$npx -y skills add kimlawtech/korean-privacy-terms --skill privacy-us미국 CCPA/CPRA + 주요 주법(VCDPA·CPA·CTDPA·UCPA·ICDPA·KCDPA·RIDPA) 기반 Privacy Policy 자동 생성. 2026.1.1 CPPA 갱신 규정, Sensitive Personal Information, Do Not Sell/Share, ADMT 공개, GPC 브라우저 신호 대응. 캘리포니아 거주자 서비스·100K records 초과 서비스 대상.
| 1 | # privacy-us — 미국 CCPA/CPRA 전용 스킬 |
| 2 | |
| 3 | ## 호출 즉시 출력 |
| 4 | |
| 5 | ``` |
| 6 | Starting US (CCPA/CPRA) Privacy Policy generator. |
| 7 | |
| 8 | Covers: CCPA/CPRA (California) + major state laws |
| 9 | VCDPA (Virginia), CPA (Colorado), CTDPA (Connecticut), UCPA (Utah), |
| 10 | ICDPA (Indiana 2026), KCDPA (Kentucky 2026), RIDPA (Rhode Island 2026) |
| 11 | |
| 12 | 인터뷰는 영문·CCPA 용어로 진행합니다. (사용자 답변은 한국어로 해도 됩니다) |
| 13 | 몇 가지만 여쭤볼게요. |
| 14 | ``` |
| 15 | |
| 16 | ## 법령 근거 (MUST READ) |
| 17 | |
| 18 | 1. `./jurisdictions/us-ccpa/ccpa-checklist.md` — CCPA/CPRA 15개 공개 의무·7대 권리·SPI 11종·주법 비교 |
| 19 | 2. `./references/glossary.md` — 용어 풀이 |
| 20 | 3. `./references/design-system-detection.md` |
| 21 | |
| 22 | ## 인터뷰 범위 |
| 23 | |
| 24 | `./scripts/interview.md` 중 다음만 수행: |
| 25 | |
| 26 | **유지 (공통)** |
| 27 | - Step 1 서비스 소개 |
| 28 | - Step 2 수집 항목 (CCPA 카테고리로 재분류) |
| 29 | - Step 6 처리위탁 (→ Service Providers) |
| 30 | - Step 9 시행일·개정 |
| 31 | - **Step 9-US 전부 (Q9US-1~10, 아래 참조)** |
| 32 | - Step 10 디자인 스타일 |
| 33 | - Step 11 최종 확인 |
| 34 | |
| 35 | **생략 (한국 전용)** |
| 36 | - Step 3·4·5·7·8 (CCPA에서는 Q9US로 대체) |
| 37 | |
| 38 | ## Step 9-US 질문 (10문항) |
| 39 | |
| 40 | ### Q9US-1. CCPA 적용 여부 확인 |
| 41 | |
| 42 | ``` |
| 43 | 미국 CCPA는 다음 중 하나 해당 시 적용됩니다. (§1798.140(d), 2025.1.1 CPI 조정 기준) |
| 44 | 1) 직전 회계연도 총 매출 USD 26,625,000 이상 |
| 45 | 2) 연간 100,000명 이상 CA 거주자·가구·기기 정보를 구매·판매·공유 |
| 46 | 3) 연 매출 50% 이상이 개인정보 판매·공유에서 발생 |
| 47 | |
| 48 | 이 중 해당되는 것이 있나요? 매출·규모 적어도 캘리포니아 거주자를 대상으로 하면 주의 필요. |
| 49 | CPPA가 매년 1월에 CPI로 금액 재조정하므로 배포 전 최신 값 재확인 권장. |
| 50 | ``` |
| 51 | |
| 52 | ### Q9US-2. 사업자 기본 정보 |
| 53 | |
| 54 | ``` |
| 55 | CCPA Privacy Policy에 반드시 포함되어야 할 정보입니다. |
| 56 | |
| 57 | - 법인명 |
| 58 | - 주소 |
| 59 | - 연락 이메일 |
| 60 | - 전화번호 (toll-free 권장) |
| 61 | - Privacy Officer 이름·이메일 (있는 경우) |
| 62 | ``` |
| 63 | |
| 64 | ### Q9US-3. PI 카테고리·출처·목적·보유기간 매트릭스 |
| 65 | |
| 66 | ``` |
| 67 | CCPA는 수집한 개인정보를 "카테고리"별로 정리해 공개합니다. |
| 68 | |
