Ovaj članak utvrđuje opći pravni okvir prema nizozemskom i europskom pravu. Ne predstavlja savjet o određenoj situaciji. Ishod pitanja o prikupljanju podataka uvijek ovisi o točnim činjenicama: korištenoj tehnici, prirodi podataka, načinu na koji su pohranjeni, namjeravanoj upotrebi i tehničkoj konfiguraciji izvora.
Javno ne znači slobodno za korištenje
Svatko tko prikuplja podatke s online platforme i čini ih dostupnima negdje drugdje djeluje u području koje se često opisuje kao sivo, ali koje je nakon detaljnijeg pregleda bolje definirano nego što se pretpostavlja. Postavlja se pitanje za usluge usporedbe cijena, alate za zapošljavanje i tvrtke za istraživanje tržišta, a posljednjih godina prije svega za strane koje prikupljaju podatke za obuku za modele umjetne inteligencije u velikim razmjerima.
Nijedan zakon ne zabranjuje prikupljanje javno dostupnih podataka kao takvih. Isto tako, obrnuto ne vrijedi: činjenica da su podaci vidljivi bez prijave ne znači da se mogu slobodno ponovno koristiti. Svatko tko prikuplja, pohranjuje i ponovno koristi podatke djeluje na presjeku pet područja: prava na bazu podataka, autorska prava, ugovorno pravo, kazneno pravo i Opća uredba o zaštiti podataka . Ono što određuje ishod nije jesu li podaci bili javni, već kako su dobiveni, pohranjeni i ponovno dostupni.
Tri modela prikupljanja podataka, tri profila rizika
Pomaže razlikovati tri načina rada. Kod povezivanja i ugrađivanja, usluga se odnosi samo na materijal koji je sama platforma već objavila. Kod neovisnog preuzimanja i pohrane, usluga prikuplja podatke, čuva ih na vlastitim poslužiteljima i odatle ih poslužuje. U trećem modelu događa se isto, ali se u tom procesu zaobilazi zid prijave, zahtjev za tokenom, CAPTCHA ili neko drugo tehničko ograničenje pristupa.
Prvi model nosi najniži profil rizika: nema nove javnosti u smislu autorskih prava sve dok je materijal već bio slobodno dostupan i nije zaobiđeno nikakvo tehničko ograničenje. To ga ne čini bezrizičnim: uokvirivanje, obmanjujuće predstavljanje, korištenje zaštitnog znaka ili prijenos osobnih podataka poput IP adresa putem ugrađenih sadržaja i dalje mogu stvoriti izloženost. Drugi model je diskutabilan i uvelike ovisi o opsegu i prirodi onoga što se uzima. Treći je daleko najizloženiji jer može istovremeno pokrenuti građansku, kaznenu odgovornost i odgovornost za zaštitu podataka.
Donja matrica daje prvi, privremeni pokazatelj, a ne fiksno pravno pravilo.
| Način sakupljanja | Građanski i intelektualni rizik | Rizik zaštite podataka | Rizik od kriminala | Ključni test |
|---|---|---|---|---|
| Povezivanje i ugrađivanje | Niska do umjerena | Ograničeno (prijenos IP adrese) | Neznatan | Nema nove javnosti (Svensson); nema zaobilaženja ograničenja (VG Bild-Kunst) |
| Neovisno pronalaženje i skladištenje | Umjereno do visoko | Visoko kada su u pitanju osobni podaci | Nisko gdje je izvor javni | Značajan dio baze podataka; značajna investicija; valjana osnova GDPR-a |
| Zaobilaženje ograničenja | Vrlo visoko | Vrlo visoko | Pravo (čl. 138ab nizozemskog Kaznenog zakona) | Probijanje sigurnosti ili korištenje lažnog ključa; kršenje ugovora; delikt |
Prava na bazu podataka: značajna investicija
Za platformu je sui generis pravo na bazu podataka obično najperspektivnija osnova. Direktiva 96/9/EZ , implementirana u nizozemskom Zakonu o bazama podataka , štiti tvorca baze podataka od izdvajanja ili ponovne upotrebe znatnog dijela njezina sadržaja, kao i od ponovljenog i sustavnog izdvajanja manjih dijelova ako je to u sukobu s normalnim korištenjem.
