스마트폰 OS에 나이 인증 의무화: 기술 생태계를 흔드는 일리노이주 신법 논란

정책법률개인정보오픈소스

데이터 소스:HN + web research · HN

2026년 7월 31일, 미국 일리노이주 주지사가 ‘아동 소셜미디어 안전법’(HB5511)에 서명했다. 소셜 플랫폼에 미성년자 보호 의무를 부과하는 이 법안에는 조용히 또 다른 파격적인 조항이 포함되어 있다. 2028년부터 스마트폰과 컴퓨터의 운영체제(OS)가 사용자의 나이를 검증하고, 요청하는 모든 앱에 그 결과를 전달해야 한다는 것이다. 법안 찬성자들은 아동 보호를 위한 조치라고 주장하지만, 이 규정을 기술적으로 어떻게 구현할지 아무도 답을 내놓지 못하면서 세계 개발자 커뮤니티에서 거센 반발이 일어나고 있다.

아동 보호 법안에 어떻게 스마트폰 OS까지 포함되었나

우선 법안의 표면적인 내용을 살펴보면, 소셜 플랫폼을 대상으로 한 익숙한 규제들이 담겨 있다. 미성년자에게는 기본적으로 시간순 피드만 제공해야 하며(알고리즘 추천 기능 금지), 밤 10시부터 아침 7시까지는 알림 송신이 금지된다. 또한 성인 타인이 미성년자의 프로필을 조회하거나 개인 메시지를 보내는 것도 제한된다. 틱톡, 인스타그램, 스냅챗과 같은 이름들이 보도자료에 언급되었으며, 겉보기에는 일반적인 아동 온라인 보호 법안처럼 보인다.

하지만 진짜 논란이 되는 부분은 후반부다. 법안은 ‘운영체제 제공자’라는 새로운 주체를 정의하고, 스마트폰 제조사, OS 개발사, 앱 마켓을 ‘대상 제조업체’라는 하나의 틀로 묶었다. 2028년 1월 1일부터 이들 업체는 기기 초기 설정 과정에 사용자의 생년월일을 묻는 단계를 추가해야 한다. OS는 입력값을 13세 미만, 1315세, 1617세, 18세 이상의 4개 연령대로 변환하여 저장한다. 이후 앱이 나이 정보를 요청하면, OS는 암호화된 API를 통해 해당 연령대 정보를 전달한다. 앱이 사용자가 미성년자임을 확인하면 기존의 보호 조항들이 자동으로 적용되는 방식이다.

이 법안은 주 의회에서 상원 57대 0, 하원 113대 0이라는 압도적인 찬성으로 통과되었다. 흥미로운 점은 벌칙 규정의 불일치다. 법안 본문에는 과실 위반 시 영향받는 아동 1인당 2,500달러, 고의 위반 시 7,500달러의 과태료가 명시되어 있지만, 주지사실 보도자료에는 위반 1건당 최대 5만 달러라고 발표했다. 두 숫자의 차이에 대해 공식적인 설명은 제공되지 않았다. 전국 수억 대의 기기에 영향을 미칠 법안에서 벌금 액수조차 통일하지 못했다는 점은, 입법 과정에서 기술적 상세 검토가 제대로 이뤄지지 않았음을 보여준다.

스마트폰이 어떻게 나이를 ‘알 수’ 있는가: 아무도 답하지 못하는 질문

법안은 OS에 사용자 나이를 ‘검증’할 것을 요구하지만, 정작 어떻게 검증해야 하는지에 대해서는 단 한 단어도 언급하지 않았다. 이것이 이번 논쟁의 핵심이다.

