En este capítulo
Protección jurídica del software
El software puede protegerse como obra en cuanto a su expresión, pero el alcance de la protección no se extiende automáticamente a cualquier idea o algoritmo abstracto. Código fuente, código objeto y documentación pueden tener tratamientos relacionados, aunque no idénticos. La autoría y titularidad dependen del ordenamiento, de relaciones laborales o contratos y de circunstancias de creación. No basta con que una empresa posea una copia para concluir que es titular de todos los derechos. Analizar un proyecto requiere identificar componentes creados internamente, desarrollos encargados y dependencias con licencias ajenas. La protección jurídica debe entenderse junto con la arquitectura y el ciclo de vida técnico.
Conceptos de este apartado
- Software como obra protegida
- Código fuente y código objeto
- Ideas, algoritmos y expresión
- Autoría y titularidad
- Software creado en relación laboral o por encargo
- Documentación y elementos asociados
Licencias de software propietario
Las licencias propietarias determinan facultades de uso, distribución y mantenimiento bajo condiciones definidas. Comprar acceso a un servicio no equivale necesariamente a adquirir titularidad del código. Las restricciones pueden abarcar usuarios, dispositivos, sublicencias y modificaciones, sujetas a la normativa aplicable. Las auditorías de licenciamiento comparan uso efectivo con derechos concedidos y deben ejecutarse de manera proporcionada. En contratos empresariales es importante distinguir soporte, actualizaciones y duración de la licencia. La finalización de una relación puede afectar continuidad y acceso a datos, aunque el software haya formado parte del funcionamiento cotidiano durante años.
Conceptos de este apartado
- Licencias de uso
- Restricciones y alcance
- Sublicencia y distribución
- Auditorías de licenciamiento
- Mantenimiento y actualizaciones
- Incumplimiento y remedios
Open Source y licencias libres
Las licencias de software libre y de código abierto conceden derechos de uso y distribución, pero pueden imponer condiciones. MIT, BSD y Apache suelen considerarse permisivas; GPL y AGPL incluyen obligaciones de copyleft de distinto alcance; LGPL plantea reglas específicas para ciertas formas de vinculación. No todos los componentes pueden mezclarse y distribuirse bajo cualquier combinación de licencias. El cumplimiento puede exigir conservar avisos, textos de licencia u ofrecer código fuente en determinados supuestos. «Gratis» no significa ausencia de obligaciones jurídicas. Antes de publicar un producto conviene revisar licencias concretas y modo de distribución, sin reducir todo a etiquetas generales.
Conceptos de este apartado
- Permisivas: MIT, BSD y Apache
- Copyleft: GPL y AGPL
- LGPL y linking
- Obligaciones de atribución y distribución
- Compatibilidad de licencias
- Open source policy corporativa
Gestión de componentes y compliance OSS
Las organizaciones utilizan decenas o cientos de dependencias de software, cada una con licencia y versión. Una SBOM ayuda a identificar componentes, pero no sustituye el examen jurídico de las condiciones de uso. Los avisos de atribución, permisos de modificación y obligaciones al distribuir pueden requerir acciones específicas. El cumplimiento de licencias debe coordinarse con seguridad de cadena de suministro: una biblioteca puede ser legalmente reutilizable y presentar vulnerabilidades graves. Conviene establecer políticas de aprobación y excepciones, registrando decisiones. La revisión debe actualizarse cuando cambien dependencias o formas de distribución del producto.
Conceptos de este apartado
- Inventario de dependencias
- SBOM desde perspectiva legal
- Notices y atribuciones
- Revisión de licencias
- Riesgos de componentes no autorizados
- Procesos de aprobación y excepción
Bases de datos, datasets y contenidos digitales
Las bases de datos reúnen contenidos y estructuras cuya protección puede depender de distintos regímenes. La selección o disposición original puede recibir tutela autoral bajo determinadas condiciones, y en algunos ordenamientos existen derechos específicos sobre bases de datos. Los conjuntos utilizados para entrenar modelos de IA también exigen revisar procedencia, licencias y presencia de datos personales. El hecho de que un dato sea accesible públicamente no autoriza automáticamente cualquier reutilización. Técnicas de minería de textos y datos pueden tener excepciones o límites según jurisdicción. Documentar origen y transformaciones aporta trazabilidad jurídica y técnica.
Conceptos de este apartado
- Derechos sobre bases de datos
- Selección y disposición
- Licencias de datasets
- Text and data mining: nociones
- Contenido generado por usuarios
- Provenance y documentación
Secretos empresariales y estrategia de activos
La protección de activos digitales combina propiedad intelectual, contratos, controles de acceso y secretos empresariales. Para que determinada información sea tratada como secreto bajo un régimen jurídico pueden exigirse carácter secreto, valor por ese carácter y medidas razonables de protección. Un acuerdo de confidencialidad no sustituye esas medidas, aunque puede formar parte de ellas. Código, modelos, documentos y conjuntos de datos requieren responsables, inventario y políticas de transferencia. La salida de personal o el cambio de proveedor son momentos de riesgo para conocimiento sensible. Una estrategia coherente explica qué se publica, qué se licencia y qué se conserva protegido por controles y obligaciones contractuales.
Conceptos de este apartado
- Información confidencial
- Medidas razonables de protección
- NDA y controles técnicos
- Código, modelos y datasets como secreto
- Salida de personal y transferencia de conocimiento
- Estrategia combinada de copyright, contrato, secreto y seguridad
Un caso para comprenderlo
Una aplicación combina código propio y bibliotecas abiertas bajo licencias distintas. Antes de distribuirla hay que identificar componentes, versiones, condiciones de atribución y obligaciones sobre el código. El análisis considera además contratos con desarrolladores y secretos empresariales. Disponer del ejecutable no demuestra por sí solo ser titular exclusivo de todos los elementos del producto.
Cómo aplicar estos conceptos
El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.
Fuentes y lecturas de referencia
Para aplicar estos marcos a un caso concreto deben comprobarse la versión vigente, el ámbito de aplicación y las condiciones del supuesto.
