귀사가 뉴스레터를 위해 고객 이메일을 수집하고, 인스타그램에서 타겟 광고를 실행하거나, CRM에 주문 내역을 저장한다면, 주 개인정보보호법은 해안가 주(캘리포니아, 아마도 콜로라도)의 문제이고 중서부나 뉴잉글랜드는 해당되지 않는다고 가정할 수 있습니다. 이러한 가정은 이제 유지하는 데 훨씬 더 큰 비용이 따르게 되었습니다. 2026년 1월 1일부터 인디애나, 켄터키, 로드아일랜드는 모두 포괄적인 소비자 데이터 개인정보보호법을 시행하여 이러한 유형의 법률을 보유한 주의 총수를 20개로 늘렸습니다. 귀사가 이 세 주 중 어느 곳에든 고객, 직원 또는 웹사이트 방문자를 보유하고 있다면, "대기업, 대주" 컴플라이언스처럼 느껴졌던 규칙이 이제 귀사에도 적용됩니다.
실제로 변경된 사항, 준수해야 하는 대상, 그리고 중소기업 소유자가 이번 분기에 무엇을 해야 하는지 알아보겠습니다.
왜 한 번에 세 개의 주인가?
인디애나, 켄터키, 로드아일랜드가 중소기업 서류 작업에 대한 기습 공격을 조정한 것은 아닙니다. 이는 2021년 버지니아가 첫 번째 "2세대" 개인정보보호법을 통과시킨 이후 구축되어 온 패턴의 최신 물결입니다. 각각의 새로운 주법은 임계값, 집행 및 소비자 권리에 대한 약간의 조정을 가미하여 이전 법(대부분 버지니아 법)을 크게 차용하는 경향이 있습니다. 이는 다중 주 사업체에게 좋은 소식입니다. 이러한 법률 중 하나를 이해하면 나머지 두 개는 80% 정도 익숙할 것입니다.
나쁜 소식은 나머지 20%입니다. 적용 임계값, 시정 기간 및 옵트아웃 요구 사항의 작은 차이로 인해 버지니아 준수 개인정보보호정책을 복사하여 세 주 모두에서 완료했다고 말할 수는 없습니다. 각 주마다 고유한 특성이 있습니다.
인디애나 소비자 데이터 보호법 (ICDPA)
인디애나 주법은 세 가지 중에서 가장 비즈니스 친화적이며, 그 이유를 이해하는 것이 중요합니다.
적용 대상: 인디애나주에서 사업을 수행하거나 인디애나주 거주자에게 상품/서비스를 타겟팅하는 영리 기업으로, 역년 동안 다음 중 하나에 해당하는 경우:
- 최소 100,000명의 인디애나주 거주자의 개인 데이터를 통제하거나 처리하는 경우, 또는
- 최소 25,000명의 인디애나주 거주자의 개인 데이터를 통제하거나 처리하고 총 수익의 50% 이상을 개인 데이터 판매에서 얻는 경우
두 번째 임계값은 소규모 운영을 조용히 포착하는 것입니다. 데이터 브로커나 광고 기술 회사는 고객 수가 적지만 데이터 판매 중심의 수익 모델을 가지고 있다면 "고객" 수가 6자리 숫자에 도달하기 훨씬 전에 이 기준선을 넘을 수 있습니다.
비즈니스 친화적인 이유:
- 영구적인 30일 시정 기간 — 일부 주에서 집행 전 위반을 수정할 수 있는 유예 기간이 몇 년 후 만료되는 것과 달리 종료일이 없음
- Global Privacy Control 신호와 같은 보편적 옵트아웃 메커니즘을 인식할 의무 없음 (이것이 중요한 이유는 아래에서 자세히 설명)
- 인디애나주 법무장관에 의한 독점 집행 — 개인 소송권이 없으므로 개별 소비자가 위반에 대해 귀사를 직접 고소할 수 없음
- HIPAA 적용 대상 기관, 비영리 단체, 고등 교육 기관 및 특정 금융 기관에 대한 표준 면제
귀사가 이미 버지니아나 콜로라도의 개인정보보호법을 준수하고 있다면, 인디애나 컴플라이언스는 주로 개인정보보호 고지사항을 업데이트하여 새로운 법률을 참조하고 기존 옵트아웃 및 데이터 주체 요청 프로세스가 인디애나주 거주자를 포함하는지 확인하는 문제입니다.