Stvaranje nasuprot dobivanju
U predmetu British Horseracing Board protiv William Hilla (C-203/02) Sud je presudio da se računa samo ulaganje u dobivanje, provjeru i prezentiranje postojećih podataka, a ne trošak njihovog stvaranja.
Sadržaj generiran od strane korisnika
Za platforme čiji sadržaj korisnici besplatno doprinose, ta razlika je dvosmjerna i nije automatski povoljna. S jedne strane, platforma ne stvara podatke, što otvara vrata zaštiti. S druge strane, njihovo dobivanje ne košta ništa: korisnici ih prenose dobrovoljno i na vlastitu inicijativu, tako da u toj fazi nema puno ulaganja. Zaštita stoga ne proizlazi iz veličine skupa podataka, već samo tamo gdje platforma može pokazati značajno ulaganje u ono što se događa nakon prikupljanja: provjera, moderiranje i čišćenje, kontrola kvalitete, indeksiranje i infrastrukturna prezentacija podataka. Dosežu li ta ulaganja zajedno prag činjenično je pitanje koje treba potkrijepiti po platformi i po skupu podataka, s brojkama o osoblju, infrastrukturi i sustavima, a ne referencom na veličinu korisničke baze.
Meta tražilice i scraperi
U predmetu Innoweb protiv Wegenera (C-202/12) Sud je presudio da usluga koja prosljeđuje upite pretraživanja u stvarnom vremenu u bazu podataka druge strane i prikazuje rezultate u vlastitom sučelju ponovno koristi tu bazu podataka, bez obzira na to jesu li podaci trajno pohranjeni lokalno. To je srž mnogih scrapera i alternativnih sučelja, čak i kada ne zadržavaju ništa.
Iznimka za rudarenje teksta i podataka
Članci 3. i 4. Direktive DSM , implementirani u člancima 15n i 15o nizozemskog Zakona o autorskim pravima , predviđaju iznimku za rudarenje teksta i podataka. Za komercijalne stranke ta se iznimka primjenjuje samo kada nositelj prava nije izričito rezervirao svoja prava, a rezervacija mora biti zabilježena u strojno čitljivom obliku, na primjer putem API metapodataka, ugovornih odredbi ili robots.txt uputa.
Autorska prava i sučelja platforme
Na platformama koje nude korisnički sadržaj, autorska prava se rutinski pripisuju pogrešnoj strani. Objave i slike u načelu pripadaju njihovim pojedinačnim autorima, pod uvjetom da je djelo autorova vlastita intelektualna tvorevina u smislu Infopaqa (C-5/08). Kratke, činjenične objave često ne prelaze taj prag, tako da u mnogim slučajevima jednostavno nema što zaštititi.
Tko može provoditi
Uvjeti korištenja obično daju platformi samo neisključivu licencu. Ovdje se često miješaju tri pitanja: materijalno autorsko pravo, koje ostaje kod autora; pravo zabrane kršenja, koje u načelu pripada samo nositelju prava ili isključivom primatelju licence; i sposobnost pokretanja postupka, koju platforma može imati ako je dobila izričit mandat od nositelja prava.
Prema nizozemskom zakonu, nositelj neisključive licence nema neovisno pravo na tužbu zbog kršenja autorskih prava. Međutim, platforma može djelovati na temelju vlastitih prava odvojeno od sadržaja: autorska prava na grafičko korisničko sučelje, strukturu baze podataka i ikone te prava na zaštitni znak u trgovačkim imenima i logotipima. Usluga koja usvaja te elemente kako bi izgledala poznato daje platformi osnovu koju nije imala u odnosu na temeljni sadržaj.
