¿Qué es la regulación de la IA en Colorado?
Regulación de la IA: países y regiones
Colorado aprobó en 2024 una ley de IA basada en riesgos orientada a la discriminación algorítmica en "decisiones de consecuencias significativas", pero ese marco ha sido derogado y reenactado. La ley vigente, Senate Bill 26-189, regula la "tecnología de toma de decisiones automatizada" que influye de forma material en decisiones de consecuencias significativas en ámbitos como el empleo, la vivienda, el crédito, los seguros, la atención sanitaria, la educación y las prestaciones públicas. Se apoya en la documentación de los desarrolladores, el aviso al consumidor, los derechos de corrección y revisión humana, el mantenimiento de registros y la aplicación por parte del Fiscal General. La mayoría de las disposiciones operativas se aplican a partir del 1 de enero de 2027.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Colorado ya no se describe mejor simplemente como el estado con una ley de "IA de alto riesgo". Esa descripción corresponde al Senate Bill 24-205, aprobado en 2024. Desde entonces, la legislatura retrasó esa ley y la sustituyó por el Senate Bill 26-189 en mayo de 2026. La nueva norma mantiene el foco de Colorado en las decisiones de consecuencias significativas, pero cambia la etiqueta anterior de "sistema de IA de alto riesgo" por "tecnología de toma de decisiones automatizada cubierta", o ADMT cubierta.
En la práctica, esto significa que Colorado regula un segmento reducido pero importante del uso de la IA. La ley está dirigida a sistemas que influyen de forma material en decisiones de consecuencias significativas sobre personas en sectores como el empleo, la vivienda, los préstamos, los seguros, la atención sanitaria, la educación y las prestaciones públicas. No es una ley de licencias generales para la IA, y no cubre automáticamente cualquier modelo, chatbot, hoja de cálculo o flujo de trabajo interno.
Para las organizaciones, la tarea principal consiste en determinar dónde la tecnología de apoyo a la toma de decisiones afecta realmente al acceso, la elegibilidad, el precio, la compensación o la selección de una persona, y luego establecer los avisos, registros, canales de revisión y documentación de proveedores necesarios para ese uso.
Por qué es importante
Colorado es relevante porque ha sido uno de los principales bancos de prueba estatales de EE. UU. para la gobernanza de la IA en la toma de decisiones de alto impacto. Los comentarios más antiguos suelen describir todavía el modelo de 2024, que empleaba el lenguaje de "IA de alto riesgo" y "discriminación algorítmica". La ley vigente es diferente. Si un equipo directivo se basa en resúmenes desactualizados, puede sobredimensionar obligaciones que ya no figuran en el texto operativo, o pasar por alto nuevas obligaciones que ahora se centran en la documentación, el aviso, el mantenimiento de registros, la corrección y la revisión humana.
La ley también es importante porque afecta a los roles de comprador, vendedor y operador. Los desarrolladores y los desplegadores tienen cada uno sus propias responsabilidades. Un proveedor no puede hacerlo todo por un cliente, y un cliente no puede asumir que la documentación del proveedor es suficiente. Colorado también incluye claramente el empleo en su ámbito de aplicación al tratar a los empleados y a los solicitantes de empleo residentes en Colorado como consumidores a efectos de esta ley. Eso hace que la norma sea relevante no solo para las empresas orientadas al consumidor, sino también para los equipos de recursos humanos, gobernanza interna y contratación.
Cómo funciona
Situación legal actual
Colorado promulgó el Senate Bill 24-205 en 2024 como una ley estatal de IA de referencia centrada en los sistemas de IA de alto riesgo y la discriminación algorítmica. En 2025, el Senate Bill 25B-004 retrasó la fecha principal de cumplimiento hasta el 30 de junio de 2026. En mayo de 2026, la legislatura promulgó el Senate Bill 26-189, que deroga y reenacta el marco normativo. La nueva ley entra en vigor principalmente el 1 de enero de 2027 y se aplica a las decisiones de consecuencias significativas adoptadas a partir de esa fecha. El Fiscal General de Colorado está preparando actualmente la reglamentación para ese marco de 2027.
Este aspecto temporal es importante. Si se está leyendo un comentario que habla únicamente de la ley de 2024, se está leyendo una parte importante de la historia, pero no el panorama actual completo.
