Skraping og gjenbruk av plattformdata: det juridiske rammeverket

Skraping og gjenbruk av plattformdata

Denne artikkelen beskriver et generelt juridisk rammeverk i henhold til nederlandsk og europeisk lov. Den er ikke rådgivning om noen bestemt situasjon. Utfallet av et skrapingsspørsmål avhenger alltid av de nøyaktige fakta: teknikken som brukes, dataenes art, hvordan de lagres, den tiltenkte utnyttelsen og kildens tekniske konfigurasjon.

Offentlig betyr ikke fri bruk

Alle som samler inn data fra en nettplattform og gjør dem tilgjengelige andre steder, opererer i et område som ofte beskrives som grått, men som ved nærmere ettersyn er bedre definert enn antatt. Spørsmålet oppstår for prissammenligningstjenester, rekrutteringsverktøy og markedsundersøkelsesfirmaer, og de siste årene fremfor alt for aktører som samler inn opplæringsdata for AI-modeller i stor skala.

Ingen lov forbyr innsamling av offentlig tilgjengelige data som sådan. Det motsatte gjelder heller ikke: det faktum at data er synlige uten innlogging betyr ikke at de kan gjenbrukes. Enhver som samler inn, lagrer og gjenbruker data, opererer i skjæringspunktet mellom fem felt: databaserettigheter, opphavsrett, kontraktsrett, strafferett og personvernforordningen . Det som avgjør resultatet er ikke om dataene var offentlige, men hvordan de ble innhentet, lagret og gjort tilgjengelige igjen.

Tre modeller for datainnsamling, tre risikoprofiler

Det bidrar til å skille mellom tre måter å operere på. Med lenking og innebygging refererer tjenesten kun til materiale som plattformen selv allerede har gjort offentlig. Med uavhengig henting og lagring samler tjenesten inn data, oppbevarer dem på sine egne servere og betjener dem derfra. I den tredje modellen skjer det samme, men en innloggingsvegg, et tokenkrav, en CAPTCHA eller en annen teknisk tilgangsbegrensning omgås i prosessen.

Den første modellen har den laveste risikoprofilen: det finnes ingen ny offentlighet i opphavsrettslig forstand så lenge materialet allerede var fritt tilgjengelig, og ingen tekniske begrensninger omgås. Det gjør det ikke risikofritt: innramming, villedende fremstilling, bruk av varemerker eller overføring av personopplysninger som IP-adresser gjennom innebygde elementer kan fortsatt skape eksponering. Den andre modellen er diskutabel og avhenger sterkt av omfanget og arten av det som tas. Den tredje er den klart mest utsatte, fordi den kan utløse sivilrettslig, strafferettslig og personvernsansvar samtidig.

Matrisen nedenfor gir en første, foreløpig indikasjon snarere enn en fast rettsregel.

InnsamlingsmetodeSivil og IP-risikoRisiko for databeskyttelseKriminell risikoEssensiell test
Lenking og innebyggingLav til moderatBegrenset (overføring av IP-adresse)ubetydeligIngen ny offentlighet (Svensson); ingen omgåelse av restriksjoner (VG Bild-Kunst)
Uavhengig henting og lagringModerat til høytHøy der personopplysninger er involvertLav der kilden er offentligVesentlig del av databasen; betydelig investering; gyldig GDPR-grunnlag
Omgåelse av restriksjonerVeldig høyVeldig høyEkte (art. 138ab nederlandsk straffelov)Brudd på sikkerhet eller bruk av falsk nøkkel; kontraktsbrudd; erstatningsrettslig forseelse

Databaserettigheter: den betydelige investeringen

For en plattform er sui generis-databaseretten vanligvis det mest lovende grunnlaget. Direktiv 96/9/EF , implementert i den nederlandske databaseloven , beskytter databaseprodusenten mot uttrekk eller gjenbruk av en vesentlig del av innholdet, og også mot gjentatt og systematisk uttrekk av mindre deler der dette er i konflikt med normal utnyttelse.

