인도에서 DPDPA가 시행되었습니다. 사이트의 무료 개인정보 스캔을 실행해 보세요. 지금 스캔하기

쿠키 동의

웹사이트의 쿠키를 스캔하는 방법

쿠키 스캔은 사이트가 실행하는 모든 쿠키, 트래커, 픽셀, 스크립트를 수집해 누가 설정하는지, 동의 이전에 작동하는지 보여 줍니다. 스캔의 작동 방식, 감사가 중요한 이유, 스캔을 실행하는 열 가지 방법, 결과에 대한 조치, 피해야 할 실수를 정리했습니다.

ConsentX TeamPublished 11 min read
Share
빠른 답변
쿠키 스캔은 브라우저에서 페이지를 여는 과정을 그대로 재현해 사이트를 자동으로 점검하고, 실행되는 모든 쿠키와 트래커, 픽셀, 스크립트를 수집하는 작업입니다. 각 쿠키가 어떤 용도로 쓰이는지, 누가 사용하는지, 이용자가 동의하기 전부터 작동하고 있는지를 상세한 목록으로 알려 줍니다. 홈페이지부터 스캔을 시작해 사이트의 주요 페이지로 이어 가고, 발견한 항목을 필수·기능·분석·마케팅으로 분류한 뒤 쿠키 정책과 배너를 실제 상태에 맞게 수정하세요. 플러그인과 광고, 각종 서드파티 모듈로 인해 새로운 쿠키와 트래커가 언제든 추가될 수 있으므로 스캔은 정기적인 절차로 만들어야 합니다.
On this page
쿠키 스캔 대시보드. 스캔이 100% 완료된 상태로 발견된 쿠키 42개, 트래킹 스크립트 28개, 동의 전에 활성화된 항목 76개, 서드파티 12곳이 표시되어 있고, 옆에는 'Cookies by Category' 도넛 차트에 필수 12개, 환경설정 8개, 통계 6개, 마케팅 4개가 나타나 있으며, 구글의 분석 쿠키 _ga가 활성 상태로 표시된 상세 카드가 함께 있다.

들어가며

여러분이 방문하는 모든 웹사이트는 쿠키라고 불리는 작은 파일의 형태로 디지털 흔적을 남깁니다. 이 쿠키는 웹사이트가 여러분을 인증된 로그인 이용자로 인식하도록 돕고, 선택한 언어, 장바구니에 담은 상품, 열람 기록 같은 설정을 저장합니다. 그러나 대부분의 사이트 관리자는 자신의 웹사이트에서 어떤 쿠키와 트래킹 스크립트가 작동하고 있는지 그 목록을 알지 못합니다. GDPR, CCPA, 그리고 인도의 새로운 DPDPA 같은 법률이 사이트 소유자에게 웹사이트에서 사용되는 쿠키와 트래커를 상세히 파악하도록 의무화하고 있으므로, 이는 법적 문제로 이어질 위험이 있습니다.

쿠키 스캔은 웹사이트에서 작동 중인 모든 쿠키와 트래커를 파악하는 데 도움이 됩니다. 나아가 각 쿠키가 어떤 용도로 쓰이는지, 누가 사용하는지, 이용자가 동의하기 전부터 작동하고 있는지를 상세한 목록으로 제공합니다. 모든 사이트 관리자는 웹사이트에서의 무단 데이터 수집으로 인한 법적 문제를 피하기 위해 쿠키 스캔을 정기적으로 실행해야 합니다.

쿠키 스캔이란 무엇이며 어떻게 작동하나요?

쿠키 스캔은 브라우저에서 페이지를 여는 과정을 그대로 재현해 사이트를 자동으로 점검하고, 실행되는 모든 쿠키와 트래커, 픽셀, 스크립트를 수집하는 작업입니다.

스캔의 작동 방식:

  • 스캔 도구가 여러분의 모든 웹페이지를 하나씩 순회합니다.
  • 일반 브라우저의 동작을 그대로 재현하면서 브라우저에서 페이지가 로드되는 과정을 관찰합니다.
  • 그 과정에서 설정되는 모든 쿠키가 수집되어 도메인, 만료일, 목적별로 분류됩니다.
  • 도구는 서드파티 트래커, 픽셀, 그 밖의 분석 기능을 포함한 스크립트를 탐지합니다.
  • 이 모든 항목이 필수, 기능, 분석, 마케팅 등의 범주로 정리됩니다.

