La loi du Colorado sur l'IA est une loi de protection des consommateurs promulguée au Colorado en 2024 qui réglemente l'utilisation des systèmes d'intelligence artificielle à haut risque. Elle figure parmi les premiers textes législatifs complets au niveau des États aux États-Unis visant à lutter contre la discrimination algorithmique dans les processus décisionnels de l'IA. La loi impose des obligations tant aux développeurs qu'aux déployeurs de systèmes d'IA qui prennent des décisions importantes concernant les consommateurs, telles que celles affectant l'emploi, le logement, l'éducation et les services financiers.
La loi définit un « système d'IA à haut risque » comme tout système d'IA qui prend, ou constitue un facteur substantiel dans la prise d'une décision importante. Les décisions importantes incluent celles ayant des impacts significatifs sur les consommateurs, comme l'embauche, la promotion, le crédit, l'assurance et l'accès aux commodités publiques. La loi ne s'applique pas aux systèmes d'IA utilisés uniquement à certaines fins étroites, telles que la lutte contre la fraude, la cybersécurité ou les opérations commerciales internes, à moins qu'ils n'affectent de manière significative les consommateurs.
Contexte et cadre législatif
L'effort législatif du Colorado a émergé au milieu d'une préoccupation publique croissante concernant les impacts sociétaux de l'intelligence artificielle, en particulier dans des domaines comme l'apprentissage automatique et l'IA générative. Alors que la réglementation fédérale de l'IA restait fragmentée, plusieurs États ont commencé à proposer leurs propres règles. La loi du Colorado a été introduite lors de la session législative de 2024 et adoptée avec un soutien bipartisan, reflétant une tendance plus large de gouvernance de l'IA au niveau des États.
La loi a été signée par le gouverneur Jared Polis le 17 mai 2024, faisant du Colorado le premier État à adopter une loi complète contre la discrimination par l'IA. Elle doit entrer en vigueur le 1er février 2026, laissant aux parties prenantes le temps de se conformer.
Dispositions clés
Obligations des développeurs
Les développeurs de systèmes d'IA à haut risque doivent faire preuve de diligence raisonnable pour protéger les consommateurs contre les risques connus ou prévisibles de discrimination algorithmique. Ils sont tenus de mettre en œuvre un cadre de gestion des risques comprenant :
- La mise en place d'une structure de gouvernance pour superviser le développement de l'IA.
- La documentation des processus de conception, de formation et de test.
- La réalisation d'évaluations d'impact pour identifier les résultats discriminatoires potentiels.
- La fourniture de divulgations aux déployeurs sur les capacités et les limites du système.
Les développeurs doivent également mettre à la disposition des déployeurs les informations nécessaires pour se conformer à la loi, y compris une déclaration des utilisations prévues du système et de ses limites connues.
Obligations des déployeurs
Les déployeurs - les entités qui utilisent des systèmes d'IA à haut risque - doivent également mettre en œuvre un cadre de gestion des risques. Ils sont tenus de :
- Réaliser des évaluations d'impact avant de déployer un système d'IA à haut risque.
- Notifier les consommateurs lorsqu'un système d'IA est utilisé dans une décision importante.
- Offrir aux consommateurs la possibilité de faire appel d'une décision défavorable et de demander un examen humain.
- Conserver des enregistrements de l'utilisation du système d'IA et des évaluations d'impact pendant au moins trois ans.
Les déployeurs doivent également divulguer aux consommateurs la nature du système d'IA et le processus décisionnel, y compris la logique utilisée et le potentiel de discrimination.
Application et sanctions
Le procureur général du Colorado a l'autorité exclusive pour appliquer la loi. La loi ne crée pas de droit d'action privé, ce qui signifie que les individus ne peuvent pas poursuivre directement. Au lieu de cela, le procureur général peut enquêter sur les violations et engager des actions civiles, demandant des mesures injonctives et des pénalités civiles allant jusqu'à 50 000 $ par violation, avec un maximum de 500 000 $ pour une série de violations.
