아일랜드 DPC, GDPR 위반한 구글에 6000억원 과징금 부과

위치정보 수집·활용 방식 충분히 알리지 않아…6개월 내 처리 개선 명령

컴퓨팅입력 :2026/09/22 09:52

아일랜드 데이터보호위원회(DPC)가 자체 조사한 결과 구글 아일랜드 법인이 이용자 위치정보를 처리하는 과정에서 일반개인정보보호법(GDPR)을 위반한 사실을 발견했다.

DPC는 구글의 유럽연합 GDPR 위반을 확인하고 4억 300만 유로(약 6000억원)의 과징금을 부과했다고 21일(현지시간) 밝혔다.

DPC는 2018년 5월 25일부터 2020년 2월 4일까지 구글의 '웹 및 앱 활동', '위치 기록', '위치 정확도' 기능을 조사했다. 이번 조사는 유럽 소비자단체들의 민원으로 2020년 2월 시작됐다.

구글

조사 결과 구글은 위치정보를 수집·활용하는 방식과 목적을 이용자에게 충분히 알리지 않은 것으로 나타났다. 일부 위치정보를 필요한 기간보다 오래 보관했으며 관련 처리가 GDPR에 부합한다는 점도 충분히 입증하지 못했다.

DPC는 구글에 6개월 안에 위치정보 처리 방식을 개선하라고 명령했다. 전체 결정문은 추후 공개될 예정이다.

이번 조사 대상인 웹 및 앱 활동은 검색·방문 기록과 위치정보를 저장하는 기능이다. 위치 기록은 이용자의 이동 경로와 방문 장소를 기록하며 위치 정확도는 GPS 등을 활용해 기기의 위치를 더 정확하게 파악하는 기능이다.

DPC는 위치정보가 단순한 현재 위치를 넘어 개인의 이동 경로, 자주 방문하는 장소, 관심사와 생활 패턴까지 드러낼 수 있는 민감한 정보라고 지적했다. 

이런 개인 정보가 이용자에게 충분히 안내되지 않은 상태에서 광고 제공이나 관심사 분석 등에 활용되거나 필요한 기간보다 오래 보관되면 개인정보가 어떻게 쓰이는지 통제하기 어려워질 수 있다는 설명이다.

관련기사

DPC는 구글이 위치정보의 수집·활용 목적과 보관 방식 등을 이용자에게 충분히 알리지 않아 개인정보 보호와 통제권을 약화시켰다고 판단했다.

그레이엄 도일 DPC 부위원장은 "구글의 관리 미흡으로 이용자들은 자신의 위치정보가 광고 제공이나 관심사 추정 등에 활용되고 있다는 사실을 충분히 인지하지 못했을 수 있으며, 개인정보에 대한 통제권을 잃을 수 있었다"며 "필요한 기간보다 오래 위치정보를 보관한 것은 이러한 통제권 상실을 더욱 악화시켰다"고 지적했다.