Lois étatiques américaines sur l’IA et la vie privée

Colorado AI Act

Colorado Artificial Intelligence Act (loi du Colorado sur l'intelligence artificielle, SB 24-205, abrogée et remplacée par la SB 26-189 sur les technologies de décision automatisée)

Le Colorado a adopté la première loi étatique complète sur l'IA aux États-Unis en 2024, puis l'a réécrite en 2026. Voici ce que la loi de remplacement (SB 26-189) exige réellement des organisations qui utilisent l'IA dans des décisions importantes, et ce que cela signifie pour la protection des renseignements personnels.

Colorado, États-UnisAdoptée en mai 2024, reportée deux fois, puis abrogée et remplacée par la SB 26-189 en mai 2026; la loi de remplacement entre en vigueur le 1er janvier 2027Vérifié le 2026-08-31

Ce que cela signifie pour l'IA et la protection des données

Le Colorado AI Act a eu une vie mouvementée : la SB 24-205, signée en mai 2024, était la première loi étatique complète sur l'IA aux États-Unis, bâtie autour d'un devoir de diligence raisonnable pour éviter la discrimination algorithmique, de programmes de gestion des risques pour les exploitants et d'évaluations d'impact, avec une entrée en vigueur prévue le 1er février 2026. Cette date a été repoussée au 30 juin 2026 par la SB 25B-004 lors d'une session extraordinaire en août 2025, puis, le 14 mai 2026, le gouverneur Polis a signé la SB 26-189, qui abroge entièrement la loi d'origine et la remplace par un cadre plus étroit d'avis et de transparence visant les technologies de décision automatisée (ADMT), en vigueur le 1er janvier 2027. La loi de remplacement supprime le devoir de diligence raisonnable, les programmes obligatoires de gestion des risques et les évaluations d'impact; elle exige plutôt que les développeurs documentent leurs systèmes et que les exploitants avisent les consommateurs avant qu'une ADMT n'influence de façon importante une décision conséquente en matière d'emploi, d'éducation, de crédit, de logement, d'assurance ou de soins de santé, avec des divulgations après la décision et un droit à une révision humaine significative après un résultat défavorable. L'application relève exclusivement du procureur général du Colorado, au titre des pratiques commerciales trompeuses; il n'existe aucun droit d'action privé. Pour les organisations, la question de fond en matière de vie privée reste la même : impossible de donner des avis exacts sur le rôle de l'IA dans les décisions, ou de répondre à une enquête du procureur général, si les employés versent des données de candidats, de clients ou de patients dans des outils d'IA que personne ne suit.

À qui cela s'applique

  • Les développeurs qui créent, vendent, licencient ou modifient substantiellement des technologies de décision automatisée utilisées dans des décisions conséquentes touchant des résidents du Colorado
  • Les exploitants (employeurs, prêteurs, assureurs, écoles, propriétaires, fournisseurs de soins) qui utilisent une ADMT pour influencer de façon importante des décisions conséquentes
  • Les équipes RH et de recrutement qui utilisent l'IA dans l'embauche, la promotion ou le congédiement, une des catégories centrales de la loi
  • Les organisations hors du Colorado dont les décisions fondées sur une ADMT touchent des consommateurs du Colorado
  • Les fournisseurs dont les fonctions d'IA sont intégrées à des processus décisionnels et qui doivent une documentation aux exploitants au titre des obligations des développeurs

Application et sanctions

Les violations de la loi de remplacement constituent des pratiques commerciales trompeuses au sens du Colorado Consumer Protection Act, appliquées exclusivement par le procureur général du Colorado; il n'existe aucun droit d'action privé. Ce cadre prévoit des amendes civiles pouvant atteindre 20 000 $ US par violation, et chaque consommateur ou transaction touché peut compter séparément, de sorte que l'exposition croît avec le nombre de personnes visées par une ADMT non conforme. Jusqu'au 1er janvier 2030, la plupart des contrevenants disposent d'un délai de 60 jours pour corriger la situation avant toute poursuite, sauf en cas de violation sciemment commise ou répétée. Le procureur général doit aussi adopter, d'ici le 1er janvier 2027, des règles précisant les divulgations et les droits des consommateurs, si bien que les obligations pourraient encore se resserrer.

