Skrapning och återanvändning av plattformsdata: den rättsliga ramen

Skrapning och återanvändning av plattformsdata

Denna artikel anger en allmän rättslig ram enligt nederländsk och europeisk lag. Den är inte ett råd om någon specifik situation. Resultatet av en scraping-fråga beror alltid på de exakta omständigheterna: den teknik som används, informationens natur, hur den lagras, den avsedda användningen och källans tekniska konfiguration.

Offentlig betyder inte fri att använda

Den som samlar in data från en onlineplattform och gör den tillgänglig någon annanstans verkar inom ett område som ofta beskrivs som grått, men som vid närmare granskning är bättre definierat än man antar. Frågan uppstår för prisjämförelsetjänster, rekryteringsverktyg och marknadsundersökningsföretag, och på senare år framför allt för aktörer som samlar in utbildningsdata för AI-modeller i stor skala.

Ingen lag förbjuder insamling av offentligt tillgängliga data som sådan. Inte heller gäller det motsatta: det faktum att data är synliga utan inloggning betyder inte att de är fria att återanvända. Den som samlar in, lagrar och återanvänder data verkar i skärningspunkten mellan fem områden: databasrättigheter, upphovsrätt, avtalsrätt, straffrätt och den allmänna dataskyddsförordningen . Det som avgör resultatet är inte om uppgifterna var offentliga, utan hur de erhölls, lagrades och gjordes tillgängliga igen.

Tre modeller för datainsamling, tre riskprofiler

Det hjälper att skilja på tre sätt att arbeta. Med länkning och inbäddning hänvisar tjänsten endast till material som plattformen själv redan har offentliggjort. Med oberoende hämtning och lagring samlar tjänsten in data, lagrar den på sina egna servrar och serverar den därifrån. I den tredje modellen sker samma sak, men en inloggningsvägg, ett tokenkrav, en CAPTCHA eller annan teknisk åtkomstbegränsning kringgås i processen.

Den första modellen har den lägsta riskprofilen: det finns ingen ny publik i upphovsrättslig mening så länge materialet redan var fritt tillgängligt och inga tekniska begränsningar kringgås. Det gör det inte riskfritt: inramning, vilseledande presentation, varumärkesanvändning eller överföring av personuppgifter som IP-adresser via inbäddade filer kan fortfarande skapa exponering. Den andra modellen är diskutabel och beror starkt på omfattningen och arten av det som tas. Den tredje är den i särklass mest exponerade, eftersom den kan utlösa civilrättsligt, straffrättsligt och dataskyddsansvar samtidigt.

Matrisen nedan ger en första, preliminär indikation snarare än en fast rättsregel.

InsamlingsmetodCivil och immateriell riskRisk för dataskyddKriminell riskNyckeltest
Länkning och inbäddningLåg till måttligBegränsad (IP-adressöverföring)FörsumbarIngen ny publik (Svensson); ingen kringgående av restriktioner (VG Bild-Kunst)
Oberoende hämtning och lagringMåttlig till högHög när personuppgifter är inblandadeLåg där källan är offentligVäsentlig del av databasen; betydande investering; giltig GDPR-grund
Kringgående av restriktionerMycket högtMycket högtVerklig (art. 138ab nederländsk brottsbalk)Brott mot säkerhet eller användning av falsk nyckel; kontraktsbrott; skadeståndsgrundande handling

Databasrättigheter: den betydande investeringen

För en plattform är sui generis-databasrätten normalt den mest lovande grunden. Direktiv 96/9/EG , som implementerats i den nederländska databaslagen , skyddar skaparna av en databas mot utdrag eller återanvändning av en väsentlig del av dess innehåll, och även mot upprepat och systematiskt utdrag av mindre delar där detta strider mot normalt utnyttjande.

Skapa kontra erhålla

I målet British Horseracing Board mot William Hill (C-203/02) fastslog domstolen att endast investeringar i att erhålla, verifiera och presentera befintliga data räknas, och inte kostnaden för att skapa dem.

