一位求職者的檔案被六枚監管印章朝六個方向拉扯:LL144、FEHA、伊利諾伊、德州、科羅拉多、歐盟。
Artificial IntelligenceComplianceHuman Resources

我們打造了一套偏見稽核來滿足六部 AI 招聘法規,卻在上線的同一週就失效了

Ashutosh SinghalAshutosh Singhal2026年5月29日12 min

去年冬天,我必須向一位人資長(Chief People Officer)解釋的第一件事,就是她的公司如今正在違法,而且違法的方式連她團隊裡沒有人有相應的詞彙能夠描述。

她負責紐約、芝加哥、丹佛、奧斯汀以及一間倫敦辦公室的招聘。她的技術堆疊平淡無奇——一套求職者追蹤系統、一層外掛在上面的 AI 篩選層、一家視訊面試供應商、一個排程聊天機器人。標準的 2024 年採購配置。問題在於,2025 年 10 月到 2026 年 8 月之間,六個不同的政府或多或少各自獨立地認定,正是這樣一套堆疊構成了受監管的高風險活動。而它們每一個訂立規則的方式都略有不同。

這就是如今 AI 招聘合規 實際上呈現的樣貌:不是一部要遵守的法律,而是一堆相互重疊、偶爾彼此矛盾的法規,疊加在一條從未為了接受檢查而設計的招聘流程之上。當我開始深入研究時,我以為這份工作就是做好一次偏見稽核。我錯了,而我錯的方式正是整個故事的核心。

那位在午餐前就已受制於六套法規的人資長

六套 AI 招聘法規及其生效日期的時間軸:FEHA、伊利諾伊州、德州、科羅拉多州、歐盟 AI 法案,以及 LL144。

讓我把她實際面對的狀況攤開來說,因為這種匯聚正是人們低估的部分。

加州針對自動化決策系統的 FEHA 修正案於 2025 年 10 月 1 日生效——對每一項輸入、輸出和偏見測試結果都要求強制保存四年,且無論歧視是否出於故意,責任都會成立,適用於任何在加州招聘的雇主,無論其總部設於何處。伊利諾伊州 HB 3773 於 2026 年 1 月 1 日生效,明確禁止使用郵遞區號作為受保護群體的代理指標。德州 TRAIGA 於同一天生效——只不過德州刻意否定了差別性影響(disparate impact)這一理論,僅懲處故意的歧視,罰款從可補正違規的 $12,000 到無法補正者的 $200,000 不等——在罰則確立之前有 60 天的補正窗口,這個細節會改變你對德州通知與紐約通知的優先分流方式。科羅拉多州的 AI 法案於 2026 年 6 月 30 日生效。歐盟 AI 法案自 2026 年 8 月 2 日起將招募列為附件三的高風險活動,罰款高達 3,500 萬歐元或全球年營業額的 7%。

因此,一家在那五個城市和倫敦都設有辦公室的公司,要對六套法規負責,其中三套已經生效,另外三套將在夏末之前上線。同一個招聘決定,卻有六種關於何以違法的不同定義。

一家在紐約、芝加哥、丹佛、奧斯汀和倫敦招聘的公司,並不是在運行一套招聘流程。它運行的是一套六個政府各自都認為歸自己管轄的流程。

接著是讓整個會議室安靜下來的部分:他們大多數人一直賴以求安全的那個東西,剛剛失效了。

「我們的供應商說它不是 AEDT」還算得上一種抗辯嗎?

兩年來,紐約悄悄流行的策略是研究人員所命名的「零合規」(Null Compliance)——一旦你看見它,就會發現它無處不在。紐約市的《地方法第 144 號》(Local Law 144)讓雇主自行決定其工具是否「實質性地協助」一項招聘決定。於是雇主們決定它沒有。一份由康乃爾大學、Data & Society 和《消費者報告》共同完成、並於 2024 年在 FAccT 上發表的研究,調查了 391 家使用這些工具的紐約市雇主,發現只有 4.6% 公布了法律所要求的偏見稽核,只有 3.3% 張貼了透明度通知。其餘的實際上都透過自我分類把自己劃出了適用範圍。

那只是一份備忘錄。在法務部門的某個角落,有一份 2024 年的一頁備忘錄寫著:我們的供應商告訴我們這不是 AEDT,所以 LL144 不適用。那份備忘錄就是整個合規計畫。

