天聚地合(苏州)科技股份有限公司

安徽迅银科技有限公司与天聚地合(苏州)数据股份有限公司服务合同纠纷一审民事判决书

来源:中国裁判文书网
安徽省合肥市包河区人民法院
民 事 判 决 书
(2019)皖0111民初12706号
原告:安徽迅银科技有限公司,住所地安徽省合肥市包河区望江东路与万岗路交口金中环广场**,统一社会信用代码9134010069410687X9。
法定代表人:徐金丽,该公司财务总监。
委托代理人:陈晓鹏,该公司员工。
委托代理人:王云,安徽和源律师事务所律师。
被告:天聚地合(苏州)数据股份有限公司,住所地江,住所地江苏省苏州工业园区启月街**紫金东方大厦**信用代码9132059455117770X5。
法定代表人:左磊,该公司董事长兼总经理。
委托代理人:姜壮志,江苏剑桥颐华律师事务所律师。
委托代理人:吴铭晖,江苏剑桥颐华律师事务所律师。
原告安徽迅银科技有限公司诉被告天聚地合(苏州)数据股份有限公司服务合同纠纷一案,本院立案受理后,依法适用简易程序公开开庭进行了审理。原告安徽迅银科技有限公司的委托代理人陈晓鹏、王云,被告天聚地合(苏州)数据股份有限公司的委托代理人姜壮志、吴铭晖到庭参加诉讼。本案现已审理终结。
原告安徽迅银科技有限公司向本院提出如下诉讼请求:一、请求法院依法判令被告赔偿原告损失690105元,并承担利息损失13908.1元(利息计算方法如下:以690105元为基数,自2019年2月20日起,按年利率6%计算至实际支付之日止,暂计至2019年6月20日共计人民币13908.1元);二、本案的诉讼费用由被告承担。
事实与理由:原被告双方于2018年4月9日签订编号为CG-ZL-201804-02的《合作框架协议》,依照合同约定,由被告方向原告方提供技术接口ID和密钥,原告在被告的交易平台上开设交易账户,并预付款项,原告登陆在被告的交易平台上开立的账户,下达交易指令,相关交易指令通过API接口对接到迅银交易平台,原告必须登陆迅银交易平台并通过被告提供的技术接口ID和密钥验证后,才能完成最终交易,被告方根据原告方下发的订单金额从预付款中扣除相应款项,该交易模式通过两个平台的两次验证,从而确保交易安全。
双方协议签订之后,便开始合作,原告先后在被告的交易平台上注册137××××****和17756078747两个企业账号,并约定其中137××××****的账号仅开通中国石化油卡充值服务,17756078747账号仅开通中国移动和中国石化油卡的充值服务
2019年2月20日,原告方发现在被告方提供的交易平台的账户中凭空多扣除690105元的交易额,后原被告双方进行订单核对,该交易额系由第三人盗取原告方在被告公司平台上设立的账号和密码后,直接通过被告公司设立的网页服务模式进行交易,而并非通过原被告双方约定的正常的的API数据对接方式进行交易,从而造成原告方的损失。
原告认为,被告未经原告许可为原告开通网页登陆的交易模式违反了合同约定,进而导致第三方盗用原告账户、密码在被告网页上进行登陆交易,被告未能提供二次验证服务,其网页交易模式存在巨大安全隐患,且被告擅自为原告开通中国石油卡、中国电信、中国联通话费充值业务都是造成原告方此次损失的原因,故原告认为,被告方应对原告方的损失承担赔偿责任。原告方为维护自身合法权益,特提起诉讼。
被告天聚地合(苏州)数据股份有限公司辩称:请求法院依法驳回原告的全部诉讼请求。理由如下:
一、原告未提供任何证据证明其主张的损失已真实存在,其要求被告承担赔偿责任缺乏事实和法律依据。
1、原告主张的账号及密码被盗事实不能成立,法院不应予以采信。
