링크 추적의 프라이버시 모드와 GDPR: 클릭이 실제로 기록하는 것
- privacy
- gdpr
- compliance
- agencies
이 페이지의 목차
링크 추적의 프라이버시를 두고 나누는 대화는 결국 고객이 던지는 같은 질문에 도달합니다. 우리 링크를 클릭하는 사람들에 대해 정확히 무엇을 알고 있습니까? 이 질문에 대한 답은 대개 그 자리에서 지어내는 것이고, 그래서 어느 한쪽으로 어김없이 틀립니다. 시스템이 보장하는 것보다 더 안심시키거나, 얼버무리는 것처럼 들릴 만큼 두루뭉술하거나 둘 중 하나입니다.
이 글은 더 나은 답을 만드는 재료입니다. 클릭 이벤트가 무엇을 담는지, 상세 수준을 왜 보고서에서 걸러 내는 대신 기록하는 시점에 정하는지, 네트워크 주소에는 무슨 일이 일어나는지, 보관 기간은 실제로 어떻게 동작하는지, 동의가 무엇을 아우르는지, 그리고 고객사의 준법 검토자가 요구할 서류가 무엇인지입니다. 이 글은 법률 자문이 아닙니다. 의무는 여러분의 관할 지역과 오디언스, 그리고 그 데이터를 나중에 무엇에 쓰는지에 달려 있습니다.
클릭이 적어 두는 것
리디렉션이 일어나는 순간, 아직 어떤 페이지도 열리기 전에 엔진이 보는 것은 요청 하나입니다. 여기에서 이벤트는 클릭이 일어난 시각, 링크와 도메인, 목적지, 네트워크 주소에서 도출한 대략적인 위치, 사용자 에이전트에서 해석한 기기 종류와 브라우저와 운영체제, 유입 도메인이 전달된 경우 그 도메인, 브라우저 언어, 그리고 URL에 실린 캠페인 파라미터를 기록할 수 있습니다.
워크스페이스가 상세 계층을 켜 두었다면 같은 이벤트가 GeoNames 식별자가 딸린 지역과 도시, 좌표와 정확도 반경, 시간대와 방문자의 현지 시각, 자율 시스템 번호와 제공업체 이름, 그리고 품질 점수가 딸린 트래픽 유형 판정까지 실을 수 있습니다. 그 계층이 무엇을 위한 것인지는 트래픽 규칙 문서에서 다룹니다.
일부러 빼 둔 것이 둘 있습니다. 우편번호는 지리 데이터베이스가 해석하지만 기록하지는 않습니다. 주거가 밀집한 곳에서 우편번호는 주소에 가깝기 때문입니다. 그리고 네트워크 주소 자체는 결코 기록하지 않으며, 여기에는 아래에 따로 절을 두었습니다.
이벤트가 담지 않는 것도 그만큼 중요합니다. 이것은 사람을 식별하지 않고, 목적지 페이지가 열렸는지 구매가 뒤따랐는지 말해 주지 않으며, 사이트 간 식별자를 지니지 않습니다. 그 너머의 모든 것에는 목적지 쪽의 두 번째 데이터 출처가 필요하며, 이는 링크 클릭 추적 가이드에서 다룬 그대로입니다.
데이터를 제한하는 서로 다른 두 가지 방법
이 둘을 헷갈리는 것이 이 분야에서 가장 비싼 실수이며, 사업자들은 좀처럼 이 둘을 갈라 놓지 않습니다.
