연령 확인의 핵심에 자리한 역설

전 세계 규제 기관들이 플랫폼에 성인 콘텐츠, 소셜 미디어 및 기타 연령 제한 서비스에서 미성년자를 안정적으로 차단하는 연령 확인 시스템을 도입하도록 압박하고 있다. 그러나 Xident의 최근 분석은 이러한 모든 요구의 기저에 있는 문제를 지적한다. 아무도 이러한 시스템이 차단하도록 설계된 인구 집단을 대상으로 실제로 작동하는지 법적으로 테스트할 수 없다는 것이다.

연령 보증 도구는 "효과성"에 따라 평가되며, 이는 측정 가능하고 경험적인 주장으로 간주된다. 공급업체와 규제 기관은 마치 이러한 수치가 엄격한 시험에서 나온 것처럼 정확도, 오탐률, 오차 범위에 대해 이야기한다. Xident의 글은 이러한 프레임이 구조적 공백을 숨기고 있다고 주장한다. 연령 게이트가 아동을 안정적으로 식별하고 차단한다는 것을 입증하려면 통제된 테스트에서 실제 아동을 대상으로 실행해야 한다. 그러나 성인 콘텐츠나 연령 제한 제품을 중심으로 구축된 테스트 프로그램에 미성년자를 모집하는 것은 명백한 법적·윤리적 문제를 제기한다. 게이트가 차단하기 위해 존재하는 인구 집단은 법적으로 테스트 세트에 포함할 수 없는 유일한 집단인 것이다.

Ofcom이 기준치를 비워 둔 이유

이 글은 영국의 온라인 안전 규칙 집행을 담당하는 규제 기관인 Ofcom이 연령 보증 시스템에 대한 수치적 정확도 기준치 설정을 거부했다고 지적한다. 이러한 결정은 종종 규제적 신중함이나 유연성으로 읽힌다. Xident의 분석은 이를 다르게 프레임한다. Ofcom은 해당 수치를 검증하는 데 필요한 기반 테스트 인프라가 법적으로 방어 가능한 형태로 존재하지 않기 때문에 구체적인 수치를 제시할 수 없었다는 것이다.

이는 플랫폼이 현재 얼굴 연령 추정, 문서 확인 및 행동 추론 도구를 실제 사용자를 대상으로 검증되었다는 가정 하에 도입하고 있기 때문에 중요하다. 실제로 대부분의 검증은 테스트 중인 동일한 불완전한 방법으로 연령이 추정된 성인 자원봉사자를 대상으로 하거나, 실제 아동의 얼굴, 문서 및 온라인 행동의 다양성을 반영하지 못할 수 있는 데이터 세트를 대상으로 이루어진다. 규제 기관이 원칙적으로 요구하는 것과 실제로 검증할 수 있는 것 사이의 간극은 잘못 차단된 성인, 통과하는 미성년자, 또는 검증 과정 자체에서 데이터를 잘못 취급하여 집행 조치에 직면한 기업 등 문제가 발생한 후에야 표면화되는 경향이 있는 사각지대와 정확히 같은 성격이다.

마지막 요점은 가상의 것이 아니다. 아동 데이터를 잘못 취급한 기업에 대한 집행 조치는 규제 기관이 근본적 의도가 규정 준수였더라도 심각한 제재를 부과할 의향이 있음을 보여준다. TikTok의 사례는 여기서 시사하는 바가 크다. 이 플랫폼은 최근 140만 명 이상의 아동 개인 데이터를 처리한 방식과 관련된 1,270만 파운드 벌금에 대한 항소에서 패소했다. 이 사건은 연령 게이트 정확도보다는 데이터 처리에 초점을 맞췄지만, 동일한 근본적 긴장을 보여준다. 플랫폼은 미성년 사용자가 누구인지 파악하고 그에 따라 데이터를 처리해야 할 것으로 기대되는 반면, 그러한 사용자를 식별하는 데 사용되는 도구 자체는 독립적으로 검증하기 어려운 상태로 남아 있다는 것이다.

규정 준수와 입증 사이의 간극

이 중 어느 것도 연령 확인이 무의미하거나 규제 기관이 악의적으로 행동하고 있음을 의미하지는 않는다. Ofcom과 유사한 기관들은 실제 제약 조건 내에서 작업하고 있다. 시스템이 아동을 올바르게 식별하는지 테스트하기 위해 설계된 실험에 아동을 윤리적으로 모집할 수는 없다. 그러나 Xident의 분석이 유용한 이유는 공개 논의에서 자주 혼동되는 두 가지, 즉 연령 보증 요구를 준수하는 기업과 연령 보증 요구가 실제로 의도한 대로 작동함을 입증하는 기업을 분리하기 때문이다.

현재 이 분야의 "효과성"은 대상 인구를 직접 측정하기보다는 주로 추론을 통해 파악된다. 그 추론은 합리적일 수 있지만 경험적 증명과는 다르며, 이를 증명으로 취급하면 이러한 시스템이 얼마나 잘 작동하는지에 대해 사용자와 부모에게 허위 확신을 줄 위험이 있다.

이것이 당신에게 의미하는 바

부모든, 플랫폼 사용자든, 또는 점점 더 많은 연령 게이트를 온라인에서 경험하는 사람이라면, 연령 확인 통과 또는 실패가 어느 방향으로든 정확성을 보장하지 않는다는 점을 이해할 가치가 있다. 성인이라고 판정하거나 미성년자로 식별하는 검증 시스템은 완전한 판단이 아니라 불완전한 테스트를 기반으로 구축된 확률적 추정을 하는 것이다.

이는 또한 연령을 증명하기 위해 제출하는 개인 데이터(사진, 정부 발급 신분증, 얼굴 추정에 사용되는 생체 인식 데이터 등)가 보이는 것보다 검증하기 어려운 정확도 주장을 가진 시스템으로 흘러 들어간다는 것을 의미한다. 연령 확인 자체가 완벽한지 여부와 관계없이 해당 데이터는 여전히 표준 개인정보 보호 관행에 따라 보호되어야 한다.

실질적 시사점

  • 연령 확인 프롬프트를 게이트키핑 단계가 아닌 데이터 수집 이벤트로 취급하고, 응하기 전에 어떤 정보를 공유하고 있는지 생각하라.
  • 플랫폼이 얼굴 스캔이나 ID 업로드의 대안으로 데이터 보존을 최소화하는 제3자 검증 서비스 등을 제공한다면 이를 사용하는 것을 고려하라.
  • 부모는 연령 게이트가 자녀를 통과시키거나 차단하는 것이 그 자체로 신뢰할 수 있는 신호가 아님을 인식하고, 자동화된 확인에만 의존하지 말고 자녀가 사용하는 플랫폼에 대해 직접 대화하라.
  • 사용하는 플랫폼이 과거에 아동 데이터를 어떻게 처리했는지 주시하라. 집행 이력은 연령 확인 정확도에 대한 마케팅 주장보다 실제 관행을 더 잘 보여주는 지표인 경우가 많다.
  • 실제 게시된 정확도 데이터를 요구하는 연령 보증 공급업체와 규제 기관에 대한 지속적인 감시를 지지하라. 규정 준수 성명서만으로는 충분하지 않다.

규제 기관이 온라인 안전 규칙을 계속 강화함에 따라 연령 확인은 줄어들기보다 더 보편화될 가능성이 높다. 이것이 해결된 문제라고 가정하기보다 한계를 이해하는 것이 사용자와 부모가 지금 할 수 있는 가장 실용적인 일이다.