이노베이팅 컨설팅 신청하기 (클릭)
logo
|
Blog

    앱 MVP Privacy Manifest: 앱·외부 SDK·통합 리포트 책임을 나누는 5가지 기준

    iOS 앱 MVP에서 외부 SDK의 Privacy Manifest, 앱 코드의 선언, 통합 Privacy Report를 분리해 검토하는 기준입니다.
    Sep 20, 2026
    앱 MVP Privacy Manifest: 앱·외부 SDK·통합 리포트 책임을 나누는 5가지 기준

    앱 MVP Privacy Manifest: 앱·외부 SDK·통합 리포트 책임을 나누는 5가지 기준

    분석, 광고, 인증, 결제 같은 외부 SDK를 앱에 넣으면 개인정보 관련 선언을 앱의 PrivacyInfo.xcprivacy 한 파일로 끝내고 싶어질 수 있습니다. 하지만 앱 코드가 수집·접근하는 항목, SDK 자체가 수집·접근하는 항목, 빌드에 실제 포함된 패키지는 같은 목록이 아닐 수 있습니다. 이 셋을 한 문서로 뭉치면 SDK를 바꾸거나 제거할 때 무엇을 다시 확인해야 하는지 불분명해집니다.

    이 글은 iOS 앱 MVP에서 외부 SDK가 들어간 Privacy Manifest를 검토할 때 앱 책임·SDK 책임·통합 확인을 나누는 방법을 다룹니다. 특정 앱의 개인정보 적합성, 법적 판단, App Store 심사 결과, 보안 수준 또는 출시 결과를 보장하지 않습니다.

    1. 먼저 ‘앱 코드’와 ‘외부 SDK 코드’를 다른 검토 단위로 둡니다

    Apple은 앱과 외부 SDK 모두 Privacy Manifest 파일을 포함할 수 있으며, 번들에 넣는 파일 이름을 PrivacyInfo.xcprivacy로 안내합니다. 중요한 점은 파일 이름을 통일하는 일이 아니라, 어떤 target과 어떤 배포 패키지가 그 파일을 함께 내보내는지를 분리해 확인하는 일입니다.

    MVP의 의존성 목록에는 SDK 이름만 적지 말고 도입 경로(Swift Package, XCFramework, 기타 패키지), 버전, 실제 연결 target, 기능 목적, 담당자를 함께 남기세요. 예를 들어 분석 SDK와 로그인 SDK가 모두 들어가도, 각각이 앱 동작에 관여하는 범위와 업데이트 시점은 다를 수 있습니다. 이 목록은 선언을 대신하는 문서가 아니라 다음 검토의 출발점입니다.

    2. SDK의 선언을 앱 선언으로 복사해 덮지 않습니다

    Apple은 외부 SDK가 수집하는 데이터 유형은 해당 SDK의 Privacy Manifest에 기록해야 하며, 앱의 manifest가 링크한 SDK의 수집 데이터를 다시 포괄할 필요는 없다고 설명합니다. 즉 “앱에 SDK가 있으니 앱 파일에도 SDK 내용을 전부 복사한다”는 방식보다, SDK가 제공한 manifest와 앱 코드가 직접 하는 일을 구분하는 편이 변경 검토에 유리합니다.

    여기서 팀이 확인할 질문은 세 가지입니다.

    • 앱 코드가 SDK 없이도 직접 수집·전송·저장하는 항목은 무엇인가?

    • SDK 패키지가 제공한 manifest에는 어떤 데이터 유형과 API 사용이 기록되어 있는가?

    • 앱이 SDK를 호출하는 설정값·이벤트·계정 연결이 새 데이터 흐름을 만들지는 않는가?

    세 번째 질문은 문서의 문구만 읽어 답할 수 없는 경우가 있습니다. 실제 초기화 코드, 기능 플래그, 서버 전송, 테스트 환경을 살펴본 뒤 확인됨, 추가 확인, 적용 안 함처럼 상태를 분리해 기록하세요. 선언이 있다는 사실만으로 특정 앱의 실제 데이터 흐름이나 적합성을 단정하지 않는 것이 좋습니다.

    우리 앱 MVP의 외부 SDK 검토 범위 점검하기

    3. ‘파일이 있다’와 ‘빌드 산출물에 포함됐다’를 따로 확인합니다

    Privacy Manifest 파일을 저장소에서 발견했다고 해서 현재 배포 target에 포함됐다고 볼 수는 없습니다. Apple은 privacy report를 만들 때 manifest가 target의 resources에 포함돼야 한다고 안내합니다. 따라서 SDK 업데이트나 target 분리 뒤에는 파일 경로만 확인하지 말고, 해당 target의 빌드 설정과 산출물을 함께 확인해야 합니다.

    아래처럼 점검 대상을 나누면 빠뜨린 변경을 찾기 쉽습니다.

    변경 상황

    먼저 볼 기록

    추가 확인

    새 SDK 도입

    패키지명·버전·도입 목적

    해당 SDK의 manifest와 연결 target

    SDK 버전 변경

    변경된 의존성 잠금 정보

    manifest·서명·릴리스 노트의 변화

    앱 기능 추가

    앱 코드의 새 데이터/API 사용

    앱 manifest와 SDK 설정의 영향

    target 분리

    target별 포함 리소스

    어느 빌드에서 report가 만들어지는지

    SDK 제거

    의존성·링크·초기화 코드

    남은 manifest, 설정값, 문서

    이 표는 모든 요구사항을 충족한다는 체크리스트가 아니라, 변경 후 재검토할 지점을 구분하기 위한 운영 도구입니다.