Användargenererat innehåll

För plattformar vars innehåll tillhandahålls kostnadsfritt av användare går den skillnaden åt båda hållen och är inte automatiskt gynnsam. Å ena sidan skapar inte plattformen informationen, vilket öppnar dörren för skydd. Å andra sidan kostar det ingenting att få tag på den: användare laddar upp frivilligt och på eget initiativ, så det finns lite att investera i i det skedet. Skydd följer därför inte av datamängdens storlek, utan endast när plattformen kan visa betydande investeringar i vad som händer efter insamlingen: verifiering, moderering och rensning, kvalitetskontroll, indexering och infrastrukturell presentation av informationen. Huruvida dessa investeringar tillsammans uppfyller tröskelvärdet är en sakfråga som ska underbyggas per plattform och per datamängd, med siffror om personal, infrastruktur och system snarare än en hänvisning till användarbasens storlek.

Metasökmotorer och scrapers

I målet Innoweb mot Wegener (C-202/12) fastslog domstolen att en tjänst som vidarebefordrar sökfrågor i realtid till en annan parts databas och visar resultaten i sitt eget gränssnitt återanvänder den databasen, oavsett om informationen lagras lokalt permanent. Detta är kärnan i många scrapers och alternativa gränssnitt, även där de inte lagrar något.

Undantaget för text- och datautvinning

Artiklarna 3 och 4 i DSM-direktivet , implementerade i artiklarna 15n och 15o i den nederländska upphovsrättslagen , innehåller ett undantag för text- och datautvinning. För kommersiella parter gäller detta undantag endast om rättighetsinnehavaren inte uttryckligen har förbehållit sig sina rättigheter, och förbehållet måste registreras i maskinläsbar form, till exempel genom API-metadata, avtalsbestämmelser eller robots.txt-instruktioner.

Upphovsrätt och plattformsgränssnitt

På plattformar som bär användarinnehåll tillskrivs upphovsrätten rutinmässigt fel part. Inlägg och bilder tillhör i princip sina individuella upphovsmän, förutsatt att verket är upphovsmannens egen intellektuella skapelse i den mening som avses i Infopaq (C-5/08). Korta, sakliga inlägg misslyckas ofta med den tröskeln, så i många fall finns det helt enkelt ingenting att skydda.

Vem får verkställa

Användarvillkoren ger normalt sett plattformen endast en icke-exklusiv licens. Tre frågor blandas ofta ihop här: den materiella upphovsrätten, som kvarstår hos upphovsmannen; rätten att förbjuda ett intrång, som i princip endast tillhör rättsinnehavaren eller en exklusiv licenstagare; och rätten att väcka talan, som plattformen kan ha om den har fått ett uttryckligt mandat från rättsinnehavarna.

Enligt nederländsk lag har en endast icke-exklusiv licenstagare ingen oberoende rätt att väcka talan om intrång. Plattformen kan dock agera utifrån sina egna rättigheter oberoende av innehållet: upphovsrätt till det grafiska användargränssnittet, databasstrukturen och ikonerna, samt varumärkesrättigheter till handelsnamn och logotyper. En tjänst som använder dessa element för att verka bekant har plattformen en grund som den inte hade avseende det underliggande innehållet.

Länkning och kopiering

Tre linjer i EU-domstolens rättspraxis styr här. Att hyperlänka till en källa som redan är fritt tillgänglig är inte en ny överföring till allmänheten (Svensson, C-466/12). Att ladda ner ett verk och placera det på sin egen server är det, eftersom verket därigenom blir tillgängligt för en annan publik (Renckhoff, C-161/17). Och kringgående av tekniska skyddsåtgärder når en publik som rättighetshavaren inte hade i åtanke, vilket likaledes utgör en ny överföring till allmänheten (VG Bild-Kunst, C-392/19).

