Leyes de IA en California: quién debe cumplirlas y cuándo

Calendario de las leyes de IA en California con los plazos de 2026 y 2027 marcados

Lo esencial

  • Las leyes de IA en California no forman un código único, sino un mosaico de normas específicas y reglamentos de agencias; una docena ya obliga a las empresas en 2026.
  • Sus obligaciones dependen de su papel: desarrollador de modelos de frontera, proveedor de IA generativa, operador de chatbots, empleador, empresa sujeta a la CCPA, plataforma o proveedor del Estado.
  • El próximo plazo firme es el 1 de enero de 2027, cuando se aplican las reglas de la CCPA sobre decisiones automatizadas y las nuevas obligaciones de las plataformas.
  • El gobernador Gavin Newsom firmó otras cuatro leyes de IA el 9 y el 10 de septiembre de 2026, y unos 30 proyectos esperan su decisión hasta el 30 de septiembre de 2026.
  • La ofensiva federal contra las leyes estatales no ha tumbado hasta ahora ninguna norma californiana: conviene cumplir con controles que sirvan también en otras jurisdicciones.

Las leyes de IA en California ya no afectan solo a los grandes laboratorios de Silicon Valley. Un minorista que filtra candidaturas, un banco que evalúa solvencia, un grupo de medios que genera imágenes y una empresa emergente con un chatbot de compañía pueden quedar sujetos, cada uno, a una ley, un regulador y un calendario distintos. Para una empresa española que vende en Estados Unidos o tiene allí empleados, la dificultad no está en leer una norma, sino en identificar una docena y saber cuál se aplica a qué sistema. Esta guía ordena las leyes de IA en California por papel y por fecha: lo que ya es exigible, lo que se aplica desde el 1 de enero de 2027, lo que se firmó en septiembre de 2026, lo que sigue pendiente y cómo construir un único marco de controles que sirva también para Colorado, Texas y el Reglamento europeo de IA. Datos verificados a 11 de septiembre de 2026.

Las leyes de IA en California de un vistazo: un mosaico, no un código

California intentó una sola vez el camino de una gran ley transversal. En septiembre de 2024, Gavin Newsom vetó el SB 1047, que habría impuesto pruebas de seguridad y un mecanismo de apagado a los modelos más grandes. Un año después firmó su sucesor, mucho más acotado, el SB 53, mientras el Parlamento estatal seguía legislando caso de uso por caso de uso. El resultado es un régimen de tres capas:

  1. Leyes aprobadas por el Parlamento y aplicadas sobre todo por el Attorney General, en ocasiones con acción privada para los perjudicados.
  2. Reglamentos de agencias, en particular los de la California Privacy Protection Agency (CPPA) sobre tecnología de decisión automatizada (ADMT) y los del Civil Rights Council sobre sistemas de decisión automatizada en el empleo.
  3. Órdenes ejecutivas del gobernador, como la N-5-26 sobre compras públicas de IA, que vinculan a la administración y, por contrato, a sus proveedores.

El mapa regulatorio de AI Sigil identifica en California unos 35 instrumentos y 110 obligaciones distintas. La mayoría de las empresas solo se cruza con unas pocas. La tabla recoge las leyes de IA en California que alcanzan al mayor número de compañías. <table header-row=»true»> <tr> <td>Norma</td> <td>A quién se dirige</td> <td>Estado</td> <td>Supervisión y sanción</td> </tr> <tr> <td>SB 53, ley de transparencia de la IA de frontera</td> <td>Desarrolladores de modelos de frontera</td> <td>En vigor desde el 1 de enero de 2026</td> <td>Attorney General, hasta 1 millón de dólares por infracción</td> </tr> <tr> <td>AB 2013, transparencia de los datos de entrenamiento</td> <td>Desarrolladores de IA generativa ofrecida en California</td> <td>En vigor desde el 1 de enero de 2026</td> <td>Attorney General</td> </tr> <tr> <td>SB 942 modificado por AB 853, California AI Transparency Act</td> <td>Proveedores de IA generativa con más de 1 millón de usuarios mensuales; plataformas desde 2027</td> <td>Aplicable desde el 2 de agosto de 2026</td> <td>Attorney General y abogados locales, 5.000 dólares por infracción y día</td> </tr> <tr> <td>SB 243, chatbots de compañía</td> <td>Operadores de chatbots de compañía</td> <td>En vigor desde el 1 de enero de 2026</td> <td>Acción privada, 1.000 dólares por infracción</td> </tr> <tr> <td>Reglamentos de la CCPA sobre ADMT y evaluaciones de riesgo</td> <td>Empresas sujetas a la CCPA</td> <td>Vigentes desde el 1 de enero de 2026; cumplimiento ADMT el 1 de enero de 2027</td> <td>CPPA y Attorney General, hasta 7.500 dólares por infracción</td> </tr> <tr> <td>Reglas FEHA sobre sistemas de decisión automatizada</td> <td>Empleadores con cinco o más trabajadores y sus agentes</td> <td>En vigor desde el 1 de octubre de 2025</td> <td>Civil Rights Department y demandas civiles</td> </tr> <tr> <td>AB 316</td> <td>Quien desarrolle, modifique o utilice IA</td> <td>En vigor desde el 1 de enero de 2026</td> <td>Tribunales civiles</td> </tr> </table> La visión global está en nuestro mapa de cumplimiento de las leyes de inteligencia artificial. Aquí nos centramos en las leyes de IA en California, cuyo verdadero reto es el ritmo de cambio.

