한 문장 요약
캘리포니아는 기업이 개인정보를 판매하거나 공유하지 못하도록 요구할 권리를 사람들에게 부여합니다. 문제는 CPRA에서 흔한 애드테크 동작이 금전이 오가지 않아도 판매 또는 공유로 간주된다는 점입니다. 식별자를 서드파티에 전달하는 광고 픽셀을 로드하는 행위는 대개 공유에 해당합니다. 그래서 태그가 여전히 페이지 로드 시점에 실행된다면 판매 또는 공유 거부 컨트롤만으로는 충분하지 않습니다.
무엇이 판매 또는 공유에 해당하는가
판매란 금전이나 그 밖의 대가를 받고 개인정보를 서드파티에 제공하는 것입니다. 공유란 교차 맥락 행태 광고를 위해 개인정보를 제공하는 것으로, 리타깃팅과 대부분의 프로그래매틱 광고를 가리키는 법률 용어입니다. 쿠키 ID, 기기 식별자, 픽셀이 수집하는 데이터는 모두 개인정보입니다. 따라서 방문자가 옵트아웃하기 전에 실행되는 Meta 픽셀, Google Ads 태그, LinkedIn Insight 태그가 바로 규제 기관이 주목하는 전형적인 패턴입니다.
사이트에 실제로 필요한 것
- 모든 페이지에서 접근할 수 있는 명확하고 눈에 잘 띄는 Do Not Sell or Share 링크 또는 이를 통합한 Your Privacy Choices 컨트롤.
- Global Privacy Control 신호의 인식. CPRA에서는 브라우저가 보내는 GPC 신호를 추가 클릭 없이 자동으로 유효한 옵트아웃으로 취급해야 합니다.
- 공유를 실제로 중단할 수 있는 수단. 즉, 태그가 이미 실행된 뒤에 선택을 기록하는 데 그치지 않고, 옵트아웃 설정이 확인될 때까지 광고 및 공유 태그를 붙잡아 두어야 합니다.
- 열람, 삭제, 정정에 대한 소비자 권리 요청을 법정 기한 내에 처리하는 절차.
- 소비자가 요청할 경우 민감 개인정보의 이용을 제한하는 조치.
옵트인이 아니라 옵트아웃입니다
CCPA는 옵트인 방식인 GDPR과 달리 옵트아웃 체계입니다. 캘리포니아에서는 EU에서처럼 분석에 앞서 동의 배너를 띄울 필요가 없습니다. 대신 옵트아웃을 쉽게 만들고, GPC를 존중하며, 누군가 옵트아웃한 뒤에는 판매와 공유가 실제로 중단되도록 해야 합니다.
내 사이트를 점검하는 방법
홈페이지를 처음 방문하는 사용자처럼 열어 무엇이 로드되는지 지켜보십시오. 어떤 옵트아웃도 하기 전에 광고나 소셜 태그가 실행되고 Do Not Sell or Share 링크나 GPC 처리가 없다면, 그것이 가장 먼저 메워야 할 공백입니다. 무료 CCPA 및 CPRA 스캐너를 사용하면 몇 초 만에 확인할 수 있습니다. 이 도구는 로드 시점에 실행되는 광고 및 공유 태그를 표시하고 Do Not Sell 링크의 존재 여부를 점검합니다. 페이지의 모든 트래커를 더 폭넓게 파악하려면 쿠키 스캐너를 이용하십시오.
ConsentX의 지원 방식
ConsentX는 Global Privacy Control 신호를 기본으로 읽어 옵트아웃을 자동 적용하고, 판매 또는 공유 거부 설정 컨트롤을 제공하며, 설정이 확인될 때까지 판매 및 공유 태그를 붙잡아 둡니다. 또한 45일 CCPA 타이머가 포함된 DSAR 워크플로를 제공하여 권리 요청이 누락되지 않도록 합니다. 자세한 내용은 CCPA 컴플라이언스 페이지에서 확인하시거나 무료로 시작해 보십시오.