챗GPT가 내 웹 서핑을 엿본다… 오픈AI 광고 추적기의 실체
오픈AI가 외부 사이트 방문을 계정에 연결하는 방식
보안 연구자가 오픈AI 광고 수집기(bzr.openai.com) 작동 원리를 직접 검증해 공개했다. 챗GPT 접속 시 발급되는 __obi 쿠키가 제3자 웹사이트에서도 오픈AI로 전송된다. 광고주가 자사 사이트에 오픈AI 추적 코드를 심으면 방문자의 챗GPT 계정 식별자와 브라우징 데이터가 함께 넘어간다.
연구자는 본인 휴대폰으로 936개 광고 픽셀, 1,029개 호스트네임 트래픽을 수개월간 분석해 이를 확인했다고 밝혔다. 쿠키는 SameSite=None; Secure 속성으로 설정돼 있다. 교차 사이트 요청 시 자동 전송되는 설정이다. 유효 기간은 1년이다. 오픈AI는 이 쿠키를 '분석 쿠키'로 분류해 개인정보처리방침에 한 줄만 기재했다. 분석 목적은 '서비스 성능과 사용 이해'라고만 적혀 있다.
기술적 검증이 드러낸 수집 범위와 정책의 괴리
연구자가 포착한 요청 유형은 세 가지다. 모두 __obi를 포함했다. 특히 SDK 로드 시점부터 브라우저가 쿠키를 붙여 보내므로, 오픈AI 코드 실행 전에도 식별자가 유출된다.
SDK는 광고주 페이지에서 네 가지 경로로 신원 정보를 긁어모은다.
in: 광고주가 의도적으로 넘기는 값fm: 입력 폼에서 자동 수집ht: 렌더링된 페이지 텍스트에서 자동 수집js: 태그 매니저 버스(window.dataLayer등)에서 자동 수집
관측 트래픽에서 자동 수집이 685건, 의도적 제공이 255건이었다. 태그 매니저 버스가 이메일 최대 공급원이었다. window.dataLayer.push를 가로채고 adobeDataLayer, GTM 레이어까지 파싱한다.
이메일·전화·이름은 SHA-256 해시(암호화 방식의 일종) 후 전송하지만 국가·지역·도시·우편번호는 평문이다. 우편번호가 28개 사이트에서 100회 수집돼 가장 많았다. URL은 오리진과 경로만 남기고 쿼리 스트링은 뗐다. 그런데 경로에 질병명, 채무 상담, 소송 접수 양식 등이 포함돼 있었다.
자동 매칭 기능은 881개 픽셀 중 638개에서 켜져 있었고, 신용·대출 광고주는 전원 활성 상태였다. 오픈AI 광고 관리자에서 제어한다. 차단 목록에 있는 필드는 다음과 같다.
- 비밀번호, 일회용 코드, 카드번호
- 주민번호, 생년월일
- 병력·진단, 법원 필드
한국 규제 체계라면 어떨까
한국 개인정보보호법(개보법) 제15조·제17조는 개인정보 수집·이용 시 목적·항목·보유기간을 고지하고 동의를 받도록 한다. '분석' 명목으로 계정 식별자와 외부 행태 정보를 1년간 결합 수집한다면 목적 외 이용 소지가 크다. 가명처리(해시)된 이메일·전화도 개인정보에 해당한다(개보법 제2조). 평문으로 전송되는 우편번호·지역 정보는 명백한 개인정보다.
정보주체 권리(열람·정정·삭제·처리정지) 보장 의무도 있다. 오픈AI 쿠키 정책에는 옵트아웃 수단이 명시되지 않았다. 본지가 확인한 원문 자료에는 옵트아웃 경로 유무가 언급되지 않았다. 국내라면 개인정보보호위원회(개보위) 시정명령·과징금 대상이 될 수 있다. 위치정보법·신용정보법 위반 소지도 배제 못 한다. 의료·채무·소송 경로 수집은 민감정보 처리 제한(개보법 제23조) 위반 가능성도 있다.
동의 관리 체계도 문제다. 오픈AI는 oai_consent_analytics, oai_consent_marketing 두 가지로 나눴다. 분석 동의만으로 광고 식별자 동기화가 이뤄진 정황은 제공된 원문 조각에서 확인되지 않았다. 국내 '동의의 결정권' 원칙(개보법 제22조)과 배치될 수 있다.
