Cumplimiento27 de julio de 202612 minutos de lectura

Colorado reemplazó su Ley de IA: lo que requiere la SB 26-189 en 2027

Colorado SB 26-189 reemplaza la Ley de IA de 2024 con deberes de divulgación, explicación, corrección de datos, revisión humana y mantenimiento de registros de ADMT a partir de enero de 2027.

Antonella Serine

Antonella Serine

Founder, KLA

Founder of KLA, building the independent runtime governance control plane for regulated AI agents under the Reglamento de IA de la UE.

Estado

La SB 26-189 fue aprobada el 14 de mayo de 2026. Deroga y promulga los Estatutos Revisados ​​de Colorado, título 6, artículo 1, parte 17.

fecha principal

La mayoría de las disposiciones entran en vigor el 1 de enero de 2027 y se aplican a las decisiones consiguientes tomadas a partir de esa fecha.

Deberes principales del implementador

Aviso del punto de interacción, una explicación posterior al resultado adverso dentro de 30 días, registros de tres años, instrucciones de corrección de datos y una oportunidad para una revisión y reconsideración humana significativa.

Las reglas están pendientes

El Fiscal General debe adoptar reglas para las divulgaciones post-adversas y los derechos de revisión del consumidor antes del 1 de enero de 2027. Al 27 de julio de 2026, no se ha iniciado la elaboración de normas formales.

Colorado promulgó una ley de IA de reemplazo el 14 de mayo de 2026. SB 26-189 deroga y recrea la parte de la Ley de Protección al Consumidor de Colorado creada por la SB 24-205. El nuevo texto regula la tecnología de toma de decisiones automatizada, o ADMT, cuando su resultado influye materialmente en una decisión consecuente en educación, empleo, vivienda, servicios financieros, seguros, atención médica o servicios gubernamentales esenciales.

La mayor parte de la SB 26-189 entrará en vigor el 1 de enero de 2027 y se aplica a las decisiones consiguientes tomadas en esa fecha o después. Varias disposiciones necesarias para iniciar la reglamentación entraron en vigor cuando el gobernador aprobó el proyecto de ley. La [página de reglamentación del Fiscal General de Colorado] (https://coag.gov/ai/) dice que la reglamentación formal no ha comenzado a partir del 27 de julio de 2026.

Esta guía separa los requisitos promulgados de las reglas futuras y traduce el estatuto en trabajo para desarrolladores e implementadores. Es información general y no proporciona asesoramiento legal.

SB 26-189 derogada y recreada Colorado parte 17

La [ley de sesión promulgada] (https://leg.colorado.gov/laws/session-laws/SB26-189/131/download) utiliza la frase "derogar y promulgar nuevamente, con enmiendas". Por lo tanto, Colorado todavía tiene una ley promulgada que rige las decisiones automatizadas. La SB 26-189 reemplaza el marco creado por la [ley de sesión de 2024, SB 24-205] (https://leg.colorado.gov/laws/session-laws/SB24-205/198/download) con una parte 17 diferente titulada "Tecnología de toma de decisiones automatizada en decisiones consecuentes".

La SB 24-205 se aprobó el 17 de mayo de 2024. Sus funciones principales estaban programadas originalmente para el 1 de febrero de 2026. Luego, la Asamblea General promulgó SB 25B-004 en agosto de 2025, trasladando esas funciones al 30 de junio de 2026. La SB 26-189 se aprobó el 14 de mayo de 2026, antes de esa fecha retrasada, y proporcionó el reemplazo. requisitos que se aplican a partir del 1 de enero de 2027.

La fecha impresa en la página de una factura puede describir el acto, una sección particular o la conducta regulada. En este caso, la fecha de aprobación es el 14 de mayo de 2026. Las disposiciones sobre reglamentación, apropiación, fecha de vigencia y cláusula de seguridad entraron en vigor tras su aprobación. La mayoría de los deberes sustantivos entran en vigor el 1 de enero de 2027 y la ley se aplica a las decisiones consiguientes tomadas a partir de esa fecha.

