GDPR vs CCPA vs DPDPA를 이해하려 한다면, 첫 번째 장벽은 알파벳 약어의 홍수입니다. 이 비교에서 GDPR은 유럽연합의 광범위한 개인정보 보호 체계이고, CCPA는 캘리포니아의 소비자 개인정보 보호법이며, DPDPA는 델라웨어주 개인정보 보호법(Delaware Personal Data Privacy Act)으로 주(州) 차원의 법률입니다. 한 가지 주의할 점: "DPDPA"는 인도의 디지털 개인정보 보호법(Digital Personal Data Protection Act)에도 사용되며, 검색 결과에서 상위에 노출되는 여러 비교 페이지는 인도 법률에 관한 것입니다. 어떤 관할권을 실제로 설명하는지 안내문을 항상 확인하세요.
이 글은 각 법이 누구를 보호하고, 어떤 권리를 부여하며, 접근 방식이 어디에서 갈리는지, 그리고 어느 법도 할 수 없는 일은 무엇인지를 쉬운 언어로 살펴봅니다.
세 가지 법, 세 가지 관할권: 각 법이 보호하는 대상
이 법들을 구분하는 가장 간단한 방법은 지리와 누구의 데이터를 보호하는지에 따르는 것입니다.
- GDPR은 EU의 개인정보를 보호합니다. EU 및 EEA 거주자의 개인정보를 처리하는 조직에 적용되며, 그래서 유럽 밖의 회사에도 미칩니다.
- CCPA는 캘리포니아 거주자를 보호합니다. 이들의 개인정보를 수집하는 사업체에 적용되며, 소비자 개인정보 보호법으로 작성되었습니다.
- DPDPA(델라웨어) 는 주 개인정보 보호법으로, 해당 법의 적용을 받는 기업과의 거래에서 델라웨어 거주자를 보호합니다.
실질적인 요점: 여러분의 보호는 회사가 어디에 기반을 두는지가 아니라 주로 여러분이 어디에 사는지에 달려 있습니다. 델라웨어 거주자가 자동으로 GDPR식 보호를 받는 것은 아니며, 미국 사이트를 브라우징하는 EU 방문자는 다른 방문자에게는 적용되지 않는 규칙의 적용을 받을 수 있습니다. 그래서 같은 웹사이트가 사람마다 다른 질문을 할 수 있습니다. 이것이 일상적인 브라우징에서 어떻게 나타나는지 더 알아보려면 CCPA vs GDPR 데이터 권리 분석을 참고하세요.
권리 비교: 접근, 삭제, 거부권
세 체계 모두 같은 핵심 아이디어를 중심으로 구축되었습니다. 즉, 회사가 여러분에 대해 보유한 것을 확인하고, 삭제를 요청하며, 특정 이용을 제한할 수 있어야 한다는 것입니다.
- 접근: 적용 대상 조직에 자신에 대해 수집한 개인정보가 무엇인지 물을 수 있습니다.
- 삭제: 각 법이 정의한 예외에 따라 데이터 삭제를 요청할 수 있습니다.
- 거부권(opt-out): 특정 종류의 처리를 중단하라고 사업체에 요청할 수 있습니다. CCPA와 델라웨어 법 같은 미국 주법에서는 거부권 모델이 핵심입니다. GDPR에서는 구조가 뒤집혀 있으며, 이는 아래에서 설명합니다.
정확한 문구, 기한, 예외는 법률마다 다르므로, 이 글을 법률 안내서가 아니라 지도로 여기세요. 요청을 보낼 계획이라면, 연락하는 회사의 특정 권리 페이지와 관련 법 조문을 읽어보세요.
동의, 집행, 국경 간 데이터에서 법이 갈리는 지점
가장 큰 개념적 격차는 각 법이 데이터 수집의 출발점을 어떻게 다루는지입니다.
법적 근거와 동의. GDPR은 거주자에 관한 데이터를 처리하기 전에 회사가 법적 근거를 갖출 것을 요구합니다. CCPA는 그렇게 작동하지 않습니다. 사업체는 일반적으로 먼저 수집한 뒤, 거부나 삭제 요청을 존중할 수 있습니다. 미국 주법인 델라웨어 법은 기존 비즈니스 관행 위에 소비자 권리 체계를 얹은, CCPA와 같은 넓은 계열에 속합니다.
집행. 이 법들에 관한 논평은 일반적으로 GDPR 벌금이 CCPA 벌금보다 더 클 것으로 예상하지만, 집행 결과는 규제기관과 사안에 따라 달라집니다. 개인에게 중요한 것은 집행이 대부분 여러분이 아니라 당국에 의해 처리된다는 점입니다. 불만을 제기할 수는 있지만, 스스로 회사를 감사할 수는 없습니다.