Dispositions clés pour l'IA et la protection des données

SB 26-189, ADMT et décisions conséquentes (C.R.S. titre 6, art. 1, partie 17 réédictée)

Portée : les technologies de décision automatisée dans les décisions conséquentes

La loi de remplacement vise les technologies utilisées pour influencer de façon importante des décisions conséquentes : accès à l'éducation, emploi, transactions immobilières et logement, services financiers et de crédit, assurance, soins de santé et services gouvernementaux essentiels. Le concept de système d'IA à haut risque disparaît; l'ADMT est définie largement et n'exige même pas que le système fasse des inférences.

La définition capte bien plus que les algorithmes RH sur mesure. Un recruteur qui colle des CV dans un robot conversationnel généraliste pour présélectionner des candidats, ou un gestionnaire qui lui demande de résumer des données de rendement avant un congédiement, utilise sans doute une ADMT pour influencer une décision d'emploi. Les organisations doivent savoir où cela se produit avant de pouvoir juger si les obligations d'avis s'appliquent, et la plupart en sont incapables : LayerX mesurait en 2025 que les organisations n'ont aucune visibilité sur environ 89 % de l'usage de l'IA.

SB 26-189, obligations des développeurs

Documentation des développeurs et divulgation aux exploitants

Les développeurs qui commercialisent une ADMT destinée à des décisions conséquentes doivent fournir aux exploitants une documentation couvrant les usages prévus, les usages nuisibles connus, les catégories de données d'entraînement, les limites connues et les consignes d'utilisation conforme, aviser les exploitants des mises à jour importantes dans un délai raisonnable et conserver leurs dossiers pendant au moins trois ans.

Si votre produit intègre l'IA dans des décisions visant des personnes, vous devez à vos clients un compte rendu documenté des données d'entraînement et des usages à proscrire. Ce compte rendu est difficile à rédiger honnêtement si votre propre personnel a collé des données de clients ou d'utilisateurs dans des outils d'IA externes pendant le développement, car vous ne contrôlez plus ce que ces outils ont retenu. Des contrôles au point d'entrée sur ce qui sort dans les requêtes gardent la documentation défendable.

SB 26-189, avis préalable de l'exploitant

Avis au consommateur avant qu'une ADMT n'influence une décision

Les exploitants doivent donner un avis clair et bien visible, avant le fait, qu'une ADMT influencera de façon importante une décision conséquente concernant le consommateur, au moyen d'un avis public bien en vue ou d'un lien.

Une obligation d'avis présuppose un inventaire : on ne peut divulguer que l'usage d'IA que l'on connaît. L'usage fantôme d'outils d'IA dans le navigateur au sein des processus d'embauche, de crédit ou de prestations rend chaque avis incomplet, et IBM constatait en 2025 que 63 % des organisations n'ont aucune politique de gouvernance de l'IA. Un avis préalable exact commence par la visibilité sur les outils d'IA que les employés utilisent réellement avec des données décisionnelles.

SB 26-189, divulgations après résultat défavorable et révision humaine

Divulgation après la décision, correction des données et révision humaine significative

Après une décision conséquente défavorable, l'exploitant doit fournir en langage clair une description de la décision et du rôle de l'ADMT, les données d'entrée en cause et les droits du consommateur, dont l'accès aux renseignements personnels inexacts et leur correction, ainsi qu'un droit de demander une révision humaine significative par du personnel formé ayant le pouvoir de renverser le résultat. Les dossiers doivent être conservés au moins trois ans.

Expliquer quelles données ont servi à une décision exige de le savoir réellement. Si le dossier d'un candidat refusé a été en partie constitué par un employé qui a passé ses renseignements personnels dans un robot conversationnel non approuvé, l'exploitant ne peut ni décrire les données d'entrée avec exactitude ni les corriger. Garder les identifiants personnels hors des requêtes vers l'IA externe est ce qui permet de répondre aux droits de divulgation et de correction.

