GDPR Consent — 본질, 요구사항 및 동의 획득

저자: IT Sectr 게시일: 2026-05-22 읽는 시간: 11 분

일반 데이터 보호 규정(GDPR)은 EU 시민의 개인 데이터 처리에 대한 엄격한 규칙을 수립하는 유럽 연합의 규정입니다. GDPR에 따르면 모든 데이터 처리는 사용자의 명시적이고 정보에 기반한 명백한 동의가 필요합니다 — GDPR Consent. 유럽 위원회 (European Commission, 2024)에 따르면, 규정 시행 이후 위반에 대한 벌금이 40억 유로를 초과했습니다. 모바일 애플리케이션 개발자는 제재를 피하고 사용자 데이터 보호를 보장하기 위해 GDPR Consent의 요구사항을 이해해야 합니다.

핵심 사항

  • GDPR Consent는 데이터 주체가 자신의 개인 데이터 처리에 대해 자발적이고 구체적이며 정보에 기반한 명백한 의사 표현입니다.
  • 동의는 데이터 처리가 시작되기 전에 얻어야 하며, 사후 동의는 허용되지 않습니다.
  • 사용자는 언제든지 동의를 철회할 권리가 있으며, 철회는 동의 제공만큼 쉬워야 합니다.
  • 묵비, 사전 선택된 체크박스 또는 부작위는 GDPR 기준에 따라 동의로 간주되지 않습니다.
  • 벌금은 GDPR Consent 요구사항 위반 시 2천만 유로 또는 회사 연간 매출의 4%에 달합니다.

GDPR Consent는 유럽 연합의 일반 데이터 보호 규정 제4조(11) 및 제7조에 정의된 개인 데이터 처리를 위한 법적 근거입니다. 이 규정은 2018년 5월 25일에 발효되어 구 지침 95/46/EC를 대체하고 모든 EU 회원국을 위한 통일된 데이터 보호 표준을 수립했습니다.

GDPR에 따르면 동의는 자유로워야 합니다 — 사용자는 거부에 대한 부정적 결과 없이 진정한 선택권을 가져야 합니다. 동의 거부로 인해 데이터 처리가 필요하지 않은 서비스에 대한 접근이 거부되는 경우, 해당 동의는 강제된 것으로 간주되어 무효입니다. 제7조(4)는 관련 계약 조건이 해당 계약에 필요하지 않은 데이터 처리에 대한 동의 획득에 계약 이행을 조건으로 할 수 없다고 직접 명시합니다.

정보에 기반함 — 두 번째 핵심 요소: 데이터 주체는 어떤 특정 데이터가 수집되는지, 어떤 목적으로, 누가 처리할 것인지, 얼마나 오래 저장될 것인지를 이해해야 합니다. 유럽 데이터 보호 위원회(EDPB)는 지침 05/2020에서 복잡한 법적 표현 없이 이해하기 쉬운 언어로 정보를 제공해야 한다고 강조합니다. 실제로 개인정보 처리방침에 모호하거나 일반적인 표현이 포함된 경우 동의는 무효로 간주됩니다.

명백성은 동의가 능동적인 행동 — 체크박스 선택, 버튼 클릭 또는 양식 서명 — 으로 표현되어야 함을 의미합니다. 부작위, 묵비 또는 사전 선택된 체크박스는 명백성 요구사항을 충족하지 않습니다. Planet49 GmbH 사건(C-673/17)에서 유럽 연합 사법 재판소는 동의가 사용자의 부작위로부터 추정될 수 없다고 확인했습니다.

GDPR 대상 데이터

개인 데이터는 GDPR에서 식별되었거나 식별 가능한 자연인과 관련된 모든 정보를 의미합니다. 여기에는 이름, 주소, 이메일, 전화와 같은 명백한 식별자뿐만 아니라 IP 주소, 쿠키 식별자, 광고 기기 식별자(IDFA, GAID), 생체 인식 데이터, 위치 정보 및 유전 정보도 포함됩니다.

