科罗拉多 AI 法"推倒重来":SB 26-189 废止重建 CAIA——"高风险 AI 系统"框架退场、"自动化决策技术"登场,2027·1·1 生效,中资企业 AI 治理五项立即合规重构动作

引言:临门一脚的大反转

2026 年 5 月 14 日,科罗拉多州州长 Jared Polis 签署 SB 26-189废止并重建(repeal and reenact)了曾被誉为"全美首部综合性人工智能立法"的《科罗拉多人工智能法》(Colorado Artificial Intelligence Act,CAIA,原 SB 24-205)。该替代法案在州参议院以 8 比 1、众议院于 5 月 9 日相继通过,从提交到签署不足两周,速度罕见。新法将于 2027 年 1 月 1 日正式生效。

这意味着,原本千呼万唤、几经推迟、距离 2026 年 6 月 30 日生效仅剩三周的 CAIA,在最后关头被彻底改写。对所有面向科罗拉多市场、或在招聘、信贷、保险、住房等环节使用算法工具的中资企业而言,这不是"监管松绑",而是合规坐标系的整体迁移——义务变轻了,但边界更清晰、可诉性更强。

法规背景:一部法律的三次"生死时刻"

CAIA 自 2024 年签署以来便命途多舛。原定 2026 年 2 月 1 日生效;2025 年 8 月 28 日,州长签署《AI 阳光法案》(SB 25B-004),将生效日推迟至 2026 年 6 月 30 日,为立法机关 2026 年常会留出实质修法窗口。2026 年 4 月 27 日,一家联邦法院在相关诉讼悬而未决期间暂停了该法的执法,使其在生效前数周陷入冻结。最终,立法者选择"推倒重来"——以 SB 26-189 整体取代 SB 24-205,并将生效日再次后延至 2027 年 1 月 1 日。

这一连串反复,折射出美国州层面 AI 监管在"保护消费者"与"不扼杀创新、不增加企业过高成本"之间的拉锯。州长 Polis 此前多次公开表达对旧法高昂合规成本的担忧。

核心变化:从"高风险 AI 系统"到"自动化决策技术"

SB 26-189 最根本的转向,是放弃了旧法"高风险人工智能系统"(high-risk AI system)与"算法歧视注意义务"(duty of care to prevent algorithmic discrimination)的框架,转而规制"自动化决策技术"(Automated Decision-Making Technology,ADMT)在"重大决策"(consequential decision)中的使用

新法明确删除了旧法三项最重的义务:风险管理计划(risk management program)、影响评估(impact assessment)、以及防止算法歧视的合理注意义务。监管重心从"系统是否高风险"转向"该技术是否实质影响了一项重大决策"。

"重大决策"指涉及个人在以下领域的获取、资格或相关待遇的决定:教育、就业、住房(在科州租赁或购买住宅地产)、金融与信贷服务、保险(含承保、定价、承保范围与理赔)、医疗健康服务,以及关键性政府服务与公共福利。差别定价、费用分摊等"实质性条款"若可能实质性限制、延迟或变相剥夺上述领域的获取,亦被纳入。

"受规制 ADMT"指通过计算处理个人数据、生成预测、评分、排名或分类等输出的技术;当其输出"实质影响"(material influence,即超出附带性、足以左右结果,如对申请人排序、限制选项或决定定价)一项重大决策时,即触发义务。

开发者与部署者的具体义务

自 2027 年 1 月 1 日起,开发者(developer)须向部署者提供技术文档,说明受规制 ADMT 的预期用途、训练数据类别、已知局限,以及适当使用与人工复核的指引;并须在技术发生重大更新或修改时通知部署者。

部署者(deployer)承担三项核心义务:其一,在将受规制 ADMT 用于重大决策之前,向消费者作出使用前告知(pre-use notice);其二,若该技术实质影响了一项不利决定,须在 30 日内作出不利结果告知(post-adverse outcome notice);其三,在商业上合理的范围内,赋予消费者访问、更正其个人数据,以及请求有意义的人工复核(meaningful human review)的权利。