요금제는 워크스페이스가 과거를 얼마나 거슬러 볼 수 있는지 제한합니다. 행 자체는 그대로 있고, 상위 요금제일수록 더 많이 보입니다. 이는 상업적인 제한이며 상위 요금제로 올리면 되돌릴 수 있습니다. 프라이버시 모드는 애초에 무엇을 적어 둘지를 제한합니다. 여기서 끈 것은 저장소에 닿지도 못하므로 어떤 보고서도, 내보내기도, 지원 요청도, 나중의 어떤 질의도 그것을 되살릴 수 없고, 마음을 바꾸는 것 역시 되살리지 못합니다.
| | 요금제 보관 | 프라이버시 모드 | | --- | --- | --- | | 무엇을 조절하는가 | 과거를 얼마나 거슬러 볼 수 있는지 | 애초에 무엇을 기록하는지 | | 어디에 적용되는가 | 읽는 시점 | 기록하는 시점 | | 되돌릴 수 있는가 | 예, 상위 요금제로 올리면 | 아니요, 이미 기록된 행에 대해서는 | | 누가 바꾸는가 | 결제를 관리하는 사람 | 워크스페이스 소유자나 관리자 |
둘은 동시에 적용되며, 사람들이 놓치는 대목이 바로 이것입니다. 조회 기간이 2년인 요금제를 쓰면서 자기 보관 기간을 30일로 정한 워크스페이스는 30일을 보관합니다.
상세도는 기록하는 시점에 고릅니다
설정의 위치는 설정 → 방문자 데이터와 프라이버시입니다. 위치 상세도 세 단계와 서로 독립적인 스위치 세 개가 있습니다.
| 수준 | 이벤트가 담는 내용 | | --- | --- | | 전체 | 국가, 대륙, 지역, 도시, GeoNames 식별자, 좌표, 정확도 반경, 시간대, 현지 시각 | | 좌표 없는 도시 | 위의 모든 것에서 좌표와 정확도 반경을 뺀 것 | | 국가만 | 국가와 대륙 |
국가만에서는 해당 이벤트를 위해 지리 데이터베이스를 조회하는 일 자체가 없습니다. 국가와 대륙은 이미 CDN에서 비용 없이 도착하기 때문입니다. 이 설정은 데이터뿐 아니라 작업량도 함께 덜어 내므로, 프라이버시가 가장 강한 선택이 운영 비용도 가장 적게 듭니다.
스위치들이 다루는 범위는 더 좁습니다. 방문자의 네트워크 저장은 자율 시스템 번호와 제공업체 이름을 조절하며, 이를 끄면 네트워크 내역이 비게 됩니다. 유입 경로의 전체 주소 저장은 유입 페이지의 경로와 질의 문자열만 조절합니다. 유입 도메인은 언제나 보관되는데, 유입원 보고서가 바로 그것 위에 세워져 있기 때문입니다. 트래픽 유형 판별은 항목만 없애는 것이 아니라 검사 자체를 멈춥니다. 대역 조회도, 역방향 이름 확인도, 행동 카운터도 없어집니다.
버튼 하나로 요구 사항이 엄격한 관할 지역을 염두에 둔 조합을 적용할 수 있습니다. 국가만, 네트워크 저장하지 않음, 유입 경로의 전체 주소 저장하지 않음, 트래픽 유형 판별 끔, 보관 기간 30일입니다. 살아남는 것은 집계 계층입니다. 국가와 기기, 브라우저, 운영체제, 유입 도메인, 캠페인 태그, 그리고 하루치 방문자 지문입니다. 마지막 것을 남기는 것은 의도적입니다. 이것이 없으면 순 방문자라는 개념 자체가 그 위에 세워진 모든 집계와 함께 사라지기 때문입니다.
결과 두 가지가 양쪽 모두에 걸립니다. 저장하면 워크스페이스의 모든 링크와 게시된 모든 링크 인 바이오 페이지의 캐시된 설정이 다시 쓰이므로, 다음 클릭은 캐시가 만료되기를 기다리지 않고 이미 새 모드로 기록됩니다. '좌표를 껐는데 하루 더 수집했다'는 말은 수집하지 않는 것이 목적인 설정에서 받아들일 수 있는 답이 아닙니다. 그리고 이 변경은 소급되지 않습니다. 이미 기록된 행은 그때 적힌 내용을 그대로 지닙니다. 필터링은 어느 쪽으로도 영향을 받지 않습니다. 도시로 나누어 보내는 트래픽 규칙은 도시가 기록되지 않아도 계속 도시로 나누어 보냅니다. 규칙은 방문자가 어디로 갈지 정할 뿐, 그 방문자에 대해 무엇을 저장할지 정하지 않기 때문입니다.
