틱톡 4억달러 합의, 미국 COPPA에서 기업이 확인해야 할 6가지
틱톡의 4억달러 아동 개인정보 합의에서 한국 기업이 주목해야 할 것은 벌금 규모만이 아닙니다.
더 중요한 질문은:
미국에서 13세 미만 이용자가 접근할 수 있는 앱·게임·교육서비스·온라인 마케팅을 운영할 때 어떤 순간부터 COPPA 의무가 시작되는가
입니다.
TikTok과 모회사 ByteDance는 미국 법무부가 제기한 아동 개인정보 소송을 종결하기 위해 총 4억달러를 지급하기로 합의했습니다.
미 법무부에 따르면 3억달러는 즉시 지급하고 나머지 1억달러는 TikTok의 전신인 Musical.ly에 내려졌던 2019년 consent decree가 법원에서 해제될 경우 지급합니다. 이번 합의는 COPPA 사건에서 가장 큰 규모의 회수 중 하나입니다.
다만 이번 사건은 TikTok의 법적 책임을 인정한 판결은 아닙니다.
법무부도 해결된 청구는 혐의이며 법적 책임에 대한 판단은 없었다고 명시했습니다.
이번 사건의 법적 대상은 ‘모든 미성년자’가 아니라 13세 미만입니다
이번 소송의 핵심 법은 Children’s Online Privacy Protection Act, 즉 COPPA입니다.
COPPA는 기본적으로 13세 미만 아동의 온라인 개인정보를 보호합니다.
FTC는 13세 미만을 대상으로 하는 웹사이트·온라인서비스뿐 아니라, 일반 이용자를 대상으로 하더라도 13세 미만 이용자의 개인정보를 수집하고 있다는 actual knowledge가 있는 사업자에게 COPPA가 적용될 수 있다고 설명합니다.
따라서:
“미성년 이용자가 있으면 모두 COPPA 대상”
이라고 이해하면 정확하지 않습니다.
13~17세 청소년 개인정보에는 다른 연방법·주법·플랫폼 규정이 적용될 수 있지만 이번 TikTok 사건의 COPPA 기준과는 별도로 봐야 합니다.
미국 정부는 무엇을 문제 삼았나
FTC 조사 후 DOJ가 2024년 제기한 소송은 TikTok과 ByteDance가 부모에게 알리고 동의를 받지 않은 채 13세 미만 아동의 개인정보를 수집·사용했다는 혐의를 중심으로 했습니다.
정부는 TikTok이 수백만개의 13세 미만 계정을 유지하고 개인정보를 이용했으며, 부모의 삭제 요청을 어렵게 만들거나 제대로 처리하지 않았고, 2019년 Musical.ly 사건에서 내려진 기존 법원명령도 위반했다고 주장했습니다.
특히 정부의 2024년 complaint에는 부모가 자녀 계정과 데이터를 삭제하기 위해 여러 단계를 거쳐야 했고, 요청 후에도 삭제가 제대로 이뤄지지 않았다는 구체적인 혐의가 포함돼 있습니다.
하지만 이 내용은 정부가 제기한 혐의이며 이번 합의로 법원이 사실이라고 최종 판정한 것은 아닙니다.
2019년 570만달러와 2026년 4억달러를 단순 비교하면 안 됩니다
Musical.ly는 2019년 COPPA 관련 사건에서 570만달러의 민사제재금을 지급했습니다.
당시 명령에는 아동 개인정보 삭제, 특정 기존 계정 처리, COPPA 준수와 기록보관 등의 의무도 포함됐습니다.
4억달러를 570만달러로 나누면:
$400M ÷ $5.7M ≈ 70.2배
입니다.
그러나 “같은 위반의 벌금이 70배로 올랐다”고 해석해서는 안 됩니다.
2024년 사건은 더 큰 플랫폼을 대상으로 더 긴 기간의 행위와 기존 법원명령 위반까지 포함한 별도의 소송입니다.
따라서 약 70배라는 숫자는 단순한 명목 합의금 규모 비교일 뿐 기업의 COPPA 위반비용을 계산하는 공식이 아닙니다.
일반 서비스가 모든 이용자의 실제 나이를 조사해야 하는 것은 아닙니다
기업이 특히 주의해야 할 부분입니다.
COPPA는 일반 이용자 서비스에 “모든 사용자가 나이를 속이지 않았는지 조사하라”는 보편적 의무를 부과하지 않습니다.
FTC는 일반 이용자 사이트가 중립적인 방식으로 나이를 묻는 경우 이용자가 입력한 나이를 이용할 수 있으며, 아이가 거짓 나이를 입력했다는 이유만으로 반드시 이를 밝혀내야 하는 것은 아니라고 설명합니다.
