정의
California Consumer Privacy Act(CCPA) 는 2020년 1월 1일부터 시행된 미국 캘리포니아주 주법으로, 캘리포니아 거주 소비자에게 자신의 개인정보에 대한 통제권을 부여하는 법률입니다. 2023년 CPRA(California Privacy Rights Act) 개정을 통해 강화되었으며, 실무에서는 CCPA/CPRA로 통칭됩니다.
DTC 브랜드 관점에서 CCPA는 단순한 "약관 업데이트"가 아니라 고객 데이터 수집 → 활용 → 제3자 판매 → 삭제 요청 처리까지 전 퍼널에 걸친 운영 규정입니다. 캘리포니아는 미국 전체 DTC 매출의 약 12~15% 를 차지하는 핵심 시장이므로, 사실상 미국 진출 브랜드라면 반드시 대응해야 하는 컴플라이언스입니다.
적용 대상 (Who)
다음 조건 중 하나 이상 충족하는 영리 법인에 적용됩니다.
1. 연간 매출 $25,000,000(약 3,300만 달러) 초과
2. 연간 100,000명 이상의 캘리포니아 소비자 또는 가구의 개인정보를 구매·판매·공유
3. 개인정보 판매로 인한 연간 수익이 전체 매출의 50% 이상
소비자의 4대 권리
| 권리 | 내용 | DTC 실무 대응 |
|---|---|---|
| 알 권리 (Right to Know) | 수집·사용·공유되는 개인정보 항목 요청 | 12개월 데이터 인벤토리 유지 |
| 삭제 권리 (Right to Delete) | 수집한 개인정보 삭제 요청 | CRM·ESP·광고 플랫폼 동시 삭제 |
| 거부 권리 (Right to Opt-Out) | 개인정보 "판매" 또는 "공유" 거부 | "Do Not Sell or Share My Personal Information" 링크 |
| 차별 금지 (Non-Discrimination) | 권리 행사 이유로 가격·서비스 차별 금지 | 단, 재정적 인센티브는 조건부 허용 |
공식: Opt-Out 요청 처리 흐름
[소비자 요청 접수]
↓
[45일 이내 확인 응답] ← 최대 90일까지 연장 가능(통지 시)
↓
[신원 검증: 이메일/전화 매칭]
↓
[내부 시스템 + 제3자 파트너 전파]
↓
[처리 완료 통보 + 12개월 보관 로그]
핵심 수치 3가지
- 요청 응답 기한: 45일 (연장 시 최대 90일)
- 데이터 보관 로그 의무: 최소 24개월
- 위반 시 벌금: 고의적 위반 건당 최대 $7,500, 비고의적 건당 $2,500
GDPR vs CCPA 비교
| 항목 | CCPA/CPRA | GDPR |
|---|---|---|
| 적용 범위 | 캘리포니아 거주자 | EU 거주자 |
| 법적 성격 | Opt-out 중심 | Opt-in 중심 |
| 동의 요건 | 사후 거부 가능 | 사전 동의 필수 |
| 삭제권 | 있음 | 있음(잊힐 권리) |
| 데이터 이동권 | 제한적 | 광범위 |
| 벌금 | 건당 $2,500~$7,500 | 전 세계 매출 4% 또는 €20M |
| 민사소송 | 데이터 유출 시 개인 소송 가능 | 제한적 |
DTC 실무 적용 시나리오
시나리오 1: 이메일 마케팅 리스트
Shopify + Klaviyo로 수집한 캘리포니아 고객 이메일을 Meta Custom Audience에 업로드하는 경우, 이는 CCPA상 "판매" 또는 "공유" 에 해당할 수 있습니다. 반드시 푸터에 Opt-Out 링크를 노출하고, Global Privacy Control(GPC) 신호를 자동 인식해야 합니다.
시나리오 2: 리타게팅 픽셀
Meta Pixel, TikTok Pixel, Google Ads 리마케팅 태그는 "cross-context behavioral advertising"으로 분류되어 공유(Share) 에 해당합니다. CPRA 기준으로 별도 고지 및 거부 수단이 필요합니다.
시나리오 3: 구독 해지 후 데이터
정기구독 해지 고객이 삭제를 요청하면, 단순 마케팅 리스트 제거뿐 아니라 결제 정보, 배송지, CS 로그, 분석 툴 내 이벤트 데이터까지 처리 범위에 포함됩니다.
자주 하는 오해
오해 1: "미국 연방법이니 전 주에 적용된다"
→ 아닙니다. CCPA는 캘리포니아 주법입니다. 단, 버지니아(VCDPA), 콜로라도(CPA), 코네티컷(CTDPA) 등 유사법이 확산 중이므로 사실상 미국 전역 대응이 필요합니다.
오해 2: "B2B 고객은 해당 없다"
→ CPRA 개정으로 B2B 직원 및 담당자 데이터도 보호 대상에 포함되었습니다.
오해 3: "삭제 요청은 마케팅 리스트에서만 빼면 된다"
→ 삭제는 개인정보 자체의 삭제를 의미합니다. 단, 법적 보존 의무(세금, 분쟁 대응)가 있는 데이터는 예외 사유를 고지해야 합니다.
오해 4: "Opt-Out 링크만 있으면 끝"
→ GPC(Global Privacy Control) 신호 자동 처리, 쿠키 배너 연동, 제3자 벤더 계약 조항 반영까지 포함되어야 실질적 준수가 됩니다.
관련 용어
- CPRA (California Privacy Rights Act): CCPA를 강화한 2023년 개정법
- GPC (Global Privacy Control): 브라우저 기반 Opt-Out 신호
- CCPA Regulations: 캘리포니아 프라이버시 보호국(CPPA)이 시행하는 세부 규정
- Service Provider vs Third Party: CCPA상 계약 관계에 따라 데이터 처리 책임이 달라짐
- Sensitive Personal Information: CPRA에서 별도 강화된 민감정보 카테고리
- Data Broker: 개인정보 판매를 업으로 하는 제3자, 별도 등록 의무
CCPA는 "미국은 GDPR보다 느슨하다"는 인식을 무너뜨린 대표 사례입니다. DTC 브랜드가 캘리포니아 매출을 유지하려면, 데이터 매핑 → 동의 흐름 설계 → 벤더 계약 → 요청 처리 자동화의 4단계를 정기적으로 점검해야 합니다.