AI筛简历、算法排班:就业歧视与用工算法合规的三个实务判断
结论摘要
简历自动筛选、视频面试自动评分、算法派单与自动排班,上线时往往只被当成效率工具,出了争议才发现它同时踩在三条规则线上。拒绝录用由系统自动触发,歧视责任还在用人单位吗?把候选人简历和面试视频喂给模型,除了“别歧视”还要履行哪些程序义务?平台按算法排班、按算法定报酬,违反了会承担什么后果?本文拆开三个最容易判错的实务场景,比较不同处置路径的代价,并给出律师视角的落地动作。
📑 文章目录15 节
引言:当"系统判定不合适"成为招聘的标准动作
先说一个已经不新鲜的场景。一家中型互联网公司为了压降招聘成本,采购了一套简历自动筛选系统:候选人简历结构化之后由模型按岗位画像打分,分数低于阈值的自动进"人才库",不再进入面试流程。上线三个月后,公司收到律师函——一位候选人在两个岗位上都疑似被"秒拒",而他判断真正起作用的是简历里的户籍地、婚育状态和出生年月。技术团队复盘时才发现,训练模型用的历史录用数据本身就带着过去几年的偏好,系统只是把这些偏好学得更彻底了一些。
这类事情的麻烦之处在于:出问题的不是一个可以随手改掉的字段,而是整套决策方式。企业习惯把它当成效率工具,法务往往只在采购合同上签个字;可一旦算法把不该看的因素纳入判断,或者直接用自动化方式作出拒绝录用、减少派单、降低排班这类影响个人权益的决定,讨论的性质就变了——它同时落在就业歧视的认定、个人信息的处理规则,以及算法本身的治理义务这三条线上。
本文不铺行业趋势,只处理三个具体问题:用AI筛简历筛出了歧视,责任落在谁头上;把简历和面试视频交给模型,除了"别歧视"还有哪些程序义务;算法排班"系统说不"的时候,企业到底该听算法的,还是听法律的。
一、用AI筛简历出了歧视,责任还是用人单位的
规则:判断标准不在"是不是算法",而在"凭什么区别对待"
平等的就业机会是一项法定权利。《中华人民共和国就业促进法》第三条第二款规定,劳动者就业,不因民族、种族、性别、宗教信仰等不同而受歧视;第二十六条进一步明确,用人单位招用人员、职业中介机构从事职业中介活动,应当向劳动者提供平等的就业机会和公平的就业条件,不得实施就业歧视。第六十二条给出了一条直接通道:违反本法规定实施就业歧视的,劳动者可以向人民法院提起诉讼。这部法律自2008年1月1日起施行,2015年经过修正。
这套条文里最难处理的,是那条以"等"字收尾的开放列举。最高人民法院指导案例185号(闫佳琳诉浙江喜来登度假村有限公司平等就业权纠纷案,最高人民法院审判委员会讨论通过,2022年7月4日发布)把判断方法讲得很清楚:关键要看用人单位是根据劳动者的专业、学历、工作经验、工作技能以及职业资格等与"工作内在要求"密切相关的"自获因素"进行选择,还是基于性别、户籍、身份、地域、年龄、外貌、民族、种族、宗教等与"工作内在要求"没有必然联系的"先赋因素"进行选择,后者构成法律禁止的不合理就业歧视。该案中,用人单位两次以"河南人"为由拒绝录用,杭州互联网法院于2019年11月26日作出(2019)浙0192民初6405号民事判决,判令赔偿精神抚慰金及合理维权费用共计10000元并公开赔礼道歉;杭州市中级人民法院于2020年5月15日以(2020)浙01民终736号民事判决驳回上诉、维持原判。判决还指出,侵害平等就业权在民法领域侵害的是一般人格权的核心内容——人格尊严,劳动者可以提起民事诉讼寻求救济。
把这条标准搬到算法上,结论并不复杂:无论拒绝录用是招聘经理拍板还是系统按打分自动触发,只要区别对待的依据落在那些"先赋因素"上,歧视就已经成立。算法不会因为"是它自己学的"而免责。
招聘平台这一侧的义务是另一层。人力资源和社会保障部令第44号公布的《网络招聘服务管理规定》(2021年3月1日起施行)第十七条要求,从事网络招聘服务的人力资源服务机构应当建立完备的网络招聘信息管理制度,依法对用人单位所提供材料的真实性、合法性进行审查,审查内容包括招聘简章、营业执照或批准设立文件、经办人员身份证明与委托证明。换句话说,平台不是纯粹的信息通道,"审什么、怎么审"是它的法定义务。
风险:三个最容易踩空的点
第一个坑,是把歧视责任理解成"技术供应商的事"。企业常以"系统是第三方提供的"作抗辩。但从规则链条看,作出招用决定的始终是用人单位,供应商提供的是工具。真正的分界线不在"谁写了模型",而在"谁决定把什么因素放进判断、谁审核了输出结果、谁在收到异议后有没有纠正"。这几个动作都在企业手里,也正是争议中首先被固定的证据。
