번역도 참조하세요.
Copyright © 2025 World Wide Web Consortium. W3C® liability, trademark and permissive document license rules apply.
프라이버시는 웹의 필수적인 부분입니다. 이 문서는 전 세계적으로 적용할 수 있는 프라이버시 및 관련 개념의 정의와 신뢰할 수 있는 플랫폼으로서 웹의 발전을 이끌어야 하는 일련의 프라이버시 원칙을 제공합니다. 웹을 사용하는 사람들은 기술과 정책 간의 더 긴밀한 관계를 통해 이점을 얻을 수 있으며, 이 문서는 이 둘 모두와 함께 작동하도록 작성되었습니다.
이 절에서는 이 문서가 발행된 시점의 상태를 설명합니다. 현재 W3C 간행물 목록과 이 기술 보고서의 최신 개정판은 https://www.w3.org/TR/의 W3C 표준 및 초안 색인에서 확인할 수 있습니다.
이 문서는 TAG가 소집한 웹 프라이버시 원칙 태스크포스에서 작성했습니다.
이 문서는 기술 아키텍처 그룹이 노트 트랙을 사용하여 성명으로 발행했습니다.
W3C 성명은 광범위한 합의 형성 과정을 거친 후 W3C와 그 회원들이 승인한 문서입니다.
W3C 특허 정책은 이 문서에 어떠한 라이선스 요구 사항이나 약정도 부과하지 않습니다.
이 문서는 2023년 11월 3일 W3C 프로세스 문서의 적용을 받습니다.
이 문서는 윤리적 웹 원칙의 프라이버시 원칙인 "보안과 프라이버시는 필수적이다."를 자세히 설명합니다. 이 문서는 프라이버시에 초점을 맞추지만, 이를 프라이버시가 항상 다른 윤리적 웹 원칙보다 더 중요하다는 의미로 받아들여서는 안 되며, 서로 다른 윤리적 웹 원칙이 충돌할 경우 이를 어떻게 균형 있게 조정해야 하는지는 다루지 않습니다.
웹에서의 프라이버시는 주로 두 가지 힘에 의해 규율됩니다. 하나는 웹 플랫폼이 제공하는(또는 제공하지 않는) 아키텍처상의 기능이고, 다른 하나는 웹이 사용되는 다양한 관할권의 법률입니다 ([New-Chicago-School], [Standard-Bodies-Regulators]). 이러한 규제 메커니즘은 서로 별개입니다. 한 국가의 법률이 전체 웹의 아키텍처를 변경하지 않으며(또한 변경해서도 안 되며), 마찬가지로 웹 명세가 특정 법률을 무효화할 수도 없습니다(다만 법률을 제정하고 집행하기가 얼마나 쉬운지에는 영향을 줄 수 있습니다). 웹은 특정 법적 프라이버시 체제를 단순히 구현한 것이 아닙니다. 웹에는 공유된 가치에 의해 형성된 고유한 특성과 보장이 있으며, 이는 흔히 법적 프라이버시 요구 사항을 넘어섭니다.
그러나 웹에서 프라이버시라는 전반적인 목표는 기술과 법률이 서로 보완할 때 가장 잘 달성됩니다. 이 문서는 웹에서 프라이버시를 규율하기 위한 기술적 노력을 돕기 위해 공유 개념을 확립하고자 합니다. 또한 법적 규제 체제와의 정합성 및 규제 체제 간의 정합성을 추구하는 데에도 유용할 수 있습니다.
이 문서의 목표는 가능한 모든 프라이버시 문제를 다루는 것이 아니라, 웹 커뮤니티가 프라이버시에 관해 정보에 기반한 결정을 내리고 프라이버시를 웹의 아키텍처에 통합할 수 있도록 충분한 배경을 제공하는 것입니다.
절대적인 아키텍처 원칙은 거의 없으며, 프라이버시도 예외가 아닙니다. 프라이버시는 접근성이나 국제화와 같은 윤리적 아키텍처의 다른 바람직한 속성과 충돌할 수 있으며, 그러한 경우 웹 커뮤니티가 함께 협력하여 적절한 균형점을 찾아야 합니다.
이 문서의 주요 대상 독자는 다음과 같습니다.
추가 대상 독자는 다음과 같습니다.
이 문서는 새로운 웹 표준이나 기능의 수명 주기 또는 웹 제품 개발 과정에서 가능한 한 조기에 프라이버시 문제를 해결할 수 있도록 대상 독자를 돕기 위한 것입니다. 처음부터 프라이버시를 염두에 두면 예상하지 못했지만 예측 가능했던 문제를 해결하기 위해 나중에 특수한 경우를 추가해야 하거나 사용자에게 받아들여질 수 없는 것으로 판명되는 시스템을 구축하는 일을 피하는 데 도움이 됩니다.
이 문서는 새로운 표준의 프라이버시 검토를 안내하므로 웹 명세 작성자는 자신의 기능이 검토를 원활하게 통과하도록 설계 초기 단계에서 이 문서를 참조해야 합니다.
이 절은 모든 프라이버시 원칙의 목록이며, 문서의 나머지 부분에 있는 더 자세한 설명으로 연결되는 링크를 포함합니다.
어떤 대상 독자를 포함해야 합니까?
이 문서는 기술 지침을 담은 문서입니다. 그러나 이러한 지침을 맥락에 맞게 이해하려면 먼저 몇 가지 용어를 정의하고 프라이버시가 무엇을 의미하는지 설명해야 합니다.
웹은 정보 흐름으로 구성된 사회적·기술적 시스템입니다. 이 문서는 웹에 적용되는 프라이버시를 구체적으로 다루므로, 정보 흐름과 관련된 프라이버시에 초점을 맞춥니다.
웹은 모두를 위한 것입니다([For-Everyone]). 웹은 "사람을 돕고 사회 전체에 순긍정적인 이익을 제공하는 플랫폼"이어야 합니다([Ethical-Web-Principles]). 웹이 사람들에게 기여하는 방법 중 하나는 데이터가 가능하게 하는 감시와 다양한 유형의 조작으로부터 사람들을 보호하고자 하는 것입니다.
정보는 사람을 예측하고 영향을 미치는 데 사용할 수 있을 뿐 아니라, 사람의 행동을 통제하는 온라인 공간을 설계하는 데에도 사용할 수 있습니다. 더 많은 양의 정보를 더 높은 정밀도와 신뢰성으로 수집하고 처리하며, 점점 다양한 데이터 유형 간의 상호운용성을 높이고 처리 속도를 가속하는 것은 사적 자유와 공적 자유를 위협하는 권력의 집중으로 이어지고 있습니다. 더욱이 자동화와 삶의 모든 측면에서 증가하는 컴퓨터화는 정보의 힘을 키우는 동시에, 가해자가 피해자와 같은 방에 있어야 했다면 더 쉽게 억제될 수 있었을 여러 침해적 행동의 비용을 낮춥니다.
행위자가 사람에 관한 데이터를 수집하고 자동으로 처리할 수 있는 반면, 그 사람은 자신의 데이터를 보호하거나 그 처리를 제어하기 위해 수동으로 조치를 취해야 한다면, 이러한 자동화 비대칭은 해당 행위자에게 유리한 권력 불균형을 만들고 사람의 행위 주체성을 약화시킵니다. 이 문서는 데이터 처리가 사람에게 미칠 수 있는 영향에 초점을 맞추지만, 기업이나 정부와 같은 다른 행위자에게도 영향을 미칠 수 있습니다.
권력 불균형에 저항할 수 있는 능력은 모든 사람에게 동일하지 않다는 점을 명심하는 것이 중요합니다. 일부 사람은 더 취약하여 더 많은 보호가 필요합니다.
데이터 거버넌스는 정보 흐름을 규율하는 원칙 체계입니다. 데이터 거버넌스는 어떤 행위자가 데이터를 수집할 수 있는지, 어떤 데이터를 수집할 수 있는지, 어떻게 수집할 수 있는지, 그리고 어떻게 처리할 수 있는지를 결정합니다 ([GKC-Privacy], [IAD]). 이 문서는 사람을 우선하는 데이터 거버넌스의 구성 요소를 제공합니다.
원칙은 컨텍스트마다 달라집니다 ([Understanding-Privacy], [Contextual-Integrity]). 예를 들어, 사람들은 직장, 카페 또는 집에서 프라이버시에 대해 서로 다른 기대를 가집니다. 프라이버시 상황을 이해하고 평가하는 가장 좋은 방법은 다음을 명확하게 식별하는 것입니다.
프라이버시 원칙은 항상 작동하고 있습니다. 일부 원칙 집합은 더 허용적일 수 있지만 그렇다고 해서 중립적인 것은 아닙니다. 모든 프라이버시 원칙은 사람에게 영향을 미치므로, 웹 컨텍스트에서 어떤 원칙이 윤리적 웹 가치에 가장 잘 부합하는지 결정해야 합니다 ([Ethical-Web-Principles], [Why-Privacy]).
정보 흐름은 행위자가 교환하거나 처리하는 정보입니다. 사람의 프라이버시는 자신의 정보가 자신에게서 다른 행위자로 흐르는 경우뿐 아니라 정보가 자신을 향해 흐르는 경우에도 침해될 수 있습니다. 후자의 예로는 예상치 못한 충격적인 이미지, 잠을 자려고 할 때의 큰 소음, 조작적인 정보, 다른 것에 집중하고 있을 때의 방해성 메시지, 또는 사회적 상호작용을 추구할 때의 괴롭힘 등이 있습니다. (이러한 경우 중 일부에서는 정보가 개인 데이터가 아닐 수도 있습니다.)
