상업용 이메일을 보내는 모든 비즈니스에게 이메일 마케팅 규정 준수는 선택사항이 아닙니다. 규정 위반은 단순한 법적 위험이 아니라 전달성, 발신자 평판, 모든 캠프의 ROI에 직접적인 위협이 됩니다. 규칙은 엄격하고, 벌칙은 실재하며, 규제 집행도 활발합니다.
이메일 마케팅은 달러당 평균 42달러의 ROI를 제공하여 가장 효과적인 마케팅 채널 중 하나이지만, 이 강력한 도구에는 국가마다 크게 다른 심각한 법적 책임이 따릅니다. 규정 준수를 잘못 처리하면 그 수익은 빠르게 사라집니다.
핵심 요점
- 규정 위반 시 CAN-SPAM에서 이메일당 최대 53,088달러, GDPR에서 2,000만 유로 또는 연간 전 세계 수익의 4%, CASL에서 1,000만 캐나다달러의 벌금이 부과될 수 있습니다.
- 권한 기반 캠페인은 38% 높은 오픈율과 68% 높은 클릭스루율을 기록하므로 규정 준수와 성과가 함께 나타납니다.
- 알아야 할 주요 법률은 CAN-SPAM(미국), CASL(캐나다), GDPR(EU), PECR(영국), Spam Act(호주)이며, CCPA, PDPA, 뉴질랜드 UEM Act도 포함됩니다.
- Google은 발신자가 SPF 또는 DKIM 이메일 인증을 설정하고 스팸율을 0.3% 이하로 유지할 것을 요구합니다.
- 확실하지 않을 때는 더 엄격한 기준을 선택하십시오. GDPR 또는 CASL 요구사항을 따르면 일반적으로 현지 법률이 더 허용적이더라도 대부분의 경우 규정을 준수할 수 있습니다.
꼭 알아야 할 주요 이메일 마케팅 법률
CAN-SPAM (미국)
미국의 수신자에게 이메일을 보내는 경우, 미국의 광고 및 상업용 이메일 발송을 규제하는 CAN-SPAM(비속요청 포르노 및 마케팅 통제법)을 이해해야 합니다.
GDPR이나 CASL과 같은 개인정보 보호법과 달리, CAN-SPAM은 사전 동의를 요구하지 않습니다. 대신 옵트아웃 모델을 사용하므로 수신자가 구독을 취소할 때까지 합법적으로 상업용 이메일을 보낼 수 있습니다. 이러한 유연성은 보내는 모든 메시지에 대한 엄격한 요구사항을 동반합니다.
CAN-SPAM의 주요 요구사항에는 거짓이거나 오도하는 헤더 정보를 사용하지 않기("보낸사람", "받는사람", "회신" 정보는 메시지를 시작한 사람을 정확히 식별해야 함), 기만적인 제목란을 사용하지 않기(제목은 정확히 내용을 반영해야 함), 유효한 실제 우편 주소를 포함하여 위치를 알리기가 포함됩니다.
법 위반에 해당하는 각 별도의 이메일은 최대 53,088달러의 벌금을 받을 수 있습니다. 캠페인당이 아니라 이메일당입니다. 2024년 기술 회사인 Verkada는 구독 취소 요청을 무시한 혐의로 295만 달러의 벌금을 받았으며, 이는 심각한 벌금을 피하기 위해 옵트아웃 요청을 신속하게 이행할 필요성을 보여주는 사례입니다.
GDPR (유럽연합)
2018년 5월부터 시행된 일반 데이터 보호 규정(GDPR)은 이메일 마케팅을 세계적으로 변화시킨 포괄적인 데이터 보호법입니다. GDPR은 개인 데이터 처리를 위한 합법적 근거를 요구하며, 마케팅 이메일의 경우 일반적으로 전자 통신에 대한 명시적 동의(옵트인)를 얻거나 다른 좁은 예외가 적용되는 것을 의미합니다.