第二个坑,是把"统计相关"当成"法律正当"。技术团队常为某个特征辩护:这个字段和离职率相关。可司法审查的不是统计相关性,而是该因素与岗位内在要求有没有必然联系。年龄、性别、婚育、地域、健康状况这类字段,即使在数据上"有效",也很难通过正当性检验。指导案例185号的表述更直接:用人单位要证明区分标准具有合理性,需要客观有效的证据支撑,而地域要素与岗位之间"必然的内在关联",并不能靠常识推定。
第三个坑,是决策痕迹缺失。185号案能够成立,很大程度上依赖一份公证书记载——招聘平台后台显示,两个岗位分别在查看简历后的一分钟内给出"不合适原因:河南人"。而企业在算法筛选场景里,往往既不留特征清单,也不留决策日志,模型版本一升级旧数据就被覆盖。真到了争议阶段,举证不能的后果通常由企业承担。
实务建议
动作可以拆成三步。其一,在采购或自建环节就建立"特征准入清单":明确哪些字段可以进入筛选逻辑、哪些字段一律不得用于判断,并把它写进需求文档与验收标准,而不是停留在口头共识。其二,保留可解释的决策痕迹:至少保存进入筛选的字段范围、模型版本、阈值设置与批量决策结果;岗位拒录的通知里给出基于岗位要求的实质理由,而不是一句"系统判定不合适"。其三,把歧视风险写进供应商合同:要求对方承诺其模型不基于禁止性因素作出差异化判断,并约定发生争议时的配合调查、数据提供与责任分担。
二、把简历和面试视频交给模型,要履行的不只是"别歧视"
规则:几条义务不能混着用
招聘场景里最常见的数据有两类:一类是简历里的身份、教育、工作经历;另一类更敏感——视频面试环节采集的人脸、声纹、情绪与微表情数据。《中华人民共和国个人信息保护法》第二十八条把生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息列为敏感个人信息,第二十九条要求处理敏感个人信息应当取得个人的单独同意。把人脸、声纹分析做进面试评分,走的就是这条线。
第二十四条则针对自动化决策本身,设了三层要求:利用个人信息进行自动化决策,应当保证决策的透明度和结果公平、公正,不得对个人在交易价格等交易条件上实行不合理的差别待遇;通过自动化决策方式进行信息推送、商业营销,应当同时提供不针对其个人特征的选项,或者提供便捷的拒绝方式;通过自动化决策方式作出对个人权益有重大影响的决定,个人有权要求处理者予以说明,并有权拒绝处理者仅通过自动化决策的方式作出决定。
这里有一个容易被误读的地方。第二十四条第一款禁止的"不合理差别待遇",落点在"交易价格等交易条件"上,它主要管的是消费场景的价格歧视,不能直接当成招聘歧视的裁判依据。招聘环节的歧视认定,仍然要回到就业促进法与平等就业权的路径上去。把两部法律的条文混着用,看似火力更足,实际容易被对方一句话拆掉论证链条。
还有两组程序义务是很多企业完全没做的。第一组是第五十五条:处理敏感个人信息、利用个人信息进行自动化决策、委托处理或向其他处理者提供个人信息、向境外提供个人信息,以及其他对个人权益有重大影响的处理活动,都应当事前进行个人信息保护影响评估,并对处理情况进行记录。第二组是第五十六条:评估要覆盖处理目的是否合法正当必要、对个人权益的影响与安全风险、保护措施是否合法有效并与风险程度相适应三个方面,评估报告和处理情况记录至少保存三年。此外,第五十一条要求处理者采取加密、去标识化等安全技术措施,并合理确定操作权限。
还有一个常被忽略的平衡点。第十三条第一款第二项规定,为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需,可以不经同意处理个人信息。这给了企业用工管理一定空间,但边界是"所必需",而且它并不免除第二十四条的程序要求,更不能替代第二十九条对敏感个人信息的单独同意。
风险:最容易出问题的不是数据本身,而是"没有路径"
最常见的错误是把"同意"当成万能钥匙:在招聘页面放一段隐私政策,让候选人点一下继续,就认为所有处理都获得授权。问题在于,单独同意要求的是就特定处理活动单独作出的、充分知情前提下的自愿明确表示,一揽子勾选很难满足这个标准;而候选人处于求职的弱势位置,同意的自愿性本身也会被审视。
