인도에서 DPDPA가 시행되었습니다. 사이트의 무료 개인정보 스캔을 실행해 보세요. 지금 스캔하기

신호 및 표준

Global Privacy Control (GPC)이란 무엇인가요?

Global Privacy Control(GPC)은 이용자가 특정 데이터 이용, 특히 개인정보의 판매 또는 공유와 해당하는 경우 교차 맥락 타깃 광고를 거부하겠다는 요구를 전달하는 브라우저 또는 브라우저 확장 프로그램의 프라이버시 신호입니다.

GPC는 이용자가 모든 웹사이트에서 동일한 요구를 하나하나 제출하는 대신 옵트아웃 의사를 자동으로 전달할 수 있도록 설계되었습니다. 이 신호는 HTTP 요청 헤더와 브라우저 API 같은 기술적 수단을 통해 웹사이트에 전달될 수 있습니다.

California Consumer Privacy Act(CCPA)에 따라 GPC와 같이 요건을 충족하는 이용자 설정 옵트아웃 의사 신호는 적용 대상 기업이 개인정보의 판매 또는 공유를 거부하는 유효한 요구로 존중해야 합니다.

Global Privacy Control이란 무슨 뜻인가요?

Global Privacy Control은 이용자가 여러 웹사이트에 걸쳐 옵트아웃 선택을 전달할 수 있게 하는 프라이버시 의사 신호입니다.

이용자는 웹사이트를 방문해 프라이버시 설정을 찾고 옵트아웃 선택지를 직접 고르는 대신, 지원되는 브라우저나 프라이버시 확장 프로그램에서 GPC를 켤 수 있습니다. 이에 참여하는 웹사이트는 그 신호를 감지해 해당하는 프라이버시 설정을 적용할 수 있습니다.

GPC 명세는 프라이버시 권리를 대규모로 더 쉽게 행사할 수 있도록 하는 것을 목표로 합니다. 현행 W3C 명세는 GPC를 개인이 자신의 개인정보를 판매하거나 공유하지 말 것을 요구하고, 해당하는 경우 교차 맥락 타깃 광고를 거부하겠다는 의사를 전달하는 신호로 설명합니다.

GPC의 다른 이름

Global Privacy ControlGPC 신호GPC 프라이버시 신호GPC 옵트아웃Global Privacy Control 신호옵트아웃 의사 신호범용 옵트아웃 수단

GPC는 어떻게 작동하나요?

GPC의 흐름을 단순화하면 다음과 같습니다.

01

설정

이용자가 지원되는 브라우저, 브라우저 확장 프로그램 또는 프라이버시 도구에서 GPC를 켭니다.

02

전달

브라우저가 이용자가 방문하는 웹사이트에 그 의사를 전달합니다.

03

감지

웹사이트가 GPC 신호를 감지합니다.

04

판단

웹사이트는 이용자의 상황과 적용되는 프라이버시 법에 따라 어떤 법적 의무가 적용되는지 판단합니다.

05

적용

웹사이트는 적용 대상 판매나 공유의 중단과 같이 그에 상응하는 옵트아웃 설정을 적용합니다.

06

전파

후속 시스템과 제3자도 그에 맞게 갱신된 프라이버시 상태를 전달받아야 합니다.

07

기록

기업은 자사 준수 프로그램상 요구되는 경우 해당 요구가 어떻게 처리되었는지에 대한 적절한 증적을 기록하거나 달리 보관합니다.

따라서 GPC는 단순한 시각적 프라이버시 설정 그 이상입니다. GPC는 이용자의 프라이버시 의사를 웹사이트에 전달하는 기계 판독 가능한 수단입니다.

GPC 신호는 웹사이트에 실제로 무엇을 알려 주나요?

GPC는 일반적으로 옵트아웃 의사를 전달합니다. 이는 이용자가 가질 수 있는 모든 프라이버시 권리를 빠짐없이 표명한 것이 아닙니다.

W3C 명세는 GPC를 다른 프라이버시 권리와 명확히 구분합니다. 예를 들어 GPC는 삭제권이나 가능한 모든 광고 옵트아웃 또는 데이터 처리 관련 권리를 행사하도록 설계된 것이 아닙니다.

따라서 기업은 GPC를 다음과 같이 해석하지 않아야 합니다.