GDPR의 동의 요구사항은 엄격합니다. 동의는 자유롭게 제공되어야 하며, 구체적이고, 명확하고, 명확해야 합니다. 사전 체크된 상자와 추론된 동의는 허용되지 않습니다. 기업은 동의가 획득되었음을 입증할 수 있어야 하며, 개인이 제공한 것과 동일하게 쉽게 동의를 철회할 수 있도록 해야 합니다.
GDPR에 따라 유럽 전역의 집행 당국은 2023년만 해도 개인정보 보호 위반으로 거의 19억 7,000만 유로의 벌금을 부과했으며, 위법한 마케팅 커뮤니케이션이 자주 대상이 됩니다.
CASL (캐나다)
CASL은 대부분의 법률을 넘어 모든 이메일에서 상세한 식별 정보와 구체적인 동의 언어(명시적이고 정보에 입각한)를 요구합니다. 집행은 국제적 범위를 가지고 있어 캐나다의 수신자에게 이메일을 보내는 모든 비즈니스에 영향을 미칩니다.
Canada의 Anti-Spam Legislation(CASL)은 소비자를 원치 않는 스팸으로부터 보호하도록 설계되었습니다. 이메일을 보내기 전에 명시적 허가를 받아야 하고, 자신을 명확하게 식별하고, 수신자에게 구독 취소할 수 있는 간단한 방법을 제공해야 합니다.
CCPA 및 미국 주 법률(캘리포니아 및 그 이상)
CCPA는 CAN-SPAM처럼 마케팅 이메일 내용을 구체적으로 규제하지 않지만, 기업이 데이터 사례를 공개하고 소비자 요청을 이행하도록 요구하여 이메일 마케팅에 영향을 미칩니다. 예를 들어, 캘리포니아 소비자가 데이터베이스에서 삭제를 요청하는 경우 마케팅 목록에서 해당 이메일을 제거해야 합니다.
캘리포니아의 선례를 따라 버지니아, 콜로라도, 코네티컷, 유타를 포함한 여러 다른 미국 주가 유사한 개인정보 보호법을 제정했으며, 기업이 이메일 규정 준수 전략에 통합해야 하는 규칙의 증가하는 복잡성을 만들고 있습니다.
기타 국제 규정
세 가지 주요 규정 외에도 영국의 PECR(직접 마케팅, 쿠키, 추적에 대한 규칙 추가), 호주의 2003 Spam Act(동의, 적절한 발신자 식별, 작동하는 구독 취소 옵션 필요), 싱가포르의 PDPA, 캘리포니아의 CCPA, 뉴질랜드의 UEM Act를 주의해야 합니다.
동의: 규정 준수 목록의 기초
이메일 주소를 수집하는 방식은 법적 노출과 목록 품질을 모두 결정합니다. 필요한 동의 유형은 관할권에 따라 다르므로 암묵적 동의와 명시적 동의를 모두 이해할 가치가 있습니다.
이메일 목록에 연락처를 추가하기 전에 동의를 얻어야 합니다. 동의는 두 가지 방식으로 적용될 수 있습니다. 암묵적 동의는 고객이 웹사이트에서 구매하거나 커뮤니티의 일부가 되기 위해 등록할 때 발생하며, 이는 비즈니스를 할 의향이 있음을 암시하는 조치를 취했기 때문입니다. GDPR 및 CASL에서 필요한 명시적 동의는 구독자가 마케팅 이메일 수신에 적극적으로 명시적으로 동의했음을 의미합니다.
더블 옵트인은 동의를 증명하기 위한 가장 강력한 도구 중 하나입니다. 더블 옵트인은 구독자가 두 가지 조치를 취해야 하는 향상된 동의 절차입니다. 먼저 이메일 주소를 제공한 후 후속 이메일의 확인 링크를 클릭하여 구독을 확인합니다. 이 추가 단계는 목록 구축에 어려움을 더하지만 더 강력한 법적 보호와 더 높은 품질의 구독자를 제공합니다.