Cronología de la ley de IA de Colorado desde SB 24-205 hasta SB 26-189
FechaEventoEfecto jurídico
17 de mayo de 2024Gobernador aprueba SB 24-205Crea la sección 17 y programa sus principales tareas de IA de alto riesgo para el 1 de febrero de 2026
28 de agosto de 2025Gobernador aprueba SB 25B-004Traslada las principales funciones de la SB 24-205 al 30 de junio de 2026
14 de mayo de 2026Gobernador aprueba SB 26-189Deroga y recrea la parte 17; Las secciones reglamentarias y administrativas especificadas entran en vigor al momento de su aprobación.
1 de enero de 2027Los derechos de reemplazo entran en vigorLa mayor parte de la SB 26-189 se aplica a decisiones consecuentes tomadas en o después de esta fecha.

La prueba de cobertura: ADMT, influencia material, decisión consecuente

El texto promulgado define ADMT como tecnología que procesa datos personales y utiliza la computación para generar un resultado que se utiliza para tomar, guiar o ayudar a tomar una decisión sobre un individuo. Se mencionan como ejemplos predicciones, recomendaciones, clasificaciones, rankings y puntuaciones. Las definiciones y exclusiones completas se encuentran en la sección 6-1-1701.

Un ADMT se convierte en ADMT cubierto cuando se utiliza para influir materialmente en una decisión importante. La influencia material requiere que el resultado sea un factor no de minimis utilizado en la decisión y que afecte su resultado, por ejemplo, al restringirlo, clasificarlo, calificarlo, recomendarlo o clasificarlo. Los usos incidentales, triviales y administrativos quedan fuera de esa definición.

Los siete dominios cubiertos son inscripción u oportunidad en educación; oportunidades de empleo que crean o pueden crear una relación empleador-empleado; el arrendamiento o compra de bienes raíces residenciales en Colorado; servicios financieros o de préstamo; seguro; servicios de atención médica; y servicios gubernamentales esenciales o beneficios públicos.

El estatuto excluye varias categorías de la definición de decisión consecuente. Estos incluyen procesos rutinarios de bajo riesgo, publicidad y marketing, resúmenes administrativos que no producen inferencias influyentes, procesamiento procesal limitado, cierta seguridad cibernética, lucha contra el lavado de dinero, financiamiento del terrorismo, sanciones y actividades de prevención de fraude, y administración académica de rutina. Cada exclusión tiene condiciones en el texto promulgado.

Una práctica pantalla de cobertura SB 26-189
PreguntaPruebas para recogerPor qué es importante
¿La tecnología procesa datos personales y genera un resultado sobre un individuo?Propósito del sistema, categorías de entrada, esquema de salida, mapa de flujo de datosEstablece si el sistema es ADMT.
¿Se utiliza el resultado en uno de los siete dominios cubiertos?Proceso de Negocio, catálogo de decisiones, nexo Colorado, población de consumidoresEstablece si la decisión se refiere a un dominio cubierto
¿Es el producto un factor no de minimis que afecta el resultado?Lógica de decisión, ponderaciones, umbrales, instrucciones del revisor, pruebas de resultados.Establece influencia material y estado de ADMT cubierto.
¿Se aplica una exclusión legal?Uso documentado, contrato, configuración, política de uso aceptable, diseño de revisión humanaSoporta un análisis de exclusión acotado

¿Qué cambió con respecto a la SB 24-205?

La [ley de 2024] (https://leg.colorado.gov/laws/session-laws/SB24-205/198/download) regulaba los "sistemas de inteligencia artificial de alto riesgo" que tomaban o eran un factor sustancial en decisiones importantes. Impuso deberes de cuidado razonable vinculados a la discriminación algorítmica, implementadores de programas de gestión de riesgos, evaluaciones de impacto al menos anualmente y declaraciones públicas sobre la gestión de riesgos.

El [reemplazo de 2026] (https://leg.colorado.gov/laws/session-laws/SB26-189/131/download) utiliza ADMT cubierto y la influencia material como su desencadenante central. Su parte 17 promulgada omite los requisitos anteriores del programa de gestión de riesgos, la evaluación de impacto anual y la declaración pública de riesgos. Centra la documentación del desarrollador, avisos de actualización, registros de tres años, avisos al consumidor, explicaciones después de resultados adversos, procedimientos de corrección y revisión humana significativa.