“이용자가 모든 형태의 데이터 처리를 거부했다.”

대신 기업은 그 신호를 적용되는 법이 규율하는 권리와 처리 활동에 대응시켜야 합니다.

GPC와 CCPA

GPC는 California Consumer Privacy Act(CCPA)에서 특히 중요한 역할을 합니다.

캘리포니아는 이용자가 직접 켠 글로벌 프라이버시 통제 수단을 소비자가 개인정보의 판매 또는 공유를 거부하는 요구를 제출하는 하나의 방법으로 인정합니다. 적용 대상 기업은 요건을 충족하는 옵트아웃 의사 신호를 유효한 요구로 존중해야 합니다.

이는 다음과 같은 처리를 수행하는 기업에 특히 관련이 있습니다.

  • 개인정보의 판매
  • 개인정보의 공유
  • 교차 맥락 행태 광고
  • 서드파티 광고 기술
  • 일정한 온라인 추적 및 광고 활동

California Privacy Protection Agency도 옵트아웃 의사 신호를 이용자가 브라우저 설정이나 확장 프로그램을 통해 옵트아웃 요구를 자동으로 전달하는 수단으로 설명합니다.

CCPA에서 GPC는 의무인가요?

적용되는 CCPA 옵트아웃 요건의 적용을 받는 기업은 요건을 충족하는 GPC 또는 그 밖의 유효한 옵트아웃 의사 신호가 적용 요건을 갖춘 경우 이를 존중해야 합니다.

그렇다고 해서 모든 관할권의 모든 웹사이트가 GPC를 정확히 동일한 방식으로 구현해야 한다는 뜻은 아닙니다.

법적 요건은 다음과 같은 요소에 따라 달라집니다.

  • 해당 기업이 관련 프라이버시 법의 적용을 받는지
  • 해당 기업이 옵트아웃 권리의 대상이 되는 활동을 하는지
  • 이용자의 관할권과 적용되는 법
  • 그 신호가 적용되는 법적 요건을 충족하는지
  • 그 신호가 해당 법이 인정하는 목적으로 사용되고 있는지

다만 캘리포니아의 기업과 소비자에게 GPC는 판매 또는 공유를 거부할 CCPA상의 권리를 행사하는 중요한 기술적 수단입니다.

GPC와 CPRA

California Privacy Rights Act(CPRA)는 CCPA를 개정하고 캘리포니아의 프라이버시 보호를 확대했습니다.

CPRA는 CCPA와 완전히 별개인 프라이버시 법률을 새로 만든 것이 아닙니다. 대신 기존 CCPA 체계를 개정하여 권리와 요건을 추가했습니다.

GPC는 캘리포니아가 요건을 충족하는 옵트아웃 의사 신호를 소비자의 판매 또는 공유 거부 요구를 전달하는 수단으로 인정하기 때문에 CCPA/CPRA 옵트아웃 체계와 관련이 있습니다.

GPC와 교차 맥락 행태 광고

GPC는 교차 맥락 행태 광고와 특히 관련이 깊습니다.

교차 맥락 행태 광고는 일반적으로 여러 기업, 웹사이트, 애플리케이션 또는 그 밖의 맥락에 걸친 소비자의 활동에서 얻은 개인정보를 이용해 광고를 타기팅하는 것을 말합니다.

캘리포니아 프라이버시 규정에 따라 소비자는 교차 맥락 행태 광고와 관련된 공유를 포함해 개인정보의 판매 또는 공유를 거부할 권리를 갖습니다.

따라서 적법한 구현이라면 GPC 신호가 다음에 어떤 영향을 미치는지 고려해야 합니다.

  • 광고 픽셀
  • 리타기팅 시스템
  • 소셜미디어 광고 태그
  • 오디언스 구축 도구
  • 서드파티 광고 플랫폼
  • 교차 사이트 식별자
  • 광고 쿠키
  • 광고 파트너와의 데이터 공유

GPC가 쿠키 배너를 대체하나요?

아닙니다.

GPC가 동의 배너를 자동으로 대체하지는 않습니다.

쿠키 배너와 GPC는 서로 다른 프라이버시 업무 흐름을 담당합니다.

쿠키 배너

쿠키 배너는 동의를 요청할 수 있습니다.

