本稿は、オランダ法および欧州法に基づく一般的な法的枠組みを概説するものであり、特定の状況に関する助言を提供するものではありません。スクレイピングに関する判断は、使用される技術、データの性質、データの保存方法、利用目的、およびデータソースの技術的構成といった具体的な事実関係によって常に左右されます。
公共とは、無料で使用できるという意味ではない
オンラインプラットフォームからデータを収集し、それを他の場所で公開する者は、しばしばグレーゾーンと呼ばれる領域で活動しているが、詳しく調べてみると、その領域は想定されているよりも明確に定義されている。この問題は、価格比較サービス、採用ツール、市場調査会社、そして近年では特に、AIモデルのトレーニングデータを大規模に収集する企業にとって重要な課題となっている。
公開されているデータの収集自体を禁止する法律は存在しない。同様に、その逆もまた成り立たない。ログインせずにデータを閲覧できるからといって、自由に再利用できるわけではない。データの収集、保存、再利用を行う者は、データベース権、著作権、契約法、刑法、一般データ保護規則(GDPR)という5つの分野の交点において活動している。結果を左右するのは、データが公開されているかどうかではなく、どのように取得、保存、そして再利用可能にされたかである。
データ収集の3つのモデル、3つのリスクプロファイル
運用方法を3つに分けると分かりやすいでしょう。リンクと埋め込み方式では、サービスはプラットフォーム自体が既に公開しているコンテンツのみを参照します。独立した取得と保存方式では、サービスはデータを収集し、独自のサーバーに保存して、そこから配信します。3つ目の方式では、同様の処理が行われますが、ログイン、トークン要求、CAPTCHA、その他の技術的なアクセス制限が回避されます。
最初のモデルはリスクが最も低い。素材が既に自由に利用可能であり、技術的な制限が回避されていない限り、著作権上の意味での新たな公衆は存在しない。しかし、リスクが全くないわけではない。フレーミング、誤解を招くような表示、商標の使用、埋め込みによるIPアドレスなどの個人データの転送は、依然としてリスクを生み出す可能性がある。2番目のモデルは議論の余地があり、取得する素材の規模と性質に大きく左右される。3番目のモデルは、民事、刑事、データ保護に関する責任を同時に引き起こす可能性があるため、最もリスクが高い。
以下の表は、固定された法規則ではなく、暫定的な最初の目安を示すものです。
| 収集方法 | 民事および知的財産リスク | データ保護リスク | 犯罪リスク | キーテスト |
|---|---|---|---|---|
| リンクと埋め込み | 低から中 | 制限あり(IPアドレス転送) | 無視できる | 新たな観客の獲得は認められない(スヴェンソン氏);規制の回避も認められない(VG Bild-Kunst紙) |
| 独立した検索と保存 | 中〜高 | 個人データが関係する場合、高い | 情報源が公開されている場合は低い | データベースの大部分、多額の投資、有効なGDPRの根拠 |
| 制限の回避 | すごく高い | すごく高い | 実体(オランダ刑法第138ab条) | セキュリティ侵害または偽造キーの使用、契約違反、不法行為 |
データベース権:多額の投資
プラットフォームにとって、通常、最も有望な基盤となるのは、独自のデータベース権です。オランダのデータベース法に規定されている指令96/9/ECは、データベースの作成者を、そのコンテンツの実質的な部分の抽出や再利用、および通常の利用と矛盾する小さな部分の反復的かつ組織的な抽出から保護します。
創造と獲得
英国競馬委員会対ウィリアム・ヒル事件(C-203/02)において、欧州司法裁判所は、既存データの取得、検証、提示にかかる投資のみが考慮され、データの作成にかかる費用は考慮されないとの判決を下した。
ユーザー作成コンテンツ
ユーザーが無料でコンテンツを提供するプラットフォームの場合、この区別は両刃の剣であり、必ずしも有利とは限りません。一方では、プラットフォームがデータを作成しないため、保護の余地が生まれます。他方では、データの取得には費用がかかりません。ユーザーは自発的に、自らのイニシアチブでアップロードするため、その段階での投資はごくわずかです。したがって、保護はデータセットの規模から生じるものではなく、プラットフォームが収集後の処理(検証、モデレーションとクリーンアップ、品質管理、インデックス作成、データのインフラストラクチャ上の表示)に相当な投資を行っていることを示すことができる場合にのみ認められます。これらの投資が基準を満たしているかどうかは、ユーザーベースの規模ではなく、スタッフ、インフラストラクチャ、システムに関する数値を用いて、プラットフォームごと、データセットごとに立証されるべき事実の問題です。