Skape kontra å skaffe

I saken British Horseracing Board mot William Hill (C-203/02) slo domstolen fast at det kun er investeringer i å innhente, verifisere og presentere eksisterende data som teller, og ikke kostnadene ved å opprette dem.

Brukergenerert innhold

For plattformer der brukerne bidrar med innhold gratis, går dette skillet begge veier og er ikke automatisk gunstig. På den ene siden lager ikke plattformen dataene, noe som åpner døren for beskyttelse. På den andre siden koster det ingenting å skaffe dem: brukerne laster opp data frivillig og på eget initiativ, så det er lite å investere i på det stadiet. Beskyttelse følger derfor ikke av størrelsen på datasettet, men bare der plattformen kan vise til betydelige investeringer i det som skjer etter innsamling: verifisering, moderering og opprydding, kvalitetskontroll, indeksering og infrastrukturell presentasjon av dataene. Hvorvidt disse investeringene til sammen oppfyller terskelen, er et faktaspørsmål som må underbygges per plattform og per datasett, med tall for ansatte, infrastruktur og systemer snarere enn en referanse til størrelsen på brukerbasen.

Metasøkemotorer og skrapere

I Innoweb v Wegener (C-202/12) slo retten fast at en tjeneste som videresender sanntidssøk til en annen parts database og viser resultatene i sitt eget grensesnitt, gjenbruker denne databasen, uavhengig av om dataene lagres lokalt på permanent basis. Dette er kjernen i mange skrapere og alternative grensesnitt, selv der de ikke beholder noe.

Unntaket for tekst- og datautvinning

Artikkel 3 og 4 i DSM-direktivet , implementert i artikkel 15n og 15o i den nederlandske opphavsrettsloven , gir et unntak for tekst- og datautvinning. For kommersielle parter gjelder dette unntaket bare der rettighetshaveren ikke uttrykkelig har forbeholdt seg rettighetene sine, og reservasjonen må registreres i maskinlesbar form, for eksempel gjennom API-metadata, kontraktsbestemmelser eller robots.txt-instruksjoner.

Opphavsrett og plattformgrensesnitt

På plattformer som inneholder brukerinnhold, tilskrives opphavsretten rutinemessig feil part. Innlegg og bilder tilhører i prinsippet sine individuelle opphavsmenn, forutsatt at verket er opphavsmannens egen intellektuelle kreasjon i henhold til Infopaq (C-5/08). Korte, faktabaserte innlegg når ofte ikke denne grensen, så i mange tilfeller er det rett og slett ingenting å beskytte.

Hvem kan håndheve

Bruksvilkår gir vanligvis plattformen kun en ikke-eksklusiv lisens. Tre spørsmål blandes ofte sammen her: den materielle opphavsretten, som fortsatt tilhører opphavsmannen; retten til å forby en krenkelse, som i prinsippet kun tilhører rettighetshaveren eller en eksklusiv lisensinnehaver; og retten til å anlegge søksmål, som plattformen kan ha der den har sikret et uttrykkelig mandat fra rettighetshaverne.

I henhold til nederlandsk lov har en ikke-eksklusiv lisensinnehaver ingen uavhengig rett til å søksmåle om krenkelse. Plattformen kan imidlertid handle basert på sine egne rettigheter uavhengig av innholdet: opphavsrett til det grafiske brukergrensesnittet, databasestrukturen og ikonene, og varemerkerettigheter til handelsnavn og logoer. En tjeneste som bruker disse elementene for å virke kjent, har plattformen et grunnlag den ikke hadde med hensyn til det underliggende innholdet.

Lenking og kopiering

Tre linjer i EU-domstolens rettspraksis styrer her. Hyperlenking til en kilde som allerede er fritt tilgjengelig er ikke en ny overføring til offentligheten (Svensson, C-466/12). Å laste ned et verk og legge det på sin egen server er det, fordi verket dermed blir tilgjengelig for et annet publikum (Renckhoff, C-161/17). Og omgåelse av tekniske beskyttelsestiltak når et publikum som rettighetshaveren ikke hadde i tankene, noe som også utgjør en ny overføring til offentligheten (VG Bild-Kunst, C-392/19).

