Законно ли решать капчу? Что на самом деле говорит закон

Ни в законодательстве США, ни Великобритании, ни ЕС решение капчи нигде не названо правонарушением. Нет статьи, которая бы это запрещала, нет дела, которое строилось бы вокруг этого, и нет регулятора, который считал бы сам этот факт нарушением. Поэтому, когда кто-то спрашивает, законно ли решать капчу, честный ответ такой: вопрос на самом деле о другом - что вы сделали с полученным доступом, чьё соглашение вы приняли до этого, и какие данные вы забрали. В этом посте разбирается, где на самом деле проходит граница, на примерах дел, которые её очертили. Пост написан разработчиками, а не юристами, и это не юридическая консультация.
Короткий ответ и почему он короткий
Капча - это проверка, а не замок. Она спрашивает, человек ли перед ней, и пропускает всех, кто прошёл проверку. Она никого не аутентифицирует, не выдаёт никаких прав и не защищает никакой секрет. Пройдя её, вы получаете ровно то же самое, что уже было у любого анонимного посетителя.
Именно из-за этого различия вопрос законности постоянно сводится к другим вопросам. Обход технической меры защиты произведения, охраняемого авторским правом, - это отдельное правонарушение во многих странах. Капча к этому не относится. Проникновение в чужой аккаунт - правонарушение почти везде. Но капча - это и не вход в аккаунт. Уберите оба этих варианта, и останется обычный автоматизированный просмотр страниц: он законен, широко распространён и именно так индексируется большая часть интернета.
Пользовательское соглашение - это договор, а не уголовный закон
Большинство сайтов где-то в своих условиях запрещают автоматизированный доступ. Нарушение этого обещания - проблема договорная. За это вас могут забанить, и сайт может подать на вас в суд. Но само по себе это не делает вас преступником, и два судебных решения в США подтвердили это со всё большей ясностью.
Van Buren v. United States, решённое в 2021 году, истолковало Computer Fraud and Abuse Act узко. Превышение разрешённого доступа означает попадание в те части системы, которые для вас закрыты, а не неправильное использование информации, которую вам и так разрешено видеть. Нарушение правил о том, как вы используете данные, - это не то же самое, что взлом.
hiQ Labs v. LinkedIn пошло в том же направлении в Девятом окружном апелляционном суде, который постановил, что сбор данных, опубликованных сайтом для всего мира, вряд ли можно считать доступом без авторизации, ведь ничего никогда не было ограничено. Это же дело - предостерегающая часть истории: hiQ выиграло спор о компьютерном преступлении, но позже проиграло по нарушению договора и в итоге урегулировало дело под судебным запретом. Сбор данных не был преступлением. А вот нарушенное соглашение всё же имело последствия.
Так что важный критерий - не в том, стояла ли на пути проверка. Важно, был ли контент публичным и приняли ли вы соглашение до того, как его забрали. Наши собственные условия использования говорят то же самое с другой стороны: инструмент лицензирован для законного использования, а ответственность за целевой сайт лежит на том, кто его автоматизирует.
Главная граница: публичная страница или закрытый аккаунт
Один вопрос отделяет почти все безопасные случаи от рискованных. Капча стоит перед тем, что может увидеть кто угодно, или перед аккаунтом?
| Ситуация | Что защищает проверка | Уровень риска |
|---|---|---|
| Публичная карточка товара за проверкой от ботов | Ничего приватного, проходят все | В худшем случае - договорный риск |
| Собственное тестовое или staging-окружение | Ваша система, ваше разрешение | Нет |
| Своя форма, которую прогоняет end-to-end тест | Опять же ваша система | Нет |
| Вход, платный доступ или закрытый раздел, для которого у вас нет аккаунта | Граница аутентификации | Потенциально уголовно наказуемо |
| Массовое создание аккаунтов или credential stuffing | Личность и чужие данные | Уголовно наказуемо почти везде |
| Покупка билетов на мероприятия быстрее, чем позволяет очередь | Федеральный закон в США | Прямо запрещено законом |
Последнюю строку стоит назвать отдельно. Better Online Ticket Sales Act 2016 года делает незаконным в США обход меры безопасности или системы контроля доступа на сайте продавца билетов ради покупки большего числа билетов, чем разрешают правила. Это ближе всего к закону об обходе проверки на бота, но он намеренно узкий и касается именно продажи билетов, а не самой техники.
За пределами США
Общая логика похожа, меняется только терминология. Британский Computer Misuse Act 1990 строится на понятии несанкционированного доступа к компьютеру, а это снова указывает на аккаунты, а не на проверки. Страны ЕС реализуют директиву о нападениях на информационные системы с той же базовой идеей. Нигде капча не выступает как определяющий факт.
А вот что действительно применимо везде - это защита данных. Если собранные вами страницы содержат персональные данные, GDPR распространяется на то, что вы собрали, независимо от способа доступа, и никакая проверка от ботов никогда не была тем, что делало это законным или незаконным. Права на базы данных в ЕС и Великобритании добавляют второй, отдельный вопрос - об извлечении существенной части структурированной коллекции. Обоим этим вопросам стоит уделять больше внимания, чем проверке, которая стоит перед ними.