Avtalsrätt: användarvillkor och Ryanair-paradoxen

Praktiskt taget alla plattformar förbjuder automatiserad åtkomst i sina villkor. Den första frågan är dock om ett avtal överhuvudtaget har uppstått, och det skiljer sig väsentligt mellan offentliga besökare och registrerade konton. En enkel browse-wrap, en hänvisning längst ner på sidan, binder sällan en besökare enligt nederländsk lag om inte aktivt godkännande kan fastställas. Med en click-wrap, där villkor uttryckligen accepteras vid registrering, är villkoren i princip bindande, och automatiserat kontoskapande blir snabbt ett intrång i sig.

Ryanair-paradoxen

I målet Ryanair mot PR Aviation (C-30/14) fastslog domstolen att om en databas varken är skyddad av upphovsrätt eller sui generis-rätt, gäller inte de obligatoriska användarrättigheterna enligt databasdirektivet. Operatören kan då begränsa återanvändning i stor utsträckning genom avtal. Ju svagare den immateriella ställningen är, desto starkare kan den avtalsenliga ställningen visa sig vara. Efter det förhandsavgörande återvände målet till nederländska domstolar, och i sin dom av den 23 januari 2018 fastslog Haagdomstolen att förbudet mot databasanvändning i Ryanairs villkor inte, i motsats till det tidigare konstaterandet, var ogiltigt i sig. Den domen visar också i vilken utsträckning det påverkar den lag som reglerar villkoren: domstolen bedömde godkännande genom browse-wrap enligt den lag som Ryanair hade valt i dessa villkor, inte enligt nederländsk lag.

Ogiltighet där databasen är skyddad

Om en databas åtnjuter sui generis-skydd är ett avtalsenligt förbud mot utdrag av oväsentliga delar ogiltigt enligt artikel 15 i databasdirektivet. Detta skydd är endast tillgängligt för en part som kvalificerar sig som en laglig användare, en status som i sin tur beror på hur åtkomst till databasen erhölls.

Den praktiska svagheten hos ett kontraktsanspråk

Det binder endast motparten och inte dess slutanvändare, förlust är svår att kvantifiera när plattformen är kostnadsfri, och en fungerande viteklausul saknas ofta. En avtalsgrund kombineras därför nästan alltid med databasrättigheter, upphovsrätt eller skadeståndsgrund.

Straffrättsliga gränser: obehörig åtkomst

Inte varje brott mot åtkomstvillkoren utgör obehörig åtkomst, och debatten leder alltför lätt till den slutsatsen. Artikel 138ab i den nederländska brottsbalken kräver avsiktligt och olagligt intrång i ett automatiserat system, till exempel genom att bryta säkerheten, ett tekniskt ingripande, använda en falsk nyckel eller anta en falsk identitet.

Att skicka förfrågningar snabbare än leverantören avsett, ignorera robots.txt eller registrera ett konto under pseudonym eller med påhittade uppgifter utgör inte i sig intrång. Ett offentligt registreringsformulär är öppet för alla och ingenting är brutet. Det kan mycket väl bryta mot användarvillkoren, men det är en civilrättslig fråga.

Kriminalbrottslighet ökar så snart konkreta tekniska åtkomsthinder undanröjs: återanvändning av infångade autentiseringstokens eller API-nycklar, eller avsiktligt kringgående av interaktiva antibot- och CAPTCHA-system. Den juridiska karakteriseringen följer inte automatiskt av namnet på den teknik som används. Huruvida något kvalificerar som intrång, ett tekniskt ingripande eller användningen av en falsk nyckel förblir en faktaspecifik bedömning som bygger på hur säkerhetsmekanismen fungerar, användarens avsikt och karaktären av det som kringgås.

