본문으로 건너뛰기
HexaTransfer
블로그로 돌아가기
GDPR 및 규정 준수

파일 공유 CCPA 준수 캘리포니아 프라이버시 가이드

소비자 권리, 데이터 판매 거부, 프라이버시 고지, 캘리포니아 특유의 요건을 포함한 파일 공유 서비스의 CCPA 준수를 안내합니다.

캘리포니아 소비자 프라이버시법(Cal. Civ. Code § 1798.100 이하) 및 CPRA(2023년 1월 1일 발효) 개정안은 다음 세 가지 기준 중 하나를 충족하는 캘리포니아 주민의 개인 정보를 처리하는 사업체에 적용됩니다. 연 매출 2,500만 달러 이상, 소비자 또는 가구 10만 명 이상, 개인 정보 판매 또는 공유에서 수익의 50% 이상. 파일 공유 서비스에서 CCPA 준수는 § 1798.130을 충족하는 개인정보 보호 고지 공개, 45일 이내 열람·삭제·정정·판매/공유 거부 소비자 요청 처리, 글로벌 프라이버시 통제(GPC) 신호 구현, § 1798.140(ag)에 따른 데이터를 처리하는 모든 벤더와의 서비스 제공자 계약 체결을 의미합니다. GDPR, HIPAA, PIPA처럼 CCPA도 데이터 처리 역할과 계약 의무를 명확히 구분합니다.

사업체, 서비스 제공자, 제3자 구분

CCPA는 세 가지 역할을 사용합니다. "사업체"는 목적과 수단을 결정하며(GDPR 컨트롤러에 해당) 규정 준수 책임을 집니다. "서비스 제공자"는 서면 계약 하에 사업체를 위해 처리합니다(처리자에 해당). "제3자"는 일반적으로 자체 목적으로 데이터를 받는 다른 모든 주체입니다. 파일 전송 플랫폼은 일반적으로 서비스 제공자입니다. § 1798.140(ag)의 서비스 제공자 계약은 특정 비즈니스 목적 이외의 보존·사용·공개를 금지하고, 판매 또는 공유를 금지하며, 더 이상 적격하지 않은 사용이 있을 경우 서비스 제공자가 사업체에 통보하도록 요구해야 합니다.

CPRA 하의 소비자 권리

CPRA는 다섯 가지 핵심 권리를 도입했습니다. (1) 수집·사용·공개·판매되는 개인 정보 열람권, (2) 거래 완료·보안·법적 의무에 대한 예외를 둔 삭제권, (3) 부정확한 개인 정보 정정권, (4) 판매 또는 공유 거부권, (5) 민감한 개인 정보 사용 제한권. 권리 (1)~(3)는 요청으로부터 45일 이내에 처리되어야 하며 추가 45일 연장 가능합니다. 파일 공유 서비스에서는 "내 개인 정보를 판매하거나 공유하지 마세요" 링크, 권리 요청 양식, 신원 확인 절차, 24개월간 보관된 처리된 요청 로그를 구현하십시오.

민감한 개인 정보란 무엇인가

CPRA § 1798.140(ae)는 민감한 개인 정보를 정의합니다. SSN, 운전면허증, 주 신분증, 여권 번호, 보안 자격 증명이 있는 계정 로그인, 정확한 위치 정보(1,850피트 반경), 인종 또는 민족 출신, 종교적 또는 철학적 신념, 노동 조합 가입, 사업체에 전달되지 않은 우편물·이메일·문자 메시지 내용, 유전 데이터, 고유 식별을 위한 생체 인식 정보, 건강 정보, 성생활 또는 성적 지향입니다. 파일 전송 서비스에서는 파일 내용에 민감한 개인 정보가 자주 포함됩니다. 의료 기록, 결제 스프레드시트, 신분증 스캔 등이 해당됩니다. 소비자는 § 1798.121에 따라 특정 비즈니스 목적으로 민감한 개인 정보 사용을 제한하도록 사업체에 지시할 수 있습니다.

