GDPR vs CCPA vs DPDPA를 이해하려 한다면, 첫 번째 장벽은 알파벳 약어의 홍수입니다. 이 비교에서 GDPR은 유럽연합의 광범위한 개인정보 보호 체계이고, CCPA는 캘리포니아의 소비자 개인정보 보호법이며, DPDPA는 델라웨어주 개인정보 보호법(Delaware Personal Data Privacy Act)으로 주(州) 차원의 법률입니다. 한 가지 주의할 점: "DPDPA"는 인도의 디지털 개인정보 보호법(Digital Personal Data Protection Act)에도 사용되며, 검색 결과에서 상위에 노출되는 여러 비교 페이지는 인도 법률에 관한 것입니다. 어떤 관할권을 실제로 설명하는지 안내문을 항상 확인하세요.

이 글은 각 법이 누구를 보호하고, 어떤 권리를 부여하며, 접근 방식이 어디에서 갈리는지, 그리고 어느 법도 할 수 없는 일은 무엇인지를 쉬운 언어로 살펴봅니다.

세 가지 법, 세 가지 관할권: 각 법이 보호하는 대상

이 법들을 구분하는 가장 간단한 방법은 지리와 누구의 데이터를 보호하는지에 따르는 것입니다.

  • GDPR은 EU의 개인정보를 보호합니다. EU 및 EEA 거주자의 개인정보를 처리하는 조직에 적용되며, 그래서 유럽 밖의 회사에도 미칩니다.
  • CCPA는 캘리포니아 거주자를 보호합니다. 이들의 개인정보를 수집하는 사업체에 적용되며, 소비자 개인정보 보호법으로 작성되었습니다.
  • DPDPA(델라웨어) 는 주 개인정보 보호법으로, 해당 법의 적용을 받는 기업과의 거래에서 델라웨어 거주자를 보호합니다.

실질적인 요점: 여러분의 보호는 회사가 어디에 기반을 두는지가 아니라 주로 여러분이 어디에 사는지에 달려 있습니다. 델라웨어 거주자가 자동으로 GDPR식 보호를 받는 것은 아니며, 미국 사이트를 브라우징하는 EU 방문자는 다른 방문자에게는 적용되지 않는 규칙의 적용을 받을 수 있습니다. 그래서 같은 웹사이트가 사람마다 다른 질문을 할 수 있습니다. 이것이 일상적인 브라우징에서 어떻게 나타나는지 더 알아보려면 CCPA vs GDPR 데이터 권리 분석을 참고하세요.

권리 비교: 접근, 삭제, 거부권

세 체계 모두 같은 핵심 아이디어를 중심으로 구축되었습니다. 즉, 회사가 여러분에 대해 보유한 것을 확인하고, 삭제를 요청하며, 특정 이용을 제한할 수 있어야 한다는 것입니다.

  • 접근: 적용 대상 조직에 자신에 대해 수집한 개인정보가 무엇인지 물을 수 있습니다.
  • 삭제: 각 법이 정의한 예외에 따라 데이터 삭제를 요청할 수 있습니다.
  • 거부권(opt-out): 특정 종류의 처리를 중단하라고 사업체에 요청할 수 있습니다. CCPA와 델라웨어 법 같은 미국 주법에서는 거부권 모델이 핵심입니다. GDPR에서는 구조가 뒤집혀 있으며, 이는 아래에서 설명합니다.

정확한 문구, 기한, 예외는 법률마다 다르므로, 이 글을 법률 안내서가 아니라 지도로 여기세요. 요청을 보낼 계획이라면, 연락하는 회사의 특정 권리 페이지와 관련 법 조문을 읽어보세요.

동의, 집행, 국경 간 데이터에서 법이 갈리는 지점

가장 큰 개념적 격차는 각 법이 데이터 수집의 출발점을 어떻게 다루는지입니다.

