Se la tua azienda ha passato gli ultimi diciotto mesi a costruire un programma di conformità all'AI Act del Colorado basato su politiche di gestione del rischio, valutazioni d'impatto annuali e obblighi di diligenza contro la discriminazione algoritmica, le regole ti sono cambiate sotto i piedi. Il 14 maggio 2026, il governatore del Colorado Jared Polis ha firmato il Senate Bill 26-189, che ha abrogato e sostituito l'originale AI Act del Colorado prima ancora che i suoi obblighi fondamentali entrassero in vigore. Il nuovo quadro normativo elimina lo standard di diligenza, il requisito del programma formale di gestione del rischio e l'obbligo di valutazione d'impatto annuale. Al loro posto si trova un regime di trasparenza più ristretto, costruito attorno ad avvisi pre-uso, divulgazioni post-esito avverso e un piccolo pacchetto di diritti dei consumatori legati alla "tecnologia decisionale automatizzata coperta".
Per fondatori, responsabili HR, istituti di credito, assicuratori, amministratori sanitari, proprietari di immobili e operatori SaaS che hanno bruciato dollari in consulenze sul quadro originale dello SB 24-205, la reazione naturale è il sollievo. Questo sollievo dovrebbe essere temperato. La nuova legge impone comunque obblighi reali ad aziende di quasi tutte le dimensioni, crea ancora un rischio di applicazione da parte del Procuratore Generale del Colorado e richiede ancora di mappare dove la tecnologia decisionale automatizzata tocca decisioni conseguenziali nelle tue operazioni. L'onere di conformità è più leggero, ma non è zero, e la data di entrata in vigore del 1° gennaio 2027 arriva più velocemente di quanto la maggior parte dei team si aspetti, una volta considerati i cicli di budget e le rinegoziazioni con i fornitori.
Questa guida illustra cosa è cambiato, cosa è sopravvissuto, chi è in scope, cosa devi fare specificamente entro il 1° gennaio 2027 e come coordinare gli obblighi del Colorado con il mosaico di altre norme statali e federali sull'IA che ora gravano sulle aziende che operano in più giurisdizioni.
Cosa è successo all'originale AI Act del Colorado
L'originale AI Act del Colorado, codificato come SB 24-205, è stato firmato nel maggio 2024 e doveva entrare in vigore il 1° febbraio 2026. Era la prima legge statale completa sull'IA negli Stati Uniti ed era modellata liberamente sull'approccio a livelli di rischio dell'AI Act dell'Unione Europea. Il quadro originale ha ricevuto critiche continue da parte di aziende tecnologiche, gruppi imprenditoriali e legislatori bipartisan che sostenevano avrebbe penalizzato l'innovazione nello stato, imposto costi sproporzionati rispetto al rischio effettivo di discriminazione algoritmica e costretto le piccole aziende a costruire programmi di governance paragonabili a quelli degli istituti finanziari regolamentati.
Durante la sessione legislativa del 2025, l'Assemblea Generale ha prorogato la data di entrata in vigore dal 1° febbraio 2026 al 30 giugno 2026 per dare ai legislatori il tempo di rivedere lo statuto. Nel maggio 2026, lo SB 26-189 è stato approvato e firmato, abrogando l'atto originale e sostituendolo con un quadro sostanzialmente più ristretto che entrerà in vigore il 1° gennaio 2027. Il Procuratore Generale del Colorado è tenuto a completare la regolamentazione attuativa entro la stessa data, e l'ufficio ha indicato che l'applicazione non inizierà fino a quando la regolamentazione non sarà completata e le aziende avranno avuto una ragionevole opportunità di allinearsi.
Il risultato pratico per il tuo team di conformità: qualsiasi documentazione, pacchetti di due diligence sui fornitori o modelli di valutazione d'impatto che hai costruito rispetto al quadro SB 24-205 ha ancora valore come base, ma devi ricalibrarti rispetto agli obblighi dello SB 26-189 piuttosto che allo standard di diligenza originale.
Cosa è rimasto e cosa è scomparso
Comprendere la differenza tra la legge vecchia e quella nuova è importante perché consulenti e fornitori stanno ancora vendendo quadri SB 24-205. Ecco cosa è stato rimosso, cosa è nuovo e cosa è sopravvissuto.