从刑事角度分析,如原告主张的账户资金被盗事实成立,犯罪嫌疑人的行为势必构成犯罪。但是,在原告向公安机关报案后,公安机关有无立案侦查?有无查明盗窃事实存在与否?如盗窃事实真实存在,有无查明失窃原因、犯罪手段和犯罪嫌疑人等事实?在公安机关未对上述事实作出认定的情况下,原告仅依据发生交易时登陆账户的IP地址在2019年2月17日之前未曾使用过即认为发生盗窃事实,显然不能成立。现有证据不能排除原告使用其他IP地址进行交易的可能性,不能将更换IP地址交易即被认定为失窃事实成立。
2、从交易过程来看,被告有理由认为在2019年2月17日至2月20日期间发生的所有交易均为正常交易。
(1)原告明确知晓交易明细,仍主动多次加款。通过充值交易流水和银行账单可见,在2019年2月17日至2月20日期间,原告根据被告聚合数据平台发出的充值失败提示先后进行了多次加款,其中包括:2月17日分4次加款11万元、2月18日分7笔加款19万元、2月19日分9笔加款34万元和2月20日1次加款3万元,一共加款21次、合计67万元。在每一笔交易订单成功后,系统会立即将交易状态返回,原告可以在登陆账户后在“在个人中心-费用管理中心-消费明细”中查阅实时订单明细。故原告在明知交易明细记录的情况下仍连续4天主动充值,其行为可以证明其完全是在正常使用该账户,通过对账户充值完成加油卡的充值业务,账户资金并未被任何人盗取。
(2)因余额不足充值失败后,原告主动加款继续跑单。通过对2019年2月17日至20日的交易明细进行分析可见,原告在此期间存在多次因余额不足导致充值交易失败而主动加款的情形,比如:2019/2/1903:51:24有订单过来因余额不足充值失败,原告主动加款后继续跑单;2019/2/1819:16:00有订单过来因余额不足充值失败,原告主动加款后继续跑单。由此可以进一步证实,原告对整个交易的过程是知悉的。
(3)交易频率和交易总额未见异常。从两个账户的交易情况来看,137××××****账户在2月17日至2月20日之间的交易频率和交易总额均远低于原告举证的2019年2月1日至2月7日期间的交易情况。17756078747账户在2月17日至2月20日期间的交易频率和交易总额与平时的交易情况相比也无异常。
3、原告主张的损失金额690105元无法认定。
(1)原告不能人为地区分正常或异常IP。从登陆原告两个账户的IP地址来看,自账户开立以来,登陆17756078747账户的IP地址包括“36.7.157.13”、“36.5.245.130”和“36.5.226.144”等在内的25个地址,登陆137××××****账户的IP地址包括“36.7.157.13”、“36.5.226.144”和“183.228.60.251”等在内的11个地址,IP地址的格式不存在区别,且各IP地址的登陆时间是交替的,根本无法区分哪些交易是正常的,而哪些交易是异常的,即使原告人为地作出区分也不足为信。
(2)原告不能将充值金额认为是损失金额。原告主张其在2019年2月17日至2月20日期间向两个账户充值67万元。但在此期间,137××××****账户充值成功订单总额为154660.70元,其中,中石化2.61764万元、中石油12.84843万元;17756078747账户充值成功订单总额503433.10元,两个账号合计658093.80元,该数额与原告主张的690105元并不吻合。
二、被告严格按合同约定向原告提供服务,不存在任何违约行为。
1、被告并不存在擅自为原告账户开通中石油充值服务功能的事实。
开立账户后,迅银公司自行实名认证,并主动开通了话费充值和油卡充值服务的API接口,话费充值服务项下包含为三大运营商的手机号码进行充值,油卡充值服务项下包含为中石化和中石油油卡进行充值服务。原告所谓被告擅自为其开通中石油充值服务的说法并不属实。首先,双方在《合作框架协议》中从未将油卡充值服务的范围明确限定为仅可为中石化加油卡充值而不得为中石油加油卡充值。其次,在原告账户的加油卡充值端口开通时,中石油和中石化加油卡充值端口一并开通,不存在只开通中石化加油卡充值而不开通中石油加油卡充值服务的情形。再次,在被告业务员李春磊在和原告员工陈晓鹏的qq聊天记录可以体现出,原告对于已同时开通中石油和中石化油卡充值服务是知情的。