하지만 사업자가 나중에 특정 이용자가 13세 미만이라는 사실을 실제로 알게 되면 COPPA의 부모통지와 동의 의무가 발생할 수 있습니다.
따라서 사업자는 먼저 자신의 서비스를 세 종류로 구분해 보는 것이 좋습니다.
| 서비스 유형 | 먼저 확인할 질문 |
|---|---|
| 아동 대상 | 13세 미만을 주요 이용자로 설계했는가 |
| Mixed audience | 아동도 상당수 이용하는 콘텐츠·서비스인가 |
| 일반 이용자 | 13세 미만의 개인정보를 수집한다는 actual knowledge가 있는가 |
이 구분은 가입창에 생년월일을 넣을지 여부보다 먼저 해야 합니다.
2026년부터 COPPA 규칙은 더 구체적으로 바뀌었습니다
이번 TikTok 사건만 보고 2019년 기준 COPPA를 참고하면 부족합니다.
FTC가 개정한 COPPA Rule은 2025년 6월 23일 발효됐고, 대부분의 의무에 대한 사업자 준수기한은 2026년 4월 22일이었습니다.
현재 미국 시장에서 서비스를 운영한다면 최소한 다음 여섯 가지를 확인할 필요가 있습니다.
| 확인 항목 | 사업자가 볼 내용 |
|---|---|
| 대상 | 13세 미만 대상·mixed audience·actual knowledge 여부 |
| 수집 | 이름·연락처·위치·사진·음성·persistent identifier·생체정보 등 |
| 부모 동의 | 수집·사용·공개 전 필요한 verifiable parental consent |
| 광고·제3자 | 타기팅 광고 등을 위한 정보제공에 별도 opt-in 동의가 필요한지 |
| 보관·삭제 | 수집목적보다 오래 보관하지 않는지, 삭제시점이 정해져 있는지 |
| 보안 | 아동 개인정보를 포함하는 적절한 정보보안 프로그램이 있는지 |
개정 COPPA는 타기팅 광고 등에 필요한 아동 개인정보 제3자 제공에 부모의 별도 opt-in 동의를 요구하고, 아동 개인정보를 무기한 보관하는 것을 금지합니다.
또 개인정보 정의에는 자동·반자동 개인식별에 사용될 수 있는 생체식별자 등도 포함됐습니다.
따라서 AI를 이용해 나이를 추정한다고 해서 개인정보 문제가 사라지는 것도 아닙니다.
연령확인 기술도 ‘더 많이 수집하는 것’이 답은 아닙니다
FTC는 2026년 2월 age verification 기술을 장려하기 위한 COPPA enforcement policy statement를 발표했습니다.
일반 또는 mixed-audience 서비스가 오직 이용자의 나이를 판단할 목적으로 개인정보를 수집하는 경우, 일정 조건을 지키면 그 과정 자체에 대해 COPPA 집행을 하지 않겠다는 정책입니다.
조건에는 해당 정보를 나이 판단 이외 목적으로 사용하지 않고, 필요한 기간보다 오래 보관하지 않으며, 목적이 끝나면 신속하게 삭제하고, 제3자 제공 시 적절한 보안조치를 확인하는 내용 등이 포함됩니다.
따라서:
연령확인을 위해 더 많은 얼굴·신분증 데이터를 오래 보관한다
는 방식은 오히려 새로운 개인정보 위험을 만들 수 있습니다.
연령확인의 목표는 가능한 많은 데이터를 확보하는 것이 아니라 필요한 만큼만 수집하고 빨리 삭제하는 것이어야 합니다.
이번 4억달러 합의가 새로운 법원감독을 의미하는지는 구분해야 합니다
이번 합의의 독특한 구조는 4억달러 가운데 1억달러가 2019년 Musical.ly consent decree가 해제되는 것을 조건으로 한다는 것입니다.
DOJ는 2024년 소송 이후 TikTok의 소유구조·경영·compliance와 개인정보 보호방식이 크게 바뀌었고, 연령 관련 보호와 부모 기능이 개선됐다고 설명합니다.
그러나 DOJ 공개발표에서 이 개선조치들은 합의 이후 새롭게 시작할 의무라기보다 소송 진행 중 TikTok이 이미 실시한 변화로 설명돼 있습니다.
아동보호단체 Fairplay는 기존 2019 명령을 해제하는 이번 구조가 별도의 법원감독을 약화시킬 수 있다고 비판했습니다. 이는 시민단체의 평가이며 DOJ는 반대로 TikTok의 기존 개선이 공익을 상당히 진전시켰다고 평가했습니다.
