작년부터 개인정보보호법 개정안 이야기가 계속 나오고, 여기저기서 GDPR 이야기도 자주 들립니다.
처음에는 저도 "법무팀이 알아서 처리할 문제 아닌가"라고 생각했어요.
그런데 실제로 신규 기능 기획 회의에 법무팀이 들어오기 시작하면서, 이게 더 이상 법무팀만의 문제가 아니라는 걸 깨닫게 됐습니다.
기획 초안을 짜는 단계에서부터 "이 데이터를 왜 수집하는가"라는 질문에 답을 못 하면, 그 기능은 통과가 안 되더라고요.
가장 크게 부딪힌 부분은 회원가입 폼이었습니다.
저희는 예전부터 가입할 때 생년월일, 성별, 직업, 관심사까지 한꺼번에 받고 있었어요.
"나중에 마케팅에 쓸 수도 있으니 일단 받아두자"는 식이었죠.
그런데 법무팀 리뷰에서 "이 정보를 지금 당장 어떤 서비스에 쓰고 있는가"를 하나씩 물어보기 시작했고, 답을 못 하는 필드가 절반이 넘었습니다.
결국 가입 폼에서 생년월일과 직업 필드를 빼고, 성별은 선택 사항으로 바꿨어요.
신기했던 건, 필드를 줄였더니 가입 완료율이 오히려 올라갔다는 겁니다.
저희 데이터로는 필드를 5개에서 3개로 줄인 뒤 가입 완료율이 71%에서 79%로 올랐어요.
그동안 "혹시 필요할까 봐" 받아두던 정보가 사실은 이탈의 원인이었다는 걸 규제 대응 과정에서 역설적으로 알게 된 셈입니다.
이 경험 이후로 저는 신규 기능 PRD를 쓸 때 "수집하는 데이터 항목"과 "이 항목을 쓰는 구체적인 화면/기능"을 표로 나란히 적는 습관이 생겼어요.
용도를 못 적는 항목이 하나라도 있으면, 그 항목은 일단 스코프에서 빼고 다음 버전으로 미룹니다.
법무 리뷰를 통과하기 위한 절차처럼 보일 수도 있지만, 실제로는 기능을 더 명확하게 만드는 과정이었습니다.
동의 화면을 다시 디자인하면서 느낀 게 있습니다.
"필수"와 "선택" 동의 항목을 뭉쳐서 보여주면 사용자는 대부분 그냥 다 체크하고 넘어가요.
저희도 초반엔 그렇게 설계했었는데, 이게 규제 관점에서도 문제였고 UX 관점에서도 좋지 않았습니다.
사용자가 자기가 뭘 동의했는지 전혀 모른 채로 지나가는 화면이었으니까요.
그래서 필수 동의와 마케팅 활용 동의를 화면상에서 완전히 분리하고, 마케팅 동의는 기본값을 체크 해제 상태로 바꿨습니다.
당연히 마케팅 수신 동의율은 떨어졌어요.
초반엔 마케팅팀에서 우려가 컸습니다.
그런데 동의한 사용자들의 실제 오픈율과 클릭률을 보니, 전체 수신자는 줄었지만 반응률은 오히려 올라갔더라고요.
"동의는 받았지만 관심 없는 사람"보다 "진짜 관심 있어서 동의한 사람"에게 메일을 보내는 구조가 됐기 때문입니다.
결과적으로 마케팅팀도 이 방향에 동의하게 됐고, 지금은 동의 화면을 명확하게 만드는 게 오히려 캠페인 효율에 도움이 된다는 인식으로 바뀌었어요.
이 부분이 사실 가장 갈등이 많았던 영역입니다.
리타겟팅 광고는 매출에 직접적으로 기여하는 채널이었기 때문에, 쿠키 수집 범위를 줄이자는 이야기를 꺼내는 것 자체가 조심스러웠어요.
저희는 결국 절충안으로, 필수 쿠키와 마케팅 쿠키를 분리하고 마케팅 쿠키는 명시적 동의를 받은 사용자에게만 심는 방식으로 갔습니다.
전환율에 미치는 영향을 걱정했는데, 3개월 지켜본 결과 전체 매출에 미치는 영향은 우려했던 것보다 훨씬 작았어요.
오히려 "이 서비스는 개인정보를 신경 써서 다룬다"는 인식이 몇몇 고객 인터뷰에서 언급되기 시작한 게 인상적이었습니다.
이 경험을 통해 배운 건, 규제 대응을 매출과 대립하는 문제로만 보면 협상이 계속 어려워진다는 점이었어요.
"이걸 지키면 매출이 준다"가 아니라 "이걸 지키면 어떤 다른 가치가 생기는가"를 같이 이야기해야 마케팅팀도 방향을 같이 볼 수 있게 되더라고요.
예전엔 데이터 삭제 정책이 데이터베이스 운영 이슈라고만 생각했습니다.
그런데 실제로는 기획 단계에서 결정해야 할 일이 많았어요.
탈퇴한 사용자의 리뷰는 남길지, 장바구니 데이터는 얼마나 보관할지, 상담 로그는 몇 년까지 보관할지 같은 질문들은 결국 서비스 정책의 문제였습니다.
저희는 이 과정에서 PRD 템플릿에 "데이터 보관 기간"이라는 항목을 새로 추가했어요.
신규 기능을 기획할 때 이 데이터를 얼마나 보관할 것인지, 사용자가 삭제를 요청하면 어떻게 처리할 것인지를 미리 적어두게 한 겁니다.
처음엔 다들 이 항목을 대충 "추후 결정"이라고 적고 넘어갔는데, 법무 리뷰에서 반려되는 일이 몇 번 생기고 나서야 다들 진지하게 채우기 시작했습니다.
돌아보면 처음엔 이 모든 과정을 "귀찮은 규제 대응"으로만 느꼈습니다.
법무팀 검토 때문에 일정이 늘어지고, 마케팅팀과는 매번 부딪히고, 개발팀은 또 새로운 요구사항이 추가됐다고 불만이었죠.
그런데 시간이 지나면서 생각이 좀 바뀌었어요.
데이터를 적게, 명확하게, 투명하게 다루는 서비스라는 인식 자체가 요즘 사용자들에게는 하나의 신뢰 지표가 되어가고 있다는 걸 체감하게 됐습니다.
특히 개인정보 유출 사고 뉴스가 나올 때마다 저희 서비스 앱스토어 리뷰에도 "여긴 안전한가요"라는 질문이 늘어나는 걸 봤어요.
그럴 때마다 저희가 이미 정리해둔 데이터 수집·보관 정책을 근거로 답변할 수 있다는 게 생각보다 큰 자산이더라고요.
결국 규제는 지켜야 하는 최소 기준이고, 그 위에 사용자에게 신뢰를 주는 설계를 얼마나 더 쌓을 것인가는 기획자의 몫이라는 생각으로 정리하게 됐습니다.
이 글을 쓰면서 다시 느낀 건, 프라이버시 규제는 이제 법무팀만의 체크리스트가 아니라 기획자가 기능 하나를 구상하는 순간부터 같이 들고 가야 하는 전제라는 점입니다.
데이터를 덜 받고도 더 좋은 경험을 만들 수 있다는 걸 이번 과정에서 직접 확인했고, 다음 프로젝트에서는 이 원칙을 더 초반부터 적용해보려고 합니다.
'Planning · PM > Business · Growth' 카테고리의 다른 글
| 2023년 가트너 10대 전략 기술 (2) | 2022.11.27 |
|---|---|
| 2022년 가트너 10대 전략 기술 (0) | 2021.10.25 |
| 서비스 런칭 후 지표 모니터링 체크리스트 (0) | 2021.05.06 |
| A/B 테스트 설계 시 흔한 실수 (0) | 2021.04.28 |
| 모빌리티 플랫폼 (0) | 2021.03.20 |