Scraping van platformdata: wanneer mag het en waar liggen de grenzen?

Scraping en hergebruik van platformdata

Gepubliceerd op 27 augustus 2026 · Laatst bijgewerkt op 8 oktober 2026

Scrapen van openbare gegevens is in Nederland niet als zodanig verboden. Maar openbaar is niet hetzelfde als vrij te gebruiken: wie een substantieel deel van een beschermde databank overneemt, persoonsgegevens verzamelt zonder geldige grondslag of een technische beveiliging omzeilt, kan civielrechtelijk, privacyrechtelijk en soms strafrechtelijk aansprakelijk zijn. In dit artikel leggen wij uit welke regels gelden, waar de grenzen liggen en hoe u uw positie versterkt, of u nu gegevens verzamelt of uw eigen platform wilt beschermen.

Inhoudsopgave

Mag u openbare gegevens van een platform zomaar gebruiken?

Nee. Dat gegevens zonder inloggen zichtbaar zijn, betekent niet dat u ze vrij mag overnemen en opnieuw aanbieden. De vraag speelt bij prijsvergelijkers, recruitmenttools en marktonderzoekbureaus. De laatste jaren speelt zij vooral bij partijen die op grote schaal trainingsdata voor AI-modellen verzamelen. Het gebied wordt vaak grijs genoemd, maar bij nader inzien is het scherper afgebakend dan veel mensen denken.

Er is geen wet die het ophalen van openbare gegevens in het algemeen verbiedt. Het omgekeerde geldt evenmin. Wie gegevens verzamelt, opslaat en hergebruikt, werkt op het snijvlak van vijf rechtsgebieden: het databankenrecht, het auteursrecht, het contractenrecht, het strafrecht en de Algemene Verordening Gegevensbescherming (AVG). De uitkomst hangt niet af van de vraag of de gegevens openbaar waren. Beslissend is hoe ze zijn verkregen, hoe ze worden opgeslagen en hoe ze opnieuw worden aangeboden.

Elk scrapingvraagstuk draait daarom om de feiten. Welke techniek gebruikt u? Om welke gegevens gaat het? Waar en hoe lang slaat u ze op? Wat doet u er commercieel mee? En hoe heeft de bron haar website technisch ingericht? Pas met die antwoorden kunt u het risico goed inschatten.

Welke vormen van dataverzameling zijn er en hoe riskant zijn ze?

Wij onderscheiden drie manieren van werken, elk met een eigen risicoprofiel. Hoe verder u gaat, hoe groter het risico. Bij doorlinken en embedden verwijst uw dienst alleen door naar materiaal dat het platform zelf al openbaar heeft gemaakt. Bij zelfstandig ophalen en opslaan haalt uw dienst gegevens op, bewaart ze op een eigen server en biedt ze van daaruit opnieuw aan. Bij de derde variant gebeurt hetzelfde, maar passeert u daarbij een inlogmuur, een tokenplicht, een CAPTCHA of een andere technische toegangsbeperking.

De eerste variant heeft in beginsel het laagste risico. Er is geen nieuw publiek in de zin van het auteursrecht zolang het materiaal al vrij toegankelijk was, en u omzeilt geen technische beperking. Risicoloos is doorlinken toch niet. Framing, een misleidende presentatie, merkgebruik of het doorgeven van persoonsgegevens zoals IP-adressen bij embeds kunnen alsnog een probleem opleveren.

De tweede variant is een grensgebied. Het risico hangt sterk af van hoeveel u overneemt en wat voor gegevens het zijn. De derde variant is verreweg het meest riskant. Daarbij kunt u tegelijk civielrechtelijk, strafrechtelijk en privacyrechtelijk aansprakelijk worden.

De tabel hieronder geeft een eerste, voorlopige indicatie. Het is geen vaste rechtsregel: de beoordeling blijft afhankelijk van uw concrete situatie.

