
先把五个控制点写进项目立项单
HR系统接入AI后,企业首先要回答的不是模型准确率,而是一个员工被筛掉、扣分或调岗时,企业能不能说清依据。
2026年7月,人力资源社会保障部、国家发展改革委、工业和信息化部、国家数据局发布《关于加快推进“人工智能+人社”应用发展的实施意见》,提出建设人社行业大模型、行业数据集、算法模型和安全保障机制,并布局数智就业、智慧社会保险、智慧劳动关系和智慧人力资源服务等场景。
这份意见主要面向人社行业和相关公共服务体系,不是要求所有企业立即上线AI系统的“企业强制清单”。但企业的HR系统一旦接入AI,数据范围、访问权限和决定流程都会变得更复杂。项目启动时只问“工具能不能提高效率”,还没有回答三个更难补救的问题:谁能看数据,谁能改规则,谁向员工解释结果。
第一件事:先把AI用在哪些HR环节说清楚
企业不要从采购软件开始,而应先把应用场景列出来。因为“用AI做简历排序”和“用AI决定解除劳动合同”,法律风险不是同一个级别。
建议按五类场景建立清单:
1. 招聘:简历筛选、岗位匹配、面试记录分析;
2. 用工:排班、考勤、加班识别、劳务供应商管理;
3. 绩效:目标分解、绩效评分、异常识别、奖金建议;
4. 员工服务:培训推荐、职业发展、内部转岗;
5. 争议和风控:异常考勤、离职倾向、投诉分类、证据检索。
每一项都要写清:AI提供建议,还是直接作出决定;最终决定人是谁;员工能否申诉;系统输出是否会进入劳动合同、规章制度、工资或解除决定。
这四行字写不清,后面的权限设置和合规评估就没有落点。
第二件事:把“需要的数据”和“顺手拿到的数据”分开
简历、联系方式、学历和工作经历通常属于普通个人信息。健康、金融账户、生物识别、行踪轨迹等信息,属于法定敏感个人信息。企业不能因为系统“能够读取”,就默认这些数据都可以长期保存、交给供应商训练模型或用于其他管理目的。
《个人信息保护法》第六条要求,处理个人信息应当具有明确、合理的目的,并采取对个人权益影响最小的方式。处理敏感个人信息,还应当具有特定目的和充分必要性,并采取严格保护措施。
企业可以用“数据最小化四问”做第一轮筛查:
• 这项数据是否确实服务于当前HR场景;
• 不收集它,是否仍能完成同一项管理任务;
• 数据保存多久,谁需要访问;
• 是否会被用于最初告知之外的新模型、新评价或新决策。
例如,企业为了安排特殊岗位的职业健康保护,可能需要处理必要的健康信息;但这不等于所有HR人员都可以查看完整体检资料,更不等于可以把健康标签直接作为招聘淘汰条件。
第三件事:把权限从“系统默认开放”改成按岗位分层
真正难处理的不是一次模型报错,而是事后没人说得清:数据从哪里来,谁改过标签,谁调用过模型,谁看过健康或绩效信息,最后又是谁把建议写进了管理决定。
企业至少应当建立四层权限:
1. 数据录入权限:谁可以上传、修改和删除;
2. 模型调用权限:谁可以使用哪些场景和数据集;
3. 结果查看权限:谁能看到原始数据、模型结果和解释信息;
4. 决策确认权限:谁有权把AI建议变成员工管理决定。
向外部软件商、招聘平台或云服务商提供数据时,还要明确双方角色、处理目的、数据范围、安全措施、保存期限、删除返还和事件通知责任。即便签订了采购合同,企业作为个人信息处理者,仍需对数据处理活动的合法性负责。不能仅以采购合同的概括约定,就默认所有数据处理责任都已经转移。
第四件事:凡是会影响员工权益的自动化决策,都要保留人工复核
《个人信息保护法》第二十四条要求,利用个人信息进行自动化决策,应当保证决策的透明度和结果公平、公正,不得在交易条件等方面实行不合理的差别待遇。对仅通过自动化决策作出对个人权益有重大影响的决定,个人有权要求个人信息处理者予以说明,并有权拒绝个人信息处理者仅通过自动化决策的方式作出决定。
落到HR场景,至少有四个动作不能省:
• AI可以协助筛选,但不宜把模型分数直接等同于“不能录用”;
• AI可以提示绩效异常,但不能替代对事实、制度和员工陈述的核查;
• AI可以生成解除或调岗建议,但最终决定应由有权限、能承担责任的人作出;
• 如果模型对某类地区、年龄、性别、健康状况或其他群体产生持续不利影响,企业应当能够发现、解释和纠偏,避免构成就业歧视或不合理差别待遇。
企业还应当记录模型版本、数据来源、主要规则、人工复核结论和员工申诉结果。没有记录,就很难解释一次具体的筛选或绩效决定是怎样形成的。
第五件事:把AI规则纳入劳动制度和个人信息保护评估
如果AI系统参与制定或执行考勤、加班、绩效、劳动定额、奖惩、培训或解除相关规则,企业不能只把它当作技术项目。《劳动合同法》第四条要求,直接涉及劳动者切身利益的规章制度或重大事项,应履行讨论、协商和公示告知程序。
同时,《个人信息保护法》第五十五条规定,处理敏感个人信息、利用个人信息进行自动化决策、委托处理个人信息、向其他处理者提供或向境外提供个人信息等情形,应当事前进行个人信息保护影响评估并记录。
企业可以在AI项目上线前形成一份简明评估文件,至少回答:
• 项目的处理目的和数据范围是什么;
• 是否涉及敏感个人信息或自动化决策;
• 对员工招聘、收入、晋升、工作安排和离职可能产生什么影响;
• 系统供应商能否说明模型、权限和安全措施;
• 员工如何获知、申诉、更正和请求说明;
• 发生误判、泄露或越权访问时谁负责处置。
企业现在不必追求“最先进”,但必须先做到“可解释、可追溯”
上线前,项目负责人至少应拿着一份清单确认五件事:用在哪个场景、收哪些数据、谁能访问、谁做人工复核、决定如何留痕。五件事没有定下来,就不宜先把全量HR数据交给供应商。
尤其要避免三种做法:把未经核验的模型结果直接作为是否录用、纪律处分、调岗降薪或解除劳动合同的唯一依据;把所有HR数据一次性上传给供应商;把“系统这么算的”当成对员工和监管部门的最终解释。
真正发生争议时,企业要能在一页纸上还原四个事实:用了什么数据,依据什么规则,谁作了最后决定,员工有没有机会纠正错误。
风险边界
四部门“人工智能+人社”实施意见主要规范和推动人社行业领域的人工智能应用,本文关于企业HR数据、权限、自动化决策和制度程序的内容,是结合该政策方向与现行个人信息保护、劳动用工规则提出的企业预防性建议,不将政策本身直接表述为所有企业已经承担的新法定义务。具体系统部署、数据跨境、员工信息处理和劳动管理决定,仍需结合业务场景、数据流和属地规则核验。
公开依据与来源
• 人力资源社会保障部等四部门:关于加快推进“人工智能+人社”应用发展的实施意见
• 《中华人民共和国个人信息保护法》
• 《中华人民共和国劳动合同法》

地址|武汉市文化大道通达广场5层

同国律师事务所,是一家专注于企业法律服务的品牌律所。我们秉承“国法为基,服务为石”的核心宗旨,帮助企业应对法律挑战,助力企业健康发展、持续发展。
同国律所源于武汉,服务全国。我们汇聚了全国各地的法律优秀人才,凭借专业的法律背景和扎实的实务经验,能够为企业提供全方位的法律服务。无论企业的账款纠纷、合同纠纷、劳动纠纷、股权纠纷、知识产权纠纷、税务与合规、破产与重组,还是其他各类诉讼风险等,同国都能为您提供专业的支持和服务。

同国律所倾力打造“4大守护”的企业法律服务方案,会针对企业的行业背景、内部治理、业务模式和经营策略而定制。将传统的被动法律服务模式转变为主动、定制化的服务模式。结合线上线下的服务优势,始终确保企业权益受到妥善保护,从而大大降低企业所面临的法律风险。

自成立以来,同国律所每月为数千家企业提供法律服务,其中许多都是老客户的推荐。我们的客户反馈非常好,他们表示我们的服务让他们放心经营,同时还能提高企业效率和降低法律风险。选择同国律所,您将得到资深的法律团队支持,全方位的法律保障和优质的客户服务。
夜雨聆风