개인정보(PI)의 수집 및 처리는 기업이 고객 경험을 맞춤화하고 매출을 높이는 데 도움이 됩니다. 그러나 특정 소비자 권리 옹호 활동과 개인정보 보호 규정은 조직이 데이터를 의미 있고 공정한 방식으로 활용하도록 하기 위해 PI의 수집을 엄격히 제한합니다. 가장 잘 알려진 것은 EU의 General Data Protection Regulation (GDPR) 이지만, 미국에서는 점점 더 많은 주가 자체적으로 data privacy laws 를 제정하고 있습니다.
이러한 법들 가운데 가장 대표적인 것은 2018년 캘리포니아 소비자 개인정보 보호법(California Consumer Privacy Act of 2018, CCPA)과 그 후속 확장인 California Privacy Rights Act (CPRA)이며, 이 글에서 더 자세히 다루겠습니다.
실제로, 대부분의 디지털 서비스 이용약관에 이제 캘리포니아 거주자를 위한 특별한 고려사항이 명시되어 있다는 점을 이미 눈치채셨을지도 모릅니다. 이는 캘리포니아 주에서 운영하는 조직에 적용되는 CCPA가 정한 규정 때문입니다.
많은 조직이 이미 GDPR 준수를 위한 정책을 갖추고 있습니다. 하지만 CCPA에는 추가 조치를 요구하는 몇 가지 조항이 있습니다. 조직을 보호하기 위해서는 CCPA가 무엇인지, 핵심 조항은 무엇인지, 그리고 CCPA 준수를 보장하기 위해 어떤 단계를 취할 수 있는지 이해해야 합니다. 이 글에서는 CCPA를 준수하는 방법, 그것이 왜 중요한지, 그리고 개인정보 보호와 비즈니스 효율성 사이의 균형을 유지하는 방법을 다룹니다. .
캘리포니아 소비자 개인정보 보호법( CCPA )란 무엇인가요?
캘리포니아 소비자 개인정보 보호법( CCPA )은 2020년 1월 1일부터 시행된 캘리포니아 주의 법률입니다. CCPA의 핵심 목적은 기업이 공식 고지나 opt-in(사전 동의) 및 -out(철회) 기회를 제공하지 않은 채 소비자의 개인 정보를 판매하는 행위로부터 소비자를 보호하는 것입니다. 의도는 개인 데이터가 관련된 모든 비즈니스 거래에 대해 해당 기업들이 책임을 지도록 하는 것입니다.
무료 다운로드:
CCPA 용어 및 정의
CCPA 준수란 무엇인가요? 이 질문에 답하려면 몇 가지 핵심 용어를 정의해야 합니다:
- 사업 — 영리를 목적으로 하는 법인으로, 캘리포니아주에서 사업을 수행하며(아래에 제공된) CCPA 적용 대상에 해당하는 기준을 충족하는 경우를 말합니다.
- 사업 목적 — 개인 데이터를 수집하고 사용하는 것을 목적으로 하는 기업은 캘리포니아 민법(California Civil Code) 제140조(d)항에 자세히 설명된 다음 사업 목적 중 하나를 충족해야 합니다:
- 마케팅 및 광고를 위한 현재 상호작용 감사
- 보안 및 법적 위협 관리
- 기능을 저해하는 오류를 디버깅
- 제3자와 공유되지 않으며 프로필을 구축하는 데 사용되지 않는 단기 사용 목적의 데이터를 수집
- 계정 또는 거래 처리
- 기술 개발 및 시연을 위한 내부 연구 수행
- 업체의 장치 또는 서비스의 품질이나 안전성을 확인, 유지 또는 개선하려는 시도
- 캘리포니아 거주자 — 일시적 또는 일과성 목적이 아닌 어떤 이유로든 해당 주에 있는 사람, 또는 일시적으로 주 밖에 있지만 영구적인 거주지가 캘리포니아인 사람.
- 수집 — “어떠한 수단으로든 소비자와 관련된 개인정보를 구매, 대여, 수집, 취득, 수령 또는 접근하는 것”으로 정의됨.
- 소비자 — 캘리포니아 거주자인 자연인.
- 데이터 침해 — 승인되지 않은 제3자가 소비자에게 해를 끼칠 수 있는 민감한 정보에 접근하게 되는 상황입니다. National Law Review의 CCPA 분석에 따르면, 소비자가 침해로 인해 조치를 요청하려면 다음 세 가지 요건을 충족해야 합니다:
- 데이터는 CCPA가 정의하는 개인정보여야 합니다.