Wijze van dataverzamelingCiviel- en IE-risicoPrivacyrisicoStrafrechtelijk risicoBelangrijkste toets
Doorlinken en embeddenLaag tot gemiddeldBeperkt (doorgifte van IP-adres)Vrijwel nihilGeen nieuw publiek (Svensson); geen omzeiling van beperkingen (VG Bild-Kunst)
Zelfstandig ophalen en opslaanGemiddeld tot hoogHoog bij persoonsgegevensLaag als de bron openbaar isSubstantieel deel van de databank; substantiële investering; geldige AVG-grondslag
Omzeilen van beperkingenZeer hoogZeer hoogReëel (art. 138ab Sr)Doorbreken van beveiliging of gebruik van een valse sleutel; contractbreuk; onrechtmatige daad

Wanneer beschermt het databankenrecht een platform?

Het databankenrecht beschermt een platform als het substantieel heeft geïnvesteerd in het verkrijgen, controleren of presenteren van de gegevens. Voor een platform is dit meestal de sterkste grondslag. Het zogenoemde sui-generis databankenrecht komt uit Richtlijn 96/9/EG en is in Nederland ingevoerd met de Databankenwet. Het beschermt de producent van een databank tegen het opvragen of hergebruiken van een substantieel deel van de inhoud. Ook het herhaald en systematisch opvragen van kleinere delen is verboden wanneer dat de normale exploitatie van de databank schaadt.

Telt het maken van gegevens mee als investering?

Nee. Het Hof van Justitie oordeelde in British Horseracing Board tegen William Hill (C-203/02) dat alleen investeringen in het verkrijgen, controleren en presenteren van bestaande gegevens meetellen. De kosten van het creëren van de gegevens zelf tellen niet mee. Een organisatie die gegevens als bijproduct van haar kernactiviteit maakt, kan zich daar dus niet zonder meer op beroepen.

Hoe zit het met inhoud die gebruikers zelf plaatsen?

Dan is die inhoud alleen beschermd als het platform substantieel investeert in de verificatie, moderatie en presentatie ervan. Bij gebruikersinhoud werkt het onderscheid twee kanten op. Het is niet automatisch gunstig voor het platform. Enerzijds maakt het platform de gegevens niet zelf, wat de weg vrijmaakt voor bescherming. Anderzijds kost de verkrijging het platform weinig: gebruikers uploaden vrijwillig en uit eigen beweging.

Bescherming ontstaat daarom niet door de omvang van de dataset. Het platform moet aannemelijk maken dat het substantieel heeft geïnvesteerd in wat er na de verkrijging gebeurt. Denk aan verificatie, moderatie en opschoning, kwaliteitscontrole, indexering en de technische infrastructuur waarmee de gegevens worden gepresenteerd. Of die investeringen samen de drempel halen, is een feitelijke vraag. U onderbouwt die per platform en per dataset met cijfers over personeel, infrastructuur en systemen, en niet met het aantal gebruikers.

Hergebruikt een metazoekmachine of scraper de databank?

Ja, dat kan ook zonder permanente opslag. In Innoweb tegen Wegener (C-202/12) oordeelde het Hof van Justitie dat een dienst die zoekopdrachten realtime doorstuurt naar de databank van een ander en de resultaten in een eigen interface toont, die databank hergebruikt. Of de gegevens lokaal worden bewaard, maakt daarvoor niet uit. Dat raakt de kern van veel scrapers en alternatieve interfaces, ook als zij niets structureel opslaan.

Wanneer geldt de uitzondering voor tekst- en datamining?

De uitzondering voor tekst- en datamining (TDM) geldt voor commerciële partijen alleen als de rechthebbende geen voorbehoud heeft gemaakt. Zij komt uit de artikelen 3 en 4 van de DSM-richtlijn, in Nederland ingevoerd in de artikelen 15n en 15o van de Auteurswet. Artikel 15n geldt voor wetenschappelijk onderzoek door onderzoeksorganisaties en erfgoedinstellingen. Artikel 15o geldt voor iedereen, maar alleen als de maker zich het recht niet uitdrukkelijk op passende wijze heeft voorbehouden. Voor werken die online openbaar zijn gemaakt, gaat dat volgens artikel 15o met machineleesbare middelen, bijvoorbeeld via metadata, instructies in robots.txt of de gebruiksvoorwaarden.

