AI 面试合规红线:把同意权与复核权留在人手里
AI 面试从「尝鲜」变成「标配」,但绝大多数企业只问了「准不准」,没问「合不合法」。个保法把自动化决策单独拎出来,绑了三道红线——这不是建议,是义务。
核心结论
AI 面试不是法外之地。个保法第24条把自动化决策绑上三义务——透明度、结果公平、提供拒绝方式;第55条要求在自动化决策前做个人信息保护影响评估(PIPIA)。企业最常踩的红线,是把 AI 当提效工具,却没把人的同意权与复核权留在人手里。
2026 年,AI 初筛、AI 出题、AI 面试评分已经从大厂的实验田,变成中小公司的采购清单。但一个被普遍忽略的事实是:招聘场景里的自动化决策,是中国个人信息保护法律体系里被单独立法约束的高敏感动作。多数企业在上线时只做了「准不准」的验证,没做「合不合法」的审查。
这条红线的核心,不在「能不能用 AI」,而在「人是否还握有同意权与复核权」。下面把现行法下的硬义务拆开,再给一份 HR 能直接落地的清单。
个保法第24条:自动化决策的三道红线
《个人信息保护法》第24条是招聘 AI 的总纲。它规定:个人信息处理者利用个人信息进行自动化决策,应当保证决策的透明度和结果的公平、公正,不得对个人在交易条件上实行不合理的差别待遇;通过自动化决策方式进行信息推送、商业营销,应当同时提供不针对其个人特征的选项,或者向个人提供便捷的拒绝方式。
落到招聘,三条硬义务分别是:
- 透明度:AI 给候选人打的分、做的排序,候选人有权知道大致逻辑——不是要你开源模型,而是不能说「这是机器算的,解释不了」。
- 结果公平:不能因为模型「觉得」某类人匹配度高,就系统性压低另一类人的机会;差别待遇必须合理、可解释。
- 拒绝方式:必须给候选人一个「不被算法决定」的出口——人工复核入口,或 opt-out 替代路径。
职场硬通货的翻译是:算法不是挡箭牌。模型是你训的、数据是你要的、决策是你用的,结果不公平的责任就坐在你这边的椅子上。个保法第44条还明确了个人的知情权与决定权(含拒绝权),这和24条是一套组合拳。
第55条:你大概率漏做的 PIPIA
第24条管的是「怎么用」,第55条管的是「用之前」。它列举了应当事前进行个人信息保护影响评估(PIPIA)的情形,其中明确包含「利用个人信息进行自动化决策」。
要求两点:一是事前评估,二是处理记录至少保存三年。招聘场景的 PIPIA 至少要覆盖:
- 用了哪些个人信息——简历、视频、声纹、微表情?每一项的法律基础是什么?
- 对个人的影响——直接决定录用与否,还是仅作参考?
- 风险与防护——模型偏差如何监测、候选人权利如何实现?
最常见的误区,是把 AI 面试当成「内部工具」而不评估。错——只要用个人信息做自动化决策,PIPIA 就是硬前置,没有「内部用用」的豁免。
算法推荐管理规定:招聘也是「用工」场景
2022 年施行的《互联网信息服务算法推荐管理规定》把「算法影响劳动者」单独列出。第8条要求算法推荐服务提供者「保护劳动者合法权益」;第21条要求不得根据个人特征、习惯、偏好,对交易条件或用工等实行不合理限制或差别待遇;第17条明确用户可选择关闭算法推荐。
对 HR 的信号很直接:
- 如果招聘 AI 按性别、年龄、地域等做隐性排序,踩的就是第21条;
- 「给候选人关闭/绕过 AI 评估的入口」对应第17条——opt-out 不是善意,是义务;
- 算法不再是纯技术配置,而是劳动权益相关的合规对象。
生成式 AI 办法与欧盟 AI Act:两条外部边界
如果你们用大模型自动生成面试评语、拒信或能力总结,还要碰两条边界:
国内《生成式人工智能服务管理暂行办法》第10条要求不得生成煽动歧视的内容;第11条要求对生成内容进行标识。这意味着:机器生成的歧视性评语、未标识的 AI 拒信,都是雷点。
对外,欧盟 AI Act 将影响自然人就业(招聘、裁员、晋升)的系统列为「高风险」AI。该法案 2024 年生效,高风险义务——风险评估、数据治理、人类监督、透明度、技术文档——自 2026 年起逐步适用。对有欧洲业务或欧洲候选人的企业,招聘 AI 要满足的是高风险系统的合规门槛,而非内部自选标准。
这两条边界的共同指向:AI 招聘的合规,已经不只是一国个保法的题,而是跨境用工的题。
真实踩坑:被算法歧视反噬的公司
法律条文之外,公开案例把红线画得更具体:
- 亚马逊(2018):简历筛选模型因历史数据男性主导,自动给含「女性」相关词的内容降级,项目最终弃用。教训是——训练数据的历史偏见会被模型放大,而非消失。
- HireVue(2019–2021):面部表情与声纹分析持续受偏见、不透明质疑,2021 年停止面部分析。教训是——越「黑箱」的特征,越难证明公平。
- 纽约市 Local Law 140(2023 生效):AI 招聘工具须做第三方偏见审计并公示、通知候选人、提供备选方案。这是全球首个把「AI 招聘审计」写进地方法的例子。
- 伊利诺伊州 AI 视频面试法(2020 生效、2025 强化):使用 AI 分析视频面试须事先披露、取得候选人书面同意、限制信息共享。
这些案子的共性一句话总结:出问题不在「用了 AI」,而在「没给人留复核权、没做偏见审计、没说清楚」。
落地清单:七条 HR 可执行的合规动作
把上面的义务翻译成动作,最少七条:
- 做 PIPIA:上线任何招聘 AI 前,先完成个人信息保护影响评估并存档≥3 年。
- 留人工复核:AI 只做初筛或参考,最终录用决定必须有人类 reviewer 签字,且候选人可申请人工复核。
- 给 opt-out:向候选人明确提供「不接受 AI 评估」的替代路径(人工流程)。
- 偏见审计:对排序/打分模型做定期(至少年度)偏见审计,记录性别、年龄、地域等维度的差异。
- 透明告知:在招聘页与隐私政策说明「本流程使用 AI 进行初筛/评分」,讲清用途与范围。
- 数据最小化:只收与岗位能力直接相关的信息,不碰声纹、微表情等敏感且无必要的数据。
- 留痕可解释:保留每次 AI 评分的输入特征与权重说明,出问题能追到「为什么打这个分」。
红线不是要你不用 AI,而是要你把人的同意权和复核权留在人手里。AI 面试的正确姿势——模型做粗筛,人做终审;算法给参考,组织担责任。这也是 AI 面试边界 一文的核心判断:凡依赖隐性判断、情境权衡、伦理终审的环节,必须留在人这一侧。