一位求職者的檔案被六枚監管印章朝六個方向拉扯:LL144、FEHA、伊利諾伊、德州、科羅拉多、歐盟。
人工智慧合規人力資源

我們打造了一套偏見稽核來滿足六部 AI 招聘法規,卻在上線的同一週就失效了

Ashutosh SinghalAshutosh Singhal2026年5月29日12 min

去年冬天,我必須向一位人資長(Chief People Officer)解釋的第一件事,就是她的公司如今正在違法,而且違法的方式連她團隊裡沒有人有相應的詞彙能夠描述。

她負責紐約、芝加哥、丹佛、奧斯汀以及一間倫敦辦公室的招聘。她的技術堆疊平淡無奇——一套求職者追蹤系統、一層外掛在上面的 AI 篩選層、一家視訊面試供應商、一個排程聊天機器人。標準的 2024 年採購配置。問題在於,2025 年 10 月到 2026 年 8 月之間,六個不同的政府或多或少各自獨立地認定,正是這樣一套堆疊構成了受監管的高風險活動。而它們每一個訂立規則的方式都略有不同。

這就是如今 AI 招聘合規 實際上呈現的樣貌:不是一部要遵守的法律,而是一堆相互重疊、偶爾彼此矛盾的法規,疊加在一條從未為了接受檢查而設計的招聘流程之上。當我開始深入研究時,我以為這份工作就是做好一次偏見稽核。我錯了,而我錯的方式正是整個故事的核心。

那位在午餐前就已受制於六套法規的人資長

六套 AI 招聘法規及其生效日期的時間軸:FEHA、伊利諾伊州、德州、科羅拉多州、歐盟 AI 法案,以及 LL144。

讓我把她實際面對的狀況攤開來說,因為這種匯聚正是人們低估的部分。

加州針對自動化決策系統的 FEHA 修正案於 2025 年 10 月 1 日生效——對每一項輸入、輸出和偏見測試結果都要求強制保存四年,且無論歧視是否出於故意,責任都會成立,適用於任何在加州招聘的雇主,無論其總部設於何處。伊利諾伊州 HB 3773 於 2026 年 1 月 1 日生效,明確禁止使用郵遞區號作為受保護群體的代理指標。德州 TRAIGA 於同一天生效——只不過德州刻意否定了差別性影響(disparate impact)這一理論,僅懲處故意的歧視,罰款從可補正違規的 $12,000 到無法補正者的 $200,000 不等——在罰則確立之前有 60 天的補正窗口,這個細節會改變你對德州通知與紐約通知的優先分流方式。科羅拉多州的 AI 法案於 2026 年 6 月 30 日生效。歐盟 AI 法案自 2026 年 8 月 2 日起將招募列為附件三的高風險活動,罰款高達 3,500 萬歐元或全球年營業額的 7%。

因此,一家在那五個城市和倫敦都設有辦公室的公司,要對六套法規負責,其中三套已經生效,另外三套將在夏末之前上線。同一個招聘決定,卻有六種關於何以違法的不同定義。

一家在紐約、芝加哥、丹佛、奧斯汀和倫敦招聘的公司,並不是在運行一套招聘流程。它運行的是一套六個政府各自都認為歸自己管轄的流程。

接著是讓整個會議室安靜下來的部分:他們大多數人一直賴以求安全的那個東西,剛剛失效了。

「我們的供應商說它不是 AEDT」還算得上一種抗辯嗎?

兩年來,紐約悄悄流行的策略是研究人員所命名的「零合規」(Null Compliance)——一旦你看見它,就會發現它無處不在。紐約市的《地方法第 144 號》(Local Law 144)讓雇主自行決定其工具是否「實質性地協助」一項招聘決定。於是雇主們決定它沒有。一份由康乃爾大學、Data & Society 和《消費者報告》共同完成、並於 2024 年在 FAccT 上發表的研究,調查了 391 家使用這些工具的紐約市雇主,發現只有 4.6% 公布了法律所要求的偏見稽核,只有 3.3% 張貼了透明度通知。其餘的實際上都透過自我分類把自己劃出了適用範圍。

