ooligo
ENTRY TYPE · definition

Colorado AI Act (SB 24-205, now SB 26-189)

By Marius Bughiu Last updated 2026-05-26 Recruiting & TA

Colorado AI Act は当初 SB 24-205 として成立しました。これは雇用、融資、住宅、医療、教育、保険、必須の行政サービスにおける重要な決定に用いられる「高リスク人工知能システム」に対し、EU AI Act に倣ったリスクマネジメント義務を初めて課した米国州法です。2026年5月14日、Jared Polis 知事は SB 26-189 に署名し、SB 24-205 を全面的に廃止し、「対象となる自動意思決定技術 (ADMT)」を対象とする、より薄い開示と権利の枠組みに置き換えました。差し替え後の法律は 2027年1月1日 に施行されます。Colorado 州での hiring 決定に AI を用いる deployer であれば、拘束力を持つのは SB 26-189 であり、ベンダーのコンプライアンス資料にいまだに残っている SB 24-205 の原文ではありません。

Colorado AI Act が「もはやそうではない」もの

Colorado AI Act は次のものではなくなりました。

  • アルゴリズム差別法。SB 26-189 は、SB 24-205 の根幹であった注意義務規定、アルゴリズム差別の訴因、impact assessment 義務、AI リスクマネジメント・プログラム要件を削除しました。
  • EU AI Act のアナログ。SB 24-205 は EU AI Act のリスクベース体制をモデルにしていました。SB 26-189 はそのモデルから離れ、Colorado Privacy Act 型の開示中心の枠組みに寄せています。
  • 施行中の法律。SB 24-205 は本来 2026年2月1日に施行予定でしたが、2025年8月の SB 25B-004 によって 2026年6月30日に延期され、その後 2026年4月27日に連邦裁判所により執行が一時停止され (AI 開発者が起こした訴訟で米国司法省が参加)、最終的に施行日を迎える前に SB 26-189 によって廃止されました。SB 26-189 は 2027年1月1日に施行されます。

2026年5月時点でベンダーが「SB 24-205 リスクマネジメント・プログラム」適合証明を提示してきた場合、それはもう存在しない法律のコンプライアンス成果物を売っていることになります。問うべきは、2027年1月1日に SB 26-189 が何を要求するかです。

SB 26-189 が対象とする者

この法律は、Colorado 州で事業を行う 対象 ADMT の developer および deployer を対象とします。対象 ADMT は個人データを処理し、次の7領域のいずれかにおいて 重要な決定 に実質的な影響を与えるものです。

  • 雇用 (hiring、解雇、昇進、報酬、シフト編成)
  • 教育および入学
  • 住宅および居住用不動産
  • 金融および融資サービス
  • 保険
  • 医療
  • 必須の行政サービス

recruiting チームに対して: Colorado 州の候補者または従業員に関する hiring、解雇、昇進、報酬、シフト編成の決定をスクリーニング、ランキング、スコアリング、あるいはその他の方法で実質的に左右する AI ツールは、対象範囲に含まれます。スコアリングなしにデータを取り込むだけのツール (文字起こし、scheduling、ATS のルーティング) は、NYC LL 144 と同じ論理で対象範囲外です。

成立した条文には従業員数の閾値も中小企業の適用除外もありません。

SB 26-189 が deployer に求めるもの

recruiting チームに関わる義務は4つです。

  1. 使用前の通知。 ADMT を用いて重要な決定に実質的な影響を与える前に、deployer は対象となる consumer (候補者または従業員) に対し、ADMT が使用されること、何を行うか、どのデータを処理するかを明確かつ目立つ形で通知しなければなりません。プライバシーポリシーに埋め込んだ一文では基準を満たしません。基準は LL144 の通知基準と同じレベルです。
  2. 不利な決定後 30日以内の通知。 ADMT が不利な結果 (オファーなし、昇進なし、解雇、給付の拒否) に寄与した場合、deployer は平易な言葉で決定の内容、ADMT がそこで果たした役割、追加情報の請求方法を提供しなければなりません。
  3. 要請に基づく実質的な人的レビュー。 consumer は人による再審査を要請できます。レビュー担当者は決定を覆す権限を持ち、関連する証拠を検討し、訓練を受けている必要があります。AI が生成したランキングを精査せずそのまま承認する recruiter は、この基準を満たしません。
  4. 3年間の記録保持。 deployer はコンプライアンス記録 (ADMT のバージョン識別子、changelog、リスク低減策の重要な変更の文書) を3年間保持します。

developer 側の義務 (意図された用途と既知の有害な用途、データのカテゴリー、既知の制限、使用上の指示に関する一般的な記述を deployer に提供する) は上流に位置します。ops チームの多くは deployer 側に立ちますが、deployer のデューデリジェンス・チェックリストには developer 側の開示が入力として必要になります。