주소: 잘라 내거나, 아예 남기지 않거나
업계에서 흔한 방식은 잘라 내기입니다. IPv4 주소의 마지막 옥텟을 0으로 만들거나 IPv6에서는 더 넓은 접두부를 지우는 식이며, 통째로 저장하는 것보다는 낫습니다. 다만 들리는 것만큼 강하지는 않습니다. 잘라 낸 주소도 여전히 크기가 제한된 네트워크 하나를 가리키고, 작은 도시의 방문자를 상당히 좁히며, 같은 행의 다른 항목들과 결합될 수 있습니다. 잘라 내기는 해상도를 낮출 뿐, 그 항목을 시스템에서 없애지는 않습니다.
다른 선택지는 아예 남기지 않는 것입니다. 여기에서 주소는 함수 하나 안에서 딱 두 가지 일을 할 만큼만 존재하고 그 뒤에 버려집니다. 해시는 단방향이며, 주소와 사용자 에이전트, 링크 도메인, 그리고 날마다 UTC 자정에 교체되는 비밀 솔트를 재료로 삼습니다. 이전 솔트는 버립니다.
address + user agent + link domain + daily salt -> one-way hash -> stored
address -> range lookup -> country, city, network
address -> discarded
정직하게 말해 두 가지 결과가 따라오며, 둘 다 각주가 아니라 고객과의 대화에 들어가야 할 내용입니다.
첫째, 이 지표는 하루치 순 방문자입니다. 솔트가 매일 밤 교체되므로 같은 사람이 내일은 다른 해시가 되고, 그래서 한 달치 숫자는 서로 다른 사람의 수가 아니라 하루치 순 방문자를 더한 값입니다. 쿠키 없이 한 달치 순 방문자를 정확히 보고한다는 사업자는 스스로 인정하는 것보다 오래 식별자를 유지하고 있거나 추정하고 있는 것입니다.
둘째, 주소는 나중에 누구에게도 내놓을 수 없습니다. 여러분에게도, 지원 요청에도 마찬가지입니다. 그것이 이 설계의 요점이면서, 주소가 있어야만 가능한 조사를 고객에게 약속하기 전에 알아 두어야 할 한계이기도 합니다.
이 원칙은 출력 쪽 경계에서도 이어집니다. 링크의 공개 통계 페이지는 지리 계층에서 국가와 도시만 받습니다. 네트워크도, 트래픽 유형도, 품질 점수도, 좌표도 없으며, 이 경계는 관행이 아니라 응답 본문을 확인하는 테스트로 지킵니다. 각 내역이 무엇을 드러내는지는 지역 분석 문서와 지역과 트래픽 품질 페이지에 정리되어 있습니다.
보관 기간은 워크스페이스 설정입니다
보관 기간 칸을 비워 두면 플랫폼 최대치인 730일이 되고, 일수를 적으면 그만큼이 됩니다.
숫자보다 장치가 중요합니다. 이 값은 이벤트마다 함께 실려 다니며, 저장소의 만료도 그 값을 기준으로 표현됩니다. 30일 설정에서 기록된 행은 워크스페이스가 나중에 730일로 바꾸더라도 30일 뒤에 삭제됩니다. 그 행이 기록될 때 적용되던 설정이 그 행을 다스리기 때문입니다.
보관 기간이 두루뭉술한 안심이 아니라 실제로 쓸 수 있는 답이 되는 이유가 여기에 있습니다. '90일을 보관합니다'라는 말은 그 90이 기록될 때 행마다 찍히는 경우에는 방어할 수 있지만, 실제로는 2년 동안 보관되는 행 위에 씌운 보고서 필터를 가리키는 경우에는 방어할 수 없습니다. 플랫폼을 비교할 때에는 보관 기간이 며칠인지가 아니라 그것이 어디에서 강제되는지를 물으십시오. 그리고 요금제의 조회 기간이 얼마인지도 따로 물으십시오. 그 제한도 함께 적용되기 때문입니다. 둘 다 방문자 데이터와 프라이버시 모드 문서에 설명되어 있습니다.
