2026년 쿠키에 무엇이 바뀌었고 어떻게 대응해야 하는가
Third-party cookies는 마침내 사라졌고, 동의 피로는 현실이 되었으며, 규제의 기준선은 더 높아졌다
목차
2026년의 쿠키 환경
Third-party cookies는 이제 모든 주요 브라우저에서 사실상 사라졌습니다. Chrome은 2025년 말 다년간의 단계적 폐지를 마침내 완료하며 Safari와 Firefox에 합류했습니다. 동시에 유럽 규제 당국은 "모두 거부" 버튼을 의무화하고, 대부분의 추적에 대해 정당한 이익을 법적 근거로 삼기 어렵게 만드는 새로운 지침을 발표했습니다. 그 결과 동의는 얻기 더 어려워졌고, 추적은 더 제한되었으며, first-party data만이 신뢰할 수 있는 유일한 기반이 된 웹이 만들어졌습니다.
이는 위기가 아닙니다. 조정입니다. 수십 개의 벤더가 웹 전반에서 사용자를 조용히 추적할 수 있었던 이전 모델은 애초에 지속 가능하지 않았습니다. 지금의 상황은 단기적으로 더 복잡하지만, 데이터 수집에 실제로 필요한 것이 무엇인지에 대해서는 더 정직합니다. 명시적인 사용자 허가와 직접적인 관계입니다.
구체적으로 무엇이 바뀌었나
Chrome의 third-party cookie 폐지가 완료되었다
Chrome은 기본적으로 third-party cookies를 지원하던 마지막 주요 브라우저였습니다. 2025년 4분기부터 설정에서 명시적으로 활성화하지 않는 한 모든 사용자에게 차단됩니다. Privacy Sandbox APIs—Topics, Protected Audience, Attribution Reporting—는 운영 중이지만, 도입률은 여전히 낮습니다. 대부분의 광고주는 이 API들이 통합 작업을 정당화할 만큼 충분한 신호를 제공하는지 아직 판단 중입니다.
사이트 소유자에게 이는 cross-site cookies에 의존하던 모든 분석, 광고, 개인화가 first-party 또는 Privacy Sandbox 접근 방식으로 이전하지 않는 한 Chrome에서 더 이상 작동하지 않는다는 뜻입니다. 이미 Safari와 Firefox에서 규정을 준수하고 있었다면, Chrome의 변화는 같은 제약이 더 넓어진 것에 가깝습니다.
EU 동의 규칙이 더 강화되었다
European Data Protection Board는 2026년 초 두 가지 사항을 명확히 하는 업데이트된 지침을 발표했습니다.
- 모두 거부 버튼은 모두 수락 버튼만큼 눈에 잘 띄어야 합니다. 거부 옵션을 숨기거나 여러 번 클릭하게 만드는 다크 패턴은 이제 명시적으로 규정 위반입니다. 규제 당국은 거부를 수락보다 어렵게 만드는 인터페이스에 벌금을 부과하기 시작했습니다.
- 정당한 이익은 더 이상 대부분의 광고와 분석에 사용할 수 없습니다. 이 지침은 GDPR Article 6(1)(f)의 해석을 좁혀, 세션이나 사이트를 넘나들며 사용자를 추적하려면 정당한 이익 평가가 아니라 동의가 필요하다는 점을 분명히 합니다. 이는 이전에 정당한 이익을 주장하며 동의 배너를 피했던 많은 분석 플랫폼에 영향을 줍니다.
사이트가 EU 사용자를 대상으로 한다면 동의 배너를 업데이트해야 할 가능성이 큽니다. 새로운 표준은 수락과 거부라는 두 개의 동등하게 보이는 버튼이 있는 단순한 모달입니다. 사전 선택된 체크박스, 숨겨진 토글, 여러 단계의 거부 흐름은 허용되지 않습니다.