Kontraktsrett: bruksvilkår og Ryanair-paradokset

Så godt som alle plattformer forbyr automatisert tilgang i sine vilkår. Det første spørsmålet er imidlertid om en kontrakt i det hele tatt ble opprettet, og det er vesentlig forskjellig mellom offentlige besøkende og registrerte kontoer. En ren «browse-wrap», en referanse nederst på siden, binder sjelden en besøkende i henhold til nederlandsk lov med mindre aktiv aksept kan etableres. Med en «click-wrap», der vilkår uttrykkelig aksepteres ved registrering, er vilkårene i prinsippet bindende, og automatisert kontooppretting blir raskt et brudd i seg selv.

Ryanair-paradokset

I Ryanair mot PR Aviation (C-30/14) slo EU-domstolen fast at der en database verken er beskyttet av opphavsrett eller sui generis-rett, gjelder ikke de obligatoriske brukerrettighetene i henhold til databasedirektivet. Operatøren kan da begrense gjenbruk i stor grad gjennom kontrakt. Jo svakere den immaterielle stillingen er, desto sterkere kan den kontraktsmessige stillingen vise seg å være. Etter den foreløpige kjennelsen returnerte saken til nederlandske domstoler, og i sin dom av 23. januar 2018 slo Haag-lagmannsretten fast at forbudet mot bruk av databaser i Ryanairs vilkår ikke, i motsetning til den tidligere konklusjonen, var ugyldig som en selvfølge. Denne dommen viser også hvor mye det avhenger av loven som regulerer vilkårene: retten vurderte aksept ved browse-wrap i henhold til loven Ryanair hadde valgt i disse vilkårene, ikke i henhold til nederlandsk lov.

Nullitet der databasen er beskyttet

Der en database nyter sui generis-beskyttelse, er et kontraktsmessig forbud mot uttrekk av ubetydelige deler ugyldig i henhold til artikkel 15 i databasedirektivet. Denne beskyttelsen er kun tilgjengelig for en part som kvalifiserer som en rettmessig bruker, en status som igjen avhenger av hvordan tilgang til databasen ble oppnådd.

Den praktiske svakheten ved et kontraktskrav

Det binder bare motparten og ikke sluttbrukerne, tapet er vanskelig å tallfeste der plattformen er gratis, og en gjennomførbar straffeklausul mangler ofte. Et kontraktsgrunnlag er derfor nesten alltid kombinert med databaserettigheter, opphavsrett eller erstatningsrettslig forseelse.

Strafferetlige grenser: uautorisert tilgang

Ikke alle brudd på tilgangsvilkårene utgjør uautorisert tilgang, og debatten trekker altfor lett mot den konklusjonen. Artikkel 138ab i den nederlandske straffeloven krever forsettlig og ulovlig inntrenging i et automatisert system, for eksempel ved å bryte sikkerheten, et teknisk inngrep, bruk av falsk nøkkel eller antagelse av falsk identitet.

Å sende forespørsler raskere enn leverandøren hadde til hensikt, ignorere robots.txt eller registrere en konto under pseudonym eller med fiktive opplysninger er ikke i seg selv inntrenging. Et offentlig registreringsskjema er åpent for alle, og ingenting er brutt. Det kan godt være et brudd på brukervilkårene, men det er en sivil sak.

Kriminell eksponering øker så snart konkrete tekniske tilgangsbarrierer omgås: gjenbruk av innhentede autentiseringstokener eller API-nøkler, eller bevisst omgåelse av interaktive anti-bot- og CAPTCHA-systemer. Den juridiske karakteriseringen følger ikke automatisk av navnet på teknikken som brukes. Hvorvidt noe kvalifiserer som inntrenging, et teknisk inngrep eller bruk av en falsk nøkkel forblir en faktaspesifikk vurdering som dreier seg om hvordan sikkerhetsmekanismen fungerer, brukerens intensjon og arten av det som omgås.

