Acest articol stabilește un cadru juridic general în conformitate cu legislația olandeză și europeană. Nu reprezintă un sfat pentru o situație anume. Rezultatul unei întrebări de scraping depinde întotdeauna de faptele precise: tehnica utilizată, natura datelor, modul în care sunt stocate, exploatarea preconizată și configurația tehnică a sursei.
Public nu înseamnă liber de utilizat
Oricine colectează date de pe o platformă online și le pune la dispoziție în altă parte operează într-o zonă adesea descrisă ca fiind gri, dar care, la o analiză mai atentă, este mai bine definită decât se presupune. Întrebarea se pune pentru serviciile de comparare a prețurilor, instrumentele de recrutare și firmele de cercetare de piață și, în ultimii ani, mai ales pentru părțile care colectează date de instruire pentru modele de inteligență artificială la scară largă.
Nicio lege nu interzice colectarea datelor disponibile publicului ca atare. În mod similar, inversul nu este valabil: faptul că datele sunt vizibile fără autentificare nu înseamnă că pot fi reutilizate gratuit. Oricine colectează, stochează și reutilizează date operează la intersecția a cinci domenii: drepturile asupra bazelor de date, drepturile de autor, dreptul contractelor, dreptul penal și Regulamentul general privind protecția datelor . Ceea ce determină rezultatul nu este dacă datele au fost publice, ci modul în care au fost obținute, stocate și puse din nou la dispoziție.
Trei modele de colectare a datelor, trei profiluri de risc
Este util să se distingă trei moduri de operare. Prin linking și embedding, serviciul se referă doar la materialul pe care platforma însăși l-a făcut deja public. Prin recuperare și stocare independente, serviciul colectează date, le păstrează pe propriile servere și le servește de acolo. În al treilea model se întâmplă același lucru, dar un login wall, o cerință de token, un CAPTCHA sau o altă restricție tehnică de acces sunt ocolite în acest proces.
Primul model prezintă cel mai scăzut profil de risc: nu există un public nou în sensul drepturilor de autor, atâta timp cât materialul era deja accesibil în mod liber și nicio restricție tehnică nu este eludată. Acest lucru nu îl face lipsit de riscuri: încadrarea, prezentarea înșelătoare, utilizarea mărcilor comerciale sau transferul de date cu caracter personal, cum ar fi adresele IP, prin intermediul materialelor încorporate, pot crea în continuare expunere. Al doilea model este discutabil și depinde în mare măsură de amploarea și natura a ceea ce este sustras. Al treilea este de departe cel mai expus, deoarece poate declanșa simultan răspunderea civilă, penală și pentru protecția datelor.
Matricea de mai jos oferă o primă indicație provizorie, mai degrabă decât o regulă de drept fixă.
| Metoda de colectare | Risc civil și de proprietate intelectuală | Risc privind protecția datelor | Risc penal | Test cheie |
|---|---|---|---|---|
| Legătura și încorporarea | Scăzut până la moderat | Limitat (transfer de adresă IP) | Neglijabil | Fără public nou (Svensson); fără eludarea restricțiilor (VG Bild-Kunst) |
| Recuperare și stocare independente | De la moderat la ridicat | Ridicat acolo unde sunt implicate date cu caracter personal | Scăzut acolo unde sursa este publică | Parte substanțială a bazei de date; investiție substanțială; bază validă GDPR |
| Eludarea restricțiilor | Foarte inalt | Foarte inalt | Real (art. 138ab Codul penal olandez) | Încălcarea securității sau utilizarea unei chei false; încălcarea contractului; răspundere civilă delictuală |
Drepturi privind bazele de date: investiția substanțială
Pentru o platformă, dreptul sui generis asupra bazelor de date este, în mod normal, cea mai promițătoare bază. Directiva 96/9/CE , implementată în Legea olandeză privind bazele de date , protejează creatorul unei baze de date împotriva extragerii sau reutilizării unei părți substanțiale din conținutul acesteia, precum și împotriva extragerii repetate și sistematice a unor părți mai mici, în cazul în care acest lucru intră în conflict cu exploatarea normală.