사용자는 더 적극적으로 차단하고 있다
uBlock Origin이나 Ghostery 같은 브라우저 확장 프로그램은 늘 존재했지만, 사용량은 꾸준히 증가했습니다. 더 중요한 점은 브라우저 자체가 이제 기본적으로 점점 더 공격적인 차단 기능을 제공한다는 것입니다. Safari의 Intelligent Tracking Prevention은 대부분의 third-party cookies를 차단하고, 마지막 사용자 상호작용 이후 first-party cookies의 저장 기간을 7일로 제한합니다. Firefox의 Enhanced Tracking Protection도 유사한 역할을 합니다.
실질적인 효과는 규정을 준수하는 first-party analytics조차 더 불확실해지고 있다는 것입니다. 기기 간 세션 연결은 더 어려워졌습니다. 재방문자 추적은 덜 신뢰할 수 있습니다. 지난 1년 동안 분석에서 재방문 사용자가 줄어든 것으로 보인다면, 이것이 그 이유일 가능성이 큽니다.
어떻게 대응해야 하나
현재 쿠키 사용 현황을 감사하라
먼저 사이트가 실제로 어떤 쿠키를 설정하는지 이해하는 것부터 시작하세요. 많은 사이트에는 더 이상 사용하지 않는 벤더의 쿠키나 수년 전에 추가된 뒤 제거되지 않은 스크립트의 쿠키가 쌓여 있습니다. 쿠키 감사는 간단합니다. 시크릿 창에서 사이트를 열고, 브라우저 개발자 도구의 Application > Cookies에서 보이는 모든 항목을 문서화하면 됩니다.
각 쿠키에 대해 다음을 질문하세요.
- 무엇이 이를 설정하는가? (First-party script, third-party vendor 등)
- 무엇에 사용되는가? (분석, 광고, 인증, 환경설정 등)
- 여전히 필요한가?
- GDPR 또는 ePrivacy에 따라 동의가 필요한가?
설명할 수 없는 쿠키를 발견했다면 제거하세요. 광고 또는 분석 벤더의 third-party cookies를 발견했다면, 해당 벤더가 first-party 또는 Privacy Sandbox 접근 방식으로 이전했는지 확인하세요. 그렇지 않다면 대체 수단이 필요합니다.
가능한 경우 first-party analytics로 이전하라
Google Analytics 같은 third-party analytics 플랫폼은 여전히 작동하지만, 이제 EU에서는 명시적인 동의가 필요하고 개인정보 보호에 민감한 사용자로부터 점점 더 많이 차단되고 있습니다. 추적 스크립트가 자체 도메인에서 실행되고 데이터가 자체 인프라에 저장되는 first-party analytics는 장애물이 더 적습니다.
그렇다고 자체 분석 플랫폼을 구축해야 한다는 뜻은 아닙니다. 여러 벤더가 이제 자체 도메인을 통해 요청을 프록시하고 기본적으로 사용자 개인정보를 존중하는 방식으로 데이터를 저장하는 first-party analytics를 제공합니다. 일반적인 트레이드오프는 cross-site tracking이 줄고 광고 플랫폼과의 통합이 적어진다는 점이지만, 수집하는 데이터는 더 신뢰할 수 있고 차단될 가능성이 낮습니다.
아직 Google Analytics를 사용하고 있다면, 실제로 cross-site tracking과 광고 통합이 필요한지 검토하세요. 많은 사이트에서 답은 아니오입니다. 페이지뷰, 리퍼러, 기본 사용자 흐름에 집중하는 더 단순한 first-party analytics 설정만으로도 충분한 경우가 많고, 규정 준수도 훨씬 쉽습니다. 브라우저에서 데이터 처리하기는 개인정보 보호에 민감한 많은 작업에서 실행 가능한 전략이 되었으며, 분석도 예외가 아닙니다.