Databeskyttelse ved storskala skraping

Når skrapede data direkte eller indirekte kan spores til fysiske personer, inkludert brukernavn, profilbilder, innlegg, IP-adresser og profilstatistikk, kvalifiserer skraperen vanligvis som behandlingsansvarlig: den parten som bestemmer formålene og midlene for behandlingen.

I praksis påberopes ofte legitime interesser. Det er et mulig grunnlag og ikke en automatisk lisens: det krever en vurdering av formålsbegrensning, nødvendighet og subsidiaritet, og en avveining der den registrertes rimelige forventninger også veier tungt. Når det er snakk om sensitive data, storskala overvåking eller profilering, kan denne avveiningen falle den andre veien.

Artikkel 14(5)(b) i GDPR gir et unntak fra informasjonsplikten der det er umulig å informere eller ville kreve uforholdsmessig mye innsats, noe som ofte er tilfelle med data som samles inn i stor skala. Dette unntaket påvirker kun informasjonsplikten. Formålsbegrensning og dataminimering, registrering av behandlingsaktiviteter, de registrertes rettigheter, inkludert tilgang, innsigelse og sletting, passende sikkerhetstiltak, og der behandlingen er i stor skala, en konsekvensanalyse av personvern, gjelder fortsatt fullt ut.

Det faktum at personopplysninger vises offentlig på en plattform, fratar ikke den registrerte rettighetene sine og er ingen lisens for videre behandling eller profilering. Dette er også den ene delen av rammeverket som håndheves ikke av plattformen, men av tilsynsmyndigheten og de berørte personene, noe som gjør det til en risiko som eksisterer uavhengig av om kilden iverksetter tiltak.

Sjekkliste for de som samler inn personopplysninger

  • Hvilke data samles egentlig inn, og er det vanlige eller spesielle personopplysninger?
  • Hva er det spesifikke formålet med behandlingen?
  • Hva er det juridiske grunnlaget, og overlever det en nødvendighets- og avveiningsvurdering?
  • Hvordan informeres de registrerte, og gjelder det et unntak fra informasjonsplikten?
  • Hvor lenge oppbevares dataene?
  • Overføres data utenfor Det europeiske økonomiske samarbeidsområdet?
  • Er det nødvendig med en konsekvensanalyse for personvern gitt omfanget og arten av behandlingen?
  • Kan forespørsler om innsyn, retting og sletting faktisk utføres teknisk sett?

AI-treningsdata: en klar bekymring

Å trene AI og språkmodeller på skrapede data legger til ytterligere juridiske lag i tillegg til rammeverket ovenfor. Innsamling, lagring og trening er ikke det samme, og hver av dem har sin egen test. Innsamling og midlertidig lagring av treningsdata kan falle inn under unntaket for tekst- og datautvinning. Å bruke disse dataene til å trene en modell og kommersielt utnytte resultatet er en egen handling som må vurderes på nytt mot opphavsrett, databaserettigheter og GDPR.

Kommersielle AI-utviklere kan i prinsippet benytte seg av unntaket for utvinning, men bare så lenge plattformene ikke har implementert en maskinlesbar reservasjon. Der treningsdata delvis består av en vesentlig del av en beskyttet database, forblir sui generis-retten relevant uavhengig av om unntaket dekker opphavsrettselementet.

I henhold til GDPR krever innsamling av personopplysninger til opplæringsformål et solid juridisk grunnlag og, i stor skala, en konsekvensanalyse. En spesifikk compliance-risiko er at retten til sletting og retten til retting er vanskelig å anvende på parametere som allerede er absorbert i en trent modell: fjerning fra modellen er sjelden en enkel teknisk operasjon. Denne spenningen mellom juridisk forpliktelse og teknisk gjennomførbarhet er en levende bekymring for tilsynsmyndighetene. Ryanair-logikken gjelder også her: plattformer med svak immateriell eiendomsbeskyttelse kan fortsatt begrense gjenbruk for AI-opplæring i stor grad gjennom sine vilkår, forutsatt at en kontrakt er inngått.