현재 법안이 요구하는 방식은 사실상 ‘자진 신고’에 불과하다. 기기 설정 시 생년월일을 묻는 것에 지나지 않으며, 신분증 스캔이나 얼굴 인식 같은 절차는 없다. 웹사이트 가입 시 생일을 입력하는 것과 다를 바 없으며, ‘앱마다 묻던 것’을 ‘OS 차원에서 한 번 묻는 것’으로 바꾼 셈이다. 겉으로는 간단해 보이지만, 핵심적인 문제는 누구나 거짓으로 입력할 수 있다는 점이다. 10세 아동이 출생 연도를 1990년으로 입력할 수 있고, 부모가 설정해 준 기기를 아이가 나중에 변경할 수도 있다. OS 수준에서는 입력된 정보가 진실인지 확인할 방법이 없다.

스마트폰—2028년부터 일리노이주의 기기 초기 설정에서 나이를 물을 수 있다 사진: 보도 이미지. 출처: TechTimes (촬영: Gaelle Marcel / Unsplash)

찬성 측은 그래도 아무것도 없는 것보다는 나으며, 부모가 자녀에게 기기를 줄 때 한 번 더 주의를 기울이게 된다고 주장한다. 반면 반대 측은 건물 정문에서만 경비원이 신분증을 검사하고 수백 개의 수문, 비상구, 지하 주차장은 방치하는 것과 같다고 지적한다. 더 큰 문제는 자진 신고 방식이 효과가 없음이 증명되면 입법자들이 다음 단계로 강도를 높일 것이라는 점이다. 신분증 업로드, 얼굴 스캔, 민간 본인 인증 업체 연동 등이 의무화되면 ‘나이 확인’은 단순한 숫자 입력을 넘어 모든 성인의 신원 정보를 제출하는 결과를 초래하게 된다.

오픈소스의 난제: 법이 책임을 물을 주체가 없다

개발자 커뮤니티가 이토록 거세게 반발하는 이유는 무엇일까? 리눅스로 대표되는 ‘오픈소스 OS’에는 법을 적용하기가 사실상 불가능하기 때문이다. iOS, 안드로이드, 윈도우 같은 상용 OS 뒤에는 애플, 구글, 마이크로소프트 같은 기업이 있어 법적 책임을 물을 수 있다. 반면 오픈소스 OS에는 통일된 계정 체계도, 중앙 앱 마켓도, 법인 주체도 없다. 누구나 무료로 다운로드하고 수정하여 다시 배포할 수 있으며, 코드 한 줄을 수정해 항상 ‘성인’으로 응답하도록 만든 뒤 전 세계에 공유할 수도 있다.

300개가 넘는 댓글이 달린 Hacker News 토론 스레드에서는 이 갈등이 정면충돌로 이어졌다. 한 오픈소스 프로젝트 창립자가 징역형을 받더라도 이런 기능을 구현하는 코드는 절대 작성하지 않겠다고 글을 올리자, 자신을 변호사라고 밝힌 한 이용자가 법원은 판매 금지부터 거액의 과태료까지 다양한 제재 수단을 갖고 있다며 변호사 자문을 받으라고 경고했다. 이에 다른 이용자가 “법은 불가능한 것을 강제하지 않는다”(라틴어 법언: lex non cogit ad impossibilia)라는 법리적 원칙으로 반박하자, 변호사는 “기술적으로 불가능하다는 점은 법정에서 결코 면책 사유가 되지 않는다”라고 받아쳤다. 양측의 입장은 평행선을 달렸다.

더욱 황당한 것은 법안의 정의가 너무 광범위하다는 점이다. 법안은 ‘운영체제 제공자’를 ‘인터넷 연결 기기의 OS를 제어하는 상업 또는 비영리 주체’로 정의하고 있다. 이 정의에 따르면 서버, 가상 머신, 스마트 냉장고, 커넥티드 카까지 모두 대상에 포함된다. 개발자들은 일리노이주에서 리눅스 서버를 구동할 때도 부팅 전 나이를 인증해야 하느냐며, 화면조차 없는 계산용 서버에서 어떻게 ‘18세 이상’ 버튼을 누를 수 있겠느냐고 비꼬았다.