웹에서 정보 흐름에는 특정 상호작용에서 사용자에게 항상 인식되거나 명확하지 않은 매우 다양한 행위자가 관련될 수 있습니다. 웹사이트 방문에는 해당 사이트의 운영에 기여하는 행위자뿐 아니라 네트워크에 접근할 수 있는 행위자도 관련될 수 있으며, 여기에는 인터넷 서비스 제공자, 기타 네트워크 운영자, 학교·도서관·대학교를 포함해 네트워크 연결을 제공하는 지역 기관, 정부 정보기관, 네트워크 또는 다른 행위자의 시스템에 접근 권한을 획득한 악의적인 해커가 포함될 수 있습니다. 감시를 포함한 상위 수준의 위협은 이러한 행위자가 수행할 수 있습니다([RFC6973]). 대규모의 무차별적 감시 형태인 광범위한 모니터링은 인터넷과 웹 사용자의 프라이버시에 대한 알려진 공격입니다 [RFC7258].
정보 흐름에는 다른 사람, 예를 들어 사이트의 다른 사용자도 관련될 수 있으며, 여기에는 친구, 가족 구성원, 교사, 낯선 사람 또는 정부 공무원이 포함될 수 있습니다. 정보 공개와 괴롭힘을 모두 포함한 일부 프라이버시 위협은 정보 흐름에 참여하는 다른 사람에게 특유한 것일 수 있습니다([RFC6973]).
사람의 자율성은 다른 행위자의 부당한 영향 없이 자신의 개인적 의지로 결정을 내릴 수 있는 능력입니다. 사람에게는 결정을 숙고할 수 있는 지적 자원과 시간이 제한되어 있으므로 결정을 내릴 때 지름길에 의존해야 합니다. 이 때문에 프라이버시 선호를 포함한 사람의 선호를 조작할 수 있습니다([Privacy-Behavior], [Digital-Market-Manipulation]). 시스템이 무한한 시간과 지적 능력이 주어졌을 때 그 사람이 내렸을 결정에 더 가까운 지름길을 제공하면 사람의 자율성은 향상됩니다. 비슷한 지름길이 이러한 이상적인 조건에서 내려졌을 결정에 반하는 경우 자율성은 감소합니다.
자율성을 감소시키는 어포던스와 상호작용을 기만적 패턴(또는 다크 패턴)이라고 합니다. 기만적 패턴은 의도적일 필요가 없습니다([Dark-Patterns], [Dark-Pattern-Dark]). 사람의 자율성에 영향을 미칠 수 있는 것을 구축할 때는 여러 독립적인 관점의 검토자가 그것이 기만적 패턴을 도입하지 않는지 확인하는 것이 중요합니다.
오늘날의 데이터 경제에는 잠재적인 데이터 관련 결정이 매우 많기 때문에, 사람들이 자신의 데이터가 어떻게 처리되는지를 세부적으로 제어하는 것은 불가능합니다. 이러한 사실이 프라이버시가 죽었다는 뜻은 아닙니다. 연구에 따르면 사람은 여전히 자신의 데이터가 어떻게 처리되는지에 대해 우려하고, 무력감을 느끼며, 자신의 행위 주체성을 잃었다고 느낍니다([Privacy-Concerned]). 기술 인프라를 신중하게 설계한다면 사람들이 자신의 데이터와 관련해 더 큰 자율성을 갖도록 할 수 있습니다. 이는 적절한 프라이버시 보호 기본값을 설정하고 사용자 친화적인 선택 아키텍처를 설계함으로써 이루어집니다.
사람이 데이터 처리 시스템과 상호작용하는 방식을 제어할 수 있도록 여러 종류의 메커니즘이 존재합니다. 자신의 데이터가 처리되는 목적의 수나 처리되는 자신의 데이터의 양을 증가시키는 메커니즘을 옵트인 또는 동의라고 합니다. 이러한 목적의 수나 처리되는 데이터의 양을 줄이는 메커니즘은 옵트아웃이라고 합니다.
이러한 메커니즘을 신중하게 배치하면 사람의 자율성을 향상할 수 있습니다. 그러나 흔히 어떤 유형의 처리가 적절하고 어떤 것이 그렇지 않은지를 결정하는 어려운 작업을 피하기 위한 수단으로 사용되어, 시스템을 사용하는 사람에게 프라이버시 노동을 떠넘깁니다.
사람은 사진이나 지리적 위치에 대한 접근 권한 부여처럼 그렇지 않으면 제한될 데이터 공유에 동의할 수 있어야 합니다. 행위자는 사용자가 이 동의를 부여할 때 충분한 정보를 제공받도록 해야 하며, 무슨 일이 일어나고 있는지 충분히 인식하여 원할 때 동의를 철회할 수 있다는 것을 알도록 주의해야 합니다. 데이터 처리에 대한 동의와 웹 플랫폼 API에 접근 권한을 부여하는 것은 비슷한 문제입니다. 동의와 권한 모두 사람들이 다른 일을 하려고 할 때 답변을 미루거나 피할 수 있는 방식으로 요청해야 합니다. 사용자가 데이터에 대한 어떤 형태의 지속적인 접근을 허용한다면, 사람들이 이러한 지속적인 접근을 알아차리고 원할 때 언제든 끌 수 있게 하는 표시가 있어야 합니다. 일반적으로 동의 제공은 드물고, 의도적이며, 일시적이어야 합니다.
옵트아웃 메커니즘이 존재하는 경우, 가급적 전역 옵트아웃 메커니즘과 함께 작동해야 합니다. 개념적으로 전역 옵트아웃 메커니즘은 사용자 에이전트의 일부로 작동하는 자동 기계입니다. 이는 사람이 사이트와 상호작용할 때마다 옵트아웃 버튼(또는 사람의 권리를 이와 유사하게 표현하는 수단)을 눌러 그 사람의 지시를 수행하는 로봇과 같습니다. (예를 들어, 사람은 정당한 이익에 근거한 처리에 이의를 제기하거나, 특정 목적에 대한 동의를 철회하거나, 자신의 데이터가 판매되거나 공유되지 않도록 요청할 수 있습니다.) 사용자는 사실상 자신의 옵트아웃 의사 표현을 자신의 사용자 에이전트에 위임하며, 이는 자동화 비대칭을 바로잡는 데 도움이 됩니다. 전역 프라이버시 제어 (GPC)는 전역 옵트아웃 메커니즘의 좋은 예입니다.
이 모델에서 전역 옵트아웃 신호는 사람이 오래전에 설정을 바꾸거나 특정 사용자 에이전트를 사용하기로 했을 때 내린 결정이 아니라, 사이트와 상호작용할 때마다 자동으로 재확인하도록 선택한 선호로 이해해야 합니다.
옵트아웃 또는 기타 데이터 권리를 구현하는 한 가지 전략은 사람에게 안정적인 식별자를 할당하고 이러한 식별자를 사람의 선호와 매핑하는 중앙 레지스트리를 유지하는 것입니다. 특정 사람의 데이터를 처리하려는 행위자는 중앙 레지스트리에서 그 사람의 선호를 가져와 그에 따라 처리를 구성해야 합니다. 이 접근 방식은 특히 사람의 전화번호나 거주지 주소를 마케팅 용도로 사용하는 것에 대한 옵트아웃을 수집하는 데 적용되어 왔습니다. 이 접근 방식은 여러 이유로 권장되지 않습니다. 악의적인 행위자에 대한 기술적 보호를 제공하지 않고, 하나의 중앙 실패 지점을 만들며, 의미 있게 감사하기 어렵고(특히 웹 시스템이 암시하는 처리 규모에서는), 기존 시스템의 경험에 따르면 사람이 자신의 권리를 행사하기 어렵게 만듭니다.
프라이버시 노동은 처리를 수행하는 행위자에게 책임을 부과하는 대신, 자신이 주체 또는 수신자인 데이터 처리가 적절하도록 보장하는 일을 사람이 하게 하는 관행입니다. 사람에게 동의를 요청하는 데 기반한 데이터 시스템은 프라이버시 노동을 증가시키는 경향이 있습니다.
더 일반적으로 프라이버시의 구현은 흔히 사람에게 노동을 떠넘깁니다. 이는 특히 1970년대에 데이터베이스에 대한 우려가 커지는 가운데 개인의 자율성을 지원하기 위해 처음 정립된 느슨한 원칙 집합인 공정 정보 관행 (FIPs)에서 파생된 체제에서 특히 그렇습니다. FIPs는 일반적으로 발생하는 데이터 처리가 충분히 적어서 어떤 사람이라도 충분한 주의를 기울여 의사 결정에서 자율적일 수 있다고 가정합니다. 프라이버시 노동을 사람에게 떠넘기고 완벽하고 무제한적인 자율성을 가정하기 때문에 FIPs는 특정 유형의 데이터 처리를 금지하지 않고 서로 다른 절차적 요구 사항만 부과합니다. 이러한 접근 방식은 더 이상 적절하지 않습니다.
프라이버시에 대한 절차적 접근 방식의 한 가지 두드러진 문제는 사람들이 다른 행위자와 상당한 권력 비대칭 관계에 놓인 상황, 예를 들어 독점 플랫폼이 제공하는 필수 서비스를 이용하는 사람의 경우와, 사람과 다른 행위자가 매우 대등한 위치에 있거나, 경쟁 환경에서 운영되는 소규모 기업의 경우처럼 오히려 사람이 더 큰 권력을 가질 수 있는 상황에도 동일한 요구 사항을 적용하는 경향이 있다는 것입니다. 또한 하나의 행위자가 다른 행위자에게 자신의 부적절한 관행을 돕도록 강요하는 경우도 고려하지 않습니다. 이는 광고나 콘텐츠 집계에서 지배적인 사업자에게서 흔히 나타납니다 ([Consent-Lackeys], [Content-Aggregation-Technology]).
FIPs에 대한 언급은 오늘날까지 남아 있습니다. 흔히 "투명성과 선택"이라고 불리는데, 오늘날의 디지털 환경에서 이는 종종 부적절한 처리가 설명되고 있다는 표시입니다.
