문제점
에린 키슬러(Erin Kistler)는 프로덕트 매니지먼트 분야에서 약 20년간 경력을 쌓았습니다. 스루티 바우믹(Sruti Bhaumik)은 프로젝트 매니지먼트 분야에서 10년 이상의 경력을 쌓았습니다. 두 사람 모두 주요 대기업에 지원했습니다. 두 사람 모두 채용 담당자가 지원서를 열어보기도 전에 거의 즉각적으로 자동 불합격 통보를 받았습니다. 원인은 무엇이었을까요? 바로 마이크로소프트(Microsoft), 페이팔(PayPal), 모건 스탠리(Morgan Stanley), 스타벅스(Starbucks)가 사용하는 채용 플랫폼인 에이트폴드 AI(Eightfold AI)가 생성한 비밀 "매칭 점수(match score)"였습니다.
2026년 1월, 키슬러와 바우믹은 캘리포니아주 콘트라코스타 카운티 고등법원에 집단소송을 제기했습니다. 이들은 에이트폴드가 링크드인(LinkedIn) 프로필, 깃허브(GitHub) 저장소, 비즈니스 데이터베이스에서 동의 없이 15억 개의 데이터 포인트를 스크래핑하여 구직자에 대한 은밀한 신상 명세서(dossier)를 구축했다고 주장합니다. 이러한 신상 명세서는 사람이 개입하기도 전에 지원자를 합격 또는 불합격으로 걸러내는 0점에서 5점까지의 채점 시스템을 구동했습니다.
원고들은 사람들이 "비인격적인 신호(impersonal blips)"와 "부정확한 분석"으로 평가받는 "디스토피아적 AI 주도 시장"이라고 설명합니다. 이들은 에이트폴드가 자신에 대해 수집한 데이터를 전혀 보지 못했습니다. 오류를 바로잡을 기회도 전혀 얻지 못했습니다. 점수가 존재한다는 사실조차 전혀 알지 못했습니다.
귀사가 입사 지원자의 순위를 매기거나 점수를 산출하고 선별하는 AI 도구를 사용하고 있다면, 지금 당장 이 소송을 주목해야 합니다. 이번에 다루어지는 법리적 쟁점은 미국의 모든 자동화 채용 도구가 운영되어야 하는 방식을 완전히 재편할 수 있습니다.
이것이 귀사의 비즈니스에 중요한 이유
이 소송의 핵심 주장은 단순하지만 강력합니다. 바로 에이트폴드가 공정신용보고법(Fair Credit Reporting Act, FCRA)에 따른 "소비자 보고 기관(consumer reporting agency)"으로 기능한다는 점입니다. 제정된 지 55년 된 이 법률은 신용 평가 기관과 신원 조사 업체를 위해 제정되었습니다. 하지만 이 법에서 정의하는 "소비자 보고서(consumer report)"는 개인의 고용 적격성을 판단하는 데 사용되는 모든 제3자 커뮤니케이션을 포괄합니다.
법원이 이에 동의한다면, 지원자를 채점하는 모든 AI 공급업체는 전통적인 신원 조사 회사와 동일한 규칙을 따라야 합니다. 이는 다음을 의미합니다:
- 공개 고지 권리(Right to Disclosure): 귀사는 AI가 생성한 보고서를 사용하기 전에 해당 보고서가 존재한다는 사실을 지원자에게 반드시 알려야 합니다.
- 열람 권리(Right to Access): 지원자는 해당 데이터와 점수의 열람을 요구할 수 있습니다.
- 이의 제기 권리(Right to Dispute): 지원자는 부정확성에 대해 이의를 제기하고 정정을 요구할 수 있습니다.
- 불리한 조치 절차(Adverse Action Procedures): 점수를 근거로 지원자를 탈락시킬 경우 공식적인 통지 절차를 따라야 합니다.
재무적 현실은 이렇습니다. 기술을 외주화한다고 해서 귀사가 법적 책임을 면할 수 있는 것은 아닙니다. FCRA 프레임워크에 따르면, 고용주는 제3자 시스템이 유발한 편향이나 투명성 결여에 대해 여전히 전적인 책임을 집니다. 마이크로소프트, 모건 스탠리, 스타벅스, 페이팔 모두 이번 소송의 여파에서 이름이 거론되고 있습니다.
규제 환경은 이러한 상황을 더욱 가중시킵니다. 2026년 1월 1일부로 일리노이주는 채용에서 차별적 "효과를 초래하는" AI 사용을 금지합니다. 캘리포니아주는 자동화 의사결정 시스템에 대해 4년간의 기록 보존을 요구합니다. 2026년 6월 30일부터 시행되는 콜로라도주 AI 법은 정기적인 독립 감사를 요구하는 "주의 의무(duty of care)"를 부과합니다. 뉴욕시는 이미 연례 독립 편향 감사와 결과 공개를 의무화하고 있습니다.
귀사의 이사회는 한 가지 질문을 던질 것입니다. 귀사의 AI 채용 도구가 규정을 준수하고 있음을 입증할 수 있습니까? 오늘 이에 답할 수 없다면 귀사는 문제에 직면한 것입니다.