Wie heeft het auteursrecht op platforminhoud?

Meestal de individuele maker, niet het platform. Bij platforms met gebruikersinhoud wordt het auteursrecht vaak aan de verkeerde partij toegeschreven. Berichten en beelden zijn in beginsel van de maker, mits het werk een eigen intellectuele schepping is in de zin van Infopaq (C-5/08). Korte, feitelijke berichten halen die drempel vaak niet. In die gevallen valt er auteursrechtelijk niets te beschermen.

Wie mag optreden tegen een inbreuk?

In beginsel de maker of een exclusieve licentiehouder. Gebruiksvoorwaarden geven het platform doorgaans alleen een niet-exclusieve licentie. Daarbij lopen drie vragen door elkaar. De eerste is wie het auteursrecht heeft: dat blijft bij de maker. De tweede is wie een inbreuk mag verbieden: in beginsel alleen de rechthebbende of een exclusieve licentiehouder. De derde is wie namens de maker mag procederen: dat kan het platform zijn, als het daarvoor een uitdrukkelijke volmacht of lastgeving heeft gekregen.

Een houder van alleen een niet-exclusieve licentie kan naar Nederlands recht in beginsel niet zelfstandig optreden tegen een inbreuk. Het platform kan wel optreden op basis van eigen rechten, los van de inhoud zelf. Denk aan auteursrecht op de grafische gebruikersinterface, de databankstructuur en iconen, en merkrechten op handelsnamen en logo’s. Neemt een dienst die elementen over om herkenbaar te ogen, dan geeft zij het platform daarmee een grondslag die het op de onderliggende inhoud niet had.

Wanneer is linken of kopiëren een nieuwe openbaarmaking?

Linken naar vrij toegankelijk materiaal is dat niet; kopiëren naar een eigen server of het omzeilen van beveiliging wel. Drie uitspraken van het Hof van Justitie zijn hier leidend:

  • Een hyperlink naar een bron die al vrij toegankelijk is, is geen nieuwe openbaarmaking (Svensson, C-466/12).
  • Een werk downloaden en op een eigen server plaatsen is dat wel, omdat het werk dan beschikbaar komt voor een ander publiek (Renckhoff, C-161/17).
  • Wie technische beschermingsmaatregelen omzeilt, bereikt een publiek waarmee de rechthebbende geen rekening hield. Ook dat is een nieuwe openbaarmaking (VG Bild-Kunst, C-392/19).

Bent u gebonden aan de gebruiksvoorwaarden van een platform?

Alleen als er een overeenkomst tot stand is gekomen, en dat is bij een gewone bezoeker lang niet altijd zo. Vrijwel elk platform verbiedt geautomatiseerde toegang in zijn voorwaarden. De eerste vraag is echter of die voorwaarden u binden. Daarbij maakt het veel uit of u een openbare bezoeker bent of een geregistreerde gebruiker.

Een zogenoemde browse-wrap is een verwijzing naar de voorwaarden onderaan de pagina. Die bindt een bezoeker niet snel, tenzij aannemelijk is dat hij de voorwaarden actief heeft aanvaard. Bij een click-wrap accepteert de gebruiker de voorwaarden uitdrukkelijk bij het aanmaken van een account. Dan liggen de voorwaarden in beginsel wel vast. Het geautomatiseerd aanmaken van accounts is in dat geval al snel een zelfstandige schending.

Wat is de Ryanair-paradox?