프라이버시 설정 센터

프라이버시 설정 센터는 이용자가 자신의 선택을 변경할 수 있게 해 줍니다.

GPC

GPC는 해당하는 옵트아웃 의사를 자동으로 전달할 수 있습니다.

CMP

CMP는 이러한 신호를 해석하고 웹사이트 전반에 집행할 수 있습니다.

관련된 관할권과 처리 활동에 따라 웹사이트에는 이러한 수단 중 여러 가지가 함께 필요할 수 있습니다.

GPC와 “Do Not Sell or Share My Personal Information” 비교

캘리포니아의 옵트아웃 요건의 적용을 받는 웹사이트는 “Do Not Sell or Share My Personal Information” 링크나 그 밖의 요건을 충족하는 프라이버시 선택 수단을 제공할 수 있습니다.

GPC는 이용자가 해당하는 옵트아웃 의사를 전달하는 또 다른 방법을 제공합니다.

캘리포니아의 지침은 적용되는 옵트아웃 요건의 적용을 받는 기업이 요건을 충족하는 옵트아웃 의사 신호를 존중해야 하며, 동시에 일반적으로 소비자가 웹사이트에서 직접 그 권리를 행사할 수 있는 수단도 제공해야 한다고 설명합니다.

따라서 GPC는 소비자를 대상으로 하는 다른 모든 프라이버시 수단을 대체하는 것이 아니라 더 넓은 프라이버시 선택 체계의 일부로 다루어야 합니다.

GPC와 옵트아웃 의사 신호 비교

옵트아웃 의사 신호가 더 넓은 개념입니다.

GPC는 웹사이트에 프라이버시 의사를 전달할 수 있는 이용자 설정 신호의 한 예입니다.

California Privacy Protection Agency는 소비자가 옵트아웃 요구를 자동으로 전달할 수 있게 하는 수단을 가리켜 옵트아웃 의사 신호(OOPS)라는 용어를 사용합니다.

웹사이트는 GPC를 어떻게 감지하나요?

기술적 차원에서 GPC는 다음을 포함한 웹 수단을 통해 전달될 수 있습니다.

  • Sec-GPC HTTP 요청 헤더
  • navigator.globalPrivacyControl 브라우저 속성

W3C GPC 명세는 이 신호와 해당하는 옵트아웃 의사를 전달하기 위한 그 활용 방식을 정의합니다.

프라이버시 플랫폼이나 CMP는 수신된 신호를 확인해 이를 내부 프라이버시 상태로 변환할 수 있습니다.

예를 들면 다음과 같습니다.

  1. GPC 감지
  2. 해당하는 옵트아웃 의사 기록
  3. 적용 대상 판매·공유 중단
  4. 관련 트래커 및 연동 갱신

구체적인 집행 동작은 적용되는 법적 요건과 해당 기업의 프라이버시 아키텍처에 따라 정해져야 합니다.

GPC가 쿠키를 차단하나요?

그 자체만으로는 차단하지 않습니다.

GPC는 신호이지 범용 트래커 차단기가 아닙니다.

GPC를 감지한다고 해서 다음이 자동으로 보장되지는 않습니다.

  • 모든 쿠키가 삭제된다
  • 모든 스크립트가 차단된다
  • 모든 광고 플랫폼이 데이터 처리를 중단한다
  • 이미 수집된 데이터가 삭제된다
  • 모든 분석이 중지된다
  • 모든 서드파티 요청이 사라진다

웹사이트에는 GPC 신호를 적절한 기술적 조치로 변환하는 집행 계층이 필요합니다.

예를 들어 CMP는 그 신호를 활용해 다음을 수행할 수 있습니다.

  • 광고 스크립트 중지
  • 적용 대상 서드파티 공유 차단
  • 광고 픽셀 차단
  • 동의 또는 프라이버시 상태 갱신
  • 후속 공급업체로 전송되는 데이터 제한
  • 프라이버시 설정 센터 갱신
  • 해당 요구에 대한 증적 보관

GPC는 “추적 금지”를 뜻하나요?

정확히 그렇지는 않습니다.

GPC는 흔히 글로벌 옵트아웃 수단으로 설명되지만, “모든 종류의 추적을 끄라”는 일반적인 명령으로 다루어서는 안 됩니다.

GPC의 법적 효과는 적용되는 법과 처리 활동에 따라 달라집니다.