Dataskydd vid storskalig skrapning

När skrapad data direkt eller indirekt kan spåras till fysiska personer, inklusive användarnamn, profilbilder, inlägg, IP-adresser och profilstatistik, kvalificerar skraparen normalt som registeransvarig: den part som fastställer ändamålen och medlen för behandlingen.

I praktiken åberopas ofta legitima intressen. Det är en möjlig grund och inte en automatisk licens: det kräver en bedömning av ändamålsbegränsning, nödvändighet och subsidiaritet, och en avvägning där den registrerades rimliga förväntningar också väger in. När det gäller känsliga uppgifter, storskalig övervakning eller profilering kan den avvägningen falla åt andra hållet.

Artikel 14(5)(b) i GDPR ger ett undantag från informationsskyldigheten när det är omöjligt att informera eller skulle kräva oproportionerlig ansträngning, vilket ofta är fallet med uppgifter som samlas in i stor skala. Undantaget påverkar endast informationsskyldigheten. Ändamålsbegränsning och dataminimering, register över behandlingsaktiviteter, registrerades rättigheter inklusive åtkomst, invändning och radering, lämpliga säkerhetsåtgärder, och vid storskalig behandling en konsekvensbedömning avseende dataskydd, fortsätter alla att gälla fullt ut.

Att personuppgifter offentliggörs på en plattform berövar inte den registrerade dennes rättigheter och utgör inte heller någon licens för vidare behandling eller profilering. Detta är också den del av ramverket som inte upprätthålls av plattformen utan av tillsynsmyndigheten och de berörda individerna, vilket gör det till en risk som föreligger oavsett om källan vidtar åtgärder eller inte.

Checklista för de som samlar in personuppgifter

  • Vilka uppgifter samlas exakt in, och är det vanliga eller särskilda personuppgifter?
  • Vad är det specifika syftet med behandlingen?
  • Vilken är den rättsliga grunden, och överlever den en nödvändighets- och avvägningsbedömning?
  • Hur informeras registrerade, och gäller ett undantag från informationsskyldigheten?
  • Hur länge lagras uppgifterna?
  • Överförs data utanför Europeiska ekonomiska samarbetsområdet?
  • Krävs en konsekvensbedömning avseende dataskydd med tanke på behandlingens omfattning och art?
  • Kan begäranden om åtkomst, rättelse och radering faktiskt verkställas tekniskt?

AI-träningsdata: ett tydligt problem

Att träna AI och språkmodeller på skrapad data lägger till ytterligare juridiska lager utöver ovanstående ramverk. Insamling, lagring och träning är inte samma sak och var och en har sina egna kriterier. Att samla in och tillfälligt lagra träningsdata kan falla under undantaget för text- och datautvinning; att använda dessa data för att träna en modell och kommersiellt utnyttja dess resultat är en separat handling som måste bedömas på nytt mot upphovsrätt, databasrättigheter och GDPR.

Kommersiella AI-utvecklare kan i princip förlita sig på undantaget för mining, men bara så länge plattformar inte har implementerat ett maskinläsbart undantag. Där träningsdata delvis utgör en väsentlig del av en skyddad databas förblir sui generis-rätten relevant oavsett om undantaget täcker upphovsrättselementet.

Enligt GDPR krävs en sund rättslig grund och, i stor skala, en konsekvensbedömning för insamling av personuppgifter för utbildningsändamål. En specifik efterlevnadsrisk är att rätten till radering och rätten till rättelse är svåra att tillämpa på parametrar som redan har införlivats i en tränad modell: borttagning från modellen är sällan en enkel teknisk åtgärd. Den spänningen mellan rättslig skyldighet och teknisk genomförbarhet är en levande källa till oro för tillsynsmyndigheterna. Ryanairs logik gäller även här: plattformar med svagt immateriellt äganderättsskydd kan fortfarande begränsa återanvändning för AI-utbildning i stor utsträckning genom sina villkor, förutsatt att ett avtal har ingåtts.