§ 1798.140(ag)에 따른 서비스 제공자 계약

캘리포니아 주민 데이터에 접근하는 모든 벤더는 서비스 제공자 계약이 필요합니다. 필수 조항은 다음과 같습니다. (1) 판매 또는 공유 금지, (2) 특정 비즈니스 목적 이외의 보존 금지, (3) 비즈니스 맥락 외 사용 금지, (4) CCPA 의무 준수 요구, (5) 사업체에 감사 권한 부여, (6) 서비스 제공자가 하위 처리자를 사업체에 통보하도록 요구, (7) 소비자 권리 요청 지원 요구. CCPA에 맞는 서비스 제공자 계약을 공개하는 파일 전송 제공자(HexaTransfer, Box, Dropbox Business)는 서명만으로 규정 준수가 가능합니다. 없는 제공자는 맞춤형 수정이 필요합니다.

GPC와 거부 신호

CCPA 규정 § 7025는 개인 정보를 판매하거나 공유하는 사업체가 글로벌 프라이버시 통제(GPC)를 유효한 거부 신호로 처리하도록 요구합니다. GPC는 Sec-GPC: 1 헤더를 브로드캐스트하는 브라우저 설정(Firefox, Brave, DuckDuckGo; Chrome과 Safari는 검토 중)입니다. 신호를 유효한 소비자 요청으로 처리하는 것은 의무입니다. 판매하거나 공유하지 않는 파일 공유 플랫폼에서 GPC 지원은 권장되지만 엄격하게 요구되지는 않습니다. 플랫폼이 공유로 간주되는 분석(대부분의 교차 컨텍스트 행동 광고 픽셀)을 사용한다면 GPC를 처리해야 하며, 이는 종종 GPC 사용자를 위한 해당 픽셀 비활성화를 의미합니다.

집행 현실과 과징금

CPRA가 설립한 캘리포니아 프라이버시 보호 기관(CPPA)은 2023년 7월부터 집행을 시작했습니다. 위반당 2,500달러, 의도적 위반 또는 미성년자 관련 위반당 7,500달러. 위반은 영향받은 소비자당 누적됩니다. 캘리포니아 주민 1만 명이 영향을 받은 침해는 이론상 7,500만 달러에 달할 수 있습니다. CPPA는 적극적으로 활동했습니다. Sephora에 대한 첫 번째 주요 집행(2022년 8월, 120만 달러), DoorDash에 대한 두 번째(2024년 2월, 37만 5천 달러), 서비스 제공자 계약 실패로 2024년 소프트웨어 회사들에 대한 세 번째와 네 번째. 절차적 위반(누락된 고지, 누락된 계약)이 먼저 타격을 받는 패턴이 있습니다.

사생활 침해에 대한 민사 소송권

§ 1798.150은 암호화되지 않고 편집되지 않은 개인 정보 침해에 대해 소비자에게 민사 소송권을 부여합니다. 법정 손해배상: 소비자 1인당 사건당 100~750달러 또는 실제 손해배상. SSN과 연락처 정보를 포함한 캘리포니아 소비자 10만 명의 스프레드시트 침해는 1,000만~7,500만 달러 노출의 집단 소송을 트리거할 수 있습니다. 법적 안전항구는 암호화입니다. 유출된 데이터가 암호화되어 있고 키가 침해되지 않은 경우 민사 소송권이 적용되지 않습니다. 이 때문에 캘리포니아 고객을 대상으로 하는 파일 공유 제공자는 엄격한 키 분리를 통한 AES-256을 기본으로 채택합니다.

미국 다주 규정 준수

캘리포니아만이 아닙니다. Virginia(VCDPA), Colorado(CPA), Connecticut(CTDPA), Utah(UCPA), Texas(TDPSA), Oregon(OCPA) 및 10개 이상의 주가 겹치지만 동일하지 않은 요건을 가진 개인정보 보호법을 제정했습니다. CCPA를 가장 엄격한 공통 분모로 구축하면 일반적으로 나머지를 충족하지만, 주별 차이점을 확인하십시오. Virginia는 특정 처리에 대해 DPIA를 요구합니다. Colorado는 보편적 거부 메커니즘을 의무화합니다. Texas는 캘리포니아 주민 대상에 따라 적용 가능성을 확장합니다. 규모에 맞게 매트릭스를 관리하려면 규정 준수 도구(OneTrust, DataGrail, Ethyca)를 사용하십시오.

hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.

엔드투엔드 암호화로 대용량 파일을 안전하게 전송

엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.

파일 보내기