Povezivanje i kopiranje
Ovdje vrijede tri smjera sudske prakse Suda Europske unije. Hiperveza na izvor koji je već slobodno dostupan nije nova komunikacija javnosti (Svensson, C-466/12). Preuzimanje djela i njegovo postavljanje na vlastiti poslužitelj jest, jer djelo time postaje dostupno drugoj javnosti (Renckhoff, C-161/17). A zaobilaženje tehničkih mjera zaštite dopire do javnosti koju nositelj prava nije imao na umu, što također predstavlja novu komunikaciju javnosti (VG Bild-Kunst, C-392/19).
Ugovorno pravo: uvjeti korištenja i paradoks Ryanaira
Gotovo svaka platforma svojim uvjetima zabranjuje automatizirani pristup. Prvo pitanje je, međutim, je li uopće došlo do ugovora, a to se bitno razlikuje između javnih posjetitelja i registriranih računa. Samo prelamanje stranice, referenca na dnu stranice, rijetko obvezuje posjetitelja prema nizozemskom zakonu osim ako se ne može utvrditi aktivno prihvaćanje. Kod prelamanja stranice klikom, gdje se uvjeti izričito prihvaćaju prilikom registracije, uvjeti su u načelu obvezujući, a automatizirano stvaranje računa brzo postaje samo po sebi kršenje ugovora.
Paradoks Ryanaira
In Ryanair v PR Aviation (C-30/14) the Court of Justice held that where a database is protected by neither copyright nor the sui generis right, the mandatory user rights under the Database Directive do not apply. The operator may then restrict reuse extensively by contract. The weaker the intellectual property position, the stronger the contractual one may prove. Following that preliminary ruling the case returned to the Dutch courts, and in its judgment of 23 January 2018 the Hague Court of Appeal held that the prohibition on database use in Ryanair’s terms was not, contrary to the earlier finding, void as a matter of course. That judgment also shows how much turns on the law governing the terms: the court assessed acceptance by browse-wrap under the law Ryanair had chosen in those terms, not under Dutch law.
Ništavnost tamo gdje je baza podataka zaštićena
U slučajevima kada baza podataka uživa sui generis zaštitu, ugovorna zabrana izdvajanja nebitnih dijelova je ništava prema članku 15. Direktive o bazama podataka. Ta zaštita dostupna je samo stranci koja se kvalificira kao zakoniti korisnik, a taj status pak ovisi o tome kako je pristup bazi podataka dobiven.
Praktična slabost ugovornog zahtjeva
Obvezuje samo drugu stranu, a ne i njezine krajnje korisnike, gubitak je teško kvantificirati tamo gdje je platforma besplatna, a često nedostaje i primjenjiva klauzula o kazni. Ugovorna osnova se stoga gotovo uvijek kombinira s pravima na bazu podataka, autorskim pravima ili deliktom.
Ograničenja kaznenog zakona: neovlašteni pristup
Ne svako kršenje uvjeta pristupa predstavlja neovlašteni pristup, a rasprava prelako vodi do tog zaključka. Članak 138ab nizozemskog Kaznenog zakona zahtijeva namjeran i nezakonit upad u automatizirani sustav, na primjer probijanjem sigurnosti, tehničkom intervencijom, korištenjem lažnog ključa ili preuzimanjem lažnog identiteta.
Slanje zahtjeva brže nego što je davatelj usluga namjeravao, ignoriranje robots.txt datoteke ili registracija računa pod pseudonimom ili s izmišljenim podacima samo po sebi ne predstavlja upad. Javni obrazac za registraciju dostupan je svima i ništa nije prekršeno. To može kršiti uvjete korištenja, ali to je građanska stvar.
Izloženost kriminalu povećava se čim se svladaju konkretne tehničke barijere pristupa: ponovna upotreba zarobljenih autentifikacijskih tokena ili API ključeva ili namjerno zaobilaženje interaktivnih anti-bot i CAPTCHA sustava. Pravna karakterizacija ne proizlazi automatski iz naziva korištene tehnike. Kvalificira li se nešto kao upad, tehnička intervencija ili korištenje lažnog ključa ostaje procjena specifična za činjenice koja se temelji na načinu rada sigurnosnog mehanizma, namjeri korisnika i prirodi onoga što se zaobilazi.