일부 쿠키 스캔 도구는 사이트의 모든 페이지를 자동으로 순회하지만, 다른 도구는 URL을 하나씩 입력하도록 요구합니다. 어느 쪽이든 그 결과는 웹사이트의 배후 활동을 정확히 파악할 수 있게 해 줍니다.

쿠키 스캐너를 사용해 본 사이트 소유자들은 결과에 놀랐거나 심지어 경악했다고 이야기하는 경우가 많습니다. 트래킹 픽셀, 삽입된 동영상, 마케팅 위젯에는 달리 보이지 않는 수십 개의 서드파티 스크립트가 포함되어 있을 수 있습니다.

쿠키 감사는 왜 중요한가요?

쿠키 감사는 다음 세 가지 이유에서 필요합니다.

법규 준수 여러 국가의 현행 데이터 보호법과 개인정보보호법은 웹사이트에서 트래킹 도구를 사용한다는 사실을 방문자에게 알리도록 요구합니다. 나아가 비필수 쿠키와 필수 쿠키 모두에 대해 동의를 받는 요건을 충족해야 합니다. 필요한 고지를 하지 않고 동의도 받지 않으면 제재와 이용자 민원으로 이어질 수 있습니다. 방문자가 어디에 있는지에 따라 GDPR, CCPA, DPDPA 같은 개인정보보호법이 적용될 수 있습니다.

신뢰 이용자들은 프라이버시에 매우 민감하며, 자신의 개인정보가 동의 없이 수집되고 사용되는 것을 원하지 않습니다. 개인정보 처리에 관한 정보를 공개하면 신뢰가 쌓이고, 반대로 그것이 없으면 이용자가 신뢰를 잃을 수 있습니다.

사이트 성능 감사를 통해 방치된 태그, 즉 도구 사용을 중단한 뒤에도 사이트에 남아 있는 코드 조각을 찾아낼 수 있습니다. 이러한 태그는 웹페이지 로딩을 느리게 하므로, 삭제하면 성능이 개선됩니다.

핵심 내용을 압축하면 다음과 같습니다.

위험 영역감사를 하지 않으면 생기는 일
법적 위험과징금, 경고장, 규제 기관 민원
방문자 신뢰방문자가 허락 없이 추적당한다고 느낌
동의의 정확성배너 내용이 실제 활동과 일치하지 않음
사이트 속도사용하지 않는 스크립트와 트래킹 파일이 페이지를 느리게 함
공급업체 위험승인한 적 없는 트래킹 데이터를 서드파티 스크립트가 설정함

웹사이트에서 정확히 무슨 일이 벌어지고 있는지 알 수 있는 유일한 방법은 독립적인 웹사이트 보안 감사입니다.

더 읽기: 쿠키 컴플라이언스란 무엇인가? 완벽 가이드

웹사이트의 쿠키를 스캔하는 방법

감사를 수행하는 데는 큰 노력이 들지 않습니다. 모든 작업이 단순화되어 있어 거의 모든 사이트 소유자가 직접 할 수 있습니다.

웹사이트의 쿠키와 트래커를 스캔하는 일곱 단계는 다음과 같습니다.

