ZHENESJAKOTHVIRUFRAR

Do Not Sell My Personal Information

정의

Do Not Sell My Personal Information은 미국 캘리포니아주 소비자 개인정보 보호법(CCPA, California Consumer Privacy Act)에 따라, 캘리포니아 거주 소비자가 자신의 개인정보가 제3자에게 판매되는 것을 거부할 수 있도록 웹사이트에 반드시 제공해야 하는 옵트아웃(Opt-out) 링크입니다.

DTC 브랜드 입장에서는 단순한 법적 문구가 아니라, 푸터(Footer)에 상시 노출되는 컴플라이언스 버튼이자, 고객 데이터 파이프라인을 통제하는 운영 스위치입니다. CCPA 시행 이후 캘리포니아 소비자는 언제든 이 링크를 클릭해 "내 데이터를 팔지 마세요"를 요청할 수 있고, 브랜드는 15영업일 이내에 처리해야 합니다.


쉬운 비유: "매장 계산대 옆 '회원정보 제3자 제공 거부' 도장"

오프라인 매장에서 계산할 때 "회원정보를 제휴사에 제공하는 데 동의하십니까?"라고 묻고 도장을 찍게 하는 것과 같습니다. Do Not Sell My Personal Information은 이 도장을 거부하는 온라인 전용 버튼입니다.

차이점은 명확합니다.

- 오프라인: 직원이 물어보고, 고객이 말로 거절

- 온라인(CCPA): 고객이 먼저 찾을 수 있어야 하고, 브랜드는 찾기 쉽게 배치해야 함

즉, "숨겨놓은 링크"는 컴플라이언스 위반입니다. 캘리포니아 규정은 이 링크가 홈페이지 하단, 개인정보 처리방침 내부, 또는 설정 페이지에서 명확히 보여야 한다고 요구합니다.


핵심 공식

CCPA 옵트아웃 처리의 기본 공식은 다음과 같습니다.

옵트아웃 요청 접수 → 신원 확인 → 15영업일 내 처리 → 제3자 판매 중단 → 확인 응답 발송

여기에 실무에서 자주 쓰이는 데이터 흐름 공식이 있습니다.

판매 대상 데이터 = (식별정보 + 상업적 정보 + 인터넷 활동 정보) − (옵트아웃 고객 데이터)

예를 들어 월 10,000명의 캘리포니아 방문자 중 3%(300명)가 옵트아웃하면, 판매 가능 데이터 모수는 9,700명으로 줄어듭니다. 이 3%는 업계 평균 옵트아웃률(1~5%) 범위 안에 들어갑니다.


비교표: CCPA vs GDPR vs 기타 규정

항목CCPA (캘리포니아)GDPR (EU)CPRA (개정 CCPA)
핵심 권리판매 거부(Opt-out)사전 동의(Opt-in)판매·공유 거부
링크 문구"Do Not Sell My Personal Information""Consent" 배너"Do Not Sell or Share My Personal Information"
적용 기준연 매출 $25M 이상 등EU 거주자 데이터CCPA 요건 + 민감정보
처리 기한15영업일30일15영업일
벌금위반당 최대 $2,500, 고의 시 $7,500최대 €20M 또는 매출 4%CCPA와 동일
옵트아웃 신호수동 링크수동 동의**GPC(Global Privacy Control)** 자동 인식

DTC 브랜드가 미국과 EU를 동시에 운영한다면, CCPA는 옵트아웃, GDPR은 옵트인이라는 정반대 구조를 반드시 구분해야 합니다.


실제 적용 시나리오

시나리오 1: Shopify DTC 브랜드

Shopify 스토어는 앱스토어에서 CCPA 컴플라이언스 앱을 설치해 푸터에 자동 링크를 생성할 수 있습니다. 월 방문자 50,000명, 캘리포니아 비중 20%(10,000명)라면, 옵트아웃률 2% 기준 월 200건의 요청이 발생합니다.

시나리오 2: 이메일 마케팅 연동

Klaviyo, Mailchimp 등 ESP에 고객 리스트를 동기화할 때, 옵트아웃 고객은 자동으로 제외 태그가 붙어야 합니다. 이 태그가 없으면 리타겟팅 광고에 노출되어 $2,500/건의 벌금 리스크가 생깁니다.

시나리오 3: 픽셀·광고 데이터

Meta 픽셀, Google Ads 리마케팅에 고객 데이터를 넘기는 행위는 CCPA상 "판매" 또는 "공유"에 해당할 수 있습니다. 옵트아웃 고객의 해시 이메일은 광고 플랫폼 업로드에서 제외해야 합니다.

시나리오 4: GPC 신호 대응

CPRA 시행 이후에는 브라우저가 보내는 Global Privacy Control(GPC) 신호를 자동으로 감지해 옵트아웃으로 처리해야 합니다. 수동 링크만으로는 부족합니다.


자주 하는 오해

오해 1: "우리는 데이터를 안 팔아요."

CCPA의 "판매"는 금전적 대가뿐 아니라 광고 목적 데이터 공유까지 포함합니다. Meta 픽셀, Google Analytics 연동도 해당될 수 있습니다.

오해 2: "링크만 있으면 된다."

링크 클릭 후 실제로 데이터 흐름이 차단되지 않으면 위반입니다. 접수 → 처리 → 확인의 3단계가 작동해야 합니다.

오해 3: "캘리포니아만 해당된다."

2023년 이후 버지니아, 콜로라도, 코네티컷 등 10개 이상 주에서 유사법이 시행 중입니다. 미국 전역 DTC 운영 시 통합 대응이 필요합니다.

오해 4: "옵트아웃 고객은 그냥 버리면 된다."

옵트아웃은 판매 중단이지, 서비스 제공 자체를 거부하는 것이 아닙니다. 주문·배송·CS는 정상 제공해야 합니다.

오해 5: "15영업일은 여유 있다."

실제로는 요청 폭주 시 15일 내 처리가 어려울 수 있어, 자동화 파이프라인 구축이 필수입니다.


관련 용어

- CCPA (California Consumer Privacy Act): 캘리포니아 소비자 개인정보 보호법

- CPRA (California Privacy Rights Act): CCPA를 강화한 개정법

- GPC (Global Privacy Control): 브라우저 기반 옵트아웃 자동 신호

- Opt-out: 개인정보 처리 거부

- Opt-in: 개인정보 처리 사전 동의

- Data Broker: 개인정보를 수집·판매하는 제3자

- Privacy Policy: 개인정보 처리방침

- DSAR (Data Subject Access Request): 정보주체 열람 요청


DTC 실무 체크리스트

1. 푸터에 "Do Not Sell My Personal Information" 링크 상시 노출

2. 클릭 시 간편한 옵트아웃 폼 제공 (로그인 불필요)

3. 접수 후 15영업일 내 처리 및 확인 이메일 발송

4. ESP, 광고 플랫폼, CRM에 자동 제외 태그 동기화

5. GPC 신호 자동 감지 설정

6. 연 1회 컴플라이언스 감사 실시

CCPA 옵트아웃은 단순한 법적 의무가 아니라, 고객 신뢰를 지키는 DTC 운영의 기본기입니다. 데이터 판매를 거부하는 고객에게 오히려 더 나은 서비스를 제공하는 것이 장기 브랜드 가치를 만듭니다.