每週都會有人在開發者論壇或銷售 Slack 頻道問同一個問題:"我可以爬 Facebook 嗎?" 答案從「完全沒問題,這是公開資料」到「你會被告到翻不了身」都有。
多數人把兩件完全不同的事混在一起——違反 Meta 的服務條款,跟真的觸法。這種混淆幾乎就是所有焦慮的來源。論壇上有人直接說:「TOS 又不是法律」,還有 「違法」跟「違反 TOS」是兩回事。 他們說得沒錯,但裡面的細節真的很重要。到 2026 年第一季,Meta 旗下應用程式的每日活躍使用者達到 35.6 億,讓 Facebook 成為全球最大的公開資料來源之一。企業想拿這些資料做開發名單、市場研究、價格情報和競品分析。這篇文章會直接把雜訊切開,從法院真正怎麼判來看問題——不只看 Meta 的條款,並提供一個實用框架,幫你評估自己的風險。
Facebook 爬蟲是什麼?企業為什麼想抓這些資料?
Facebook 爬蟲,指的是使用自動化工具或腳本,從 Facebook 擷取公開可見的資料——像是貼文、粉專資訊、Marketplace 刊登、活動詳情、商家聯絡資訊、留言等等。
更精確地說,就是用程式去請求 Facebook 網頁,再解析 HTML(或攔截 API 回應),把結構化欄位抓出來:商家名稱、地址、電話、商品價格、貼文內容、互動數據之類。
你可以把它想成一位超快的文書,幫你把 Facebook 頁面的資料抄進試算表,只是這位文書是用機器速度運作的軟體。
Facebook 爬蟲不等於入侵 Facebook 的伺服器。它存取的是任何瀏覽器使用者都看得到的頁面。不過(這裡的「不過」很重要),使用方式、資料類型,以及你是否登入,會大幅改變法律風險。
企業為什麼在意?應用場景幾乎到處都是:
- 開發名單蒐集:從公開商家頁或 Marketplace 賣家檔案抓聯絡資訊。
- 競爭情報:追蹤競爭對手粉專、廣告、活動與品牌動態。
- 價格與市場研究:觀察房地產、車輛或商品的 Marketplace 刊登。
- 情緒分析:彙整公開留言與反應,判斷品牌觀感。
- 學術研究:研究公開討論、假訊息或社會趨勢。
需求是真實存在的,風險也是——而且風險大小取決於很多文章常常忽略的事實。
違反 TOS 不等於違法
多數人對 Facebook 爬蟲的焦慮,來自於沒有把這兩類事情分開。若把這個差異看錯,後面所有判斷——風險評估、工具選擇,甚至睡眠品質——都會跑偏。
Meta 的服務條款 明確禁止 未經事先許可的自動化資料蒐集。不論是否登入,只要用自動化方式存取或收集資料,條款都不允許。Meta 也禁止規避、繞過或覆寫用來控制存取的技術措施。
講得夠清楚了。但違反公司條款,不等於違反法律。
| 面向 | 違反服務條款 | 違反法律 |
|---|---|---|
| 誰來執行? | Meta(停權、封 IP、存證信函) | 法院、監管機關、檢察官 |
| 會被告嗎? | 有可能(違約訴訟) | 會(法定責任 — CFAA、GDPR、CCPA、BIPA) |
| 公開資料會改變判斷嗎? | 不會 — Meta 的 TOS 仍然禁止 | 常常會 — 美國法院通常會把公開資料視為不同情況 |
| 會坐牢嗎? | 不會 | 理論上 CFAA 可能,但爬蟲案件極少見 |
| 常見後果 | 帳號停用、法律函件 | 禁制令、損害賠償、監管罰款 |
法院一再指出,單純違反 TOS 並不必然等於違法——尤其是在相關資料本來就公開可見的情況下。不過,TOS 違反可能支持違約訴訟,而那是你和 Meta 之間的民事爭議。如果還牽涉隱私法,法律風險就會再往上疊。
接下來的內容,請一直用這個雙重視角看:Meta 的政策怎麼說?法律又怎麼說?

