LinkedIn 擁有 超過 13 億名會員,可以說是全球最完整的職涯資料庫。難怪每個業務團隊、招募團隊和 growth hacker 都想用程式化方式從裡面挖出價值。但「抓取 LinkedIn 合法嗎?」一直都是 B2B 數據領域裡最容易讓人霧煞煞、也最常被搜尋的問題之一。
多數指南給的答案都差不多:「要看情況。」 我花了很多時間研究法院文件、LinkedIn 自家政策、GDPR 執法案例,以及創辦人在論壇上分享被告經驗的討論串。到了 2026 年,整體局勢其實已經和網路上大多數文章寫的很不一樣。下面我會用具體情境一一拆解——包含一個你可以直接收藏的合法性矩陣——並說明在不讓公司(或你的 LinkedIn 帳號)暴露在風險下,如何更安全地取得你需要的商業數據。
**免責聲明:**本文僅提供法律資訊,不構成法律建議。如果你打算進行大規模商業資料蒐集,請諮詢熟悉你所在地法規的律師。
什麼是 LinkedIn 爬蟲?為什麼這麼多團隊都在用?
LinkedIn 爬蟲指的是使用自動化工具、腳本或瀏覽器擴充功能,從 LinkedIn 頁面擷取資料——例如個人名稱、職稱、公司資訊、電子郵件、技能、職缺或人脈關係圖。
從技術角度來看,這就是透過程式化方式,從 LinkedIn 的 HTML 或 API 回應中擷取結構化資料,不管這些資料是在公開個人頁面上,還是被登入牆保護著。
你可以把它想成一位速度超快的實習生,幫你跑去幾千個 LinkedIn 個人檔案,把資料抄進試算表——差別只在於,這位實習生其實是軟體,而且幾分鐘就能完成,不用等上好幾週。
LinkedIn 爬蟲不等於正常使用 LinkedIn。瀏覽個人頁面、送出邀請,或透過 LinkedIn 內建工具匯出自己的聯絡人,都屬於平台預期用途。爬蟲則是以 LinkedIn 沒有授權的速度或規模進行自動化存取。
為什麼團隊會這麼做
常見用途包括:
- **銷售與名單開發:**建立包含姓名、職稱、電子郵件與公司資料的潛在客戶名單。對 B2B 團隊來說,LinkedIn 往往是第一站,因為資料結構清楚、可搜尋,而且是由專業人士自行填寫。
- **招募:**根據技能、地點或經歷條件抓取個人檔案,尋找候選人。
- **市場研究:**根據彙整後的 LinkedIn 數據,分析招募趨勢、公司成長或競爭態勢。
- **競品分析:**追蹤對手公司的員工數變化、新進人員或組織結構。
這種誘惑真的很大。LinkedIn 是少數讓專業人士以結構化、可搜尋形式自我揭露職涯資訊的平台。幾乎沒有其他公開來源能比得上。

先講結論:抓取 LinkedIn 合法嗎?