Se siguen aplicando las leyes existentes sobre discriminación y protección del consumidor. La sección 6-1-1707 aborda la responsabilidad según la ley estatal contra la discriminación y asigna la culpa entre un desarrollador y un implementador en función de su culpa relativa. El cumplimiento de la parte 17 no proporciona ninguna defensa por violar otra ley aplicable.

Principales diferencias entre los textos promulgados en 2024 y 2026
TemaMarco de la SB 24-205Reemplazo del SB 26-189
Tecnología reguladaSistema de IA de alto riesgo que toma o es un factor sustancial en una decisión importante.ADMT solía influir materialmente en una decisión importante
Gobernanza de riesgosDeberes de cuidado razonable, programa de gestión de riesgos del implementador, evaluaciones de impacto anualesEsos deberes de la parte 17 se omiten en el texto de reemplazo.
Paquete de desarrolladorDocumentación amplia, apoyo a la evaluación de impacto, declaración pública, informes de riesgo de discriminación.Usos previstos y dañinos, categorías de datos de capacitación, limitaciones conocidas, instrucciones de uso y revisión, avisos de actualización de materiales
Proceso de consumoAviso previo a la decisión y divulgaciones de decisiones adversasAviso de punto de interacción, explicación de resultados adversos a los 30 días, instrucciones de corrección, revisión y reconsideración humana significativa
ArchivosLos registros de evaluación de impacto se conservan durante al menos tres años después del despliegue final.Los registros de cumplimiento del desarrollador y los registros de decisiones del implementador se conservan durante al menos tres años.

Deberes del desarrollador a partir del 1 de enero de 2027

La sección 6-1-1702 de la [ley de sesión] (https://leg.colorado.gov/laws/session-laws/SB26-189/131/download) exige que un desarrollador ponga a disposición de cada implementador un paquete razonablemente comprensible para los usos cubiertos. El paquete debe proteger los secretos comerciales y la información protegida por la ley estatal o federal.

El paquete debe describir los usos previstos y los usos nocivos o inapropiados conocidos; las categorías conocidas de datos de entrenamiento, incluidos los datos personales; limitaciones, riesgos y circunstancias conocidos en los que no se debe utilizar el ADMT; instrucciones para el uso apropiado, monitoreo y revisión humana significativa cuando corresponda; e información que el implementador necesita razonablemente para sus deberes de divulgación.

Un desarrollador debe notificar a cada implementador sobre actualizaciones materiales, modificaciones intencionales y sustanciales y cambios en el uso previsto, las limitaciones o la mitigación de riesgos dentro de un tiempo razonable. Las notas de la versión públicas pueden incluir el contenido cuando el desarrollador también notifica directamente a cada implementador la versión.

Los registros del desarrollador que sean razonablemente necesarios para demostrar el cumplimiento deben conservarse durante al menos tres años después de la creación, o más cuando otra ley lo requiera. El estatuto nombra identificadores de versión del sistema, registros de cambios, documentación y avisos de actualización de materiales.

  • Alcance del uso cubierto: registre cómo se comercializó, configuró, contrató, vendió o obtuvo licencia del ADMT para tomar decisiones importantes.
  • Versione la documentación: vincule el uso previsto, las limitaciones, las categorías de entrada, el monitoreo y las instrucciones de revisión humana a una versión del sistema.
  • Notificar a los implementadores: registre la actualización, las versiones afectadas, los destinatarios, el tiempo de entrega y cualquier mitigación modificada.
  • Conservar el registro: conservar el paquete de cumplimiento y la evidencia de entrega durante el período legal.

Deberes de notificación, explicación y mantenimiento de registros del empleador

Antes de utilizar un ADMT cubierto para influir materialmente en una decisión importante, el implementador debe dar al consumidor un aviso claro y visible. Un aviso destacado colocado razonablemente cerca de la interacción puede satisfacer este requisito del punto de interacción. La Sección 6-1-1704 requiere que el aviso diga que ADMT cubierto fue o será usado y explique cómo obtener información adicional.

