招聘AI被欧盟定为高风险:合规可以延期,举证责任不能?欧盟《AI法案》把招聘场景的AI系统列入高风险。Digital Omnibus 拟将 Annex III 义务的截止日从 2026 年 8 月 2 日推到 2027 年 12 月 2 日,延 16 个月。但延的是技术合规的截止日,不是责任归属:法案把义务压在部署方也就是雇主身上,不是供应商。多数HR把这件事当成采购问题,这是真正的缺口。

高风险不是一个评价,是一个触发条件

Annex III 第 4 点把「就业、劳动者管理、自雇准入」写进了高风险目录。触发它的不是技术有多先进,而是系统做了什么动作:投放定向招聘广告、解析并过滤求职申请、在面试或测试中评估候选人。

只要系统对候选人排序、打分或匹配,就构成对自然人的画像。Article 6(3) 那条豁免通道在这种情况下基本关闭。一个只把字段抽进表单的解析器或许还能豁免,一旦它开始给候选人排序,就不行了。

判断依据在系统做了什么,不在供应商怎么宣传。很多企业在采购时听到「我们不是高风险」就放心了,这句话本身不构成任何法律判断。

被推迟的只是其中一段

2026 年 5 月 7 日,欧盟理事会、议会与委员会就 Digital Omnibus 达成临时协议,拟将 Annex III 独立高风险系统的合规截止日从 2026 年 8 月 2 日推到 2027 年 12 月 2 日,延 16 个月。

这是政治共识,不是已生效的法律,仍需议会与理事会正式通过。若在 2026 年 8 月 2 日前未完成正式通过,原截止日仍然适用。把它当成既成事实去做减法,风险由企业自己承担。

而且延期的范围很窄。Article 5 的禁止条款已于 2025 年 2 月生效,工作场所的情绪识别、以及用生物特征推断敏感属性这两类,现在就是违法的,与 Omnibus 的时间表无关。Article 50 的透明度义务与通用AI模型的义务,仍按 2026 年 8 月 2 日走。

把这次延期理解成普遍宽限,本身就是一种合规风险。

责任落在部署方,也就是你

法案区分 provider 与 deployer。用AI筛简历的企业是 deployer,Article 26 的六项义务指向 deployer,罚则最高可达 1500 万欧元或全球年营业额的 3%。

这意味着供应商合规不等于你合规。绝大多数HR团队把这件事当成采购时的一栏勾选,这正是责任分配的错位:法律要的是你自己能举证,不是你的供应商能举证。

六项义务翻译成HR能执行的动作

按说明书用。如果供应商声明工具适用于筛选软件工程师,你拿去筛市场岗,就超出了预期用途,责任向你转移。把说明书要来并留档。

指定有否决权的人。Article 26(1) 要求人工监督,这个人要有权限也有能力理解输出,能暂停、推翻、拒绝采纳看起来不对的结果。系统里勾一个「HR已复核」不算监督,那只是留痕。

持续监测。重点不是模型漂移的技术指标,是歧视性输出。比如系统持续给产假后回归的女性、或非西方姓名的候选人打低分。按季度把短名单的人口结构对照申请池,是可信的起点。

存日志。至少保留 6 个月。现在就去问你的ATS供应商给不给决策日志,不给就把这条写进续约合同。

告知。Article 26(7) 要求在使用前告知员工代表与受影响员工,这个义务先于部署发生。放在招聘确认邮件或招聘页的一段话里就够了,但它不能在部署之后再补。

有风险就停用。发现严重风险要停止使用并通知成员国主管机关。

被拒绝的候选人可以问「为什么」

Article 86 给了受影响的人一项权利:要求对AI在决策中扮演的角色作出清晰、有意义的解释。招聘属于 Annex III 第 4 点,在覆盖范围内。

关键在「针对该候选人的申请」,不是泛泛描述工具怎么工作。交一份模型卡给不出这个答案,且义务在雇主身上,不在供应商身上。

现在就该让供应商提供一段非技术人员能懂的输入与权重说明,并给HR团队写一页内部应答脚本。参照GDPR主体访问请求的 30 天基准,是务实的做法。

真正难的不是文档,是数据治理

文档可以外包给顾问,偏见测试不行。Article 26 要求确保系统按预期运行且不产生歧视性结果,落到动作上就是定期的差异分析。

实操上:按季度导出决策输出,在合法持有的范围内对照人口统计或代理指标,计算各组的通过率或分数分布,差异超过 4 个百分点就标记复核。

这 4 个百分点的阈值不在法案条文里,它沿用EEOC「五分之四规则」在就业歧视分析中的长期实践。

文档是给监管看的,差异分析是给你自己看的。后者决定前者的可信度。

事实与数据来源

  • 欧盟《AI法案》Annex III 第 4 点将就业、劳动者管理与自雇准入列为高风险:EU AI Act Annex III
  • Digital Omnibus 于 2026 年 5 月 7 日达成临时协议,拟将 Annex III 义务从 2026 年 8 月 2 日推迟至 2027 年 12 月 2 日,尚待正式通过:Latham & Watkins、Pinsent Masons、Gibson Dunn 公开报道
  • Article 5 禁止条款(含工作场所情绪识别)已于 2025 年 2 月生效:EU AI Act Article 5
  • Article 50 透明度义务自 2026 年 8 月 2 日起适用:EU AI Act Article 50
  • Article 26 部署方义务含按说明使用、人工监督、运行监测、日志至少保存 6 个月、使用前告知、发现风险即停用:EU AI Act Article 26
  • 罚则最高 1500 万欧元或全球年营业额 3%:EU AI Act Article 99
  • Article 86 赋予受高风险AI决策影响者获取清晰有意义解释的权利:EU AI Act Article 86
  • Article 6(3) 豁免在系统对自然人进行画像时不适用:EU AI Act Article 6(3)
  • 4 个百分点差异阈值非法案条文,沿用EEOC五分之四规则的就业歧视分析实践:EEOC 公开指南实践