Håndhevelse og rettssakspraksis

Å fastslå atferden er sjelden den vanskelige delen. Serverlogger, IP-områder, nettleserfingeravtrykk og forespørselsmønstre kobler trafikk til kontoer. Plattformer legger også inn kanaridata: syntetiske, diskrete datapunkter som beviser opprinnelse når de dukker opp andre steder. Med åpen kildekode-prosjekter er kildekoden offentlig og dokumenterer nøyaktig hvilke endepunkter som kalles.

Det er vanskeligere å finne en part å holde ansvarlig der operasjonen foregår bak proxy-servere eller anonyme domener. Utlevering av identifiserende detaljer kan da søkes fra en mellommann, for eksempel en hostingleverandør, i henhold til kriteriene fastsatt av den nederlandske høyesterett i Lycos v Pessers.

Sivilrettslig håndheving skjer hovedsakelig gjennom midlertidige prosedyrer, på grunnlag av erstatningsansvar eller krenkelse av immaterielle rettigheter, der en plausibel sak er tilstrekkelig og det kreves et hasteforføyning med tvangsmulkt. Gitt kostnadene og bevisbyrden ved en fullstendig prosess, kombinerer plattformer i praksis ofte tekniske tiltak med varsler til hostingleverandører, CDN-tjenester, appbutikker og domeneregistratorer. Digitaltjenesteloven gir en standardisert varslingsprosedyre for dette formålet. Den avgjør ikke i seg selv om handlingen er ulovlig; den tilbyr bare en raskere vei å gå for å håndtere den, og anvendelsen avhenger av den aktuelle tjenestens rolle og varselets art.

Ofte stilte spørsmål

Er det forbudt å skrape offentlige nettsteder i Nederland?

Nei. Ingen lov forbyr kategorisk innsamling av offentlig tilgjengelige data. Om det er tillatt, avhenger av hva som samles inn, hvordan tilgang ble innhentet og hva som deretter gjøres med det. Offentlig tilgjengelig betyr ikke fritt gjenbrukbart.

Kan jeg bruke plattformdata til en kommersiell tjeneste?

Det krever en vurdering langs fire linjer i hvert tilfelle: Inneholder datasettet en vesentlig del av en beskyttet database, inkluderer det opphavsrettsbeskyttede verk, har det inngått en kontrakt med plattformen, og behandles personopplysninger? Bare det faktum at profiler er synlige uten innlogging, besvarer ingen av disse fire spørsmålene.

Er brudd på bruksvilkårene en straffbar handling?

Ikke i seg selv. Kontraktsbrudd er en sivil sak. Straffansvar oppstår bare der det foreligger inntrenging i henhold til artikkel 138ab i den nederlandske straffeloven, som forutsetter ødelagt sikkerhet, et teknisk inngrep, en falsk nøkkel eller en falsk identitet.

Er det å opprette en konto under pseudonym uautorisert tilgang?

I prinsippet nei. Et offentlig registreringsskjema er åpent for alle, og ingenting er brutt. Det kan godt bryte med bruksvilkårene. Situasjonen er annerledes der anti-bot- eller CAPTCHA-systemer omgås for å automatisere registreringen, eller der det brukes tokener som ikke ble utstedt til brukeren.

Kan jeg bruke skrapede data til å trene en AI-modell?

Unntaket for tekst- og datautvinning gir rom, men kun for kommersielle aktører så lenge rettighetshaveren ikke har gjort en maskinlesbar reservasjon. Databaserettigheter og GDPR gjelder fortsatt uavhengig, og innsamling, lagring og opplæring er tre juridisk separate handlinger, som hver skal vurderes separat.

Hva teller som en vesentlig del av en database?

Dette måles både kvantitativt og kvalitativt og er ikke en fast prosentandel. Systematisk utvinning av små mengder kan også være i strid med normal utnyttelse. Vurderingen er faktabasert og varierer fra datasett til datasett.