Cuando ese uso da como resultado un resultado adverso, el implementador tiene 30 días después de tomar la decisión para proporcionar una descripción en lenguaje sencillo de la decisión y la función del ADMT. El aviso también debe brindar un proceso simple para solicitar información sobre el ADMT y los insumos, incluido su nombre, versión cuando corresponda, desarrollador y los tipos, categorías y fuentes de datos personales, en la medida en que el desarrollador haya proporcionado la información necesaria. El implementador debe explicar los derechos del consumidor en la sección 6-1-1705 y cómo ejercerlos.

Los avisos y divulgaciones requeridos deben ser razonablemente accesibles para los consumidores con discapacidades y los consumidores con dominio limitado del inglés, de conformidad con la ley aplicable. El estatuto incluye disposiciones sectoriales específicas para crédito, educación según FERPA, aseguradoras, entidades cubiertas por HIPAA y dispositivos médicos.

Los implementadores deben conservar los registros razonablemente necesarios para demostrar el cumplimiento durante al menos tres años después de la decisión consiguiente. Los identificadores de versión, los registros de cambios y la documentación de mitigación de materiales son ejemplos nombrados.

Registro operativo recomendado para una decisión consecuente cubierta
EscenarioOperación estatutariaEvidencias recomendadas para conservar
Antes de la influencia materialProporcionar un aviso claro y visible sobre el punto de interacción.Versión del aviso, ubicación, ubicación, estado de accesibilidad, marca de tiempo de entrega
DecisiónRegistre el ADMT y el contexto de decisión humana.Sistema y versión, entradas y fuentes, salida, revisor, resultado, marcas de tiempo
Dentro de los 30 días posteriores a un resultado adversoProporcionar la decisión en lenguaje sencillo y la descripción de funciones, el proceso de solicitud y la explicación de derechos.Copia de divulgación, registro de entrega, canal de solicitud, documentación fuente
Durante al menos tres añosConservar los registros razonablemente necesarios para demostrar el cumplimiento.Registros de decisiones, versiones, registros de cambios, avisos, cambios de mitigación, registro de revisión

La revisión humana significativa es un derecho definido del consumidor

Después de un resultado adverso de una decisión consecuente influenciada materialmente por un ADMT cubierto, un consumidor puede solicitar dos formas de recurso según la [sección 6-1-1705] (https://leg.colorado.gov/laws/session-laws/SB26-189/131/download). El implementador debe proporcionar instrucciones para solicitar los datos personales utilizados y corregir los datos personales objetivamente incorrectos o materialmente inexactos. El implementador también debe brindar una oportunidad para una revisión y reconsideración humana significativa, en la medida comercialmente razonable.

La revisión humana significativa tiene una definición legal. El implementador designa a una persona con autoridad para aprobar, modificar o anular la decisión consiguiente. Esa persona considera la evidencia primaria disponible relevante, está capacitada para la revisión, evalúa el caso sin recurrir a la salida del sistema y recibe suficiente información para comprender el uso previsto de la salida, las limitaciones de los materiales, las categorías de entrada y los factores principales.

El derecho de corrección no requiere corrección de opiniones, predicciones, puntajes o evaluaciones protegidas. Los implementadores educativos sujetos a FERPA pueden utilizar procedimientos de apelación y registros de estudiantes calificados. El Fiscal General debe aclarar e implementar los requisitos más amplios de corrección, revisión y reconsideración mediante reglas antes del 1 de enero de 2027.

Por lo tanto, un proceso de revisión viable necesita una autoridad designada, un paquete de evidencia, revisores capacitados, un paso de decisión independiente, un resultado reconsiderado y un registro duradero. El [modelo de supervisión humana] (/platform/human-oversight) muestra cómo dirigir una acción consecuente a una persona con autoridad de decisión explícita, mientras que el [mapeo de control] (/control-mapping) vincula el deber legal a su control operativo y evidencia.

