go_bunzee

국내에서는 안 받는 쿠키 동의를 해외는 받는걸까? | 매거진에 참여하세요

questTypeString.01quest1SubTypeString.00
publish_date : 25.07.01

국내에서는 안 받는 쿠키 동의를 해외는 받는걸까?

#쿠키 #동의 #개인정보 #북미및유럽 #인터넷서비스 #CMP #GDPR #ePrivacy

content_guide

궁금하지 않아요? 가끔씩 해외사이트 들어가면 뭔가 쿠키동의가 하단에 뜨는게

이게 다 법적 규제 때문입니다.

쿠키(cookie)는 우리가 웹사이트를 방문할 때, 브라우저에 저장되는 작은 데이터 조각이에요.

이걸 통해 로그인 정보를 유지하거나, 어떤 페이지를 봤는지 추적하거나, 맞춤 광고를 보여주기도 하죠.

문제는 여기에 개인정보가 포함되는 경우가 많다는 겁니다.
예를 들어 어떤 페이지를 몇 번 봤는지, 어떤 상품을 클릭했는지, 심지어 위치 정보까지요.
이런 데이터를 당사자 동의 없이 수집하거나 활용하면 개인정보 침해로 간주될 수 있어요.

그래서 유럽을 중심으로 개인정보 보호에 관한 법률들이 강화되었고, 그에 따라 '쿠키 동의 배너'가 거의 모든 웹사이트에 도입된 거예요.

유럽뿐 아니라, 미국(California Consumer Privacy Act - CCPA), 캐나다(PIPEDA), 브라질(LGPD) 등 전 세계적으로 유사한 규제들이 증가하고 있습니다.

1. 🇪🇺 유럽 – GDPR + ePrivacy Directive

  • - GDPR (General Data Protection Regulation, 2018)
    EU 전역에 적용되는 가장 강력한 개인정보 보호 법령이에요. 핵심은 이거예요:

    "개인의 정보를 수집, 저장, 처리하기 전에는 명확하고 자유로운 동의를 받아야 한다."

  • - ePrivacy Directive (쿠키법이라고도 불림) 이건 GDPR보다 더 쿠키에 특화된 법으로,

    “쿠키나 유사 기술을 통해 단말기 접근을 하는 경우,
    사용자의 사전 동의를 반드시 받아야 한다”
    고 명시돼 있어요.

즉, 쿠키가 단순히 기능적인 목적(예: 로그인 유지)이 아니라 마케팅, 분석, 광고 같은 목적이라면 동의를 반드시 받아야 합니다.

2. 🇺🇸 미국 – CCPA (California Consumer Privacy Act, 2020)

  • 미국은 전체 국가 차원에서는 GDPR처럼 강력한 법은 없지만, 주별로 법이 생기고 있어요.

  • 그중 대표적인 게 캘리포니아 소비자 프라이버시법 (CCPA)입니다.

    • 사용자가 어떤 데이터를 수집하는지 알 권리, 수집된 정보를 삭제할 권리 , 제3자에게 공유되는 것을 거부할 권리

  • 직접적인 ‘쿠키 동의 배너’는 의무는 아니지만, 추적 쿠키를 통한 광고 등은 “거부할 수 있는 옵션(opt-out)”을 반드시 제공해야 합니다.

쿠키 동의의 기본 구조

쿠키의 종류 분류

분류

설명

동의 필요 여부

필수 쿠키

로그인 상태 유지, 장바구니 등 서비스 제공 필수

동의 불필요

성능 쿠키

웹사이트 사용성 분석 (ex. Google Analytics)

선택적 동의 필요

타겟팅 쿠키

광고 맞춤 타겟팅 (ex. Facebook Pixel)

명시적 동의 필요

기능 쿠키

사용자 맞춤 설정 기억 (ex. 언어 설정)

선택적 동의 필요

동의 수집 흐름

[1] 사용자가 웹사이트에 접속

↓ [2] 쿠키 배너 표시 (기본 정보 + '동의' or '설정')

↓ [3] 사용자가 선택: - 전체 동의 - 일부 동의 (쿠키 설정 UI에서 직접 선택) - 거부

↓ [4] 선택된 동의 내용에 따라 쿠키 설정 적용

↓ [5] 사용자의 동의 기록 저장 (주로 로컬스토리지 또는 별도 DB)


구현 시 고려사항

1. 동의 전 쿠키 차단

  • 법적으로는 동의 전까지는 추적 쿠키를 심으면 안 됨

  • Google Analytics,Meta Pixel은 스크립트를 동의 이후에 삽입하도록 구조화해야 함

2. 쿠키 설정 UI 제공

  • “전체 동의 / 일부 설정 / 모두 거부”의 3단계 선택지가 이상적

  • 사용자에게 어떤 쿠키가 사용되는지 명확히 설명해야 함 (Cookie Policy 링크로 상세 정보 제공)

3. 동의 기록 유지

  • 사용자의 동의 여부는 만료 기간 (예: 6개월, 12개월) 동안 저장

  • 다시 방문 시 배너를 띄우지 않거나, 만료 시 재요청

CMP(Consent Management Platform)란?

