1P by GN⁺ | ★ favorite | 댓글 1개
  • EU의 역외 데이터 이전 규칙이 플랫폼 운영 리스크로 다시 부상한 가운데, 아일랜드 Data Protection Commission은 4년 조사 끝에 TikTok에 5억 3천만 유로(약 6억 달러) 벌금을 부과함
  • 쟁점은 중국 내 직원의 원격 접근을 받은 유럽 사용자 개인정보가 EU와 본질적으로 동등한 보호를 받는지 TikTok이 검증·보장·입증했는지에 있음
  • 당시 개인정보 처리방침은 데이터가 어느 제3국으로 전송되는지 충분히 알리지 않았고, 중국 기반 인력의 원격 접근도 명확히 설명하지 않았음
  • TikTok은 결정에 동의하지 않고 항소할 계획이며, 문제 된 기간은 2023년 5월까지의 특정 기간이고 이후 Project Clover로 유럽 데이터센터와 독립 감독을 도입했다고 반박함
  • GDPR은 유럽 사용자 데이터의 EU 밖 이전을 허용하되 동등한 보호 수준을 요구하며, 일부 데이터가 중국 서버에 저장됐다는 뒤늦은 통보는 추가 규제 조치로 이어질 수 있음

5억 3천만 유로 벌금과 6개월 시정 명령

  • 아일랜드 Data Protection Commission은 TikTok의 중국 데이터 전송이 EU 개인정보 규칙을 위반했다며 5억 3천만 유로, 약 6억 달러 벌금을 부과함
  • 이번 결정은 2021년 9월 시작된 4년 조사 결과이며, TikTok은 6개월 안에 규칙을 준수하라는 명령도 받음
  • 규제 당국은 중국으로의 데이터 전송이 유럽 사용자를 감시 위험에 노출했다고 판단함
  • TikTok의 유럽 본사가 더블린에 있어, 아일랜드 감독기구가 27개국 EU 내 TikTok의 주된 개인정보 규제기관 역할을 맡음

중국 내 원격 접근과 EU 수준 보호 논란

  • Deputy Commissioner Graham Doyle은 TikTok이 중국 내 직원의 원격 접근을 받은 유럽 사용자 개인정보에 대해 EU와 본질적으로 동등한 보호 수준을 검증·보장·입증하지 못했다고 봄
  • 조사에서는 중국의 반테러, 반간첩, 사이버보안, 국가정보 관련 법률 때문에 중국 당국이 유럽 사용자 개인정보에 접근할 가능성이 쟁점이 됨
  • 아일랜드 감독기구는 해당 중국 법률들이 EU 기준과 실질적으로 다르다고 판단함

개인정보 처리방침의 투명성 문제

  • TikTok은 사용자에게 개인정보가 어디로 보내지는지 충분히 알리지 않은 점으로도 제재를 받음
  • 조사 당시 TikTok의 개인정보 처리방침은 사용자 데이터가 전송되는 제3국을 명시하지 않았고, 그중 중국도 이름으로 적지 않았음
  • 해당 정책은 이후 업데이트됐지만, 당시에는 Singapore와 United States에 저장된 개인정보를 중국 기반 인력이 원격 접근해 처리한다는 점도 설명하지 않았음

TikTok의 항소 계획과 Project Clover

  • TikTok은 이번 결정에 동의하지 않으며 항소할 계획임
  • 회사는 이번 결정이 2023년 5월 종료된 특정 기간에 초점을 맞춘 것이고, 이후 데이터 현지화 프로젝트인 Project Clover를 추진했다고 반박함
  • Project Clover에는 유럽에 3개 데이터센터를 구축하는 계획이 포함됨
  • TikTok의 유럽 공공정책·정부관계 책임자인 Christine Grahn은 Project Clover가 업계에서 가장 엄격한 데이터 보호 중 일부를 갖췄고, 유럽 사이버보안 기업 NCC Group의 독립 감독을 포함한다고 설명함
  • Grahn은 TikTok이 중국 당국으로부터 유럽 사용자 데이터 요청을 받은 적이 없으며, 유럽 사용자 데이터를 중국 당국에 제공한 적도 없다고 밝힘

