ओपन सोर्स देयता आने वाली है
EU product liability और cybersecurity नियमों को अपडेट करने की योजना बना रहा है ताकि software makers को उनके उत्पादों से नुकसान होने पर ज़िम्मेदार ठहराया जा सके, और software पर भी physical goods जैसी strict liability लागू हो। टिप्पणीकारों का व्यापक मत है कि commercial vendors को अपने shipped open source components की vulnerabilities के लिए जवाबदेह होना चाहिए, लेकिन “commercial activity” की अस्पष्ट परिभाषा, छोटे व्यवसायों पर असर, और donation-funded या hobby open source पर मुकदमे का जोखिम चिंता का विषय है। कई लोग बताते हैं कि मौजूदा drafts non-commercial open source को स्पष्ट रूप से exempt करते हैं, article की चेतावनी को अतिरंजित या भ्रामक मानते हैं, और उम्मीद करते हैं कि मुख्य व्यावहारिक असर अधिक due diligence, अधिक insurance, और “certified” open source के आसपास नए business models के रूप में होगा.
EU नियमों का दायरा और उद्देश्य
- कई टिप्पणीकार कहते हैं कि लेख भ्रामक है या FUD है: प्रस्तावित EU Product Liability Directive / Cyber Resilience Act व्यावसायिक गतिविधि को लक्षित करते हैं, न कि अधिकांश गैर-व्यावसायिक FOSS को।
- EU दस्तावेज़ों के कई लिंक नोट करते हैं कि मुक्त और ओपन-सोर्स सॉफ़्टवेयर, जो व्यावसायिक गतिविधि के बाहर विकसित या आपूर्ति किया गया हो, और स्वयं source code, बाहर रखे गए हैं।
- जब सॉफ़्टवेयर किसी कीमत पर या व्यक्तिगत डेटा के मुद्रीकरण के माध्यम से (सुरक्षा/संगतता से परे) आपूर्ति किया जाता है, तो सामान्य उत्पाद देयता लागू होती है।
किस पर किस बात की देयता है
- सहमति: वह इकाई जो “उत्पाद को बाज़ार में रखती है” (सॉफ़्टवेयर, डिवाइस, या सेवा बेचती है, या विज्ञापनों/ट्रैकिंग के माध्यम से मुद्रीकरण करती है) उपभोक्ताओं के प्रति दोषों के लिए देय होती है, जिनमें OSS निर्भरताओं से उत्पन्न दोष भी शामिल हैं।
- MIT/Apache जैसे लाइसेंस राज्य-निर्धारित strict liability को वाणिज्यिक विक्रेताओं के लिए निरस्त नहीं कर सकते।
- बिना किसी वाणिज्यिक संबंध या मुद्रीकरण के, सीधे और मुफ़्त OSS उपयोग के लिए, कई टिप्पणीकार दावा करते हैं कि ड्राफ़्ट्स के तहत कोई देयता नहीं है।
- फिर भी एक अस्पष्ट किनारी मामला है: “व्यावसायिक गतिविधि” में वास्तव में क्या आता है (भुगतान-आधारित समर्थन, “insights” के रूप में बेची गई telemetry, विज्ञापन-समर्थित डाउनलोड, sponsorships, Patreon, tip jars)।
ओपन सोर्स डेवलपर्स पर प्रभाव
- कई लोगों को ठंडा प्रभाव (chilling effect) का डर है:
- “commercial” की अस्पष्टता के कारण छोटी आय धाराओं वाले maintainers (support contracts, छोटे sponsorships) के लिए कोड प्रकाशित करना या उसे सार्वजनिक बनाए रखना डरावना हो सकता है।
- अंततः जीत जाने पर भी मुकदमों में घसीटे जाने की चिंता; सिर्फ़ कानूनी खर्च और तनाव ही योगदान को हतोत्साहित कर देते हैं।
- चिंता कि EU में OSS से जीवन-यापन करना कठिन हो जाएगा, यदि पैसा आते ही देयता जुड़ जाती है।
- अन्य लोग तर्क देते हैं कि गैर-व्यावसायिक OSS लेखक सुरक्षित रहते हैं और इससे मुख्यतः वे कंपनियाँ प्रभावित होती हैं जो उत्पाद या सेवाएँ बेचती हैं।
कंपनियों और पारिस्थितिकी-तंत्र पर प्रभाव
- समर्थन में विचार:
- यह विक्रेताओं को dependencies का audit करने, ज्ञात OSS vulnerabilities को patch करने, और अपने ग्राहकों को हुए नुक़सान के लिए शौकिया परियोजनाओं को दोष देना बंद करने के लिए मजबूर करता है।
- सॉफ़्टवेयर को अन्य उद्योगों के साथ संरेखित करता है, जहाँ बेचे गए उत्पादों पर देयता होती है।
- आलोचनात्मक विचार:
- बड़ी कंपनियाँ paperwork, audits, और insurance को सहन कर सकती हैं; छोटे विक्रेता और solo devs की पहुँच इससे बाहर हो सकती है।
- यह कंपनियों को यह करने के लिए प्रेरित कर सकता है:
- OSS से बचना, components को in-house फिर से लिखना, या “certified” commercial forks / warrantied packages खरीदना।
- वितरित सॉफ़्टवेयर के बजाय SaaS की ओर शिफ्ट होना (जो अक्सर carve out किया जाता है)।
अनसुलझे प्रश्न और काल्पनिक स्थितियाँ
- जब उपभोक्ता सीधे OSS apps का उपयोग करते हैं (जैसे free Android app, screen reader, installers वाले tools), तो देयता एक प्रमुख चिंता बनी रहती है; कुछ इसे छूट-प्राप्त मानते हैं, अन्य जोखिम देखते हैं।
- open core, dual-licensed, या commercially supported OSS के लिए देयता की अस्पष्टता, और commercially monetized project में unpaid contributors के code contributions के लिए भी।
- कई लोग नोट करते हैं कि अंतिम कानूनी प्रभाव इस पर निर्भर करेगा कि अदालतें “commercial activity” और causation की व्याख्या कैसे करती हैं, जो अभी अनिश्चित है।