# 지속 세션과 GDPR 쿠키 동의

**URL:** https://meta.discourse.org/t/persistent-sessions-and-gdpr-cookie-consent/290994
**Category:** Support
**Tags:** privacy
**Created:** [1월 9, 2024, 11:09오전 UTC](https://meta.discourse.org/t/persistent-sessions-and-gdpr-cookie-consent/290994 "2024-01-09T11:09:27Z")
**Posts on this page:** 10
**Page:** 1

<div class="post-metadata">

### Author: ![paulmelis](https://avatars.discourse-cdn.com/v4/letter/p/4bbf92/32.png) [@paulmelis](https://meta.discourse.org/u/paulmelis)
#### Post date: [1월 9, 2024, 11:09오전 UTC](https://meta.discourse.org/t/persistent-sessions-and-gdpr-cookie-consent/290994/1 "2024-01-09T11:09:27Z")

</div>

저는 프라이버시를 매우 중시하는 환경에서 디스코러스(Discourse) 포럼을 설정하고 있습니다. 현재 겪고 있는 문제는 `persistent sessions`(로그인 시 “로그인 상태 유지”) 설정입니다. 제가 파악한 바로는 GDPR은 기능/환경 설정 쿠키를 저장하는 데 대해 사용자의 명시적 동의를 요구하며, 여기에는 영구 세션도 포함됩니다(영구 세션을 처리하는 쿠키, 또는 실제로 브라우저 세션을 넘어가는 그 수명 자체가 엄밀히 말해 필수적이지 않으므로).

이로 인해 매우 매력적이지 않은 두 가지 선택지가 생깁니다:

1. `persistent sessions`를 비활성화하여 모든 사용자가 포럼을 방문할 때마다 매번 로그인하도록 하거나, 수동으로 매번 로그인하는 것을 피하고 싶다면 브라우저 기반 자격 증명 저장을 제안하거나 강제하는 것입니다. 그러나 포럼 접근을 위해 SSO를 사용할 예정이고, 해당 SSO 로그인을 통해 접근하는 다양한 서비스가 많으므로 포럼 접근만을 위해 사용자가 SSO 자격 증명을 저장하는 것은 좋은 정책이 아닙니다. 오히려 해가 될 수 있습니다.

2. `persistent sessions`를 활성화하는 것입니다. 하지만 여기서는 디스코러스에 통합된 쿠키 배너가 _사용자별 영구 세션 플래그 구성 값을 처리_하는 방법을 실현 가능하게 볼 수 없습니다. 후자는 매우 중요합니다. 왜냐하면 동의를 사용자가 제공해야 하고, 이를 철회할 수 있어야 하기 때문에 어떤 형태의 쿠키 배너/관리 솔루션이 필요하기 때문입니다.

저는 `persistent sessions`가 활성화되어 있지만 쿠키 동의 옵션을 제공하지 않는 여러 디스코러스 포럼(이 메타 포럼 포함)에서 활동하고 있습니다. 그리고 제 생각에는 그들이 GDPR을 위반하며 운영되고 있는 것처럼 보입니다?

제가 위와 같이 해석한 것이 잘못된 것인가요(저는 변호사가 아니므로)? 그리고 디스코러스에 _사용자별 영구 쿠키 설정을 구성할 수 있게 하는_ 쿠키 동의 배너를 통합하는 좋은 해결책이 정말로 없는 것일까요?

수정: 게시 전에 [Cookie Consent, GDPR, and Discourse](https://meta.discourse.org/t/cookie-consent-gdpr-and-discourse/260459) 및 [https://meta.discourse.org/t/session-timeout/34686/56과](https://meta.discourse.org/t/session-timeout/34686/56%EA%B3%BC) 같은 게시물들을 읽었습니다. 하지만 그것들은 영구 세션의 핵심 문제로 이어지지 않습니다.

---

<div class="post-metadata">

### Author: ![Jagster](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jagster/32/192154_2.png) [@Jagster](https://meta.discourse.org/u/Jagster)
#### Post date: [1월 9, 2024, 12:03오후 UTC](https://meta.discourse.org/t/persistent-sessions-and-gdpr-cookie-consent/290994/2 "2024-01-09T12:03:28Z")

</div>

여기에는 두 가지 서로 다른 측면이 있습니다.

