제조업 CCPA/CPRA(캘리포니아 소비자 개인정보 보호법) 컴플라이언스 실무 완벽 가이드 — 7대 권리·Opt-Out에서 미국 SaaS 진출까지 5단계 로드맵

중소·중견 한국 SaaS·B2C·이커머스·디지털 헬스·메디테크 기업의 미국 CCPA(California Consumer Privacy Act 2018) + CPRA(California Privacy Rights Act 2020) 컴플라이언스 5단계 로드맵. CPPA(California Privacy Protection Agency) 운영, 7대 권리(Know·Delete·Correct·Opt-Out· Limit·Non-Discrimination·Portability), Sensitive Personal Information(SPI), GPC(Global Privacy Control), 5대 미국 주 개인정보(VA·CO·UT·CT·MT·IA·DE·OR·TX·TN·NH·DPF) 통합 + GDPR· HIPAA 비교 전략까지 실무 가이드.

CCPA(California Consumer Privacy Act of 2018) + CPRA(California Privacy Rights Act of 2020)는 미국 캘리포니아주가 2018년 6월 채택·2020년 11월 CPRA 개정 + 2023년 1월 1일 본격 시행한 미국 최초 포괄적 개인정보 보호법이다. CPPA(California Privacy Protection Agency) 운영. 캘리포니아 거주자(약 4,000만 명)의 개인정보 보호 권리 부여. 연 매출 $25M+ 또는 100,000 California 소비자 데이터 처리 또는 매출의 50%+ 개인정보 판매 기준 충족 시 적용. 한국 기업이 캘리포니아 거주자에게 서비스 제공 시 역외 적용. 2024~2025년 VA·CO·UT·CT·MT·IA·DE·OR·TX·TN·NH·NJ·MD·MN·KY·ME·RI·인디애나·플로리다·테네시 등 20+ 주가 CCPA 모방 입법 + 미국 연방 ADPPA 진행 중.

핵심은 CCPA/CPRA가 GDPR과 유사한 권리 + 미국 특화 Opt-Out·Sensitive PI·GPC라는 점이다. 7대 권리 — Right to Know(알 권리)·Delete(삭제)·Correct(정정)·Opt-Out(판매·공유·자동화 의사결정 거부)·Limit(SPI 사용 제한)·Non-Discrimination(차별 금지)·Portability(이동). GDPR Opt-In과 차별점 — 미국은 Opt-Out (사후 거부). Sensitive Personal Information(SPI) 신규 — SSN·금융·정밀 지리·인종·종교·노조·생체·건강·성·자녀 등. GPC(Global Privacy Control) — 브라우저 신호 자동 인식·Opt-Out 적용. 3년 시정 기간 + 벌금 $2,500/위반·$7,500 의도적 (CPPA Enforcement). 한국 영향: **삼성전자·LG전자·SK하이닉스·네이버·카카오·LG CNS·삼성SDS·Coupang·Wemakeprice·티몬·11번가·Naver Webtoon·Toss·Kakao Bank·셀바스 AI·뷰노·루닛·LG생활건강·아모레퍼시픽 등 미국 시장 진출 기업 전체. 본 가이드는 적용 판단·범위 → 데이터 인벤토리·7대 권리 → Opt-Out·GPC·SPI → Privacy Policy·Notice → 통합 미국 주별 진출 5단계 로드맵으로, 중소·중견 한국 SaaS·B2C 기업이 6~12개월 내 CCPA/CPRA Compliance + 미국 진출하는 실무 경로를 제시한다.

왜 CCPA/CPRA를 준수해야 하는가

미국 최대 시장 + 사실상 표준

  • 캘리포니아 GDP 세계 5위 ($3.6T)
  • 인구 4,000만 명 (미국 12%)
  • 글로벌 SaaS·B2C 거점: Silicon Valley·LA
  • 20+ 주 모방 입법 — 미국 사실상 표준
  • 벌금: $2,500/위반·$7,500 의도적
  • 민사 소송: 데이터 유출 시 $100~$750/소비자 (Statutory Damages)

CCPA/CPRA 미준수 한국 SaaS·B2C 미국 진출 위험 — 벌금·소송·평판.

적용 기준 (Article 1798.140)

다음 중 하나 충족 시 적용:

3대 임계값:

  1. 연 매출 $25M+ (Global)
  2. 100,000+ California 소비자 개인정보 처리
  3. 매출 50%+ California 소비자 개인정보 판매·공유

한국 기업 시나리오:

  • 미국 매출 $25M+ → 적용
  • California 사용자 10만+ → 적용
  • B2B SaaS도 California 사용자 데이터 처리 시 적용

7대 권리

1. Right to Know (알 권리):

  • Specific Pieces of PI
  • Categories collected·used·shared·sold·disclosed
  • Sources
  • Recipients

2. Right to Delete (삭제):

  • 12개월·평생
  • 예외 — Legal·Internal·Security·연구

3. Right to Correct (정정) (CPRA 신규):

  • 부정확 PI 정정

4. Right to Opt-Out of Sale·Sharing:

  • Sale of Personal Information
  • Sharing (Cross-Context Behavioral Advertising)
  • “Do Not Sell or Share My Personal Information” 링크 의무
  • GPC 자동 적용

5. Right to Limit Use of SPI (CPRA 신규):

  • SPI (Sensitive Personal Information) 사용 제한
  • “Limit the Use of My Sensitive Personal Information” 링크

6. Right to Non-Discrimination:

  • 권리 행사 시 차별 금지 (가격·서비스)
  • Financial Incentive 허용 (가치 비례)

7. Right to Portability:

  • 기계 판독 가능 형식
  • 다른 controller로 이전

Right to Automated Decision-Making:

  • 자동화 의사결정 Opt-Out (CPRA 신규)
  • CPPA 추가 규칙 (2024~)

Sensitive Personal Information (SPI)

CPRA 신규 분류 — SPI:

  • SSN·운전면허·여권·계좌
  • 정밀 지리 (1,850 sq ft 이내)
  • 인종·민족·종교
  • 노조 가입·정치 견해
  • 우편·이메일·통화·메시지 내용
  • 유전·생체·건강
  • 성·성생활
  • 16세 미만 정보

Opt-Out 권리:

  • “Limit the Use of My Sensitive Personal Information”
  • 일반 PI보다 강한 보호

GPC (Global Privacy Control)

브라우저 신호 기반 Opt-Out:

  • DuckDuckGo·Firefox·Brave 기본
  • Chrome·Safari·Edge 확장
  • 캘리포니아 의무 인정 (2022~)
  • 자동 Opt-Out 적용

한국 기업: 웹사이트 GPC 신호 자동 처리 의무.

CCPA vs CPRA — 주요 차이

항목CCPA (2018)CPRA (2020·시행 2023)
권리5 (Know·Delete·Opt-Out·Non-Disc·Portability)7 (Correct·Limit SPI 추가)
SPI부재의무
GPC부분의무
책임 기관검찰 (AG)CPPA (전문 기관)
시정 기간30일시정 임의 (Discretionary)
데이터 보호제한강화
자동화 의사결정부재권리

CPRA가 GDPR에 더 가까움.

CCPA/CPRA vs GDPR vs HIPAA 비교

항목CCPA/CPRAGDPRHIPAA
발효2018·2020·202320181996·2009 (HITECH)
동의Opt-OutOpt-In둘 다
DPO권장일부 의무Privacy Officer
벌금$2.5K~$7.5K/위반매출 4% / €20M$137~$2M/연
데이터 이전부분SCC·BCR·DPFBAA
한국 인지도빠르게 증가매우 높음의료 매우 높음

이상적: CCPA + GDPR + HIPAA + ISO 27001 + ISO 27701 통합.