Lo que Colorado promulgó originalmente en 2024
El modelo de 2024 era explícitamente basado en riesgos. Definía un "sistema de inteligencia artificial de alto riesgo" como un sistema de IA que, cuando se despliega, toma o es un factor sustancial en la toma de una decisión de consecuencias significativas. "Decisión de consecuencias significativas" abarcaba ámbitos como la educación, el empleo, las finanzas, los servicios gubernamentales esenciales, la atención sanitaria, la vivienda, los seguros y los servicios jurídicos.
Esa ley imponía tanto a los desarrolladores como a los desplegadores el deber de actuar con la diligencia debida para proteger a los consumidores de los riesgos conocidos o razonablemente previsibles de discriminación algorítmica. Para los desplegadores, la presunción de diligencia debida estaba vinculada a medidas de gobernanza concretas, como una política y un programa de gestión de riesgos, evaluaciones de impacto, revisiones anuales, aviso al consumidor, derechos de corrección, recurso humano cuando fuera técnicamente viable, resúmenes públicos y notificación al Fiscal General en caso de detectarse discriminación. Para los desarrolladores, exigía documentación para los desplegadores, declaraciones públicas y divulgación de los riesgos conocidos o razonablemente previsibles. También vinculaba expresamente el cumplimiento a los marcos de gestión de riesgos de IA reconocidos mediante un mecanismo similar a una defensa afirmativa. Esta es la versión que hizo famoso a Colorado.
Qué cubre la ley vigente
La ley actual ya no utiliza "sistema de IA de alto riesgo" como su principal criterio de activación. En su lugar, regula la "ADMT cubierta", es decir, la tecnología de toma de decisiones automatizada que se utiliza para influir de forma material en una decisión de consecuencias significativas.
Esa definición hace dos cosas importantes. En primer lugar, limita la tecnología relevante a los sistemas que procesan datos personales y generan predicciones, recomendaciones, clasificaciones, rankings, puntuaciones o información similar utilizada para tomar, orientar o asistir una decisión sobre una persona. En segundo lugar, limita el criterio de activación a la tecnología que afecta de forma significativa al modo en que se adopta una decisión de consecuencias significativas. La ley establece que "influir de forma material" significa que el resultado es un factor no de minimis y afecta a la decisión al restringir, clasificar, puntuar, recomendar, categorizar o alterar de otro modo de manera significativa el proceso.
Los ámbitos cubiertos siguen siendo los habituales: educación, empleo, vivienda residencial, servicios financieros o de préstamo, seguros, atención sanitaria, y servicios gubernamentales esenciales y prestaciones públicas. La ley también aclara que "consumidor" incluye a los empleados, a los solicitantes de empleo residentes en Colorado y a las personas cuyo acceso u oportunidad en Colorado es evaluado por una entidad que opera en ese estado.
Igual de importantes son las exclusiones. La ley vigente excluye muchos usos rutinarios o de bajo riesgo, entre ellos la programación rutinaria, la personalización en el aula, la clasificación de consultas de atención al cliente, la gestión de flujos de trabajo, la búsqueda, la moderación de contenidos, determinadas herramientas de resumen o enrutamiento para revisión humana, la ciberseguridad, los controles de sanciones económicas, los controles contra el blanqueo de capitales, los usos de prevención del fraude y algunos sistemas de lenguaje natural que no están destinados ni configurados para decisiones de consecuencias significativas. En otras palabras, la ley no está dirigida a las herramientas de productividad ordinarias, salvo que estén integradas en una toma de decisiones de consecuencias significativas real.
Obligaciones de desarrolladores y desplegadores
En virtud de la ley vigente, los desarrolladores deben proporcionar a los desplegadores documentación en un formato razonablemente comprensible. Esa documentación debe describir los usos previstos, los usos dañinos o inapropiados conocidos, las categorías de datos de entrenamiento, las limitaciones conocidas, las circunstancias en las que el sistema no debe utilizarse, las instrucciones para un uso adecuado, la supervisión y la revisión humana significativa, y cualquier otra información razonablemente necesaria para que el desplegador pueda cumplir sus propias obligaciones de divulgación. Los desarrolladores también deben notificar a los desplegadores en un plazo razonable sobre actualizaciones materiales, modificaciones intencionales y sustanciales, y cambios en el uso previsto, las limitaciones o la mitigación de riesgos. Deben conservar los registros de cumplimiento durante al menos tres años.
