프라이버시 맥락 무결성 (Contextual Integrity)
처음 실린 날 2026-05-31 · 마지막으로 고친 날 2026-09-27
다른 이름: 프라이버시 맥락 무결성 · 컨텍스추얼 인테그리티 · Contextual Integrity
한 줄 정의
프라이버시를 특정 맥락에서 누가 어떤 정보를 어떤 원칙으로 주고받는 것이 적절한가로 판단하는 사고도구. 적절한 정보 흐름(appropriate information flow)을 프라이버시의 기준점(benchmark)으로 삼는다 [Nissenbaum 2004].
일상 한 줄
같은 정보도 병원, 회사, 가족, 앱, 보험사 사이에서 흐를 때 의미와 위험이 달라진다. Nissenbaum은 "삶의 거의 모든 일은 정보 흐름의 규범 아래 일어나며, 무엇이든 허용되는 영역은 없다"고 본다 [Nissenbaum 2004].
흔한 장면
- "숨길 게 없으면 괜찮지 않나"라고 위치 공유를 허용한다.
- 회사가 업무 도구 데이터를 평가에 쓰는 것을 당연하게 본다.
- 건강 정보가 보험·채용·광고로 흘러가는 위험을 놓친다.
- SNS에 올린 정보가 다른 맥락에서 재사용된다.
왜 빠지나 (메커니즘)
- 비밀=프라이버시 등식 — 프라이버시를 비밀 보유 여부로만 본다. Nissenbaum은 이를 거부하고, 프라이버시를 "맥락에 적절한 정보 흐름"으로 재정의한다 [Nissenbaum 2004]. 비밀이 아닌 공개 정보도 맥락을 넘으면 침해가 된다.
- 두 규범 중 하나만 본다 — 맥락 무결성은 ①그 맥락에서 그 정보를 드러내는 것이 적절한가(적절성 규범, norms of appropriateness)와 ②그 정보가 누구에게 어떻게 흐르는가(흐름·분배 규범, norms of flow/distribution) 두 규범으로 구성되며, 둘 중 하나만 깨져도 침해를 주장할 근거가 된다 [Nissenbaum 2004]. 수집이 적법했는지만 따지면 ②를 놓친다.
- 동의 만능 착각 — 동의 버튼 하나가 이후 모든 정보 흐름을 정당화한다고 본다. 동의는 전달 원칙(transmission principle, 정보가 어떤 조건으로 넘어가는가) 가운데 하나다. 나머지 4요소(주체·발신자·수신자·정보 유형)가 바뀌면 동의가 덮지 못하는 새 흐름이 된다 [Nissenbaum 2010]. 미국 온라인 정책이 기대 온 "고지 후 동의(notice-and-consent)" 모델은 사람이 선택에 필요한 사실을 다 이해할 수 있다고 가정한다는 점에서 한계가 있다 [Nissenbaum 2011].
- 맥락 결합 과소평가 — 정보가 한 번 이동하면 다른 맥락의 데이터와 결합돼 새로운 의미가 생긴다. Nissenbaum은 "무엇이든 허용되는(anything goes)" 영역은 없다고 본다 [Nissenbaum 2004].
빠져나오는 법
Nissenbaum의 맥락별 정보 규범(context-relative informational norm)은 정보 흐름을 다섯 칸으로 기술한다 [Nissenbaum 2010]. 흐름이 적절한지 판단하려면 먼저 이 5요소를 짚고, 어긋난 곳이 있으면 한 번 더 따진다.