接著,2025 年 12 月 2 日發生了轉折。紐約州審計長稽核了該市的執法情況,發現在同一份 32 家公司的樣本中,有 17 起潛在的 LL144 違規,而該市自己的機構只發現了一起。百分之七十五的投訴電話都被轉錯了地方。該機構在正式紀錄中承認,其員工缺乏評估這些工具的技術專業——並同意轉向主動、以研究為導向的執法。罰則結構並未改變:每項違規每天最高 $1,500。在紐約持續運行一個未經稽核的工具,還沒等到有人提起私人訴訟,你一年就要面對超過五十萬美元的罰款。

「零合規」從來就不是一種法律立場。它是一場「沒有人會查」的賭注。2025 年 12 月 2 日,有人開始查了。

我記得某個星期天讀著審計長的稽核 PDF,心想:那些 2024 年的自我分類備忘錄,每一份剛剛都成了證據開示的呈堂證物。而事實證明,這並不是一種比喻。

那些悄悄改寫「誰該負責」的訴訟

因為與此同時發生的另一件事,是法院正在拆解「供應商的意見能保護你」這種觀念。

Mobley 訴 Workday 案中,Rita F. Lin 法官拒絕駁回此案,認定 AI 招聘供應商可能作為雇主的「代理人」而直接承擔責任——當其工具推薦或篩選候選人時,無論雇主的備忘錄如何聲稱該工具的功能。法院於 2025 年 5 月核准了初步的集體訴訟認證,40 歲以上申請人的加入窗口於 2026 年 3 月 7 日關閉。接著法官命令 Workday 提交一份詳盡的清單,列出每一個啟用了其 HiredScore 篩選產品的雇主,並駁回了將收購後的工具排除在案件之外的企圖。根據法院自己的估算,超過十億名申請人可能已經流經了那條流程。

而在 2026 年 1 月 20 日,一條新的戰線開啟了。Kistler 訴 Eightfold 案提出了一個 HR 科技界沒有人願意被問到的問題:這些平台是否算是消費者報告機構——即《公平信用報告法》(Fair Credit Reporting Act)所定義的那種?起訴狀指控 Eightfold 抓取了 LinkedIn、GitHub 和 Stack Overflow,從「超過 15 億個全球資料點」組建候選人檔案,並產生一個 0 到 5 的「成功可能性」評分,過程中沒有通知候選人、沒有揭露、也沒有申訴程序。如果法院認同這一點,每一個類似的平台都欠每一位被評分的候選人一份不利行動通知,以及一個提出異議的途徑——而 FCRA 的法定損害賠償為每位消費者每項違規 $100 到 $1,000。把它乘上一個平台曾經評分過的每一位候選人。

這就是我的客戶所處的整個局面。六套法規、兩起正在進行、重新定義責任歸屬的訴訟、一個剛學會如何稽核的監管機構。我的直覺——我願意承認這一點,因為它讓我付出了一個月的代價——是答案在於一次真正出色的通用偏見稽核。

那個不可能存在的通用稽核

分割畫面顯示郵遞區號欄位在伊利諾伊州 HB 3773 下被禁止,卻在歐盟 AI 法案第 10(3) 條下被要求。

我最初打造的東西值得一提,因為那正是整套做法崩解的地方。

這個計畫很優雅:進行一次嚴謹的不利影響分析,採用像 DCI Consulting 和 ORCAA 這類獨立稽核機構所使用的方法論,然後把它對應到全部六個司法管轄區。做一次、記錄妥當、讓每一方都滿意。我們建好了流程、拉出招聘資料、算出五分之四影響比率,甚至做了紐約特別要求的種族與性別交叉的交集切分。

然後我坐下來把這單一結果對應到六套法規,它就在我眼前分崩離析了。

紐約要求交集式的影響比率。科羅拉多州要求的是「合理注意」,完全沒有交集要求。德州從一開始就不承認差別性影響作為一種理論,所以整套統計操作在那裡於法律上根本無關緊要——只有意圖才重要。歐盟 AI 法案沒有五分之四規則;它在第 10 條下有一項資料代表性的強制要求。一次稽核、以一種方式進行,產出的交付成果只對一個司法管轄區是正確的,對其他的則要麼不足、要麼無關。