  • 스캔 방식을 정합니다 확장 프로그램이나 온라인 스캐너를 포함해 무료로 쓸 수 있는 스캐너가 여럿 있습니다. 이러한 스캐너는 무료 API를 사용하거나 브라우저의 개발자 도구를 활용합니다. 가장 간단한 방법은 계정을 만들 필요가 없는 무료 스캐너를 쓰는 것입니다. 예를 들어 ConsentX 도구는 사이트의 공개 페이지를 분석해 동의 전에 작동하는 모든 트리거를 탐지하는 무료 쿠키·트래커 스캐너를 제공합니다.
  • 홈페이지부터 스캔을 시작합니다. 서드파티 스크립트가 가장 많기 때문입니다.
  • 이어서 결제 페이지, 문의 양식, 블로그 글, 랜딩 페이지 등 사이트의 주요 페이지를 스캔합니다. 페이지마다 홈페이지에는 없는 다른 스크립트와 기술이 쓰였을 수 있습니다.
  • 다음 단계는 사이트에서 수집되는 쿠키와 데이터 목록을 검토하는 것입니다. 대부분의 스캐너에서 이 정보는 범주, 쿠키 이름, 도메인, 만료일 열로 구성된 표로 제시됩니다. 이 시점에 쿠키와 트래커를 범주별로 나누고, 사이트 자체 도메인에 속하는 항목을 모두 표시해야 합니다. 이 정보는 자사의 쿠키 운영이 GDPR, CCPA, DPDPA 같은 적용 가능한 개인정보보호법에 부합하는지 확인하는 데도 도움이 됩니다.
  • 사이트 소유자는 스크립트가 실행되는 타이밍, 즉 정확한 시점에 주의를 기울여야 합니다. 이 단계는 누락되거나 잘못 수행되는 경우가 많고, 그 결과 불필요한 쿠키와 트래커가 생깁니다. 사이트 소유자는 필수 서비스를 제공하지 않는 모든 쿠키와 트래커가 페이지 로드 전에는 작동하지 않는지 확인해야 합니다.
  • 여섯 번째 단계는 사이트에서 탐지된 쿠키와 트래커에 관한 모든 정보를 모으는 것입니다. 이 데이터는 개인정보처리방침을 작성하고 사이트의 동의 솔루션을 설정하는 데 사용됩니다. 모든 항목에는 설명, 범주, 출처(퍼스트파티 또는 서드파티)가 있어야 합니다.
  • 플러그인과 광고, 각종 서드파티 모듈로 인해 새로운 쿠키와 트래커가 언제든 추가될 수 있으므로 스캔은 정기적인 절차로 만들어야 합니다. 일부 변경은 사이트 관리자가 모르는 사이에 반영되기도 합니다.

웹사이트 쿠키를 스캔하는 효과적인 10가지 방법

웹사이트 쿠키를 스캔하는 열 가지 방법. 가운데 스캐너 창에는 분석, 마케팅, 세션, 환경설정 쿠키가 활성으로 나열되어 있고 그 주위에 무료 온라인 쿠키 스캐너, 브라우저 개발자 도구, 브라우저 확장 프로그램, 자동 사이트 크롤러, 동의 관리 플랫폼(CMP) 스캔, 수동 페이지 점검, 네트워크 트래픽 모니터링, 태그 관리자 감사, 서드파티 공급업체 점검, 예약 반복 스캔이 배치되어 있다.

이 스캔을 수행하는 방법은 한 가지가 아닙니다. 알아 두면 좋은 10가지 방법을 소개합니다.

방법어떤 일을 하나
무료 온라인 쿠키 스캐너ConsentX 쿠키 스캐너 같은 도구가 공개 페이지를 확인하고 무엇이 실행 중인지 나열합니다. 계정은 필요하지 않습니다.
브라우저 개발자 도구최신 브라우저는 모두 내장 인스펙터로 저장된 데이터를 직접 확인할 수 있게 해 줍니다
브라우저 확장 프로그램인스펙터 확장 프로그램은 탐색하는 동안 무엇이 설정되는지 간단하고 읽기 쉬운 형태로 보여 줍니다
자동 사이트 크롤러이러한 도구는 웹사이트 전체를 페이지 단위로 스캔해 완전한 목록을 만듭니다
동의 관리 플랫폼(CMP) 스캔ConsentX를 비롯한 많은 CMP가 동의 설정 과정의 일부로 스캔 기능을 내장하고 있습니다
수동 페이지 점검소규모 사이트라면 각 페이지를 열어 무엇이 저장되는지 직접 확인할 수 있습니다
네트워크 트래픽 모니터링네트워크 요청을 관찰하는 도구는 백그라운드에서 로드되는 스크립트가 설정하는 데이터를 드러낼 수 있습니다
태그 관리자 감사구글 태그 관리자를 사용한다면 태그를 검토해 어떤 것이 트래킹 데이터를 설정할 수 있는지 확인할 수 있습니다
서드파티 공급업체 점검모든 공급업체와 플러그인 제공자에게 그들의 코드가 페이지에서 무엇을 설정하는지 문의하세요
예약 반복 스캔주간 또는 월간 자동 스캔을 설정해 새로운 트래커가 눈에 띄지 않게 지나가지 않도록 하세요

스캔 도구는 무엇이 있는지 밝혀낼 뿐이고 왜 거기에 있는지 이해하려면 수동 점검이 필요하므로, 이 가운데 두세 가지를 조합하는 것이 가장 좋습니다.