켄터키 소비자 데이터 보호법 (KCDPA)
켄터키 주법은 특이한 경로를 거쳤습니다. 주 의회는 원래 법이 발효되기 전에 수정안(HB 473)을 통과시켰기 때문에 기업은 첫날부터 사전 패치된 버전을 준수하고 있습니다.
HB 473이 변경한 사항:
- HIPAA 적용 대상 기관이 이미 보호된 건강 정보로 유지 관리하는 의료 데이터는 KCDPA 요구 사항에서 면제됩니다. 이는 건강 관련 기업이 동일한 데이터에 대해 중복된 HIPAA 및 KCDPA 의무에 직면할 수 있는 격차를 해소합니다.
- 프로파일링 활동에 대한 데이터 보호 영향 평가(DPIA) 완료 요구 사항은 불법적인 차별적 영향이 있는 경우로만 축소되었습니다. 즉, 프로파일링이 보호 집단의 구성원에게 불균형적인 피해를 초래할 가능성이 있는 경우에만 해당되며, 모든 프로파일링 활동에 해당되는 것은 아닙니다.
집행 및 벌칙: 켄터키 법무장관은 집행을 추진하기 전에 통지하고 30일의 시정 기간을 부여해야 합니다. 인디애나와 마찬가지로 이 시정 기간은 현재 종료일이 없으며, 이는 시정 기간이 일정 기간 후에 사라지는 주보다 의미 있게 낮은 위험 수준을 의미합니다. 위반이 시정되지 않으면 민사 벌금은 위반 건당 최대 $7,500까지 부과될 수 있습니다. 개인정보보호법에서 "위반 건당"은 일반적으로 사고당이 아닌 영향을 받는 소비자 기록당을 의미하므로 데이터 세트의 크기에 따라 빠르게 확대될 수 있습니다.
로드아일랜드 데이터 투명성 및 개인정보 보호법 (RIDTPPA)
로드아일랜드는 세 가지 중 예외적인 주로, 가장 낮은 적용 임계값과 가장 소비자 친화적인 집행 프레임워크를 가지고 있습니다.
적용 대상: 최소 35,000명의 소비자의 개인 데이터를 통제하거나 처리하는 기업, 또는 총 수익의 20% 이상이 개인 데이터 판매에서 발생하는 경우 10,000명의 소비자의 데이터를 통제하거나 처리하는 기업. 이 10,000명의 소비자/20% 수익 조합은 진정으로 낮은 기준입니다. 고객 목록을 마케팅 파트너에게 판매하는 부수적인 수익원이 있는 소규모 전자상거래 기업은 많은 지역 Facebook 그룹보다 작은 메일링 리스트로 이 임계값에 도달할 수 있습니다.
주요 요구 사항:
- 민감한 개인 데이터(건강, 생체 인식, 정밀 위치 정보 및 유사한 범주)를 처리하기 전에 명시적인 옵트인 동의 필요, 소비자가 동의를 부여하고 철회할 수 있는 메커니즘 포함
- 소비자는 타겟 광고, 개인 데이터 판매 및 프로파일링을 옵트아웃할 수 있습니다. 그러나 로드아일랜드는 Global Privacy Control과 같은 보편적 옵트아웃 신호를 준수하도록 요구하지 않으므로 옵트아웃은 단일 브라우저 수준 신호가 아닌 사이트별로 처리되어야 합니다.
- 위반은 기만적인 거래 관행으로 간주되며, 위반 건당 최대 $10,000의 벌금이 부과됩니다.
"기만적인 거래 관행"이라는 프레임워크는 주목할 가치가 있습니다. 이는 개인정보보호 위반을 로드아일랜드의 기존 소비자 보호 법령과 연결시키며, 이는 목적별 개인정보보호법이 자체적으로 생성할 수 있는 것 이상의 집행 패턴과 판례를 수반할 수 있습니다.
공통점: 위험 평가
세 주 모두에서 한 가지 의무가 일관되게 나타나며 다른 어떤 소비자 권리보다 중소기업을 자주 당황하게 합니다. 바로 "고위험" 처리 활동에 참여하기 전에 데이터 보호 평가(때로는 DPIA라고 함)를 수행해야 하는 요구 사항입니다. 여기에는 일반적으로 다음이 포함됩니다.
