一名求职者的档案被六枚监管印章朝六个方向撕扯:LL144、FEHA、伊利诺伊、得克萨斯、科罗拉多、欧盟。
Artificial IntelligenceComplianceHuman Resources

我们做了一次偏见审计,想同时满足六部 AI 招聘法律。它在上线的同一周就失效了。

Ashutosh SinghalAshutosh Singhal2026年5月29日12 min

去年冬天,我必须向一位首席人力资源官解释的第一件事是:她的公司如今正在以一种她团队里没人能用语言描述的方式违法。

她负责纽约、芝加哥、丹佛、奥斯汀以及伦敦办事处的招聘。她的技术栈平平无奇——一套申请人跟踪系统、外挂其上的一层 AI 筛选、一家视频面试供应商、一个排期聊天机器人。都是2024年的标准采购。问题在于,从2025年10月到2026年8月,六个不同的政府或多或少独立地认定:恰恰就是这套技术栈构成了一项受监管的高风险活动。而它们每一个制定的规则都略有不同。

这就是AI招聘合规如今真正的样子:不是一部要遵守的法律,而是一堆相互重叠、偶尔彼此矛盾的法律,压在一条从来就不是为接受审查而设计的招聘流程之上。当我开始深挖时,我以为这份工作就是做好一次偏见审计。我错了,而我错的方式正是整个故事的核心。

那位午饭前就同时受制于六套监管体系的首席人力资源官

六套 AI 招聘监管体系及其生效日期的时间线:FEHA、伊利诺伊州、得克萨斯州、科罗拉多州、欧盟《AI法案》和 LL144。

让我把她实际面对的局面摆出来,因为这种多重法规叠加正是人们低估的部分。

加州《FEHA》针对自动化决策系统的修正案已于2025年10月1日生效——要求对每一项输入、输出和偏见测试结果强制保留四年,且无论歧视是否出于故意都要承担责任,适用于任何在加州招聘的雇主,无论其总部设在何处。伊利诺伊州 HB 3773 于2026年1月1日生效,明确禁止使用邮政编码作为受保护群体的替代变量。得克萨斯州 TRAIGA 于同一天生效——只不过得州刻意否定了差别性影响这一理论,仅惩罚故意歧视,罚款从可补救违规的 $12,000 到不可补救违规的 $200,000 不等——在处罚定性之前有60天的补救窗口期,这一细节会改变你对得州通知与纽约通知的分类处理方式。科罗拉多州《AI法案》于2026年6月30日生效。欧盟《AI法案》自2026年8月2日起将招聘列为附件三高风险,处罚最高可达 €35 million 或全球年营业额的 7%。

于是,一家在那五座城市和伦敦设有办事处的公司要同时应对六套监管体系,其中三套已经生效,另外三套将在夏末之前落地。同样的招聘决定,却有六种不同的关于何为违法的定义。

一家在纽约、芝加哥、丹佛、奥斯汀和伦敦招聘的公司,并不是在运行一套招聘流程。它运行的是一套被六个政府各自认定归自己管辖的流程。

接下来是让整个会议室安静下来的部分:他们大多数人一直赖以自保的那套做法,刚刚失效了。

“我们的供应商说它不是 AEDT”还能算一种抗辩吗?

两年来,纽约那套不动声色的策略被研究人员称为Null Compliance——而一旦你看到它,就会发现它无处不在。纽约市《第144号地方法》(Local Law 144)让雇主自行决定其工具是否“实质性辅助”了招聘决定。于是雇主们决定:它没有。康奈尔大学、Data & Society 和 Consumer Reports 于2024年在 FAccT 上发表的一项研究,调查了391家使用这些工具的纽约市雇主,发现只有 4.6% 公布了法律要求的偏见审计。只有 3.3% 张贴了透明度通知。其余的实际上都通过自我归类把自己划到了适用范围之外。

那不过是一份备忘录。在法务部门的某个角落,有一份2024年的一页纸备忘录,上面写着我们的供应商告诉我们这不是 AEDT,所以 LL144 不适用。那份备忘录就是整个合规方案。

