法律咨询热线:13923202036

律师文集

在线咨询

Online Consulting

联系我们

Contact Us

  • 律师名称:

    孟翔律师

  • 手机号码:

    13923202036

  • Q Q号码:

    178146731

  • 邮箱地址:

    178146731@qq.com

  • 执业证号:

    14406201210024157

  • 执政机构:

    广东尚尧律师事务所

  • 联系地址:

    广东省佛山市南海区桂城越秀星汇写字楼六楼

律师文集

佛山企业爬取公开网页数据,何时可能涉及侵犯公民个人信息罪?

作者:孟翔律师     时间:2026-08-18    来源:孟翔律师

企业使用爬虫采集公开网页,不会因采用自动化工具就当然构成侵犯公民个人信息罪。刑事风险主要出现在这些环节:数据能够识别特定自然人,企业违反个人信息保护规定超范围批量获取,通过绕过访问限制等方式收集,将信息改作营销、画像、交易或引流用途,并达到相应数量、违法所得或危害标准。判断应同时审查数据、手段和用途。

佛山软件服务、电商运营、招聘、人力资源、房产家居和供应链企业,可能从企业名录、社交平台、招聘网站、商家页面采集数据。企业名称、产品型号和统一社会信用代码主要指向组织;联系人姓名、手机号码、社交账号、住址、交易记录和行踪信息则可能识别自然人。网页是否免登录,只能说明访问状态,不能自动决定后续处理是否合法。

爬虫技术与刑事责任是什么关系

网络爬虫可以用于搜索索引、价格比较、学术研究、舆情统计和业务数据同步,技术本身具有多种用途。刑法审查针对具体数据处理活动:获取了什么,如何获取,取得后如何加工、使用和提供。

企业抓取天气、公开政策、商品型号或不对应自然人的统计数据,侵犯公民个人信息罪缺少信息对象基础。抓取姓名与电话、账号与定位、简历与求职意向等组合数据,能够识别特定自然人或反映其活动情况,可能落入公民个人信息范围。

同一程序执行不同任务,风险也会变化。读取自有网站公开商品信息与批量采集第三方用户主页,涉及的数据权利和处理依据并不相同。办案不能只看电脑中有“爬虫脚本”,还要还原任务配置、目标网址、字段表和输出数据。

网页公开为什么仍要审查合理范围

个人信息保护法规定,个人信息处理者可以在合理范围内处理个人自行公开或其他已经合法公开的信息;个人明确拒绝的,应尊重其选择。处理活动对个人权益有重大影响时,还要依法取得同意。

个人在招聘页面公开电话,目的可能是接受特定招聘主体联系;商户在平台公开联系方式,目的是方便消费者咨询。企业把这些信息集中抓取,与其他数据库拼接,制作职业、收入和消费能力画像,再向多个营销团队出售,已经改变公开的范围、目的和用途。

最高法指导性案例确认,未经本人同意或其他合法依据,获取在一定范围内已经公开的个人信息进行非法利用,改变公开范围、目的和用途,超出合理处理范围,情节严重的,可以按非法获取公民个人信息评价。

哪些数据属于公民个人信息

刑事司法解释将能够单独或与其他信息结合识别特定自然人身份、反映特定自然人活动情况的信息纳入保护,包括姓名、身份证件号码、通信联系方式、住址、账号密码、财产状况和行踪轨迹等。

企业工商登记页面同时含有组织信息和自然人信息。公司名称、注册资本和经营范围指向企业;法定代表人姓名、股东自然人身份、联系人手机及邮箱可能涉及个人。数据表以“企业客户”为名称,也不能消除其中自然人字段的属性。

经过匿名化处理且无法识别特定个人、不能复原的数据,不属于个人信息。仅删除姓名却保留手机号、精确地址、账号或可交叉匹配的标识,仍可能识别到人,难以视为完成匿名化。

抓取手段会留下哪些风险信号

网页无需登录、可由普通浏览器访问,是判断公开范围的一个事实。若程序使用虚假账号、共享付费账号、盗取Cookie、绕过验证码、突破访问频率限制、调用未公开接口或规避IP封禁,获取方式的违法性会受到重点审查。