簡單說:要看你抓什麼、怎麼抓,以及你和被抓取資料的當事人位於哪個地區。
- 在美國,若抓取的是真正公開、而且未登入即可看到的 LinkedIn 資料,根據 hiQ v. LinkedIn 的先例,CFAA 風險相對較低——但這仍然違反 LinkedIn 的服務條款。
- 若在登入狀態下抓取、使用假帳號,或擷取 Sales Navigator 等付費產品的資料,風險就明顯高得多。
- 在歐盟,「資料是公開的」不是合法抗辯理由。 你仍然必須依照 GDPR 具備合法處理依據。
- LinkedIn 會在多個層面偵測並執行反爬取措施,從帳號限制到民事訴訟與禁制令都有可能。
我真希望在我第一次研究這個主題時,就有下面這張表。
情境合法性矩陣
| 情境 | 資料類型 | 美國法律狀態 | 歐盟法律狀態 | 風險等級 |
|---|---|---|---|---|
| 抓取公開個人檔案(未登入) | 公開 | CFAA 風險較低(hiQ 先例);仍違反 ToS | 需依 GDPR 具備合法依據 | ⚠️ 中 |
| 登入後抓取 | 私密/受限 | 違反 ToS + 可能涉及 CFAA 風險 | 可能違反 GDPR | 🔴 高 |
| 抓取 Sales Navigator 資料 | 私密/付費 | 違反 ToS + 合約違約 | 可能違反 GDPR + 合約違約 | 🔴 非常高 |
| 抓取職缺資訊(公開) | 公開 | CFAA 風險較低 | 需具備合法依據 | ⚠️ 低~中 |
| 用於商業轉售 | 公開/私密 | 訴訟風險高(Mantheos 先例) | GDPR + ePrivacy 風險 | 🔴 非常高 |
| 用於個人/學術研究 | 公開 | 風險較低 | 需具備合法依據;執法優先級較低 | ✅ 低 |
| 使用 LinkedIn 官方 API | 授權 | 合法(限於 API 條款內) | 合法(限於 API 條款內) | ✅ 低 |
不同情境之所以風險差異這麼大,主要取決於三件事:(1) 你是否繞過登入或存取控制,(2) 資料是否真的是公開,而不是被帳號牆保護,(3) 你後續如何使用這些資料(個人研究 vs. 商業轉售)。這三個因素都會各自推高法律風險。
LinkedIn 爬取會牽涉到哪些主要法律?
幾乎每一場 LinkedIn 爬取爭議,都會提到以下三個法律框架。
電腦欺詐與濫用法(CFAA)
CFAA 是美國與爬取行為最相關的主要聯邦法律。它原本在 1986 年制定,是用來處理電腦駭入行為,禁止在「未經授權」或「超出授權」的情況下存取電腦系統。
與爬取相關的問題是:如果網站條款寫著你不能這麼做,那去瀏覽一個可公開存取的網頁,是否就算「未經授權」?
在最高法院 2021 年的 Van Buren 判決之後,答案傾向於不是——至少對真正公開的資料而言如此。Van Buren 縮小了 CFAA 的適用範圍:你把本來有權看到的資訊拿去做別的用途,並不會自動構成聯邦電腦犯罪。但如果你是透過登入驗證、假帳號或繞過付費牆來抓取資料,那仍然有實際的 CFAA 風險,因為你是在以系統營運者未授權的方式存取系統。
GDPR 與歐洲資料保護法
歐盟的《一般資料保護規則》(GDPR)規範的是:如何蒐集、處理與儲存歐盟/歐洲經濟區居民的個人資料——**不論爬蟲本身設在哪裡。**如果你人在德州,卻在抓取柏林居民的個人檔案,GDPR 一樣適用。
LinkedIn 爬取最常涉及的條文包括:
- 第 6(1)(f) 條——合法利益:B2B 爬取最常被引用的合法依據,但你必須做文件化的利益衡量測試,證明你的利益沒有壓過資料當事人的隱私權。
- 第 17 條——刪除權:個人可要求你刪除你抓取到的資料。
- 第 9 條——特殊類別資料:如果你不小心抓到揭露種族/族裔、政治立場、健康狀況等資訊(LinkedIn 個人檔案有時會出現),就會適用更嚴格規則。
- 第 14 條——資料當事人資訊告知:即使資料是公開的,你可能也需要通知當事人你蒐集了他的資料。
結論很簡單:**「公開可見」不等於 GDPR 下的合法依據。**在開始抓取之前,你必須先確認並記錄法律基礎。
LinkedIn 的服務條款
LinkedIn 的 User Agreement 規定非常清楚。第 8.2 節禁止:
- 開發、支援或使用軟體、腳本、機器人、爬蟲、瀏覽器外掛、附加元件或其他流程來抓取或複製 LinkedIn 服務中的內容,包括個人檔案與其他資料
- 繞過或規避安全功能、存取控制或使用限制
- 使用機器人或未授權的自動化方式存取服務、增加/下載聯絡人,或發送訊息
- 未經同意複製、使用、展示或散布從 LinkedIn 取得的資訊
- 租賃、轉售、出售或以其他方式將 LinkedIn 服務或相關資料貨幣化
LinkedIn 關於 自動化活動 與 違禁軟體 的說明頁也再次強調,第三方瀏覽器擴充功能若用於抓取或自動化操作,屬於明確禁止,違規可能導致帳號限制或法律行動。
違反 ToS 屬於違約,不一定是刑事犯罪。但這足以讓 LinkedIn 擁有很強的民事執行依據,而且如你接下來會看到,他們執行得相當積極。
hiQ v. LinkedIn 時間線:到底改變了什麼?
