Extracción y reutilización de datos de plataformas: el marco legal

Extracción y reutilización de datos de la plataforma

Este artículo expone un marco jurídico general conforme al derecho neerlandés y europeo. No constituye asesoramiento sobre ninguna situación particular. El resultado de una consulta sobre extracción de datos siempre depende de las circunstancias específicas: la técnica empleada, la naturaleza de los datos, su almacenamiento, la explotación prevista y la configuración técnica de la fuente.

Público no significa de uso gratuito.

Quienes recopilan datos de una plataforma en línea y los comparten en otros lugares operan en un terreno a menudo descrito como gris, pero que, tras un análisis más detallado, está mejor definido de lo que se supone. Esta cuestión surge para los servicios de comparación de precios, las herramientas de reclutamiento y las empresas de investigación de mercado, y en los últimos años, sobre todo, para quienes recopilan datos de entrenamiento para modelos de IA a gran escala.

Ninguna ley prohíbe la recopilación de datos de dominio público. Del mismo modo, lo contrario no es cierto: el hecho de que los datos sean visibles sin necesidad de iniciar sesión no implica que puedan reutilizarse libremente. Quien recopila, almacena y reutiliza datos opera en la intersección de cinco ámbitos: derechos sobre bases de datos, derechos de autor, derecho contractual, derecho penal y el Reglamento General de Protección de Datos (RGPD) . Lo que determina el resultado no es si los datos eran públicos, sino cómo se obtuvieron, almacenaron y volvieron a estar disponibles.

Tres modelos de recopilación de datos, tres perfiles de riesgo.

Es útil distinguir tres formas de funcionamiento. Con la vinculación e incrustación, el servicio solo hace referencia al material que la propia plataforma ya ha hecho público. Con la recuperación y el almacenamiento independientes, el servicio recopila datos, los guarda en sus propios servidores y los distribuye desde allí. En el tercer modelo ocurre lo mismo, pero se evita la necesidad de iniciar sesión, de un token, de un CAPTCHA o de cualquier otra restricción de acceso técnico.

El primer modelo presenta el perfil de riesgo más bajo: no existe un nuevo público en el sentido de los derechos de autor, siempre que el material ya fuera de libre acceso y no se eluda ninguna restricción técnica. Sin embargo, esto no lo exime de riesgos: el uso de marcos, la presentación engañosa, el uso de marcas registradas o la transferencia de datos personales, como direcciones IP, mediante incrustaciones, aún pueden generar exposición. El segundo modelo es discutible y depende en gran medida de la magnitud y la naturaleza del material sustraído. El tercero es, con diferencia, el más expuesto, ya que puede desencadenar responsabilidad civil, penal y de protección de datos simultáneamente.

La matriz que figura a continuación ofrece una primera indicación provisional, más que una norma jurídica fija.

Método de recolecciónRiesgos civiles y de propiedad intelectualRiesgo de protección de datosriesgo criminalPrueba clave
Vinculación e incrustaciónBajo a moderadoLimitado (transferencia de dirección IP)despreciableNo hay nuevo público (Svensson); no se eluden las restricciones (VG Bild-Kunst)
Recuperación y almacenamiento independientesModerado a altoAlto nivel cuando se trata de datos personales.Bajo donde la fuente es públicaParte sustancial de la base de datos; inversión sustancial; base válida del RGPD.
Elusión de restriccionesMuy altoMuy altoReal (art. 138ab del Código Penal neerlandés)Violación de la seguridad o uso de una llave falsa; incumplimiento de contrato; agravio

Derechos sobre bases de datos: la inversión sustancial

Para una plataforma, el derecho sui generis sobre bases de datos suele ser la base más prometedora. La Directiva 96/9/CE , implementada en la Ley de Bases de Datos neerlandesa , protege al creador de una base de datos contra la extracción o reutilización de una parte sustancial de su contenido, así como contra la extracción repetida y sistemática de partes menores cuando esto entre en conflicto con la explotación normal.