然后,2025年12月2日到来了。纽约州审计长审查了该市的执法情况,发现在同一个32家公司的样本中存在17起潜在的 LL144 违规,而该市自己的机构只发现了一起。百分之七十五的投诉电话被错误转接。该机构在正式记录中承认,其工作人员缺乏评估这些工具的技术专长——并同意转向主动的、研究驱动的执法。处罚结构没有改变:每起违规每天最高 $1,500。在纽约持续运行一款未经审计的工具,那么在有人提起私人诉讼之前,你一年面对的就是超过五十万美元的罚款。

“Null Compliance”从来就不是一个法律立场。它只是一场赌注——赌没有人会去核查。而在2025年12月2日,有人开始核查了。

我记得那是一个周日,我读着审计长的审计 PDF,心里想着:那些2024年的自我归类备忘录,每一份都刚刚变成了证据开示的呈堂证物。而事实证明,这并不是一个比喻。

正在悄然改写责任归属的那些诉讼

因为与此同时发生的另一件事是:法院正在拆解“供应商的意见能保护你”这种观念。

Mobley v. Workday一案中,Rita F. Lin 法官拒绝驳回此案,认定一家 AI 招聘供应商可以作为雇主的“代理人”直接承担责任——当其工具推荐或筛选候选人时,无论雇主的备忘录声称该工具做了什么。法院于2025年5月批准了初步的集体诉讼认证,40岁以上申请人的加入窗口已于2026年3月7日关闭。随后,法官命令 Workday 提交一份详尽的名单,列出所有启用了其 HiredScore 筛选产品的雇主,驳回了将收购后工具排除在案件之外的企图。按照法院自己的估算,超过十亿名申请人可能已经流经那条管线。

而在2026年1月20日,一条新战线开辟了。Kistler v. Eightfold一案提出了一个 HR 科技界没人想被问到的问题:这些平台是否是消费者报告机构——受《公平信用报告法》(Fair Credit Reporting Act)管辖?该投诉指控 Eightfold 抓取了 LinkedIn、GitHub 和 Stack Overflow 的数据,从“超过15亿个全球数据点”中拼凑出候选人档案,并生成了一个0到5的“成功可能性”评分,既没有通知候选人,也没有任何披露或申诉流程。如果法院认可这一点,那么每一个类似的平台都欠每一名被评分的候选人一份不利行动通知以及一条申辩途径——而《公平信用报告法》的法定赔偿是每名消费者、每次违规 $100 到 $1,000。再乘以一个平台曾经评过分的每一名候选人。

这就是我的客户所处的大环境。六套监管体系,两起正在进行、重新定义责任的诉讼,一个刚刚学会如何审计的监管机构。我的直觉——我愿意为此负责,因为它让我付出了一个月的代价——是:答案应该是一次非常出色的通用型偏见审计。

那个不可能存在的通用型审计

分屏画面:邮政编码字段——被伊利诺伊州 HB 3773 禁止,却又被欧盟《AI法案》第10(3)条所要求。

我最初构建的东西值得一说,因为整套思路恰恰就是在那里崩塌的。

这个方案很优雅:做一次严谨的不利影响分析,采用 DCI Consulting 和 ORCAA 等独立审计机构所用的方法论,然后我们把它映射到全部六个司法辖区。通过一次,记录完善,让所有人都满意。我们搭建了流程管线,拉取了招聘数据,计算了五分之四影响比率,甚至做了纽约特别要求的种族与性别交叉切分。

然后我坐下来,把这一份结果对照六套监管体系逐一映射,它就在我眼前土崩瓦解了。

纽约要求交叉性影响比率。科罗拉多州要求的是“合理注意”,根本没有任何交叉性要求。得克萨斯州压根就不承认差别性影响这一理论,所以整套统计工作在那里从法律上讲根本无关紧要——只有意图才重要。欧盟《AI法案》没有五分之四规则;它有的是第10条下的数据代表性强制要求。一次审计,用一种方式做出来,产出的交付物只对一个司法辖区是正确的,对其他辖区则要么不充分,要么无关。

最深层的那个——真正让我卡住的那个——是邮政编码。伊利诺伊州 HB 3773 明确禁止把邮政编码用作受保护群体的替代变量;把它们去掉,你就合规了。但欧盟《AI法案》第10(3)条要求训练数据必须“相关、有代表性且无差错”,而使一个数据集具有代表性的地理覆盖度,往往恰恰就是邮政编码所编码的信息。删掉这个字段,你就通不过欧洲的代表性测试。保留它,你就违反了伊利诺伊州的规定。