Hoe zwakker de databank beschermd is, hoe meer ruimte het platform heeft om hergebruik contractueel te verbieden. In Ryanair tegen PR Aviation (C-30/14) oordeelde het Hof van Justitie dat de dwingende gebruikersrechten uit de Databankrichtlijn niet gelden voor een databank die niet door het auteursrecht of het databankenrecht wordt beschermd. De exploitant mag hergebruik dan via zijn voorwaarden beperken, binnen de grenzen van het nationale recht.

Die contractuele route werkt alleen als er een overeenkomst is. Dat laat het vervolg van dezelfde zaak zien. De Hoge Raad vernietigde op 11 maart 2016 het eerdere arrest van het hof Amsterdam en verwees de zaak naar het gerechtshof Den Haag. Dat hof oordeelde op 23 januari 2018 (ECLI:NL:GHDHA:2018:61), naar Iers recht, dat PR Aviation niet aan de voorwaarden van Ryanair was gebonden. Volgens het hof hoefde niemand te verwachten dat een bezoeker zich aan gebruiksvoorwaarden wilde binden door alleen een openbare website te raadplegen met juridisch onbeschermde gegevens. Er was dus geen overeenkomst tot stand gekomen. Het verbod op screenscraping gold daarom niet voor PR Aviation.

Mag een platform het opvragen van kleine delen verbieden?

Niet als de databank wel beschermd is. Geniet een databank sui-generis bescherming, dan is een contractueel verbod op het opvragen van niet-substantiële delen nietig volgens artikel 15 van de Databankrichtlijn. Die bescherming komt alleen toe aan een rechtmatige gebruiker. Of u dat bent, hangt weer af van de manier waarop u toegang tot de databank hebt gekregen.

Waarom is een contractuele vordering in de praktijk zwak?

Omdat zij alleen de contractspartij bindt en de schade moeilijk te bewijzen is. De eindgebruikers van een scraper zijn niet gebonden. Bij een gratis platform is schade lastig te begroten, en een bruikbaar boetebeding ontbreekt vaak. Daarom combineert een platform een contractuele grondslag in de praktijk meestal met databankenrecht, auteursrecht of onrechtmatige daad (artikel 6:162 BW).

Wanneer is scrapen strafbaar als computervredebreuk?

Pas wanneer u een beveiliging of een andere technische toegangsbarrière passeert. Niet elke overtreding van gebruiksvoorwaarden is computervredebreuk, en in discussies wordt daar vaak te snel naartoe geredeneerd. Artikel 138ab van het Wetboek van Strafrecht vereist dat iemand opzettelijk en wederrechtelijk binnendringt in een geautomatiseerd werk. Van binnendringen is in ieder geval sprake als de toegang wordt verkregen door het doorbreken van een beveiliging, door een technische ingreep, met valse signalen of een valse sleutel, of door het aannemen van een valse hoedanigheid.

Sneller verzoeken versturen dan de aanbieder bedoelde, robots.txt negeren of een account aanmaken onder een pseudoniem levert op zichzelf doorgaans geen binnendringen op. Een openbaar registratieformulier staat immers voor iedereen open. Het kan wel een schending van de gebruiksvoorwaarden zijn, maar dat is een civielrechtelijke kwestie.

Het strafrechtelijke risico neemt toe zodra u concrete technische toegangsbarrières passeert. Denk aan het hergebruiken van buitgemaakte inlogtokens of API-sleutels, of het bewust omzeilen van antibot- en CAPTCHA-systemen. De juridische kwalificatie volgt niet automatisch uit de naam van de techniek. Of iets als binnendringen, technische ingreep of gebruik van een valse sleutel geldt, blijft een beoordeling per geval. Die hangt af van de werking van het beveiligingsmechanisme, de bedoeling van de gebruiker en wat er precies wordt omzeild.

Welke AVG-regels gelden bij grootschalige scraping?

Zodra de gegevens tot personen herleidbaar zijn, gelden alle AVG-regels, ook als de gegevens openbaar waren. Denk aan gebruikersnamen, profielfoto’s, berichten, IP-adressen en profielstatistieken. Wie zulke gegevens verzamelt, is in de regel verwerkingsverantwoordelijke: degene die zelf doel en middelen van de verwerking bepaalt (artikel 4 AVG).