那只是一份備忘錄。在法務部門的某個角落,有一份 2024 年的一頁備忘錄寫著:我們的供應商告訴我們這不是 AEDT,所以 LL144 不適用。那份備忘錄就是整個合規計畫。

接著,2025 年 12 月 2 日發生了轉折。紐約州審計長稽核了該市的執法情況,發現在同一份 32 家公司的樣本中,有 17 起潛在的 LL144 違規,而該市自己的機構只發現了一起。百分之七十五的投訴電話都被轉錯了地方。該機構在正式紀錄中承認,其員工缺乏評估這些工具的技術專業——並同意轉向主動、以研究為導向的執法。罰則結構並未改變:每項違規每天最高 $1,500。在紐約持續運行一個未經稽核的工具,還沒等到有人提起私人訴訟,你一年就要面對超過五十萬美元的罰款。

「零合規」從來就不是一種法律立場。它是一場「沒有人會查」的賭注。2025 年 12 月 2 日,有人開始查了。

我記得某個星期天讀著審計長的稽核 PDF,心想:那些 2024 年的自我分類備忘錄,每一份剛剛都成了證據開示的呈堂證物。而事實證明,這並不是一種比喻。

那些悄悄改寫「誰該負責」的訴訟

因為與此同時發生的另一件事,是法院正在拆解「供應商的意見能保護你」這種觀念。

Mobley 訴 Workday 案中,Rita F. Lin 法官拒絕駁回此案,認定 AI 招聘供應商可能作為雇主的「代理人」而直接承擔責任——當其工具推薦或篩選候選人時,無論雇主的備忘錄如何聲稱該工具的功能。法院於 2025 年 5 月核准了初步的集體訴訟認證,40 歲以上申請人的加入窗口於 2026 年 3 月 7 日關閉。接著法官命令 Workday 提交一份詳盡的清單,列出每一個啟用了其 HiredScore 篩選產品的雇主,並駁回了將收購後的工具排除在案件之外的企圖。根據法院自己的估算,超過十億名申請人可能已經流經了那條流程。

而在 2026 年 1 月 20 日,一條新的戰線開啟了。Kistler 訴 Eightfold 案提出了一個 HR 科技界沒有人願意被問到的問題:這些平台是否算是消費者報告機構——即《公平信用報告法》(Fair Credit Reporting Act)所定義的那種?起訴狀指控 Eightfold 抓取了 LinkedIn、GitHub 和 Stack Overflow,從「超過 15 億個全球資料點」組建候選人檔案,並產生一個 0 到 5 的「成功可能性」評分,過程中沒有通知候選人、沒有揭露、也沒有申訴程序。如果法院認同這一點,每一個類似的平台都欠每一位被評分的候選人一份不利行動通知,以及一個提出異議的途徑——而 FCRA 的法定損害賠償為每位消費者每項違規 $100 到 $1,000。把它乘上一個平台曾經評分過的每一位候選人。

這就是我的客戶所處的整個局面。六套法規、兩起正在進行、重新定義責任歸屬的訴訟、一個剛學會如何稽核的監管機構。我的直覺——我願意承認這一點,因為它讓我付出了一個月的代價——是答案在於一次真正出色的通用偏見稽核。

那個不可能存在的通用稽核

分割畫面顯示郵遞區號欄位在伊利諾伊州 HB 3773 下被禁止,卻在歐盟 AI 法案第 10(3) 條下被要求。

我最初打造的東西值得一提,因為那正是整套做法崩解的地方。

這個計畫很優雅:進行一次嚴謹的不利影響分析,採用像 DCI Consulting 和 ORCAA 這類獨立稽核機構所使用的方法論,然後把它對應到全部六個司法管轄區。做一次、記錄妥當、讓每一方都滿意。我們建好了流程、拉出招聘資料、算出五分之四影響比率,甚至做了紐約特別要求的種族與性別交叉的交集切分。