Crearea versus obținerea
În cauza British Horseracing Board v William Hill (C-203/02), Curtea de Justiție a hotărât că contează doar investițiile în obținerea, verificarea și prezentarea datelor existente, și nu costul creării acestora.
Conținut generat de utilizatori
Pentru platformele al căror conținut este oferit gratuit de utilizatori, această distincție este reciproc avantajoasă și nu este automat favorabilă. Pe de o parte, platforma nu creează datele, ceea ce deschide calea către protecție. Pe de altă parte, obținerea acestora nu costă nimic: utilizatorii încarcă datele în mod voluntar și din proprie inițiativă, așadar investițiile în această etapă sunt reduse. Prin urmare, protecția nu decurge din dimensiunea setului de date, ci doar în cazul în care platforma poate demonstra investiții substanțiale în ceea ce se întâmplă după colectare: verificare, moderare și curățare, controlul calității, indexare și prezentarea infrastructurală a datelor. Dacă aceste investiții împreună ating pragul este o chestiune de fapt care trebuie justificată pentru fiecare platformă și pentru fiecare set de date, cu cifre privind personalul, infrastructura și sistemele, mai degrabă decât o referire la dimensiunea bazei de utilizatori.
Motoare de căutare și scrapere meta
În cauza Innoweb v Wegener (C-202/12), Curtea a hotărât că un serviciu care transmite interogări de căutare în timp real către baza de date a unei alte părți și afișează rezultatele în propria interfață reutilizează baza de date respectivă, indiferent dacă datele sunt stocate local în mod permanent. Acest lucru este esențial pentru multe scrapere și interfețe alternative, chiar și atunci când acestea nu rețin nimic.
Excepția privind extragerea de text și date
Articolele 3 și 4 din Directiva DSM , implementate în articolele 15n și 15o din Legea olandeză privind drepturile de autor , prevăd o excepție pentru extragerea de text și date. Pentru părțile comerciale, această excepție se aplică numai în cazul în care titularul drepturilor nu și-a rezervat în mod expres drepturile, iar rezervarea trebuie înregistrată într-o formă care poate fi citită automat, de exemplu prin metadate API, prevederi contractuale sau instrucțiuni robots.txt.
Drepturi de autor și interfețe ale platformei
Pe platformele care difuzează conținut al utilizatorilor, drepturile de autor sunt atribuite în mod curent părții greșite. Postările și imaginile aparțin, în principiu, autorilor individuali, cu condiția ca opera să fie creație intelectuală proprie a autorului în sensul Infopaq (C-5/08). Postările scurte și factuale nu îndeplinesc adesea acest prag, așa că, în multe cazuri, pur și simplu nu există nimic de protejat.
Cine poate aplica
Condițiile de utilizare acordă, în mod normal, platformei doar o licență neexclusivă. Trei chestiuni sunt frecvent combinate aici: dreptul de autor material, care rămâne la autor; dreptul de a interzice o încălcare, care, în principiu, aparține numai titularului de drepturi sau unui licențiat exclusiv; și capacitatea de a intenta acțiuni în justiție, pe care platforma o poate intenta în cazul în care a obținut un mandat expres din partea titularilor de drepturi.
Conform legislației olandeze, un licențiat pur neexclusiv nu are un drept independent de acțiune pentru încălcarea drepturilor de autor. Cu toate acestea, platforma poate acționa în baza propriilor drepturi separat de conținut: drepturi de autor asupra interfeței grafice cu utilizatorul, structura bazei de date și pictograme, precum și drepturi de marcă asupra denumirilor comerciale și logo-urilor. Un serviciu care adoptă aceste elemente pentru a părea familiar are în vedere platforma un temei pe care nu îl avea în ceea ce privește conținutul subiacent.
