
들어가며
웹사이트를 운영해 본 적이 있다면 쿠키 컴플라이언스와 그에 수반되는 여러 개인정보 보호 규정에 대해 들어 보았을 것입니다. 그런데 정확히 무엇이며, 왜 신경 써야 할까요? 간단히 말해 쿠키 컴플라이언스는 자사 웹사이트에서 쿠키를 수집·저장·처리하는 일을 둘러싼 적법성으로 설명할 수 있습니다. 무슨 생각을 하시는지 압니다. 쿠키는 우리의 행동 패턴을 추적하는 데 쓰이고 광고가 작동하는 데 매우 중요하지만, 개인정보의 수집을 수반합니다. 그렇기 때문에 쿠키 컴플라이언스가 개인정보 보호 규정의 범주에 들어가는 것입니다.
GDPR, CCPA, ePrivacy Directive 같은 개인정보 보호 규정은 쿠키 컴플라이언스를 의무화하는 법률이며, 이를 따르지 않으면 막대한 과징금과 조직의 평판 손상으로 이어질 수 있습니다.
쿠키 컴플라이언스가 왜 중요한가
쿠키 컴플라이언스는 웹사이트가 사용자의 신뢰를 얻고 지키기 위해 활용하는 필수적인 실천입니다. 기업이 규칙과 규정을 위반하면 고객이 보이는 신뢰 수준은 낮아집니다. 반면 쿠키 컴플라이언스에 대한 웹사이트의 의지를 효과적으로 확립하면 방문자의 호의가 높아지는 동시에 법적·사업적 목표에도 기여합니다. 이러한 측면을 아래에서 자세히 살펴봅니다.
- 막대한 과징금 회피 당국은 쿠키 컴플라이언스 지침을 준수하지 않는 기업에 상당한 과징금을 부과할 수 있으며, 이를 피하는 것은 사업을 지속하는 데 유용합니다.
- 신뢰와 확신 향상 대부분의 사용자는 신뢰할 수 있는 기업과 거래하기를 선택합니다. 신뢰를 통해 방문자가 자신의 개인정보를 기꺼이 제공하도록 유도할 수도 있습니다.
- 향상된 이미지 강화된 개인정보 보호 규칙을 실천하는 기업은 소비자에게 선호되는 경우가 많습니다.
- 안전한 웹사이트 유지 쿠키 컴플라이언스 규칙과 규정을 준수하는 것은 조직에 대한 소송을 피하기 위해 필요합니다.
- 글로벌 운영 보장 국제 이용자를 대상으로 하는 웹사이트는 각 지역의 데이터 프라이버시 규칙을 충족하기 위해 쿠키 컴플라이언스에 의존할 수 있습니다.
이런 관점에서 기업은 쿠키 컴플라이언스를 핵심 절차로 제도화해야 한다는 점을 인식하는 것이 필수적입니다. 컴플라이언스의 장기적 이점을 고려하면, 조직은 법률 비용과 홍보 비용에서 상당한 절감을 달성할 수 있는 위치에 서게 됩니다. 따라서 기업은 장기적인 경제적 목표를 달성하기 위한 핵심 기준으로 컴플라이언스를 고려해야 합니다.
쿠키 컴플라이언스의 주요 규칙은 무엇인가?
법률마다 고유한 세부 사항이 있을 수 있지만, 대부분의 쿠키 컴플라이언스 규칙은 몇 가지 큰 개념과 관련됩니다. 고객이 어느 나라에 있든 이 개념들은 어떤 개인정보 보호 규정에서도 기초가 될 가능성이 높으므로, 자세히 익혀 두는 것이 필수적입니다.
- 동의의 필요성 웹사이트 운영에 반드시 필요한 쿠키를 제외하고는, 어떤 정보를 저장하거나 접근하기 전에 사용자 동의를 받아야 합니다.
- 쿠키에 관한 정보 제공 사용자에게 목적, 저장 기간, 그 밖의 관련 정보를 알려야 합니다.
- 수락하지 않을 권리 기술적으로 동의는 모든 경우에 자발적으로 제공되어야 합니다.
- 손쉬운 동의 철회와 함께 사용자는 언제든지 마음을 바꾸어 동의를 철회할 수 있어야 합니다.