때때로 어린이나 노인과 같은 특정 집단의 사람들은 취약한 사람으로 분류됩니다. 그러나 어떤 사람도 하나 이상의 컨텍스트에서, 때로는 스스로 깨닫지 못한 채 취약할 수 있습니다. 사람은 개인 데이터를 공개할 때 자신이 취약하거나 취약해질 수 있다는 점을 깨닫지 못할 수 있으며, 행위자는 그 사람이 취약하다는 사실을 알 방법이 없을 수도 있습니다. 시스템 설계자는 시스템을 설계할 때 이를 고려해야 합니다.
일부 개인은 개인 데이터의 수집, 오용, 분실 또는 도난으로 인해 프라이버시 위험이나 피해에 더 취약할 수 있습니다. 그 이유는 다음과 같습니다.
취약한 사람의 개인 데이터나, 수집·사용 또는 공유될 경우 누군가를 취약하게 만들 수 있는 민감한 정보에는 추가적인 프라이버시 보호가 필요할 수 있습니다(예: 추적 요소, 센서 데이터 또는 설치된 소프트웨어나 연결된 기기에 관한 정보 차단).
때로는 부모, 보호자, 동료와 같은 다른 사람이 취약한 사람이 프라이버시 위험을 평가하고 프라이버시에 관한 결정을 내리는 데 도움을 줄 수 있지만, 모든 사람은 자신만의 프라이버시 권리를 가집니다.
일부 취약한 사람은 자신의 웹 사용에 관한 올바른 결정을 내리는 데 도움을 줄 보호자가 필요합니다 (예: 어린이의 경우 부모가 흔히 보호자 역할을 합니다). 보호자가 있는 사람을 피보호자라고 합니다.
피보호자에게는 충분한 정보를 바탕으로 결정을 내리고 프라이버시 권리에 관한 자율성을 행사할 권리가 있습니다. 보호자는 피보호자의 능력이 충분하지 않을 때, 그것이 보호자의 바람과 충돌하더라도 자신의 피보호자가 그렇게 할 수 있도록 도울 의무가 있습니다. 실제로 많은 보호자는 자신의 피보호자에게 최선인 결정을 내리지 않으며, 웹 플랫폼 기술이 이 상황에 내재된 위험을 악화하지 않도록 하는 것이 매우 중요합니다.
사용자 에이전트는 선의의 보호자가 자신의 피보호자를 위험으로부터 보호할 필요와, 악의적인 보호자가 있는 경우 피보호자가 자신을 보호할 필요 사이에서 균형을 맞춰야 합니다.
사용자 에이전트는 2.8 기기 소유자 및 관리자의 원칙을 준수함으로써 취약한 피보호자를 보호할 수 있으며, 보호자가 자신의 피보호자에 대한 책임을 이행하도록 돕기 위한 목적으로만 피보호자에 관한 정보를 보호자에게 제공할 수 있습니다. 이를 위한 메커니즘은 자신의 보호자가 피보호자의 이익에 부합하게 행동하지 않는다는 것을 깨달은 피보호자를 돕기 위한 조치를 포함해야 합니다.
프라이버시 원칙은 사회적 과정을 통해 정의되므로, 특정 컨텍스트에서 적용되는 프라이버시의 정의는 논쟁의 대상이 될 수 있습니다([Privacy-Contested]). 이 때문에 프라이버시는 집단 행동의 문제가 됩니다([GKC-Privacy]). 집단 수준의 데이터 처리는 인구 집단이나 개인에게 영향을 미칠 수 있으며, 여기에는 동의에 대한 낙관적인 가정 아래에서도 사람이 통제할 수 없는 방식도 포함됩니다. 예를 들어, 어떤 사람이 특정 행위자에게 밝히고 싶은 유일한 정보가 자신이 특정 집단의 구성원이라는 사실일 수 있습니다. 그러나 같은 집단의 다른 구성원이 같은 행위자와 상호작용하면서 훨씬 더 많은 정보를 공개할 수 있으며, 이는 자신에 관한 정보를 제공하지 않는 사람에 대해서도 효과적인 통계적 추론을 가능하게 할 수 있습니다.
따라서 고려해야 하는 것은 데이터를 공유하는 사람과 그 공유를 요청하는 행위자 사이의 관계만이 아닙니다([Relational-Turn]). 데이터를 공유하지 않고도 집단의 일부로 간접 분류될 수 있는 사람 사이의 관계도 고려해야 합니다. 여기서 중요한 이해 중 하나는 데이터가 비식별화된 경우에도 이러한 관계가 지속될 수 있다는 것입니다. 또한 자발적이든 아니든 이러한 사람의 분류는 세상이 작동하는 방식을 바꿉니다. 이는 개인과 집단 모두에 피해를 줄 수 있는 자기 강화 루프를 만들어낼 수 있습니다([Seeing-Like-A-State]).
일반적으로 데이터의 집단적 문제에는 집단적 해결책이 필요합니다. 웹 표준은 사용자 에이전트에 구조적 제어를 정의하고, 연구자와 규제 기관이 집단 수준의 악용을 발견할 수 있도록 보장하며, 프라이버시 문제를 처리할 수 있는 기관을 설정하거나 기관에 위임함으로써 데이터 거버넌스를 돕습니다. 거버넌스가 집단 행동 대신 주로 개인의 통제를 늘리는 방식으로 작동한다면 목표를 달성하기 어려운 경우가 많습니다.
대규모 데이터 수집은 사회에 상당히 긍정적인 결과를 가져올 수 있습니다. 문제는 행위자가 집단적 이익과 불충한 목적을 동시에 위해 데이터를 처리할 때 발생하는 경향이 있습니다. 불충한 목적은 흔히 사회적으로 긍정적인 결과에 필요한 자금을 마련하기 위한 것으로 정당화되지만, 이것이 적절하려면 집단적 감독이 필요합니다.
사람이 집단의 구성원이 되는 방식은 여러 가지입니다. 클럽에 가입하는 경우처럼 의도적으로 가입하여 자발적으로 구성된 집단이 될 수도 있고, 일반적으로 관료 조직이나 그에 해당하는 컴퓨터화된 체계와 같은 외부 행위자에 의해 해당 집단으로 분류될 수도 있습니다 ([Beyond-Individual]). 후자의 경우 사람은 자신이 함께 그룹화되고 있다는 사실을 알지 못할 수 있으며, 집단의 정의를 이해할 수 없을 수도 있습니다(예를 들어 불투명한 기계 학습 기법으로 만들어진 경우).
집단 프라이버시 보호는 두 가지 서로 다른 수준에서 이루어질 수 있습니다. 구성원이 익명으로 남는 것이 보장되는 경우에도 집단의 존재 또는 최소한 그 활동을 보호해야 할 수 있습니다. 이를 "집단 프라이버시"라고 합니다. 반대로 사람은 집단의 존재와 그 활동이 널리 알려져 있더라도 자신이 그 집단의 구성원이라는 사실은 보호하고 싶을 수 있습니다(예: 권위주의 통치 아래 반체제 운동의 구성원이라는 사실). 이를 "구성원 프라이버시"라고 합니다. 전자의 경우에 대한 프라이버시 침해의 한 예는 개인의 행동이나 법적 신원은 공개하지 않았지만 인기 있는 달리기 경로의 히트 맵을 공개한 피트니스 앱 Strava입니다. 이 과정에서 군인들이 자주 달리던 미국의 비밀 기지들이 드러났습니다([Strava-Debacle], [Strava-Reveal-Military]).
소수 집단에 관한 정보가 처리되는 경우 개별화된 데이터가 노출되지 않더라도 사람의 프라이버시 이익에 영향을 줄 수 있습니다. 예를 들어 교사가 어떤 학생이 건강 문제와 관련된 특정 자료에 접근했는지 정확히 알지 못하더라도 교실 학생들의 탐색 활동은 민감할 수 있습니다. 소수 집단을 대상으로 정보를 제시하는 것도 부적절할 수 있습니다. 예를 들어 특정 병원을 방문했거나 특정 배심원단에 선정된 사람을 대상으로 메시지를 보내는 것은 고유한 개인 데이터 없이도 침해적일 수 있습니다.
사람이 자신이 집단의 구성원이라는 사실을 모를 때, 권리를 함께 옹호하기 위해 집단의 다른 구성원을 쉽게 찾을 수 없을 때, 또는 왜 특정 집단으로 분류되는지 쉽게 이해할 수 없을 때, 프라이버시에 대한 자치적 접근을 통해 자신을 보호하는 능력은 크게 사라집니다.
집단 프라이버시에서 흔히 발생하는 문제 중 하나는 집단의 한 구성원의 행동으로 인해 다른 구성원이 이러한 방식으로(또는 전혀) 공유되기를 원하지 않는 정보가 공개되는 경우입니다. 예를 들어 한 사람이 다른 사람들과 함께 나온 행사 사진을 게시할 수 있지만, 같은 사진에 찍힌 다른 사람들은 자신의 참여가 공개되지 않기를 바랄 수 있습니다. 또 다른 예는 사람들이 연락처를 업로드할 수 있게 하는 사이트입니다. 업로드하는 사람은 자신의 소셜 네트워크를 공개하는 데 더 적극적일 수 있지만, 그와 연결된 사람들은 그렇지 않을 수 있습니다. 이러한 문제에는 반드시 단순하고 명확한 해결책이 있는 것은 아니지만, 웹사이트를 구축하는 사람은 이를 신중하게 고려해야 합니다.
투명성은 사람이 내릴 수 있는 개인적 선택에 충분한 정보를 제공하는 데는 거의 도움이 되지 않지만, 연구자와 기자가 프라이버시 원칙에 관한 우리의 집단적 의사 결정에 정보를 제공하도록 하는 데는 중요한 역할을 합니다. 이러한 고려는 TAG의 강력하고 안전한 웹 플랫폼에 관한 결의를 확장하여, 정보 흐름과 자동화된 결정이 관련된 경우에도 "광범위한 테스트와 감사가 계속 가능하도록" 보장합니다.