미국 주 개인정보 — 20+ 모방 입법

2024~2025 시행:

  • VA CDPA (Virginia, 2023)
  • CO CPA (Colorado, 2023)
  • UT UCPA (Utah, 2023)
  • CT CTDPA (Connecticut, 2023)
  • MT CDPA (Montana, 2024)
  • IA ICDPA (Iowa, 2025)
  • DE DPDPA (Delaware, 2025)
  • OR OCPA (Oregon, 2024)
  • TX TDPSA (Texas, 2024)
  • TN TIPA (Tennessee, 2025)
  • NH SB 255 (New Hampshire, 2025)
  • NJ SB 332 (New Jersey, 2024)
  • MD MODPA (Maryland, 2025)
  • MN HF 4757 (Minnesota, 2025)
  • KY HB 15 (Kentucky, 2026)
  • ME LD 1973 (Maine, 2026)
  • RI DTPPA (Rhode Island, 2026)
  • IN HB 1213 (Indiana, 2026)
  • FL FDBR (Florida, 2024)

연방 ADPPA: 미국 연방 개인정보 보호법 (진행 중).

한국 SaaS·B2C CCPA/CPRA 성숙도 진단 — 5단계

단계명칭핵심 특징진출 가능성
Level 1CCPA 인식 없음Privacy Policy 부재·권리 부재미국 진출 위험
Level 2기본 PrivacyPrivacy Policy 일부, Opt-Out·GPC 부재어려움
Level 3CCPA/CPRA 도입7대 권리·Notice·GPC 도입가능
Level 4CCPA/CPRA Compliant미국 진출 + 매년 갱신정착
Level 5통합 미국 주별20+ 주 + GDPR + HIPAA + ISO 27001 통합최상위

대부분의 한국 SaaS·B2C는 Level 1~2. 5단계 로드맵은 Level 4 CCPA/CPRA Compliant 1차 + Level 5 다국가 통합 도전.


Stage 1: 적용 판단·데이터 인벤토리 (1~2개월)

1.1 적용 여부 판단

자가 진단:

  • 미국 매출 $25M+?
  • California 사용자 100,000+?
  • 매출 50%+ California 개인정보 판매?
  • B2B SaaS — California 기업 사용자 데이터 처리?

대답 1개라도 Yes → CCPA/CPRA 적용.

1.2 역할 분류

Business (Controller, GDPR과 유사):

  • PI 처리 목적·수단 결정

Service Provider (Processor, GDPR과 유사):

  • Business 지시 처리

Third Party:

  • Service Provider·Contractor 아닌 제3자

한국 기업 시나리오:

  • SaaS·B2C 직접 → Business
  • BPO·BPaaS → Service Provider
  • 광고·분석 → Third Party

1.3 PI Inventory (개인정보 인벤토리)

회사 모든 PI 카탈로그:

  • Categories (Article 1798.140(o)):
    • Identifiers (이름·이메일·IP·기기 ID)
    • Personal Records
    • Protected Classifications
    • Commercial Information
    • Biometric
    • Internet Activity
    • Geolocation
    • Sensory
    • Professional·Employment
    • Education
    • Inferences
  • SPI (CPRA 신규):
    • SSN·금융·정밀 지리·인종·종교·노조·생체·건강·성·자녀

1.4 데이터 흐름·라이프사이클

  • 수집 출처 (웹·앱·API·매장)
  • 저장 위치 (DB·S3·SaaS)
  • 처리·공유·판매
  • 보존·삭제

1.5 갭 분석

한국 갭 분석 빈출 부적합 Top 15:

  1. 적용 판단 — 부정확
  2. PI Inventory — 미완성
  3. SPI 식별 — 부재
  4. Privacy Policy — CCPA·CPRA 정합 부재
  5. Privacy Notice at Collection — 부재
  6. 7대 권리 처리 SOP — 부재
  7. Opt-Out Links — “Do Not Sell or Share” 부재
  8. SPI Limit Link — 부재
  9. GPC 자동 처리 — 부재
  10. Verifiable Consumer Request (VCR) — 부재
  11. Service Provider 계약 — DPA·CCPA Addendum 부재
  12. Third Party Disclosure — 부재
  13. Data Retention Schedule — 부재
  14. 민감 정보 보호 — Encryption·Access Control
  15. 다국가 통합 (VA·CO·CT 등) — 별도 처리

1.6 Stage 1 산출물

  • 적용 판단서
  • 역할 분류 (Business·Service Provider·Third Party)
  • PI Inventory + SPI 식별
  • 데이터 흐름 매트릭스
  • 갭 분석 + 우선조치

Stage 2: 7대 권리 처리 시스템 (2~3개월)

2.1 Privacy Policy

CCPA/CPRA 정합 Privacy Policy — Section 1798.130:

  • PI Categories collected·used·shared·sold·disclosed
  • Sources
  • Business Purposes
  • Recipients
  • 7대 권리 + 행사 방법
  • “Do Not Sell or Share” 링크
  • “Limit Use of SPI” 링크
  • 매년 갱신·시점 표시

2.2 Privacy Notice at Collection

  • 수집 시점 직전 또는 직접 통지
  • PI Categories
  • 목적
  • 판매·공유 여부
  • 보존 기간

2.3 VCR (Verifiable Consumer Request)

7대 권리 행사 처리:

  • 신원 확인 (Verification)
  • 응답 기한 — 45일 (45일 연장 가능)
  • 무료 (반복 요청 제외)
  • 다국어 (필요 시)

채널:

  • Toll-free 번호 또는
  • 웹 폼 (B2C — 디지털)
  • 이메일

도구:

  • OneTrust·TrustArc·Securiti·Osano·Cookiebot·DataGrail·Transcend·Privado·Ketch

2.4 Right to Know

  • Specific Pieces of PI 12개월·평생
  • Categories
  • 무료 매년 1회

2.5 Right to Delete

  • 12개월·평생 삭제
  • 예외 — Legal·Security·연구

2.6 Right to Correct (CPRA)

  • 부정확 정정
  • 합리적 방법

2.7 Right to Portability

  • 기계 판독 형식 (JSON·CSV·XML)
  • 다른 controller 이전

2.8 Stage 2 산출물

  • Privacy Policy (CCPA·CPRA 정합)
  • Privacy Notice at Collection
  • VCR 처리 시스템
  • 7대 권리 처리 SOP
  • 다국가 권리 차이 매트릭스

Stage 3: Opt-Out·GPC·SPI (1~2개월)

3.1 “Do Not Sell or Share My Personal Information” 링크

웹사이트·앱:

  • Homepage 명확 표시
  • Privacy Policy 링크
  • Modal 또는 별도 페이지

Opt-Out 정의:

  • Sale: 금전·기타 가치 교환
  • Share: Cross-Context Behavioral Advertising

3.2 “Limit the Use of My Sensitive Personal Information” 링크

SPI 사용 제한:

  • 별도 링크
  • Limit Use Use Cases:
    • 서비스 제공
    • 보안
    • 직원 의무
    • 합법적 비즈니스

3.3 GPC (Global Privacy Control) 자동 처리

구현:

  • 헤더 Sec-GPC: 1 인식
  • Opt-Out 자동 적용
  • Cookie 통제 (Marketing·Analytics)

도구:

  • OneTrust GPC·TrustArc·Cookiebot·Osano
  • 분류 (Strictly Necessary·Functional·Analytics·Marketing)
  • Opt-Out 가능 (Opt-Out 의무)
  • 기록 + 갱신

3.5 Stage 3 산출물

  • Opt-Out·SPI Limit 링크 구현
  • GPC 자동 처리
  • Cookie Banner·Management
  • Opt-Out·SPI 처리 시스템

Stage 4: Service Provider·Third Party·Notice (1~2개월)

4.1 Service Provider 계약

CCPA Addendum 필수:

  • 처리 목적 한정
  • 다른 용도 금지 (회사 자체 사용·다른 Business)
  • Subcontractor 제한
  • Audit·Inspection 권리

4.2 Third Party Disclosure

  • 광고·분석 Third Party
  • 명확 식별
  • Opt-Out 적용

4.3 Financial Incentive Notice

  • 로열티 프로그램·할인
  • 가치 비례·차별 금지
  • 별도 동의

4.4 데이터 보호 — Sec. 1798.150

  • “Reasonable Security Measures”
  • 데이터 유출 시 $100~$750/소비자 Statutory Damages
  • ISO 27001·NIST CSF·SOC 2 정합