¿Qué leyes de IA en California le afectan? La clasificación por papel

Muchos equipos de cumplimiento abordan las leyes de IA en California empezando por la lista de números de proyecto. Funciona mejor el camino inverso: partir de su papel, porque cada norma se construye en torno a un actor y un supuesto concretos.

  • Desarrollador de un modelo de frontera. Ha entrenado, o iniciado el entrenamiento de, un modelo fundacional con más de 10^26 operaciones de coma flotante: se aplica el SB 53. Si además su facturación anual supera los 500 millones de dólares, es usted un desarrollador «grande», con obligaciones adicionales. Brookings estima que entre cinco y ocho empresas están afectadas. Más información sobre qué es un frontier model.
  • Proveedor de IA generativa. Su generador de imágenes, vídeo o audio es accesible al público en California y supera el millón de visitantes o usuarios mensuales: se aplica la California AI Transparency Act. Con independencia del tamaño, publicar un sistema generativo para usuarios californianos activa la obligación de documentación del AB 2013.
  • Operador de un chatbot de compañía. Su agente conversacional ofrece respuestas adaptativas y casi humanas, capaces de sostener una relación: el SB 243 ya se aplica, y el SB 1119 añade auditorías de seguridad infantil desde 2027.
  • Empleador. Tiene cinco o más trabajadores y usa un sistema de decisión automatizada para contratar, ascender, retribuir o despedir: se aplican las reglas FEHA, y el proveedor del software puede ser tratado como su agente. Nuestra guía sobre inteligencia artificial en recursos humanos las compara con Nueva York, Colorado, Illinois y la Unión Europea.
  • Empresa sujeta a la CCPA. Supera los umbrales de la CCPA y usa ADMT para una decisión significativa sobre consumidores, candidatos o empleados: las reglas de la CPPA se aplican desde el 1 de enero de 2027.
  • Sector sanitario. El SB 1120 regula la IA en la revisión de prestaciones, el AB 3030 exige advertencias en las comunicaciones a pacientes generadas con IA y el AB 489 prohíbe que una IA aparente una titulación sanitaria.
  • Gran plataforma o servicio de alojamiento. Desde el 1 de enero de 2027, el AB 853 obliga a detectar los datos de procedencia y prohíbe alojar a sabiendas generadores no conformes.
  • Proveedor del Estado. La orden ejecutiva N-5-26, de 30 de marzo de 2026, pide a las administraciones que incorporen certificaciones de proveedores de IA a la contratación pública (Ropes & Gray).
  • Todos. El AB 316 impide alegar en vía civil que «la IA actuó por su cuenta», y el SB 1001 sigue obligando a los bots a identificarse cuando se usan para vender o influir en un voto.

No tener sede en California no protege. Las leyes de IA en California se vinculan a usuarios, consumidores y empleados situados en el Estado: un proveedor español con usuarios californianos puede quedar incluido sin tener oficina allí.

Lo que ya se aplica: las obligaciones exigibles hoy

Entre las leyes de IA en California, cinco instrumentos concentran la mayor parte de las obligaciones de una empresa tipo. Cada uno tiene su supuesto, su regulador y su documentación.

