2026년 콜드 이메일 컴플라이언스: GDPR, CAN-SPAM, CASL 완벽 해설

콜드 이메일은 합법입니다 — 단, 규칙을 지킬 때만
영업 팀이 밤 11시에 구글에 검색하는 첫 번째 질문: 콜드 이메일은 합법인가? 답은 '그렇다'입니다 — 대부분의 관할권에서 비즈니스 주소로 보내는 B2B 콜드 이메일은 발신자 표시, 수신 거부 메커니즘, 정직한 제목에 관한 특정 규칙을 준수하는 한 허용됩니다. 혼란은 B2C 마케팅 이메일(훨씬 엄격한 동의 요건이 적용됨)과 B2B 잠재고객 발굴을 혼동하는 데서 비롯됩니다. 두 가지는 법적으로 같은 것이 아니며, 동일하게 취급하면 아웃리치가 마비되거나 실질적인 리스크에 노출되거나 둘 중 하나입니다.
2025년 미국 연방거래위원회(FTC)는 이메일 및 디지털 마케팅 위반 전체를 합쳐 24억 달러의 과징금을 부과했습니다. EU 전역의 GDPR 규제 당국은 사상 최대인 17억 8천만 유로의 벌금을 부과했습니다. 그 전부가 콜드 이메일과 관련된 것은 아니지만, 규제 환경이 분명히 강화되고 있습니다. 각 법률 — CAN-SPAM, GDPR, CASL — 이 정확히 무엇을 요구하는지 이해하는 것은, 아웃바운드를 대규모로 운영하는 팀이라면 더 이상 선택 사항이 아닙니다.
CAN-SPAM: 미국의 프레임워크

CAN-SPAM은 B2B 콜드 이메일에 사전 동의를 요구하지 않습니다
2003년 제정된 CAN-SPAM 법은 미국 내 상업용 이메일을 규율하는 법률입니다. 핵심은, 상업용 이메일을 보내기 전에 사전 동의(옵트인)를 요구하지 않는다는 점입니다. 이 때문에 3대 주요 프레임워크 중 가장 관대한 법입니다. 대신 명확한 공개 사항과, 즉시 작동하는 수신 거부 메커니즘을 요구합니다.
CAN-SPAM의 6대 핵심 요건은 다음과 같습니다: (1) 발신자/회신 주소는 누가 보내는지 정확하게 식별해야 합니다; (2) 제목은 이메일 내용에 대해 기만적이어서는 안 됩니다; (3) 메시지가 광고라면 광고임을 표시해야 합니다 — 단, 표시 방법에는 유연성이 부여됩니다; (4) 물리적 우편 주소가 이메일에 표시되어야 합니다; (5) 명확하고 눈에 띄는 수신 거부 메커니즘을 포함해야 합니다; (6) 수신 거부 요청은 영업일 기준 10일 이내에 이행해야 합니다.
CAN-SPAM 처벌 수위
CAN-SPAM을 위반한 이메일 한 통마다 최대 $53,088의 벌금이 부과될 수 있습니다. 비준수 이메일 500통 캠페인은 이론상 2,600만 달러 이상의 벌금 리스크에 노출되는 셈입니다 — 다만 FTC는 통상 악질적이고 대규모인 위반자에 집중합니다. 공격적이거나 기만적인 발신자에게는 실질적인 리스크입니다.
실무적인 B2B 콜드 아웃리치에서 CAN-SPAM 준수는 큰 부담 없이 달성할 수 있습니다. 잠재고객 중심의 정직한 메시지를 쓴다면 기만적 제목 테스트는 거의 항상 통과합니다. 서명란에 회사의 물리적 주소를 넣으세요(등록된 사업장 주소나 사서함이면 충분합니다). 원클릭 수신 거부 링크나 일반 텍스트 수신 거부 안내를 추가하세요. 제거 요청은 영업일 10일 이내에 처리하고, 수신 거부한 사람을 절대 다시 리스트에 추가하지 마세요.
GDPR: 유럽연합의 더 엄격한 기준
GDPR은 적법한 처리 근거를 요구합니다 — 콜드 이메일의 최선의 방어책은 '정당한 이익'입니다
2018년 5월부터 시행된 EU 일반 개인정보 보호법(GDPR)은 회사 소재지와 무관하게 EU 거주자의 개인정보를 처리할 때마다 적용됩니다. 콜드 이메일의 경우, .de, .fr, .nl 등 EU 거주자의 이메일 주소로 발송한다면 GDPR이 적용된다는 의미입니다. 최대 벌금은 전 세계 연매출의 4% 또는 2천만 유로 중 더 높은 금액입니다. Meta는 2023년에 12억 유로를 납부했습니다. 미드마켓 기업들조차 수백만 달러 규모의 처벌을 받은 사례가 있습니다.