- 동의의 증거 제공 기술적으로, 사용자 동의의 사실과 날짜를 입증하는 데이터를 항상 저장하십시오.
- 정책을 최신 상태로 유지 웹사이트에서 제공하는 정보가 최신이며 적절한지 확인하십시오.
이상이 쿠키 컴플라이언스 법률과 관련된 주요 개념입니다. 이를 이해했다면 자사 웹사이트나 애플리케이션을 위한 쿠키 컴플라이언스 전략 수립으로 나아갈 수 있습니다.
쿠키 컴플라이언스의 유형에는 무엇이 있는가?
| 유형 | 작동 방식 | 일반적인 법적 근거 |
|---|---|---|
| 옵트인 컴플라이언스 | 필수가 아닌 쿠키가 설치되기 전에 사용자가 능동적으로 동의해야 함 | GDPR |
| 옵트아웃 컴플라이언스 | 쿠키가 기본으로 설치되고, 이후에 거부할 수 있음 | CCPA |
| 카테고리 기반 컴플라이언스 | 쿠키를 그룹으로 묶어(필수, 기능, 분석, 마케팅) 사용자가 카테고리별로 동의할 수 있도록 함 | 다양한 글로벌 프레임워크 |
| 세분화 컴플라이언스 | 사용자가 개별 쿠키를 수락하거나 거부할 수 있음 | 사용자 통제의 최고 수준 |
| 지역 기반 컴플라이언스 | 방문자의 위치에 따라 쿠키 배너와 동의 모델이 달라짐 | 현지 법률에 적응(GDPR, CCPA 등) |
쿠키 컴플라이언스는 임의로 선택할 수 없습니다. 사용하는 쿠키의 종류, 웹사이트 방문자의 위치, 그리고 준수해야 할 규칙 목록에 따라 달라집니다. 특히 GDPR 관할에서 운영되는 웹사이트는 옵트인 컴플라이언스를 사용해야 합니다. 이는 분석, 광고 또는 그 밖의 불필요한 쿠키를 방문자의 동의 없이 그 기기에 설치할 수 없다는 뜻입니다.
한편 CCPA 컴플라이언스 지침은 옵트아웃 동의의 사용을 허용합니다. 이는 필요한 모든 쿠키를 기본적으로 사용자의 기기에 설치한 뒤, 사용자가 특정 유형의 쿠키를 비활성화할 수 있게 하는 방식입니다. 또 다른 접근은 카테고리 기반 컴플라이언스로, 쿠키를 여러 유형(필수, 기능, 분석, 마케팅)으로 나누고 그 카테고리 단위로만 동의를 다룹니다.
마지막으로 세분화된 수준의 컴플라이언스는 쿠키마다 개별 동의를 의미하며, 지역 기반 방식은 사용자의 위치를 기준으로 삼습니다. 적절한 쿠키 컴플라이언스 방식은 웹사이트 방문자의 위치와 그 사이트가 충족해야 하는 법적 요건에 따라 선택해야 합니다.
쿠키 컴플라이언스의 4가지 핵심 구성 요소는 무엇인가?

쿠키 관련 법률을 온전히 준수하려면 웹사이트에 다음 네 가지 요소가 있어야 합니다.
| 구성 요소 | 목적 |
|---|---|
| 쿠키 배너 | 웹사이트 사용자에게 쿠키 사용을 알리고 동의를 받음 |
| 쿠키 정책 | 어떤 쿠키가 왜 사용되는지에 대한 상세 내용을 담은 페이지 |
| 동의 관리 플랫폼(CMP) | 동의를 저장하는 쿠키 관리 시스템 |
| 쿠키 스캔 및 차단 | 사이트의 모든 쿠키를 탐지하고 동의가 있을 때까지 필수가 아닌 쿠키를 차단 |
웹사이트에는 쿠키 동의 배너가 있어야 하며, 이 배너는 필수가 아닌 쿠키를 기기에 저장하기 전에 방문자의 허락을 구합니다. 기업이 저지르는 가장 흔한 실수 중 하나는 그 반대의 방식입니다. 동의를 구하기 전에 사용자의 기기에 쿠키를 먼저 불러오는 것입니다.