同一个数据字段,在伊利诺伊州是违禁品,在布鲁塞尔却是必备证据。不存在任何一个版本的数据集能同时在两地都是干净的。

你无法靠审计来摆脱法律本身的矛盾。我花了好几周构建一个工具去回答一个问题,而真正的问题在于:这个问题有六个不同的正确答案,其中两个还相互排斥。那就是转折点。产品并不是一个更好的审计引擎。产品是那个凌驾于各项审计之上、并将它们协调起来的东西——而且它会诚实地告诉你哪些冲突根本无法调和,好让你的总法律顾问能够做出一个法律策略上的抉择,而不是假装冲突并不存在。

没有一份偏见审计能发现的那些风险敞口

一旦我不再试图构建单一的审计,我就开始看到那些审计从未覆盖的缺口。其中有两个特别大。

第一个是无障碍性,它自成一个法律宇宙。2025年3月,美国公民自由联盟(ACLU)代表一名原住民聋人申请人“D.K.”提起投诉,指控一套由 AI 驱动的视频面试流程在《美国残疾人法》(ADA)、第七章(Title VII)以及科罗拉多州民权法之下对她构成歧视。撇开这些法条,伤害本身一目了然:一名合格的候选人被筛掉了,只因为那台机器压根就听不见她的声音——而 HR 部门里从没有人目睹这次拒绝的发生。这一主张背后的技术现实是残酷的:自动语音识别在残障者语音上的表现仍然差得多。OpenAI 的 Whisper 模型在多语种和非标准语音上的词错误率大约是三倍,而即便是2025年 Interspeech 语音无障碍项目挑战赛(Speech Accessibility Project Challenge)的夺冠团队——用来自500多名有言语障碍者的400多个小时数据训练——在受损语音上的词错误率也只达到 8.11%,仍然是标准英语基准的数倍。一份只检查种族和性别影响比率的偏见审计,会让一款系统性地无法理解聋人候选人的工具顺利通过,因为那是另一套法律理论,配有另一套测试,而几乎没有人在做这套测试。如今我把无障碍性测试当作一门独立的学科来对待,它有自己的交付物,因为它确实就是一门独立学科。

第二个是安全性,我是在 McHire 事件之后才学会把它摆上台面的。2025年6月,研究人员 Ian Carroll 和 Sam Curry 发现,麦当劳建立在 Paradox.ai 之上的招聘平台,暴露了大约6400万名申请人的记录——姓名、电子邮件、电话号码、完整的聊天机器人面试记录。根本原因是一个2019年的测试管理员账户,其用户名和密码都是123456,没有任何多因素认证,再加上一个 API 漏洞,任何人都能遍历申请人 ID。你的合规体系并不在乎这个薄弱环节只是供应商一个被遗忘的测试账户。违规通报义务、集体诉讼的风险敞口、继续处理这些数据的合法依据的丧失——所有这些最终都落在雇主身上。那次披露之后,首席信息安全官(CISO)会出现在每一笔 HR 科技采购的谈判桌上,而一封泛泛的 SOC 2 证明并不等于一次具备 AI 意识的安全审查。

为什么你不能直接买个工具来解决这件事?

人们总会用各种说法问我:难道我不能直接买个工具来搞定这件事吗?我理解这种本能,因为市面上充斥着看起来很靠谱的选项。诚实的回答是:不能。而在你花钱之前,值得先弄清楚为什么。

那些专门的治理平台——FairNow、Holistic AI、Credo AI(后者已融资约 $45 million)——在它们各自擅长的领域确实做得很好。但每一个本质上都只提供一种方法论,并在你的数据上运行;它们没有一个能夹在你和 Workday 之间,去梳理出你实际的供应商合同究竟保护了什么、又没有保护什么。像 DCI 和 ORCAA 这样的独立审计机构能拿出出色的成果,每套系统每年收费 $50,000 到 $200,000,但那只是按年度节奏的一张快照,而不是对六套不断变动的监管体系的持续答案。而四大会计师事务所绝对会接下这个项目——收费 $500,000 到数百万美元——配备的却是不构建技术、也无法深入到技术细节去解释你的筛选模型为何如此表现的咨询团队。