GDPR/개인정보 보호법상, 영속 세션(persistent session)에 대해 사용자의 동의가 필요하지 않습니다. 이는 사용자를 식별하기 위한 기술적 쿠키일 뿐, 개인 데이터를 수집하는 데 사용되지 않습니다. 물론 해당 쿠키가 존재한다는 사실을 고지해야 하지만, 기억 기능을 원하지 않는다면 매번 로그아웃하는 것은 사용자의 몫입니다. 따라서 여전히 이 기능을 제공할 수 있습니다.

그리고 이 부분은 다음과 같습니다:

> [@paulmelis](#):
>
> 매우 프라이버시 의식이 높은 환경

이것은 완전히 다른 게임과 놀이터입니다. 여기 북유럽에서는 은행, 의료, 정부/지방 자치 단체 등 관련 사이트를 운영하는 모든 곳에서 일정 시간 후 또는 비활성 상태가 되면 자동으로 로그아웃됩니다(전 세계적으로도 그러기를 바랍니다). 이 경우 영속 세션은 불가능합니다. 또한 프라이버시 보호에 매우 신경을 쓰는 사이트에서도 마찬가지입니다.

귀하의 경우에도 이것이 사실이라면, 저는 표준적인 솔루션을 알지 못합니다. 하지만 이 분야에 정통한 전문가들이 많으므로 그들이 알거나 알게 될 것입니다.

하지만 일반적으로는 이 기능에 대해 사용자의 동의가 필요하지 않습니다. 다만, 이 기능 자체를 제공할 수도 없는 특수한 경우가 있을 수 있습니다.

---

<div class="post-metadata">

### Author: ![paulmelis](https://avatars.discourse-cdn.com/v4/letter/p/4bbf92/32.png) [@paulmelis](https://meta.discourse.org/u/paulmelis)
#### Post date: [1월 9, 2024, 3:23오후 UTC](https://meta.discourse.org/t/persistent-sessions-and-gdpr-cookie-consent/290994/3 "2024-01-09T15:23:37Z")

</div>

> [@Jagster](#):
>
> GDPR/데이터 보호법에 따르면 영구 세션에는 동의가 필요하지 않습니다. 이는 사용자를 위한 기술적 쿠키이며 개인 데이터를 수집하지 않습니다. 물론 쿠키가 존재한다는 사실을 알려야 하지만, 기억을 피하고 싶다면 사용자가 매번 로그아웃하는 것이 사용자의 몫입니다.

핵심은 개인 데이터를 수집하지 않는다는 점이 아닙니다. `_t` 쿠키는 Discourse 서버의 사용자 계정 세션과 직접 연결되어 있어 사용자를 특정 개인으로 식별합니다. 따라서 브라우저에 인증 쿠키가 설정되어 있다는 것은 해당 쿠키를 설정한 웹사이트를 방문할 때마다 서버에 의해 식별 가능하다는 것을 의미합니다(즉, 익명 상태가 아닙니다). 유럽위원회 데이터 보호 작업반의 [WP 29 의견 04/2012 (쿠키 동의 면제 - 00879/12/EN WP 194)](https://ec.europa.eu/justice/article-29/documentation/opinion-recommendation/files/2012/wp194_en.pdf)에 따르면 다음과 같습니다:

> 브라우저 세션 간에 인증 토큰을 저장하는 영구 로그인 쿠키는 기준 B에 따라 면제되지 않습니다. 이는 중요한 구별 사항으로, 사용자는 브라우저를 닫으면 인증 설정이 초기화되지 않는다는 사실을 즉시 인지하지 못할 수 있습니다. 사용자는 익명 상태라고 생각하지만 실제로는 여전히 서비스에 로그인된 상태로 웹사이트에 돌아올 수 있습니다. 따라서 제출 폼 옆에 "기억하기 (쿠키 사용)"와 같은 간단한 정보 주석과 체크박스를 사용하는 일반적인 방법은 동의를 얻는 적절한 수단이며, 이 경우 면제를 적용할 필요가 없게 됩니다.

그들은 웹사이트에서 구현할 수 있는 간단한 해결책, 즉 로그인 폼에 “기억하기” 체크박스를 제시하고 있습니다. 이는 요즘 거의 모든 곳에서 제공되고 있지만(Discourse는 제외) 이 결정은 2012년 것으로 GDPR이 발효되기 이전입니다. 그러나 이것이 대체되었다는 정보(예: 2023년 8월 업데이트된 [링크](https://www.cookieyes.com/blog/cookie-consent-exemption-for-strictly-necessary-cookies/)에서도 여전히 영구 인증 쿠키에는 동의가 필요하다고 언급)를 찾지 못했습니다. 하지만 제가 알지 못하는 법적 후속 조치나 발전이 있을 수도 있습니다.