Legătura și copierea
Trei linii de jurisprudență a Curții de Justiție guvernează aici. Hyperlinkarea către o sursă care este deja accesibilă în mod liber nu constituie o comunicare nouă către public (Svensson, C-466/12). Descărcarea unei opere și plasarea acesteia pe propriul server constituie o comunicare nouă către public, deoarece opera devine astfel disponibilă unui public diferit (Renckhoff, C-161/17). Iar eludarea măsurilor tehnice de protecție ajunge la un public pe care titularul drepturilor nu îl avea în vedere, ceea ce constituie, de asemenea, o comunicare nouă către public (VG Bild-Kunst, C-392/19).
Dreptul contractelor: termenii de utilizare și paradoxul Ryanair
Practic fiecare platformă interzice accesul automat în termenii săi. Prima întrebare, însă, este dacă a fost încheiat un contract, iar acest lucru diferă semnificativ între vizitatorii publici și conturile înregistrate. O simplă „browse-wrap”, o referință la subsolul paginii, rareori obligă un vizitator în temeiul legislației olandeze, cu excepția cazului în care se poate stabili o acceptare activă. Cu un „click-wrap”, unde termenii sunt acceptați în mod expres la înregistrare, termenii sunt în principiu obligatorii, iar crearea automată a contului devine rapid o încălcare în sine.
Paradoxul Ryanair
În cauza Ryanair v PR Aviation (C-30/14), Curtea de Justiție a hotărât că, în cazul în care o bază de date nu este protejată nici de drepturi de autor, nici de dreptul sui generis, drepturile obligatorii de utilizare în temeiul Directivei privind bazele de date nu se aplică. Operatorul poate restricționa apoi reutilizarea în mod extensiv prin contract. Cu cât poziția de proprietate intelectuală este mai slabă, cu atât cea contractuală se poate dovedi mai puternică. În urma acestei hotărâri preliminare, cazul a revenit la instanțele olandeze, iar în hotărârea sa din 23 ianuarie 2018, Curtea de Apel de la Haga a hotărât că interdicția de utilizare a bazelor de date din termenii Ryanair nu era, contrar constatării anterioare, nulă în mod sistematic. Această hotărâre arată, de asemenea, cât de mult depinde de legea care guvernează termenii: instanța a evaluat acceptarea prin browse-wrap în conformitate cu legea aleasă de Ryanair în termenii respectivi, nu în conformitate cu legislația olandeză.
Nulitatea în cazul în care baza de date este protejată
În cazul în care o bază de date beneficiază de protecție sui generis, o interdicție contractuală privind extragerea părților nesubstanțiale este nulă în temeiul articolului 15 din Directiva privind bazele de date. Această protecție este disponibilă numai unei părți care se califică drept utilizator legitim, statut care, la rândul său, depinde de modul în care a fost obținut accesul la baza de date.
Slăbiciunea practică a unei creanțe contractuale
Aceasta obligă doar contrapartea și nu utilizatorii săi finali, pierderea este dificil de cuantificat atunci când platforma este gratuită, iar o clauză penală funcțională lipsește adesea. Prin urmare, o bază contractuală este aproape întotdeauna combinată cu drepturi de bază de date, drepturi de autor sau răspundere civilă delictuală.
Limitele dreptului penal: acces neautorizat
Nu orice încălcare a condițiilor de acces constituie acces neautorizat, iar dezbaterea duce mult prea repede la această concluzie. Articolul 138ab din Codul penal olandez prevede intruziunea intenționată și ilegală într-un sistem automatizat, de exemplu prin încălcarea securității, o intervenție tehnică, utilizarea unei chei false sau asumarea unei identități false.
Trimiterea de solicitări mai rapid decât a intenționat furnizorul, ignorarea fișierului robots.txt sau înregistrarea unui cont sub un pseudonim sau cu detalii fictive nu constituie în sine o intruziune. Un formular de înregistrare public este deschis tuturor și nimic nu este încălcat. Acest lucru ar putea încălca termenii de utilizare, dar este o chestiune civilă.