Rimosso dalla legge originale:
- L'obbligo di diligenza ragionevole per proteggere i consumatori dalla discriminazione algoritmica
- Il requisito formale della politica e del programma di gestione del rischio
- L'obbligo di valutazione d'impatto annuale che copre scopo, input di dati, mitigazione, monitoraggio e rischio di discriminazione
- L'obbligo di scoperta e divulgazione di 90 giorni legato alla discriminazione algoritmica scoperta
- Il quadro di esenzione per i piccoli implementatori con il suo test a quattro criteri (questo è ristrutturato, non conservato testualmente)
Nuovo ai sensi dello SB 26-189:
- Un ambito più ristretto costruito attorno a "tecnologia decisionale automatizzata coperta" piuttosto che "sistema di intelligenza artificiale ad alto rischio"
- Un quadro di notifica in due fasi: avviso pre-uso prima dell'implementazione in una decisione conseguenziale, più divulgazione post-esito avverso entro 30 giorni
- Un diritto per i consumatori di accedere e correggere i dati personali utilizzati dalla ADMT coperta
- Un diritto di richiedere una revisione umana significativa delle decisioni conseguenziali, ove tecnicamente fattibile
- Un requisito di accessibilità che tutti gli avvisi raggiungano i consumatori con disabilità e con conoscenza limitata dell'inglese
- Un porto sicuro che consente agli implementatori di soddisfare l'avviso pre-uso attraverso una pubblicazione pubblica prominente ragionevolmente prossima all'interazione con il consumatore
Sopravvissuto nella sostanza:
- L'elenco delle categorie di decisioni conseguenziali: istruzione, occupazione, servizi finanziari o di prestito, servizi governativi essenziali, servizi sanitari, alloggio, assicurazione e servizi legali
- Applicazione esclusiva da parte del Procuratore Generale del Colorado senza diritto di azione privata
- Trattamento delle violazioni come pratiche commerciali ingannevoli ai sensi del Colorado Consumer Protection Act
- La distinzione generale tra sviluppatori (che costruiscono o modificano sostanzialmente la ADMT) e implementatori (che la utilizzano per prendere decisioni conseguenziali sui consumatori del Colorado)
Chi è in Scope
La nuova legge si applica a qualsiasi sviluppatore o implementatore di tecnologia decisionale automatizzata coperta che prende o influenza materialmente decisioni conseguenziali riguardanti consumatori del Colorado. La geografia è determinata dalla residenza del consumatore, non dalla posizione della tua azienda, quindi un'azienda SaaS con sede ad Austin o una società di personale di New York che colloca candidati con datori di lavoro del Colorado rientra chiaramente nell'ambito di applicazione.
Una decisione conseguenziale ai sensi dello SB 26-189 è qualsiasi decisione che abbia un effetto legale materiale o significativamente simile sulla fornitura, negazione, costo o termini dei servizi in otto categorie: iscrizione o opportunità educativa, occupazione o opportunità di lavoro, servizi finanziari o di prestito, un servizio governativo essenziale, servizi sanitari, alloggio, assicurazione o servizi legali. L'elenco cattura la maggior parte delle decisioni ad alto rischio che le piccole e medie imprese prendono ogni giorno sulle persone.
Esempi reali di casi d'uso coperti includono strumenti di screening dei curriculum che valutano i candidati, modelli di sottoscrizione del credito che approvano o rifiutano prestiti, motori di determinazione dei prezzi assicurativi che fissano i premi, strumenti di screening degli inquilini che filtrano i candidati all'affitto, supporto decisionale clinico che influisce su quali pazienti vengono programmati o indirizzati, tutor IA o strumenti di ammissione utilizzati da fornitori di istruzione online e strumenti di accoglienza o triage presso cliniche di assistenza legale o siti web di studi legali. Chatbot del servizio clienti, personalizzazione del marketing, strumenti di produttività interna e IA generativa utilizzata per la bozza di contenuti generalmente non rientrano nell'ambito a meno che non influenzino materialmente una delle decisioni conseguenziali elencate.
L'Obbligo di Avviso Pre-Uso
Prima che un implementatore utilizzi una ADMT coperta per influenzare materialmente una decisione conseguenziale, l'implementatore deve fornire al consumatore un avviso chiaro e ben visibile che la ADMT viene o sarà utilizzata. L'avviso deve descrivere in linguaggio semplice lo scopo del sistema, il tipo di decisione conseguenziale in cui influisce e come il consumatore può esercitare i diritti concessi dallo statuto.
