해외규제 리포트 - 미국 캘리포니아 개인정보보호청(CPPA)의 신규 의무화 규정 시행
미국 캘리포니아 개인정보보호청(CPPA)의 신규 의무화 규정 시행
1. 주요 내용
캘리포니아 개인정보보호청(CPPA)은 캘리포니아 소비자개인정보보호법(CCPA)의 집행력을 극대화하기 위해 적격 기업들을 대상으로 '위험 평가(Risk Assessments)'와 '연례 사이버보안 감사(Cybersecurity Audits)'라는 두 가지 새로운 인증 의무를 도입했습니다. 위험 평가는 개인정보 처리 활동이 소비자의 권리와 프라이버시에 미치는 영향을 사전에 평가하는 절차이며, 연례 사이버보안 감사는 기업의 정보보호 체계가 규제 기준을 충족하는지 독립적으로 검증하는 절차입니다.
첫째, 이번 규정은 기업이 개인정보 처리 활동을 체계적으로 정리해 규제당국에 보고하도록 하는 새로운 의무를 부과합니다. 최초 제출 시한은 2028년이지만, 제출 대상에는 2026~2027년에 수행된 위험평가가 포함됩니다. 따라서 기업들은 지금부터 개인정보 처리 현황을 점검하고 잠재적인 규제 리스크를 식별할 수 있도록 관련 준비에 착수할 필요가 있습니다.
둘째, 위험 평가는 개인정보의 판매 및 공유, 민감 정보 처리, 타깃 광고, 프로파일링(재무·물리·평판적 손해 유발 리스크), 16세 미만 아동 정보 처리, 그리고 자동화 의사결정 기술(ADMT/AI)의 학습에 개인정보를 활용하는 경우에 반드시 사전에 수행해야 합니다. 위험 평가 요약본은 임원의 인증 서명(perjury declaration)을 첨부해 CPPA에 직접 제출해야 하며, 이 과정에서 내부 처리 활동을 너무 구체적이거나 느슨하게 기술하여 대외적인 프라이버시 정책(Privacy Notice)과 모순이 발생할 경우 규제 당국의 표적이 되거나 민사 소송의 빌미를 제공할 수 있습니다.
셋째, 연례 사이버보안 감사는 개인정보 판매·공유 매출 비중이 50% 이상이거나, 연매출 2,500만 달러를 초과하면서 전년도에 25만 명 이상의 소비자의 개인정보를 처리한 기업에 적용됩니다. 위험 평가와 달리 사이버보안 감사는 '인증서(Attestation)'와 담당 임원 연락처만 당국에 제출하고 상세 감사 보고서는 기업이 내부 보관하되 법적 강제 절차(Compulsory process)를 통해서만 공개 의무가 발생합니다. 다만, CPPA가 요구하는 독립적 감사인 요건과 방법론적 규격은 엄격히 충족해야 합니다.
넷째, 캘리포니아를 포함한 미국 내 프라이버시 집행 강도는 전례 없는 수준으로 급상승하고 있습니다. 실제로 2026. 5., 캘리포니아 법무장관과 CPPA는 한 미국 대형 기업을 상대로 데이터 최소화 원칙 위반 및 허위 공시를 이유로 역대 최대 규모인 1,200만 달러(약 160억 원) 이상의 과징금 합의를 발표했습니다. 해당 사건은 단순 과징금에 그치지 않고, 연방 도청법(Wiretap Act) 및 공정신용보고법(FCRA) 위반을 골자로 한 대규모 연방 집단소송(Class Action)과 연방거래위원회(FTC) 및 타 주 규제 당국의 연쇄 조사로 확대되었습니다.
마지막으로, 미국 주 정부 규제 당국(캘리포니아, 뉴욕, 커네티컷 등)은 현재 공동 조사 협의체(Coordinated Consortium)를 결성하여 확보한 단서와 조사 자료를 공유하고, 여러 주가 참여하는 합동 기획 조사(Multistate sweeps)를 전개하고 있습니다. 즉, 한 주에서 컴플라이언스 공백이 적발되면 미 전역의 다른 주 정부와 연방 당국으로까지 동시다발적인 연쇄 제재 및 법적 조치가 확산되는 구조로 규제 환경이 재편되었습니다.