A history of GDPR cookie banner compliance: the roles of publishers, regulators and CMPs
이 논문은 11,364개 웹사이트를 대상으로 GDPR 쿠키 배너 준수의 역사적 진화를 분석하여, 주로 발행인의 조치와 규제 압력에 의해 "모두 거부" 옵션이 크게 증가했음을 밝히는 한편, 사용자 개인정보 보호를 더욱 강화하기 위해 통일된 EU 지침과 동의 관리 플랫폼(CMP)에 대한 감독이 필요함을 강조한다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
인터넷을 거대하고 북적이는 시장이라고 상상해 보세요. 2018년, 사용자가 허락 없이 추적당하는 것을 방지하기 위해 GDPR이라는 새로운 규칙 세트가 도입되었습니다. 이 규칙을 집행하는 주요 도구는 거의 모든 웹사이트에서 "저희가 당신을 추적해도 될까요?"라고 묻는 팝업창인 **쿠키 배너(Cookie Banner)**입니다.
이 논문은 6년간(2018~2024년)의 다큐멘터리처럼 이 팝업창들이 어떻게 변해왔는지, 실제로 변화를 만드는 주체는 누구인지, 그리고 규칙이 잘 준수되고 있는지를 관찰합니다. 연구진은 이 이야기를 들려주기 위해 30개 유럽 국가의 11,000개 이상의 웹사이트를 조사했습니다.
다음은 쉬운 비유를 사용한 이야기의 구성입니다.
1. 세 명의 주요 등장인물
이 논문은 팝업창의 모습과 동작에 영향을 미치는 세 그룹을 식별합니다.
- 퍼블리셔 (웹사이트 소유자): 이들을 상점 주인이라고 생각하세요. 이들은 웹사이트를 소유하며, 허락을 구할 법적 책임이 있습니다.
- 규제 기관 (DPA): 이들을 경찰관이라고 생각하세요. 이들은 규칙을 만들고, 조언을 제공하며, 법을 어긴 상점 주인에게 벌금(딱지)을 부과합니다.
- CMP (동의 관리 플랫폼): 이들을 팝업 자판기라고 생각하세요. 많은 상점 주인은 직접 팝업을 만들지 않고, 배너를 자동으로 보여주는 미리 만들어진 "기계"(OneTrust나 Cookiebot 같은 회사 제품)를 구매합니다. 연구진은 이 자판기 회사들이 상점 주인들이 규칙을 따르도록 돕고 있는지 확인하고자 했습니다.
2. 큰 줄거리: 나아지고 있지만, 느리게 진행 중
시작 단계(2018년)에는 상황이 엉망이었습니다. 약 **3%**의 웹사이트만이 "모두 거절" 버튼을 가지고 있었습니다. 대부분은 그저 커다란 "수락" 버튼만 두어, 사람들이 사실상 '예'라고 말하도록 유도했습니다.
2024년까지 상황은 크게 개선되었습니다. 이제 약 **30%**의 웹사이트가 명확한 "거절" 버튼을 갖추고 있습니다. 이는 엄청난 도약이지만, 여전히 10곳 중 7곳은 완전히 규정을 준수하지 못하고 있음을 의미합니다.
"경찰"의 파급 효과:
논문은 "경찰관"(규제 기관)과 상점 주인들이 올바르게 행동하는 것 사이에 강력한 연결 고리가 있음을 발견했습니다.
- 예시: 프랑스의 경우, 규제 기관(CNIL)이 구글과 메타가 "아니오"라고 말하기 어렵게 만든 팝업에 대해 벌금을 부과했습니다.
- 결과: 벌금 부과 직후, 프랑스(그리고 다른 나라들까지)의 웹사이트들은 "거절" 버튼을 추가하기 시작했습니다. 이는 마치 경찰관이 안전벨트를 매지 않은 사람들에게 딱지를 끊기 시작하자, 갑자기 모두가 안전벨트를 매기 시작하는 것과 같습니다.
- 대조: 규제 기관이 조용하거나 벌금을 많이 부과하지 않은 국가(리투아니아나 폴란드 등)에서는 웹사이트들이 여전히 게으른 상태로 남아 "거절" 버튼을 추가하지 않았습니다.
3. 놀라운 사실: "자판기"는 별 도움이 되지 않았다
연구진은 한 가지 가설을 세웠습니다. 팝업 소프트웨어를 판매하는 회사(CMP)들이 법이 바뀔 때마다 자신들의 기계를 더 프라이버시에 친화적으로 자동으로 업데이트할 것이라고 생각했습니다.
현실 점검:
연구 결과, 이런 일은 일어나지 않았습니다.
- 어떤 "자판기"(Cookiebot 같은 경우)는 고객의 약 55%를 위해 "거절" 버튼을 포함하도록 디자인을 업데이트했습니다.
- 다른 "자판기"(Cookies Consent 같은 경우)는 고객의 약 13%만을 위해 이를 수행했습니다.
- 결론: CMP들은 그저 가만히 앉아 있었습니다. 그들은 고객들에게 변화를 강요하지 않았습니다. 대신, **상점 주인(퍼블리셔)**들이 실제로 직접 가서 기계를 열고 설정을 수동으로 변경하여 규정을 준수하도록 했습니다. 이 논문은 웹사이트에 좋은 "거절" 버튼이 있다면, 그것은 소프트웨어 회사가 알려주었기 때문이 아니라 웹사이트 소유자가 직접 그곳에 두기로 선택했기 때문이라고 시사합니다.
4. 현재 시장의 상태
- 통합: 팝업 기계 시장은 몇몇 대형 플레이어들로 축소되고 있습니다. OneTrust와 Cookiebot 같은 큰 기업들이 이제 대다수의 웹사이트에서 사용됩니다.
- 문제점: 이 큰 기업들이 "기본 설정"을 정하기 때문에, 그리고 그들이 항상 가장 프라이버시에 친화적인 선택을 기본값으로 설정하지 않기 때문에, 소유자가 수동으로 수정하지 않는 한 많은 웹사이트는 좋지 않은 팝업을 갖게 됩니다.
5. 최종 요약
논문은 인터넷이 사용자 프라이버시를 조금씩 더 존중하는 방향으로 변하고 있지만, 이는 자판기 회사들이 도움이 되어서가 아니라 상점 주인들이 마침내 경찰의 말을 듣고 있기 때문이라고 결론짓습니다.
저자들은 인터넷을 진정으로 모두에게 안전하게 만들기 위해 다음이 필요하다고 제안합니다:
- 더 통일된 규칙: 유럽 전역의 모든 "경찰관"들이 정확히 어떤 규칙이 있는지에 대해 합의해야 합니다. 그래야 상점 주인들이 혼란을 겪지 않습니다.
- "자판기"에 대한 더 많은 감독: 팝업 소프트웨어를 판매하는 회사들도 더 많은 책임을 져야 합니다. 그들이 기본 설정을 설정하는 주체라면, 그 기본 설정들이 법적이고 공정하도록 보장할 책임이 있습니다.
요약하자면, 규칙은 작동하고 있지만, 경찰이 밀착 감시할 때만 그렇고, 규칙을 따르기 위해 사용되는 도구들은 심각한 업그레이드가 필요합니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.