---

<div class="post-metadata">

### Author: ![Jagster](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jagster/32/192154_2.png) [@Jagster](https://meta.discourse.org/u/Jagster)
#### Post date: [1월 9, 2024, 3:26오후 UTC](https://meta.discourse.org/t/persistent-sessions-and-gdpr-cookie-consent/290994/4 "2024-01-09T15:26:49Z")

</div>

> [@paulmelis](#):
>
> 중요한 점은 개인 데이터를 수집하지 않는다는 것이 아닙니다.

틀렸습니다. 그것이 유일한 포인트입니다.

> [@paulmelis](#):
>
> `_t` 쿠키는 Discourse 서버에서 사용자 계정의 세션에 직접 연결되어 있으므로 사용자를 개인으로 식별합니다.

사용자를 식별할 수 있거나 식별에 사용될 수 있는 개인 데이터를 수집하고 저장하는 것이 아닙니다. 포럼은 어쨌든 사용자가 누구인지 알고 있습니다.

---

<div class="post-metadata">

### Author: ![paulmelis](https://avatars.discourse-cdn.com/v4/letter/p/4bbf92/32.png) [@paulmelis](https://meta.discourse.org/u/paulmelis)
#### Post date: [1월 9, 2024, 4:16오후 UTC](https://meta.discourse.org/t/persistent-sessions-and-gdpr-cookie-consent/290994/5 "2024-01-09T16:16:00Z")

</div>

> [@Jagster](#):
>
> 사용자를 식별할 수 있거나 식별에 사용될 개인 정보를 수집하고 저장하는 것이 아닙니다. 포럼은 어쨌든 사용자가 누구인지 알고 있습니다.

해당 쿠키가 설정되지 않은 브라우저를 사용하여 포럼을 방문한다면, 포럼은 어떻게 사용자가 누구인지 알 수 있을까요? 또한, 브라우저 세션이 종료된 후에도 `_t` 쿠키가 유지되도록 허용하는 경우, 즉 명시적인 동의를 한 경우를 제외하고는, 암묵적으로 추적당하지 않고 포럼을 사용할 수 있어야 합니다.

---

<div class="post-metadata">

### Author: ![RGJ](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rgj/32/523185_2.png) [@RGJ](https://meta.discourse.org/u/RGJ)
#### Post date: [1월 10, 2024, 8:50오전 UTC](https://meta.discourse.org/t/persistent-sessions-and-gdpr-cookie-consent/290994/6 "2024-01-10T08:50:35Z")

</div>

> [@Jagster](#):
>
> GDPR/개인정보 보호법 측면에서 영속 세션(persistent session)에는 동의가 필요하지 않습니다. 이는 사용자를 위한 기술적 쿠키이며, 개인 데이터를 수집하는 데 사용되지 않습니다.

기록을 위해 말씀드리자면, 위 정보는 부정확합니다.

@paulmelis 님, 저는 동의합니다. 좋은 지적이셨네요.

영속 쿠키는 사용자에게 특정 기능을 제공하더라도 명시적인 권한이 필요합니다. 사용자는 해당 기능을 명시적으로 요청했어야 합니다.

사정이 더 나쁜 것은, 현재 Discourse에서 사용 가능한 **다양한 “쿠키 동의 배너” 솔루션** , [공식 테마 컴포넌트](https://meta.discourse.org/t/discourse-cookie-consent-banner/108380)를 포함하여, **모두 GDPR에 부합하지 않는다는 점** 입니다. 이러한 솔루션들은 쿠키가 설정된다는 사실에 대해 사용자에게 단순히 _알려줄_ 뿐, 사용자가 “이해합니다” 버튼을 클릭하지 않으면 Discourse는 아무런 문제없이 해당 쿠키를 설정해 버립니다. 즉, 이러한 솔루션들은 어떤 일이 일어나도록 허락을 구하는 것이 아니라, 어떤 일이 일어나고 있다는(또는 이미 일어났다는) 사실을 사용자에게 통보하는 것에 불과합니다.

