이 글은 법률 자문이 아닙니다. 이 분야의 요건은 빠르게 바뀌고 관할권마다 다르며, 아래 설명은 어느 나라가 지금 무엇을 요구하는지가 아니라 그 장치가 어떻게 작동하는지를 다룹니다. 여기 적힌 내용에 기대기 전에 자기 관할권의 공식 자료를 확인하시기 바랍니다.
연령 확인 요건이란, 방문자가 성인이라는 사실을 일정한 기준으로 확인하기 전에는 플랫폼이 특정 콘텐츠를 제공해서는 안 된다는 규정입니다. 실무적·정치적 논쟁은 거의 전부 "일정한 기준"이라는 그 표현에 걸려 있습니다. 이 기준을 충족하는 방법들은 비용, 배제하는 사람, 드러내는 정보에서 자릿수가 다를 만큼 차이가 납니다.
이 요건이 플랫폼에 실제로 요구하는 것은 무엇인가?
나이를 주장하게 하는 데서 확인하는 데로 옮겨가라는 것이고, 그 사이에는 대략 네 단계의 스펙트럼이 있습니다.
| 단계 | 방식 | 확실성 | 노출되는 데이터 |
|---|---|---|---|
| 신고 | "만 18세 이상입니다" 체크박스나 생년월일 입력 | 없음 | 없음 |
| 추론 | 결제 수단처럼 성인일 가능성과 상관관계가 있는 신호 | 약함 | 결제 신원 |
| 추정 | 대개 얼굴 이미지를 이용한 통계적 나이 예측 | 확률적 | 보관된다면 생체 표본 |
| 확인 | 생년월일을 증명하는 자격증명을 검사 | 높음 | 신분증 또는 등록부 기록 |
이들 위가 아니라 옆에 놓이는 다섯 번째 방식이 있습니다. 증명 토큰입니다. 별도의 주체가 확인을 한 번 수행한 뒤 "이 사람은 18세 이상"이라는 사실만 담은 토큰을 사이트에 발급하는 방식이죠. 사이트는 신원을 모른 채 사실을 알고, 확인 사업자는 어느 사이트가 물었는지 모른 채 신원을 압니다. 양쪽이 다시 합쳐질 수 없도록 시스템이 만들어졌다면 말입니다.
개별 방법은 어떻게 작동하고, 어떻게 실패하나?
방법마다 실패하는 방식이 달라서, 어느 관할권도 단 하나를 의무화하는 데 이르지 못했습니다.
| 방법 | 내가 넘기는 것 | 그것을 보는 쪽 | 전형적인 실패 |
|---|---|---|---|
| 자기 신고 | 없음 | 없음 | 손쉽게 우회됨 |
| 신용·체크카드 확인 | 카드 정보, 이름 | 가맹점과 결제대행사 | 카드 없는 성인을 배제; 가족 카드 도용 |
| 신분증 업로드 | 여권이나 면허증 이미지 | 확인 사업자, 때로는 사이트 | 유출 시 피해가 가장 큼; 서류 없는 사람을 배제 |
| 신분증 + 라이브니스 셀피 | 신분증과 얼굴 영상 | 확인 사업자 | 위 항목에 생체 표본이 더해짐 |
| 얼굴 나이 추정 | 얼굴 이미지나 짧은 영상 | 추정 사업자 | 기준 나이 근처에서 정확도가 떨어지고 인구 집단별로 편차가 있음 |
| 이동통신사 확인 | 전화번호, 통신사 조회 | 통신사와 사이트 | 선불폰과 공용 회선으로 무력화; 열람 기록이 전화번호에 묶임 |
| 은행 또는 국가 전자신원 | 인증된 세션 | 신원 제공자 | 보증 수준이 높은 대신 신원 연결도 가장 강함 |
| 이중 차단 토큰 | 확인은 한 번, 토큰은 사이트마다 | 설계상 두 주체가 나눠 가짐 | 두 주체가 담합하거나 합병하지 않는다는 전제에 전적으로 의존 |
| 기기 또는 OS 단계 신호 | 플랫폼이 이미 아는 계정 나이 | 기기 제조사 | 공용 기기; 판단이 소수의 문지기에게 넘어감 |
얼굴 나이 추정은 프라이버시 친화적 대안으로 가장 자주 제안되는 방법인데, 그 한계는 기술적이라기보다 통계적입니다. 어떤 추정기에도 오차 구간이 있어서, 통과해서는 안 될 사람이 통과하는 일을 줄이려면 기준선을 법정 연령보다 넉넉히 위로 잡아야 하고, 그러면 정당한 성인이 대거 거부됩니다.