W3C 명세는 GPC가 모든 프라이버시 권리나 가능한 모든 광고 옵트아웃을 행사하도록 설계된 것이 아니라는 점을 특별히 명시하고 있습니다.

이 구분이 중요한 이유는 다음과 같습니다.

GPC ≠ 범용 삭제 요구GPC ≠ 범용 쿠키 차단기GPC ≠ 모든 처리 목적에 대한 동의 거부GPC ≠ 완전한 프라이버시 준수

GDPR에서도 GPC가 적용되나요?

GPC가 본질적으로 GDPR상의 동의를 대체하지는 않습니다.

GPC 명세는 개인정보의 판매 또는 공유에 관한 일정한 요구와 해당하는 권리를 전달하는 것을 포함해 GDPR 맥락에서 이 신호를 활용할 수 있는 가능성을 설명합니다. 다만 조직은 GPC를 감지하는 것만으로 모든 GDPR 의무가 자동으로 충족되거나 특정 처리 활동에 필요한 법적 검토가 대체된다고 가정해서는 안 됩니다.

GDPR의 적용을 받는 웹사이트에서 기업은 다음을 위한 수단을 여전히 갖추어야 할 수 있습니다.

  • 유효한 동의
  • 동의 철회
  • 필요한 경우 사전 동의
  • 쿠키 및 트래커 통제
  • 개인정보 처리방침
  • 정보주체의 권리
  • 적법 근거 관리
  • 공급업체 관리
  • 처리활동 기록

GPC와 미국 주 프라이버시 법

여러 미국 주 프라이버시 법이 범용 또는 옵트아웃 의사 신호에 관한 수단을 두고 있기 때문에 GPC는 캘리포니아를 넘어 점점 더 중요해지고 있습니다.

다만 구체적인 법적 요건은 주마다 다릅니다.

따라서 여러 미국 관할권에서 운영되는 웹사이트는 다음과 같은 단순한 규칙을 적용하지 않아야 합니다.

“GPC가 있으면 모두 차단한다.”

대신 웹사이트는 다음을 판단하는 관할권 인식 규칙을 사용해야 합니다.

  • 어떤 법이 적용되는지
  • 어떤 소비자 권리가 행사되고 있는지
  • 어떤 처리 활동이 대상인지
  • 어떤 공급업체나 시스템을 제한해야 하는지
  • 추가적인 이용자 상호작용이 필요한지
  • 그 설정을 어떻게 저장하고 존중해야 하는지

GPC와 동의 관리 플랫폼

동의 관리 플랫폼(CMP)은 GPC 신호와 웹사이트의 기술 스택 사이에서 집행 계층 역할을 할 수 있습니다.

일반적인 흐름은 다음과 같습니다.

  1. 브라우저
  2. GPC 신호
  3. CMP
  4. 프라이버시 규칙 엔진
  5. 트래커/공급업체
  6. 프라이버시 상태

성숙한 CMP라면 다음을 수행할 수 있어야 합니다.

  • GPC 감지
  • 적용되는 관할권별 규칙 판단
  • GPC를 적절한 프라이버시 상태에 대응
  • 그 결과로 정해진 설정 집행
  • 관련 트래커 차단 또는 제한
  • 연동 시스템에 그 상태 전달
  • 설정 관리 수단 제공
  • 적절한 증적 보관

따라서 GPC는 CMP의 대안이 아니라 CMP를 보완하는 수단입니다.

GPC와 서드파티 트래커

GPC는 웹사이트가 다음 목적으로 서드파티 기술을 사용할 때 특히 중요해집니다.

  • 광고
  • 리타기팅
  • 오디언스 생성
  • 소셜미디어 광고
  • 교차 사이트 분석
  • 데이터 보강
  • 마케팅 자동화

GPC를 감지하는 것만으로는 충분하지 않습니다.

웹사이트는 관련 서드파티 기술이 그 결과로 정해진 프라이버시 상태에 실제로 반응하는지 확인해야 합니다.

예를 들어 기업이 GPC를 정확히 감지하고도 여전히 제3자에게 광고 식별자를 전송할 수 있습니다. 이런 상황에서는 신호를 수신하기는 했지만 실질적으로 집행되지는 않은 것입니다.