开发者与部署者均须保留足以证明合规的记录至少 3 年

责任与执法框架

SB 26-189 引入了旧法所没有的明确责任与补偿(indemnification)框架:开发者与部署者可能就 ADMT 所影响决定引发的州反歧视法违法行为承担责任,过错按"相对责任"分配;开发者对部署者的"越界使用"(off-label use)免责;任何旨在为一方自身歧视行为提供补偿的合同条款一律无效。

与旧法一致,新法将执法权专属授予科罗拉多州总检察长(Attorney General),不设私人诉权(no private right of action)。在 2030 年 1 月 1 日之前提起诉讼前,总检察长须给予开发者或部署者 60 天的通知与补正(cure)机会(如认为可补正)。这一"缓冲期"为企业留出了宝贵的整改空间。

对中资企业的合规要点

尽管义务整体减轻,中资企业不应误读为"无需行动"。建议立即着手以下五项动作:

一、绘制 ADMT 清单。盘点招聘筛选、信用评分、保险定价、租户审核、动态定价等所有可能"实质影响重大决策"的算法工具,区分自研与外采,明确自身是"开发者"还是"部署者",抑或两者兼具。

二、向上游索取技术文档。采购第三方 AI 工具的企业,应通过合同要求供应商提供符合新法的技术文档(预期用途、训练数据类别、已知局限与人工复核指引),并将"重大更新通知"义务写入协议。

三、搭建告知与复核流程。设计使用前告知、30 天不利结果告知的标准模板与触发机制,并建立可操作的"有意义人工复核"工作流,明确由谁、依据何种标准、在何时限内复核。

四、落实数据访问/更正与 3 年留存。打通消费者数据访问与更正请求的响应通道,并建立至少 3 年的合规记录留存制度(决策日志、告知凭证、文档版本)。

五、复核合同的责任与补偿条款。在开发者—部署者链条中合理分配过错责任,删除可能因"为自身歧视行为补偿"而被认定无效的条款,并善用 2030 年前的 60 天补正窗口。

格知律所如何协助

格知律师事务所(Getech Law)的数据合规与 AI 治理团队,可为面向美国市场的中资企业提供从盘点到落地的全流程支持:开展 ADMT 资产盘查与"开发者/部署者"角色定性;搭建契合 SB 26-189 的 AI 治理与算法决策合规框架;起草使用前告知、不利结果告知模板与人工复核 SOP;审阅并重谈 AI 供应商合同与技术文档条款、责任与补偿安排;设计消费者数据访问/更正响应机制与 3 年记录留存制度。我们亦能将科州框架与加州 CCPA/CPRA 自动化决策技术规则、伊利诺伊 BIPA 及中国《个人信息保护法》自动化决策条款统一映射,帮助企业以一套可复用的治理体系应对多法域要求。

结语与展望

科罗拉多的"推倒重来"很可能成为美国州级 AI 立法的风向标——监管趋势正从"宏大的算法歧视注意义务"收敛为"以告知、人工复核与责任分配为核心的可操作框架"。对中资企业而言,2027 年 1 月 1 日并不遥远,而 ADMT 清单、供应商文档与告知流程的搭建往往耗时数月。与其等待执法落地,不如趁 60 天补正窗口与生效缓冲期,提前完成合规架构的搭建。监管的钟摆仍在摆动,但"可解释、可复核、可追责"的方向已然清晰。

Previous
Previous

一个”Oly”招来跨国禁令——IOC、USOPC诉厦门奥利美”OlyLife”案:OASA下奥运标识的超常保护与中国出海品牌合规警示

Next
Next

被冻结几百万、原告只押一万美元?Rule 65(c) 担保金动议——中资卖家撬动 Schedule A 账户解冻的”冷门”杠杆