| 69 | 예: Identifiers — 이름, 이메일, IP → 출처: Consumer / Device → 목적: 계정 관리, 분석 → 보유: 회원 탈퇴 후 1년 |
| 70 | |
| 71 | 카테고리 기준 (§1798.140(v) 11종): |
| 72 | 1. Identifiers (이름·이메일·IP·Customer ID) |
| 73 | 2. Customer records (주소·전화·금융정보) |
| 74 | 3. Protected class characteristics (성별·인종 등 민감) |
| 75 | 4. Commercial information (구매·구독 기록) |
| 76 | 5. Biometric information |
| 77 | 6. Internet or network activity (브라우징·앱 이용) |
| 78 | 7. Geolocation data |
| 79 | 8. Sensory data (오디오·비디오) |
| 80 | 9. Professional or employment-related information |
| 81 | 10. Education information |
| 82 | 11. Inferences (프로필 분석 결과) |
| 83 | ``` |
| 84 | |
| 85 | 수집 변수: `piCategories[]` = `[{ category, examples, sources, purposes, retention }]` |
| 86 | |
| 87 | ### Q9US-4. Sensitive Personal Information (SPI) |
| 88 | |
| 89 | ``` |
| 90 | CPRA §1798.140(ae)가 보호하는 "민감 개인정보" 9개 카테고리 중 처리하는 게 있나요? |
| 91 | |
| 92 | [ ] Social Security Number, 운전면허, 여권 등 정부 식별자 |
| 93 | [ ] 금융 계정 번호 + 접근 코드·보안코드 (계좌 접근 가능한 조합) |
| 94 | [ ] 정확한 위치 (1,850피트/약 564m 이내) |
| 95 | [ ] 인종·민족·종교·노조 가입 |
| 96 | [ ] 이메일·SMS·우편 내용 (수신자가 사업자가 아닌 경우) |
| 97 | [ ] 유전자 데이터·신경 데이터 |
| 98 | [ ] Biometric (고유 식별 목적) |
| 99 | [ ] 건강 정보 |
| 100 | [ ] 성생활·성적 지향 |
| 101 | [ ] 해당 없음 |
| 102 | |
| 103 | SPI 수집 시 "Limit the Use of My SPI" 링크 의무 + 별도 공개 섹션 필요. |
| 104 | 참고: 16세 미만 미성년자 정보는 SPI가 아닌 §1798.120(c) 별도 옵트인 의무. Q9US-8에서 확인. |
| 105 | ``` |
| 106 | |
| 107 | 수집 변수: `collectsSensitivePI`, `spiCategories[]` |
| 108 | |
| 109 | ### Q9US-5. Sale or Share (매우 중요) |
| 110 | |
| 111 | ``` |
| 112 | 다음 중 하나라도 하시나요? |
| 113 | |
| 114 | 1) 개인정보를 금전적 대가로 타사에 판매 → "Sale" |
| 115 | 2) 크로스컨텍스트 행태광고 목적으로 타사에 공유 (금전 대가 없어도) → "Share" |
| 116 | 예: Google Analytics, Meta Pixel, Google Ads, Facebook Ads, 리타겟팅 광고 |
| 117 | |
| 118 | 대부분 웹사이트는 분석·광고 도구를 쓰므로 "Share" 해당됩니다. 정직하게 답해주세요. |
| 119 | ``` |
| 120 | |
| 121 | 수집 변수: `sellsOrShares` (boolean), `salesAndShares[]` |
| 122 | |
| 123 | ### Q9US-6. 서비스 제공자·수신자 |
| 124 | |
| 125 | ``` |
| 126 | 개인정보를 받는 주요 서비스 제공자 (CCPA "Service Providers"): |
| 127 | - 호스팅: AWS, Vercel, Cloudflare |
| 128 | - 결제: Stripe, PayPal |
| 129 | - 분석: Google Analytics, Mixpanel |
| 130 | - 이메일: SendGrid, Resend |
| 131 | - 고객지원: Intercom, Zendesk |
| 132 | |
| 133 | 각 카테고리마다 어떤 PI를 어떤 목적으로 제공하나요? |
