ZHENESJAKOTHVIRUFRAR

Personal Information Protection and Electronic Documents Act

정의

PIPEDA는 캐나다 연방 차원의 민간 부문 개인정보 보호법입니다. 영문 정식 명칭은 *Personal Information Protection and Electronic Documents Act*이며, 2000년 제정되어 2001년부터 단계적으로 시행되었습니다. 이 법은 영리를 목적으로 하는 민간 기업이 상업 활동 과정에서 개인의 정보를 수집·이용·공개할 때 반드시 따라야 하는 규칙을 정합니다.

DTC·이커머스 관점에서 PIPEDA는 단순한 “약관 고지 의무”가 아니라, 고객 데이터를 수익화하는 모든 퍼널 단계에 적용되는 운영 제약 조건입니다. 캐나다 소비자에게 물건을 팔거나, 캐나다에 있는 고객의 데이터를 처리하거나, 캐나다 기업과 거래하는 순간 이 법의 적용 대상이 될 수 있습니다.

- 관할: 캐나다 연방 (단, 퀘벡·BC·앨버타 등은 실질적으로 유사한 주법을 운영)

- 감독 기관: OPC (Office of the Privacy Commissioner of Canada)

- 핵심 원칙: 10개 원칙 (제1원칙 책임성 ~ 제10원칙 불만 처리)

- 벌칙: 위반 시 최대 CAD 100,000 (기업의 경우 더 높은 과징금 가능, 2018년 이후 강화)


비유로 이해하기

PIPEDA를 DTC 브랜드 운영에 비유하면 이렇습니다.

**“고객의 개인정보는 ‘무료 샘플’이 아니라 ‘고객이 맡긴 보증금’이다.”**

즉, 고객이 이메일·전화번호·주소·결제정보를 남기는 순간, 그 데이터의 소유권은 고객에게 있고 브랜드는 일시적 보관자일 뿐입니다. 따라서 브랜드는:

1. 왜 필요한지 설명하고,

2. 동의를 받고,

3. 필요한 만큼만 쓰고,

4. 안전하게 보관하고,

5. 요청 시 즉시 파기해야 합니다.

이 5단계는 PIPEDA의 10개 원칙을 DTC 실무 언어로 압축한 것입니다.


핵심 공식

PIPEDA 준수 여부를 판단하는 실무 공식은 다음과 같습니다.

적법한 데이터 처리 = (동의 × 목적 제한 × 보관 기간) ÷ (제3자 제공 리스크 + 국경 간 이전 리스크)

- 동의(Consent): 명시적·묵시적 동의 모두 가능하나, 민감정보는 명시적 동의 필요

- 목적 제한(Purpose Limitation): 수집 목적을 사전에 명확히 고지

- 보관 기간(Retention): 목적 달성 후 즉시 파기

- 제3자 제공: 광고 플랫폼·물류사·결제사에 데이터 넘길 때 별도 고지

- 국경 간 이전: 미국·EU 서버 사용 시 추가 고지 의무

예시: 캐나다 고객 10,000명의 이메일을 미국 ESP(예: Klaviyo)에 업로드 → PIPEDA상 “국경 간 이전”에 해당 → 개인정보 처리방침에 명시 + 동의 필요.


PIPEDA vs GDPR vs CCPA 비교

항목PIPEDA (캐나다)GDPR (EU)CCPA/CPRA (미국 캘리포니아)
적용 범위민간 기업의 상업적 활동EU 거주자 데이터 처리캘리포니아 거주자
동의 방식묵시적 동의 허용 (민감정보 제외)원칙적 명시적 동의옵트아웃 중심
데이터 주체 권리열람·정정·삭제 요구열람·정정·삭제·이동·잊힐 권리열람·삭제·판매 거부
국경 간 이전고지 의무적정성 결정·SCC 필요계약상 제한
벌칙최대 CAD 100,000최대 €20M 또는 매출 4%최대 $7,500/건
DPO 의무없음 (책임자 지정)일부 의무없음
위반 통지“실질적 피해” 발생 시72시간 내합리적 지체 없이

DTC 실무 포인트: 캐나다와 EU 동시 판매 시 → GDPR 기준으로 운영하면 PIPEDA는 대부분 충족되지만, 반대는 성립하지 않습니다. 즉, PIPEDA만 맞춘 브랜드가 EU에 진출하면 즉시 리스크가 발생합니다.