Crear versus obtener

En el caso British Horseracing Board v William Hill (C-203/02), el Tribunal de Justicia dictaminó que solo cuenta la inversión en la obtención, verificación y presentación de los datos existentes, y no el coste de su creación.

Contenido generado por el usuario

Para las plataformas cuyo contenido es aportado gratuitamente por los usuarios, esta distinción tiene dos caras y no resulta automáticamente favorable. Por un lado, la plataforma no crea los datos, lo que abre la puerta a la protección. Por otro, obtenerlos no tiene coste: los usuarios suben contenido de forma voluntaria y por iniciativa propia, por lo que la inversión en esta fase es mínima. Por lo tanto, la protección no se deriva del tamaño del conjunto de datos, sino solo cuando la plataforma puede demostrar una inversión sustancial en las actividades posteriores a la recopilación: verificación, moderación y limpieza, control de calidad, indexación y presentación infraestructural de los datos. Si estas inversiones en conjunto cumplen con el umbral es una cuestión de hecho que debe justificarse para cada plataforma y cada conjunto de datos, con cifras sobre personal, infraestructura y sistemas, en lugar de una referencia al tamaño de la base de usuarios.

Metabuscadores y rastreadores

En el caso Innoweb v Wegener (C-202/12), el Tribunal dictaminó que un servicio que reenvía consultas de búsqueda en tiempo real a la base de datos de un tercero y muestra los resultados en su propia interfaz reutiliza dicha base de datos, independientemente de si los datos se almacenan localmente de forma permanente. Esto es fundamental para muchos programas de extracción de datos e interfaces alternativas, incluso cuando no retienen ningún dato.

La excepción de minería de texto y datos

Los artículos 3 y 4 de la Directiva sobre derechos de autor en el mercado único digital (DSM) , incorporados a los artículos 15n y 15o de la Ley de Derechos de Autor neerlandesa , establecen una excepción para la minería de texto y datos. Para las partes comerciales, esta excepción solo se aplica cuando el titular de los derechos no se ha reservado expresamente sus derechos, y dicha reserva debe constar en un formato legible por máquina, por ejemplo, mediante metadatos de API, cláusulas contractuales o instrucciones en robots.txt.

Derechos de autor e interfaces de plataforma

En las plataformas que alojan contenido de usuario, los derechos de autor se atribuyen sistemáticamente a la persona equivocada. En principio, las publicaciones e imágenes pertenecen a sus autores individuales, siempre que la obra sea creación intelectual propia del autor, según lo estipulado en la Infopaq (C-5/08). Las publicaciones breves y descriptivas a menudo no cumplen con este requisito, por lo que, en muchos casos, simplemente no hay nada que proteger.

Quién puede hacer cumplir

Las condiciones de uso suelen otorgar a la plataforma únicamente una licencia no exclusiva. En este punto, se suelen confundir tres cuestiones: los derechos de autor sustantivos, que pertenecen al autor; el derecho a prohibir una infracción, que en principio corresponde solo al titular de los derechos o a un licenciatario exclusivo; y la capacidad para iniciar acciones legales, que la plataforma puede ejercer si ha obtenido un mandato expreso de los titulares de los derechos.

Según la legislación neerlandesa, un licenciatario meramente no exclusivo no tiene derecho a interponer una demanda independiente por infracción. Sin embargo, la plataforma puede ejercer sus derechos independientemente del contenido: derechos de autor sobre la interfaz gráfica de usuario, la estructura de la base de datos y los iconos, y derechos de marca sobre nombres comerciales y logotipos. Un servicio que adopta estos elementos para parecer familiar otorga a la plataforma una base jurídica que no tenía respecto del contenido subyacente.

Enlaces y copias

En este caso, rigen tres líneas jurisprudenciales del Tribunal de Justicia. La creación de un hipervínculo a una fuente de libre acceso no constituye una nueva comunicación al público (Svensson, C-466/12). La descarga de una obra y su alojamiento en un servidor propio sí lo es, puesto que la obra pasa a estar disponible para un público diferente (Renckhoff, C-161/17). Asimismo, eludir las medidas de protección técnica permite acceder a un público que el titular de los derechos no tenía previsto, lo que también constituye una nueva comunicación al público (VG Bild-Kunst, C-392/19).