연령 확인이 왜 프라이버시 문제인가?
전에는 없던 연결, 즉 확인된 신원과 특정 범주의 열람 활동 사이의 오래 남는 연결을 만들어내기 때문입니다.
자주 뒤섞이는 네 가지 위험이 있습니다.
- 연결. 확인이 일어나는 순간 실제 신원이 특정 시각의 특정 사이트와 이어집니다. 그 연결이 저장되는지 여부는 이용자가 들여다볼 수 없는 설계상의 결정입니다.
- 보관. 감사 의무는 기록을 남기도록 요구할 수 있고, 그러면 한순간의 확인이 상시 데이터베이스로 바뀝니다.
- 집중. 많은 사이트를 대신해 확인을 수행하는 소수의 사업자는 값비싼 표적이 되며, 그들이 쥔 정보의 민감도는 어떤 개별 플랫폼보다 높습니다.
- 배제. 서류가 없거나, 카드가 없거나, 얼굴이 잘못 추정되는 성인은 이의를 제기할 경로도 없이 적법한 접근을 거부당합니다.
이 대부분을 해결하는 설계가 이중 차단 방식입니다. 확인 사업자는 사이트를 알지 못하고, 사이트는 신원을 알지 못합니다. 특정 구현이 정말 그렇게 만들어졌는지는 이용자 쪽에서 관측할 수 없고, 그 확인 불가능성 자체가 구조적 약점입니다.
이 요건은 어디에 적용되나?
적용 범위는 국경이 아니라 규정으로 정해지고, 그 규정은 세 가지 기준을 조합합니다. 이용자가 어디에 있는 것으로 보이는지, 서비스 콘텐츠 가운데 적용 대상이 어느 정도 비중인지, 그리고 사업자가 그 시장을 겨냥하고 있다고 볼 수 있는지입니다.
사업자가 외국에 있을 때 집행은 대체로 그 관할권이 실제로 통제하는 레버를 거칩니다. 중개자, 앱스토어, 결제 제공자, 그리고 망 단계의 접속 제한이죠. 현지에 아무 거점이 없는 사업자에게도 요건이 힘을 쓸 수 있는 이유가 이것입니다.
이 분야에서 활발한 관할권으로는 미국의 여러 주, 영국, 프랑스, 독일, 호주, 그리고 유럽연합이 있습니다. 아래 메모는 2026-08-03에 공식 자료와 대조해 확인했고, 각 경우의 규범과 담당 기관을 밝혔습니다. 벌칙과 기준선, 절차상의 세부는 일부러 뺐습니다. 그 부분이 가장 빨리 바뀌고 잘못 읽었을 때 대가가 가장 크므로, 이 글을 포함한 어떤 2차 요약이 아니라 공식 자료에서 읽으시기 바랍니다. 출처는 이 절 끝에 정리했습니다.