국경 간 적용 범위. GDPR의 적용 범위는 회사가 어디에 있든 EU 및 EEA 거주자의 데이터를 따라갑니다. CCPA와 델라웨어 법 같은 주법은 자기 주의 거주자를 따라갑니다. 어느 주법도 글로벌 표준을 만들지 않으므로, 회사는 위치에 따라 사용자를 다르게 대우할 수 있습니다.
개인정보 보호법이 할 수 없는 것, 그리고 VPN의 위치
개인정보 보호법은 조직이 데이터를 보유한 후 무엇을 할 수 있는지를 규율합니다. 애초에 데이터가 노출되는 것을 막지는 못하며, 모든 종류의 노출을 포괄하지도 않습니다. 정보는 공격자 없이도 잘못된 설정이나 부주의한 공유로 인해 노출될 수 있으며, 이 문제는 데이터 유출과 침해의 차이 설명 안내서에서 다룹니다.
VPN에도 한계가 있습니다. 기기와 VPN 서버 사이의 트래픽을 암호화하고 방문하는 사이트로부터 IP 주소를 숨길 수 있습니다. 하지만 회사에 여러분의 기록 삭제를 강제하거나, 로그인한 사이트가 여러분을 추적하는 것을 막거나, 회사 측의 유출을 고칠 수는 없습니다. 두 도구는 서로 다른 계층을 다룹니다. 법은 데이터 처리자를 규율하고, VPN은 네트워크 관찰자가 볼 수 있는 것을 줄입니다. 어느 것도 다른 것을 대체하지 않습니다. 같은 패턴이 다른 국가에서도 나타나며, 뉴질랜드 개인정보 보호법 2020과 VPN의 위치에서도 확인할 수 있습니다.
이것이 여러분에게 의미하는 바
- 자신의 관할권을 파악하세요. 거주지가 어떤 법이, 있다면, 강제 가능한 권리를 부여하는지를 결정합니다.
- 가진 권리를 사용하세요. 접근, 삭제, 거부 요청은 무료 도구입니다. 이를 사용하는 사람은 거의 없습니다.
- 법적 보호가 모든 것을 포괄할 것이라 기대하지 마세요. 법은 수집 이후에 적용되며, 적용 대상 조직에만 해당합니다.
- 방어를 여러 겹으로 쌓으세요. 법적 권리를 합리적인 습관과 결합하세요. 공유하는 정보를 제한하고, 앱 권한을 검토하며, 합리적인 곳에서 암호화 도구를 사용하세요.
핵심 요점
GDPR vs CCPA vs DPDPA를 저울질할 때, GDPR은 법적 근거를 기반으로 구축된 반면, CCPA와 델라웨어 법은 각자의 지역 거주자를 위한 거부권에 기대고 있다는 점을 기억하세요. 세 법 모두 여러분에 대해 무엇이 보유되는지 묻고 삭제를 요청할 방법을 제공하지만, 어느 것도 데이터가 비공개로 유지된다고 보장하지 못합니다. 삭제 및 거부 요청 제출에 대해 더 깊이 알아보려면 CCPA vs GDPR 권리 분석을 읽고, 그런 다음 위의 데이터 유출 설명을 살펴보며 이러한 법의 적용 범위를 벗어나 노출이 어떻게 발생할 수 있는지 확인하세요.

를 참조하세요.
## "완전 자동화 의사결정"이란 쉬운 말로 무엇인가
GDPR(제22조)은 자동화 처리에만 기반한 결정이 법적 또는 이와 유사하게 중대한 영향을 미치는 경우, 그러한 결정의 대상이 되지 않을 권리를 사람들에게 부여합니다. 간단히 말해: 소프트웨어가 당신의 삶이나 생계에 심각한 영향을 주는 결정을 내리고, 어떤 사람도 실질적으로 이를 검토하지 않는다면, 특정 조건이 충족되지 않는 한 이는 EU 법률상 문제가 됩니다.
세 가지 개념이 이를 구체적으로 이해하는 데 도움이 됩니다:
- **완전 자동화:** 실질적인 인간의 개입이 없음. 알고리즘의 결과를 변경할 능력이나 권한 없이 단순히 도장만 찍는 사람은 의미 있는 감독으로 간주되지 않을 수 있습니다.
- **중대한 영향:** 결과가 중요함. 생계를 제공하는 계정에 대한 접근을 잃는 것은 규제 당국이 우려하는 영향의 명확한 예입니다.