Derecho contractual: condiciones de uso y la paradoja de Ryanair

Prácticamente todas las plataformas prohíben el acceso automatizado en sus términos y condiciones. Sin embargo, la primera pregunta es si se llegó a formalizar un contrato, lo cual difiere sustancialmente entre los visitantes y las cuentas registradas. Un simple enlace de navegación, una referencia al pie de página, rara vez vincula al visitante según la legislación neerlandesa, a menos que se pueda establecer una aceptación expresa. Con un enlace de aceptación mediante clic, donde los términos se aceptan expresamente al registrarse, estos son, en principio, vinculantes, y la creación automatizada de una cuenta constituye rápidamente una infracción en sí misma.

La paradoja de Ryanair

En el caso Ryanair contra PR Aviation (C-30/14), el Tribunal de Justicia dictaminó que, cuando una base de datos no está protegida ni por derechos de autor ni por derechos sui generis, no se aplican los derechos de usuario obligatorios previstos en la Directiva sobre bases de datos. En consecuencia, el operador puede restringir ampliamente su reutilización mediante contrato. Cuanto más débil sea la posición en materia de propiedad intelectual, más sólida puede resultar la posición contractual. Tras esta sentencia prejudicial, el caso volvió a los tribunales neerlandeses, y el Tribunal de Apelación de La Haya dictaminó que la prohibición del uso de la base de datos en los términos y condiciones de Ryanair no era, contrariamente a lo establecido anteriormente, nula de pleno derecho.

Nulidad donde la base de datos está protegida

Cuando una base de datos goza de protección sui generis, la prohibición contractual de extraer partes no sustanciales queda sin efecto en virtud del artículo 15 de la Directiva sobre bases de datos. Dicha protección solo se aplica a quienes reúnan los requisitos para ser considerados usuarios legítimos, condición que, a su vez, depende de cómo se obtuvo el acceso a la base de datos.

La debilidad práctica de una reclamación contractual

El contrato vincula únicamente a la contraparte y no a sus usuarios finales; las pérdidas son difíciles de cuantificar cuando la plataforma es gratuita, y a menudo no existe una cláusula penal efectiva. Por lo tanto, la base contractual casi siempre se combina con derechos sobre bases de datos, derechos de autor o responsabilidad extracontractual.

Límites del derecho penal: acceso no autorizado

No toda infracción de las condiciones de acceso constituye un acceso no autorizado, y el debate tiende a esa conclusión con demasiada facilidad. El artículo 138ab del Código Penal neerlandés exige una intrusión intencionada e ilícita en un sistema automatizado, por ejemplo, mediante la vulneración de la seguridad, una intervención técnica, el uso de una clave falsa o la suplantación de identidad.

Enviar solicitudes más rápido de lo previsto por el proveedor, ignorar el archivo robots.txt o registrar una cuenta con un seudónimo o datos ficticios no constituye, por sí solo, una intrusión. Un formulario de registro público está abierto a todo el mundo y no hay ningún problema. Si bien esto podría infringir los términos de uso, se trata de un asunto civil.

El riesgo delictivo aumenta en cuanto se superan las barreras de acceso técnicas concretas: reutilizando tokens de autenticación o claves API capturadas, o eludiendo deliberadamente los sistemas interactivos antibot y CAPTCHA. La calificación jurídica no se deriva automáticamente del nombre de la técnica empleada. Determinar si algo constituye una intrusión, una intervención técnica o el uso de una clave falsa sigue siendo una evaluación específica que depende del funcionamiento del mecanismo de seguridad, la intención del usuario y la naturaleza de lo que se elude.

Protección de datos en el web scraping a gran escala

Una vez que los datos extraídos son rastreables directa o indirectamente a personas físicas, incluidos nombres de usuario, fotos de perfil, publicaciones, direcciones IP y estadísticas de perfil, el usuario que realiza la extracción normalmente califica como responsable del tratamiento: la parte que determina los fines y los medios del tratamiento.

