Skip to content

개인정보 보호 진전 상황 업데이트

Meta는 2019년부터 엄격한 개인정보 보호 프로그램에 55억 달러를 투자하며 개인정보 보호 정책을 개발해왔습니다. 이 보호 프로그램에는 개인정보 보호 위험을 조기에 식별 및 대응하고, Meta 제품에 처음부터 개인정보 보호를 구현하는 인력, 절차, 기술이 포함되어 있습니다.

01. 책임을 다하는 방법

저희는 2019년 말에 수백 명에 이르던 담당자를 2023년 말에 3천 명이 넘는 담당자로 확대하며 Meta 전사에서 개인정보 보호를 관장하는 제품, 엔지니어링 및 운영팀을 성장시켰습니다.

Photo of Chief Privacy Officer of Product Michel Protti on Meta’s Menlo Park campus

"저희는 2019년 여름, 지금까지보다 훨씬 더 큰 규모로 개인정보 보호에 투자해야 한다는 사실을 깨달았습니다. Meta는 대대적인 변화를 겪었고, 이로 인해 인력과 절차, 기술 인프라, 그리고 감독 및 책임을 근본적으로 바꾸어야 했습니다. 저희는 시스템과 기술, 기대치가 변화함에 따라 사람들의 데이터를 보호하는 데 꾸준히 투자할 것입니다."


—미셸 프로티(Michel Protti), 제품 담당 최고 정보보호 책임자

거버넌스

회사 운영 전반에 개인정보 보호 및 데이터 사용 기준을 적용하는 내부 거버넌스 구조가 바로 개인정보를 보호하기 위한 저희 노력의 기반이 되고 있습니다.

저희는 회사 전반에 개인정보 보호 절차를 계속 통합하며 제품 그룹 내에서 개인정보 보호 팀을 꾸리고 있습니다. 이를 통해 각 제품 그룹에 전문 지식이 투입되면 개인정보 보호 관련 고려 사항에 대한 이해도를 높일 수 있게 될 것입니다. 이러한 팀은 Meta 제품 전반에 걸쳐 모든 사람이 일선에서 주인 의식을 갖고 개인정보를 보호할 책임을 다할 수 있도록 지원합니다.

제품 담당 최고 정보보호 책임자 미셸 프로티가 이끄는 개인정보 보호 및 데이터 처리 관행 팀은 개인정보 보호 전략을 수립하고 발전시키며 회사의 모든 부문이 이를 준수하도록 감독하는 수십 개의 기술직 및 비기술직 팀으로 이루어져 있습니다.

개인정보 보호 및 데이터 처리 관행 팀은 포괄적인 개인정보 보호 프로그램을 유지하기 위한 회사 차원의 노력에서 주축을 담당합니다. Meta 조직 전반에 책임감 있는 데이터 처리 관행을 뿌리내린다는 이 팀의 사명은 Meta가 사용자 데이터를 사용하는 방식을 사람들에게 이해시키고 Meta 제품이 책임감 있게 그들의 데이터를 사용한다는 것에 대한 믿음을 심어주어 개인정보 보호 관련 작업의 방향을 제시합니다.

개인정보 보호 및 데이터 처리 관행 팀은 개인정보 보호를 담당하는 수많은 조직 중 하나에 불과합니다. Meta의 공공 정책, 법무 등 수많은 조직과 역할에서 회사 운영의 모든 측면에 개인정보 보호를 구현하기 위해 수천 명이 노력하고 있습니다. 개인정보 보호를 올바르게 구현하는 것은 다부서 간 업무이기 때문에 Meta는 모든 구성원이 이에 대한 책임을 갖고 있다고 생각합니다.

정책 담당 최고 정보보호 책임자 겸 부사장 에린 이건(Erin Egan)이 이끄는 개인정보 보호 및 데이터 정책 팀은 새로운 규정 프레임워크를 비롯해 개인정보 보호와 관련된 전 세계적인 공적 논의에 대한 저희의 참여를 담당하며, 세계 각지의 정부와 전문가들의 피드백을 제품 디자인과 데이터 사용 방식에 반영하기 위해 노력합니다.

이를 위해 개인정보처리방침 및 데이터 정책 팀은 다음을 비롯한 다양한 컨설팅 메커니즘을 통해 이러한 그룹과 협의를 진행합니다.

  • 광고, 확장 현실(XR) 등의 주제에 관한 지역 전문가이거나 해당 주제와 관련하여 특별한 전문 지식을 보유한 개인정보 보호 자문 그룹
  • 복잡한 개인정보 문제에 관한 워크샵(데이터 관련 토론 포함) 및 기타 회의
  • 제품 개발 과정의 일환으로, 그리고 개인정보 보호에 대한 장기적 접근 방식에 필요한 정보 확보를 목표로 하는 지속적인 전문가 컨설팅
  • 개인정보 보호 관련 전문가 연구에 대한 재정적 후원 및 지지(Meta의 개인정보 보호 관련 연구 및 XR 책임감 보조금 포함)
  • Meta 개인정보 보호 프로그램의 여러 측면을 개선할 수 있는 방안에 관해 '심층적인' 컨설팅을 받기 위한 전문가 대상의 재정적 후원
  • TTC Labs(Trust, Transparency and Control Labs), Open Loop와 같이 Meta와 업계가 책임 있는 방식으로 기술을 구축하도록 지원하는 혁신적인 솔루션을 개발하는 다양한 업계를 아우르는 단체 지원

또한 저희는 긴급히 처리해야 할 다양한 개인정보처리방침 주제를 논의하기 위해 전 세계의 유수 개인정보 보호 전문가들과 함께 정기적으로 대화를 나누는 자리연례 개인정보 보호 전문가 포럼을 마련합니다.