Zaštita podataka prilikom scrapinga velikih razmjera
Nakon što se prikupljeni podaci izravno ili neizravno mogu pratiti do fizičkih osoba, uključujući korisnička imena, profilne slike, objave, IP adrese i statistiku profila, osoba koja prikuplja podatke obično se kvalificira kao kontrolor: strana koja određuje svrhe i sredstva obrade.
U praksi se često oslanja na legitimne interese. To je moguća osnova, a ne automatska dozvola: zahtijeva procjenu ograničenja svrhe, nužnosti i supsidijarnosti te vježbu ravnoteže u kojoj se uzimaju u obzir i razumna očekivanja ispitanika. Kada su u pitanju osjetljivi podaci, praćenje velikih razmjera ili profiliranje, ta ravnoteža može pasti u suprotnom smjeru.
Članak 14(5)(b) GDPR-a predviđa izuzeće od obveze informiranja kada je informiranje nemoguće ili bi uključivalo nerazmjeran napor, što je često slučaj s podacima prikupljenim u velikim razmjerima. To izuzeće utječe isključivo na obvezu informiranja. Ograničenje svrhe i minimiziranje podataka, evidencija aktivnosti obrade, prava ispitanika, uključujući pristup, prigovor i brisanje, odgovarajuće sigurnosne mjere te procjena utjecaja na zaštitu podataka u slučajevima obrade velikih razmjera, sve se i dalje u potpunosti primjenjuje.
Sama činjenica da se osobni podaci javno pojavljuju na platformi ne lišava subjekta podataka njegovih prava i ne predstavlja dozvolu za daljnju obradu ili profiliranje. Ovo je ujedno i jedan dio okvira koji ne provodi platforma, već nadzorno tijelo i dotični pojedinci, što ga čini rizikom koji postoji bez obzira na to poduzima li izvor mjere.
Kontrolna lista za one koji prikupljaju osobne podatke
- Koji se podaci točno prikupljaju i jesu li to obični ili posebni osobni podaci?
- Koja je specifična svrha obrade?
- Koja je pravna osnova i opstaje li ona nakon procjene nužnosti i uravnoteženja?
- Kako se informiraju ispitanici i primjenjuje li se izuzeće od obveze informiranja?
- Koliko dugo se podaci čuvaju?
- Prenose li se podaci izvan Europskog gospodarskog prostora?
- Je li potrebna procjena učinka na zaštitu podataka s obzirom na opseg i prirodu obrade?
- Mogu li se zahtjevi za pristup, ispravak i brisanje zapravo tehnički izvršiti?
Podaci o obuci umjetne inteligencije: poseban problem
Treniranje modela umjetne inteligencije i jezika na prikupljenim podacima dodaje daljnje pravne slojeve uz gore navedene okvire. Prikupljanje, pohranjivanje i treniranje nisu ista stvar i svako nosi svoj vlastiti test. Prikupljanje i privremeno pohranjivanje podataka za treniranje može spadati pod iznimku rudarenja teksta i podataka; korištenje tih podataka za treniranje modela i komercijalno iskorištavanje njegovog rezultata zaseban je čin koji se mora ponovno procijeniti u odnosu na autorska prava, prava na bazu podataka i GDPR.
Komercijalni razvojni programeri umjetne inteligencije u načelu se mogu osloniti na iznimku rudarenja, ali samo dok platforme nisu implementirale strojno čitljivu opciju isključivanja. Tamo gdje se podaci za obuku sastoje od značajnog dijela zaštićene baze podataka, sui generis pravo ostaje relevantno bez obzira na to pokriva li iznimka element autorskih prava.