    4. 통합 Privacy Report는 ‘최종 답’이 아니라 대조 화면으로 씁니다

    Apple은 Xcode가 앱과 링크된 SDK의 Privacy Manifest를 모아 privacy report를 생성할 수 있다고 설명합니다. 이 리포트는 팀이 dependency 목록, 앱의 manifest, SDK 제공 자료를 같은 화면에서 대조하는 데 유용합니다. 다만 리포트가 생성됐다는 사실만으로 실제 런타임 동작, 선언 정확성, 심사 결과를 보장하지는 않습니다.

    실무에서는 리포트에서 보이는 항목을 곧바로 복사하기보다 다음 순서로 검토하는 편이 낫습니다.

    1. 이번 빌드에 포함된 SDK 목록이 의존성 원장과 같은지 확인합니다.

    2. 앱 코드와 SDK manifest의 항목을 각각 보고, 소유 주체를 표시합니다.

    3. 새 항목이 보이면 기능 변경·설정값·테스트 환경을 다시 확인합니다.

    4. 판단이 어려운 항목은 SDK 제공자 문서나 실제 구현 확인이 필요하다고 남깁니다.

    5. 검토 날짜·대상 빌드·변경 이유를 기록해 다음 업데이트의 비교 기준으로 씁니다.

    앱 자체의 데이터 유형·사용 목적·사용자 연결 여부를 정리하는 기준은 앱 MVP Privacy Manifest: 데이터 유형·사용자 연결·추적 선언을 나누는 기준에서 이어서 볼 수 있습니다. 이 글의 초점은 앱 수준 선언의 세부값이 아니라, 외부 SDK와의 책임 경계입니다.

    5. SDK 도입·교체·제거를 같은 변경 관리 흐름으로 다룹니다

    Apple은 앱 개발자가 앱에 포함한 외부 SDK 코드에 대한 책임이 있다고 안내하며, 일부 널리 쓰이는 SDK에는 privacy manifest와 signature 관련 요구사항을 별도로 제시합니다. 해당 여부는 SDK 이름만으로 단정하지 말고 실제 패키지, 버전, 배포 방식과 현재 공식 요구사항을 확인해야 합니다.

    그래서 SDK를 처음 추가할 때만 검토하지 말고, 업데이트·설정 변경·target 이동·제거에도 같은 기록을 남기는 편이 좋습니다. 최소 기록은 변경한 SDK, 변경 목적, 영향을 확인한 target, 확인한 manifest/리포트, 남은 확인 항목, 검토 시각으로 충분합니다. 이 기록은 개인정보 적합성의 증명서가 아니라, 다음 배포에서 무엇을 다시 봐야 하는지 알려주는 운영 이력입니다.

    자주 묻는 질문

    앱의 Privacy Manifest에 SDK가 수집하는 데이터를 모두 다시 적어야 하나요?

    Apple은 외부 SDK가 수집하는 데이터 유형을 SDK 자신의 manifest에 기록하도록 안내하며, 앱 manifest가 링크된 SDK의 수집 데이터를 다시 포괄할 필요는 없다고 설명합니다. 다만 특정 SDK와 앱의 실제 연동이 어떤 데이터를 다루는지는 코드·설정·공식 문서를 별도로 확인해야 합니다.

    Privacy Report가 나오면 검토가 끝난 것인가요?

    그렇게 단정할 수는 없습니다. Apple은 Xcode가 앱과 링크된 SDK manifest를 모아 report를 만들 수 있다고 안내합니다. 이는 대조에 쓸 수 있는 결과물이며, 실제 포함 범위·설정·런타임 동작과 현재 요구사항은 별도로 확인해야 합니다.

    SDK 업데이트 때 무엇부터 다시 봐야 하나요?

    먼저 실제로 바뀐 패키지·버전·연결 target을 확인하고, SDK가 제공한 manifest와 앱의 설정·초기화 코드에 변화가 있는지 대조하세요. 필요한 경우 현재 Apple 공식 요구사항과 SDK 제공 문서를 다시 확인하고, 검토 대상 빌드와 남은 확인 항목을 기록합니다.

    특정 SDK가 Apple의 별도 요구 대상인지 어떻게 확인하나요?

    Apple의 Third-party SDK requirements 공식 페이지에서 현재 목록과 적용 설명을 확인하세요. SDK가 재패키징됐거나 배포 방식이 다르면 해석이 달라질 수 있으므로, 실제 사용 패키지와 버전을 기준으로 확인하는 것이 필요합니다.

    확인한 공식 출처

    • Apple Developer · Privacy manifest files — 2026-09-20 확인

    • Apple Developer · Describing data use in privacy manifests — 2026-09-20 확인

    • Apple Developer Support · Third-party SDK requirements — 2026-09-20 확인

    우리 앱 MVP의 외부 SDK 검토 범위 점검하기

    Share article
    유인어스 정책자금·혁신기업 전환 컨설팅

    유인어스는 주식회사 넥스트빌더가 운영하는 정책자금 및 혁신기업 전환 컨설팅 브랜드입니다. 기업의 업종·업력·재무상태를 진단해 적합한 정책금융기관과 준비 절차를 안내합니다.

    유인어스 홈 컨설팅 신청 RSS