프라이버시 맥락 무결성 (Contextual Integrity)

처음 실린 날 2026-05-31 · 마지막으로 고친 날 2026-09-27

다른 이름: 프라이버시 맥락 무결성 · 컨텍스추얼 인테그리티 · Contextual Integrity

한 줄 정의

프라이버시를 특정 맥락에서 누가 어떤 정보를 어떤 원칙으로 주고받는 것이 적절한가로 판단하는 사고도구. 적절한 정보 흐름(appropriate information flow)을 프라이버시의 기준점(benchmark)으로 삼는다 [Nissenbaum 2004].

일상 한 줄

같은 정보도 병원, 회사, 가족, 앱, 보험사 사이에서 흐를 때 의미와 위험이 달라진다. Nissenbaum은 "삶의 거의 모든 일은 정보 흐름의 규범 아래 일어나며, 무엇이든 허용되는 영역은 없다"고 본다 [Nissenbaum 2004].

흔한 장면

왜 빠지나 (메커니즘)

빠져나오는 법

Nissenbaum의 맥락별 정보 규범(context-relative informational norm)은 정보 흐름을 다섯 칸으로 기술한다 [Nissenbaum 2010]. 흐름이 적절한지 판단하려면 먼저 이 5요소를 짚고, 어긋난 곳이 있으면 한 번 더 따진다.

1. 정보 주체(data subject) — 누구에 관한 정보인가. — 근거 수준: 이론 틀 Nissenbaum 2010 2. 발신자(sender) — 누가 그 정보를 보내는가. — 근거 수준: 이론 틀 [Nissenbaum 2010] 3. 수신자(recipient) — 누가 받는가. — 근거: 설문 실험 Apthorpe et al. 2018 4. 정보 유형(information type/attribute) — 위치·건강·금융·행동 로그 중 무엇인가. — 근거 수준: 이론 틀 [Nissenbaum 2010] 5. 전달 원칙(transmission principle) — 어떤 조건으로 흐르는가: 동의, 비밀 유지, 법적 의무, 판매, 호혜. — 근거: 설문 실험 Apthorpe et al. 2018 6. 1단계 — 어긋남 찾기: 원래 맥락의 5요소 규범과 새 사용처의 5요소를 비교한다. 하나라도 어긋나면 위반 신호(prima facie, 일단 위반으로 의심되는 상태)로 표시한다 [Nissenbaum 2010]. — 근거 수준: 이론 틀(규범 판단 절차. 효과를 잰 개입 연구 없음) 7. 2단계 — 정당화 따지기: 새 흐름이 그 맥락의 목적과 가치(의료라면 치료, 교육이라면 배움)를 기존 흐름보다 더 잘 이루는지, 더 중대하거나 급한 가치가 걸려 있는지 따진다. 그렇다면 어긋나도 정당화될 수 있다 [Nissenbaum 2004, 각주 68; Nissenbaum 2010]. 그렇지 않으면 침해로 판단한다. — 근거 수준: 이론 틀(가치 비교 순위 규칙은 이론 안에 없음)

함께 쓰기 좋은 도구

통념이 무너지는 순간

"숨길 게 없으면 프라이버시 문제도 없다"

⚠ 흔한 말: "떳떳하면 정보 좀 공유돼도 상관없다." ✓ 학술: 맥락 무결성은 프라이버시를 맥락에 적절한 정보 흐름으로 본다. Nissenbaum (2004)은 "contextual integrity ties adequate protection for privacy to norms of specific contexts"라고 정의한다. 병원에 말한 공개적이지 않은 정보가 광고·보험으로 흐르면, 숨길 게 없어도 맥락이 깨진 것이다 [Nissenbaum 2004].

"정보를 받는 게 합법이면 흐름도 정당하다"

⚠ 흔한 말: "수집이 합법이고 동의했으니 어디로 보내든 문제없다." ✓ 학술: Nissenbaum (2004)은 침해를 두 규범으로 나눈다 — "I posit two types of informational norms: norms of appropriateness, and norms of flow or distribution. Contextual integrity is maintained when both types of norms are upheld, and it is violated when either of the norms is violated." 수집이 적절해도 흐름 규범이 깨지면 침해를 주장할 근거가 된다 [Nissenbaum 2004]. 같은 논문은 더 중대하거나 급한 가치가 걸린 경우에는 위반이 정당화될 수 있다고 덧붙인다(각주 68).

"그런 정보까지 일일이 규범이 있겠나"

⚠ 흔한 말: "사소한 데이터엔 따질 규범도 없다." ✓ 학술: Nissenbaum (2004)의 핵심 명제 — "there are no arenas of life not governed by norms of information flow, no information or spheres of life for which 'anything goes.'" 무엇이든 허용되는 정보 영역은 없다 [Nissenbaum 2004].

"동의했으니 문제없다"

⚠ 흔한 말: "약관에 동의 눌렀으니 끝난 얘기다." ✓ 학술: 동의는 전달 원칙 가운데 하나다. 약관이 길고 모호하거나 철회가 어려우면 동의를 실제 통제로 보기 어렵다 [Nissenbaum 2011]. 나머지 4요소(주체·발신자·수신자·정보 유형)가 바뀌면 동의 범위를 벗어난 흐름이 된다 [Nissenbaum 2010].

1차 출처

원문 핵심 인용

"Contextual integrity ties adequate protection for privacy to norms of specific contexts, demanding that information gathering and dissemination be appropriate to that context and obey the governing norms of distribution within it." — Nissenbaum (2004), Abstract, p. 119

"A central tenet of contextual integrity is that there are no arenas of life not governed by norms of information flow, no information or spheres of life for which 'anything goes.'" — Nissenbaum (2004), p. 137

"I posit two types of informational norms: norms of appropriateness, and norms of flow or distribution. Contextual integrity is maintained when both types of norms are upheld, and it is violated when either of the norms is violated." — Nissenbaum (2004), p. 138 verbatim 검증: 2026-09-27, Cornell OA PDF에서 pdftotext 추출·재대조.

핵심 정의·메커니즘

원전 정의

Nissenbaum (2004)은 프라이버시 보호의 기준을 "특정 맥락의 규범"에 묶었다. 정보를 모으고 퍼뜨리는 일이 그 맥락에 적절하고, 그 맥락의 분배 규범을 따르면 프라이버시가 지켜진 상태다(위 원문 인용 1). 같은 논문은 이 정의를 20세기 미국 법·정책을 지배해 온 세 원칙과 맞세운다. ① 정부 기관의 감시 제한, ② 민감하거나 사적인 정보에 대한 접근 제한, ③ 사적인 장소에 대한 침입 제한이다. 세 원칙은 민감/비민감, 사적/공적, 정부/민간 같은 둘 중 하나 나누기로 보호 대상을 정하고, 나머지 절반은 "anything goes"로 남긴다. 맥락 무결성은 이 둘 나누기를 버리고, 모든 영역에 정보 흐름 규범이 있다고 본다 [Nissenbaum 2004].

규범은 두 종류다 [Nissenbaum 2004].

둘 중 하나라도 깨지면 침해를 주장할 근거가 생긴다. 2010년 책과 2019년 논문은 규범을 다섯 칸, 곧 발신자·수신자·정보 주체·정보 유형·전달 원칙(transmission principle, 정보가 넘어가는 조건)으로 적는다 [Nissenbaum 2010; Nissenbaum 2019].

| 변수 | 의미 | 예시 | |---|---|---| | 정보 주체(subject) | 누구에 관한 정보인가 | 환자 | | 발신자(sender) | 누가 보내는가 | 병원 | | 수신자(recipient) | 누가 받는가 | 보험사 | | 정보 유형(attribute) | 어떤 속성인가 | 진단명 | | 전달 원칙(transmission principle) | 어떤 조건으로 흐르는가 | 동의·비밀 유지·판매·법적 의무·호혜 |

작동 기제

맥락 무결성은 정보 흐름을 판정하는 규범 이론이다. 판정은 다음 순서로 진행된다.

1. 맥락을 정한다. 의료·교육·가족·시장처럼 목적과 규범을 가진 사회 영역을 찾는다. 규범의 칸에 들어갈 값(누가 환자인가, 무엇이 진단 정보인가)은 그 맥락이 정한 역할과 정보 분류를 따른다 [Nissenbaum 2019]. 2. 새 흐름을 다섯 칸으로 적는다. 기술이 만든 새 관행을 "누가, 누구의, 어떤 정보를, 누구에게, 어떤 조건으로"로 풀어 쓴다. 3. 자리 잡은 규범과 비교한다. 한 칸이라도 다르면 "일단 위반"(prima facie violation)으로 표시한다 [Nissenbaum 2010]. 4. 정당화를 따진다. 새 흐름이 자율·공정·권력 균형 같은 일반 가치에 어떤 영향을 주는지, 그 맥락의 목적(의료라면 치료)을 기존 흐름보다 더 잘 이루는지 묻는다. 더 낫다면 기존 규범을 바꿀 근거가 된다 [Nissenbaum 2010]. 2004년 논문도 각주 68에서 "another, more serious or urgent value"가 걸리면 위반이 정당화될 수 있다고 적었다 [Nissenbaum 2004].

3단계에서 멈추면 현상 유지 논리가 되고, 4단계가 새 관행을 받아들일 길을 연다. Nissenbaum (2019)은 이 구조 덕분에 맥락 무결성이 기술이 만든 교란의 출처를 짚고, 그 교란을 받아들이거나 거부할 근거를 함께 줄 수 있었다고 정리했다.

사람의 판단이 실제로 이 다섯 칸에 반응한다는 경험 근거도 있다. 스마트홈 설문에서 수신자·전달 원칙을 바꾸면 수용도가 −1.53에서 1.38까지 움직였고, 발신 기기·정보 유형을 바꿨을 때는 −0.87에서 −0.23 사이에 머물렀다 [Apthorpe et al. 2018]. 요인 설계 설문(factorial vignette, 조건을 체계적으로 바꾼 짧은 상황글에 점수를 매기게 하는 방식)에서도 민감한 정보가 기대에 맞는지는 수신자와 사용 목적에 크게 좌우됐다 [Martin & Nissenbaum 2016].

언제 강해지고 언제 약해지나

어떻게 재나

헷갈리는 개념과의 차이

| 개념 | 무엇을 기준으로 보나 | 맥락 무결성과 다른 점 | |---|---|---| | 비밀·공사 이분 모델 | 정보가 민감한가, 사적 장소인가 | 이분법 밖의 공개 정보는 보호하지 않는다. 맥락 무결성은 공개 정보도 흐름이 규범을 어기면 침해로 본다 [Nissenbaum 2004] | | 통제로서의 프라이버시(고지 후 동의) | 개인이 알고 골랐는가 | 개인이 선택 순간에 필요한 사실을 다 이해한다고 가정한다. 맥락 무결성은 개인 선택과 별개로 맥락별 실질 규범을 먼저 세우자고 한다 [Nissenbaum 2011]. 개인별 성향 분류보다 맥락 요소가 판단을 더 잘 설명했다 [Martin & Nissenbaum 2016] | | Solove의 프라이버시 분류 | 어떤 종류의 피해인가 | 법이 다루는 프라이버시 문제를 구체적으로 나열한 분류표다 [Solove 2006]. 맥락 무결성은 한 흐름이 문제인지 가리는 판정 기준 하나를 준다 | | GDPR 목적 제한 원칙 | 처음 밝힌 목적과 양립하는가 | 개인정보는 "specified, explicit and legitimate purposes"로 수집하고 그와 양립하지 않는 방식으로 더 처리하지 않는다(제5조 1항 b). 기준이 수집자가 밝힌 목적이다. 맥락 무결성의 기준은 사회적 맥락에 자리 잡은 규범이고, 목적을 밝혔어도 규범을 어기면 문제로 본다 |

주요 후속 연구·메타분석

맥락 무결성은 규범 이론이라 효과크기를 모으는 메타분석은 없다. 후속 연구는 규범 측정, 형식화, 문헌 정리, 이론 확장 네 갈래다.

### Apthorpe, Shvartzshnaider, Mathur, Reisman & Feamster (2018) — 다섯 칸을 조합해 규범을 대규모로 잰다 Proceedings of the ACM on Interactive, Mobile, Wearable and Ubiquitous Technologies, 2(2), 1–23 (Article 59). DOI: 10.1145/3214262

### Martin & Nissenbaum (2016) — 민감도와 성향보다 맥락 요소가 판단을 좌우한다 SSRN working paper. DOI: 10.2139/ssrn.2709584

### Barth, Datta, Mitchell & Nissenbaum (2006) — 규범을 논리식으로 옮긴다 2006 IEEE Symposium on Security and Privacy (S&P'06), 184–198. DOI: 10.1109/SP.2006.32

### Benthall, Gürses & Nissenbaum (2017) — 컴퓨터과학은 맥락 무결성을 어떻게 썼나 Foundations and Trends in Privacy and Security, 2(1), 1–69. DOI: 10.1561/3300000016

### Nissenbaum (2019) — 데이터 먹이사슬 위아래의 맥락 무결성 Theoretical Inquiries in Law, 20(1), 221–256. DOI: 10.1515/til-2019-0008

### Nissenbaum (2011) — 고지 후 동의의 구조적 결함 Daedalus, 140(4), 32–48. DOI: 10.1162/DAEDa00113

그 밖의 문헌

비판·한계

재현성

맥락 무결성은 규범 이론이어서 재현 연구의 직접 대상이 되지 않는다. 규범 측정 연구 가운데 같은 설계를 다른 표본에서 다시 돌린 대규모 재현은 찾지 못했다. "맥락 요소가 정보 유형보다 판단을 크게 좌우한다"는 방향은 서로 다른 설계의 두 연구(스마트홈 1,731명, 상황글 569명)에서 같게 나왔다 [Apthorpe et al. 2018; Martin & Nissenbaum 2016]. 두 연구 모두 미국 온라인 표본이다.

대표 반론

최근 동향 — AI 평가 틀로 쓰기

맥락 무결성을 대형 언어 모델(LLM) 평가에 쓰는 흐름이 생겼다. ConfAIde 벤치마크는 여러 출처의 정보를 받은 모델이 어떤 맥락에서 누구에게 무엇을 말해도 되는지 판단하게 했다. GPT-4와 ChatGPT는 사람이라면 밝히지 않을 맥락에서 개인 정보를 각각 39%, 57% 드러냈고, 프라이버시를 강조하는 지시나 단계별 추론을 시켜도 새어 나갔다 [Mireshghallah et al. 2024, arXiv 초록만 읽음]. 사람 판단을 기준으로 삼으므로 앞의 설문 측정과 같은 표본 한계를 물려받는다.

쓰면 안 되는 상황

관련 모델

사고 도구 다른 글