캘리포니아 소비자 개인 정보 보호 법 (CCPA) 모바일 앱이 사용자 데이터를 처리하는 방식에 새로운 변화를 가져오고 있습니다. 이에 대해 알아야 할 사항은 다음과 같습니다.
- 영향을 받는 사람: 연간 25만 달러 이상의 매출을 올린 앱, 10만 명 이상의 사용자 데이터를 보유한 앱, 데이터 판매로 50% 이상의 매출을 올린 앱
- 주요 요구 사항:
- 사용자 데이터 수집 방법을 공개하십시오 (예: 기기 ID 및 IP 주소).
- 사용자가 데이터를 접근, 삭제, 또는 데이터 공유에 동의할 수 있는 도구를 제공하십시오.
- 데이터를 암호화하고 접근 제어를 통해 보호하십시오.
- 징계: 위반 사례는 7988 달러의 과징금으로 이어질 수 있습니다. 유명한 사례로는 Sephora (1.2만 달러의 과징금)가 있습니다. Sephora $1.2M fine 도어 댈쉬 $375K 벌금
- 일반적인 실수: "판매하지 않음" 링크가 누락된 경우, 글로벌 개인 정보 보호 제어(GPC) 신호를 무시한 경우, 데이터 공유가 규제되지 않은 경우
빠른 팁: 데이터 감사부터 시작하여 개인 정보 보호 정책을 업데이트 하세요. 그리고 도구들인 원트러스트또는 캡어웨이 를 사용하세요. 오사노 를 사용하여 규정 준수를 단순화하세요. 규정 준수를 유지하는 것은 벌금을 피하는 것만이 아닙니다. 사용자의 신뢰를 구축하고 비즈니스를 보호하는 것입니다.
애플리케이션 CCPA 핵심 요구 사항
데이터 수집 공개
애플리케이션 개발자는 사용자들이 수집하는 데이터에 대한 명확하고 앞서 알리는 공지사항을 제공해야 합니다. 예를 들어, 장치 식별자, IP 주소, 가구 정보 등 [1]이 공지사항은 데이터가 수집되기 전에 앱의 설정에서 쉽게 접근할 수 있어야 하며, 데이터가 어떻게 사용될 것인지 설명해야 합니다. 이 공지사항에는 데이터 카테고리와 목적을 모두 포함해야 합니다. [3]애플리케이션이 사용자 데이터를 판매하거나 공유한다면, 사용자 개인 정보를 판매하거나 공유하지 않기를 원하는 링크를 명확하게 표시해야 합니다. [3].
CCPA는 이러한 공개와 함께 사용자 권리를 보호하는 중요성을 강조합니다.
사용자 개인 정보 권리
CCPA는 개발자가 특정 시간 프레임 내에 존중해야 하는 사용자에게 특정 권리를 부여합니다. 사업체는 최소한 두 가지 방법으로 사용자가 요청을 제출할 수 있도록 해야 합니다. 예를 들어, 무료 전화 번호. [4].
애플리케이션의 경우, 상호 작용하는 웹 형식도 사용할 수 있어야 합니다.
- 사용자 요청 처리 방법접근 요청
- : 10일 이내에 수신 확인하고, 45일 이내에 요청된 데이터를 제공해야 합니다.: 사용자 요청을 확인하기 위해 두 단계의 확인 과정을 사용하세요.
- Opt-Out Requests: 사용자 데이터를 이전 90일 동안 받은 제 3 자에게 15일 이내에 옵트 아웃 과정을 완료하고 알려주세요.
“개인 정보 보호 규정(CCPA) 준수를 위해 구현해야 하는 주요 요인은 사용자 요청을 관리하는 과정을 구현하는 것입니다. - TrustArc [4]
사용자 데이터 보호는 이러한 개인 정보 보호 권리가 중요한 요소입니다.
Data Security Requirements
개인 정보 보호를 지원하기 위해 CCPA는 엄격한 데이터 보안 표준을 강제합니다. 주요 실천 방식은 다음과 같습니다.
- 암호화: 저장된 데이터와 전송된 데이터 모두에 대해 강력한 암호화를 적용하세요.
- 접근 제어: 엄격한 인증 및 권한 부여 프로토콜을 구현하세요.
- 정기적인 테스트: 앱 보안을 위한 정기적인 보안 평가 및 침입 테스트를 수행하십시오.
- 사고 대응: 개인 정보 침해 사고에 대한 알림 절차를 최신 상태로 유지하고 준비하십시오.
또한, 사업체는 24개월 동안 개인 정보 관련 활동 및 사용자 요청에 대한 기록을 유지해야 합니다. [5].