개인정보 보호 법무 팀은 Meta 개인정보 보호 프로그램의 설계와 지속적인 시행을 담당하는 한편 개인정보 보호 검토 절차의 법적 요건에 대한 자문을 제공합니다.

개인정보 보호 위원회는 Meta 이사회 산하의 독립적인 위원회로, 분기별로 1회 이상 소집되어 Meta가 개인정보 보호를 위한 약속을 준수하고 있는지 검토합니다. 위원회는 다년간의 감독 직무 경력을 보유한 독립 이사들로 구성됩니다. 위원회는 분기별로 1회 이상 글로벌 정책 환경, Meta의 개인정보 보호 프로그램 현황, Meta의 개인정보 보호 프로그램에 대한 독립적인 타사 평가 기관의 평가 결과를 보고받습니다.

내부 감사 팀은 Facebook 개인정보 보호 프로그램과 이를 뒷받침하는 제어 프레임워크의 전반적인 상태를 독립적으로 감사합니다.

개인정보 보호 교육 팀

Meta의 모든 구성원이 개인정보를 보호하는 데 있어 각자가 수행해야 하는 역할을 이해하도록 지원하기 위한 노력의 일환으로, 저희는 각종 교육과 내부적인 개인정보 보호 인식 제고 캠페인 등 다양한 개인정보 보호 관련 학습 및 교육을 지속적으로 제공하고 있습니다.

Meta는 개인정보 보호 교육을 통해 개인정보 보호의 핵심 요소에 대한 교육을 제공합니다. 개인정보 보호의 기본 요소를 다루는 이 개인정보 보호 교육은 Meta에서 일하는 모든 사람이 개인정보 보호 위험을 알아보고 감안할 수 있도록 설계되었습니다. 신규 직원 및 신규 파견직 직원을 위한 e-러닝 형식의 연례 개인정보 보호 교육과 개인정보 보호 교육 과정을 통해 Meta의 비즈니스 운영 방향과 일치하는 개인정보 보호 고려 사항의 예를 시나리오를 기반으로 살펴볼 수 있습니다. 평가를 통해 관련 개인정보 보호 개념에 대한 이해도를 시험할 수도 있습니다. 핵심 개념과 더불어 관련 정보가 포함되도록 이러한 교육은 매년 업데이트된 후 배포됩니다.

저희는 필수적으로 이수해야 하는 기본적인 개인정보 보호 교육을 제공하는 동시에, Meta 전반에서 이미 배포된 모든 알려진 개인정보 보호 교육을 카탈로그로 만들어 유지하고 있습니다. 이러한 교육은 특정 역할을 담당한 사람들에게 유용한 여러 주제를 아우릅니다.

저희는 직원을 대상으로 한 정기 커뮤니케이션을 통해서도 개인정보 보호 교육을 추진하고 있습니다. 개인정보 보호 교육 과정과 더불어 저희는 내부 커뮤니케이션 채널, 개인정보 보호 부서의 리더들이 전하는 업데이트 소식, 내부 Q&A 세션, 개인정보 보호 주간을 통해 지속적으로 개인정보 보호 관련 콘텐츠를 제공합니다.

개인정보 보호 주간에는 회사 전체가 개인정보 보호에 집중합니다. 내외부의 연사 강연이 진행되고 참여형 콘텐츠와 행사를 통해 주요 개인정보 보호 개념 및 우선순위가 거듭 강조됩니다.

'데이터 정보 보호의 날'이나 연례 개인정보 보호 전문가 포럼과 같은 외부 개인정보 보호 행사에 참여할 때는 모든 사람이 참여해 개인정보 보호에 대해 배울 수 있도록 내부 채널을 통해 인지도와 참여도를 높이고 있습니다.

규제 준비 절차

Meta에는 회사 전체가 글로벌 개인정보 보호 및 데이터 규정을 준수하는지 감독하는 전담 팀이 있습니다. Meta의 규제 준비 절차는 개인정보 보호 요건을 종합적으로 충족할 수 있도록 주요 개인정보 보호 주제 또는 '개인정보 보호 영역'(예: 청소년, 민감한 데이터, 동의 등)에 따라 구성됩니다.

개인정보 보호 관련 위험 식별 및 평가

Meta의 사용자 데이터 수집과 사용, 공유 및 저장과 관련된 개인정보 보호 위험을 식별하고 평가하기 위해 개인정보 보호 위험 관리 프로그램을 마련했습니다. 저희는 이 절차를 바탕으로 위험 주제를 식별하고 개인정보 보호 프로그램을 개선하며, 미래의 규정 준수 이니셔티브에 대비합니다.

안전 조치 및 관리 기능

저희는 개인정보 보호 위험을 해결하기 위해 관련 절차와 기술 관리 기능을 포함한 안전 조치를 마련했습니다. 이러한 노력의 일환으로, 개인정보 보호 위험 완화를 위한 안전 조치의 구성 및 효과에 대한 내부 평가를 실시합니다.

