글: Kristijan Sekereš

디지털 옴니버스 이후의 쿠키 동의: 무엇이 바뀌고 지금 무엇을 만들어야 하나

laptop and notebook on a desk while browsing the web

쿠키 배너는 인터넷에서 가장 사랑받지 못하는 UI입니다. 동시에 가장 많이 감독받는 것 중 하나이기도 합니다. 눈에 보이고, 테스트할 수 있고, 수천 명이 신고하기 때문입니다.

2025년 11월 유럽 집행위원회는 디지털 옴니버스 패키지를 제안했습니다. 그중에는 쿠키 동의 규칙을 e프라이버시 지침에서 GDPR 본체로, 새로운 제88a조와 제88b조로 옮기는 내용이 있습니다. 3자 협의는 2026년 중반까지 이어졌고, 최종 조문은 아직 없습니다.

지금 모든 제품 팀이 안고 있는 모순이 여기 있습니다. 현행 규칙은 여전히 유효하고 집행도 활발한데, 당신이 기준으로 삼는 규칙은 1~2년 안에 바뀔 가능성이 큽니다. 그 사이에 무엇을 해야 하는지에 대한 우리의 견해입니다.

오늘의 위치

현재 법 상태는 두 법령의 다소 불편한 조합입니다.

e프라이버시 지침은 기기 자체를 다룹니다. 사용자의 단말기에 데이터를 저장하거나 거기서 읽는 것은 동의를 요구하며, 사용자가 명시적으로 요청한 서비스를 제공하기 위해 엄격히 필요한 경우는 예외입니다. 쿠키, localStorage, 기기 지문, 추적 픽셀이 여기 포함됩니다.

GDPR은 그 이후 수집되는 개인정보를 다룹니다. 처리 근거, 투명성, 권리, 보유.

그래서 "우리는 분석에 정당한 이익이 있다"로는 쿠키 문제가 해결되지 않습니다. 처리 근거는 처리를 다룹니다. 기기 접근에는 여전히 동의가 필요합니다.

여러 감독기관이 구체화해온 유효한 동의의 현행 요건은 이렇습니다.

  • 수락만큼 거부가 쉬울 것. 같은 층위에서, 같은 모양의 버튼으로.
  • 필수적이지 않은 목적에 미리 체크하지 말 것.
  • 목적별로 분리 가능할 것.
  • 누가 데이터를 받는지 명확히 밝힐 것.
  • 부여만큼 쉽게 철회 가능할 것.
  • 진짜 대안 없이 수락을 접근 조건으로 강제하는 벽을 두지 말 것.
  • 동의 증거를 보관할 것.

그리고 대부분의 사이트가 걸려 넘어지는 실무 테스트가 있습니다. 사용자가 선택하기 전에는 필수적이지 않은 것을 하나도 로드하지 말 것.

디지털 옴니버스가 바꾸는 것

이 제안은 실질적인 단순화 시도이고, 핵심은 이렇습니다.

동의와 쿠키가 GDPR의 문제가 됩니다. 제88a조는 기기 내 데이터 저장과 접근에 관한 규칙을 GDPR로 옮겨 두 법령의 분리를 끝내고 개인정보보호 기관에 명확한 관할을 줍니다.

더 넓은 예외. 제안은 동의가 필요 없는 상황을 넓혀 사이버보안, 일정 조건 하의 이용자 측정, 서비스 기능에 필요한 부분을 포함시킵니다. 세부적으로 가장 다툼이 많은 부분입니다.

거부 후 6개월 침묵. 사용자가 거부하면 제한적인 경우를 빼고 6개월간 같은 요청을 다시 제시할 수 없습니다. 배너 피로를 직접 겨냥합니다.

기계가 읽을 수 있는 신호에 법적 구속력. 제88b조는 브라우저나 운영체제 수준에서 주어진 자동 동의 신호를 존중하도록 의무화합니다. 아키텍처가 가장 크게 바뀌는 지점입니다.