SB 24-205 (abrogée) : diligence raisonnable, évaluations d'impact, présomption NIST AI RMF

Ce que la loi d'origine exigeait, et ce qui a survécu

La loi de 2024 imposait aux développeurs et aux exploitants un devoir de diligence raisonnable pour protéger les consommateurs contre la discrimination algorithmique, exigeait des exploitants un programme de gestion des risques et des évaluations d'impact annuelles, et accordait aux exploitants une présomption réfutable de diligence raisonnable s'ils maintenaient un programme aligné sur le NIST AI RMF ou ISO/IEC 42001. La SB 26-189 a supprimé tout cela.

L'abrogation ne rend pas la gestion des risques inutile. La discrimination dans les décisions fondées sur une ADMT demeure sanctionnable en vertu des lois existantes sur les droits civils et la protection du consommateur, d'autres États ont conservé des exigences de type évaluation, et un programme aligné sur le NIST reste la réponse crédible aux régulateurs, aux assureurs et aux clients d'entreprise. Les organisations qui ont bâti une gouvernance pour la loi d'origine devraient la conserver et la réorienter vers les obligations d'avis, de divulgation et de tenue de dossiers qui ont survécu.

Étapes pratiques de conformité

  1. 1Inventorier chaque processus où l'IA ou une ADMT influence de façon importante des décisions d'emploi, d'éducation, de crédit, de logement, d'assurance ou de soins de santé, y compris les outils non approuvés utilisés dans le navigateur
  2. 2Déterminer pour chaque système si vous êtes développeur, exploitant ou les deux, et cartographier les obligations correspondantes de la SB 26-189
  3. 3Rédiger dès maintenant l'avis préalable aux consommateurs et les gabarits de divulgation après résultat défavorable, avant l'entrée en vigueur du 1er janvier 2027 et les règles du procureur général
  4. 4Mettre en place un parcours de révision humaine significative : des réviseurs formés, dotés d'un réel pouvoir de renverser le système et travaillant à partir des preuves primaires
  5. 5Installer un contrôle technique au point d'entrée pour que les renseignements personnels des candidats, emprunteurs, locataires, patients et étudiants ne sortent pas dans des requêtes vers des outils d'IA externes
  6. 6Conserver la documentation des ADMT, les avis et les dossiers de décision pendant au moins trois ans, et revoir les contrats de fournisseurs à la lumière des clauses d'indemnisation que la nouvelle loi rend nulles
  7. 7Suivre la réglementation du procureur général du Colorado, attendue d'ici le 1er janvier 2027, et ajuster les avis et divulgations en conséquence

Comment Sanitized AI y répond

Portée et inventaire (repérage des ADMT)

L'extension montre aux administrateurs quels outils d'IA les employés utilisent réellement dans le navigateur, révélant l'IA fantôme au sein des processus d'embauche, de crédit et des autres décisions conséquentes, pour que l'organisation sache où les obligations de la loi s'appliquent.

Avis de l'exploitant et divulgations après résultat défavorable

Le caviardage des identifiants personnels dans les requêtes avant l'envoi garde les données des candidats, emprunteurs et patients hors des outils d'IA externes, de sorte que les données d'entrée qu'un exploitant doit décrire et corriger après une décision défavorable restent des données qu'il contrôle réellement.

Obligations de documentation des développeurs

Les rapports d'interception donnent aux développeurs la preuve que les données de clients et d'utilisateurs ont été tenues à l'écart des outils d'IA externes pendant le développement, à l'appui d'une documentation honnête des catégories de données d'entraînement et des limites.

Application par le procureur général et tenue de dossiers

Les tableaux de bord d'usage et d'interception constituent un registre continu des flux de données vers l'IA, le genre de preuve qui écourte une enquête du procureur général et appuie une correction dans le délai de 60 jours.