GDPR 제9조는 명시적 동의 없이 처리가 금지된 데이터의 특별 범주를 강조합니다: 인종 또는 민족적 출신, 정치적 의견, 종교적 신념, 노동 조합 가입, 유전 및 생체 인식 데이터, 건강 데이터 및 성적 지향. 이러한 범주에는 가장 엄격한 형태의 동의가 필요합니다 — 별도로, 상세하게, 일반적인 맥락에서 추정되지 않아야 합니다.

GDPR Consent가 필수적인 경우

GDPR Consent는 데이터 처리가 다른 법적 근거(계약상 필요성(제6조(1)(b)), 정당한 이익(제6조(1)(f)) 또는 법적 의무 준수(제6조(1)(c)))에 기반할 수 없는 경우에 필요합니다. 실제로 동의는 마케팅 커뮤니케이션, 광고 목적의 추적, 필수적이지 않은 데이터 수집 및 서비스 기능에 엄격히 필요하지 않은 쿠키 사용에 필요합니다.

IAPP-EY 연간 거버넌스 보고서(2024)에 따르면, 67%의 기업이 가능한 경우 정당한 이익으로 전환하는 추세가 증가하고 있음에도 불구하고 모바일 애플리케이션에서 데이터 처리의 주요 법적 근거로 동의를 사용합니다. 이는 동의가 사용자와 가장 투명한 관계를 제공하는 동시에 기록 보관 및 동의 관리에 가장 큰 의무를 부과하기 때문입니다.

GDPR 제7조는 유효한 동의를 위한 6가지 조건을 수립하며, 각 조건은 동시에 충족되어야 합니다. 하나라도 위반되면 동의는 무효가 되고 데이터 처리는 불법이 됩니다. EDPB 지침과 판례를 고려하여 각 조건을 자세히 살펴보겠습니다.

조건설명위반 예시
자유압력 없는 진정한 선택쿠키 거부 시 접근 차단
구체성각 목적별 별도 동의분석 및 마케팅에 단일 동의
정보 제공처리에 대한 완전한 정보개인정보 처리방침의 숨은 조항
명백성사용자의 능동적 행동사전 선택된 동의 체크박스
철회철회의 용이성은 제공 이상1클릭 동의, 웹사이트 양식으로 철회
입증 가능성컨트롤러가 동의 획득을 증명해야 함동의 로그 및 기록 부재

동의의 자유는 컨트롤러와 데이터 주체 사이에 권력 불균형이 있을 때 침해됩니다. EDPB는 고용주가 고용 관계의 종속성으로 인해 직원의 동의에 의존할 수 없다고 직접 명시합니다. 마찬가지로 공공 기관은 공공 서비스 제공 시 시민의 동의를 요구할 수 없습니다.

구체성은 각 처리 목적에 대해 별도의 동의를 요구합니다. 앱이 분석, 광고 개인화 및 서비스 개선을 위해 데이터를 수집하는 경우 — 각 목적에 대해 별도의 체크박스가 필요합니다. 여러 목적을 하나의 동의로 결합하는 것은 구체성 요구사항을 위반하며 동의를 무효로 만듭니다.

입증 가능성은 기술적으로 가장 까다로운 요구사항입니다. 제7조(1)는 컨트롤러가 동의 획득에 대한 입증 책임을 진다고 직접 명시합니다. 실제로 이는 모든 사용자 행동의 로그를 유지해야 함을 의미합니다: 누가, 언제, 어떤 목적으로 동의했는지, 개인정보 처리방침의 어떤 버전이 표시되었는지, 사용자가 어떻게 철회했는지.

모바일 애플리케이션에서 GDPR Consent를 구현하려면 법적 요구사항과 기술적 구현을 결합한 포괄적인 접근 방식이 필요합니다. 주요 도구는 동의 관리 플랫폼(CMP)으로, 동의의 라이프사이클(요청 표시, 선택 기록, 데이터 저장, 광고 및 분석 SDK와 동기화)을 관리합니다.