사이트에는 쿠키 정책이 있어야 합니다. 이는 사이트가 방문자의 기기에 저장하는 모든 쿠키의 목록과 각 쿠키의 목적을 담은 페이지입니다. 세 번째 요건은 CMP, 즉 동의 관리 플랫폼입니다. CMP가 있으면 사용자는 언제든 쿠키 설정을 손쉽게 관리할 수 있습니다. 일부 개인정보 보호법은 웹사이트가 그러한 플랫폼을 갖추도록 요구하기까지 합니다.
흔히 간과되는 마지막 요소는 쿠키 스캔 도구입니다. 웹사이트에는 누구도 모르는 사이에 새로운 쿠키가 추가되는 일이 잦습니다. 그렇기 때문에 방문자의 동의 없이 저장되는 쿠키가 없는지 확인하기 위해 정기적인 스캔이 필요합니다.
어떤 법률이 쿠키 컴플라이언스를 요구하는가
세계 여러 지역의 여러 개인정보 보호법이 쿠키 컴플라이언스를 요구합니다. 아래 표는 이 분야에서 가장 영향력 있는 규정들을 담고 있습니다.
| 법률 | 지역 | 핵심 요건 |
|---|---|---|
| GDPR(General Data Protection Regulation) | 유럽연합 | 필수가 아닌 쿠키를 설정하기 전에 명확한 동의를 요구 |
| ePrivacy Directive(Cookie Law) | 유럽연합 | 웹사이트가 사용자에게 알리고 쿠키에 대한 동의를 받도록 요구 |
| CCPA/CPRA | 미국 캘리포니아 | 쿠키를 통한 개인정보 판매를 거부할 수 있는 선택지를 요구 |
| LGPD | 브라질 | 쿠키를 포함한 데이터 처리에 대한 동의를 요구 |
| POPIA | 남아프리카공화국 | 쿠키 데이터를 포함한 개인정보의 적법한 처리를 요구 |
| PIPEDA | 캐나다 | 쿠키를 통한 데이터 수집에 대해 의미 있는 동의를 요구 |
기업에게 이는 사업을 운영하는 국가에서 쿠키 컴플라이언스를 충족해야 한다는 뜻입니다. 그리고 대부분의 기업이 여러 지역의 방문자를 맞이하므로, 쿠키에 관해 가장 엄격한 규정을 따르는 편이 안전합니다. 예컨대 GDPR 컴플라이언스 기준은 유럽 대부분을 포괄하므로 널리 채택되는 기준입니다.
쿠키 컴플라이언스 법률은 지역마다 지속적인 변경과 갱신의 대상이기도 합니다. 기업은 항상 쿠키 컴플라이언스를 유지해야 하며, 이는 규칙을 정기적으로 다시 확인해야 한다는 뜻입니다. 다시 말해 쿠키 컴플라이언스는 기업의 할 일 목록에 늘 올라 있어야 하는 과제입니다.
쿠키 컴플라이언스에 대한 GDPR 요건은 무엇인가?

GDPR은 쿠키와 관련하여 여러 규정을 정하고 있습니다. 다음과 같습니다.
사전 동의 필수가 아닌 쿠키는 작동하기 위해 방문자의 동의가 필요합니다. 여기에는 분석 쿠키, 타기팅/리타기팅 쿠키, 소셜 플러그인 쿠키 등이 포함되나 이에 한정되지 않습니다. 동의 전에는 필수 쿠키만 사용할 수 있습니다.
언어 정보는 명확하고 쉬운 언어로 제공되어야 합니다. 비전문가가 이해하지 못할 수 있는 기술 용어는 피하십시오.
세분화된 동의 조직은 방문자가 특정 카테고리의 쿠키에 쉽게 동의할 수 있도록 해야 합니다. GDPR을 준수하는 쿠키 동의 배너는 일괄적인 옵트인 체크박스 대신 선택지를 제공해야 합니다.
동의 철회 동의를 철회하는 절차는 최초 동의만큼 간단해야 합니다. "동의 철회"라고 적힌 링크가 숨겨져 있거나 찾기 어렵다면 GDPR 준수를 충족하기에 충분하지 않습니다.
기본 설정 동의 배너에는 미리 체크된 상자나 그 밖의 기본 설정이 포함되어서는 안 됩니다. "기본 동의"라는 인상을 주는 배너는 GDPR 규정상 허용되지 않습니다.