문제 관리

저희는 개인정보 보호 문제를 자체적으로 식별하고 대응할 수 있도록 중앙화된 문제 관리 기능을 마련했습니다. 이 절차는 문제 접수, 분류, 대응 계획, 증거를 사용한 마무리 등 개인정보 보호 문제 관리 라이프사이클 전반을 아우릅니다.

개인정보 보호 레드 팀

사전에 절차와 기술을 테스트해 잠재적 개인정보 보호 위험을 식별하는 개인정보 보호 레드 팀을 꾸렸습니다. 개인정보 보호 레드 팀은 제3자의 입장에서 Meta의 개인정보 보호 관리 기능 및 안전 조치를 우회하려는 외부 또는 내부 주체의 역할을 수행합니다. 이를 통해 저희는 개인정보 보호 관리 환경에서 개선이 필요한 영역을 선제적으로 식별할 수 있습니다.

사고 관리

아무리 효과적인 문제 완화 및 안전 조치를 준비했다고 하더라도 (1) 사고로 인해 Meta가 책임을 지는 데이터의 기밀성, 무결성 또는 가용성이 떨어질 수 있을 때 이를 식별하고 (2) 해당 상황을 조사하며 (3) 식별되는 문제점을 해결하는 데 필요한 모든 조치를 취하기 위한 절차도 필요합니다.

Meta의 사고 관리 프로그램은 전 세계적으로 실시되어 Meta가 개인정보 보호 사고를 식별, 평가, 완화, 대응하는 절차를 감독합니다. 사고 관리 절차는 개인정보 보호 및 데이터 처리 관행 팀이 담당하지만 개인정보 보호 사고는 Meta의 모든 구성원이 책임을 지는 사안입니다. 법무 팀 및 제품 팀을 비롯한 회사 전체의 여러 팀이 중요한 역할을 맡고 있습니다. Meta는 계속해서 발전하고 개선되는 다층적인 프로그램을 정립하기 위해 계속해서 시간과 리소스, 노력을 투입하고 있습니다. 저희의 접근 방식을 구성하는 3가지 요소는 아래와 같습니다.

Meta는 버그가 심각한 문제로 발전하기 전에 이를 발견하기 위한 여러 안전 조치를 구현함으로써 사람들과 이들의 정보를 보호하기 위한 다층적인 접근 방식을 취하고 있습니다. Meta의 운영이 대대적인 규모로 이루어지고 있는 만큼 Meta는 가급적 조기에, 가급적 빠르게 잠재적인 개인정보 보호 사고를 식별하고 이에 대응할 수 있도록 다양한 자동화된 도구를 만들고 배포하는 데 막대한 규모로 투자했습니다. 자동화된 시스템은 빠른 대응을 지원하기 위해 사고를 실시간으로 감지하도록 설계되었습니다.

물론 자동화된 시스템이 아무리 강력해진다고 하더라도 사전에 사고를 식별하고 이에 대응하는 데 있어 직원들의 감독과 노력은 언제나 중요한 역할을 담당합니다. Meta의 엔지니어링 팀들은 사고가 사람들에게 영향을 미치기 전에 이를 식별하고 수정하기 위해 정기적으로 시스템을 검토합니다.

Meta는 외부 연구자들이 잠재적인 보안 취약성을 신고하여 Meta 제품 및 시스템의 보안과 개인정보 보호 수준을 개선하는 데 기여할 수 있도록 2011년부터 버그 신고 보상 프로그램을 운영하고 있습니다. 이 프로그램을 통해 문제 발견의 규모를 확대하고 문제를 빠르게 수정하여 커뮤니티의 안전을 보호할 수 있었으며, Meta가 요건을 갖춘 참가자들에게 지급하는 보상은 양질의 보안 연구를 촉진하는 계기가 되었습니다.

지난 10년 동안 50,000여 명의 연구자들이 이 프로그램에 참여했으며, 107개국의 1,500명가량의 연구자들이 보상을 지급받았습니다.

Meta는 데이터에 대한 무단 액세스와 같은 개인정보 보호 사고에 대비하기 위해 여러 보호 조치를 도입했으며, 실제로 사고가 발생할 경우 Meta의 제품과 서비스, 그리고 절차에 대한 신뢰를 다시 쌓기 위해서는 무엇보다도 투명성이 중요하다고 믿습니다. 이에 따라 실수를 정정하고 실수를 통해 배우는 것 외에도, Newsroom 게시물이나 개인정보 보호의 중요성 블로그를 통해 커뮤니티에 영향을 주는 문제를 알리는 등 적절한 경우 사람들에게 해당 사안을 공지하고 사법당국이나 기타 관계 당국과 협력하여 발견된 사고를 해결하는 사고 관리 프로그램을 운영하고 있습니다.

제3자 감독

제3자란 Meta와 협력하지만 Meta가 소유하거나 운영하지 않는 외부 파트너를 의미합니다. 보통 이러한 제3자는 Meta를 위한 서비스를 제공하는 주체(예: 웹사이트 디자인 지원을 제공하는 협력 업체)와 Meta 플랫폼에서 비즈니스를 운영하는 주체(예: 앱 또는 API 개발자)라는 두 가지 주요 카테고리로 분류됩니다. 개인정보에 대한 액세스 권한을 갖는 이러한 제3자에 의해 야기되는 개인정보 보호 위험에 대응하기 위해, 저희는 전적으로 제3자 관련 위험을 감독하고 적절한 개인정보 보호 조치를 구현하는 것을 목적으로 하는 제3자 감독 및 관리 프로그램을 마련했습니다.