내부에서 실제로 벌어지고 있는 일
현재 시중에 나와 있는 대부분의 AI 채용 도구는 엔지니어들이 "LLM 래퍼(LLM wrappers)"라고 부르는 것입니다. 래퍼를 식당의 드라이브스루 창구와 같다고 생각해 보십시오. 창구는 깔끔하고 브랜드가 잘 갖춰져 보이지만, 주방 내부에서 무슨 일이 일어나는지는 전혀 통제할 수 없습니다. 래퍼는 GPT-4나 제미나이(Gemini)와 같은 서드파티 AI 모델 위에 맞춤형 인터페이스를 덧씌울 뿐, 그 내부의 추론 과정을 통제하지는 못합니다.
이러한 래퍼는 일반적으로 "메가 프롬프트(mega-prompt)" 방식을 사용합니다. 시스템은 이력서, 직무 기술서, 회사 정책, 스크래핑된 웹 데이터를 하나의 거대한 프롬프트 지침에 밀어 넣습니다. 그런 다음 AI 모델이 단 한 번의 패스로 결정을 선별하고 순위를 매기며 정당화해주기를 바랍니다. 백서에서는 이를 단도직입적으로 표현합니다. 시스템은 모델이 모든 작업을 "한 번에(in one shot)" 실행해주기를 "바랄(hopes)" 뿐이라는 것입니다.
이는 귀사의 법적 리스크 노출과 직결되는 세 가지 구체적인 실패 요인을 만들어냅니다:
첫째, 논리가 하드코딩된 규칙 대신 자연어 프롬프트 속에 묻혀 있습니다. 아주 작은 문구 변경만으로도 동일한 지원자에 대해 서로 다른 결과가 나올 수 있습니다. 일관성을 입증할 수 없는 것입니다.
둘째, 모델이 필수 단계를 자주 건너뜁니다. 귀사의 규정 준수 정책에 "채점 전 동의 여부 확인"이 명시되어 있더라도, 메가 프롬프트 래퍼에는 그 순서를 강제할 메커니즘이 없습니다. 이는 규칙이 아니라 권고사항에 불과합니다.
셋째—그리고 이것이 법정에서 치명타가 되는 부분인데—시스템은 지원자가 왜 특정 점수를 받았는지 입증할 수 없습니다. 스크래핑된 15억 개의 데이터 포인트 어딘가에 묻혀 있는 연령이나 우편번호와 같은 금지된 데이터 포인트를 사용하지 않았다고 보장할 수 없습니다. 의사결정 과정이 블랙박스인 것입니다. 이러한 불투명성은 바로 해결 가능한 오류를 통제 불가능한 구조적 위험으로 변질시키는 원인입니다.
탈락한 지원자의 변호사가 "내 의뢰인이 왜 5점 만점에 2점을 받았는지 밝히라"고 요구할 때, 래퍼 기반 시스템은 결코 대답할 수 없습니다.
무엇이 효과적이고 (무엇이 그렇지 않은가)
귀사를 보호해주지 못하는 접근법부터 살펴보겠습니다:
"공급업체가 규정을 준수한다고 했습니다." 공급업체의 보증이 법적 책임을 전가해주지는 않습니다. 도구가 유발하는 모든 편향이나 투명성 결여에 대한 책임은 여전히 귀사에 있습니다. 약속이 아니라 증거를 요구하십시오.
"편향 감사를 추가했습니다." 연례 감사는 문제가 발생한 후에야 이를 포착합니다. 금지된 데이터 포인트가 내일 지원자의 점수에 영향을 미치는 것을 막아주지 못합니다. 감사는 스냅샷일 뿐 안전장치가 아닙니다.
"AI를 설명하기 위해 AI를 사용합니다." 동일한 블랙박스 모델에 자체 추론을 설명하도록 요청하면 그럴듯하게 들리지만 신뢰할 수 없는 답변이 생성됩니다. 모델이 자신의 논리에 대해 그럴싸하게 추측한 것이 아니라, 독립적이고 수학적인 증거가 필요합니다.
실제로 효과가 있는 것은 특화된 AI 컴포넌트들이 프로세스의 각 단계를 하나씩 처리하는 멀티 에이전트 아키텍처(multi-agent architecture)입니다. 하나의 모델이 모든 것을 처리하는 대신, 작업을 감사 가능한 명확한 단계들로 분할합니다.
입력 및 검증(Input and Verification): 전담 데이터 출처 에이전트(Data Provenance Agent)가 모든 데이터 포인트의 출처를 검증합니다. 지원자가 이 정보를 직접 제출했습니까, 아니면 동의 없이 링크드인에서 스크래핑된 것입니까? 직접 제출된 공표 데이터(declared data)만이 채점 프로세스에 입력됩니다. 추론된 데이터는 "참고용(context-only)"으로 플래그 지정되며 순위에 영향을 미치기 전에 사람의 승인을 거쳐야 합니다.
