CCPA(California Consumer Privacy Act of 2018) + CPRA(California Privacy Rights Act of 2020)는 미국 캘리포니아주가 2018년 6월 채택·2020년 11월 CPRA 개정 + 2023년 1월 1일 본격 시행한 미국 최초 포괄적 개인정보 보호법이다. CPPA(California Privacy Protection Agency) 운영. 캘리포니아 거주자(약 4,000만 명)의 개인정보 보호 권리 부여. 연 매출 $25M+ 또는 100,000 California 소비자 데이터 처리 또는 매출의 50%+ 개인정보 판매 기준 충족 시 적용. 한국 기업이 캘리포니아 거주자에게 서비스 제공 시 역외 적용. 2024~2025년 VA·CO·UT·CT·MT·IA·DE·OR·TX·TN·NH·NJ·MD·MN·KY·ME·RI·인디애나·플로리다·테네시 등 20+ 주가 CCPA 모방 입법 + 미국 연방 ADPPA 진행 중.
핵심은 CCPA/CPRA가 GDPR과 유사한 권리 + 미국 특화 Opt-Out·Sensitive PI·GPC라는 점이다. 7대 권리 — Right to Know(알 권리)·Delete(삭제)·Correct(정정)·Opt-Out(판매·공유·자동화 의사결정 거부)·Limit(SPI 사용 제한)·Non-Discrimination(차별 금지)·Portability(이동). GDPR Opt-In과 차별점 — 미국은 Opt-Out (사후 거부). Sensitive Personal Information(SPI) 신규 — SSN·금융·정밀 지리·인종·종교·노조·생체·건강·성·자녀 등. GPC(Global Privacy Control) — 브라우저 신호 자동 인식·Opt-Out 적용. 3년 시정 기간 + 벌금 $2,500/위반·$7,500 의도적 (CPPA Enforcement). 한국 영향: **삼성전자·LG전자·SK하이닉스·네이버·카카오·LG CNS·삼성SDS·Coupang·Wemakeprice·티몬·11번가·Naver Webtoon·Toss·Kakao Bank·셀바스 AI·뷰노·루닛·LG생활건강·아모레퍼시픽 등 미국 시장 진출 기업 전체. 본 가이드는 적용 판단·범위 → 데이터 인벤토리·7대 권리 → Opt-Out·GPC·SPI → Privacy Policy·Notice → 통합 미국 주별 진출 5단계 로드맵으로, 중소·중견 한국 SaaS·B2C 기업이 6~12개월 내 CCPA/CPRA Compliance + 미국 진출하는 실무 경로를 제시한다.
왜 CCPA/CPRA를 준수해야 하는가
미국 최대 시장 + 사실상 표준
- 캘리포니아 GDP 세계 5위 ($3.6T)
- 인구 4,000만 명 (미국 12%)
- 글로벌 SaaS·B2C 거점: Silicon Valley·LA
- 20+ 주 모방 입법 — 미국 사실상 표준
- 벌금: $2,500/위반·$7,500 의도적
- 민사 소송: 데이터 유출 시 $100~$750/소비자 (Statutory Damages)
CCPA/CPRA 미준수 한국 SaaS·B2C 미국 진출 위험 — 벌금·소송·평판.