이러한 투명성이 기능하려면 데이터(자신의 개인 데이터에서 파생된 데이터 포함)에 대한 강력한 접근권과 자동화된 결정의 결과를 설명하는 메커니즘이 모두 필요합니다.
사용자 에이전트는 사람(즉 그 사용자)과 웹 사이의 중개자 역할을 합니다. 사용자 에이전트는 가능한 범위에서 집단 거버넌스가 개인에게 유리하도록 확립한 원칙을 구현합니다. 사용자 에이전트는 정보 비대칭의 생성을 방지하고, 사용자에게 자동화를 제공하여 자동화 비대칭을 바로잡음으로써 사용자를 지원합니다. 가능한 경우, 사용자가 침해적인 메시지를 받지 않도록 보호합니다.
사용자 에이전트는 그것을 사용하는 사람과 완전히 이해관계를 일치시키고 오로지 그 사람의 이익을 위해 작동해야 합니다. 사용자 에이전트는 퍼스트 파티가 아닙니다. 사용자 에이전트는 사람을 신뢰할 수 있는 에이전트로서 지원합니다. 즉 항상 그 사람의 이익을 최우선으로 둡니다. 어떤 경우에는 위험한 결정을 실행하지 못하도록 막거나 결정 과정의 속도를 늦춤으로써 그 사람 자신으로부터 보호하는 것을 의미할 수 있습니다. 예를 들어 사용자 에이전트는 사이트가 진짜인지 확인할 수 없는 경우 사용자가 사이트에 연결하기 어렵게 만듭니다. 사용자 에이전트는 그 사람이 민감한 기기를 페이지에 노출하려는 것이 정말 의도한 것인지 확인합니다. 또한 그 사람이 자신의 행동을 영구적으로 모니터링하는 데 동의하지 못하도록 합니다. 사용자 에이전트의 의무에는 다음이 포함됩니다([Taking-Trust-Seriously]).
이러한 의무는 사용자 에이전트가 자신의 사용자를 돌보도록 보장합니다. 학술 연구에서는 신뢰할 수 있는 에이전트와의 이러한 관계를 흔히 "수탁 관계"라고 설명합니다([Fiduciary-Law], [Fiduciary-Model], [Taking-Trust-Seriously]; 더 긴 비공식적 논의는 [Fiduciary-UA]를 참조하십시오). 일부 관할권에서는 "수탁자"가 별도의 법적 의미를 가질 수 있습니다. ([Fiduciary-Law])
이 문서의 나머지 부분에서 설명하는 많은 원칙은 사용자 에이전트의 의무를 확장하고 이를 더욱 정확하게 합니다.
프라이버시 원칙은 함께 작동하고 서로를 지원하도록 설계되어 있지만, 때로는 시스템이 하나의 프라이버시 원칙을 더 잘 따르도록 개선하는 제안이 다른 원칙을 따르는 정도를 낮출 수 있습니다.
모든 원칙을 완벽히 만족하지 못하는 초기 설계가 주어진 경우, 일반적으로 다른 원칙에서 아무것도 희생하지 않으면서 일부 원칙의 상황을 개선하는 다른 설계가 존재합니다. 그러한 설계를 찾으십시오.
달리 말하면 원칙 간의 절충을 시작하기 전에 파레토 개선을 찾으라는 뜻입니다.
파레토 전선에 있는 서로 다른 설계 중 하나를 선택하게 되면, 어떤 프라이버시 원칙을 선호할지의 선택은 복잡하며 각 구체적인 상황의 세부 사항에 크게 의존합니다. 또한 사람의 프라이버시는 프라이버시 이외의 관심사와도 충돌할 수 있다는 점에 유의하십시오. 윤리적 웹 원칙에서 논의했듯이, "특정 기술이 적용되는 맥락, 해당 기술의 예상 대상 독자, 그 기술로 이익을 보는 사람과 불이익을 받을 수 있는 사람, 그리고 관련된 모든 권력 관계를 고려하는 것이 중요합니다" ([Ethical-Web-Principles]). 이러한 복잡성에도 불구하고, 따라야 할 기본적인 원칙이 있습니다.
이는 데이터를 수집할 때 명시된 목적보다 더 많은 목적으로 사용해서는 안 된다는 보다 일반적인 원칙의 특수한 경우입니다.
서비스는 때때로 자신이나 다른 사람을 보호하기 위해 사람의 데이터를 사용합니다. 이를 수행하는 서비스는 이러한 목적으로 어떤 데이터를 사용하는지 설명해야 합니다. 또한 어떤 사람이 서비스 규칙을 위반했다고 판단할 경우 그 사람의 데이터를 어떻게 사용하거나 공유할 수 있는지도 설명해야 합니다.
어떤 사람이 자신이 사용하는 서비스의 규칙을 위반한다면 그에 비례하는 수준의 프라이버시 보호를 포기한다고 말하는 것은 매력적일 수 있지만,
다음 예는 이러한 긴장 관계 중 일부를 보여 줍니다.
이 절에서는 일반적인 웹 컨텍스트에 적용하도록 설계된 일련의 원칙을 설명합니다. 웹의 특정 컨텍스트에는 더 많은 제약이나 다른 고려 사항이 필요할 수 있습니다. 시간이 지나면서 웹의 더 구체적인 컨텍스트를 위한 보다 전문화된 프라이버시 원칙이 공개될 것으로 예상합니다.
이러한 원칙은 사용자 에이전트가 집행해야 합니다. 이것이 불가능한 경우, 다른 주체들이 이를 집행할 방법을 찾도록 권장합니다.
사람의 신원은 그 사람을 정의하는 특성의 집합입니다. 특정 컨텍스트에서의 신원은 특정 상황에서 그 사람이 제시하는 특성의 집합입니다.
사람은 서로 다른 컨텍스트에 서로 다른 신원을 제시할 수 있으며, 여러 서로 다른 컨텍스트에서 하나의 신원을 공유할 수도 있습니다.
사람은 일시적이거나 익명인 신원을 제시하고 싶어 할 수 있습니다. 이는 시간에 걸쳐 그 사람을 추적하는 데 유용하기에는 너무 작거나 불안정한 특성의 집합입니다.
사람의 신원은 흔히 그 사람이 가진 법적 신원 또는 신원들과 구별될 수 있습니다.
어떤 상황에서는 사용자 에이전트가 이 원칙을 지키는 가장 좋은 방법은 인식을 방지하는 것입니다(예: 한 사이트가 다른 사이트에서의 사용자의 행동에 관해 아무것도 알지 못하게 하는 경우).
다른 상황에서는 사용자 에이전트가 이 원칙을 지키는 가장 좋은 방법은 인식을 지원하는 것입니다(예: 사용자가 한 사이트에서 다른 사이트의 특정 신원을 가지고 있음을 증명하도록 돕는 경우).
마찬가지로 사용자 에이전트는 같은 사이트를 반복 방문하는 동안 인식을 방지하거나 지원함으로써 사용자를 도울 수 있습니다.
사용자 에이전트는 사이트 내의 컨텍스트를 최대한 구별하고 사용자의 의사에 따라 해당 사이트 내부 컨텍스트 간의 인식을 방지하거나 지원하도록 파티션을 조정하기 위해 최선을 다해야 합니다.
데이터 최소화는 데이터가 공개되거나 오용될 위험을 제한합니다. 또한 사용자 에이전트와 기타 행위자가 사용자가 내려야 하는 결정을 보다 의미 있게 설명하는 데 도움이 됩니다. 자세한 내용은 웹 API에서의 데이터 최소화를 참조하십시오.
데이터 최소화 원칙은 식별 가능하거나 민감하거나 그 밖에 유해하다고 알려지지 않은 경우에도 모든 개인 데이터에 적용됩니다. 다음을 참조하십시오. 2.4 민감한 정보.
사이트는 때때로 사용자의 주요 목표에 필요하지 않은 방식으로 데이터를 사용합니다. 예를 들어 광고주에게 비용을 청구하거나, 사이트 성능을 측정하거나, 개발자에게 버그에 대해 알릴 수 있습니다. 이는 데이터의 부수적 사용의 예입니다.
부수적 사용은 데이터 처리가 그 데이터의 주체인 사람이 아닌 다른 행위자에게 주로 직접적인 이익을 제공하는 모든 경우입니다. 개인 데이터의 부수적 사용은 그 사람에게 이익을 줄 수 있지만, 모든 이익은 간접적입니다. 예를 들어 광고주에게 비용을 청구할 수 있다는 것은 사이트가 사업을 유지하고 향후 상호작용에 계속 이용될 수 있다는 이익을 제공하지만, 이 이익은 주로 사이트 소유자가 누립니다.
사이트는 부수적 사용을 위해 원하는 데이터를 다양한 곳에서 얻을 수 있습니다.
이러한 모든 데이터 소스는 사람의 구성, 기기, 환경 또는 행동에 관한 개인 데이터를 드러낼 수 있으며, 이는 민감할 수 있거나 컨텍스트 전반에서 사람을 인식하기 위한 브라우저 핑거프린팅의 일부로 사용될 수 있습니다. 2.2 데이터 최소화 원칙을 지키기 위해 사이트와 사용자 에이전트는 이 데이터의 사용에 관한 사람들의 목표와 선호를 이해하고 존중하도록 노력해야 합니다.
