모바일 게임의 COPPA & 아동 개인정보 보호: 퍼블리셔 가이드
모든 게임 스튜디오가 COPPA를 주시해야 하는 이유
여러분의 모바일 게임이 미국에 도달하고 13세 미만의 누구에게든 어필한다면, 아동 온라인 개인정보 보호법(COPPA)이 거의 확실히 적용됩니다 — 아동이 여러분의 주요 잠재고객이 아니더라도 말입니다. 미국 연방거래위원회가 집행하는 COPPA는 온라인 서비스가 13세 미만 아동의 개인정보를 수집하고 사용하는 방식을 규율하며, 게임 및 앱 제작자에 대한 합의금이 수천만 달러에 이르는 처벌을 동반합니다.
광고로 수익을 창출하는 퍼블리셔에게 COPPA는 단순한 법적 체크박스가 아니라 — 어떤 광고를 게재할 수 있고 얼마나 벌 수 있는지를 직접적으로 재편합니다.
여러분은 "아동 대상"입니까, "혼합 잠재고객"입니까?
COPPA는 앱을 세 가지 범주로 분류하며, 여러분의 의무는 어느 범주에 속하는지에 따라 달라집니다:
- 아동 대상: 13세 미만 아동을 주요 잠재고객으로 타겟팅합니다. 신호로는 만화풍 캐릭터, 단순한 게임플레이, 밝은 비주얼, 아동을 겨냥한 마케팅이 있습니다. 그러면 COPPA는 기본적으로 모든 사용자에게 적용됩니다.
- 혼합 잠재고객: 부분적으로 아동 대상이지만 아동이 주요 잠재고객은 아닙니다. 중립적인 연령 화면을 사용하고 13세 미만으로 식별하는 사용자에게만 COPPA를 적용할 수 있습니다.
- 일반 잠재고객: 아동을 대상으로 하지 않습니다. 13세 미만 아동으로부터 데이터를 수집했다는 실제 인지가 있을 때만 COPPA가 발동됩니다.
FTC는 이러한 요소의 총체를 따집니다 — 더 쉬운 길이라는 이유만으로 "일반 잠재고객"을 스스로 선언할 수는 없습니다. 정직한 분류가 뒤따르는 모든 것의 토대입니다.
검증 가능한 부모 동의
13세 미만 아동으로부터 개인정보를 수집하기 전에 COPPA는 검증 가능한 부모 동의(VPC)를 요구합니다. "개인정보"는 광범위합니다: 행동 광고에 사용되는 광고 ID 같은 지속적 식별자, 지리적 위치, 사진, 음성을 포함합니다.
허용되는 VPC 방법으로는 서명된 양식, 결제 카드에 대한 소액 청구, 또는 교육받은 직원과의 통화가 있습니다. 결정적으로 예외가 있습니다: 지속적 식별자를 오직 내부 운영을 지원하기 위해 — 게임 상태, 빈도 제한, 또는 맥락적(비개인화) 광고 게재 — 수집한다면 일반적으로 VPC가 필요하지 않습니다. 그 예외가 맥락적 광고를 아동 콘텐츠의 기본 수익화 경로로 만드는 이유입니다.
광고 타겟팅 & 수익에 미치는 영향
아동 대상 트래픽의 경우 규칙은 간단합니다: 개인화 또는 행동 광고 금지. 프로필을 구축하거나, 리타겟팅하거나, 아동과 연결된 광고 타겟팅에 지속적 식별자를 사용할 수 없습니다. 남는 것은 맥락적 광고입니다 — 개인이 아니라 앱의 콘텐츠와 일반적 맥락에서 선택된 광고입니다.
- 광고주가 정밀한 잠재고객을 타겟팅할 수 없기 때문에 맥락적 eCPM은 일반적으로 개인화된 것보다 낮습니다.
- 직접 거래, 가족 친화적 브랜드 캠페인, 잘 배치된 보상형 동영상을 통해 가치를 회복하세요.
- 강력한 맥락적 신호 — 장르, 콘텐츠 등급, 배치 — 는 광고주가 사용자 수준 데이터 없이도 자신 있게 입찰하도록 돕습니다.
맥락적 광고를 제한이 아니라 의도적인 전략으로 다루는 것이 아동 영역에서 번창하는 스튜디오와 고전하는 스튜디오를 갈라놓습니다.
Google Families 정책 & Designed for Families
Google Play에 출시하고 아동을 타겟팅한다면 Families 정책을 따라야 하며 Designed for Families 프로그램에 가입할 수 있습니다. 주요 요건:
- 아동 대상 트래픽에 승인된 Google 인증 광고 SDK만 사용하세요.
- AdMob/Ad Manager에서 아동 대상 처리 태그(TFCD)와 동의 연령 미만 사용자 태그(TFUA)를 통해 아동 대상 콘텐츠를 플래그하세요. 이는 비개인화 광고를 강제합니다.
- 아동에게 부적절한 광고 형식과 콘텐츠를 피하고, 콘텐츠 등급 및 공개 기준을 충족하세요.
이러한 신호를 잘못 구성하는 것은 가장 흔하고 — 가장 큰 비용이 드는 — 실수 중 하나입니다. 동의 없이 아동에게 개인화 광고를 게재하는 것을 의미할 수 있기 때문입니다.
EU의 GDPR-K와의 상호작용
COPPA는 미국 법이지만 아동 데이터는 전 세계적으로 보호됩니다. 여기서 흔히 GDPR-K라고 불리는 EU의 GDPR에 따르면 디지털 동의 연령은 회원국에 따라 13세에서 16세까지 다양합니다. 그 연령 미만의 경우 동의는 부모나 보호자로부터 와야 합니다. COPPA가 선을 13세로 고정하는 반면 EU는 그렇지 않습니다 — 따라서 획일적인 연령 게이트는 어딘가에서 실패합니다. 국제적으로 운영하는 퍼블리셔는 지역 인식 연령 기준과 사용자가 해당 동의 연령 미만인 모든 곳에서 맥락적 전용 광고를 강제할 수 있는 능력이 필요합니다.
FlexyConsent가 돕는 방법
여러 시장에 걸쳐 COPPA, GDPR-K, Google의 Families 규칙을 수동으로 관리하는 것은 어렵습니다. FlexyConsent — IAB TCF 2.3과 Google Consent Mode v2를 지원하는 Google 인증 Consent Management Platform — 는 동의 및 연령 신호를 중앙화하여 올바른 규칙이 지역별로 자동 발동되게 합니다. 미성년 사용자에 대해 맥락적 전용 광고 게재를 강제하고, 올바른 아동 대상 및 미성년 태그를 광고 스택에 전파하며, 지역 전반에 걸쳐 모든 동의 결정에 대한 변조 방지 감사 추적을 유지할 수 있습니다. 이 글은 일반적인 지침이며 법률 자문이 아닙니다. 여러분의 상황에 대해서는 자격을 갖춘 변호사와 상담하세요.
핵심 요점
- 정직하게 분류하세요 — 아동 대상, 혼합 잠재고객, 또는 일반 잠재고객이 뒤따르는 모든 의무를 결정합니다.
- 13세 미만 사용자로부터 개인 데이터(광고 ID 포함)를 수집하려면 검증 가능한 부모 동의가 필요합니다. 맥락적 전용 광고가 동의 없는 경로입니다.
- 아동 트래픽은 비개인화 광고를 의미합니다 — 맥락적 eCPM을 계획하고 직접적이고 가족 친화적인 거래를 통해 가치를 회복하세요.
- 지역 인식 연령 게이트를 사용하세요: COPPA의 선은 13세이지만 GDPR-K는 13–16세이며, Google의 Families 정책은 자체적인 태깅 및 SDK 규칙을 추가합니다.