동의 배너를 고쳐라
동의 배너에 동등하게 눈에 띄는 "모두 거부" 버튼이 없다면 지금 수정하세요. EU 지침은 명확하며, 규제 당국은 이를 적극적으로 집행하고 있습니다. 새로운 표준은 동일한 시각적 비중을 가진 두 버튼, 즉 "모두 수락"과 "모두 거부"가 있는 단순한 모달입니다. 세부 제어는 "환경설정 관리" 링크를 통해 제공할 수 있지만, 기본 선택지는 이분법적이고 명확해야 합니다.
피해야 할 것:
- 세부 설정의 사전 선택된 체크박스
- 여러 번 클릭해야 하는 거부 흐름
- 거부하면 사이트가 작동하지 않을 것처럼 암시하는 문구
- 사용자가 수락할 때까지 콘텐츠를 차단하는 벽
Consent management platform (CMP)을 사용하고 있다면, 해당 플랫폼이 새 지침에 맞게 템플릿을 업데이트했는지 확인하세요. 많은 플랫폼은 아직 업데이트하지 않았습니다.
더 적은 데이터를 수집하게 된다는 사실을 받아들여라
이것이 가장 어려운 조정입니다. 규정을 준수하는 동의 배너와 first-party analytics를 갖추더라도, 상당수 사용자는 추적을 거부하거나 브라우저 수준에서 차단할 것입니다. 분석에는 더 적은 사용자, 더 짧은 세션, 더 낮은 기기 간 연속성이 나타날 것입니다. 이는 버그가 아닙니다. 새로운 기준선입니다.
해결책은 동의 없이 사용자를 추적하는 더 영리한 방법을 찾는 것이 아닙니다. 해결책은 더 적은 데이터로도 작동하는 비즈니스 모델을 만드는 것입니다. 동의한 사용자에 집중하고, 직접적인 관계를 최적화하며, 개별 추적보다 집계된 추세가 더 중요하다는 점을 받아들여야 합니다.
바뀌지 않은 것
인증 쿠키, 장바구니 쿠키, 환경설정 쿠키는 GDPR상 동의가 필요하지 않습니다. 사이트 기능에 엄격히 필요한 쿠키라면 묻지 않고 설정할 수 있습니다. 여기서 혼란이 생기는 이유는 "엄격히 필요"의 법적 정의가 좁기 때문입니다. 분석 쿠키는 엄격히 필요하지 않습니다. 광고 쿠키도 엄격히 필요하지 않습니다. 언어 선택 같은 일부 환경설정 쿠키조차 사이트가 브라우저 설정에서 사용자의 언어를 추론할 수 있다면 엄격히 필요하지 않을 수 있습니다.
확신이 없다면 동의를 요청하세요. 동의 배너의 비용은 GDPR 벌금의 비용보다 낮습니다.
핵심 요점
- Third-party cookies는 이제 모든 주요 브라우저에서 기본적으로 차단되며, 사용자 옵트인 없이는 cross-site tracking이 사실상 불가능해졌습니다.
- EU 동의 규칙은 이제 "수락"과 "거부" 버튼이 동등하게 눈에 띌 것을 요구하며, 정당한 이익은 더 이상 대부분의 추적에 대한 법적 근거로 사용할 수 없습니다.
- First-party analytics와 Privacy Sandbox APIs가 주요 대안이지만, 둘 다 EU에서는 명시적 동의가 필요하고 브라우저 수준의 차단도 점점 더 많이 받습니다.
- 많은 사이트가 여전히 오래된 벤더 통합에서 온 불필요한 쿠키를 설정하고 있습니다. 쿠키를 감사하고 적극적으로 사용하지 않는 것은 제거하세요.
- 앞으로 더 적은 데이터를 수집하게 된다는 점을 받아들이세요. 해결책은 동의 요건을 우회할 새로운 방법을 찾는 것이 아니라, 더 적은 추적으로도 작동하는 비즈니스 모델을 구축하는 것입니다.
