电话、家庭住址
- 财务: 直接存款的银行账号和路由号、薪资卡号、工资率、工作时间、扣除、并扣押、401(k)选择、股票或期权授予
- 敏感的HR: 种族、民族或原国籍(用于EEO-1或平权行动);公民身份或工作授权文件;残疾或便利设施记录;产假和工伤赔偿记录
- 安全和监控: HRIS用户密码、徽章通行日志、CCTV图像、指纹或面部扫描用于打卡、客户服务中心的语音录音
- 绩效: 绩效考核、纪律记录、调查、对公司设备或车辆的监控
上述每一项,要么在所有地方都是“个人信息”,要么在加州都是“敏感个人信息”。因此,一张包含姓名和薪资的电子表格不是低风险文件——它是一个敏感数据账单。
你不能忽视的核心雇主义务
1. 在收集时提供劳动力隐私通知
加州要求提供包含以下内容的预告通知:
- 你收集的个人信息类别以及每个类别的用途
- 保留每个类别的时间(或用于保留的规范)
- 是否出售或分享(以及第三方类别)
- 你的保留和安全措施以及个人可以行使的权利
即使你认为你低于加州准入门槛,也要提供。通知本身成本低,它满足加州员工,同时也作为所有州检察长首先要求的透明文件。在HR门户、录用信、新员工信息包中包含W-4并分发给每位员工。
2. 最小化,然后保留并记录文件
隐私法:只收集你为实现目的所需的信息,保留时间不超过必要。税收和工资法:必须保留多年。两者都有效——通过书面的保留计划,实际上你是用它们--。
- 敏感合同和2026財报预计:对于国家采购订单,在每个州。预计很重要,但相对不合理。以结算语言捕捉和段……维持简写。— – 我们这样继续?— 捕捉捕捉并不是它所描述的。再从捕获 #content 书签继续再提举一个点……
- Fluffer?? 好。你自己检查未捕获的错字再恢复。
让我恢复你的意图:保留计划:
- 薪资和工时记录: 根据联邦FLSA和许多州的规定,3年;保留基本的工时和薪资计算,而不仅仅是最终工资单。
- 税务记录(W-4、W-2、州预扣税、失业申报): 根据IRS规定,申报后保留4年(如果再加上不良债务或异常证券理由,可能延长到7年——“3-4-6-7”框架)。
- 福利和表格5500、COBRA、FMLA: 6到8年比较常见。
- 未录用记录: 应核EEOC规定,保留EEO-1要求的申请和简历。联邦额外要求3年。
- 生物识别模板: 科罗拉多州要求初始目的满足或按你公布的明确时间表(通常就业结束后30天以内,除非有未决争议)删除。
- 安全日志和访问审核: 与你的网络安全审计周期对齐,通常保留至少12个月的访问日志以供审计。
写计划、在你的通知中公布时间、设定删除责任人。有具体说“雇佣关系终止后30天删除,除非有工资索赔”比笼统的“我们按需保留”更有价值。
3. 将安全标准化,你能展示出来的合理安全
CCPA的隐私泄漏诉讼权是你的安全措施是否“合理”的核心。2026年的网络安全审计法规使问题更明确:
- 对社保号和财务报表在存储和传输中进行加密,包括导出到Excel和备份
- 在你存储它的环境中启用每项服务(HRIS、薪资、文件共享)的多因素认证
- 最小权限:薪资管理员看银行数据, 经理只看到批准或拒绝,而不是社保号; IT看日志,内容不
- 每月检查日志并审查;谁查看或导出薪资,谁更改了直接存款信息
- 岗位规程事故响应计划:包括HR数据数据,不只是客户数据,以及30天完成披露的响应工作流
- 保留审查5年
要过小企业的合理安全评估,你是低人力的Soc团队。你需要MFA、加密、最小权限访问,以及一个实际演练的计划,每年一次。
4. 建立简洁的权益请求流程
即使在弗吉尼亚或科罗拉多豁免,为任何州的任何员工运行相同的单一流:
- 一个收件箱(privacy@或hr-privacy@)和网页或表单,识别身份验证时避免收集更多敏感数据
- 治理步骤与风险相称(薪资数据必须是严格验证身份,绝不通过未加密电子邮件发送完整社保号)
- 一个45天的期限,并记录可用的45天延期
- 法律暂停哈希导致不允许删除例如:被阻断的,诉讼持有,税保留,或工资供应商最终提交
试运行一次:前员工要求删除“你关于我所存储的一切”。你的回答不是简单是或否——而是一封信,列出已删除的内容、保留的唯一原因(引用保留法律和目的),以及他们如何上诉过程。
5. 在安全事件前更新供应商合同
你的薪资提供商(ADP、Gusto、QuickBooks Workforce或PEO)现在是数据服务的服务提供商或处理者。每一部全面的法律都要求:
- 限制供应商仅使用个人数据用于提供薪资服务
- 禁止出售/分享他及数据,禁止对任何接触它的人保密
- 供应商应该配合响应权利请求,在终止时或删除或返回数据
- 要求合理安全、无权利延迟通知违约(并在SL环境中,通常24-72小时),以及配合审计。
2026年需要特别检查两个条款:自动文件和数据经销商状态。QuickBooks Workforce,例如,在2026年7月1日开始自动归档某些薪资税务表,不经过人工审批,你依赖供应商的安全哨兵和准确性。确保DPA涵盖该路径。且如果你的供应商将去清单的薪酬基准,请确认你的州是否将其定义为“出售”或“共享”,并是否需要退出机制。
6. 在风险转移之前进行隐私风险评估
加州2026规则,而在许多州,必须评估在高风险行为之前:
- 推广新的生物识别打卡机或持续生产监控