GDPR 역외 이전 기준과 TikTok의 반론

  • EU 개인정보 규칙인 General Data Protection Regulation 아래에서는 유럽 사용자 데이터가 EU 밖으로 이전될 수 있지만, 동일한 수준의 보호를 보장하는 안전장치가 필요함
  • Grahn은 TikTok이 데이터 이전에 필요한 평가를 하지 않았다는 아일랜드 규제 당국의 판단에 강하게 반대함
  • TikTok은 법률회사와 전문가에게 조언을 구했고, 유럽 내 수천 개 기업이 쓰는 것과 같은 법적 메커니즘을 사용했으며, 접근 방식이 EU 규칙에 부합한다고 주장함
  • Grahn은 TikTok이 singled out 되고 있다고 밝힘

중국 서버 저장 통보와 추가 조치 검토

  • TikTok은 모회사 ByteDance가 중국에 기반을 둔 회사라는 점 때문에, 유럽에서 사용자 개인정보 처리 방식에 대한 조사를 받아왔음
  • 서방 당국자들은 중국으로 전송되는 사용자 데이터와 관련해 TikTok이 보안 위험을 제기한다는 우려를 제기해 왔음
  • 아일랜드 감독기구는 2023년에도 별도의 아동 개인정보 조사에서 TikTok에 수억 유로 벌금을 부과한 적이 있음
  • 이번 조사 중 TikTok은 유럽 사용자 데이터를 중국 서버에 저장하지 않는다고 말했지만, 4월에야 2월 발견 사실로 일부 데이터가 실제로 중국 서버에 저장됐다고 규제 당국에 알림
  • Graham Doyle은 최근 전개를 매우 심각하게 보고 있으며, 추가 규제 조치가 필요한지 검토 중임

댓글과 토론

Hacker News 의견들
  • ‘massive’라니, 어떤 기준에서인가?
    이제는 기업에 매출의 합리적 비율만큼 벌금을 물리는 데 익숙해져야 할 때임
    TikTok의 작년 전 세계 매출만 해도 200억~260억 달러로 추정됨 https://www.nytimes.com/2025/01/17/technology/tiktok-ban-byt...

    • 기업이 행동을 바꿀 만큼 아프려면 벌금이 전 세계 매출의 일부일 필요는 없고, 불법 행위로 얻은 이익보다 충분히 커야 함
      해당 기사에 따르면 TikTok은 200억 달러 중 100억 달러를 미국에서만 벌었고, 따라서 유럽 매출의 상한은 100억 달러임
      브라질과 인도네시아 같은 큰 시장을 빼고 계산한 것이니 실제 유럽 매출은 훨씬 낮을 가능성이 큼
      5억 3천만 유로는 약 6억 달러라서, 관련 2024년 매출의 최소 6%이고 실제로는 훨씬 높을 수 있음
      이 정도가 부정행위로 얻는 이익을 상쇄할 만큼 큰지는 모르겠지만, 솜방망이 처벌은 확실히 아님
    • 다른 벌금들과 비교하면 될 듯함
      금액 기준으로 보면 단일 사건 벌금 중 역대 상위 20위권쯤으로 보이고, 유럽 개인정보 벌금만 보면 상위 3위권임
      이런 액수에 익숙해진다고 해서 분류가 달라지는 건 아님
      이런 숫자가 더 흔해진다 해도 여전히 거액이고, 특히 원래 흔해져서는 안 되는 액수임
    • 사소한 지적을 하자면 매출이 아니라 순이익의 일부로 봐야 함
      매출 대부분은 비용으로 빠져나가므로, 매출의 합리적 비율로 벌금을 매기면 기업을 그냥 파산시킬 수 있음
      행동을 바꾸는 것이 목표라면 그건 원하는 결과가 아님
      전 세계 매출이 200억 달러이고 수익률을 20%로 가정하면 순이익은 40억 달러라서, 이 벌금은 전 세계 순이익의 15%임
      엄청난 벌금임
      또한 이런 규제는 모호하고 해석 여지가 커서, 기업과 변호사들이 진심으로 준수한다고 믿어도 판사가 다르게 판단할 수 있음
      개별 국가가 전 세계 매출을 기준으로 벌금을 매기면 같은 행위에 대해 벌금이 중복될 위험도 있고, 결국 행동 변화가 아니라 기업 파산으로 갈 수 있음
    • 금액이 작은 것보다 더 나쁜 건 걸린 시간
      혐의를 액면 그대로 받아들이면, 중국은 4년 동안 EU 시민 상당수를 감시했고 앞으로도 6개월 더 계속할 수 있음
      그 뒤에도 실제로 멈출 가능성은 낮고, 결국 피해자 1명당 몇 달러 수준의 벌금으로 끝남
      미국도 더 빠르게 움직이지 않고, 다른 대부분 국가는 아예 움직이지 않음
      결과적으로 잠재적 적대국이 우스운 영상과 짜증 나는 사운드트랙만 끼우면, 거대한 감시 작전을 오랫동안 큰 대가 없이 운영할 수 있음
    • 벌금 대신 정부가 해당 기업의 지분을 가져가야 한다는 아이디어가 있었음
      기존 소유주 지분을 희석시켜 나쁜 행동에 벌을 주는 방식임
      정부가 공동 소유자가 되면 내부에 들어가게 되고, 정보 요청이나 가시성이 훨씬 커짐
      나쁜 행동이 계속되면 시간이 지날수록 정부가 통제권을 얻게 됨
      Tesla처럼 주가는 매우 높지만 이익은 낮은 회사에는 이익 비율 벌금이 별 의미 없을 수 있음
      하지만 주식을 통한 정부 통제는 회사와 주주 모두의 주의를 빠르게 끌 것임
  • HN 제출 제목의 Є는 유로 기호가 아님
    유로 기호는