In de praktijk wordt vaak een beroep gedaan op gerechtvaardigd belang (artikel 6 lid 1 sub f AVG). Dat is een mogelijke grondslag, maar geen vrijbrief. U moet laten zien dat het doel legitiem is, dat de verwerking noodzakelijk is en dat er geen minder ingrijpende weg is. Daarna volgt een belangenafweging, waarin ook meeweegt wat de betrokkene redelijkerwijs mocht verwachten. Bij gevoelige gegevens, grootschalige monitoring of profilering valt die afweging eerder in het nadeel van de verzamelaar uit.

Artikel 14 lid 5 sub b AVG bevat een uitzondering op de informatieplicht wanneer informeren onmogelijk is of een onevenredige inspanning vergt. Bij grootschalig verzamelde gegevens kan dat het geval zijn. Die uitzondering geldt alleen voor de informatieplicht. De overige verplichtingen blijven volledig gelden: doelbinding en dataminimalisatie (artikel 5), het verwerkingsregister (artikel 30), de rechten van betrokkenen zoals inzage, bezwaar en verwijdering (artikelen 15-21), passende beveiliging (artikel 32) en bij grootschalige verwerking een gegevensbeschermingseffectbeoordeling (artikel 35).

Dat persoonsgegevens openbaar op een platform staan, neemt de betrokkene zijn rechten niet af. Het is ook geen vrijbrief voor verdere verwerking of profilering. Dit is bovendien het enige onderdeel van het kader waarop niet het platform zelf toeziet, maar de Autoriteit Persoonsgegevens en de betrokkenen. Het risico bestaat daarom ook als de bron zelf niets onderneemt.

Welke vragen beantwoordt u voordat u persoonsgegevens verzamelt?

U legt vooraf vast welke gegevens u verzamelt, met welk doel en op welke grondslag. Deze vragen helpen daarbij.

  • Welke gegevens verzamelt u precies, en zijn dit gewone of bijzondere persoonsgegevens?
  • Wat is het concrete doel van de verwerking?
  • Wat is de grondslag, en doorstaat die de toets van noodzakelijkheid en belangenafweging?
  • Hoe informeert u betrokkenen, en geldt er een uitzondering op de informatieplicht?
  • Hoe lang bewaart u de gegevens?
  • Geeft u gegevens door naar landen buiten de Europese Economische Ruimte?
  • Is een gegevensbeschermingseffectbeoordeling nodig gezien de schaal en aard van de verwerking?
  • Kunt u verzoeken om inzage, correctie of verwijdering technisch echt uitvoeren?

Mag u geschraapte data gebruiken om AI te trainen?

Soms wel, maar u toetst verzamelen, opslaan en trainen elk afzonderlijk. Het trainen van AI- en taalmodellen op geschraapte data voegt extra juridische lagen toe aan de regels hierboven. Het verzamelen en tijdelijk opslaan van trainingsdata kan onder de TDM-uitzondering vallen. Het gebruik van die data om een model te trainen en de resultaten commercieel te exploiteren, is een aparte handeling. Die toetst u opnieuw aan het auteursrecht, het databankenrecht en de AVG.

Commerciële AI-ontwikkelaars kunnen zich in beginsel op de TDM-uitzondering beroepen, maar alleen zolang de rechthebbende geen machineleesbaar voorbehoud heeft gemaakt. Bestaat de trainingsdata mede uit een substantieel deel van een beschermde databank, dan blijft ook het databankenrecht van belang. Dat staat los van de vraag of de TDM-uitzondering voor het auteursrechtelijke deel opgaat.