GPC 구현 체크리스트

GPC를 구현하는 기업은 다음 체크리스트를 고려해야 합니다.

1

신호를 감지합니다

웹사이트가 수신되는 GPC 설정을 안정적으로 식별할 수 있는지 확인합니다.

2

적용되는 법을 판단합니다

관할권과 처리 맥락을 활용해 그 신호가 해당 방문자에게 어떤 의미인지 판단합니다.

3

신호를 프라이버시 상태에 대응시킵니다

GPC가 존재할 때 정확히 어떤 일이 일어나는지 정의합니다.

4

해당하는 판매 또는 공유를 중단합니다

적용 대상 데이터 공유와 광고 활동이 요구되는 대로 제한되도록 합니다.

5

서드파티 기술을 통제합니다

광고, 리타기팅, 분석, 소셜, 데이터 제공업체 연동을 점검합니다.

6

동의·프라이버시 플랫폼을 갱신합니다

CMP나 프라이버시 설정 센터가 이용자의 상태를 반영하도록 합니다.

7

적절한 증적을 보존합니다

적절한 경우 프라이버시 설정이 어떻게 감지되고 집행되었는지 입증하는 기록을 보관합니다.

8

반복해서 테스트합니다

다음 항목에 대해 GPC를 테스트합니다.

  • 광고 쿠키
  • 마케팅 픽셀
  • 분석 태그
  • 리타기팅 스크립트
  • 서드파티 요청
  • 서버 사이드 연동
  • 동의 관리 시스템
9

관할권 전반에서 테스트합니다

동일한 GPC 동작이 모든 방문자에게 법적으로 적절하다고 가정하지 않습니다.

10

개인정보 고지를 일치시킵니다

개인정보 처리방침과 프라이버시 설정 센터는 옵트아웃 요구가 어떻게 처리되는지 정확히 설명해야 합니다.

GPC 구현에서 흔히 저지르는 실수

실수 1

GPC를 감지하고도 아무것도 하지 않기

단순히 기록만 될 뿐 해당하는 프라이버시 상태를 바꾸지 않는 신호는 실질적인 집행이 되지 못합니다.

실수 2

GPC를 쿠키 차단기로 취급하기

GPC는 프라이버시 의사를 전달합니다. 그 결과로 정해진 설정은 여전히 기술 스택이 집행해야 합니다.

실수 3

GPC를 모든 동의에 대한 거부로 취급하기

GPC는 모든 처리 목적을 거부하는 것과 같지 않습니다.

실수 4

서드파티 시스템을 간과하기

퍼스트파티 웹사이트는 올바르게 반응하더라도 광고 및 분석 공급업체는 계속해서 적용 대상 정보를 수신하고 있을 수 있습니다.

실수 5

하나의 규칙이 어디서나 통한다고 가정하기

프라이버시 법은 관할권마다 다릅니다. 전 세계를 대상으로 하는 웹사이트에는 그 차이를 반영한 규칙이 필요합니다.

실수 6

프라이버시 선택 인터페이스 없애기

GPC가 있다고 해서 소비자를 대상으로 요구되는 다른 프라이버시 수단이 반드시 불필요해지는 것은 아닙니다.

실수 7

배포 후 테스트하지 않기

CMP 설정은 GPC를 감지하고 있는데도 태그 관리자, 서버 사이드 연동 또는 공급업체가 계속 데이터를 잘못 처리하고 있을 수 있습니다.

GPC와 ConsentX

ConsentX는 더 넓은 프라이버시 설정 및 동의 관리 업무 흐름의 일부로 GPC를 활용할 수 있습니다.

실무적인 ConsentX 구현은 다음을 수행할 수 있습니다.

GPC 감지

그에 상응하는 방문자 프라이버시 상태 적용

해당하는 트래커 및 공급업체 규칙 집행

GPC와 지역별 프라이버시 규칙 연계

동의 및 설정 관리와의 연동

허가되지 않은 광고 활동 방지 지원

동의 및 설정 증적 보관

감사 가능한 프라이버시 관리 계층 제공

핵심 원칙은 GPC 감지가 단순한 감지에 그치지 않고 집행으로 이어져야 한다는 것입니다.