    • 제목이 바뀌면서 기호가 추가됐는데, 더는 제목을 수정할 수 없음
      Dang이 고쳐주길 바람
    • 오늘 배움: Є는 U+0404 Cyrillic Capital Letter Ukrainian Ie임
      https://codepoints.net/U+0404
    • 또한 € 기호는 $처럼 앞에 붙는 접두사가 아니라 금액 뒤에 붙는 접미사임
  • 이 스레드에는 좌절감과 냉소가 많지만, 몇 가지 오해가 이를 키우는 듯함
    우선 Ireland는 EU의 일부이고, GDPR의 원스톱 숍 체계에서는 EU 본사가 있는 국가가 EU 전체 집행을 주도함
    많은 기술 대기업의 EU 본사가 Ireland에 있으므로, Ireland 규제기관이 GDPR에 따라 벌금을 부과하면 사실상 EU 전체를 대신해 집행하는 것임
    GDPR 벌금은 매우 클 수 있고, 전 세계 매출 비율이나 큰 고정액 중 더 높은 쪽을 기준으로 제재할 수 있음
    그래서 대기업도 영향을 느끼게 됨
    이런 벌금은 공개적이고 투명하게 발표되므로 재정적 타격뿐 아니라 평판 타격도 함께 발생함
    벌금이 조용한 영업 비용이 아니라 실제 억지력이 되도록 공개성이 의도된 것임
    벌금이 어디로 가는지도 분명히 할 필요가 있음
    Ireland 주머니로만 들어가는 것이 아니라 실무적으로는 EU 예산으로 들어가며, Ireland가 보통 EU 예산에 내야 할 분담금에서 상계됨
    다른 EU 국가 사람들이 침해를 당했다면 그 국가들도 벌금 일부를 요청할 수 있음
    결국 Ireland가 혼자 이익을 얻는 구조가 아니라, 기업들이 그곳에 기반을 두었기 때문에 징수 지점이 되는 것임
    흥미롭게도 어떤 사람은 벌금이 너무 가혹하다고 하고, 다른 사람은 너무 약하다고 함
    실제로 이런 제재는 회사 규모와 위반 정도에 비례하면서도 의미 있게 느껴지도록 설계된 것이고, 기업을 파괴하려는 목적은 아니지만 결코 아무것도 아닌 수준도 아님

    • 회사의 전 세계 매출 비율이나 큰 고정액 중 더 높은 쪽이라는 기준은 최대 벌금을 정하기 위한 것임
      이후 규제기관이 그 최대치의 X%를 실제 벌금으로 부과할 수 있음
      이는 개별 EU 회원국이 사업 유치를 위해 벌금을 너무 낮게 매기는 일을 피하려는 장치이기도 함
      Ireland가 과거 세금을 너무 적게 매겼던 문제와 비슷한 맥락임
    • Ireland가 x만큼 분담금을 덜 내는 건 실질적으로 x만큼 돈을 버는 것과 거의 같음
      다른 EU 국가가 요청하지 않은 부분에 한해서는 결국 Ireland 주머니에 들어가는 셈임
    • 벌금 흐름의 세부 사항에 대한 근거 자료가 있으면 정말 도움이 될 것 같음
      GDPR 이야기가 나올 때마다 여기서 수십 개 글이 올라오고, 항상 이 부분을 두고 논쟁이 반복됨
  • 법 안에서 움직이는 것일 수는 있지만, 더 큰 위협은 데이터가 밖으로 나가는 것이 아니라 앱 알고리즘에 영향력이 들어오는 것이고, 그 결과 사용자에게 영향을 미치는 것이라고 봄

  • @dang 제목에 이 기호를 넣어줄 수 있나?