적용 기준 (Article 1798.140)
다음 중 하나 충족 시 적용:
3대 임계값:
- 연 매출 $25M+ (Global)
- 100,000+ California 소비자 개인정보 처리
- 매출 50%+ California 소비자 개인정보 판매·공유
한국 기업 시나리오:
- 미국 매출 $25M+ → 적용
- California 사용자 10만+ → 적용
- B2B SaaS도 California 사용자 데이터 처리 시 적용
7대 권리
1. Right to Know (알 권리):
- Specific Pieces of PI
- Categories collected·used·shared·sold·disclosed
- Sources
- Recipients
2. Right to Delete (삭제):
- 12개월·평생
- 예외 — Legal·Internal·Security·연구
3. Right to Correct (정정) (CPRA 신규):
- 부정확 PI 정정
4. Right to Opt-Out of Sale·Sharing:
- Sale of Personal Information
- Sharing (Cross-Context Behavioral Advertising)
- “Do Not Sell or Share My Personal Information” 링크 의무
- GPC 자동 적용
5. Right to Limit Use of SPI (CPRA 신규):
- SPI (Sensitive Personal Information) 사용 제한
- “Limit the Use of My Sensitive Personal Information” 링크
6. Right to Non-Discrimination:
- 권리 행사 시 차별 금지 (가격·서비스)
- Financial Incentive 허용 (가치 비례)
7. Right to Portability:
- 기계 판독 가능 형식
- 다른 controller로 이전
Right to Automated Decision-Making:
- 자동화 의사결정 Opt-Out (CPRA 신규)
- CPPA 추가 규칙 (2024~)
Sensitive Personal Information (SPI)
CPRA 신규 분류 — SPI:
- SSN·운전면허·여권·계좌
- 정밀 지리 (1,850 sq ft 이내)
- 인종·민족·종교
- 노조 가입·정치 견해
- 우편·이메일·통화·메시지 내용
- 유전·생체·건강
- 성·성생활
- 16세 미만 정보
Opt-Out 권리:
- “Limit the Use of My Sensitive Personal Information”
- 일반 PI보다 강한 보호
GPC (Global Privacy Control)
브라우저 신호 기반 Opt-Out:
- DuckDuckGo·Firefox·Brave 기본
- Chrome·Safari·Edge 확장
- 캘리포니아 의무 인정 (2022~)
- 자동 Opt-Out 적용
한국 기업: 웹사이트 GPC 신호 자동 처리 의무.
CCPA vs CPRA — 주요 차이
| 항목 | CCPA (2018) | CPRA (2020·시행 2023) |
|---|---|---|
| 권리 | 5 (Know·Delete·Opt-Out·Non-Disc·Portability) | 7 (Correct·Limit SPI 추가) |
| SPI | 부재 | 의무 |
| GPC | 부분 | 의무 |
| 책임 기관 | 검찰 (AG) | CPPA (전문 기관) |
| 시정 기간 | 30일 | 시정 임의 (Discretionary) |
| 데이터 보호 | 제한 | 강화 |
| 자동화 의사결정 | 부재 | 권리 |
CPRA가 GDPR에 더 가까움.
CCPA/CPRA vs GDPR vs HIPAA 비교
| 항목 | CCPA/CPRA | GDPR | HIPAA |
|---|---|---|---|
| 발효 | 2018·2020·2023 | 2018 | 1996·2009 (HITECH) |
| 동의 | Opt-Out | Opt-In | 둘 다 |
| DPO | 권장 | 일부 의무 | Privacy Officer |
| 벌금 | $2.5K~$7.5K/위반 | 매출 4% / €20M | $137~$2M/연 |
| 데이터 이전 | 부분 | SCC·BCR·DPF | BAA |
| 한국 인지도 | 빠르게 증가 | 매우 높음 | 의료 매우 높음 |
이상적: CCPA + GDPR + HIPAA + ISO 27001 + ISO 27701 통합.
미국 주 개인정보 — 20+ 모방 입법
2024~2025 시행:
- VA CDPA (Virginia, 2023)
- CO CPA (Colorado, 2023)
- UT UCPA (Utah, 2023)
- CT CTDPA (Connecticut, 2023)
- MT CDPA (Montana, 2024)
- IA ICDPA (Iowa, 2025)
- DE DPDPA (Delaware, 2025)
- OR OCPA (Oregon, 2024)
- TX TDPSA (Texas, 2024)
- TN TIPA (Tennessee, 2025)
- NH SB 255 (New Hampshire, 2025)
- NJ SB 332 (New Jersey, 2024)
- MD MODPA (Maryland, 2025)
- MN HF 4757 (Minnesota, 2025)
- KY HB 15 (Kentucky, 2026)
- ME LD 1973 (Maine, 2026)
- RI DTPPA (Rhode Island, 2026)
- IN HB 1213 (Indiana, 2026)
- FL FDBR (Florida, 2024)
연방 ADPPA: 미국 연방 개인정보 보호법 (진행 중).
한국 SaaS·B2C CCPA/CPRA 성숙도 진단 — 5단계
| 단계 | 명칭 | 핵심 특징 | 진출 가능성 |
|---|---|---|---|
| Level 1 | CCPA 인식 없음 | Privacy Policy 부재·권리 부재 | 미국 진출 위험 |
| Level 2 | 기본 Privacy | Privacy Policy 일부, Opt-Out·GPC 부재 | 어려움 |
| Level 3 | CCPA/CPRA 도입 | 7대 권리·Notice·GPC 도입 | 가능 |
| Level 4 | CCPA/CPRA Compliant | 미국 진출 + 매년 갱신 | 정착 |
| Level 5 | 통합 미국 주별 | 20+ 주 + GDPR + HIPAA + ISO 27001 통합 | 최상위 |
대부분의 한국 SaaS·B2C는 Level 1~2. 5단계 로드맵은 Level 4 CCPA/CPRA Compliant 1차 + Level 5 다국가 통합 도전.
Stage 1: 적용 판단·데이터 인벤토리 (1~2개월)
1.1 적용 여부 판단
자가 진단:
- 미국 매출 $25M+?
- California 사용자 100,000+?
- 매출 50%+ California 개인정보 판매?
- B2B SaaS — California 기업 사용자 데이터 처리?
대답 1개라도 Yes → CCPA/CPRA 적용.
1.2 역할 분류
Business (Controller, GDPR과 유사):
- PI 처리 목적·수단 결정
Service Provider (Processor, GDPR과 유사):
- Business 지시 처리
Third Party:
- Service Provider·Contractor 아닌 제3자
한국 기업 시나리오:
- SaaS·B2C 직접 → Business
- BPO·BPaaS → Service Provider
- 광고·분석 → Third Party
1.3 PI Inventory (개인정보 인벤토리)
회사 모든 PI 카탈로그:
- Categories (Article 1798.140(o)):
- Identifiers (이름·이메일·IP·기기 ID)
- Personal Records
- Protected Classifications
- Commercial Information
- Biometric
- Internet Activity
- Geolocation
- Sensory
- Professional·Employment
- Education
- Inferences
- SPI (CPRA 신규):
- SSN·금융·정밀 지리·인종·종교·노조·생체·건강·성·자녀
1.4 데이터 흐름·라이프사이클
- 수집 출처 (웹·앱·API·매장)
- 저장 위치 (DB·S3·SaaS)
- 처리·공유·판매
- 보존·삭제
1.5 갭 분석
한국 갭 분석 빈출 부적합 Top 15:
- 적용 판단 — 부정확
- PI Inventory — 미완성
- SPI 식별 — 부재
- Privacy Policy — CCPA·CPRA 정합 부재
- Privacy Notice at Collection — 부재
- 7대 권리 처리 SOP — 부재
- Opt-Out Links — “Do Not Sell or Share” 부재
- SPI Limit Link — 부재
- GPC 자동 처리 — 부재
- Verifiable Consumer Request (VCR) — 부재
- Service Provider 계약 — DPA·CCPA Addendum 부재
- Third Party Disclosure — 부재
- Data Retention Schedule — 부재
- 민감 정보 보호 — Encryption·Access Control
- 다국가 통합 (VA·CO·CT 등) — 별도 처리
1.6 Stage 1 산출물
- 적용 판단서
- 역할 분류 (Business·Service Provider·Third Party)
- PI Inventory + SPI 식별
- 데이터 흐름 매트릭스
- 갭 분석 + 우선조치
Stage 2: 7대 권리 처리 시스템 (2~3개월)
2.1 Privacy Policy
CCPA/CPRA 정합 Privacy Policy — Section 1798.130:
- PI Categories collected·used·shared·sold·disclosed
- Sources
- Business Purposes
- Recipients
- 7대 권리 + 행사 방법
- “Do Not Sell or Share” 링크
- “Limit Use of SPI” 링크
- 매년 갱신·시점 표시
2.2 Privacy Notice at Collection
- 수집 시점 직전 또는 직접 통지