Случаи использования, которые ни у кого не вызывают споров
Большая часть случаев решения капчи бесспорна, и это как раз то, чем в основном занимаются наши пользователи:
- Тестирование собственных форм: набор end-to-end тестов, который не может пройти вашу же страницу регистрации, - это набор тестов с дырой
- Мониторинг сайта, которым вы управляете, где синтетическая проверка должна пройти тот же путь, что и обычный клиент
- Доступность: там, где графическая или аудио проверка становится барьером, а не тестом, и решение её от своего имени - это обходной путь, который навязывает сам формат, а не лазейка
- Санкционированные работы по безопасности, где документ о рамках работ уже определяет, какие системы вам разрешено затрагивать
- Исследования и архивирование публичных материалов на тех условиях, которые устанавливает издатель
Этот довод о доступности - не выдумка. W3C фиксировал эту проблему на протяжении двух десятилетий пересмотров в своей заметке рабочей группы о недоступности капчи, и аудиоальтернативы так и не закрыли этот разрыв для всех.
Это же те случаи, где нетарифицируемый сервис распознавания меняет именно инженерную сторону вопроса, а не правовую: набор тестов с повторами оправдан только тогда, когда повтор ничего не стоит. Практические компромиссы между подходами разобраны в нашем сравнении сервисов распознавания капчи.
Где локальный запуск на самом деле меняет вашу позицию
Это как раз та часть, которая касается комплаенса, а не уголовного права, и её очень часто упускают из виду.
Облачный API для решения капчи работает, получая ваши данные. В зависимости от типа проверки это может быть URL страницы, sitekey, скриншот формы, user agent, а иногда и данные сессии. Вы отправляете это третьей стороне, обычно в другую страну, и часто это потом смотрит живой человек. По GDPR это отношения с обработчиком данных и вполне возможно международная передача данных, а значит, нужны договор, законное основание и запись об обработке. У ферм ручного решения капчи есть ещё и второй вопрос - о людях, которые эту работу выполняют.
У сервиса распознавания, который работает на вашей собственной машине, ничего этого нет. Данные страницы никогда не покидают вашу инфраструктуру, поэтому нет ни передачи данных, ни обработчика, ни записи в карте данных, которую нужно раскрывать. Это верно и для серверного режима: если направить сервис распознавания на ваш сетевой или публичный IP, чтобы к нему мог обращаться VPS или CI-раннер, процесс просто переезжает на другой компьютер, которым владеете вы, и настройки подключения охватывают оба режима. Это всё ещё ваше оборудование, поэтому данные всё так же никогда не покидают ваши владения.
Часто задаваемые вопросы
Делает ли меня преступником нарушение пользовательского соглашения сайта?
В целом нет, по крайней мере в США после дела Van Buren. Это делает вас стороной, нарушившей соглашение, а значит, вам грозит бан или иск, а не уголовное обвинение. Но это всё равно реальный риск, и именно вокруг него на деле строится большинство споров о скрапинге, так что читайте условия использования до того, как начнёте писать автоматизацию под сайт, а не после.
Разрешено ли решать капчу на своём собственном сайте?
Да, без всяких оговорок. Система принадлежит вам, правила устанавливаете вы, и автоматизированный тест, который проходит вашу же регистрацию, ничем принципиально не отличается от любого другого теста. Если виджет ваш, обычно ещё проще просто отключить его через feature flag в staging. Решайте капчу тогда, когда staging должен в точности повторять production, или когда сам путь прохождения проверки и есть то, что тестируется.
Законен ли сбор публичных данных, если на пути стоит проверка?
Решает не сама проверка. Суды смотрели на то, были ли данные публичными и приняли ли вы условия использования, а проверка от ботов ни в одном из ключевых дел не была определяющим фактом. Персональные данные отдельно подключают сюда GDPR, а к самому контенту могут применяться авторское право или права на базы данных. Ответить нужно именно на эти три вопроса.
Отслеживаете ли вы, что именно решают клиенты?
Не можем, и это прямое следствие устройства продукта. Сервис распознавания работает на вашей машине и ничего не сообщает обратно, поэтому здесь просто нет очереди задач, которую можно было бы проверить. Границу вместо этого задаёт лицензия. Наш FAQ рассказывает о том, что программа отправляет куда-либо, а что нет.
Коротко
Ни один закон не называет это действие напрямую. Вместо этого задайте три вопроса: был ли контент публичным, приняли ли вы соглашение, и содержат ли собранные данные персональную информацию. Именно они определяют исход, и проверка на пути не меняет ни один из них.
А вот где технический выбор действительно важен - это раскрытие данных, потому что облачный сервис - это третья сторона, получающая ваши данные, а ваш собственный локальный сервис распознавания капчи таковой не является. Если вы строите автоматизацию для публичных страниц, наша страница о веб-скрейпинге рассказывает о паттернах и этикете, которые помогают оставаться на правильной стороне. Если на кону реальные деньги или реальные риски, обратитесь к юристу в вашей юрисдикции. Этот пост - карта, а не консультация.