- **안전장치:** 자동화 의사결정이 허용되는 경우, 사람들은 일반적으로 인간의 개입을 받고, 자신의 의견을 표현하며, 결과에 이의를 제기할 방법이 필요합니다.
이 사건은 규제 당국이 대형 플랫폼에 대해 이러한 제한을 시행하고, 매우 큰 제재를 부과할 의지가 있음을 보여줍니다.
## 우버 운전자 외에 누가 영향을 받는가
이 판결은 우버 운전자에 관한 것이지만, 그 원칙은 훨씬 더 넓게 적용됩니다. 자동화 시스템은 이미 다음과 같은 결정에 영향을 미치고 있습니다:
- 계정 정지 및 급여를 포함한 긱 및 플랫폼 노동자.
- 자동화 도구로 심사되는 구직자.
- 자동화 사기 표시, 계정 폐쇄 또는 신용 관련 결과에 직면한 고객.
- 알고리즘이 계정 접근을 제한할 수 있는 모든 서비스의 사용자.
원문 자료는 이 결정이 다른 기업에 어떻게 적용될지에 대해서는 언급하지 않으므로, 그 영향 범위를 과장하는 것은 잘못된 일이 될 것입니다. 그럼에도 불구하고, EU에서 자동화 의사결정에 의존하는 모든 조직은 이제 실질적인 인간의 감독이 존재하는지, 그리고 영향을 받는 사람들이 결과에 이의를 제기할 수 있는지를 검토해야 할 중요한 이유를 갖게 되었습니다.
## VPN이 알고리즘 프로파일링에 대해 하는 것과 하지 않는 것
VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하고, 방문하는 사이트로부터 IP 주소를 숨깁니다. 이는 공용 네트워크에서의 개인정보 보호와 일부 위치 기반 추적 제한에 유용합니다.
그러나 로그인한 서비스에 의한 알고리즘 프로파일링을 막지는 못합니다. 플랫폼에서 운전을 하거나, 계정으로 쇼핑을 하거나, 포털을 통해 구직을 한다면, 회사는 이미 당신이 제공한 데이터와 당신의 활동으로 생성된 데이터를 보유하고 있습니다. 그 데이터를 사용해 당신에 대한 결정을 내리는 자동화 시스템은 당신의 연결이 VPN을 통해 이루어지는지 여부에 영향을 받지 않습니다.
요컨대, VPN은 네트워크 개인정보 보호를 위한 도구입니다. 불투명한 자동화 의사결정에 대한 보호는 법적 권리와 규제 당국에서 비롯되며, 이 사건이 바로 그것을 보여줍니다.
## 이것이 당신에게 의미하는 것
EU에 거주하거나 EU 규제를 받는 회사와 거래한다면, 당신의 GDPR 권리는 실용적인 도구입니다:
- **질문하세요.** 회사가 보유한 당신의 개인정보와 그것이 결정에 어떻게 사용되는지에 대한 정보를 요청할 수 있습니다.
- **인간의 검토를 요청하세요.** 자동화 의사결정이 당신에게 중대한 영향을 미친다면, 사람이 이를 검토했는지 물어보고, 그렇지 않다면 검토를 요청하세요.
- **기록을 보관하세요.** 정지 또는 거절에 관한 통지, 이메일, 스크린샷을 저장하세요.
- **어디에 불만을 제기할지 알아두세요.** 개인정보보호 당국은 불만을 접수하며, 이 사건과 같은 사례가 시작되는 방식입니다.
EU 밖에서는 보호 수준이 다르지만, 이 사건은 규제 당국이 나아가고 있는 방향을 보여줍니다.
## 핵심 요점
우버 GDPR 자동화 의사결정 과징금은 알고리즘 의사결정에 대한 제한이 문서에만 쓰여 있는 것이 아니라 시행되고 있음을 보여줍니다. 자동화 의사결정에 대한 자신의 권리를 이해하고, 시스템이 당신의 소득이나 서비스 접근에 영향을 미칠 때 이를 사용하며, VPN은 프로파일링에 대한 해결책이 아니라 네트워크 개인정보 보호의 한 계층으로 취급하세요. 판결의 전체 세부 사항은 [네덜란드 DPA의 우버 과징금](/en/dutch-dpa-fines-uber-825m-over-driver-gdpr-breach)에 관한 기존 보도를 참조하세요.](/api/img?p=articles%2F7775%2Fimage-0.jpg&w=640)

에 대한 우리의 보고서에서 볼 수 있습니다.
- **활동에 대한 신원 연결:** 계정이 검증된 신원과 연결되면 익명 또는 가명 발언이 더 어려워집니다. 이는 내부고발자, 언론인, 민감한 주제를 논의하는 사람들에게 영향을 미칩니다.