기록 웹사이트는 GDPR을 준수하는 쿠키 추적에 대한 모든 방문자의 동의를 기록할 수 있어야 합니다. 이 기록은 규제 당국의 검토나 감사 시 이용할 수 있어야 합니다.
필요성 기업은 웹사이트의 기능에 필요한 쿠키만 사용할 수 있습니다. 정당하고 입증 가능한 이유 없이 추가 쿠키를 설치할 수는 없습니다.
쿠키 컴플라이언스를 갖추는 방법: 단계별 가이드
웹사이트가 쿠키를 사용한다면 데이터 프라이버시 법률, 특히 GDPR과 ePrivacy Directive의 적용을 받을 수 있습니다. 이러한 규정을 준수하지 않으면 상당한 금전적 제재는 물론 브랜드 평판에도 손상이 발생할 수 있습니다. 다행히 쿠키 컴플라이언스를 확보하기 위해 취할 수 있는 구체적인 조치들이 있습니다.
- 웹사이트의 쿠키를 파악하십시오 첫 단계는 포괄적인 감사를 실시하고 웹사이트에서 사용되는 모든 쿠키를 분류하는 것입니다. 쿠키에는 반드시 필요한 쿠키, 기능 쿠키, 성능/분석 쿠키, 광고/마케팅 쿠키 등 여러 유형이 있습니다. 각 유형에 대해 목적, 보존 기간, 퍼스트파티인지 서드파티인지를 명시해야 합니다. 서드파티 서비스는 모르는 사이에 추가되는 경우가 많으므로 이 감사는 정기적으로 반복해야 합니다.
- 어떤 개인정보 보호법이 웹사이트에 적용되는지 확인하십시오 쿠키는 대상으로 삼는 사용자의 관할에 따라 데이터 프라이버시 법률의 적용을 받습니다. GDPR과 ePrivacy Directive(EU 및 영국 내에서 사업을 하는 기업에 적용)는 필수가 아닌 쿠키를 저장하기 전에 사용자 동의를 받도록 웹사이트에 요구하며, 보다 최근의 CCPA/CPRA(캘리포니아 주민에게 적용)는 개인정보 판매에 대한 "옵트아웃" 장치를 요구합니다. 브라질의 LGPD, 캐나다의 PIPEDA 등 다른 관할에도 고유한 쿠키 관련 규정이 있습니다. 확신이 서지 않을 때는 항상 가장 엄격한 기준에 맞추어 쿠키 컴플라이언스 솔루션을 구성하십시오.
- 프라이버시 센터에 쿠키 정책을 게시하십시오 쿠키 정책은 독립된 페이지로(가급적 웹사이트 푸터에) 게시해야 하며, 각 쿠키 유형의 목적, 저장 기간, 그리고 사이트 도메인에 쿠키를 설치할 수 있는 서드파티 분석 또는 마케팅 서비스에 관한 정보를 포함해야 합니다.
- 쿠키 동의 배너를 표시하십시오 이 배너는 필수가 아닌 쿠키를 기본적으로 비활성화해야 하며 미리 체크된 상자나 "계속 탐색하면 동의한 것으로 봅니다"라는 표현을 쓰는 동의 배너는 GDPR을 준수하는 것으로 간주되지 않습니다. 수락과 거부 버튼은 항상 동등한 위치에 함께 표시하고, 동의를 유도하기 위한 행동 유인이나 "다크 패턴" 사용은 피하며, 사용자가 일부 쿠키 카테고리는 수락하고 다른 카테고리는 거부할 수 있도록 세분화된 제어의 추가를 검토하십시오.
- CMP(동의 관리 플랫폼)에 투자하십시오 CMP는 동의가 있을 때까지 스크립트를 자동으로 비활성화하고, 타임스탬프가 찍힌 동의 증거를 저장하며, 최신 기록과 쿠키 목록을 유지하도록 도와 쿠키 컴플라이언스 확보에 기여합니다.
- 웹사이트 방문자의 선택을 존중하십시오 방문자에게서 동의를 받는 것만으로는 충분하지 않습니다 그 선택이 실제로 존중되도록 웹사이트를 구성해야 합니다. 이는 사용자가 쿠키를 거부한 경우 Google Analytics나 Google 태그 관리자 같은 추적 스크립트가 실행되지 않도록 하고, 사용자가 앞으로 언제든 자신의 동의를 수동으로 갱신할 수 있는 방법을 제공하는 것을 뜻합니다.
