La responsabilidad de código abierto se acerca
La UE planea actualizar las normas de responsabilidad por productos y ciberseguridad para que los fabricantes de software puedan ser considerados responsables cuando sus productos causen daños, extendiendo la responsabilidad objetiva al software de forma similar a los bienes físicos. Los comentaristas coinciden en gran medida en que los proveedores comerciales deberían responder por las vulnerabilidades en los componentes de código abierto que eligen distribuir, pero les preocupan las definiciones vagas de “actividad comercial”, el impacto en las pequeñas empresas y si el código abierto financiado por donaciones o de aficionados podría quedar expuesto a demandas. Varios señalan que los borradores actuales eximen explícitamente al código abierto no comercial, ven la alarma del artículo como exagerada o engañosa, y esperan que los principales efectos prácticos sean más diligencia debida, más seguros y posibles nuevos modelos de negocio en torno al código abierto “certificado”.
Alcance e intención de las normas de la UE
- Muchos comentaristas dicen que el artículo es engañoso o FUD: la propuesta de la Directiva de Responsabilidad por Productos de la UE / Ley de Resiliencia Cibernética apunta a la actividad comercial, no a la mayor parte del FOSS no comercial.
- Múltiples enlaces a documentos de la UE señalan que el software libre y de código abierto desarrollado o suministrado fuera de la actividad comercial, y el propio código fuente, están excluidos.
- Cuando el software se suministra a cambio de un precio o mediante la monetización de datos personales (más allá de la seguridad/compatibilidad), se aplica la responsabilidad normal por productos.
Quién es responsable de qué
- Consenso: la entidad que “pone el producto en el mercado” (vende software, dispositivo o servicio, o monetiza mediante anuncios/seguimiento) es responsable ante los consumidores por los defectos, incluidos los que se originan en dependencias OSS.
- Licencias como MIT/Apache no pueden renunciar a la responsabilidad objetiva impuesta por el Estado a los proveedores comerciales.
- Para el uso directo y gratuito de OSS sin relación comercial ni monetización, varios comentaristas afirman que no existe responsabilidad según los borradores.
- Sigue siendo poco claro un caso límite: qué cuenta exactamente como “actividad comercial” (soporte de pago, telemetría vendida como “insights”, descargas financiadas por anuncios, patrocinios, Patreon, cajas de propinas).
Impacto en los desarrolladores de código abierto
- Muchos temen un efecto disuasorio:
- Riesgo de que la ambigüedad en torno a “comercial” haga que los mantenedores con pequeños flujos de ingresos (contratos de soporte, patrocinios menores) teman publicar o mantener el código público.
- Preocupación por verse arrastrados a demandas incluso si al final ganan; los costes legales y el estrés por sí solos desincentivan contribuir.
- Temor de que ganarse la vida con OSS en la UE se vuelva más difícil si la responsabilidad se activa en cuanto fluye algo de dinero.
- Otros argumentan que los autores de OSS no comerciales siguen estando a salvo y que esto afecta principalmente a las empresas que venden productos o servicios.
Impacto en las empresas y en el ecosistema
- Posturas favorables:
- Obliga a los proveedores a auditar dependencias, corregir vulnerabilidades OSS conocidas y dejar de culpar a proyectos de aficionados por daños a sus clientes.
- Alinea el software con otras industrias en las que los productos vendidos conllevan responsabilidad.
- Posturas críticas:
- Las grandes empresas pueden absorber el papeleo, las auditorías y el seguro; los pequeños proveedores y desarrolladores individuales pueden quedar fuera del mercado.
- Puede empujar a las empresas a:
- Evitar OSS, reescribir componentes internamente o comprar bifurcaciones comerciales “certificadas”/paquetes con garantía.
- Pasarse a SaaS (a menudo excluido) en lugar de software distribuido.
Preguntas sin resolver e hipótesis
- La responsabilidad cuando los consumidores usan directamente aplicaciones OSS (por ejemplo, una app gratuita de Android, un lector de pantalla, herramientas con instaladores) sigue siendo una preocupación clave; algunos creen que están exentas, otros ven riesgo.
- Ambigüedad sobre la responsabilidad para open core, licencias duales o OSS con soporte comercial, y para contribuciones de código de colaboradores no remunerados en un proyecto monetizado comercialmente.
- Varios señalan que el impacto legal final dependerá de cómo los tribunales interpreten “actividad comercial” y la causalidad, algo que actualmente es incierto.