- **기능 확장(function creep):** 연령 확인을 위해 수집된 데이터는 규칙이 보존 및 사용을 명확히 제한하지 않는 한 나중에 다른 목적으로 사용될 수 있습니다.
- **피싱 및 사칭:** 사용자가 일상적으로 신분증 업로드를 요구받을 때, 가짜 인증 요청은 쉬운 미끼가 됩니다. 국가 연계 행위자들은 이미 대규모로 구인 themed 미끼를 사용합니다. 이는 [국방 근로자를 표적으로 한 Lazarus Group 캠페인](/en/lazarus-group-s-windows-zero-day-hits-defense-workers)에서처럼, 대규모 인증 시행이 사기꾼들에게 설득력 있는 새로운 구실을 제공할 수 있습니다.
이 중 어느 것도 연령 확인이 책임감 있게 설계될 수 없다는 것을 의미하지는 않습니다. 예/아니오 결과만 확인하고, 원본 문서를 신속히 삭제하며, 플랫폼이 보관할 수 있는 것을 제한하는 접근 방식은 노출을 줄일 것입니다. 인도 규칙이 그러한 보호 조치를 요구할지는 미해결 질문입니다.
## 이것이 당신에게 의미하는 바
인도에서 소셜 미디어를 사용한다면, 오늘 당장 달라지는 것은 없습니다. 법원은 중앙정부에 규칙을 검토하도록 요청했을 뿐, 새로운 요건을 시행한 것이 아닙니다. 하지만 진행 방향은 대비할 수 있을 만큼 충분히 명확합니다.
- 결국 나이를 확인하라는 요청을 받을 수 있으며, 문서나 얼굴 스캔이 필요할 수 있습니다.
- 부모는 십대 자녀가 플랫폼에 접속하는 방식과 누가 나이를 검증하는지에 대한 새로운 질문에 직면할 수 있습니다.
- 익명성을 중시하는 성인은 실명으로 무엇을 공유하는지 재고해야 할 수 있습니다.
VPN은 이것을 해결하지 못합니다. IP 주소를 숨길 수는 있지만 계정에 연결된 신원 확인을 우회할 수는 없으며, 법적 요건에 대한 회피 수단으로 취급되어서는 안 됩니다.
## 사용자와 플랫폼이 다음으로 주시해야 할 것
여러 세부 사항이 이것이 프라이버시 친화적 보호 조치가 될지 대규모 데이터 수집 작업이 될지를 결정할 것입니다:
1. **중앙정부의 대응:** 새로운 법률, 규칙 또는 기존 framework에 대한 개정을 제안하는지 여부.
2. **인증 방법:** 프라이버시 보존 옵션을 허용하는지, 아니면 신분증 업로드에 의존하는지 여부.
3. **데이터 보호 제한:** 인증 데이터의 보존, 삭제 및 공유에 대해 규칙이 무엇을 말하는지.
4. **범위:** 어떤 플랫폼이 적용 대상이며 기존 계정이 어떻게 처리되는지.
5. **책임:** 인증 데이터가 유출될 경우 플랫폼 또는 제3자 인증 기관이 책임을 지는지 여부.
## 핵심 요점
대법원의 요청은 초기 단계이지만, 인도 소셜 미디어 연령 인증 프라이버시를 정책 논쟁의 중심으로 이동시킵니다. 규칙이 작성될 때까지 채택할 수 있는 현명한 습관이 있습니다:
- 중앙정부가 어떻게 대응하는지 주시하고, 제안된 규칙이 발표되면 읽어보세요.
- 어떤 플랫폼에든 신분증 문서나 얼굴 스캔을 업로드하기 전에 비판적으로 생각하세요. 무엇이 저장되는지, 얼마나 오래 저장되는지, 누가 접근할 수 있는지 물어보세요.
- 링크를 통해 "나이를 인증하라"고 요청하는 원치 않는 메시지를 경계하세요. 대신 공식 앱이나 사이트로 이동하세요.
- 나중에 검증된 신원과 연결될 수 있는 계정에는 강력하고 고유한 비밀번호와 2단계 인증을 사용하세요.
젊은 사람들을 보호하는 것과 모든 사람의 데이터를 보호하는 것 사이의 균형은 세부 사항에서 결정될 것입니다. 지금 정보를 파악해 두면 그러한 세부 사항이 도착했을 때 판단할 수 있는 더 나은 위치에 있게 됩니다.](/api/img?p=articles%2F7719%2Fimage-0.jpg&w=640)