- 将应聘者数据用AI筛选或评分
- 开始把薪资洞察出售给统计所,或让福利经纪人转售数据
- 捕获员工监控试点,追踪键击、位置或聊天情绪的监管
一个单人公司不需要40页的评估。一个人手——目标、数据类别、必要性、对员工的风险、保护措施、剩余风险——留档并在30天内准备好提供,往往DPA和AG询问时即可证明。在采购之前做这些,避免你买了数据实践无法辩解的工具。
小雇主30天实用清单
清单可供自己、簿记员、薪资管理员和IT人员完成提交。投到加州是的最高要求,所以其他地方你也能覆盖。
第1周 —— 了解自己拥有什么
- 列出每个生活薪资和HR数据存储位置:HRIS,薪资平台、时间管理App、福利入口、文件共享、本地表格、邮箱、纸质档案,以及有权限导出数据的人员设备
- 绘制数据流程:类别 → 用途 → 系统 → 谁的访问 → 第三方接受者
- 记录你有哪些州员工和合同员
第2周 —— 透明告知
- 发布/更新你的劳动力隐私通知(信息,好是英语+你员工10%以上强制式的语言)
- 把通知加入入职材料包和内部网
- 记录保留计划,填写具体时间范围和依据
第3周 —— 加强控制
- 为处理社保号和银行信息的所有系统启用M&A和加密
- 最小化访问权限——每个HRIS权限组审计一次,每周审查直至完成
- 数据库与你的薪水、福利、背景调查和招聘供应商签署DPA;明确违约通知SLA和退出删除条款
第4周 —— 准备响应
- 建立风险请求入口表单和45天跟踪日志
- 一页纸HR数据事故响应附录,包括命令树和消费者/员工通知模板
- 已暂停的删除请求模拟 + 模拟丢失数据设备;修复发现的问题
持续进行
- 每季度:核查访问日志,测试30天响应数据地图和风险评估作为日期
- 年度:更新网络安全自评估,重新认证供应商DPA,并向经理提供培训“不得对隐私请求进行报复”
你不需要一个月实现100%进度即可。,数据地图、通知、MFA和DPA在30天内完成进展,让你会领先大多数60的评估。
2026年三个最容易翻车的点
指纹打卡机
一个3000美元的指纹打卡机看起来可靠(不会防止切钟败、遗失),但它是生物识别数据、高度敏感、不可永久不可,且2026年已对其独立监管。
科罗拉多的修正最清晰,伊利诺州的BIPA法,及其衍生州推动该同意,仍可私人诉讼。如果你用生物识别:
- 提供非生物识别替代方案并记录同意(或由法定例外,如限幅后)
- 启动第一根手指前公布书面保留和删除计划
- 将变量保留在设备或加密存储中,不要放入薪资导出的下述
如果你可以用徽章和PIN安全进度,确删除该类别的实体类型。
招聘、排程和薪酬中的AI
AI解析简历、排程预测、薪酬建议工具在加州2026法规中都是ADMT公司,即使你只是大供应商产品的小客户,你也是使用该技术的业务。
更新前,要求服务商提供:通用逻辑、训练数据偏差测试、在你正常运行环境的准确性,以及员工如何对你的AI结果管理,把证明放入风险文件。加和周保证,为你最好的证据,工作结论不胜于任意的。
你的薪资供应商是你最大的集中风险
无论你使用Intuit、ADP、Gu雪、Rippling或本地专家的批量处理,供应商存着你所有员工的SSN、银行信息、净值。20204MoveIT隐私造假降低雇主们申报企业,认证你的的是责任面对员工。
证实: 你在终止后供应商按自己的政策保留数据多长时间?你能要求删除吗?是否会更新,供应商子处理者列表和变更通知流程?而且,由于许多供应商捆绑分析或“行业见解”,检查你的配置是否选择退出任何识别销售项目。
记录簿记与隐私的交汇——关键界线
记账和隐私类型相反的方向,你的支出结构、账本和文件纪律可以协调。
数据保护:尽量保留所需个人信息军资,而税收和财务法则要求:保留工资士名册、W2/W4记录、时间卡和福利扣除报表,3到8年不等,具体类型。选择不是二选一。但在需要的级别,保留了youading会计记录用 识别身份只在必要的地方。
实用记账习惯:
- 分离记录系统。 总账和薪资册、以员工ID或支付ID为主要词键;社保号对照表放在HRIS中而不要在每月的会计导出漂。
- 锁定导出。 工资支付时,妥善创建总分账导出文件,不含社保号,有权限控制豪华详细的带社保报告。
- 命名文件准确。 “薪资2026-01 if-only.xlsx”表明缩小记录;而“薪资全部.xlsx”徒增范围扩张的风险。
- 结账中加入保留。为年末清单加一步:详细的薪资记录归档至加密的系统,删除本地下载记录,在保留日志中记录删除日期。
没法消除保留权冲突,但制造是“我们保留是因为会计说”变成“我们保留这张薪资册4年按照IRS销售指南和CCPA保留披露说,我们删除生物模板在终止后30天因科罗拉多说。”
让你的薪资隐私和账本从一开始就一致
将薪资信息视为敏感个人数据,不仅是加州的关注事项——在全美的州拼图中成为2026年基础。这些努力让你的财务数据值得信任,一目了然——数据活跃地图你遵守的保留计划,并且能展示的访问,加州的2026年数据保护评估和审计规则就是基础。
Beancount.io在这金融侧提供**透明度:**纯文本,审查会计记录,完全透明,可审计,且永久保留修改历史——毫无漏洞,绝不锁定。你们的客户协议与劳动力通知和供应商合同意,已准备好应对任何州修正。
免费开始使用:了解为什么开发者和财务专业人士转向纯文本记账。