동의는 리디렉션이 아니라 데이터를 아우릅니다
여기에서 가장 흔한 혼동은 리디렉션 자체를 동의의 대상으로 다루는 것입니다. 단축 링크를 누른 방문자는 어딘가로 데려가 달라고 요청한 것이고, 그를 그곳으로 데려가는 것이 바로 서비스입니다. 동의 문제는 다른 두 가지에 붙습니다. 그 방문에 대해 무엇을 기록하는지, 그리고 반드시 필요하지는 않은데 방문자의 단말기에 저장되는 기술이 있는지입니다.
이렇게 놓고 보면 실무적인 결과가 따라옵니다. 사이트 간 측정 쿠키는 없습니다. 대부분의 동의 제도가 대상으로 삼아 쓰인 그 장치를 하루치 해시가 대신하기 때문입니다. 리디렉션 경로에 있는 쿠키는 정확히 하나, 여러분 자신의 리디렉션 도메인에 남는 첫 방문 표시뿐이며, 이것은 여러분의 규칙 가운데 하나가 실제로 첫 방문인지 재방문인지 물을 때에만 설정됩니다. 그래서 '당신들의 링크가 쿠키를 설정합니까'라는 물음의 답은 일반적인 정책이 아니라 여러분이 가리켜 보일 수 있는 설정에 달려 있습니다.
추적 픽셀은 분명한 예외입니다. 워크스페이스가 링크에 리타기팅 픽셀을 붙이면, 그 픽셀과 그것이 설정하는 모든 것은 리디렉션 서비스가 아니라 픽셀 소유자와 제삼자의 몫입니다. 그 처리에 대해서는 링크 소유자가 관리자이며, 이를 고지하고 필요한 동의를 받을 책임도 링크 소유자에게 있습니다. 고객을 대신해 픽셀을 붙이는 대행사라면 이 내용이 감사 도중에 발견되는 대신 고객 계약서에 적혀 있어야 합니다.
역할이 중요한 이유도 같습니다. 클릭 데이터에서는 링크를 만든 워크스페이스나 파트너가 관리자이고 플랫폼은 처리자이므로, 적법 근거와 개인정보 처리 방침, 그리고 필요한 동의는 링크 소유자의 책임입니다. 고객을 위해 링크를 운영하는 대행사는 스스로 예상하는 것보다 훨씬 자주 이 자리에 서게 되며, 이 이야기의 상업적인 측면은 브랜드 링크 대행사 가이드에서 다룹니다.
검토자가 요구할 서류
서류 두 가지가 일의 대부분을 해내며, 둘 다 그 자리에서 지어낼 것이 아닙니다.
**데이터 처리 계약(DPA)**은 여러분을 대신해 수행되는 처리를 규율합니다. 검토자는 여기에서 정해진 항목들을 찾아 읽습니다. 데이터 범주마다 누가 관리자이고 누가 처리자인지, 정보주체와 개인정보의 범주, 보안 조치, 침해 통지 기한, 유럽경제지역이나 영국을 벗어나는 데이터의 이전 장치, 감사 권한, 그리고 계약이 끝났을 때 데이터에 무슨 일이 일어나는지입니다. 저희 데이터 처리 계약은 그 조건들을 규정하며, 72시간 침해 통지 기한, 해당되는 경우 영국 부속서를 포함한 표준계약조항, 사전 통지에 따른 연 1회 감사 권한, 그리고 내보내기 기간이 끝난 뒤 30일 이내의 삭제가 여기에 들어갑니다.