En la práctica, a menudo se recurre al interés legítimo. Este es un fundamento posible, pero no una autorización automática: requiere una evaluación de la limitación de la finalidad, la necesidad y la subsidiariedad, así como un análisis de ponderación en el que también se tengan en cuenta las expectativas razonables del interesado. Cuando se trata de datos sensibles, monitorización a gran escala o elaboración de perfiles, este análisis puede verse comprometido.

El artículo 14, apartado 5, letra b), del RGPD establece una excepción al deber de información cuando esta sea imposible o suponga un esfuerzo desproporcionado, lo cual suele ocurrir con los datos recopilados a gran escala. Dicha excepción afecta únicamente al deber de información. La limitación de la finalidad y la minimización de datos, el registro de las actividades de tratamiento, los derechos de los interesados, incluidos el acceso, la oposición y la supresión, las medidas de seguridad adecuadas y, cuando el tratamiento sea a gran escala, la evaluación de impacto relativa a la protección de datos, siguen siendo plenamente aplicables.

El mero hecho de que los datos personales aparezcan públicamente en una plataforma no priva al titular de sus derechos ni constituye una autorización para su posterior tratamiento o elaboración de perfiles. Este es, además, el único aspecto del marco normativo que no aplica la plataforma, sino la autoridad de control y las personas afectadas, lo que convierte este riesgo en una realidad independientemente de que la fuente tome medidas.

Lista de verificación para quienes recopilan datos personales

  • ¿Qué datos se recopilan exactamente y se trata de datos personales ordinarios o de categorías especiales?
  • ¿Cuál es la finalidad específica del procesamiento?
  • ¿Cuál es el fundamento jurídico y resiste una evaluación de necesidad y ponderación?
  • ¿Cómo se informa a los interesados ​​y existe alguna exención del deber de información?
  • ¿Durante cuánto tiempo se conservan los datos?
  • ¿Se transfieren datos fuera del Espacio Económico Europeo?
  • ¿Es necesaria una evaluación de impacto en la protección de datos dada la magnitud y la naturaleza del procesamiento?
  • ¿Es técnicamente posible ejecutar las solicitudes de acceso, rectificación y supresión de datos?

Datos de entrenamiento de IA: una preocupación distinta

Entrenar modelos de IA y de lenguaje con datos extraídos añade capas legales adicionales a los marcos jurídicos mencionados. Recopilar, almacenar y entrenar no son lo mismo, y cada proceso requiere su propia evaluación. Recopilar y almacenar temporalmente datos de entrenamiento puede estar amparado por la excepción de minería de texto y datos; sin embargo, usar esos datos para entrenar un modelo y explotar comercialmente su resultado es un acto independiente que debe evaluarse nuevamente en función de los derechos de autor, los derechos sobre bases de datos y el RGPD.

En principio, los desarrolladores de IA comerciales pueden acogerse a la excepción de minería de datos, pero solo mientras las plataformas no hayan implementado una opción de exclusión voluntaria legible por máquina. Cuando los datos de entrenamiento constituyen una parte sustancial de una base de datos protegida, el derecho sui generis sigue siendo relevante independientemente de si la excepción abarca el elemento de derechos de autor.

Según el RGPD, la recopilación de datos personales con fines de entrenamiento requiere una base jurídica sólida y, a gran escala, una evaluación de impacto. Un riesgo específico de cumplimiento radica en la dificultad de aplicar el derecho de supresión y el derecho de rectificación a parámetros ya incorporados a un modelo entrenado: su eliminación rara vez es una operación técnica sencilla. Esta tensión entre la obligación legal y la viabilidad técnica es una preocupación constante para las autoridades de supervisión. El caso Ryanair también se aplica aquí: las plataformas con una protección de la propiedad intelectual débil pueden restringir ampliamente la reutilización para el entrenamiento de IA mediante sus términos y condiciones, siempre que exista un contrato.