  • Autoridad: el revisor puede aprobar, modificar o anular la decisión.
  • Evidencia primaria: el revisor recibe el material fuente relevante detrás del caso.
  • Capacitación: el revisor comprende la decisión, el método de revisión y el ADMT cubierto.
  • Juicio independiente: el proceso requiere una evaluación de la evidencia y registra el propio razonamiento del revisor.
  • Contexto del sistema: el uso previsto, las limitaciones, las categorías de entrada y los factores principales están disponibles en el momento de la revisión.
  • Registro de reconsideración: se conservan la solicitud, la evidencia, el revisor, el fundamento, el resultado y la entrega.

Deberes promulgados y reglas futuras del Fiscal General

En el estatuto están escritas dos normas obligatorias. El Fiscal General debe adoptar reglas antes del 1 de enero de 2027 para las divulgaciones posteriores a resultados adversos según la sección 6-1-1704(4) y para la corrección, revisión significativa y reconsideración según la sección 6-1-1705(3). El Fiscal General también tiene autoridad para adoptar otras reglas de implementación, incluidas reglas que aclaren la "influencia material".

La [página de reglamentación de IA del Fiscal General] (https://coag.gov/ai/) dice que la oficina completó un período informal de comentarios previo a la reglamentación el 13 de julio de 2026 y que la reglamentación formal no ha comenzado. Allí se publicarán las reglas propuestas, los detalles de la audiencia, las reglas adoptadas y las fechas de vigencia. Los temas de discusión informal y el posible lenguaje de reglas no conllevan ninguna obligación promulgada.

El estatuto promulgado ya fija el deber principal, el actor, el desencadenante y la fecha límite. Las reglas pueden aclarar el contenido, el formato, los ejemplos de sectores, la descripción de la función ADMT, las categorías de datos personales, los procedimientos de revisión y la aplicación junto con otras leyes. Los equipos de implementación pueden construir la base legal ahora y mantener los detalles configurables bajo control de cambios para las reglas formales.

Qué está fijado en el estatuto y qué queda para la reglamentación
TemaLínea de base promulgadaEstado de reglamentación el 27 de julio de 2026
Divulgación post-adversaDentro de 30 días; decisión en lenguaje sencillo y función del ADMT; proceso de solicitud; explicación de derechosNormas aclaratorias obligatorias previstas para el 1 de enero de 2027
Corrección y revisión humana.Instrucciones para el acceso y corrección de datos; oportunidad de revisión y reconsideración significativas en la medida comercialmente razonableNormas de implementación obligatorias previstas para el 1 de enero de 2027.
Influencia materialFactor no de minimis utilizado y que afecta el resultado; Se excluyen los usos incidentales, triviales y administrativos.El Fiscal General podrá agregar presunciones, ejemplos e indicadores objetivos.
Propuestas formalesNinguno en la ley de sesión.La reglamentación formal no ha comenzado según el Fiscal General

Aplicación y plan de preparación práctica

El Fiscal General tiene autoridad exclusiva para hacer cumplir los deberes de divulgación y los derechos del consumidor en la parte 17 a través de la Ley de Protección al Consumidor de Colorado. Una infracción es una práctica comercial engañosa. El estatuto no crea ningún nuevo derecho de acción privada. Los derechos y recursos estatales y federales existentes siguen estando disponibles.

Cuando el Fiscal General considera que una infracción es subsanable, la oficina debe emitir un aviso antes de la ejecución y permitir 60 días para subsanarla. Un período de subsanación es innecesario cuando el Fiscal General puede demostrar una violación consciente o repetida. Está previsto que el 1 de enero de 2030 se derogue toda la subsección que contiene este régimen de subsanación previa a la aplicación y los requisitos de presentación de informes anuales relacionados.

La preparación comienza con un inventario de las decisiones consiguientes de Colorado y la tecnología que influye en ellas. Para cada candidato, registre el dominio, el nexo de Colorado, los datos personales, el resultado, la función de decisión, el análisis de exclusión, el desarrollador, la versión, el punto de contacto con el consumidor, la ruta de resultados adversos, la autoridad del revisor y el propietario de la retención.