미국. 실제로 작동하는 규정은 연방법이 아니라 주법입니다. 텍사스와 유타는 2023년에, 콘텐츠의 상당 부분이 미성년자에게 유해한 자료인 상업 사이트를 겨냥한 요건을 각각 제정했습니다. 2025년 6월 연방대법원은 텍사스 법률에 대한 수정헌법 제1조 위반 주장을 물리치고 그 법을 유지했는데, 미성년자를 그런 자료로부터 떼어놓는 주의 전통적 권한에는 나이 증명을 요구할 권한이 포함되므로 성인이 지는 부담은 부수적이고, 따라서 중간 심사 기준이 적용된다는 논리였습니다. 그것으로 큰 그림이 정리된 것은 아닙니다. 더 최근의 주 규제 — 성인 사이트가 아니라 앱스토어를 겨냥한 법을 포함해 — 를 둘러싼 소송은 2026년에도 진행 중이었고, 최소한 한 건의 가처분이 항소심에 올라가 있었습니다.
영국. Online Safety Act 2023은 시청자가 아니라 서비스 제공자에게 의무를 지웁니다. 서비스가 스스로 게시하는 포르노 콘텐츠를 다루는 제5부의 의무는 2025년 1월 17일에 발효됐고, 이용자가 아동인지 판별하는 데 매우 효과적인 방식의 연령 확인이나 연령 추정과 함께, 선택한 방법에 대한 기록 보관과 공개 요약문을 요구합니다. Ofcom이 법에 규제 기관으로 명시돼 있습니다.
프랑스. Arcom이 규제하며, 근거는 2004년 디지털 경제 신뢰법과 이를 개정한 2024년 디지털 공간 보안·규율법입니다. 연령 확인 시스템에 관한 기술 기준은 2024년 10월에 채택돼 같은 달 관보에 게재됐고, 이후 개정 없이 지금도 적용되는 판본입니다. 이 기준은 게재일부터 시작되는 준수 유예 기간을 두었고, 결제카드 기반 확인은 과도기적으로만 허용했으며, 프라이버시를 보전하는 "이중 익명성" 설계 — 이 페이지 앞부분에서 설명한 증명 토큰 방식 — 가 더 긴 시간대에 걸쳐 나올 것을 예정했습니다. 서비스가 공식 통지 후에도 따르지 않으면 Arcom은 접속 제공자, DNS 리졸버 제공자, 검색엔진으로 단계를 올릴 수 있습니다.
독일. 감독은 주 미디어 감독기관들의 기관으로 구성된 전담 위원회를 통해 이뤄지며, 근거는 청소년 미디어 보호에 관한 주간 협약과 연방 청소년보호법이고, 별도의 연방 기관이 목록 지정과 플랫폼의 사전 예방 조치를 맡습니다. 여기서 다루는 어느 나라보다 기준이 엄격합니다. 그렇지 않았다면 허용되지 않을 콘텐츠는 폐쇄 이용자 집단 안에서만 온라인 유통이 가능하고, 위원회는 이를 어떤 형태의 신고도 아니라 성인 1회 신원 확인 — 보통 대면 접촉을 수반합니다 — 에 더해 접속할 때마다의 인증을 요구하는 것으로 해석합니다. 위원회는 공개된 기준에 따라 시스템 전체와 개별 구성요소를 심사합니다.
호주. Online Safety Act 2021은 eSafety Commissioner를 규제 기관으로 두고, 업계 규약을 등록하고 업계 표준을 정할 권한을 줍니다. 그 법에 근거해 2022년에 제정돼 지금도 효력이 있는 제한 접근 시스템 선언은, 온라인 포르노를 포함하는 자료 등급에 대해 접근 통제 시스템이 무엇을 해야 하는지 정합니다. 신청과 성인이라는 신고를 받을 것, 경고와 안전 정보를 제공할 것, 신청자가 만 18세 이상인지 확인하는 합리적 조치를 포함할 것입니다. 이는 2025년 12월 10일에 시행된 호주의 소셜미디어 최저 연령 의무와는 구분해야 합니다. 그쪽은 소셜미디어 플랫폼의 계정 보유에 관한 것이지 포르노 관련 조치가 아니며, 오히려 자체 준수 목적으로 정부 신분증을 쓰는 것을 제한하고 있습니다.