Trenger jeg et rettslig grunnlag hvis personopplysningene allerede er offentlige?

Ja. Offentlighet fratar ikke de registrerte rettighetene deres. En part som bestemmer formålene og midlene er behandlingsansvarlig og trenger et rettslig grunnlag, i praksis vanligvis legitime interesser, som må overleve en nødvendighets- og avveiningsvurdering.

Hva kan en plattform gjøre med scraping i praksis?

Vanligvis ikke full saksbehandling. Avstenging, iverksetting av tekniske tiltak og innsending av varsler til hostingleverandører, CDN-tjenester, appbutikker og registrarer. Der det anlegges saksbehandling, er det nesten alltid en midlertidig saksbehandling, der en plausibel sak er tilstrekkelig. Den vanskeligste delen er å identifisere en anonym operatør.

Hvordan styrker en plattform sin egen posisjon?

Ved å dokumentere investeringen i verifisering, moderering, indeksering og presentasjon i konkrete termer, ved å registrere aksept av vilkårene ved registrering i stedet for å stole på en referanse nederst på siden, ved å implementere en maskinlesbar reservasjon for utvinning, og ved å konfigurere tekniske tiltak slik at omgåelsen av dem både er påviselig og juridisk meningsfull.

Kilder

EU-domstolen 9. november 2004, C-203/02 (British Horseracing Board mot William Hill)

EU-domstolen 16. juli 2009, C-5/08 (Infopaq)

EU-domstolen 19. desember 2013, C-202/12 (Innoweb v Wegener)

EU-domstolen 13. februar 2014, C-466/12 (Svensson)

EU-domstolen 15. januar 2015, C-30/14 (Ryanair mot PR Aviation)

EU-domstolen 7. august 2018, C-161/17 (Renckhoff)

EU-domstolen 9. mars 2021, C-392/19 (VG Bild-Kunst)

Haag lagmannsrett 23. januar 2018, ECLI:NL:GHDHA:2018:61 (Ryanair mot PR Aviation, etter henvisning)

Nederlands høyesterett 25. november 2005, ECLI:NL:HR:2005:AU4019 (Lycos mot Pessers)

Direktiv 96/9/EF (databasedirektivet), implementert i den nederlandske databaseloven

Direktiv (EU) 2019/790 (DSM-direktivet), art. 3 og 4; nederlandsk opphavsrettslov art. 15n og 15o

Nederlandsk lov om opphavsrett, art. 1 og 27

Nederlandsk straffelov, art. 138ab

Forordning (EU) 2016/679 (GDPR), art. 4, 5, 6, 14, 15–21, 30, 32 og 35

Forordning (EU) 2022/2065 (lov om digitale tjenester)

Nederlandsk sivilrettsbok bok 6, art. 162 og 217; Nederlandsk sivilprosesslov, art. 254 og 1019

Law & More gir råd til både selskaper som behandler tredjepartsdata og parter som ønsker å beskytte sine egne datasamlinger. Ta gjerne kontakt kontakt oss for en vurdering av en konkret situasjon.

Trenger du juridisk bistand?

Kontakt Law & More for ekspertveiledning i dine juridiske spørsmål. Vårt flerspråklige team er klare til å hjelpe.

Relaterte artikler

En samfunnstjenesteordre (taakstraf) er ulønnet arbeid som ilegges som hovedstraff på nederlandsk.

Det er mulig å trekke tilbake forklaringen din i en straffesak i Nederland, men en forklaring

En AI-policy er settet med interne regler som bestemmer hvordan, hvorfor og under

GDPR og AI i Nederland kommer sammen på ett tidspunkt: så snart en

En emneknagg kan registreres som et varemerke, og mange har blitt det. Hva

Å utfordre en dommer i Nederland kalles wraking: en part ber om en dommer

Hold deg oppdatert på nederlandsk lov

Abonner på nyhetsbrevet vårt for å få den nyeste juridiske innsikten, regelverksoppdateringer og praktiske råd.