Luego vincule la decisión a los controles de tiempo de ejecución: muestre el aviso en el punto de interacción, preserve la versión exacta del sistema y las entradas, genere la explicación cuando ocurra un resultado adverso, dirija una solicitud de revisión a una persona autorizada y conserve el registro completo durante tres años. La [guía de requisitos de la Ley de IA de la UE] (/blog/eu-ai-act-requirements-2026) proporciona un mapa de obligaciones independiente para las organizaciones que operan en Europa; mantener distintos los dos análisis jurisdiccionales.

  • Inventario: encuentre cada decisión de Colorado en los siete dominios cubiertos e identifique cada entrada computacional.
  • Clasificar: documentar el estado de ADMT, la influencia material, el estado de la decisión consecuente, las exclusiones, el desarrollador y el implementador.
  • Contrato: obtenga documentación versionada para desarrolladores, limitaciones, avisos de actualización e información sobre fuentes de datos.
  • Operar: colocar avisos, explicaciones, admisión de correcciones y revisiones significativas dentro del proceso de decisión.
  • Retener: preservar avisos, versiones, aportes, resultados, divulgaciones, solicitudes, revisiones y cambios durante al menos tres años.
  • Monitorear las reglas: realice un seguimiento de la [página de elaboración de reglas del Fiscal General de Colorado] (https://coag.gov/ai/) y actualice los controles según el texto adoptado.

Preguntas frecuentes

¿Colorado derogó su Ley de IA?

La SB 26-189 derogó y volvió a promulgar los Estatutos Revisados ​​de Colorado, título 6, artículo 1, parte 17. El marco de 2024 fue reemplazado por un marco ADMT promulgado cuyas funciones principales entrarán en vigor el 1 de enero de 2027.

¿Cuándo entra en vigor la SB 26-189 de Colorado?

La mayoría de las disposiciones entran en vigor el 1 de enero de 2027 y se aplican a las decisiones consiguientes tomadas a partir de esa fecha. Las disposiciones específicas sobre reglamentación, apropiación, fecha de vigencia y cláusulas de seguridad entraron en vigor cuando se aprobó el proyecto de ley el 14 de mayo de 2026.

¿Qué tecnología cubre la SB 26-189?

Cubre la tecnología de toma de decisiones automatizada que procesa datos personales, genera un resultado sobre un individuo e influye materialmente en una decisión consecuente en uno de los siete dominios cubiertos. El estatuto contiene tecnologías detalladas y exclusiones de casos de uso.

¿Qué debe proporcionar un implementador después de un resultado adverso?

En un plazo de 30 días, el implementador debe proporcionar una descripción en lenguaje sencillo de la decisión y la función de ADMT, un proceso simple para solicitar información del sistema y de entrada, y una explicación de los derechos de corrección y revisión humana del consumidor.

¿Qué requiere una revisión humana significativa?

El revisor debe tener autoridad para aprobar, modificar o anular la decisión; considerar evidencia primaria relevante; ser entrenado; evaluar el caso sin recurrir a la salida del sistema; y comprender el uso previsto, las limitaciones, los insumos y los factores principales.

¿Son definitivas las reglas del Fiscal General de Colorado?

No. La página pública del Fiscal General dice que la elaboración de normas formales no ha comenzado a partir del 27 de julio de 2026. El estatuto exige normas sobre divulgaciones posadversas y derechos de revisión del consumidor antes del 1 de enero de 2027.

Conclusiones clave

La SB 26-189 otorga a Colorado una ley ADMT de reemplazo para decisiones consecuentes a partir del 1 de enero de 2027. Su modelo operativo es concreto: documentar el sistema, notificar al consumidor, preservar el registro de decisiones, explicar un resultado adverso, apoyar la corrección y proporcionar revisión y reconsideración humana significativa. Construya según la ley de sesión promulgada y realice un seguimiento de la página de elaboración de reglas del Fiscal General para conocer las reglas formales.

Véalo en acción

¿Listo para automatizar su evidencia de cumplimiento normativo?

Reserve una demostración de 20 minutos para ver cómo KLA le ayuda a demostrar la supervisión humana y exportar documentación de Annex IV lista para auditoría.

Colorado reemplazó su Ley de IA: lo que requiere la SB 26-189 en 2027 | KLA Blog