Yoti가 스페인 앱 스토어에서 철수된 이유
유럽에서 가장 널리 사용되는 연령 확인 및 신원 인증 앱 중 하나인 Yoti가 스페인 앱 스토어에서 사라지고 있다. 이 조치 배경에는 데이터 유출도, 기술 자체의 결함도 없었다. 대신, 스페인 규제 당국의 단일 GDPR 조항 해석이 이 제품을 해당 국가에서 법적으로 출시 불가능하게 만들었다. 많은 웹사이트와 앱이 제한된 콘텐츠에 대한 접근을 허용하기 전에 사용자의 연령을 확인하기 위해 의존했던 서비스에게, 그 규제적 해석은 사실상 하룻밤 사이에 시장 철수를 강제하기에 충분했다.
이것은 해커나 유출된 데이터베이스에 관한 이야기가 아니다. 이것은 연령 확인 서비스 아래의 법적 토대가 얼마나 취약할 수 있는지, 그리고 한 관할권이 개인정보 보호법 적용 방식을 바꾸는 것만으로도 규정을 준수하며 작동하던 제품이 얼마나 빠르게 사용 불가능해질 수 있는지에 관한 이야기다. 그 취약성이 바로 이 사건에 주목할 가치가 있는 이유이며, 오늘 처음으로 Yoti라는 이름을 들어본 사람이라도 마찬가지다.
연령 확인 업체가 시장에서 철수할 때 신원 데이터는 어떻게 되는가
여기 불편한 부분이 있다. 웹사이트, 앱 또는 온라인 서비스에 접근하기 위해 Yoti를 통해 연령을 확인한 모든 사람은 어떤 형태의 신원 데이터, 흔히 스캔한 신분증 문서, 셀피, 또는 둘 다를 제출함으로써 그렇게 했다. 그 데이터는 사용자가 접근하려던 웹사이트에 남지 않았다. 그것은 Yoti의 시스템을 통해 전달되어 그곳에 저장되었는데, 그것이 제3자 연령 확인이 작동하는 방식이기 때문이다: 요청하는 플랫폼이 아니라 업체가 확인 기록의 보유자가 된다.
Yoti와 같은 업체가 한 국가에서 강제로 퇴출될 때, 앱을 스토어에서 제거하는 법적 논거는 비교적 단순하다. 더 어려운 질문은 해당 시장의 사용자들로부터 이미 수집된 신원 기록이 어떻게 되는가이다. 데이터가 삭제되는가? 다른 법인으로 이전되는가? 회사가 다른 곳에서 규제 지위를 정리하는 동안 저장소에 남겨지는가? 그 데이터베이스에 신분증 문서가 놓여 있는 사람들에게는 종종 명확하고 즉각적인 답이 없으며, 어떤 결과가 실제로 일어나는지에 대한 가시성도 거의 없다. 확인된 사용자 기반은 사실상 고아가 되어, 데이터가 원래 수집된 국가에서 더 이상 운영되지 않는 업체의 인프라에 남아 있게 된다.
GDPR 데이터 이동권과 실제에서의 한계
GDPR은 개인에게 데이터 이동권과, 많은 경우 개인 데이터의 삭제를 요청할 권리를 부여한다. 서류상으로는 바로 이런 상황을 위한 안전망처럼 들린다. 실제로는 이동권과 삭제권은 데이터 주체가 자신의 데이터가 어디에 있는지 알고, 시장 철수 후 어떤 회사가 법적으로 그것을 통제하는지 이해하며, 합리적인 일정 내에 이행되는 요청을 성공적으로 제출하는 것에 달려 있다.