2、原告所称“网页服务模式”并不准确,所谓“网页服务模式”并非是与“API数据对接方式”相对的独立的模式,网页充值服务亦通过API数据对接方式实现。
原告所称“网页服务模式”是指聚合数据平台用户通过手工方式将订单逐一或批量提交到API接口的一种方式,此为聚合数据平台客户服务系统的内置组成部分,其用途包括:为客户的异常订单处理提供便利、手动提交批量订单充值和向没有前端开发能力的客户提供充值服务。在网页上提供手工提交订单的方式是本行业客户服务系统必备的充值模式,但不能因此就说此种充值方式并非通过API数据对接方式实现。事实上,客户在通过网页下订单后,订单数据仍会通过API数据对接方式提交给服务供应商。无论是API接口传输订单还是网页手工提交订单,只是提交方式不同(通过接口传输订单过来属于自动方式、通过网页提交订单是手动方式),都是基于原告已开通油卡充值服务的功能而实现通过API接口将订单传输给供应商的,并无本质区别。
3、被告聚合数据平台具有较高的安全保密措施,网页充值方式并未增加客户的账户资金风险。
(1)在登陆过程中,聚合数据平台提供免费的短信二次验证码效验服务。此项验证服务是由被告免费提供的,且在用户界面上有非常明确的提示,用户仅需要根据自己的便利性选择是否开通。本案中原告在明确知晓上述功能的情况下并未选择使用。
(2)聚合数据平台购买了阿里云web防火墙,并获得三级等保认证,在国内网站中具有最高等级的安全性。用户在使用聚合数据平台时,从账户登录、数据传输到密码储存,每一步都使用了技术上最严格的安全保密措施。登录过程的账户信息通过聚合全站点使用的https加密协议传输至服务器验证;原告设定的密码采用SHA256(国际标准加密算法)加密并固定字位过滤,密文不可逆,任何人都无法取得原始密码,除非账户密码的所有人自己泄露;密码传输采用最严格的RSA加密,密码在储存和传输过程中对于后台的任何人(包括答辩人的所有程序员和业务员)均不可见,密码不可能在被告处被窃取。
(3)即使原告所称异常订单属实,从登陆日志上可以清晰反映出被盗系因原告泄露账号和密码信息所致。
2019年2月21日,原告公司员工陈晓鹏与被告公司员工李春磊就此事进行交涉。在调查过程中被告发现,原告所述的异常登陆IP曾尝试过使用不同的用户名进行登录,其中错误的用户名包括陈晓鹏本人的手机号码133××××****。被告认为,即便存在被盗取的事实也系原告未妥善保管账户和密码所致,与被告无关。
综上所述,请求法院驳回原告的全部诉讼请求。
经庭审举证、质证,本院认定事实如下:
2018年4月9日,原告安徽迅银科技有限公司(甲方)与被告天聚地合(苏州)数据股份有限公司(乙方)签订编号为CG-ZL-201804-02的《合作框架协议》一份,协议约定:甲方拥有“甲方软件”的知识产权及运营权。乙方业务涵盖软件开发及外包服务、移动互联网数据及API接口服务、收据应用程序开发。乙方授权甲方以API数据对接方式调取乙方数据。聚合数据平台系指乙方开发并运营【新科兰德聚合数据平台软件V2.0】,乙方拥有聚合数据平台的全部所有权和专利权。供应商系指与乙方签署合作协议,并提供本协议项下的充值缴费类服务的服务提供方。充值缴费类服务系指供应商与乙方共同提供的一项代充值缴费服务,其中供应商负责【处理甲方的充值缴费请求】,乙方负责【充值缴费服务提供方与甲方之间的信息传输及充值缴费款的代收代付】。合作内容为:1、乙方按照本协议约定提供信息中介及网络服务,撮合供应商接受并完成甲方的充值缴费类请求。2、甲方向乙方预付充值缴费类款,乙方根据订单金额从预付充值缴费类款中扣除相应的款项。