Práctica de cumplimiento y litigios

Determinar la conducta rara vez es la parte difícil. Los registros del servidor, los rangos de IP, la huella digital del navegador y los patrones de solicitud vinculan el tráfico con las cuentas. Las plataformas también incorporan datos de prueba: puntos de datos sintéticos y discretos que demuestran el origen cuando aparecen en otros lugares. En los proyectos de código abierto, el código fuente es público y documenta con precisión qué puntos finales se utilizan.

Resulta más difícil determinar quién debe ser considerado responsable cuando la operación se realiza a través de servidores proxy o dominios anónimos. En ese caso, se podría solicitar la divulgación de los datos de identificación a un intermediario, como un proveedor de alojamiento web, según los criterios establecidos por el Tribunal Supremo neerlandés en el caso Lycos contra Pessers.

La aplicación de la ley en materia civil se lleva a cabo principalmente mediante procedimientos cautelares, basados ​​en responsabilidad extracontractual o infracción de la propiedad intelectual, cuando existen fundamentos suficientes y se solicita una orden judicial urgente con el pago de multas. Dado el coste y la carga probatoria de los procedimientos completos, las plataformas suelen combinar medidas técnicas con notificaciones a proveedores de alojamiento, servicios CDN, tiendas de aplicaciones y registradores de dominios. La Ley de Servicios Digitales establece un procedimiento de notificación estandarizado para tal fin. Dicha ley no determina por sí misma si una conducta es ilícita; solo ofrece una vía más rápida para abordarla, y su aplicación depende del rol del servicio en cuestión y de la naturaleza de la notificación.

Preguntas frecuentes

¿Está prohibido extraer información de sitios web públicos en los Países Bajos?

No. Ninguna ley prohíbe categóricamente la recopilación de datos de dominio público. Su permisibilidad depende de qué datos se recopilen, cómo se obtuvo el acceso y qué se haga con ellos. Que sean de dominio público no significa que puedan reutilizarse libremente.

¿Puedo utilizar los datos de la plataforma para un servicio comercial?

Esto requiere una evaluación en cuatro aspectos en cada caso: ¿el conjunto de datos contiene una parte sustancial de una base de datos protegida?, ¿incluye obras protegidas por derechos de autor?, ¿se ha formalizado un contrato con la plataforma?, y ¿se están procesando datos personales? El simple hecho de que los perfiles sean visibles sin iniciar sesión no responde a ninguna de estas cuatro preguntas.

¿Incumplir las condiciones de uso constituye un delito penal?

No en sí mismo. El incumplimiento de contrato es un asunto civil. La responsabilidad penal surge únicamente cuando existe una intrusión en el sentido del artículo 138ab del Código Penal neerlandés, lo que presupone una violación de la seguridad, una intervención técnica, una llave falsa o una identidad falsa.

¿Crear una cuenta con un seudónimo constituye un acceso no autorizado?

En principio, no. Un formulario de registro público está abierto a todo el mundo y no infringe ninguna norma. Sin embargo, podría infringir los términos de uso. La situación cambia cuando se eluden los sistemas antibot o CAPTCHA para automatizar el registro, o cuando se utilizan tokens que no han sido emitidos al usuario.

¿Puedo utilizar los datos extraídos mediante web scraping para entrenar un modelo de IA?

La excepción para la minería de texto y datos deja margen de maniobra, pero solo para las partes comerciales mientras el titular de los derechos no haya realizado una reserva de lectura mecánica. Los derechos sobre bases de datos y el RGPD siguen aplicándose de forma independiente, y la recopilación, el almacenamiento y el entrenamiento constituyen tres actos jurídicamente distintos, cada uno de los cuales debe evaluarse por separado.

¿Qué se considera una parte sustancial de una base de datos?

Esto se mide tanto cuantitativa como cualitativamente y no se trata de un porcentaje fijo. La extracción sistemática de pequeñas cantidades también puede constituir una infracción cuando entra en conflicto con la explotación normal. La evaluación se basa en hechos y varía según el conjunto de datos.

¿Necesito una base legal si los datos personales ya son públicos?

