Saltar al contenido principal

Cumplimiento de licencias

Entiende las obligaciones de licencias de terceros antes de que alguien pregunte

Qué se acumula en un producto distribuido, quién posee el deber, dónde aparece, y cómo mantener un registro al día: inventario, revisión, publicación, y después vigilar el desvío.

01Por qué importa

La mayoría de los equipos superan las auditorías de seguridad, pero aun así no pueden demostrar que las obligaciones de licencia de terceros se mantienen al día con lo que distribuyen. La brecha no es de esfuerzo: es que los deberes de cientos de dependencias, fuentes y SDK nunca se inventariaron frente a lo que realmente se publica.

Open source no significa ausencia de deberes legales. Cada componente es un acuerdo de licencia con reglas de aviso, atribución y, a veces, copyleft, que ingeniería modifica en cada sprint.

Temas de esta sección

Lecturas centradas en conceptos erróneos, lo que se acumula, superficies, responsabilidad e impacto en el negocio.

  1. Conceptos erróneosPor qué el open source no es un permiso para distribuir, y las suposiciones que hacen los equipos hasta que compras o legal preguntan.Lee los conceptos erróneos
  2. Lo que se acumulaCientos de paquetes npm, fuentes, iconos y SDK, y los detonantes que finalmente obligan a los equipos a revisarlo.Ve lo que se acumula
  3. SuperficiesSitios web, apps móviles, instaladores de escritorio y productos integrados: lo que se acumula en cada superficie.Ve las superficies
  4. Quién es responsableIngeniería, legal y los roles de cara al cliente, y cuándo se aplican las obligaciones de licencia a tu organización.Ve quién es responsable
  5. Impacto en el negocioRetrasos en acuerdos, sorpresas en auditorías y falsa confianza: lo que falla cuando nadie pone en práctica lo que se distribuye.Ve el impacto en el negocio
  6. Consecuencias legalesMedidas cautelares, indemnizaciones, divulgación forzosa y acuerdos que se estancan cuando no se cumplen los deberes de licencia.Ve las consecuencias legales
  7. Atribución y avisoAviso, atribución y el texto completo de la licencia son tres deberes distintos. Lo que exige cada uno.Lee la explicación
  8. Fundamentos de copyleftGPL, LGPL y AGPL en lenguaje sencillo: cuándo se aplica cada una y qué te obliga a hacer.Lee los fundamentos de copyleft
  9. La página de cumplimiento, explicadaQué debe contener una página de licencias de cara al comprador, y por qué una hoja de cálculo interna no es suficiente.Ve qué debe incluir

Preguntas frecuentes

¿Usar open source es lo mismo que tener permiso para distribuirlo?

No. El open source concede el uso bajo condiciones de licencia específicas: aviso, atribución, reglas de copyleft o límites de distribución. Cada componente puede ser distinto.

¿Quién es responsable del cumplimiento de licencias?

La organización que distribuye el software, no un desarrollador individual. Ingeniería construye el registro; legal o cumplimiento suele revisarlo; compras lo comparte externamente.

¿Una auditoría de seguridad sustituye a una página de cumplimiento de licencias?

No. SOC 2, las pruebas de penetración y los programas de SBOM responden a preguntas distintas. Los compradores siguen pidiendo una divulgación de licencias de terceros revisada.

¿Esto es asesoramiento jurídico?

No. Estas páginas explican deberes operativos y patrones habituales. La interpretación legal corresponde a tu asesoría jurídica.

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.