따라서 이번 사건을:
“4억달러를 내고 앞으로 새로운 강력한 행동의무를 모두 받아들였다”
라고 단순화하는 것도 정확하지 않습니다.
한국 기업은 미국 이용자가 있다면 이 순서로 점검하는 것이 좋습니다
한국에서 운영하는 서비스라도 미국의 아동 이용자를 대상으로 하거나 미국 아동의 개인정보를 수집한다면 COPPA 적용 가능성을 별도로 확인할 필요가 있습니다.
첫 번째는 이용자 유형입니다.
서비스가 13세 미만을 대상으로 하는지, mixed audience인지, 일반 이용자 서비스인지 판단합니다.
두 번째는 데이터 지도입니다.
가입정보만 볼 것이 아니라 SDK·광고망·분석도구·클라우드·고객지원 시스템까지 아동 개인정보가 어디로 전달되는지 기록합니다.
세 번째는 동의 경로입니다.
부모동의가 필요한 정보수집과 타기팅 광고를 위한 제3자 제공이 있다면 필요한 동의가 실제 시스템에서 별도로 작동하는지 확인합니다.
네 번째는 삭제 테스트입니다.
사용자 계정을 화면에서 삭제하는 것과 데이터베이스·백업·광고 파트너의 데이터가 삭제되는 것은 다른 문제입니다.
다섯 번째는 보관기간입니다.
각 개인정보 항목에 대해 왜 필요한지와 언제 삭제되는지를 적은 retention policy가 있는지 확인합니다.
여섯 번째는 보안책임자와 시스템입니다.
아동정보가 포함된 데이터에 접근권한과 보안위험을 누가 관리하는지 확인합니다.
공식자료에서는 이렇게 확인하면 됩니다
가장 먼저 FTC의 Children’s Online Privacy Protection Rule에서 현재 규칙을 확인합니다.
그다음 FTC의 Complying with COPPA: Frequently Asked Questions에서 자신의 서비스가 child-directed인지, mixed audience인지, general audience인지 판단하는 사례를 확인합니다.
사업자가 실제 준비할 항목은 FTC의 Six-Step Compliance Plan으로 점검할 수 있습니다. 이 자료는 웹사이트뿐 아니라 앱, 온라인 게임, 광고망, 인터넷 연결 장난감 등도 COPPA의 online service가 될 수 있다고 설명합니다.
실제 집행사례가 궁금하면 FTC의 Kids’ Privacy (COPPA) 페이지에서 TikTok뿐 아니라 Disney, Epic Games, Microsoft, Amazon Alexa, YouTube 등의 사례를 확인할 수 있습니다.
TikTok 사건 자체는 DOJ의 2026년 8월 21일 합의 발표와 FTC의 2024년 complaint를 함께 보는 것이 가장 정확합니다.
결국 ‘4억달러’보다 데이터가 지나가는 경로가 중요합니다
TikTok 사건의 가장 중요한 교훈을 벌금 4억달러 하나로만 보면 놓치는 것이 많습니다.
미국 아동 개인정보 규제는 이제 단순히:
부모 동의를 받았는가
만 확인하지 않습니다.
사업자는:
누가 13세 미만인지 → 어떤 정보를 받는지 → 어디에 사용하는지 → 광고회사와 공유하는지 → 얼마나 오래 보관하는지 → 부모 요청 때 실제 삭제되는지
를 전체 시스템에서 확인해야 합니다.
그리고 서비스가 일반 이용자를 대상으로 한다고 해서 무조건 COPPA 적용을 피하는 것도 아니지만, 반대로 모든 이용자의 실제 나이를 반드시 조사해야 한다고 확대해서 해석해서도 안 됩니다.
한국 기업이 미국 아동이나 가족을 고객으로 받을 가능성이 있다면 가장 먼저 해야 할 일은 개인정보처리방침 문구를 바꾸는 것이 아닙니다.
실제 서비스에서 아동의 데이터가 어디에서 들어오고, 어디로 전달되고, 언제 완전히 삭제되는지를 한 번 직접 추적해 보는 것입니다.
주요 확인 자료
U.S. Department of Justice — TikTok·ByteDance $400M COPPA Settlement, August 21, 2026
Federal Trade Commission — United States v. ByteDance Complaint, August 2, 2024
Federal Trade Commission — COPPA Rule and COPPA FAQs
Federal Trade Commission / Federal Register — COPPA Final Rule Amendments, 2025
Federal Trade Commission — COPPA Age Verification Policy Statement, February 2026
Federal Trade Commission — Musical.ly 2019 Settlement

댓글
댓글 쓰기