패키지의 다른 부분에서는 개인정보의 정의, AI 학습에서의 정당한 이익, 유출 통지에 대한 명확화도 제안됐습니다. 이것들 역시 확정이 아닙니다.

그냥 기다릴 수 없는 이유

기다림을 나쁜 선택으로 만드는 것이 둘 있습니다.

첫째, 현행 집행은 쉬지 않습니다. 개인정보보호 기관들은 여전히 배너 일제 점검을 하고 있고, 거부 선택지의 부재는 여전히 가장 흔한 발견입니다. "옴니버스를 기다리고 있었다"는 2026년 감사에서 항변이 되지 않습니다.

둘째, 제안의 방향은 세부가 바뀌어도 아키텍처를 이끌기에 충분히 분명합니다. 기계가 읽는 신호, 거부 상태의 존중, 목적별 분리는 최종 조문이 어떻든 지금 만들 가치가 있는 것들입니다.

오늘 우리가 만들 것

현행 규칙에서 성립하고 예상되는 변화를 작은 수정으로 넘길 수 있는 동의 아키텍처입니다.

동의 상태를 서버 측 개념으로 만들기

가장 흔한 실수는 동의를 브라우저의 관심사로 다루는 것입니다. 동의 플랫폼이 쿠키를 설정하고, 스크립트가 그것을 조회하고, 거기서 끝납니다.

서버가 동의에 의존하는 무언가를 하는 순간 이건 깨집니다. 개인화, 서버 측 추적, 광고 플랫폼으로의 이벤트 전송, A/B 분배. 이것들은 브라우저 스크립트가 의견을 말하기 전에 일어납니다.

동의 상태를 서버가 요청마다 읽을 수 있는 형태로 저장하고, 양쪽의 모든 비필수 처리의 전제 조건으로 만드세요.

스크립트 로딩을 조건부로, 나중에 차단하지 말고

차단은 사후 처방입니다. 동의 플랫폼이 그 스크립트를 알 때는 작동하고, 모를 때는 조용히 실패합니다.

대신 동의 상태가 확인되고 긍정일 때까지 비필수 스크립트가 DOM에 존재하지 않도록 태그 로딩을 구성하세요. 보통은 목적별 동의를 읽어 해당 태그를 주입하는 작은 로더가 됩니다.

그러면 테스트가 단순해집니다. 깨끗한 프로필, 네트워크 탭, 클릭 없음, 제3자 요청 없음. 감독기관이 돌리는 것과 같은 테스트입니다.

공급업체가 아니라 목적을 모델링하기

47개 공급업체를 나열하는 배너는 나쁜 UI이고 유지보수도 어렵습니다. 네 개의 목적을 나열하는 배너는 읽을 수 있고 공급업체가 바뀌어도 맞는 상태로 남습니다.

공급업체 매핑은 목적 아래에 두고, 사용자가 처음 보는 선택지로 만들지 마세요. 사용자는 여전히 공급업체 목록에 닿을 수 있어야 하지만 두 번째 층이면 됩니다.

조회 가능한 동의 로그 만들기

누가 동의했는지, 어떤 목적에, 언제, 배너의 어떤 버전에서, 그리고 상태가 언제 바뀌었는지에 답할 수 있어야 합니다. 현재 상태가 아니라 이벤트 로그로 저장하세요. 현재 상태는 어떤 이벤트가 기록되던 시점에 무엇이 유효했는지 알려주지 않습니다.

이것은 제안된 6개월 규칙을 쉽게 만드는 이유이기도 합니다. 타임스탬프가 붙은 거부 이벤트가 있다면 침묵 기간의 구현은 조건 하나를 더하는 일입니다.

기계가 읽는 신호에 대비하기

제88b조가 현재 형태로 통과하지 않더라도 방향은 분명합니다. 동의 계층이 여러 입력을 받을 수 있게 설계하세요. UI에서의 선택, 저장된 이전 선택, 외부 신호, 그리고 그것들에 명확한 우선순위를 주는 것.