    • Є는 빼야 함
  • 두 가지가 궁금함
    첫째, 이런 벌금이 실제로 집행되는지 아니면 무기한 항소로 이어지는지임
    둘째, 벌금이 어디로 가는지임
    TikTok이 Ireland에서 벌금을 맞는 구조라면 벌금이 Ireland 정부로 가는 것처럼 들리는데, 그건 이상함
    EU 전체 맥락에서 벌금을 산정하면서 수입은 Ireland만 가져간다면 구조가 망가진 것임

    • 영국에서는 벌금을 부과한 규제기관이 일부 비용 회수분을 제외하고 거의 전부를 통합기금에 납부함
      세금과 같은 큰 주머니로 들어가는 셈임
      EU는 직접 법 집행을 거의 하지 않고, 대부분을 국가 규제기관이 수행하므로 대체로 예상 가능한 방식임
      Apple 사례와는 반대인데, 그때는 EU가 Apple에서 세금을 충분히 걷지 않았다는 이유로 Ireland 정부에 벌금을 부과했음
    • 틀렸다면 정정이 필요하지만, 그 돈은 결국 전체 EU 예산으로 흘러가서 EU 거주자들이 세금에서 아주 작은 환급을 받는 것과 비슷함
      다만 국가마다 차이가 있는 듯하고, Spain은 개인정보 감독기관이 직접 보유하는 다소 특이한 구조로 보임
    • 정말 Ireland만의 벌금이라면 TikTok은 그냥 그 나라에서 철수하고 벌금을 안 낼 수도 있음
      어쩌면 Ireland가 원하는 것도 그럴 수 있음
      Ireland는 작은 시장이라 TikTok이 Ireland에서 5억 3천만 유로의 이익을 내는 데는 매우 오래 걸릴 것임
    • https://www.enforcementtracker.com/
  • 이런 벌금으로 회수한 돈의 100%는 해당 기업들의 개인정보 침해 연구와 공개에 써야 함
    사실상 자기 단속 비용을 스스로 내게 해야 함
    이들이 대규모로 수집하는 데이터가 앞으로 AI에 의해 어떻게 악용될지 알 수 없고, 꽤 무서움

  • 그 돈이 현지 사람들을 위해 상황을 개선하는 데 쓰이길 바람

  • 약간 주제에서 벗어나지만, 벌금을 부과한 정부는 그 돈을 어떻게 쓰는지 궁금함
    예를 들어 데이터 개인정보 보호 관련 활동이나 업무에 자금으로 들어가는가?

    • 세금은 특정 목적에 묶이는 경우가 매우 드묾
      대부분 국가에서 “곰 세금”을 낸다고 해서 그 돈이 곰 박멸 전용 큰 항아리로 들어가지는 않음
      그래서 이런 벌금은 보통 정부 지출의 일반 재원으로 들어감
      영국에서는 데이터 침해 벌금이 집행기관 운영비로 쓰이고, 남은 금액은 국가로 돌아감 https://ico.org.uk/about-the-ico/who-we-are/how-we-are-funde...
    • EU에서는 다음 해 회원국들이 예산에 조금 덜 내게 된다는 뜻임
      EU 예산 자체가 실제로 바뀌는 것은 아니라서 실질적으로 “돈이 더 생기는” 구조는 아님
      한 단계를 건너뛴 것 같지만, 이 벌금은 Ireland 특정이 아니라 EU 전체 벌금이고, 기억하기로는 EU에 납부됨
  • 책임자 개인에게 벌금을 물리지 않는 한, 이런 벌금은 쓸모없고 영향이 없음

    • 게다가 벌금이 벌어들인 돈보다 적다면, 그건 벌금이 아니라 영업 비용