- 개인정보는 암호화되지 않고, 가려지지(삭제·마스킹되지) 않은 상태여야 합니다.
- 침해는 해당 기업이 합리적인 보안 절차와 관행을 구현하고 유지하지 못한 결과여야 합니다.
- 개인정보 — 실제 이름, 별칭 또는 전화번호 등 누군가의 특성이나 선호에 대한 프로필을 작성하는 데 사용될 수 있는 모든 정보가 포함됩니다.
- 판매 — 법은 이를 “소비자의 개인정보를 어떤 형태의 대가와 교환하여, 어떤 수단으로든 판매, 임대, 공개, 공개(공시), 배포, 제공 가능하게 함, 이전 또는 그 밖의 방식으로 전달하는 것”으로 정의합니다. CCPA는 이 정의에 적용되는 구체적 예외를 제공합니다. 그중 하나는 소개 또는 계약(리퍼럴/계약)으로, 소비자가 개인정보 식별자를 사용해 사업체가 제3자와 상호작용하도록 의도적으로 지시하는 경우에 발생합니다. 또 다른 예외는 기업이 “업무 목적을 수행하는 데 필요한” 범위를 초과하여 개인정보를 수집·판매하거나 그 밖의 방식으로 사용하지 않는 경우입니다.
관련 블로그 글 읽기:
CCPA를 준수해야 하는 조직은 어디인가요?
CCPA는 캘리포니아에 기반을 둔 기업에만 국한되지 않습니다. 오히려 CA(캘리포니아) 거주자의 개인 정보를 수집하고, 다음 기준 중 적어도 하나를 충족하는 모든 영리 기업에 적용됩니다:
- 연간 매출이 최소 2,500만 달러($25 million) 이상
- 최소 50,000명 또는 가구의 개인 정보를 보유
- 캘리포니아 거주자의 개인 정보를 판매하여 연간 매출의 절반 이상을 창출함
다음은 면제 사항을 포함합니다:
- Gramm-Leach-Bliley (GLB) 또는 CalFIPA 규정의 적용을 받는 금융 기관
- Fair Credit Reporting Act의 적용을 받는 신용정보 보고 기관
- CMIA 및 HIPAA의 적용을 받는 의료 제공자
- 일부 기업 간 거래(B2B) 관계
따라서 귀사의 조직이 캘리포니아 거주자에게서어떤 개인정보를 수집했다면(예: 웹사이트 쿠키를 통해), CCPA를 준수해야 할 수도 있습니다.
CCPA에서 규제하는 정보는 무엇인가요?
캘리포니아 민법의 제1798.140조 (v) (1) 는 CCPA에 따라 보호되는 데이터 유형의 여러 범주를 나열합니다. 이들 중 다수는 “실명” 또는 “이메일 주소”처럼 그 자체로 설명이 가능한 항목들입니다. 다만 몇 가지는 추가 설명이 필요합니다:
- 고유한 개인 식별자/온라인 식별자 - “고유한 개인 식별자(unique personal identifier)”는 개인 정보의 하위 유형으로 나열되어 있지만, 별도로 “소비자 또는 가족에 연결된 소비자·가족·장치를 시간이 지나도 그리고 서로 다른 서비스 전반에 걸쳐 인식하는 데 사용할 수 있는 지속적 식별자”로 정의됩니다. 대표적인 예로는 고객 번호, IP 주소, 고유한 가명, 온라인 사용자 별칭 등이 있습니다.
- 생체정보 — 스마트폰이나 웨어러블 기기에서 수집되는 수면, 건강, 운동 데이터와 같은 정보는 보호되는 생체정보 범주에 해당합니다. 이 보호는 오프라인에서 수집될 수 있는 데이터(예: 심리적 또는 행동적 특성, DNA, 음성 녹음)에도 확장됩니다.
- 지리 위치 데이터 — CCPA에서 명시적으로 정의되어 있지는 않지만, 지리 위치 데이터에는 일반적으로 GPS 기기 또는 유사한 수단을 통해 얻은 정확한 위치 정보가 포함됩니다. 다시 말해, 특정 소비자에게까지 추적 가능한 방식으로 식당의 웹사이트나 소셜미디어 페이지에서의 체크인 정보를 판매할 수 없습니다.
예외
CCPA는 개인을 식별하는 데 사용할 수 있는 개인정보의 판매를 막기 위한 것입니다. 그러나 다음을 포함하여 법이 적용되지 않는 특정한 경우가 있습니다.