Verkställighet och rättstvister

Att fastställa beteendet är sällan den svåra delen. Serverloggar, IP-intervall, webbläsarfingeravtryck och förfrågningsmönster länkar trafik till konton. Plattformar bäddar också in kanariedata: syntetiska, diskreta datapunkter som bevisar ursprunget när de dyker upp någon annanstans. Med öppen källkodsprojekt är källkoden offentlig och dokumenterar exakt vilka slutpunkter som anropas.

Svårare är att hitta en part att hålla ansvarig när verksamheten sker bakom proxyservrar eller anonyma domäner. Utlämnande av identifierande uppgifter kan då begäras från en mellanhand, såsom en webbhotellleverantör, enligt de kriterier som fastställts av den nederländska högsta domstolen i Lycos mot Pessers.

Civilrättslig verkställighet sker huvudsakligen genom interimistiska förfaranden, på grundval av skadeståndsgrundande handlingar eller intrång i immateriella rättigheter, där ett rimligt fall räcker och ett brådskande förbud med vite begärs. Med tanke på kostnaden och bevisbördan för ett fullständigt förfarande kombinerar plattformar i praktiken ofta tekniska åtgärder med underrättelser till webbhotellleverantörer, CDN-tjänster, appbutiker och domänregistratorer. Lagen om digitala tjänster föreskriver ett standardiserat underrättelseförfarande för detta ändamål. Den avgör inte i sig om beteendet är olagligt; den erbjuder bara en snabbare väg att hantera det, och dess tillämpning beror på den berörda tjänstens roll och underrättelsens art.

Vanliga frågor och svar

Är det förbjudet att skrapa offentliga webbplatser i Nederländerna?

Nej. Ingen lag förbjuder kategoriskt insamling av offentligt tillgängliga data. Huruvida det är tillåtet beror på vad som samlas in, hur åtkomst erhölls och vad som sedan görs med det. Offentligt tillgänglig betyder inte fritt återanvändbar.

Får jag använda plattformsdata för en kommersiell tjänst?

Det kräver en bedömning längs fyra linjer i varje enskilt fall: innehåller datamängden en väsentlig del av en skyddad databas, inkluderar den upphovsrättsskyddade verk, har ett avtal med plattformen ingåtts och behandlas personuppgifter? Bara det faktum att profiler är synliga utan inloggning besvarar ingen av dessa fyra frågor.

Är det ett brott att bryta mot användarvillkoren?

Inte i sig. Avtalsbrott är en civilrättslig fråga. Straffrättsligt ansvar uppstår endast vid intrång i den mening som avses i artikel 138ab i den nederländska brottsbalken, vilket förutsätter bruten säkerhet, ett tekniskt ingripande, en falsk nyckel eller en falsk identitet.

Är det obehörig åtkomst att skapa ett konto under pseudonym?

I princip nej. Ett offentligt registreringsformulär är öppet för alla och ingenting är felaktigt. Det kan mycket väl bryta mot användarvillkoren. Situationen skiljer sig åt när anti-bot- eller CAPTCHA-system kringgås för att automatisera registreringen, eller när tokens används som inte utfärdats till användaren.

Får jag använda skrapad data för att träna en AI-modell?

Undantaget för text- och datautvinning lämnar utrymme, men endast för kommersiella aktörer så länge rättighetshavaren inte har gjort ett maskinläsbart reservation. Databasrättigheter och GDPR fortsätter att gälla oberoende av varandra, och insamling, lagring och utbildning är tre juridiskt skilda handlingar, som var och en ska bedömas separat.

Vad räknas som en väsentlig del av en databas?

Detta mäts både kvantitativt och kvalitativt och är inte en fast procentandel. Systematiskt uttag av små mängder kan också strida mot normal exploatering. Bedömningen är saklig och skiljer sig åt mellan olika dataset.

Behöver jag en rättslig grund om personuppgifterna redan är offentliga?