メタ検索エンジンとスクレイパー
Innoweb対Wegener事件(C-202/12)において、裁判所は、リアルタイム検索クエリを他社のデータベースに転送し、その結果を自社のインターフェースに表示するサービスは、データがローカルに永続的に保存されているかどうかに関わらず、そのデータベースを再利用していると判示した。これは、たとえ何も保持しない場合でも、多くのスクレイパーや代替インターフェースの本質に関わる問題である。
テキストおよびデータマイニングの例外
オランダ著作権法第15n条および第15o条に規定されているDSM指令第3条および第4条は、テキストマイニングおよびデータマイニングに関する例外規定を設けています。商業目的の場合、この例外規定は、権利者が明示的に権利を留保していない場合にのみ適用され、その留保は、APIメタデータ、契約条項、robots.txt命令などを通じて、機械可読形式で記録されなければなりません。
著作権およびプラットフォームインターフェース
ユーザーコンテンツを掲載するプラットフォームでは、著作権が誤った当事者に帰属されることがしばしばあります。投稿や画像は原則として個々の著作者に帰属しますが、これは作品がInfopaq(C-5/08)の意味における著作者自身の知的創作物である場合に限ります。短く事実に基づいた投稿は、多くの場合この基準を満たさないため、保護すべきものが何もないケースも少なくありません。
誰が執行できるか
利用規約では通常、プラットフォームには非独占的なライセンスのみが付与されます。ここでしばしば混同されるのが、次の3つの問題です。著作者に帰属する実質的な著作権、原則として権利者または独占的ライセンシーのみが有する侵害禁止権、そして権利者から明示的な委任を得た場合にプラットフォームが提起できる訴訟提起権です。
オランダ法では、単なる非独占的ライセンシーは、侵害に対する独立した訴訟権を有しません。しかし、プラットフォームは、コンテンツとは別に、独自の権利に基づいて行動することができます。例えば、グラフィカルユーザーインターフェース、データベース構造、アイコンに関する著作権、および商号やロゴに関する商標権などです。これらの要素を模倣して親しみやすさを演出するサービスは、プラットフォームに、本来のコンテンツに関して持っていなかった法的根拠を与えることになります。
リンクとコピー
欧州司法裁判所の判例法は、以下の3つの原則に基づいている。既に自由にアクセスできる情報源へのハイパーリンクは、公衆への新たな伝達には当たらない(Svensson, C-466/12)。作品をダウンロードして自身のサーバーに置くことは、それによって作品が異なる公衆に利用可能になるため、新たな伝達に当たる(Renckhoff, C-161/17)。そして、技術的な保護措置を回避すると、権利者が想定していなかった公衆に到達するため、これもまた公衆への新たな伝達となる(VG Bild-Kunst, C-392/19)。
契約法:利用規約とライアンエアのパラドックス
ほぼすべてのプラットフォームは、利用規約で自動アクセスを禁止しています。しかし、まず問題となるのは、そもそも契約が成立したかどうかであり、これは一般ユーザーと登録アカウントでは大きく異なります。単なるブラウズラップ、つまりページ下部の参照は、積極的な同意が確認できない限り、オランダ法の下ではユーザーを拘束することはほとんどありません。一方、クリックラップ、つまり登録時に利用規約が明示的に同意された場合は、原則として利用規約は拘束力を持ち、自動アカウント作成はそれ自体が違反行為となります。
ライアンエアのパラドックス