Expunerea la infracțiuni crește imediat ce barierele tehnice concrete de acces sunt înlăturate: reutilizarea token-urilor de autentificare sau a cheilor API capturate sau eludarea deliberată a sistemelor interactive anti-boți și CAPTCHA. Caracterizarea juridică nu rezultă automat din denumirea tehnicii utilizate. Dacă ceva se califică drept intruziune, intervenție tehnică sau utilizarea unei chei false rămâne o evaluare specifică faptelor, care se bazează pe modul în care funcționează mecanismul de securitate, intenția utilizatorului și natura a ceea ce este ocolit.
Protecția datelor în cazul scraping-ului la scară largă
Odată ce datele extrase pot fi urmărite direct sau indirect către persoane fizice, inclusiv nume de utilizator, imagini de profil, postări, adrese IP și statistici de profil, scraperul se califică în mod normal drept operator: partea care stabilește scopurile și mijloacele de prelucrare.
În practică, se invocă adesea interese legitime. Aceasta este o bază posibilă și nu o licență automată: necesită o evaluare a limitării scopului, a necesității și a subsidiarității, precum și un exercițiu de echilibrare în care să cântărească și așteptările rezonabile ale persoanei vizate. În cazul în care sunt implicate date sensibile, monitorizare la scară largă sau creare de profiluri, acest echilibru poate fi inversat.
Articolul 14 alineatul (5) litera (b) din RGPD prevede o excepție de la obligația de informare în cazul în care informarea este imposibilă sau ar implica un efort disproporționat, ceea ce este frecvent cazul datelor colectate la scară largă. Această excepție afectează doar obligația de informare. Limitarea scopului și reducerea la minimum a datelor, evidența activităților de prelucrare, drepturile persoanelor vizate, inclusiv accesul, opoziția și ștergerea datelor, măsurile de securitate adecvate și, în cazul în care prelucrarea este la scară largă, o evaluare a impactului asupra protecției datelor, toate continuă să se aplice pe deplin.
Simplul fapt că datele cu caracter personal apar public pe o platformă nu privează persoana vizată de drepturile sale și nu constituie o autorizație pentru prelucrarea sau crearea de profiluri ulterioare. Aceasta este, de asemenea, singura parte a cadrului aplicată nu de platformă, ci de autoritatea de supraveghere și de persoanele vizate, ceea ce face ca aceasta să fie un risc care există indiferent dacă sursa ia măsuri.
Listă de verificare pentru cei care colectează date cu caracter personal
- Ce date sunt colectate exact și sunt date cu caracter personal obișnuite sau din categorii speciale?
- Care este scopul specific al prelucrării?
- Care este temeiul juridic și supraviețuiește unei evaluări a necesității și a unui echilibrare?
- Cum sunt informate persoanele vizate și se aplică o scutire de la obligația de informare?
- Cât timp sunt păstrate datele?
- Sunt datele transferate în afara Spațiului Economic European?
- Este necesară o evaluare a impactului asupra protecției datelor, având în vedere amploarea și natura prelucrării?
- Pot fi executate din punct de vedere tehnic cererile de acces, rectificare și ștergere?
Datele de antrenament cu inteligența artificială: o preocupare distinctă
Antrenarea modelelor de inteligență artificială și limbaj pe date extrase adaugă straturi juridice suplimentare pe lângă cadrele menționate mai sus. Colectarea, stocarea și antrenamentul nu sunt același lucru și fiecare are propriul test. Colectarea și stocarea temporară a datelor de antrenament se poate încadra în excepția de extragere de text și date; utilizarea acestor date pentru a antrena un model și exploatarea comercială a rezultatului său este un act separat care trebuie evaluat din nou în raport cu drepturile de autor, drepturile asupra bazelor de date și GDPR.
Dezvoltatorii comerciali de inteligență artificială se pot baza, în principiu, pe excepția de minerit, dar numai atâta timp cât platformele nu au implementat o opțiune de dezabonare care poate fi citită automat. În cazul în care datele de antrenament constau într-o parte substanțială a unei baze de date protejate, dreptul sui generis rămâne relevant indiferent dacă excepția acoperă sau nu elementul de drept de autor.