웹사이트 쿠키를 스캔하는 다양한 방식

웹사이트 쿠키를 스캔하는 다양한 방식과 투입 노력. 무료 온라인 스캐너는 어떤 사이트든 빠르게 훑어보기에 적합(낮음), 브라우저 개발자 도구는 한 페이지를 상세히 확인하기에 적합(낮음), 사이트 전체 크롤러는 페이지가 많은 대형 사이트에 적합(중간), CMP 통합 스캔은 지속적인 동의 관리에 적합(중간), 수동 점검은 소규모 사이트와 일회성 확인에 적합(높음), 네트워크 트래픽 도구는 까다로운 트래킹 스크립트 디버깅에 적합(높음).

모든 스캔 방식이 동등한 것은 아닙니다. 서로 다른 접근 방식과 언제 사용해야 하는지 살펴보겠습니다.

방법적합한 상황투입 노력
무료 온라인 스캐너어떤 사이트든 빠르게 훑어보기낮음
브라우저 개발자 도구한 페이지를 상세히 확인하기낮음
사이트 전체 크롤러페이지가 많은 대형 사이트중간
CMP 통합 스캔지속적인 동의 관리중간
수동 점검소규모 사이트, 일회성 확인높음
네트워크 트래픽 도구까다로운 트래킹 스크립트 디버깅높음

자동 스캔은 어떤 기업에나 가장 빠른 방법으로, 수십에서 수백 개의 페이지를 처리하고 짐작조차 못 했던 트래커를 찾아낼 수 있습니다. 규모가 큰 웹사이트를 운영하는 이커머스, SaaS, 콘텐츠 퍼블리셔에 이상적입니다.

수동 스캔에도 나름의 쓸모가 있습니다. 특정 트래커가 어떻게 작동하는지 조사하거나 한 페이지에서 발생한 동의 문제를 해결할 때 필요합니다.

동의 플랫폼을 통한 지속적인 스캔은 대부분의 기업이 사용하는 방식입니다. 트래커 탐지와 동의 이행을 모두 할 수 있으며, ConsentX 같은 전용 솔루션으로 수행합니다.

쿠키 스캔 결과를 검토하고 조치하는 방법

트래킹 활동을 찾아내는 것은 절반에 불과하고, 나머지 절반은 그 정보로 무엇을 할지 아는 것입니다. 다음으로 해야 할 일은 이렇습니다.

발견한 쿠키를 하나씩 분류하세요. 대부분의 감사는 다음 네 가지 범주의 변형을 사용합니다.

  • 필수 로그인 세션이나 장바구니처럼 사이트가 작동하는 데 반드시 필요한 것.
  • 기능 언어 설정 기억처럼 이용 경험을 개선하는 것.
  • 분석 구글 애널리틱스처럼 트래픽과 행동을 측정하는 것.
  • 마케팅 광고와 리타기팅에 사용되는 것.

동의를 언제 요청하는지 확인하세요 필수 쿠키는 차단 대상에서 제외해야 하지만, 그 밖의 모든 쿠키는 방문자의 기기에 로드되기 전에 동의를 받아야 합니다.

필요 없는 쿠키는 모두 삭제하세요 수년간 사용하지 않은 플러그인의 옛 코드 조각과 이미 교체된 분석 코드는 쿠키 스캔에서 흔히 발견됩니다. 실제로 사용하지 않는 스크립트는 트래킹 코드와 함께 삭제해야 합니다.

쿠키 정책을 갱신하세요 웹사이트에 게시된 버전은 스캔에서 확인된 범주를 언제나 정확히 반영해야 합니다.

쿠키 배너를 갱신하세요 방문자에게 동의를 요청하는 대상은 스캔에서 확인된 것에 한정되어야 합니다. 분석이나 마케팅 코드가 동의 전에 실행되고 있다면 사전 스크립트 차단 스크립트로 막아야 합니다.

