GDPR은 거의 8년 동안 세계에서 가장 많이 인용된 개인정보 보호법으로 자리잡았지만, EU 이사회 내부에서 빠르게 진행되는 협상이 GDPR이 실제로 보호하는 대상을 조용히 재정의할 수 있다. 진행 중인 회담에 관한 보도에 따르면, EU 이사회 외교관들은 특정 처리자가 광고 추적 ID를 데이터 보호법의 적용 범위에서 벗어나게 하고, AI 개발자에게 훈련 데이터에 대한 동의 없는 지름길을 제공하며, 일반 사용자가 추적을 거부하기 쉽도록 설계된 자동화된 브라우저 신호를 제거하는 디지털 옴니버스(Digital Omnibus) 합의에 근접하고 있다. 데이터 수집에 반대하는 법적 최후의 보루로서 GDPR에 의존하는 4억 5천만 EU 거주자에게, 이번 주 협상은 대부분의 사람들이 인식하는 것보다 더 중요하다.
디지털 옴니버스 합의가 GDPR에서 바꾸는 것
디지털 옴니버스는 중첩되는 EU 디지털 규칙을 다루는 기업들의 규제 마찰을 줄이기 위한 간소화 패키지로 제안되었다. 그러나 현재 이사회를 통과 중인 버전은 행정적 정리에 그치지 않는다. 현재 보도에 따르면, 이 합의는 특정 데이터 처리자가 광고 추적 식별자를 GDPR의 적용 범위 밖에 있는 것으로 취급할 수 있게 하는 예외를 만들어낼 것이다. 이는 의미 있는 변화다: 추적 ID는 행동 기반 광고의 근간이며, 이를 데이터 보호법에서 면제되는 것으로 취급하면 GDPR이 발효된 이후 적용되어 온 감독 계층이 제거된다. 같은 협상은 또한 AI 훈련 활동에 사용자 동의를 요구하지 않는 법적 지름길을 제공할 것으로 보이며, 이는 GDPR의 또 다른 핵심 원칙이 강화되는 것이 아니라 축소되는 것이다.
집행 수치들은 이러한 구분이 왜 중요한지 보여준다. 전 세계 규제 당국이 유사한 개인정보 보호 체계를 채택하면서 누적 GDPR 벌금은 이미 40억 유로를 넘어섰다. 이러한 집행 기록이 존재하는 이유는 GDPR의 동의 및 처리 규칙이 규제 당국에 명확한 위반 사항을 제공했기 때문이다. 이러한 정의를 완화하는 것은 미래의 사건에만 영향을 미치는 것이 아니라, 애초에 무엇이 위반으로 간주되는지를 바꾸는 것이다.
누가 혜택을 받는가: 광고 기술 및 AI 훈련 면제
보도된 합의에서 두 가지 가장 큰 예외 조항은 모두 같은 방향을 가리킨다: 대규모로 개인 데이터를 수익화하는 기업의 마찰 감소다. 광고 기술 기업들은 실시간 입찰과 교차 사이트 추적을 느리게 만드는 동의 요건에 대해 수년간 반발해 왔다. 추적 ID가 일부 처리자에게 면제되는 것으로 재분류되면, 광고 기술 기업들은 현재 적용되는 것과 동일한 동의 의무 없이 식별자를 수집하고 공유할 수 있는 더 깔끔한 법적 경로를 얻게 된다.
AI 개발자들도 비슷하게 이득을 볼 것이다. 훈련 데이터에 대한 동의 없는 지름길은 AI 규제에서 가장 논쟁적인 미해결 문제 중 하나를 다룬다: 모델 훈련을 위해 스크래핑되거나 라이선스된 개인 데이터가 다른 처리와 동일한 동의 기준을 요구하는지 여부다. 이 요건을 제거하면 AI 기업들이 EU 거주자 데이터로 더 적은 법적 노출로 훈련할 수 있게 되며, AI 투명성과 데이터 출처에 관한 논쟁은 브뤼셀 다른 곳에서 계속될 것이다.
이러한 면제 중 어느 것도 GDPR을 완전히 제거하지는 않는다. 그러나 지난 몇 년간 개인 데이터 수집이 가장 빠르게 확대된 바로 그 두 영역에서 GDPR의 적용 범위를 좁히는 것이다.
폐기된 브라우저 신호와 거부권에 대한 의미
보도된 합의에서 아마도 가장 중대한 세부 사항은 가장 작은 것이다: 사용자가 방문하는 모든 사이트에서 동의 배너를 클릭하지 않고도 추적 거부를 등록할 수 있게 하려던 자동화된 브라우저 신호의 삭제다. 이러한 신호는 개별 사용자로부터 브라우저 수준 기본 설정으로 개인정보 관리 부담을 전환하여, 단일 설정이 웹 전체에 걸쳐 개인의 선호를 전달할 수 있게 하려는 것이다. 디지털 옴니버스 패키지에서 이 메커니즘을 제거한다는 것은 사용자들이 추적을 거부할 수 있는 표준화되고 번거롭지 않은 방법을 잃고, 대부분의 사람들이 읽지 않고 클릭하는 동의 팝업을 사이트별로 수동으로 관리하는 쪽으로 되돌아간다는 것을 의미한다.
이것이 당신에게 의미하는 것
이 합의가 보도된 대로 진행된다면, EU 거주자들은 하룻밤 사이에 GDPR을 잃지는 않겠지만, 추적이 가장 만연한 영역인 광고와 AI에서 GDPR의 실질적인 효력을 일부 잃게 될 것이다. 브라우저 수준의 거부 신호가 없으면 추적을 제한할 책임은 자동화된 도구가 아니라 개인에게 더욱 전가된다. 이는 개인정보 보호 습관이 덜 중요해지는 것이 아니라 더 중요해진다는 것을 의미한다. 브라우저 개인정보 설정을 조정하고, 제3자 쿠키를 제한하며, VPN을 사용하여 광고 네트워크로부터 IP 주소와 위치를 숨기는 것이 강력한 규제 체계가 제공하는 것을 대체하지는 못하지만, 이번 주 브뤼셀 협상이 어떻게 끝나든 의존하지 않는 통제 계층을 추가해 준다.
핵심 요점
추적 ID 면제와 AI 동의 지름길에 대한 최종 문구가 채택 전에 여전히 바뀔 수 있으므로 이 이사회 협상이 어떻게 결론나는지 주시하라. 그동안 규제가 따라잡기를 기다리지 말라: 브라우저의 추적 보호 설정을 검토하고, 광고 식별자를 설정할 수 있는 사이트를 제한하며, GDPR의 범위가 어떻게 진화하든 교차 사이트 추적에 대한 노출을 줄이는 실용적인 방법으로 VPN을 고려하라. GDPR 집행이 이미 수십억 달러의 벌금을 만들어냈다는 점을 감안하면, 이 법의 핵심 가치는 입증되었으며, 바로 그것이 이번 주 디지털 옴니버스에 관한 이사회 결정이 대중의 주목을 받을 자격이 있는 이유다.