最深的一個——真正讓我停下腳步的那個——是郵遞區號。伊利諾伊州 HB 3773 明確禁止使用郵遞區號作為受保護群體的代理指標;把它們剔除,你就合規了。但歐盟 AI 法案第 10(3) 條要求訓練資料必須「相關、具代表性且無錯誤」,而使一個資料集具代表性的地理覆蓋範圍,往往正是郵遞區號所編碼的東西。移除這個欄位,你就無法通過歐洲的代表性測試;保留它,你就違反了伊利諾伊州的規定。

同一個資料欄位在伊利諾伊州是違禁品,在布魯塞爾卻是強制性的證據。不存在任何一個版本的資料集能夠同時在兩地都乾淨無虞。

你無法靠稽核來擺脫法律本身的矛盾。我花了好幾週打造一個工具去回答一個問題,而真正的問題在於,這個問題有六個不同的正確答案,其中兩個彼此互斥。那就是轉折點。這項產品並不是一個更好的稽核引擎。這項產品是那個凌駕於各項稽核之上、並將它們加以調和的東西——而且會誠實地告訴你哪些衝突無法調和,好讓你的總法律顧問能做出法律策略上的決斷,而不是假裝那個衝突並不存在。

沒有任何一份偏見稽核抓到的那些風險敞口

一旦我不再試圖打造單一稽核,我就開始看見那些稽核從未涵蓋的缺口。其中有兩個很大。

第一個是無障礙性,而它自成一個法律宇宙。2025 年 3 月,ACLU 代表一位原住民聾人申請人「D.K.」提出申訴,指控一套 AI 驅動的視訊面試流程在 ADA、第七章(Title VII)以及科羅拉多州的民權法之下對她構成歧視。撇開這些法規不談,傷害顯而易見:一位合格的候選人被篩掉了,因為那台機器根本聽不見她——而人資部門裡沒有任何人目睹這次拒絕的發生。這項主張底下的技術現實很殘酷:自動語音辨識在身心障礙者的語音上表現仍然差得多。OpenAI 的 Whisper 模型在多語言和非標準語音上的字詞錯誤率大約高出三倍,而即便是 2025 年 Interspeech 語音無障礙專案挑戰賽的冠軍團隊——以來自 500 多位有語言障礙者、超過 400 小時的資料訓練——在受損語音上的字詞錯誤率也停在 8.11%,仍然是標準英語基準的好幾倍。一份檢查種族與性別影響比率的偏見稽核,會讓一個系統性地無法理解聾人候選人的工具順利過關,因為那是一套不同的法律理論,帶著一套幾乎沒有人在執行的不同測試。我現在把無障礙測試當作一門有自身交付成果的獨立專業,因為它確實就是如此。

第二個是安全,這是我在 McHire 事件之後學會擺上檯面的。2025 年 6 月,研究人員 Ian Carroll 和 Sam Curry 發現,建構於 Paradox.ai 之上的麥當勞招聘平台,洩露了大約6,400 萬名申請人的記錄——姓名、電子郵件、電話號碼、完整的聊天機器人面試逐字稿。根本原因是一個 2019 年的測試用管理員帳戶,其使用者名稱和密碼都是123456,且沒有多因素驗證,再加上一個 API 漏洞,讓任何人都能逐一遍歷申請人 ID。你的合規堆疊不會在意這個弱點是供應商一個被遺忘的測試帳戶。資料外洩通報義務、集體訴訟的風險敞口、繼續處理那些資料的合法依據的喪失——這一切全都落在雇主頭上。那次披露之後,資安長(CISO)會出現在每一筆 HR 科技採購的談判桌上,而一封通用的 SOC 2 證明信並不等於一次具備 AI 意識的安全審查。

為什麼你不能就直接買個工具來解決這件事?

人們總會用某種說法問我:我不能就直接買個工具來解決嗎?我理解這種直覺,因為市場上滿是看起來很可信的選項。誠實的答案是不能,而在你花錢之前,值得先弄清楚原因。

那些專門的治理平台——FairNow、Holistic AI、Credo AI(已募得約 4,500 萬美元)——在它們所做的事情上確實很出色。但每一家基本上只出貨一套方法論,並在你的資料上運行;沒有一家能站在你和 Workday 之間,析出你實際的供應商合約到底保護了什麼、又沒有保護什麼。像 DCI 和 ORCAA 這類獨立稽核機構,以每套系統每年 $50,000 到 $200,000 的價格產出優秀的成果,但那是以年度為節奏的快照,而不是對六套不斷變動的法規的常設答案。至於四大會計師事務所,絕對會接下這個委託——收費從 $500,000 到數百萬美元——但他們的顧問團隊並不打造技術,也無法深入探討你的篩選模型為何會有那樣行為的技術細節。

