GDPR란 무엇이며 디지털 광고에 어떤 영향을 미치는가?
일반 데이터 보호 규정(General Data Protection Regulation, GDPR)은 유럽연합(EU)의 데이터 보호법으로, 광고주가 개인정보를 수집하고 활용하며 타겟팅에 사용하는 방식을 직접적으로 규율합니다. 모든 개인정보 처리에는 유효한 법적 근거가 필요하며, 쿠키 기반 또는 프로파일링 기반 광고 타겟팅의 경우 그 근거는 거의 항상 자유롭게 주어진 구체적 동의여야 합니다. 미리 체크된 항목이나 사이트 이용 조건에 끼워 넣은 동의는 인정되지 않습니다.
광고 집행 시 GDPR이 실제로 요구하는 것
GDPR은 개인정보 처리자에게 여섯 가지 법적 근거를 제시하지만, 실무에서 대부분의 광고 타겟팅에 유효하게 적용되는 근거는 동의와 정당한 이익, 이 두 가지뿐입니다. 동의는 자유롭게 주어지고, 구체적이며, 충분한 정보에 기반해야 하고, 철회 또한 부여만큼 쉬워야 합니다. 정당한 이익은 일부 퍼스트파티 분석이나 부정행위 방지에는 적용될 수 있지만, 진정한 대안이 존재하는 이상 광고 타겟팅을 위한 사이트 간 프로파일링에는 적용되지 않습니다. 건강, 종교, 성적 지향 등 민감정보는 정당한 이익을 근거로 삼을 여지 없이 반드시 명시적 동의가 필요합니다. 또한 GDPR은 적정성 결정이나 계약상 안전장치가 없는 국가로 개인정보를 EU·EEA 역외로 이전하는 것을 제한합니다. 이와 관련해 다른 시장과의 비교는 저희 국경 간 마케팅 FAQ에서 더 자세히 다루고 있습니다.
완화가 아니라 강화되고 있는 동의 기준
영국 정보위원회(ICO)는 2025년 1월 '동의 또는 유료화(consent or pay)' 광고 모델에 관한 가이드라인을 발표했으며, 이 관점은 EU 체제 하에서도 동일하게 적용됩니다. 즉 정보주체에게 진정한 선택권이 없거나 실질적인 불이익 없이 거부할 수 없다면, 그 동의는 자유롭게 주어진 것으로 볼 수 없습니다. ICO의 판단 기준은 네 가지입니다. 실질적인 힘의 불균형이 존재하는지, 유료 대안이 징벌적이지 않고 합리적으로 책정되어 있는지, 광고 기반 옵션과 유료 옵션이 실질적으로 동등한지, 그리고 다크패턴이 아니라 진정한 투명성을 갖춘 방식으로 선택지가 제시되는지입니다. 영국과 EU 양쪽 집행 방향은 동일합니다. 기본값으로 켜진 트래킹과 강제로 묶인 동의는 규제 당국이 강화하는 대상이 아니라 오히려 적극적으로 해체하고 있는 관행입니다. 트래킹 쿠키와 퍼스트파티 데이터를 중심으로 한 퍼스트파티 접근 방식은 서드파티 프로파일링보다 이러한 규제 심사를 훨씬 더 잘 견뎌냅니다.
실질적인 예산 리스크가 되는 규제 집행
GDPR 과징금은 더 이상 이론적인 이야기가 아닙니다. 2026년 3월 기준, CMS 집행 추적기(Enforcement Tracker)에 따르면 2,685건, 약 61억 1,000만 유로(€6.11 billion) 규모의 과징금이 부과되었으며, 이는 2018년 규정 시행 이후 누적된 수치입니다. 여기에는 2023년 아일랜드 데이터보호위원회가 Meta에 부과한 12억 유로(€1.2 billion) 규모의, 역대 최대 단일 GDPR 과징금도 포함됩니다. 이 정도 규모라면 데이터 전략의 손익 계산이 달라집니다. 준법 타겟팅 방식을 갖추는 비용은 집행 조치의 비용과 그로 인한 캠페인 중단 비용을 합친 것보다 항상 작습니다.
2026년 새로운 집행 초점: 투명성
유럽데이터보호이사회(EDPB)는 2026년 3월 19일 '2026 공동 집행 프레임워크(Coordinated Enforcement Framework)'를 출범시켰으며, 유럽 25개국의 데이터보호당국이 GDPR의 투명성 및 정보제공 의무(제12조부터 제14조까지) 준수 여부를 점검하고 있습니다. 즉 기업이 어떤 데이터를 왜 수집하는지 사람들에게 명확하고 사전에 알리고 있는지를 살펴보는 것입니다. 광고주 입장에서는 개인정보 처리방침과 동의 화면 문구가 이제 쿠키 배너 자체만큼이나 감사 대상이 된다는 의미이며, 프라이버시 보호 광고 측정이나 데이터 클린룸과 연계된 고지 사항 역시 동일한 수준의 심사를 견뎌내야 합니다.
Criterion Global이 GDPR 준수 타겟팅을 구축하는 방법
PURE Insurance 사례에서는 피플 베이스, 퍼스트파티 데이터 중심 전략이 사후적인 컴플라이언스 조치가 아니라 처음부터 핵심 목표였습니다. 관련 없는 노출을 배제하고, 보유 데이터를 기반으로 룩얼라이크 모델링을 구축했으며, 플랫폼 전반에 걸쳐 개인화되고 프라이버시를 준수하는 타겟팅을 실행했습니다. 이 모델은 캐나다로 계정이 확장되었을 때도 국내에서와 동일하게 안정적으로 작동했습니다. Criterion Global Budget Blueprint℠이 GDPR 규제를 받는 시장에 진입하는 모든 브랜드에 적용하는 순서도 이와 동일합니다. 미국식 타겟팅 스택을 그대로 유럽에 이식한 뒤 출시 후 무엇이 문제인지 파악하는 대신, 제한된 규모의 Minimum Viable Market Investment℠(MVMI℠)로 컴플라이언스 마찰과 오디언스 반응을 먼저 확인한 후 본격적인 예산 투입을 결정합니다.