美國法院到底怎麼判:Facebook 爬蟲法律時間線
我找不到一篇文章把 Facebook/Meta 爬蟲執法的完整時間線整理在一起,所以這裡一次補齊。
| 案件 / 事件 | 年份 | 發生了什麼 | 核心結論 |
|---|---|---|---|
| Facebook v. Power Ventures | 2009–2016 | 法院認定,在登入狀態下爬取並冒用身分,在收到存證信函後仍繼續,違反 CFAA | 有憑證存取 + 無視存證信函 = 法律風險極高 |
| Van Buren v. United States | 2021 | 最高法院限縮 CFAA「超越授權存取」條款 | CFAA 針對的是繞過存取門檻,不是濫用本來可見的資料 |
| hiQ Labs v. LinkedIn | 2017–2022 | 第九巡迴法院:爬公開檔案不構成 CFAA 違反 | 在美國,公開資料爬取有很強的法律基礎 |
| Facebook 533 億筆資料爬取事件 | 2021 | 爬蟲濫用聯絡人匯入功能;約 5.33 億名用戶資料外洩 | 愛爾蘭 DPC 以保護不足為由,對 Meta 開罰 2.65 億歐元 |
| Meta v. Bright Data | 2023–2024 | 法院認定,登出狀態下抓取公開資料不違反 Meta TOS | TOS 很難禁止本來就不需登入即可存取的資料 |
| Clearview AI 和解案 | 2020–2024 | 因從社群平台爬取臉部資料而面臨多起訴訟與罰款 | 生物特徵/個資爬取會引發嚴厲監管行動 |
法律環境還在變動——未來的判決、立法變化(包括美國聯邦隱私法的可能性,以及歐盟 AI 法案對訓練資料的影響),還有 Meta 更新後的條款,都可能改變局面。但截至 2026 年 7 月,這份時間線基本反映了現況。
免責聲明:本文提供的是法律資訊,不是法律意見。若要處理你的具體情況,請諮詢律師。
hiQ v. LinkedIn:改變公開資料爬取格局的判決
做公開資料爬取的人,常把 hiQ Labs v. LinkedIn 當成聖經。
hiQ Labs 以公開可見的 LinkedIn 個人檔案資料分析員工流動率,建立了商業模式。LinkedIn 發出停止侵害函並封鎖 hiQ 的存取。hiQ 因此提告要求禁制令,主張 LinkedIn 不能用 CFAA——聯邦反駭客法——來阻止爬取公開網頁。
CFAA(Computer Fraud and Abuse Act)原本是用來對抗電腦駭客行為的。它的關鍵條文規定,若「未經授權」存取電腦,或以「超越授權存取」的方式存取,就屬違法。問題是:爬公開網站算不算「未經授權」?