FAQ
Q: 2026년에 Google Analytics에 동의가 필요한가요?
A: EU 사용자를 대상으로 한다면 그렇습니다. Google Analytics는 세션 전반에서 사용자를 추적하는 쿠키를 설정하며, 이는 GDPR상 명시적 동의가 필요합니다. Google이 이제 "cookieless" 모드를 제공한다는 사실은 이를 바꾸지 않습니다. 지문인식이나 first-party identifiers를 통한 경우라도, 지속적인 사용자 추적은 EU에서 동의가 필요합니다.
Q: Privacy Sandbox APIs는 third-party cookies의 실질적인 대안인가요?
A: 이론적으로는 그렇습니다. 실제로는 도입률이 여전히 낮고, API들은 third-party cookies가 허용했던 것보다 더 제한적입니다. Topics API는 개인별 추적 대신 관심사 카테고리를 제공합니다. Protected Audience API는 리마케팅을 가능하게 하지만 타기팅의 세밀함은 떨어집니다. Attribution Reporting API는 전환 데이터를 제공하지만 개인정보 보호를 위해 노이즈가 추가됩니다. 대부분의 소규모 사이트에는 first-party analytics가 더 단순하고 신뢰할 수 있는 경로입니다.
Q: 새 동의 규칙을 그냥 무시하면 어떻게 되나요?
A: EU 규제 당국은 GDPR과 ePrivacy를 적극적으로 집행하고 있으며, 벌금은 상당합니다. 전 세계 매출의 최대 4% 또는 2천만 유로 중 더 높은 금액까지 부과될 수 있습니다. 소규모 사이트도 예외는 아닙니다. 규제 당국은 위반이 심각한 경우 월 방문자가 수천 명인 사이트도 대상으로 삼았습니다. EU 사용자를 대상으로 한다면 규정 준수는 선택 사항이 아닙니다.
Q: 분석에 동의 대신 정당한 이익을 사용할 수 있나요?
A: 더 이상은 아닙니다. 적어도 EU에서는 그렇습니다. 2026년 EDPB 지침은 사이트 사용 방식을 이해하는 데 정당한 이익이 있다고 주장하더라도, 세션이나 사이트를 넘나들며 사용자를 추적하려면 동의가 필요하다는 점을 분명히 합니다. 정당한 이익에 해당할 수 있는 유일한 분석은 엄격히 first-party이고, 세션 한정이며, 집계된 형태의 분석입니다. 본질적으로 지속 식별자가 없는 서버 로그에 가깝습니다.
Q: 내 사이트가 third-party cookies를 설정하는지 어떻게 알 수 있나요?
A: 시크릿 창에서 사이트를 열고, 브라우저 개발자 도구(F12 또는 Cmd+Option+I)를 연 뒤, Application > Cookies로 이동해 Domain 열을 확인하세요. 사이트 도메인과 일치하지 않는 도메인을 가진 쿠키는 모두 third-party cookie입니다. 흔한 원인으로는 분석 플랫폼, 광고 네트워크, 소셜 미디어 위젯, 임베디드 동영상 플레이어가 있습니다.
Sources
- European Data Protection Board: Guidelines on consent under GDPR — GDPR상 유효한 동의가 무엇인지에 대한 공식 지침으로, 정기적으로 업데이트됩니다.
- Chrome Privacy Sandbox documentation — Topics, Protected Audience, Attribution Reporting을 포함한 Chrome의 Privacy Sandbox APIs에 대한 기술 문서입니다.
- IAB Europe: Transparency and Consent Framework — 광고 벤더 전반에서 사용자 동의를 관리하기 위한 업계 표준으로, 널리 채택되었지만 규제 당국의 검토가 점점 강화되고 있습니다.
- Mozilla: Enhanced Tracking Protection — 대부분의 third-party cookies를 기본적으로 차단하는 Firefox 내장 추적 보호 기능에 대한 설명입니다.