1. 정보 주체(data subject) — 누구에 관한 정보인가. — 근거 수준: 이론 틀 Nissenbaum 2010 2. 발신자(sender) — 누가 그 정보를 보내는가. — 근거 수준: 이론 틀 [Nissenbaum 2010] 3. 수신자(recipient) — 누가 받는가. — 근거: 설문 실험 Apthorpe et al. 2018 4. 정보 유형(information type/attribute) — 위치·건강·금융·행동 로그 중 무엇인가. — 근거 수준: 이론 틀 [Nissenbaum 2010] 5. 전달 원칙(transmission principle) — 어떤 조건으로 흐르는가: 동의, 비밀 유지, 법적 의무, 판매, 호혜. — 근거: 설문 실험 Apthorpe et al. 2018 6. 1단계 — 어긋남 찾기: 원래 맥락의 5요소 규범과 새 사용처의 5요소를 비교한다. 하나라도 어긋나면 위반 신호(prima facie, 일단 위반으로 의심되는 상태)로 표시한다 [Nissenbaum 2010]. — 근거 수준: 이론 틀(규범 판단 절차. 효과를 잰 개입 연구 없음) 7. 2단계 — 정당화 따지기: 새 흐름이 그 맥락의 목적과 가치(의료라면 치료, 교육이라면 배움)를 기존 흐름보다 더 잘 이루는지, 더 중대하거나 급한 가치가 걸려 있는지 따진다. 그렇다면 어긋나도 정당화될 수 있다 [Nissenbaum 2004, 각주 68; Nissenbaum 2010]. 그렇지 않으면 침해로 판단한다. — 근거 수준: 이론 틀(가치 비교 순위 규칙은 이론 안에 없음)
함께 쓰기 좋은 도구
- 정보 비대칭 — 플랫폼이 더 많이 아는 상황
- 인식론적 경계 — 수집자의 동기 평가
- AI 위임 경계선 — 민감 정보를 AI에 넣을지 판단
- 슬러지 감사 — 동의 철회가 어렵게 설계된 경우
통념이 무너지는 순간
"숨길 게 없으면 프라이버시 문제도 없다"
⚠ 흔한 말: "떳떳하면 정보 좀 공유돼도 상관없다." ✓ 학술: 맥락 무결성은 프라이버시를 맥락에 적절한 정보 흐름으로 본다. Nissenbaum (2004)은 "contextual integrity ties adequate protection for privacy to norms of specific contexts"라고 정의한다. 병원에 말한 공개적이지 않은 정보가 광고·보험으로 흐르면, 숨길 게 없어도 맥락이 깨진 것이다 [Nissenbaum 2004].
"정보를 받는 게 합법이면 흐름도 정당하다"
⚠ 흔한 말: "수집이 합법이고 동의했으니 어디로 보내든 문제없다." ✓ 학술: Nissenbaum (2004)은 침해를 두 규범으로 나눈다 — "I posit two types of informational norms: norms of appropriateness, and norms of flow or distribution. Contextual integrity is maintained when both types of norms are upheld, and it is violated when either of the norms is violated." 수집이 적절해도 흐름 규범이 깨지면 침해를 주장할 근거가 된다 [Nissenbaum 2004]. 같은 논문은 더 중대하거나 급한 가치가 걸린 경우에는 위반이 정당화될 수 있다고 덧붙인다(각주 68).
"그런 정보까지 일일이 규범이 있겠나"
⚠ 흔한 말: "사소한 데이터엔 따질 규범도 없다." ✓ 학술: Nissenbaum (2004)의 핵심 명제 — "there are no arenas of life not governed by norms of information flow, no information or spheres of life for which 'anything goes.'" 무엇이든 허용되는 정보 영역은 없다 [Nissenbaum 2004].
"동의했으니 문제없다"
⚠ 흔한 말: "약관에 동의 눌렀으니 끝난 얘기다." ✓ 학술: 동의는 전달 원칙 가운데 하나다. 약관이 길고 모호하거나 철회가 어려우면 동의를 실제 통제로 보기 어렵다 [Nissenbaum 2011]. 나머지 4요소(주체·발신자·수신자·정보 유형)가 바뀌면 동의 범위를 벗어난 흐름이 된다 [Nissenbaum 2010].
1차 출처
- Nissenbaum, H. (2004). "Privacy as contextual integrity." Washington Law Review, 79(1), 119-157. (OA PDF — Cornell, verbatim 검증: 2026-09-27 재대조)
- Nissenbaum, H. (2010). Privacy in Context: Technology, Policy, and the Integrity of Social Life. Stanford University Press. ISBN 978-0-8047-5237-4. — 5요소(주체·발신자·수신자·정보 유형·전달 원칙) context-relative informational norm 프레임의 정식 출처.