DTC/이커머스 적용 시나리오

1. 체크아웃 퍼널

- 이메일·배송지 수집 시 “주문 처리 목적” 고지

- 마케팅 수신 동의는 별도 체크박스 (묵시적 동의로 갈음 불가)

- 캐나다 고객 비중 20% 이상이면 처리방침에 PIPEDA 조항 명시

2. 리타게팅 광고

- Meta·Google에 캐나다 고객 해시 이메일 업로드 → “제3자 제공” 해당

- Custom Audience 생성 전 처리방침 업데이트 필수

- 2023년 OPC 가이드라인: “해시된 이메일도 개인정보”

3. CS/반품 처리

- 고객 요청 시 30일 내 데이터 열람·삭제 제공

- 반품 완료 후 7년 보관은 “세무 목적”으로 정당화 가능

- 그 외 목적 보관은 위반

4. 국경 간 데이터 이전

- Shopify·Klaviyo·Stripe 등 대부분 미국 서버

- 캐나다 고객 데이터가 미국 서버에 저장됨을 고지

- 미국 정부의 접근 가능성도 리스크로 명시 (2022년 OPC 권고)

구체적 수치 예시:

- 캐나다 DTC 브랜드 A사: 월 주문 5,000건, 그중 35%가 캐나다 고객 → 1,750건/월이 PIPEDA 적용

- 평균 고객 데이터 필드 12개 (이름·이메일·전화·주소·결제·IP 등) → 21,000개 데이터 포인트/월

- OPC 불만 접수 시 평균 조사 기간 6~12개월, 평균 합의금 CAD 5,000~50,000


흔한 오해

1. “캐나다에 법인이 없으면 PIPEDA 적용 안 된다”

→ 틀림. 캐나다 고객 데이터를 처리하면 적용됩니다.

2. “동의만 받으면 다 된다”

→ 틀림. 목적 제한·보관 기간·안전성 확보 의무가 별도로 존재합니다.

3. “미국법(CCPA)만 지키면 된다”

→ 틀림. 캐나다 고객은 PIPEDA 보호를 받습니다.

4. “이메일 마케팅은 묵시적 동의로 충분하다”

→ 부분적으로 틀림. CASL(캐나다 반스팸법)과 결합 시 명시적 동의 필요.

5. “데이터 삭제 요청은 무시해도 된다”

→ 틀림. 30일 내 미처리 시 OPC 불만 → 과징금 리스크.

6. “PIPEDA는 GDPR보다 약하다”

→ 벌칙은 약하지만, CASL과 결합되면 실질적 제재 강도가 급상승합니다.


관련 용어

- CASL (Canada’s Anti-Spam Legislation): 캐나다 반스팸법. PIPEDA와 함께 이메일 마케팅 규제.

- OPC (Office of the Privacy Commissioner of Canada): PIPEDA 감독 기관.

- PIPEDA 10 Principles: 책임성·목적 명시·동의·수집 제한·이용 제한·정확성·안전성·개방성·개인 접근·불만 처리.

- Breach of Security Safeguards Regulations: 2018년 시행, 데이터 유출 시 통지 의무.

- GDPR: EU 개인정보 보호법. PIPEDA와 비교 기준.

- CCPA/CPRA: 미국 캘리포니아 개인정보법.

- DPO (Data Protection Officer): PIPEDA는 의무 아니지만 권장.

- SCC (Standard Contractual Clauses): 국경 간 이전 시 계약 조항.

- Data Residency: 데이터 저장 위치. 캐나다 고객 데이터의 미국 저장 시 리스크.


DTC 실무 체크리스트 (요약)

- [ ] 개인정보 처리방침에 PIPEDA 명시

- [ ] 마케팅 동의 별도 체크박스

- [ ] 제3자 제공 목록 공개 (Meta, Google, Klaviyo 등)

- [ ] 국경 간 이전 고지

- [ ] 삭제 요청 30일 내 처리 프로세스

- [ ] 연간 1회 데이터 보관 정책 감사

- [ ] CASL 준수 (이메일 수신거부 링크)

PIPEDA는 “캐나다에서 팔려면 반드시 알아야 하는 최소한의 규칙”입니다. GDPR보다 느슨해 보이지만, CASL·OPC·주법과 결합되면 실질적 제재는 충분히 강력합니다. DTC 브랜드라면 캐나다 매출 비중이 10%만 넘어도 지금 바로 처리방침을 점검해야 합니다.