Ryanair v PR Aviation (C-30/14) 事件において、欧州司法裁判所は、データベースが著作権または独自の権利のいずれによっても保護されていない場合、データベース指令に基づく強制的な使用権は適用されないと判示した。この場合、事業者は契約によって再利用を広範囲に制限することができる。知的財産権の立場が弱いほど、契約上の立場が強くなる可能性がある。この予備判決を受けて、事件はオランダの裁判所に戻され、2018 年 1 月 23 日にハーグ控訴裁判所は、Ryanair の規約におけるデータベース使用の禁止は、以前の判断とは異なり、当然無効ではないと判示した。この判決はまた、規約を規定する法律がいかに重要であるかを示している。裁判所は、ブラウズラップによる承諾を、Ryanair が規約で選択した法律に基づいて判断し、オランダ法に基づいて判断したわけではない。
データベースが保護されている場所でのヌル性
データベースが独自の保護を受ける場合、データベース指令第15条に基づき、実質的でない部分の抽出を禁止する契約上の条項は無効となる。この保護は、正当な利用者として認められる当事者にのみ適用され、その資格はデータベースへのアクセス方法によって決まる。
契約上の請求の実際的な弱点
これは相手方のみを拘束し、エンドユーザーには適用されない。プラットフォームが無料の場合、損失額を定量化するのは困難であり、有効な違約条項が存在しないことが多い。そのため、契約に基づく法的根拠は、ほぼ常にデータベース権、著作権、または不法行為と組み合わされる。
刑法上の制限:不正アクセス
アクセス条件の違反すべてが不正アクセスに該当するわけではなく、議論はあまりにも安易にその結論に至りがちである。オランダ刑法第138ab条は、セキュリティ侵害、技術的介入、偽の鍵の使用、または偽の身元を装うことなどによって、自動化システムへの意図的かつ違法な侵入を要件としている。
プロバイダーが想定するよりも速い速度でリクエストを送信したり、robots.txtを無視したり、偽名や架空の情報でアカウントを登録したりすることは、それ自体では侵入行為には当たりません。公開登録フォームは誰でも利用できるものであり、何も問題は起きていません。利用規約に違反する可能性はありますが、それは民事上の問題です。
具体的な技術的アクセス障壁が突破されると、犯罪リスクは増大します。例えば、取得した認証トークンやAPIキーを再利用したり、対話型アンチボットシステムやCAPTCHAシステムを意図的に回避したりする場合などが挙げられます。使用された技術名から、法的分類が自動的に決まるわけではありません。侵入、技術的介入、偽キーの使用のいずれに該当するかは、セキュリティメカニズムの動作、ユーザーの意図、回避された内容など、個々の事案に応じて判断する必要があります。
大規模スクレイピングにおけるデータ保護
スクレイピングされたデータが、ユーザー名、プロフィール画像、投稿、IPアドレス、プロフィール統計など、直接的または間接的に自然人に紐づけられる場合、通常、スクレイパーはデータ処理の目的と手段を決定する当事者である管理者とみなされます。
実際には、正当な利益がしばしば根拠とされる。しかし、それはあくまで根拠の一つであり、自動的に許可されるものではない。目的の制限、必要性、補完性といった要素を評価し、データ主体の合理的な期待も考慮に入れたバランス調整を行う必要がある。機密データ、大規模な監視、プロファイリングが関係する場合、そのバランスは逆になる可能性がある。
GDPR第14条(5)(b)項は、情報提供が不可能な場合、または情報提供が過大な労力を要する場合に、情報提供義務を免除する規定を設けており、これは大規模に収集されたデータの場合によく当てはまります。この免除は情報提供義務のみに適用されます。目的制限とデータ最小化、処理活動の記録、アクセス、異議申し立て、消去を含むデータ主体の権利、適切なセキュリティ対策、および大規模な処理の場合のデータ保護影響評価は、すべて引き続き完全に適用されます。
個人データがプラットフォーム上で公開されたという事実だけでは、データ主体の権利が侵害されるわけではなく、さらなる処理やプロファイリングの許可を与えるものでもありません。また、この枠組みはプラットフォームではなく、監督機関と関係者によって執行されるため、情報源が何らかの措置を講じるかどうかにかかわらず、リスクは存在します。
個人データを収集する人のためのチェックリスト
- 具体的にどのようなデータが収集されるのか、またそれは通常の個人データなのか、それとも特別なカテゴリーの個人データなのか?
- この処理の具体的な目的は何ですか?
- 法的根拠は何であり、必要性と利益衡量の評価に耐えうるものだろうか?
- データ主体にはどのように情報が提供されるのか、また情報提供義務の免除は適用されるのか?