這個缺口並不是少了一家稽核供應商。而是你候選名單上沒有任何人能夠同時站在人資長、總法律顧問、資安長以及每一家 HR 科技供應商之間——並且願意告訴你法律在哪些地方根本無法被滿足。

我們在 Veriprajna 打造的,正是活在那個缺口裡的東西:一套司法管轄區調和與 AEDT 盡職調查的實務,它會盤點每一個觸及你招聘流程的工具,為你所適用的每一套法規執行正確的稽核,而不是一套通用的稽核,將無障礙性與安全性作為各自獨立的專業來測試,並為你的總法律顧問提供成本數字和訴訟時間表,好向財務長捍衛這筆預算。這不是那種你希望永遠用不上的保險——而是當紐約的主動執法、或 Mobley 案的證據開示清單找上門時,你會非常慶幸自己握有的文件記錄。

決定這一切的 120 天

我對這件事保持倒數計時,並不是為了製造戲劇性。而是因為此刻的行事曆異常地不留情面。科羅拉多州的截止期限大約在十二週之後。歐盟的高風險義務會在那之後約四週落地。紐約的執法姿態已經翻轉。就在你讀著這段文字的此刻,Mobley 案的證據開示正在產出那份雇主清單。

改變我自己想法的東西,以及我希望一位人資長或總法律顧問能從這一切中帶走的,既狹窄又具體:那套舊的防護動作——讓供應商把工具定義到範圍之外、做一次稽核、把備忘錄歸檔——從來就不是一套合規計畫。它是一場「沒有任何具備技術能力的人在看」的賭注。現在每個人都在看了,從六個方向,而其中兩個方向對於你到底應該怎麼做意見相左。這份工作不再是通過一次稽核。而是逐一針對每套法規,確切知道你的處境如何——包括那些誠實的答案是「法律自相矛盾,得由某人決定往哪一邊靠」的地方。那不是一個你買得到的工具。那是一種你必須真正下功夫才能贏得的判斷。你可以看看我們是怎麼做的,就在這裡

相關研究

為跨司法管轄區雇主提供的 AI 招募合規與偏見稽核 | Veriprajna解決方案頁面
The Algorithmic Ableism Crisis: Deep AI Governance for Enterprise Hiring | Veriprajna互動式白皮書
The Algorithmic Accountability Mandate | Veriprajna互動式白皮書
The Algorithmic Agent: AI Recruitment Liability & Deep AI Solutions | Veriprajna互動式白皮書
The Architecture of Accountability: Enterprise AI After Eightfold | Veriprajna互動式白皮書
Engineering Fairness in AI Recruitment: Causal AI vs Predictive AI | Veriprajna互動式白皮書
The Deterministic Imperative: Engineering Regulatory Truth | Veriprajna互動式白皮書
The Glass Box Paradigm: Fair AI Recruitment with Knowledge Graphs | Veriprajna互動式白皮書
The Paradox of Default: Securing the Human-AI Frontier | Veriprajna互動式白皮書
The Algorithmic Ableism Crisis: Deconstructing the Aon-ACLU Complaint and the Imperative for Deep AI Governance技術深度解析
The Algorithmic Accountability Mandate: Transforming Enterprise Talent Systems from Commodity Wrappers to High-Fidelity Deep AI Solutions技術深度解析
The Algorithmic Agent: Navigating Liability and Technical Rigor in the Era of Deep AI Recruitment技術深度解析
The Architecture of Accountability: Why Enterprise AI Requires Deep Engineering in the Wake of the Eightfold AI Litigation技術深度解析
Beyond the Mirror: Causal AI for Fair Recruitment技術深度解析
The Deterministic Imperative: Engineering Regulatory Truth in the Age of Algorithmic Accountability技術深度解析
The Glass Box Paradigm: Fairness in Enterprise Recruitment技術深度解析
The Paradox of Default: Securing the Human-AI Frontier in the Age of Agentic Autonomy技術深度解析

同步發佈於

自信打造您的 AI。

與一支在打造新世代企業級 AI 方面擁有深厚經驗的團隊攜手合作。讓我們協助您設計、建置並部署值得信賴的 AI 策略。

Veriprajna 深度科技顧問公司 專精於為醫療、金融及法規監管領域打造攸關安全的 AI 系統。我們的架構均依循既定規範進行驗證,並備有完整的合規文件。