하위 처리자 목록은 플랫폼을 대신해 데이터를 처리하는 제삼자와 각각의 용도, 그리고 데이터를 보관하는 위치를 밝힙니다. 이것은 마케팅 페이지가 아니라 데이터 처리 계약의 일부이며, 검토자가 평가하는 것은 그 주위에 놓인 장치입니다. 하위 처리자를 추가하거나 교체하기 전 최소 30일의 사전 통지, 문서로 정해진 이의 제기 권한, 그리고 합리적인 대안이 없는 경우 해당 부분을 위약금 없이 해지할 권한입니다. 저희 하위 처리자 목록은 현재 제공업체를 용도와 데이터 보관 위치와 함께 공개하며, 일반적인 설명은 개인정보 처리 방침에 있습니다.
사업자가 이 두 문서를 모두 내놓지 못하거나 사전 통지 장치가 붙어 있지 않은 하위 처리자 목록을 내놓는다면, 그것이 바로 발견 사항입니다. 인증 로고가 없다는 사실이 아닙니다.
고객과의 대화를 위한 점검 목록
- 실제로 쓰이고 있는 모드의 항목 목록을 내놓으십시오. 플랫폼 최대치가 아니라 그 워크스페이스가 오늘 기록하고 있는 내용입니다.
- 보관 기간을 일수로, 그리고 그것이 어디에서 강제되는지 밝히십시오. 요금제의 조회 기간과 구분하고, 지금 실제로 구속력을 갖는 쪽이 어느 것인지 말하십시오.
- 주소에 관한 질문에는 한 문장으로 답하십시오. 통째로 저장하는지, 잘라 내는지, 저장하지 않는지입니다. 저장하지 않는다면 하루치 해시와 순 방문자가 하루 단위 지표라는 점을 설명하십시오.
- 리디렉션 경로에 있는 쿠키를 늘어놓고 각각이 무엇 때문에 설정되는지 밝히십시오. '첫 방문 규칙을 설정하지 않는 한 없습니다'가 '필수 쿠키만 씁니다'보다 낫습니다.
- 여러분이 붙이는 것과 플랫폼이 하는 일을 나누십시오. 픽셀과 제삼자 태그, 목적지 쪽 분석은 리디렉터가 아니라 여러분의 처리입니다.
- 데이터 처리 계약과 하위 처리자 목록은 요약하는 대신 그대로 건네고, 변경 시 사전 통지 기간을 함께 알려 주십시오.
- 보고가 감당할 수 있는 가장 엄격한 수준으로 프라이버시 모드를 설정하고, 그다음에 어느 내역이 비었는지 확인하십시오. 설정이 의식해서 고른 것인지 그저 기본값으로 굴러 들어온 것인지는 그렇게 알아냅니다.
이 주제에서 불편한 대목은 기록 시점의 결정이 양쪽 방향 모두에서 영구적이라는 점입니다. 수집하지 않기로 고른 데이터는 나중에 누군가 도시별 내역을 요구할 때 되살릴 수 없고, 수집한 데이터는 나중에 누군가 왜 그것을 가지고 있느냐고 물을 때 없던 일로 만들 수 없습니다. 이는 기본값을 물려받는 대신 계약을 시작할 때 의식해서 정해야 한다는 근거입니다. 분석의 모든 것은 이 범위의 엄격한 끝에서도 그대로 동작합니다. 달라지는 것은 캠페인을 얼마나 볼 수 있느냐가 아니라 방문자를 얼마나 볼 수 있느냐입니다.
많이 묻는 질문
단축 링크를 클릭하면 무엇이 기록됩니까?
클릭 시각, 링크와 도메인, 목적지, 네트워크 주소에서 도출한 대략적인 위치, 기기 종류, 브라우저와 운영체제, 유입 도메인이 전달된 경우 그 도메인, 브라우저 언어, URL에 실린 캠페인 파라미터, 그리고 하루치 방문자 해시입니다. 워크스페이스 설정에 따라 지역과 도시, 정확도 반경이 붙은 좌표, 시간대와 현지 시각, 네트워크와 제공업체, 트래픽 유형 판정이 함께 실릴 수도 있습니다. 이것은 사람을 식별하지 않으며, 리디렉션 이후에 무슨 일이 있었는지에 대해서는 아무것도 말해 주지 않습니다.