CMP는 웹사이트나 앱에서 사용자의 쿠키 및 추적 기술 사용에 대한 동의 여부를 수집·관리·기록하는 시스템입니다.

핵심 목적

  • - 법적 규제 준수 (예: GDPR, ePrivacy Directive, CCPA 등)

  • - 사용자의 선택권 보장

  • - 쿠키 사용의 투명성 확보

  • 동의 여부에 따라 추적 스크립트의 실행을 자동 제어

CMP의 주요 구성 요소

구성 요소

설명

쿠키 배너 UI

사용자에게 동의 요청 배너 노출
전체 동의, 일부 설정, 거부 등 제공

쿠키 설정 센터 (Preferences Center)

사용자가 각 쿠키 유형별로 개별 선택할 수 있는 UI

스크립트 컨트롤 기능

사용자의 동의 여부에 따라 Google Analytics, Meta Pixel 등의 실행 여부 제어

동의 로그 저장

사용자의 선택을 로컬스토리지, 서버, DB 등에 저장
감사(audit)용 로그 기록 포함

법률 템플릿 / 정책 연동

Cookie Policy, Privacy Policy 등과 연동되어 법적으로 타당한 정보 제공 가능

국가/지역별 규제 대응

IP 또는 브라우저 언어 기반으로 각 국가의 규제 방식에 맞는 UI와 동작 적용

CMP 작동 흐름 예시

1. 사용자가 웹사이트에 접속함

↓ 2. CMP는 방문자의 위치 또는 언어 기반으로 규제 확인

↓ 3. 쿠키 배너 또는 팝업을 노출 - ‘전체 동의’, ‘쿠키 설정’, ‘거부’ 옵션 제공

↓ 4. 사용자가 선택하면 CMP가 해당 결과를 저장

↓ 5. CMP가 스크립트 삽입 여부를 판단 - 예: 광고 쿠키 거부 시 Meta Pixel 비삽입

↓ 6. 사용자는 언제든 ‘쿠키 설정 변경’에서 동의 수정 가능

구현 방식 – 2가지 구조

1. 클라이언트 기반 CMP

  • 대부분 SaaS로 제공 (JavaScript SDK 삽입) , 사이트에 <script> 하나 넣으면 자동 작동

  • 설정은 대시보드에서 구성 (디자인, 쿠키 분류, 지역별 규칙 등)

  • 예: Cookiebot, Didomi, Usercentrics

2. 서버/온프레미스 기반 CMP

  • 자체 구축 또는 Private CMP

  • 클라이언트 스크립트 대신 서버에서 쿠키 실행 조건 제어

  • 보안, 맞춤성, 통제권이 뛰어나지만 구축이 복잡함

  • 예: OneTrust (온프레미스 옵션 가능)

지역별 법률 대응 기능

법률

CMP 적용 기능

GDPR (EU)

- 기본은 ‘Opt-in’ (사전 동의) 방식
- 사전 동의 전엔 광고/분석 쿠키 실행 ❌

ePrivacy Directive

- 브라우저에 저장되는 모든 정보 (쿠키 포함)는 동의 받아야 함

CCPA (미국, 캘리포니아)

- 기본은 ‘Opt-out’ 방식
- “Do Not Sell My Personal Info” 링크 제공

LGPD (브라질)

- GDPR 유사, 명시적 동의 필요

PIPEDA (캐나다)

- 명확하고 이해 가능한 방식으로 동의 받아야 함

CMP는 위 규제를 자동 감지하여, 국가별로 다른 UI/옵션을 노출해주는 것이 핵심 강점입니다.

주요 CMP 솔루션 비교

솔루션

특징

가격

적합 대상

OneTrust

글로벌 표준, 대기업 다수 사용
GDPR/CCPA 완벽 대응

유료 (견적 기반)

대규모 서비스

Cookiebot

빠른 도입 가능, 분석 자동화
웹사이트 자동 스캔 기능

무료~유료(페이지 수 기준)

중소기업, 스타트업

Didomi

UI 커스터마이징 자유도 높음
React, iOS, Android SDK 지원

유료

제품 UX 중심 서비스

Usercentrics

다양한 타사 연동 기능
GDPR, IAB TCF 지원

유료

유럽 중심 서비스

TrustArc

미국 중심 법률 대응 우수
B2B 기업 다수 사용

유료

북미 중심 서비스

도입 시 체크리스트

체크 항목

설명

규제 대상 국가 대상 여부 확인

유럽/미국 사용자 대상이면 무조건 도입 필요

쿠키 분류 및 목적 정의

Google Analytics, 광고 SDK 등 분류 필수

동의 UI 커스터마이징

서비스의 톤앤매너에 맞게 디자인 적용 가능해야 함

동의 이력 저장 방식 확인

클라이언트/서버 저장 여부, 만료 주기 확인

다국어 대응 여부

글로벌 서비스라면 자동 언어 감지 필수

SEO 영향 최소화

일부 CMP는 검색 봇 차단 이슈 유의 필요

Cookie compliance insights: bunzee.ai