コンプライアンス · July 18, 2026 · 約9分
EU AI Actと採用:高リスクが意味すること
EU AI Actは採用AIを高リスクに分類します。文書化、人的監督、ログ記録、透明性に関する義務と、アセスメントへの実務的な意味を解説します。
← 「コンプライアンス最優先の採用AI:LL144とEU AI法」の一部
目次
EU内に居住する候補者を評価している場合、EU AI Actはあなたの採用ソフトウェアを高リスク層に位置づけます。医療機器や信用スコアリングと同じ規制区分です。この義務は、雇用主の所在地に関わらず、EU内の候補者を採用するすべての雇用主に及びます。高リスク分類はシステムが何をするかによって決まるものであり、議論で回避できるバッジではありません。文書化、人的監督、ログ記録、透明性に関する義務は、ポリシーPDFでは満たすことができません。このガイドは、2027年12月2日までにAI-nativeスキルアセスメントプラットフォームを弁護可能な状態にしなければならない採用マネージャーや採用責任者のために書かれており、コンプライアンス優先の採用AIに関する広義のガイドへの深掘りです。
この記事は一般的な情報であり、法的アドバイスではありません。EU AI Actは複雑であり、その適用はシステム、役割、管轄によって異なります。コンプライアンスに関する決定を下す前に、資格のある弁護士に義務を確認してください。
採用が定義上高リスクである理由
本法はリスク階層型のアプローチを取っています。ほとんどのソフトウェアは義務が少ない最小リスク区分にあります。一部の行為は完全に禁止されています。その間に高リスク層があり、実際のコンプライアンス作業が必要な領域です。雇用はまさにこの中間区分に該当します。附属書III・分野4「雇用、労働者管理、自営業へのアクセス」は、候補者の採用・スクリーニング・フィルタリング・評価に使用するAI、および昇進・解雇・業務配分の意思決定を支援するAIを明示的に列挙しています。
結論は明確です。あなたのツールが採用に影響を与えるなら、分類上高リスクです。議論の余地はありません。精度の閾値によってベンダーがオプトアウトできる仕組みはなく、「採用担当者の補助にすぎない」という枠組みでより軽い区分に移行することもできません。採用担当者が頼りにする自信に満ちたモデルスコアこそ、附属書が想定したシナリオです。これが、コンプライアンスを後付けではなくアーキテクチャの決定として初期段階で行うのが最も安全な立場である理由です。採用におけるバイアス低減と同じ精神で、追加するのではなく組み込むものとして。
主要な義務を平易な言葉で
高リスク要件は、法的な抽象論ではなくシステムチェックリストのように読めます。システムのライフサイクル全体を対象にしており、各要件は実際に機能するアセスメントプロセスで指差せるものに対応しています。
- システムのライフサイクルを通じたリスク管理 — 一度限りの承認ではなく、継続的なプロセス
- データガバナンス — 学習・検証・テストデータを関連性・代表性・エラー処理の観点で管理すること
- 技術文書と自動記録保管(ログ記録)により、発生したことを第三者が再構築できるようにすること
- 有意義な人的監督 — 出力を理解し、監視し、覆せる人間がいること
- デプロイヤーへの透明性と情報提供 — ツールを運用する人々がその限界を把握していること
- 意図された目的に適した精度、堅牢性、サイバーセキュリティ
これらの義務をまとめて読むと、通常の使用の副産物としてエビデンスが生成される設計を高く評価します。人的監督を証明する唯一の手段が、誰も遵守を証明できない署名済みポリシーであれば、文書化は scramble になります。各候補者のAI生成による候補者評価がレビュー可能な記録を残し、各レビュアーの決定がログ記録されていれば、文書化のほとんどは自動的に完成します。
ポリシーではなく機能としての人的監督
第14条は監督の意味について異例なほど具体的です。責任者はシステムの能力と限界を理解し、異常や誤作動の兆候を監視し、出力を正しく解釈し、そして決定的なこととして、自動化バイアス — 自信に満ちたマシンを過度に信頼するという人間の傾向 — に注意を払い続けなければなりません。出力を無視し、覆し、またはあるケースではシステム自体を使用しない権限を保持しなければなりません。
この基準はポリシー文書では満たすことが難しく、適切なワークフローがあれば容易に満たすことができます。採用担当者のレビューキューで、担当者が各結果を承認・編集・却下し、すべてのアクションにタイムスタンプと帰属が付く状態が、第14条を具体化したものです。証拠として示せる監督は、単に主張する監督よりも優れています。この区別が最も重要なのは、不合格候補者が意思決定の根拠を問い合わせてきたとき、または規制当局が2年後に同じ問いを立てたときです。
マシンを覆すことが例外ではなく通常の低摩擦なアクションになるよう、人間がループに入るステップを設計してください。行使しにくい監督は名目上の監督にすぎません。
自動化バイアスは設計で対策すべき失敗モード
本法が自動化バイアスを名指しするのは、実際に人的監督が崩壊する予測可能なパターンだからです。百人の候補者と自信に満ちたスコアに向き合うレビュアーは、承認印を押すことに流れていきます。対策は構造的なものです。裸の数字ではなく結果の根拠を示す、レビュアーが「承認」をクリックするのではなく判断を記録する、そして監督が現実的に行えるよう業務量を調整する。同じ規律が一般に構造化された弁護可能な評価を支えています。プロセスの一貫性が決定をレビュー可能にするものです。
A different model judges the maker's output — cross-model review, not a rubber stamp.
