아일랜드 데이터 보호 위원회, 대규모 GDPR 과징금 부과

구글이 아일랜드 데이터 보호 위원회(DPC)로부터 EU 일반 개인정보 보호법(GDPR) 위반으로 4억 300만 유로(약 4억 6,300만 달러)의 과징금을 부과받으면서 역사상 가장 큰 개인정보 보호 제재 중 하나에 직면하게 되었다. DPC의 조사는 구글이 안드로이드 기기에서 위치 데이터를 수집하고 처리한 방식에 초점을 맞췄으며, 문제가 된 행위는 2018년까지 거슬러 올라간다.

구글의 EU 사업에 대한 주관 감독 기관으로서 DPC는 구글의 사용자 데이터 처리 방식을 반복적으로 조사해 왔지만, 이번 과징금은 GDPR에 따라 이 기술 대기업에 취해진 가장 중요한 조치 중 하나로 꼽힌다. 집행 결정의 전체 세부 내용은 아직 공개되지 않고 있지만, 이 사건의 핵심은 전 세계 수십억 대의 기기에 적용되는 안드로이드 운영체제에 내장된 위치 추적 관행이다.

위치 데이터가 개인정보 보호의 핵심 쟁점인 이유

위치 데이터는 한 사람의 일상생활에 대해 드러낼 수 있는 정보의 양 때문에 GDPR에서 특히 민감한 정보로 간주된다. 어디서 일하고, 어디서 자고, 누구를 방문하는지, 그리고 건강 상태나 종교적 관행, 인간관계를 추론하는 데 사용될 수 있는 패턴까지 드러낼 수 있기 때문이다. 규제 당국은 위치 추적을 고위험 데이터 처리 범주로 점점 더 취급하고 있으며, 수집 전에 명확하고 정보에 입각한 동의를 요구하고 있다.

이번 과징금은 주요 플랫폼이 사용자 데이터를 수집하고 수익화하는 방식에 대해 유럽 규제 당국이 반발하는 더 넓은 흐름의 일부다. 이는 EU 전역에서 당국이 광고 및 데이터 기업뿐만 아니라 충분히 투명하거나 책임성이 없다고 판단하는 모든 디지털 인프라에 대해 더 강경한 입장을 취하는 광범위한 추세와 맥을 같이한다. 이탈리아의 해적 방지 차단 시스템(Piracy Shield)을 둘러싼 클라우드플레어의 지속적인 분쟁도 유럽 집행 기관이 자국 내에서 운영되는 대형 기술 기업에 상당한 제재를 부과할 의사가 있음을 보여주는 또 다른 사례다.

일반 사용자에게 핵심 문제는 간단하다. 많은 사람들이 자신의 휴대폰이 얼마나 많은 위치 데이터를 생성하는지, 그리고 그 데이터가 얼마나 오래 보관되고 사용될 수 있는지 인식하지 못한다. 특히 기본 설정이 개인정보 보호보다 데이터 수집을 우선시할 때 더욱 그렇다.

이것이 당신에게 의미하는 것

이번 GDPR 과징금은 스마트폰의 위치 추적이 대부분의 사용자가 생각하는 것보다 훨씬 광범위한 경우가 많으며, 규제 당국의 조사가 자동으로 자신의 기기에서 체감할 수 있는 변화로 이어지지는 않는다는 점을 상기시켜 준다. 규제 당국이 더 나은 기본 설정을 강제하기를 기다리는 것은 개인정보 보호 전략이 아니다. 설정과 도구를 직접 통제하는 것이 전략이다.

몇 가지 실용적인 단계만으로도 노출되는 위치 및 행동 데이터의 양을 의미 있게 줄일 수 있다:

  • 안드로이드 위치 설정을 검토하세요. 어떤 앱이 위치 접근에 대해 "항상 허용"인지 "앱 사용 중에만"인지 확인하고, 필요하지 않다면 위치 기록을 비활성화하세요.
  • 가능하면 개인정보 보호 중심 이메일을 사용하세요. Tuta와 같은 서비스는 종단간 암호화와 최소한의 데이터 수집을 기반으로 구축되어, 여러 서비스에 걸쳐 활동을 연결하는 광고 기반 이메일 제공업체의 대안을 제공한다.
  • 네트워크 개인정보 보호를 위한 추가 계층으로 VPN을 고려하세요. VPN이 앱의 GPS 위치 요청을 막지는 못하지만, IP 기반 위치를 숨기고 네트워크 활동과 연결된 추적을 줄일 수 있다. 더 개인정보 보호 지향적인 연결을 원하는 사용자를 위해 MullvadoVPN 설정 가이드에서 구성 방법을 안내한다.

이러한 단계 중 어느 것도 당신을 완전히 보이지 않게 만들지는 못하지만, 함께 적용하면 규제 당국이 앞으로 어떤 결정을 내리든 관계없이 단일 기업이 이용할 수 있는 위치 및 행동 데이터의 양을 줄일 수 있다.

GDPR 집행의 더 큰 그림

이번 과징금은 주요 기술 기업에 대한 GDPR 집행 조치의 증가하는 목록에 추가되며, 유럽 규제 당국이 사용자 동의와 데이터 처리 관행이 법 요건에 미치지 못한다고 판단할 때 수억 달러 규모의 제재를 부과할 의사가 있음을 재확인시켜 준다. 이 특정 판결이 실제로 안드로이드의 위치 데이터 수집 방식을 바꿀지는 구글의 대응과 결정에 따른 추가 준수 요건에 달려 있다.

현재로서 이 사건은 단순한 점을 강조한다. GDPR 과징금은 기업에 메시지를 전달하지만, 이미 수집된 데이터를 소급하여 지우지는 않는다. 위치 개인정보 보호에 대한 더 엄격한 통제를 원하는 사용자는 다음 헤드라인을 기다릴 필요가 없다. 앱 권한을 검토하고, 개인정보를 존중하는 서비스를 선택하며, 기기가 기본적으로 어떤 데이터를 생성하는지 이해하는 것은 브뤼셀이나 더블린에서 규제 싸움이 어떻게 전개되든 오늘 당장 취할 수 있는 단계다.

이와 같은 집행 조치에 대해 정보를 계속 파악하는 것은 유용하지만, 그러한 인식을 자신의 설정과 도구에 대한 구체적인 변화와 결합하는 것이 앞으로 노출을 실제로 줄이는 방법이다.