noyb, dict.cc의 1,741개 원클릭 동의에 대해 GDPR 불만 제기

noyb, dict.cc의 1,741개 원클릭 동의에 대해 GDPR 불만 제기

noyb는 오스트리아 데이터 보호 당국에 dict.cc의 원클릭 동의 배너가 1,741개 파트너 회사에 대한 동의를 불법적으로 묶어 GDPR의 사전 동의 요건을 위반한다는 내용의 불만을 제기했습니다.

noyb, dict.cc의 1,741개 원클릭 동의에 대한 GDPR 불만 제기

dict.cc의 원클릭 동의가 1,741개 파트너를 묶음 – 왜 GDPR을 위반하는가

Takeaway: noyb는 오스트리아에서 GDPR 불만을 제기했으며, dict.cc의 동의 배너가 사용자를 1,741개의 제3자 파트너에 대한 허가를 원클릭으로 강제함으로써 GDPR 하에서 진정한 “사전 동의”를 불가능하게 만든다고 주장합니다.


핵심 주장

  • What happened: dict.cc는 1,741개의 “파트너” 회사를 나열한 동의 배너를 표시합니다. “accept”(수락)를 클릭하면 사용자는 각 파트너가 자신의 기기와 개인 데이터에 접근하는 것을 암묵적으로 허용하게 됩니다.
  • Why it matters: GDPR은 동의가 자유롭게 제공되고, 구체적이며, 사전 정보가 제공되고, 명확해야 한다고 요구합니다. 1,741개 기관의 개인정보 처리방침을 읽는 데 최소 170시간(정책당 약 6분)이 소요되며, 이는 현실적인 사용자 노력 범위를 훨씬 초과합니다. 따라서 사용자는 사전 정보를 받았다고 할 수 없습니다.
  • Legal claim: 오스트리아 데이터 보호 당국(DPA)에 불법적으로 처리된 데이터의 삭제를 명령하고, 해당 데이터 수신자 모두에게 통보하며, 유사 행위를 억제하기 위한 벌금을 부과하도록 요청합니다.

“1,741개 기업의 데이터 보호 정책을 제대로 읽고 이해하는 데는 며칠, 심지어 몇 주가 걸릴 수 있습니다. 이것이 사전 정보를 기반으로 한 결정이 가능하다고 가정하는 것은 터무니없습니다.” – Felix Mikolasch, noyb 데이터 보호 변호사.

GDPR이 정의하는 사전 동의

  • Freely given: 사용자는 진정한 선택권을 가져야 하며, 동의는 서비스 조건이 될 수 없으며, 오직 절대적으로 필요할 경우에만 허용됩니다.
  • Specific: 동의는 명확히 정의된 목적과 명확히 식별된 데이터 컨트롤러와 관련되어야 합니다.
  • Informed: 사용자는 누가 데이터를 처리하고 어떤 목적을 위해 처리하는지에 대한 간결하고 투명한 정보를 제공받아야 합니다.
  • Unambiguous: 명확한 긍정적 행동(예: 체크 박스 선택)이 동의를 나타내야 합니다.

수천 개의 파트너를 하나의 “전체 수락” 버튼으로 묶으면 구체성사전 정보 요소가 읽을 수 없는 목록으로 축소되어 규정을 위반하게 됩니다.

산업 현황 – 동의 배너는 널리 퍼져 있음

  • Common practice: 많은 웹사이트와 앱이 동의 대화창에 수백 개의 파트너를 나열하며, 종종 “정당한 이익”을 근거로 하거나 프리미엄 “추적 없음” 구독을 제공합니다.
  • User experience: Hacker News의 댓글자들은 삼성 TV, 안드로이드 앱 및 기타 서비스에서도 유사한 경험을 언급하며, 하나의 클릭으로 수백 개의 기관에 데이터 접근을 허용한다고 지적합니다.
  • Regulatory pressure: 이번 불만은 DPAs가 동의의 품질을 강제해야 할 필요성을 강조하며, 단순히 동의가 존재한다는 것만으로는 충분하지 않다고 지적합니다.

“수천 개의 ‘파트너’ 기업이 귀하의 개인 데이터를 사용하는 것에 동의하는 것은 단순히 잘못된 느낌을 주는 것이 아니라 실제로 잘못된 일입니다. 데이터 보호 당국은 이 관행을 끝내야 합니다.” – Martin Baumann, noyb 데이터 보호 변호사.

오스트리아 DPA의 잠재적 결과

  1. Deletion order: dict.cc는 논란이 된 동의 하에 수집된 모든 데이터를 삭제하도록 강제될 수 있습니다.
  2. Notification requirement: 1,741개 파트너 모두에게 삭제 사실을 통보하고 추가 처리를 중단해야 합니다.
  3. Fine and deterrence: 유사한 동의 묶음 방식을 사용하는 다른 운영자를 억제하기 위해 금전적 벌금이 부과될 수 있습니다.
  4. Broader enforcement: DPA는 사례를 유럽 데이터 보호 위원회(EDPB)에 회부하여 선례가 되는 의견을 구하고, 이는 EU 전역의 지침을 촉구할 수 있습니다.

커뮤니티 반응이 핵심 문제를 강조

  • Scale of consent: 사용자들은 수백 개 파트너와의 데이터 공유를 승인하라는 요청에 믿을 수 없다고 표현하며, 광고 추적에 대한 전면 금지를 요구했습니다.
  • Technical workarounds: 일부는 DNS 수준 차단(예: Pi‑hole)이나 프리미엄 광고 없는 서비스를 선택하는 것을 실용적인 방어책으로 제안했습니다.
  • Regulatory gaps: 댓글에서는 많은 동의 배너가 실제로 분석을 비활성화하지 않고 단순히 플래그만 설정한다는 점을 지적하며, 동의의 효과성에 대한 집행이 부족함을 나타냈습니다.

이것이 사용자와 기업에 의미하는 바

  • For users: 이번 불만은 하나의 클릭이 사전 동의와 동일하지 않음을 강조합니다. 사용자는 세부적인 제어와 각 데이터 처리자에 대한 명확한 정보를 요구해야 합니다.
  • For companies: 대규모 “전체 수락” 배너에 의존하면 비준수 위험이 있습니다. 운영자는 GDPR의 구체성 및 투명성 기준을 충족하도록 동의 흐름을 재설계해야 하며, 공개 파트너 수를 제한하거나 계층화된 쉽게 탐색 가능한 정보를 제공하는 방안을 고려해야 합니다.

결론

noyb가 dict.cc에 제기한 불만은 많은 온라인 서비스가 동의를 얻는 방식에 시스템적인 결함이 있음을 강조합니다. 수천 개의 제3자 데이터 처리자를 하나의 클릭으로 묶는 것은 GDPR 하에서 진정한 사전 동의를 불가능하게 합니다. 오스트리아 DPA의 결정 결과는 EU 전역에서 동의 배너가 어떻게 구조화되어야 하는지에 대한 중요한 선례를 만들 수 있습니다.

Sources