Los desplegadores deben conservar los registros durante al menos tres años tras una decisión de consecuencias significativas. La ley vigente se centra, por tanto, menos en un amplio programa de gestión de riesgos ex ante y más en la documentación trazable a la decisión, los registros y los procesos orientados al consumidor. En términos operativos, esto significa que las organizaciones necesitan un inventario de sistemas vinculado a decisiones de consecuencias significativas reales, no simplemente una lista genérica de herramientas de IA.
Aviso al consumidor, corrección y revisión humana
Antes de que un desplegador utilice la ADMT cubierta para influir de forma material en una decisión de consecuencias significativas, debe proporcionar al consumidor un aviso claro y visible. La ley permite que esto se realice mediante un aviso público destacado en el punto de interacción pertinente, por ejemplo, un enlace o publicación próximos al lugar donde se produce el proceso de decisión.
Si el uso de la ADMT cubierta conduce a una decisión adversa para el consumidor, el desplegador debe proporcionar información adicional en un plazo de 30 días. Esto incluye una descripción en lenguaje claro de la decisión y el papel que desempeñó la ADMT cubierta, además de una vía sencilla para solicitar más información sobre la ADMT cubierta y los datos utilizados, incluidos el nombre del sistema, la versión si procede, el desarrollador, y los tipos, categorías y fuentes de datos personales utilizados, en la medida en que esa información haya sido facilitada por el desarrollador.
Los consumidores también pueden solicitar la corrección de datos personales factualmente incorrectos o materialmente inexactos utilizados en la decisión, y la oportunidad de una revisión humana significativa y una reconsideración, en la medida en que sea comercialmente razonable. La ley define la revisión humana significativa de forma práctica: el revisor debe tener autoridad para aprobar, modificar o anular la decisión, estar capacitado, no limitarse a aceptar el resultado del sistema, y disponer de información suficiente para comprender el uso previsto, las limitaciones, las categorías de datos de entrada y los factores principales que determinan el resultado. Los avisos y las divulgaciones también deben ser razonablemente accesibles para las personas con discapacidad y para los consumidores con dominio limitado del inglés, de conformidad con la legislación aplicable.
Aplicación, marcos sectoriales e instituciones
El Fiscal General de Colorado es el principal responsable de la aplicación. Las infracciones se tratan como prácticas comerciales engañosas en virtud de la Ley de Protección al Consumidor de Colorado, y la ley establece que las disposiciones pertinentes sobre divulgación y derechos del consumidor son aplicables exclusivamente por el Fiscal General. La ley no crea un nuevo derecho de acción privada. Al mismo tiempo, también establece que el cumplimiento de la ley no constituye una defensa frente a otra legislación aplicable. Las reclamaciones existentes en materia de discriminación, protección del consumidor, responsabilidad por productos y otras materias siguen siendo relevantes.
La ley vigente también contiene un mecanismo de subsanación. Si el Fiscal General considera que la subsanación es posible, la oficina debe emitir un aviso de infracción antes de iniciar una acción de aplicación. La organización dispone entonces de 60 días para subsanar. Ese régimen de subsanación es en sí mismo temporal, ya que la subsección de notificación y subsanación queda derogada a partir del 1 de enero de 2030. A partir de enero de 2028, el Fiscal General debe informar anualmente sobre las acciones de aplicación y los períodos de subsanación a través del proceso SMART Act del Departamento de Justicia.
Colorado también utiliza marcos sectoriales en lugar de un modelo único. Las aseguradoras y las entidades afiliadas sujetas a la ley de algoritmos de seguros vigente en Colorado se consideran conformes con esta parte en lo que respecta a la práctica aseguradora. Las entidades cubiertas por la HIPAA y sus socios comerciales disponen de amplias exenciones, aunque los usos relacionados con el empleo y algunas decisiones de asistencia financiera a pacientes siguen activando obligaciones de divulgación específicas. Los prestamistas pueden evitar avisos duplicados cuando los avisos de la Ley Federal de Igualdad de Oportunidades de Crédito y de la Ley de Informes de Crédito Justos ya satisfacen los requisitos estatales para la misma decisión. Junto a estas instituciones formales, el Grupo de Trabajo sobre el Impacto de la Inteligencia Artificial del estado continúa estudiando cuestiones más amplias de gobernanza de la IA y formulando recomendaciones, aunque tiene carácter consultivo y no es el principal órgano de aplicación.
