Tony Wang4 min de lectura¿Es legal el web scraping en 2026? Guía práctica
Web scraping y ley: hiQ/CFAA, ToS, derechos de autor y GDPR/CCPA — guía práctica 2026 con checklist de qué hacer y qué no.
El Web Scraping es en general legal cuando recopilas datos públicamente disponibles y respetas cómo accedes a ellos — pero que algo sea "legal" depende de los datos, del método y de lo que hagas con los resultados, no del scraping como actividad en sí. Esta guía desglosa las reglas que realmente importan en 2026 para que puedas delimitar un proyecto del lado correcto de la línea.
Las tres preguntas que lo deciden
Que un proyecto concreto sea defendible suele reducirse a tres cosas:
| Pregunta | Menor riesgo | Mayor riesgo |
|---|---|---|
| ¿Qué datos? | Hechos públicos — precios, direcciones, calificaciones | Datos personales; contenido creativo/con derechos de autor |
| ¿Cómo accedes? | Páginas públicas, ritmo respetuoso | Evadir logins, paywalls, CAPTCHAs, bloqueos explícitos |
| ¿Qué haces con ello? | Investigación interna, analítica | Republicar contenido; clonar una base de datos |
Si estás en la columna izquierda en las tres, normalmente te mueves en terreno defendible. Cada paso hacia la columna derecha añade riesgo.
Datos públicos vs. privados
La regla general más clara: recopila datos públicos, no personales y fácticos. En EE. UU., hiQ Labs v. LinkedIn determinó que acceder a datos disponibles para el público general sin autenticación probablemente no constituye "acceso no autorizado" bajo la Computer Fraud and Abuse Act (CFAA) — una lectura reforzada por la limitación de la CFAA que hizo la Corte Suprema en Van Buren v. United States (2021). Los hechos en sí mismos — un precio, una dirección, una calificación por estrellas — no tienen derechos de autor.
Dos advertencias importantes: la cuestión de la CFAA es independiente del derecho contractual (el litigio de hiQ terminó girando en torno a los términos de LinkedIn, ver abajo), y el riesgo aumenta drásticamente cuando los datos están detrás de un login, incluyen información personal, o son contenido creativo/con derechos de autor que pretendes reutilizar.
Terms of service y robots.txt
Los Terms of Service de un sitio pueden prohibir el acceso automatizado incluso cuando los datos son públicos. Violar los ToS suele ser un asunto contractual (baneos de cuenta, cartas de cese y desista), no penal — pero sigue siendo un riesgo real, especialmente para el scraping con sesión iniciada, y es la palanca que muchas plataformas usan hoy en día. robots.txt es una convención de rastreo, no una ley, pero ignorar disallows explícitos debilita tu posición. Respeta los límites de tasa y no degrades el servicio — mira proxies for web scraping, explained para entender cómo funciona un ritmo responsable.
Datos personales: GDPR y CCPA
Si recopilas datos personales de personas en la UE o California, se aplican leyes de privacidad como GDPR y CCPA/CPRA, sin importar si los datos eran públicos. Eso implica una base legal, límites de propósito y derechos del titular de los datos. El camino más seguro para la mayoría de los productos es evitar los datos personales y quedarte con hechos a nivel de negocio y de producto. Las fuentes más sensibles merecen cuidado extra — mira how to scrape LinkedIn in 2026 (legally).
Derechos de autor, bases de datos y la señal de 2025–26
Los hechos son libres de recopilar; la expresión creativa y las copias íntegras no lo son. Reproducir artículos, fotos o grandes fragmentos literales de un sitio — o reconstruir su base de datos — te saca de "recopilar hechos" y te lleva al terreno de los derechos de autor y la apropiación indebida. Este es el límite activo de la ley: en diciembre de 2025, Google demandó a SerpApi por hacer scraping y revender resultados de Search, invocando la DMCA y derechos de autor (contexto en SerpApi alternatives). La lección práctica no es "el scraping es ilegal" — es que eludir protecciones técnicas y revender contenido protegido es donde está la exposición real.
Una checklist práctica de qué hacer y qué no
Hacer
- Recopila datos públicos, fácticos y no personales.
- Respeta los límites de tasa, el robots.txt y una carga razonable.
- Revisa los términos de la fuente y tus propias obligaciones de cumplimiento.
- Mantén un propósito claro y legítimo para lo que recopilas.
No hacer
- No evadas logins, paywalls ni CAPTCHAs para llegar a datos restringidos.
- No recopiles datos personales sin una base legal.
- No republiques contenido con derechos de autor de forma íntegra.
- No satures un sitio ni evadas bloqueos explícitos.
Cómo encaja Crawlora
Crawlora está construido para datos web públicos y responsables: APIs de plataformas documentadas que devuelven JSON normalizado para fuentes públicas, con acceso gestionado y limitado por tasa. Es infraestructura — tú sigues siendo responsable del uso lícito y conforme de los datos. Mira rate limits para orientación sobre el ritmo, y how to choose a web scraping API una vez que conozcas las reglas.
Build on responsible public-data infrastructure
Documented endpoints, normalized JSON, managed rate limits. 2,000 free credits a month, no card.
Lecturas relacionadas
- How to Scrape LinkedIn in 2026 (Legally) — las líneas legales aplicadas a una de las fuentes más sensibles.
- Best Web Scraping APIs in 2026: How to Choose — una vez que conoces las reglas, elige la herramienta correcta.
- SerpApi Alternatives in 2026 — qué significa el caso Google–SerpApi para quienes compran datos de SERP.
Preguntas frecuentes
¿El web scraping es ilegal?
No, no en sí mismo. Recopilar datos públicos es en general lícito en EE. UU., el Reino Unido y la UE; los problemas surgen por cómo accedes (evadir la autenticación) y qué recopilas (datos personales o con derechos de autor).
¿hiQ v. LinkedIn significa que puedo scrapear cualquier cosa pública?
Significa que acceder a datos públicos no es "acceso no autorizado" bajo la CFAA — pero los ToS, el derecho de autor y las leyes de privacidad siguen aplicando.
¿Violar los Terms of Service de un sitio es un delito?
Por lo general es un asunto contractual (baneos, cartas de cese y desista), no penal — pero sigue siendo un riesgo, especialmente en el scraping con sesión iniciada o evasivo.
¿Puedo scrapear datos personales si son públicos?
Que estén disponibles públicamente no te exime del GDPR/CCPA. Evita los datos personales a menos que tengas una base legal.
¿Esto es asesoría legal?
No. Esto es información general; consulta a un abogado para tu situación concreta.