캘리포니아 소비자 개인정보 보호법(CCPA) 모바일 앱이 사용자 데이터를 처리하는 방식을 바꾸고 있습니다. 여기서 알아야 할 점은?
- 누구에게 영향을 미치는가: 연간 25만 달러 이상의 매출, 10만 명 이상의 사용자 데이터, 또는 데이터 판매로 50% 이상의 매출을 올리는 앱들.
- 주요 요구 사항:
- 데이터 수집 방법을 공개하라 (장치 ID 및 IP 주소와 같은).
- 사용자들이 데이터 공유를 접근, 삭제, 또는 거부할 수 있는 도구를 제공하라.
- 데이터를 암호화하고 접근 제어를 보장하라.
- 강제 시행: 위반은 7988 달러의 과징금으로 이어질 수 있다. 유의할 점은 세파로 (1.2만 달러의 과징금)와 도어 댈쉬 (375만 달러의 과징금).
- 일반적인 실수: "판매하지 않음" 링크가 누락된 경우, Global Privacy Control (GPC) 신호를 무시한 경우, 규제되지 않은 데이터 공유.
빠른 팁: 데이터 감사 시작, 개인 정보 정책 업데이트, 개인 정보 정책, OneTrust 또는 Osano 을 사용하여 규정 준수 단순화. 규정 준수는 벌금 피하기만 하는 것이 아니라 사용자 신뢰 구축 및 사업 보호에도 중요합니다.
CCPA 앱에 대한 주요 요구 사항
데이터 수집 공개
앱 개발자는 사용자 데이터를 수집하기 전에 명확하고 명시적인 공지사항을 제공해야 합니다. 예를 들어, 기기 식별자, IP 주소 및 주택 정보와 같은 데이터를 수집해야 합니다. [1]이 공지사항은 데이터가 수집되기 전에 사용자가 쉽게 접근할 수 있도록 설정에서 제공되어야 합니다. 공지사항에는 데이터 카테고리와 목적이 모두 포함되어야 합니다. [3]만약 앱이 사용자 데이터를 판매하거나 공유한다면, 사용자 개인 정보를 판매하거나 공유하지 않기를 원하는 링크를 명확하게 표시해야 합니다. [3].
CCPA는 사용자 권리를 보호하는 중요성을 강조합니다.
사용자 개인 정보 권리
CCPA는 사용자에게 특정 권리를 부여하며, 개발자는 이 권리를 지정된 시간 내에 존중해야 합니다. 사업자는 사용자가 최소 두 가지 방법으로 요청을 제출할 수 있도록 해야 합니다. 예를 들어, 무료 전화 번호를 제공해야 합니다. 앱의 경우, 사용자가 요청을 제출할 수 있도록 인터랙티브 웹 폼도 제공해야 합니다. [4].
사용자 요청을 처리하는 방법
- 접근 요청: 10일 이내에 수신 확인을 하며, 45일 이내에 요청된 데이터를 제공해야 합니다.
- 삭제 요청: 2단계 확인 과정을 통해 요청을 확인해야 합니다.
- opt-out 요청15일 이내에 옵트아웃 절차를 완료하고, 사용자의 데이터를 90일 이내에 수신한 제 3 자에게 알립니다.
“CCPA에 따라 소비자 요청을 관리하는 프로세스를 구현하는 것은 준수하려는 사람들에게 중요한 요소입니다. - TrustArc” [4]
사용자 데이터 보호는 이러한 개인 정보 보호 권리가 중요한 요소입니다.
데이터 보안 요구 사항
이러한 개인 정보 보호 조치를 지원하기 위해 CCPA는 엄격한 데이터 보안 표준을 강제합니다. 주요 실천 방식은 다음과 같습니다.
- 암호화저장된 데이터와 전송된 데이터 모두에 대해 강력한 암호화를 적용합니다.
- 접근 제어엄격한 인증 및 권한 부여 프로토콜을 구현합니다.
- 정기적인 테스트정기적인 보안 평가 및 침투 테스트를 수행합니다.
- 사고 대응: CCPA 위반 알림 절차를 최신 상태로 유지하고 준비하십시오.
또한, 사업체는 24개월 동안 개인 정보 관련 활동과 사용자 요청에 대한 기록을 보관해야 합니다. [5].
CA 법무장관의 모바일 앱 개인 정보 보호 강도
CCPA 집행 사례
최근 사례는 캘리포니아의 개인 정보 보호 법률을 준수하는 모바일 앱에 대한 적극적인 접근을 보여주며, 개발자들이 준수 표준을 충족하는 데 필요한 경고를 제공하는 거대 벌금을 강조합니다.