Ejemplos
Un empleador utiliza un modelo de selección o clasificación para ayudar a decidir qué candidatos avanzan hacia la entrevista. El empleo es un ámbito cubierto, y la ley vigente incluye expresamente a los empleados y a los solicitantes de empleo residentes en Colorado dentro del concepto de consumidor. Si ese sistema influye de forma material en la selección, el empleador necesita un aviso claro antes del uso, registros que respalden el cumplimiento, y un proceso para la explicación posterior a la decisión, la corrección de datos y la revisión humana significativa cuando sea necesario.
Un prestamista utiliza un modelo de apoyo a la toma de decisiones para determinar la elegibilidad o el precio de un crédito. Los servicios financieros y de préstamo están cubiertos. La ley de Colorado sigue exigiendo el aviso y la gestión de los derechos del consumidor, pero también reconoce que los prestamistas ya operan bajo las normas federales de aviso de acción adversa. Si los avisos federales del prestamista también satisfacen los requisitos estatales de Colorado para la misma decisión, la ley evita imponer una vía de aviso duplicada y separada.
Un hospital u otro proveedor de atención sanitaria utiliza ADMT cubierta para decidir si un paciente cumple los requisitos para recibir asistencia financiera o atención con descuento. Las entidades cubiertas por la HIPAA disponen de amplias exenciones en virtud de la ley de Colorado, pero este es uno de los ámbitos en los que la ley sigue exigiendo divulgaciones específicas. El paciente debe ser informado, en lenguaje claro, sobre la decisión y el papel del sistema, la información utilizada, cómo solicitar la corrección de datos personales materialmente inexactos, y cómo solicitar una revisión humana o una reconsideración cuando proceda.
Malentendidos frecuentes
Malentendido: Colorado regula toda la IA.
Corrección: No. La ley vigente se centra en la ADMT cubierta que influye de forma material en decisiones de consecuencias significativas en ámbitos específicos, y excluye muchos usos rutinarios, administrativos, informativos, de ciberseguridad y antifraude.
Malentendido: La ley de Colorado sigue siendo principalmente el modelo de "IA de alto riesgo" y discriminación algorítmica de 2024.
Corrección: Ese modelo de 2024 es históricamente importante, pero ha sido derogado y reenactado. La ley vigente de 2026 utiliza una estructura diferente y criterios de activación distintos.
Malentendido: La ley otorga a todos los consumidores un nuevo derecho directo a demandar en virtud de la propia ley de IA.
Corrección: No. La ley establece que no crea ningún nuevo derecho de acción privada. El Fiscal General es el principal responsable de la aplicación de las disposiciones de divulgación y derechos del consumidor de la ley, aunque los derechos existentes en virtud de otra legislación se mantienen.
Malentendido: Cualquier chatbot o modelo de lenguaje grande está cubierto automáticamente.
Corrección: No. Las herramientas ordinarias de lenguaje natural no están automáticamente dentro del ámbito de aplicación. La cobertura depende de si la tecnología está destinada, configurada o utilizada realmente para influir de forma material en una decisión de consecuencias significativas.
Malentendido: Si cumplimos con esta ley, hemos terminado.
Corrección: No. La propia ley establece que su cumplimiento no exime del incumplimiento de otra legislación aplicable, incluida la legislación antidiscriminación y de protección del consumidor.
Riesgos y límites
El límite más importante es el ámbito de aplicación. La ley vigente de Colorado trata sobre las decisiones de consecuencias significativas influidas de forma material por la ADMT cubierta, no sobre la experimentación genérica con IA ni sobre cualquier función de software. Las organizaciones no deben clasificar en exceso cada herramienta interna como regulada, pero tampoco deben clasificar insuficientemente las herramientas de clasificación, puntuación, recomendación y categorización que forman parte de decisiones de contratación, crédito, vivienda, seguros, salud, educación o prestaciones.
La mayor incertidumbre a corto plazo es el detalle de implementación. El Fiscal General debe adoptar normas antes del 1 de enero de 2027 sobre las divulgaciones posteriores a la decisión y los mecanismos de derechos del consumidor, y la página oficial del Fiscal General indica que los detalles de la reglamentación formal se publicarán más adelante. También existe un riesgo práctico de transición: muchos resúmenes públicos siguen citando el marco de IA de alto riesgo de 2024. Ese historial es relevante, pero ya no es la descripción más precisa del régimen para el que las organizaciones se están preparando. Para cualquier caso de uso que se sitúe cerca del límite entre finales de 2026 y principios de 2027, conviene consultar detenidamente el texto legal vigente y la orientación oficial actual.