Ja. Offentlighet berövar inte registrerade deras rättigheter. En part som fastställer ändamålen och medlen är registeransvarig och behöver en rättslig grund, i praktiken vanligtvis berättigade intressen, som måste överleva en nödvändighets- och avvägningsbedömning.

Vad kan en plattform göra åt scraping i praktiken?

Vanligtvis inte fullständiga förfaranden. Avstängning av åtkomst, implementering av tekniska åtgärder och anmälningar till webbhotellleverantörer, CDN-tjänster, appbutiker och registrarer. När förfaranden väcks är de nästan alltid interimistiska förfaranden, där ett rimligt fall räcker. Det svåraste är att identifiera en anonym operatör.

Hur stärker en plattform sin egen position?

Genom att dokumentera sina investeringar i verifiering, moderering, indexering och presentation i konkreta termer, genom att registrera godkännande av sina villkor vid registrering snarare än att förlita sig på en referens längst ner på sidan, genom att implementera en maskinläsbar miningreservation och genom att konfigurera tekniska åtgärder så att deras kringgående är både påvisbart och juridiskt meningsfullt.

Källor

EU-domstolen 9 november 2004, C-203/02 (British Horseracing Board mot William Hill)

EU-domstolen den 16 juli 2009, C-5/08 (Infopaq)

EU-domstolen den 19 december 2013, C-202/12 (Innoweb v Wegener)

EU-domstolen 13 februari 2014, C-466/12 (Svensson)

EU-domstolen 15 januari 2015, C-30/14 (Ryanair mot PR Aviation)

EU-domstolen 7 augusti 2018, C-161/17 (Renckhoff)

EU-domstolen den 9 mars 2021, C-392/19 (VG Bild-Kunst)

Haags hovrätt 23 januari 2018, ECLI:NL:GHDHA:2018:61 (Ryanair mot PR Aviation, efter hänskjutande)

Nederländernas högsta domstol 25 november 2005, ECLI:NL:HR:2005:AU4019 (Lycos mot Pessers)

Direktiv 96/9/EG (databasdirektivet), implementerat i den nederländska databaslagen

Direktiv (EU) 2019/790 (DSM-direktivet), artiklarna 3 och 4; nederländska upphovsrättslagen artiklarna 15n och 15o

Nederländska upphovsrättslagen, artiklarna 1 och 27

Nederländska strafflagen, artikel 138ab

Förordning (EU) 2016/679 (GDPR), artiklarna 4, 5, 6, 14, 15–21, 30, 32 och 35

Förordning (EU) 2022/2065 (lagen om digitala tjänster)

Nederländska civillagen bok 6, artiklarna 162 och 217; Nederländska civilprocesslagen, artiklarna 254 och 1019

Law & More ger råd till både företag som behandlar tredjepartsdata och parter som vill skydda sina egna datasamlingar. Tveka inte att kontakta oss för en bedömning av en specifik situation.

Behöver du juridisk hjälp?

Kontakt Law & More för expertrådgivning i dina juridiska frågor. Vårt flerspråkiga team är redo att hjälpa dig.

Relaterade artiklar

En elektronisk signatur har samma rättsverkan som en handskriven enligt artikel 3:15a.

Otillåten ljudprovtagning är ett brott enligt nederländsk lag när ett fragment av en befintlig

Utforska konsekvenserna av att förlora ett uppehållstillstånd och förstå varför det är viktigt för individer

Nästan varje kommersiell mjukvaruprodukt innehåller komponenter med öppen källkod, vanligtvis hundratals, utvalda av utvecklare snarare

Ett startup-villkor anger de föreslagna villkoren för en investering före den slutgiltiga

Cybersäkerhet är inte längre bara en teknisk fråga för nederländska företag; det är en uppsättning

Håll dig uppdaterad om nederländsk lag

Prenumerera på vårt nyhetsbrev för de senaste juridiska insikterna, regeluppdateringarna och praktiska råd.