13세 미만의 어린이가 귀하의 앱을 사용하고, 게임을 플레이하고, 웹사이트를 방문한다면 — 아이들을 위해 설계한 적이 없더라도 — 연방법은 이미 귀하를 어린이 대상 회사로 간주할 수 있습니다. 그리고 10년 넘게 이 법의 첫 대대적인 개정이 올해 완전히 시행되면서, 그 의무는 대부분의 소규모 운영자가 생각하는 것보다 더 엄격해졌습니다.
이 법은 아동 온라인 개인정보 보호법(COPPA)입니다. 2000년부터 존재해 왔지만, 2025년 1월에 최종 확정되고 2026년 4월까지 운영자의 준수가 요구된 연방거래위원회(FTC)의 COPPA 규칙 개편은 실질적인 실행 지침을 다시 작성했습니다: 어린이의 데이터를 누구와도 공유하기 전에 별도의 부모 동의, 데이터 보관 기간에 대한 엄격한 제한, 그리고 이를 보호하기 위한 서면 보안 프로그램. 민사 처벌은 위반 건당 $50,000 이상이며, 매년 인플레이션에 따라 상향 조정됩니다.
이 가이드는 COPPA가 실제로 적용되는 대상을 설명하고, 개정된 규칙이 요구하는 사항과 개인정보 보호 부서 없이 소규모 팀이 실행할 수 있는 구체적인 체크리스트를 제공합니다.
COPPA 적용 대상: 어린이 사이트만 해당되는 것이 아닙니다
COPPA에 대한 가장 비용이 많이 드는 오해는 "어린이를 위해 만들어진" 제품에만 적용된다는 믿음입니다. FTC는 이를 명시적으로 부인합니다: 이 규칙은 어린이 사이트에만 적용되는 것이 아닙니다.
"어린이를 대상으로 하는" 웹사이트 및 서비스
종합적으로 판단했을 때 13세 미만의 어린이에게 어필하는 사이트나 앱은 어린이를 대상으로 하는 것으로 간주됩니다. FTC는 주제, 시각적 스타일과 캐릭터, 음악, 언어, 어린이의 실제 사용 증거, 어린이를 대상으로 한 광고 등의 요소를 고려합니다. 밝은 애니메이션 게임, 만화 아바타 제작 도구, 어린 시청자가 많은 제품 개봉 채널 등은 모두 해당될 수 있습니다 — 마케팅 계획에서 타겟 인구통계를 어떻게 정의했는지와 관계없이 말입니다.
"실제 인지"가 그 외 모든 것을 포함합니다
일반 대상 서비스라도 운영자가 13세 미만의 어린이로부터 개인정보를 수집하고 있다는 실제 인지를 갖게 되는 순간 적용 대상이 됩니다. 그러한 인지는 사용자의 나이를 언급하는 지원 이메일, 가입 양식의 생일 필드, 부모의 불만, 또는 조사하지 않기로 선택한 어린 사용자 기반을 보여주는 분석 데이터를 통해 발생할 수 있습니다. 일단 알게 되면 모른 척할 수 없습니다: 그 시점부터 COPPA의 동의 및 데이터 처리 의무가 해당 어린이의 정보에 적용됩니다.
혼합 대상 서비스는 중간 경로를 얻습니다
대상이 실제로 어린이와 성인 모두에 걸쳐 있다면, 규칙은 연령 확인을 실시하고 확인된 13세 미만 사용자에게만 COPPA 보호를 적용할 수 있도록 허용합니다 — 그러나 확인 화면은 중립적이고 효과적이어야 합니다. 사용자가 "충분히 나이가 들 때까지" 답을 변경할 수 있게 조용히 허용하거나 성인 연도가 기본값으로 설정된 자가 신고 생년월일 게이트는 귀하를 보호하지 못합니다. 한 번의 클릭으로 조작할 수 없는 게이트를 설계하고, 13세 미만으로 확인된 모든 사용자를 완전히 적용 대상으로 취급하십시오.
2025년 업데이트의 변경 사항
운영자가 2026년 4월부터 준수해야 하는 개정 사항은 2013년 이후 첫 번째 중요한 개정이며, 세 가지 주제에 집중합니다: 부모가 공유 및 수익화를 구체적으로 승인해야 하고, 어린이 데이터를 비축할 수 없으며, 보안이 추정이 아닌 문서화되어야 합니다.
공유 또는 타겟 광고 전 별도의 동의
이전에는 단일 부모 동의가 수집, 사용, 공개를 모두 포함할 수 있었습니다. 이제는 어린이의 개인정보를 제3자에게 공개하기 전에 — 타겟 광고를 포함하여 — 별도의 옵트인 동의를 받아야 합니다. 실제로 이는 온보딩 흐름에 두 가지 별도의 명확하게 설명된 요청이 필요함을 의미합니다: 하나는 서비스 자체를 위한 어린이 정보 수집 및 사용에 대한 것이고, 다른 하나는 광고 네트워크, 분석 공급업체 또는 기타 제3자에게 정보가 흐르기 전의 동의입니다. 사전 체크된 상자와 "모두 수락" 버튼 묶음은 이 기준을 충족하지 못합니다.
어린이 데이터는 필요한 기간 동안만 보관하고 삭제하십시오
개정된 규칙은 "합리적으로 필요한" 보존 기준을 유지하면서 어린이의 개인정보를 무기한 보관하는 것을 명시적으로 금지합니다. 어린이 정보에 대한 데이터 보존 정책을 게시하고 삭제를 위한 내부 일정을 유지해야 합니다. 구체적으로: 보유한 각 데이터 범주(계정, 채팅 로그, 지원 티켓, 백업)에 대해 보관 기간과 이유를 정의한 다음 해당 일정에 따라 삭제하십시오. "언젠가 필요할 수도 있다"는 더 이상 합법적인 보존 사유가 아닙니다.
서면 보안 프로그램이 필수입니다
운영자는 이제 데이터의 민감성에 적합한 보호 조치를 갖춘 어린이 개인정보 보안 프로그램을 수립, 구현, 유지해야 합니다. 소규모 팀의 경우 엔터프라이즈 도구가 필요하지 않습니다 — 그러나 어린이 데이터에 액세스할 수 있는 사람, 전송 및 저장 중 암호화 방법, 액세스 권한이 있는 공급업체를 검증하는 방법, 사고 대응 방법을 문서화하고 실제로 그 문서를 따르는 것이 필요합니다.
더 넓은 정의와 더 명확한 고지
업데이트는 생체 인식 식별자를 개인정보 정의에 추가하므로 어린이에게서 수집한 음성 지문, 얼굴 기하학 또는 지문이 완전히 적용 대상이 됩니다. 부모에게 보내는 직접 고지도 더 세분화되어야 합니다: 무엇을 수집하고, 어떻게 사용하며, 구체적으로 어떤 제3자가 어떤 목적으로 받는지 명시해야 합니다. "파트너와 데이터를 공유할 수 있습니다"와 같은 일반적인 문구는 더 이상 충분하지 않습니다.
검증 가능한 부모 동의, 실질적으로 말하면
COPPA 동의는 "검증 가능"해야 합니다 — 동의하는 사람이 실제로 어린이의 부모이고 어린이가 아닌지 확인하기 위해 합리적으로 계산된 방법이 필요합니다. FTC는 여러 접근 방식을 인정하며, 올바른 방법은 데이터로 무엇을 하는지에 따라 달라집니다:
- 결제 검증. 소액 청구 또는 카드 확인 단계는 성인이 결제 수단을 보유하고 있음을 확인합니다. 구독 및 유료 앱에서 일반적입니다.
- 서명된 동의 양식. 부모가 우편, 팩스 또는 스캔 업로드로 양식에 서명하여 반환합니다. 오프라인 등록이 있는 학교, 캠프 및 프로그램에 적합한 저기술적이고 신뢰할 수 있는 방법입니다.
- 화상 회의. 교육받은 직원과의 실시간 비디오 확인. 강력한 보증이지만 대규모에서는 노동 집약적입니다.
- 정부 ID 검증. 운전 면허증 또는 기타 ID를 데이터베이스와 대조 확인. 효과적이지만, 별도의 보호 및 삭제 일정이 필요한 민감한 부모 문서를 보관하게 됩니다.
- 지식 기반 인증. 부모만 알 수 있는 기록에서 도출된 질문 도전. FTC는 이 방법의 특정 구현을 승인했습니다.
- 이메일 플러스 — 내부 사용 전용. 귀하의 운영 내에서만 수집하고 사용하는 데이터(제3자에게 공개되지 않음)에 대해서는 더 가벼운 "이메일 플러스" 방법을 사용할 수 있습니다: 부모의 이메일과 두 번째 채널을 통한 지연 확인. 어떤 제3자가 데이터를 받는 순간 이메일 플러스는 더 이상 충분하지 않습니다.
어떤 방법을 선택하든 동의 기록을 보관하십시오: 언제 주어졌는지, 무엇을 포함했는지, 어떻게 검증되었는지. 동의 기록은 법적 보호막이자 일반적인 비즈니스 문서입니다.
컴플라이언스 체크리스트
이 단계를 순서대로 진행하십시오. 각 단계는 이전 단계를 기반으로 하며, 함께 FTC 자체 6단계 컴플라이언스 계획이 강조하는 의무를 모두 다룹니다.
1. 수집하는 데이터와 대상자 파악
제품이 접촉하는 모든 데이터 필드를 목록화하십시오: 가입 양식, 분석 SDK, 충돌 보고기, 광고 모듈, 채팅 기능, 지원 도구, 뉴스레터. 각각에 대해 13세 미만 사용자로부터 올 수 있는지와 어떤 공급업체가 받는지 기록하십시오. 대부분의 소규모 팀은 의식적으로 선택하지 않은 기기 식별자나 위치 데이터를 조용히 전송하는 하나 이상의 SDK를 발견합니다.
2. 대상 포지션 결정
어린이 대상, 혼합 대상 또는 일반 대상입니까? 근거를 문서화하십시오. 혼합 대상인 경우 위에서 설명한 중립적인 연령 확인 화면을 구축하십시오. 일반 대상인 경우 어린 사용자에 대한 실제 인지를 얻었을 때 어떻게 대응할지 미리 결정하십시오 — 플래그를 검토하는 사람, 데이터 수집이 중지되는 속도, 삭제가 발생하는 시점.
3. 개인정보 처리방침 및 부모 고지 다시 작성
명확하고 완전한 정책을 게시하십시오: 수집하는 어린이 정보, 사용 방법, 공유 대상 및 이유, 보존 기간, 부모가 자녀의 데이터를 검토, 수정, 삭제할 수 있는 권리, 연락 방법. 그런 다음 부모에게 보내는 직접 고지를 평이한 언어로 작성하십시오 — 특정 제3자와 목적을 명시해야 하며 일반적인 표현 뒤에 숨을 수 없습니다.
4. 2트랙 동의 흐름 구축
서비스 운영을 위한 동의와 제3자와의 데이터 공유 또는 타겟 광고 제공을 위한 동의를 분리하십시오. 둘 다 기록하십시오. 동의 철회를 부여하는 것만큼 쉽게 만들고, 철회가 실제로 다운스트림 흐름을 중지하도록 하십시오 — 보낸 데이터를 삭제하도록 공급업체에 알리는 것도 포함됩니다.
5. 계약으로 공급업체 관리
어린이 데이터에 접촉하는 모든 서비스 제공업체, 광고 네트워크, 분석 도구 및 플랫폼을 목록화하십시오. 계약은 데이터 사용을 명시된 목적으로 제한하고, 독립적인 재사용이나 수익화를 금지하며, 요청 시 삭제를 요구해야 합니다. 자체 목적으로 데이터를 보관하거나 재판매할 수 있는 조건의 공급업체는 귀하의 스택 안에 있는 COPPA 책임입니다.
6. 보존 일정 게시 및 실행
규칙이 요구하는 보존 정책을 작성하십시오: 데이터 범주, 목적, 시간 제한, 삭제 방법, 책임자. 정기 삭제를 달력에 넣으십시오 — 만료된 지원 티켓, 오래된 로그, 오래된 백업의 분기별 삭제. 삭제는 합리적인 시간 내에 백업과 공급업체 사본에 도달해야 함을 기억하십시오.
7. 보안 프로그램 작성
어린이 데이터에 대한 액세스 제어, 암호화, 직원 교육, 공급업체 검증 및 사고 대응을 구체적으로 문서화하십시오. 최소 매년, 그리고 사고나 주요 제품 변경 후에 검토하십시오.
반복적으로 나타나는 실수
- 앱 스토어 연령 등급을 컴플라이언스로 간주. 스토어 등급과 COPPA는 별도의 시스템입니다. "4+" 또는 "Everyone" 라벨은 규칙의 의무를 충족하거나 면제하지 않습니다.
- SDK를 잊는 것. 분석, 기여도, 광고 중개 키트는 공개되지 않은 수집의 가장 일반적인 원인입니다. 출시 시 한 번이 아니라 각 앱 업데이트와 함께 감사하십시오.
- "우리는 아이들을 타겟하지 않는다"가 조사를 끝낸다고 가정. 실제 인지와 혼합 대상 사용은 의도와 관계없이 일반 대상 제품을 적용 범위로 끌어들입니다.
- 모든 것에 하나의 체크박스. 묶인 동의는 공개 및 타겟 광고에 대한 별도 옵트인 요구 사항을 충족하지 못합니다.
- "만약을 대비해" 데이터 보관. 무기한 보존은 이제 명시적으로 금지됩니다. 목적을 명명할 수 없으면 데이터를 삭제하십시오.
- 주법 무시. 여러 주에서 COPPA를 넘어서는 설계 코드 의무가 있는 자체 아동 및 청소년 개인정보 보호법을 제정했습니다. 연방 컴플라이언스는 바닥이지 천장이 아닙니다 — 사용자가 거주하는 주를 확인하십시오.
컴플라이언스 위반 비용
COPPA 위반은 불공정 또는 기만적 행위로 취급되며, 법원은 위반 건당 $50,000을 초과하는 민사 처벌을 부과할 수 있습니다 — 각 영향을 받은 어린이와 각각의 별도 위반이 개별적으로 계산될 수 있습니다. 그 산술이 대형 플랫폼에 대한 집행 조치가 수천만 달러에서 수억 달러에 도달한 이유입니다. 소규모 운영자가 헤드라인 규모의 벌금을 맞는 경우는 드물지만, FTC는 소규모 앱 개발자와 스타트업을 반복적으로 추적했으며, 주 법무장관도 자체 소송을 제기할 수 있습니다. 벌금 외에도 명령은 일반적으로 불법적으로 수집된 데이터(그로부터 구축된 모델이나 프로필 포함)의 삭제와 수년간의 컴플라이언스 모니터링을 요구합니다. 시정 비용은 일반적으로 컴플라이언스 비용보다 훨씬 더 큽니다.
컴플라이언스를 비즈니스 비용으로 추적하십시오
위 체크리스트의 모든 항목은 비용이 듭니다: 동의 검증 서비스, 계약 검토, SDK 감사, 삭제 도구, 직원 시간. 이러한 것을 일회성 예상치 못한 비용이 아닌 장부에서 일반적인 비용 센터로 취급하십시오. 어린이 데이터에 접촉하는 공급업체 계약에 태그를 지정하여 갱신 시 새로운 데이터 사용 검토가 발생하도록 하십시오. 백업을 기록하는 것처럼 보존 일정 실행을 기록하십시오 — 삭제가 발생했다는 날짜가 있는 기록은 그 자체로 컴플라이언스 증거입니다. 그리고 사용자 데이터를 수집하는 다음 기능을 예산할 때 호스팅 비용을 책정하는 것과 같은 방식으로 동의 흐름, 고지 업데이트 및 스토리지 수명 주기를 미리 가격에 포함시키십시오. 계정과목표에 존재하는 개인정보 보호 작업은 자금이 지원되지만, 좋은 의도에만 존재하는 개인정보 보호 작업은 잊혀집니다.
재무 관리 간소화
동의 흐름, 보존 일정 및 공급업체 검토를 운영에 통합함에 따라 해당 컴플라이언스 지출에 대한 명확한 재무 기록을 유지하는 것이 필수적입니다. Beancount.io는 재무 데이터에 대한 완전한 투명성과 통제권을 제공하는 일반 텍스트 회계를 제공합니다 — 블랙박스도, 공급업체 종속도 없습니다. 무료로 시작하고 개발자와 재무 전문가가 일반 텍스트 회계로 전환하는 이유를 확인하십시오.