제3자 앱을 통해 연령을 확인한 대부분의 사용자는 그런 것 중 어느 것도 필요할 것이라고 전혀 예상하지 못했다. 그들은 확인 시점에 업체의 해당 국가 운영 능력이 단 한 번의 규제 결정으로 바뀔 수 있다는 말을 듣지 못했다. 그런 일이 발생하면, 데이터를 돌려받거나 삭제해 달라고 요청할 이론적 권리는 대부분의 사람들이 어떤 업체가 자신의 신분증 문서를 보유하고 있는지, 또는 업체의 앱이 더 이상 그들의 지역에서 다운로드조차 불가능해진 후에 어떻게 연락할지 추적하지 않는다는 현실과 충돌한다.
연령 확인 의무가 사용자들을 VPN으로 밀어내는 방식
이런 사례는 연령 확인 의무가 규제 당국, 플랫폼, 사용자 사이에 계속 마찰을 일으키는 이유의 일부다. 특정 콘텐츠에 접근하기 전에 신분증 확인을 요구하는 법률은 이미 여러 관할권에서 반발을 불러일으켰으며, 여기에는 사람들이 연령 확인 요건을 우회하기 위해 VPN을 사용하는 것을 막기 위해 일부 미국 의원들이 VPN을 금지하려는 노력도 포함된다. 그 입법적 반응 자체가 상당수의 사용자가 제3자 확인 업체, 특히 장기적인 데이터 처리 관행과 시장 안정성을 미리 보장할 수 없는 업체에 문서를 넘기기보다 신원 확인을 완전히 우회하려 한다는 신호다.
더 넓은 패턴은 정부가 시민들이 온라인에서 접근할 수 있는 것을 강화하는 모습을 지켜본 사람이라면 익숙하다. 인터넷 제한 확대가 웹에 대한 정상적인 접근을 유지하려는 사람들에게 VPN을 더욱 필수적으로 만든 것처럼, 연령 확인 의무는 개인정보에 민감한 사용자들을 중앙화된 신원 확인 지점을 애초에 피하는 도구로 슬며시 밀어내고 있다.
이것이 당신에게 의미하는 바
정부 발급 신분증을 업로드하거나 얼굴 매칭을 위한 셀피를 찍어야 했던 연령 확인을 완료한 적이 있다면, 그 데이터는 당신이 방문하려던 웹사이트가 아니라 업체의 데이터베이스에 살고 있다. 스페인의 Yoti 사례는 이런 업체들이 보안 실패와 아무 관련 없는 이유로 특정 국가에서 법적 지위를 잃을 수 있음을 보여주지만, 그런 일이 일어난다고 해서 이전에 제출한 신원 데이터가 자동으로 사라지지는 않는다. 핵심적인 연령 확인 업체 데이터 위험은 회사가 해킹당하는 것이 아니다. 그것은 당신, 플랫폼, 업체 사이의 arrangement가 그 arrangement가 끝날 때 당신의 데이터에 무슨 일이 일어나는지에 대한 명확하고 보장된 절차 없이 구축되었다는 것이다.
신원 데이터 보호를 위한 핵심 요점
어떤 연령 확인 서비스에 신분증 문서를 제출하기 전에, 업체가 명확한 데이터 보존 및 삭제 정책을 공개하는지 확인하고, 확인이 완료된 후 데이터가 얼마나 오래 저장되는지 확인하라. 가능한 경우, 정부 발급 신분증 사본을 전혀 저장할 필요가 없는 프라이버시 보호형 연령 추정 방법을 사용하는 서비스를 선호하라. 이미 해당 국가에서 규제 조치에 직면한 서비스를 통해 연령을 확인한 적이 있다면, 데이터가 자동으로 삭제되었다고 가정하기보다 해당 개인정보 보호법에 따라 공식 데이터 삭제 요청을 제출하는 것을 고려하라. 그리고 중앙화된 신분증 수집을 피하는 것이 당신에게 중요하다면, 이런 의무를 추진하는 동일한 규제 압력이 사용자들이 그러한 확인을 완전히 우회할 수 있게 하는 프라이버시 도구에 대한 반발도 부추기고 있다는 점을 이해하고, 어떤 우회 방법에 의존하기 전에 현지 규칙을 알아두라.




