ZHENESJAKOTHVIRUFRAR

ePrivacy Directive

정의

ePrivacy Directive(공식 명칭: Directive 2002/58/EC)는 유럽연합(EU)이 전자 통신 분야의 개인정보 보호와 프라이버시를 규율하기 위해 제정한 지침입니다. 흔히 "쿠키법(Cookie Law)"이라고 불리지만, 실제 범위는 훨씬 넓습니다. 쿠키·트래킹 픽셀·위치 데이터·통신 메타데이터·직접 마케팅(이메일, SMS, 앱 푸시)까지 모두 포함합니다.

DTC/이커머스 실무자에게 중요한 이유는 단 하나입니다. EU 고객의 브라우저에 쿠키를 심거나, 이메일·SMS로 마케팅을 보내려면 이 지침을 반드시 따라야 합니다. 위반 시 GDPR보다 더 구체적이고 즉각적인 제재가 나올 수 있습니다.

핵심 원칙: **"옵트인(Opt-in) 없는 추적·마케팅은 불법"**

쉬운 비유: "집에 들어가기 전 초인종"

GDPR이 "집 안에서 개인정보를 어떻게 다룰 것인가"에 대한 규칙이라면, ePrivacy는 "집에 들어가도 되는가" 에 대한 규칙입니다.

- 쿠키 동의 배너 = 현관 초인종

- 이메일 수신 동의 = 우편함에 광고지를 넣어도 되는지 허락

- 트래킹 픽셀 = 몰래 창문으로 들여다보기 (절대 금지)

즉, 데이터를 처리하기도 전에 허락을 받아야 한다는 것이 ePrivacy의 본질입니다.


핵심 공식

1. 쿠키 동의율 계산

동의율(%) = (동의한 사용자 수 ÷ 배너 노출 사용자 수) × 100

2. 리타게팅 가능 모수 산출

리타게팅 가능 모수 = 월 방문자 수 × 동의율 × 픽셀 로드 성공률

예시: 월 방문자 100,000명 × 동의율 62% × 픽셀 로드 95% = 58,900명

3. 이메일 마케팅 ROI (옵트인 기준)

순 ROI = (매출 − 발송비) ÷ 발송비 × 100

GDPR vs ePrivacy 비교

구분GDPRePrivacy Directive
관할개인정보 전반전자 통신·쿠키·직접 마케팅
법적 성격규정(Regulation) — 직접 적용지침(Directive) — 국내법 전환
동의 기준Opt-in (민감정보 등)**거의 모든 쿠키·마케팅에 Opt-in**
쿠키 규율간접적**직접적·구체적**
벌칙최대 전 세계 매출 4%국가별 상이 (예: 프랑스 CNIL 최대 €150,000/건)
적용 시점2018.5.252002 제정, 2009 개정
쿠키 배너요구**명시적 요구**
실무 포인트: EU에서 쿠키 배너를 띄우는 근거는 GDPR이 아니라 **ePrivacy**입니다. 두 법은 함께 적용됩니다.

DTC/이커머스 적용 시나리오

시나리오 1: 신규 방문자 트래킹

1. 사용자가 사이트 진입

2. 필수 쿠키 외에는 로드 금지 (장바구니, 보안 쿠키는 예외)

3. 동의 배너 노출 → "모두 허용 / 필수만 / 설정"

4. 동의 전 Meta Pixel·GA4·TikTok Pixel 절대 실행 금지

5. 동의 후 태그 매니저로 조건부 로드

시나리오 2: 이메일·SMS 마케팅

- 기존 고객: soft opt-in 가능 (유사 상품에 한해, 최초 수집 시 거부권 안내 필수)

- 신규 고객: 명시적 opt-in 필수

- 모든 메일 하단에 원클릭 수신거부 링크 필수

시나리오 3: 앱 푸시 & 위치 기반 프로모션

- 앱 설치만으로는 푸시 동의 아님

- 위치 기반 쿠폰 발송 시 별도 동의 + 철회 수단 필요

시나리오 4: 서드파티 데이터 연동

- CRM → 광고 플랫폼 업로드(CAPI, Audience) 시 동의 로그 보관

- 동의 철회 시 24시간 내 삭제 프로세스 구축


실무 데이터 체크리스트

- 쿠키 배너 거부 버튼이 허용 버튼과 동일한 크기·색상 (CNIL 가이드)

- 동의 로그 최소 5년 보관 (증빙용)

- 동의율 업계 평균: 약 60~70% (2024 기준, EU 평균)

- 동의 철회 후 리타게팅 모수 평균 약 30~40% 감소

- 이메일 opt-in 리스트의 오픈율은 구매 리스트 대비 평균 2배


자주 하는 오해

❌ "쿠키 배너만 띄우면 끝이다"

→ 아닙니다. 동의 전 쿠키 로드 차단, 동의 후 로그 저장, 철회 시 즉시 중단까지 3단계가 필요합니다.

❌ "GDPR만 지키면 ePrivacy도 자동 충족"

→ 아닙니다. ePrivacy는 쿠키·마케팅에 대해 더 엄격하고 구체적입니다.

❌ "기존 고객에게는 언제나 마케팅 메일을 보낼 수 있다"

→ soft opt-in은 유사 상품에 한정되며, 최초 수집 시 거부 기회를 제공해야 합니다.

❌ "미국 서버면 EU 법 적용 안 된다"

→ EU 거주자 대상 서비스라면 역외 적용됩니다.

❌ "동의율이 낮으면 배너를 숨기면 된다"

→ 다크패턴으로 간주되어 CNIL·DPA 제재 대상입니다.

❌ "앱 푸시는 앱 설치 시 자동 동의"

→ 아닙니다. 별도 opt-in 필요합니다.


관련 용어

- GDPR — 개인정보 처리의 상위 규범

- Cookie Consent Banner — ePrivacy 이행의 대표 수단

- Opt-in / Opt-out — 사전 동의 vs 사후 거부

- Soft Opt-in — 기존 고객 예외 조항

- TCF (Transparency & Consent Framework) — IAB Europe 표준 동의 관리

- CAPI (Conversions API) — 서버사이드 전환 추적, 동의 기반 필수

- CNIL — 프랑스 개인정보 감독기구, ePrivacy 집행 선도

- DPA — 각국 데이터보호 감독기구

- Consent Mode v2 — Google의 동의 신호 표준


마무리: DTC 실무자를 위한 3가지 원칙

1. 동의 없이는 픽셀도 없다 — 모든 트래킹은 opt-in 이후.

2. 철회는 허용만큼 쉬워야 한다 — 원클릭 철회, 즉시 반영.

3. 로그가 곧 방어막이다 — 동의·철회 이력은 법적 증빙.

ePrivacy는 규제가 아니라 고객 신뢰의 인프라입니다. EU 매출 비중이 10%만 넘어도, 지금 당장 쿠키 감사(cookie audit)부터 시작하세요.