CIPA Lawsuits illustration featuring a restaurant ordering website, tracking data lines, a privacy shield, and a cookie consent pop-up.

CIPA 소송 완벽 정리: Meta Pixel, CAPI, Google Analytics, 우리 웹사이트도 소송 대상일까?

웹사이트에 설치한 광고 추적 코드 때문에 소송을 당하는 비즈니스가 캘리포니아에서 빠르게 늘고 있습니다. 최근 저희 고객사 한 곳에서도 “우리 사이트는 괜찮은가요?”라는 문의를 받았고, 실제로 점검해 보니 조치가 필요한 부분이 발견됐습니다.

이 글에서는 이 소송이 무엇인지, 어떤 사이트가 위험한지, 그리고 현실적으로 어떻게 대비하면 되는지를 쉽게 정리했습니다. 식당, 쇼핑몰, 병원·한의원, 미용실처럼 온라인 광고를 운영하는 한인 비즈니스라면 한 번은 꼭 확인해 보세요.

‘CIPA 소송’이란?

이 유형의 소송은 보통 CIPA 소송 또는 Pixel 추적 소송이라고 부릅니다. CIPA는 California Invasion of Privacy Act(캘리포니아 사생활침해법)의 약자입니다.

핵심 주장은 단순히 “고객 정보를 수집했다”가 아닙니다. 고객이 웹사이트에서 무엇을 검색하고, 어떤 페이지를 보고, 무엇을 샀는지가 고객의 명확한 동의 없이 Meta나 Google의 광고 시스템으로 전송됐다는 것입니다. 자주 쓰이는 법적 근거는 두 가지입니다.

  • Wiretapping (CIPA §631): Meta나 Google 같은 제3자가 고객과 웹사이트 사이의 통신을 몰래 엿들었다는 주장
  • Trap and Trace / Pen Register (CIPA §638.51): 방문자의 IP나 기기 정보를 모으는 추적 장치를 허가 없이 설치했다는 주장. 최근 가장 빠르게 늘고 있는 유형입니다.

실제로는 소장보다 Demand Letter(합의 요구서)가 먼저 오는 경우가 많습니다. 위반 1건당 최대 $5,000의 법정손해배상을 근거로 합의금을 요구하는 방식입니다. 원고 측 로펌은 자동 스캔으로 대상을 찾기 때문에 작은 비즈니스도 예외가 아닙니다. 의료 사이트라면 캘리포니아 의료정보보호법(CMIA) 위반이 함께 제기되기도 합니다.

※ 2026년 8월, 캘리포니아 의회는 웹사이트·앱에서의 §638.51(Trap and Trace / Pen Register) 사인(私人) 소송을 막는 SB 690을 만장일치로 통과시켰고 주지사 서명을 기다리고 있습니다. 다만 §631 와이어태핑 주장과 연방법상 청구는 그대로 이어지고, 원고 측이 연방법(Wiretap Act 등)으로 이론을 옮기는 움직임도 있어 동의 없는 추적 자체의 리스크가 사라지는 것은 아닙니다. 2026년 9월에는 텍사스 법무장관도 CIPA 합의 요구서 급증에 대한 소비자 경보를 발령했습니다.

문제가 되는 기술 3가지

소송에서 주로 문제 삼는 것은 아래 세 가지이며, 최근에는 한 소송에서 한꺼번에 문제 삼는 경우도 많습니다.

기술무엇을 하나소송에서의 주장
Meta Pixel웹사이트에 설치하는 Meta(Facebook)의 추적 코드. 방문, 메뉴 조회, 장바구니, 결제 같은 행동을 Meta로 전송행동 데이터가 URL, Facebook ID, 구매 정보와 결합돼 개인을 식별할 수 있다
Google Analytics / Google Ads방문자 행동을 측정하고, 광고 전환과 리타겟팅에 활용방문자 수 측정을 넘어 URL, 검색어, 행동이 광고 목적으로 쓰인다
Meta CAPI (Conversions API)브라우저가 아니라 웹사이트 서버에서 Meta로 전환 데이터를 직접 전송광고 차단기나 쿠키 설정으로도 막을 수 없는 방식으로 전송된다

실제 점검 사례: 프랜차이즈 식당 웹사이트

예를 들어 고객이 식당 웹사이트에서 메뉴 → 특정 메뉴 → 온라인 주문 → 결제 순서로 이동하면, 이 흐름 전체가 광고 플랫폼으로 전송될 수 있습니다. 특히 구매 데이터와 해시 처리된 이메일·전화번호(Advanced Matching)가 함께 전송되면 소송에서 불리해집니다.