유럽연합. 법적 성격이 다른 두 규범이 의무를 만듭니다. Digital Services Act는 규정(Regulation)이라 국내 입법 없이 직접 적용되며, 온라인 미성년자 보호 조항은 미성년자가 접근할 수 있는 플랫폼에 적절하고 비례적인 조치를 갖추도록 요구하면서, 이용자가 미성년자인지 판단하려는 목적만으로 추가적인 개인정보 처리를 강제해서는 안 된다고 명시합니다. 집행위원회는 2025년 7월 그 조항에 따른 지침을 냈고, 유럽 디지털 신원 지갑과 같은 기술 규격 위에 만들어진 연령 확인 청사진을 공개했습니다. 더 이상의 신원 정보를 드러내지 않고 성인임을 증명하도록 설계된 것입니다. Audiovisual Media Services Directive는 지침(Directive)이라 회원국이 각자 국내법으로 이행하며, 미성년자의 발달을 해칠 수 있는 콘텐츠에 대한 기술적 조치 가운데 연령 확인을 명시하고, 포르노를 포함한 가장 유해한 콘텐츠에는 가장 엄격한 조치를 남겨둡니다. 그래서 EU는 틀을 정하고 실제로 작동하는 세부는 상당 부분 회원국이 채우며, 나라별 요건이 여전히 다른 이유가 그것입니다.
이 절의 출처
모두 2026-08-03에 가져와 확인했습니다.
- 미국 — Texas HB 1181 (88R); Utah SB 287 (2023); Free Speech Coalition v. Paxton, No. 23-1122 (2025); CCIA v. Paxton, 텍사스 서부연방지방법원, 2026년 5월 6일 명령
- 영국 — Online Safety Act 2023, 제81조; Commencement No. 4 Regulations 2024; 제5부
- 프랑스 — Arcom, 미성년자 보호; Arcom, 기술 기준; Délibération 제2024-20호, JORF; 법률 제2024-449호(SREN)
- 독일 — KJM, 법적 근거; KJM, 허용되지 않는 콘텐츠와 폐쇄 이용자 집단; BzKJ, 업무
- 호주 — Online Safety Act 2021; Restricted Access System Declaration 2022; Social Media Minimum Age Act 2024; 시행일 규범 2025
- 유럽연합 — Regulation (EU) 2022/2065; Directive 2010/13/EU, 통합본; 미성년자 보호에 관한 집행위원회 지침; EU 연령 확인 청사진
이 시스템은 실제로 어떻게 실패하나?
예측 가능한 방식으로 실패하며, 그 방식은 특정 제도가 잘 굴러가는지 판단할 때 중요합니다.
| 실패 유형 | 결과 |
|---|---|
| 공용 기기 | 확인을 마친 성인 세션을 가족 전원이 쓸 수 있음 |
| 기준 나이 근처의 추정 오차 | 기준선을 어디에 두느냐에 따라 성인이 거부되거나 미성년자가 통과함 |
| 트래픽 이동 | 이용자가 요건을 무시하는 서비스로 옮겨가는데, 대개 책임 소재가 가장 흐린 곳들임 |
| 사업자 유출 | 신분증이 무엇을 열람했는지와 함께 노출됨 |
| 서류 없는 성인 | 대안 경로 없이 적법한 접근이 거부됨 |
| 들쭉날쭉한 적용 범위 | 정의상의 기준선에 따라 어떤 서비스는 적용되고 거의 같은 서비스는 빠짐 |
이동 효과는 정책 논쟁에서 가장 다툼이 큰 지점이자 독자에게 가장 실질적인 지점입니다. 규정을 지키는 사업자에게 요건을 적용하면 트래픽이 가는 곳이 바뀌는데, 그 목적지는 대개 보안도 데이터 관리 관행도 더 나쁜 곳입니다. 정책을 어떻게 평가하든, 그것은 이용자에게 직접적인 위험입니다.