很多文章把這件事講錯了。它們常把 hiQ v. LinkedIn 當成「抓取 LinkedIn 合法」的證據。事實其實複雜得多——這個案件最後並沒有形成一個明確的最終先例。
從 2017 年的禁制令到 2022 年的和解
實際時間線如下:
- **2017 年:**LinkedIn 向 hiQ Labs(這家公司分析公開 LinkedIn 個人檔案以預測員工流失)發出停止與終止通知。hiQ 提告。加州北區法院核發初步禁制令,允許 hiQ 繼續抓取公開個人檔案。
- **2019 年:**第九巡迴法院維持該禁制令,認定抓取公開可得資料大致上不違反 CFAA。
- **2021 年:**最高法院撤銷第九巡迴法院的判決,並要求依照 Van Buren v. United States 的新見解重新審查,因為該案縮小了 CFAA 的範圍。
- 2022 年 4 月:第九巡迴法院再次維持原本立場,認為 Van Buren 其實強化了先前的論理——抓取公開資料並不構成 CFAA 所稱的「未經授權存取」。
- **2022 年 11 月:**在地方法院層級,LinkedIn 的違約主張仍然成立。法院指出,LinkedIn 的 User Agreement 明確禁止抓取。法院也就 hiQ 使用「turkers」——也就是以假帳號進行登入後 QA——對 LinkedIn 作出簡易判決。
- **2022 年 12 月:**雙方達成 私人和解。法律評論報導指出,法院對 hiQ 發出永久禁制令,並判賠 50 萬美元;hiQ 也承認,LinkedIn 因假帳號存取而遭受的損害足以支持 CFAA 的民事請求。
重點是:hiQ 的確降低了在第九巡迴法院範圍內,抓取真正公開、未登入資料的 CFAA 風險。但它並沒有賦予任何人一個可以隨意抓取 LinkedIn 的通行證。合約主張仍然成立。假帳號存取也受到了處罰。而且因為案件是以和解收場,所以核心問題並沒有一個具拘束力的最高法院判決。
論壇上的討論常常把這點搞混——有人說「LinkedIn 贏了」,也有人說「hiQ 贏了」。其實都沒有拿到一個最終且明確的法院裁定。這個問題仍然只是部分打開,還沒有完全定案。
LinkedIn v. Mantheos 案
Mantheos 則是另一個對照組,讓你很清楚看到什麼叫做明顯違法的爬取。這家公司用假帳號和假信用卡,存取 LinkedIn 的付費 Sales Navigator 產品,接著把資料抓下來並商業轉售。
結果是:LinkedIn 表示 Mantheos 同意永久刪除抓取到的會員個人檔案資料、銷毀爬取軟體,並停止以抓取或其他自動化方式存取 LinkedIn 會員個人檔案資料。這個案件涉及假身分、假名下的虛擬簽帳卡、付費 Sales Navigator 存取,以及商業再分發——這樣的組合,絕對不能被視為只是「看公開頁面」那麼單純。
2024–2026 年有哪些新變化?
自 hiQ 和解以來,法律環境並沒有停在原地。以下幾個發展特別重要:
AI 訓練的影響。 使用爬取網頁資料訓練大型語言模型的做法,讓隱私審查明顯升高。對 LinkedIn 個人檔案資料來說,實務上的原則和處理任何個人資料一樣:在處理前先記錄合法依據、最小化蒐集範圍,若涉及大規模輪廓分析或自動化決策,則要準備接受更嚴格審查。
LinkedIn 自己的回應。 LinkedIn 公開表示,即使被抓取的資料本身是公開可見、也不算「遭入侵」,它仍將彙整與轉售視為濫用。LinkedIn 也表示會透過 法律行動 與技術措施打擊未授權爬取。
美國各州隱私法。 除了 CFAA 之外,加州(CCPA/CPRA)、維吉尼亞、科羅拉多、康乃狄克等州都已制定完整的隱私法。CCPA 讓加州居民享有知情、刪除,以及拒絕出售/分享個人資訊的權利——這也可能涵蓋從 LinkedIn 個人檔案抓來的資料。
全球趨勢非常明確:法規更多、執法更強、風險更高。
美國、歐盟、與世界其他地區:你所在地抓 LinkedIn 合法嗎?