태스크포스는 사용자 에이전트가 기존 정보에서 계산되는 부수적 API를 어떻게 처리해야 하는지에 대해 합의하지 못했습니다. 이러한 API의 지지자들은 해당 API로 개인 데이터를 추출하기 어렵고, 비부수적 API를 통해 같은 정보를 수집하는 것보다 효율적이며, 상당수의 사람이 이를 끄면 사이트가 이러한 API를 채택할 가능성이 낮아지고, 이를 끄는 행위 자체가 브라우저 핑거프린팅에 기여할 수 있다고 주장합니다. 반대자들은 데이터 수집이 더 쉽거나 저렴해지면 더 많은 사이트가 이를 수집하게 되고, 여전히 어느 정도 위험이 있으므로 사용자는 사이트의 기능을 직접적으로 망가뜨릴 가능성이 낮은 이 API 집합을 끌 수 있어야 한다고 주장합니다.
사용자마다 서로 다른 선호를 가질 가능성이 있으므로:
대부분의 부수적 사용은 사이트가 어떠한 개인 데이터도 알아야 할 필요가 없습니다. 예를 들어 사이트 성능 측정과 광고 비용 청구에서는 여러 사용자의 데이터를 평균하거나 합산하여 개별 사용자의 기여가 드러나지 않게 합니다. 비공개 집계 기법은 관련된 사람 중 어느 누구도 식별할 수 없도록 하여 API가 개인 데이터를 노출하지 않고도 사용 사례를 지원하도록 할 수 있습니다.
일부 부수적 사용은 데이터가 사람과 관련될 필요가 없지만, 많은 사람에 걸친 유용한 집계를 웹 API에 설계하기 어렵거나 새로운 기술의 발명이 필요할 수 있습니다. API 설계자가 이 상황을 처리할 수 있는 몇 가지 방법은 다음과 같습니다.
API가 이러한 선택 중 하나를 해야 했는데 이후 API의 다른 부분을 변경해야 한다면, 설계자는 전체 API를 개인 데이터 노출을 피하는 API로 교체하는 것을 고려해야 합니다.
다른 일부 부수적 사용은 사람이 자신의 데이터와 연결되어야 합니다. 예를 들어 사람은 특정 컴퓨터에서 웹사이트가 제대로 작동하지 않는다는 버그 보고서를 제출하고, 개발자가 버그를 수정하는 동안 후속 연락을 받을 수 있기를 원할 수 있습니다. 이때는 그 사람의 권한을 요청하는 것이 적절합니다.
어떤 사람은 자신의 특정 상황에 대해 API 설계자의 일반적인 결정을 자신에게 부적절하게 만드는 정보를 알고 있을 수 있습니다. 새로운 정보를 제공하는 부수적 API가 제공하는 정보는 다른 방식으로는 사용할 수 없으므로, 사용자 에이전트는 브라우저 핑거프린팅의 추가 위험에도 불구하고 사람들이 이를 끌 수 있게 해야 합니다.
웹사이트가 사용할 수 있는 많은 API는 결합하여 사람, 웹 서버 및 기타 대상에 관한 정보로 만들 수 있는 많은 데이터를 노출합니다.
사용자가 제어하는 설정이나 권한은 웹의 데이터에 대한 접근을 보호할 수 있습니다. 웹 API를 설계할 때 접근 보호를 사용하여 API가 정보를 적절한 방식으로 노출하도록 보장하십시오.
정보를 얻는 새로운 방법을 추가하는 새 API는 기존 방법과 최소한 같은 수준으로 보호되어야 합니다.
한 집합의 접근 보호에서는 노출해도 괜찮은 정보가 다른 집합에서는 허용될 수 없을 수 있습니다. API 설계자가 기존의 허용 가능한 API가 이미 같은 정보를 노출하므로 자신의 새 API도 허용 가능하다고 설명하려 한다면, 새 API가 최소한 그만큼 엄격한 보호 집합 아래에서만 사용할 수 있도록 주의해서 보장해야 합니다. 이러한 보호가 없다면 기존 API에 의존하지 않고 처음부터 논거를 제시해야 합니다.
기존 API가 어떤 정보에 대한 접근을 제공하지만 그 접근을 방지하도록 해당 API를 변경할 계획이 있다면, 동일한 정보를 제공하는 새 API를 추가해서는 안 됩니다. 단, 접근이 적절하도록 보장하는 추가 접근 보호를 포함하는 경우는 예외입니다.
예를 들어 브라우저는 서로 다른 파티션 사이의 신원을 연결하는 기능을 점진적으로 제거하고 있습니다. 새로운 API가 컨텍스트 간 인식을 다시 활성화하는 기능을 추가하지 않는 것이 중요합니다.
누군가에 관한 많은 정보는 공개될 경우 프라이버시 피해를 일으킬 수 있습니다. 예를 들면 다음과 같습니다.
특정 정보는 사람마다 민감도가 다를 수 있습니다. 자신에 관한 민감한 정보가 노출되거나 노출될 가능성이 있으면 사람은 취약해질 수 있습니다. 1.2 취약성을 참조하십시오.
데이터 권리만으로 웹의 모든 프라이버시 원칙을 만족시키는 데 충분하지는 않지만, 자기 결정권을 지원하고 책임성을 높이는 데 도움이 됩니다. 이러한 권리에는 다음이 포함됩니다.
이 권리에는 자신에 대해 수집되거나 추론된 정보를 검토할 수 있는 것과 어떤 행위자가 자신에 관한 정보를 수집했는지 알아낼 수 있는 것이 모두 포함됩니다. 따라서 사람에 관한 정보를 포함하는 데이터베이스를 비밀로 유지할 수 없으며, 사람에 대해 수집된 데이터는 해당 사람이 의미 있게 발견할 수 있어야 합니다.
사람은 서비스를 완전히 종료하는지 여부와 상관없이 자신에 관한 정보를 삭제할 권리가 있지만, 어떤 데이터를 삭제할 수 있는지는 두 경우에 따라 다를 수 있습니다. 웹에서 사람은 자신의 기기, 서버 또는 양쪽 모두에서 데이터를 삭제하고 싶어 할 수 있으며, 데이터의 위치가 언제나 그 사람에게 명확한 것은 아닐 수 있습니다.
이식성은 서로 다른 데이터 관행을 가진 서비스에 대해 사람이 선택할 수 있는 능력을 지원하는 데 필요합니다. 효과적인 재사용을 위해서는 상호운용성 표준이 필수적입니다. 사용자 데이터 이식에는 [Portability-Threat-Model]에 설명된 보안 및 프라이버시 위험이 수반됩니다.
중대한 결과를 초래하는 일부 유형의 의사 결정에서는 자동화된 프로파일링에서 자신을 제외할 수 있는 것에 프라이버시 이익이 있습니다. 예를 들어 일부 서비스는 사람에 관해 수집한 데이터에 따라 제품 가격(가격 차별)이나 신용 또는 보험 제안을 변경할 수 있습니다. 이러한 변경은 중대한 결과를 가져올 수 있고(예를 들어 재정적으로), 자신에 관한 데이터에 근거한 결정이 부정확하거나 부당하다고 생각하는 사람에게 받아들이기 어려울 수 있습니다. 또 다른 예로 일부 서비스는 카메라 데이터에 실행된 얼굴 인식 알고리즘에 따라 사용자의 신원, 인간 여부 또는 존재에 대해 추론할 수 있습니다. 얼굴 인식 알고리즘과 학습 집합은 오류가 있을 수 있고 특정 편향을 보일 수 있으므로, 사람은 이러한 종류의 자동화된 인식에 기반한 결정을 원하지 않을 수 있습니다.
사람은 동의에 관한 결정을 바꾸거나 자신에 관한 데이터의 후속 사용에 이의를 제기할 수 있습니다. 데이터 권리는 사람이 수집 시점의 선택뿐 아니라 지속적인 제어권을 가져야 한다는 것을 의미합니다.
OECD 프라이버시 원칙 [OECD-Guidelines], [Records-Computers-Rights], 그리고 [GDPR] 등은 데이터 주체인 사람이 가진 많은 권리를 설명합니다. 자신에 관한 데이터에 대한 이러한 사람의 참여적 권리는 자율성에 내재합니다.
데이터만으로 또는 다른 이용 가능한 정보와 결합하여 데이터에 기술된 어떤 사람도 직접 또는 간접적으로 (예: 식별자, 사용자 에이전트 또는 기기와의 연계를 통해) 식별할 수 없다는 높은 수준의 확신이 존재할 때 데이터는 비식별화된 것입니다. 많은 지역 규정은 데이터가 비식별화된 것으로 간주되기 위한 추가 요구 사항을 정의하지만, 이러한 요구 사항을 프라이버시 보호의 최대 수준으로 취급해서는 안 됩니다. 집단과 관련된 추가 고려 사항은 프라이버시의 집단적 문제 절에서 다룬다는 점에 유의하십시오.
다음 조건을 만족할 때 통제된 비식별화 데이터라고 합니다.
통제된 비식별화 데이터와 관련된 상황마다 서로 다른 통제가 필요합니다. 예를 들어 통제된 비식별화 데이터가 단 하나의 행위자에 의해서만 처리되는 경우, 일반적인 통제에는 데이터에 사용되는 식별자가 해당 데이터셋에 고유하도록 하는 것, 데이터에 접근할 수 있는 모든 사람(예: 행위자의 직원)이 데이터를 추가로 공유하지 못하도록 금지하는 것(예: 법적 조건에 근거), 그리고 이 데이터와 관련된 재식별이나 서로 다른 데이터셋의 결합을 방지하는 기술적 조치가 존재하도록 하는 것이 포함됩니다.
일반적으로 목표는 통제된 비식별화 데이터가 가명성을 유지하도록 보장하는 기술적·절차적 수단이 보존될 수 있을 정도로 실효성 있는 감독과 책임성을 제공하는 방식으로 사용되도록 보장하는 것입니다.
통제된 비식별화 데이터가 여러 행위자 사이에서 공유되는 경우에는 더 어렵습니다. 이러한 경우 모범 관행을 대표하는 일반적인 통제의 좋은 예는 다음을 보장하는 것입니다.