网站的robots协议、服务条款、页面提示和接口权限反映平台设定的访问边界。违反其中一项约定,未必直接达到刑事犯罪程度;持续绕过技术限制、大规模下载用户个人信息并用于获利,会与数据类型、处理目的和危害后果共同形成证据。

还要区分浏览器前端已经展示的数据与后台接口额外返回的数据。有的页面只显示昵称和行业,接口响应却包含完整手机号、内部用户编号或定位。开发人员主动分析并调用隐藏接口,能够反映其对数据范围和获取方式的认识。

改变用途会怎样影响定性

公开信息的合理处理需要结合原公开目的。为了验证企业主体资格而查询法定代表人姓名,与把数十万名负责人建立私人联系方式库并反复营销,处理目的和影响范围存在差异。

企业将采集数据用于自身合法经营,也要遵守合法、正当、必要和最小范围原则。所谓“只在公司内部使用”不能覆盖全部问题。内部批量画像、自动外呼、精准推销或员工绩效分发,同样属于收集、存储、使用和加工个人信息。

采集后向关联公司、代理商、销售团队或数据中介交付,会增加“提供公民个人信息”的审查。司法解释规定,未经被收集者同意,将合法收集的信息向他人提供,也可能属于刑法上的提供行为;无法识别且不能复原的处理结果除外。

营销获客场景怎样区分行政与刑事风险

企业超范围收集公开联系方式,可能先面临个人信息保护、网络安全、消费者权益或不正当竞争方面的责任。进入刑事评价还需要满足刑法及司法解释规定的行为和情节条件。

是否违反国家有关规定、是否属于非法获取或提供、信息类型、条数、违法所得、用途和危害后果,均需查明。合法经营目的不会当然排除刑事风险,司法解释对为合法经营活动非法购买、收受一般个人信息规定了专门的“情节严重”标准。

若企业知道下游利用数据实施诈骗、敲诈或其他犯罪,仍出售或提供个人信息,司法解释设置了更严肃的评价情形。数据是否被用于犯罪、企业收到何种异常反馈、是否继续供数,应从合同、聊天和结算中核对。

信息类型不同,数量标准有何区别

行踪轨迹、通信内容、征信和财产信息,与一般联系方式的入罪数量标准不同。住宿、通信记录、健康生理和交易等可能影响人身、财产安全的信息,也适用更低的数量门槛。

公开网页数据经拼接后可能升级为更敏感的组合信息。单独的姓名和企业职务风险相对有限;姓名、手机号、近期就医记录、资产线索和精确位置结合后,对个人权益的影响明显增加。

批量信息数量应进行真实性与重复性核验。司法解释允许根据查获数量认定,但有证据证明信息不真实或重复的,应当排除。数据库中的空号、测试数据、企业总机、重复抓取和无法识别自然人的记录,需要分别标记。

一个佛山企业数据采集场景

佛山某SaaS公司为销售团队开发“潜在客户发现”系统。程序从多个公开企业页面采集公司名称、主营产品、法定代表人和公开联系电话,又从社交平台匹配个人账号、常住区域及近期动态,生成可导出的负责人画像。销售人员按标签批量添加微信,公司按导出条数向代理商收费。

该场景应拆成多层:公司和产品信息是否涉及自然人;联系电话属于企业总机还是个人手机;社交账号与动态原先向谁公开;跨平台匹配是否改变原公开目的;系统是否绕过登录和访问限制;代理商取得数据后做什么;收费按照软件服务还是信息条数计算。

假如系统只统计行业和区域,不保留可识别字段,风险路径不同。若程序专门突破平台限制,持续抓取个人手机、社交账号和位置并向外销售,刑事风险显著增加。

单位和员工责任怎样分层

单位实施侵犯公民个人信息犯罪,司法解释规定对直接负责的主管人员和其他直接责任人员定罪处罚,并对单位判处罚金。责任不能按照公司花名册平均分配。

负责人决定数据产品、采购抓取资源、联系下游并控制收益;产品经理确定字段和用途;开发人员编写绕过限制的模块;运营人员清洗、合并和交付数据;普通销售只使用系统结果。各岗位掌握的信息、权限、参与时间和获利方式需要逐一证明。