許多 LinkedIn 爬取指南的最大盲點之一,是以為只有美國法才重要。其實不是。資料當事人住在哪裡,才決定了適用哪套隱私制度,而不是你的伺服器放在哪。
| 司法管轄區 | 主要法規 | 公開資料抓取 | 個資處理 | 執法風險 |
|---|---|---|---|---|
| 🇺🇸 美國 | CFAA、CCPA/CPRA、各州隱私法 | 對公開資料的 CFAA 風險較低(hiQ);但 ToS 仍適用 | 商業用途處理個資有訴訟風險 | 中 — LinkedIn 會積極提告 |
| 🇪🇺 歐盟/歐洲經濟區 | GDPR(第 6、9、17 條) | 需要合法依據(合法利益衡量測試) | 適用刪除權;敏感資料更偏好明示同意 | 高 — 資料保護機關正積極調查爬取行為 |
| 🇬🇧 英國 | UK GDPR + 2018 年資料保護法 | 與歐盟類似;適用 ICO 指引 | 同樣適用類似 GDPR 的義務 | 中~高 |
| 🇦🇺 澳洲 | 1988 年隱私法、APPs | 對公開資料限制較少 | 商業處理個資受規範 | 低~中 |
| 🇧🇷 巴西 | LGPD | 需要合法依據 | 與 GDPR 架構相近 | 中 |
美國:CFAA 與各州隱私法
在 hiQ 和 Van Buren 之後,美國的立場大致是:抓取真正公開、未登入的 LinkedIn 資料,在第九巡迴法院範圍內可能不違反 CFAA。但「不太可能違反某一部聯邦法」和「合法又安全」之間,差得還很遠。LinkedIn 的 ToS 仍然適用。如果你在商業上處理加州居民的資料,CCPA/CPRA 這類州法還會帶來額外義務。而且 LinkedIn 總部就在加州,且已證明自己會積極訴訟。
歐盟與 EEA:GDPR 的嚴格要求
GDPR 是爬蟲最難纏的地方。B2B 爬取最常被引用的合法依據是 第 6(1)(f) 條的合法利益,但你必須做出有文件紀錄的 Legitimate Interest Assessment(LIA),證明你的利益沒有壓過資料當事人的權利。 ICO 的指引 很清楚地指出:合法依據必須在處理開始之前就先決定並記錄下來,處理必須是必要的(不能只是方便),而且你必須考量合理期待、影響程度,以及當事人要求停止處理時你是否能配合。
再加上刪除權(第 17 條)、第 14 條的通知義務,以及各國資料保護機關對 AI 訓練爬取的關注度持續升高,對歐盟目標市場的 LinkedIn 爬取而言,合規負擔相當沉重。
英國、澳洲、巴西,以及其他地區
英國透過 UK GDPR 與 2018 年資料保護法,維持類似 GDPR 的架構。澳洲 1988 年隱私法對公開資料限制較少,但商業處理個人資訊仍受規範。巴西的 LGPD 在很多方面也與 GDPR 相當接近。
全球整體走向是朝著更嚴格的資料保護收斂。如果你要抓取來自多個國家的 LinkedIn 個人檔案,你可能同時受到多套制度約束。
LinkedIn 實際上怎麼阻止爬取?