따라서 포럼에 쿠키 동의 배너가 있더라도, 영속 세션이 활성화되어 있다면 여전히 GDPR을 위반하는 것입니다.

이 모든 것을 고려할 때, 실제로는 큰 문제가 되지 않을 것이라고 생각합니다. 하지만 100% 준수를 추구하는 우리에게는 분명히 문제입니다.

현재로서는 `persistent sessions` 설정을 비활성화하는 것이 유일한 선택지입니다.

한눈에 봐도 플러그인으로 구현하는 것은 매우 가능해 보이지만, 이것이 코어 Discourse에 포함되어야 훨씬 나을 것입니다.

---

<div class="post-metadata">

### Author: ![Jagster](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jagster/32/192154_2.png) [@Jagster](https://meta.discourse.org/u/Jagster)
#### Post date: [1월 10, 2024, 7:55오후 UTC](https://meta.discourse.org/t/persistent-sessions-and-gdpr-cookie-consent/290994/8 "2024-01-10T19:55:23Z")

</div>

> [@RGJ](#):
>
> 기록을 위해 말씀드리면, 위의 정보는 틀렸습니다.

아니요, 틀린 것이 아닙니다. 이 내용은 대기업의 EU 법률 전문가들에 의해 여러 번 반복적으로 적용되어 왔으며, 결코 변한 적이 없습니다.

여전히 GDPR(일반 데이터 보호 규칙) 및 그 후속 법규의 대상과 목적을 기억해야 합니다. 그리고 왜 기술적 쿠키는 동의 없이도 사용할 수 있는지 그 이유를 알아야 합니다.

---

<div class="post-metadata">

### Author: ![RGJ](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rgj/32/523185_2.png) [@RGJ](https://meta.discourse.org/u/RGJ)
#### Post date: [1월 10, 2024, 8:11오후 UTC](https://meta.discourse.org/t/persistent-sessions-and-gdpr-cookie-consent/290994/9 "2024-01-10T20:11:44Z")

</div>

> [@Jagster](#):
>
> 아니요, 그렇지 않습니다.

@paulmelis 님은 GDPR에 의해 허용되지 않는다고 명시적으로 밝힌 EU 공식 문서의 인용문을 제공했습니다.

> [@paulmelis](#):
>
> 브라우저 세션에 걸쳐 인증 토큰을 저장하는 영구 로그인 쿠키는 기준 B에 의해 면제되지 않습니다.

다른 정보가 있으시다면 기꺼이 듣고 싶지만, 출처를 인용하고 원본 문서에 대한 링크를 제공해 주십시오.

---

<div class="post-metadata">

### Author: ![Jagster](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jagster/32/192154_2.png) [@Jagster](https://meta.discourse.org/u/Jagster)
#### Post date: [1월 10, 2024, 8:31오후 UTC](https://meta.discourse.org/t/persistent-sessions-and-gdpr-cookie-consent/290994/10 "2024-01-10T20:31:08Z")

</div>

> [@RGJ](#):
>
> GDPR에 의해 허용되지 않는다고 명시적으로 밝힌 공식 EU 문서의 인용을 제공했습니다.

그렇게 쓰여 있지 않습니다.

죄송한 말일 수 있지만, 공개 입법을 출처로 제시하는 것은 `man swapon`으로 스왐 오프닝의 비밀을 안내하는 것과 마찬가지로 어렵고, 사실상 무의미합니다. 특정 지식에 대한 수요가 있으며, 저는 해당 man 페이지를 읽을 수 있지만, 읽고 있는 내용을 이해하지 못합니다.

저는 매일 이 업무에 종사하고 있으며, 이러한 질문들은 저에게 새로운 것이 아닙니다. 그래서 두 가지 권고사항을 드립니다:

- 필요한 소프트웨어를 구매하고, 모든 것에 대해 어떤 동의가 필요한지 문의하세요 (결국 중요한 것은 동의 자체보다는 그 데이터가 어떻게 사용되는 것이므로, 이는 도움이 되지 않습니다)
- 기업이 충분히 큰 규모(예: CDCK)로, 실제로 과태료 처분을 받을 위험이 있다면, 회사의 법률 부서나 전문가 수준의 제3자를 반드시 사용해야 합니다

---

<div class="post-metadata">

### Author: ![paulmelis](https://avatars.discourse-cdn.com/v4/letter/p/4bbf92/32.png) [@paulmelis](https://meta.discourse.org/u/paulmelis)
#### Post date: [1월 11, 2024, 9:22오전 UTC](https://meta.discourse.org/t/persistent-sessions-and-gdpr-cookie-consent/290994/11 "2024-01-11T09:22:05Z")

</div>

> [@RGJ](#):
>
> 지금은 `persistent sessions`(영구 세션) 설정을 비활성화하는 것이 유일한 선택지입니다.