Sí. La publicidad no priva a los interesados ​​de sus derechos. Quien determina los fines y los medios es el responsable del tratamiento y necesita una base jurídica, generalmente intereses legítimos, que deben superar una evaluación de necesidad y ponderación.

¿Qué puede hacer una plataforma para combatir el web scraping en la práctica?

Por lo general, no se inician procedimientos completos. Se limita el acceso, se implementan medidas técnicas y se envían notificaciones a los proveedores de alojamiento, servicios CDN, tiendas de aplicaciones y registradores. Cuando se inician procedimientos, casi siempre son procedimientos provisionales, en los que basta con un caso plausible. La parte más difícil es identificar a un operador anónimo.

¿Cómo fortalece una plataforma su propia posición?

Al documentar su inversión en verificación, moderación, indexación y presentación en términos concretos, al registrar la aceptación de sus términos al registrarse en lugar de basarse en una referencia al pie de la página, al implementar una reserva de minería legible por máquina y al configurar medidas técnicas de manera que su elusión sea demostrable y tenga implicaciones legales.

Fuentes

TJUE, 9 de noviembre de 2004, C-203/02 (British Horseracing Board contra William Hill)

TJUE de 16 de julio de 2009, C-5/08 (Infopaq)

TJUE de 19 de diciembre de 2013, C-202/12 (Innoweb contra Wegener)

TJUE de 13 de febrero de 2014, C-466/12 (Svensson)

TJUE, 15 de enero de 2015, C-30/14 (Ryanair contra PR Aviation)

TJUE, 7 de agosto de 2018, C-161/17 (Renckhoff)

TJUE de 9 de marzo de 2021, C-392/19 (VG Bild-Kunst)

Tribunal de Apelación de La Haya, 3 de abril de 2018, ECLI:NL:GHDHA:2018:61 (Ryanair contra PR Aviation, en remisión)

Tribunal Supremo de los Países Bajos, 25 de noviembre de 2005, ECLI:NL:HR:2005:AU4019 (Lycos contra Pessers)

Directiva 96/9/CE (Directiva sobre bases de datos), transpuesta a la Ley neerlandesa de bases de datos.

Directiva (UE) 2019/790 (Directiva DSM), arts. 3 y 4; Ley neerlandesa de derechos de autor, arts. 15n y 15o.

Ley de derechos de autor neerlandesa, arts. 1 y 27

Código Penal neerlandés, art. 138ab

Reglamento (UE) 2016/679 (RGPD), arts. 4, 5, 6, 14, 15-21, 30, 32 y 35

Reglamento (UE) 2022/2065 (Ley de Servicios Digitales)

Libro 6 del Código Civil neerlandés, arts. 162 y 217; Código de Procedimiento Civil neerlandés, arts. 254 y 1019.

Law & More Asesoramos tanto a empresas que procesan datos de terceros como a partes que buscan proteger sus propias colecciones de datos. No dude en contactarnos. Contactar con nosotros para evaluar una situación específica.

¿Necesita asistencia legal?

Contacto Law & More Para obtener asesoramiento experto en sus asuntos legales, nuestro equipo multilingüe está listo para ayudarle.

Artículos relacionados

La concesión de licencias de software es el mecanismo contractual mediante el cual el titular de los derechos de autor de un software

El permiso del año de orientación (zoekjaar hoogopgeleiden) otorga a los recién graduados e investigadores doce meses de trabajo gratuito.

En los Países Bajos, una reseña en línea es legal siempre que informe sobre una experiencia genuina.

La publicación de una fotografía de una persona identificable se rige por dos derechos que existen a ambos lados.

Explore las leyes holandesas de privacidad de datos para comprender su importancia, aplicaciones y conceptos clave para las personas.

He aquí un detalle crítico sobre los NFT que sorprende a mucha gente: según la legislación holandesa,

Manténgase al día sobre la legislación neerlandesa.

Suscríbase a nuestro boletín informativo para recibir las últimas novedades legales, actualizaciones normativas y consejos prácticos.