CA 법무 장관의 모바일 앱 개인 정보 보호 강도
CCPA 집행 사례
최근 사례는 캘리포니아의 개인 정보 보호 법률을 준수하는 모바일 앱에 대한 적극적인 접근을 보여주고 있으며, 개발자들이 준수 표준을 충족하는 데 있어 엄격한 경고를 내리기 위해 큰 벌금을 부과하고 있습니다.
주요 벌금 및 벌칙
캘리포니아 법무 장관과 캘리포니아 개인 정보 보호 보호 기구(CPPA)는 캘리포니아 소비자 개인 정보 보호 법(CCPA) 위반에 대한 적극적인 대응을 보여주고 있습니다. 다음과 같은 두 가지 사례가 있습니다:
세파로라의 1.2 백만 달러의 합의 (2022)
세파로라는 여러 준수 실패로 인해 1.2 백만 달러를 지불하기로 합의했습니다:
- Not disclosing the sale of consumer data
- Not disclosing the sale of consumer data
- Failing to honor Global Privacy Control (GPC) signals
- Failing to honor Global Privacy Control (GPC) signals [2]
Ignoring opt-out requests [6]
Ignoring opt-out requests
Missing the 30-day window to address violations [2].
Missing the 30-day window to address violations
“Technologies like the Global Privacy Control are a game changer for consumers looking to exercise their data privacy rights. But these rights are meaningless if businesses hide how they are using their customer’s data and ignore requests to opt-out of its sale. I hope today’s settlement sends a strong message to businesses that are still failing to comply with California’s consumer privacy law. My office is watching, and we will hold you accountable.” – AG Rob Bonta
DoorDash의 $375,000 벌금 (2024)
| DoorDash는 고객 데이터를 마케팅 협력체와 공유하기 위해 명시적 동의를 얻지 않고 고객 데이터를 공유했다. | These cases underline recurring compliance issues and highlight the challenges businesses face in adhering to privacy laws. | 예방 조치 |
|---|---|---|
| 판매하지 않는다는 알림 누락 | 소비자당 최대 7,500 달러의 벌금 | 앱 설정에서 명확한 거부 링크 추가 |
| consent 관리 부족 | 소비자당 최대 22,500 달러의 벌금 | 16세 미만 사용자에게 명확한 동의 도구 사용 |
| 규제되지 않은 데이터 공유 | 고객의 책임 위험 증가 | 제3자 파트너십의 모든 감사 및 문서화 |
| GPC 신호 무시 | 징계의 일반적인 트리거 | 애플리케이션이 GPC 신호를 인식하고 반응하도록 보장하십시오. |
수사 강도에 대한 두 가지 변화가 주목할 만합니다:
- 위반의 30일 치료 기간이 제거되었습니다.
- 글로벌 개인 정보 보호 제어(GPC) 요구 사항 준수에 대한 준수에 대한 강화된 감시가 있습니다. [6].
“변호 총장의 초점은 법을 준수하는 것입니다. 소비자에게 선택권과 통제권을 주는 것입니다. 그러나 캘리포니아 개인 정보 보호 펀드의 수입을 늘리려는 것은 아닙니다. 캘리포니아의 개인 정보 보호 펀드의 수입을 늘리려는 것은 아닙니다. 준수하는 데 초점을 맞추세요.” – Melissa G. Powers, LewisRice의 협력 변호사 [6]
이 수사 강도는 분명합니다: 모바일 앱 개발자들은 준수를 우선시하여 시장 목표를 유지하면서 개인 정보 보호의 진화하는 지형을 탐색해야 합니다.
sbb-itb-f9944d2
CCPA 준수 가이드
준수를 유지하는 것은 모바일 앱에 중요합니다. 최근의 수사 강도에 대한 고려를 통해, 준수를 유지하는 것은 중요합니다. 준수를 유지하는 데 도움이 되는 실용적인 가이드를 제공합니다.
데이터 감사 단계
준수를 유지하는 데 도움이 되는 실용적인 가이드를 제공합니다.
- 데이터 감사 단계를 시작하기 위해, 사용자 데이터를 모으고 처리하고 공유하는 모든 데이터에 대한 세부적인 목록을 만드십시오. 다음과 같이 접근하십시오:데이터 출처를 모두 문서화하세요. 예를 들어, 회원가입 양식, 구매, 분석 도구 및 제 3 자 SDK 등에 대해.
- 데이터 분류데이터를 유형별로 분류하세요.