Questions fréquentes

Quand le Colorado AI Act entre-t-il en vigueur?

Le 1er janvier 2027, mais il s'agit d'une autre loi que celle adoptée en 2024. L'entrée en vigueur initiale de la SB 24-205, prévue le 1er février 2026, a été reportée au 30 juin 2026 par la SB 25B-004 en août 2025, puis, avant cette date, la SB 26-189 (signée le 14 mai 2026) a abrogé la loi d'origine et l'a remplacée par une loi plus étroite d'avis et de transparence sur les ADMT, en vigueur le 1er janvier 2027.

Le Colorado a-t-il abrogé sa loi sur l'IA?

Il l'a abrogée et remplacée. La SB 26-189 a supprimé le devoir de diligence raisonnable contre la discrimination algorithmique, les programmes de gestion des risques des exploitants et les évaluations d'impact annuelles, et les a remplacés par des obligations de documentation pour les développeurs, des avis aux consommateurs avant qu'une ADMT n'influence une décision conséquente, des divulgations après un résultat défavorable et un droit à une révision humaine significative.

La présomption liée au NIST AI RMF existe-t-elle encore dans la loi du Colorado?

Non. La SB 24-205 d'origine accordait aux exploitants une présomption réfutable de diligence raisonnable s'ils maintenaient un programme de gestion des risques aligné sur le NIST AI RMF ou ISO/IEC 42001. La SB 26-189 a éliminé le devoir de diligence raisonnable lui-même, et la présomption avec lui. Un programme aligné sur le NIST demeure important en pratique, pour d'autres lois, les assureurs et les clients d'entreprise, mais ce n'est plus une présomption légale au Colorado.

Qui applique le Colorado AI Act et les consommateurs peuvent-ils poursuivre?

Le procureur général du Colorado détient le pouvoir d'application exclusif, et il n'existe aucun droit d'action privé. Les violations sont traitées comme des pratiques commerciales trompeuses au sens du Colorado Consumer Protection Act. La plupart des violations bénéficient d'un délai de correction de 60 jours avant toute poursuite, sauf les violations sciemment commises ou répétées, et ce droit de correction expire le 1er janvier 2030.

Un employé qui utilise ChatGPT dans l'embauche déclenche-t-il la loi du Colorado sur l'IA?

C'est possible. La loi de remplacement vise les technologies utilisées pour influencer de façon importante des décisions conséquentes, emploi compris, et n'exige pas un système RH spécialisé. Si le personnel passe des dossiers de candidature dans un outil d'IA généraliste lors du tri ou de l'évaluation, les obligations de l'exploitant (avis, divulgation, révision humaine, dossiers) s'appliquent vraisemblablement, et l'organisation perd en plus le contrôle des renseignements personnels du candidat. Gartner constatait en 2026 que 88 % des employés ayant accès à une IA d'entreprise utilisent aussi des outils d'IA personnels : ce scénario est la norme, pas l'exception.

Comment la loi du Colorado se compare-t-elle à la Local Law 144 de New York?

La Local Law 144 de New York est étroite : elle exige des audits de biais et un avis aux candidats pour les outils automatisés de décision d'emploi utilisés dans l'embauche et la promotion à New York. La loi de remplacement du Colorado est plus large par ses secteurs (emploi, éducation, crédit, logement, assurance, soins de santé, services gouvernementaux) mais plus légère sur le fond, axée sur l'avis, la divulgation et la révision humaine plutôt que sur des audits obligatoires. Une organisation qui recrute dans les deux territoires a besoin des deux : un programme d'audit pour New York et un programme d'avis et de divulgation pour le Colorado.

Sources primaires

Ce guide résume les sources primaires citées à la date de vérification. Il s'agit d'information générale, pas d'un avis juridique.

La faille de chaque cadre, c'est la zone de saisie.

Sanitized AI intercepte les données sensibles dans les requêtes avant leur envoi et montre aux administrateurs quels outils d'IA sont réellement utilisés.

Demander une démo

Normes connexes