recursos

Glosario de Licencias de Software y Código Abierto

Definiciones de las principales licencias de software: MIT, GPL, LGPL, AGPL, Apache 2.0, BSD, MPL, Creative Commons, escrow de código fuente, CLA, SBOM y más. Referencia jurídica con fuentes oficiales.

Licencias software · Open source · GPL · MIT · Apache · Copyleft · Creative Commons · Escrow código · SBOM · SPDX

Auditamos el cumplimiento de licencias open source en tus proyectos, revisamos CLAs y te asesoramos sobre estrategias de licenciamiento dual y escrow de código fuente.

Este glosario recoge las definiciones esenciales de las principales licencias de software libre y de código abierto, así como conceptos relacionados como el escrow de código fuente, los acuerdos de contribuidor y los estándares SBOM. Las fuentes incluyen los textos originales de cada licencia y la normativa europea y española aplicable.

FOSS (Software Libre y de Código Abierto)

Acrónimo de Free and Open Source Software, que engloba dos movimientos relacionados pero con énfasis distintos: el software libre (free software, FSF), que enfatiza las cuatro libertades esenciales del usuario (usar, estudiar, modificar y distribuir, incluyendo modificaciones), y el código abierto (open source, OSI), que enfatiza las ventajas prácticas del modelo de desarrollo colaborativo y los 10 criterios de la definición OSI. La gran mayoría del software bajo licencias OSI cumple también los criterios FSF. El análisis de componentes FOSS en proyectos comerciales y sistemas de IA requiere un proceso formal de software composition analysis (SCA) para evitar contaminación del código propietario y cumplir con las obligaciones de cada licencia.

Fuente: FSF Free Software Definition (gnu.org/philosophy/free-sw.html) · OSI Open Source Definition (opensource.org/osd) · SPDX License List (spdx.org/licenses) Servicio relacionado →

Licencia MIT

Una de las licencias de software más permisivas y utilizadas del mundo, originada en el Massachusetts Institute of Technology. Permite usar, copiar, modificar, fusionar, publicar, distribuir, sublicenciar y vender copias del software (incluyendo en productos propietarios), con la única condición de incluir el aviso de copyright y el texto de la licencia en todas las copias o partes sustanciales del software. No impone obligaciones de copyleft: el código modificado puede distribuirse bajo cualquier licencia, incluyendo licencias propietarias. Identificador SPDX: MIT. Compatible con prácticamente todas las demás licencias FOSS.

Fuente: MIT License (opensource.org/licenses/MIT) · SPDX Identifier: MIT · OSI Approved Servicio relacionado →

GNU GPL v2 y v3 (Licencia Pública General)

La GNU General Public License (GPL) es la licencia de copyleft fuerte más utilizada del mundo, creada por la Free Software Foundation (FSF). Garantiza las cuatro libertades del software libre con la condición de copyleft: todo software derivado o que incorpore código GPL debe distribuirse bajo la misma licencia GPL, con acceso al código fuente completo. La GPL v2 (1991) y la GPL v3 (2007) son incompatibles entre sí salvo que el software sea licenciado "v2 or later". La v3 añade: cláusula anti-tivoización (prohíbe bloqueos de hardware que impidan modificaciones), cláusula anti-DRM, protección explícita de patentes y mayor compatibilidad con otras licencias.

Fuente: GNU GPL v2 (gnu.org/licenses/gpl-2.0.html) · GNU GPL v3 (gnu.org/licenses/gpl-3.0.html) · SPDX: GPL-2.0-only, GPL-2.0-or-later, GPL-3.0-only, GPL-3.0-or-later Servicio relacionado →

GNU LGPL (Lesser General Public License)

Licencia de copyleft débil diseñada principalmente para bibliotecas de software. A diferencia de la GPL, permite que aplicaciones propietarias o de código cerrado enlacen dinámicamente con la biblioteca LGPL sin estar obligadas a publicar su propio código fuente, siempre que las modificaciones realizadas a la propia biblioteca LGPL se distribuyan bajo LGPL. Es la opción preferida para bibliotecas de propósito general que se desean hacer accesibles a proyectos comerciales sin imponer copyleft fuerte. Disponible en versiones v2.1 y v3.

