본문으로 건너뛰기

2026년 주(state) 개인정보 보호법: 인디애나, 켄터키, 로드아일랜드, 텍사스 규정 — 중소기업이 꼭 알아야 할 사항

게시됨 마지막 업데이트 약 9분Mike ThriftMike Thrift
2026년 주(state) 개인정보 보호법: 인디애나, 켄터키, 로드아일랜드, 텍사스 규정 — 중소기업이 꼭 알아야 할 사항

귀하가 연락처 양식, 이메일 목록 또는 고객 전화번호를 저장하는 CRM을 운영하는 웹사이트를 운영한다면, 귀하는 개인 데이터를 수집하고 있는 것입니다. 2026년 1월 1일 기준으로, 이 단순한 사실만으로도 최소한 한 개의 미국 주(state) — 여러 주(州)의 고객에게 판매하는 경우 동시에 여러 주(州)의 — 포괄적인 개인정보 보호법의 적용을 받을 수 있습니다.

현재 20개 주(州)가 포괄적인 소비자 개인정보 보호법을 시행하고 있으며, 그중 인디애나, 켄터키, 로드아일랜드 세 곳이 2026년 1월 1일부터 법을 시행했습니다. 2024년 중반부터 시행된 텍사스 데이터 개인정보 및 보안법(TDPSA)은 같은 날 AI 관련 개정안을 추가했습니다. 수년 동안 중소기업 소유주들은 이러한 법이 '대기업 문제'라고 합리적으로 가정할 수 있었습니다. 결국 캘리포니아의 CCPA는 연간 수익이 2,500만 달러 이상인 기업에만 적용되기 때문입니다. 그러나 이러한 가정이 더 이상 모든 곳에서 통용되지는 않습니다. 2026년에 시행된 3개의 새로운 법 중 2개는 수익 기준이 전혀 없으며, 텍사스도 처음부터 수익 기준이 없었습니다.

이는 변호사에게 완전히 아웃소싱하고 잊어버릴 수 있는 규정 준수 체크리스트가 아닙니다. 이러한 법이 귀하에게 적용되는지 여부는 종종 장부에서 이미 추적하고 있어야 하는 숫자, 즉 보유한 고객 기록 수와 결정적으로 개인 데이터 판매 또는 공유에서 발생하는 수익 비율에 따라 결정됩니다. 귀하의 부기가 이 두 번째 질문에 명확하게 답할 수 없다면, 개인정보 보호법보다 더 큰 문제가 있는 것입니다.

2026년 3개 신규 법률, 쉽게 설명

인디애나 소비자 데이터 보호법(INCDPA) 은 다음 조건 중 하나를 충족하는 영리 기업에 적용됩니다:

  • 역년 기준 100,000명 이상의 인디애나 주민의 개인 데이터를 통제 또는 처리하거나,
  • 총수익의 50% 이상을 개인 데이터 판매에서 얻고 25,000명 이상의 인디애나 주민의 데이터를 처리하는 경우.

켄터키 소비자 데이터 보호법(KCDPA) 은 인디애나의 기준과 거의 동일합니다. 동일한 100,000명 소비자 기준, 25,000명 소비자 기준에서 데이터 판매 수익 50%라는 대체 테스트도 동일합니다. 두 법령 모두 버지니아주의 2023년 법과 매우 유사하므로, 이미 버지니아 또는 콜로라도 주에 대한 규정 준수를 구축했다면 대부분의 기본 작업이 그대로 적용됩니다.

로드아일랜드 데이터 투명성 및 개인정보 보호법(RIDTPPA) 은 눈에 띄게 더 낮은 기준을 설정합니다:

  • 35,000명 이상의 로드아일랜드 주민의 데이터를 통제 또는 처리하거나,
  • 10,000명 이상의 주민의 데이터를 통제 또는 처리 하고 총수익의 20% 이상을 개인 데이터 판매에서 얻는 경우.

로드아일랜드는 또한 인디애나와 켄터키가 위반자에게 부여하는 30일 시정 기간을 생략합니다. 첫 번째 위반 시 바로 법무장관의 집행 조치로 이어질 수 있으며, 위반당 최대 10,000달러의 벌금이 부과됩니다(인디애나와 켄터키의 7,500달러와 대조적).

텍사스 데이터 개인정보 및 보안법(TDPSA) 은 별도로 언급할 가치가 있는 예외입니다. 소비자 수나 수익 기준이 전혀 없습니다. 대신 미국 중소기업청(SBA)의 규모 기준(업종에 따라 다름 — 소프트웨어 회사는 제조업체와 다른 직원 수 기준을 충족)에 연결된 소규모 사업체 면제 조항을 사용합니다. 단, '소규모' 사업체가 민감한 개인 데이터(건강 정보, 정밀 위치 정보, 생체 식별자 및 유사 범주)를 판매하는 순간 이 면제는 사라집니다. 많은 소규모 전자상거래 및 마케팅 기술 기업들이 이 조항을 인지하지 못하고 위반하게 됩니다. 이러한 법률에서 '데이터 판매'는 데이터 중개뿐만 아니라 일부 광고 기술 및 분석 통합도 포괄할 만큼 광범위하게 정의되기 때문입니다.

수익 기준이 대부분의 소유주가 오해하는 부분인 이유

중소기업이 노출 정도를 잘못 계산하는 가장 흔한 방법은 소비자 수가 아니라 수익 비율입니다. "개인 데이터 판매로 인한 총수익의 50%"라는 것은 데이터 중개업자에게만 적용될 것처럼 들립니다. 그러나 대부분의 법령에서 '판매'에 대한 법적 정의는 금전적 또는 기타 가치 있는 대가를 위해 개인 데이터를 공유하는 것을 포함하며, 이는 광고 네트워크 수익 공유, 공동 마케팅 계약, 심지어 고객 데이터가 거래와 함께 이동하는 일부 제휴 구조까지 포함할 수 있습니다.

여기에 실질적인 문제가 있습니다: 계정과목표가 '광고 수익', '제휴 수익', '제품 수익'을 하나의 구분되지 않은 수익 항목으로 묶는다면, 이 법들이 요구하는 질문에 답할 수 없습니다. 데이터 공유 계약과 관련된 범주가 총수익의 20%(로드아일랜드) 또는 50%(인디애나, 켄터키)를 초과하는지 숫자로 명확히 말할 수 있도록 수익 흐름을 충분히 분리하는 장부가 필요합니다. 법무장관실에서 문의할 때까지 기다렸다가 장부가 그 분석을 생성할 수 없다는 것을 알게 되는 것은 최악의 타이밍입니다.

이는 '알아두면 도움이 되는 것'과 '증명하는 데 도움이 되는 것'이 동일한 행위인 경우입니다. 모든 수익 계정이 출처별로 태그된(Income:Advertising, Income:AffiliateShare, Income:ProductSales) 일반 텍스트, 버전 관리 원장을 사용하면 1년 치 은행 명세서와 송장에서 재구성하는 대신 몇 분 만에 해당 비율을 계산할 수 있습니다.

실용적인 규정 준수 체크리스트

전문 변호사를 고용할 필요 없이 기본 사항을 올바르게 처리할 수 있습니다. 순서대로 진행하십시오:

  1. 고객이 아닌 기록 수를 세십시오. 역년에 걸쳐 저장하거나 처리하는 고유 개인의 대략적인 수를 추출하십시오. 추적 쿠키가 있는 웹사이트 방문자, 이메일 구독자, CRM 연락처, 거래 기록은 대부분의 주(州) 정의에서 유료 고객뿐만 아니라 모두 계산됩니다.
  2. 그 사람들이 어디에 사는지 확인하십시오. 이 법들은 귀하의 비즈니스 본사 소재지가 아닌 소비자의 주(state) 거주지에 의해 촉발됩니다. 델라웨어에 설립되고 전국에 판매하는 원격 우선 비즈니스는 인디애나에 직원이 한 명도 없어도 인디애나 법의 적용을 받을 수 있습니다.
  3. 데이터 공유 관련 수익을 분리하십시오. 수입의 일부가 광고 네트워크, 데이터 협동조합 또는 파트너와 고객 데이터를 공유하는 것과 관련된 경우(간접적이더라도), 해당 수익을 별도 계정으로 분리하고 총수익 대비 백분율로 계산하십시오.
  4. 실제 개인정보 보호 고지문을 게시하십시오. 4개 주(州) 모두 어떤 데이터를 수집하는지, 이유, 소비자가 권리(열람, 정정, 삭제, 타겟 광고 또는 데이터 판매 거부)를 행사할 수 있는 방법을 설명하는 명확하고 접근 가능한 고지문을 요구합니다. 잘못된 시행일이나 회사 이름이 적힌 다른 사이트에서 복사한 일반 템플릿은 아예 없는 것보다 더 나쁩니다. 규제 기관은 특히 오래된 개인정보 보호 고지문을 쉽게 발견할 수 있는 첫 번째 위반 사항으로 지적했습니다.
  5. 필요하기 전에 거부 메커니즘을 구축하십시오. 3개 신규 주(州)의 소비자는 타겟 광고, 데이터 판매 및 특정 프로파일링을 거부할 권리가 있습니다. 웹사이트에 '내 개인 정보 판매 또는 공유 금지' 링크 또는 이에 상응하는 환경 설정 센터가 작동하지 않는다면, 이것이 이 목록에서 가장 빠른 수정 사항이자 가장 먼저 지적될 가능성이 높은 사항입니다.
  6. 시정 기간이 있다면 활용하십시오. 인디애나와 켄터키는 법무장관의 통지 후 벌금이 부과되기 전에 위반 사항을 시정할 30일의 기간을 제공합니다. 로드아일랜드는 그렇지 않습니다. 따라서 1월 1일 트래픽이 증가하기 전에 1~5단계를 올바르게 수행하는 것이 다른 두 주(州)보다 로드아일랜드에서 훨씬 더 가치 있습니다.
  7. 매년 계산을 다시 수행하십시오. 기준은 일반적으로 역년 기준으로 지속적으로 평가됩니다. 2025년에 100,000개 미만의 기록을 유지하여 면제되었던 사업체도 성장(또는 데이터 공유 계약)으로 인해 기준을 초과하는 순간 적용 대상이 될 수 있습니다. 이는 일회성 감사가 아니라 반복적인 부기 확인입니다.

중소기업이 자주 당황하는 부분

2026년 법률에 대한 초기 지침에서 두 가지 사각지대가 반복적으로 언급됩니다:

  • "우리는 너무 작다"는 보편적인 방어 수단이 아닙니다. 텍사스는 최소 기준이 전혀 없으며, 소규모 사업체 면제는 민감한 데이터가 판매되는 즉시 사라집니다. 이는 타사 분석 또는 광고 픽셀을 사용하면서 해당 도구가 실제로 전송하는 데이터를 감사하지 않는 기업이 자주 빠지는 함정입니다.
  • 집행은 주(州) 법무장관 주도이며, 대부분 개인 소송이 아닙니다. 2026년 3개 신규 법 중 어느 것도 광범위한 개인 소송권을 포함하지 않으며, 이는 진정으로 좋은 소식입니다. 즉, 개별 소비자가 개인정보 보호 위반에 대해 귀하의 비즈니스를 직접 고소할 수 없다는 의미입니다. 그러나 이는 또한 집행 재량이 명확히 날짜가 표시된 새로운 법을 무시한 기업을 초기에 가시적으로 단속할 모든 인센티브를 가진 주(州) 법무장관실에 달려 있다는 것을 의미합니다.

4개 법률 비교

인디애나켄터키로드아일랜드텍사스
시행일2026년 1월 1일2026년 1월 1일2026년 1월 1일2024년부터 시행, AI 개정안 2026년 1월 1일
적용 기준100,000명 이상 주민 또는 25,000명 이상 + 데이터 판매 수익 50% 이상100,000명 이상 주민 또는 25,000명 이상 + 데이터 판매 수익 50% 이상35,000명 이상 주민 또는 10,000명 이상 + 데이터 판매 수익 20% 이상최소 기준 없음 — SBA 규모 중소기업은 민감 데이터 판매 시 면제 제외
시정 기간30일30일없음30일
최대 벌금위반당 $7,500위반당 $7,500위반당 $10,000위반당 최대 $7,500
개인 소송불가 — 법무장관만 가능불가 — 법무장관만 가능불가 — 법무장관만 가능불가 — 법무장관만 가능

주목할 만한 패턴: 로드아일랜드는 낮은 소비자 기준, 낮은 수익 비율 트리거, 그리고 시정 기간 제로의 조합으로 인해 빠르게 성장하는 중소기업이 인지하지 못하고 기준을 초과할 경우 4개 주(州) 중 가장 관대하지 않습니다. 텍사스는 반대 위험 형태입니다. 대부분의 중소기업은 처음에 면제 대상으로 시작하지만, 민감한 데이터를 공유하는 단일 새로운 광고 기술 통합으로 인해 하룻밤 사이에 면제가 사라질 수 있습니다.

자주 묻는 질문

이 법이 이러한 주(州) 중 어느 곳에도 실제로 소재하지 않은 제 비즈니스에도 적용됩니까? 네. 4개 법률 모두 비즈니스가 등록되거나 본사가 있는 곳이 아닌 고객 또는 웹사이트 방문자가 거주하는 주(州)에 의해 적용이 결정됩니다. 인디애나에 직원이나 사무실이 하나도 없는 비즈니스라도 100,000명 이상의 인디애나 주민 데이터를 처리한다면 INCDPA의 적용을 받을 수 있습니다.

Google Analytics와 Facebook 광고 픽셀을 사용합니다. 이것이 데이터를 '판매'하는 것으로 간주됩니까? 잠재적으로 그렇습니다. 이러한 법령 대부분은 '판매'를 직접적인 현금 거래뿐만 아니라 가치 있는 것을 위해 데이터를 공유하는 것까지 포함하도록 광범위하게 정의합니다. 타겟 광고를 위해 고객 데이터를 제3자에게 전달하는 광고 기술 통합은 정확히 규제 기관이 적용 범위 내에 있다고 지적한 유형의 계약입니다. '우리는 목록을 판매하지 않는다'고 가정하여 문제를 해결하기보다는 추적 픽셀이 실제로 전송하는 내용에 대한 정직한 감사를 수행할 가치가 있습니다.

아무것도 하지 않으면 어떻게 됩니까? 인디애나와 켄터키에서는 법무장관이 일반적으로 위반 사실을 통지하고 벌금이 부과되기 전에 시정할 30일의 기간을 제공합니다. 따라서 통지 후 신속히 문제를 해결하는 선의의 비즈니스는 실질적인 안전망을 갖게 됩니다. 로드아일랜드는 그러한 유예 기간을 제공하지 않으므로, 행동을 미루는 것은 다른 두 2026년 주(州)보다 로드아일랜드에서 훨씬 더 위험한 선택입니다.

규정을 준수하려면 변호사가 필요합니까? 간단한 중소기업(서비스 회사, 온라인 상점, 일반 고객 목록을 가진 SaaS 제품)의 경우 위 체크리스트(개인정보 고지문, 거부 링크, 데이터 인벤토리, 수익원 추적)는 맞춤형 법률 검토 없이도 실질적인 위험 노출의 대부분을 해결합니다. 비즈니스가 광고 네트워크, 데이터 중개업자 또는 파트너와 한 문장으로 설명하기 어려운 방식으로 데이터를 공유하는 경우, 그 복잡성이 바로 외부 변호사의 역할이 필요한 때입니다.

까다로운 질문에 답할 수 있을 만큼 기록을 깔끔하게 유지하십시오

개인정보 보호 규정 준수와 재무 기록 보관은 대부분의 소유주가 예상하는 것보다 더 밀접하게 연결되어 있습니다. 둘 다 귀하의 데이터(한편으로는 고객 데이터, 다른 한편으로는 수익 데이터)가 조사 아래 명확한 답변을 제시할 수 있을 만큼 잘 정리되어 있는지에 달려 있습니다. 현재 귀하의 장부가 특정 출처에서 발생하는 수익의 비율을 알려줄 수 없다면, 어느 주(州)의 개인정보 보호법이 적용되든 관계없이 수정할 가치가 있습니다.

Beancount.io는 재무 데이터에 대한 완전한 투명성과 통제권을 제공하는 일반 텍스트 회계 솔루션을 제공합니다. 모든 수익 흐름에 태그가 지정되고, 버전이 관리되며, 쿼리 가능하여 규제 기관(또는 귀하의 실사)이 요구할 수 있는 숫자와 귀하 사이에 블랙박스 소프트웨어가 없습니다. 지금 무료로 시작하고 개발자와 재무 중심 비즈니스 소유자가 일반 텍스트 회계로 전환하는 이유를 확인하십시오.

이 글 공유하기