GDPR이 콜드 이메일을 전면적으로 금지하는 것은 아닙니다. 요구하는 것은 수신자의 개인정보(이메일 주소, 이름, 회사)를 처리하기 위한 적법한 근거입니다. B2B 콜드 이메일의 경우 가장 방어력 있는 적법한 근거는 정당한 이익(Legitimate Interest) — 제6조 1항 (f)호입니다. 상대방에게 연락할 진정한 비즈니스상 이유가 있고, 그 이유가 비례적이며, 개인의 권리를 침해하지 않을 때 적용됩니다. 이를 판단하는 실무 테스트가 정당한 이익 평가(LIA)입니다.
콜드 이메일에 대한 LIA를 통과하려면 다음을 문서화해야 합니다: (1) 처리의 목적(관련성 있는 비즈니스 제안을 위한 잠재고객 발굴), (2) 필요성(해당 데이터 없이는 같은 목표를 달성할 수 없음), (3) 잠재고객의 이익이 여러분의 이익을 상회하지 않음을 보여주는 형량 테스트. 여기서 핵심은 관련성입니다. 엔지니어링 VP에게 개발자 도구에 대해 이메일을 보내는 것은 방어 가능합니다. 치과의사에게 엔터프라이즈 HR 소프트웨어에 대해 이메일을 보내는 것은 그렇지 않습니다.
| 요건 | CAN-SPAM (미국) | GDPR (EU) | CASL (캐나다) |
|---|---|---|---|
| 사전 동의 필요 여부 | 불필요 | B2B는 정당한 이익으로 가능 | 필요 (명시적 또는 묵시적) |
| 이메일 내 물리적 주소 | 필수 | 권장 | 필수 |
| 수신 거부 메커니즘 | 필수, 10일 이내 처리 | 필수, 즉시 처리 | 필수, 10일 이내 처리 |
| 발신자 식별 | 필수 | 필수 | 필수 |
| 위반당 최대 처벌 | 이메일당 $53,088 | €20M 또는 매출의 4% | 위반당 $10M CAD |
| B2B 이메일 적용 여부 | 적용 | 적용 (EU 거주자인 경우) | 적용 |
| 동의 요건 | 없음 | 정당한 이익 또는 동의 | 명시적 또는 묵시적 동의 |
GDPR 하에서는 콜드 이메일에 개인정보 처리방침 안내 또는 그 링크를 포함해야 하고, 삭제 요청(잊힐 권리)을 이행해야 하며, 잠재고객의 데이터를 어떻게 확보했는지에 대한 기록을 유지해야 합니다. 많은 영업 팀은 이메일 하단에 짧은 문구를 넣어 이를 해결합니다: '이 이메일은 [사유]로 인해 발송되었습니다. 수신을 원하지 않으시면 REMOVE라고 회신하거나 여기를 클릭하세요.' 이 접근법은 발신자 식별, 관련성 맥락, 수신 거부를 한 번에 해결합니다.
CASL: 캐나다의 동의 우선 프레임워크
CASL은 3대 프레임워크 중 가장 엄격합니다 — 대부분의 B2B 콜드 이메일을 구제하는 것은 묵시적 동의입니다
2014년부터 시행된 캐나다 스팸 방지법(CASL)은 3대 주요 프레임워크 중 가장 제한적입니다. 상업용 전자 메시지(CEM)를 보내기 전에 명시적 또는 묵시적 동의를 요구합니다. 명시적 동의는 상대방이 이메일 수신에 명확히 동의했다는 의미입니다. 묵시적 동의는 비즈니스 관계, 공개된 연락처 정보, 특정 추천 시나리오를 포괄합니다.
묵시적 동의 조항이 CASL 하에서 합법적인 B2B 콜드 이메일의 열쇠입니다. 상대방이 웹사이트, LinkedIn 프로필, 비즈니스 디렉터리에 이메일 주소를 공개했고, 그들의 비즈니스 역할과 관련된 사안으로 연락하는 경우 묵시적 동의가 적용됩니다. 이것이 잠재고객 발굴을 가능하게 하는 예외 조항입니다. 해당 이메일 주소는 개인 주소가 아니라 그들의 역할과 관련된 주소여야 합니다. 그리고 여러분의 제안은 그들의 직무와 관련성이 있어야 합니다.