Google UMP SDK 사용

Google은 AdMob, Google Analytics 및 기타 Google 서비스와 통합되는 User Messaging Platform(UMP) SDK를 Android 및 iOS용으로 제공합니다. UMP SDK는 사용자의 지리적 위치와 GDPR 요구사항에 따라 동의 표시 필요성을 자동으로 결정합니다. Android용 Kotlin 통합을 살펴보겠습니다:

kotlin
val requestParams = ConsentRequestParameters
    .Builder()
    .setTagForUnderAgeOfConsent(false)
    .build()

ConsentInformation
    .getInstance(this)
    .requestConsentInfoUpdate(requestParams, { @Override
        fun onConsentInfoUpdateSuccess() {
            if (ConsentInformation
                    .getInstance(this@MainActivity)
                    .isConsentFormAvailable()
            ) {
                loadConsentForm()
            }
        }
    }, { @Override
        fun onConsentInfoUpdateFailure(error: FormError) {
            Log.e("UMP", error.message)
        }
    })

동의 양식을 로드한 후 사용자에게 표시해야 합니다. UMP SDK는 두 가지 유형의 양식을 지원합니다: 개인 맞춤형 광고에 대한 동의를 얻기 위한 것과 나중에 선택 사항을 관리하기 위한 것입니다. 결과 처리 시 모든 가능한 결과 — 사용자가 동의함, 거부함, 선택 없이 양식을 닫음 — 를 고려해야 합니다.

동의 저장 및 검증

입증 가능성 요구사항을 충족하려면 동의의 사실뿐만 아니라 획득 맥락도 저장해야 합니다. 저장을 위한 최소 데이터 세트에는 다음이 포함됩니다: 사용자 또는 기기 식별자, 시간대가 포함된 타임스탬프, 개인정보 처리방침 버전, 특정 처리 목적 및 사용된 동의 메커니즘.

kotlin
data class ConsentRecord(
    val userId: String,
    val timestamp: Long,
    val privacyPolicyVersion: String,
    val purposes: List<String>,
    val consentGiven: Boolean
)

class ConsentRepository(
    private val dao: ConsentDao
) {
    suspend fun saveConsent(record: ConsentRecord) {
        dao.insert(record.toEntity())
        AnalyticsManager.logConsentEvent(record)
    }
}

유럽 데이터 보호 위원회(EDPB)는 권장 사항 01/2023에서 동의 기록을 전체 데이터 처리 기간 및 종료 후 최대 3년까지 보관해야 한다고 강조합니다. 모바일 앱의 경우 사용자가 앱을 재설치하거나 기기를 변경할 수 있으므로 로컬 저장뿐만 아니라 서버 측 저장이 필요함을 의미합니다.

GDPR과 다른 개인정보보호 규제의 차이점

GDPR은 세계에서 유일한 개인정보보호 규제는 아니지만 많은 국가의 데이터 보호 법률의 모델이 되었습니다. 다양한 관할권의 사용자와 작업하는 국제 애플리케이션 개발자에게 GDPR과 다른 규제 간의 차이점을 이해하는 것은 매우 중요합니다.

규제지역동의 근거동의 연령
GDPR유럽 연합명시적, 능동적 행동16세(13세로 낮출 수 있음)
ePrivacy유럽 연합쿠키 동의, 필수 쿠키 예외16세
CCPA캘리포니아, 미국옵트아웃(거부권), 옵트인 아님16세
LGPD브라질GDPR과 유사, 명시적 동의18세
PIPL중국민감 데이터는 별도 동의14세
POPIA남아프리카 공화국자발적, 구체적, 정보에 기반18세

CCPA(캘리포니아 소비자 개인정보 보호법)는 GDPR과 근본적으로 다릅니다: 옵트인이 아닌 옵트아웃 모델로 작동합니다. CCPA에 따라 기업은 사용자에게 데이터 판매를 거부할 권리를 제공해야 하지만 수집을 위한 사전 동의를 얻을 의무는 없습니다. 그러나 2023년 CPRA(캘리포니아 개인정보 보호권리법) 채택으로 민감 데이터에 대한 동의 요구사항이 GDPR에 가까워졌습니다.

ePrivacy 지침(전자 통신에서의 개인정보 보호 지침)은 쿠키 및 전자 마케팅과 관련하여 GDPR을 보완합니다. 모든 개인 데이터를 규제하는 GDPR과 달리 ePrivacy는 통신 데이터에 초점을 맞춥니다. 필수적이지 않은 쿠키에 대한 동의 획득 요구사항은 GDPR이 아닌 ePrivacy에서 비롯되지만 동의 메커니즘은 동일합니다.

