ZHENESJAKOTHVIRUFRAR

California Consumer Privacy Act

정의

California Consumer Privacy Act(CCPA) 는 2020년 1월 1일부터 시행된 미국 캘리포니아주 주법으로, 캘리포니아 거주 소비자에게 자신의 개인정보에 대한 통제권을 부여하는 법률입니다. 2023년 CPRA(California Privacy Rights Act) 개정을 통해 강화되었으며, 실무에서는 CCPA/CPRA로 통칭됩니다.

DTC 브랜드 관점에서 CCPA는 단순한 "약관 업데이트"가 아니라 고객 데이터 수집 → 활용 → 제3자 판매 → 삭제 요청 처리까지 전 퍼널에 걸친 운영 규정입니다. 캘리포니아는 미국 전체 DTC 매출의 약 12~15% 를 차지하는 핵심 시장이므로, 사실상 미국 진출 브랜드라면 반드시 대응해야 하는 컴플라이언스입니다.

적용 대상 (Who)

다음 조건 중 하나 이상 충족하는 영리 법인에 적용됩니다.

1. 연간 매출 $25,000,000(약 3,300만 달러) 초과

2. 연간 100,000명 이상의 캘리포니아 소비자 또는 가구의 개인정보를 구매·판매·공유

3. 개인정보 판매로 인한 연간 수익이 전체 매출의 50% 이상

소비자의 4대 권리

권리내용DTC 실무 대응
알 권리 (Right to Know)수집·사용·공유되는 개인정보 항목 요청12개월 데이터 인벤토리 유지
삭제 권리 (Right to Delete)수집한 개인정보 삭제 요청CRM·ESP·광고 플랫폼 동시 삭제
거부 권리 (Right to Opt-Out)개인정보 "판매" 또는 "공유" 거부"Do Not Sell or Share My Personal Information" 링크
차별 금지 (Non-Discrimination)권리 행사 이유로 가격·서비스 차별 금지단, 재정적 인센티브는 조건부 허용

공식: Opt-Out 요청 처리 흐름

[소비자 요청 접수]
        ↓
[45일 이내 확인 응답]  ← 최대 90일까지 연장 가능(통지 시)
        ↓
[신원 검증: 이메일/전화 매칭]
        ↓
[내부 시스템 + 제3자 파트너 전파]
        ↓
[처리 완료 통보 + 12개월 보관 로그]

핵심 수치 3가지

- 요청 응답 기한: 45일 (연장 시 최대 90일)

- 데이터 보관 로그 의무: 최소 24개월

- 위반 시 벌금: 고의적 위반 건당 최대 $7,500, 비고의적 건당 $2,500

GDPR vs CCPA 비교

항목CCPA/CPRAGDPR
적용 범위캘리포니아 거주자EU 거주자
법적 성격Opt-out 중심Opt-in 중심
동의 요건사후 거부 가능사전 동의 필수
삭제권있음있음(잊힐 권리)
데이터 이동권제한적광범위
벌금건당 $2,500~$7,500전 세계 매출 4% 또는 €20M
민사소송데이터 유출 시 개인 소송 가능제한적

DTC 실무 적용 시나리오

시나리오 1: 이메일 마케팅 리스트

Shopify + Klaviyo로 수집한 캘리포니아 고객 이메일을 Meta Custom Audience에 업로드하는 경우, 이는 CCPA상 "판매" 또는 "공유" 에 해당할 수 있습니다. 반드시 푸터에 Opt-Out 링크를 노출하고, Global Privacy Control(GPC) 신호를 자동 인식해야 합니다.

시나리오 2: 리타게팅 픽셀

Meta Pixel, TikTok Pixel, Google Ads 리마케팅 태그는 "cross-context behavioral advertising"으로 분류되어 공유(Share) 에 해당합니다. CPRA 기준으로 별도 고지 및 거부 수단이 필요합니다.

시나리오 3: 구독 해지 후 데이터

정기구독 해지 고객이 삭제를 요청하면, 단순 마케팅 리스트 제거뿐 아니라 결제 정보, 배송지, CS 로그, 분석 툴 내 이벤트 데이터까지 처리 범위에 포함됩니다.

자주 하는 오해

오해 1: "미국 연방법이니 전 주에 적용된다"

→ 아닙니다. CCPA는 캘리포니아 주법입니다. 단, 버지니아(VCDPA), 콜로라도(CPA), 코네티컷(CTDPA) 등 유사법이 확산 중이므로 사실상 미국 전역 대응이 필요합니다.

오해 2: "B2B 고객은 해당 없다"

→ CPRA 개정으로 B2B 직원 및 담당자 데이터도 보호 대상에 포함되었습니다.

오해 3: "삭제 요청은 마케팅 리스트에서만 빼면 된다"

→ 삭제는 개인정보 자체의 삭제를 의미합니다. 단, 법적 보존 의무(세금, 분쟁 대응)가 있는 데이터는 예외 사유를 고지해야 합니다.

오해 4: "Opt-Out 링크만 있으면 끝"

→ GPC(Global Privacy Control) 신호 자동 처리, 쿠키 배너 연동, 제3자 벤더 계약 조항 반영까지 포함되어야 실질적 준수가 됩니다.

관련 용어

- CPRA (California Privacy Rights Act): CCPA를 강화한 2023년 개정법

- GPC (Global Privacy Control): 브라우저 기반 Opt-Out 신호

- CCPA Regulations: 캘리포니아 프라이버시 보호국(CPPA)이 시행하는 세부 규정

- Service Provider vs Third Party: CCPA상 계약 관계에 따라 데이터 처리 책임이 달라짐

- Sensitive Personal Information: CPRA에서 별도 강화된 민감정보 카테고리

- Data Broker: 개인정보 판매를 업으로 하는 제3자, 별도 등록 의무


CCPA는 "미국은 GDPR보다 느슨하다"는 인식을 무너뜨린 대표 사례입니다. DTC 브랜드가 캘리포니아 매출을 유지하려면, 데이터 매핑 → 동의 흐름 설계 → 벤더 계약 → 요청 처리 자동화의 4단계를 정기적으로 점검해야 합니다.