Il porto sicuro è importante qui. Piuttosto che fornire un avviso individualizzato al momento di ogni interazione, la legge ti consente di soddisfare questo obbligo attraverso una pubblicazione pubblica prominente ragionevolmente accessibile nei punti di interazione con il consumatore. In pratica, ciò significa che una pagina di divulgazione sull'IA chiaramente collegata sul tuo portale di candidatura, sul tuo flusso di richiesta di prestito, sulla tua pagina di destinazione per lo screening degli inquilini o sul tuo portale di onboarding dei pazienti sarà generalmente sufficiente, a condizione che il collegamento sia visivamente prossimo alla transazione pertinente e che il linguaggio della divulgazione sia scritto per un lettore non esperto.
Tre trappole di stesura da evitare. Primo, non seppellire la divulgazione in una politica sulla privacy generica; lo statuto richiede che sia ragionevolmente prossima alla transazione pertinente. Secondo, non fare affidamento su gergo del settore come "tecnologia decisionale automatizzata" o "ADMT" senza tradurlo; il requisito di accessibilità copre l'accessibilità cognitiva e linguistica, non solo la compatibilità con lo screen reader. Terzo, non scrivere avvisi che nascondano il ruolo dell'IA nella decisione; un linguaggio vago come "potremmo utilizzare la tecnologia per aiutarci" non soddisferà uno standard di linguaggio semplice che resista all'esame del Procuratore Generale.
La Divulgazione dell'Esito Avverso entro 30 Giorni
Quando una ADMT coperta influenza materialmente una decisione conseguenziale che si traduce in un esito avverso per il consumatore, l'implementatore deve fornire una descrizione in linguaggio semplice del ruolo della ADMT entro 30 giorni dalla decisione. Un esito avverso include il rifiuto di una domanda, la cessazione di un servizio esistente, una tariffazione materialmente meno favorevole o qualsiasi decisione che riduca un beneficio che il consumatore altrimenti riceverebbe.
La divulgazione non richiede la divulgazione di segreti commerciali, pesi del modello o algoritmi proprietari. Ciò che richiede è una descrizione che un consumatore ragionevole possa capire di ciò che il sistema ha considerato, del ruolo che ha svolto nella decisione, delle categorie di dati personali che ha elaborato e di come il consumatore può esercitare i propri diritti di accesso, correzione e revisione umana. Sono consentite variazioni di contenuto specifiche del settore, quindi la divulgazione di azioni avverse di un istituto di credito può basarsi sui formati di avviso esistenti del Regolamento B dell'Equal Credit Opportunity Act e la divulgazione di un implementatore sanitario può basarsi sulle norme di comunicazione esistenti con i pazienti.
Coordina questo con gli obblighi federali di divulgazione adiacenti piuttosto che trattarlo come un binario parallelo. Se stai già inviando un avviso di azione avversa del Fair Credit Reporting Act, un avviso di azione intrapresa dell'Equal Credit Opportunity Act o una comunicazione conforme all'HIPAA, espandi l'avviso esistente piuttosto che costruire una lettera ridondante specifica per il Colorado. Il termine di 30 giorni ai sensi dello SB 26-189 è generalmente compatibile con i tempi di tali avvisi federali, sebbene tu debba mappare le scadenze caso per caso perché esistono eccezioni.
Diritti dei Consumatori all'Accesso, alla Correzione e alla Revisione Umana
Tre diritti dei consumatori vivono sotto il nuovo quadro. I consumatori possono richiedere l'accesso ai dati personali che la ADMT coperta ha elaborato su di loro. I consumatori possono richiedere la correzione di dati personali inaccurati. E i consumatori possono richiedere una revisione umana significativa della decisione conseguenziale quando tecnicamente fattibile.
I diritti di accesso e correzione si sovrappongono sostanzialmente ai diritti che già esistono ai sensi del Colorado Privacy Act per i dati personali in generale. Operativamente, l'approccio più pulito è estendere il tuo flusso di lavoro esistente per le richieste di dati personali (DSR) del CPA per gestire le richieste specifiche relative alla ADMT piuttosto che costruire un canale di ricezione separato. Mappa quali sistemi contengono quali categorie di dati personali utilizzati nella ADMT, forma il tuo team di privacy o di accoglienza HR sulle nuove categorie e documenta le tue tempistiche di risposta.
Il diritto di revisione umana è la questione di conformità più interessante. Lo statuto richiede una revisione umana significativa quando tecnicamente fattibile, che non è la stessa cosa di una timbratura umana dell'output algoritmico. Una revisione significativa richiede in genere che una persona con l'autorità di annullare la decisione esamini effettivamente le circostanze del consumatore, consideri informazioni oltre il punteggio algoritmico e abbia la capacità pratica di raggiungere una conclusione diversa. Il qualificatore "tecnicamente fattibile" scusa i casi in cui la decisione sottostante non può essere significativamente rivista da un essere umano, ma non scusa il semplice disagio o costo.