3、当甲方通过【聚合数据平台】提交充值缴费类请求,且乙方成功扣除充值缴费款后,甲方可通过乙方API调取订单数据,乙方应在10分钟内通过API向计费返还充值缴费结果(成功、失败或处理中);若充值缴费失败,乙方应将已扣除的款项原路退还到甲方预付款账户。4、甲方通过聚合数据平台支付充值缴费款(成功扣除预付款)后,聚合数据平台生成充值缴费订单。甲方可通过乙方提供的后台系统实时查看充值缴费订单记录与当日充值缴费情况。5、甲方确认并同意,供应商提供充值缴费类服务可能未取得官方授权,甲方应当自行承担风险,聚合数据平台对充值缴费订单的处理结果(即代充值缴费是否成功)不承担任何担保或保证责任。合同第4条双方权利和义务中4.1.8约定:甲方自行负责合作项目的端口研发与调用,确保与乙方API对接,可读取乙方数据。合同第9条违约与终止中约定:守约方就其所有损失而获得违约方赔偿。合同还就其他事项作了约定。
上述协议签订后,原告先后在被告的聚合数据平台上注册137××××****和17756078747两个企业账号,并开通中国移动和中国石化油卡的充值服务。
原告称:2019年2月20日,原告方发现在被告方提供的聚合数据平台的账户中凭空多扣除690105元的交易额,经双方核对订单,该部分交易系由第三人盗取原告方在被告公司平台上设立的账号和密码后,直接通过被告公司设立的网页服务模式进行交易,而并非通过原被告双方约定的正常的的API数据对接方式进行交易。除非我方申请开通网页API,或者双方达成一致协议,否则正常的交易管理,网页手动提交订单模式应是关闭状态。而被告方所提的系默认开通,该订单模式存在巨大交易风险,通过被告方提交的网页API和接口API的订单金额对比可以看出,在正常交易范围内,我方从未使用过网页API。
被告未经原告许可为原告开通网页登陆的交易模式违反了合同约定,进而导致第三方盗用原告账户、密码在被告网页上进行登陆交易,被告未能提供二次验证服务,其网页交易模式存在巨大安全隐患,且被告擅自为原告开通中国石油卡、中国电信、中国联通话费充值业务都是造成原告方此次损失的原因。
2019年2月21日,原告向合肥市公安局包河分局进行报案,并被立案受理了。办案人员告诉原告盗取原告公司密码的犯罪嫌疑人已被杭州公安机关采取强制措施,未移交给包河分局,故刑事案件尚未结案。
被告称:只要原告申请开通了话费、油卡的充值服务,就必然可以通过原告的API导入订单(自动)和通过网页手动提交订单(网页API、手动),这是两种提交订单的方式,都属于API服务。用户可以通过手动和自动两种不同的方式使用聚合数据平台的API提交订单、完成充值。原告所称“网页服务模式”并不准确,所谓“网页服务模式”并非是与“API数据对接方式”相对的独立的模式,网页充值服务亦通过API数据对接方式实现。
《聚合数据API注册调用接口流程》、《17756078748注册申请日志记录截图》、《137××××****注册申请日志记录截图》,载明:1、用户使用登录聚合数据平台需要通过设置用户名、创建密码、输入手机号获取验证码一系列操作进行注册;在注册成功后,聚合数据平台要求用户完成实名认证;用户需要使用聚合数据平台上的各类服务API(包括但不限于中石油、中石化加油卡充值服务API)的,应在网页上自行申请开通。17756078747账户于2018年4月16日自行申请开通了加油卡充值服务API(并不区分中石油、中石化),于同年5月4日自行申请开通了话费充值服务API,但未主动申请开通网页登陆的短信二次验证服务。137××××****账户于2018年6月7日自行申请开通了加油卡充值服务API,于2019年2月17日自行申请开通了话费充值服务API,但亦未主动申请开通网页登陆的短信二次验证服务。故不存在原告所述被告擅自开通“网页服务模式”的问题。2、API接口对接完成后,用户可以通过支付宝以及银行付款的方式向账户中汇入预付款,并可以设定充值的阈值预警和预警号码从而提示用户账户余额。用户用预付款进行加油卡充值后,消费记录将立即反馈至“费用管理中心-消费明细-充值缴费记录”之中。