법적 근거와 동의. GDPR은 거주자에 관한 데이터를 처리하기 전에 회사가 법적 근거를 갖출 것을 요구합니다. CCPA는 그렇게 작동하지 않습니다. 사업체는 일반적으로 먼저 수집한 뒤, 거부나 삭제 요청을 존중할 수 있습니다. 미국 주법인 델라웨어 법은 기존 비즈니스 관행 위에 소비자 권리 체계를 얹은, CCPA와 같은 넓은 계열에 속합니다.

집행. 이 법들에 관한 논평은 일반적으로 GDPR 벌금이 CCPA 벌금보다 더 클 것으로 예상하지만, 집행 결과는 규제기관과 사안에 따라 달라집니다. 개인에게 중요한 것은 집행이 대부분 여러분이 아니라 당국에 의해 처리된다는 점입니다. 불만을 제기할 수는 있지만, 스스로 회사를 감사할 수는 없습니다.

국경 간 적용 범위. GDPR의 적용 범위는 회사가 어디에 있든 EU 및 EEA 거주자의 데이터를 따라갑니다. CCPA와 델라웨어 법 같은 주법은 자기 주의 거주자를 따라갑니다. 어느 주법도 글로벌 표준을 만들지 않으므로, 회사는 위치에 따라 사용자를 다르게 대우할 수 있습니다.

개인정보 보호법이 할 수 없는 것, 그리고 VPN의 위치

개인정보 보호법은 조직이 데이터를 보유한 후 무엇을 할 수 있는지를 규율합니다. 애초에 데이터가 노출되는 것을 막지는 못하며, 모든 종류의 노출을 포괄하지도 않습니다. 정보는 공격자 없이도 잘못된 설정이나 부주의한 공유로 인해 노출될 수 있으며, 이 문제는 데이터 유출과 침해의 차이 설명 안내서에서 다룹니다.

VPN에도 한계가 있습니다. 기기와 VPN 서버 사이의 트래픽을 암호화하고 방문하는 사이트로부터 IP 주소를 숨길 수 있습니다. 하지만 회사에 여러분의 기록 삭제를 강제하거나, 로그인한 사이트가 여러분을 추적하는 것을 막거나, 회사 측의 유출을 고칠 수는 없습니다. 두 도구는 서로 다른 계층을 다룹니다. 법은 데이터 처리자를 규율하고, VPN은 네트워크 관찰자가 볼 수 있는 것을 줄입니다. 어느 것도 다른 것을 대체하지 않습니다. 같은 패턴이 다른 국가에서도 나타나며, 뉴질랜드 개인정보 보호법 2020과 VPN의 위치에서도 확인할 수 있습니다.

이것이 여러분에게 의미하는 바

  • 자신의 관할권을 파악하세요. 거주지가 어떤 법이, 있다면, 강제 가능한 권리를 부여하는지를 결정합니다.
  • 가진 권리를 사용하세요. 접근, 삭제, 거부 요청은 무료 도구입니다. 이를 사용하는 사람은 거의 없습니다.
  • 법적 보호가 모든 것을 포괄할 것이라 기대하지 마세요. 법은 수집 이후에 적용되며, 적용 대상 조직에만 해당합니다.
  • 방어를 여러 겹으로 쌓으세요. 법적 권리를 합리적인 습관과 결합하세요. 공유하는 정보를 제한하고, 앱 권한을 검토하며, 합리적인 곳에서 암호화 도구를 사용하세요.

핵심 요점

GDPR vs CCPA vs DPDPA를 저울질할 때, GDPR은 법적 근거를 기반으로 구축된 반면, CCPA와 델라웨어 법은 각자의 지역 거주자를 위한 거부권에 기대고 있다는 점을 기억하세요. 세 법 모두 여러분에 대해 무엇이 보유되는지 묻고 삭제를 요청할 방법을 제공하지만, 어느 것도 데이터가 비공개로 유지된다고 보장하지 못합니다. 삭제 및 거부 요청 제출에 대해 더 깊이 알아보려면 CCPA vs GDPR 권리 분석을 읽고, 그런 다음 위의 데이터 유출 설명을 살펴보며 이러한 법의 적용 범위를 벗어나 노출이 어떻게 발생할 수 있는지 확인하세요.