短剧APP的数据合规暗礁:爬取数据被判500万,1000万用户是条分水岭
- 2026-10-08 06:02:04
主旨
短剧行业的数据合规是被严重低估的暗礁:一款微短剧APP的日常运营涉及观看时长、付费订单、设备指纹、第三方SDK回传等数十类数据,几乎每一项都涉及个人信息保护或数据竞争合规。最高法第262号指导性案例确认爬取搬运平台数据可构成不正当竞争(判赔500万元);《网络数据安全管理条例》则把“1000万人以上个人信息”划为重要数据处理者的分水岭。本文给出短剧出海团队可落地的“五个清单”与双向爬取管控。
一、典型案例与政策:500万判赔与第47批指导性案例
最高人民法院2025年8月28日发布第47批指导性案例(指导性案例262-267号),首次就数据权益司法保护发布专题指引。其中指导性案例262号(《某科技有限公司诉某文化传媒有限公司不正当竞争纠纷案》)最具标尺意义:某文化公司经营的乙APP大规模抓取搬运某科技公司经营的甲APP数据,包括50392条短视频、19079个注册用户昵称头像、127处评论。北京市海淀区人民法院2020年12月31日作出(2019)京0108民初35902号判决,认定原告对汇聚短视频、用户信息、评论形成的数据集合享有经营性利益,被告行为足以实质性替代其产品和服务,判赔500万元并消除影响;北京市知识产权法院2023年3月16日二审((2021)京73民终1011号)维持原判。该案规则意义:数据爬取即便不构成著作权侵权,也可构成不正当竞争;500万元判赔体现了对平台数据资产整体保护力度。2025年10月15日修订施行的《反不正当竞争法》第十三条第三款已对这类行为作出专门规定,司法规则从“一般条款兜底”走向“专门条款直击”。
(一)个人信息违规收集:专项治理持续
网信部门App违法违规收集使用个人信息专项治理持续多年,短剧类APP常见的违规类型包括:未公开收集使用规则、未明示收集使用目的方式和范围(违反告知义务);违反最小必要原则收集与服务无关的个人信息;未经同意收集使用个人信息;未提供更正、删除个人信息及注销账号的功能。多个微短剧类APP在近年专项治理中被通报、限期整改或下架。
(二)跨境数据合规:出海团队的必答题
短剧出海平台的数据链路通常包含:用户数据在境内采集→存储在中国或美国→海外运营团队访问→海外支付服务商接入。这一链路至少涉及《个人信息保护法》第38条至第42条的出境合规(安全评估、标准合同、个人信息保护认证三大机制)、目标国数据保护法(GDPR、CCPA等),以及苹果App Store与Google Play的隐私政策强制要求。任何一个环节缺位都可能带来监管处罚、平台下架等多重压力。
(三)《网络数据安全管理条例》:9章64条的基础性条例
《网络数据安全管理条例》(国务院令第790号)经2024年8月30日国务院第40次常务会议通过、2024年9月24日公布,自2025年1月1日起施行,共9章64条,是继《数据安全法》《个人信息保护法》之后网络数据领域首部基础性行政法规。重点条款:处理1000万人以上个人信息的处理者,还应当遵守条例对重要数据处理者的规定(明确数据安全负责人与安全管理机构、年度风险评估与报送等);数据出境安全评估、标准合同、认证三大机制并细化了豁免情形;自动化工具访问收集数据不得非法侵入他人网络、不得干扰正常服务。
二、法律法规解读:四块底座
(一)《个人信息保护法》
第5条、第6条确立合法、正当、必要与最小化原则;第13条、第14条规定处理个人信息的合法性基础与同意规则;第17条、第18条规定告知义务;第28条、第29条规定敏感个人信息(生物识别、宗教信仰、医疗健康、金融账户、行踪轨迹等)需单独同意;第44条至第47条规定知情、查阅复制、更正补充、删除等个人权利;第38条至第42条规定跨境传输三大机制;第52条要求达到国家网信部门规定数量的处理者指定个人信息保护负责人;第66条至第68条设定法律责任——最高可处5000万元或上一年度营业额5%的罚款,情节严重的可责令暂停相关业务、吊销许可。
(二)《数据安全法》
第21条建立数据分类分级保护制度;第27条规定数据处理者的数据安全保护义务;第32条要求收集数据合法、正当;第36条规定非经主管机关批准,不得向外国司法或执法机构提供存储于境内的数据。跨境合规因此成为出海短剧公司必须直面的法律问题。