然後我坐下來把這單一結果對應到六套法規,它就在我眼前分崩離析了。

紐約要求交集式的影響比率。科羅拉多州要求的是「合理注意」,完全沒有交集要求。德州從一開始就不承認差別性影響作為一種理論,所以整套統計操作在那裡於法律上根本無關緊要——只有意圖才重要。歐盟 AI 法案沒有五分之四規則;它在第 10 條下有一項資料代表性的強制要求。一次稽核、以一種方式進行,產出的交付成果只對一個司法管轄區是正確的,對其他的則要麼不足、要麼無關。

最深的一個——真正讓我停下腳步的那個——是郵遞區號。伊利諾伊州 HB 3773 明確禁止使用郵遞區號作為受保護群體的代理指標;把它們剔除,你就合規了。但歐盟 AI 法案第 10(3) 條要求訓練資料必須「相關、具代表性且無錯誤」,而使一個資料集具代表性的地理覆蓋範圍,往往正是郵遞區號所編碼的東西。移除這個欄位,你就無法通過歐洲的代表性測試;保留它,你就違反了伊利諾伊州的規定。

同一個資料欄位在伊利諾伊州是違禁品,在布魯塞爾卻是強制性的證據。不存在任何一個版本的資料集能夠同時在兩地都乾淨無虞。

你無法靠稽核來擺脫法律本身的矛盾。我花了好幾週打造一個工具去回答一個問題,而真正的問題在於,這個問題有六個不同的正確答案,其中兩個彼此互斥。那就是轉折點。這項產品並不是一個更好的稽核引擎。這項產品是那個凌駕於各項稽核之上、並將它們加以調和的東西——而且會誠實地告訴你哪些衝突無法調和,好讓你的總法律顧問能做出法律策略上的決斷,而不是假裝那個衝突並不存在。

沒有任何一份偏見稽核抓到的那些風險敞口

一旦我不再試圖打造單一稽核,我就開始看見那些稽核從未涵蓋的缺口。其中有兩個很大。

第一個是無障礙性,而它自成一個法律宇宙。2025 年 3 月,ACLU 代表一位原住民聾人申請人「D.K.」提出申訴,指控一套 AI 驅動的視訊面試流程在 ADA、第七章(Title VII)以及科羅拉多州的民權法之下對她構成歧視。撇開這些法規不談,傷害顯而易見:一位合格的候選人被篩掉了,因為那台機器根本聽不見她——而人資部門裡沒有任何人目睹這次拒絕的發生。這項主張底下的技術現實很殘酷:自動語音辨識在身心障礙者的語音上表現仍然差得多。OpenAI 的 Whisper 模型在多語言和非標準語音上的字詞錯誤率大約高出三倍,而即便是 2025 年 Interspeech 語音無障礙專案挑戰賽的冠軍團隊——以來自 500 多位有語言障礙者、超過 400 小時的資料訓練——在受損語音上的字詞錯誤率也停在 8.11%,仍然是標準英語基準的好幾倍。一份檢查種族與性別影響比率的偏見稽核,會讓一個系統性地無法理解聾人候選人的工具順利過關,因為那是一套不同的法律理論,帶著一套幾乎沒有人在執行的不同測試。我現在把無障礙測試當作一門有自身交付成果的獨立專業,因為它確實就是如此。

第二個是安全,這是我在 McHire 事件之後學會擺上檯面的。2025 年 6 月,研究人員 Ian Carroll 和 Sam Curry 發現,建構於 Paradox.ai 之上的麥當勞招聘平台,洩露了大約6,400 萬名申請人的記錄——姓名、電子郵件、電話號碼、完整的聊天機器人面試逐字稿。根本原因是一個 2019 年的測試用管理員帳戶,其使用者名稱和密碼都是123456,且沒有多因素驗證,再加上一個 API 漏洞,讓任何人都能逐一遍歷申請人 ID。你的合規堆疊不會在意這個弱點是供應商一個被遺忘的測試帳戶。資料外洩通報義務、集體訴訟的風險敞口、繼續處理那些資料的合法依據的喪失——這一切全都落在雇主頭上。那次披露之後,資安長(CISO)會出現在每一筆 HR 科技採購的談判桌上,而一封通用的 SOC 2 證明信並不等於一次具備 AI 意識的安全審查。

為什麼你不能就直接買個工具來解決這件事?