- 공개된 정보 — 정부 기록을 통해 제공되는 정보는 “개인정보”로 간주되지 않으므로 보호되지 않습니다.
- 개인 건강 정보 — Confidentiality of Medical Information Act에 따라 보장되는 의료 정보 및 미국 보건복지부가 Health Insurance Portability and Accountability Act of 1996(HIPAA)에 따라 수집한 정보는 별도로 규제됩니다. 사람 대상 연구 보호를 위한 연방 정책의 적용을 받는 임상시험 정보 역시 CCPA의 적용을 받지 않습니다.
- 소비자 보고서를 생성하는 데 사용되는 데이터 — 신용도를 판단하는 데 사용되는 활동은 별도로 Fair Credit Reporting Act에 의해 규율됩니다.
- 금융 정보 — Gramm-Leach-Bliley Act 또는 California Financial Information Privacy Act 에 정의된 대로 적절한 고지를 한 후 판매되는 모든 정보는 CCPA의 적용을 받지 않습니다.
- DMV가 수집한 정보 — 주(州) 자동차국(Department of Motor Vehicles) 또는 그 직원, 임원, 또는 계약업체가 수집한 모든 정보는 별도로 Driver’s Privacy Protection Act (DPPA)의 적용을 받습니다.
- 기타 정보 — 기타 예외에는 고용주-근로자 관계의 범위 내에서 사용되는 특정 직원 정보, 그리고 특정 자동차 보증 및 리콜 정보가 포함됩니다.
CCPA의 주요 개인정보 보호 조항과 소비자 권리
CCPA에는 소비자의 권리를 보호하기 위해 다음과 같은 조항이 포함되어 있습니다:
- 일반적 고지 — 기업은 소비자의 권리와 지난 12개월 동안 수집 및 공개한 개인정보의 범주를 설명하는 개인정보처리방침을 게시해야 합니다.
- 알 권리 — 소비자는 수집, 사용, 공유 및 판매된 데이터의 성격과, 그러한 조치를 수행하는 이유에 대한 상세 정보를 요청할 권리가 있습니다.
- 열람 및 데이터 이동성 권리 — 기업은 검증 가능한 요청이 접수된 날로부터 45일 이내에 소비자에게 “알 권리”에 해당하는 정보를 무료로 제공해야 합니다. 공개 범위에는 요청이 있기 전 12개월 기간 동안 수집된 정보가 포함되어야 합니다.
- 거부할 권리 — 소비자는 언제든지, 해당 사업자가 제3자에게 개인 정보를 합법적으로 판매하는 경우에도 자신의 개인 정보가 판매되지 않도록 요청할 수 있습니다.
- 삭제할 권리(잊힐 권리) — 소비자는 사업자에게, 어떤 시기든 해당 소비자에 대해 수집된 모든 개인 정보를 삭제해 달라고 요청할 수 있습니다.
- 차별받지 않을 권리 — 기업은 CCPA에 따라 자신의 권리를 행사하는 소비자에게 보복하거나 차별해서는 안 됩니다. 보복 또는 차별의 예로는 서비스 거부, 가격이나 요율의 차이, 상품 및 서비스의 품질 차이 등이 있습니다.
- 개인에 의한 소송 제기 권리 — CCPA 위반이 발생한 경우, 소비자는 손해를 배상받기 위한 소송을 제기할 권리가 있습니다.
- 미성년자 데이터 수집에 대한 제한 — 사업자는 미성년 소비자의 정보를 특별히 동의받지 않은 한 판매하는 것이 금지됩니다. 만 13–16세의 미성년자는 사업자가 개인 데이터를 판매하기 전에 opt-in(동의)해야 합니다. 소비자가 만 13세 미만인 경우, 사업자는 부모 또는 보호자의 동의를 받아야 합니다.
관련 블로그 게시물 읽기:
CCPA 제재 및 구제책
소비자는 해당 사건이 있었다고 주장되는 경우 법적 조치를 구하려는 의사를 30일 전에 통지해야 합니다. 회사가 그와 같은 주장에 대해 시정하지 않으면 위반 건당 최대 $2,500의 벌금이 부과될 수 있습니다. 법원은 추가적인 징계 조치를 명령할 수도 있습니다.
소비자는 실제 손해가 있었음을 입증할 책임이 없습니다. 다만 개인정보가 위에서 정의한 data breach에 관련되었다는 점만 입증하면 됩니다.