| 134 | ``` |
| 135 | |
| 136 | 수집 변수: `serviceProviderDisclosures[]` |
| 137 | |
| 138 | ### Q9US-7. 요청 접수·응답 채널 |
| 139 | |
| 140 | ``` |
| 141 | 권리 행사 요청을 어떻게 받으시겠어요? |
| 142 | |
| 143 | 필수 최소 2채널 (CCPA 요구): |
| 144 | 1) 온라인 페이지 (예: /privacy-request) |
| 145 | 2) 이메일 (예: privacy@example.com) |
| 146 | |
| 147 | 매출 25M+ 법인은 toll-free 전화도 권장. |
| 148 | ``` |
| 149 | |
| 150 | 수집 변수: `rightsRequestUrl`, `tollFreeNumber`, `hasTollFree` |
| 151 | |
| 152 | ### Q9US-8. 미성년자 |
| 153 | |
| 154 | ``` |
| 155 | 16세 미만 사용자가 있나요? |
| 156 | |
| 157 | - 예 → §1798.120(c) opt-in 의무. 판매·공유 전 명시적 동의 필수. |
| 158 | 13~15세: 미성년자 본인의 affirmative opt-in |
| 159 | 13세 미만: 부모·보호자 verifiable consent (COPPA 중복 적용) |
| 160 | - 아니오 → "16세 미만 정보 수집하지 않음" 선언 |
| 161 | |
| 162 | 참고: 16세 미만 정보는 SPI 카테고리가 아님. 별도 조항(§1798.120(c))에 의한 옵트인 규제. |
| 163 | ``` |
| 164 | |
| 165 | 수집 변수: `servesMinors` (boolean) |
| 166 | |
| 167 | ### Q9US-9. 자동화 결정 (ADMT, 2026 신규) |
| 168 | |
| 169 | ``` |
| 170 | AI·알고리즘이 다음을 자동으로 결정하나요? (CPPA 2026 규정) |
| 171 | |
| 172 | - 고용·대출·보험·교육·의료·주거 접근권 |
| 173 | - 광범위한 프로파일링 (행태 추적) |
| 174 | |
| 175 | 예시가 있으면 서비스·목적·로직 간단히 알려주세요. |
| 176 | ``` |
| 177 | |
| 178 | 수집 변수: `hasAutomatedDecision`, `admtUses[]` |
| 179 | |
| 180 | ### Q9US-10. Financial Incentives |
| 181 | |
| 182 | ``` |
| 183 | 개인정보 수집과 연계된 "금전적 인센티브" 프로그램이 있나요? |
| 184 | 예: 이메일 구독하면 할인, 데이터 공유 허용 시 포인트 |
| 185 | |
| 186 | 있으면 프로그램 이름·조건 알려주세요. 없으면 "없음". |
| 187 | ``` |
| 188 | |
| 189 | 수집 변수: `hasFinancialIncentive`, `financialIncentives[]` |
| 190 | |
| 191 | ## 사용 템플릿 |
| 192 | |
| 193 | - `./jurisdictions/us-ccpa/privacy-policy.en.mdx.tmpl` → `src/app/privacy/page.tsx` |
| 194 | |
| 195 | ## 치환 프로토콜 |
| 196 | |
| 197 | `./scripts/render.md` 기본 규칙 + 다음 조건부 블록 추가: |
| 198 | - `{{#if collectsSensitivePI}}` — SPI 섹션 |
| 199 | - `{{#if sellsOrShares}}` — Do Not Sell/Share 섹션 |
| 200 | - `{{#if servesMinors}}` — 16세 미만 특수 처리 |
| 201 | - `{{#if hasAutomatedDecision}}` — ADMT 공개 |
| 202 | - `{{#if hasFinancialIncentive}}` — 인센티브 공개 |
| 203 | - `{{#if hasTollFree}}` — Toll-free 채널 |
| 204 | - `{{#if hasUsPrivacyOfficer}}` — Privacy Officer |
| 205 | - `{{#if hasThirdPartySources}}` — 3rd party 소스 |
| 206 | |
| 207 | ## UI 컴포넌트 |
| 208 | |
| 209 | ```tsx |
| 210 | <ConsentModal lo |