Fuente: GNU LGPL v2.1 (gnu.org/licenses/lgpl-2.1.html) · GNU LGPL v3 (gnu.org/licenses/lgpl-3.0.html) · SPDX: LGPL-2.1-only, LGPL-3.0-only Servicio relacionado →

GNU AGPL (Affero General Public License)

Variante de la GPL v3 creada para cerrar la "brecha SaaS" o "brecha de red": la GPL estándar no obliga a publicar el código fuente cuando el software se ejecuta en un servidor y los usuarios acceden a él de forma remota a través de una red (modelo cloud/SaaS), ya que técnicamente no se "distribuye" el software. La AGPL v3 añade la obligación de proporcionar el código fuente completo a cualquier usuario que acceda al software a través de una red. Es especialmente relevante para software web, APIs y servicios en la nube. El uso de componentes AGPL en servicios SaaS puede obligar a publicar todo el código de la aplicación.

Fuente: GNU AGPL v3 (gnu.org/licenses/agpl-3.0.html) · SPDX: AGPL-3.0-only · OSI Approved Servicio relacionado →

Licencia Apache 2.0

Licencia de software libre permisiva creada por la Apache Software Foundation (ASF) y ampliamente utilizada en proyectos de IA. Permite uso, modificación y distribución del software (incluso en productos propietarios) con pocas condiciones: incluir el aviso de copyright, reproducir el texto completo de la licencia en copias redistribuidas, y documentar los cambios realizados. Incluye una concesión explícita de licencia de patentes que protege a los usuarios y distribuidores frente a reclamaciones de patentes de los contribuidores. Compatible con la GPL v3 pero no con la GPL v2.

Fuente: Apache License 2.0 (apache.org/licenses/LICENSE-2.0) · SPDX: Apache-2.0 · OSI Approved · FSF Free/Libre Servicio relacionado →

Licencia BSD (2 y 3 cláusulas)

Familia de licencias permisivas originadas en la Universidad de California, Berkeley. La BSD de 2 cláusulas (Simplified/FreeBSD License) solo exige: (1) mantener el aviso de copyright y la nota de permiso en las redistribuciones de código fuente y binario. La BSD de 3 cláusulas (New/Revised/Modified BSD License) añade una tercera cláusula que prohíbe usar el nombre de la organización ni de los contribuidores para publicitar productos derivados sin autorización expresa. Ambas son permisivas, compatibles con la GPL v3 y no imponen copyleft. Muy comunes en networking, sistemas operativos (FreeBSD, OpenBSD) y proyectos universitarios.

Fuente: BSD 2-Clause (opensource.org/licenses/BSD-2-Clause) · BSD 3-Clause (opensource.org/licenses/BSD-3-Clause) · SPDX: BSD-2-Clause, BSD-3-Clause · OSI Approved Servicio relacionado →

Mozilla Public License 2.0 (MPL 2.0)

Licencia de copyleft débil a nivel de archivo (file-level copyleft) creada por Mozilla Foundation. Permite combinar código MPL con código propietario o de otras licencias en el mismo proyecto, siempre que los archivos cubiertos por MPL y sus modificaciones se mantengan bajo MPL y su código fuente sea accesible. Es una opción intermedia entre las licencias permisivas (MIT, Apache) y el copyleft fuerte (GPL). Compatible con la GPL v2 y la GPL v3 (con condiciones). Incluye concesión de licencia de patentes. Usada en Firefox, Rust (históricamente) y varios proyectos de Mozilla.

Fuente: Mozilla Public License 2.0 (mozilla.org/en-US/MPL/2.0/) · SPDX: MPL-2.0 · OSI Approved · FSF Free/Libre Servicio relacionado →

Creative Commons CC0 (Dominio Público)

Herramienta jurídica creada por Creative Commons que permite a los creadores renunciar a todos sus derechos de propiedad intelectual sobre una obra en la mayor medida permitida por la legislación aplicable, colocándola efectivamente en el dominio público. Donde la renuncia completa no es posible legalmente (algunos países no permiten renunciar a los derechos morales), CC0 actúa como licencia de uso totalmente libre sin restricciones. Ampliamente utilizada para datos abiertos, datasets científicos y conjuntos de datos de entrenamiento de IA para maximizar su reutilización sin restricciones de atribución. Identificador SPDX: CC0-1.0.

Fuente: CC0 1.0 Universal (creativecommons.org/publicdomain/zero/1.0/) · SPDX: CC0-1.0 Servicio relacionado →

Creative Commons BY (CC BY 4.0)

La más permisiva de las seis licencias CC estándar. Permite copiar, distribuir, mostrar, interpretar y transformar la obra, incluso con fines comerciales, con la única condición de dar crédito adecuado al autor (indicando nombre, obra, licencia y cambios realizados). No impone restricciones sobre la licencia de las obras derivadas (el licenciatario puede publicarlas bajo cualquier licencia). Es el estándar de la mayoría de publicaciones científicas en acceso abierto (open access) y compatible con ciencia abierta y datos abiertos gubernamentales.