原告所述的异常登陆IP曾尝试过使用不同的用户名进行登录,其中错误的用户名包括原告公司多个手机号码和一名员工的姓名。我方认为,原告所述异常订单应为由原告正常登陆;即便存在被盗取,也系原告未能妥善保管账户和密码所致。
上述事实有:有原告提交的企业信用信息、《合作框架协议一一充值交费类服务》、安徽省合肥市庐州公证处出具的《公证书》、交易记录流水单、招商银行付款回单、银行流水、原被告双方的工作人员的聊天记录、顺丰速运快递底单、运单追踪,被告提交的订单流转流程、《聚合数据API注册调用接口流程》、《17756078748注册申请日志记录截图》、《137××××****注册申请日志记录截图》、QQ聊天记录、137××××****、17756078747账户、交易额及交易频次的曲线图、137××××****、17756078747两个账号自2019年1月1日起至2月20日的登陆日志、2019年2月17日聚合数据平台统计的异常登陆(即密码和账号错误未成功登陆)记录、聚合数据平台系统三级安全等级保护证书、与阿里云签订的服务协议,以及当事人的当庭陈述等证据材料在卷佐证,经庭审查证属实,本院予以确认。
本院认为:原告安徽迅银科技有限公司与被告天聚地合(苏州)数据股份有限公司签订的《合作框架协议一一充值交费类服务》,系双方真实意思表示,不违反法律和行政法规的强制性规定,故对双方具有约束效力。对于原告主张被告未经原告许可为原告开通网页登陆的交易模式违反了合同约定,进而导致第三方盗用原告账户、密码在被告网页上进行登陆交易,被告未能提供二次验证服务,其网页交易模式存在巨大安全隐患,且被告擅自为原告开通中国石油卡、中国电信、中国联通话费充值业务都是造成原告此次损失的原因,故被告应对原告方的损失承担赔偿责任的诉请,本院认为,1、从原、被告之间签订的《合作框架协议一一充值交费类服务》的内容上看,合同并未对限制启用通过网页手动提交订单(网页API、手动)模式的条件作出明确约定。2、原告也未提供证据证实被告无法提供短信二次验证服务及被告擅自为原告开通中国石油卡、中国电信、中国联通话费充值业务,被告提供的《聚合数据API注册调用接口流程》、《17756078748注册申请日志记录截图》、《137××××****注册申请日志记录截图》载明:用户使用账号、密码登录使用聚合数据平台上的各类服务API,包括短信二次验证服务、开通中国石油卡、中国电信、中国联通话费充值业务均可在网页上自行申请开通。3、原告诉称第三方盗用原告账户、密码造成其损失金额为690105元,但未提供的证据证实盗用行为与被告提供的网络服务存在关联性。故原告的诉请无事实和法律依据,本院不予支持。据此,依据《最高人民法院关于适用<中华人民共和国民事诉讼法>的解释》第九十条之规定,判决如下:
驳回原告安徽迅银科技有限公司对天聚地合(苏州)数据股份有限公司的全部诉讼请求。
案件受理费10840元,减半收取5420元,由原告安徽迅银科技有限公司负担。
如不服本判决,可以在判决书送达之日起十五日内,向本院递交上诉状,并按对方当事人的人数或者代表人的人数提出副本,上诉于安徽省合肥市中级人民法院。
审判员  黄玮
二〇二〇年七月二十一日
书记员  陈姗
附:本案适用的法律条文
《最高人民法院关于适用<中华人民共和国民事诉讼法>的解释》
第九十条当事人对自己提出的诉讼请求所依据的事实或者反驳对方诉讼请求所依据的事实,应当提供证据加以证明,但法律另有规定的除外。
在作出判决前,当事人未能提供证据或者证据不足以证明其事实主张的,由负有举证证明责任的当事人承担不利的后果。