科罗拉多《自动化决策技术法》进入正式规则制定:SB 26-189 将于2027年1月1日生效,中资企业AI招聘、信贷与保险系统须重建"事前告知—数据更正—有意义人工复核"三道闸

2026年7月13日,科罗拉多州总检察长办公室(Colorado Department of Law)就《自动化决策技术法》(Automated Decision-Making Technology Act,下称"ADMT法",即 SB 26-189)与《聊天机器人安全法》(HB 26-1263)的非正式预规则制定意见征询窗口正式关闭。按照总检察长办公室在《预规则制定考量文件》中给出的时间表,"夏末"即进入正式的通知—评论(notice-and-comment)程序,届时将同步公布规则草案,并至少举行一次正式听证会,全程受《科罗拉多行政程序法》(C.R.S. § 24-4-103)约束。换言之,规则草案将在本月前后落地;而法律本身的实体义务,自2027年1月1日起全面生效。

对在美国部署AI招聘筛选、信用评分、保险核保、租户审核或医疗分诊系统的中资企业而言,这部法律的射程远超"在科罗拉多设有实体"这一直觉认知——只要企业"在科罗拉多州开展业务",且其算法输出会实质影响一名科罗拉多居民在七大受管辖领域中的机会,义务即被触发。

一、法规背景:从"风险管理"到"透明度"的急转弯

2024年,科罗拉多州曾以 SB 24-205 成为全美第一个通过综合性AI法案的州(法典化于 C.R.S. § 6-1-1701 及以下)。该法以欧盟《人工智能法案》为蓝本,要求部署者履行"合理注意义务"(duty of care)、建立正式风险管理程序、并定期完成算法影响评估。业界的强烈反弹促使州议会两度推迟生效日:先由 SB 25B-004 从2026年2月1日推迟至2026年6月30日,最终在2026年立法季被彻底重写。

2026年5月14日,波利斯州长(Jared Polis)签署 SB 26-189,成为2026年会期第131号法律。该法废止并重新制定(repeal and reenact)SB 24-205 的全部条款,将监管重心从事前的风险管理与影响评估,转向事后的透明度、披露与消费者救济。参议院以34票赞成1票反对、众议院以57票赞成6票反对通过,两党共识极为罕见。

二、核心定义:什么是"受管辖ADMT"

ADMT(自动化决策技术):处理个人数据并使用计算生成输出的技术,输出形式包括预测、推荐、分类、排名、评分或其他用于作出、引导或辅助针对个人之决定、判断或裁定的信息。法律明确排除杀毒软件、防火墙、计算器、数据库、拼写检查,以及不使用机器学习或大语言模型、需人工分析的电子表格;同时排除仅用于总结、整理、翻译、起草、路由或呈现信息供人工审阅的工具。信息类聊天机器人,若未被合同约定或市场宣传用于后果性决定,且受禁止此类用途的可接受使用政策约束,亦被排除。

后果性决定(consequential decision):涉及消费者在"受管辖领域"内的准入、资格、录取选拔或报酬的决定,或涉及差异化定价、实质条款、且合理可能实质限制或实际剥夺消费者机会的决定。受管辖领域共七类:教育、就业、住宅不动产、金融或借贷服务、保险、医疗保健服务、基本政府服务与公共福利。法律明确豁免低风险的日常决定(排班、课堂个性化、客服分流)、广告营销与内容审核、网络安全、反欺诈与反洗钱活动,以及经济制裁合规。

"实质影响"(materially influence):这是全法最关键、也最模糊的门槛。法律规定,当ADMT输出构成"非微量因素"(non-de minimis factor)并"影响决定的结果"时,即构成实质影响——即输出通过约束、排名、评分、推荐、分类或以其他方式有意义地改变决策方式,从而影响结果。附带性、琐碎性或纯文书性用途被排除。总检察长在预规则制定文件中已明确表示,将通过规则设定推定标准与分行业示例来厘清该定义。

"消费者"包含雇员与求职者——这一点常被忽视。凡属科罗拉多居民的员工、求职者,以及任何在科罗拉多接受资格评估的个人,均在保护范围内。AI简历筛选工具因此被直接纳入。