진짜 ‘검증’을 도입할 때 치러야 할 대가

자진 신고는 미성년자를 막지 못하고, 엄격한 검증은 막대한 비용과 개인정보 침해 위험을 동반한다. 이 딜레마야말로 개인정보 보호 단체들이 가장 우려하는 대목이다. 전자프론티어재단(EFF)은 법안 서명 전 프리츠커 주지사에게 거부권 행사를 요청하는 서한을 보내 “대규모 개인정보와 표현의 자유에 대한 악몽”이라고 비판했다. 일리노이 시민자유연맹(ACLU)과 구글, 메타를 대변하는 산업 협회도 이례적으로 한목소리로 반대 의사를 밝혔다.

이들의 우려는 현실적인 사고 사례에 기반하고 있다. 상용 본인 인증업체들의 보안 기록은 그리 좋지 않다. 틱톡과 우버의 인증을 담당했던 한 이스라엘 업체는 관리자 자격 증명을 18개월 동안 공개 채널에 노출시켜 이름, 생년월일, 주민등록번호, 신분증 사진 등이 유출되었다. 영국의 한 인증업체는 올해 생체 인식 데이터를 불법 처리한 혐의로 스페인 규제 당국으로부터 약 110만 달러의 과징금을 부과받았다. 디스코드에서 지난해 도입한 나이 인증 역시 제3자 서비스 업체에서 정부 발행 신분증 데이터가 유출되는 사고를 겪었다. 플로리다주에서 유사한 법안이 시행되었을 때 현지 VPN 수요가 1,150% 급증했다는 데이터는 이러한 법률이 미성년자의 접근을 줄이기보다는 우회 도구의 사용을 늘리는 결과를 낳는다는 점을 보여준다.

다른 주가 피했던 함정을 그대로 밟은 일리노이주

OS 차원의 나이 인증 구상은 캘리포니아주와 콜로라도주의 선행 법안을 모방한 것이다. 그러나 두 주 모두 광범위한 정의로 인해 오픈소스 커뮤니티까지 규제 대상에 포함되는 시행착오를 겪었다. 콜로라도주는 OS 창립자들의 로비를 받아 오픈소스 소프트웨어에 대한 예외 조항을 추가했고, 캘리포니아주도 개정 절차를 통해 예외 조항을 마련하고 있다. 반면 일리노이주는 이러한 보완책을 반영하지 않고 예외 조항이 없는 초기의 광범위한 법안을 그대로 통과시켰다. 이미 6개 주에서 산업 단체들이 유사한 주법에 대해 소송을 제기하여 승패가 엇갈리고 있는 상황을 고려할 때, HB5511 역시 2028년 시행 전에 법정 싸움에 휘말리거나 법안 개정이 불가피할 것으로 보인다.

OS 수준 나이 인증 관련 보도 커버 이미지 그림: OS 수준 나이 검증 보도 커버. 출처: VPN Lab

2028년 1월 1일 시행까지는 1년 이상의 시간이 남아 있다. 애플, 구글, 마이크로소프트 같은 대기업은 비용 부담이 적은 ‘초기 설정 시 확인 창’을 도입해 형식적으로 준수할 가능성이 높다. 반면 오픈소스 커뮤니티는 이를 무시하거나, 한 개발자가 제안한 것처럼 설치 화면의 기본 출생 연도를 닉슨 대통령 재임 시절로 설정하는 방식으로 대응할 가능성이 크다. 법이 먼저 적용될지, 기술적 대안이 먼저 나올지, 혹은 법원이 제동을 걸지 그 결말은 알 수 없다. 그러나 한 가지 분명한 사실이 있다. ‘아동 보호’라는 명목으로 모든 사람에게 나이 증명이 요구될 때, 그 대가는 소셜미디어를 이용하지 않는 성인들을 포함한 모두가 치르게 된다는 점이다.

참고 링크:

  • LinuxStans: 일리노이주 HB5511 법안 분석
  • Hacker News 토론 스레드(item?id=49249150)
  • TechTimes: 일리노이주 아동 안전 법안 보도
  • VPN Lab: Illinois HB 5511 서명 분석
  • EFF: 프리츠커 주지사 대상 거부권 행사 촉구