Fuente: CC BY 4.0 (creativecommons.org/licenses/by/4.0/) · SPDX: CC-BY-4.0 Servicio relacionado →

Creative Commons BY-SA (CC BY-SA 4.0)

Licencia CC que combina la atribución obligatoria (BY) con la condición de compartir igual (SA, ShareAlike): las obras derivadas deben distribuirse bajo la misma licencia CC BY-SA o una licencia compatible. Es la licencia de copyleft del ecosistema Creative Commons. Es la licencia de Wikipedia, Wikimedia Commons y OpenStreetMap. La versión 4.0 declara su compatibilidad con la GNU GPL v3 (en condiciones específicas), permitiendo incorporar material CC BY-SA en proyectos GPL y viceversa. No es compatible con CC BY-NC-SA o CC BY-ND.

Fuente: CC BY-SA 4.0 (creativecommons.org/licenses/by-sa/4.0/) · SPDX: CC-BY-SA-4.0 · Wikipedia/Wikimedia Foundation Servicio relacionado →

Creative Commons BY-NC (CC BY-NC 4.0)

Licencia CC que permite la copia, distribución, exhibición y creación de obras derivadas siempre que no sea con fines comerciales (NC, Non-Commercial) y se dé crédito al autor (BY). El uso comercial requiere autorización adicional del titular. La definición de "uso comercial" puede generar controversias: se considera uso comercial toda actividad orientada principalmente a una ventaja comercial o a una compensación monetaria. Las obras derivadas pueden distribuirse bajo cualquier licencia no comercial. No es compatible con la GPL ni con la mayoría de licencias open source.

Fuente: CC BY-NC 4.0 (creativecommons.org/licenses/by-nc/4.0/) · SPDX: CC-BY-NC-4.0 Servicio relacionado →

Licencia propietaria / Comercial

Licencia de software en la que el titular de los derechos (licenciante) concede al usuario final (licenciatario) el derecho a utilizar el software bajo condiciones específicas y restrictivas: sin acceso al código fuente, sin derecho a modificarlo, copiarlo ni redistribuirlo, de forma no transferible y por tiempo y número de instalaciones limitados. Los términos se recogen habitualmente en un EULA. Contrasta con el modelo FOSS en que el usuario no tiene libertad para estudiar, modificar ni distribuir el software. En el modelo SaaS, el acceso se rige por Términos de Servicio (ToS) o Acuerdo de Servicio (MSA/SLA).

Fuente: Arts. 96-99 LPI · Directiva 2009/24/CE · Derecho contractual (arts. 1254-1258 CC) Servicio relacionado →

Licencia dual (Dual Licensing)

Estrategia de comercialización de software consistente en distribuir un mismo producto bajo dos licencias distintas simultáneamente: (1) una licencia open source, generalmente de copyleft fuerte (GPL, AGPL), para la comunidad open source; y (2) una licencia comercial/propietaria para empresas que necesitan integrar el software en productos propietarios sin cumplir las obligaciones del copyleft. Solo el titular de todos los derechos de autor puede ofrecer licenciamiento dual (requiere CLA de cesión de todos los contribuidores). Ejemplos: MySQL (GPL + Oracle Commercial License), Qt Framework (GPL + Comercial), MongoDB (SSPL + Comercial).

Fuente: Arts. 43-46 LPI · OSI · Práctica comercial (MySQL AB v. MySQL forks, Oracle Corp.) Servicio relacionado →

EULA (Acuerdo de Licencia de Usuario Final)

Contrato entre el titular de los derechos de propiedad intelectual sobre un software y el usuario final, que establece las condiciones de uso: número de dispositivos en que puede instalarse, prohibición de ingeniería inversa, limitaciones de responsabilidad del fabricante, condiciones de terminación, etc. A diferencia de las licencias FOSS, el EULA no otorga acceso al código fuente ni derechos de modificación o redistribución. La aceptación se produce mediante clic de aceptación ("clickwrap") o por mero uso del software ("browsewrap"). La validez y ejecutabilidad del EULA varía según la jurisdicción, especialmente en relación con cláusulas abusivas en consumidores.

Fuente: Arts. 96-99 LPI · Directiva 2009/24/CE · Directiva 93/13/CEE sobre cláusulas abusivas · Ley de Garantías Servicio relacionado →

CLA (Acuerdo de Contribuidor)

Acuerdo jurídico entre el mantenedor de un proyecto de software (empresa o fundación) y cada contribuidor externo, mediante el cual el contribuidor cede o licencia al mantenedor los derechos sobre sus contribuciones de código. Existen dos tipos: CLA de cesión (el contribuidor transfiere la titularidad, permitiendo al mantenedor relicenciar el proyecto en el futuro) y CLA de licencia amplia (el contribuidor concede una licencia sin exclusividad manteniendo la titularidad). Esenciales en proyectos corporativos open source para la defensa legal y para preservar la capacidad de licenciamiento dual. Herramienta de gestión: CLA Assistant (GitHub). Modelos de referencia: Apache ICLA/CCLA, Google CLA.

