
아일랜드 개인정보보호위원회(DPC)가 구글 아일랜드의 위치정보 처리에 총 4억300만 유로의 과징금을 부과했다. DPC는 21일 공식 발표에서 유럽연합 일반개인정보보호법(GDPR) 위반을 확인했다며, 6개월 안에 처리 방식을 법에 맞게 시정하라고 명령했다.
조사 대상은 ‘웹 및 앱 활동’, ‘위치 기록’, ‘위치 정확도’ 등 세 기능에서 이뤄진 위치정보 처리다. GDPR이 적용된 2018년 5월 25일부터 2020년 2월 4일까지의 행위가 심사 범위에 포함됐다. DPC는 유럽소비자기구(BEUC)를 비롯한 유럽 소비자 권익단체들의 민원을 접수한 뒤 2020년 2월 직권조사에 착수했다.
DPC는 웹 및 앱 활동과 위치 기록의 위치정보 처리에서 적법성·공정성 원칙 위반을 인정했다. 위치 정확도 기능에 대해서는 구글이 적법성·공정성·투명성 원칙 준수를 입증하지 못해 책임성 의무를 위반했다고 판단했다. 세 기능 모두에서 투명성 의무 위반이 확인됐으며, 웹 및 앱 활동과 위치 기록의 데이터 보관도 제재 사유에 포함됐다.
각 기능은 위치정보를 서로 다른 방식으로 다룬다. DPC 설명에 따르면 웹 및 앱 활동은 구글 서비스 이용 내역과 함께 위치정보를 처리할 수 있는 계정 설정이다. 위치 기록은 이용자가 동의한 기기의 이동 경로와 방문 장소 등을 기록한다. 안드로이드의 위치 정확도는 GPS 외의 정보를 활용해 기기의 위치를 더 정밀하게 파악하는 기능으로, 구글 계정이 없어도 이용할 수 있다.
그레이엄 도일 DPC 부위원장은 위치정보가 온라인 서비스의 유용성을 높일 수 있지만 개인의 사적인 정보도 드러낼 수 있다고 지적했다. 그는 이번 위반으로 이용자가 자신의 위치정보가 광고나 관심사 추론에 활용되는 사실을 알지 못했을 수 있으며, 필요 이상으로 오래 보관한 행위가 개인정보 통제권 상실을 악화시켰다고 설명했다.
이번 조치는 위치정보 유출이나 해킹 사고에 대한 발표가 아니라, 정보의 처리·고지·보관 방식에 관한 감독당국의 제재다. DPC는 결정문 전문을 추후 공개할 예정이라고 밝혔다.
출처: 아일랜드 개인정보보호위원회(DPC) 공식 발표 — https://www.dataprotection.ie/en/news-media/latest-news/data-protection-commission-fines-google-eu403-million-following-inquiry-googles-processing-location