데이터에 사용되는 식별자가 퍼스트 파티(사람이 직접 상호작용하는 행위자)의 직접적이고 배타적인 통제 아래 있으며, 해당 퍼스트 파티가 엄격한 통제에 의해 식별자와 데이터를 대조하지 못하도록 할 것;
이러한 식별자가 서드 파티와 공유될 때는 그 서드 파티에 고유하도록 만들어, 둘 이상의 서드 파티와 공유되더라도 서로 대조할 수 없게 할 것;
어떤 서드 파티도 데이터를 퍼스트 파티와의 상호작용을 통해 얻은 데이터 이외의 어떤 데이터와도 대조할 수 없다는 강한 수준의 확신이 있을 것;
이 데이터와 관련된 재식별 또는 서로 다른 데이터셋의 결합을 방지하는 기술적 조치가 존재할 것; 그리고
통제된 비식별화 데이터 자체만으로는 데이터 처리를 적절하게 만들기에 충분하지 않다는 점에 유의하십시오.
프라이버시 원칙은 흔히 개인에게 권리를 확장하는 관점에서 정의됩니다. 그러나 어떤 원칙을 적용할지의 결정이 집단을 대신해 집단적으로 이루어지는 것이 가장 좋은 경우도 있습니다. 다음의 경우 집단적 의사 결정을 고려해야 합니다.
어떤 데이터가 처리되는지에 따라 서로 다른 형태의 집단적 의사 결정이 정당할 수 있습니다. 이러한 형태에는 다양한 행정 수준의 정부 기관, 표준 기관, 노동자 교섭 단위 또는 시민사회 포럼이 포함될 수 있습니다. 집단적 의사 결정이 프라이버시 노동을 개인에게 떠넘기는 것보다 나을 수 있지만, 만능 해결책은 아닙니다. 의사 결정 기관은 신중하게 설계해야 하며, 예를 들어 제도 분석 및 개발 프레임워크를 사용할 수 있습니다.
컴퓨팅 기기에는 기기에서 실행되는 프로그램을 설치하고 구성하기 위해 기기에 대한 특권 접근 권한을 가진 관리자가 있습니다. 기기의 소유자는 관리자가 기기 전체를 관리하도록 권한을 부여할 수 있습니다. 일부 사용자 에이전트 구현은 로그인한 계정을 기반으로 특정 사용자 에이전트를 관리할 관리자를 지정할 수도 있습니다.
때로는 기기를 사용하는 사람이 기기를 소유하지 않거나 관리자 접근 권한이 없을 수 있습니다(예: 고용주가 직원에게 기기를 제공하거나, 친구가 손님에게 기기를 빌려주거나, 부모가 어린 자녀에게 기기를 제공하는 경우). 다른 경우에는 기기의 소유자이자 주요 사용자가 관리자 접근 권한을 가진 유일한 사람이 아닐 수 있습니다.
이러한 관계에는 권력 불균형이 수반될 수 있습니다. 어린이는 부모가 제공하는 컴퓨팅 기기 이외의 기기에 접근하기 어려울 수 있습니다. 학대의 피해자는 파트너가 자신의 기기에 대한 관리자 접근 권한을 갖는 것을 막을 수 없을 수 있습니다. 직원은 직장을 유지하기 위해 고용주의 기기 사용에 동의해야 할 수 있습니다.
기기 소유자는 자신의 기기가 의도한 방식으로 사용되도록 보장하는 데 이해관계가 있고 때로는 책임도 있지만, 기기를 사용하는 사람에게도 기기를 사용하는 동안 여전히 프라이버시 권리가 있습니다. 이 원칙은 다음 두 가지 방식으로 이 프라이버시 권리를 집행합니다.
일부 관리자 요청은 직원이나 어린이 같은 일부 유형의 사용자에게는 합리적일 수 있지만, 친구나 친밀한 파트너 같은 다른 유형에게는 합리적이지 않을 수 있습니다. 사용자 에이전트는 서로 다른 사용자가 적절히 대응하는 데 도움이 되는 방식으로 관리자가 무엇을 알게 되는지 설명해야 합니다.
디지털 악용은 디지털 수단을 통한 사람에 대한 부당한 대우입니다. 온라인 괴롭힘은 "유해한 행동을 통해 온라인에서 개인이나 집단을 광범위하게 또는 심각하게 표적으로 삼는 것" [PEN-Harassment]이며, 악용의 한 형태입니다. 괴롭힘은 웹, 특히 소셜 미디어에서 널리 퍼진 문제입니다. 괴롭힘은 웹을 사용하는 누구에게나 영향을 미칠 수 있지만, LGBTQ인 사람, 여성, 인종적 또는 민족적 소수자, 장애인, 취약한 사람 및 기타 소외된 집단에게는 더 심각하고 그 결과도 더 큰 영향을 미칠 수 있습니다.
괴롭힘은 그 자체로 프라이버시 침해이며, 다른 프라이버시 침해에 의해 가능해지거나 악화될 수도 있습니다.
괴롭힘에는 원치 않는 정보를 보내는 것, 다른 사람에게 특정 사람에게 연락하거나 괴롭히도록 지시하는 것("집단 공격"), 사람에 관한 민감한 정보를 공개하는 것, 사람에 관한 거짓 정보를 게시하는 것, 사람을 사칭하는 것, 모욕, 위협, 혐오하거나 비하하는 발언 등이 포함될 수 있습니다.
식별 정보나 연락처 정보의 공개("독싱" 포함)는 흔히 추가 공격자가 괴롭힘에 해당하는 지속적인 원치 않는 정보를 보내도록 만드는 데 사용될 수 있습니다. 위치 정보의 공개는 사람의 신체적 안전이나 공간을 침해하는 데 사용될 수 있습니다.
신고 메커니즘은 완화 수단이지만, 특히 호스트, 중재자 또는 기타 중개자가 악용을 지지하거나 공모하는 경우에는 괴롭힘을 방지하지 못할 수 있습니다.
효과적인 신고에는 다음이 필요할 가능성이 높습니다.
원치 않는 정보는 개별적으로는 일반적으로 해롭지 않지만 모이면 성가시게 되는 메시지(스팸)부터 노골적이거나 충격적이거나 폭력적인 이미지의 전송에 이르기까지 광범위한 원치 않는 통신을 포괄합니다.
시스템 설계자는 원치 않는 정보의 전송을 더 어렵게 또는 더 비용이 많이 들도록 만들고, 발신자에게 더 큰 책임을 지우기 위한 조치를 취해야 합니다.
목적에 맞게 설계된 기능은 특정 목적에만 또는 주로 유용한 기능을 제공함으로써 이러한 원칙을 지원합니다. 목적에 맞게 설계된 기능은 사람에게 목적을 설명하기 쉽게 하고 데이터의 가능한 2차 사용도 제한할 수 있습니다. 목적에 맞는 기능을 구축할 때는 고수준 API와 저수준 API 사이의 절충을 고려하십시오.
통제된 비식별화 데이터는 명시된 목적과 호환되는 방식으로 추가 목적에 사용될 수 있습니다.
투명성은 동의를 위한 필요조건이지만 충분조건은 아닙니다. 관련 설명 정보에는 누가 데이터에 접근하는지, 어떤 데이터에 접근하는지(해당 데이터로부터 가능한 추론이나 결합 포함), 그리고 데이터가 어떻게 사용되는지가 포함됩니다. 투명성이 사람에게 의미가 있으려면 설명 정보가 관련 컨텍스트에서 제공되어야 합니다.
권한이 관련될 수 있는 새로운 웹 기능을 설계할 때는 권한이 필요한지와 그 권한을 의미 있게 만드는 방법을 고려하십시오 [Adding-Permissions].
과거 워크숍에서는 웹에서 더 나은 권한이 필요한 이유를 살펴보았습니다.
프라이버시 관련 관행을 기계 판독 가능한 형태로 제시하는 것은 사용자 에이전트가 웹사이트를 방문할 때마다 사람이 문서를 읽을 수 있거나 읽기를 원한다는 잘못된 생각에 의존하는 대신, 사람이 일반적인 결정을 내릴 수 있도록 돕는 데 필요합니다. 기계 판독 가능한 표현은 연구자와 규제 기관이 데이터 수집 및 처리를 발견하고 문서화하고 분석하여 유해할 수 있는 경우를 식별하는 일을 더 실현 가능하게 함으로써 집단적 거버넌스도 지원합니다.
프라이버시 관련 관행을 쉽게 접근할 수 있는 평이한 언어로 제시하는 것은 사람이 원할 때 특정 상황에서 충분한 정보를 바탕으로 결정을 내릴 수 있도록 하는 데 필요합니다. 사이트, 사용자 에이전트 및 기타 행위자 모두가 프라이버시 관련 관행을 사람에게 접근 가능한 형태로 제시해야 할 수 있습니다.
불투명한 인식 방법은 사용자에게 보이지 않아 사용자의 제어권을 약화시킨다는 점에서도 해롭습니다 [Unsanctioned-Tracking]. 데이터를 최소화하고 데이터 요청을 명시적으로 만드는 기능을 설계하면 탐지 가능성을 높일 수 있으며, 이는 브라우저 핑거프린팅을 완화하는 데 중요한 투명성의 한 형태입니다.
사람의 실제 선호에 부합하지 않는 처리에 대한 동의를 얻으려는 시도는 그 사람에게 원치 않는 프라이버시 노동을 부과하며, 사람들이 나중에 후회할 동의를 잘못 제공하게 만들 수 있습니다.
행위자는 사람이 동의 여부에 대해 충분한 정보를 바탕으로 결정할 만큼 충분한 정보를 가지고 있을 가능성이 낮다면 그 사람에게 동의를 요청해서는 안 됩니다. 사람에게 동의를 요청할 만큼 충분히 정보가 제공되었는지를 고려할 때, 행위자는 자신이 동의를 요청하는 처리를 이해하는 데 얼마나 많은 시간과 노력이 필요한지 현실적으로 평가해야 합니다. 복잡한 정책에 대한 링크만 제공한다고 해서 그 사람이 정보를 충분히 제공받았다고 보기는 어렵습니다.