第九巡迴法院 兩次都說不算。在最高法院 2021 年的 Van Buren 判決縮小 CFAA 適用範圍後(採取「門是開的還是關的」框架,也就是法律針對的是繞過存取障礙,而不是單純把可見資料拿去做不被允許的用途),第九巡迴法院再次確認,爬取公開可得資料不違反 CFAA。
理由很直接:LinkedIn 個人檔案本來就是公開的,不需要登入,也沒有任何門檻可繞過。CFAA 不適用於任何只要有瀏覽器就能自由存取的資訊。
那這套邏輯放到 Facebook 呢?要很小心,而且只能部分套用。LinkedIn 檔案預設就是完全公開;Facebook 則同時有公開與私密資料,且不同用戶、不同內容類型的隱私設定都不一樣。hiQ 這個先例,最適合用在 Facebook 上真正公開、任何未登入訪客都能看見、也不需要驗證的資料。若是登入後才看得到、私人社團裡的內容,或是曝光範圍受限的個人檔案,這個先例就弱得多。
還有一個重要但書:hiQ 雖然在 CFAA 上贏了,但 LinkedIn 後來仍在違約爭議上勝出。CFAA 和契約主張是兩種不同的法律理論,贏了其中一項,不代表另一項也會贏。
Meta v. Bright Data:法院站到爬蟲這邊的時候
Meta v. Bright Data 是最直接與 Facebook 有關的案件,也是很多文章低估的一案。
Bright Data(一家資料蒐集公司)在登出狀態下爬取 Facebook 和 Instagram 的公開資料。Meta 提告,主要是以違約理論為主——主張 Bright Data 違反了 Meta 的服務條款。
2024 年 1 月,Edward Chen 法官 作出簡易判決,站在 Bright Data 這邊,駁回 Meta 的違約主張。法院的理由是:
-
Meta 的 TOS 適用於使用 Meta 服務的使用者。 Bright Data 相關的爬取發生在登出狀態。法院認定,對公開資料的登出爬取,不構成條款定義下的 Facebook/Instagram 服務「使用」。
-
CAPTCHA 不是登入牆。 Meta 主張自己的反機器人措施(CAPTCHA、速率限制)代表 Bright Data 在繞過存取控制。法院則區分了 CAPTCHA(用來阻擋自動化)與登入要求(用來限制授權用戶存取)。正如 法律評論指出,法院基本上是在說,Meta 對公開資料「把門開著」。
-
這個判決範圍很窄,而且高度依賴事實。 它只處理法院眼前的違約主張。其他主張(如不法干預、不當得利)仍在進行中。Meta 也可以更新條款。更重要的是,這個判決完全沒有處理隱私法義務。
實務上的意義是:如果資料本來就可以在不登入的情況下公開存取,Meta 基於 TOS 的違約主張就會弱很多——至少在這些事實與這個法院的理解下是如此。但「較弱」不等於「不存在」,而且這只是地方法院判決,不是最高法院先例。
Lowenstein Sandler 的分析 特別點出仍未解答的問題:如果資料在登入後才能看到怎麼辦?條款更新後呢?其他法律理論又怎麼算?Meta 後來選擇撤案而不是上訴,有些人把這解讀成策略性退讓,而不是承認判決邏輯正確。
2021 年 Facebook 資料外洩:5.33 億筆紀錄,對爬蟲有什麼意義?
2021 年 4 月,一份涵蓋 106 個國家、約 5.33 億名 Facebook 使用者個資的資料集流出。資料內容包括電話號碼、Facebook ID、姓名、所在地、生日、自我介紹,以及部分情況下的電子郵件地址。
爬蟲是利用了 Facebook 的聯絡人匯入功能——這原本是讓使用者上傳通訊錄、找朋友用的工具。駭客透過系統性地把電話號碼餵進這個工具,將號碼對應到帳號,並擷取相關資料。
監管回應非常強烈。愛爾蘭資料保護委員會(DPC)展開調查,並認定 Meta 違反 GDPR 第 25 條第 1、2 項——資料保護設計與預設保護。DPC 對 Meta Platforms Ireland 開出總計 2.65 億歐元 的行政罰鍰,並要求採取補救措施。