三、开发者义务:文档交付与更新通知

自2027年1月1日起,"开发者"(在科罗拉多开展业务,并开发、销售、租赁、许可或以其他方式商业化提供受管辖ADMT,或对ADMT作出蓄意实质性修改使其成为受管辖ADMT者)须以合理可理解的形式(同时保护商业秘密)向部署者提供五类信息:

(1)预期用途,以及已知的有害或不当用途;(2)用于训练该ADMT的数据类别;(3)已知局限、风险,以及不应使用该技术的情形;(4)关于适当使用、监控与有意义人工复核的操作指引;(5)部署者履行自身披露义务所合理必需的信息。

开发者还须在合理时间内就实质更新、蓄意修改、预期用途或风险缓释措施的变更通知部署者——可通过公开发布说明(release notes)加直接通知的组合方式满足。开发者与部署者均须保存足以证明合规的记录至少三年。

四、部署者义务:事前告知与30日不利结果披露

事前告知:在使用受管辖ADMT实质影响后果性决定之前,部署者须向消费者提供(i)关于已使用或将使用ADMT的清晰显著告知,及(ii)获取更多信息的指引。可通过在消费者交互节点设置显著、公开可及的告知(例如与交易环节位置相邻的链接或张贴)来满足。

不利结果后披露:若受管辖ADMT实质影响的决定导致消费者遭受不利结果,部署者须在30日内向该消费者提供:(1)关于该决定及ADMT在其中所起作用的通俗语言说明;(2)一套"简便易行的流程",供其索取更多信息,包括该ADMT的名称、版本、开发者身份及所使用的个人数据类别;(3)关于消费者权利及行权方式的说明。

所有告知与披露须以对残障人士及英语能力有限者合理可及的方式提供。法律明文授权总检察长通过规则细化披露的具体内容与格式,并按行业作出差异化规定。

五、消费者权利:更正权与"有意义的人工复核"

消费者在遭受不利结果后,有权要求:(1)获取所使用的个人数据,并获得更正事实性错误数据的指引;(2)在商业上合理的范围内,获得有意义的人工复核与重新考量。

"有意义的人工复核"被定义为由部署者指定的、经过培训的个人所作的审查,该个人须:拥有批准、修改或推翻该决定的实际权限;考量可获得的相关第一手证据;不得径行采纳系统输出;并有权获取足以理解该ADMT预期用途、局限及主要决定因素的信息。这一定义实质上否定了"橡皮图章式"复核——仅由客服人员点击确认的流程无法满足要求。

六、执法、责任分配与豁免

ADMT法由科罗拉多州总检察长依《科罗拉多消费者保护法》(CCPA,C.R.S. § 6-1-101 及以下)专属执法,违反本法即构成"欺骗性交易行为"(deceptive trade practice)。依 C.R.S. § 6-1-112,欺骗性交易行为的民事罚款为每次违规最高2万美元;针对老年人的违规最高5万美元。考虑到自动化系统的批量决策特性,"每次违规"的累积口径是真正的风险敞口。

本法不创设新的私人诉权。在2030年1月1日之前,总检察长提起执法行动前须先发出违规通知并给予60日整改期(知悉性违规或重复违规除外);执法过程中完成整改可作为罚款的减轻情节。该整改期条款于2030年1月1日日落。自2028年1月起,总检察长须就执法行动与整改期的给予情况年度公开报告。

在责任分配上,开发者与部署者可能因受管辖ADMT实质影响的后果性决定引发的非法歧视,依《科罗拉多反歧视法》承担责任;过错按相对责任分配,本法不在现行法之外创设连带责任。开发者责任限于该ADMT被以开发者所预期、记载、营销或合同约定之方式使用的情形;部署者则对自身作为或不作为独立担责,包括以开发者未预期的方式使用该技术。特别值得注意:意图使开发者或部署者就其自身在ADMT使用中的歧视行为免责的合同赔偿条款,因违反公共政策而无效。这直接推翻了跨国集团惯用的"供应商全额赔偿"合同安排。

主要豁免包括:HIPAA受管辖实体(就业场景除外);受FDA监管的医疗器械及药械研发活动;就信贷决定遵守《平等信贷机会法》(ECOA)、Regulation B 及(适用时)《公平信用报告法》(FCRA)的债权人;以及受《家庭教育权利与隐私法》(FERPA)约束的教育部署者,其可通过既有的FERPA合规流程满足告知与消费者权利要求。

