核心结论
AI 在海外 HR 的落地顺序被很多公司搞反了,先买工具提效率,再补合规。但欧盟《人工智能法案》(Regulation EU 2024/1689)把招聘与甄选列入附件三高风险类别(第 4(a) 条),对部署者设风险管控、数据治理、技术文档、人类监督等义务,举证责任在雇主;GDPR 第 22 条约束仅基于自动化处理、对自然人产生重大影响的决定,招聘落入范围,需有意义的人工复核与数据保护影响评估;德国《企业宪法法》第 87 条第一款第 6 项赋予企业委员会对人事与数据监控措施的协同决定权,可实质挡住系统上线;数据跨境还触发属地存储与传输影响评估。结论:在欧盟用 AI 招聘前必须过三道监管关,合规是前置条件,效率是结果,顺序不能颠倒。
关键数据
- 欧盟《人工智能法案》(Regulation EU 2024/1689):附件三第 4(a) 条把招聘与甄选(含定向广告、候选筛选、资质评估、录用决定)无微量豁免地列入高风险类别;第三章对部署者设风险管控、数据治理、技术文档、人类监督、准确性与网络安全义务,举证责任在雇主;第 27 条要求对显著影响自然人的系统做基本权利影响评估(FRIA)。
- GDPR 第 22 条:仅基于自动化处理(含画像)且对自然人产生法律或类似重大影响的决定,数据主体有权不受其约束,须有有意义人工介入;招聘决定明确落入范围;第 35 条要求高风险处理前做数据保护影响评估(DPIA)。
- 德国《企业宪法法》第 87 条第一款第 6 项:引入用于监控员工绩效或行为的技术设备、或处理员工数据的措施,须经企业委员会协同决定(Mitbestimmung),未达成企业协议不得部署,使工会层面的否决权可实质挡住系统上线。
- 跨境 AI 训练类用工(2025):同比增长约 283%,涉及 7 万余名工作者、600 余家组织,把 AI 相关岗位的跨国雇佣与合规复杂度推上新高(EOR 市场数据)。
- 全球 EOR 市场(2026):规模约 59.7 亿美元,预计 2035 年达 104.5 亿美元,年复合增长率约 6.8%;头部 Deel 估值约 220 亿美元、服务 150 余国,说明 AI 驱动的跨境用工需求真实且在扩张。
招聘系统被列入高风险类别,意味着合规责任落在部署者身上,而不是把风险转嫁给软件供应商。
欧盟《人工智能法案》(Regulation EU 2024/1689)立法逻辑,附件三第 4(a) 条与第三章部署者义务
关于 AI 出海 HR,最常听到的动作是「给海外团队上一套智能招聘系统,把筛选速度提上去」。这恰恰是把因果说反了。工具是手段,合规是前提。在欧盟,招聘是法案点名的高风险系统;在德国,工会可以依据协同决定权挡住上线;数据跨境还要过传输评估。先用起来再说,等于在没有证据、没有本地协议、没有人工监督节点的前提下,把一批招聘决定交给系统,等监管介入时整改成本是重做而非修补。
把 AI 当成提效工具直接上线,组织就会在第一个新市场重复同一个错误:HR 把系统跑通了,合规缺口在监管第一次介入时才暴露。本文要做的,是把顺序从「先效率后合规」调回「先监管后效率」,再给可落地的四步框架。
一、AI 招聘为什么在欧盟触发高风险
欧盟《人工智能法案》(Regulation EU 2024/1689)最该被出海 HR 记住的一条,是附件三第 4(a) 条:招聘与甄选系统,包括发布定向招聘广告、筛选候选人、评估候选人资质、决定是否录用或与之订立雇佣关系,全部列入高风险类别,且无微量豁免。这意味着只要你在欧盟用 AI 做招聘任何一环,就触发第三章对高风险系统的全套义务。
这些义务落在部署者(也就是雇主)身上:建立风险管控体系、保证训练与验证数据治理、留存技术文档、设置有效人类监督、保障准确性与网络安全。关键在于举证责任的翻转。过去企业习惯说「系统供应商负责合规」,现在法案明确责任在部署者,你要能证明自己用了合规的系统、留了证据、设了人工监督。2026 年《数字综合简化法案》(Digital Omnibus)调整了部分高风险义务的生效时间表,但高风险类别的定性没有变,该过的证据关一关不少。
对出海企业的现实含义:在欧盟招人,AI 不是「提效工具」而是「受监管对象」。上线前要做基本权利影响评估(FRIA,第 27 条),要把人工监督写成硬节点,要能随时拿出训练数据治理的证明。把这一步当技术采购跳过,等于在没有证据的情况下签了一份无限责任的合规承诺书。
二、GDPR 第 22 条给自动化决定画的红线
《人工智能法案》管的是系统风险,GDPR 第 22 条管的是决定本身。它规定,仅基于自动化处理(含画像)的决定,若对数据主体产生法律或类似重大影响的,数据主体有权不受该决定约束,除非存在合法例外且已采取适当措施保障其权利,包括获得有意义的人工介入。招聘决定(进不进面试、录不录用)显然属于对自然人有重大影响的决定,因此落入第 22 条范围。
落地要求分两层。第一层是给候选人一个真实能干预的通道:自动拒信不能是无法申诉的终点,必须有人接、有人复核、有人负责。第二层是第 35 条要求在高风险处理前做数据保护影响评估(DPIA),把招聘系统的数据来源、偏差风险、缓解措施写清楚。这里有个反直觉的提醒:很多企业以为「最后由人签字」就算过了第 22 条,但监管看的是人工介入是否「有意义」,即人是否真的能推翻机器、是否拿到了可理解的理由。橡皮图章式签字不算。