원문 핵심 인용
"Contextual integrity ties adequate protection for privacy to norms of specific contexts, demanding that information gathering and dissemination be appropriate to that context and obey the governing norms of distribution within it." — Nissenbaum (2004), Abstract, p. 119
"A central tenet of contextual integrity is that there are no arenas of life not governed by norms of information flow, no information or spheres of life for which 'anything goes.'" — Nissenbaum (2004), p. 137
"I posit two types of informational norms: norms of appropriateness, and norms of flow or distribution. Contextual integrity is maintained when both types of norms are upheld, and it is violated when either of the norms is violated." — Nissenbaum (2004), p. 138 verbatim 검증: 2026-09-27, Cornell OA PDF에서 pdftotext 추출·재대조.
핵심 정의·메커니즘
원전 정의
Nissenbaum (2004)은 프라이버시 보호의 기준을 "특정 맥락의 규범"에 묶었다. 정보를 모으고 퍼뜨리는 일이 그 맥락에 적절하고, 그 맥락의 분배 규범을 따르면 프라이버시가 지켜진 상태다(위 원문 인용 1). 같은 논문은 이 정의를 20세기 미국 법·정책을 지배해 온 세 원칙과 맞세운다. ① 정부 기관의 감시 제한, ② 민감하거나 사적인 정보에 대한 접근 제한, ③ 사적인 장소에 대한 침입 제한이다. 세 원칙은 민감/비민감, 사적/공적, 정부/민간 같은 둘 중 하나 나누기로 보호 대상을 정하고, 나머지 절반은 "anything goes"로 남긴다. 맥락 무결성은 이 둘 나누기를 버리고, 모든 영역에 정보 흐름 규범이 있다고 본다 [Nissenbaum 2004].
규범은 두 종류다 [Nissenbaum 2004].
- 적절성 규범(norms of appropriateness): 그 맥락에서 어떤 정보를 드러내는 것이 맞는가. 진료실에서 증상을 말하는 것은 적절하고, 직장에서 동료의 병력을 캐는 것은 부적절하다.
- 흐름·분배 규범(norms of flow / distribution): 그 정보가 누구에게 어떤 조건으로 옮겨 가는가. 의사→환자 본인은 적절하고, 의사→고용주는 부적절하다.
둘 중 하나라도 깨지면 침해를 주장할 근거가 생긴다. 2010년 책과 2019년 논문은 규범을 다섯 칸, 곧 발신자·수신자·정보 주체·정보 유형·전달 원칙(transmission principle, 정보가 넘어가는 조건)으로 적는다 [Nissenbaum 2010; Nissenbaum 2019].
| 변수 | 의미 | 예시 | |---|---|---| | 정보 주체(subject) | 누구에 관한 정보인가 | 환자 | | 발신자(sender) | 누가 보내는가 | 병원 | | 수신자(recipient) | 누가 받는가 | 보험사 | | 정보 유형(attribute) | 어떤 속성인가 | 진단명 | | 전달 원칙(transmission principle) | 어떤 조건으로 흐르는가 | 동의·비밀 유지·판매·법적 의무·호혜 |
작동 기제
맥락 무결성은 정보 흐름을 판정하는 규범 이론이다. 판정은 다음 순서로 진행된다.
1. 맥락을 정한다. 의료·교육·가족·시장처럼 목적과 규범을 가진 사회 영역을 찾는다. 규범의 칸에 들어갈 값(누가 환자인가, 무엇이 진단 정보인가)은 그 맥락이 정한 역할과 정보 분류를 따른다 [Nissenbaum 2019]. 2. 새 흐름을 다섯 칸으로 적는다. 기술이 만든 새 관행을 "누가, 누구의, 어떤 정보를, 누구에게, 어떤 조건으로"로 풀어 쓴다. 3. 자리 잡은 규범과 비교한다. 한 칸이라도 다르면 "일단 위반"(prima facie violation)으로 표시한다 [Nissenbaum 2010]. 4. 정당화를 따진다. 새 흐름이 자율·공정·권력 균형 같은 일반 가치에 어떤 영향을 주는지, 그 맥락의 목적(의료라면 치료)을 기존 흐름보다 더 잘 이루는지 묻는다. 더 낫다면 기존 규범을 바꿀 근거가 된다 [Nissenbaum 2010]. 2004년 논문도 각주 68에서 "another, more serious or urgent value"가 걸리면 위반이 정당화될 수 있다고 적었다 [Nissenbaum 2004].