這件事對爬蟲最值得注意的反轉在於:被罰的是 Meta,不是爬蟲者。 DPC 的處置對象是 Meta,因為它沒有充分保護使用者資料,導致資料被爬取。但更大的教訓很明確——大規模爬取個資,會引來監管注意。就算你本人最後沒有被起訴,資料當事人和監管機關也都會盯著你。若你手上持有或散布的是爬回來的個資,你自己也可能面臨監管風險。
這個事件對以商業用途為目的的人尤其重要——例如,建立一個可搜尋的 Facebook 個資開發名單資料庫。資料的規模與性質差異極大。抓 50 筆公開商家地址,和抓 50 萬筆使用者電話號碼,風險完全不是同一個等級。
GDPR、CCPA 與國際隱私法:很多人最容易忽略的一層
就算先通過 CFAA 這一關,也只完成了一半。隱私法規會再加上一層,往往還更麻煩。
GDPR(歐盟/英國)
只要你爬到的是歐盟或英國境內個人的資料,GDPR 就可能適用,不管你人在哪裡。重點條文包括:
- 第 6 條 要求你處理個資時必須有合法基礎。單純因為「資料是公開的」並不構成合法基礎——你仍需要正當利益、同意或其他法定依據。
- 第 14 條 規定,若個資不是直接向當事人取得,就要通知資料當事人。大量爬取個人檔案而不通知,會有合規問題。
- 第 9 條 對特殊類別資料有更嚴格的規定:政治立場、宗教信仰、健康資料、用於識別的生物特徵資料。Facebook 資料可能直接揭露或間接推測出這些內容。
在 GDPR 下,「公開可見」不代表「可以任意拿來處理」。這是爬蟲討論中最大的誤解之一,也常常害到原本很謹慎的團隊。
CCPA / CPRA(加州)
加州隱私法 適用於在加州經營的營利企業,前提是符合特定門檻,例如年營業額超過 2,500 萬美元,或買賣超過 10 萬名加州居民的個資。如果你爬到的是包含加州居民個資的 Facebook 資料,而且又符合這些門檻,CCPA 的義務就會啟動。
BIPA(伊利諾州)
如果你的工作流程會碰到臉部影像、頭像照片或任何生物特徵識別碼,伊利諾州的《生物特徵資訊隱私法》(BIPA)會帶來非常高的責任風險。下面會提到的 Clearview AI 就是最好的警示案例。不要從 Facebook 收集臉部資料。真的不要。
司法管轄複雜性
你在哪裡運作、資料當事人位於哪裡、資料存在哪裡,這些都很重要。就算爬蟲程式架設在德州,只要你蒐集的是德國 Facebook 使用者的資料,該資料仍可能受 GDPR 約束。這不是假設,而是實際的執法方式。
你的 Facebook 爬取行為到底合不合法?一步一步判斷
看完論壇討論和搜尋結果之後,模式其實很明顯:大家想要的是一個能實際評估自己情況的框架,而不是另一句「要看情況」的保留說法。所以這裡給你一個結構化的判斷流程。(這是風險評估工具,不是法律意見。)

第 1 步:資料是否能在不登入的情況下公開存取?
- 如果不是(需要登入、加入社團、好友關係或驗證):高風險。 可能涉及 CFAA、TOS 違約,極端情況下甚至有刑事風險。
- 如果是(任何登出訪客都看得到):CFAA 風險較低。進入第 2 步。
第 2 步:資料是否包含個人資訊?
- 姓名、電子郵件、電話、照片、生日、使用者 ID、位置資料 = 個資。
- 如果是:GDPR、CCPA、BIPA 及其他隱私法義務都可能適用。你需要有合法處理基礎。風險等級:中到高,取決於規模與敏感程度。
- 如果不是(例如:彙總的商業層級資料、商品價格、沒有參與者資訊的活動日期):隱私風險較低。
第 3 步:你的司法管轄區是哪裡?
- 美國:CFAA + 州級隱私法(CCPA、BIPA、州電腦犯罪法)。
- 歐盟/英國:GDPR/英國資料保護法 + 電腦濫用法。
- 其他地區:當地的資料保護與電腦犯罪法差異很大,請自行研究。
- 請記得:資料當事人在哪裡,比你自己在哪裡同樣重要。
第 4 步:你的用途是什麼?
- 學術研究(非商業、公共利益):風險較低,尤其搭配 IRB 審核與去識別化。
- 內部競品情報(不轉售):中等風險。
- 商業 SaaS/資料經紀/開發名單資料庫:最高關注度。監管與訴訟風險會明顯升高。
- AI/LLM 訓練:新興領域,還多了著作權與隱私問題。
第 5 步:你有沒有遵守速率限制和 robots.txt?