SB 53, la ley de transparencia de la IA de frontera

Firmado el 29 de septiembre de 2025 y en vigor desde el 1 de enero de 2026, el SB 53 convierte compromisos voluntarios en compromisos publicados. Un desarrollador grande debe publicar un marco de gestión de riesgos de frontera que explique cómo identifica y mitiga los riesgos catastróficos, alineado con normas nacionales e internacionales y revisado al menos una vez al año. Todo desarrollador de frontera publica un informe de transparencia con cada lanzamiento de un modelo nuevo o sustancialmente modificado. Los incidentes críticos de seguridad se notifican a la Office of Emergency Services en los 15 días siguientes a su descubrimiento, o en 24 horas si hay riesgo inminente de muerte o lesión grave. Los canales internos de denuncia y la protección de los denunciantes son obligatorios, y el Attorney General puede reclamar hasta 1 millón de dólares por infracción, según Brookings. El riesgo catastrófico se define de forma estricta: muerte o lesiones graves de 50 o más personas, más de 1.000 millones de dólares en daños, ayuda experta para armas químicas, biológicas, radiológicas o nucleares, o un modelo que escapa al control de su desarrollador. Para un lector europeo, el equivalente más cercano es el capítulo de Seguridad y protección del código de buenas prácticas de IA de uso general, que se aplica ya desde 10^25 FLOP: quien mantiene ese marco para la Unión tiene la mayor parte del material que exige el SB 53.

AB 2013, la transparencia de los datos de entrenamiento

Desde el 1 de enero de 2026, el desarrollador de un sistema o servicio de IA generativa ofrecido en California debe publicar en su web la documentación de sus datos de entrenamiento: fuentes y titulares de los conjuntos de datos, tipos de datos, presencia de obras protegidas o datos personales, uso de datos sintéticos, periodos de recogida y tareas de depuración. La obligación alcanza a los sistemas publicados o modificados sustancialmente desde el 1 de enero de 2022, con una actualización antes de cada modificación sustancial. xAI recurrió la ley alegando que destruye secretos empresariales y obliga a expresarse; el 4 de marzo de 2026 un juez federal denegó la suspensión cautelar y el pleito continúa (IAPP). Entre las leyes de IA en California, es la más próxima a una obligación europea: el resumen público de los contenidos de entrenamiento que el artículo 53 del Reglamento de IA exige a los proveedores de modelos de uso general.

SB 942 y AB 853, la California AI Transparency Act

La ley es aplicable desde el 2 de agosto de 2026, después de que el AB 853 aplazara la fecha original del 1 de enero de 2026. Un proveedor cubierto, es decir, un sistema de IA generativa accesible al público en California, que produce imágenes, vídeo o audio y supera el millón de visitantes o usuarios mensuales, debe:

  • ofrecer una herramienta de detección pública y gratuita que indique si un contenido procede de su sistema;
  • dar al usuario la opción de una marca visible, permanente o extraordinariamente difícil de eliminar;
  • incrustar en cada contenido una marca latente que identifique al proveedor, el sistema, la versión y la fecha de creación;
  • exigir por contrato a los licenciatarios que conserven las marcas y revocar la licencia en 96 horas desde que descubra un incumplimiento.

Desde el 1 de enero de 2027, las grandes plataformas deberán detectar y mostrar los datos de procedencia, y los servicios de alojamiento no podrán ofrecer a sabiendas generadores no conformes; los fabricantes de dispositivos de captura seguirán el 1 de enero de 2028. La sanción llega a 5.000 dólares por infracción, y cada día cuenta por separado (Morgan Lewis). La lógica coincide con las obligaciones de transparencia del artículo 50 del Reglamento de IA: una única cadena de procedencia puede servir a las leyes de IA en California y al régimen europeo.

SB 243, los chatbots de compañía

En vigor desde el 1 de enero de 2026, el SB 243 obliga a los operadores de chatbots de compañía a indicar que el agente es artificial cuando una persona razonable pudiera confundirse, a mantener protocolos de detección de ideación suicida con derivación a servicios de crisis y a publicar esos protocolos. Con los usuarios de los que saben que son menores de edad, deben informar del uso de IA, recordar al menos cada tres horas que conviene hacer una pausa y adoptar medidas razonables contra el contenido sexual explícito. Desde el 1 de julio de 2027, los operadores envían un informe anual a la Office of Suicide Prevention. Cualquier perjudicado puede reclamar la cantidad mayor entre el daño real y 1.000 dólares por infracción (Mayer Brown).