(三)反不正当竞争法第十三条第三款(2025年修订)
修订后的反法明确:经营者不得以欺诈、胁迫、避开或者破坏技术管理措施等不正当方式,获取、使用其他经营者合法持有的数据,损害其他经营者的合法权益,扰乱市场竞争秩序。这是爬虫类不正当竞争案件的“标配武器”,与指导案例262号的裁判逻辑一脉相承。
(四)“三法一条例”的组合
《网络安全法》《数据安全法》《个人信息保护法》加《网络数据安全管理条例》共同构成数据合规基础体系。对短剧APP而言,条例的增量在于把“1000万人以上个人信息”的处理者直接纳入重要数据处理者义务,并把个人信息合规审计、投诉举报渠道、事件报告等义务具体化。
三、实操落地建议:五个清单+三告知+双向管控
第一,建立“五个清单”作为数据合规底座。
·数据资产清单:业务涉及的个人信息、敏感个人信息、重要数据、商业秘密等;
·处理者义务清单:每个数据处理节点的主体、责任人与合规要求;
·跨境数据流转清单:什么数据出境、出境路径与合规机制(安全评估/标准合同/认证);
·第三方共享清单:与哪些SDK、广告主、支付服务商共享,共享范围与合规机制;
·应急预案清单:事件处置流程、报告路径、用户通知模板。
第二,“三告知”落实到每一个首次启动场景。
隐私政策弹窗(明示目的、方式、范围、第三方共享、保存期限、用户权利);用户协议与个人信息处理规则的显著接受路径;敏感权限(位置、相机、麦克风、相册、通讯录)调用时的逐项告知与拒绝机制。告知要以清晰易懂的语言、层层递进的方式呈现,弹窗不能自动跳过,并妥善保存各版本与用户实际看到的记录,作为后续行政检查或诉讼举证的依据。
第三,用户权利响应机制独立建制。
设立个人信息保护负责人(达到规定数量强制,中小规模建议主动设立);收到用户请求后15个工作日内答复;行使删除权时应实质性删除而非后台标记;对响应不满的,用户可向网信部门投诉或起诉——指导案例265号(强制收集非必要用户画像信息构成侵害个人信息权益)已经划出“必需性”的裁判标尺。
第四,“爬取/被爬取”双向管控。
作为爬取方:明确数据获取的法律依据,尊重robots.txt等访问规则,不爬取个人信息、商业秘密等受限数据,每一条爬取通道经法务审核。作为被爬取方:设置清晰的访问规则与异常访问监测(同一IP高频访问、爬虫特征识别),发现违规及时发函警告、通知平台、提起诉讼,以不正当竞争案由为主张核心——262号案例之后,“实质性替代”要件已经清晰。
第五,跨境合规早介入早闭环;盯住1000万分水岭。
出海团队在产品立项之初就应评估目标市场合规要求、数据流路径与存储方案、跨境传输机制选型,并与境外合作伙伴签署数据使用范围明确的合规协议。用户规模逼近1000万人时,重要数据处理者义务(数据安全负责人、年度风险评估、合规审计、应急预案演练)会全部接踵而来——提前半年启动准备,远好于被通报后临时补课。
结论:短剧行业的数据合规有两条硬线:一是平台数据的竞争法保护——爬取搬运、实质性替代即不正当竞争(262号案例判赔500万元,反法第十三条第三款已专门入法);二是“1000万人以上个人信息”的重要数据处理者分水岭。五个清单+三告知+双向管控,是投入运营前就该完成的动作。
《中华人民共和国反不正当竞争法》(2025年修订)
第十三条(节选)
经营者不得以欺诈、胁迫、避开或者破坏技术管理措施等不正当方式,获取、使用其他经营者合法持有的数据,损害其他经营者的合法权益,扰乱市场竞争秩序。
《网络数据安全管理条例》(国务院令第790号)
第二十八条
网络数据处理者处理1000万人以上个人信息的,还应当遵守本条例第三十条、第三十二条对处理重要数据的网络数据处理者(以下简称重要数据的处理者)作出的规定。
第十八条
网络数据处理者使用自动化工具访问、收集网络数据,应当评估对网络服务带来的影响,不得非法侵入他人网络,不得干扰网络服务正常运行。
《中华人民共和国个人信息保护法》
第六十六条(节选)
违反本法规定处理个人信息,履行个人信息保护职责的部门责令改正,给予警告,没收违法所得……情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照。
互动思考
你的APP隐私政策最近一次更新是什么时候?第三方SDK清单核对过吗?
短剧出海选标准合同还是安全评估?你的数据量到了哪一档?
被同行爬取数据时,你手里的“实质性替代”证据够不够?