더블 옵트인은 명확하고 타임스탬프가 있는 동의 증거를 제공합니다. 어디서나 필수는 아니지만 GDPR에 대한 가장 강력한 증거를 만들며, 독일과 오스트리아와 같은 엄격한 시장에서 효과적으로 요구됩니다. 이 감시 증적은 규정 준수 확인 중에 비즈니스를 보호하는 데 도움이 됩니다.
더블 옵트인은 가짜 주소를 제거하고 유효하지 않은 이메일 주소를 최대 40% 줄이면서 참여율을 25% 향상시킵니다.
목록 전략을 구축하는 경우, 모든 구독자가 관련성 있는 콘텐츠를 받도록 하기 위해 규정 준수 동의 관행을 견고한 이메일 목록 세분화 전략과 함께 적용하십시오.
구독 취소 요구사항: 모든 발신자가 해야 할 일
모든 주요 이메일 규정은 명확하고 기능하는 구독 취소 메커니즘을 요구합니다. 이것은 가장 자주 위반되는 요구사항 중 하나이며 올바르게 처리하기 가장 쉬운 요구사항 중 하나입니다.
일부 관행은 관할권 전역에서 명시적으로 금지됩니다. 구독 취소 비용 청구, 계정에 먼저 로그인하도록 강제, 회신 이메일을 보내거나 양식을 작성하도록 강제, 이미지 뒤에 구독 취소를 숨기거나 혼란스러운 표현 사용. 이것들은 의도적인 장애물로 간주되며, 규제 당국은 이를 위반으로 취급합니다.
구독 취소 처리 타임라인은 법률에 따라 다릅니다.
- CAN-SPAM은 옵트아웃 요청을 10업무일 이내에 처리하도록 요구하고, GDPR은 30일 이내에, 호주 규정은 5업무일 이내에 처리하도록 요구합니다.
- Gmail과 Yahoo는 이제 한 번의 클릭으로 구독 취소 기능을 요구하며, 발신자는 이러한 구독 취소 요청을 2일 이내에 처리해야 합니다.
억제 목록을 유지하여 구독을 취소한 연락처가 실수로 향후 캠페인에 다시 추가되지 않도록 합니다. 이 한 단계만으로 실수로 인한 위반의 대부분을 방지합니다.
이메일 인증: SPF, DKIM, DMARC
인증은 이제 규정 준수와 전달성 요구사항입니다. 더 이상 연기할 수 있는 것이 아닙니다.
Google은 2024년 2월부터 대량 발신자를 위한 지침을 시행하기 시작했습니다. 규정을 준수하지 않는 발신자는 메시지 전달에서 일시적이고 산발적인 지연을 경험할 것으로 예상되었으며, 지연은 완전한 거부로 변환될 수 있습니다. 2025년 11월부터 Gmail은 집행을 강화했으며, 규정을 준수하지 않는 이메일은 이제 일시적 또는 영구적 거부에 직면합니다.
Microsoft는 Gmail, Yahoo, Apple Mail과 함께 대량 발신자(하루 5,000개 이상의 이메일 보내기)에게 DMARC를 요구합니다. 2025년 5월 5일부터 Microsoft는 대량 발신자 요구사항을 충족하지 않는 이메일을 거부합니다.
각 프로토콜이 수행하는 작업은 다음과 같습니다.
- SPF (Sender Policy Framework): 들어오는 이메일이 도메인의 DNS 레코드에 나열된 유효한 서버에서 오는지 확인하여 스팸을 방지하는 인증 프로토콜입니다.
- DKIM (DomainKeys Identified Mail): 발신 메시지에 디지털 서명을 추가하여 스팸을 방지하므로 수신자는 이메일이 인증된 도메인에서 온 것임을 확인할 수 있습니다.
- DMARC: SPF 및 DKIM의 위에 구축되어 보내는 이메일에 대한 가장 강력한 안전 메커니즘을 제공합니다.