Meta는 서비스 제공업체가 Meta에서 발생하는 개인정보 보호 위험을 평가하고 이에 대응할 수 있도록 제3자 개인정보 보호 평가 절차를 마련했습니다. 저희 절차에 따라 이러한 서비스 제공업체에는 개인정보 보호 조항을 포함한 계약도 적용됩니다. 서비스 제공업체의 위험 특성을 기준으로 모니터링 및 재평가 방식, 그리고 위반이 발생한 경우 취해지는 징계 조치(계약 해지 포함)가 결정됩니다.

Meta는 제3자에게 의무를 부과하고 Meta의 개인정보 보호 또는 보안 의무를 위반하는 제3자를 오프보딩하기 위한 공식 절차를 마련했습니다. 여기에는 다음을 비롯하여 Meta 플랫폼 전반에서 더 나은 개발자 업무 방식을 지원하는 표준과 기술 메커니즘이 포함됩니다.

  • 데이터 사용 확인(DUC): 제3자 개발자가 요청하거나 계속해서 액세스 권한을 갖는 각 개인정보 유형의 용도 및 사용 방식을 인증하고 각 용도와 사용이 해당 약관 및 정책을 준수하는지 인증하는 연례 '데이터 사용 확인(DUC)'을 완료하도록 마련된 절차와 인프라입니다. 응답 정확성과 개발자들의 이해력을 높이기 위해 새로운 질문을 추가하고 논리를 개선했습니다. 또한 한곳에서 개발자 커뮤니케이션과 추가 정보 요청이 이루어지도록 새로운 도구를 만들었습니다.
  • 개발자 규정 준수 모니터링: 개발자가 Meta 플랫폼 약관을 준수하는지 지속적이고 주기적으로 모니터링하는 기술 및 관리 메커니즘을 마련했습니다. 위반 사항이 발견될 경우 저희는 표준화된 제한 조치를 취합니다. 그리고 적절한 제한 조치를 정할 때 많은 요인 중 위반의 심각도, 성격과 영향, 개발자의 악의적인 행동 또는 위반 이력, 그리고 관련 법률을 고려합니다.
  • 데이터 보안 표준: 저희는 개발자들이 Meta 플랫폼과 개발자 에코시스템에서 더 나은 보안 방식을 한층 널리 적용할 수 있도록 지원하고자 개발자를 위한 업계 표준을 바탕으로 데이터 보안 원칙도 마련했습니다.
  • 개발자 신뢰 센터: Meta for Developers 사이트의 중앙 허브인 동시에 제3자 개발자를 위해 그들이 이용하는 데이터 정보 보호, 데이터 보안, 플랫폼 약관, 모니터링 메커니즘에 관한 자료(예: 앱 검토, 앱 재검토, DUC, 새로운 데이터 보안 평가(DPA))를 집대성한 개발자 신뢰 센터를 출시했습니다.

외부 데이터 오용 팀

Meta의 외부 데이터 오용 팀에서는 스크래핑과 관련된 행동의 패턴을 감지, 조사 및 차단하는 일을 전담합니다. 스크래핑은 웹사이트나 앱에서 데이터를 자동으로 수집하는 행위로, 승인을 통해 또는 무단으로 행해질 수 있습니다. Meta의 허가를 받지 않고 Meta 플랫폼에서 자동화를 통해 데이터에 액세스하거나 데이터를 수집하는 행위는 서비스 약관에 위배됩니다.

저희는 스크래퍼가 Meta 서비스에서 데이터를 수집하기 어렵게 하고, 만에 하나 수집했다 하더라도 이를 통해 수익을 올리기 더 어렵게 하는 인프라와 도구에 계속해서 투자하고 있습니다. 이러한 투자의 예로는 사용 제한과 데이터 제한이 있습니다. 사용 제한은 누군가 특정 시간 동안 Meta 제품과 상호 작용할 수 있는 최대 횟수를 제한하고, 데이터 제한은 사람들이 일반적으로 Meta 제품을 사용하는 데 필요한 것보다 더 많은 데이터를 수집하지 못하도록 합니다.

저희는 무단 스크래핑 시 그러한 식별자를 추측하거나 구매하는 경우가 빈번히 발생하고 있다는 점을 확인한 후 내부적으로 생성되는 사용자 및 콘텐츠 식별자를 사용하고 있습니다. 또한 스크래퍼가 데이터를 추측 및 연결하고 반복적으로 데이터에 액세스하기 더 어렵게 만들어 무단 데이터 스크래핑을 막는 데 도움이 되는 새로운 가명 처리 식별자를 사용합니다.

저희는 Facebook과 Instagram에서 무단 스크래핑으로 의심되는 행위를 하루에 수십억 건씩 차단하고 있습니다. 또한 계정을 비활성화하고 스크래핑된 데이터를 호스팅하는 회사에 해당 데이터를 삭제하도록 요청하는 등 무단 스크래퍼의 활동을 방지하기 위한 다양한 조치를 시행했습니다.