사이트를 다시 스캔하세요 수정을 마친 뒤에는 다시 한 번 스캔을 실행해 모든 것이 제대로 작동하는지 확인하세요.

피해야 할 쿠키 감사의 흔한 실수

아무리 꼼꼼한 팀이라도 이 절차를 수행하면서 실수를 저지를 수 있습니다.

아래는 웹사이트 트래킹 감사와 관련해 반드시 피해야 할 흔한 오류들입니다.

  • 메인 페이지만 스캔하기 홈페이지가 보통 사이트에서 가장 내용이 많은 단일 페이지이긴 하지만, 다른 페이지에도 고유한 스크립트와 트래킹 기술이 있을 수 있습니다.
  • 서드파티 트래커를 고려하지 않기 동영상, 채팅, 광고 등의 기능을 제공하는 서드파티 서비스가 삽입한 쿠키와 트래킹 스크립트도 존재합니다.
  • 지속적인 과정임을 이해하지 못하기 사이트는 변하고 그 트래킹 기술도 함께 변하므로, 감사는 반복해서 수행해야 합니다.
  • 스크립트의 타이밍을 분석하지 않기 확보한 트래커 목록은 그것들이 이용자의 동의 전에 나타나는지 후에 나타나는지 알려 주지 않습니다.
  • 일률적인 개인정보처리방침 사용하기 사이트에 게시된 개인정보처리방침은 감사 결과를 반영해야 하며, 이는 곧 맞춤 작성되어야 함을 뜻합니다.
  • 모바일에서 사이트를 스캔하지 않기 모바일 버전은 일반적으로 다른 스크립트를 사용하고 다른 데이터를 수집할 수 있습니다.
  • 서브도메인을 스캔하지 않기 메인 도메인에 연결된 블로그, 포럼, 쇼핑몰은 별도의 서브도메인에 존재하므로 별도의 스캔이 필요할 수 있습니다.
  • 개발팀·마케팅팀과 협의하지 않기 이들 부서는 개인정보보호 담당자가 모르는 새로운 태그와 스크립트를 추가하는 일이 잦습니다.

이러한 함정을 피하면 웹사이트 트래킹 감사가 철저히 수행되어, 요건을 형식적으로 충족하는 데 그치지 않고 실제로 개인정보보호 준수 수준을 높이게 됩니다.

쿠키 감사를 수행하기 위한 모범 사례

컴플라이언스를 확보하기 위해 분기 또는 한 달을 넘기지 않는 간격으로 정기적인 쿠키 스캔을 계획하세요. 웹사이트는 끊임없이 업데이트되고 아무도 알아채지 못한 사이에 새로운 쿠키가 추가될 수 있으므로, 한 번의 감사만으로는 충분하지 않습니다.

스캔에서 발견된 모든 쿠키의 목록을 작성하세요. 이 목록은 새로운 쿠키가 발견될 때마다 갱신해야 하며, 각 쿠키의 목적, 범주, 도메인, 만료일 정보를 포함해야 합니다.

필수 쿠키의 수를 최소화하는 가장 좋은 방법은 사전 스크립트 차단 기법을 활용하는 것입니다. 이렇게 하면 웹사이트의 기능을 보장하기 위해 필요하다고 여겨졌을 원치 않는 쿠키들도, 이용자가 자신의 기기에 저장하는 데 동의한 뒤에야 추가됩니다. 웹사이트 이용자는 전 세계에 분포하며 서로 다른 개인정보보호법의 적용을 받을 수 있으므로, 이용자 위치의 법률을 인식하도록 돕는 지역 인식 규칙 엔진을 활용하는 것이 유용할 수 있습니다.

새로운 스크립트나 플러그인은 운영 환경에 설치하기 전에 쿠키 감사가 필요하다는 점을 개발팀과 마케팅팀에 상기시키세요. 데이터의 정확성과 신뢰성을 확보하려면 자동 스캔 및 감사와 수동 테스트를 병행하고, 웹사이트를 업데이트할 때마다 스캔 결과를 갱신하는 것이 도움이 됩니다.

결론

쿠키 스캔을 실행하는 것은 단순한 컴플라이언스 형식 절차가 아닙니다. 여러분의 웹사이트가 방문자 데이터로 실제 무엇을 하고 있는지 알 수 있는 방법입니다. 간단한 것부터 시작하세요. 핵심 페이지를 스캔하고, 발견한 항목을 명확한 범주로 분류하고, 동의 배너와 개인정보처리방침을 실제 상태에 맞게 고치는 것입니다.