人們總會用某種說法問我:我不能就直接買個工具來解決嗎?我理解這種直覺,因為市場上滿是看起來很可信的選項。誠實的答案是不能,而在你花錢之前,值得先弄清楚原因。

那些專門的治理平台——FairNow、Holistic AI、Credo AI(已募得約 4,500 萬美元)——在它們所做的事情上確實很出色。但每一家基本上只出貨一套方法論,並在你的資料上運行;沒有一家能站在你和 Workday 之間,析出你實際的供應商合約到底保護了什麼、又沒有保護什麼。像 DCI 和 ORCAA 這類獨立稽核機構,以每套系統每年 $50,000 到 $200,000 的價格產出優秀的成果,但那是以年度為節奏的快照,而不是對六套不斷變動的法規的常設答案。至於四大會計師事務所,絕對會接下這個委託——收費從 $500,000 到數百萬美元——但他們的顧問團隊並不打造技術,也無法深入探討你的篩選模型為何會有那樣行為的技術細節。

這個缺口並不是少了一家稽核供應商。而是你候選名單上沒有任何人能夠同時站在人資長、總法律顧問、資安長以及每一家 HR 科技供應商之間——並且願意告訴你法律在哪些地方根本無法被滿足。

我們在 Veriprajna 打造的,正是活在那個缺口裡的東西:一套司法管轄區調和與 AEDT 盡職調查的實務,它會盤點每一個觸及你招聘流程的工具,為你所適用的每一套法規執行正確的稽核,而不是一套通用的稽核,將無障礙性與安全性作為各自獨立的專業來測試,並為你的總法律顧問提供成本數字和訴訟時間表,好向財務長捍衛這筆預算。這不是那種你希望永遠用不上的保險——而是當紐約的主動執法、或 Mobley 案的證據開示清單找上門時,你會非常慶幸自己握有的文件記錄。

決定這一切的 120 天

我對這件事保持倒數計時,並不是為了製造戲劇性。而是因為此刻的行事曆異常地不留情面。科羅拉多州的截止期限大約在十二週之後。歐盟的高風險義務會在那之後約四週落地。紐約的執法姿態已經翻轉。就在你讀著這段文字的此刻,Mobley 案的證據開示正在產出那份雇主清單。

改變我自己想法的東西,以及我希望一位人資長或總法律顧問能從這一切中帶走的,既狹窄又具體:那套舊的防護動作——讓供應商把工具定義到範圍之外、做一次稽核、把備忘錄歸檔——從來就不是一套合規計畫。它是一場「沒有任何具備技術能力的人在看」的賭注。現在每個人都在看了,從六個方向,而其中兩個方向對於你到底應該怎麼做意見相左。這份工作不再是通過一次稽核。而是逐一針對每套法規,確切知道你的處境如何——包括那些誠實的答案是「法律自相矛盾,得由某人決定往哪一邊靠」的地方。那不是一個你買得到的工具。那是一種你必須真正下功夫才能贏得的判斷。你可以看看我們是怎麼做的,就在這裡

相關研究

同步發佈於

更多文章

伊利諾伊州HB 3773禁止郵編代理變數,EU AI Act依賴相同地理資訊。Clarion直接給出CONFLICT裁決並對雙重曝險定價,而非虛飾標誌。
AI 治理招募

伊利諾州禁止EU AI Act要求保留的郵政編碼欄位。我構建了一個直接表明衝突而非打印合格標誌的AI招聘審計系統。

六個監管機構對同一套招聘技術棧提出了六個結構截然不同的問題。構建Clarion讓我明白,沒有任何單一公平性分數能在所有六個體系中皆成立,而這種拒絕妥協的邏輯必須寫入確定性代碼中,不受說服性提示詞的干擾。

Jul 21, 202613 min read
一幅具編輯風格的視覺影像,聚焦於 AI 招聘技術與身心障礙排除的交會點,畫面核心是一套 AI 系統正自信滿滿地為一份錯誤百出的輸入評分。
人工智慧招募