동의 요청으로 사용자를 방해하는 대신 사용할 수 있는 대안의 예는 다음과 같습니다.
사이트의 대상 독자와 범주에서의 정보 공유 규범을 고려하고 사이트의 목적에 적합한 동의만 요청합니다. (예를 들어 사진 공유 사이트의 사용자는 자신이 업로드한 작업을 공유하기 위한 동의를 요청받을 것으로 기대할 수 있습니다.) 사이트는 데이터 처리 방식에 대한 사람들의 기대를 조사하는 사용자 연구를 수행하는 것을 고려해야 합니다.
사용자가 요청을 맥락에 맞게 만드는 행동을 할 때까지 동의 프롬프트를 미룹니다. 이는 충분한 정보를 바탕으로 응답하는 데도 도움이 됩니다.
사람은 다른 사람에 관한 데이터를 공유할 수 있습니다(예: 그 사람과 다른 사람이 모두 나온 사진). 그 사람이 해당 데이터의 처리에 동의하더라도 다른 사람들 역시 동의했다는 의미는 아닙니다.
알림과 기타 방해성 UI는 주의를 끌어들이는 강력한 수단이 될 수 있습니다. 사용 중인 운영 체제에 따라 알림은 브라우저 컨텍스트 밖(예: 일반 알림 트레이)에 나타나거나 기기가 진동하거나 경고음을 재생하게 할 수도 있습니다. 모든 강력한 기능과 마찬가지로 알림은 오용될 수 있고 성가신 요소가 되거나 행동을 조작하여 자율성을 감소시키는 데 사용될 수도 있습니다.
사용자 에이전트는 사용자가 어떤 웹 사이트에 경고 표시 권한을 부여했는지 확인하고 해당 권한을 철회할 수 있는 UI를 제공해야 합니다. 사용자 에이전트는 또한 알림을 받기 위한 최초 권한 요청에 어떤 품질 기준을 적용해야 합니다(예: 사이트가 첫 방문에서 권한을 요청하지 못하게 하는 것).
웹 사이트는 방해성 알림을 보낼 권한을 요청할 때 사용자가 어떤 구체적인 종류의 정보를 받을 수 있는지와 알림을 끄는 방법을 알려야 합니다. 웹 사이트는 사용자가 충분한 정보(예: 어떤 종류의 알림을 신청하는지에 관한 정보)를 가지고 있어 충분한 정보를 바탕으로 응답할 가능성이 낮다면 알림 전송 권한을 요청해서는 안 됩니다. 이러한 정보가 제공되었을 가능성이 낮다면 사용자 에이전트는 완화 조치를 적용해야 합니다(예: 알림 API의 잠재적인 악의적 사용에 대해 경고). 권한은 맥락에 맞게 요청해야 합니다.
사람은 자신이 공유하는 비공개 정보의 양을 자유롭게 제한하고, 이미 공유된 데이터의 사용을 행위자가 제한하도록 요청하거나, 데이터 삭제를 요청할 수 있어야 합니다. 사람이 자신의 데이터 사용 권한을 거부하거나 철회하기로 선택한 경우, 보복은 부적절합니다.
서비스 운영에 필수적인 데이터가 제공되지 않을 때 서비스를 종료하는 것은 보복이 아닙니다. 그러나 데이터를 제공하지 않은 결과로 해당 데이터 사용과 관련 없는 조치가 발생한다면 보복일 수 있습니다. 보복 행동의 예는 다음과 같습니다.
동의를 철회하는 절차를 동의하는 것보다 더 번거롭게 만드는 것;
사람이 자신의 선택을 다시 생각하도록 유도하기 위해 위협, 괴롭힘 또는 속임수를 사용하는 것 ([dark-patterns]); 그리고
데이터 사용에 의존하지 않는 서비스에 대한 접근을 거부하는 것.
행위자는 사람에게서 데이터를 수집하는 방법을 자동화하는 데 시간과 에너지를 투자할 수 있고, 사람이 정보를 공개하지 않는 것보다 공개하는 것을 훨씬 더 쉽게 만드는 방식으로 제품을 설계할 수 있는 반면, 사람은 일반적으로 옵션, 반복되는 프롬프트 및 기만적 패턴을 수동으로 헤쳐 나가야 합니다. 많은 경우 데이터가 없는 것, 즉 사람이 일부 정보 제공을 거부하는 것 역시 식별 가능하거나 정보를 드러낼 수 있습니다. 또한 API는 사람이 유용한 기능에 접근하지 못하도록 하는 경직된 방식으로 정의되거나 구현될 수 있습니다. 예를 들어 이번 주말에 방문할 도시의 식당을 찾고 싶지만 내 지리적 위치가 GPS와 일치하도록 강제로 설정되어 있다면, 식당 검색 사이트는 현재 위치에서만 검색하도록 허용할 수 있습니다. 다른 경우 사이트는 데이터 최소화 원칙을 준수하지 않고 필요한 것보다 더 많은 정보를 요청합니다. 이 원칙은 사람이 자신의 데이터를 최소화하는 것을 지원합니다.
사용자 에이전트는 사람이 원하는 신원을 제시하고 자신이나 자신의 기기에 관한 정보를 자신이 통제하는 방식으로 제공하는 일을 쉽게 만들어야 합니다. 이는 사람이 자신을 드러내지 않고 살아가는 데 도움이 됩니다([Lost-In-Crowd], [Obscurity-By-Design]). 여기에는 자신에 관한 정보를 난독화하는 것도 포함됩니다([Obfuscation]).
대신 API는 사람의 선호, 사람이 선택한 신원, 사람의 질의나 관심사 또는 사람이 선택한 의사소통 방식을 나타낼 수 있습니다.
예를 들어 사용자 에이전트는 다음과 같은 방식으로 이 원칙을 지원할 수 있습니다.
사이트는 위협 모델링에 속임수를 포함해야 하며, 웹 플랫폼 API가 사용자에 관한 일관성, 최신성 또는 정확성을 보장한다고 가정해서는 안 됩니다. 사람은 흔히 웹사이트와 상호작용하는 데 사용하는 기기와 소프트웨어를 제어할 수 있습니다. 사이트의 요청에 대응하여 사람은 악의적 목적이나 자기 보호를 포함한 다양한 이유로 자신이 제공하는 정보를 임의로 수정하거나 선택할 수 있습니다.
API가 실제 현재 값을 반환하는 것으로 정의되어야 하는 드문 경우에도 사용자는 테스트, 감사 또는 브라우저 핑거프린팅을 포함한 데이터 수집 형태의 완화 등의 이유로 자신의 에이전트가 다른 정보로 응답하도록 구성할 수 있습니다.
사람(또는 사용자 또는 데이터 주체)은 모든 자연인을 의미합니다. 이 문서 전반에서 우리는 인간이라는 점을 상기시키기 위해 주로 사람 또는 사람들이라는 표현을 사용합니다. 사용자라는 용어를 사용할 때는 특정 시점에 주어진 시스템을 사용하고 있는 특정 사람을 의미합니다.
특정 컨텍스트에서 취약한 사람은 자신의 선택을 할 수 있는 능력을 평소보다 더 쉽게 빼앗길 수 있는 사람입니다. 무엇보다도 이러한 사람에게는 기본적으로 더 강한 프라이버시 보호를 적용해야 하며, 시스템과의 다양한 상호작용에 동의할 수 없는 것으로 간주될 수 있습니다. 사람은 서로 다른 이유로 취약할 수 있으며, 어떤 사람은 특정 컨텍스트에서 취약할 수 있습니다. 예를 들어 어린이는 많은 컨텍스트에서 취약할 수 있지만, 고용주나 다른 행위자와 권력 불균형 관계에 있는 사람은 해당 행위자가 함께 존재하는 컨텍스트에서 취약할 수 있습니다. 1.2 취약성을 참조하십시오.
컨텍스트는 사람이 다른 행위자와 상호작용하며, 사람이 이를 다른 컨텍스트와 구별되는 것으로 이해하는 물리적 또는 디지털 환경입니다.
컨텍스트는 누가 이를 소유하거나 통제하는지를 기준으로 정의되지 않습니다. 한 회사의 서로 다른 컨텍스트 사이에서 데이터를 공유하는 것은 동일한 데이터가 서로 관련 없는 행위자 사이에서 공유되는 것과 마찬가지로 프라이버시 침해가 될 수 있습니다.
행위자는 사람이 자신이 상호작용하는 하나의 "대상"으로 합리적으로 이해할 수 있는 엔터티입니다. 행위자는 사람일 수도 있고 기업, 협회 또는 정부 기관과 같은 집단적 엔터티일 수도 있습니다.
사용자 에이전트는 일반적으로 사람에게 자신이 보고 있는 웹 페이지를 어떤 출처 또는 사이트가 제공했는지 설명하는 경향이 있습니다. 이 출처 또는 사이트의 콘텐츠와 데이터 처리에 관한 결정을 내리거나 위임하는 행위자를 웹 페이지의 퍼스트 파티라고 합니다. 사람이 웹 페이지의 일부와 상호작용할 때, 해당 상호작용의 퍼스트 파티는 일반적으로 웹 페이지의 퍼스트 파티입니다. 그러나 다른 행위자가 페이지의 해당 부분이 작동하는 방식에 관한 결정을 내리고, 현실적인 시간과 노력을 들인 합리적인 사람이 이 다른 행위자가 이러한 통제권을 가지고 있다는 것을 알 수 있다면, 이 다른 행위자가 대신 해당 상호작용의 퍼스트 파티가 됩니다.