개인정보 보호 검토

개인정보 보호 검토 절차는 Meta에서 신규 및 업데이트된 제품, 서비스 및 업무 방식을 개발하는 작업의 핵심적인 요소입니다. 이 절차를 통해 신규 또는 업데이트된 제품, 서비스 및 업무 방식의 일환으로 데이터가 어떻게 사용되고 보호되는지 평가합니다. 저희는 공개에 앞서 매월 전사적으로 평균 1,200개의 제품, 기능 및 데이터 처리 관행을 검토하여 개인정보 보호 위험을 평가하고 이에 대응합니다.

개인정보 보호 전문가로 구성된 다부서 팀은 이 절차의 일환으로 특정 프로젝트와 관련된 잠재적 개인정보 보호 위험을 평가하여 프로젝트 시작 전에 위험에 대응하는 데 필요한 변경 사항이 있는지 여부를 판단합니다. 위험에 대한 평가 또는 제안된 제품 대응 방식에 대한 합의가 이루어지지 않을 경우, 절차에 따라 제품 및 정책 리더십에게, 나아가 추가적인 평가 및 의사결정을 위해 CEO에게까지 에스컬레이션해야 합니다.

저희는 개인정보 보호에 대한 다음과 같은 내부 기대치를 기준으로 개인정보 보호 검토 절차를 통해 신규 또는 수정된 제품, 서비스 또는 업무 방식을 개발합니다.

  1. 용도 제한: 사람들에게 가치를 제공하는 제한적이고 명확히 명시된 용도를 위해서만 데이터를 처리합니다.
  2. 데이터 최소화: 명확히 명시된 용도를 뒷받침하는 데 필요한 최소한의 데이터를 수집하고 생성합니다.
  3. 데이터 보관: 명확히 명시된 용도를 뒷받침하는 데 실제로 필요한 기간 동안만 데이터를 보관합니다.
  4. 외부적인 데이터 오용: 오용, 의도치 않은 손실 및 제3자의 무단 액세스로부터 데이터를 보호합니다.
  5. 투명성 및 관리: 사전에 명확하고 정직하게 제품의 동작과 데이터 처리 관행을 전달합니다. 가능하고 적절한 경우에 항상 사람들이 Meta의 개인정보 보호 취급 방식을 관리할 수 있도록 지원합니다.
  6. 데이터 액세스 및 관리: 사람들이 Meta가 자신에 대해 수집했거나 생성한 데이터를 액세스하고 관리할 수 있는 기능을 제공합니다.
  7. 공정성: 소수자들의 위험을 식별하고 완화하는 제품을 통해 사람들에게 가치를 제공합니다.
  8. 책임감: Meta의 결정, 제품 및 업무 방식 전반에서 내부 절차와 기술 관리 기능을 유지합니다.

Meta는 개인정보 보호 검토 절차를 대규모로 운영하기 위해 인증 검토와 중앙화된 플랫폼에도 투자했습니다.

  • 중앙화된 플랫폼: 저희는 개인정보 보호 검토 절차 전반에서 사용되며 여러 팀이 검토, 요구 사항 및 개인정보 보호 관련 의사결정의 모든 측면을 관리하도록 지원하는 중앙화된 플랫폼에 투자했습니다. Meta의 여러 팀은 이 중앙 저장소를 사용하여 Meta가 외부적으로 개인정보 보호와 관련하여 회사 차원에서 한 약속을 검색하고 관리하는 등 개인정보 보호 검토 절차의 모든 측면을 관리합니다.
  • 인증 검토: 개인정보 보호 검토에는 개인정보 보호 요구 사항 및 대응 조치와 각 출시를 위한 개인정보 보호 활동의 기술적인 구현을 인증하고 기록하기 위한 기술 검토 단계가 포함되어 있습니다. 개인정보 보호 대응 조치와 개인정보 보호 활동의 기술적 구현을 분석, 검증 및 문서화하기 위한 기술 구현 검토 단계를 마련했습니다. 이 절차는 Meta가 소프트웨어를 만드는 데 사용하는 도구와 함께 개인정보 보호 검토 시 합의된 사항이 구현되었는지 확인하는 데 사용됩니다.
02. 개인정보 보호 제품의 성과

Meta는 사용자에게 이득이 되는 개인정보 보호 조치와 관리 기능을 지원하는 제품 혁신에 끊임없이 투자합니다.

Komal Lahiri, VP Privacy Review

"매일같이 수십억 명이 저희를 믿고 자신의 개인정보를 제공합니다. 개인정보 보호 검토는 이들의 신뢰를 지속시키고 책임 있게 혁신하기 위한 핵심적인 절차입니다. 저희의 목표는 사용자와 규제 기관에 Meta가 개인정보 보호 의무를 올바른 방식으로 이행하고 있음을 보여주는 것입니다."


—코말 라히리(Komal Lahiri), 개인정보 보호 검토 담당 부사장

저희는 사용자의 개인정보 보호를 중심에 두고 제품을 만들며 계속해서 저희 제품을 업데이트하고 있습니다. 이를 위해 기본 설정 및 관리 기능을 개발해 사용자들이 본인에게 가장 잘 맞는 개인정보 보호 수준을 쉽게 설정할 수 있도록 지원하고 있습니다. 이와 더불어 새로운 제품 개발 시 언제나 개인정보 보호를 최우선시하고 있습니다.

Messenger에서는 2016년부터 종단간 암호화를 설정하는 옵션이 제공되었습니다. 2023년에는 Messenger와 Facebook의 모든 개인 채팅 및 통화에 대해 기본적으로 종단간 암호화를 설정하기 시작했습니다.