CASL은 CAN-SPAM과 동일한 발신자 식별 및 수신 거부 요건을 요구합니다 — 이름 또는 회사명, 물리적 주소, 그리고 영업일 10일 이내에 처리되는 수신 거부 수단입니다. CASL이 다른 점은 벌금이 조직 단위로 위반당 최대 1,000만 캐나다 달러에 달하고, 위반을 지시한 임원이나 이사가 개인적으로 책임을 질 수 있다는 것입니다. 캐나다는 2019년 Compu-Finder에 대해 첫 대형 CASL 처벌을 집행했습니다: 110만 캐나다 달러였습니다.
실전 팁
캐나다 잠재고객이 묵시적 동의 대상인지 확실하지 않다면, 그들의 이메일 주소가 회사 웹사이트, LinkedIn 프로필 또는 공개 비즈니스 디렉터리에 게시되어 있는지 확인하세요. 게시되어 있고 여러분의 제안이 그들의 역할과 관련성이 있다면, 합리적인 묵시적 동의 근거를 확보한 것입니다. 이를 CRM에 기록해 두세요.
알아두어야 할 국가별 규칙
의미 있는 콜드 이메일 규제를 둔 추가 관할권
GDPR, CAN-SPAM, CASL 외에도 B2B 콜드 이메일에 영향을 미치는 고유 규칙을 가진 관할권이 여럿 있습니다. 영국의 PECR(프라이버시 및 전자통신 규정)은 브렉시트 이후에도 적용되며 GDPR 기준을 그대로 반영합니다. 호주의 2003년 스팸법(Spam Act)은 동의(명시적 또는 추정적)를 요구하고 수신 거부를 영업일 5일 이내에 처리하도록 합니다 — 처리 기한 면에서는 CAN-SPAM보다 엄격합니다. 2020년 발효된 브라질의 LGPD는 GDPR의 정당한 이익 프레임워크를 거의 그대로 따릅니다.
- 영국: PECR + UK GDPR이 적용됩니다. B2B에는 정당한 이익 근거가 유효합니다. 수신 거부와 발신자 표시를 포함하세요.
- 호주: 2003년 스팸법은 추정적 또는 명시적 동의를 요구합니다. 추정적 동의는 공개된 비즈니스 주소에 적용됩니다. 수신 거부는 5일 이내에 처리해야 합니다.
- 브라질: LGPD는 GDPR을 반영합니다. 정당한 이익 근거를 활용할 수 있습니다. 개인정보 처리방침 안내가 필요합니다.
- 독일: GDPR 기준선보다 엄격합니다 — 법원은 역사적으로 상업용 이메일의 동의 요건을 좁게 해석해 왔습니다. 독일 잠재고객에 대해서는 LIA를 신중하게 문서화하세요.
- 인도: 2026년 현재 연방 차원의 스팸 방지법이 없습니다. PDPB(개인정보보호법안) 프레임워크가 계류 중이며 — 현재 B2B 콜드 이메일은 사실상 규제되지 않고 있습니다.
콜드 이메일 캠페인을 위한 실전 컴플라이언스 체크리스트
3대 주요 프레임워크를 모두 커버하는 12가지 체크리스트
- 발신 주체를 명확히 밝히세요: 모든 콜드 이메일에는 누가 보내는지 — 이름, 회사명, 실제 사람에게 닿는 작동하는 회신 주소 — 가 표시되어야 합니다.
- 물리적 우편 주소를 포함하세요: CAN-SPAM의 요구 사항입니다. 이메일 서명에 추가하세요. 등록된 사업장 주소나 사서함이면 충분합니다.
- 정직한 제목을 쓰세요: 기만적인 낚시성 제목은 금물입니다. '[회사명]에 대한 짧은 질문'은 괜찮습니다. '계정이 정지되었습니다'는 안 됩니다.
- 원클릭 수신 거부 메커니즘을 추가하세요: 수신 거부 링크 또는 일반 텍스트 수신 거부 안내를 사용하세요. 진짜로 쉽게 만드세요 — 번거로운 수신 거부 절차는 대신 스팸 신고를 부릅니다.
- 수신 거부를 영업일 10일 이내(CAN-SPAM/CASL) 또는 즉시(GDPR) 처리하세요: 억제 목록(suppression list)을 구축하세요. 수신 거부한 연락처를 절대 다시 추가하지 마세요.
- EU 연락처에 대한 적법한 근거를 문서화하세요: EU 국가 세그먼트마다 정당한 이익 평가(LIA)를 서면으로 기록하세요. 컴플라이언스 문서로 보관하세요.
- 캐나다 연락처의 묵시적 동의를 확인하세요: 각 캐나다 잠재고객의 이메일 주소가 공개적으로 게시되어 있고, 여러분의 제안이 그들의 역할과 관련성이 있는지 확인하세요.