Évaluations d'impact
Une exigence centrale de la loi est la réalisation d'évaluations d'impact. Ces évaluations doivent examiner le but du système d'IA, ses utilisations prévues et son potentiel de discrimination algorithmique. Elles doivent également prendre en compte la conception du système, les données de formation et les méthodes de validation, ainsi que toute mesure de surveillance et d'atténuation après le déploiement.
Les évaluations d'impact doivent être mises à jour en cas de changements significatifs apportés au système d'IA ou à son utilisation. Les déployeurs doivent conserver les évaluations pendant au moins trois ans et les fournir au procureur général sur demande.
Exemptions et protections
La loi comprend plusieurs exemptions. Les petites entreprises - celles comptant moins de 50 employés et n'utilisant pas le système d'IA pour prendre des décisions importantes concernant plus de 25 000 consommateurs par an - sont exemptées de certaines exigences, bien qu'elles doivent toujours se conformer aux obligations de transparence de base.
De plus, la loi prévoit une protection pour les développeurs et déployeurs qui font preuve de diligence raisonnable pour se conformer à la loi. Si une violation survient malgré cette diligence, le procureur général peut choisir de ne pas poursuivre l'application, à condition que l'entité corrige la violation dans les 60 jours suivant la notification.
Relation avec d'autres lois
La loi du Colorado sur l'IA ne préempte pas d'autres lois étatiques ou fédérales. Elle est conçue pour compléter les lois anti-discrimination existantes, telles que la loi sur les droits civils et la loi sur le logement équitable. La loi stipule explicitement qu'elle ne crée pas de droit d'action privé, mais elle n'empêche pas les individus de poursuivre des réclamations en vertu d'autres lois applicables.
La loi comprend également une disposition permettant au procureur général d'adopter des règles pour mettre en œuvre la loi, bien qu'aucune règle n'ait été finalisée à ce jour début 2025.
Réactions de l'industrie
Les groupes d'entreprises, y compris les associations professionnelles technologiques, ont exprimé des réactions mitigées. Certains ont salué la loi pour avoir fourni une clarté et un cadre de conformité, tandis que d'autres l'ont critiquée comme étant trop lourde et redondante par rapport aux réglementations existantes. Les groupes de défense des consommateurs ont généralement soutenu la loi, la considérant comme une étape nécessaire pour protéger les populations vulnérables contre la discrimination induite par l'IA.
Plusieurs entreprises, y compris de grands développeurs d'IA comme OpenAI et Anthropic, ont publiquement déclaré leur soutien à une réglementation responsable de l'IA, bien qu'elles aient également appelé à des normes fédérales pour éviter une mosaïque de lois étatiques. L'impact de la loi sur l'industrie de l'IA dans son ensemble reste à voir, mais elle est susceptible d'influencer une législation similaire dans d'autres États.
Calendrier de mise en œuvre
La loi a été signée en mai 2024, avec une date d'entrée en vigueur fixée au 1er février 2026. Ce calendrier prolongé visait à donner aux développeurs et déployeurs suffisamment de temps pour ajuster leurs pratiques. Le bureau du procureur général du Colorado a indiqué qu'il publierait des directives avant la date d'entrée en vigueur pour aider les entités à comprendre leurs obligations.
Perspectives d'avenir
La loi du Colorado sur l'IA représente une étape importante dans la gouvernance de l'IA. Alors que les grands modèles de langage et d'autres technologies d'IA deviennent plus intégrés dans la vie quotidienne, le besoin de cadres juridiques clairs augmente. L'accent mis par la loi sur la discrimination algorithmique établit un précédent pour d'autres juridictions, et elle pourrait servir de modèle pour une législation fédérale. Cependant, son succès dépendra d'une application efficace et de la volonté des entreprises d'adopter la transparence et l'équité dans le développement de l'IA.