- Facebook 的 robots.txt 明確表示禁止自動化資料蒐集,並引用 Meta 的自動化資料蒐集條款。
- 遵守 robots.txt 和速率限制,會強化你的法律防禦。若無視這些技術訊號、激進爬取並影響平台運作,會增加額外責任。
- 忽略 robots.txt 不會自動讓爬蟲變成違法,但一旦進法院,你的立場會顯得比較不合理。
結論:風險因素中,你回答「是」的項目越多(需要登入、包含個資、商業用途、高頻大量抓取、忽略技術訊號),法律與實務風險就越高。沒有任何單一因素可以一刀切決定,關鍵是整體組合。
如果被抓到,會發生什麼事?真實後果是什麼
後果從小麻煩到足以威脅業務不等,完全取決於事實。
- 技術封鎖:CAPTCHA、IP 封鎖、速率限制、瀏覽器指紋辨識。Meta 的 反爬團隊 有超過 100 人,專門偵測並阻擋自動化蒐集。
- 帳號停權:如果你是透過登入帳號操作,帳號被停用幾乎是可預期的。
- 存證信函:Meta 很常發這類函件。若直接忽視,法律風險會顯著升高(參見 Power Ventures)。
- 民事訴訟:Meta 曾直接起訴爬蟲者——Power Ventures、Bright Data 等都在名單上。即使最後你贏了(像 Bright Data 在違約主張上勝出),應付聯邦訴訟也非常耗錢耗時。
- 監管罰款:GDPR 罰金最高可達全球年營收的 4% 或 2,000 萬歐元,取其高者。義大利資料保護機關曾對 Clearview AI 開罰 2,000 萬歐元。荷蘭 DPA 也在 2024 年對 Clearview 開罰 3,050 萬歐元。
- 刑事追訴:對爬蟲而言極少見,但若是在驗證門檻後方存取資料,尤其在收到停止侵害通知後仍繼續,CFAA 理論上仍可能適用。
- 商譽損害:如果你的公司公開被貼上爬蟲訴訟或資料外洩標籤,商業衝擊遠遠不只法律費用。
即使法律理論站得住腳, الدفاع成本仍然很重要。小公司如果面對 Meta 訴訟,和有能力打多年官司的 Bright Data,處境完全不同。
更安全的 Facebook 資料蒐集替代方案
官方途徑
針對由你所管理的資產,請先評估 Meta 的官方管理工具與 API。符合資格的研究者也可以查看 Meta 的研究存取方案。這些途徑有明確的存取模型,通常比未經授權的自動化更可取。
可合法使用的非 Meta 資料來源
若你是要找名單、價格、在地商家研究或市場探索,可以先從公開商家目錄、電商網站、政府登錄資料、出版商網站,或已授權且條款與隱私義務可直接評估的資料集著手。
關於產品邊界的說明
Thunderbit 針對的是 Meta 產品以外、可合法使用的公開網頁工作流程。它不提供 Facebook、Instagram、Threads、Messenger、WhatsApp 或 Meta Ad Library 的資料蒐集、帳號連結或繞過功能。
所以,到 2026 年抓 Facebook 合法嗎?