第二类风险是"没有拒绝和说明的入口"。自动化评估直接给出拒录结论,候选人既不知道有没有人工复核,也找不到要求说明的渠道。这属于程序义务的落空,而不是实体判断的对错。
第三类风险是影响评估缺位。很多企业把PIPIA理解成上线前走一遍的文档,做完即归档;但规则要求的是评估内容对得上、记录可追溯、至少保存三年。一旦被监管抽查或进入诉讼,拿不出评估记录,前面所有的合规叙述都很难站住。
实务建议
第一,把"是否属于敏感个人信息"做成招聘流程的前置判断。凡是涉及人脸、声纹、健康、身份证件影像的环节,先解决单独同意,再谈模型。第二,给自动化评估补上人工复核通道:对拟作出拒录、降级、淘汰这类决定的,设置人工复核节点,并向候选人提供要求说明与拒绝完全自动化决定的入口;这不只是合规成本,也是减少误判的现实需要。第三,把影响评估从"一次性文档"改成"随产品迭代更新"的活文件,评估结论、处理记录、模型版本三者对得上,并按三年起的期限保存。第四,在供应商协议里划清委托处理关系,明确处理目的、期限、方式、信息种类和保护措施,并保留对受托方处理活动的监督权。
三、算法排班与"系统说不":平台用工算法要面对的另一套规则
规则:算法推荐规定里有一条专门写给劳动者的条款
《互联网信息服务算法推荐管理规定》(国家互联网信息办公室、工业和信息化部、公安部、国家市场监督管理总局令第9号,自2022年3月1日起施行)在用户权益保护一章里,设了一条针对性很强的规定。第二十条明确:算法推荐服务提供者向劳动者提供工作调度服务的,应当保护劳动者取得劳动报酬、休息休假等合法权益,建立完善平台订单分配、报酬构成及支付、工作时间、奖惩等相关算法。第二十一条则延续第二十四条的思路,要求向消费者销售商品或者提供服务的,不得根据消费者的偏好、交易习惯等特征,利用算法在交易价格等交易条件上实施不合理的差别待遇。
该规定第二条把适用对象界定为应用"生成合成类、个性化推送类、排序精选类、检索过滤类、调度决策类"算法技术提供互联网信息服务,其中"调度决策类"正是派单与排班所在的位置。第二十四条要求,具有舆论属性或者社会动员能力的算法推荐服务提供者,应当在提供服务之日起十个工作日内通过互联网信息服务算法备案系统履行备案手续;第二十六条要求完成备案的,在其对外提供服务的网站、应用程序等的显著位置标明备案编号并提供公示信息链接。第十七条还要求向用户提供不针对其个人特征的选项,或者提供便捷的关闭算法推荐服务的选项。
这里需要特别说清法律责任的分层,因为很容易被说得过头。第三十一条列举了违反第七条、第八条、第九条第一款、第十条、第十四条、第十六条、第十七条、第二十二条、第二十四条、第二十六条的后果:法律、行政法规有规定的依照其规定,没有规定的由网信、电信、公安、市场监管等部门给予警告、通报批评、责令限期改正,拒不改正或者情节严重的,责令暂停信息更新并处一万元以上十万元以下罚款。而违反第二十条(也就是那条写给劳动者的工作调度条款)的,落在第三十二条里——由有关部门按照有关法律、行政法规和部门规章的规定予以处理,并没有直接设定罚款区间。这意味着平台在排班、派单、报酬算法上的责任,最终仍要回到工时、报酬、休息休假这些既有规则中去评价,算法只是把它放大了。
风险:把"算法自治"当成挡箭牌
第一个风险是把排班规则当成纯粹的商业自由。算法怎么派单、怎么定价、怎么奖惩,看似是平台自己的事;但第二十条恰恰表明,凡是涉及劳动者报酬与休息休假的算法安排,都已经进入监管视野,而且要求"建立完善"相关算法,意味着不能是黑箱式的临时规则。
第二个风险是改了算法不留痕。订单分配、报酬构成、奖惩规则一旦调整,如果既没有变更记录,也没有向劳动者公示和解释的途径,争议发生时平台几乎无法证明自己"保护了"合法权益。
第三个风险是忽视备案与公示。对具有舆论属性或社会动员能力、且提供工作调度服务的平台来说,备案和公示编号不是形式要求,而是第三十一条明确对应的罚则入口。
实务建议
一是把调度算法从"技术参数"提升为"制度文件":订单分配、报酬构成、工时统计、奖惩规则应当有书面版本,重大调整走内部审批并留存版本记录。二是补齐公示与告知:备案编号、公示链接、算法基本原理与主要运行机制,应当能在显著位置被用户看到。三是给一线劳动者留出申诉通道,明确处理流程与反馈时限;第二十二条对申诉与投诉举报入口有明确要求。四是把"系统说不"的场合做成可复核:涉及减少派单、降低等级、扣减报酬这类不利处理,应当能说明依据并接受复核,而不是以"系统判定"作为终点。