Voor de AVG geldt dat u voor het verzamelen van persoonsgegevens als trainingsdata een deugdelijke grondslag nodig heeft, en bij grote schaal een effectbeoordeling. Een specifiek risico is dat het recht op verwijdering en het recht op rectificatie moeilijk toe te passen zijn op gegevens die al in een getraind model zijn verwerkt. Gegevens uit een model verwijderen is technisch zelden eenvoudig. Die spanning tussen juridische plicht en technische uitvoerbaarheid is een reëel aandachtspunt voor toezichthouders.

Ook hier werkt de Ryanair-logica. Een platform dat onvoldoende beschermd is, kan hergebruik voor AI-training via zijn voorwaarden alsnog beperken. Dat werkt alleen als er een overeenkomst tot stand is gekomen, bijvoorbeeld doordat de gebruiker de voorwaarden bij registratie heeft aanvaard.

Hoe handhaaft een platform tegen scraping?

Meestal met technische maatregelen en meldingen, en zo nodig met een kort geding. Het vaststellen van de inbreuk is zelden het moeilijkste deel. Serverlogs, IP-reeksen, browserfingerprinting en het patroon van opgevraagde adressen koppelen verkeer aan accounts. Sommige platforms plaatsen daarnaast zogenoemde canary data: onopvallende, verzonnen datapunten die de herkomst bewijzen als ze elders opduiken. Bij opensourceprojecten is de broncode bovendien openbaar en blijkt daaruit precies welke endpoints worden aangeroepen.

Lastiger is het vinden van een aanspreekbare partij, bijvoorbeeld als de scraper via proxyservers of anonieme domeinen werkt. Dan kunt u de tussenpersoon, zoals een hostingprovider, vragen de identificerende gegevens af te geven. Weigert die, dan kunt u afgifte vorderen op grond van onrechtmatige daad. De Hoge Raad heeft daarvoor in Lycos tegen Pessers (ECLI:NL:HR:2005:AU4019) vier voorwaarden geformuleerd:

  • het is voldoende aannemelijk dat de informatie onrechtmatig en schadelijk is;
  • u heeft een reëel belang bij de gegevens;
  • het is aannemelijk dat er geen minder ingrijpende manier is om de gegevens te achterhalen;
  • bij een afweging van de belangen van u, de provider en de websitehouder gaat uw belang voor.

Civiele handhaving loopt meestal via een kort geding (artikel 254 Rv), op grond van onrechtmatige daad of inbreuk op intellectuele eigendom (artikel 1019 e.v. Rv). Daar volstaat het dat de inbreuk aannemelijk is, en vordert u een verbod met dwangsommen. Een bodemprocedure is duurder en vraagt meer bewijs. Veel platforms kiezen daarom eerst voor een combinatie van technische maatregelen en meldingen bij hostingproviders, CDN-diensten, appwinkels en domeinregistrars. De Digital Services Act geeft daarvoor een gestandaardiseerde meldprocedure: hostingdiensten moeten volgens artikel 16 een meld- en actiemechanisme hebben. De verordening bepaalt zelf niet of iets onrechtmatig is. Zij biedt alleen een snellere route om er iets aan te doen, en of zij van toepassing is hangt af van de rol van de betrokken dienst en de aard van de melding.

Waar let u op als u gegevens van een platform verzamelt?

Vooral op de omvang van wat u ophaalt, de voorwaarden die u heeft aanvaard en de technische beperkingen van de bron.

  • Breng in kaart welke gegevens u ophaalt, hoe vaak en in welke omvang.
  • Ga na of u een account gebruikt en welke voorwaarden u daarbij heeft aanvaard.
  • Controleer of de bron een machineleesbaar TDM-voorbehoud heeft gemaakt, bijvoorbeeld in robots.txt.
  • Omzeil geen inlogmuur, tokenplicht, CAPTCHA of andere technische beperking.
  • Leg bij persoonsgegevens de grondslag, de belangenafweging en zo nodig een effectbeoordeling schriftelijk vast.

Waar let u op als u uw platform wilt beschermen?

Vooral op aantoonbare investeringen, actief aanvaarde voorwaarden en bewijs dat beveiliging is omzeild.