缺口并不是缺少一家审计供应商。而是你候选名单上没有任何一方能够同时夹在首席人力资源官、总法律顾问、首席信息安全官以及每一家 HR 科技供应商之间——并且愿意告诉你,在哪些地方法律根本就无法被满足。

我们在 Veriprajna 构建的,正是存在于那个缺口之中的东西:一套司法辖区协调与 AEDT 尽职调查的实务,它会盘点每一款触及你招聘环节的工具,运行对的审计——针对你所受制的每一套监管体系,而不是一份笼统通用的审计;把无障碍性和安全性作为各自独立的学科来测试;并向你的总法律顾问提供成本数字和诉讼时间线,好让预算能在 CFO 面前站得住脚。这不是那种你希望永远用不上的保险——而是当纽约的主动执法、或者 Mobley 案的证据开示名单找上门来时,你会非常庆幸自己拥有的那份文档。

决定这一切的120天

我之所以为这件事设一个倒计时,并不是为了戏剧化。而是因为眼下的日程表异常地不留情面。科罗拉多州的截止期限大约还有十二周。欧盟的高风险义务将在那之后约四周落地。纽约的执法姿态已经反转。就在你读到这段话的此刻,Mobley 案的证据开示正在生成那份雇主名单。

改变了我自己想法、也是我希望一位首席人力资源官或总法律顾问能从这一切中带走的,是一点很窄很具体的东西:那套旧的自保套路——让供应商把工具定义到适用范围之外、做一次审计、把备忘录归档——从来就不是一个合规方案。它只是一场赌注,赌没有任何具备技术能力的人在盯着看。如今每个人都在盯着看,从六个方向,而其中两个方向对你究竟应该做什么意见相左。这份工作不再是通过一次审计。而是逐一监管体系地弄清楚:你究竟处在什么位置——包括那些诚实的答案就是“法律自相矛盾、总得有人决定往哪边靠”的地方。那不是你能买来的工具。而是一种判断,你必须真正下功夫去挣得。你可以看看我们是怎么做的,就在这里

相关研究

面向多司法管辖区雇主的 AI 招聘合规与偏见审计 | Veriprajna解决方案页面
The Algorithmic Ableism Crisis: Deep AI Governance for Enterprise Hiring | Veriprajna交互式白皮书
The Algorithmic Accountability Mandate | Veriprajna交互式白皮书
The Algorithmic Agent: AI Recruitment Liability & Deep AI Solutions | Veriprajna交互式白皮书
The Architecture of Accountability: Enterprise AI After Eightfold | Veriprajna交互式白皮书
Engineering Fairness in AI Recruitment: Causal AI vs Predictive AI | Veriprajna交互式白皮书
The Deterministic Imperative: Engineering Regulatory Truth | Veriprajna交互式白皮书
The Glass Box Paradigm: Fair AI Recruitment with Knowledge Graphs | Veriprajna交互式白皮书
The Paradox of Default: Securing the Human-AI Frontier | Veriprajna交互式白皮书
The Algorithmic Ableism Crisis: Deconstructing the Aon-ACLU Complaint and the Imperative for Deep AI Governance技术深度解析
The Algorithmic Accountability Mandate: Transforming Enterprise Talent Systems from Commodity Wrappers to High-Fidelity Deep AI Solutions技术深度解析
The Algorithmic Agent: Navigating Liability and Technical Rigor in the Era of Deep AI Recruitment技术深度解析
The Architecture of Accountability: Why Enterprise AI Requires Deep Engineering in the Wake of the Eightfold AI Litigation技术深度解析
Beyond the Mirror: Causal AI for Fair Recruitment技术深度解析
The Deterministic Imperative: Engineering Regulatory Truth in the Age of Algorithmic Accountability技术深度解析
The Glass Box Paradigm: Fairness in Enterprise Recruitment技术深度解析
The Paradox of Default: Securing the Human-AI Frontier in the Age of Agentic Autonomy技术深度解析

同步发布于

满怀信心地构建您的 AI。

与一支在打造新一代企业级 AI 方面拥有深厚经验的团队携手合作。让我们助您设计、构建并部署一套值得信赖的 AI 战略。

Veriprajna 深度科技咨询公司 专注于为医疗健康、金融和监管等领域构建安全攸关的 AI 系统。我们的架构均依据成熟的规范进行验证,并配有完善的合规文档。