Obblighi degli Sviluppatori
Gli sviluppatori di ADMT coperta hanno obblighi paralleli incentrati sul dare agli implementatori ciò di cui hanno bisogno per conformarsi a valle. Il quadro originale SB 24-205 richiedeva agli sviluppatori di mantenere un'ampia documentazione sulle fonti dei dati di addestramento, le metriche di performance, i casi d'uso previsti e i rischi noti di discriminazione algoritmica. Ai sensi dello SB 26-189, questi obblighi sono ridimensionati ma non eliminati.
Uno sviluppatore deve fornire agli implementatori una documentazione sufficiente per consentire all'implementatore di soddisfare i propri obblighi di avviso e divulgazione, inclusa una descrizione dei casi d'uso previsti della ADMT, le categorie di dati personali che elabora, le categorie di output che genera e le limitazioni note rilevanti per il contesto della decisione conseguenziale. Gli sviluppatori devono anche pubblicare una dichiarazione pubblica che riassuma la ADMT coperta che offrono e come gestiscono i rischi legati alle decisioni conseguenziali.
Se vendi o concedi in licenza strumenti di IA utilizzati da implementatori del Colorado, la conversazione sul contratto del fornitore è già iniziata. Aspettati che i clienti implementatori richiedano schede modello standardizzate, schede tecniche e dichiarazioni contrattuali specifiche per la ADMT. Prevenire preparando una divulgazione ADMT di una pagina che puoi allegare ai MSA e ai pacchetti di rinnovo.
Considerazioni per le Piccole Imprese
L'esenzione originale per i piccoli implementatori SB 24-205 era un test a quattro criteri che esentava gli implementatori con meno di 50 dipendenti equivalenti a tempo pieno dal requisito di valutazione d'impatto in condizioni ristrette. Lo SB 26-189 ristruttura il trattamento delle piccole imprese piuttosto che preservare l'esenzione testualmente, poiché il requisito di valutazione d'impatto sottostante non esiste più.
Per la maggior parte dei piccoli e medi implementatori, l'impronta pratica di conformità ai sensi della nuova legge è genuinamente modesta: mantenere una pagina di divulgazione ADMT chiara ragionevolmente accessibile al punto di interazione con il consumatore, costruire un processo di risposta all'esito avverso entro 30 giorni, estendere il tuo flusso di lavoro esistente per le richieste di dati personali per coprire l'accesso e la correzione dei dati ADMT e documentare un processo di revisione umana per le decisioni che l'algoritmo influenza materialmente. La maggior parte delle aziende ben gestite può implementare questo in poche settimane di lavoro mirato, specialmente se hanno già un programma Colorado Privacy Act in atto.
I maggiori fattori di costo per le piccole imprese non sono gli avvisi stessi, ma il lavoro a monte di inventariare dove esiste la ADMT coperta nell'azienda. Una sorpresa comune è scoprire che uno strumento SaaS standard con funzionalità di IA integrate dal fornitore funge da ADMT coperta per scopi di decisioni conseguenziali, anche se l'azienda implementatrice non ha mai pensato a se stessa come implementatrice di IA. Le piattaforme di screening degli inquilini, i wizard di sottoscrizione automatizzata, gli strumenti di assunzione potenziati dall'IA e i moduli di supporto decisionale clinico incorporati nei sistemi EHR sono tutte inclusioni a sorpresa comuni.
Come Questo si Coordina con Altre Leggi sull'IA e sulla Privacy
Il Colorado non legifera in un vuoto, e un programma di conformità coordinato è drasticamente più economico da gestire rispetto a una serie di compartimenti stagni stato per stato. I punti chiave di coordinamento da pianificare nel 2026 e 2027:
Colorado Privacy Act. Il CPA già garantisce ai consumatori del Colorado diritti di accesso, correzione e cancellazione dei dati, e già impone obblighi di opt-out relativi alla profilazione e valutazioni di protezione dei dati sui controller che conducono "profilazione a sostegno di decisioni che producono effetti legali o similmente significativi". Il tuo programma CPA è la base naturale per il tuo programma SB 26-189 perché i flussi di lavoro per le richieste di dati personali, i modelli di contratto con i fornitori e l'infrastruttura di notifica ai consumatori si sovrappongono pesantemente.
NYC Local Law 144. New York City richiede audit annuali di bias indipendenti per gli strumenti decisionali automatizzati per l'impiego utilizzati per selezionare i residenti di NYC. Lo SB 26-189 non richiede un audit di bias, ma la documentazione prodotta per un audit LL 144 è una prova di supporto utile che hai considerato il rischio di discriminazione algoritmica se il Procuratore Generale del Colorado dovesse chiedere informazioni.