점검 결과, Meta Pixel은 없었지만 Google Ads가 방문자 동의 없이 데이터를 전송하고 있었습니다. 고객사는 Wix 웹사이트와 외부 온라인 주문 플랫폼을 함께 쓰는 구조였습니다.

항목웹사이트 (Wix)주문 플랫폼
Meta Pixel없음없음
Google Analytics없음없음
Google Ads동의 없이 전송 중 (광고 계정 2개)설치됨, 추적 쿠키 생성
쿠키 동의 배너없음없음
Google Consent Mode기본값 “granted” — 가장 큰 문제설정 없음
개인정보처리방침“광고 회사와 공유 가능” 문구는 있으나 거부 링크 없음—

가장 큰 문제는 Consent Mode 기본값이었습니다. 방문자가 아무것도 누르지 않았는데도 광고와 분석 모두 “동의함(granted)”으로 설정돼 있었던 것입니다.

가장 흔한 소송 유형인 Meta Pixel이 없어 다행이었지만, Google Ads가 동의 없이 전송되는 부분은 같은 유형의 소송 대상이 될 수 있어 조치를 권장했습니다.

우리 사이트도 대비가 필요할까?

기준은 하나입니다. 광고 추적 코드(Meta Pixel, Google Ads, Google Analytics)가 설치돼 있느냐입니다. 거기에 다루는 정보가 민감할수록 위험이 커집니다.

위험도사이트 유형이유
높음 (필수)병원, 한의원, 심리상담, 피부과·메드스파건강 정보가 광고 플랫폼으로 넘어갈 수 있음
높음 (필수)쇼핑몰, 건강기능식품·주류 판매상품 조회, 장바구니, 구매 데이터 전송
높음 (필수)온라인 주문이 있는 식당메뉴 조회와 결제 데이터 전송
중간 (권장)미용실, 펫 그루밍, 시공업체, CPA 사무실예약·견적 폼 + 광고 전환 추적
낮음교회, 비영리 단체, 개인 블로그광고 추적 코드가 없다면 대부분 불필요

참고로 종교 관련 상품 조회처럼 민감한 성향을 드러낼 수 있는 데이터도 캘리포니아법상 민감정보로 볼 여지가 있습니다.

법마다 적용 기준도 다릅니다. CCPA(거부 링크 의무)는 연매출 약 2,600만 달러 이상 등 일정 규모 이상의 비즈니스에만 적용되지만, CIPA 소송은 규모와 상관없이 누구나 대상이 될 수 있습니다.

해결 방법 1: 쿠키 배너와 동의 전 차단

가장 효과가 큰 조치는 방문자가 동의하기 전에는 추적 코드가 아예 실행되지 않게 막는 것입니다. “이 사이트는 쿠키를 사용합니다. [OK]” 같은 안내형 배너는 소송 방어에 거의 도움이 되지 않습니다. 배너가 갖춰야 할 조건은 세 가지입니다.

  1. 거부 버튼: Accept만 있으면 안 되고, Reject 또는 광고 쿠키를 끌 수 있는 설정이 있어야 함
  2. 다시 열기: 한 번 Accept를 누른 고객도 나중에 설정을 바꿀 수 있어야 함
  3. 실제 차단: 거부하면 추적이 실제로 멈춰야 함

Wix 사이트

Wix는 기본 쿠키 배너가 내장돼 있어 비교적 쉽습니다.

  1. 대시보드에서 Settings → Privacy & Cookies로 이동해 Cookie Banner를 켭니다.
  2. 배너를 보여줄 지역이 “EU만”으로 돼 있다면 미국을 포함하도록 바꿉니다.
  3. Settings → Custom Code에서 Google Ads 코드는 Advertising, Google Analytics 코드는 Analytics로 분류합니다. “필수(Essential)”로 분류돼 있으면 배너를 켜도 차단되지 않습니다. 메뉴 이름은 Wix 업데이트에 따라 조금 다를 수 있습니다.