Próximos pasos
Comience por identificar dónde su organización utiliza herramientas de clasificación, puntuación, recomendación o categorización en decisiones de empleo, vivienda, crédito, seguros, atención sanitaria, educación o prestaciones públicas. La pregunta clave no es si una herramienta utiliza IA en sentido general. La pregunta clave es si influye de forma material en una decisión de consecuencias significativas.
A continuación, clarifique la distinción entre desarrollador y desplegador. Si adquiere tecnología, solicite declaraciones de uso previsto, categorías de datos de entrenamiento, limitaciones conocidas, instrucciones para un uso adecuado y revisión humana, y avisos de actualización. Si vende tecnología, asegúrese de que esos materiales ya existen en un formato que sus clientes puedan utilizar realmente.
Después, diseñe el proceso para el consumidor. Coloque el aviso donde se produce la interacción, cree un proceso de explicación posterior a la decisión en lenguaje claro, decida cómo las personas pueden solicitar la corrección de datos personales factualmente incorrectos o materialmente inexactos, y designe revisores con autoridad real para modificar una decisión en lugar de limitarse a validar el resultado del sistema.
Posteriormente, coordínese con los equipos sectoriales. Las funciones de recursos humanos, préstamos, seguros, salud y educación pueden ya contar con procesos de apelación, avisos de acción adversa, procedimientos de inspección de registros o requisitos de supervisión. Colorado permite con frecuencia que estos canales existentes realicen parte del trabajo si satisfacen genuinamente la ley estatal, por lo que la duplicación no siempre es necesaria.
Por último, siga de cerca la reglamentación del Fiscal General de Colorado a lo largo de 2026. Es probable que sea la principal fuente de claridad sobre cuestiones difíciles como las divulgaciones posteriores a la decisión, los ejemplos específicos por sector y el alcance de "influir de forma material".
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Sigue siendo Colorado el primer estado de EE. UU. con una ley amplia sobre IA?
Colorado fue el primer estado en promulgar una ley amplia sobre IA de alto riesgo en 2024. Sin embargo, a mediados de 2026, la legislatura había reescrito ese marco mediante el Senate Bill 26-189.
¿Cuándo entra en vigor la ley de IA vigente en Colorado?
La mayor parte de la ley vigente entra en vigor el 1 de enero de 2027 y se aplica a las decisiones de consecuencias significativas adoptadas a partir de esa fecha. Algunas secciones de reglamentación e implementación entraron en vigor antes, en el momento de su aprobación.
¿Sigue utilizando la ley vigente el término "sistema de IA de alto riesgo"?
No, no como criterio operativo principal. La ley vigente regula la "tecnología de toma de decisiones automatizada cubierta" que influye de forma material en decisiones de consecuencias significativas.
¿Exige Colorado evaluaciones de impacto de la IA en este momento?
La ley original de 2024 sí exigía evaluaciones de impacto a los desplegadores. La ley vigente de 2026 está organizada de forma diferente y se centra en cambio en la documentación, el mantenimiento de registros, el aviso, la corrección y la revisión humana.
¿Cubre la ley las herramientas de contratación y recursos humanos?
Sí, cuando la herramienta influye de forma material en una decisión de empleo de consecuencias significativas. La ley incluye expresamente a los empleados y a los solicitantes de empleo residentes en Colorado dentro de su ámbito de aplicación.
¿Quién aplica la ley?
El Fiscal General de Colorado. Las infracciones se tratan como prácticas comerciales engañosas, y la ley otorga al Fiscal General autoridad exclusiva de aplicación para sus principales disposiciones de divulgación y derechos del consumidor.
¿Reciben un trato especial las aseguradoras y las organizaciones de atención sanitaria?
Sí. La ley contiene marcos sectoriales. Las aseguradoras sujetas a la ley de algoritmos de seguros vigente en Colorado se consideran conformes en lo que respecta a la práctica aseguradora, y las entidades cubiertas por la HIPAA disponen de amplias exenciones con algunas excepciones importantes.
¿Se aplica la ley a los chatbots ordinarios o a las herramientas genéricas de IA generativa?
No automáticamente. Muchas herramientas de lenguaje natural y asistencia informativa están excluidas, salvo que estén destinadas o configuradas para influir de forma material en una decisión de consecuencias significativas.