开发人员提出合规疑问、限制敏感字段或拒绝绕过验证的记录,可以说明其认识和行为。员工发现数据来源异常后继续扩大抓取,主动研究规避封禁并参与按条销售,证据含义会发生变化。

企业开展爬取项目前应做哪些核查

项目立项时可建立数据字段清单,标明来源页面、访问条件、是否识别自然人、原公开目的、拟处理用途、保存期限和共享对象。涉及已公开个人信息时,要评估处理是否处于合理范围及对个人权益的影响。

技术部门应记录抓取频率、接口、账号权限和异常处理,禁止盗用账号、Cookie及绕过安全验证。业务部门不能以“竞争对手也在抓”为依据扩大字段,应说明每一类信息与产品功能的直接关系。

数据交付前应落实去标识化、访问控制、下载审批、日志和合同限制。个人明确拒绝或提出删除请求后,要有响应机制。发现历史数据来源无法说明时,可以暂停使用和对外提供,保留调查材料并评估删除或整改方案。

十一案件发生后应保存哪些证据

企业应保存源代码仓库、任务调度、目标网址、字段配置、账号权限、服务器日志、数据库结构、版本记录和销售合同。临时删除代码、清空日志或把数据迁移到个人设备,会妨碍还原真实范围。

还要固定立项审批、法务意见、平台通知、封禁邮件、员工风险反馈、客户用途说明和结算方式。是否收到个人拒绝、平台警告或下游犯罪反馈,关系到后续行为的主观判断。

数据鉴定应说明去重、抽样验证、信息分类和可识别性。把企业公开电话、空号、重复记录及敏感个人信息混在一个总数中,无法准确反映个人责任。

佛山孟翔律师实务提醒

处理爬虫获取个人信息的案件,可以建立“来源页面—访问手段—数据字段—处理用途—共享对象”五列对照表。技术中性的讨论容易停留在程序名称,五列事实能够把公开范围、非法获取、对外提供和数量口径落到证据上。

对企业负责人,应核对立项目的、数据产品和收益控制;对开发人员,应核对具体指令、权限突破和知情时间;对运营及销售人员,应核对其能否接触原始数据、是否向外导出及是否知道下游用途。单位责任与个人责任都要有独立证据链。

常见问题

1 浏览器能直接看到的信息,可以批量抓取吗?

需要评估信息属性、原公开目的、抓取规模、处理用途和个人拒绝。公开可见不代表可以脱离合理范围任意汇总、画像和销售。

2 只抓公司名称和经营范围,会涉及本罪吗?

仅指向企业且无法识别自然人的数据,一般不属于公民个人信息。数据中混有个人手机号、账号或住址时,应分字段审查。

3 遵守robots协议,就能排除刑事风险吗?

robots协议是判断访问边界的一项材料。还需核对个人信息处理依据、用途、数量、共享和危害,不能只凭技术协议得出结论。

4 数据库有大量重复和空号,数量怎样计算?

应通过鉴定或数据审查去重,并排除不真实记录。信息类型也要分别统计,不同类别对应的司法标准存在差异。

参考依据

  1. 《中华人民共和国刑法》第二百五十三条之一;

  2. 《中华人民共和国个人信息保护法》第四条、第五条、第六条、第十三条、第二十七条、第二十八条;

  3. 最高人民法院、最高人民检察院《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》;

  4. 最高人民法院指导性案例192号李开祥侵犯公民个人信息案;

  5. 最高人民法院关于已公开个人信息合理处理范围的入库参考案例解读。

孟翔律师,广东佛山执业律师,广东尚尧律师事务所执行主任,兰州大学法律硕士,长期关注刑事辩护、企业数据合规和公民个人信息保护。



免责声明:本网部分文章和信息来源于国际互联网,本网转载出于传递更多信息和学习之目的。如转载稿涉及版权等问题,请立即联系网站所有人,我们会予以更改或删除相关文章,保证您的权利。

法律咨询热线:13923202036

粤ICP备16052697号 粤公网安备 44060602001282 Copyright © 2016 www.fszm365.comAll Rights Reserved.

手机:13923202036

地址:广东省佛山市南海区桂城街道南海大道北64号德宝酒店写字楼十楼2区

技术支持:网律营管

扫码关注×

添加关注,精彩分享