WordPress 사이트

WordPress라면 Complianz 플러그인이 무난합니다. 배너 표시, 쿠키 스캔, 동의 전 차단, Google Consent Mode v2를 지원합니다.

  • 설정 마법사에서 미국 지역이 opt-out(일단 추적하고 거부하면 중단)으로 설정되지 않았는지 확인하고, 가능하면 opt-in(동의 전 차단)으로 바꿉니다.
  • Do Not Track / Global Privacy Control(GPC) 존중 옵션을 켭니다.
  • 캐시 플러그인을 쓴다면 적용 후 캐시를 비웁니다.

주의: Meta CAPI는 배너로 막히지 않습니다. 쿠키 배너는 브라우저에서 실행되는 코드만 차단합니다. Meta for WooCommerce 같은 플러그인이 서버에서 보내는 CAPI는 배너와 상관없이 전송됩니다. 광고를 거의 운영하지 않는다면 CAPI를 끄는 것이 가장 간단하고, 계속 써야 한다면 Advanced Matching을 끄고 동의 연동 설정을 확인하세요.

외부 주문·예약 플랫폼

온라인 주문이나 예약을 외부 플랫폼에서 처리한다면, 웹사이트 배너는 그 플랫폼에 적용되지 않습니다. 플랫폼 관리자 화면에 우리가 직접 넣은 Pixel ID나 GA ID가 있다면 직접 삭제할 수 있고, 플랫폼 자체 추적이라면 해당 업체에 동의 기능 지원을 문의하면 됩니다. 소송에서는 보통 웹사이트 운영자가 피고가 되므로, 플랫폼 문제라고 손놓고 있을 수는 없습니다.

해결 방법 2: “Do Not Sell or Share” 링크

개인정보처리방침에 “고객 정보를 광고 목적으로 공유할 수 있다”는 내용이 있다면, 캘리포니아법은 고객이 이를 거부할 수 있는 링크를 웹사이트 하단에 달도록 요구합니다. 링크 이름은 “Do Not Sell or Share My Personal Information”입니다.

링크를 누르면 나오는 페이지에는 두 가지가 있어야 합니다.

  1. 광고 쿠키 끄기 버튼: 쿠키 배너의 설정 창이 다시 열리도록 연결하면 됩니다. 쿠키 배너를 제대로 설치했다면 이 부분은 해결됩니다.
  2. 거부 요청 폼: 이메일이나 전화번호처럼 쿠키가 아닌 정보의 공유를 거부하는 용도입니다.

폼에서 받을 정보는 이름, 이메일, 전화번호(선택) 정도면 충분합니다. 거부 요청은 본인 확인 없이 처리해야 하므로 생년월일, 주소, 신분증을 받거나 회원가입을 요구하면 안 됩니다.

요청을 받은 후 할 일 (15영업일 이내)

  1. 요청 날짜, 이름, 연락처, 처리 날짜를 기록하고 24개월간 보관합니다.
  2. Google Ads나 Meta에 고객 목록을 올린 적이 있다면 해당 고객을 삭제하고 앞으로도 제외합니다.
  3. 제휴사 등 외부 업체에 고객 정보를 넘기고 있다면 이 고객은 제외합니다.
  4. 처리 완료 안내 이메일을 보냅니다 (권장).
  5. 최소 12개월간은 다시 동의를 요청하지 않습니다.

고객이 뉴스레터도 함께 그만 받고 싶을 수 있으니, 폼에 “마케팅 이메일·문자도 수신 거부” 체크박스를 따로 두면 깔끔합니다.

헷갈리기 쉬운 점: 이 요청은 광고 목적의 외부 공유만 멈추라는 뜻이지, 모든 활동에서 고객을 빼라는 뜻은 아닙니다.

계속 해도 되는 것하면 안 되는 것
주문 처리, 영수증, 배달 알림광고 플랫폼에 이메일·전화번호 업로드
리워드 적립제휴사나 외부 업체에 정보 전달
자체 이메일·문자 마케팅 (수신 거부하지 않았다면)일단 추적하고, 고객이 거부하면 멈추는 opt-out 방식

Amazon 같은 대기업도 다 이렇게 할까? 꼭 그렇지는 않습니다. 캘리포니아법(CCPA)은 “일단 추적하고, 고객이 거부하면 멈추는” opt-out 방식을 허용하기 때문에, 동의 전 차단이 법적 의무는 아닙니다. 동의 전 차단은 유럽(GDPR)에서 요구하는 방식입니다.