執行と rulemaking の空白

Colorado 州司法長官が排他的な執行権限 を持ちます。私訴権はありません。司法長官は、rulemaking が完了するまで SB 26-189 を執行しないと公表しています。そして 2026年5月時点で rulemaking はまだ開始されていません。条文は故意でない違反に対する執行措置の前に治癒期間を設けています。可決された版では 60日です。

実務的な読み方: 現在から 2027年1月1日まで、Colorado の hiring における AI の能動的な法的エクスポージャーは Colorado AI Act 自体 ではありません。次のものです。

  • Title VII の連邦 disparate impact 分析 (州 AI 法の動向に関わらず完全に有効)。
  • 消費者報告機関由来の AI スコアを使う場合は Fair Credit Reporting Act。
  • NYC 居住者の候補者を screening する場合は NYC LL 144。
  • Illinois の候補者に AI 解析つきビデオ面接を用いる場合は Illinois AIVIA。
  • EU 候補者を対象とする高リスク雇用 AI には EU AI Act (高リスク義務は 2026年5月7日に到達した EU Digital Omnibus の政治合意により 2027年12月2日まで暫定的に延期、正式採択待ち)。

Colorado AI Act が拘束力あるコンプライアンス成果物となるのは 2027年1月1日です。それ以前に SB 26-189 への対応状況を procurement のシグナルとして使いたい deployer はもっと早く着手できます。

recruiting チームの注意点

  • 誤った条文を読む。 2026年5月14日より前の日付のベンダー・コンプライアンス・ページは、いまも SB 24-205 の高リスク分類、impact assessment テンプレート、アルゴリズム差別の訴因を参照しています。それらは現在いずれの deployer も拘束しません。ベンダーのコンプライアンス姿勢が前身ではなく SB 26-189 を基準にしていることを確認してください。ガード: ベンダーに対し、自社の文書がどの条文版にマッピングされているかを引用付きで明示するよう求めます。
  • 司法長官の不執行をエクスポージャーゼロと見なす。 rulemaking 完了まで執行しないという司法長官の表明は方針であり、条文ではありません。既存の連邦反差別法はこれによって影響を受けません。ガード: bias-audit と通知の姿勢を LL144 と Title VII を床として運用し、SB 26-189 対応はその上に積み増します。
  • 「対象 ADMT」を「すべての AI ツール」と混同する。 重要な決定に実質的な影響を与えないツールは SB 26-189 の対象 ADMT ではありませんが、実質性のテストは事実依存です。ランキングが 95% のケースで採用される「decision-support」ツールは、ベンダーがどうラベル付けしようと決定に実質的な影響を与えています。ガード: 人的レビューのプロセスとオーバーライド率を文書化し、レビュー担当者が AI をオーバーライドするのが全体の 10% を下回るなら、そのツールは対象として扱います。
  • 使用前通知 = 求人票の定型文と仮定する。 SB 26-189 の通知要件は LL144 と構造的には似ていますが、内容は異なります (bias-audit サマリーではなく、データカテゴリーと ADMT の説明)。LL144 通知をすでに公開しているチームでも、SB 26-189 の内容基準には別途到達する必要があります。ガード: 管轄別に2種類の通知テンプレートを維持するか、両方を満たす統合テンプレートを1つ持ちます。

deployer が今すべきこと

  1. Colorado 州の候補者または従業員に関する重要な雇用上の決定に実質的な影響を与える AI ツールをすべて棚卸ししてください。sourcing、screening、面接、scoring、scheduling、報酬レコメンデーションのステップに導入されたツールを含みます。
  2. ベンダーから SB 26-189 へのマッピング (SB 24-205 ではありません) を引き出してください。ベンダーがまだ用意していなければ、ギャップを記録し、更新レビューのチェックリストに載せます。
  3. 使用前通知と不利な決定後通知のテンプレートを、条文に照らして起草してください。LL144 通知のインフラがあれば再利用し、SB 26-189 固有の不足する内容を追加します。
  4. 人的レビューのプロセスを定義し、オーバーライド権限と訓練を文書化したうえでレビュー担当者プールを割り当ててください。AI のスコアリングに過度に依存してきたチームが最も驚く要件です。
  5. 3年間の記録保持の時計を 2027年1月1日にスタートさせてください。監査準備のための別作業ではなく、ATS のワークフローに記録収集を組み込みます。

管轄固有の分析は弁護士に相談してください。2027年1月1日の施行日までに rulemaking プロセスの中でルールは再び動きます。

関連