3단계에서 멈추면 현상 유지 논리가 되고, 4단계가 새 관행을 받아들일 길을 연다. Nissenbaum (2019)은 이 구조 덕분에 맥락 무결성이 기술이 만든 교란의 출처를 짚고, 그 교란을 받아들이거나 거부할 근거를 함께 줄 수 있었다고 정리했다.
사람의 판단이 실제로 이 다섯 칸에 반응한다는 경험 근거도 있다. 스마트홈 설문에서 수신자·전달 원칙을 바꾸면 수용도가 −1.53에서 1.38까지 움직였고, 발신 기기·정보 유형을 바꿨을 때는 −0.87에서 −0.23 사이에 머물렀다 [Apthorpe et al. 2018]. 요인 설계 설문(factorial vignette, 조건을 체계적으로 바꾼 짧은 상황글에 점수를 매기게 하는 방식)에서도 민감한 정보가 기대에 맞는지는 수신자와 사용 목적에 크게 좌우됐다 [Martin & Nissenbaum 2016].
언제 강해지고 언제 약해지나
- 조건이 붙으면 같은 흐름도 판정이 바뀐다. 3,840개 흐름 가운데 "소유자가 동의했다면"은 어떤 수신자와 짝지어도 평균 수용도가 양수(0.58~1.38)인 유일한 조건이었다. "광고에 쓰인다면"(−1.51~−1.24), "무기한 저장된다면"(−1.53~−0.87)은 조건이 없는 흐름보다도 낮았다 [Apthorpe et al. 2018].
- 칸끼리 상호작용한다. "비상 상황에서"는 정보기관을 뺀 모든 수신자와 짝지을 때 양수였다. "식습관" 정보는 냉장고가 보낼 때(−0.35) 다른 기기가 보낼 때(−0.73~−0.53)보다 덜 부정적이었다. 저자들은 다섯 칸이 따로 작동하지 않고 함께 의미 있는 맥락을 만든다고 결론지었다 [Apthorpe et al. 2018]. 정보 유형 하나만 보고 "민감하다/아니다"를 정하면 이 상호작용을 놓친다.
- 자리 잡은 규범이 있는 영역에서 잘 작동한다. 의료·교육·금융처럼 역할과 정보 분류가 오래 다듬어진 곳이 그렇다.
- 의미가 없어 보이는 데이터에서 약해진다. Nissenbaum (2019)은 두 가지 어려움을 구분했다. 낮은 수준 데이터에서 높은 수준 정보를 추론하는 경우는 이론이 답을 가지고 있다. 마우스 클릭, 동작 감지 신호, 맨 GPS 좌표 같은 "데이터 원소(data primitives)"는 의미가 정해지지 않아 맥락 규범을 통째로 빠져나간다고 적었다. 스마트홈·기계학습처럼 새 기술 맥락에서 기준 규범부터 찾아야 하는 이유가 여기 있다.
- "맥락"을 넓게 잡을수록 판정이 흐려진다. 컴퓨터과학 문헌에서 "맥락"은 연구마다 다르게 해석되고 이론과 맞는 경우는 일부뿐이었다 [Benthall et al. 2017].
어떻게 재나
- 조합형 규범 설문: 다섯 칸의 값을 목록으로 만들고 모든 조합을 문장으로 바꾼다. 예: "피트니스 트래커가 소유자의 운동 기록을 소유자의 의사에게 보낸다, 소유자가 동의했다면." Apthorpe et al. (2018)은 이렇게 만든 3,840개 흐름을 48묶음으로 나눠 미국 성인 1,731명(Amazon Mechanical Turk)에게 5점 척도("완전히 수용 불가"~"완전히 수용 가능", −2~+2)로 묻고, 칸별 평균 점수와 윌콕슨 부호순위 검정으로 각 칸의 효과를 쟀다. 비용은 2,800달러, 걸린 시간은 6시간 미만이었다.
- 요인 설계 상황글(factorial vignette): 수신자와 사용 목적을 체계적으로 바꾼 상황글에 "내 프라이버시 기대에 맞는가"를 점수로 매기게 한다. Martin & Nissenbaum (2016)은 569명에게 이 방식을 쓰고, 같은 응답자에게 정보 민감도 평정과 Westin식 성향 분류(근본주의자·실용주의자·무관심자)도 함께 받아 어느 쪽이 판단을 더 잘 설명하는지 비교했다.
- 형식 논리 모델: 규범을 시간 논리(temporal logic, "이전에 ~했으면 이후에 ~해야 한다" 같은 조건을 다루는 논리)로 적고, 정책이 법을 지키는지 기계로 검사한다. Barth et al. (2006)은 의료정보법(HIPAA)·아동 온라인 개인정보법(COPPA)·금융개인정보법(GLBA)의 조항을 이 틀로 표현했다.
헷갈리는 개념과의 차이
| 개념 | 무엇을 기준으로 보나 | 맥락 무결성과 다른 점 | |---|---|---| | 비밀·공사 이분 모델 | 정보가 민감한가, 사적 장소인가 | 이분법 밖의 공개 정보는 보호하지 않는다. 맥락 무결성은 공개 정보도 흐름이 규범을 어기면 침해로 본다 [Nissenbaum 2004] | | 통제로서의 프라이버시(고지 후 동의) | 개인이 알고 골랐는가 | 개인이 선택 순간에 필요한 사실을 다 이해한다고 가정한다. 맥락 무결성은 개인 선택과 별개로 맥락별 실질 규범을 먼저 세우자고 한다 [Nissenbaum 2011]. 개인별 성향 분류보다 맥락 요소가 판단을 더 잘 설명했다 [Martin & Nissenbaum 2016] | | Solove의 프라이버시 분류 | 어떤 종류의 피해인가 | 법이 다루는 프라이버시 문제를 구체적으로 나열한 분류표다 [Solove 2006]. 맥락 무결성은 한 흐름이 문제인지 가리는 판정 기준 하나를 준다 | | GDPR 목적 제한 원칙 | 처음 밝힌 목적과 양립하는가 | 개인정보는 "specified, explicit and legitimate purposes"로 수집하고 그와 양립하지 않는 방식으로 더 처리하지 않는다(제5조 1항 b). 기준이 수집자가 밝힌 목적이다. 맥락 무결성의 기준은 사회적 맥락에 자리 잡은 규범이고, 목적을 밝혔어도 규범을 어기면 문제로 본다 |
주요 후속 연구·메타분석
맥락 무결성은 규범 이론이라 효과크기를 모으는 메타분석은 없다. 후속 연구는 규범 측정, 형식화, 문헌 정리, 이론 확장 네 갈래다.
### Apthorpe, Shvartzshnaider, Mathur, Reisman & Feamster (2018) — 다섯 칸을 조합해 규범을 대규모로 잰다 Proceedings of the ACM on Interactive, Mobile, Wearable and Ubiquitous Technologies, 2(2), 1–23 (Article 59). DOI: 10.1145/3214262
- 설계: 스마트홈 기기(발신자)·정보 유형·수신자·전달 원칙의 값을 조합해 3,840개 흐름을 만들고, 미국 성인 1,731명에게 수용도를 5점 척도로 물었다. 조건 없는 흐름("항상 보낸다")을 먼저 보여 줘 다른 조건의 점화 효과를 막았다.
- 결과: 수신자·전달 원칙 쌍의 평균 수용도는 −1.53~1.38로 넓게 퍼졌고, 발신 기기·정보 유형 쌍은 −0.87~−0.23에 머물렀다. "동의했다면"은 모든 수신자에서 양수(0.58~1.38), "광고용"(−1.51~−1.24)과 "무기한 저장"(−1.53~−0.87)은 조건 없는 흐름보다 낮았다. 수신자 중에는 정보기관, 소유자의 SNS 계정, 인터넷 서비스 업체가 가장 낮았다.
- 의미와 한계: 누가 받고 어떤 조건으로 흐르느냐가 무슨 정보냐보다 판단을 더 크게 흔든다는 점을 수치로 보였다. 저자들이 밝힌 한계는 MTurk 표본이라 일반 인구로 넓히기 어렵다는 점이다. 동의가 수용도를 가장 끌어올렸다는 수치는 응답자의 수용도를 잰 것이다. 동의가 모든 흐름을 정당화하는지는 2단계 가치 판단에서 따로 따진다. 전문을 읽었다.
### Martin & Nissenbaum (2016) — 민감도와 성향보다 맥락 요소가 판단을 좌우한다 SSRN working paper. DOI: 10.2139/ssrn.2709584
- 설계: 프라이버시 정책에 영향을 준 두 측정 전통, 곧 정보 "민감도" 평정과 Westin의 성향 분류(근본주의자·실용주의자·무관심자)를 재현했다. 여기에 수신자와 사용 목적을 체계적으로 바꾼 요인 설계 상황글 설문을 더해 569명에게 "프라이버시 기대에 맞는가"를 평정하게 했다.
- 결과: 민감한 정보가 기대에 맞는지는 수신자·사용 목적에 크게 좌우됐다. Westin 분류는 맥락 요소에 비해 판단에서 비중이 작았다. "무관심자"로 분류된 사람도 평균적으로 상황글을 기대에 맞지 않는다고 평정했고, 분류와 무관하게 무엇이 침해인지에 대한 공통된 시각이 있었다.
- 의미와 한계: "말로는 걱정하고 행동은 안 한다"는 프라이버시 역설의 한 설명이다. 맥락을 고정하지 않은 설문 문항이 모호해서 말과 행동이 어긋나 보인다는 것이다. 초록만 읽었고 초록에 효과크기 수치가 없어 싣지 않는다. 학술지 게재판은 CrossRef에서 찾지 못해 SSRN 판으로 적는다.
### Barth, Datta, Mitchell & Nissenbaum (2006) — 규범을 논리식으로 옮긴다 2006 IEEE Symposium on Security and Privacy (S&P'06), 184–198. DOI: 10.1109/SP.2006.32
- 설계: 개인정보 전달 규범을 시간 논리로 형식화하고, 기존 접근 통제·정책 언어(RBAC·EPAL·P3P)와 비교했다.
- 결과: 이 규범은 정보가 누구에 관한 것인지, 어떻게 전달되는지, 주체와 사용자의 과거·미래 행위까지 다룬다. HIPAA·COPPA·GLBA의 프라이버시 개념을 자연스럽게 담았고, 준수 여부 검사 같은 문제가 시간 논리의 표준 결정 절차로 바뀌었다.
- 의미와 한계: 다섯 칸 판정을 기계가 검사할 수 있는 형태로 바꿨다. 형식화한 것은 판정의 1단계(규범과의 비교)이고, 2단계 가치 판단은 논리식에 담기지 않는다. 초록만 읽었다.
### Benthall, Gürses & Nissenbaum (2017) — 컴퓨터과학은 맥락 무결성을 어떻게 썼나 Foundations and Trends in Privacy and Security, 2(1), 1–69. DOI: 10.1561/3300000016
- 설계: 맥락 무결성을 쓴 컴퓨터과학 문헌을 모은 문헌 조사.
- 결과: 네 가지를 찾았다. ① 쓰는 방식이 설계하는 시스템의 구조에 따라 달라진다. ② "맥락"이 여러 방식으로 해석되고 이론과 맞는 경우는 일부다. ③ 연구자들이 이론의 규범적 측면을 다루지 않고 자기 분야의 동기를 끌어온다. ④ 이론이 더 구체해져야 할 빈틈이 많다.
- 의미와 한계: 이론 제안자가 직접 참여한 자기 점검이다. 가장 많이 인용되는 약점("맥락"의 모호함)의 근거가 된다. 초록만 읽었다.
### Nissenbaum (2019) — 데이터 먹이사슬 위아래의 맥락 무결성 Theoretical Inquiries in Law, 20(1), 221–256. DOI: 10.1515/til-2019-0008
- 설계: 사물인터넷 센서와 기계학습이 만든 도전을 다룬 이론 논문. 낮은 수준 데이터에서 높은 수준 정보를 추론하는 과정을 "데이터 먹이사슬(data food chain)"에 비유했다.
- 결과: 추론으로 사슬을 올라갈 때 낮은 수준 데이터의 규범이 추론된 정보에도 충분한가라는 물음에는 이론이 답을 가진다고 봤다. 더 큰 문제는 클릭·동작 신호·GPS 좌표 같은 데이터 원소로, 의미가 없어 보여 규범을 통째로 빠져나간다고 적었다.
- 의미와 한계: 이론의 적용 범위를 제안자 스스로 좁혀 표시했다. 초록만 읽어 논문이 내놓은 해결책의 세부는 싣지 않는다.
### Nissenbaum (2011) — 고지 후 동의의 구조적 결함 Daedalus, 140(4), 32–48. DOI: 10.1162/DAEDa00113
- 설계: 제3자 추적·프로파일링이 퍼진 온라인 환경에서 미국 정책의 기본값인 고지 후 동의(notice-and-consent)를 검토한 에세이.
- 결과: 더 쉬운 방침문이나 공정한 정보 관행 같은 보완책은 모델의 근본 결함, 곧 개인이 수집자와 일대일로 계약하는 순간 선택에 필요한 사실을 모두 이해할 수 있다는 가정을 넘지 못한다고 봤다. 대안으로 웹사이트가 무엇을 모으고 누구와 어떤 조건으로 나눌지 맥락별 실질 규범을 먼저 정하자고 했다.
- 의미와 한계: 동의를 다섯 칸 가운데 전달 원칙 하나로 보는 이 카드의 관점이 여기서 나온다. 경험 자료가 아닌 논증이다. 초록만 읽었다.
그 밖의 문헌
- Acquisti, A., Brandimarte, L., & Loewenstein, G. (2015). Privacy and human behavior in the age of information. Science, 347(6221), 509–514. https://doi.org/10.1126/science.aaa1465 — 프라이버시 행동 연구를 세 주제로 묶은 리뷰: 결과와 자기 선호에 대한 불확실성, 걱정의 맥락 의존성, 상업·정부 이해관계에 따라 조작될 수 있는 걱정. 초록만 읽었다.
- Baruh, L., Secinti, E., & Cemalcilar, Z. (2017). Online privacy concerns and privacy management: A meta-analytical review. Journal of Communication, 67(1), 26–53. https://doi.org/10.1111/jcom.12276 — 166개 연구(n = 75,269) 메타분석. 걱정은 SNS 이용을 예측하지 못했지만 정보 공유 감소·보호 조치 사용과는 관련됐다. 초록만 읽었다.
- Mireshghallah, N., Kim, H., Zhou, X., Tsvetkov, Y., Sap, M., Shokri, R., & Choi, Y. (2024). Can LLMs keep a secret? Testing privacy implications of language models via contextual integrity theory. ICLR 2024. arXiv: 2310.17884 — ConfAIde 벤치마크. GPT-4·ChatGPT가 사람이 밝히지 않을 맥락에서 개인 정보를 39%·57% 드러냈다. 초록만 읽었다.
- Solove, D. J. (2006). A taxonomy of privacy. University of Pennsylvania Law Review, 154(3), 477. https://doi.org/10.2307/40041279 — Prosser의 불법행위 네 갈래를 넘어 프라이버시 문제를 구체적으로 분류한 틀. 초록만 읽었다.
비판·한계
재현성
맥락 무결성은 규범 이론이어서 재현 연구의 직접 대상이 되지 않는다. 규범 측정 연구 가운데 같은 설계를 다른 표본에서 다시 돌린 대규모 재현은 찾지 못했다. "맥락 요소가 정보 유형보다 판단을 크게 좌우한다"는 방향은 서로 다른 설계의 두 연구(스마트홈 1,731명, 상황글 569명)에서 같게 나왔다 [Apthorpe et al. 2018; Martin & Nissenbaum 2016]. 두 연구 모두 미국 온라인 표본이다.
대표 반론
- "맥락"이 흐리다: 컴퓨터과학 문헌에서 "맥락"은 연구마다 다르게 해석되고, 연구자들은 이론의 규범적 측면을 거의 다루지 않았다 [Benthall et al. 2017]. 같은 흐름도 어느 맥락에 넣느냐에 따라 판정이 바뀐다. 이론 쪽 응답은 맥락을 목적과 가치를 가진 사회 영역으로 정의하고, 칸의 값도 그 맥락이 정한 역할·정보 분류를 따른다는 것이다 [Nissenbaum 2019].
- 현상 유지 논리가 된다: 규범과의 비교만 쓰면 기존 관행이 곧 정답이 된다. 응답은 2단계 정당화 평가다. 새 흐름이 맥락의 목적을 더 잘 이루면 규범을 바꿀 근거가 된다 [Nissenbaum 2010; Nissenbaum 2004].
- 사람들은 말만 걱정한다(프라이버시 역설): 설문에서는 걱정하면서 실제로는 쉽게 정보를 내준다는 관찰로 규제 완화를 주장하는 쪽이 있다. Martin & Nissenbaum (2016)은 맥락을 고정하지 않은 설문 문항이 모호해 말과 행동이 어긋나 보인다고 반박했다. Acquisti et al. (2015)은 프라이버시 걱정이 맥락에 따라 달라지고 상업·정부 이해관계에 의해 조작될 수 있다고 정리했다. 34개국 166개 연구(n = 75,269)를 묶은 메타분석은 양쪽 근거를 함께 보여 준다. 프라이버시 걱정은 SNS 이용 여부를 예측하지 못해 역설과 맞았지만, 걱정하는 사람일수록 온라인 서비스를 덜 쓰고 정보를 덜 나누며 보호 조치를 더 썼다 [Baruh et al. 2017, 초록만 읽음 — 초록에 상관 크기는 없다]. 걱정과 행동이 전부 어긋난다는 주장은 이 종합과 맞지 않는다. 행동을 선호의 증거로 읽으면 이 조작 가능성을 놓친다.
- 의미 없는 데이터는 규범을 빠져나간다: 클릭·센서 신호 같은 데이터 원소는 의미가 정해지기 전이라 규범을 적용할 칸이 없다. 이 한계는 제안자 본인이 지적했다 [Nissenbaum 2019].
- 공익과의 긴장: 공중보건·연구용 데이터처럼 공익이 걸린 흐름은 2단계에서 가치를 비교해야 하는데, 비교 순위를 정하는 규칙은 이론 안에 없다.
최근 동향 — AI 평가 틀로 쓰기
맥락 무결성을 대형 언어 모델(LLM) 평가에 쓰는 흐름이 생겼다. ConfAIde 벤치마크는 여러 출처의 정보를 받은 모델이 어떤 맥락에서 누구에게 무엇을 말해도 되는지 판단하게 했다. GPT-4와 ChatGPT는 사람이라면 밝히지 않을 맥락에서 개인 정보를 각각 39%, 57% 드러냈고, 프라이버시를 강조하는 지시나 단계별 추론을 시켜도 새어 나갔다 [Mireshghallah et al. 2024, arXiv 초록만 읽음]. 사람 판단을 기준으로 삼으므로 앞의 설문 측정과 같은 표본 한계를 물려받는다.
쓰면 안 되는 상황
- 법적 적법성 판단을 대신할 때. 맥락 무결성은 윤리·설계 판단 틀이다. 법 준수는 해당 법(개인정보 보호법·GDPR 등)으로 따로 확인한다. GDPR 목적 제한은 수집자가 밝힌 목적을, 맥락 무결성은 사회적 규범을 기준으로 삼아 결론이 다를 수 있다.
- 1단계만 쓰고 끝낼 때. 기존 규범과 다르다는 이유만으로 새 서비스를 막으면 맥락의 목적을 더 잘 이루는 흐름까지 막는다.
- 설문 평균을 규범 그 자체로 쓸 때. 설문은 특정 표본(미국 MTurk 응답자 등)의 수용도다 [Apthorpe et al. 2018]. 다른 문화·세대·법제로 옮길 때는 다시 재야 한다.
- 의미가 정해지지 않은 원시 데이터에 바로 적용할 때. 무엇을 추론할 수 있는지부터 정해야 칸을 채울 수 있다 [Nissenbaum 2019].
관련 모델
- 정보 비대칭, 슬러지 감사, AI 위임 경계선, 인센티브 호환성, 권위 편향
사고 도구 다른 글