Las reglas FEHA sobre sistemas de decisión automatizada

Desde el 1 de octubre de 2025, las reglas del Civil Rights Council declaran ilícito el uso de un sistema de decisión automatizada que discrimine por un rasgo protegido, ya sea de forma intencionada o por impacto desproporcionado. El empleador conserva durante cuatro años los datos del sistema: descripciones de los conjuntos de datos, puntuaciones y conclusiones de auditoría. Las pruebas de sesgo, o su ausencia, cuentan como prueba, y el proveedor que actúa por cuenta del empleador puede ser tratado como su agente (Jackson Lewis). Esa regla, poco habitual entre las leyes de IA en California, convierte la evaluación de proveedores en una necesidad jurídica, no en una simple buena práctica.

Las reglas de la CCPA sobre ADMT: el plazo del 1 de enero de 2027

Los reglamentos de la CPPA sobre ADMT, evaluaciones de riesgo y auditorías de ciberseguridad se aprobaron el 22 de septiembre de 2025 y están vigentes desde el 1 de enero de 2026, pero sus obligaciones más pesadas llegan de forma escalonada. ADMT es cualquier tecnología que trata datos personales para sustituir, o sustituir en lo esencial, la decisión humana. Cuando una empresa la usa para una decisión significativa, es decir, sobre crédito o servicios financieros, vivienda, educación, empleo o sanidad, debe, a más tardar el 1 de enero de 2027:

  • entregar un aviso previo sobre la finalidad, el funcionamiento de la tecnología y los derechos de la persona;
  • ofrecer un derecho de exclusión, salvo excepciones, por ejemplo una vía de recurso ante un revisor humano;
  • responder a las solicitudes de acceso sobre la lógica de la ADMT y el uso de su resultado.

Se exige una evaluación de riesgo antes de cualquier tratamiento que suponga un riesgo significativo: venta o cesión de datos personales, tratamiento de datos sensibles, uso de ADMT para una decisión significativa, inferencias automatizadas a partir de una observación sistemática o entrenamiento de una ADMT. Los tratamientos iniciados antes de 2026 que continúan deben evaluarse antes del 31 de diciembre de 2027, y una primera atestación con un resumen debe llegar a la CPPA antes del 1 de abril de 2028. Las evaluaciones se conservan mientras dure el tratamiento o cinco años desde su finalización, lo que sea más largo (Morrison Foerster). Después llegan las auditorías anuales de ciberseguridad, con las primeras certificaciones el 1 de abril de 2028 para empresas con más de 100 millones de dólares de facturación, en 2029 entre 50 y 100 millones y en 2030 por debajo. Cada infracción cuesta hasta 7.500 dólares. De todas las leyes de IA en California, es la que más probabilidades tiene de alcanzar a un grupo europeo, porque los umbrales de la CCPA se basan en facturación y volumen de datos, no en el uso de IA. La buena noticia: una evaluación de impacto relativa a la protección de datos, como la que la AEPD exige para los tratamientos de alto riesgo, cubre buena parte del terreno, igual que una evaluación de impacto de IA. Construya la plantilla una vez y reutilícela.

Lo que firmó Newsom en septiembre de 2026 y lo que sigue pendiente

La legislatura de 2026 cerró el 31 de agosto con unos 30 proyectos relacionados con la IA remitidos al gobernador, que tiene hasta el 30 de septiembre de 2026 para firmarlos o vetarlos. Un proyecto sobre el que no decida se convierte en ley sin su firma (Transparency Coalition). En la semana en que se escribió esta guía se firmaron cuatro leyes, que desplazan las leyes de IA en California desde la simple transparencia hacia la verificación por terceros. Firmadas el 9 de septiembre de 2026. El SB 813 crea un marco para organizaciones de verificación independientes que evalúan la conformidad de sistemas y modelos de IA con el derecho estatal. El AB 1405 crea un registro público de auditores de IA con reglas de independencia, transparencia e integridad; según la prensa, la inscripción será obligatoria para las auditorías cubiertas a partir de 2029 (Oficina del Gobernador). Juntas crean el mercado de la verificación por terceros, donde se pondrán a prueba las evidencias de una auditoría de IA. Firmadas el 10 de septiembre de 2026. El SB 1119 refuerza las reglas de los chatbots de compañía para menores: evaluación anual y documentada de los riesgos para usuarios menores, herramientas de control parental, auditorías independientes de seguridad infantil cuyos informes llegan al Attorney General en 90 días, un informe público del Attorney General desde 2028 y una acción para menores y padres. El SB 867 impone una moratoria de cuatro años a los juguetes con chatbot de compañía para menores de 16 años (CalMatters). Salvo que la norma diga otra cosa, una ley californiana entra en vigor el 1 de enero siguiente: planifique para el 1 de enero de 2027. Todavía pendientes a 11 de septiembre de 2026. Entre los proyectos que ampliarían las leyes de IA en California y esperan decisión figuran:

  • el SB 947, conocido como «No Robo Bosses Act»: prohibición de basarse solo en sistemas automatizados para sancionar o despedir, con revisión humana y aviso (inicio propuesto el 1 de julio de 2027);
  • el AB 1609: aviso a los consumidores que interactúan con chatbots de atención al cliente de grandes empresas;
  • el SB 1000 y el AB 2713: modificaciones de la California AI Transparency Act para proveedores y plataformas;
  • el SB 503, el AB 2575, el AB 1979 y el SB 903: IA en el apoyo a la decisión clínica, la atención sanitaria y la psicoterapia;
  • el SB 951 y el AB 1883: IA en los avisos de despidos colectivos y en la vigilancia laboral;
  • el SB 574: obligaciones de los abogados que usan IA generativa.

Las fechas propuestas para cada uno figuran en el resumen de fin de sesión de Wiley. Trate esta lista como una lista de vigilancia y revísela después del 30 de septiembre.

El calendario de las leyes de IA en California, de 2025 a 2030

Las fechas siguientes convierten las leyes de IA en California en una herramienta de planificación. Todo lo anterior a hoy ya es exigible. La ley reformada de Colorado también apunta al 1 de enero de 2027, como explica nuestra guía sobre la ley de IA de Colorado: es la meta natural de un programa para varios estados. <table header-row=»true»> <tr> <td>Fecha</td> <td>Qué se aplica</td> <td>Quién</td> </tr> <tr> <td>1 de octubre de 2025</td> <td>Reglas FEHA sobre sistemas de decisión automatizada</td> <td>Empleadores con cinco o más trabajadores</td> </tr> <tr> <td>1 de enero de 2026</td> <td>SB 53, AB 2013, SB 243, AB 316, AB 489; reglamentos de la CCPA vigentes, evaluaciones de riesgo para tratamientos nuevos</td> <td>Desarrolladores de frontera y de IA generativa, operadores de chatbots, empresas CCPA</td> </tr> <tr> <td>2 de agosto de 2026</td> <td>Obligaciones principales de la California AI Transparency Act</td> <td>Proveedores de IA generativa con más de 1 millón de usuarios mensuales</td> </tr> <tr> <td>30 de septiembre de 2026</td> <td>Plazo del gobernador para decidir sobre los proyectos pendientes</td> <td>Lista de vigilancia</td> </tr> <tr> <td>1 de enero de 2027</td> <td>Aviso, exclusión y acceso ADMT; obligaciones de plataformas y alojamiento (AB 853); entrada en vigor prevista de SB 1119, SB 867, SB 813 y AB 1405</td> <td>Empresas CCPA, plataformas, operadores de chatbots, fabricantes de juguetes</td> </tr> <tr> <td>1 de julio de 2027</td> <td>Primer informe anual del SB 243 a la Office of Suicide Prevention</td> <td>Operadores de chatbots</td> </tr> <tr> <td>31 de diciembre de 2027</td> <td>Evaluaciones de riesgo de los tratamientos iniciados antes de 2026</td> <td>Empresas CCPA</td> </tr> <tr> <td>1 de enero de 2028</td> <td>Marcas en dispositivos de captura; primer informe anual del Attorney General sobre las auditorías del SB 1119</td> <td>Fabricantes de dispositivos, operadores de chatbots</td> </tr> <tr> <td>1 de abril de 2028</td> <td>Atestación de las evaluaciones de riesgo; primeras certificaciones de auditoría de ciberseguridad</td> <td>Empresas CCPA con más de 100 millones de dólares de facturación</td> </tr> <tr> <td>2029</td> <td>Inscripción de auditores de IA (AB 1405, según la prensa); auditorías de ciberseguridad de empresas medianas</td> <td>Auditores; empresas de 50 a 100 millones de dólares</td> </tr> <tr> <td>1 de abril de 2030</td> <td>Auditorías de ciberseguridad de las empresas más pequeñas</td> <td>Empresas CCPA con menos de 50 millones de dólares</td> </tr> </table>

