홈페이지 코드 맨 위에 스크립트 몇 줄이 붙어 있습니다. 메타 픽셀, 구글 애널리틱스, 광고 전환 태그입니다. 대개 마케팅 담당자가 건네준 것을 개발자가 그대로 넣었고, 그 뒤로 아무도 다시 열어보지 않았습니다.

2026년 7월 개인정보보호위원회가 틱톡에 과징금 103억600만 원을 부과했습니다. 제재를 받은 곳은 틱톡이지만, 처분의 배경에는 틱톡 픽셀을 설치한 국내 약 7만1000개 기업의 웹·앱이 있었습니다. 우리 홈페이지가 그 목록에 있었다면 무엇이 문제인지부터 봐야 합니다.

제재는 태그를 만든 쪽이 먼저 받았습니다

개인정보위는 2026년 7월 22일 전체회의에서 틱톡에 103억600만 원, 애플 계열사 두 곳에 2억5200만 원의 과징금을 의결했습니다. 합계 105억5800만 원이고, 시정명령과 공표명령이 함께 내려졌습니다.

틱톡은 픽셀과 이벤트 SDK, 이벤트 API를 다른 웹·앱 사업자에게 배포했습니다. 이 도구로 다른 사이트에서의 클릭, 구매, 장바구니 담기, 검색, 콘텐츠 열람 기록을 모았고, 국내 활성 이용자 945만 명이 대상이었습니다.

이렇게 다른 회사 사이트에서 모은 활동 기록을 '타사 행태정보'라고 부릅니다. 수집 주체는 틱톡이지만, 수집이 실제로 일어난 자리는 태그를 붙인 웹사이트였습니다.

문제가 된 것은 수집이 아니라 동의를 묶은 방식입니다

개인정보위가 지적한 것은 맞춤형 광고 자체가 아닙니다. 행태정보를 수집한다는 사실을 이용자가 명확히 인지하도록 알리지 않았고, 서비스 이용에 필수인 항목과 묶어 동의를 받은 점입니다.

형식적으로 동의를 받았더라도 실질적인 선택권이 보장되지 않았다면 적법한 동의로 인정하기 어렵다는 것이 개인정보위의 판단입니다.

개인정보 보호법 제22조 제5항은 선택적 동의를 거부했다는 이유로 재화나 서비스 제공을 거부할 수 없다고 정합니다. 가입 단계에서 광고 동의 체크박스를 필수 항목에 끼워 넣으면 이 조항에 바로 걸립니다.

메타는 같은 이유로 세 번 졌습니다

2022년 9월 개인정보위는 타사 행태정보를 동의 없이 수집해 광고에 쓴 구글에 692억4100만 원, 메타에 308억600만 원의 과징금을 부과했습니다. 맞춤형 광고 플랫폼의 행태정보 수집에 대한 국내 첫 제재였습니다.

2023년 2월에는 메타에 시정명령과 과태료 660만 원이 더해졌습니다. 타사 행태정보 제공을 거부해도 페이스북과 인스타그램에 가입하고 이용할 수 있게 하라는 내용이었습니다. 타사 행태정보는 서비스 제공에 반드시 필요한 최소한의 개인정보가 아니라는 이유였습니다.

두 회사는 과징금 취소 소송을 냈지만 서울행정법원 제2부는 2025년 1월 23일 청구를 모두 기각했습니다. 모호한 데이터 정책 고지만으로는 적법한 동의로 볼 수 없다고 판단했습니다.

기준은 회사 규모가 아니라 처리 방식으로 갈립니다

개인정보위는 맞춤형 광고 목적의 행태정보 처리 기준을 국내외 사업자 모두에게 동일하게 적용한다고 밝혔습니다. 매출액이나 이용자 수에 따른 면제선은 없습니다. 작은 회사라서 빠진다는 논리는 성립하지 않습니다.

다만 개인정보위는 2023년 7월 설명에서 주된 의무자는 광고플랫폼사업자이고, 그 수집 도구를 설치한 일반 웹·앱 사업자는 그 자체로 의무자가 아니라고 정리했습니다. 태그를 붙였다는 사실만으로 동의 배너 의무가 자동으로 생기지는 않는다는 뜻입니다.

대신 웹·앱 사업자가 직접 행태정보를 수집·이용·제공하면서 이용자를 식별할 수 있게 되면, 그때부터 개인정보처리자로서 의무가 생깁니다. 규모가 아니라 이 갈림길이 기준입니다.

배너가 필요한지는 이 세 가지로 갈립니다

판단은 다음 항목으로 하면 됩니다. 하나라도 해당하면 수집 전에 별도 동의를 받아야 합니다.

  • 회원 계정이나 주문 정보를 태그가 보내는 데이터와 연결하는가
  • 모은 행태정보를 자사 리타기팅 광고나 상품 추천에 직접 쓰는가
  • 이메일·전화번호 같은 식별자를 광고 플랫폼에 넘기는 전환 연동을 쓰는가

세 가지가 모두 아니고 익명 통계만 본다면 사전 동의 없이 처리할 여지가 있습니다. 개인정보위는 개인을 식별하지 않는 행태정보 처리는 동의 없이 가능하되, 누적·결합으로 식별 가능성이 생기지 않아야 한다고 했습니다. 14세 미만 아동 대상 서비스는 예외 없이 법정대리인의 사전 동의가 필요합니다.

