Vai al contenuto principale

Esiti legali

Cosa può costarti violare le licenze open source

Contestazioni di copyright, ingiunzioni, risarcimenti, apertura forzata del codice, danni reputazionali e trattative che falliscono quando le condizioni di licenza nel software che rilasci non vengono rispettate.

Ultimo aggiornamento: 2 luglio 2026

Violare le licenze open source può esporti a seri rischi legali e commerciali. La maggior parte delle licenze open source sono licenze di copyright con condizioni: violarle porta spesso i tribunali a trattarlo come una violazione di copyright, non come una semplice svista contrattuale.

Per come questo si manifesta quotidianamente nelle aziende, vedi Rischi per il business.

Entr'ouvert v. Orange (France, 2024)

900.000 €

Codice GPL distribuito senza il codice sorgente. Include 150.000 € di danni morali.

Steck v. AVM (Germany, 2024)

7.500 €

Uno sviluppatore individuale ha fatto valere gli obblighi LGPL contro un grande fornitore.

  • Contestazioni di violazione del copyright

    Quando violi condizioni chiave (testo di licenza obbligatorio mancante, codice sorgente trattenuto, attribuzione omessa), i tribunali hanno stabilito che si tratta di violazione del copyright, non semplicemente di inadempimento contrattuale.

    Jacobsen v. Katzer (2008): la Corte d'Appello Federale statunitense ha stabilito che violare le condizioni di una licenza open source (come gli obblighi di divulgazione) costituisce violazione del copyright, dando ai titolari dei diritti accesso ai rimedi previsti dal diritto d'autore. Quella decisione ha consolidato l'esigibilità in tribunale delle licenze open source.

    Welte v. Sitecom (Germania, 2004): la prima causa mai intentata su una licenza GPL. Il Tribunale di Monaco ha stabilito che Sitecom era vincolata dalle condizioni della GPL, sancendo secondo il diritto tedesco che la licenza è un contratto vincolante ed esigibile, non solo una dichiarazione di principio.

    Welte v. D-Link (Germania, 2006): il tribunale ha stabilito che D-Link aveva violato la GPL distribuendo un dispositivo basato su Linux senza il codice sorgente e il testo di licenza richiesti, e ha ordinato il rimborso delle spese legali del ricorrente, ribadendo che i fornitori sono vincolati dalle condizioni della GPL.

    Il punteggio di salute della conformità di SourceTrust segnala i pacchetti a cui manca ancora il testo di licenza o l'attribuzione obbligatori prima che tu pubblichi, non dopo che un tribunale ti dichiara non conforme.

  • Ingiunzioni: costretti a interrompere la distribuzione

    I titolari dei diritti possono richiedere provvedimenti cautelari. Potresti essere costretto a interrompere la distribuzione del tuo prodotto finché non ti metti in regola.

    Software Freedom Conservancy v. Westinghouse (USA, 2010): dopo che Westinghouse non ha risposto a una causa per violazione della GPL su BusyBox, il tribunale ha emesso una sentenza in contumacia con la prima ingiunzione permanente negli Stati Uniti che vietava la distribuzione di prodotti HDTV in violazione della GPL, oltre alla confisca delle unità in violazione. Altri convenuti nella stessa causa, tra cui Best Buy e Samsung, hanno raggiunto un accordo extragiudiziale piuttosto che affrontare lo stesso esito.

    • Per i fornitori che vendono software, questo può significare perdita di ricavi e clienti mentre rimedi sotto pressione
    • Le licenze copyleft (famiglia GPL) comportano una posta in gioco particolarmente alta: la non conformità può bloccare del tutto le vendite finché gli obblighi non sono soddisfatti

    I repository collegati si risincronizzano automaticamente a ogni push, così una nuova dipendenza copyleft arriva nella tua coda di revisione giorni dopo il merge, non mesi dopo che una causa legale ti costringe a rispondere.