- PI Categories
- 목적
- 판매·공유 여부
- 보존 기간
2.3 VCR (Verifiable Consumer Request)
7대 권리 행사 처리:
- 신원 확인 (Verification)
- 응답 기한 — 45일 (45일 연장 가능)
- 무료 (반복 요청 제외)
- 다국어 (필요 시)
채널:
- Toll-free 번호 또는
- 웹 폼 (B2C — 디지털)
- 이메일
도구:
- OneTrust·TrustArc·Securiti·Osano·Cookiebot·DataGrail·Transcend·Privado·Ketch
2.4 Right to Know
- Specific Pieces of PI 12개월·평생
- Categories
- 무료 매년 1회
2.5 Right to Delete
- 12개월·평생 삭제
- 예외 — Legal·Security·연구
2.6 Right to Correct (CPRA)
- 부정확 정정
- 합리적 방법
2.7 Right to Portability
- 기계 판독 형식 (JSON·CSV·XML)
- 다른 controller 이전
2.8 Stage 2 산출물
- Privacy Policy (CCPA·CPRA 정합)
- Privacy Notice at Collection
- VCR 처리 시스템
- 7대 권리 처리 SOP
- 다국가 권리 차이 매트릭스
Stage 3: Opt-Out·GPC·SPI (1~2개월)
3.1 “Do Not Sell or Share My Personal Information” 링크
웹사이트·앱:
- Homepage 명확 표시
- Privacy Policy 링크
- Modal 또는 별도 페이지
Opt-Out 정의:
- Sale: 금전·기타 가치 교환
- Share: Cross-Context Behavioral Advertising
3.2 “Limit the Use of My Sensitive Personal Information” 링크
SPI 사용 제한:
- 별도 링크
- Limit Use Use Cases:
- 서비스 제공
- 보안
- 직원 의무
- 합법적 비즈니스
3.3 GPC (Global Privacy Control) 자동 처리
구현:
- 헤더
Sec-GPC: 1인식 - Opt-Out 자동 적용
- Cookie 통제 (Marketing·Analytics)
도구:
- OneTrust GPC·TrustArc·Cookiebot·Osano
3.4 Cookie Management + Consent Banner
- 분류 (Strictly Necessary·Functional·Analytics·Marketing)
- Opt-Out 가능 (Opt-Out 의무)
- 기록 + 갱신
3.5 Stage 3 산출물
- Opt-Out·SPI Limit 링크 구현
- GPC 자동 처리
- Cookie Banner·Management
- Opt-Out·SPI 처리 시스템
Stage 4: Service Provider·Third Party·Notice (1~2개월)
4.1 Service Provider 계약
CCPA Addendum 필수:
- 처리 목적 한정
- 다른 용도 금지 (회사 자체 사용·다른 Business)
- Subcontractor 제한
- Audit·Inspection 권리
4.2 Third Party Disclosure
- 광고·분석 Third Party
- 명확 식별
- Opt-Out 적용
4.3 Financial Incentive Notice
- 로열티 프로그램·할인
- 가치 비례·차별 금지
- 별도 동의
4.4 데이터 보호 — Sec. 1798.150
- “Reasonable Security Measures”
- 데이터 유출 시 $100~$750/소비자 Statutory Damages
- ISO 27001·NIST CSF·SOC 2 정합
4.5 Stage 4 산출물
- Service Provider 계약 + CCPA Addendum
- Third Party Disclosure 매트릭스
- Financial Incentive Notice
- 데이터 보호 매트릭스 (ISO 27001 정합)
Stage 5: 미국 주별 통합·갱신 (지속)
5.1 다국가 통합 — 20+ 주
각 주별 차이:
VA CDPA (Virginia):
- 매출 $25M 임계값 부재
- 처리 임계값 100K 소비자
CO CPA (Colorado):
- Universal Opt-Out Signal 의무 (2024)
CT CTDPA (Connecticut):
- Sensitive Data Opt-In (CCPA 차이)
TX TDPSA (Texas, 2024):
- 광고 Opt-In (소수)
도구:
- OneTrust·TrustArc·Securiti (다주 자동화)
5.2 매년 갱신
- Privacy Policy 갱신 (Sec. 1798.130(a)(5))
- 시점 표시
- 변경 시 즉시
5.3 통합
- GDPR (EU)
- LGPD (브라질)
- PIPEDA (캐나다)
- APPI (일본)
- PIPA (한국)
- HIPAA (미국 의료)
- ISO 27001·27701 (보안·개인정보)
- SOC 2 Type II (서비스)
5.4 CPPA Enforcement
CPPA(California Privacy Protection Agency):
- 2024~ 본격 시행
- Investigations·Penalties
- 협력·시정 권장
5.5 Stage 5 산출물
- 다주 통합 + Universal Opt-Out
- 매년 Privacy Policy 갱신
- 통합 글로벌 거버넌스
- CPPA Enforcement 대응
비용 — 회사 규모별 (3년 누계)
중소 SaaS·B2C (직원 30100명, 매출 $5M$50M)
| 항목 | 1년차 (만원) | 2년차 | 3년차 |
|---|---|---|---|
| 컨설팅 (CCPA·CPRA 전문) | 4,500 | 1,500 | 1,500 |
| Privacy SaaS (OneTrust·TrustArc·Securiti·DataGrail) | 3,500 | 4,000 | 4,500 |
| VCR + GPC + Cookie Banner | 3,500 | 2,500 | 2,500 |
| Privacy Policy + Notice + Multi-State | 3,000 | 1,500 | 1,500 |
| Service Provider Addendum 검토·체결 | 2,500 | 1,500 | 1,500 |
| 데이터 보호 (ISO 27001 정합) | 5,000 | 1,500 | 1,500 |
| 법무 (US Privacy 전문) | 4,000 | 3,000 | 3,000 |
| Privacy·Compliance 인력(1명) | 7,200 | 7,500 | 8,000 |
| 합계 | 33,200 | 23,000 | 24,000 |
| 3년 누계 | 약 8.0억 원 |
중견·대기업 (다국가)
3년 누계 약 15~40억 원.
ROI 시나리오
- 한국 SaaS ARR $30M (US 60%·California 30%)
- CCPA + CPRA + GDPR + ISO 27001 + SOC 2 통합 → 미국 진출 안정
- US 매출 보호 + 확대 +$15M (3년)
- 마진율 40% → 영업이익 +$6M/년
- 벌금·소송·평판 회피
CCPA/CPRA vs GDPR vs HIPAA vs PIPA 비교 (재정리)
| 항목 | CCPA/CPRA | GDPR | HIPAA | 한국 PIPA |
|---|---|---|---|---|
| 동의 | Opt-Out | Opt-In | 둘 다 | Opt-In |
| 벌금 | $2.5K~$7.5K/위반 | 매출 4% / €20M | $137~$2M/연 | 매출 3% / 5억 |
| DPO | 권장 | 일부 의무 | Privacy Officer | 책임자 의무 |
| 데이터 이전 | 부분 | SCC·BCR·DPF | BAA | 별도 동의 |
| Breach 통보 | 합리적 시간 | 72시간 | 60일 | 5일 |
한국 글로벌 진출 표준 조합:
- 한국 + 미국 California: PIPA + CCPA/CPRA
-
- EU: + GDPR + ISO 27001 + ISO 27701
-
- 미국 의료: + HIPAA + HITRUST
-
- SaaS: + SOC 2 Type II
한국 CCPA/CPRA 성공 사례 (가상)
사례 A: B2B SaaS (ARR €25M, US 60%)
- 도입 동기: CCPA·CPRA + GDPR + SOC 2 + ISO 27001
- 구축 기간: 9개월
- 비용: 1차 8억, 3년 누계 12억
- 추가: VA·CO·CT·TX 다주
- 성과: 미국 엔터프라이즈 확대
사례 B: 디지털 헬스 (ARR €15M, US 70%)
- 도입 동기: CCPA + HIPAA + HITRUST
- 구축 기간: 12개월
- 비용: 1차 10억
- 추가: ISO 27001 + ISO 27701 + SOC 2
- 성과: 미국 의료기관·보험사 확대
사례 C: 이커머스 (매출 €50M, US 50%)
- 도입 동기: CCPA + 다주 + PCI DSS
- 구축 기간: 8개월
- 비용: 1차 7억
- 추가: GDPR + ISO 27001
- 성과: 미국 이커머스 안정 + 확대
자가 진단 체크리스트 (15문)
각 문항 0~2점, 합계 30점 만점.
적용·인벤토리
- CCPA·CPRA 적용 판단 + 역할 분류
- PI Inventory + SPI 식별
- 데이터 흐름 매트릭스
7대 권리·Privacy Policy
- Privacy Policy CCPA·CPRA 정합
- Privacy Notice at Collection
- VCR (Verifiable Consumer Request) 처리 시스템
- Right to Know·Delete·Correct·Portability
- 응답 기한 45일 + 다국어
Opt-Out·GPC·SPI
- “Do Not Sell or Share” 링크
- “Limit Use of SPI” 링크
- GPC 자동 처리
- Cookie Banner + Consent Management
Service Provider·통합
- Service Provider Addendum + Third Party Disclosure
- 데이터 보호 (ISO 27001 정합)
- 20+ 주 통합 + GDPR + HIPAA + SOC 2 통합
점수 해석:
- 0
10: Level 12 — 6~9개월 시스템 구축 - 11
20: Level 23 — 9~12개월 후 Compliance - 21
26: Level 34 — 미국 진출 안정 - 27~30: Level 5 — 통합 글로벌
마치며 — CCPA/CPRA는 미국 SaaS·B2C의 단일 통행증
CCPA/CPRA는 미국 California 시장 + 사실상 미국 표준의 단일 통합 개인정보 보호 통행증이다. 20+ 주가 CCPA 모방. 한국 SaaS·B2C 미국 진출 시 미준수는 벌금·소송·평판 위험.
본 5단계 로드맵을 통해 6~12개월 내 CCPA/CPRA Compliance + 미국 진출 안정이 현실적 목표다. 핵심 5가지:
- 적용 판단 + 역할 분류 — $25M·100K 소비자·50% 매출 임계값
- 7대 권리 처리 시스템 — VCR + 45일 + 다국어
- Opt-Out + GPC + SPI Limit — 미국 특화 차별점
- Privacy Policy + Notice + Service Provider Addendum
- 20+ 주 + GDPR + HIPAA + SOC 2 + ISO 27001 통합 — 글로벌 거버넌스
CCPA/CPRA + GDPR + HIPAA + LGPD + PIPEDA + APPI + PIPA + ISO 27001 + ISO 27701 + SOC 2 Type II + HITRUST + PCI DSS 다중 컴플라이언스는 한국 SaaS·B2C·이커머스·디지털 헬스·메디테크의 미국·글로벌 진출 최강 포트폴리오다.
통합 — 개인정보·정보보안·미국·글로벌 시리즈
CCPA/CPRA는 미국 개인정보 보호의 핵심 표준이다.
정보보안·개인정보·미국 시리즈:
- ISO 27001 정보보안경영시스템
- ISO 27701 개인정보보호 확장
- SOC 2 Type II 인증
- PCI DSS 4.0 결제카드 보안
- HIPAA 미국 의료정보
- GDPR EU 개인정보
- CMMC 2.0 미국 DoD 사이버보안
- FedRAMP 미국 정부 클라우드
- IEC 62443 산업제어 사이버보안
- TISAX 자동차 정보보안
- ISO/SAE 21434 자동차 사이버보안
EU 사이버보안:
AI·디지털:
리스크·연속성:
CCPA/CPRA + GDPR + HIPAA + LGPD + PIPEDA + APPI + PIPA + ISO 27001 + ISO 27701 + SOC 2 Type II + HITRUST + PCI DSS + CMMC + FedRAMP + EU AI Act 다중 컴플라이언스는 한국 SaaS·B2C·이커머스·디지털 헬스·메디테크·자동차·산업제어 클라우드의 미국·EU·글로벌 진출 최강 정보보안·개인정보 포트폴리오다.