브라질의 LGPD는 약간의 변경으로 GDPR 구조를 거의 완전히 모방합니다: 동의 연령이 18세로 높아졌고 사망자의 데이터 처리에는 상속인의 동의가 필요합니다. 반면 중국의 PIPL은 더 엄격한 요구사항을 도입합니다: 강제 데이터 현지화, 모든 자동화된 결정에 대한 데이터 보호 영향 평가(DPIA), 역외 데이터 이전 통지.

2018-2024년 유럽 감독 기관의 벌금 및 명령 분석은 동의 구현에서 반복되는 위반을 보여줍니다. Enforcement Tracker(CMS Law, 2024)에 따르면 모든 GDPR 벌금의 40% 이상이 부적절한 동의 획득 및 관리와 관련됩니다. 가장 흔한 실수를 살펴보겠습니다.

사전 선택된 체크박스 및 수동적 동의

가장 흔한 실수는 동의를 얻기 위해 사전 선택된 체크박스를 사용하는 것입니다. Planet49 GmbH 사건(C-673/17)에서 EU 사법 재판소의 판결은 동의가 사용자의 부작위로부터 추정될 수 없다는 점을 명확히 확립했습니다. 그럼에도 불구하고 많은 애플리케이션, 특히 쿠키 배너에서 사전 선택된 옵션을 계속 사용하여 직접적인 벌금 및 명령을 초래합니다.

2024년, 프랑스 정보·자유 국가위원회(CNIL)는 사전 선택된 체크박스 사용 및 불충분하게 투명한 사용자 정보 제공으로 대형 RTB 광고 지주회사에 2억 5천만 유로의 벌금을 부과했습니다. 이는 동의와 관련된 최대 벌금으로, 규제 기관에게 동의 감독이 최우선 과제임을 보여줍니다.

단일 동의로 목적 결합

많은 애플리케이션이 분석, 개인화, 광고, 제3자 전송 등 모든 유형의 처리에 대해 단일 포괄 동의를 요청합니다. 이는 구체성(목적 제한) 요구사항을 직접 위반합니다. EDPB는 지침 05/2020에서 한 목적이 다른 목적 없이 달성될 수 있는 경우 사용자가 각 목적에 개별적으로 동의할 수 있어야 한다고 강조합니다.

아일랜드 데이터 보호 위원회(DPC)는 Meta Platforms Ireland(2023)에 관한 결정에서 광고 개인화와 서비스 개선을 하나의 동의로 결합하는 것은 위반이라고 밝혔습니다. Meta는 Facebook과 Instagram에서 서로 다른 처리 목적에 대해 별도의 동의 메커니즘을 구현하라는 명령을 받았습니다.

어렵거나 불가능한 동의 철회

GDPR은 동의 철회가 동의 제공만큼 쉬워야 한다고 요구합니다. 사용자가 버튼 한 번 클릭으로 동의한 경우 철회를 위해 양식 작성, 이메일 발송 또는 지원팀 전화를 요구할 수 없습니다. 실제로 많은 애플리케이션이 철회 메커니즘을 설정 깊숙이 숨기거나 완료하는 데 여러 단계를 요구합니다.

권장 사례 — 앱 설정에 전용 동의 관리 화면을 추가하여 각 동의를 하나의 토글로 개별적으로 철회할 수 있도록 합니다. Google의 UMP SDK는 사용자가 앱 설정에서 언제든지 호출할 수 있는 동의 양식 재표시를 위한 내장 메커니즘을 제공합니다.

동의 획득 증거 부족

많은 개발자가 구두 동의에 의존하거나 동의 획득 기록을 보관하지 않습니다. 이는 GDPR 제5조(2)에 따른 입증 가능성(책임) 요구사항을 충족하는 것을 불가능하게 만듭니다. 검사 중 감독 기관은 개인정보 처리방침뿐만 아니라 전체 데이터 처리 기간 동안 획득된 동의 로그를 요청할 것입니다.

