아일랜드 데이터 보호 위원회(DPC)는 구글이 위치 데이터 처리와 관련해 EU 일반 개인정보 보호법(GDPR)을 위반한 것으로 판단하고 4억 300만 유로의 벌금을 부과했다. 지금까지의 GDPR 집행 조치 중 가장 큰 규모에 속하는 이 처벌은 2020년 2월에 시작된 조사를 종결하는 것으로, 2018년 5월부터 2020년 2월 사이의 구글 행위를 대상으로 한다. VPN과 같은 개인정보 보호 도구에 의존해 온라인상의 위치를 보호하는 사람이라면, 이 사건은 VPN과 휴대폰의 위치 설정이 서로 매우 다른 문제를 해결하고 있다는 유용한 상기시켜 준다.

아일랜드 데이터 보호 위원회가 밝혀낸 것

DPC의 최종 결정에 따르면, 구글은 위치 데이터 처리의 적법성과 공정성과 관련하여 GDPR을 위반했다. 규제 당국은 2020년 2월에 조사를 개시했으며, 해당 기간 동안 구글이 사용자 계정 및 기기와 연결된 위치 정보를 어떻게 수집, 저장, 사용했는지 수년간 조사했다. 4억 300만 유로의 벌금은 구글의 관행이 적법하고 공정한 데이터 처리에 관한 GDPR의 핵심 요건을 충족하지 못했다는 DPC의 결론을 반영한다. 이는 일반적으로 사용자가 자신의 위치가 추적되는지 여부와 방식에 대해 명확하고 의미 있는 선택을 제공받아야 하며, 숨겨진 기본값이나 혼란스러운 설정에 묻혀서는 안 된다는 것을 의미한다.

GDPR의 "원스톱 숍" 메커니즘에 따라 구글의 주요 EU 규제 당국(구글의 유럽 본사는 아일랜드에 있음)으로서 DPC는 전체 블록에 걸친 회사의 데이터 관행에 대한 관할권을 가진다. 따라서 이 결정은 아일랜드 사용자뿐만 아니라 EU 전체에 구속력을 가진다.

GDPR 하에서의 위치 개인정보 보호 처벌 패턴

대형 기술 기업이 위치 데이터 처리로 처벌받은 것은 이번이 처음이 아니며, 위치 추적은 GDPR 집행에서 가장 까다로운 영역 중 하나로 반복적으로 입증되어 왔다. 위치 기록은 특히 민감하다. 그것은 누군가가 어디에 살고, 일하고, 예배하고, 의료 서비스를 받고, 특정 사람들과 시간을 보내는지를 드러낼 수 있다. 규제 당국은 기업이 사용자가 동의했다는 사실을 인식하지 못할 수 있는 기본 설정에 의존하기보다, 이러한 종류의 데이터를 수집하기 전에 진정한 정보에 입각한 동의를 얻는지 일관되게 조사해 왔다.

이 벌금의 규모를 맥락 속에서 살펴볼 가치가 있다. GDPR의 이론적 최대 처벌은 2천만 유로 또는 회사의 전 세계 연간 매출의 4퍼센트 중 더 높은 금액이다. 구글 규모의 회사에게 이 상한선은 엄청나며, GDPR에 따라 부과된 대부분의 벌금은 이에 훨씬 못 미친다. GDPR 벌금 상한이 거의 적용되지 않는 이유에 관한 해설은 규제 당국이 실제로 벌금을 어떻게 산정하는지 분석하며, 4억 300만 유로의 벌금이 헤드라인을 장식함에도 불구하고 GDPR이 기술적으로 허용하는 것의 일부에 불과한 이유를 설명하는 데 도움이 된다.

VPN이 위치에 관해 숨기는 것과 숨기지 못하는 것

이와 같은 사건은 종종 독자들이 VPN이 이런 종류의 추적을 막았을지 의문을 제기하게 만든다. 솔직한 답은 '아니오'이며, 그 이유를 이해하는 것이 중요하다. VPN은 인터넷 트래픽을 암호화하고 IP 주소를 마스킹하여 인터넷 제공업체, 네트워크 감시자, 그리고 IP 기반 위치 추정에 의존하는 일부 웹사이트로부터 대략적인 지리적 위치를 숨길 수 있다.