배너를 띄워도 태그가 먼저 발사되면 장식입니다

동의 배너를 붙였다는 회사의 코드를 열어보면 대부분 태그가 페이지 로드와 동시에 실행됩니다. 배너가 화면에 뜨는 순간 수집은 이미 끝나 있습니다. 이 상태의 배너는 동의를 받은 것이 아니라 받은 척한 것입니다.

개발이 실제로 해야 하는 일은 동의 전에 스크립트를 아예 로드하지 않는 구조를 만드는 것입니다. 구글 태그는 동의 모드로 ad_storage, analytics_storage, ad_user_data, ad_personalization 네 값을 granted 또는 denied로 관리하고, 구글은 동의 전 기본값을 denied로 두도록 안내합니다.

메타 픽셀처럼 동의 신호를 받지 않는 스크립트는 값을 바꾸는 방식이 통하지 않습니다. 동의 전에는 태그 자체를 문서에 삽입하지 않는 방식으로 막아야 합니다.

거부 기록을 남기지 않으면 동의를 증명할 수 없습니다

조사에서 요구되는 것은 동의 화면 캡처가 아니라 누가 언제 무엇에 동의했는지입니다. 동의만 저장하고 거부는 버리는 구현이 흔한데, 거부 기록이 없으면 거부한 사람에게 태그가 나가지 않았다는 사실을 보여줄 방법이 없습니다.

  • 동의 여부와 거부한 항목, 처리 시각
  • 동의를 받을 때 보여준 배너 문구의 버전
  • 쿠키 식별자, 로그인 이용자라면 회원 식별자
  • 동의 철회 시각과 그 뒤 태그 차단 여부

거부 상태를 브라우저 쿠키에만 저장하면 쿠키를 지우거나 기기를 바꾼 순간 사라집니다. 로그인 이용자는 서버에도 함께 남겨야 거부가 유지됩니다.

처리방침에는 제3자가 가져간 정보까지 적어야 합니다

개인정보위는 2024년 1월 정책 방안에서, 자신의 웹·앱에서 직접 수집하는 행태정보뿐 아니라 자동 수집 도구를 통해 제3자가 수집해 간 행태정보까지 개인정보처리방침에 기재하도록 권고했습니다. 픽셀과 애널리틱스가 바로 여기에 해당합니다.

추가할 문장은 이런 내용을 담아야 합니다. 행태정보를 수집한다는 사실, 수집 항목인 방문 페이지·클릭·구매 및 검색 이력, 수집 방법인 쿠키와 광고 식별자 및 설치한 도구 이름, 이용 목적인 맞춤형 광고와 성과 측정, 보유·이용 기간, 그리고 정보를 가져가는 사업자 이름입니다.

2025년 4월 개정된 개인정보 처리방침 작성지침은 거부 방법도 구체적으로 쓰라고 요구합니다. 브라우저에 저장된 쿠키 삭제, 제3자 쿠키 삭제, 모든 쿠키 삭제를 나눠 안내하는 방식입니다.

배너를 붙이는 것이 언제나 답은 아닙니다

태그를 실제로 쓰지 않는다면 배너를 붙일 일이 아니라 태그를 떼는 것이 먼저입니다. 광고를 돌리지 않는데 습관적으로 남아 있는 픽셀은 위험만 남기고 얻는 것이 없습니다.

배너를 붙이면 거부한 비율만큼 데이터가 빕니다. 전환 수치가 떨어지고 광고 최적화 성능도 같이 떨어집니다. 이 손실을 감당하기 어렵다면 태그 수를 줄여 동의를 요청할 범위 자체를 좁히는 쪽이 현실적입니다.

동의 배너 솔루션을 구매하는 것만으로 끝나지도 않습니다. 태그 발사 시점과 거부 기록 저장은 우리 코드에서 직접 손봐야 하고, 이 작업이 배너를 띄우는 일보다 오래 걸립니다.

개정 가이드라인은 아직 공개되지 않았습니다

현재 공식 문서는 2017년 2월 방송통신위원회가 만든 온라인 맞춤형 광고 개인정보보호 가이드라인이고, 2020년 8월 5일 개인정보위로 소관이 넘어간 상태입니다. 개인정보위는 2024년 1월 정책 방안을 내면서 민·관 협의체를 거쳐 그해 말 개정본을 내놓겠다고 했습니다.

2026년 9월 현재 개정 가이드라인이 공개된 것은 확인되지 않습니다. 그래서 지금 판단 근거는 2024년 정책 방안과 제재 사례입니다. 처분 내용은 개인정보위 보도자료에서, 동의 모드 설정은 구글 태그 플랫폼 문서에서 확인하세요.

비슷한 점검 항목은 실무 가이드에 모아 두었습니다. 홈페이지 구조를 직접 손봐야 한다면 Codeforest에 문의하세요.

결론: 배너보다 태그 발사 시점을 먼저 고치세요

태그를 붙였다는 사실만으로 동의 배너 의무가 생기지는 않습니다. 회원 정보와 연결하거나 자사 광고에 직접 쓰는 순간 사전 동의가 필요해집니다. 그 전이라도 처리방침 기재와 거부 수단은 갖춰 두는 것이 안전합니다.

가장 흔한 실패는 배너만 붙이고 태그는 그대로 두는 것입니다. 동의 전 스크립트 미실행과 거부 기록 보관, 이 두 가지가 빠지면 배너는 증거가 아니라 장식입니다. 서비스 이용 필수 동의에 광고 동의를 묶어둔 구성이 있다면 지금 분리하세요.