Fuente: Arts. 43-46 LPI · Derecho contractual · Apache ICLA/CCLA (apache.org/licenses/icla.pdf) Servicio relacionado →

Escrow de código fuente (Software Escrow)

Acuerdo tripartito entre el licenciante de software propietario (vendor/desarrollador), el licenciatario (cliente) y un agente de custodia neutral (escrow agent), mediante el cual el código fuente, documentación técnica, scripts de compilación y otros materiales del software se depositan en custodia segura y son liberados al licenciatario ante determinados eventos de liberación (trigger events) contractualmente definidos: insolvencia o quiebra del licenciante, cese del mantenimiento o del soporte, incumplimiento grave de SLAs, o fusión/adquisición que perjudique la continuidad del servicio. Instrumento esencial de gestión de riesgo tecnológico en contratos de software crítico para el negocio (fintech, salud, industria, administración pública). Los agentes de escrow especializados (NCC Group, Escrow London, Iron Mountain) ofrecen servicios de verificación periódica del depósito.

Fuente: Arts. 1741-1789 CC (contrato de depósito) · Arts. 96-99 LPI · Directiva 2009/24/CE · NCC Group / Iron Mountain escrow standards Servicio relacionado →

Open Core

Modelo de negocio de software en el que el desarrollador publica el núcleo funcional (core) del producto bajo una licencia open source (habitualmente permisiva o copyleft débil), mientras mantiene las funcionalidades avanzadas, plugins empresariales, integraciones o módulos de seguridad bajo una licencia propietaria o comercial. Permite obtener adopción amplia de la comunidad open source mientras se monetiza a través de funcionalidades premium para clientes enterprise. Ejemplos conocidos: GitLab (MIT core + EE Proprietary), Elastic (Apache 2.0 core + Elastic License 2.0), HashiCorp (MPL core + BSL). Requiere gestión cuidadosa de los límites entre componentes open y propietarios para evitar conflictos de licencia.

Fuente: Práctica comercial · OSI · Elastic BV v. Amazon (2021, conflicto Elastic License) Servicio relacionado →

Compatibilidad de licencias

Propiedad de dos o más licencias que permite combinar, enlazar o redistribuir software bajo dichas licencias en un único producto o distribución sin violar ninguna de ellas. Especialmente crítica cuando se combinan componentes con copyleft (GPL, AGPL) con componentes permisivos (MIT, Apache) o con código propietario. Regla general: las licencias permisivas son compatibles entre sí; las licencias copyleft fuerte (GPL) solo son compatibles con un subconjunto de otras licencias. La FSF publica una tabla de compatibilidad de licencias. El análisis de compatibilidad es parte del proceso de Software Composition Analysis (SCA), obligatorio en auditorías de PI para M&A y rondas de inversión.

Fuente: FSF License Compatibility and Relicensing (gnu.org/licenses/license-compatibility.html) · SPDX License List · OSI · REUSE Specification (reuse.software) Servicio relacionado →

SPDX y SBOM (Lista de materiales de software)

SPDX (Software Package Data Exchange) es el estándar de la Linux Foundation para comunicar de forma máquina-legible los metadatos de licencias, copyright y componentes asociados a paquetes de software. Define identificadores cortos y únicos para cada licencia (SPDX identifiers: "MIT", "Apache-2.0", "GPL-3.0-only", etc.) utilizados en archivos SBOM (Software Bill of Materials / Lista de materiales de software). Los SBOM son cada vez más exigidos por regulación (US Executive Order 14028 sobre seguridad de software, 2021; Cyber Resilience Act UE, aprobado 2024, en vigor 2027) y por inversores y clientes enterprise en el contexto de gestión de riesgos en la cadena de suministro de software (supply chain security).

Fuente: SPDX Specification v2.3 (spdx.dev) · Linux Foundation · Cyber Resilience Act (UE) 2024/2847 · US Executive Order 14028 (2021) Servicio relacionado →

¿Necesitas auditar el cumplimiento de licencias en tu proyecto de software o IA?

Analizamos los componentes open source de tu producto, identificamos riesgos de copyleft, preparamos CLAs para contribuidores y te asesoramos sobre escrow de código y estrategias de licenciamiento.

Hablar con un especialista
Contáctanos