  • Documenteer uw investering in verificatie, moderatie, indexering en presentatie, met cijfers.
  • Laat gebruikers de voorwaarden actief aanvaarden bij registratie, in plaats van alleen onderaan de pagina naar de voorwaarden te verwijzen.
  • Stel een machineleesbaar TDM-voorbehoud in.
  • Richt technische maatregelen zo in dat omzeiling aantoonbaar is, en bewaar serverlogs.
  • Stuur bij een concrete inbreuk eerst een sommatie en een melding aan de hostingprovider. Overweeg daarna een kort geding.

Wat kunnen wij voor u doen bij scraping en hergebruik van data?

Wij adviseren zowel partijen die gegevens verzamelen als platforms die hun data willen beschermen, vanuit onze praktijk ICT-recht.

  • Wij beoordelen of uw dataverzameling een substantieel deel van een beschermde databank raakt in de zin van de Databankenwet.
  • Wij toetsen of u aan de gebruiksvoorwaarden van een platform gebonden bent en wat dat betekent voor uw dienst.
  • Wij leggen voor verzamelaars de AVG-grondslag en de belangenafweging vast, en beoordelen of een effectbeoordeling nodig is (artikel 35 AVG).
  • Wij documenteren voor platforms de investering die voor databankbescherming nodig is en stellen een machineleesbaar TDM-voorbehoud op (artikel 15o Auteurswet).
  • Wij sturen sommaties, doen meldingen bij hostingproviders onder artikel 16 van de Digital Services Act en vorderen zo nodig afgifte van identificerende gegevens.
  • Wij voeren een kort geding (artikel 254 Rv) waarin een verbod met dwangsommen wordt gevorderd.

Samengevat

  • Scrapen van openbare gegevens is niet als zodanig verboden, maar openbaar betekent niet vrij te gebruiken.
  • Het databankenrecht beschermt een platform alleen bij een substantiële investering in verkrijgen, controleren of presenteren van gegevens (HvJ, C-203/02).
  • Gebruiksvoorwaarden binden alleen als er een overeenkomst is; een verwijzing onderaan de pagina is meestal niet genoeg (Hof Den Haag, ECLI:NL:GHDHA:2018:61).
  • Computervredebreuk (artikel 138ab Sr) vereist binnendringen, zoals het doorbreken van een beveiliging of het gebruik van een valse sleutel.
  • Voor openbare persoonsgegevens gelden alle AVG-regels; daarop ziet de Autoriteit Persoonsgegevens toe.

Veelgestelde vragen

Is scrapen van openbare websites verboden in Nederland?

Nee. Er is geen wet die het ophalen van openbare gegevens categorisch verbiedt. Of het is toegestaan hangt af van wat er wordt opgehaald, hoe de toegang is verkregen en wat er vervolgens mee gebeurt. Openbaar toegankelijk betekent niet vrij herbruikbaar.

Mag ik gegevens van een platform gebruiken voor een commerciële dienst?

Dat vergt per geval een beoordeling langs vier lijnen: bevat de dataset een substantieel deel van een beschermde databank, zitten er auteursrechtelijk beschermde werken in, is er een overeenkomst met het platform tot stand gekomen en worden er persoonsgegevens verwerkt. Het enkele feit dat profielen zichtbaar zijn zonder in te loggen beantwoordt geen van die vier vragen.

Is het overtreden van gebruiksvoorwaarden strafbaar?

Op zichzelf niet. Contractbreuk is een civielrechtelijke kwestie. Strafrechtelijke aansprakelijkheid ontstaat pas wanneer sprake is van binnendringen in de zin van artikel 138ab Sr, wat een doorbroken beveiliging, een technische ingreep, een valse sleutel of een valse hoedanigheid veronderstelt.

Is het aanmaken van een account onder een pseudoniem computervredebreuk?