이를 차근차근 올바르게 구현하는 과정에서 구현에 수년이 소요되었습니다. Meta의 엔지니어, 암호화 전문가, 디자이너, 정책 전문가와 제품 관리자들은 Messenger 기능을 처음부터 다시 설계하기 위해 끊임없이 노력했습니다. Messenger에서 종단간 암호화를 구현하려면 애플리케이션 프로토콜의 여러 측면을 처음부터 다시 설계하여 개인정보 보호, 보안 및 안전을 강화하는 동시에 사람들이 즐겨 사용하는 Messenger의 기능은 그대로 유지해야 했습니다. Meta는 WhatsAppMessenger 비밀 대화를 통해 알아낸 내용을 바탕으로 다중 기기 기능, 기능 지원, 메시지 기록, 웹 지원과 같은 까다로운 문제를 해결했습니다. 이 과정에서 사람들이 자신에게 메시지를 보낼 수 있는 사용자를 선택할 수 있는 메시지 관리 및 앱 잠금과 같은 새로운 개인정보 보호, 보안 및 관리 기능을 도입했으며, 신고, 차단, 메시지 요청과 같은 기존의 안전 기능을 개선했습니다.

종단간 암호화의 궁극적인 목표는 사람들이 친구 및 소중한 사람들을 대상으로 안심하고 스스로를 표현할 수 있도록 사람들의 커뮤니케이션을 보호하는 것입니다. Meta는 외부 전문가, 학계, 시민 활동가, 정부 기관과 협력하여 개인정보 보호와 안전이 올바르게 구현될 수 있도록 위험을 식별하고 대응 조치를 구현했습니다. 독립적인 인권 영향 평가를 의뢰했고, Messenger 및 Instagram DM의 안전한 비공개 메시지를 위한 Meta의 접근 방식에 대한 종합 백서를 공개했습니다.

Ray-Ban Meta 스마트 안경을 사용하면 휴대폰을 꺼내지 않고도 사용자의 시점에서 사진이나 동영상 클립을 촬영하고, 음악을 감상하고, 전화를 받고, 새롭게 공개되는 스마트 기능을 사용할 수 있습니다. 중요한 순간을 촬영하느라 정작 오롯이 체험할 수 없게 되는 일을 방지하기 위해, Ray-Ban Meta 스마트 안경이 고품질 카메라, 향상된 오디오 및 마이크 시스템과 새로운 기능(라이브스트리밍, 내장된 Meta AI 등)으로 새롭게 설계되었습니다.

Ray-Ban Meta 스마트 안경은 처음부터 개인정보 보호를 고려하여 설계되었으며, 책임 있는 혁신 및 개인정보 보호를 고려한 설계를 위한 Meta의 약속을 여실히 보여줍니다. Ray-Ban Stories 출시 초기부터 수집해온 관계자들의 피드백을 의미 있고 실질적인 방식으로 반영했습니다.

  • 동영상 촬영, 라이브스트리밍 등을 전보다 오래 캡처할 수 있도록 LED에 뚜렷이 구분되는 신호 패턴(불이 켜진 상태에서 깜박이는 상태로 전환)이 적용되었습니다.
  • 캡처 LED가 완전히 가려진 상태에서는 촬영할 수 없는 조작 방지 기능도 도입되었습니다. 캡처 LED가 완전히 가려진 경우에는 카메라를 사용할 수 없으며, 촬영하려면 카메라를 가리지 않도록 안내하는 알림이 표시됩니다.
  • Meta View 컴패니언 앱은 전과 동일하게 Meta에 공유되는 정보와 그 밖의 데이터를 관리할 수 있도록 개인정보 설정에 대한 간편한 액세스를 지원합니다.

Meta는 새로운 생성형 AI 기능을 선보였습니다. 대표적인 예로 AI 스티커, AI를 사용한 이미지 수정, 여러 앱에서 지원되는 AI 어시스턴트(Meta AI), 문화적 아이콘과 인플루언서들이 연기하는 28종의 새로운 AI 캐릭터를 들 수 있습니다. 기능 출시의 일환으로, 사람들이 Meta가 AI 모델을 개발하는 방식, AI 기능의 사용법, 관리 기능 및 데이터 개인정보 보호 권리에 대해 알아볼 수 있도록 생성형 AI 개인정보 보호 가이드와 그 밖의 투명성 리소스를 공개했습니다.

Meta는 작년에 사람들이 Facebook 및 Instagram 피드에 각 광고가 표시되는 이유를 알아볼 수 있도록 지원하는 '이 광고가 표시되는 이유는?' 도구를 업데이트했습니다. 가장 중요한 업데이트는 친구의 Facebook 페이지에서 게시물 좋아하기, 스포츠 웹사이트 방문하기와 같은 Meta 테크놀로지 안팎의 활동이 Meta가 광고를 노출하는 데 사용하는 머신 러닝 모델에 어떤 정보를 제공하는지에 관한 내용을 일목요연한 주제로 정리한 것이었습니다. 이에 더해 머신 러닝 모델이 여러 주제를 연결하여 관련 광고를 노출하는 방식을 보여주는 새로운 예시와 그림도 선보였습니다. Meta는 또한 사용자가 광고 관리 기능에 액세스할 수 있는 더 많은 방법을 도입했습니다. 이에 따라 '이 광고가 표시되는 이유는?' 도구의 더 많은 페이지에서 광고 기본 설정에 액세스할 수 있습니다.

