コンプライアンス · July 18, 2026 · 約9分
コンプライアンス最優先の採用AI:LL144とEU AI法
コンプライアンス最優先の採用AIは、ニューヨーク市Local Law 144とEU AI法を法務の後回し事項ではなく設計要件として扱います。監査人が信頼する評価記録の構築方法を解説します。
目次
規制対象の企業で採用を運営している、あるいはそうした企業が使うツールを開発しているなら、規制当局はあなたのソフトウェアが何であるかをすでに決めています——高リスクです。ニューヨーク市Local Law 144は自動雇用判断ツールにバイアス監査を義務づけ、EU AI法は雇用関連AIを高リスクカテゴリーである附属書III(Annex III)に位置づけ、文書化、人間による監督、ログ記録、透明性に関する義務を課しています。コンプライアンス最優先の採用AIは、タレントリーダーとプロダクトチームがいま共有しているシンプルな問いへの答えです。その規制を法務部門の問題として扱うのか、それとも設計の基準にできるエンジニアリング仕様として扱うのか?後者の立場を取るAI-nativeスキルアセスメントプラットフォームは、監査人が求める証拠を通常運用の副産物として生成します。本稿は、自動化された判断に責任を持たなければならない採用マネージャー、タレントリーダー、創業者——そして誰かに求められる前に記録を存在させておきたい人——のために書かれています。
本記事は、コンプライアンスの概念がアセスメントツールにどう対応するかについての一般的な情報であり、法的助言ではありません。雇用法およびデータ保護法は法域によって異なり、時間とともに変化します。ここで説明したいかなる制度についても、自社の採用に適用する前に必ず資格を持つ弁護士にご相談ください。
採用AIが応用AIの中で最も規制される領域である理由
多くのAIアプリケーションは、ルールがまだ形成途上のグレーゾーンにあります。採用は違います。雇用に関する判断は何十年も前から規制されており、立法者はその監視を、判断を下し、あるいは形づくるソフトウェアへと素早く拡張してきました。リスクの非対称性は明らかです。レコメンドエンジンが推測を誤ってもクリック一つの損失で済みますが、特定の保護対象グループを静かに不利に扱うアセスメントは、誰かの仕事を奪い、雇用主を法的責任にさらします。だからこそ最新の法律は採用AIをデフォルトで高リスクとして扱うのであり、コンプライアンス最優先の姿勢は用心のための用心ではなく、執行の向かう先を見据えた合理的な対応なのです。
いま最も重要な規制は3つあり、それらは矛盾するというより重なり合っています。ニューヨーク市Local Law 144は自動雇用判断ツールのバイアス監査を規律します。EU AI法は、採用を含む高リスクシステムに対する横断的な義務を定めます。GDPRは候補者データの処理と消去を規律します。3つを合わせて読むと、一つの共通した期待が浮かび上がります。プロセスを示すこと、人間が責任を持ち続けること、そして本人が自分について決定された内容を確認し訂正できるようにすることです。この収束は、アセスメントソフトウェアを作る側・買う側にとって朗報です。3つの動く標的を追いかけるのではなく、各制度が異なる角度から近似している一つの永続的な基準に向けて構築すればよいからです。
ニューヨーク市Local Law 144:バイアス監査の対象はあなたの利用状況
Local Law 144は、ニューヨーク市で候補者のスクリーニングに使われる自動雇用判断ツールについて、使用前のバイアス監査、結果概要の公開、候補者への通知を義務づけています。アセスメントソフトウェアを購入する人にとって重要なニュアンスはここです。監査は、ベンダーの製品を抽象的に評価するのではなく、独立した監査人が貴社自身の利用状況に対して実施します。ベンダーがコンプライアンス証明書を渡すことはできません。ベンダーにできるのは、監査が依拠する記録——何が評価され、結果がどう分布したかについての説明可能で防御できる記述——を生成して、監査を実行可能にすることです。
この違いは、プラットフォームに何を求めるべきかを変えます。求めるべきは準拠の主張ではなく、監査人に渡せる証拠です。ニューヨークのポジションで採用を行うなら、ニューヨーク市Local Law 144の専用ガイドが通知と公開の仕組みをより詳しく扱っており、統計的公平性というより広いテーマは4/5ルールの記事で取り上げています。
EU AI法:附属書IIIが採用を高リスクにする
EU AI法は、採用および雇用判断に使われるAIを附属書III(Annex III)に基づき高リスクに分類します。高リスク指定は禁止ではなく、一連の義務です。プロバイダーとデプロイヤーには、リスク管理と技術文書の維持、意味のある人間による監督の確保、判断を追跡できるログの保持、影響を受ける人々への透明性が求められます。アセスメントプラットフォームにとって、これらの義務の一つひとつは、ファイルされて忘れられるポリシーPDFではなく、具体的な製品の挙動に対応します。
人間による監督は、最も形骸化しやすい条項です。ゴム印のような承認ステップでは誰も満足させられません。本物の監督とは、レビュアーがシステムの生成物を確認し、変更でき、その変更が理由とともに記録されることを意味します。承認・編集・却下のアクションをログに残すリクルーターのレビューキューが単なるワークフローの利便性以上のものであるのは、このためです——それは同法が想定するヒューマン・イン・ザ・ループを、証拠として記録したものなのです。EU AI法と採用のガイドでは、デプロイヤーの義務を詳しく解説しています。
GDPR:監査証跡を破壊しない消去
GDPRはこれらすべての土台となるデータを規律します。候補者は評価されることに同意し、第17条に基づき個人データの消去を求める権利を保持します。消去の素朴な実装——すべてを削除する——は、他の制度が求める透明性そのものを静かに損ないます。判断が公正であったという記録まで破壊してしまうからです。コンプライアンス最優先の答えは、2つの関心事を分離します。請求に応じて候補者の個人コンテンツは消去しつつ、匿名化されたインテグリティハッシュを保持して監査証跡を存続させるのです。削除請求によって、適法に行動した証拠まで消せてしまってはなりません。
同意もまた、単一のチェックボックスではありません。データ処理への同意と監督(プロクタリング)への同意は異なる事柄を対象としており、別々に記録されるべきです。そうすれば、評価には同意するが監督は辞退する候補者についても、一貫した誠実な記録が残ります。候補者のデータ権利の全体像は、GDPRと候補者データのガイドをご覧ください。
3つの制度を1つの仕様に変える
コンプライアンス最優先アプローチの実務的な価値は、3つの法制度を1つの一貫した製品要件群に集約できることです。LL144、EU AI法、GDPRを並べて読むと、求められているものは重なっています。コンテンツがバイアスについてチェックされた証拠、人間が責任を持ち続けた証拠、そして本人が自分のデータを確認し管理できる証拠です。これらの要求の和集合に向けて一度構築すれば、3つすべてを満たすところまであと一歩です。
コンテンツ使用前のバイアススキャン
生成されたすべての設問は、バンクに入る前にバイアスの兆候についてスキャンされ、その結果が記録されるべきです。重要なのは仕組みではなく規律です。スキャンされていないコンテンツは、監査済みクリーンとして扱わず保留する。そうすれば、候補者が目にした素材はチェック済みだったかと監査人に問われたとき、答えは推測ではなく文書に基づくものになります。これが重要なのは、アセスメントにおけるバイアスが意図的であることはまれだからです。バイアスは、特定の文化的知識を前提とする言い回しや、スキルではなく出自を報いる設問に潜んでいます。生成の時点でスキャンすれば、一人の候補者も晒される前にそうした兆候を捕捉できます。オファーが出た後の事後的なアドバースインパクト分析で発見するより、はるかに低コストで、はるかに防御しやすいのです。
ログとして記録される人間の監督
リクルーターのレビューキューは、監督が現実のものになる場所です。承認・編集・却下のアクションは実行者とともにログに記録され、監督は主張の問題ではなく記録の問題になります。これは採用におけるバイアスの削減を支えるのと同じ規律です。説明できる判断は、守れる判断です。
あらゆる判断の監査証跡
- 評価イベント——何がいつ評価されたかを、後から再構築するのではなく、候補者がパイプラインを進む過程で記録する。
- 同意記録——データ処理への同意と監督(プロクタリング)への同意を、それぞれタイムスタンプ付きで別々に保持する。
- 判断理由——候補者がなぜ通過し、あるいは不合格になったのかを、判断そのものに紐づける。
- リクルーターのオーバーライド——すべての手動変更を実行者と理由とともに記録し、人間の判断を見えない存在ではなく見える存在にする。
コンプライアンス最優先のプラットフォームかどうかは、たった一つの問いで試せます。監査人が「なぜこの候補者は不合格になったのか?」と尋ねたとき、その答えはクエリでしょうか、それとも発掘作業でしょうか。記録がデフォルトで存在するなら数分で答えられます。存在しないなら、もはや証明できないストーリーの再構築に何週間も費やすことになります。
購入前にベンダーへ確認すべきこと
規制が仕様であるなら、ベンダー選定はプラットフォームが実際にその仕様を満たしているかを試す場です。重要な質問はマーケティング上の主張ではなく、成果物についてのもの——ベンダーがその場で提示できる具体的な記録です。今日それを見せられないツールが、監査人が到着する週に突然それを生み出すことはありません。デモは監査のリハーサルとして扱いましょう。証拠が理論上どう取得されるかの説明ではなく、実際の判断についての証拠を見せてもらうのです。
- 生成されたコンテンツについて、タイムスタンプと判定を含むバイアススキャン記録を見せてもらえますか?
- リクルーターが結果を編集または却下した、実行者付きの人間による監督ログを見せてもらえますか?
- 不合格になった候補者について、何が評価され、どうスコアリングされ、なぜその結果に至ったのかという判断の全証跡を提示できますか?
- 貴社の消去フローは、監査証跡を破壊せずにGDPR第17条の請求をどのように満たしますか?
- データ処理への同意と監督(プロクタリング)への同意は、それぞれタイムスタンプ付きで別々に記録されていますか?
この5つの質問にスライドではなく実際の画面で答えるベンダーは、規制された未来に向けて構築してきたベンダーです。コンプライアンス証明書やポリシー文書に話をそらすベンダーは、そうではありません。その差は、証拠を買うか約束を買うかの差であり、監査が現実になったとき役に立つのは一方だけです。
正直な話
ツールはコンプライアンスを支援するものであり、それ自体が準拠を保証するものではありません。LL144のバイアス監査は独立した監査人が貴社の利用状況に対して実施するものであり、アドバースインパクト分析の責任は貴社の組織にあります。ベンダーが正当に約束できるのは、それらの作業を可能にすること——必要な記録を生成することです。それこそが約束する価値のある内容であり、どのベンダーからも求めるべきものです。証明書を売りつけてくる相手には警戒を。証拠を手渡してくれる相手には安心を。
ここには市場についての観察もあります。ほとんどのアセスメントベンダーは、品質管理や監査の方法論を一切公開していません。これらの制度の執行が成熟するにつれ、「我々はプロセスを示せる」ことは差別化要因ではなく、参加資格になります。規制をいま仕様として扱う組織は、監査が来ても慌てません——書類はすでに書き上がっているからです。これが、この仕事に責任を持って取り組むべき理由です。コンプライアンスの証拠は、設計どおりに動作するシステムの副産物であって、締め切りに追われて後付けする別プロジェクトではありません。最初の規制当局からの書簡を待ってから構築を始める組織は、手遅れになってから気づきます——当時誰も書き残さなかった判断理由を、遡って記録することはできないのです。
コンプライアンス要件は、別のポリシー文書ではなく、アセスメントプロセスそのものに書き込みましょう。事後に手作業で組み立てなければならない記録は、プレッシャーの下では不完全になる記録です。監査を生き延びる証拠とは、システムが通常業務をこなしながら自動的に生成した証拠です。
コンプライアンス最優先の採用AIとは、結局のところ、規制された未来こそがデフォルトの未来であるという賭けです。それに向けて構築しても、良い採用が遅くなることはありません——あらゆる判断が説明可能になるだけです。そしてそれは、公正な採用が最初から求めてきたことに他なりません。証拠が実際にどう取得されるかは、AI Sandboxの機能ページで確認するか、デモでライブのアセスメントをご覧いただけます。
執筆者
Jakir Patel · Founder, Hanzomon
Building H-Evaluate — AI-native, quality-gated hiring assessments. Writes about assessment engineering, hiring integrity and compliance-first AI.