누군가 웹 페이지와의 상호작용에 관한 데이터를 수집하는 경우, 해당 상호작용의 퍼스트 파티는 다른 행위자가 처리를 수행하더라도 해당 데이터가 처리되는 방식에 대해 책임을 집니다.
서드 파티는 웹사이트를 방문하는 사람이나 그 사람이 상호작용할 것으로 예상하는 퍼스트 파티를 제외한 모든 행위자입니다.
우리는 개인 데이터를 식별되었거나 식별 가능한 사람과 직접 또는 간접적으로 관련된 모든 정보, 예를 들어 식별자를 참조하여 관련되는 정보로 정의합니다([GDPR], [OECD-Guidelines], [Convention-108]).
웹에서는 일반적으로 웹사이트가 보는 신원에 어떤 유형의 식별자가 할당되며, 이를 통해 자동화된 시스템이 해당 사람에 관한 데이터를 더 쉽게 저장할 수 있습니다.
데이터를 다른 데이터와 결합하여 사람을 합리적으로 식별하거나 재식별할 수 있다면, 두 데이터 집합 모두 개인 데이터입니다.
사람은 특정 컨텍스트의 행위자가 정보를 제시하고 개인 데이터를 사용할 때 해당 컨텍스트의 원칙을 따르면 그 컨텍스트에서 프라이버시를 가집니다. 해당 컨텍스트의 원칙을 따르지 않으면 프라이버시 침해가 발생합니다. 원칙을 따를 때 특정 상호작용이 적절하다고 하며, 그렇지 않으면 부적절하다고 합니다.
행위자가 자동화된 수단인지 여부와 관계없이 수집, 기록, 조직화, 구조화, 저장, 조정 또는 변경, 검색, 조회, 사용, 전송을 통한 공개, 공유, 배포 또는 그 밖의 방식으로 이용 가능하게 하는 것, 판매, 정렬 또는 결합, 제한, 삭제 또는 파기와 같은 작업을 개인 데이터에 수행하는 경우 데이터를 처리한다고 합니다.
행위자가 데이터를 다른 데이터 컨트롤러에게 제공하는 경우 데이터를 공유한다고 합니다. 이 정의에 따르면 행위자가 자신의 서비스 제공자에게 데이터를 제공하는 것은 데이터를 공유하는 것이 아니라는 점에 유의하십시오.
행위자가 금전적 가치가 아니더라도 가치 있는 무언가를 대가로 데이터를 공유하는 경우 데이터를 판매한다고 합니다.
주어진 데이터 처리의 목적은 특정 컨텍스트에서 달성되거나 달성을 목표로 하는, 이 처리의 예상되거나 의도되거나 계획된 결과입니다. 목적을 설명할 때는 관련 컨텍스트를 잘 아는 사람이 그 목적을 달성할 수 있는 수단을 선택할 수 있을 만큼 구체적이어야 합니다.
수단은 주어진 컨텍스트에서 특정 목적을 달성하기 위해 데이터가 처리되는 일반적인 방식입니다. 수단은 비교적 추상적이며 구현 세부 사항까지 모두 명시하지는 않습니다. 예를 들어 사람의 선호를 복원하는 목적을 위해 수단은 선호 저장소에서 해당 사람의 식별자를 조회하는 것일 수 있습니다.
데이터 컨트롤러는 데이터 처리의 수단과 목적을 결정하는 행위자입니다. 서비스 제공자가 아닌 모든 행위자는 데이터 컨트롤러입니다.
서비스 제공자 또는 데이터 처리자는 다음과 같습니다.
인식은 주어진 신원이 다른 신원과 동일한 사람에 해당한다는 사실을 알아차리는 행위입니다. 다른 신원은 다른 컨텍스트에서 관찰되었거나, 같은 컨텍스트에서 다른 시점에 관찰되었을 수 있습니다. 인식은 확률적일 수도 있습니다. 즉 확실하지 않더라도 두 신원이 같은 사람에 해당할 가능성이 높다는 것을 알아차리는 경우입니다.
사람은 자신의 법적 신원이나 법적 신원의 특성이 인식에 포함되는지 여부와 관계없이 인식될 수 있습니다.
발생할 수 있는 인식에는 여러 유형이 있습니다.
컨텍스트 간 인식은 서로 다른 컨텍스트 사이의 인식입니다.
컨텍스트 간 인식은 적절한 경우에만 허용되며, 이는 인식되는 사람이 인식이 일어날 것이라고 합리적으로 예상할 수 있고, 그것이 일어날지 여부를 제어할 수 있는 경우입니다.
사람이 서로 다른 두 컨텍스트에서 식별 정보를 사용하더라도(예: 이메일 또는 전화번호), 이것이 두 컨텍스트에서 동일한 신원을 사용하려는 의도를 자동으로 의미하는 것은 아닙니다. 하나의 신원을 사용하려 했음을 나타내는 다른 표시가 없는 한 해당 정보를 사용해 그 사람을 인식하는 것은 부적절합니다. 또한 컨텍스트 간 인식을 돕기 위해 추가 식별 정보를 찾는 것도 부적절합니다.
컨텍스트 전반에서 사람을 인식하는 시스템은 하나의 컨텍스트의 원칙을 다른 컨텍스트에서 획득한 정보의 사용에 관한 원칙을 위반하는 방식으로 적용하지 않도록 주의해야 합니다. 이는 특히 취약한 사람에게 중요합니다. 서로 다른 컨텍스트에서 그들을 인식하면 취약성을 드러내는 특성이 공개될 수 있기 때문입니다. 예를 들어 파티에서 자신의 치료사를 만난다면, 평소와는 다른 주제로 대화하거나 심지어 자신을 모르는 척하기를 기대할 수 있습니다.
사이트 간 인식은 서로 다른 사이트에서 신원이 관찰될 때의 인식입니다. 일반적인 경우처럼 사이트가 서로 다른 컨텍스트라면, 사이트 간 인식은 컨텍스트 간 인식과 동일한 경우에 부적절합니다.
동일 사이트 인식은 하나의 사이트가 두 번 이상의 방문에 걸쳐 사람을 인식하는 경우입니다.
사람이 하나의 사이트를 서로 다르게 방문할 때 서로 다른 신원을 사용할 것이라고 합리적으로 예상하지만, 사이트가 그 사람을 인식한다면 프라이버시 피해가 발생합니다.
이러한 범주는 서로 겹친다는 점에 유의하십시오. 사이트 간 인식은 일반적으로 컨텍스트 간 인식이며(항상 파티션 전반에서 인식함), 동일 사이트 인식은 때때로 컨텍스트 간 인식이며(여러 파티션이 관련될 수도 있고 그렇지 않을 수도 있음), 그렇습니다.
파티션은 사용자가 컨텍스트를 이해하는 방식에 맞추려는 사용자 에이전트의 시도입니다. 사용자 에이전트는 사용자가 방문하는 사이트를 어떻게 경험하는지 완벽하게 이해하지 못하므로 파티션을 만들 때 컨텍스트 사이의 경계를 근사해야 하는 경우가 많습니다.
더 나은 정보가 없는 경우 파티션은 다음과 같이 정의할 수 있습니다.
iframe,
워커 및 최상위 페이지)
하나의 사이트에 여러 컨텍스트가 포함되어 있는 경우 이를 사용자 에이전트가 감지하기는 어려울 수 있습니다. 사용자 에이전트가 이를 감지할 수 있다면, 예를 들어 하위 도메인 또는 사이트 경로별로 신원을 파티셔닝하는 방식으로 자신의 파티션을 그에 맞게 조정해야 합니다. 사용자 에이전트는 사이트 내부의 컨텍스트를 구별하는 능력을 향상시키기 위해 노력해야 합니다.
사용자 에이전트는 사람들이 인식되기를 의도하지 않는 한 파티션 전반에서 인식되지 않도록 해야 합니다.
사이트는 방문이 동일한 사람에게서 왔는지 완전히 확신할 수 없더라도 피해를 줄 수 있으므로, 사용자 에이전트는 이러한 확률적 인식도 방지하기 위한 조치를 취해야 합니다. 대상 프라이버시 위협 모델은 관련된 절충 관계를 논의합니다([Privacy-Threat]).
사용자 에이전트가 사용자가 웹사이트에서 특정 신원을 사용하고 있다는 것을 알 수 있다면, 해당 활성 신원을 사용자에게 명확하게 알려야 합니다(예: 사용자가 자격 증명 관리 레벨 1과 같은 API를 통해 사이트에 로그인한 경우).
이 문서는 엄격한 [RFC2119] 용어를 따르지 않습니다. 이는 이 문서가 주로 정보 제공의 성격을 가지며 적합성 클래스에 제약을 적용하기에 적합하지 않기 때문입니다. 그러나 원칙을 공식화할 때는, 그렇게 해야 할 타당한 이유가 있는 일부 드문 경우에 원칙을 무시할 수 있음을 나타내기 위해 "should"를 사용하고, 원칙에서 벗어나는 것이 정당화될 수 있는 상황을 전혀 찾을 수 없음을 나타내기 위해 "must"를 사용하도록 주의를 기울였습니다.
이 문서의 일부 정의는 추적 선호 표현(DNT)의 작업을 기반으로 합니다.
다음 사람들은 이름의 알파벳순으로 이 문서를 작성하는 데 핵심적인 역할을 했으며 매우 귀중한 기여를 했습니다: Amy Guy, Ben Savage, Chris Needham, Christine Runnegar, Dan Appelquist, Don Marti, François Daoust, Ian Jacobs, Irene Knapp, Jonathan Kingston, Kyle Den Hartog, Mark Nottingham, Martin Thomson, Nick Doty, Peter Snyder, Sam Weiler, Shubhie Panicker, Tess O'Connor, 그리고 Wendy Seltzer.
이 명세에는 나열된 이슈가 없습니다.
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in:
Referenced in: