
前两讲讲了三道正门中的两道:受托门基于委托关系、外采门中基于用户同意取得的数据。这一讲讲外采门中通过购买以及偏门里通过公开渠道爬来的数据。
买和爬,为什么放在同一讲?因为它们回答的是同一个问题:我想要别人手里的数据,怎么拿?买,走的是正门里的外采门,一手交钱一手交货,查的是上家和授权链;爬,走的是偏门,公开渠道自取,查的是“合理范围”四个字。一正一偏,对照着看,对正门和偏门的理解会更深刻。
从外面来的数据水最深。深在三处:来路不正的,买了就是接雷;来路干净的,用途不对照样翻车;公开摆着的,也不等于你能搬。一个个说。
一、非法购买的:买赃同罪
先说个真实的场景。有家企业做市场推广,从外面买了一批“精准客户名录”——姓名、电话、行业、职位,一应俱全。销售拿着打了一个月电话,效果还不错。直到出了事,顺藤摸瓜查回去:这批名录是卖家从别的平台爬来的、倒了几手的个人信息。
买的人冤吗?不冤。法律上这叫“买赃同罪”的道理,规范说法是“以其他方法非法获取”:刑法第二百五十三条之一第三款规定,窃取或者以其他方法非法获取公民个人信息的,依照第一款的规定处罚,即与非法出售、提供个人信息的同等处罚。最高人民法院、最高人民检察院《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第四条把话挑明:违反国家有关规定,通过购买、收受、交换等方式获取公民个人信息的,就属于“以其他方法非法获取”。非法购买,就是非法获取的一种法定形式。第六条还专管“为合法经营活动而非法购买”:哪怕买来是做正经生意,利用非法购买的个人信息获利五万元以上,就达到“情节严重”。买到的是商业秘密的,刑法第二百一十九条第二款另有规定:明知他人以不正当手段获取商业秘密,仍获取、使用、披露的,以侵犯商业秘密论。来源非法的数据,买了也用不了,还可能跟着担责。数据安全法第三十三条写得明白:从事数据交易中介服务的机构提供服务,应当要求数据提供方说明数据来源,审核身份,留存记录。这条是给数据交易中介服务机构立的规矩,其实也应该是每个买家心里的规矩。

所以购买数据,先问卖家三句话:
这批数据哪来的?(答不出,或者支支吾吾,转身就走。)
你有权卖吗?(他手里的数据是受托来的、爬来的,他卖给你,他先越界,你接过来就是接雷。)
包含个人信息的数据,公民个人同意其个人信息“被卖”吗?
三句答得清,再谈第四条:合同里写死——“卖方保证数据来源合法,如有瑕疵,赔偿买方全部损失”。白纸黑字写进去,出了事你才有人可追。口头拍胸脯的,一个子儿不值。
二、买得合法,还要用得合法
上面三句话,防的是来路不正。可今年8月美国出了个案子,把问题推到了下一层:来路正并不能保证万事大吉。
美国廉价航空巨头精神航空(Spirit Airlines)破产清算,把自家攒了几十年的企业数据打包拍卖:包括1亿封内部邮件、5亿条员工聊天记录、内部文件、会议资料及3000万行编程代码。谷歌出价1000万美元中标,打算拿去训练AI大模型。这笔买卖的程序干净得挑不出毛病:破产法院主持,公开竞价,价高者得,法院批准才交割。要论来路,没有比这更正的了。
可空乘工会一纸异议递到法院,异议就两条,条条见血。
第一条:个人信息删不干净。 航司和谷歌都承诺,移交前由第三方把个人信息删干净。当我看到这条新闻,第一反应就是:这怎么删得干净?我在第1讲说过,个人信息只有一个方法能洗成另一堆东西:彻底匿名化,认不出是谁,也还原不回去。员工邮件做得到吗?邮件的价值就在上下文里,谁和谁、什么时候、为什么事、怎么决定的,训练AI要的正是这些。删到认不出人,上下文就散了,这堆数据不值钱了;要保住价值,上下文就得留着,可上下文留着,对照着一拼,是谁写的一清二楚,那就还是个人信息。这就是两难:删干净了,买来没用;删不干净,就不能买。谷歌掏钱买的那个有用”,和它承诺的那个”干净”,是同一枚硬币的两面。

第二条:用途越界。 员工当年写邮件是为了上班,入职时没人同意过拿自己的邮件去训练AI。公司有权保管这些邮件,不等于有权拿它干这个新用途。这正是第2讲那句口诀:取得合法,不等于用途合法。买得合法,也一样。再进一步说,破产也改变不了这一点:破产法院能卖的,只有公司自己手里的那点权利,而公司手里的权利,从来不超过员工当初给的授权。公司死了,授权范围不会自动变大;买家接盘,接的也只是这个范围,超不过去。当然,这是按中国法的授权逻辑看。美国法下工作邮件原则上归雇主,工会自己也清楚,所以它的第二条异议落到纸面上,不是喊”没授权”,而是要求把培训、考勤、工资、纪律这些雇员记录整个排除出交易。同一个”用途越界”的担心,换个法域,换一副药方。
顺带说一句,这个案子还踩中了实务场景中数据七种来源里最容易被忽略的那一行:员工入离职。入离职不一定是跳槽,还包括公司破产全体员工被迫离开。人走了,数据留下,邮件里有属于员工的东西,谁替他们看住这道出门关?在美国这个案子里,是工会。异议是它递的,两条理由都是替员工说的。
那中国企业要是破产呢?没有工会递这封异议,员工邮件、客户资料、经营数据跟着清算一起打包卖的时候,谁来看这道门?这个问题本讲讲不完,留点神秘感,9月26日中秋节彩蛋篇专门讲。员工平常入职、离职的进出两道关,再用国庆假期的彩蛋篇讲透。
精神航空这个案子的听证会,原定2026年8月19日开,工会一异议推迟到9月9日,临开庭第二次推迟到9月16日,第三次又推迟到9月30日——裁定到现在还没落地。但博弈已经把方向推演出来了:反对的工会从一个变成四个,法院指定的消费者隐私监察专员交出二十三页报告,开出五类批准条件,谷歌没等开庭就先让了步,把工时卡、订座交易、退款、机上消费、WiFi销售五类数据整体移出交易。工时卡,正是工会点名的员工数据。更有意思的是,半路上还杀出个叫micro1的买家,出价1250万美元压过谷歌,卖点不是钱,是一整套合规承诺:员工敏感记录整体剔除、禁止拿数据给人画像、成交前抽1%的数据送监察专员复核、数据不出美国境。但不管听证会的结果如何,前面那三句话都得再加两句:
破产企业数据里面装的个人信息,真删得干净吗?删干净之后,这批数据还剩什么?
买方打算买下来做何用途,原来的授权盖得住吗?
特别是准备买数据喂AI的企业,这两句要在举牌前想清楚,不要等有人提出异议时才来想。
三、爬的:公开不等于公用
再说爬的。很多老板有个直觉:网上公开的数据,人人能看,我搬下来怎么就违法了?
直觉错在哪?把”公开”和”公用”划了等号。公开,是人家摆出来给人看的;你拿爬虫成批量地搬回去做产品、做买卖,那是另一回事。判例里早就有规矩了:平台的数据,第三方要用,得过”三重授权”——用户授权平台、平台授权你、用途还得限定。绕开平台直接爬,第一重就断了。
爬取合不合规,问以下三问:
是不是合法公开的信息?(国家公示系统、裁判文书、公开公告,这类是真公开;要登录才能看的、会员专享的,不算。)
我的使用在不在合理范围?(查一家企业的工商信息做尽调——合理;把全网个人信息爬下来建库卖钱——出界十万八千里。)
有没有绕开人家的技术措施?(人家设了反爬,你破解绕过去——从这一刻起,性质就从”拿”变成了”闯”。)
三问都过,才是合法爬取的通道;有一问不过,就是硬闯。

最高人民法院刚给”合理范围”这四个字升了级。2026年9月7日,最高人民法院发布《关于依法审理涉人工智能纠纷案件的意见》(法发〔2026〕10号),第一次把AI训练数据的官方口径说清楚了:为人工智能模型训练,在合理范围内处理个人自行公开的或者其他已经合法公开的个人信息,且个人未明确拒绝的,一般不认定为侵害个人信息权益;对个人权益有重大影响的,应当依法取得个人同意。看见没有,"合理范围"四个字,从判例里的尺子,变成了最高法的明文规定。它还顺手教了怎么量这个范围:看处理目的和模型功能有没有必要、是否适当,看信息的类型和敏感程度,看人家公开信息时的场景和能合理预期的使用范围。这三把尺子,和上面的三问是同一个逻辑。
四、为什么有人爬成了,有人爬进去了
同样”弄了很多数据”,企查查、天眼查活得好好的,巧达科技呢?老板判了七年,公司罚金四千万,如今工商登记状态是吊销。差别在哪?
差在门进得对不对。 企查查们的家底,是国家企业信用信息公示系统、裁判文书网这些依法公开的政府信息,门是对的。巧达们呢?爬的是招聘网站上的简历,那是人家的会员数据,门就是错的。
售后尽没尽责。 公示信息变了,如企业胜诉了、处罚修复了等,平台要及时更新、开通纠错渠道。这叫把”公开”变成”负责任的公开”。巧达们呢?爬来的简历连求职者本人都不知道被卖了几次。
所以别再说”不都是网上弄的数据吗”。同样是搬,一个走的是正道,一个是硬闯;规模不是原罪,来源不合法才是。

再说一个好消息。最高法这份意见还顺手把"平台的数据权益"扶正了:通过合法方式获取的数据、数据集合,权益受保护;构成汇编作品的,按著作权法保护;构成商业秘密的,按反不正当竞争法保护。也就是说,企查查们合法攒下的家底,司法端是认的;反过来,你自己合法攒的数据,别人来爬,你也一样告得赢。守规矩的人,路会越走越宽。
硬闯的价码也是现成的:绕开平台反爬措施抓商品数据去开”无货源店铺”,一单判赔500万(镇江”一键搬家”软件案,一审(2023)苏11民初29号,二审(2024)苏民终212号维持);批量搬运别家平台的视频和用户评论做成自己的产品,法院的尺子叫”实质性替代”,一量一个准;爬到个人信息头上就更贵了——第8讲的三个刑事案子,被判承担刑事责任的个人和公司,全是从这道门里爬进去的。爬取这门生意,弄不好省下来的是采购费,押上去的就是公司的存亡和个人的自由(构成单位犯罪的,双罚制:公司吃罚金,直接负责的人被判刑)。
五、收尾一句话
购买和爬取,一句话:买的先问来路,爬的先问通道;问不清楚,再便宜也别碰。
回去盘一盘:你手里的外部数据,每一批答得上”哪来的”吗?采购合同里有没有来源保证条款?爬取业务过了那三问吗?
拿不准,找律师评估:把供应商、合同、爬取范围摆出来对一遍,哪批能用、哪批是雷、雷怎么拆,一次说清。
我是冼律师,在佛山做企业数据合规评估。
(数据十讲·第五讲。下一讲:政府手里的公共数据,授权给你运营,是不是就拿到了尚方宝剑?)
(另:企业要是没了,数据归谁、能不能碰、谁来碰?9月26日周六来听彩蛋篇《破产企业的数据,你敢碰吗?》)
