ARTICLE · 1100832
欧盟执法第二枪打向你的简历——AI招聘工具首被"现场检查",算法歧视的账怎么算?
引言
投递一百份简历,一封回音都没有。
你可能以为是自己不够好。但在今天,挡在你和面试之间的第一道关卡,很可能压根不是人——而是一个给简历打分的模型。它不看你的努力,只看你像不像"过去那些被录用的人"。
9月10日,欧盟人工智能办公室(AI Office)确认,欧盟《人工智能法》(AI Act)首批合规检查正式纳入AI简历筛选与人力资源决策工具。法国CNIL、德国BfDI、西班牙AESIA等成员国监管机构同步参与,首批聚焦三类场景:招聘筛选、零售银行的算法信贷评估、私立诊所的AI分诊。
这是欧盟AI执法从"纸面"走向"现场"的第二阶段。上个月(9月2日),委员会刚向三十余家通用人工智能(GPAI)模型提供者发出首批信息披露请求——那是"管模型"。这一次,监管的探照灯打到了模型的下游应用,打到了每一个普通人的工作机会上。
一、欧盟到底在查什么
先把时间线拉直。
· 2026年8月2日:GPAI提供者义务与Art.50透明度义务进入可执行状态,委员会执法权启动;· 2026年8月29日至9月2日:AI Office向OpenAI、Anthropic、Google等三十余家模型提供者发出信息请求(RFI),安全线与版权线双线并进;· 2026年9月10日:首批合规检查扩展至高风险应用场景,AI招聘工具被明确点名;· 2027年12月2日:Annex III高风险AI系统完整合规义务生效(经Digital Omnibus推迟);· 2028年8月2日:Annex I产品嵌入型高风险AI义务生效。
关键在于谁在被查。很多企业以为AI Act只管"做模型的",用模型的没事。这是误解。
在AI Act的角色划分里,用AI筛简历的雇主是"部署者"(deployer),同样负有Art.26项下的独立义务:按供应商说明使用、保留日志、确保人工监督由具备能力的人员实施、保存自动生成的记录。而招聘场景在Annex III第4(a)项中被明确列为高风险——因为它直接决定一个人能不能得到工作。
执法工具箱是层层递进的:信息请求(Art.91)→ 要求采取合规或缓解措施 → 限制供应、撤回或召回模型 → 罚款(Art.99)。罚款档次是:违反禁止性做法(Art.5)最高3500万欧元或全球年营业额的7%;违反其他义务最高1500万欧元或3%;而向监管机构提供不实、不完整或误导性信息,最高可罚750万欧元或1%。
换句话说,收到问询函之后"糊弄一下",本身就是一个独立的违规项。
二、最容易踩的坑:把"延期"当成"不用管"
这一轮执法里,最值得中国企业和法律人警惕的,其实不是罚款数字,而是一个认知错位。
Digital Omnibus把Annex III高风险AI系统的完整合规义务——符合性评估、人工监督文档、风险管理体系——从2026年8月2日推迟到2027年12月2日。于是常见的理解是:"推迟了,那我先不用管。"
被推迟的是高风险合规体系,没被推迟的是Art.50透明度义务。
Art.50已经生效:用AI与自然人交互时,必须让对方知道自己在跟AI打交道;AI生成的内容必须能被机器识别。招聘场景下,这意味着候选人有权知道自己正在被算法评估。
更微妙的后果在对外表述上。如果一家企业对外宣称"我们的AI招聘系统已符合AI Act 2027年高风险要求",而实际上只是基于延期条款暂未触发——这句话本身就可能构成虚假陈述风险,无论是面对监管、投资人还是客户。这是合规审查里最常看到的漏洞:不是不合规,是话说得太满。
三、招聘AI为什么成了"高危区"
欧盟把它列为高风险,不是因为它技术复杂,而是因为后果直接落在个人的饭碗上。
算法歧视的生成机制不神秘,三步:
1. 历史数据带偏见:用过去十年的录用数据训练模型,模型学到的不是"谁优秀",而是"过去谁被录用了"——如果历史上某个群体被系统性少录,模型会忠实地复刻这个偏差;2. 代理变量偷渡:即使删掉了性别、年龄字段,模型仍能从"毕业院校""职业空窗期""常用词汇"里反推出这些特征;3. 黑箱不可解释:打分理由说不清,候选人无从质疑,雇主自己也不知道问题出在哪。
美国在这条路上走得早,三条经验值得抄:

AI Act还划了一条绝对红线:Art.5禁止在工作场所和教育机构使用情绪识别系统。这一条不适用"高风险分级"的逻辑,是直接禁止。
四、中国法对照:求职者手里其实有牌
很多人默认"中国没有AI Act,所以管不了"。这个判断只对了一半。中国确实没有针对算法招聘的专项检查机制,差距在执法机制;但权利依据并不缺,而且已经相当成型:
第一,《个人信息保护法》第24条。这是最锋利的一条:利用个人信息进行自动化决策,应当保证决策的透明度和结果公平、公正,不得对个人在交易价格等交易条件上实行不合理的差别待遇;个人有权要求说明,并有权拒绝仅通过自动化决策的方式作出对个人权益有重大影响的决定。招聘恰恰属于"对权益有重大影响"的典型场景。
第二,《就业促进法》。第三条确立平等就业权,第二十六条要求用人单位和职业中介机构提供平等就业机会和公平就业条件;第六十二条明确规定,违反本法实施就业歧视的,劳动者可以向人民法院提起诉讼。已有的地域歧视、性别歧视判例,为算法歧视提供了可类推的诉讼路径。
第三,《互联网信息服务算法推荐管理规定》第二十条。针对平台用工场景,要求保护劳动者取得劳动报酬、休息休假等合法权益,完善订单分配、报酬构成、工作时间、奖惩等算法——这是中国最早把"算法要照顾劳动者"写进监管文本的规则。
第四,最高人民法院《关于依法审理涉人工智能纠纷案件的意见》(法发〔2026〕10号)。这份9月7日发布的24条文件在第二部分明确:经营者利用算法对交易条件实行不合理差别待遇造成损害的,应承担侵权责任。它针对的是"大数据杀熟",但逻辑完全可平移到招聘:算法制造的不合理差别待遇,是侵权行为,不是技术选择。
还有一条容易被忽略的:《生成式人工智能服务管理暂行办法》第七条要求训练数据处理使用合法来源、涉及个人信息须取得同意。如果企业拿员工或候选人的简历去"喂养"自己的模型,这一条直接适用。
五、给求职者:识别算法歧视的3个信号
1. 秒拒且无理由:凌晨投递、三分钟内被系统拒绝,且拒绝理由与岗位要求无关;2. 筛选标准与能力无关:被反复询问的变量(照片、语音、微表情、星座式的"性格匹配")与岗位履职能力缺乏关联;3. 群体性差异:同一批条件相近的候选人中,某一类人(特定年龄段、特定院校、生育空窗期)通过率明显偏低。
两条可走的路径:
· 说明与拒绝权:依据个保法第24条,向招聘平台或用人单位要求说明自动化决策的逻辑,并拒绝仅由自动化决策作出的拒绝;· 侵权或就业歧视之诉:依据就业促进法第六十二条提起平等就业权诉讼,或以人格权益、个人信息权益受损为由主张侵权。难点在举证——所以第一时间固定证据(截图、时间戳、岗位描述、投递记录)比什么都重要。
六、给企业和法律人:3个动作
1. 盘家底:列出在用的一切招聘AI(含ATS系统里默认开启的评分模块),向供应商索要三样东西——透明度承诺、偏见审计报告、训练数据来源说明。拿不出这三样的供应商,风险敞口由雇主自己承担。
2. 留人味:保留有意义的人工复核环节并留痕。欧盟框架下"有人在监督"和"有人签了字"是两回事,只有前者算数。
3. 改合同:在采购合同里补齐四类条款——AI Act合规协作、监管配合与信息提供、第三方版权与歧视索赔的赔偿、模型变更通知。这一条对出海企业尤其要紧:你的合规义务来自监管,但你的追偿权只能来自合同。
对出海到欧盟的中国企业,还得多做一步:确认自己在这条链上是"提供者"还是"部署者",义务清单完全不同,别用错了模板。
本周动态速览
· 美国第十巡回上诉法院9月23日提议:AI辅助起草的诉讼文件须经人工核验后方可提交,公众意见征集至10月18日。澳大利亚8月已出台强制披露令,司法系统对"AI参与文书"的态度正在从倡导转向强制。
· 美国会AI立法"井喷":26位州总检察长联名呼吁联邦层面设立前沿模型安全监督机制;Warner、Schatz等提出设立联邦AI安全委员会的法案;Sanders提出"超级智能禁令"草案。
· 国内:《中国审判》2026年第17期刊发最高法意见万字解读,"温峥嵘怒斥AI仿冒"被作为典型案例引用;新修改的《网络安全法》今年1月1日起施行,新增人工智能安全与发展专条,对造成特别严重危害后果的运营者最高可处一千万元罚款。
· 欧洲其他:英国CMA提议让合资格AI助手进入谷歌搜索选择屏(意见征集至10月9日);ESMA将AI列为2027年欧盟证券监管优先事项。
结语
欧盟这一轮执法,把AI监管的落点从"模型有多强"拉回到了"算法对具体的人做了什么"。
对中国法律人来说,有两件事值得盯:一是出海合规的链条化——监管找的是提供者和部署者两头,合同是企业唯一能自己掌控的防线;二是本土诉讼的窗口——个保法第24条和就业促进法第六十二条已经躺在那儿很久了,只是还没人把它和"简历被机器刷掉"这件事连起来。
下一个值得等的时间点,是欧盟这轮检查会不会点名具体企业。一旦点名,招聘AI的合规成本就不是"要不要做"的问题,而是"谁先做"的问题。
本文为作者个人观点,不构成法律意见。涉及具体个案的,请以现行有效法规和办案机关意见为准。
郭陛赢 · 法律人的AI前沿观察者每周二更新,聊聊AI正在如何改写法律
注:本文不构成具体法律建议。个案情况不同,建议咨询专业律师。


儿
童
节
微信号丨Come_on_Guobiying