法律上的理論是一回事,LinkedIn 在實務上怎麼做又是另一回事。
技術防禦
LinkedIn 的偵測機制是多層次的:
- **速率限制與搜尋上限:**免費帳號一天大約只能看 50–80 個個人檔案。超過之後就會被擋。
- **CAPTCHA 驗證:**自動化瀏覽模式會觸發 CAPTCHA,讓你的爬取流程中斷。
- **機器人偵測演算法:**LinkedIn 會監控滑鼠移動、捲動模式、請求時間與瀏覽器指紋,以辨識非真人行為。
- **登入牆:**LinkedIn 很多資料只有登入後才能看到,這代表你若要爬取,就必須先登入並接受 ToS。
- **IP 封鎖與 session 監控:**同一 IP 的重複請求或不尋常的 session 模式,都可能導致封鎖。
法律執行行動
LinkedIn 不只是靠技術防線。他們的法務團隊也曾向 Proxycurl、Apollo、Seamless.AI 等公司發出停止與終止通知。Proxycurl 的創辦人也曾公開描述這段經驗,提到 LinkedIn 在法律戰上有「無限資金」——這對任何打算靠 LinkedIn 爬取資料來創業的人來說,都是很值得警惕的一點。
LinkedIn 也曾提起民事訴訟(hiQ、Mantheos 等)、要求將某些工具從其生態系中下架,並且 公開表示 會持續對爬蟲採取法律行動。
被抓到後會發生什麼?後果階梯一次看懂
後果通常是逐步升級的。理解這條階梯,能幫你更務實地評估風險。
第 1 級:輕度偵測
CAPTCHA、速率限制、暫時性的搜尋限制。這些都是自動化反應——LinkedIn 還沒有人類審核你的帳號。恢復方式相對簡單:停止自動化操作,等一段時間後再恢復手動使用。
第 2 級:帳號限制
個人檔案瀏覽數受限、搜尋功能被限制。LinkedIn 可能把帳號標記起來進一步審核。你可能會看到警示訊息。若你停止爬取並停用有問題的工具,還有機會恢復。
第 3 級:帳號停權或永久封鎖
一旦永久失去帳號,你會同時失去所有人脈、貼文、推薦與訊息紀錄——全部都沒了。我看過招募論壇的貼文,描述有人一夜之間失去 5,000 多個連結;多年累積的職場人脈,只因為一個瀏覽器外掛就化為烏有。
LinkedIn 很少會撤銷永久封鎖。而且如果你被封鎖後再開新帳號,這本身也可能違反 ToS。
第 4 級:停止與終止通知(Cease-and-Desist)
LinkedIn 法務團隊會寄出正式通知,要求你停止爬取並銷毀已蒐集的資料。大公司與個人創辦人都曾遇過。若忽略 C&D 通知,通常只會讓情勢升級到訴訟。
第 5 級:民事訴訟
LinkedIn 會提起違約訴訟、CFAA 訴訟(若涉及登入繞過或假帳號),以及可能的反不公平競爭或侵入等主張。Mantheos 案最後導致下架、資料銷毀與和解成本。即使最後你打贏官司,單是法律辯護費就可能高達六位數美元。
第 6 級:監管罰鍰
若業務觸及歐盟市場,GDPR 罰鍰最高可達全球年營收的 4% 或 2,000 萬歐元,以較高者為準。只要有一位資料當事人投訴自己的個人檔案被抓取,資料保護機關就可能展開調查。隨著各國資料保護機關越來越關注 AI 訓練爬取,這種風險只會增加,不會減少。
有件事值得講得直接一點:**刻意避開偵測,不是合規策略。**使用代理 IP、CAPTCHA 破解服務或其他繞過限速的技巧,並不會改變法律分析;它只會延後技術後果,甚至可能讓法律風險更高,因為這會顯示你有意圖去規避控制。
如果你還是想蒐集 LinkedIn 資料,這些做法能降低風險
如果你的使用情境確實需要 LinkedIn 資料,而且你已決定要做,以下原則可以降低風險,但不能完全消除。
只碰公開資料
只存取不登入就能看到的資料。絕對不要使用假帳號、共用憑證或繞過付費牆。一旦你登入,就等於接受 LinkedIn 的 ToS,並受到其完整執法機制約束。
遵守速率限制與 robots.txt