AI 竟叫一位失聰女性去「練習積極聆聽」——那一刻,我確信這整個產業已經壞了

Intuit 與 HireVue 歧視案,如何揭露企業招聘 AI 的致命缺陷——以及為何真正的解方,需要一套截然不同的架構。

Mar 22, 202612 min read
一張引人注目的編輯風格圖像,呈現一個人類剪影被化約為一個數字分數,傳達文章的核心張力:AI 評分系統與招聘中人類自主權之間的拉鋸。
人工智慧招募

我親眼看著一部 55 年前的法律撼動整個 AI 招聘產業——而這早該發生

Eightfold AI 訴訟揭露了當企業把招聘決策當成廣告投放時會發生什麼——以及為何真正的解方靠的是工程,而非道歉

Mar 21, 202615 min read
一張深具張力的編輯風格圖像,描繪招聘中的演算法把關概念——一道數位篩選高牆,橫亙在求職者與工作機會之間。
人工智慧招募

法院剛剛告訴數百萬求職者:你可能被軟體歧視了

我以打造 AI 系統為業——而 Workday 這項裁決,在最該讓我警惕的地方讓我感到膽寒。

Mar 20, 202615 min read
一幅震撼的視覺畫面:一扇巨大的金庫大門被大敞著,門鎖上顯示著「123456」,門內露出一排排人形剪影側寫——精準呼應主題:脆弱到災難性的安全防護,竟守護著如此大規模的高度個人化資料。
人工智慧網路安全

6,400 萬人應徵一份工作。一組「123456」的密碼,就洩露了他們的秘密。

麥當勞的 AI 招聘外洩事件不需要天才駭客——只需一個瀏覽器和一組預設登入帳密。這就是為什麼整個 AI 產業都該感到恐懼。

Mar 19, 202615 min read
一幅對比視覺隱喻,將透明可稽核的 AI 系統與不透明的黑盒子系統置於招聘與聘僱決策情境中進行對照,切合文章探討的 AI 監管與合規主題。
人工智慧科技

95% 的企業正在違反一項多數人甚至不知道存在的 AI 法規

一場破綻百出的紐約市稽核調查揭示了為何包裝層 AI 無法承受監管考驗——以及我們打造的真正解方

Mar 18, 202612 min read
一張編輯風格的示意圖,呈現 AI 性格篩檢如何成為一道針對神經多樣性求職者的隱形過濾器。
人工智慧招募

意外變成醫療檢測的招聘演算法

一家大型顧問公司號稱「無偏見」的 AI 工具,最終如何篩掉自閉症求職者——以及這件事教會我該如何打造真正管用的 AI

Mar 16, 202613 min read
一張概念式編輯配圖,以管弦樂團甄選的屏風比喻盲測、公平的評估——這正是本文的核心類比。
人工智慧招募

學會歧視女性的 AI 招聘工具——以及它教會我如何打造公平的 AI

為什麼市面上每一款「AI 驅動」的招聘工具都問錯了問題,而因果 AI 又如何改寫答案

Feb 12, 202616 min read
一張簡潔、具編輯風格的插畫,將知識圖譜結構疊加在招聘的概念之上——以可見、可追溯的路徑把技能連結到職位,讓透明與不透明形成對比。
人工智慧招募

Amazon 打造的 AI 招聘系統自學會了歧視女性,而我打造了一套從結構上就辦不到的系統

知識圖譜如何從結構上根除招聘決策中的偏見——以及為什麼再怎麼「修補」黑箱都永遠不夠。

Feb 11, 202612 min read

自信打造您的 AI。

與一支在打造新世代企業級 AI 方面擁有深厚經驗的團隊攜手合作。讓我們協助您設計、建置並部署值得信賴的 AI 策略。

Veriprajna 深度科技顧問公司 專精於為醫療、金融及法規監管領域打造攸關安全的 AI 系統。我們的架構均依循既定規範進行驗證,並備有完整的合規文件。