În conformitate cu RGPD, colectarea datelor cu caracter personal în scopuri de instruire necesită o bază juridică solidă și, la scară largă, o evaluare a impactului. Un risc specific de conformitate este acela că dreptul la ștergerea datelor și dreptul la rectificare sunt dificil de aplicat parametrilor deja absorbiți într-un model antrenat: eliminarea din model este rareori o operațiune tehnică simplă. Această tensiune dintre obligația legală și fezabilitatea tehnică este o preocupare reală pentru autoritățile de supraveghere. Logica Ryanair se aplică și aici: platformele cu o protecție slabă a proprietății intelectuale pot restricționa în continuare reutilizarea pentru instruirea în domeniul inteligenței artificiale prin intermediul termenilor lor, cu condiția să fi încheiat un contract.
Practică de executare silită și litigii
Stabilirea conduitei este rareori partea dificilă. Jurnalele serverului, intervalele IP, amprentele browserului și modelele de solicitări leagă traficul de conturi. Platformele încorporează, de asemenea, date „canary”: puncte de date sintetice, discrete, care dovedesc originea atunci când apar în altă parte. În cazul proiectelor open source, codul sursă este public și documentează cu precizie ce puncte finale sunt apelate.
Mai dificil este să găsești o parte care să fie trasă la răspundere atunci când operațiunea se află în spatele unor servere proxy sau domenii anonime. Dezvăluirea detaliilor de identificare poate fi apoi solicitată de la un intermediar, cum ar fi un furnizor de găzduire, conform criteriilor stabilite de Curtea Supremă olandeză în cazul Lycos v Pessers.
Executarea judiciară civilă se desfășoară în principal prin proceduri provizorii, pe baza răspunderii civile delictuale sau a încălcării proprietății intelectuale, unde este suficient un caz plauzibil și se solicită o ordonanță urgentă cu penalități. Având în vedere costul și sarcina probei procedurilor complete, platformele combină adesea, în practică, măsuri tehnice cu notificări către furnizorii de găzduire, serviciile CDN, magazinele de aplicații și registratorii de domenii. Legea privind serviciile digitale prevede o procedură standardizată de notificare în acest scop. Nu stabilește ea însăși dacă un comportament este ilegal; oferă doar o cale mai rapidă de a-l aborda, iar aplicarea sa depinde de rolul serviciului în cauză și de natura notificării.
Întrebări frecvente
Este interzisă extragerea datelor de pe site-urile publice în Olanda?
Nu. Nicio lege nu interzice categoric colectarea datelor disponibile publicului. Permisiunea acesteia depinde de ceea ce este colectat, de modul în care a fost obținut accesul și de ce se face ulterior cu acestea. Accesibil public nu înseamnă reutilizabil în mod liber.
Pot folosi datele platformei pentru un serviciu comercial?
Aceasta necesită o evaluare pe patru direcții în fiecare caz: dacă setul de date conține o parte substanțială a unei baze de date protejate, dacă include opere protejate prin drepturi de autor, dacă există un contract cu platforma și dacă sunt prelucrate date cu caracter personal. Simplul fapt că profilurile sunt vizibile fără autentificare nu răspunde la niciuna dintre aceste patru întrebări.
Încălcarea termenilor de utilizare constituie infracțiune?
Nu în sine. Încălcarea contractului este o chestiune civilă. Răspunderea penală apare numai în cazul unei intruziuni în sensul articolului 138ab din Codul penal olandez, care presupune o securitate spartă, o intervenție tehnică, o cheie falsă sau o identitate falsă.
Crearea unui cont sub un pseudonim este acces neautorizat?
În principiu, nu. Un formular de înregistrare public este deschis tuturor și nimic nu este încălcat. Este foarte posibil să încalce termenii de utilizare. Situația diferă atunci când sistemele anti-boți sau CAPTCHA sunt eludate pentru a automatiza înregistrarea sau când se utilizează token-uri care nu au fost emise utilizatorului.