- データはどのくらいの期間保持されますか?
- データは欧州経済領域外に転送されますか?
- 処理の規模と性質を考慮すると、データ保護影響評価は必要でしょうか?
- アクセス要求、訂正要求、削除要求は、技術的に実際に実行可能なのか?
AIトレーニングデータ:明確な懸念事項
スクレイピングしたデータでAIや言語モデルをトレーニングすることは、上記の枠組みに加えて、さらに法的側面が複雑化します。データの収集、保存、トレーニングはそれぞれ異なる行為であり、それぞれに独自の審査基準が適用されます。トレーニングデータの収集と一時的な保存は、テキストマイニングやデータマイニングの例外規定に該当する可能性がありますが、そのデータを使用してモデルをトレーニングし、その出力を商業的に利用することは、著作権、データベース権、GDPRに照らして改めて審査されるべき別個の行為です。
商用AI開発者は原則としてデータマイニングの例外規定に依拠できるが、それはプラットフォームが機械可読なオプトアウト機能を実装していない場合に限る。トレーニングデータが保護対象データベースの相当部分を構成する場合、例外規定が著作権要素をカバーしているかどうかにかかわらず、固有の権利は依然として有効である。
GDPRの下では、トレーニング目的で個人データを収集するには、確固たる法的根拠と、大規模な場合には影響評価が必要です。具体的なコンプライアンスリスクとしては、消去権と訂正権を、既にトレーニング済みモデルに組み込まれたパラメータに適用することが難しい点が挙げられます。モデルからの削除は、技術的に容易な操作とは限らないからです。法的義務と技術的実現可能性の間のこうした緊張関係は、監督当局にとって常に懸念事項となっています。ライアンエアーの論理もここに当てはまります。知的財産権の保護が弱いプラットフォームであっても、契約が成立していれば、利用規約を通じてAIトレーニングへの再利用を広範囲に制限することが可能です。
執行および訴訟実務
行為の特定は、ほとんどの場合、難しいことではありません。サーバーログ、IPアドレス範囲、ブラウザフィンガープリンティング、リクエストパターンなどによって、トラフィックとアカウントを関連付けることができます。プラットフォームには、カナリアデータ(合成された目立たないデータポイントで、他の場所で出現した際にその出所を証明するもの)も組み込まれています。オープンソースプロジェクトの場合、ソースコードは公開されており、どのエンドポイントが呼び出されているかが正確に文書化されています。
プロキシサーバーや匿名ドメインの背後で運営されている場合、責任を問うべき相手を見つけるのはより困難です。その場合、オランダ最高裁判所がLycos対Pessers事件で示した基準に基づき、ホスティングプロバイダーなどの仲介業者から身元を特定できる情報の開示を求めることができます。
民事執行は主に、不法行為または知的財産権侵害を根拠とする暫定手続きを通じて行われ、もっともらしい訴訟理由があれば、罰金支払いを伴う緊急差止命令が求められます。本格的な訴訟手続きには費用と証拠収集の負担が伴うため、プラットフォームは実際には、技術的な措置とホスティングプロバイダー、CDNサービス、アプリストア、ドメイン登録業者への通知を組み合わせることがよくあります。デジタルサービス法は、この目的のための標準化された通知手続きを規定しています。同法自体は行為が違法かどうかを判断するものではなく、違法行為に対処するためのより迅速な手段を提供するだけであり、その適用は関係するサービスの役割と通知の内容によって異なります。
よくある質問
オランダでは、公共ウェブサイトからの情報収集(スクレイピング)は禁止されていますか?
いいえ。公開されているデータの収集を明確に禁止する法律はありません。収集が許可されるかどうかは、収集するデータの内容、アクセス方法、そして収集したデータの利用方法によって異なります。公開されているからといって、自由に再利用できるとは限りません。
プラットフォームのデータを商用サービスに利用してもよろしいでしょうか?
そのためには、各ケースにおいて以下の4つの観点から評価を行う必要があります。データセットに保護されたデータベースの相当部分が含まれているか、著作権で保護された作品が含まれているか、プラットフォームとの契約が成立しているか、そして個人データが処理されているか、です。ログインせずにプロフィールが閲覧できるという事実だけでは、これらの4つの質問のいずれにも答えることはできません。
利用規約に違反することは犯罪行為ですか?
