科罗拉多 SB 26-189 倒计时 220 天:美国首部综合性 AI 算法决策法被全面重写,2027 年 1 月 1 日生效,中资企业五项立即合规动作

最新动态

2026 年 5 月 14 日,科罗拉多州州长 Jared Polis 正式签署 SB 26-189《自动化决策技术法》(Automated Decision-Making Technology),全面取代 2024 年通过、原定 2026 年 6 月 30 日生效的"科罗拉多 AI 法"(SB 24-205)。新法将于 2027 年 1 月 1 日正式生效,距今仅余约 220 天。新法由科罗拉多州总检察长 (AG) 在《科罗拉多消费者保护法》(C.R.S. § 6-1-101 et seq.) 项下专属执法,违法行为被视为"欺诈性贸易实践"(deceptive trade practice),不设私人诉权。中资企业凡在美部署涉及就业、信贷、住房、教育、健康等"重大决策"的算法系统,均应将科罗拉多视为 2027 年首要合规优先级。

法规背景

SB 24-205 是美国首部综合性 AI 反算法歧视法,但原文条款被业界批评过于宽泛、合规成本高昂。2026 年 4 月 27 日,联邦地区裁判官就相关诉讼对原法发出执行中止令;2026 年 5 月 9 日科罗拉多州议会以两院多数通过 SB 26-189,将原法整体废止并以"透明 + 披露 + 消费者权利"为核心重新立法。新法核心从"开发者与部署者使用合理注意义务防止算法歧视"转向"明确告知 + 消费者权利 + AG 集中执法",但仍要求开发者与部署者对系统输出与不利后果承担可追溯责任。州 AG 应在 2027 年 1 月 1 日前完成实施细则规章 (rulemaking)。

适用范围与核心定义

SB 26-189 仅适用于"用于实质性影响"(materially influence)"重大决策"(consequential decision) 的"自动化决策技术"(ADMT)。"重大决策"限定于个人在以下七大领域的获取或拒绝:教育录取与机会、雇佣关系(招聘、晋升、解雇、薪酬)、住宅租赁或购买、金融与信贷服务、保险、医疗服务、必要的政府服务与公共福利。

"ADMT"被定义为处理个人数据并通过计算生成预测、推荐、分类、排名或评分的技术,输出被用于做出或辅助有关个人的决策。计算器、数据库、电子表格、以及仅用于汇总或呈现信息供人工审查的工具被明确排除;广告投放、内容审核、网络安全、反欺诈、反洗钱与制裁筛查(AML/Sanctions)等常规业务活动亦不构成"重大决策"。雇员 40 人及以下的雇主原则上不构成"部署者"(deployer),但若用 ADMT 实质性影响招聘与薪酬决定,仍可能被纳入监管。

开发者义务(Developer)

凡向部署者市场化销售涉及重大决策的 ADMT 的开发者,自 2027 年 1 月 1 日起须向部署者提供技术文档,至少包含:(i) 系统的预期用途及已知有害用途;(ii) 训练数据类别(在已知范围内);(iii) 已知限制;(iv) 适当使用与人工审查指引。开发者须在 ADMT 发生实质性变更后合理时间内通知部署者,并保留合规记录至少 3 年

部署者义务(Deployer)

部署者须在消费者与覆盖 ADMT 互动时给予"清晰显著"(clear and conspicuous) 的通知;若 ADMT 影响产生"不利结果"(adverse outcome),须在 30 日内向消费者提供 ADMT 在该决策中所起作用的"通俗语言描述"(plain language description)。

消费者享有三项法定权利:(1) 查阅 ADMT 所用的个人数据;(2) 更正事实错误或重大不准确的个人数据;(3) 要求"有意义的人工复核与重新考量"(meaningful human review and reconsideration)。部署者亦须保留合规记录至少 3 年。

执法机制

科罗拉多州 AG 享有专属执法权;违法行为依《科罗拉多消费者保护法》认定为"欺诈性贸易实践",可处民事罚款及禁令救济。法律不设私人诉权。在 2030 年 1 月 1 日前,开发者与部署者享有 60 日"补救期"(right to cure),可在 AG 起诉前先行整改;2030 年后该补救期失效。

对中资企业的合规要点

第一,立即开展"ADMT 资产清查"。识别在美使用、涉及科罗拉多消费者的所有算法系统,重点排查招聘平台(简历筛选、视频面试评分)、信贷模型(消费金融、跨境支付额度)、保险定价(车险、健康险)、电商个性化定价、AI 客服与医疗辅助诊断工具,区分"重大决策"与"非重大业务运营"。

第二,建立开发者—部署者两端文档体系。中资企业若同时既"开发"又"部署"算法(如自营电商 + 自研推荐),需起草双向技术披露文档:训练数据来源、模型边界、已知有害用途、人工审查 SOP。供应商合同应嵌入"技术文档传递条款"与"材料更新通知条款"。

第三,重构消费者通知与披露流程。在网站、App、Offer Letter、信贷拒绝信、保单拒保函中加入"清晰显著"的 ADMT 使用披露;建立 30 日内"不利结果通俗解释"的工单系统,并配置中文母语团队,避免照搬中国 PIPL 模板。

第四,落地三项消费者权利的处理 SLA。设计访问、更正、人工复核三类请求的接收渠道、身份核验、响应时限与人工复核员资格标准。"有意义的人工复核"绝非橡皮图章,复核员需有权变更原决策。

第五,跨境数据与 PIPL 协同。涉及个人数据从美国回传中国的中资企业,应同步评估《个人信息保护法》(PIPL) 第 38 条出境路径、与 EO 14117《敏感个人数据保护行政令》对"涉关注国家"(countries of concern) 的限制、以及科罗拉多新法的本地化处理与记录保留要求,避免合规冲突。

格知律所如何协助

格知律所长期协助在美中资科技、金融、电商与制造企业搭建跨州 AI 治理与数据合规体系。针对科罗拉多 SB 26-189,本所可提供:ADMT 资产盘点与"重大决策"判定意见、开发者技术文档与部署者披露文本起草、消费者通知与不利结果解释模板(中英双语)、人工复核流程与员工培训方案、AI 合同条款(开发者—部署者义务传递、赔偿条款、审计权)的谈判与审阅、AG 执法应对与 60 日补救期沟通策略,以及与加州 CPRA、伊州 BIPA、纽约市 Local Law 144、EEOC AI 指引、欧盟 AI Act 的多法域比较合规建议。

结语 / Outlook

SB 26-189 标志着美国 AI 监管从"全面注意义务"向"透明 + 消费者权利 + AG 集中执法"模式的关键转向,并可能为加州、纽约、得州等州的 AI 立法提供模板。中资企业在距生效仅剩约 220 天的窗口期内应避免观望,将 ADMT 治理与跨境数据合规作为 2026 年下半年的核心工作。提前 6 个月完成清查与文档建设,可显著降低 2027 年首轮 AG 执法风险,并为未来潜在的联邦 AI 立法预留制度弹性。

Next
Next

A.L.M. v. Zydex(CAFC 25-1317,2026年5月19日先例性裁定):联邦巡回上诉法院明确"宪法诉权"与"§ 281 法定诉权"分立——四项权利累积测试,中资企业美国专利持有架构与许可协议五项立即合规动作