그러나 VPN은 GPS 신호, Wi-Fi 및 블루투스 스캐닝, 셀 타워 삼각측량, 또는 운영 체제나 앱에 내장된 계정 수준 설정을 포함한 다른 채널을 통해 수집되는 위치 데이터에는 아무런 영향을 미치지 않는다. 휴대폰의 위치 서비스가 켜져 있고 앱이나 계정이 이에 접근할 권한이 있다면, VPN이 백그라운드에서 실행 중인지 여부와 관계없이 해당 데이터는 여전히 수집되고 처리될 수 있다. 다시 말해, VPN은 외부 관찰자로부터 네트워크 수준의 위치를 보호하지만, 기기와 그 앱이 직접 생성하고 공유하는 위치 데이터에는 손대지 않는다.

안드로이드 및 구글 계정에서 위치 추적 잠그기

GDPR 집행은 기업이 기본값과 동의 흐름을 어떻게 구성하는지를 대상으로 하므로, 개인 사용자에게 가장 효과적인 보호는 VPN이 빈틈을 메워줄 것이라고 가정하기보다 해당 설정을 직접 검토하는 것이다. 몇 가지 실용적인 단계:

  • 기기의 위치 설정을 열어 어떤 앱이 "항상 허용" 위치 접근 권한을 가지고 있고 어떤 앱이 "앱 사용 중에만" 권한을 가지고 있는지 확인하고, 필요하지 않은 모든 앱의 접근 권한을 취소한다.
  • 구글 계정의 활동 제어를 검토하여 위치 기록이 활성화되어 있는지 확인하고, 이를 끄거나 더 짧은 기간 후 자동 삭제로 설정한다.
  • 앱이 더 이상 사용하지 않는 기능을 위해 위치 접근을 요청하는 경우가 있으므로, 앱 권한을 주기적으로 감사한다.
  • GPS가 꺼져 있어도 위치 추정에 사용될 수 있으므로, 기기에 적극적으로 연결하지 않을 때는 Wi-Fi 및 블루투스 스캐닝을 비활성화하는 것을 고려한다.

이것이 당신에게 의미하는 것

이 벌금은 데이터 유출이 아닌 규제적 결과이지만, 더 넓은 요점을 강조한다. 위치 개인정보 보호는 대체로 계정 및 기기 설정에 의해 결정되며, 네트워크 수준 도구에 의해 결정되지 않는다. 누가 자신의 위치를 볼 수 있는지에 관심이 있어서 VPN을 사용한다면 그것은 합리적인 본능이지만, 휴대폰과 계정에 연결된 권한 및 기록 설정을 정기적으로 확인하는 것과 함께 해야 한다. 두 접근 방식은 서로 다른 위협을 다루며, 어느 것도 다른 것을 대체하지 못한다.

4억 300만 유로라는 수치는 상당하지만, 대부분의 GDPR 사례와 마찬가지로 규정의 최대 가능 처벌에는 미치지 못한다. 이 격차는 어떤 벌금이 규제 당국이 실제로 보유한 집행 권한의 전체 규모를 반영한다고 가정하기 전에 이해할 가치가 있다.

실행 가능한 시사점:

  • 휴대폰에서 어떤 앱이 위치 권한을 가지고 있는지 감사하고, 인식하지 못하거나 필요하지 않은 접근 권한을 제거한다.
  • 구글 계정의 위치 기록 및 활동 제어를 확인하고, 아직 하지 않았다면 자동 삭제 설정을 조정한다.
  • VPN은 GPS나 계정 기반 위치 데이터가 아닌 네트워크 위치를 보호한다는 것을 기억하고, 하나에만 의존하기보다 두 도구를 의도적으로 함께 사용한다.
  • 앱 업데이트와 새 설치가 위치 접근을 조용히 다시 요청할 수 있으므로, 이러한 설정을 주기적으로 재검토한다.