저희는 적격 연구원들이 Facebook 및 Instagram의 추가적인 공개 콘텐츠에 개인정보가 보호되는 방식으로 액세스할 수 있도록 지원하는 새로운 리서치 도구인 Meta 콘텐츠 라이브러리(MCL) 및 API를 개발했습니다.

이러한 도구는 연구원들이 Facebook 페이지, 그룹, 이벤트의 콘텐츠와 Instagram의 크리에이터 및 비즈니스 계정 콘텐츠를 비롯한 공개 데이터에 실시간에 가깝게 액세스할 수 있도록 지원합니다. 콘텐츠에 대한 상세 정보(공감, 공유, 댓글 수에 더해 새롭게 도입된 게시물 조회 수)도 확인할 수 있습니다. 연구원들은 그래픽 사용자 인터페이스(UI) 또는 프로그래밍 방식 API를 통해 콘텐츠를 검색하고, 탐색하고, 필터링할 수 있습니다.

Meta는 Meta 플랫폼의 공개 데이터를 공유하기 위해 University of Michigan SOMAR(Social Media Archive)의 ICPSR(Inter-University Consortium for Political and Social Research)과 협력했습니다. 제한된 데이터에 대한 액세스가 엄격히 관리되고, 승인된 사용자는 엄격한 데이터 사용 및 기밀 준수 약관에 동의해야 액세스 권한을 얻을 수 있습니다.

투명한 커뮤니케이션을 위한 Meta의 노력에는 Meta의 개인정보처리방침에 대한 이해와 인지도를 높이고, 정보를 액세스하고 쉽게 찾을 수 있도록 지원하는 외부 교육 제공이 포함됩니다.

  • 개인정보처리방침: Meta가 개인정보를 수집, 사용, 공유, 보관 및 이전하는 방법과 사람들이 개인정보 보호에 대하여 갖는 권리 및 관리 기능에 대해 설명합니다.
  • 개인정보 보호 센터: 사람들은 개인정보 보호 센터에서 Meta의 개인정보처리방침을 더 깊이 있게 이해하여 자신에게 적합한 방식으로 합리적인 개인정보 보호 관련 의사 결정을 내릴 수 있습니다. 저희는 개인정보 보호 및 보안 관리 기능에 대한 교육과 액세스를 제공하여 Meta 플랫폼에서 매일 시간을 보내는 수십억 명이 공통적으로 갖고 있는 개인정보 보호 관련 우려 사항 중 일부를 해소합니다. 개인정보 보호 센터는 공유, 수집, 사용, 보안, 청소년, 생성형 AI 및 광고를 포함한 여러 모듈로 구성되어 있으며, 이러한 모듈은 저희가 수년간에 걸쳐 앱과 서비스 전반에서 만든 개인정보 보호 및 보안 관리 기능에 관련 이슈 또는 우려 사항을 직접 연결합니다.
  • Newsroom의 '개인정보 보호' 섹션: 이 섹션을 통해 특정 기능이나 이슈와 관련하여 Meta가 개인정보 보호 문제에 접근한 방식을 자세히 설명합니다.

투명성을 높이고 사람들이 정보를 더 구체적으로 관리할 수 있도록 지원하기 위해 다음을 비롯하여 자신이 공유하는 콘텐츠와 자신의 정보가 사용되는 방식을 파악할 수 있는 여러 가지 개인정보 보호 도구를 개발했습니다.

  • 개인정보 상태 확인: Facebook의 중요한 개인정보 보호 및 보안 설정을 안내하여 사람들이 계정 보안을 강화하고 자신이 공유하는 콘텐츠를 볼 수 있는 사람과 자신의 정보가 사용되는 방식을 관리할 수 있도록 합니다. 개인정보 상태 확인은 사람들이 자신이 공유한 콘텐츠를 볼 수 있는 사람을 관리하고, 자신의 정보가 사용되는 방식을 살펴보고, 계정 보안을 강화하는 방법을 알아보는 데 도움이 되는 5가지 주제로 구성됩니다.
    • 회원님이 공유하는 게시물을 볼 수 있는 사람에서는 전화번호, 이메일과 같은 프로필 정보와 게시물을 볼 수 있는 사람을 검토할 수 있습니다.
    • 계정을 안전하게 보호하는 방법에서는 강력한 비밀번호를 설정하고 2단계 인증을 설정하여 계정 보안을 강화할 수 있습니다.
    • 사람들이 Facebook에서 나를 찾을 수 있는 방법에서는 사람들이 Facebook에서 나를 찾을 수 있는 방법과 나에게 친구 요청을 보낼 수 있는 사람을 검토할 수 있습니다.
    • 내 Facebook 데이터 설정에서는 Facebook을 사용하여 로그인한 앱에 공유되는 정보를 검토할 수 있습니다. 더 이상 사용하지 않는 앱을 삭제할 수도 있습니다.
    • Facebook 광고 기본 설정: Facebook 제품에서 광고가 노출되는 방식에 관한 정보를 제공함으로써, 광고주가 사람들에게 광고를 게재하는 데 사용할 수 있는 프로필 정보를 직접 정하고 광고와 함께 표시되는 좋아요와 같은 소셜 상호 작용을 볼 수 있는 사람을 관리할 수 있도록 지원합니다.
  • Meta 테크놀로지 외부 활동: 비즈니스와 단체가 Meta에 공유하는 사람들의 상호 작용에 관한 활동(예: 앱 또는 웹사이트 방문) 요약을 제공하며, 사람들이 계정에서 지난 활동을 연결 해제할 수 있는 옵션을 제공합니다.
  • 활동 관리: 필터를 적용해 게시물을 일괄 관리할 수 있으므로 특정인이 포함된 게시물이나 특정 기간에 속한 게시물 등 원하는 콘텐츠를 더 쉽게 정렬하고 찾을 수 있습니다. 이전 게시물을 일괄적으로 휴지통으로 이동할 수 있는 영구 삭제 옵션도 있습니다. 휴지통으로 이동된 지 30일이 지나면 그 전에 수동으로 삭제하거나 복구하지 않은 경우 영구 삭제됩니다.
03. 기술적인 개인정보 보호 투자