評価される側への透明性
高リスク分類には、監査者だけでなく候補者にも向けた透明性義務があります。高リスクの文脈でAIシステムとやり取りする人々は、理解できる形でそのことを知らされる必要があります。デプロイヤーは関係する人物に、システムが自分に関する決定にどのように関わるかを把握するために必要な情報を提供しなければなりません。採用においては、AIがアセスメントに使用されていること、何を評価するか、そして結果が反映される前に人間がレビューすることを候補者に明示することを意味します。
透明性は組み込みコストが低く、後付けコストが高いものです。候補者がアセスメントを開始する時点での短く誠実な通知は要件の精神を満たしており、当社の経験では完了率を下げるのではなく向上させます。マシンによる評価を受け入れやすいのは、決定の背後に人間がいると告げられたときです。曖昧または埋もれた開示は逆効果であり、規則が防ごうとしているまさその不満を招きます。同じ誠実さが強い候補者体験の基盤です。透明性と信頼は同じ方向に動きます。
プロバイダー対デプロイヤー:誰が何を負うか
本法は義務を二つの役割の間で分けています。プロバイダーはAIシステムを開発または開発委託し、自社名でマーケットに投入します。デプロイヤーは自身の権限でそのシステムを使用します。採用ツールを使う雇用者がデプロイヤーです。アセスメントプラットフォームを購入して候補者に対して実行するなら、あなたはデプロイヤーであり、ベンダーがプロバイダーです。
プロバイダーは最も重い開発側の負荷を担います。リスク管理、データガバナンス、技術文書、ログ記録、適合性評価、市場投入後の監視です。デプロイヤーの義務は軽いですが実在します。プロバイダーの指示に従ってシステムを使用し、実務的な人的監督を実施し、システムが生成するログを保管し、必要に応じて関係者に情報提供することです。デプロイヤーにとって快適な立場は、両役割が必要とする記録をすでに生成する製品を持つプロバイダーを選ぶことです。設計どおりにツールを使うことで義務が満たされ、コンプライアンスの層を後付けする必要がありません。
どちらの役割にいるかを気にする実務的な理由は、責任の分担以上にあります。エビデンス義務が異なり、外注できる範囲も異なります。デプロイヤーは人的監督を委任できません。それはベンダーの製品が何をしようとも、あなたの人々が、あなたの候補者に対して行使するものです。しかしデプロイヤーは、プロバイダーに対して監督と記録保管を実現可能にする文書化・ログ記録・指示の提供を要求することができますし、すべきです。ベンダーが必要な記録をどのように生成するかを示せないなら、それはコンプライアンスの負担をどれほど静かに自社のデスクに残しているかのシグナルです。
期日:2027年12月2日
附属書IIIシステムに関する高リスクの義務は2027年12月2日に施行されます。デジタル・オムニバス規則により当初の2026年8月2日から延期されたもので、雇用主に約16か月の猶予が無条件に与えられました。2026年8月という日付が消えたわけではありません。AIが関与していることの開示とAI生成コンテンツのラベリングを義務付ける第50条の透明性義務、ならびにEU AI Officeによる汎用AIへの義務の執行が始まる時期として残ります。一部の禁止行為に関する規則は早期の2025年2月から適用されており、最も深刻な違反に対するペナルティは数千万ユーロまたはグローバル年間売上の一定割合のいずれか高い方に達します。数字は意図的に、世界的な雇用主にとっても無視できない水準に設定されています。
この延期を猶予期間として扱ってください。免除ではありません。16か月あれば、文書化・バイアス検証・人的監督を焦らずきちんと構築できますが、今すぐ着手した場合に限ります。2027年12月は確定した期日であり、透明性義務は2026年8月に関わらず発効します。プロバイダーとデプロイヤーにとって安全な姿勢は同一であり、ニューヨーク市のバイアス監査規則やコロラド州AI法などの新興の米国州法がすでに押し進めている姿勢と同じです。ループに人間を genuinely 入れ、それを証明するログを残す。今からエビデンス生成と記録保管のために構築すれば、あらゆる管轄にわたるスレッドが — 説明責任を負う人間を置き、証跡を残せ — が示すとおり、同一のアーキテクチャで大半の問いに答えられます。
書面上最も重く感じられる義務 — 文書化、ログ記録、監督 — は、適切に設計されたアセスメントワークフローが自動的に生み出すものです。コンプライアンスをシステムの属性として扱い、後付けのタスクではなくすれば、期日は火消しではなく設計の指針になります。
弁護可能な文書化が実際にどう見えるか
「文書化」という言葉は本法の中で多くの仕事を静かにこなしており、具体的に何を要求するかを明確にする価値があります。高リスクの採用システムの技術文書は、有能な第三者がシステムが何をするか、構築に使用したデータ、どのように機能するか、既知の限界が何かを理解できるようにするためのものです。ログ記録は使用中に実際に何が起きたかを記録します。どの候補者がいつ評価されたか、システムが何を出力したか、人間のレビュアーがそれをどう扱ったか。
デプロイヤーにとって正直なテストはシンプルです。18か月後に候補者が規制当局に不満を申し立てた場合、すでに存在する記録から評価を end-to-end で再構築できますか?答えに推測、記憶からの再構築、またはベンダーへの問い合わせが必要なら、文書化はまだその役割を果たしていません。このテストに合格するシステムは、アセスメントの運用の副産物として記録が生成されるものであり、誰かが覚えて書かなければならないレポートではありません。それが厳格なAI-native採用プロセスがデフォルトですべての結果に対してレビュー可能な証跡を残す理由と同じです。
完璧な内部監査を待ってから明らかなギャップを修正するのではありません。今日のうちに、人間がすべての自動化された結果を覆せること、すべての覆しがログ記録されること、そしてAIが関与していることが候補者に伝えられていることを確認してください。この三つの修正で、より広範な文書化が追いつく間の実務的なリスクの大半をカバーできます。
EU AI ActとGDPRの関係
AI ActはデータプロテクションLawを置き換えるものではなく、その上に重なります。欧州の採用チームにとって、GDPRは引き続き候補者データの収集・保管・削除を規定し、AI ActはAIシステム自体の構築・文書化・監督方法に関する義務を加えます。この二つが最も明白に重なるのは人的監督においてです。GDPRの第22条はすでに法的または同様に重大な影響を生む自動処理のみに基づく決定を制限しており、AI Actの第14条は有意義な人的コントロールがどのように見えるかを説明します。一方を適切に満たせば、もう一方の大部分を満たしています。
実務的な結論は、二つの別々のコンプライアンスプロジェクトを走らせるべきではないということです。GDPRの下で最小化する候補者データは、AIシステムのデータガバナンス義務が対象とするものと同じです。GDPRの下で提供する同意と通知は、AI透明性開示が自然に存在する場所です。二つを別々のプログラムとして扱うのではなく、一つのプログラムとして扱うことが、整合したプロセスと重複する書類の山との違いです。採用におけるGDPRガイドは同じ全体像のデータ保護の半分を解説しています。
期日前にやるべきこと
まず、AIが採用ファネルのどこに触れているかをマッピングしてください。ソーシング、スクリーニング、評価、ランキング。各ポイントをプロバイダー提供か自社構築かでマークします。役割によって義務が異なるからです。次に各高リスクの接点について三つのことを確認してください。指名された人物が出力を覆せること、すべての決定が監査人に渡せる形でログ記録されていること、そして法律が求める場所でAIシステムの関与が候補者に伝えられていること。この三つのうち一つでも欠けていれば、そこが改善作業の場所です。
最後に、記録を人間が読める形に保ってください。文書化の目的は申請要件を満たすことではありません。レビュアー、監査人、または不合格候補者が決定がどのように下されたかを再構築できるようにすることです。コンプライアンス優先のアプローチはその再構築可能性を製品として扱い、コンプライアンス証明書を副産物として扱います。監督とログ記録が実際にどのように機能するかは、ライブデモでご確認いただけます。
執筆者
Jakir Patel · Founder, Hanzomon
Building H-Evaluate — AI-native, quality-gated hiring assessments. Writes about assessment engineering, hiring integrity and compliance-first AI.