DPDPA is now in force in India. Run a free privacy scan on your site. Scan now

리서치 · 2026

동의 전 추적 실태 보고서 2026: 동의 전 쿠키 추적 의 현주소

2026년 동의 전 추적 실태 보고서에서는 인도 및 글로벌 주요 웹사이트 45곳을 분석하여, 사용자가 동의하기 전에 이루어지는 쿠키 추적, 서드파티 트래커, 보안 관행을 측정했습니다.

69%

의 웹사이트가 동의 전에 트래커를 실행했습니다

45개 사이트 중 31곳이 사용자가 어떤 선택도 하기 전에 공개 홈페이지에서 애널리틱스 또는 광고 트래커를 로드했습니다.

98%

의 웹사이트에 보안 헤더가 누락되어 있었습니다

45개 사이트 중 44곳이 CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy 중 최소 하나를 누락하고 있었습니다.

12

개의 쿠키가 동의 전에 설정되었습니다 (평균)

동의 선택 이전, 최초 공개 페이지 로드 시점에 설정되었습니다.

17

개의 서드파티 도메인이 동의 전에 연결되었습니다 (평균)

사이트당 로드 시 연결된 서로 다른 외부 도메인 수입니다.

48

/100 평균 프라이버시 및 추적 위험 점수

추적, 헤더, TLS, 서드파티 노출을 종합한 xScan-AI 지표입니다.

2026년 동의 전 추적 연구의 주요 발견

동의 전 추적은 예외가 아니라 일반적인 관행입니다

스캔한 사이트의 69%(45곳 중 31곳)가 방문자가 어떤 동의 선택도 하기 전에 공개 홈페이지에서 애널리틱스 또는 광고 트래커를 실행했습니다.

보안 헤더 미비는 거의 모든 사이트에서 나타났습니다

스캔한 사이트의 98%(45곳 중 44곳)가 CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy 중 최소 하나를 누락하고 있었습니다.

선택이 이루어지기 전에 쿠키가 설정됩니다

사이트들은 동의 선택이 기록되기도 전에, 최초 공개 페이지 로드 시점에 평균 12개의 쿠키를 설정했습니다.

로드 시점부터 서드파티 노출 범위가 넓게 열려 있습니다

각 사이트는 동의 전에 평균 17개의 서로 다른 외부 도메인에 연결했으며, 표본 전체의 종합 위험 점수는 100점 만점에 평균 48점이었습니다.

2026년 동의 전 추적 데이터가 보여주는 것

쿠키 배너만으로 동의 전 추적을 막을 수 없는 이유

쿠키 배너를 표시하는 것과 비필수 추적을 실제로 차단하는 것은 전혀 다른 문제입니다. 배너를 표시한 대부분의 사이트도 방문자가 무언가를 클릭하기 전, 첫 페이지 조회 시점에 이미 트래커를 실행했습니다. 배너는 선택을 수집했지만 태그는 이미 실행된 뒤였습니다. GDPR과 인도 DPDPA에 따르면 비필수 트래커는 동의를 받을 때까지 차단되어 있어야 하며, 이는 단순히 묻는 데 그치지 않고 스크립트 자체를 보류해야 한다는 뜻입니다.

보안 헤더와 웹사이트 프라이버시 위험

거의 모든 사이트가 표준 응답 보안 헤더 중 최소 하나를 누락하고 있었습니다. 이 헤더들은 클릭재킹, XSS, 프로토콜 다운그레이드를 방어하며, 이러한 헤더의 부재는 기본적인 웹 위생 관리에 대한 투자가 부족하다는 점을 쉽게 드러내는 신호입니다.

동의 전 서드파티 트래커와 데이터 노출

각 사이트는 동의 전에 평균 17개의 외부 도메인에 연결하고 12개 남짓의 쿠키를 설정했습니다. 이 모두가 기록된 선택 없이 개인정보가 흘러나갈 수 있는 통로입니다.

동의 전 추적이 GDPR 및 DPDPA 컴플라이언스에서 중요한 이유

비필수 쿠키, 애널리틱스, 광고 트래커가 사용자가 동의를 선택하기 전에 로드되면 프라이버시 및 컴플라이언스 위험이 발생할 수 있습니다. 조직은 비필수 추적이 시작되기 전에 동의 설정이 적용되도록 해야 하며, 이것이 바로 사전 스크립트 차단 기능을 ConsentX 동의 관리 플랫폼 배포에서 수행하도록 설계된 역할입니다.

쿠키 동의 컴플라이언스: 웹사이트가 점검해야 할 사항

이번 스캔에서 드러난 패턴은 귀사의 사이트에도 적용해 볼 만한 짧은 점검 목록을 시사합니다.

  • 트래커 차단. 애널리틱스 및 광고 태그가 첫 로드에서 바로 실행되지 않고 선택이 이루어질 때까지 보류되는지 확인하십시오. 사전 스크립트 차단 이 이를 실제로 강제하는 메커니즘입니다.
  • 동의 수집. 배너가 진정한 선택권을 제공하는지, 특히 비필수 카테고리를 수락하는 것만큼 쉽게 거부할 수 있는 방법을 제공하는지 확인하십시오.
  • 동의 기록. 모든 결정에 대해 동의 기록과 감사 증적 을 보관하여, 무엇이 제시되었고 방문자가 무엇을 선택했는지 제시할 수 있도록 하십시오.
  • 서드파티 스크립트. 페이지가 연결하는 외부 도메인 목록을 파악하고, 각 도메인이 방문자가 동의한 목적과 연결되어 있는지 확인하십시오.
  • 지역별 프라이버시 요구사항. 동의에 대한 요구 수준은 관할권마다 다르므로, 서비스를 제공하는 지역을 기준으로 귀사의 사이트가 GDPR 과 인도 DPDPA 에서 어떻게 동작하는지 검토하십시오.

지금 바로 ConsentX 쿠키 스캐너 로 이 연구에서 사용한 것과 동일한 검사를 귀사의 페이지에 실행해 보십시오.

연구 방법론: 동의 전 추적을 측정한 방식

동의 전 추적과 쿠키 동의 동작을 측정하기 위해 ConsentX는 2026년 6월 Cloudflare URL Scanner를 활용한 ConsentX xScan-AI로 인도 및 글로벌 주요 웹사이트 45곳(뉴스, 이커머스, BFSI, SaaS, 여행, 헬스케어)의 공개 홈페이지를 분석했습니다. 각 사이트에 대해 동의 선택 이전에 설정된 쿠키, 실행된 스크립트, 연결된 서드파티 도메인, 응답 보안 헤더, TLS 구성을 기록한 뒤 0~100점의 위험 점수를 산출했습니다.

이 자료는 주요 사이트 45곳에 대한 참고용 스냅샷이며, 웹 전체에 대한 통계적 전수조사가 아닙니다. 또한 스캔 시점의 자동화된 검사 결과는 법적 판단이 아닌 참고 정보입니다. 향후 업데이트에서는 표본을 확대할 계획입니다.

귀사 웹사이트의 동의 전 추적을 점검해 보십시오

동일한 xScan-AI 스캔을 귀사 사이트에서 무료로 실행해 보십시오. 동의 전에 무엇이 실행되는지, 어떻게 바로잡을 수 있는지 확인할 수 있습니다.

Frequently asked questions