- 출처가 불분명한 리스트 구매를 피하세요: 리스트 판매업체가 이메일 주소를 어떻게 확보했는지 검증할 수 없다면, EU 또는 캐나다 잠재고객에게는 사용하지 마세요.
- GDPR 대상 연락처에는 개인정보 처리방침 안내를 포함하세요: 개인정보 처리방침으로 연결되는 하단 문구 한 줄이면 대부분의 규제 당국 기준을 충족합니다.
- 사전 체크된 동의 박스나 기만적인 사전 선택 옵트인을 절대 사용하지 마세요: 이는 GDPR의 동의 기준을 명백히 위반합니다.
- 영업 팀에게 수신 거부 의무를 교육하세요: 회신을 관리하는 담당자는 상대방이 어떤 표현을 쓰든, 제거를 요청하면 즉시 억제 목록에 추가해야 한다는 것을 알아야 합니다.
- 컴플라이언스 체계를 분기마다 감사하세요: 규제는 변합니다. 90일마다 수신 거부 메커니즘, 억제 목록, 문서를 검토하도록 캘린더 알림을 설정하세요.
FAQ: 콜드 이메일 컴플라이언스
Q: EU의 비즈니스 이메일 주소로 콜드 이메일을 보내는 것은 합법인가요?
A: 네, 유효한 적법 근거가 있다면 합법입니다. B2B 잠재고객 발굴의 경우, GDPR 제6조 1항 (f)호의 정당한 이익이 가장 널리 사용되는 근거입니다. 정당한 이익 평가(LIA)를 문서화하고, 개인정보 처리방침 안내를 포함하고, 명확한 수신 거부 수단을 제공하세요. 여러분의 제안과 수신자의 역할 간 관련성이 높을수록 LIA의 방어력이 크게 강화됩니다.
Q: 콜드 이메일에서 CAN-SPAM과 GDPR의 차이는 무엇인가요?
A: CAN-SPAM은 사전 동의를 요구하지 않습니다 — 정직하게 작성하고 수신 거부 수단을 제공하는 한 누구에게나 콜드 이메일을 보낼 수 있습니다. GDPR은 문서화된 적법한 근거(B2B는 통상 정당한 이익), 개인정보 처리방침 안내, 즉각적인 수신 거부 처리를 요구합니다. 문서화와 동의 기준 측면에서 GDPR이 훨씬 엄격합니다.
Q: 구매한 리드 리스트를 콜드 이메일에 사용해도 되나요?
A: 미국에서는 구매 리스트가 CAN-SPAM 하에서 합법입니다. EU와 캐나다 잠재고객의 경우, 리스트 판매업체가 컴플라이언스를 준수하는 데이터 수집 프로세스를 갖췄고 묵시적 또는 명시적 동의가 적용되는지 확인해야 합니다. 평판이 좋은 다수의 데이터 제공업체(ZoomInfo, Apollo, Lusha)는 데이터 출처에 대한 컴플라이언스 문서를 보유하고 있습니다. EU 또는 캐나다 아웃리치에 리스트를 사용하기 전에 반드시 해당 문서를 요구하세요.
Q: 수신 거부한 사람에게 다시 이메일을 보내면 어떻게 되나요?
A: CAN-SPAM 하에서 수신 거부한 연락처에 다시 이메일을 보내는 것은 이메일당 $53,088의 벌금 대상 위반입니다. GDPR 하에서는 불법적 처리에 해당하며 관할 개인정보 보호 당국(DPA)에 대한 신고로 이어질 수 있습니다. CASL 하에서는 동의의 명시적 철회를 위반하는 것으로, 개인은 최대 100만 달러, 조직은 최대 1,000만 달러의 벌금이 부과될 수 있습니다. 어느 경우든, 캠페인을 발송하기 전에 항상 억제 목록을 유지하고 확인하세요.
Q: 컴플라이언스를 준수하는 콜드 이메일 프로그램을 구축하려면 변호사가 필요한가요?
A: 기본적인 CAN-SPAM 준수는 위의 체크리스트로 대부분의 영업 팀이 자체적으로 구현할 수 있습니다. GDPR과 CASL의 경우, 특히 EU나 캐나다 잠재고객에게 상당한 물량을 발송한다면 개인정보 보호 전문 변호사와의 일회성 검토가 가치 있습니다. 정당한 이익 평가(LIA)는 법률 검토를 거치면 더욱 탄탄해지며, 집행 이력이 엄격한 독일이나 네덜란드 잠재고객을 대상으로 할 때 특히 그렇습니다.
Start Booking More Meetings This Week
Join 2,000+ sales teams generating 2.5x more pipeline with ColdBox. Free trial, no credit card, setup in under 5 minutes.