방문자의 IP 주소를 저장합니까?
아닙니다. 주소는 함수 하나 안에서 두 가지 일을 할 만큼만 존재합니다. 위치와 네트워크 유형을 알아내려고 주소 대역을 조회하는 일, 그리고 주소와 사용자 에이전트, 링크 도메인, 날마다 교체되는 비밀 솔트로 하루치 방문자 해시를 계산하는 일입니다. 그 뒤에 주소는 버려집니다. 분석 저장소에는 결코 기록되지 않으므로 어떤 보고서도, 내보내기도, 지원 요청도 그것을 내놓을 수 없습니다. 이는 설정이 아니라 서비스의 성질이며 모든 요금제에 똑같이 적용됩니다.
프라이버시 설정을 읽는 시점이 아니라 기록하는 시점에 적용하는 이유는 무엇입니까?
보고서에서 항목을 감추는 것은 약속이고, 애초에 기록하지 않는 것은 사실이기 때문입니다. 보고서 필터는 바뀔 수 있고, 내보내기로 우회될 수 있으며, API 응답에서 빠뜨릴 수도 있습니다. 그동안에도 행에는 모든 것이 그대로 담겨 있습니다. 기록 시점의 설정이 끈 것은 저장소에 닿지도 못하므로 무엇도 그것을 되살릴 수 없습니다. 결과는 양쪽으로 대칭입니다. 되돌릴 수도 없고, 변경 전에 기록된 행은 그때 적힌 내용을 그대로 지닙니다.
클릭 데이터는 얼마나 오래 보관되며, 누가 정합니까?
성격이 다른 두 장치가 함께 적용됩니다. 요금제는 워크스페이스가 과거를 얼마나 거슬러 볼 수 있는지 제한합니다. 행 자체는 그대로 있고 상위 요금제일수록 더 많이 보입니다. 이와 별개로 워크스페이스는 보관 기간을 일수로 정하며, 플랫폼 최대치는 730일입니다. 그 값은 이벤트마다 함께 실려 다니고, 기간이 끝나면 저장소가 그 행을 삭제합니다. 30일 설정에서 기록된 행은 워크스페이스가 나중에 730일로 바꾸더라도 30일 뒤에 삭제됩니다. 과거를 다시 쓰는 것은 아무것도 없기 때문입니다.
방문자는 단축 링크를 클릭하기 전에 동의해야 합니까?
동의 문제는 리디렉션 자체가 아니라 무엇을 기록하는지, 그리고 반드시 필요하지는 않은데 단말기에 저장되는 기술이 있는지에 붙습니다. 방문자는 어딘가로 가겠다고 요청했고 서비스는 그를 그곳으로 데려다줄 뿐입니다. 클릭 기록에 동의가 필요한지는 여러분의 관할 지역과 오디언스에 달려 있으며, 이 글은 법률 자문이 아닙니다. 이 구조가 법무 검토에 내놓는 것은 더 짧은 목록입니다. 저장되는 주소 없음, 사이트 간 측정 쿠키 없음, 그리고 여러분 자신의 규칙이 실제로 그 질문을 던질 때에만 설정되는 첫 방문 쿠키 하나입니다.
방문자에 대해 무엇을 저장하느냐고 묻는 고객에게 무엇을 건네야 합니까?
네 가지이며, 급하게 만들어 내는 대신 이미 준비되어 있어야 합니다. 그 워크스페이스가 실제로 돌리고 있는 프라이버시 모드에서 클릭 이벤트가 무엇을 담는지 보여 주는 항목 목록. 요금제의 조회 기간과 구분한, 그 워크스페이스의 일수 단위 보관 기간. 관리자와 처리자의 역할과 보안 조치를 규정한 데이터 처리 계약(DPA). 그리고 각 제공업체와 그 용도, 데이터를 보관하는 위치, 변경 전 사전 통지 기간을 밝힌 하위 처리자 목록입니다.