科羅拉多州長 Jared Polis 已於 2026 年 5 月簽署這兩項法案,並預計於 2027 年 1 月 1 日生效。其中,ADMT Act 尤其值得關注,它取代了該州 2024 年的地標性 AI 法規,並引入多階段的通知框架,同時賦予受影響的「消費者」(包含員工與求職者)尋求工具資訊與「有意義的人工審查」權利。
檢察長辦公室目前正就數個關鍵議題徵求意見,包括如何定義 AI 工具在「重大決策」中「實質影響」的界線。這對於觸發州新 AI 法律下的合規義務至關重要。所謂「實質影響」,意指 AI 產出成為影響結果的「非輕微因素」,例如透過限制、排名、評分、推薦、分類或其他方式,顯著改變重大決策的形成過程。對此,辦公室提出兩種判斷標準供討論:
此外,檢察長辦公室也正探討當企業部署者依賴第三方供應商營運 AI 工具時,如何分配責任。同時,也徵求關於開發者應如何披露 AI 工具已知限制的建議,例如是否應明確規範開發者揭露測試方式、結果,以及用於訓練 AI 工具的資料類別與提供資訊的標準格式與管道。
科羅拉多州的這些努力,反映全球監管機關的普遍共識:即 AI 不應被視為脫離一般隱私法律參數的「特殊例外」。全球多個監管機構,包括英國資訊專員辦公室、European Data Protection Supervisor、香港個人資料私隱專員公署、Personal Data Protection Commission 以及澳洲隱私保護辦公室,皆強調應將隱私、透明度和使用者控制等原則,內建於 AI 系統的設計架構中,而非僅止於合約條款。
隨著 AI 系統的推理、總結與自主行動能力日益增強,傳統上以資料收集、使用、揭露與保留為中心的隱私合規已不足以應對。監管機關質疑 AI 的自主性是否能免除責任,並重申開發者與部署者對個人資料使用的責任。這意味著 AI 系統不僅需在部署前進行準確性測試,更要確保其行為符合組織承諾的隱私界線。對於台灣相關產業的 AI 開發者與法規制定者而言,科羅拉多州以及其他國際間的監管趨勢,提供了重要的借鑑與啟示,應積極評估如何在 AI 設計與應用中納入這些核心原則,以確保技術發展與隱私保護並行。