Prema GDPR-u, prikupljanje osobnih podataka u svrhu obuke zahtijeva čvrstu pravnu osnovu i, u velikim razmjerima, procjenu učinka. Specifičan rizik usklađenosti je taj što je pravo na brisanje i pravo na ispravak teško primijeniti na parametre koji su već apsorbirani u obučeni model: uklanjanje iz modela rijetko je jednostavna tehnička operacija. Ta napetost između pravne obveze i tehničke izvedivosti predstavlja živu zabrinutost nadzornih tijela. Logika Ryanaira primjenjuje se i ovdje: platforme sa slabom zaštitom intelektualnog vlasništva i dalje mogu uvelike ograničiti ponovnu upotrebu za obuku umjetne inteligencije putem svojih uvjeta, pod uvjetom da je ugovor sklopljen.
Praksa provedbe i parničenja
Utvrđivanje ponašanja rijetko je težak dio. Zapisnici poslužitelja, IP rasponi, otisci prstiju preglednika i obrasci zahtjeva povezuju promet s računima. Platforme također ugrađuju nepouzdane podatke: sintetičke, neupadljive podatkovne točke koje dokazuju porijeklo kada se pojave negdje drugdje. Kod projekata otvorenog koda izvorni kod je javan i precizno dokumentira koje se krajnje točke pozivaju.
Teže je pronaći stranu koju treba smatrati odgovornom kada se operacija odvija iza proxy poslužitelja ili anonimnih domena. Otkrivanje identifikacijskih podataka tada se može tražiti od posrednika kao što je pružatelj hostinga, prema kriterijima koje je postavio nizozemski Vrhovni sud u slučaju Lycos protiv Pessers.
Građanska provedba provodi se uglavnom kroz privremene postupke, na temelju delikta ili povrede intelektualnog vlasništva, gdje je dovoljan uvjerljiv slučaj i traži se hitna sudska zabrana s plaćanjem kazni. S obzirom na troškove i dokazni teret punog postupka, platforme u praksi često kombiniraju tehničke mjere s obavijestima pružateljima hostinga, CDN uslugama, trgovinama aplikacija i registratorima domena. Zakon o digitalnim uslugama predviđa standardizirani postupak obavještavanja u tu svrhu. On sam ne utvrđuje je li ponašanje nezakonito; nudi samo brži put za njegovo rješavanje, a njegova primjena ovisi o ulozi dotične usluge i prirodi obavijesti.
Često postavljana pitanja
Je li scraping s javnih web stranica zabranjen u Nizozemskoj?
Ne. Nijedan zakon kategorički ne zabranjuje prikupljanje javno dostupnih podataka. Je li to dopušteno ovisi o tome što se prikuplja, kako je pristup dobiven i što se zatim s tim radi. Javno dostupno ne znači slobodno ponovno upotrebljivo.
Smijem li koristiti podatke platforme za komercijalnu uslugu?
To zahtijeva procjenu u svakom slučaju po četiri smjera: sadrži li skup podataka značajan dio zaštićene baze podataka, uključuje li djela zaštićena autorskim pravima, je li s platformom sklopljen ugovor i obrađuju li se osobni podaci. Sama činjenica da su profili vidljivi bez prijave ne odgovara ni na jedno od ta četiri pitanja.
Je li kršenje uvjeta korištenja kazneno djelo?
Ne samo po sebi. Kršenje ugovora je građanska stvar. Kaznena odgovornost nastaje samo u slučaju upada u smislu članka 138ab nizozemskog Kaznenog zakona, što pretpostavlja narušenu sigurnost, tehničku intervenciju, lažni ključ ili lažni identitet.
Je li stvaranje računa pod pseudonimom neovlašteni pristup?
U načelu ne. Javni obrazac za registraciju otvoren je svima i ništa nije prekršeno. Može kršiti uvjete korištenja. Situacija se razlikuje kada se zaobilaze anti-bot ili CAPTCHA sustavi kako bi se automatizirala ta registracija ili kada se koriste tokeni koji nisu izdani korisniku.