연구에 따르면 조직의 30%가 SPF 레코드를 잘못 구성하고, SPF 레코드의 67%에 오류가 포함되어 있습니다. 이러한 실수는 이메일 전달성 문제의 60% 이상을 차지합니다. Google의 Postmaster Tools를 사용하여 도메인 평판을 모니터링하고 인증이 올바르게 작동하는지 확인합니다.
발신자 식별 및 정직한 제목란
항상 이메일의 제목란과 발신자 정보가 사실이고 내부 내용을 정확하게 반영하는지 확인합니다. 오도하거나 기만적인 제목란은 이메일 마케팅 법률을 위반할 수 있으며 CAN-SPAM Act와 같은 규정에 따른 벌금을 초래할 수 있습니다. 커뮤니케이션에서 투명하고 정직함으로써 고객과의 신뢰를 유지하고 이메일 마케팅 규정을 준수합니다.
소비자의 71%는 "보낸사람" 이름 하나만으로도 이메일을 스팸으로 표시합니다. 발신자 세부정보와 제목란이 정직하고 명확한지 확인합니다.
규정을 준수하면서도 오픈율을 개선하는 제목란 작성 가이드는 이메일 제목란 모범 사례를 참조합니다.
콜드 이메일에서 "Re."를 사용하거나 마케팅 콘텐츠를 거래 메시지로 가장하기 위해 "계정에 대한 중요 정보" 같은 표현을 사용하는 제목란은 직접적인 위반입니다. Experian은 이미 옵트아웃한 사람들에게 마케팅 이메일을 보낸 혐의로 650,000달러의 벌금을 받았으며, 이 이메일들은 거래 메시지로 가장되었고 옵트아웃 메커니즘이 부족했습니다.
데이터 처리, 기록 유지, 개인정보 보호 정책
규정 준수는 누군가 구독할 때 끝나지 않습니다. 개인 데이터를 저장, 사용, 보호하는 방법에 대한 지속적인 의무가 있습니다.
GDPR은 일곱 가지 원칙을 기반으로 작성되었습니다. 개인 데이터 처리에 투명합니다. 개인 데이터를 구체적이고 정당한 목적으로만 수집합니다. 의도한 목적을 위해 필요한 개인 데이터만 사용합니다. 개인 데이터를 정확하고 최신 상태로 유지합니다. 개인 데이터를 필요한 기간 동안만 저장합니다. 개인 데이터를 안전하고 기밀로 유지합니다. 이러한 원칙 준수에 책임이 있습니다.
동의 기록은 규제 감사 중에 규정 준수를 입증할 수 있을 정도로 상세해야 합니다. 여기에는 동의가 언제 획득되었는지, 어떤 구체적인 처리 활동에 동의했는지, 동의 메커니즘이 어떻게 제시되었는지를 문서화하고, 동의 철회 요청의 기록을 유지하는 것이 포함됩니다.
직접 마케팅에 참여하는 이유가 무엇이든 소비자에게 쉽게 접근할 수 있는 구독 취소 옵션을 제공하는 것이 중요합니다. 더욱이, 회사에 대한 정확하고 최신의 개인정보 보호 정책을 유지하는 것이 필수입니다.
영국은 Brexit 이후 Privacy and Electronic Communications Regulations(PECR)을 통해 유사한 요구사항을 유지하고 있으며, 2025년 Data Use and Access Act는 추가 요구사항을 도입할 것으로 예상됩니다.
모든 캠페인에 대한 규정 준수 체크리스트 구축
규정 준수는 일회성 설정이 아닙니다. 캠페인 워크플로우에 속하며 모든 전송 전에 검토됩니다. 다음 체크리스트를 사용합니다.
- 동의 확인됨: 목록의 모든 수신자가 해당 위치를 관리하는 법률에 따라 유효한 동의를 제공했는지 확인합니다.
- 발신자 신원 정확: "보낸사람" 이름, "회신" 주소, 도메인이 사실이고 비즈니스와 일치합니다.
- 제목란 정직: 제목이 이메일의 실제 내용을 반영합니다. 클릭베이트, 오도하는 프레이밍 없습니다.