GPC와 CMP 비교

GPCCMP
이용자의 프라이버시 의사를 전달합니다프라이버시 설정과 동의를 관리합니다
브라우저·이용자가 통제하는 신호웹사이트가 통제하는 소프트웨어
주로 옵트아웃 의사를 전달합니다여러 동의 및 옵트아웃 상태를 관리할 수 있습니다
참여하는 웹사이트 전반에서 작동합니다일반적으로 특정 웹사이트나 조직에 맞춰 설정합니다
스스로 집행하지는 않습니다태그와 공급업체 전반에 규칙을 집행할 수 있습니다
모든 프라이버시 권리를 대체하지는 않습니다더 넓은 프라이버시 관리 업무 흐름을 제공할 수 있습니다

따라서 GPC와 CMP는 함께 사용할 때 잘 어울립니다.

GPC와 Google Consent Mode 비교

GPC와 Google Consent Mode는 서로 다른 문제를 해결합니다.

GPC는 이용자의 프라이버시 의사를 웹사이트에 전달합니다.

Google Consent Mode는 지원되는 Google 태그와 서비스에 관련 동의 상태를 전달하여 그 동작이 해당 상태에 맞게 조정될 수 있도록 합니다.

따라서 웹사이트는 둘 다 사용할 수 있습니다.

  1. GPC
  2. CMP/프라이버시 규칙
  3. 해당하는 프라이버시 상태
  4. Google Consent Mode 및 그 밖의 공급업체 통제 수단

이는 여러 관할권에서 광고 및 분석 기술을 운영하는 웹사이트에 특히 중요합니다.

GPC를 도입하면 웹사이트가 프라이버시를 준수하게 되나요?

아닙니다.

해당하는 옵트아웃 의사 신호를 인정하는 법의 적용을 받는 기업에게 GPC 구현은 프라이버시 준수의 중요한 부분이지만, 그것만으로 웹사이트가 준수 상태가 되지는 않습니다.

완결성 있는 프라이버시 프로그램에는 다음도 필요할 수 있습니다.

  • 적절한 동의 수단
  • 개인정보 처리방침
  • 쿠키 및 트래커 통제
  • 정보주체 권리 처리 흐름
  • 공급업체 관리
  • 데이터 보관 기간 통제
  • 보안 조치
  • 개인정보 최소화
  • 기록 및 증적
  • 지역별 프라이버시 규칙
  • 소비자 설정 관리

따라서 GPC는 더 넓은 프라이버시 준수 아키텍처의 한 구성 요소로 다루어야 합니다.

핵심 요약

  • Global Privacy Control(GPC)은 브라우저 차원 또는 브라우저 확장 프로그램의 프라이버시 신호입니다.
  • GPC는 해당하는 옵트아웃 의사를 웹사이트에 전달합니다.
  • 캘리포니아는 요건을 충족하는 GPC 신호를 CCPA 체계상 유효한 옵트아웃 요구로 인정합니다.
  • GPC는 판매, 공유, 교차 맥락 행태 광고와 특히 관련이 깊습니다.
  • GPC는 쿠키 동의와 같지 않습니다.
  • GPC가 모든 쿠키나 트래커를 자동으로 차단하지는 않습니다.
  • GPC는 CMP를 대체하지 않습니다.
  • GPC가 가능한 모든 프라이버시 권리를 행사하는 것은 아닙니다.
  • 기업은 GPC를 관할권별 프라이버시 규칙에 대응시키고, 그 결과로 정해진 상태를 관련 기술 전반에 집행해야 합니다.
  • 효과적인 GPC 준수를 위해서는 신호 자체뿐 아니라 후속 트래커, 공급업체, 광고 시스템, 데이터 흐름까지 테스트해야 합니다.
  • GPC는 더 넓은 프라이버시 및 동의 관리 아키텍처의 일부로 구현하는 것이 가장 좋습니다.

GPC 감지를 실제 집행으로 이어지게 만드세요

핵심 원칙은 GPC 감지가 단순한 감지에 그치지 않고 집행으로 이어져야 한다는 것입니다. ConsentX는 더 넓은 프라이버시 설정 및 동의 관리 업무 흐름의 일부로 GPC를 활용해 신호를 감지하고, 그에 상응하는 방문자 프라이버시 상태를 적용하고, 해당하는 트래커 및 공급업체 규칙을 집행하며, 설정 증적을 보관할 수 있습니다.

자주 묻는 질문