  • Danni finanziari e spese legali

    I tribunali possono assegnare risarcimenti economici, e la parte soccombente spesso paga le spese legali. In alcune giurisdizioni sono possibili anche danni morali per il pregiudizio reputazionale agli autori.

    Entr'ouvert v. Orange (Francia, 2024): Orange è stata condannata a pagare oltre 900.000 €, di cui 150.000 € di danni morali, per aver distribuito codice sotto licenza GPL senza fornire il codice sorgente.

    Sebastian Steck v. AVM (Germania, 2024): uno sviluppatore individuale ha fatto valere gli obblighi LGPL contro una grande azienda, recuperando 7.500 € di spese legali e costringendo AVM a fornire gli script di installazione mancanti: la prova che anche i piccoli titolari di diritti possono agire contro grandi aziende.

    Un'istantanea di attestazione datata e pubblicata è la prova che hai preso sul serio gli obblighi, l'opposto della noncuranza deliberata che ha portato ai danni triplicati nel caso Westinghouse.

  • Apertura forzata del codice proprietario

    Le licenze copyleft (GPL, LGPL, AGPL) possono richiederti di rilasciare il codice sorgente delle opere derivate con la stessa licenza quando distribuisci senza conformità.

    Combina codice proprietario con codice GPL e rilascialo senza soddisfare gli obblighi, e potresti subire pressioni, o ordini, per rendere open source molto più di quanto intendessi. Questo è il rischio pratico dietro il copyleft “virale”.

    La revisione separata dei branch di Test e Pubblicato individua una dipendenza copyleft prima che raggiunga il tuo branch Pubblicato e il tuo prodotto rilasciato.

  • Contestazioni contrattuali parallele

    Alcune giurisdizioni trattano le violazioni di licenza anche come inadempimenti contrattuali, dando ai titolari dei diritti ulteriori vie legali oltre al diritto d'autore.

    Le esportazioni riportano l'esatto testo di licenza e gli avvisi che la maggior parte delle licenze, e dei tribunali, considera le condizioni sottostanti, sia che la contestazione sia inquadrata come violazione di copyright o contrattuale.

  • Danno reputazionale

    La consapevolezza pubblica che violi le licenze, ignori gli obblighi o pretendi conformità dai clienti mentre tu stesso non la rispetti danneggia la fiducia di acquirenti enterprise, contributori e investitori.

    • Revisioni di acquisti e sicurezza enterprise
    • Community open source e immagine come datore di lavoro
    • Due diligence del board e degli investitori sull'igiene legale

    Una pagina di attestazione pubblica con un sigillo di fiducia è l'artefatto che risponde a una richiesta di acquisti o stampa prima che diventi un problema.

  • Trattative bloccate in M&A e audit

    Le violazioni irrisolte emergono nella due diligence di acquisizione, nelle revisioni SOC 2 e ISO 27001 e nei questionari di sicurezza enterprise.

    • Trattative ritardate, rinegoziate al ribasso o annullate
    • Rilievi di audit e certificazioni non superate
    • Rimedi costosi sotto scadenza, spesso senza un inventario mantenuto da cui partire

    Incolla l'URL della tua attestazione nel questionario di due diligence invece di correre a ricostruire un inventario mentre il tempo della trattativa scorre.

  • Applicazione internazionale

    Far valere le condizioni di licenza non riguarda solo gli Stati Uniti. Tribunali in Germania, Francia e altrove hanno imposto sanzioni significative. La tendenza è verso un'applicazione più severa, non verso norme più permissive.

    Le esportazioni SPDX e CycloneDX dalla stessa istantanea rivista coprono i formati richiesti dalle diverse giurisdizioni, senza dover mantenere fogli di calcolo separati per ogni mercato.

Questa pagina è un contesto informativo, non consulenza legale. Casi ed esiti variano in base alla giurisdizione e ai fatti. Consulta un legale qualificato per la tua situazione.

Cookie su sourcetrust.dev

Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.