CCPA 개정안
미국 California Privacy Rights Act (CPRA)는 2020년에 법으로 제정되었으며, CCPA에 대한 일련의 개정안입니다. 2023년 7월 1일부터 시행되는 이 법안은 몇 가지 변경 사항을 함께 가져오는데, 그중에는 다음이 포함됩니다:
- 새로운 용어 — “sharing(공유)”과 “sensitive personal information(민감한 개인정보)”을 포함해 몇 가지 새로운 용어가 도입되며, 이는 향후 개인정보의 처리 방식에 변화를 가져옵니다.
- 새로운 권리 — 소비자는 공유를 거부할 권리와 부정확한 정보를 정정할 권리를 포함해 추가적인 개인정보 보호 권리를 갖게 됩니다.
- 새로운 책임 — 캘리포니아 개인정보 보호 법에 대한 개정안은 기업에 대해 몇 가지 새로운 요구사항을 부과하며, 여기에는 개인 정보를 보호하기 위한 합리적인 보안 조치를 수립해야 한다는 점과 정보 공유에 관한 새로운 요구사항이 포함됩니다.
CCPA 준수 팁
CCPA를 준수하면 조직이 위험을 줄이고 과태료를 피하는 데 도움이 됩니다. 다음은 데이터 수집 및 관리 관행을 CCPA 준수 요구사항에 맞추는 데 도움이 되는 몇 가지 팁입니다.
데이터를 파악하세요.
CCPA를 준수하려면 데이터 처리 활동을 추적해야 하며, 이를 위해 파일 서버, 데이터베이스, 클라우드 스토리지 전반에 걸쳐 개인 정보를 찾아야 합니다. 분류하여 어떤 데이터가 CCPA의 적용을 받는지, 그리고 해당 데이터가 비즈니스에 유용한 다른 범주에 어떻게 포함되는지를 파악해야 합니다. 그러면 데이터 유형에 따라 적절한 보안 전략을 선택하고 구현할 수 있습니다.
정보주체의 접근 요청(DSARs)을 처리하기 위한 프로세스를 수립하세요.
CCPA에 따라 자신의 권리를 행사하는 고객을 지원하기 위해 효과적이고 효율적인 절차를 수립하는 것이 매우 중요합니다. DSARs는 시간에 민감한 요청입니다. 기업은 검증 가능한 요청을 받은 날로부터 45일 이내에 수집되는 개인 정보가 무엇인지, 어떻게 처리되는지, 어떤 목적을 위해 사용되는지, 그리고 누구와 공유되는지를 공개해야 합니다. 데이터를 분류하고 IT 부서가 아닌 직원도 수행할 수 있는 워크플로를 마련하면, 각 소비자 요청에 적시에 대응하는 데 도움이 됩니다.
1:1 데모 요청:
보호되는 데이터가 어떻게 사용되는지 검토하고 기록하세요.
소비자는 자신의 데이터가 어떻게 사용되는지 알 권리가 있으므로, 그에 대한 답변을 미리 준비해 두는 것이 귀사에 가장 유리합니다. 비즈니스 프로세스, 소프트웨어, 장치 등 개인 데이터가 사용되는 위치를 파악해야 합니다. 또한 마케팅 목적으로 사용되는 데이터 유형과 그중 어떤 항목이 제3자에게 판매되거나 공유되는지에 대한 정보가 필요합니다. 더 나아가 데이터가 가장 위험한 상태일 때—전송 중이거나 저장 중일 때—데이터를 보호하는 것이 중요합니다. 구체적으로, 사용하지 않는 동안에는 데이터를 암호화하고 의사익명화하여 보호해야 합니다.
기록 관리 관행을 점검하세요.
CCPA를 준수하려면 “right to be forgotten” (“삭제 권리”) 요청에 따라 적절한 데이터를 처리할 수 있어야 합니다. CCPA의 삭제 권리는 소비자에게서 수집된 데이터에만 적용되며(제3자 소스에서 수집된 소비자에 대한 데이터에는 적용되지 않음), 여기서 가장 큰 과제는 서로 다른 내부 팀과 시스템과 공유되었거나 벤더나 파트너 같은 제3자에게 공개된 데이터를 삭제하는 것입니다. 이러한 어느 경우든, 데이터를 저장하는 소스를 추적한 뒤 삭제를 요청해야 합니다.
소비자가 자신의 권리를 행사하기 쉽도록 하세요.