不要讓 LinkedIn 伺服器承受過高壓力。把請求頻率控制得低一些,並盡量模擬真人操作。檢查 LinkedIn 的 robots.txt 指示並遵守。法院有時會把 robots.txt 的遵循與否,視為善意或惡意的證據。
了解你的 GDPR 義務
如果你處理的是歐盟居民資料:
- 在開始蒐集前就先記錄你的合法依據
- 若依據第 6(1)(f) 條,請做出 Legitimate Interest Assessment
- 只蒐集達成目的所需的最少欄位
- 及時處理刪除權與反對權請求
- 在需要時提供第 14 條通知
- 保留處理活動紀錄
能用官方 API 就用官方 API
LinkedIn 的 Marketing API 與 People API 可以合法存取部分資料。使用 API 能消除違反 ToS 的風險。代價是:權限較嚴、需要審核、速率受限,且可取得的欄位比網站上看到的少得多。對很多名單開發情境來說,API 未必提供團隊真正需要的內容——但仍值得確認是否能符合你的需求。
更安全的替代方案:你真正需要的商業資料,其實不一定非 LinkedIn 不可
多數 LinkedIn 爬取指南都少講了一件事:**大多數團隊其實不是真的需要 LinkedIn 資料。**他們需要的是商務聯絡資訊、公司資訊,或潛在客戶名單。LinkedIn 只是其中一個來源,但也是法律風險最高的來源之一。其他來源往往能提供相近甚至更好的資料,而且風險低很多。
| 替代方案 | 你能取得什麼 | 法律風險 | 限制 |
|---|---|---|---|
| LinkedIn API(Marketing / Sales) | 授權資料,欄位有限 | ✅ 低(合規前提下) | 審核嚴格、速率受限、成本高 |
| 直接抓公司官網 | 聯絡資訊、團隊頁、產品資料 | ✅ 低(公開網站) | 分散在不同網站 |
| 商業名錄/公開清單 | 電話、Email、地址 | ✅ 低 | 資料新鮮度不一 |
| 資料擴充 API(Clearbit、ZoomInfo 等) | Firmographic 與聯絡資料 | ✅ 低(風險轉移到供應商) | 付費;資料來源倫理不一 |
直接抓公司官網
公開公司網站——像是聯絡頁、團隊頁、關於我們、新聞稿——通常可以放心使用,法律風險遠低於 LinkedIn。因為公司通常會主動維護自己的網站,所以資料往往比 LinkedIn 個人檔案更完整也更即時。
這正是 Thunderbit 發揮作用的地方。我們的 AI 網頁爬蟲可以從公開網站擷取電子郵件、電話號碼與結構化公司資料,只要你的使用情境符合該網站條款與適用法律即可。AI 建議欄位 功能會自動讀取頁面並推薦欄位,不需要你手動設定。子頁面抓取可讓你進一步瀏覽每位團隊成員或產品頁,補充更多資料;分頁處理則讓你不必寫腳本,也能抓取多頁型目錄。
商業名錄與公開清單
黃頁、產業名錄、商會名冊、政府登記資料、活動出席者名單——這些都屬於公開可得資料,風險都比 LinkedIn 低。Thunderbit 的雲端爬取可處理這類高量擷取;若是開發者工作流程,API(POST /extract)和 CLI 也能用結構化 JSON 輸出自動化擷取流程。
資料擴充服務
Clearbit、ZoomInfo 這類服務會透過它們自己的資料來源(表面上符合規範)提供 firmographic 與聯絡資料。法律風險雖然轉移到供應商身上,但資料來源倫理與準確度仍會有差異。這些服務需要付費,不過對於需要大規模可靠資料的團隊來說,通常比冒著抓取 LinkedIn 的法律風險更划算。
實務工作流程
如果你的真正目標是建立名單或補強 CRM 記錄,實務流程通常會是這樣:
- 先從公開名錄、產業清單或活動頁找出目標公司。
- 使用 Thunderbit Chrome 擴充功能 抓取公司官網上的聯絡資訊、團隊細節與產品資料。