四、给企业的落地动作:把三条规则线拧成一张表
把前面三节压缩成可执行的清单,大致是这样几件事。
第一,先划分场景,再谈合规。招聘筛选、面试评估、录用决定、日常排班、报酬计算,各自对应的规则并不相同;用一套模板覆盖全部场景,往往是每个场景都没做到位。律师介入时最有价值的一步,是帮企业把这些场景逐一区分开,标出每个场景里"使用的是哪类个人信息、作出的是哪类决定"。
第二,把"不得使用的因素"和"必须保留的记录"同时固定下来。前者对应歧视风险,后者对应举证能力。这两件事在项目立项阶段做成本最低,等到争议发生再补,通常已经来不及。
第三,程序义务单独排期。个人信息保护影响评估、单独同意的获取方式、人工复核与拒绝完全自动化决定的入口、算法备案与公示,这些都不是产品上线后可以顺手补的动作;它们有明确的时间要求,也有明确的保存期限要求。
第四,把供应商拉进责任链,但不要指望转移责任。委托处理关系可以在合同里划清,技术缺陷的责任可以约定分担,但"谁是作出招用与用工决定的用人单位"这一点换不掉。
第五,对已经上线的系统做一次回溯检查。重点看三处:训练数据里有没有带偏见的字段,输出结果有没有被抽查过歧视指标,历史决策记录还在不在。这三处检查的结果,直接决定了一旦被投诉,企业是能拿出证据,还是只能被动应对。
结语
招聘与用工引入算法,本身不是问题;问题是很多企业只把算法当成效率工具,忘了它同时在做三件事——代替人作出判断、处理个人信息、并持续影响一批人的就业机会和劳动条件。歧视的认定看的是"凭什么区别对待",跟决定是人下的还是机器下的无关;个人信息的规则要求事前评估、单独同意和可拒绝的通道;而调度类算法一旦牵动报酬与休息休假,就已经落在专门条款的射程之内,只是最终的后果要回到劳动领域的既有规则里去结算。真正决定风险高低的,通常不是模型有多复杂,而是立项时字段清单写没写、上线前评估做没做、出事时记录还在不在。
如果贵公司正在引入简历筛选、面试评分或排班派单类系统,或者已经收到来自候选人或劳动者的歧视投诉,建议在推进下一步之前,先把场景清单、数据清单和程序义务清单一起过一遍。
招聘算法、用工个人信息处理、平等就业权争议需要系统性梳理?预约测绘,帮你把规则落到流程、文件与合同上。
免责声明
本文内容仅供参考,不构成正式法律意见;法律法规适用存在个案差异,具体案件请结合实际情况咨询执业律师。
相关服务推荐
相关内容
AI换脸与拟声,边界到底在哪——深度合成时代人格权与标识义务的三个实务判断
用离职主播的旧录音训练出一个音色几乎一致的AI声音,再配上旧视频做带货短片投放——这类操作在法律上早已不是灰色地带。民法典把声音的保护纳入参照肖像权的轨道,北京互联网法院的首例AI生成声音案划出了可识别性的判断线,《互联网信息服务深度合成管理规定》与《人工智能生成合成内容标识办法》则把标识义务分别压给了生成方、传播平台和使用者。本文从企业采购第三方TTS与数字人产品的真实场景切入,拆开三个最容易判错的问题:合成出来的声音和脸还算不算本人的、生成出来到底该由谁标、以及出事之后责任怎么在生成方、技术支持方和平台之间分,并比较几条处置路径的代价。
《网络数据安全管理条例》施行之后,企业的数据义务落到哪一步——六个必须先自查的动作
《网络数据安全管理条例》自2025年1月1日起施行已近两年,加上2025年10月修正、2026年1月1日施行的《网络安全法》,数据安全的责任被压到了具体岗位和具体文件上。本文按六个自查动作拆解企业真正需要落地的东西:主体定位、制度与预案、委托与提供的合同接口、个人信息规则与合规审计、1000万人与重要数据的加码义务、自动化采集与生成式AI等特殊身份,并说明罚则结构与整改窗口。
员工签了字,公司就真的可以刷脸考勤、查背景、装监控吗——用工场景个人信息处理的三个实务边界
人脸考勤、入职背景调查、办公区监控,这三件在很多公司属于日常操作的事,在2025年6月《人脸识别技术应用安全管理办法》施行之后,法律性质发生了变化。很多企业把它们放在"人力资源管理所必需"这一条里一揽子解决,但真正决定合法与否的,是另外两个被忽略的前提。本文拆解三个最容易出问题的场景,并给出可以直接落到制度和流程里的做法。