- 개인정보처리방침을 갱신하십시오 일반 개인정보처리방침에는 웹사이트가 처리하는 개인정보에 대한 설명과 그 데이터가 어떻게 사용되는지, 그리고 사용자의 권리와 발생할 수 있는 정보주체 요청에 관한 세부 사항이 포함되어야 합니다.
- 동의 기록을 유지하십시오 여러 데이터 프라이버시 법률과 규정은 기업에 동의 기록의 유지를 요구합니다. 이상적으로는 법 집행 기관이 신속히 요청할 수 있도록 이 정보를 항상 정리된 형태로 이용할 수 있어야 합니다.
- 정책 위반을 피하도록 직원을 교육하십시오 마케팅 팀과 개발자는 쿠키 컴플라이언스 법률을 위반했을 때의 잠재적 파장을 이해해야 하며, 새로운 소프트웨어나 서드파티 서비스가 웹사이트에 필수가 아닌 쿠키를 추가하지 않도록 항상 확인해야 합니다.
- 정기적인 쿠키 컴플라이언스 감사를 실시하십시오 분기마다, 또는 웹사이트에 중요한 업데이트가 있을 때마다 쿠키 컴플라이언스 감사를 실시하는 것이 좋은 관행입니다. 아울러 자신의 관할에 영향을 줄 수 있는 규제 변화를 항상 주시하십시오.
결론
쿠키 컴플라이언스는 지금 뜨거운 주제이며, 여기에는 그럴 만한 이유가 있습니다. 방문자 정보를 수집하는 웹사이트는 쿠키 컴플라이언스를 갖추었는지 확인해야 합니다. 이는 사이트 이용자를 보호하는 데에도, 법적으로 스스로를 보호하는 데에도 매우 중요합니다. 결국 미준수는 큰 대가를 치르게 할 수 있습니다. 요약하면 쿠키 컴플라이언스는 다음 범주에 속합니다. 동의, 정책, 쿠키 분류, 그리고 모니터링입니다. GDPR, CCPA, ePrivacy Directive 규정은 모두 퍼스트파티 쿠키와 서드파티 쿠키의 중요성에 기여합니다.
쿠키 컴플라이언스를 혼자 감당한다는 생각에 부담을 느낄 수도 있습니다.
시작하기 ConsentX
자주 묻는 질문
쿠키 컴플라이언스는 누구의 책임인가요?
쿠키 컴플라이언스를 확보할 책임은 웹사이트 소유자·운영자에게 있습니다. 이 책임은 쿠키가 서드파티의 것이더라도 호스팅 제공업체나 개발자, CMS가 아니라 웹사이트 소유자에게 있습니다.
제 웹사이트에 쿠키 배너가 필요한가요?
네. 필수가 아닌 쿠키(분석, 광고 등)를 사용하고 EU 또는 영국에서 오는 방문자가 있다면 준수해야 합니다. 반드시 필요한 쿠키(로그인, 장바구니 등) 외에는 아무것도 사용하지 않는다면 필요하지 않습니다.
GDPR에서 허용되는 쿠키는 무엇인가요?
반드시 필요한 쿠키는 웹사이트가 작동하는 데 필요하므로 동의를 필요로 하지 않습니다. 그 밖의 모든 쿠키(분석, 마케팅, 소셜 미디어, 개인화)는 방문자의 컴퓨터에 설치되기 전에 동의를 받아야 합니다.
쿠키 정책을 두는 것이 법적 요건인가요?
네. GDPR은 사용하는 쿠키에 관한 정보(무엇에 쓰이는지, 얼마나 오래 유지되는지, 서드파티인지 등)를 공개하도록 요구합니다. 이러한 공개는 일반적으로 쿠키 정책의 형태로 이루어집니다.
쿠키 정책은 얼마나 자주 갱신해야 하나요?
적어도 1년에 한 번은 검토해야 하며, 쿠키 추적 관행을 변경하거나 쿠키 추적 서비스를 추가·제거할 때마다 갱신해야 합니다.