가드레일을 통한 처리(Processing with Guardrails): 컴플라이언스 에이전트(Compliance Agent)는 점수가 최종 확정되기 전에 프로세스 로그를 검토합니다. 거주지나 출신 대학 간판과 같은 금지된 속성이 결과에 영향을 미쳤는지 확인합니다. 잠재적 편향을 감지하면 프로세스를 일시 중지하고 사람 검토자에게 알립니다. 상태 유지 오케스트레이터(stateful orchestrator)는 시퀀스를 강제합니다. 즉, B단계(채점)가 시작되기 전에 A단계(동의 확인)가 반드시 완료되어야 합니다.
설명 가능성을 갖춘 출력(Output with Explainability): 점수에 대한 각 요인의 수학적 기여도를 계산하는 기법인 SHAP(Shapley Additive Explanations)과 같은 방법이 투명한 내역을 생성합니다. 비밀스러운 "5점 만점에 3점" 대신 귀사의 시스템은 가독성 있는 요약본을 생성합니다: "프로젝트 매니지먼트 자격증 +0.8, 파이썬 경험 부족 -0.5." 별도의 설명 가능성 에이전트(Explainability Agent)가 기술적 의사결정을 채용 담당자와 지원자 모두를 위해 알기 쉬운 평이한 언어로 된 요약문으로 변환합니다.
이러한 아키텍처는 또한 데이터 출처 및 추적 가능성 을 메타데이터의 암호화 해싱을 통해 지원하므로, 시스템 수집 후 지원자의 파일이 위·변조되지 않았음을 입증할 수 있습니다.
감사 추적(audit trail)의 이점이야말로 이를 법적으로 방어 가능하게 만드는 핵심입니다. 모든 에이전트가 모든 단계를 기록합니다. 모델 버전, 입력 스냅샷, 설명 출력을 불러와 과거의 어떤 결정이든 그대로 재현할 수 있습니다. 최고법률책임자(General Counsel)가 법정에서 지원자 A가 지원자 B보다 왜 더 높은 점수를 받았는지 정확히 입증해야 할 때, 시스템은 타임스탬프가 찍힌 완전한 증거 연쇄(chain of evidence)를 제공합니다.
귀사의 AI 거버넌스 및 규정 준수 프로그램 은 지원자를 선별하거나 순위를 매기고 평가하는 모든 자동화 도구에 대한 전수 조사부터 시작해야 합니다. 공급업체가 "인재 인텔리전스(Talent Intelligence)"라고 부른다고 해서 AI가 아닐 것이라고 단정하지 마십시오. 그런 다음 법적 조사를 견뎌낼 수 있는 설명 가능한 멀티 에이전트 시스템을 향해 구축해 나가야 합니다.
현재 HR 및 인재 기술 산업 은 "래퍼 시대"에서 "책임성의 시대"로 이동하고 있습니다. 지금 이러한 전환을 이루는 기업만이 다음번 경고 사례가 되는 것을 피할 수 있을 것입니다.
전체 기술적 분석을 확인하려면, 전체 기술 분석 읽기 또는 인터랙티브 버전 살펴보기.
핵심 요점
- 에이트폴드 AI(Eightfold AI)는 동의 없이 15억 개의 데이터 포인트를 스크래핑하여 비밀 지원자 '매칭 점수'를 구축했다는 혐의로 집단소송에 직면해 있습니다.
- 법원이 AI 채점 도구를 FCRA에 따른 소비자 보고 기관으로 분류할 경우, 해당 도구를 사용하는 모든 고용주는 지원자에게 공개 고지, 열람 및 이의 제기 권리를 제공해야 합니다.
- 마이크로소프트, 페이팔, 모건 스탠리, 스타벅스를 포함한 주요 대기업들이 소송 여파에 이름이 올랐으며, AI 기술을 외주화한다고 해서 법적 책임까지 외주화되는 것은 아닙니다.
- 래퍼 기반 AI 도구는 지원자가 왜 특정 점수를 받았는지 입증할 수 없어 법적으로 방어 불가능한 소송 리스크를 초래합니다.
- 단계별 감사 추적과 수학적 설명 가능성을 갖춘 멀티 에이전트 아키텍처만이 중대한 채용 결정을 법적으로 방어할 수 있는 유일한 접근법입니다.
결론
에이트폴드 소송은 채용 과정에서의 비밀 AI 채점이 이제 심각한 법적 책임 요소임을 분명히 경고합니다. 자동화된 지원자 선별 도구를 사용하는 모든 기업은 해당 도구가 결정을 설명하고, 데이터 출처를 입증하며, 필요 시 완전한 감사 추적을 생성할 수 있는지 검증해야 합니다. AI 공급업체에 다음을 질문하십시오. 귀사의 시스템이 생성하는 모든 단일 지원자 점수의 이면에 있는 정확한 데이터 출처, 논리적 단계 및 컴플라이언스 검사를 보여줄 수 있으며, 지금으로부터 2년 후에도 그 증거를 그대로 재현할 수 있습니까?