- 타겟 광고
- 제3자와 개인 데이터 판매 또는 공유
- 민감한 데이터 범주 처리
- 소비자에게 법적 또는 이와 유사하게 중요한 영향을 미칠 수 있는 프로파일링
귀사가 리타겟팅 광고를 실행하거나, 고객 목록을 판매하거나 라이선스하거나, 자동화된 도구를 사용하여 고객을 점수화하거나 세분화하는 경우, 문서화된 평가를 파일에 보관해야 할 가능성이 높습니다. 법무장관실에서 연락이 올 때 사후 대응적으로 생성하는 것이 아닙니다.
실용적인 컴플라이언스 체크리스트
기본 사항을 갖추기 위해 외부 변호사가 필요하지는 않습니다. 여기서 시작하세요:
- 노출 범위를 계산하세요. 각 주에 대해, 귀사가 연간 통제하거나 처리하는 거주자의 개인 데이터 수와 데이터 판매에서 수익의 의미 있는 부분이 발생하는지 여부를 추정하십시오. 이는 어떤 법률이 실제로 귀사에 적용되는지 결정합니다.
- 개인정보보호 고지사항을 업데이트하세요. 적용 대상인 경우 인디애나, 켄터키, 로드아일랜드 거주자의 특정 권리(접근, 정정, 삭제, 판매/타겟 광고/프로파일링 옵트아웃)에 대한 참조를 추가하십시오.
- 소비자 권리 요청 프로세스를 구축(또는 확인)하십시오. 법률의 응답 기간 내에 소비자가 접근, 삭제 및 정정 요청을 제출하고 귀사가 이를 이행할 수 있는 방법이 필요합니다.
- 고위험 처리를 문서화하십시오. 타겟 광고를 실행하거나, 데이터를 판매하거나, 고객을 프로파일링하는 경우, 수행하는 작업, 이유 및 적용된 보호 조치를 기록하십시오. 이것이 데이터 보호 평가입니다.
- 민감한 데이터 처리를 분리하십시오. 건강, 생체 인식 및 정밀 위치 데이터는 로드아일랜드에서 명시적인 옵트인 동의가 필요하며 일반적으로 더 높은 주의가 필요합니다. 이 동의를 일반 서비스 약관 체크박스에 묶지 마십시오.
- 공급업체 계약을 주시하십시오. 결제 처리업체, 이메일 플랫폼 또는 광고 네트워크가 귀사를 대신하여 개인 데이터를 처리하는 경우, 이들과의 계약은 이러한 법률에 따른 데이터 "처리자"로서의 의무를 반영해야 합니다.
이것이 장부와 연결되는 이유
이와 같은 컴플라인스 작업은 종종 덜 명백한 문제를 표면화합니다. 대부분의 중소기업은 "어떤 공급업체가 고객 데이터에 접근할 수 있으며, 그들에게 얼마를 지불합니까?"라는 질문에 명확한 답을 가지고 있지 않습니다. 이는 법적 문제만큼이나 회계 문제입니다. 계정과목표가 광고 기술 비용, 데이터 처리 수수료 및 CRM 구독을 일반 소프트웨어 비용과 깔끔하게 분리하지 않으면 데이터 처리 부록이 필요한 공급업체 관계를 식별하는 것조차 어려울 것입니다. 규제 기관에 고객 데이터 흐름을 알고 있음을 증명하는 것은 말할 것도 없습니다.
플레인 텍스트 회계는 블랙박스 SaaS 대시보드를 뒤지는 것보다 이러한 종류의 감사를 훨씬 쉽게 만듭니다. Beancount의 모든 거래는 사람이 읽을 수 있고 버전 관리되는 항목이므로, 광고 플랫폼, 데이터 브로커 또는 분석 공급업체에 대한 모든 지불을 원장에서 몇 초 만에 grep할 수 있습니다. "어떤 공급업체가 고객 데이터를 다루는가?"라는 질문을 며칠 걸리는 사냥에서 5분 쿼리로 바꿔줍니다.
컴플라이언스와 장부를 같은 곳에 두십시오
더 많은 주가 점점 더 작은 기업에까지 영향을 미치는 개인정보보호법을 통과시킴에 따라, 어떤 공급업체가 고객 데이터를 처리하는지, 그리고 그들에게 얼마를 지불하는지 정확히 아는 것은 선택 사항이 아닙니다. Beancount.io는 완전한 투명성과 버전 기록을 갖춘 플레인 텍스트 회계를 제공하므로, 데이터 공급업체 관계를 재무 기록을 통해 추적하는 것이 텍스트 파일을 검색하는 것만큼 간단합니다. 무료로 시작하기를 통해 컴플라이언스 스토리를 장부만큼 깔끔하게 유지하십시오.