Illinois AI Video Interview Act e California AB 2930. Entrambi impongono obblighi di notifica sull'IA nel contesto delle assunzioni che si sovrappongono alle divulgazioni nel contesto occupazionale del Colorado. Costruisci un avviso unificato per l'IA nelle assunzioni che soddisfi tutti e tre piuttosto che tre avvisi separati.
EU AI Act. Se servi anche utenti dell'UE, i requisiti di documentazione per i sistemi ad alto rischio e di supervisione umana dell'EU AI Act sono sostanzialmente più severi del nuovo quadro del Colorado. La documentazione UE può generalmente soddisfare gli obblighi del Colorado con una leggera personalizzazione.
Applicazione EEOC e DOJ. L'assistenza tecnica della EEOC del maggio 2023 sul Titolo VII relativa alle procedure di selezione dell'impiego con IA e le priorità di applicazione del Department of Justice sull'ADA creano entrambi un rischio federale di anti-discriminazione nell'IA occupazionale che esiste indipendentemente dalle leggi statali di notifica. La conformità con gli obblighi di notifica del Colorado non ti isola dall'applicazione federale dei diritti civili.
NIST AI RMF. Allineare la tua governance interna al NIST AI Risk Management Framework 1.0 non è legalmente richiesto dallo SB 26-189, ma è ampiamente accettato come base di riferimento difendibile dai regolatori in tutte le giurisdizioni e dai clienti aziendali che conducono due diligence sui fornitori di IA.
Una Tabella di Marcia Pratica per la Conformità in Dodici Settimane
Per una piccola o media impresa che parte da zero, il lavoro per essere pronti per il 1° gennaio 2027 si suddivide in quattro fasi.
Settimane da 1 a 3 - Inventario. Identifica ogni strumento, fornitore o sistema interno che prende o influenza materialmente qualsiasi decisione nelle otto categorie di decisioni conseguenziali riguardanti i consumatori del Colorado. Includi le funzionalità di IA incorporate in SaaS di terze parti. Per ciascuno, classifica se è ADMT coperta e documenta chi è lo sviluppatore.
Settimane da 4 a 6 - Allineamento dei fornitori. Contatta ogni sviluppatore di ADMT coperta e richiedi il pacchetto di documentazione che forniranno per supportare i tuoi obblighi di avviso e divulgazione. Negoziare eventuali modifiche contrattuali necessarie per coprire l'indennizzo, il supporto per la correzione dei dati e la cooperazione nella risposta all'esito avverso.
Settimane da 7 a 9 - Progettazione di avvisi e processi. Redige la pagina di avviso pre-uso, il modello di divulgazione dell'esito avverso, le estensioni del flusso di lavoro per le richieste di dati personali e il processo di revisione umana. Sottoponi ciascuno a una revisione di linguaggio semplice e accessibilità. Forma il personale a contatto con il cliente, HR e di sottoscrizione.
Settimane da 10 a 12 - Lancio e preparazione all'audit. Pubblica gli avvisi, instrada i nuovi processi in produzione e costruisci il file di documentazione che un investigatore del Procuratore Generale richiederebbe: contratti con i fornitori, screenshot degli avvisi, registri di risposta, registri di revisione umana ed elenchi di formazione. Pianifica un audit interno a sei mesi.
Un team che inizia a metà del 2026 ha una corsia di lancio confortevole. Un team che aspetta fino al quarto trimestre sarà in difficoltà, specialmente dato il ciclo di modifica dei contratti con i fornitori, che di solito richiede da 60 a 90 giorni su scala aziendale.
Mantieni i Tuoi Registri di Conformità Trasparenti Quanto i Tuoi Libri Contabili
Che tu stia mappando gli inventari ADMT, tracciando le divulgazioni di esiti avversi o costruendo il file di documentazione difendibile in un audit che un investigatore del procuratore generale potrebbe richiedere, lo stesso principio si applica ai registri di conformità come ai registri finanziari: trasparenza, controllo versione e la capacità di ricostruire qualsiasi numero in qualsiasi momento contano più del formato. Beancount.io fornisce contabilità in testo semplice che ti dà visibilità completa sui tuoi dati finanziari, senza scatole nere e senza vincoli al fornitore. Inizia gratuitamente e scopri perché sviluppatori, team finanziari e operatori attenti alla conformità stanno passando alla contabilità in testo semplice.
Fonti: