정의
CPRA(California Privacy Rights Act)는 2020년 11월 캘리포니아 주민 투표를 통해 통과된 CCPA의 업그레이드 버전입니다. 2023년 1월 1일부터 전면 시행되었으며, 공식 명칭은 California Privacy Rights Act of 2020입니다.
핵심 변화는 세 가지입니다. 첫째, 민감 개인정보(Sensitive Personal Information) 라는 새로운 카테고리를 신설했습니다. 둘째, 소비자에게 정정권(Right to Correct) 을 부여했습니다. 셋째, 집행 전담 기관으로 CPPA(California Privacy Protection Agency) 를 독립 설립했습니다.
DTC·이커머스 브랜드 입장에서 CPRA는 "캘리포니아 고객 데이터를 다루면 무조건 적용된다"는 뜻입니다. 매출 규모와 관계없이 캘리포니아 거주자 데이터를 처리하면 규제 대상이 됩니다.
비유로 이해하기
CCPA를 1세대 방화벽이라고 합시다. 불이 나면 끄는 정도입니다. CPRA는 2세대 지능형 방화벽입니다. 어떤 데이터가 위험한지 분류하고, 언제 누가 접근했는지 기록하며, 잘못된 정보는 수정까지 해줍니다.
더 쉽게 말하면, CCPA가 "고객아, 네 데이터 팔렸어"라고 알려주는 수준이라면, CPRA는 "고객아, 네 건강정보는 팔 수 없고, 잘못된 주소는 고쳐줄게"까지 해주는 겁니다.
핵심 공식
CPRA 적용 기준은 다음 3가지 중 1개 이상 충족 시 발동됩니다:
① 연매출 $25,000,000 이상 ② 연간 100,000명 이상 소비자/가구의 개인정보 판매·공유 ③ 매출의 50% 이상을 개인정보 판매·공유에서 창출
**2023년 기준 실무 포인트**: ①번 금액은 인플레이션 조정 없이 고정. ②번 "가구(household)" 단위 포함이 DTC에서 치명적입니다. 한 집에 사는 가족 4명이 각각 구매하면 4명으로 카운트됩니다.
CCPA vs CPRA 비교표
| 항목 | CCPA (2018) | CPRA (2023 시행) |
|---|---|---|
| 민감정보 정의 | 없음 | 있음 (건강, 인종, 종교, 성생활, 정확한 위치, 생체정보 등) |
| 정정권 | 없음 | **있음** (부정확한 정보 수정 요구 가능) |
| 데이터 보유 기간 | 명시 없음 | **필요 최소 기간 명시 의무** |
| 집행 기관 | 캘리포니아 법무장관 | **CPPA (독립 기관)** |
| 벌금 (고의) | 건당 $7,500 | 건당 $7,500 (민감정보 미보호 시 가중) |
| 소비자 삭제권 | 있음 | 있음 + **제3자 전파 의무 강화** |
| 광고 기술 대응 | "판매(Sale)"만 | **"공유(Share)"까지 포함** (크로스컨텍스트 행태광고) |
| 임직원 데이터 | 제외 | **포함** (B2B·HR 데이터도 적용) |
| 민감정보 제한적 사용권 | 없음 | **있음** (LIMIT USE) |
DTC/이커머스 적용 시나리오
시나리오 1: Shopify 스토어 운영자
고객이 "내 생년월일이 틀렸다"고 요청 → CPRA 정정권 발동 → 45일 내 수정 완료 + 확인 이메일 발송 필수. 미이행 시 건당 $2,500 (비고의) ~ $7,500 (고의) 벌금.
시나리오 2: 리타겟팅 광고 집행
Meta 픽셀·Google Ads 리마케팅은 "Share" 로 간주됩니다. "Do Not Sell or Share My Personal Information" 링크를 푸터에 반드시 배치해야 합니다. 2023년 이후 캘리포니아에서 이 링크 누락 적발 사례가 급증했습니다.
시나리오 3: 구독 커머스
고객 위치 데이터(배송지 기반 정확한 GPS)는 민감정보입니다. 마케팅 활용 시 별도 opt-in 필요. 미동의 사용 시 즉시 위반.
시나리오 4: 이메일 마케팅
뉴스레터 구독자 10만 명 이상 + 캘리포니아 거주자 포함 → CPRA 적용. 구독 취소 요청은 15영업일 내 처리 의무.
자주 하는 오해
오해 1: "캘리포니아에 물리적 매장이 없으면 안 걸린다"
→ 틀렸습니다. 거주자 데이터를 처리하면 적용됩니다. 온라인만 해도 걸립니다.
오해 2: "GDPR만 지키면 CPRA는 자동 충족"
→ 아닙니다. GDPR은 EU 기준, CPRA는 캘리포니아 기준. 정정권·민감정보 카테고리·공유(Share) 정의가 다릅니다. 별도 매핑 필요.
오해 3: "매출 $25M 미만이면 안전"
→ ②번·③번 조건에 걸리면 소규모 브랜드도 적용됩니다. 데이터 브로커와 협업하는 DTC는 특히 위험.
오해 4: "민감정보는 의료기관만 해당"
→ 아닙니다. 정확한 지오로케이션, 인종, 종교, 성적 지향, 생체정보 모두 포함. DTC에서 수집하는 사이즈·체형 데이터도 맥락에 따라 민감정보로 해석될 수 있습니다.
오해 5: "위반해도 당장 벌금 안 나온다"
→ 2023년 CPPA 출범 이후 첫 1년간 집행 유예는 없었습니다. 2024년부터 실제 과징금 부과 사례가 나오고 있습니다.
실무 체크리스트 (DTC 필수)
1. 푸터에 "Do Not Sell or Share My Personal Information" 링크 배치
2. 민감정보 opt-in 별도 동의 플로우 구축
3. 정정 요청 처리 프로세스 45일 SLA 문서화
4. 데이터 보유 기간 "필요 최소 기간" 정책 명문화
5. 서비스 제공업체(SP)·제3자 계약에 CPRA 조항 삽입
6. CPPA 등록 (필요 시) 및 연간 리포팅
관련 용어
- CCPA: CPRA의 전신. 2018년 제정.
- CPPA: California Privacy Protection Agency. CPRA 집행 기관.
- Sensitive Personal Information (SPI): 민감 개인정보. CPRA 신설.
- Right to Correct: 정정권. CPRA 신설.
- Share: 크로스컨텍스트 행태광고 목적 데이터 제공. CPRA 확장.
- LIMIT USE: 민감정보 제한적 사용권. 소비자가 요구 가능.
- GDPR: EU 개인정보보호법. CPRA와 별개 적용.
- DSAR: Data Subject Access Request. 정보 주체 열람 요청.