Saltar al contenido principal

Consecuencias legales

Lo que puede costarte incumplir las licencias de open source

Reclamaciones de derechos de autor, medidas cautelares, indemnizaciones, apertura forzosa del código, daño reputacional y acuerdos que fracasan cuando no se cumplen las condiciones de licencia en el software que distribuyes.

Última actualización: 2 de julio de 2026

Incumplir las licencias de open source puede exponerte a un riesgo legal y comercial serio. La mayoría de las licencias de open source son licencias de derechos de autor con condiciones: si las incumples, los tribunales suelen tratarlo como una infracción de derechos de autor, no como un simple desliz contractual.

Para ver cómo se manifiesta esto en el día a día de las empresas, consulta Riesgos para el negocio.

Entr'ouvert v. Orange (France, 2024)

900.000 EUR

Código GPL distribuido sin el código fuente. Incluye 150.000 EUR en daños morales.

Steck v. AVM (Germany, 2024)

7.500 EUR

Un desarrollador individual hizo cumplir las obligaciones de la LGPL frente a un gran proveedor.

  • Reclamaciones por infracción de derechos de autor

    Cuando incumples condiciones clave (falta el texto de licencia exigido, se retiene el código fuente, se omite la atribución), los tribunales han determinado que esto es infracción de derechos de autor, no simplemente un incumplimiento contractual.

    Jacobsen contra Katzer (2008): el Tribunal Federal de Circuito de EE. UU. determinó que incumplir las condiciones de una licencia de open source (como los requisitos de divulgación) constituye una infracción de derechos de autor, lo que da a los titulares de derechos acceso a los recursos legales de propiedad intelectual. Esa decisión consolidó la exigibilidad judicial de las licencias de open source.

    Welte contra Sitecom (Alemania, 2004): el primer litigio judicial sobre la licencia GPL. El tribunal de distrito de Múnich determinó que Sitecom estaba sujeta a las condiciones de la GPL, estableciendo bajo el derecho alemán que la licencia es un contrato vinculante y exigible, no solo una declaración filosófica.

    Welte contra D-Link (Alemania, 2006): el tribunal determinó que D-Link había incumplido la GPL al distribuir un dispositivo basado en Linux sin el código fuente ni el texto de licencia exigidos, y ordenó el reembolso de los gastos legales del demandante, reforzando que los proveedores están sujetos a las condiciones de la GPL.

    La puntuación de estado del cumplimiento de SourceTrust señala los paquetes a los que todavía les falta el texto de licencia o la atribución exigidos antes de que publiques, no después de que un tribunal determine que incumples.

  • Medidas cautelares: obligado a dejar de distribuir

    Los titulares de derechos pueden solicitar medidas cautelares. Se te puede ordenar dejar de distribuir tu producto hasta que cumplas.

    Software Freedom Conservancy contra Westinghouse (EE. UU., 2010): después de que Westinghouse no respondiera a una demanda de aplicación de la GPL sobre BusyBox, el tribunal dictó sentencia en rebeldía con la primera medida cautelar permanente en EE. UU. que prohibía la distribución de productos HDTV que incumplían la GPL, además del decomiso de las unidades infractoras. Otros demandados en la misma causa, incluidos Best Buy y Samsung, llegaron a acuerdos extrajudiciales para evitar el mismo desenlace.

    • Para los proveedores que venden software, eso puede significar pérdida de ingresos y clientes mientras corriges bajo presión
    • Las licencias copyleft (familia GPL) tienen un riesgo especialmente alto: el incumplimiento puede bloquear las ventas por completo hasta que se satisfagan las obligaciones

    Los repositorios conectados se vuelven a sincronizar automáticamente en cada push, para que una nueva dependencia copyleft llegue a tu cola de revisión días después del merge, no meses después de que una demanda te obligue a responder.

  • Daños económicos y costes legales

    Los tribunales pueden imponer indemnizaciones económicas, y la parte perdedora suele pagar las costas legales. En algunas jurisdicciones son posibles los daños morales por el perjuicio reputacional a los autores.

    Entr'ouvert contra Orange (Francia, 2024): se ordenó a Orange pagar más de 900.000 EUR, incluidos 150.000 EUR en daños morales, por distribuir código con licencia GPL sin proporcionar el código fuente.

    Sebastian Steck contra AVM (Alemania, 2024): un desarrollador individual hizo cumplir las obligaciones de la LGPL frente a una gran corporación, recuperando 7.500 EUR en gastos legales y obligando a AVM a proporcionar los scripts de instalación que faltaban: prueba de que los pequeños titulares de derechos pueden actuar contra grandes empresas.

    Una instantánea de atestación fechada y publicada es prueba de que te tomaste en serio las obligaciones, lo contrario del desprecio deliberado que motivó la indemnización triplicada en el caso Westinghouse.

  • Apertura forzosa de código propietario

    Las licencias copyleft (GPL, LGPL, AGPL) pueden exigirte publicar el código fuente de las obras derivadas bajo la misma licencia cuando distribuyes sin cumplir.

    Si combinas código propietario con código GPL y distribuyes sin cumplir las obligaciones, puedes enfrentarte a presión, o a órdenes, para abrir mucho más código del que pretendías. Ese es el riesgo práctico detrás del copyleft "vírico".

    La revisión separada de las ramas Prueba y Publicado detecta una dependencia copyleft antes de que llegue a tu rama Publicado y a tu producto distribuido.

  • Reclamaciones contractuales en paralelo

    Algunas jurisdicciones también tratan los incumplimientos de licencia como incumplimientos contractuales, lo que da a los titulares de derechos vías adicionales para actuar contra ti más allá del derecho de autor.

    Las exportaciones llevan el texto exacto de la licencia y los avisos que la mayoría de las licencias, y los tribunales, consideran las condiciones subyacentes, tanto si la reclamación se plantea como derechos de autor o como contrato.

  • Daño reputacional

    Que se sepa públicamente que incumples licencias, ignoras obligaciones, o exiges cumplimiento a tus clientes mientras tú mismo fallas, daña la confianza con compradores empresariales, colaboradores e inversores.

    • Revisiones de compras y seguridad empresariales
    • Comunidad de open source y marca de contratación
    • Debida diligencia del consejo y los inversores sobre la higiene legal

    Una página de atestación pública con un sello de confianza es el artefacto que responde a una consulta de compras o de prensa antes de que se convierta en una.

  • Acuerdos que se rompen en M&A y auditorías

    Los incumplimientos sin resolver salen a la luz en la debida diligencia de adquisiciones, las revisiones SOC 2 e ISO 27001, y los cuestionarios de seguridad empresariales.

    • Acuerdos retrasados, renegociados a la baja o cancelados
    • Hallazgos de auditoría y certificaciones fallidas
    • Correcciones costosas contrarreloj, a menudo sin un inventario mantenido del que partir

    Pega la URL de tu atestación en el cuestionario de debida diligencia en lugar de correr a reconstruir un inventario mientras corre el reloj del acuerdo.

  • Aplicación internacional

    La aplicación de la ley no se limita a EE. UU. Los tribunales de Alemania, Francia y otros países han impuesto sanciones significativas. La tendencia es hacia una aplicación más estricta, no hacia normas más laxas.

    Las exportaciones SPDX y CycloneDX a partir de la misma instantánea revisada cubren los formatos que piden las distintas jurisdicciones, sin mantener hojas de cálculo separadas por mercado.

Esta página es contexto educativo, no asesoramiento jurídico. Los casos y sus resultados varían según la jurisdicción y los hechos. Consulta a un abogado cualificado para tu situación.

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.