커뮤니티 반응: "차단해도 샌다" 체념 섞인 목소리
해커뉴스 댓글 중 추적 차단 도구 경험을 공유한 목소리가 눈에 띈다. 한 사용자는 "파이어폭스가 이번 달만 2,800개 트래커를 차단했다. 몇 개나 뚫렸을까"라고 썼다. EU 광고 기술 생태계가 여전히 활발하며 "지난 10년간 프라이버시 개선은 미미했다"는 arXiv 논문 링크도 공유됐다. "다른 나라가 나쁜 짓을 한다고 우리도 해도 되나"라는 반박도 나왔다. [Hacker News]
쉽게 풀어보면
오픈AI가 챗GPT 계정으로 외부 웹사이트 활동을 추적합니다. 뷔페에 비유하면 이렇습니다. 챗GPT라는 식당에서 회원증(__obi 쿠키)을 발급받았습니다. 이후 다른 가게(광고주 사이트)에 갈 때마다 그 회원증이 자동으로 제시됩니다. 가게 주인은 오픈AI에게 "이 손님이 우리 매장에서 뭘 봤는지, 뭘 샀는지" 알려줍니다. 오픈AI는 식당 손님 명부와 외부 가게 장부를 합칩니다.
연구자가 직접 확인해 보니, 회원증은 1년 동안 유효하고, 다른 사이트 방문 시 자동 전송되도록 설정돼 있었습니다. 광고주 사이트에 심어진 오픈AI 코드는 방문자가 입력한 이메일, 전화번호, 우편번호까지 긁어갔습니다. 이메일·전화·이름은 암호화(해시)했지만 우편번호·지역은 그대로 보냈습니다. 방문 페이지 주소 경로에는 질병명, 채무 상담, 소송 양식 같은 민감 정보가 담겨 있었습니다.
오픈AI 약관에는 이 쿠키가 '분석용'이라 한 줄만 적혀 있습니다. "서비스 성능 이해를 돕는다"는 설명뿐입니다. 광고 타기팅용이라는 말은 없습니다. 그런데 신용·대출 광고주 전부에서 자동 매칭 기능이 켜져 있었습니다. 분석과 광고 경계가 모호합니다.
나에게 미치는 영향
챗GPT를 쓴다면 내 계정이 외부 사이트 방문 기록과 이미 연결돼 있을 수 있습니다. 당장 확인해 볼 수 있는 방법은 네 가지입니다.
첫째, 브라우저 개발자 도구(F12) → Application 탭 → Cookies → openai.com 또는 chatgpt.com에서 __obi 쿠키 존재 여부를 보세요. 값이 있으면 추적 중입니다.
둘째, 챗GPT 설정에서 데이터 활용 동의를 끌 수 있는지 확인하세요. 현재 한국어 UI에서 광고 추적(__obi) 관련 항목을 별도 제어할 수 있는지 불분명합니다. 본지가 확인한 원문 자료에는 관련 설정 설명이 없습니다.
셋째, 파이어폭스 '향상된 추적 방지' 엄격 모드나 uBlock Origin, 파이홀 같은 차단 도구를 쓰세요. 다만 연구자는 "스크립트 로드 시점에 쿠키가 붙는다"며 완전 차단이 어렵다고 지적했습니다.
넷째, 국내 이용자라면 개인정보보호위 권익침해 신고센터(118)에 문의해 오픈AI의 국내 법 적용 여부·동의 절차 적정성을 질의할 수 있습니다. 기업 담당자라면 사내 챗GPT 사용 시 업무 기밀·개인정보가 광고 네트워크로 유출되지 않는지 점검해야 합니다.
남은 쟁점: 투명성과 집행 사이 간극
오픈AI는 "분석 쿠키"라고 주장하지만 실제 작동은 광고 식별자 동기화에 가깝습니다. 쿠키 정책엔 옵트아웃 경로가 확인되지 않습니다. 한국 규제 당국이 이 사안을 인지하고 있는지, 조사 착수 여부는 아직 공개되지 않았습니다. 오픈AI 한국 법인 설립 여부·국내 대리인 지정 여부도 확인되지 않았습니다. 개보법 제39조(국외 이전) 요건 충족 여부도 따져봐야 할 대목입니다.
이번 검증은 한 연구자의 독립 분석입니다. 오픈AI 공식 반박이나 추가 기술 문서가 나오면 재평가해야 합니다. 다만 약관과 코드가 다르다는 구조적 문제는 이미 드러났습니다. 이용자가 알 권리와 통제권을 되찾으려면 플랫폼 측 자진 공개와 당국 조사가 동시에 필요해 보입니다.
이 기사의 출처
이 글은 위 원문과 커뮤니티 반응을 바탕으로 AI의 도움을 받아 작성했으며, 발행 전 사람이 확인합니다. 사실관계는 원문 링크에서 직접 확인하실 수 있습니다.