La Texas Responsible Artificial Intelligence Governance Act — HB 149, firmada por el gobernador Greg Abbott el 22 de junio de 2025 y vigente desde el 1 de enero de 2026 — casi con certeza aplica a tus herramientas de IA, y casi con certeza no te exige nada a nivel operativo. Codificada en el capítulo 552 del Texas Business & Commerce Code, alcanza a cualquier persona que haga negocios en Texas, que produzca un producto o servicio usado por residentes de Texas, o que desarrolle o despliegue un sistema de IA en Texas. Esa es una red jurisdiccional amplia, sin umbral de ingresos ni de plantilla. Lo que hay dentro de la red es estrecho: cuatro prohibiciones basadas en intención, deberes de divulgación que obligan a organismos públicos y a proveedores de salud en lugar de a empleadores comunes, y ningún programa de cumplimiento continuo de ningún tipo. El trabajo que TRAIGA crea para un equipo de ops es documental — demostrar por qué desplegaste un sistema — no procedimental.
Lo que TRAIGA NO es
- No es una ley de gestión de riesgos. No hay evaluaciones de impacto, ni auditorías de sesgo, ni programa de gestión de riesgos de IA, ni causa de acción por discriminación algorítmica. Si armaste un plan de cumplimiento contra la SB 24-205 original de Colorado o contra el régimen de alto riesgo del EU AI Act, nada de esa arquitectura se exige aquí.
- No es una ley de divulgación para empleadores privados. El aviso previo de “estás hablando con una IA” obliga a los organismos públicos; un deber distinto obliga a los proveedores de salud licenciados en la fecha del tratamiento. Un empleador privado que filtra candidatos de Texas con una herramienta de IA no les debe ningún aviso bajo TRAIGA.
- No es exigible por las personas a quienes protege. El fiscal general de Texas tiene autoridad exclusiva de aplicación, no existe acción privada, y las ordenanzas locales sobre IA quedan desplazadas.
A quién cubre y quién queda excluido
La cobertura se activa por cualquiera de los tres puntos jurisdiccionales anteriores, aplicados tanto a desarrolladores (quienes ofrecen, venden o proveen un sistema de IA en Texas) como a deployers (quienes lo ponen en uso para fines de Texas). A diferencia de las reglas de sistemas de decisión automatizada de California, que arrancan en cinco empleados, TRAIGA no depende del tamaño — un equipo de RevOps de 12 personas que corre un AI SDR contra prospectos de Texas queda cubierto en los mismos términos que una empresa grande.
Dos exclusiones importan para el comprador: las aseguradoras reguladas bajo el Texas Insurance Code y las instituciones financieras con seguro federal que operan bajo sus reguladores bancarios quedan fuera de la prohibición de discriminación. Los distritos hospitalarios y las instituciones de educación superior están exentos del deber de divulgación de los organismos públicos.
Las prohibiciones
Cuatro aplican a cualquier persona cubierta:
- Manipulación conductual — desarrollar o desplegar un sistema de IA que incite o fomente intencionalmente el autolesionarse físicamente, dañar a otra persona o cometer actividad delictiva.
- Vulneración de derechos constitucionales — un sistema desarrollado con la única intención de vulnerar los derechos constitucionales de una persona.
- Discriminación ilegal — desarrollar o desplegar un sistema de IA con intención de discriminar ilegalmente a una clase protegida.
- Material de abuso sexual infantil y deepfakes explícitos de menores.
Otras tres aplican solo a organismos públicos: puntuación social que derive en trato perjudicial, identificación biométrica de personas a partir de fuentes públicamente disponibles sin consentimiento, y el aviso previo de uso de IA.
El estándar de intención lo es todo
Para quien use IA en contratación, outbound o decisiones cercanas al crédito, una frase de la ley carga todo el peso práctico: un impacto dispar no basta por sí solo para demostrar intención de discriminar. Texas cerró bajo su propia ley exactamente la teoría que el Title VII, la ADA y la ADEA siguen permitiendo a nivel federal, y sobre la que se construyen la NYC Local Law 144 y las enmiendas de Illinois sobre IA en contratación.
Por eso leer el cumplimiento solo desde Texas es una trampa. TRAIGA bajó tu exposición bajo ley estatal y no cambió nada de tu exposición federal. Un modelo de filtrado que rechaza candidatos mayores de 50 al doble de tasa que a los más jóvenes sigue siendo un problema de ADEA en Dallas; simplemente no es un problema de TRAIGA.
La intención, eso sí, se prueba con documentos. Los artefactos que convierten una herramienta neutral en un caso de intención son los que los equipos de ops generan sin pensar: una afirmación de marketing del proveedor sobre filtrar un grupo demográfico, un ticket de configuración que especifica un resultado, la ausencia total de registro de pruebas. TRAIGA premia dejar por escrito el propósito legítimo antes del despliegue, porque el registro es la defensa.
Puerto seguro y aplicación
La sección 552.105(e) da una defensa a quien descubre una infracción mediante feedback de las partes interesadas, red-teaming o pruebas adversariales, siguiendo guías de agencias estatales, o mediante un proceso de revisión interna que cumple sustancialmente con un marco reconocido como el NIST AI Risk Management Framework. El uso indebido de tu sistema por un tercero también es un escudo. Esta es la única parte de TRAIGA que conviene construir en serio y no solo documentar.
La aplicación pasa por el fiscal general, que puede emitir una civil investigative demand sin notificar antes una infracción. Una CID puede alcanzar descripciones del sistema, propósito previsto, datos de entrenamiento, entradas y salidas, métricas de rendimiento, limitaciones conocidas, monitoreo posterior al despliegue y salvaguardas de usuario. Tras la notificación de infracción, tienes 60 días para subsanar. Sanciones: 10.000 a 12.000 USD por infracción subsanable no subsanada, 80.000 a 200.000 USD por infracción no subsanable, y 2.000 a 40.000 USD por día en infracciones continuadas.
La fecha para agendar es el 1 de septiembre de 2026, cuando el portal de quejas en línea que la ley exige al fiscal general debe estar operativo. La oficina publicó en julio de 2026 una página de Consumer AI Rights que explica las prohibiciones y las sanciones; no se había reportado públicamente ninguna acción de aplicación ni CID bajo TRAIGA durante la primera mitad de 2026. La entrada de quejas, no una reglamentación, es el mecanismo que probablemente genere los primeros casos.
Sandbox y Consejo
El Texas Department of Information Resources administra un sandbox regulatorio — hasta 36 meses, exención de requisitos estatales de licencia y autorización, informes trimestrales sobre rendimiento, mitigación de riesgos y feedback de las partes interesadas. Las prohibiciones centrales siguen obligando a los participantes del sandbox. Un Texas Artificial Intelligence Council de siete miembros depende del DIR con rol consultivo y sin potestad reglamentaria.
Léelo estructuralmente: ninguna agencia va a emitir reglas que llenen los huecos de TRAIGA. La ley es todo el régimen, y seguirá siendo así de delgada hasta que la legislatura la retome.
Puntos de atención
- Tratar a TRAIGA como el techo. El estándar de intención es una defensa de ley estatal, no federal. Guarda: sigue corriendo pruebas de impacto adverso contra la convención federal de los cuatro quintos sin importar lo que exija Texas, y conserva los resultados.
- Leer “sin deber de divulgación” como “sin aviso en ningún lado.” La ubicación del candidato, no la sede de la empresa, decide qué regla de aviso gobierna una vacante. Guarda: mantén una matriz jurisdiccional que cubra NYC LL 144, Illinois, California y el artículo 50 de la UE, y ancla la plantilla de aviso a la jurisdicción del candidato.
- La trampa biométrica. TRAIGA modificó la ley CUBI de Texas: que un material esté disponible públicamente no constituye consentimiento para la captura biométrica, salvo que la propia persona lo haya publicado. El face-matching en un paso de verificación de identidad es una cuestión de CUBI antes que de TRAIGA. Guarda: obtén y registra consentimiento escrito antes de cualquier captura de geometría facial en el funnel, y confirma en el contrato el calendario de retención del proveedor.
- Tomar la admisión al sandbox como credencial de seguridad. El sandbox exime de requisitos de licencia, no de las prohibiciones. Guarda: si un proveedor cita su participación en el sandbox durante una revisión de seguridad, pregunta qué requisito de licencia le exime; la respuesta suele ser nada relevante para ti.
- Propósito sin documentar. Una CID llega con plazo de respuesta, no con ventana de investigación. Guarda: conserva una declaración escrita de una página con el uso previsto más el registro de pruebas de cada sistema de IA con nexo con Texas, actualizada en cada renovación.
Qué hacer ahora
- Inventaría cada sistema de IA con nexo con Texas — candidatos, prospectos o clientes de Texas, u operación radicada allí.
- Escribe el registro de intención de cada uno: propósito, decisión que influye, quién revisa la salida, qué pruebas se hicieron.
- Mapea tu proceso de revisión interna al NIST AI RMF, ya que ese mapeo es la ruta nombrada hacia el puerto seguro.
- Añade una cláusula de cooperación ante CID a los términos con proveedores de IA. Dentro de una ventana de subsanación de 60 días vas a necesitar del proveedor documentación de datos de entrenamiento y limitaciones conocidas, y ningún MSA estándar lo obliga a entregarla.
- Agenda el 1 de septiembre de 2026 y vuelve a revisar la postura del fiscal general en esa fecha.
Consulta a tu asesoría legal para un análisis específico por jurisdicción.
Relacionado
- Colorado AI Act (SB 24-205, ahora SB 26-189) — el modelo de gestión de riesgos que Texas decidió deliberadamente no copiar
- NYC Local Law 144 — el régimen de auditoría de sesgo que sigue siendo el piso operativo de la IA en contratación
- Política de IA para equipos legales — la plantilla de gobernanza interna que carga el registro de intención que TRAIGA premia
- Sesgo en el filtrado con IA — qué mide realmente la prueba de impacto adverso, y por qué la sigues haciendo bajo una ley basada solo en intención
- EU AI Act para equipos legales — los deberes de transparencia y de alto riesgo que siguen aplicando a herramientas orientadas a la UE