- 用 AI 建議欄位 讓 Thunderbit 自動辨識正確欄位(姓名、職稱、Email、電話等)。
- 直接匯出 到 Google Sheets、Airtable、Notion 或你的 CRM——基本匯出沒有付費牆。
- 若還需要 firmographic 或意圖資料,再用資料供應商補強。
這樣做可以在不碰 LinkedIn 的情況下,取得類似的商業資料,而且法律暴露更低;前提仍然是你要確認每個來源的條款、隱私義務與下游用途。

如果你想更深入了解 AI 驅動的爬取如何應用在不同資料來源,請參考我們的 無程式碼網頁爬蟲指南 與 AI 網頁爬蟲。
重點整理
- 在美國,未登入狀態下抓取公開 LinkedIn 資料,根據 hiQ 之後的情況,CFAA 風險較低,但仍違反 LinkedIn 的服務條款,且有訴訟風險。
- 在歐盟,「資料是公開的」不是法律上的免責理由。 幾乎所有 LinkedIn 爬取都需要有文件化的 GDPR 合法依據,而且執法正在加強。
- 登入後抓取、使用假帳號、或轉售付費牆後的資料 風險明顯偏高,且在多種法律框架下都可能違法。
- LinkedIn 會積極偵測並執行反爬取措施,從帳號限制到訴訟、禁制令與資料刪除要求都有可能。
- hiQ 案並沒有讓 LinkedIn 爬取合法化。 它只是在某個巡迴法院範圍內降低了公開資料的 CFAA 風險,但合約主張仍成立,而且案件最後以和解收場,沒有形成具拘束力的先例。
- 對商業團隊來說,更低風險的做法 是透過合規替代方案取得類似資料——例如使用公開公司網站與名錄搭配 Thunderbit、在適用時使用 LinkedIn 官方 API,或向具備明確合規流程的供應商授權資料。
- 在抓取 LinkedIn 前,先問自己:「我能不能從法律與平台風險更低的來源取得這些資料?」很多情況下,答案是可以。
常見問題
抓取公開 LinkedIn 個人檔案合法嗎?
在美國,根據第九巡迴法院的 hiQ 先例,抓取公開可見、且不需要登入的 LinkedIn 個人檔案,CFAA 風險較低,但仍違反 LinkedIn 的服務條款,因此仍有違約風險。在歐盟,即使資料是公開的,也仍需有 GDPR 的合法依據——「公開可見」不等於「可以自由使用」。
LinkedIn 會因為爬取而封鎖我的帳號嗎?
會。LinkedIn 會透過速率限制、機器人偵測演算法與瀏覽器指紋辨識等方式主動偵測自動化行為。後果可能從暫時限制到永久封鎖都有,而且沒有保證一定能恢復。許多使用者曾反映,自己多年累積的人脈與內容在一夜之間全數消失。
抓取 LinkedIn Sales Navigator 合法嗎?
抓取 Sales Navigator 的風險非常高。這同時涉及違反 ToS,以及可能違反 Sales Navigator 的訂閱合約,因為這些資料在付費牆後方。Mantheos 案就涉及假帳號與假信用卡存取 Sales Navigator,最後以 LinkedIn 勝訴、永久禁制令與和解收場。
如果我抓取歐盟居民的 LinkedIn 個人檔案,GDPR 會適用嗎?
會,不論爬蟲本身設在哪裡。任何對歐盟/歐洲經濟區居民個人資料的處理,都必須遵守 GDPR,包括具備文件化的合法依據(例如經過衡量測試的合法利益)、配合刪除請求,以及依第 14 條向資料當事人進行告知。
不抓 LinkedIn,還有哪些更安全的方法可以取得商業聯絡資料?
主要替代方案有:(1) 直接抓公開公司網站上的聯絡資訊、團隊頁與產品資料(像 Thunderbit 這類工具可以讓流程很簡單);(2) 使用商業名錄與公開清單;(3) 在你的使用情境符合條件時,採用 LinkedIn 官方 API;以及 (4) 向 Clearbit 或 ZoomInfo 這類資料擴充供應商授權資料。這些方法都能提供類似的商業數據,但法律風險低得多。
延伸閱讀