Meta는 개인정보 보호와 관련하여 사용자에게 이득이 되는 기술적 혁신에 투자하고 있습니다.

"인프라에 투자하면 저희가 만드는 모든 것에 개인정보 보호 장치를 기본적으로 포함해 넣을 수 있습니다. 이렇게 하면 저희가 계속해서 혁신적이고 유용한 제품을 개인정보를 보호하는 방식으로 개발할 수 있죠."


미셸 프로티, 제품 담당 최고 정보보호 책임자

Photo of two people collaborating

Meta는 계속해서 개인정보 보호를 고려하는 인프라를 마련하고 있습니다. 확장 가능하고 혁신적인 이러한 인프라 솔루션을 통해 엔지니어들은 제품을 만드는 과정에서 보다 쉽게 개인정보 보호 요구 사항을 처리할 수 있게 됩니다. 개인정보 보호를 고려하는 인프라 덕분에 인력과 수동 절차에 주로 의존하는 대신 자동화 기술의 사용을 늘려 Meta가 개인정보 보호와 관련한 책임을 다하고 있는지 확인할 수 있게 될 것입니다.

저희는 Meta 전반에 혁신적인 도구와 기술을 배포하여 자체적으로 수집하고 사용하는 사용자 데이터의 양을 적극적으로 줄이고 있습니다. Meta는 계속해서 Meta가 수집, 처리 및 사용하는 데이터를 최소화하도록 도와주는 고급 암호화 및 통계 기법을 기반으로 하는 개인정보 보호 강화 기술(PET)에 투자하고 있으며, PyTorch를 통해 AI를 위한 PET 등 에코시스템 전체에 유용한 경우 이를 오픈 소스로 공개하기 위해 노력하고 있습니다. PET에 대한 투자를 바탕으로 WhatsApp에서 핵심 투명성을 기반으로 연결 및 대화가 안전한지 확인할 수 있는 새로운 암호화 보안 기능도 구현했습니다. 이 기능은 대화에서 사용되는 공개 키의 유효성을 공개 키와 사용자 정보가 저장된 서버 측 디렉토리와 대조 및 확인하고 누구나 디렉토리에서 데이터가 삭제되었거나 수정되지 않았음을 확인할 수 있도록 개인정보를 보호하는 공개 감사 기록을 제공하여 제3자가 사용자가 대화를 나누고 암호화된 메시지를 공유하려는 상대방 또는 비즈니스를 사칭할 가능성을 줄여줍니다.

Meta는 엔지니어들이 제품을 안전하고 효율적으로 중단할 수 있도록 안내하는 코드 및 자산 삭제 프레임워크를 개발했습니다. 제품 중단은 삭제 대상이 아닌 다른 Meta 제품에 대한 종속성 등 내외부 종속성이 관여되는 복잡한 절차입니다. 이를 위해 Meta의 SCARF(Systematic Code and Asset Removal Framework)에는 종속성과 제품 정리 작업의 올바른 순서를 식별하여 엔지니어들의 시간을 절약해주는 워크플로 관리 도구가 포함되어 있습니다. SCARF에는 이 외에도 사용 중단된 코드사용되지 않는 데이터 유형을 안전하게 삭제하기 위한 하위 시스템도 포함됩니다.

SCARF는 사람이 주도하는 수천 건의 중단 프로젝트와 자동으로 정리한 수백만 개의 코드와 데이터 자산을 뒷받침합니다. 개인정보 보호 팀은 이 도구를 사용하여 진행 중인 제품 중단의 진전 상황을 모니터링하고 적시에 완료될 수 있도록 감독합니다.

04. 개인정보 보호를 위한 지속적인 노력

Meta는 개인정보 보호를 매우 중요하게 생각하며 계속해서 개선해나갈 것입니다.

"개인정보 보호를 올바르게 구현하려면 회사 전체가 지속적으로 함께 노력해야 하며, Meta의 모든 구성원이 목표를 달성하기 위해 그러한 책임감을 가져야 합니다." 미셸 프로티, 제품 담당 최고 정보보호 책임자

사용자 데이터와 개인정보를 보호하는 것은 우리 비즈니스와 미래를 위한 Meta의 비전에 필수적인 전제 조건입니다. 이를 위해 저희는 전례 없는 도전 과제들을 해결할 솔루션을 찾기 위해 정책 입안자 및 데이터 보호 전문가들과 협업하며 변화하는 기대와 기술 발달에 대한 대응으로 자체 개인정보 보호 프로그램과 제품을 지속적으로 개선하고 있으며, 진행 상황을 공유합니다.