判点:AI 招聘的合规底线,是让否决权真实存在,而不只是形式上存在。德勤 2026 全球人力资本趋势也指出,人机协作系统要把治理与员工信任前置,而非上线后补救。
三、德国企业委员会怎么挡住系统上线
德国《企业宪法法》(Betriebsverfassungsgesetz)第 87 条第一款第 6 项是出海企业最容易漏掉的一关。它规定,雇主在引入用于监控员工绩效或行为的技术设备、或对员工数据进行处理时,须经企业委员会(Betriebsrat)协同决定(Mitbestimmung),没有达成企业协议(Betriebsvereinbarung)不得部署。对 AI 招聘系统而言,这意味着它不是法务填张表就上线,而是要和工会谈妥数据采集范围、监控边界、异议通道,签成协议。
把这一步漏掉,系统上线当天就可能被叫停,而且原因不是技术故障,是治理缺位。这对习惯「总部一声令下、全球同步上线」的中国出海企业尤其不友好:在德国,同步上线这句话在法理上不成立,本地工会有法定否决权。德国这道关说明本地法理可以把「总部能不能推系统」从内部效率议题变成法律议题,出海合规必须把它写进上线清单最前排。
判点:协同决定权是治理模式里最硬的一根桩。它把总部意志和本地法理的冲突,从效率讨论升级为法律要件,漏掉它,再好的工具也上不了线。
四、数据跨境与本地存储的隐性成本
坑在属地存储与跨境传输两道关。候选人简历、面试评估、性格与能力画像都是个人数据,欧盟适用 GDPR 的传输影响评估,非欧盟总部若要调阅需有充分性认定或标准合同条款,且本地常要求敏感数据属地存储。很多出海企业把全球招聘系统设在总部云端,默认数据回传,结果在欧盟触发传输合规审查。
更隐蔽的是,AI 模型的训练数据若混入了欧盟候选人数据,模型本身也成了受监管对象,跨境调用都要过合规。数据跨境不是 IT 配置,是合规架构。把招聘系统往总部一挂、数据往回一拉,看起来省事,实则把整个欧盟招聘流程变成了一个需要逐项举证的受监管链路。对出海 HR 来说,数据驻地与传输路径要先于模型选型被设计出来。
五、效率叙事怎么反过来害了出海 HR
效率叙事最大的危险,是它把一个需要前置裁决的治理问题,包装成了一个可以后置修补的技术问题。供应商的演示永远在讲「筛选快了多少倍、误漏多少」,但从不讲「在德国上线前要不要和工会签协议、在欧盟要不要做 FRIA、数据要不要属地存」。等到监管或工会介入,组织已经用不合规的系统做了成千上万次决定,整改是重做不是修补。
世界经济论坛《2025 未来就业报告》也指出,生成式 AI 正在重塑招聘与甄选,企业需在采用自动化决策的同时建立人工监督机制,避免把关键人事决定完全交给系统。把效率叙事摆在第一位,本质是让销售话术替治理决策拍板。出海 HR 要做的,是把「这个决定能不能自动化」和「谁来监督、数据怎么存」变成上线前的硬门槛,而不是上线后的复盘项。
六、把合规前置的实施顺序
四步。第一,划禁区:哪些招聘环节一律不许纯自动化(录用决定、重大影响筛选),写进全球红线。第二,过本地关:欧盟做 FRIA、德国签企业委员会协议、数据跨境做传输评估,逐国把否决权前置。第三,设人工监督硬节点:让否决权真实存在,不只是签字形式,记录可追溯。第四,留证据闭环:技术文档、数据治理证明、异议通道日志随每次上线归档,让举证责任随时可交。
做到这四步,再引入工具提效率,效率才不会被一次监管叫停清零。落到第一性原理:组织是信息传递网络与利益分配网络,AI 出海 HR 的本质是在这两张网络上重新分配决策权(谁能自动化决定)、举证权(谁证明合规)、否决权(本地法理能否挡)。把这三权设计清楚,工具才是在帮组织,而不是在给组织埋雷。
最后一句话收口:AI 出海 HR 要先过监管,再过效率。顺序反了,省下的那点时间,会在监管第一次介入时连本带利还回去。
参考信源
- 【附件三第 4(a) 条将招聘与甄选无微量豁免列入高风险;第三章对部署者设风险管控、数据治理、技术文档、人类监督、准确性与网络安全义务;第 25 至 27 条明确部署者责任、第 27 条要求 FRIA】:欧盟《人工智能法案》(Regulation (EU) 2024/1689),artificialintelligenceact.eu。
- 【第 22 条约束仅基于自动化处理且对自然人产生重大影响的决定,需有意义人工介入;第 35 条要求高风险处理前做 DPIA】:欧盟《通用数据保护条例》(GDPR),gdpr-info.eu/art-22-gdpr。
- 【第 87 条第一款第 6 项将引入监控员工绩效或行为的技术设备、处理员工数据列为须经企业委员会协同决定事项,未达成企业协议不得部署】:德国《企业宪法法》(Betriebsverfassungsgesetz),gesetze-im-internet.de/betrvg/__87。
- 【AI 时代从管控员工转向设计人机协作系统,强调治理、人机边界与员工信任前置而非上线后补救】:德勤《2026 全球人力资本趋势》(Global Human Capital Trends 2026),deloitte.com。
- 【生成式 AI 重塑招聘与甄选,企业需采用自动化决策的同时建立人工监督与技能再培训机制】:世界经济论坛《2025 未来就业报告》(Future of Jobs Report 2025),weforum.org。