- 식별자(예: 이름, 이메일, 장치 ID)
- 상업 데이터
- 온라인 활동
- 위치 정보
- 생체 정보
- 직업 정보
개인 정보 보호 정책 업데이트
개인 정보 보호 정책은 CCPA를 준수하기 위해 데이터 처리 방법을 명확하게 설명해야 합니다. 아래 표를 참고하세요.
| 구분 | 개인 정보 포함 항목 | 구현 방법 |
|---|---|---|
| 데이터 수집 | 개인 정보의 모든 종류를 나열하세요 | 간단하고 명확한 언어를 사용하세요 |
| 사용자 권리 | 사용자가 데이터 공유에서 접근, 삭제, 또는 데이터 공유에서 제외할 수 있는 방법을 설명하세요 | 단계별 지침을 제공하세요 |
| 데이터 공유 | 세계적인 제3자와 데이터 판매에 대한 관계를 설명하세요 | 데이터를 받는 사람에 대해 구체적으로 설명하세요 |
| 연락처 방법 | 다양한 방법으로 연락할 수 있도록 제공하세요 | 이메일, 전화, 웹폼을 포함하세요 |
이 업데이트는 사용자 권리 요청을 효과적으로 처리하기 위한 것이 중요합니다.
사용자 권리 관리
CCPA를 준수하려면 45일 이내에 개인 정보 요청을 처리할 수 있는 시스템이 필요합니다. 여기서 초점을 맞춰야 할 내용입니다.
-
접근 요청:
- 앱 내에 개인 정보 대시보드를 추가하세요.
- 사용자 식별자로 폼을 미리 채워주세요.
- 등록되지 않은 사용자에 대한 장치 ID 추적을 사용하세요.
-
삭제 요청:
- 데이터 삭제를 처리하기 위한 워크플로를 자동화하세요.
- 세 번째 SDK가 데이터 삭제를 지원하는지 확인하세요.
- CCPA 강제執行이 앱에 미치는 영향
데이터 보안 설정
데이터 보호는 준수에 필수적인 부분입니다. 보안을 강화하는 방법은 다음과 같습니다.
-
기술적 조치:
- 데이터 전송 중에 끝에서 끝까지 암호화하십시오.
- 저장된 데이터를 안전하게 보호하기 위해 암호화하십시오.
- 엄격한 접근 제어 및 인증을 설정하십시오.
- 정기적인 보안 감사 수행하십시오.
-
제 3 자 감독:
- 사용하는 모든 SDK가 CCPA를 준수하는지 확인하십시오.
- 데이터가 공유되는 방법에 대한 문서화 및 선택적 거부 옵션 제공하십시오.
- 모든 제 3 자의 보안 관행을 정기적으로 검토하십시오.
예를 들어, Flurry SDK은 사용자 선호도에 대한 최소한의 API을 포함하여 사용자 선호도에 대한 최소한의 API을 포함합니다. [1].
CCPA 준수 리소스
CCPA 준수를 충족하기 위해 앱 개발자는 준수 프로세스를 단순화하는 올바른 도구가 필요합니다. 데이터 개인정보보호에 투자하는 것은 신뢰를 구축하는 것뿐만 아니라 1 달러당 최대 2.70 달러의 수익을 창출할 수 있습니다. [8]. 아래는 준수 평가, 개인정보 관리 및 앱 업데이트와 같은 준수 프로세스를 관리하기 위한 도구입니다. 준수 평가 도구 이러한 도구는 CCPA 요구 사항에 따라 앱이 얼마나 잘 일치하는지 평가하는 데 도움이됩니다:
도구
등급
| __CAPGO_KEEP_0__ | __CAPGO_KEEP_1__ | 주요 기능 | 최적 |
|---|---|---|---|
| OneTrust | 3.8/5 | 데이터 매핑, 자동 스캔 | 대형 기업 |
| Osano | 4.6/5 | 쿠키 동의, 벤더 모니터링 | 중소-중견 앱 |
| TrustArc | 4.1/5 | 위험 평가, 개인 정보 관리 | 다중 플랫폼 앱 |
이러한 플랫폼은 자동 감차 분석 및 실시간 준수 추적을 제공합니다. 예를 들어, Osano는 Lattice 운영 복잡성을 줄이고, 마케팅을 규제와 일치시키며, 개인 정보 보호에 대한 약속을 유지하기 위해 [8].
개인 정보 보호 관리 소프트웨어
개인 정보 보호 관리 도구는 네 가지 주요 영역을 중점으로 한다:
- 동의 관리: 사용자 선호도를 자동으로 수집하고 추적한다.
- 데이터 발견: 개인 정보를 카탈로그화하고 스캔한다.
- 요청 자동화: 사용자 권리 요청을 45일 이내에 처리한다.
- 제 3 자 모니터링: 데이터가 외부 공급자와 공유되는지 추적한다.
CCPA 강제執行이 앱에 미치는 영향 Usercentrics 및 iubenda 및 iubendaCapterra에서 4.5/5점으로 평가된 iubenda는 CCPA 준수를 유지하면서 운영 비용을 최소화하는 능력을 인정받고 있습니다. [7].