네, (안타깝게도) 지금 그렇게 하고 있습니다.

> [@Jagster](#):
>
> 그렇게 적혀 있지 않습니다.

그 문서를 어떻게 읽으셨는지 정말 궁금합니다. _3.2 Authentication Cookies_(인증 쿠키) 섹션에서 꽤 명확하게 설명하고 있거든요:

> 인증 쿠키는 사용자가 로그인한 후(예: 온라인 뱅킹 웹사이트) 사용자를 식별하는 데 사용됩니다. 이러한 쿠키는 사용자가 웹사이트를 반복 방문할 때 본인 인증을 수행하고 계좌 잔액, 거래 내역 등 권한이 있는 콘텐츠에 접근할 수 있도록 하는 데 필요합니다. 인증 쿠키는 보통 세션 쿠키입니다. 영구 쿠키를 사용하는 것도 가능하지만 **아래에서 논의하듯 동일한 것으로 간주해서는 안 됩니다.**

인증 쿠키의 필요성을 인정하고 있습니다(참고: '기술적 쿠키’라고 명명되지 않음). 또한 이러한 쿠키의 수명, 즉 세션 쿠키인지 영구 쿠키인지에 따라 다르게 취급해야 함을 명시하고 있습니다.

> 사용자가 로그인하면, 그는 자신이 권한을 가진 콘텐츠나 기능에 대한 접근을 명시적으로 요청하게 됩니다. 쿠키에 저장된 인증 토큰을 사용하지 않는다면, 사용자는 각 페이지 요청마다 사용자 이름과 비밀번호를 입력해야 합니다. 따라서 이 인증 기능은 사용자가 명시적으로 요청한 정보 사회 서비스의 필수적인 부분입니다. 이러한 이유로 이 쿠키는 기준 B에 따라 예외가 적용됩니다.
> 
> 그러나 중요한 점은 사용자가 **사이트 접근과 필요한 작업을 수행하기 위한 특정 기능 접근만 요청했다는 것입니다**. 인증 행위는 동의 없이 행동 모니터링이나 광고와 같은 기타 부차적인 목적으로 쿠키를 사용하는 기회로 해석해서는 안 됩니다.

로그인한다는 것은 로그인 상태에 대한 동의만 의미하며, 설정된 인증 쿠키를 통한 기타 유형의 데이터 사용에 대한 동의는 아닙니다.

> **브라우저 세션 간에 인증 토큰을 저장하는 영구 로그인 쿠키는 기준 B에 따라 예외가 적용되지 않습니다.** 이는 중요한 구별 사항입니다. 브라우저가 닫혀도 인증 설정이 지워지지 않는다는 사실을 사용자가 즉시 인지하지 못할 수 있기 때문입니다. 사용자는 익명으로 웹사이트에 돌아오는 것으로 생각할 수 있지만, 실제로는 여전히 서비스에 로그인된 상태일 수 있습니다. 제출 폼 옆에 "로그인 상태 유지(쿠키 사용)"와 같은 간단한 정보 노트와 체크박스를 사용하는 일반적인 방법은 동의 획득의 적절한 수단이며, 이 경우 예외 적용의 필요성을 없애줍니다.

여기서 기준 B란:

> “구독자 또는 사용자가 명시적으로 요청한 정보 사회 서비스를 제공하기 위해 제공자가 서비스를 제공하는 데 **절대적으로 필수적인** 쿠키”

를 의미합니다.

따라서 영구 인증 쿠키가 설정되기 전에 사용자의 동의가 필요합니다. 이유: 사용자가 기본적으로 영구 인증의 결과를 알 것이라고 기대할 수 없기 때문입니다.

네, 입법은 모호하고 복잡하며, 거의 20년에 걸쳐 여러 번 업데이트되었습니다. 또한 제가 살펴본 공식 EU 사이트조차 쿠키 처리 방식과 명시된 정책이 매우 혼란스러운 것 같습니다.
