캘리포니아가 미국에서 가장 야심 찬 데이터 브로커 법률 중 하나를 집행하기 시작했으며, 초기 결과는 이미 업계가 어디에서 부족한지를 보여주고 있습니다. 주의 개인정보 보호국(Privacy Protection Agency)은 Delete Act에 따라 등록하지 않은 데이터 브로커에 대해 집행 명령을 내렸으며, 특히 LocateSmarter라는 회사와 관련된 한 건의 사건은 등록 실패가 소비자의 옵트아웃 및 삭제 요청 처리 방식의 더 깊은 문제를 어떻게 가릴 수 있는지에 대한 내막을 드러냈습니다.

이번 캘리포니아 데이터 브로커 집행 물결은 주 경계를 훨씬 넘어 중요합니다. 캘리포니아는 종종 전국적으로 개인정보 보호 규제의 방향을 설정하며, CPPA가 이러한 초기 사건들을 어떻게 처리하는지는 자체 개인정보 보호법이 있는 주뿐만 아니라 모든 주에서 데이터 브로커의 행동 방식을 형성할 가능성이 높습니다.

캘리포니아 Delete Act가 데이터 브로커에게 요구하는 사항

Delete Act는 간단한 아이디어를 중심으로 설계되었습니다. 회사가 해당 개인과 직접적인 관계 없이 캘리포니아 주민에 관한 개인정보를 구매, 판매 또는 라이선스한다면, 이는 데이터 브로커로 간주되어 주에 등록해야 합니다. 등록은 단순한 서류 작업이 아닙니다. 이는 소비자가 어떤 회사가 자신의 데이터를 보유하고 있는지 처음에 알 수 있게 해주는 기반이며, 법이 만든 광범위한 삭제 및 옵트아웃 인프라에 연결됩니다.

CPPA의 집행 조치에 따르면, 일부 데이터 브로커는 법의 핵심 의무를 무시하고 전혀 등록하지 않았습니다. 그 실패만으로도 집행을 시작하기에 충분하지만, LocateSmarter 사건이 보여주듯이 등록 위반은 빙산의 일각에 불과할 수 있습니다. 규제 기관이 회사의 등록 상태를 조사하기 시작하면, 해당 회사가 데이터 판매 옵트아웃 또는 정보 완전 삭제에 대한 소비자 요청을 실제로 처리하는 방식에서 관련된 준수 공백을 종종 발견합니다.

LocateSmarter 사건이 옵트아웃 준수 공백을 어떻게 드러냈는가

LocateSmarter 결정은 단순한 "등록하지 않았다"는 위반을 넘어서기 때문에 주목할 만합니다. CPPA의 검토 결과, 이 회사는 소비자가 옵트아웃 또는 삭제 요청을 제출하기만 해도 과도한 개인정보를 요구하고 있었습니다. 이는 상당한 문제입니다. 데이터 브로커가 개인정보 요청을 처리하는 데 필요한 것보다 더 많은 정보를 요구한다면, 법이 보장하기로 되어 있는 권리를 행사하는 것을 discourages하는 장벽을 만듭니다.

이것이 규제 기관이 점점 더 집중하는 종류의 마찰입니다. 기술적으로 옵트아웃 메커니즘을 제공하는 데이터 브로커는 그 메커니즘이 의도적이든 아니든 과정을 필요 이상으로 어렵게 만들도록 설계되었다면 충분하지 않습니다. LocateSmarter 사건은 캘리포니아 규제 기관이 단순히 회사가 등록했는지 여부뿐만 아니라, 그 개인정보 보호 도구가 실제로 얼마나 사용 가능하고 선의로 작동하는지까지 면밀히 조사할 의향이 있음을 보여줍니다.

이것이 오늘날 귀하의 데이터 삭제 권리에 의미하는 바

소비자에게 이번 집행 물결은 데이터 브로커의 준수가 자동적이지 않으며, 배경에서 자동으로 일어나고 있다고 단순히 가정해서는 안 된다는 점을 상기시켜 줍니다. 개인 데이터를 사고 파는 회사들은 Delete Act에 따라 명확한 등록 및 옵트아웃 의무가 있었지만, 규제 기관은 여전히 규칙을 완전히 무시했거나 사람들이 사용하지 못하도록 조용히 discourage하는 옵트아웃 프로세스를 구축한 브로커를 발견하고 있습니다.

데이터 브로커에게 삭제 또는 옵트아웃 요청을 제출했는데 그 과정이 혼란스럽거나, 과도한 요구를 하거나, 응답이 없다고 느꼈다면, 당신이 착각하는 것이 아닙니다. 이것이 바로 캘리포니아 규제 기관이 현재 표적으로 삼고 있는 관행들입니다. 귀하가 거래한 회사가 캘리포니아에서 데이터 브로커로 등록되어 있는지 확인할 가치가 있으며, 요청이 과도하거나 방해가 된다고 느껴진다면, 그 마찰 자체가 신고할 가치가 있는 준수 위험 신호일 수 있습니다.

주 차원의 개인정보 보호 집행이 캘리포니아를 넘어 어떻게 확장되고 있는가

캘리포니아만이 의미 있는 투명성이나 동의 없이 소비자 데이터를 수익화 대상으로 취급하는 회사들을 단속하는 것은 아닙니다. 다른 주의 법무장관들도 비밀리에 개인 데이터를 수집하거나 사용한 혐의를 받는 회사들을 대상으로 유사한 조치를 취했습니다. 예를 들어, 텍사스는 미공개 데이터 관행으로 주요 플랫폼을 상대로 소송을 제기했으며, 그중에는 텍사스 법무장관이 넷플릭스를 비밀 사용자 데이터 수집으로 고소한 사건으로, 회사가 적절한 동의 없이 가입자 정보를 수집하고 수익화했다고 비난했습니다.

종합적으로 볼 때, 이러한 사건들은 더 넓은 추세를 가리킵니다. 주 규제 기관은 더 이상 데이터 브로커 등록 및 공개 규칙을 형식적인 것으로 취급하지 않습니다. 그들은 회사의 옵트아웃 메커니즘, 데이터 수집 관행 및 동의 프로세스가 면밀한 조사를 견딜 수 있는지 적극적으로 테스트하고 있으며, 그렇지 않을 때 집행 조치를 취할 의향이 있습니다.

주요 시사점

캘리포니아의 Delete Act 집행은 아직 초기 단계이지만, LocateSmarter 사건은 이미 등록 위반이 종종 더 깊은 옵트아웃 및 삭제 문제를 드러낸다는 것을 보여줍니다. 자신의 데이터를 보호하려면 규제 기관이 모든 불량 행위자를 잡을 때까지 기다리지 마십시오. 귀하의 정보를 처리하는 회사가 제대로 등록되어 있는지 확인하고, 옵트아웃 및 삭제 권리를 직접 행사하며, 요청을 처리하기 위해 필요해 보이는 것보다 더 많은 개인정보를 요구하는 회사에는 저항하십시오. 캘리포니아의 데이터 브로커 집행이 확대되고 다른 주들이 자체 조치로 뒤따르면서, 개인정보 보호 권리에 대해 적극적으로 대처하는 것이 귀하가 동의한 적 없는 사람들의 손에 개인 데이터가 들어가지 않도록 하는 가장 확실한 방법으로 남아 있습니다.