주요 벌금 및 벌칙
캘리포니아 법무장관과 캘리포니아 개인 정보 보호 보호 기구(CPPA)는 캘리포니아 소비자 개인 정보 보호 법(CCPA) 위반에 대한 적극적인 대응을 보여주고 있습니다. 두 가지 유의미한 사례를 아래에 나열했습니다.
세파로라의 1,200만 달러 손실 (2022)
세파로라는 여러 준수 실패로 인해 1,200만 달러를 지불하기로 합의했습니다.
- 소비자 데이터 판매를 공개하지 않음
- 글로벌 개인 정보 보호 제어(GPC) 신호를 존중하지 않음
- CCPA 집행의 영향
- 위반에 대한 대응 시간을 놓친 경우 [2]
“Technologies like the Global Privacy Control are a game changer for consumers looking to exercise their data privacy rights. But these rights are meaningless if businesses hide how they are using their customer’s data and ignore requests to opt-out of its sale. I hope today’s settlement sends a strong message to businesses that are still failing to comply with California’s consumer privacy law. My office is watching, and we will hold you accountable.” – AG Rob Bonta [6]
도어 다시 (DoorDash)의 375,000 달러 벌금 (2024)
도어 다시 (DoorDash)는 고객 데이터를 마케팅 협력체에 공유하기 위해 명시적인 동의를 얻지 않고 벌금 375,000 달러를 받았다. [2].
이러한 사례는 반복적인 준수 문제를 강조하고 기업이 개인 정보 보호 법을 준수하는 데 어려움을 겪고 있는 문제를 드러내고 있다.
주요 준수 오류
모바일 앱은 CCPA 요구 사항을 준수하는 데 어려움을 겪고 있으며, 이는 일반적인 위반으로 이어진다. 여기서 가장 빈번한 오류와 이를 피하는 방법에 대한 설명이 있다.
| 위반 유형 | 영향 | 예방 조치 |
|---|---|---|
| ‘Do Not Sell’ 알림 누락 | 소비자당 7,500 달러 이하의 벌금 | 앱 설정에서 명확한 거부 링크 추가 |
| 잘못된 동의 관리 | 소비자당 22,500 달러 이하의 벌금 | 16세 미만 사용자에게 특히 사용하는 명확한 동의 도구 사용 |
| 규제되지 않은 데이터 공유 | 고객의 책임 위험 증가 | 모든 제3자 파트너십을 감사하고 문서화 |
| GPC 신호 무시 | 처벌의 일반적인 트리거 | 앱이 GPC 신호를 인식하고 반응하도록 보장 |
처벌의 두 가지 변화를 주목할 필요가 있습니다.
- 30일 치 위반 기간의 치료 기간이 제거되었습니다.
- 글로벌 개인 정보 보호 제어 요구 사항에 대한 준수에 대한 심사 기준이 높아졌습니다. [6].
“The Attorney General’s focus is on compliance with the law, giving consumers choices and control. But the intent is not to run up revenue in California’s privacy fund. It’s to encourage compliance.” – Melissa G. Powers, Associate at LewisRice [6]
Melissa G. Powers, LewisRice 소속 변호사 - '검찰총장은 법을 준수하는 데 초점을 맞추고, 소비자에게 선택권과 통제권을 주지만, 캘리포니아 개인 정보 보호 자금의 수입을 늘리려는 것은 아니다. 그것은 준수를 장려하는 것이다.'
이 행정 조치는 분명하다: 모바일 앱 개발자들은 준수를 우선순위로 두어야 하며, 개인 정보 보호 환경의 변화에 대응하면서도 마케팅 목표를 유지할 수 있어야 한다.
sbb-itb-f9944d2
CCPA 준수 안내서
준수를 유지하는 것은 모바일 앱에 매우 중요하며, 최근 행정 조치에 대한 최근 행정 조치에 따라 특히 중요합니다. 여기에는 준수를 도와주는 실용적인 안내서가 포함되어 있습니다.