소비자가 CCPA에 따라 자신의 권리를 행사하는 것이 쉬워야 합니다. 유료 수신번호가 아닌 수신자 부담(무료) 번호와 웹사이트의 양식(form) 등, 요청을 제출할 수 있는 방법을 최소 두 가지는 제공해야 합니다. 또한, 필요한 경우를 제외하고 자신의 개인정보가 판매 또는 공유되는 것을 원치 않는 소비자는 “Do Not Sell My Personal Information”이라는 제목의 웹사이트 내에서 쉽게 찾을 수 있는 링크와 같은, 간단한 방법으로 이를 거부할 수 있어야 합니다.
개인정보 처리방침을 검토하고 업데이트하세요.
CCPA는 개인정보 처리방침이 웹사이트를 통해 쉽게 열람 가능해야 한다고 요구합니다. 또한 소비자의 개인정보 수집, 이용, 공유 및 판매와 관련하여 온라인과 오프라인에서의 관행을 설명해야 합니다. 아울러 소비자의 개인정보 보호 권리와 이를 어떻게 행사할 수 있는지에 대한 정보도 포함해야 합니다.
모든 직원에게 개인정보 보호 교육을 의무화하세요.
조직의 구성원은 CCPA 요구사항을 준수하기 위해 자신에게 어떤 역할이 있는지 이해해야 합니다. 즉, 신규 직원과 기존 숙련 직원 모두에게 교육을 제공해야 합니다.
법률의 변경 사항을 모니터링하세요.
CPRA는 이미 CCPA에 대한 개정안을 도입했으며, 향후에도 요구사항이 계속 변경될 가능성이 높습니다. 이러한 변경 사항을 주의 깊게 살펴서 계속 준수 상태를 유지하세요.
Netwrix는 CCPA 준수를 어떻게 돕나요?
Netwrix 컴플라이언스 솔루션은 CCPA를 빠르고 정확하게 준수하고, DSAR에 신속하고 정확하게 대응하며, 업데이트된 요구사항을 준수할 준비를 갖출 수 있도록 하는 완전하고 다층적인 접근 방식을 제공합니다.
CCPA는 사용자가 수집하고 저장하는 모든 개인정보가 안전하게 보호되도록 보장할 것을 요구합니다. Netwrix compliance solution을(를) 사용하면 이 목표를 달성하는 데이터 중심 보안 접근 방식을 구현할 수 있습니다. 변경, 액세스 및 구성 감사(에디팅) 를 자동화할 뿐 아니라 민감 데이터의 정확한 검색 및 분류도 보장할 수 있습니다. 또한 과도하게 노출된 데이터와 잘못된 구성(미스컨피그레이션) 같은 사안을 포함해 데이터 및 인프라 보안을 개선하기 위한 실행 가능한 인사이트를 얻을 수 있습니다. 더 나아가 데이터 주체 접근 요청에 대해 데이터 수집 프로세스를 자동화하여 신속하게 대응할 수 있는데, 이는 매우 중요하며 동시에 리소스 집약적인 단계입니다.
FAQ
1. CCPA란 무엇인가요?
CCPA는 캘리포니아 주의 법률로, 소비자의 개인정보를 보호하기 위한 조치를 수립합니다.
2. CCPA는 어떤 데이터를 포함하나요?
CCPA는 지역, 주 또는 연방 출처에서 제공되지 않는 모든 비공개 개인 소비자 정보를 포괄합니다.
3. CCPA는 어떤 회사에 영향을 미치나요?
CCPA는 매출 기준과 같은 특정 조건을 충족하는 캘리포니아에서 운영되는 모든 영리 기업에 적용됩니다. 여기에는 캘리포니아에 본사가 없더라도 그곳에서 사업을 하는 회사도 포함됩니다.
공유하기
더 알아보기
저자 소개
Craig Riddell
Field CISO NAM
Craig는 아이덴티티 및 액세스 관리에 특화된 수상 경력이 있는 정보보호 리더입니다. Netwrix에서 Field CISO NAM으로 재직하던 이전 역할에서 그는 privileged access management, zero standing privilege, Zero Trust 보안 모델 등 경험을 바탕으로 아이덴티티 솔루션을 현대화하는 데 폭넓은 전문성을 활용했습니다. Netwrix에 합류하기 전 Craig는 HP와 Trend Micro에서 리더십 직책을 맡았습니다. 그는 CISSP 및 Certified Ethical Hacker 자격증을 모두 보유하고 있습니다.