Capgo: CCPA 준수 앱 업데이트

개인 정보 관리 이외에도 Capgo 업데이트 시 앱이 CCPA 준수를 유지하는 것을 보장합니다. Capgo 개인정보 보호를 위한 준수성을 지원하기 위해:
- 끝에서 끝까지 암호화 사용자 데이터를 업데이트하는 동안 보호하기 위해
- 장치 간 추적이나 지속적인 식별자 없이 투명한 데이터 처리
- 집계 전용 통계만 제공 사용자 통제
- 즉시 계정 및 데이터 삭제 옵션을 통해 __CAPGO_KEEP_0__는 1,800개의 운영 앱에서 492.4만 개의 업데이트를 성공적으로 전달했습니다. 이는 엄격한 개인정보 보호 지침을 준수하는 동안
Capgo는 개발자가 더 생산적으로 일하기를 원하는 개발자들에게 필수적인 도구입니다. 버그 수정에 대한 리뷰를 피하는 것은 금이다. [9].
“Capgo is a must-have tool for developers who want to be more productive. Avoiding review for bug fixes is golden.” - Bessie Cooper [9]
이러한 도구를 정기적인 감사와 함께 사용하면 CCPA 준수성을 유지할 수 있습니다.
결론: CCPA 준수 단계
이전의 논의된 전략을 따르면, CCPA 준수를 보장하기 위한 주요 작업의 분해를 아래에 설명합니다. 사용자 데이터를 보호하기 위한 철저한 접근법을 유지하는 것은 준수성을 유지하는 것입니다. 최근 준수하지 않은 경우의 강력한 벌금을 포함한 위험을 강조하는 강력한 사례가 최근에 발생했습니다. 따라서 개발자는 개인 정보 보호를 심각하게 고려해야 합니다.
다음 세 가지 주요 영역에 집중하세요:
-
데이터 관리 및 투명성
- 사용자 기기 식별자 및 IP 주소와 같은 개인 정보를 수집하는 모든 정보를 매핑하기 위해 데이터 인벤토리를 수행하십시오. [1].
- 각 사용자의 데이터가 처리되는 방법을 추적하고 문서화하십시오.
- 데이터 수집을 시작하기 전에 사용자에게 데이터 수집 방법에 대한 정보를 명확하게 제공하십시오.
- 준수 표준을 충족하는지 확인하기 위해 3자 SDK를 검토하십시오.
-
사용자 권한 구현
- 데이터 접근 및 삭제 요청을 처리하기 위한 시스템을 설정하십시오.
- 사용자 요청을 45일 이내에 처리하십시오.
- 개인 정보를 판매하거나 공유하지 않기를 원하는 경우 쉽게 찾을 수 있는 '개인 정보를 판매하거나 공유하지 않기를 원합니다' 링크를 추가하세요.
- 사용자 요청을 안전하게 관리하기 위해 사용자 식별 확인 절차를 구축하세요. [10].
-
기술 인프라
- 사용자 데이터를 보호하기 위해 끝에서 끝까지 암호화하세요.
- 사용자 동의를 안전하게 저장하세요.
- 개인 정보 보호를 우선하는 업데이트 도구를 선택하세요. 예를 들어 Capgo과 같은 도구를 사용하세요.
- 보안 감사와 개인 정보 정책을 최신 상태로 유지하세요.
CCPA 규칙을 충족하기 위해 설계된 도구를 사용하여 지속적인 준수를 고려하세요. 예를 들어, colenso는 Capgo과 같은 도구를 사용한 경험을 공유했습니다:
“Capgo을 통해 OTA 업데이트를 프로덕션에서 배포하여 5,000명 이상의 사용자에게 업데이트를 제공했습니다. 거의 모든 사용자가 업데이트를 몇 분 안에 완료했습니다. @Capgo에서 OTA 업데이트를 배포했습니다.” [9]
CCPA 적용이 앱에 미치는 영향에 대해 계속 읽으세요.
CCPA 적용이 앱에 미치는 영향에 대해 읽고 있습니다. CCPA 적용이 앱에 미치는 영향에 대해 읽고 있습니다. CCPA 집행이 앱에 미치는 영향에 대해 알아보세요. 암호화 암호화 구현 세부 사항에 대해 규정 준수 규정 준수 구현 세부 사항에 대해 Capgo 보안 스캐너 Capgo 보안 스캐너의 제품 워크플로에 대해 Capgo 보안 Capgo 보안의 제품 워크플로에 대해 Capgo 신뢰 센터 Capgo 신뢰 센터의 제품 워크플로에 대해