七、对中资企业的合规要点

1. 完成ADMT系统清点与角色定性(建议2026年第四季度前完成)。梳理所有可能实质影响七大受管辖领域决定的算法工具——AI简历筛选与面试评分、信用与风控模型、保险定价与核保引擎、租户背景审核、员工绩效与晋升排名系统。逐一判定本企业究竟是"开发者"、"部署者",抑或两者兼具:自研模型对外许可即为开发者,采购第三方SaaS即为部署者,二者义务截然不同。

2. 建立事前告知与30日不利结果披露流程。这是本法最具操作性、也最易被忽略的运营改造。招聘系统的拒信模板、信贷拒批通知、保险拒保函,均须重写为含"ADMT作用通俗说明+信息索取入口+权利告知"的三段式文本,并配置30日计时与工单跟踪。多数中资企业现有的HR与风控系统并无此类计时机制。

3. 指定并培训"有意义人工复核"岗位。须书面授权特定岗位拥有推翻算法结论的实际权限,并留存培训记录、复核依据与推翻案例。若复核者只能"建议"而无权"推翻",法律层面即不成立。

4. 重审全部AI供应商合同。三个动作:删除或改写因违反公共政策而无效的歧视责任赔偿条款;增加开发者交付五类技术文档的合同义务;增加重大更新的通知义务与响应时限。既有的中美双语主服务协议大多缺失后两项。

5. 建立三年合规记录保存制度,并与中国法项下义务对齐。记录须自后果性决定作出之日起保存至少三年。同时须注意,我国《个人信息保护法》第24条对自动化决策亦规定了透明度、结果公平公正、拒绝权与说明义务,《互联网信息服务算法推荐管理规定》另设算法备案要求。中美两套制度在"说明义务"上可复用同一套文档基座,但在数据出境(PIPL第38条、第39条单独同意)与美方披露口径上存在张力,须由法律团队统一设计,避免为满足美国披露义务而触发中国出境合规问题。

八、格知律所如何协助

格知律师事务所数据合规团队为中资企业提供针对本法的全流程落地支持:ADMT系统清点与"实质影响"门槛评估,逐一判定各算法工具是否落入受管辖范围及企业的开发者/部署者定性;AI治理程序建设,包括事前告知文本、30日不利结果披露模板、消费者数据更正与人工复核工单流程的设计与落地;有意义人工复核岗位的授权文件与培训体系搭建AI供应商合同与DPA审阅重谈,重点处理已失效的歧视责任赔偿条款、开发者技术文档交付义务与更新通知条款;三年合规记录保存制度设计;以及中美双轨合规映射,将本法义务与《个人信息保护法》第24条自动化决策要求、算法备案及数据出境安全评估统一编排。若企业已收到总检察长的违规通知,我们可在60日整改期内主导整改方案设计与监管沟通,争取将整改作为罚款减轻情节。

九、结语

科罗拉多的这次"重置",标志着美国州级AI立法路线的一次分岔:从欧盟式的事前风险管理,转向美国式的事后透明度与个体救济。对企业而言,这未必更轻松——影响评估是一次性的文档工作,而事前告知、30日披露与人工复核,是嵌入日常运营的持续性义务,且每一次自动化决策都可能构成一次独立违规。

更值得关注的是节奏。规则草案将在本月前后公布,正式听证会随后举行,总检察长必须在2027年1月1日前完成规则制定——这意味着企业实际可用于系统改造的窗口,只剩不到五个月,且"实质影响"的最终边界要到规则定稿才会明确。稳妥的做法是:现在按法条文本先行完成系统清点与流程搭建,同时紧盯规则草案的"实质影响"推定条款与分行业披露示例,在正式听证阶段提交意见,再据终稿微调。等到规则落定再启动的企业,几乎必然赶不上生效日。

Previous
Previous

加州《删除法案》DROP 处理义务8月1日生效:数据经纪商须每45天清空一次,未删除按"每条请求每日200美元"计罚——SB 361"外国行为者"公开披露栏为何直指中资企业

Next
Next

设计专利版 Schedule A 的"冻结即赔偿":35 U.S.C. § 289「全部利润」是法律救济还是衡平救济?——Kelly v. Fashion Nova(2026年1月20日)加深地区法院分歧,中资卖家解冻抗辩的胜负手