항목미국 대기업 대부분
Do Not Sell or Share (Your Privacy Choices) 링크있음 (CCPA 필수)
GPC 신호 인식대부분 대응
동의 전 차단 배너안 하는 곳이 더 많음

그래서 대기업들도 CIPA 소송을 많이 당합니다. 대신 이용약관에 중재 조항과 집단소송 포기 조항을 넣고, 사내 법무팀이 소송을 상대하는 방식으로 버팁니다.

중소기업은 상황이 다릅니다. 합의금 몇만 달러도 부담이 크기 때문에, 아예 소송 대상이 되지 않도록 보수적으로 설정하는 편이 현실적으로 유리합니다. 동의 전 차단 배너는 법적 의무라기보다 이런 목적의 보험이라고 보시면 됩니다.

우리 사이트 직접 점검하는 방법 (Mac + Chrome)

개발 지식이 없어도 5분이면 추적 코드가 동의 없이 실행되는지 확인할 수 있습니다.

  1. ⌘ + Shift + N으로 시크릿 창을 열고 우리 웹사이트에 접속합니다.
  2. 쿠키 배너가 뜨는지 확인하고, 아무것도 누르지 않습니다.
  3. ⌘ + Option + I로 개발자 도구를 열고 Network 탭을 선택한 뒤 페이지를 새로고침합니다.
  4. 필터 칸에 아래 단어를 하나씩 입력해 요청이 있는지 봅니다.
    • facebook.com/tr : Meta Pixel
    • collect : Google Analytics
    • googleadservices 또는 doubleclick : Google Ads
  5. 배너를 누르기 전인데 요청이 보인다면 동의 전 추적이 일어나고 있는 것입니다.
  6. 쇼핑몰이나 주문 사이트라면 장바구니와 체크아웃 단계까지 진행하며 같은 방법으로 확인합니다.

Meta CAPI는 서버에서 전송되기 때문에 이 방법으로는 보이지 않습니다. Meta Events Manager에서 이벤트 출처가 “Server”인 항목이 있는지 확인하세요.

We Design Orange는 이 점검을 자동으로 해주는 자체 도구를 만들어 고객사 사이트 점검에 사용하고 있습니다. Pixel ID, 전송된 이벤트, Consent Mode 설정까지 한 번에 확인할 수 있습니다.

최종 체크리스트

  • 우리 사이트에 어떤 추적 코드가 있는지 점검하기
  • 쿠키 배너를 설치하고 동의 전 차단으로 설정하기
  • 푸터에 “Do Not Sell or Share My Personal Information” 링크 추가하기
  • GPC 신호를 받으면 추적이 멈추도록 설정하기
  • 개인정보처리방침에 사용 중인 추적 도구와 거부 방법 명시하기
  • 외부 주문·예약 플랫폼의 추적 코드 정리하기
  • Meta CAPI를 쓴다면 Advanced Matching 끄기
  • 적용 후 배너를 누르기 전 상태에서 다시 점검하기

이 중 하나만 고른다면 동의 전 차단 배너의 효과가 가장 큽니다. 다만 차단을 적용하면 동의하지 않은 방문자는 광고 전환 수치에서 빠지므로, 광고 담당자와 미리 공유하세요.

We Design Orange가 도와드립니다

우리 웹사이트가 괜찮은지 확신이 없다면 We Design Orange에 문의하세요. 추적 코드 점검부터 쿠키 배너 설정, 개인정보처리방침 업데이트, 적용 후 재점검까지 도와드립니다. Wix, WordPress, WooCommerce 모두 가능합니다.

이 글은 기술적인 정보 제공을 위한 것이며 법률 자문이 아닙니다. 이 분야는 판례와 법이 계속 바뀌고 있으므로, 구체적인 판단이나 이미 Demand Letter를 받은 경우에는 개인정보 전문 변호사와 상담하세요.

Leave a Comment

Your email address will not be published. Required fields are marked *

Scroll to Top