- EU의 역외 데이터 이전 규칙이 플랫폼 운영 리스크로 다시 부상한 가운데, 아일랜드 Data Protection Commission은 4년 조사 끝에 TikTok에 5억 3천만 유로(약 6억 달러) 벌금을 부과함
- 쟁점은 중국 내 직원의 원격 접근을 받은 유럽 사용자 개인정보가 EU와 본질적으로 동등한 보호를 받는지 TikTok이 검증·보장·입증했는지에 있음
- 당시 개인정보 처리방침은 데이터가 어느 제3국으로 전송되는지 충분히 알리지 않았고, 중국 기반 인력의 원격 접근도 명확히 설명하지 않았음
- TikTok은 결정에 동의하지 않고 항소할 계획이며, 문제 된 기간은 2023년 5월까지의 특정 기간이고 이후 Project Clover로 유럽 데이터센터와 독립 감독을 도입했다고 반박함
- GDPR은 유럽 사용자 데이터의 EU 밖 이전을 허용하되 동등한 보호 수준을 요구하며, 일부 데이터가 중국 서버에 저장됐다는 뒤늦은 통보는 추가 규제 조치로 이어질 수 있음
5억 3천만 유로 벌금과 6개월 시정 명령
- 아일랜드 Data Protection Commission은 TikTok의 중국 데이터 전송이 EU 개인정보 규칙을 위반했다며 5억 3천만 유로, 약 6억 달러 벌금을 부과함
- 이번 결정은 2021년 9월 시작된 4년 조사 결과이며, TikTok은 6개월 안에 규칙을 준수하라는 명령도 받음
- 규제 당국은 중국으로의 데이터 전송이 유럽 사용자를 감시 위험에 노출했다고 판단함
- TikTok의 유럽 본사가 더블린에 있어, 아일랜드 감독기구가 27개국 EU 내 TikTok의 주된 개인정보 규제기관 역할을 맡음
중국 내 원격 접근과 EU 수준 보호 논란
- Deputy Commissioner Graham Doyle은 TikTok이 중국 내 직원의 원격 접근을 받은 유럽 사용자 개인정보에 대해 EU와 본질적으로 동등한 보호 수준을 검증·보장·입증하지 못했다고 봄
- 조사에서는 중국의 반테러, 반간첩, 사이버보안, 국가정보 관련 법률 때문에 중국 당국이 유럽 사용자 개인정보에 접근할 가능성이 쟁점이 됨
- 아일랜드 감독기구는 해당 중국 법률들이 EU 기준과 실질적으로 다르다고 판단함
개인정보 처리방침의 투명성 문제
- TikTok은 사용자에게 개인정보가 어디로 보내지는지 충분히 알리지 않은 점으로도 제재를 받음
- 조사 당시 TikTok의 개인정보 처리방침은 사용자 데이터가 전송되는 제3국을 명시하지 않았고, 그중 중국도 이름으로 적지 않았음
- 해당 정책은 이후 업데이트됐지만, 당시에는 Singapore와 United States에 저장된 개인정보를 중국 기반 인력이 원격 접근해 처리한다는 점도 설명하지 않았음
TikTok의 항소 계획과 Project Clover
- TikTok은 이번 결정에 동의하지 않으며 항소할 계획임
- 회사는 이번 결정이 2023년 5월 종료된 특정 기간에 초점을 맞춘 것이고, 이후 데이터 현지화 프로젝트인 Project Clover를 추진했다고 반박함
- Project Clover에는 유럽에 3개 데이터센터를 구축하는 계획이 포함됨
- TikTok의 유럽 공공정책·정부관계 책임자인 Christine Grahn은 Project Clover가 업계에서 가장 엄격한 데이터 보호 중 일부를 갖췄고, 유럽 사이버보안 기업 NCC Group의 독립 감독을 포함한다고 설명함
- Grahn은 TikTok이 중국 당국으로부터 유럽 사용자 데이터 요청을 받은 적이 없으며, 유럽 사용자 데이터를 중국 당국에 제공한 적도 없다고 밝힘
GDPR 역외 이전 기준과 TikTok의 반론
- EU 개인정보 규칙인 General Data Protection Regulation 아래에서는 유럽 사용자 데이터가 EU 밖으로 이전될 수 있지만, 동일한 수준의 보호를 보장하는 안전장치가 필요함
- Grahn은 TikTok이 데이터 이전에 필요한 평가를 하지 않았다는 아일랜드 규제 당국의 판단에 강하게 반대함
- TikTok은 법률회사와 전문가에게 조언을 구했고, 유럽 내 수천 개 기업이 쓰는 것과 같은 법적 메커니즘을 사용했으며, 접근 방식이 EU 규칙에 부합한다고 주장함
- Grahn은 TikTok이 singled out 되고 있다고 밝힘
중국 서버 저장 통보와 추가 조치 검토
- TikTok은 모회사 ByteDance가 중국에 기반을 둔 회사라는 점 때문에, 유럽에서 사용자 개인정보 처리 방식에 대한 조사를 받아왔음
- 서방 당국자들은 중국으로 전송되는 사용자 데이터와 관련해 TikTok이 보안 위험을 제기한다는 우려를 제기해 왔음
- 아일랜드 감독기구는 2023년에도 별도의 아동 개인정보 조사에서 TikTok에 수억 유로 벌금을 부과한 적이 있음
- 이번 조사 중 TikTok은 유럽 사용자 데이터를 중국 서버에 저장하지 않는다고 말했지만, 4월에야 2월 발견 사실로 일부 데이터가 실제로 중국 서버에 저장됐다고 규제 당국에 알림
- Graham Doyle은 최근 전개를 매우 심각하게 보고 있으며, 추가 규제 조치가 필요한지 검토 중임