데이터 감사 단계
- 준수를 유지하기 위해 첫 단계는 사용자 데이터를 수집, 처리 및 공유하는 모든 데이터를 자세히 조사하는 것입니다.데이터 수집 지점 식별
- : 데이터 입력의 모든 원천을 문서화해야 합니다. 예를 들어, 등록 형식, 구매, 분석 도구 및 제 3 자 SDK 등입니다.: 구분하여 유형으로 나누세요:
- 식별자 (예: 이름, 이메일, 기기 ID)
- 상업 데이터
- 온라인 활동
- 위치 정보
- 생체 인식 정보
- 전문 정보
개인 정보 보호 정책 업데이트
개인 정보 보호 정책은 CCPA를 준수하기 위해 데이터 처리 방법을 명확하게 설명해야 합니다. CCPA 준수에 대한 안내를 위해 아래 표를 참조하세요:
| 구분 | 포함할 내용 | implementation에 대한 팁 |
|---|---|---|
| 데이터 수집 | 개인 정보의 모든 종류를 목록화 | 간단하고 명확한 언어 사용 |
| 사용자 권리 | 사용자가 데이터 공유에서 접근, 삭제, 또는 데이터 공유에서 제외할 수 있는 방법을 설명 | 단계별 지침 제공 |
| 데이터 공유 | 세계와 데이터 판매에 대한 관계를 설명 | 데이터를 받는 사람에 대해 명확하게 설명 |
| 연락처 방법 | 여러 가지 방법으로 연락할 수 있도록 제공 | 이메일, 전화, 웹폼을 포함하여 |
이 업데이트는 사용자 권리 요청을 효과적으로 처리하기 위해 필수적입니다.
사용자 권리 관리
CCPA를 준수하려면 45일 이내에 개인 정보 요청을 처리할 수 있는 시스템이 필요합니다. 다음을 집중하세요:
-
접근 권한 요청:
- 앱 내에 개인 정보 대시보드를 추가하세요.
- 사용자 식별자를 편리하게 입력하도록 폼을 미리 채워주세요.
- 등록되지 않은 사용자에 대한 디바이스 ID 추적을 사용하세요.
-
삭제 요청:
- 데이터 삭제를 처리하기 위한 워크플로를 자동화하세요.
- 세 번째 SDK가 데이터 삭제를 지원하는지 확인하세요.
- 삭제 요청에 대한 모든 기록을 자세히 유지하세요.
데이터 보안 설정
사용자 데이터 보호는 준수에 중요한 부분입니다. 다음과 같이 보안을 강화하세요:
-
기술적 조치:
- 데이터 전송 중에 끝에서 끝까지 암호화하십시오.
- 저장된 데이터를 안전하게 보호하기 위해 암호화하십시오.
- 엄격한 접근 제어 및 인증을 설정하십시오.
- 정기적인 보안 감사 수행하십시오.
-
제 3 자 감독:
- 사용하는 모든 SDK가 CCPA를 준수하는지 확인하십시오.
- 데이터가 공유되는 방법에 대한 문서화 및 선택적 거부 옵션 제공하십시오.
- 모든 제 3 자의 보안 관행을 정기적으로 검토하십시오.
예를 들어, Flurry SDK은 사용자 선호도에 대한 API를 포함하여 사용자 선호도에 대한 존중과 데이터 삭제 요청 관리를 포함합니다. [1].
CCPA 준수 리소스
CCPA 준수를 위해 앱 개발자가 필요한 올바른 도구는 준수 프로세스를 단순화하는 것입니다. 데이터 개인정보 보호는 신뢰를 구축하는 것뿐만 아니라 1 달러를 투자할 때 2.70 달러의 수익을 얻을 수 있습니다. [8]아래는 준수 평가, 개인정보 관리 및 앱 업데이트와 같은 준수 프로세스를 관리하기 위한 도구입니다. 준수 평가 도구 이 도구는 CCPA 요구 사항에 따라 앱이 얼마나 잘 일치하는지 평가하는 데 도움이 됩니다:
도구
등급
| __CAPGO_KEEP_2__ | __CAPGO_KEEP_3__ | __CAPGO_KEEP_4__ | __CAPGO_KEEP_5__ |
|---|---|---|---|
| OneTrust | 3.8/5 | 데이터 매핑, 자동 스캔 | 대형 기업 |
| Osano | 4.6/5 | 쿠키 동의, 벤더 모니터링 | 작은-medium 앱 |
| TrustArc | 4.1/5 | 위험 평가, 개인 정보 관리 | 다중 플랫폼 앱 |
이 플랫폼은 자동 간격 분석 및 실시간 준수 추적을 제공합니다. 예를 들어, Osano는 Lattice 운영 복잡성을 줄이고, 마케팅을 준수 노력과 일치시키고, 개인 정보 최우선 약속을 유지했습니다. [8].
개인 정보 보호 관리 소프트웨어
개인 정보 보호 관리 도구는 네 가지 주요 영역에 집중합니다.
- 동의 관리: 사용자 선호도 자동으로 수집하고 추적합니다.
- 데이터 발견: 개인 정보를 스캔하고 카탈로그합니다.
- 요청 자동화: 사용자 권리 요청을 45일 이내에 처리합니다.
- 제 3 자 모니터링: 데이터가 외부 공급자와 공유되는지 추적합니다.