실무적으로는 동의를 해석하는 로직이 배너의 컴포넌트 트리에 흩어지지 않고 하나의 함수로 한 곳에 있다는 뜻입니다.

필수를 분리하고 근거를 대기

필수로 분류한 각 쿠키가 왜 필수인지 적으세요. 세션, 로드 밸런싱, CSRF 토큰, 언어 선택. 이건 쉽습니다. 분석은 아닙니다. 퍼스트파티 분석이라 불러도 마찬가지입니다.

이 목록은 가장 먼저 질문받는 것이고, 옴니버스가 통과할 경우 확대된 예외의 혜택을 받을 수 있을지도 결정합니다.

우리가 자주 보는 실수

거부 버튼이 두 번째 층에 있다. 여전히요. 집행 사례에서 가장 흔한 단일 발견입니다.

동의가 서버 측 추적을 덮지 않는다. 브라우저 제약 때문에 서버 측 이벤트 전송으로 옮겼는데 그것을 동의에 연결하지 않았습니다. 이제 사용자가 무엇을 골랐든 이벤트는 나갑니다.

방문할 때마다 동의가 초기화된다. 대개 쿠키 수명이나 도메인 설정이 잘못된 탓입니다. 사용자는 같은 질문에 끝없이 답해야 하고, 이것이야말로 제안된 침묵 기간이 끝내려는 것입니다.

철회가 숨겨져 있다. 수락은 한 번의 클릭인데 철회는 개인정보 처리방침을 뒤져야 한다면 그건 똑같이 쉽지 않습니다.

동의 증거가 없다. 플랫폼은 대시보드를 보여주지만 자기 시스템에는 아무것도 없습니다. 공급업체를 바꾸면 증거가 사라집니다.

하위 공급업체가 조용히 나타난다. 태그 관리로 추가한 마케팅 도구가 다른 셋을 데려옵니다. 배너의 공급업체 목록을 갱신하는 사람은 없습니다.

현실적인 일정

디지털 옴니버스가 채택되면 적용 전에 전환 기간이 있고, 그 뒤 각국 기관이 지침을 낼 것으로 예상됩니다. 실무적으로는 한동안 현행 규칙으로 평가받는다는 뜻입니다.

우리가 고객에게 말하는 건 이렇습니다. 현행 규칙대로 만들되, 변화가 재작성이 아니라 설정으로 끝나도록 만들라. 목적별 분리, 이벤트 기반 로그, 서버 측 상태, 그리고 하나의 해석 함수가 그 유연성을 줍니다.

이것이 다른 것과 만나는 지점

동의 인프라는 배너만의 이야기가 아닙니다. 개인화, 분석, 광고, 그리고 점점 더 AI 기능을 좌우합니다. 제품이 AI를 쓴다면 AI법의 투명성 의무가 자체 고지 계층을 더하고, 사용자 입장에서는 같은 대화입니다. 무슨 일이 일어나는가, 누가 결정하는가, 어떻게 알리는가.

토대는 여전히 GDPR 본체이고 웹사이트 GDPR 가이드에서 훑었습니다. 규제 전체 지형은 2026년 EU 디지털 규제 가이드에 있습니다.

도움이 필요하다면

우리는 유럽에서 사업하는 회사들을 위해 동의 아키텍처, 태그 관리, 분석 파이프라인을 만듭니다. 실무적으로는 대부분 배관 작업입니다. 동의 상태를 필요한 곳에 보내고, 나가면 안 될 것이 나가지 않게 하는 일.

office@c9group.dev 로 연락 주시거나 EU 시장 진입 페이지를 보세요.

우리는 법률 자문을 하지 않습니다. 무엇이 필수이고 무엇이 아닌지는 변호사에게 물을 질문이고, 우리는 그 답을 중심으로 시스템을 만듭니다.