Pot folosi date extrase pentru a antrena un model de inteligență artificială?
Excepția privind extragerea de text și date lasă loc, dar numai pentru părțile comerciale, atâta timp cât titularul drepturilor nu a efectuat o rezervare care poate fi citită automat. Drepturile asupra bazelor de date și RGPD continuă să se aplice independent, iar colectarea, stocarea și instruirea sunt trei acte distincte din punct de vedere juridic, fiecare urmând să fie evaluat separat.
Ce constituie o parte substanțială a unei baze de date?
Aceasta se măsoară atât cantitativ, cât și calitativ și nu este un procent fix. Extragerea sistematică a unor cantități mici poate, de asemenea, să încalce drepturile în cazul în care aceasta intră în conflict cu exploatarea normală. Evaluarea este factuală și diferă în funcție de setul de date.
Am nevoie de un temei juridic dacă datele cu caracter personal sunt deja publice?
Da. Publicitatea nu privează persoanele vizate de drepturile lor. O parte care stabilește scopurile și mijloacele este operatorul și are nevoie de un temei juridic, în practică de obicei interese legitime, care trebuie să supraviețuiască unei evaluări a necesității și a unui echilibru.
Ce poate face o platformă în practică în privința scraping-ului?
De obicei, nu sunt proceduri complete. Întreruperea accesului, implementarea de măsuri tehnice și depunerea de notificări la furnizorii de găzduire, serviciile CDN, magazinele de aplicații și registratorii. În cazul în care se inițiază proceduri, acestea sunt aproape întotdeauna proceduri provizorii, în care este suficient un caz plauzibil. Cea mai dificilă parte este identificarea unui operator anonim.
Cum își consolidează o platformă propria poziție?
Prin documentarea investiției sale în verificare, moderare, indexare și prezentare în termeni concreți, prin înregistrarea acceptării termenilor săi la înregistrare, în loc să se bazeze pe o referință la subsolul paginii, prin implementarea unei rezervări de minare care poate fi citită automat și prin configurarea măsurilor tehnice astfel încât eludarea lor să fie atât demonstrabilă, cât și semnificativă din punct de vedere juridic.
Surse
CJUE 9 noiembrie 2004, C-203/02 (British Horseracing Board v William Hill)
CJUE 16 iulie 2009, C-5/08 (Infopaq)
CJUE 19 decembrie 2013, C-202/12 (Innoweb/Wegener)
CJUE 13 februarie 2014, C-466/12 (Svensson)
CJUE 15 ianuarie 2015, C-30/14 (Ryanair v PR Aviation)
CJUE 7 august 2018, C-161/17 (Renckhoff)
CJUE 9 martie 2021, C-392/19 (VG Bild-Kunst)
Curtea de Apel de la Haga 23 ianuarie 2018, ECLI:NL:GHDHA:2018:61 (Ryanair v PR Aviation, după sesizare)
Curtea Supremă a Țărilor de Jos din 25 noiembrie 2005, ECLI:NL:HR:2005:AU4019 (Lycos v Pessers)
Directiva 96/9/CE (Directiva privind bazele de date), implementată în Legea olandeză privind bazele de date
Directiva (UE) 2019/790 (Directiva DSM), articolele 3 și 4; Legea olandeză privind drepturile de autor, articolele 15n și 15o
Legea olandeză privind drepturile de autor, articolele 1 și 27
Codul penal olandez, art. 138ab
Regulamentul (UE) 2016/679 (GDPR), articolele 4, 5, 6, 14, 15-21, 30, 32 și 35
Regulamentul (UE) 2022/2065 (Legea privind serviciile digitale)
Codul Civil Olandez, Cartea a VI-a, articolele 162 și 217; Codul de Procedură Civilă Olandez, articolele 254 și 1019
Law & More sfătuiește atât companiile care prelucrează date de la terți, cât și părțile care doresc să își protejeze propriile colecții de date. Vă rugăm să nu ezitați să Contactează-ne pentru evaluarea unei situații specifice.