Usercentrics와 같은 솔루션 Capgo 및 iubenda 이러한 기능을 효과적으로 제공하기 위해 iubenda4.5/5으로 평가된 Capterra에서 [7].
Capgo: CCPA-Compliant App Updates

__CAPGO_KEEP_0__: CCPA 준수 앱 업데이트 Capgo __CAPGO_KEEP_0__ Capgo __CAPGO_KEEP_0__
- __CAPGO_KEEP_0__ 끝-to-끝 암호화
- 사용자 데이터를 업데이트하는 동안 보호하기 위해 장치 간 추적
- 영구 식별자 transparent한 데이터 처리
- aggregated-only 통계 사용자 통제
Capgo has successfully delivered over 492.4 million updates across 1,800 production apps, all while adhering to strict privacy guidelines [9].
Capgo는 1,800 개의 운영 앱에서 492.4 만 개의 업데이트를 성공적으로 전달했습니다. 모든 경우에 엄격한 개인 정보 보호 지침을 준수합니다. [9]
“__CAPGO_KEEP_0__는 개발자가 더 생산적으로 일하기를 원하는 개발자에게 필수적인 도구입니다. 버그 수정에 대한 리뷰를 피하는 것은 금이다.” - Bessie Cooper
이러한 도구를 함께 사용하여 정기적인 감사와 함께 CCPA 준수를 유지할 수 있습니다.
CCPA 강제執行이 앱에 미치는 영향
다음과 같은 전략을 따르면 CCPA 준수를 보장하기 위한 주요 작업을 나열해 보겠습니다. 사용자 데이터를 보호하기 위한 철저한 접근 방식이 준수에 해당합니다. 최근 강제執行 사례는 준수하지 않는 경우에 대한 위험을 강조하고 있습니다. 비용이 많이 드는 벌금이 포함되어 있기 때문에 개발자는 개인 정보 보호를 심각하게 받아들이고 있어야 합니다.
-
다음 세 가지 주요 영역에 집중하세요:
- 데이터 관리 및 투명성 [1].
- 개인 정보를 수집한 모든 장치 식별자 및 IP 주소와 같은 개인 정보를 매핑하기 위해 데이터 인벤토리를 수행하십시오.
- 각 사용자의 데이터가 처리되는 방법을 추적하고 문서화하십시오.
- 정보를 수집하기 전에 사용자에게 데이터 수집 관행에 대한 명확한 정보를 제공하십시오.
-
준수 표준을 충족하는지 확인하기 위해第三方 SDK를 검토하십시오.
- 사용자 권한 구현
- 데이터 접근 및 삭제 요청을 처리하기 위한 시스템을 설정하십시오.
- 사용자 요청을 45일 이내에 처리하십시오.
- 쉽게 찾을 수 있는 '내 개인 정보를 판매하거나 공유하지 마십시오.' 링크를 추가하십시오. [10].
-
기술적 인프라스트럭처
- 사용자 데이터를 보호하기 위해 끝에서 끝까지 암호화 사용.
- 사용자 동의를 안전하게 저장.
- 개인 정보 보호를 중시하는 업데이트 도구를 선택하십시오. 예를 들어 Capgo.
- 정기적으로 보안 감사와 개인 정보 보호 정책을 최신 상태로 유지.
CCPA 규칙을 충족하기 위해 설계된 도구를 사용하는 것이 지속적인 준수에 도움이 될 수 있습니다. 예를 들어, colenso는 Capgo에 대한 경험을 공유했습니다:
“Capgo을 통해 OTA 업데이트 프로세스를 운영 환경에서 배포하여 5000명 이상의 사용자에게 제공했습니다. OTA 배포 후 사용자 대부분이 몇 분 안에 업데이트를 완료했습니다. @Capgo에서 OTA 배포를 확인했습니다.” [9]
CCPA 적용이 앱에 미치는 영향에 대해 계속 읽으십시오.
CCPA 적용이 앱에 미치는 영향에 대해 읽고 있습니다. CCPA 적용이 앱에 미치는 영향에 대해 읽고 있습니다. CCPA 적용이 앱에 미치는 영향에 대해 읽고 있습니다. CCPA 적용이 앱에 미치는 영향에 대해 읽고 있습니다. for __CAPGO_KEEP_0__ in __CAPGO_KEEP_0__ 의무 for __CAPGO_KEEP_0__ in Capgo 보안 스캐너 for the product workflow in Capgo 보안 스캐너, Capgo 보안 for the product workflow in Capgo 보안, and Capgo 신뢰 센터 for the product workflow in Capgo 신뢰 센터.