스캔을 일회성 행사가 아니라 정기적인 습관으로 만드세요. ConsentX 같은 도구는 스캔을 동의 관리 및 사전 스크립트 차단과 결합하므로, 쿠키를 찾아내는 데 그치지 않고 지역별로, 법률별로 제대로 통제할 수 있습니다.

쿠키 컴플라이언스를 간소화하고 싶으신가요? 지금 ConsentX를 사용해 보세요.

자주 묻는 질문

왜 제 웹사이트의 쿠키를 스캔해야 하나요?

웹사이트의 쿠키를 스캔하면 어떤 종류의 쿠키가 있는지, 어디에서 왔는지, 무엇을 하는지 확인할 수 있습니다. 또한 정체를 알 수 없거나 불필요한 쿠키를 찾아내고, 쿠키 사용이 GDPR과 CCPA 같은 관련 규칙 및 규정을 준수하는지 확인할 수 있습니다.

쿠키 사용에 관한 법적 요건은 무엇인가요?

쿠키에 관한 요건은 웹사이트가 어느 국가에서 호스팅되는지와 사용하는 쿠키의 유형에 따라 달라집니다. 사이트 소유자는 비필수 쿠키 사용에 대해 방문자에게 알리고, 그들의 기기에 정보를 저장하는 데 대한 동의를 받아야 합니다. 또한 쿠키가 수집하는 데이터, 그 데이터가 사용되는 방식, 방문자가 사용에 반대할 수 있는 방법에 관한 정보도 제공해야 합니다.

쿠키 사용에 관한 GDPR 요건은 무엇인가요?

GDPR에 따르면 웹사이트는 이용자로부터 충분한 정보에 근거한 자유로운 동의를 받아야 합니다. 웹사이트 이용자는 동의를 준 것만큼 쉽게 철회할 수 있어야 하며, 동의의 범위는 명확해야 합니다. 동의는 다른 정보와 섞여서는 안 되고, 사이트 소유자는 동의가 이루어졌음을 입증할 수 있어야 합니다. 비필수 쿠키란 법에서 정한 필수 기능을 넘어서는 쿠키를 말합니다. 필수 쿠키의 경우, 이용자가 요청한 필수 서비스를 엄격히 제공하는 것이라면 컴플라이언스 절차가 완화될 수 있습니다.

웹사이트의 쿠키를 수동으로 스캔할 수 있나요?

네, 브라우저의 개발자 콘솔을 이용해 쿠키를 수동으로 확인할 수 있습니다. 그러려면 웹사이트를 실행하는 애플리케이션을 열고 쿠키가 위치한 사이트의 저장소 또는 애플리케이션 섹션을 확인해야 합니다. 다만 이 과정에는 기술적 지식과 시간이 필요하고, 웹사이트의 다른 위치에 저장된 쿠키를 놓칠 가능성도 있습니다. 그래서 자동 도구로 쿠키를 스캔하는 편이 더 낫습니다.

웹사이트에 가장 좋은 쿠키 스캐너는 무엇인가요?

가장 좋은 쿠키 스캐너의 선택은 사이트 규모와 필요한 기능에 따라 달라집니다. 이상적으로는 퍼스트파티 쿠키뿐 아니라 서드파티 쿠키까지 스캔하고, 쿠키 범주를 표시하며, 쿠키의 출처를 보여 주고, 쿠키 관련 컴플라이언스 우려 사항을 짚어 줄 수 있어야 합니다. 사이트를 대규모로 운영한다면 쿠키를 하나씩 수동으로 분석하기보다 자동 스캐너를 사용하는 편이 낫습니다.

최종 검토

동의 관리를 간단하고 감사에 대비된 상태로

사용자가 동의하기 전까지 필수가 아닌 트래커를 차단하고, 사업을 운영하는 모든 지역에서 입증 가능한 동의를 확보하며, 규제기관이 요구할 증적을 보관하세요.

또는 무료 스캔을 실행 해서 동의 전에 사이트에서 무엇이 실행되는지 확인해 보세요.