해결책은 모든 이벤트(양식 표시, 사용자 선택, 문서 버전, 타임스탬프)를 자동 기록하는 동의 관리 플랫폼(CMP)을 사용하는 것입니다. 모바일 앱용 인기 CMP로는 Usercentrics, OneTrust 및 ConsentManager가 있습니다 — 모두 자동 동의 감사 기록을 지원합니다.

자주 묻는 질문

간단히 말해 GDPR Consent란 무엇인가요?

GDPR Consent는 사용자가 자신의 개인 데이터 처리에 대해 자발적이고 의식적으로 능동적 행동을 통해 부여하는 허가입니다. 간단히 말해: 사용자는 스스로 체크박스를 선택하고, 무엇에 동의하는지 이해하며, 언제든지 동일하게 쉽게 선택을 해제할 수 있어야 합니다.

모든 쿠키에 대해 동의를 받아야 하나요?

아니요, 웹사이트 또는 애플리케이션의 기능을 보장하는 엄격히 필요한 쿠키 — 예를 들어 인증 또는 부하 분산 쿠키 — 에는 동의가 필요하지 않습니다. 다른 모든 쿠키 — 분석, 광고, 소셜 미디어 — 는 ePrivacy 지침 및 GDPR에 따라 동의를 받아야 합니다.

동의 기록은 얼마나 보관해야 하나요?

EDPB는 동의 기록을 개인 데이터 처리 기간 전체와 종료 후 최대 3년까지 보관할 것을 권장합니다. 모바일 앱의 경우 사용자가 앱을 재설치하면 로컬 데이터를 잃을 수 있으므로 서버 측 기록 저장이 필요함을 의미합니다.

사용자가 동의를 철회하면 어떻게 해야 하나요?

동의 철회 후에는 동의가 주어진 목적을 위한 데이터 처리를 즉시 중단해야 합니다. 철회 전에 수집된 데이터는 저장할 수 있지만 새로운 목적으로 사용할 수 없습니다. 철회 처리 프로세스는 자동화되어 동의 관리 시스템에 문서화되어야 합니다.

GDPR은 EU 외부에서만 작동하는 앱에도 적용되나요?

예, 앱이 EU 시민의 개인 데이터를 처리하는 경우 회사 위치에 관계없이 적용됩니다. GDPR 제3조는 역외 적용 원칙을 수립합니다: 이 규정은 EU 내 데이터 주체에게 상품이나 서비스를 제공하거나 EU 영역 내에서 그들의 행동을 모니터링하는 모든 컨트롤러 또는 처리자에게 적용됩니다.

요약

  • GDPR Consent는 사용자의 자발적이고 구체적이며 정보에 기반한 명백한 의사 표현을 필요로 하는 개인 데이터 처리를 위한 필수 법적 근거입니다.
  • 6가지 조건 유효한 동의를 위한: 자유, 구체성, 정보 제공, 명백성, 철회 및 입증 가능성 — 모두 동시에 충족되어야 합니다.
  • Google UMP SDK는 Android 및 iOS 모바일 앱에서 동의 수집을 구현하기 위한 권장 도구입니다.
  • CCPA는 GDPR의 옵트인 모델과 달리 옵트아웃 모델을 사용하여 미국 사용자에 대한 동의 구현 접근 방식을 근본적으로 변경합니다.
  • 사전 선택된 체크박스 및 수동적 동의는 Planet49 GmbH 사건(C-673/17)에서 EU 사법 재판소에 의해 무효로 선언되었습니다.
  • CNIL은 동의 규칙 위반으로 2억 5천만 유로의 기록적인 벌금을 부과하여 규제 기관의 동의 감독 우선순위를 보여주었습니다.
  • 권장사항 자동 로깅이 있는 CMP를 사용하고 앱 설정을 통해 사용자에게 간단한 동의 관리 메커니즘을 제공합니다.

턴키 방식의 모바일 애플리케이션을 개발해 드립니다

IT Sectr는 2017년부터 스타트업과 기업을 위한 iOS 및 Android 애플리케이션을 만듭니다. 저희가 상담해 드리고 최적의 솔루션을 제안하겠습니다.

프로젝트 논의

더 읽어보기