4.5 Stage 4 산출물

  • Service Provider 계약 + CCPA Addendum
  • Third Party Disclosure 매트릭스
  • Financial Incentive Notice
  • 데이터 보호 매트릭스 (ISO 27001 정합)

Stage 5: 미국 주별 통합·갱신 (지속)

5.1 다국가 통합 — 20+ 주

각 주별 차이:

VA CDPA (Virginia):

  • 매출 $25M 임계값 부재
  • 처리 임계값 100K 소비자

CO CPA (Colorado):

  • Universal Opt-Out Signal 의무 (2024)

CT CTDPA (Connecticut):

  • Sensitive Data Opt-In (CCPA 차이)

TX TDPSA (Texas, 2024):

  • 광고 Opt-In (소수)

도구:

  • OneTrust·TrustArc·Securiti (다주 자동화)

5.2 매년 갱신

  • Privacy Policy 갱신 (Sec. 1798.130(a)(5))
  • 시점 표시
  • 변경 시 즉시

5.3 통합

  • GDPR (EU)
  • LGPD (브라질)
  • PIPEDA (캐나다)
  • APPI (일본)
  • PIPA (한국)
  • HIPAA (미국 의료)
  • ISO 27001·27701 (보안·개인정보)
  • SOC 2 Type II (서비스)

5.4 CPPA Enforcement

CPPA(California Privacy Protection Agency):

  • 2024~ 본격 시행
  • Investigations·Penalties
  • 협력·시정 권장

5.5 Stage 5 산출물

  • 다주 통합 + Universal Opt-Out
  • 매년 Privacy Policy 갱신
  • 통합 글로벌 거버넌스
  • CPPA Enforcement 대응

비용 — 회사 규모별 (3년 누계)

중소 SaaS·B2C (직원 30100명, 매출 $5M$50M)

항목1년차 (만원)2년차3년차
컨설팅 (CCPA·CPRA 전문)4,5001,5001,500
Privacy SaaS (OneTrust·TrustArc·Securiti·DataGrail)3,5004,0004,500
VCR + GPC + Cookie Banner3,5002,5002,500
Privacy Policy + Notice + Multi-State3,0001,5001,500
Service Provider Addendum 검토·체결2,5001,5001,500
데이터 보호 (ISO 27001 정합)5,0001,5001,500
법무 (US Privacy 전문)4,0003,0003,000
Privacy·Compliance 인력(1명)7,2007,5008,000
합계33,20023,00024,000
3년 누계약 8.0억 원

중견·대기업 (다국가)

3년 누계 약 15~40억 원.

ROI 시나리오

  • 한국 SaaS ARR $30M (US 60%·California 30%)
  • CCPA + CPRA + GDPR + ISO 27001 + SOC 2 통합 → 미국 진출 안정
  • US 매출 보호 + 확대 +$15M (3년)
  • 마진율 40% → 영업이익 +$6M/년
  • 벌금·소송·평판 회피

CCPA/CPRA vs GDPR vs HIPAA vs PIPA 비교 (재정리)

항목CCPA/CPRAGDPRHIPAA한국 PIPA
동의Opt-OutOpt-In둘 다Opt-In
벌금$2.5K~$7.5K/위반매출 4% / €20M$137~$2M/연매출 3% / 5억
DPO권장일부 의무Privacy Officer책임자 의무
데이터 이전부분SCC·BCR·DPFBAA별도 동의
Breach 통보합리적 시간72시간60일5일

한국 글로벌 진출 표준 조합:

  • 한국 + 미국 California: PIPA + CCPA/CPRA
    • EU: + GDPR + ISO 27001 + ISO 27701
    • 미국 의료: + HIPAA + HITRUST
    • SaaS: + SOC 2 Type II

한국 CCPA/CPRA 성공 사례 (가상)

사례 A: B2B SaaS (ARR €25M, US 60%)

  • 도입 동기: CCPA·CPRA + GDPR + SOC 2 + ISO 27001
  • 구축 기간: 9개월
  • 비용: 1차 8억, 3년 누계 12억
  • 추가: VA·CO·CT·TX 다주
  • 성과: 미국 엔터프라이즈 확대

사례 B: 디지털 헬스 (ARR €15M, US 70%)

  • 도입 동기: CCPA + HIPAA + HITRUST
  • 구축 기간: 12개월
  • 비용: 1차 10억
  • 추가: ISO 27001 + ISO 27701 + SOC 2
  • 성과: 미국 의료기관·보험사 확대

사례 C: 이커머스 (매출 €50M, US 50%)

  • 도입 동기: CCPA + 다주 + PCI DSS
  • 구축 기간: 8개월
  • 비용: 1차 7억
  • 추가: GDPR + ISO 27001
  • 성과: 미국 이커머스 안정 + 확대

자가 진단 체크리스트 (15문)

각 문항 0~2점, 합계 30점 만점.

적용·인벤토리

  1. CCPA·CPRA 적용 판단 + 역할 분류
  2. PI Inventory + SPI 식별
  3. 데이터 흐름 매트릭스

7대 권리·Privacy Policy

  1. Privacy Policy CCPA·CPRA 정합
  2. Privacy Notice at Collection
  3. VCR (Verifiable Consumer Request) 처리 시스템
  4. Right to Know·Delete·Correct·Portability
  5. 응답 기한 45일 + 다국어

Opt-Out·GPC·SPI

  1. “Do Not Sell or Share” 링크
  2. “Limit Use of SPI” 링크
  3. GPC 자동 처리
  4. Cookie Banner + Consent Management

Service Provider·통합

  1. Service Provider Addendum + Third Party Disclosure
  2. 데이터 보호 (ISO 27001 정합)
  3. 20+ 주 통합 + GDPR + HIPAA + SOC 2 통합

점수 해석:

  • 010: Level 12 — 6~9개월 시스템 구축
  • 1120: Level 23 — 9~12개월 후 Compliance
  • 2126: Level 34 — 미국 진출 안정
  • 27~30: Level 5 — 통합 글로벌

마치며 — CCPA/CPRA는 미국 SaaS·B2C의 단일 통행증

CCPA/CPRA는 미국 California 시장 + 사실상 미국 표준의 단일 통합 개인정보 보호 통행증이다. 20+ 주가 CCPA 모방. 한국 SaaS·B2C 미국 진출 시 미준수는 벌금·소송·평판 위험.

본 5단계 로드맵을 통해 6~12개월 내 CCPA/CPRA Compliance + 미국 진출 안정이 현실적 목표다. 핵심 5가지:

  1. 적용 판단 + 역할 분류 — $25M·100K 소비자·50% 매출 임계값
  2. 7대 권리 처리 시스템 — VCR + 45일 + 다국어
  3. Opt-Out + GPC + SPI Limit — 미국 특화 차별점
  4. Privacy Policy + Notice + Service Provider Addendum
  5. 20+ 주 + GDPR + HIPAA + SOC 2 + ISO 27001 통합 — 글로벌 거버넌스

CCPA/CPRA + GDPR + HIPAA + LGPD + PIPEDA + APPI + PIPA + ISO 27001 + ISO 27701 + SOC 2 Type II + HITRUST + PCI DSS 다중 컴플라이언스는 한국 SaaS·B2C·이커머스·디지털 헬스·메디테크의 미국·글로벌 진출 최강 포트폴리오다.


통합 — 개인정보·정보보안·미국·글로벌 시리즈

CCPA/CPRA는 미국 개인정보 보호의 핵심 표준이다.

정보보안·개인정보·미국 시리즈:

EU 사이버보안:

AI·디지털:

리스크·연속성:

CCPA/CPRA + GDPR + HIPAA + LGPD + PIPEDA + APPI + PIPA + ISO 27001 + ISO 27701 + SOC 2 Type II + HITRUST + PCI DSS + CMMC + FedRAMP + EU AI Act 다중 컴플라이언스는 한국 SaaS·B2C·이커머스·디지털 헬스·메디테크·자동차·산업제어 클라우드의 미국·EU·글로벌 진출 최강 정보보안·개인정보 포트폴리오다.