それ自体はそうではありません。契約違反は民事問題です。刑事責任が生じるのは、オランダ刑法第138ab条の意味における侵入があった場合のみであり、これはセキュリティの侵害、技術的な介入、偽の鍵、または偽の身分証明書の使用を前提としています。
偽名でアカウントを作成することは、不正アクセスにあたりますか?
原則として、いいえ。公開登録フォームは誰でも利用できるものであり、違反行為ではありません。ただし、利用規約に違反する可能性はあります。登録を自動化するためにアンチボットシステムやCAPTCHAシステムを回避した場合、またはユーザーに発行されていないトークンが使用された場合は、状況が異なります。
スクレイピングしたデータを使ってAIモデルを訓練してもよろしいでしょうか?
テキストマイニングおよびデータマイニングの例外規定は、権利者が機械可読な留保を行っていない限り、商業当事者にのみ適用範囲を残している。データベース権とGDPRは引き続き独立して適用され、収集、保存、およびトレーニングはそれぞれ法的に異なる3つの行為であり、個別に評価される必要がある。
データベースの重要な部分とみなされるものは何ですか?
これは定量的および定性的に測定され、固定された割合ではありません。少量の抽出を体系的に行うことも、通常の利用と矛盾する場合は権利侵害となる可能性があります。評価は事実に基づき、データセットごとに異なります。
個人データが既に公開されている場合、法的根拠は必要ですか?
はい。公開はデータ主体の権利を奪うものではありません。目的と手段を決定する当事者はデータ管理者であり、法的根拠、実際には通常は正当な利益を必要とし、その根拠は必要性と利益衡量の評価に耐えなければなりません。
プラットフォームは、スクレイピングに対して実際にどのような対策を講じることができるのでしょうか?
通常は本格的な訴訟手続きには至らない。アクセス遮断、技術的措置の実施、ホスティングプロバイダー、CDNサービス、アプリストア、レジストラへの通知などが行われる。訴訟手続きが行われる場合でも、ほとんどの場合は暫定的な手続きであり、もっともらしい主張があれば十分である。最も難しいのは、匿名の運営者を特定することである。
プラットフォームはどのようにして自らの立場を強化するのか?
検証、モデレーション、インデックス作成、プレゼンテーションへの投資を具体的な形で文書化し、ページ下部の参照に頼るのではなく登録時に利用規約への同意を記録し、機械可読なマイニング予約を実装し、回避が実証可能かつ法的意味を持つように技術的措置を構成することによって。
ソース
欧州司法裁判所、2004年11月9日、C-203/02(英国競馬委員会対ウィリアム・ヒル)
CJEU 2009 年 7 月 16 日、C-5/08 (Infopaq)
CJEU 2013 年 12 月 19 日、C-202/12 (Innoweb v Wegener)
CJEU 2014 年 2 月 13 日、C-466/12 (スヴェンソン)
欧州司法裁判所、2015年1月15日、C-30/14(ライアンエア対PRアビエーション)
欧州司法裁判所、2018年8月7日、C-161/17(レンクホフ)
CJEU 2021 年 3 月 9 日、C-392/19 (VG Bild-Kunst)
ハーグ控訴裁判所、2018年1月23日、ECLI:NL:GHDHA:2018:61(ライアンエア対PRアビエーション、付託後)
オランダ最高裁判所、2005年11月25日、ECLI:NL:HR:2005:AU4019(Lycos対Pessers事件)
指令96/9/EC(データベース指令)は、オランダのデータベース法に導入されている。
指令(EU)2019/790(DSM指令)第3条および第4条、オランダ著作権法第15n条および第15o条
オランダ著作権法第1条および第27条
オランダ刑法第138ab条
規則(EU)2016/679(GDPR)第4条、第5条、第6条、第14条、第15条~第21条、第30条、第32条および第35条
規則(EU)2022/2065(デジタルサービス法)
オランダ民法典第6巻第162条および第217条、オランダ民事訴訟法第254条および第1019条
Law & More 第三者のデータを処理する企業と、自社のデータコレクションを保護しようとする当事者の両方にアドバイスを提供します。お気軽にお問い合わせください。 お問い合わせ 特定の状況を評価するため。