- 실제 주소 포함됨: 유효한 우편 주소가 모든 상업용 이메일의 바닥글에 나타납니다.
- 구독 취소 링크 표시: 기능하는 쉽게 찾을 수 있는 구독 취소 링크가 이메일 본문(대량 발송의 경우 헤더)에 있습니다.
- 억제 목록 적용됨: 이전에 구독을 취소한 누구도 이 발송에서 제외됩니다.
- 인증 통과: SPF, DKIM, DMARC가 발신 도메인에 대해 구성되고 확인됩니다.
- 스팸율 모니터링됨: 불만 율이 0.1% 미만으로 유지됩니다(0.3% 집행 임계값만이 아닌 Google의 권장 대상).
더 자세한 사전 전송 워크플로우는 다음 캠페인을 보내기 전에 이 이메일 마케팅 캠페인 체크리스트를 검토합니다.
규정 준수는 일회성 성취가 아니라 지속적인 프로세스입니다. 법률은 진화하고, 비즈니스는 변하며, 새로운 기술은 새로운 고려사항을 만듭니다. 요구사항을 앞서면서 이메일 마케팅 효과를 극대화하기 위해 규정 준수 프로그램에 유연성을 구축합니다.
자주 묻는 질문
이메일 마케팅 규정을 위반하면 어떻게 됩니까?
GDPR의 경우 2,000만 유로 또는 연간 전 세계 매출의 4%, 캐나다의 CASL에서 1,000만 캐나다달러, 미국 CAN-SPAM 법률에서 이메일당 50,000달러 이상이 될 수 있습니다. 재정적 벌금 외에도 규정을 준수하지 않으면 주요 제공자가 이메일을 차단하고, 브랜드 평판에 손상을 입히고, 마케팅 효과를 해칠 수 있습니다.
CAN-SPAM이 누군가에게 이메일을 보내기 전에 동의를 받아야 합니까?
아니요. GDPR이나 CASL과 달리 CAN-SPAM은 사전 동의를 요구하지 않습니다. 옵트아웃 모델을 사용하므로 수신자가 구독을 취소할 때까지 합법적으로 상업용 이메일을 보낼 수 있습니다. 법률은 대량 캠페인뿐만 아니라 모든 상업용 이메일에 적용됩니다. 제품이나 서비스를 홍보하는 일회성 메시지도 규정 준수 기준을 충족해야 합니다.
Google과 Yahoo의 2024 발신자 요구사항은 소규모 비즈니스에 적용됩니까?
이 규칙은 기술적으로 대량 발신자에게 적용되지만 모든 발신자를 위한 모범 사례가 되고 있습니다. 규모가 작은 비즈니스도 전달성과 브랜드 신뢰성을 유지하기 위해 규정을 준수해야 합니다. Gmail 또는 Yahoo 받은편지함에 이메일을 보내는 경우, 인증과 작동하는 구독 취소 메커니즘이 필요합니다.
더블 옵트인이 법적으로 필요합니까?
독일은 더블 옵트인을 요구하는 명확한 판결이 있는 주요 관할권입니다. 캐나다의 CASL은 명시적 동의를 요구하지만 더블 옵트인을 구체적으로 요구하지 않으며, 대부분의 다른 관할권에서는 명확한 동의 기록이 있는 단일 옵트인이 일반적으로 법적 요구사항을 충족합니다. 즉, 더블 옵트인은 모든 관할권에서 동의의 가장 강력한 증거로 남아 있으며 감사 중에 의미 있는 보호를 제공합니다.
구독 취소 요청을 얼마나 빨리 이행해야 합니까?
CAN-SPAM은 최대 10업무일을 제공합니다. GDPR은 부당한 지연 없이 처리를 요구하므로 사실상 즉시입니다. CASL은 EU와 동일한 즉시 기준을 따릅니다. 호주 규정은 5업무일 이내에 처리를 요구합니다. 실제로 모든 관할권에서 구독 취소를 실시간으로 처리하는 것이 가장 안전한 방법입니다.