答案不是單純的 yes or no。它取決於多個因素的組合:
- 爬取公開且不需登入的 Facebook 資料,在美國法下不會自動違法。 hiQ 和 Bright Data 這些先例都支持這點,而 Van Buren 也縮小了 CFAA 對公開資料的適用。
- 但這幾乎肯定違反 Meta 的服務條款,後果可能是帳號封鎖、IP 封鎖、存證信函,以及違約訴訟。
- 只要是個資,就會另外觸發 GDPR、CCPA、BIPA 等隱私法義務——不管資料是否「公開」。公開可見不等於隱私法的安全港。
- 資料類型、司法管轄區、是否登入、以及你的用途,都會影響法律分析。 沒有放諸四海皆準的答案。
- 對很多商業需求來說,有更安全的替代方案——例如授權用途的官方 API,或使用像可合法使用的非 Meta 公開來源這類風險更低的公開資料。
美國判例法正朝著保護公開資料爬取、避免 CFAA 責任的方向前進;但隱私監管則剛好相反——即使資料公開可得,也更強調保護個資。Facebook 爬蟲正好站在這兩股力量的交界點上。
如果你是在蒐集開發名單、監控競爭對手,或追蹤價格,我真誠的建議是:先確認你要的資料,能不能從 Facebook 以外的公開來源找到。那樣法律風險更低、技術阻力更少,而且可合法使用的非 Meta 公開來源也更容易擷取。把 Facebook 爬蟲留給那些沒有替代方案的狹窄情況;就算真的非用不可,也請先和律師一起檢視上面的決策框架。
重點整理
- 違反 TOS ≠ 違法。 Meta 禁止自動化蒐集,但法院已裁定,爬取公開、登出狀態下的資料不會自動構成 CFAA 犯罪。
- 公開、登出狀態的資料,在美國現行判例下法律基礎最強。 hiQ、Bright Data、Van Buren 都支持這點。
- 登入後才能看到的資料、個資與生物特徵資料,風險高得多——不論在法律上還是監管上都是如此。
- 隱私法(GDPR、CCPA、BIPA)會獨立適用,不管資料是否公開。公開 ≠ 可以自由使用。
- Meta 會主動執行反爬政策,有 100+ 人團隊、法律行動與技術防制。
- 2021 年外洩事件(5.33 億筆資料、2.65 億歐元罰款) 顯示,大規模個資爬取會帶來嚴重監管後果——不只對爬蟲者,對平台也是。
- 仍有更安全的替代方案:授權用途可用官方 API、研究者可用 Meta Content Library,而從較低風險的公開來源擷取等效商業資料,也可以用可合法使用的非 Meta 公開來源。
常見問題
抓 Facebook Marketplace 刊登資料合法嗎?
要看情況。如果這些刊登內容在不登入的情況下就能公開看到,根據美國 CFAA 相關判例,你的法律立場會比較強。不過 Marketplace 刊登常常包含賣家姓名、電話和地點資訊——這些都屬於 GDPR 和 CCPA 下的個資。若把這些個資拿來做商業用途,就會產生隱私法義務。較低風險的做法,是先確認相同的刊登資訊(商品類型、價格區間、地點)能不能從 Facebook 以外的公開來源取得。
抓 Facebook 社團合法嗎?
大多數 Facebook 社團都是私人或封閉社團,意味著必須登入並加入社團才能看內容。抓取私人社團內容的 CFAA 與 TOS 風險都很高——因為你是在存取驗證門後的資料。公開社團內容(登出訪客可看)雖然 CFAA 風險較低,但仍然違反 Meta 條款,而且可能涉及受隱私法約束的個資。
Facebook 的 robots.txt 允許爬取嗎?
不行。Facebook 的 robots.txt 明確說明禁止自動化資料蒐集,並引用 Meta 的自動化資料蒐集條款。robots.txt 是技術/政策訊號,不是法條——忽略它不會自動讓爬蟲變成違法,但若真的進入訴訟,會削弱你的法律立場。
我可以把爬回來的 Facebook 資料用於商業用途嗎?
商業用途會明顯提高風險。根據 GDPR,將爬取的個資用於商業開發名單蒐集,需要合法基礎(而且「正當利益」並不是自動成立)。根據 CCPA,買賣或分享個資會觸發額外義務。法院與監管機關對商業用途的審查通常也比學術或個人用途更嚴格。如果你需要的是商業聯絡資訊或價格資料,建議優先從公開名錄或電商網站取得,因為法律與 TOS 風險較低。
爬 Facebook 和使用 Facebook API 有什麼差別?
Facebook 的 Graph API 是 Meta 授權的資料存取方式——你提出權限申請,Meta 審核你的應用程式,然後在既定範圍與速率限制內存取資料。爬蟲則是繞過授權流程,直接從網頁擷取資料。API 本質上就是合規途徑(在其條款內);爬蟲則沒有得到 Meta 授權,且違反其 TOS。代價在於:API 限制很多,也不涵蓋企業常想要的許多資料類型;而爬蟲雖然可取得更廣泛資料,但法律、技術與政策風險都更高。
延伸閱讀