Smijem li koristiti prikupljene podatke za treniranje AI modela?
Iznimka rudarenja teksta i podataka ostavlja prostora, ali za komercijalne stranke samo dok nositelj prava nije napravio rezervaciju strojno čitljivog prava. Prava na bazu podataka i GDPR i dalje se primjenjuju neovisno, a prikupljanje, pohranjivanje i obuka tri su pravno odvojena čina, svaki od kojih se procjenjuje zasebno.
Što se smatra bitnim dijelom baze podataka?
To se mjeri i kvantitativno i kvalitativno i nije fiksni postotak. Sustavno vađenje malih količina također može predstavljati kršenje ako je u sukobu s normalnim iskorištavanjem. Procjena je činjenična i razlikuje se ovisno o skupu podataka.
Trebam li pravnu osnovu ako su osobni podaci već javno dostupni?
Da. Javnost ne lišava subjekte podataka njihovih prava. Stranka koja određuje svrhe i sredstva je voditelj obrade i potrebna joj je pravna osnova, u praksi obično legitimni interesi, koji moraju preživjeti procjenu nužnosti i uravnoteženja.
Što platforma može učiniti u praksi po pitanju struganja?
Obično ne potpuni postupci. Prekidanje pristupa, primjena tehničkih mjera i podnošenje obavijesti pružateljima hostinga, CDN uslugama, trgovinama aplikacija i registratorima. Tamo gdje se pokreću postupci, gotovo uvijek su privremeni postupci, u kojima je dovoljan uvjerljiv slučaj. Najteži dio je identificirati anonimnog operatera.
Kako platforma jača vlastitu poziciju?
Dokumentiranjem ulaganja u provjeru, moderiranje, indeksiranje i prezentaciju u konkretnim terminima, evidentiranjem prihvaćanja uvjeta prilikom registracije umjesto oslanjanja na referencu na dnu stranice, implementacijom strojno čitljive rezervacije rudarenja i konfiguriranjem tehničkih mjera tako da je njihovo zaobilaženje i dokazivo i pravno smisleno.
Izvori
Sud Europske unije od 9. studenog 2004., C-203/02 (Britanski odbor za konjske utrke protiv William Hilla)
CJEU 16. srpnja 2009., C-5/08 (Infopaq)
CJEU 19. prosinca 2013., C-202/12 (Innoweb protiv Wegenera)
CJEU 13. veljače 2014., C-466/12 (Svensson)
Sud EU-a 15. siječnja 2015., C-30/14 (Ryanair protiv PR Aviation)
Sud EU-a 7. kolovoza 2018., C-161/17 (Renckhoff)
CJEU 9. ožujka 2021., C-392/19 (VG Bild-Kunst)
Hague Court of Appeal 23 January 2018, ECLI:NL:GHDHA:2018:61 (Ryanair v PR Aviation, after referral)
Nizozemski Vrhovni sud 25. studenog 2005., ECLI:NL:HR:2005:AU4019 (Lycos protiv Pessersa)
Direktiva 96/9/EZ (Direktiva o bazama podataka), implementirana u nizozemskom Zakonu o bazama podataka
Direktiva (EU) 2019/790 (Direktiva DSM), članci 3. i 4.; članci 15.n i 15.o nizozemskog Zakona o autorskim pravima
Nizozemski zakon o autorskim pravima, članci 1 i 27
Nizozemski kazneni zakon, članak 138ab
Uredba (EU) 2016/679 (GDPR), članci 4, 5, 6, 14, 15-21, 30, 32 i 35
Uredba (EU) 2022/2065 (Zakon o digitalnim uslugama)
Nizozemski građanski zakonik, knjiga 6, članci 162. i 217.; Nizozemski zakonik o građanskom postupku, članci 254. i 1019.
Law & More savjetuje i tvrtke koje obrađuju podatke trećih strana i strane koje žele zaštititi vlastite zbirke podataka. Slobodno kontaktirajte nas za procjenu konkretne situacije.

