yozm.tech
피드로 돌아가기
Hacker News (Top)HOTAI 재작성

I told them forced consent was unlawful. 5 years later it cost Elkjop €1.8M

북유럽 가전 소매업체 엘숍(Elkjop)이 고객 클럽 회원에게 마케팅 수신을 강제하고 개인 데이터를 무단 활용한 혐의로 노르웨이 데이터보호청(Datatilsynet)으로부터 180만 유로(약 26억 원)의 벌금을 부과받았습니다. 이는 GDPR(일반 데이터 보호 규정)의 '자유로운 동의' 원칙을 위반한 사례로, 5년 전 한 회원의 문제 제기에서 시작된 사건입니다.

11시간 전·2026.06.18·읽기 1·speckx

북유럽 최대 가전 소매업체 엘숍(Elkjop)이 고객 클럽 회원들에게 마케팅 수신을 강제하고 개인 데이터를 무단으로 활용한 혐의로 노르웨이 데이터보호청(Datatilsynet)으로부터 2000만 노르웨이 크로네, 약 180만 유로(한화 약 26억 원)의 과징금을 부과받았습니다. 이는 유럽연합(EU)의 GDPR(일반 데이터 보호 규정)이 명시하는 '자유로운 동의' 원칙을 위반한 대표적인 사례로, 5년 전 한 회원의 문제 제기에서 시작된 사건입니다.

사건의 발단은 2021년 여름, 엘숍의 고객 클럽 '엘기가텐 쿤트클럽(Elgiganten Kundklubb)' 회원이었던 알렉산더 한프(Alexander Hanff)가 마케팅 이메일 수신을 거부하려 했으나, 고객 클럽 탈퇴 외에는 방법이 없다는 사실을 발견하면서부터였습니다. 그는 GDPR 제21조 2항에 따른 직접 마케팅 거부권과 e프라이버시 지침에 따른 자유로운 동의 원칙(제4조 11항, 제7조)을 근거로 엘숍의 데이터 보호 책임자에게 문제를 제기했습니다. 엘숍 측은 '마케팅/혜택을 받으려면 고객 클럽 회원이어야 한다'는 입장을 고수했고, 한프는 스웨덴 감독 당국(IMY)에 정식 민원을 제기했습니다. 이후 사건은 엘숍의 본사가 노르웨이에 있다는 이유로 노르웨이 데이터보호청으로 이관되었고, 긴 조사 끝에 2026년 6월 1일 최종적으로 엘숍에 과징금이 부과되었습니다. 노르웨이 데이터보호청은 엘숍의 동의가 강제적이고, 구체적이지 않으며, 회원들에게 제대로 고지되지 않았다고 판단했습니다. 또한, 고객 클럽을 통해 수집된 개인 데이터를 광고 및 전환 추적에 추가적으로 사용하면서 GDPR 제6조 4항이 요구하는 '호환성 평가'를 수행하지 않은 점도 지적했습니다.

이번 엘숍에 대한 과징금 부과는 단순한 소매업체 한 곳의 문제가 아닌, 디지털 경제 전반에 만연한 '강제 동의(forced consent)' 관행에 경종을 울리는 중요한 선례가 될 것입니다. '동의하지 않으면 서비스를 이용할 수 없다'는 식의 '페이-오어-콘센트(pay-or-consent)' 모델은 GDPR의 핵심 가치인 '자유로운 동의'를 침해하며, 이는 소비자가 마땅히 누려야 할 권리를 포기하게 만드는 행위입니다. 이번 판결은 기업들이 개인 정보 활용에 있어 투명성과 책임감을 가지고, 사용자에게 진정으로 자유로운 선택권을 제공해야 한다는 점을 명확히 보여줍니다. 앞으로 많은 기업이 서비스 이용과 무관한 마케팅 동의를 강제하는 관행을 재검토하고, 보다 사용자 친화적인 개인 정보 처리 방침을 마련하는 계기가 될 것으로 예상됩니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
4/10
보통
4점인가

법률 준수 관련 문제이지만, 1인 창업자가 직접 규제 기관에 민원을 제기하는 것 외에 기업을 위한 자동화된 솔루션을 만들 수 있는 기회가 있습니다.

문제 / 미충족 수요

많은 기업이 GDPR 등 개인정보보호 규정을 준수하지 않고 강제적인 동의를 요구하거나 개인 데이터를 무단으로 활용하고 있어, 이에 대한 감시와 법적 대응, 그리고 기업의 준수 지원에 대한 수요가 존재합니다.

한국 시장
국내 있음한국에서도 개인정보보호법이 강화되고 있어, 유사한 문제가 발생할 가능성이 높고 관련 솔루션 수요가 증가할 수 있습니다.
수익 모델

B2B SaaS 구독, 컨설팅 서비스 · 돈 내는 주체: 개인정보보호 규제 준수에 어려움을 겪는 중소기업, 스타트업

1인 실현 가능성
3/5

법률 및 기술 전문성이 필요하며, 초기 시장 진입을 위해서는 특정 산업군이나 특정 규제에 특화된 솔루션으로 시작하는 것이 유리합니다.

진입 지점 (Wedge)

GDPR/개인정보보호법 준수 여부를 자동 진단하고 개선 방안을 제시하는 AI 기반 SaaS 툴을 개발하여 중소기업에 제공합니다.

이번 주 첫 실험

국내외 개인정보보호법(GDPR, 국내 개인정보보호법 등)의 '자유로운 동의' 및 '데이터 목적 외 사용' 관련 조항을 분석하고, 위반 사례를 수집하여 핵심 위반 패턴을 정의합니다.

Original source
이 글은 Hacker News (Top)의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기