Legal & Takedown — 피싱 사이트 차단 요청
플랫폼이 일급 데이터로 다루는 두 가지 법률 업무가 있습니다. 하나는 사기 콘텐츠에 대한 삭제 조치로, 요청부터 실제로 내려갔는지 확인하는 단계까지를 포함합니다. 다른 하나는 브라질 개인정보보호법(LGPD) 준수로, 동의 기록과 정보주체 요청 처리를 말합니다.
테이크다운: 요청에서 확인까지
사건마다 유형, 대상 플랫폼, 우선순위를 기록합니다. 유형은 열네 가지로 피싱과 사칭 계정부터 사기 앱, 데이터 유출, 명예훼손, 프라이버시 침해까지 아우릅니다. 대상 플랫폼은 매핑된 23개 사업자 가운데 고르며, 글로벌 사업자 외에 Registro.br, Locaweb, Mercado Livre, OLX, Shopee 같은 브라질 현지 사업자가 포함되어 있습니다.
수명 주기는 열 가지 상태입니다. 요청됨, 통지함, 접수 확인됨, 처리 중, 회신 대기, 에스컬레이션됨, 완료, 부분 삭제, 실패, 취소입니다. 마지막 두 상태는 설계 판단에 따라 존재합니다. 성공만 표현할 줄 아는 테이크다운 흐름은 자기 성공률에 대해 거짓말을 하기 때문입니다.
법적 근거는 참고란이 아니라 필수 입력값입니다. 선택지는 근거 법률을 직접 지목합니다. DMCA, 인터넷 시민 규범(Marco Civil da Internet, 법률 제12.965/2014호), LGPD(법률 제13.709/2018호), 아동·청소년법(ECA), 소비자보호법, 저작권법(법률 제9.610/1998호), 형법, 그리고 플랫폼 이용약관입니다. 통지 방법은 별도 항목으로 기록하며, 이메일과 어뷰즈 신고 양식부터 재판 외 통지와 법원 명령까지 아홉 가지가 있습니다.
이렇게 나눈 것은 브라질 법제를 그대로 반영한 결과입니다. Marco Civil 제19조에 따르면 애플리케이션 제공자는 삭제를 명하는 구체적인 법원 명령을 이행하지 않은 경우에만 제3자 콘텐츠에 대해 민사 책임을 집니다. 제21조의 예외는 사생활에 속하는 나체 또는 성적 행위 영상으로, 당사자의 통지만으로 삭제가 가능합니다. 실무에서는 이 두 경우를 벗어난 거의 모든 테이크다운이 플랫폼 이용약관에 기대게 됩니다. 양식에서 “이용약관”이 편법이 아니라 정당한 법적 근거로 들어가 있는 이유입니다.
증거와 인프라 정보
사건에는 대상 URL, 같은 콘텐츠의 추가 URL, 증거 URL, 스크린샷을 보관합니다. 기술 통지를 뒷받침하는 정보도 함께 담습니다. DNS, WHOIS, SSL 인증서 정보, 그리고 호스팅 정보(사업자, ASN, IP, 어뷰즈 연락처)입니다. 열다섯 개 플랫폼에 대해서는 공식 어뷰즈 창구로 바로 가는 링크가 있어, 맞는 신고 양식을 찾아 헤매는 일이 사라집니다.
SLA와 에스컬레이션
기한은 계산된 상태로 관리됩니다. 준수, 위반, 위급(1일 미만), 주의(3일 미만), 기한 내입니다. “SLA 위반” 항목은 지키지 못한 것을 지키지 못했다고 기록하려고 존재합니다.
에스컬레이션은 초기, 관리자, 법무, 사법 절차의 네 단계로 명시되어 있고, 단계를 올릴 때마다 사유를 남깁니다. 완료된 뒤에도 사건은 살아 있습니다. 확인 시도 횟수, 마지막 확인 날짜, 그리고 “콘텐츠 여전히 온라인” 항목이 유지됩니다. 내려간 피싱은 다시 올라오기 때문입니다.
모든 행위는 사건 이력에 기록으로 남습니다. 생성, 상태 변경(이전 값과 새 값 포함), 통지 발송, 회신 접수, 에스컬레이션, 확인, 메모, 증거, 담당자 지정입니다.
LGPD: 동의와 정보주체 요청
동의 기록. 네 가지 범주(필수, 환경설정, 분석, 마케팅)에 대해 부여 또는 철회 행위를 기록하고, 그때 적용되던 정책 버전과 유입 경로(배너, 모달, API, 관리자 정정, 마이그레이션, 정책 변경에 따른 초기화)를 함께 남깁니다. 필수 범주는 동의에 좌우되지 않으므로 기록을 만들지 않습니다.
IP와 사용자 에이전트는 평문이 아니라 솔트를 더한 해시로 저장합니다. 이 결정은 실제로 존재하는 긴장을 풉니다. 법은 동의가 유효하게 취득되었음을 증명할 책임을 컨트롤러에게 지웁니다(법률 제13.709/2018호 제8조 제2항). 그런데 그 증명을 위해 IP를 평문으로 쌓아 두면 새로운 개인정보 데이터베이스가 하나 더 생깁니다. 해시는 식별자를 보관하지 않으면서도 연결 관계를 증명합니다.
클라이언트 IP는 X-Forwarded-For 헤더를 오른쪽에서 왼쪽으로 세어 확정하며, 신뢰할 프록시 개수는 설정으로 정합니다. 클라이언트가 헤더 왼쪽에 아무 IP나 덧붙일 수 있기 때문입니다.
정보주체 요청(DSAR). 로그인 없이 이용하는 공개 양식이며 여섯 가지 유형을 받습니다. 열람, 정정, 삭제, 이동, 동의 철회, 익명화입니다. Cloudflare Turnstile로 보호하고 IP당 시간당 다섯 건으로 제한합니다. 동의 기록은 별도로 IP당 5분에 서른 건까지만 받습니다.
요청은 접수되는 순간 15일 기한과 신원 확인 토큰을 달고 생성됩니다. 15일은 정보주체에게 명확하고 완전한 답변을 제공하도록 LGPD 제19조 제2호가 정한 기한입니다.
이 모듈이 하지 않는 일
- 통지를 스스로 보내지 않습니다. 보낸 문구, 사용한 어뷰즈 연락처, 티켓 번호, 플랫폼의 회신을 기록할 뿐입니다. 발송은 분석가의 행위입니다.
- 사업자별 통지문 템플릿 라이브러리를 제공하지 않습니다. 통지 내용은 사건마다 직접 작성하고 보관합니다.
- 삭제나 삭제 시점을 보증하지 않습니다. SLA는 고객과 합의한 기한이지 대상 플랫폼의 약속이 아닙니다.
- 변호사를 대신하지 않고, 법률 의견을 내지 않으며, 소송 서면을 만들지 않습니다.
- 공개 정보주체 요청의 확인 메일은 아직 자동 발송되지 않습니다. 토큰이 생성되고 요청이 확인 대기열로 들어갑니다.
- 사건 이력은 작성자와 날짜가 붙은 완전한 행위 기록입니다. 다만 암호학적 체인 연결과 WORM 내보내기는 Audit & Compliance 모듈의 기능입니다.
연동
- 공개 양식의 Cloudflare Turnstile
- 15개 플랫폼의 어뷰즈 창구 직접 링크
- OODA URLs(대상의 기술 분석), OODA Investigate, OODA Reports, OODA Audit
SLA 및 보증
사건마다 법적 근거와 통지 방법 기록 · 위반 상태를 명시하는 SLA · 삭제 이후 반복 확인