In beginsel niet. Een openbaar registratieformulier staat voor iedereen open en er wordt niets doorbroken. Het kan wel een schending van de gebruiksvoorwaarden opleveren. Anders ligt het wanneer antibot- of CAPTCHA-systemen worden omzeild om die registratie te automatiseren, of wanneer tokens worden gebruikt die niet aan de gebruiker zijn uitgegeven.

Mag ik geschraapte data gebruiken om een AI-model te trainen?

De TDM-uitzondering biedt ruimte, maar voor commerciële partijen alleen zolang de rechthebbende geen machineleesbaar voorbehoud heeft gemaakt. Daarnaast blijven het databankenrecht en de AVG zelfstandig gelden, en zijn verzamelen, opslaan en trainen juridisch drie verschillende handelingen die elk apart moeten worden getoetst.

Wat geldt als een substantieel deel van een databank?

Dat wordt zowel kwantitatief als kwalitatief gemeten en is geen vast percentage. Ook het stelselmatig opvragen van kleine hoeveelheden kan inbreuk opleveren wanneer dat de normale exploitatie schaadt. De beoordeling is feitelijk en verschilt per dataset.

Heb ik een grondslag nodig als de persoonsgegevens al openbaar zijn?

Ja. Openbaarheid ontneemt betrokkenen hun rechten niet. Wie zelf doel en middelen bepaalt is verwerkingsverantwoordelijke en heeft een grondslag nodig, in de praktijk meestal gerechtvaardigd belang, die een toets aan noodzakelijkheid en belangenafweging moet doorstaan.

Wat kan een platform in de praktijk tegen scraping ondernemen?

Meestal geen bodemprocedure. Toegang afsluiten, technische maatregelen treffen en meldingen doen bij hostingproviders, CDN-diensten, app stores en registrars. Wordt er wel geprocedeerd, dan meestal in kort geding, waar aannemelijkheid volstaat. Het lastigste onderdeel is vaak het identificeren van een anonieme exploitant.

Hoe versterkt een platform zijn eigen positie?

Door de investering in verificatie, moderatie, indexering en presentatie concreet te documenteren, door acceptatie van de voorwaarden bij registratie vast te leggen in plaats van te vertrouwen op een verwijzing onderaan de pagina, door een machineleesbaar TDM-voorbehoud in te stellen, en door technische maatregelen zo in te richten dat omzeiling daarvan aantoonbaar en juridisch relevant is.

Bronnen

HvJ EG 9 november 2004, C-203/02 (British Horseracing Board / William Hill)

HvJ EG 16 juli 2009, C-5/08 (Infopaq)

HvJ EU 19 december 2013, C-202/12 (Innoweb / Wegener)

HvJ EU 13 februari 2014, C-466/12 (Svensson)

HvJ EU 15 januari 2015, C-30/14 (Ryanair / PR Aviation)

HvJ EU 7 augustus 2018, C-161/17 (Renckhoff)

HvJ EU 9 maart 2021, C-392/19 (VG Bild-Kunst)

Hof Den Haag 23 januari 2018, ECLI:NL:GHDHA:2018:61 (Ryanair / PR Aviation na verwijzing)

HR 25 november 2005, ECLI:NL:HR:2005:AU4019 (Lycos / Pessers)

Richtlijn 96/9/EG (Databankrichtlijn), ingevoerd in de Databankenwet

Richtlijn (EU) 2019/790 (DSM-richtlijn), art. 3 en 4; Auteurswet art. 15n en 15o

Auteurswet, art. 1 en 27

Wetboek van Strafrecht, art. 138ab

Verordening (EU) 2016/679 (AVG), art. 4, 5, 6, 14, 15-21, 30, 32 en 35

Verordening (EU) 2022/2065 (Digital Services Act), art. 16

Burgerlijk Wetboek Boek 6, art. 162 en 217; Wetboek van Burgerlijke Rechtsvordering, art. 254 en 1019

Lees ook: Data scraping en auteursrecht: mag dat nog? Juridische inzichten

Meer over hoe Law & More u hierbij helpt, leest u op de pagina ICT-recht advocaat.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.