La preeminencia federal: cumplir de todos modos

El 11 de diciembre de 2025, el presidente Trump firmó la orden ejecutiva 14365. Creó en el Departamento de Justicia una AI Litigation Task Force, operativa desde el 9 de enero de 2026, encargada de impugnar las leyes estatales de IA; pidió al Departamento de Comercio que identificara antes del 11 de marzo de 2026 las leyes estatales consideradas «gravosas»; vinculó parte de los fondos federales BEAD de banda ancha a esa revisión, y pidió al Congreso que sustituyera las normas estatales por reglas federales (King & Spalding). Las leyes de IA en California estaban en el centro de ese debate. Para las leyes de IA en California, el efecto práctico ha sido limitado. La primera acción de la Task Force fue sumarse, en abril de 2026, a la demanda de xAI contra la ley de Colorado, un caso superado cuando Colorado reescribió su norma en mayo. A mediados de 2026 no constaba ninguna demanda federal contra una ley californiana de IA, y el Congreso no ha aprobado ninguna moratoria. Otros dos argumentos empujan hacia el cumplimiento. Varias leyes de IA en California prevén acciones privadas (SB 243, SB 1119, FEHA) que no dependen del Attorney General. Y una orden ejecutiva no puede derogar una ley estatal: solo el Congreso o un tribunal pueden desplazarla. El propio Newsom presentó las firmas de septiembre como una respuesta al vacío federal. Para un equipo de cumplimiento, la postura sensata es cumplir, documentar y mantener controles trasladables, de modo que un cambio en un estado modifique una correspondencia y no todo el programa. Nuestra guía sobre la ley TRAIGA aborda la vertiente texana de la misma cuestión.

Un único marco de controles para California, Colorado, Texas y el Reglamento de IA

Una empresa presente en Estados Unidos y en Europa no necesita un programa californiano, otro para Colorado y otro europeo. Necesita un único marco de controles con correspondencias por jurisdicción. La tabla muestra cómo encajan las principales leyes de IA en California con el Reglamento europeo de IA. <table header-row=»true»> <tr> <td>Control</td> <td>Anclaje californiano</td> <td>Anclaje en el Reglamento de IA</td> </tr> <tr> <td>Inventario de sistemas de IA con etiquetas de jurisdicción</td> <td>Ámbito de cada ley californiana</td> <td>Artículo 6 (clasificación), artículo 49 (registro)</td> </tr> <tr> <td>Aviso, exclusión y revisión humana de decisiones automatizadas</td> <td>Reglas de la CCPA sobre ADMT, reglas FEHA</td> <td>Artículo 26, apartado 11 (información), artículo 86 (explicación)</td> </tr> <tr> <td>Procedencia y marcado de contenidos</td> <td>SB 942 y AB 853</td> <td>Artículo 50, apartado 2</td> </tr> <tr> <td>Transparencia de chatbots y bots</td> <td>SB 243, SB 1001</td> <td>Artículo 50, apartado 1</td> </tr> <tr> <td>Pruebas de sesgo y trazabilidad de decisiones</td> <td>Reglas FEHA, conservación de cuatro años</td> <td>Artículo 10, artículos 12 y 26, apartado 6 (registros)</td> </tr> <tr> <td>Marco de seguridad y notificación de incidentes</td> <td>SB 53</td> <td>Artículo 55, artículo 73</td> </tr> <tr> <td>Resumen de los datos de entrenamiento</td> <td>AB 2013</td> <td>Artículo 53, apartado 1, letra d)</td> </tr> <tr> <td>Evaluación de riesgo o de impacto</td> <td>Evaluaciones de riesgo CCPA, SB 1119</td> <td>Artículo 9, artículo 27</td> </tr> <tr> <td>Cláusulas con proveedores y licenciatarios</td> <td>Obligaciones de licenciatarios del SB 942, regla del agente FEHA</td> <td>Artículo 25 (cadena de valor)</td> </tr> </table> Colorado y Texas caben en las mismas filas que las leyes de IA en California. El SB 26-189, firmado en mayo de 2026, convirtió la ley de Colorado en un régimen de información sobre decisiones automatizadas desde el 1 de enero de 2027, cubierto por la fila de avisos. La ley texana TRAIGA, en vigor desde el 1 de enero de 2026, es sobre todo una lista de prohibiciones basadas en la intención, más obligaciones de transparencia para las administraciones, cubiertas por el inventario y un filtro de usos prohibidos. En España, donde la AESIA, creada por el Real Decreto 729/2023 y con sede en A Coruña, supervisa la IA, la lógica resultará familiar. Es el modelo que aplica AI Sigil: 28 marcos regulatorios en cuatro regiones, California incluida, conectados a una única biblioteca de obligaciones.

El expediente de pruebas: los documentos exigibles

Cada una de las leyes de IA en California genera documentos que un regulador, un tribunal o un demandante puede exigir. Asigne un responsable a cada uno antes de que llegue la primera solicitud. <table header-row=»true»> <tr> <td>Documento</td> <td>Norma</td> <td>Plazo o conservación</td> </tr> <tr> <td>Marco de gestión de riesgos de frontera e informes de transparencia</td> <td>SB 53</td> <td>Marco revisado al menos cada año; informe en cada lanzamiento; información tachada conservada cinco años</td> </tr> <tr> <td>Notificaciones de incidentes críticos</td> <td>SB 53</td> <td>15 días, o 24 horas si el riesgo es inminente</td> </tr> <tr> <td>Documentación de los datos de entrenamiento</td> <td>AB 2013</td> <td>Antes del lanzamiento y antes de cada modificación sustancial</td> </tr> <tr> <td>Especificación de marcas latentes, herramienta de detección, cláusulas de licencia, registro de revocaciones</td> <td>SB 942 y AB 853</td> <td>Continuo; revocación en 96 horas</td> </tr> <tr> <td>Número de derivaciones a servicios de crisis y protocolos de prevención del suicidio</td> <td>SB 243</td> <td>Informe anual desde el 1 de julio de 2027</td> </tr> <tr> <td>Entradas, salidas, puntuaciones y auditorías de sesgo de los sistemas de decisión</td> <td>Reglas FEHA</td> <td>Cuatro años</td> </tr> <tr> <td>Avisos ADMT, registros de exclusión y acceso</td> <td>Reglamentos CCPA</td> <td>Desde el 1 de enero de 2027</td> </tr> <tr> <td>Evaluaciones de riesgo</td> <td>Reglamentos CCPA</td> <td>Mientras dure el tratamiento o cinco años, lo que sea más largo</td> </tr> <tr> <td>Evaluaciones de riesgo infantil e informes de auditoría</td> <td>SB 1119</td> <td>Anuales; informe al Attorney General en 90 días</td> </tr> </table> Las notificaciones de incidentes merecen el mayor cuidado, porque el plazo del SB 53, como el del artículo 73 del Reglamento de IA, empieza a contar desde el descubrimiento. Para la lógica europea aplicable a los sistemas más sensibles, consulte nuestra guía sobre el sistema de IA de alto riesgo.

Un plan de 90 días para las leyes de IA en California

Días 1 a 30: inventario y ámbito. Registre cada sistema de IA, identifique los que llegan a usuarios, consumidores o empleados en California y anote su papel en cada caso según la clasificación anterior. La mayoría de las organizaciones descubre en esta fase herramientas no declaradas; nuestra guía sobre shadow AI cubre esta etapa. Días 31 a 60: cerrar las brechas del 1 de enero de 2027. Redacte los avisos previos ADMT, construya el circuito de exclusión y acceso, realice las evaluaciones de riesgo que activa la ADMT y compruebe la detección de procedencia si aloja contenidos. Los operadores de chatbots deberían planificar ya las auditorías del SB 1119, porque el mercado de auditores que crean el SB 813 y el AB 1405 se saturará pronto. Días 61 a 90: pruebas y vigilancia. Asigne un responsable a cada documento del expediente de pruebas, fije fechas de revisión y mantenga una lista de vigilancia de los proyectos pendientes hasta el 30 de septiembre y de los litigios federales. Vincule los controles a un marco reconocido como el NIST AI RMF, la norma nacional más evidente para la alineación que el SB 53 exige a los marcos de frontera.

Preguntas frecuentes

¿Tiene California una ley de IA comparable al Reglamento europeo? No. Las leyes de IA en California son normas específicas como el SB 53, el AB 2013, el SB 942 y el SB 243, complementadas por reglamentos de privacidad de la CCPA y reglas antidiscriminación de la FEHA. El único proyecto transversal, el SB 1047, fue vetado en 2024. En la práctica no existe una prueba de aplicación única: cada norma tiene su supuesto y el ámbito debe comprobarse ley por ley, a partir de su papel. ¿Se aplican las leyes de IA en California a las empresas españolas? En la mayoría de los casos, sí. Se vinculan a usuarios, consumidores y empleados situados en California, no al domicilio de la empresa. Un proveedor europeo de IA generativa con más de un millón de usuarios mensuales californianos, o un empleador que filtra candidatos californianos con una herramienta automatizada, puede quedar incluido sin sede local. ¿Qué leyes de IA en California afectan a los empleadores? Cuentan tres conjuntos de reglas. Las reglas FEHA sobre sistemas de decisión automatizada, en vigor desde el 1 de octubre de 2025, prohíben resultados discriminatorios y exigen cuatro años de conservación. Las reglas de la CCPA sobre ADMT exigen aviso, exclusión y acceso en las decisiones significativas de empleo desde el 1 de enero de 2027. El SB 947, pendiente hasta el 30 de septiembre de 2026, prohibiría basarse solo en sistemas automatizados para sancionar o despedir. ¿Cuándo se aplican las reglas de la CCPA sobre ADMT? Los reglamentos están vigentes desde el 1 de enero de 2026, pero una empresa que ya usa ADMT para decisiones significativas debe cumplir los requisitos ADMT a más tardar el 1 de enero de 2027. Las evaluaciones de riesgo de los tratamientos iniciados antes de 2026 vencen el 31 de diciembre de 2027, con una primera atestación a la CPPA antes del 1 de abril de 2028. ¿Qué leyes de IA en California firmó Newsom en septiembre de 2026? El 9 de septiembre de 2026 firmó el SB 813, sobre organizaciones de verificación independientes, y el AB 1405, que crea un registro de auditores de IA. El 10 de septiembre firmó el SB 1119, sobre seguridad infantil en los chatbots de compañía con auditorías independientes, y el SB 867, una moratoria de cuatro años para los juguetes con chatbot de compañía destinados a menores de 16 años, junto con varias leyes de protección de menores en internet. ¿Puede el Gobierno federal dejar sin efecto las leyes de IA en California? Solo el Congreso o un tribunal pueden desplazar una ley estatal. La orden ejecutiva 14365 creó un grupo de trabajo del Departamento de Justicia para impugnar las leyes estatales de IA y vinculó algunos fondos federales a su revisión, pero a mediados de 2026 no constaba ninguna demanda federal contra una ley californiana de IA y el Congreso no había aprobado ninguna moratoria. Las acciones privadas del SB 243, el SB 1119 y la FEHA no dependen del Estado.

Conclusión

Las leyes de IA en California premian a las empresas que dejan de leerlas una por una. Sus obligaciones se reducen a pocos gestos: informar, evaluar, conservar, probar sesgos, notificar incidentes. Los mismos gestos se repiten en Colorado, en Texas y en el Reglamento de IA. El próximo plazo, el 1 de enero de 2027, está lo bastante cerca para planificarlo ya y lo bastante lejos para cumplirlo si el inventario arranca este trimestre. AI Sigil cartografía las leyes de IA en California junto al Reglamento de IA y otras 26 leyes nacionales y estatales de IA, en una única biblioteca de obligaciones: una nueva firma se convierte en una actualización de correspondencias, no en un proyecto nuevo. Si está definiendo sus obligaciones bajo las leyes de IA en California, empiece por el inventario y el calendario anteriores y revise la lista de proyectos pendientes después del 30 de septiembre.

Leyes de IA en California: quién debe cumplirlas y cuándo

Leyes de IA en California por rol y plazo: SB 53, SB 942, SB 243, reglas de la CCPA sobre ADMT y las leyes firmadas por Newsom en septiembre de 2026.

Ley TRAIGA: el derecho texano de la IA ya en aplicación

La ley TRAIGA se aplica desde enero de 2026. Qué prohíbe el derecho texano, cómo funciona la eximente basada en el NIST AI RMF y qué pruebas debe conservar.

Evaluación de proveedores de IA: las doce preguntas que faltan

La evaluación de proveedores se diseñó para una cadena de suministro sin IA. Estas son las doce preguntas que faltan y la obligación legal detrás.

Gestión del riesgo de modelos para la IA y el machine learning

La gestión del riesgo de modelos cambia con la IA. SR 26-2, Reglamento de IA, ISO 42001 y NIST AI RMF: el marco para el machine learning y la IA generativa.

Gestión de políticas corporativas: la guía de compra en la era de la IA

La gestión de políticas corporativas ya debe probar que las políticas de IA funcionan, no solo que se firmaron. Criterios, obligaciones y trampas de compra.

Supervisión humana: el artículo 14 del Reglamento de IA

La supervisión humana es una obligación del artículo 14 del Reglamento de IA, no un principio. Qué construye el proveedor y qué debe dotar quien despliega.