公司做数据的,用爬虫抓公开信息,突然被公安带走了。
家属接到电话,第一反应是:抓的是公开数据啊,这怎么也犯法?
这个问题,值得好好说。
爬虫什么时候从"技术"变成"犯罪"
爬虫技术本身是中性的。搜索引擎天天在爬全网的网页,没人说百度犯罪了。
但同样是爬虫,有人没事,有人被判了三年。区别在哪?在于你的爬虫做了三件事里的哪几件。
第一件:有没有突破对方的技术防护措施。
网站没设密码、没加验证码、没有限制访问频率——你爬了,一般不构成犯罪。这是公开数据。
网站设了登录验证,你写了代码模拟登录绕过验证去爬——这叫"突破身份认证"。性质变了。
网站限制了每个IP的访问频率,你写了代理IP池去绕过限制——这叫"突破安全防护"。性质也变了。
网站的数据接口需要授权才能调用,你逆向分析了接口协议直接调用——这叫"未经授权获取数据"。同样有风险。
有没有突破技术防护,是罪与非罪的分界线。
第二件:抓了多少数据。
抓了几百条、几千条,和抓了几百万条、几千万条,法律后果完全不同。
非法获取计算机信息系统数据罪有一个入罪门槛:抓取的数据达到一定数量,或者造成一定损失,才构成犯罪。具体的数量标准法律有规定,但家属只需要知道一个大概——数据量越大,风险越高。
第三件:数据用来干了什么。
抓了数据自己分析用,和抓了数据卖给别人,性质不同。抓了公开的商家信息做市场分析,和抓了用户手机号、身份证号卖给别人,性质更不同。
如果抓的是公民个人信息——姓名、电话、身份证号、住址——哪怕这些信息在某个页面上是"公开可见"的,批量抓取仍然可能构成侵犯公民个人信息罪。
三个问题决定你有没有事
公安调查爬虫案件,核心就查这三件事:
你的爬虫有没有绕过网站的安全防护?
你抓了多少数据?什么类型的数据?
你拿这些数据做了什么?
三个问题里,第一个最关键。如果你的爬虫只是按正常频率访问公开页面,没有绕过任何技术防护——即使数据量大,也有较大的辩护空间。如果你的爬虫绕过了登录验证、破解了反爬机制、使用了代理IP池规避检测——技术层面就很难说"无害"了。
家属现在要做的事
别删公司服务器上的东西。
爬虫的代码、日志文件、数据存储记录,这些东西看起来像是"证据",但它们可能恰恰是证明无罪或罪轻的关键。比如服务器日志可能显示爬虫的访问频率完全在正常范围内,没有绕过任何限制。
删了,这个证明就没。
找律师的时候,问他一个具体问题。
"我家人说爬虫只抓了公开数据,你能判断这话是真是假吗?"
如果律师说不上来怎么判断,那他可能帮不了你。因为爬虫案件的核心争议就是"有没有突破技术防护"——这需要律师能看懂爬虫代码的逻辑,能分析服务器日志,能对比公安的电子数据鉴定报告找问题。
别急着去公安那里"解释清楚"。
有些家属觉得"说清楚就没事了",跑去公安那里解释。但你对技术不了解,说出来的话可能被记录下来,后面变成对你不利的证据。
技术上的事情,等律师会见后再说。
一个真实的案子
有个公司做大数据分析,用爬虫抓取某平台公开的商品信息。被抓的时候公安说是非法获取计算机信息系统数据。
介入后做了几件事:分析了爬虫代码,确认只调用了公开的API接口,没有绕过任何身份认证。调取了服务器日志,确认访问频率完全在正常范围内。对比了平台的技术设置,确认被抓取的数据在公开页面可以查看。
结果:不构成犯罪。
这个案子的关键是:爬虫到底碰没碰对方的技术防护?如果碰了,是犯罪工具。如果没碰,就是正常的数据采集工具。区别在哪?在代码里,在日志里。
但这些事实,需要有人去把它看出来、说清楚。
几个家属常踩的坑
坑一:"我们是正规公司,有营业执照的。"
有执照不代表做事方式没问题。很多爬虫案件里的公司都是正规注册的,有办公场所,有员工社保。但公安看的是你的爬虫有没有突破技术防护、有没有抓到不该抓的数据,不是看你公司证照齐不齐。
坑二:"先等一等,说不定问完就放了。"
确实有人问完就放了。但也有人是等了37天被批捕了。等的过程中,证据在固定,口供在形成。律师越早介入,能做的事情越多。等到批捕再找律师,很多关键事实已经被对方定型了。
坑三:找的律师不懂技术,只会走程序。
律师是去了,也去会见了。但电子数据鉴定报告看不懂,爬虫代码看不懂,服务器日志看不懂。质证的时候只能说"我们对鉴定结论有异议"——具体哪里有异议?说不出来。法官凭什么采纳?
最后
爬虫案件没有一刀切的说法。抓了公开数据不代表没事,用了爬虫不代表有事。
三个变量决定一切:有没有突破技术防护、抓了多少数据、拿来干什么了。家属要做的,是在第一时间找对能看懂技术的人,把这三个问题一个一个查清楚。
— — — — — — — — — — — — — — —
关于作者:梁德明,四川致高律师事务所律师,法学和计算机科学与技术都学过,做计算机网络犯罪辩护和软件纠纷诉讼。执业14年。
(本文不构成法律意见,具体案件需要当面评估。)
