Quel est le risque de contamination par une licence copyleft ?

Mécanisme de la réciprocité, déclenchement par la distribution, cas des licences réseau, et conséquences pour un produit exploité comme service.

Mécanisme de la réciprocité, déclenchement par la distribution, cas des licences réseau, et conséquences pour un produit exploité comme service.

Introduction

C’est le risque qui inquiète le plus les acquéreurs et les investisseurs, parce que sa matérialisation peut imposer la publication du code d’un produit propriétaire.

Le mécanisme

Une licence à réciprocité autorise l’usage, la modification et la redistribution, à la condition que les travaux dérivés soient distribués sous la même licence, avec mise à disposition du code source.

Cette condition est le cœur du mécanisme : elle propage la licence aux développements qui intègrent le composant.

L’étendue de cette propagation varie selon les licences : certaines ne visent que les modifications du composant lui-même, d’autres l’ensemble du travail qui l’intègre.

Le déclenchement par la distribution

La plupart des licences à réciprocité font naître leurs obligations lors de la distribution du logiciel, entendue comme sa mise à disposition de tiers.

L’exploitation d’un logiciel comme service, sans remise d’une copie à l’utilisateur, ne constitue généralement pas une distribution.

Un produit exploité exclusivement en ligne peut donc intégrer un composant sous licence à réciprocité sans déclencher l’obligation de publier son code.

Cette analyse doit être vérifiée pour chaque licence, dont les rédactions diffèrent.

Les licences réseau

Certaines licences ont été rédigées précisément pour couvrir cette situation.

Elles prévoient que l’utilisation du logiciel modifié à travers un réseau déclenche l’obligation de mettre le code source correspondant à la disposition des utilisateurs.

L’intégration d’un composant sous une telle licence dans un service en ligne peut donc imposer la publication du code des modifications, voire de l’ensemble selon la portée retenue.

L’identification de ces composants est le premier point de vérification, et la principale réserve relevée lors des audits.

Les autres situations de distribution

Un agent installé chez le client.

Une application mobile ou de bureau.

Une version installable sur site.

Une image de conteneur remise au client.

Un composant fourni pour intégration.

Chacune constitue une distribution et déclenche les obligations correspondantes.

Un éditeur proposant à la fois un service en ligne et une version installable doit conduire deux analyses distinctes : un composant acceptable dans la première configuration peut ne pas l’être dans la seconde.

Le risque propre au code généré

Il tient à l’invisibilité de l’origine.

Un composant intégré volontairement est identifié par le gestionnaire de dépendances et apparaît dans l’inventaire.

Une portion de code reproduite par un outil génératif ne figure dans aucun inventaire : elle est indiscernable du code produit pour le projet.

Sa licence d’origine s’applique néanmoins, indépendamment de la connaissance qu’en a l’utilisateur.

C’est ce caractère invisible qui rend le risque spécifique.

La détection

Les outils d’analyse de composition logicielle identifient les composants déclarés.

Les outils de détection de similarité comparent le code à des bases de code public et peuvent identifier des portions correspondant à des projets sous licence connue.

La revue humaine détecte les indices : mentions de licence, commentaires étrangers au projet, noms caractéristiques.

Ces trois moyens se complètent et aucun ne suffit seul.

Les conséquences d’une contamination

L’obligation de distribuer sous la même licence, avec mise à disposition du code source, en cas de distribution.

La perte de l’autorisation d’usage en cas de non-respect, la licence étant un contrat dont la violation fait perdre le bénéfice.

Une action en contrefaçon de l’auteur du composant.

Une réserve bloquante lors d’une opération, avec décote, garantie spécifique ou condition de régularisation.

Une exposition contractuelle envers les clients, au titre des garanties données.

Le traitement d’une contamination découverte

Le remplacement du composant par une alternative sous licence permissive, solution la plus simple lorsqu’elle existe.

La réécriture de la portion concernée, sans reprise du code d’origine, opération à documenter soigneusement.

L’isolement de l’interaction, lorsque la licence le permet : certaines licences admettent une communication par un mécanisme déterminé sans propagation.

L’acquisition d’une licence commerciale auprès de l’auteur, lorsqu’un double régime existe.

La mise en conformité, en publiant le code, lorsque le modèle économique le permet.

La politique de prévention

Une liste de licences autorisées, soumises à validation et interdites.

Une vérification automatisée dans la chaîne de construction, avec blocage.

Une revue des portions générées substantielles.

Un inventaire produit automatiquement et maintenu.

Une formation des équipes aux catégories de licences.

Identifier avant de distribuer

Une contamination découverte en audit se paie ; découverte en amont, elle se corrige. Notre expertise en propriété intellectuelle, média et art conduit ces revues.

En résumé

  • La réciprocité propage la licence aux travaux dérivés distribués.
  • L’exploitation comme service ne constitue généralement pas une distribution.
  • Les licences réseau font exception et visent l’utilisation à travers un réseau.
  • Le risque propre au code généré tient à l’invisibilité de l’origine dans les inventaires.
  • Remplacement, réécriture, isolement ou licence commerciale traitent une contamination découverte.

Questions fréquentes

Qu'est-ce que la contamination ?
L'extension des obligations d'une licence à réciprocité à l'ensemble d'un travail dérivé, imposant sa distribution sous la même licence avec mise à disposition du code source.
Un service en ligne déclenche-t-il ces obligations ?
Généralement non pour les licences dont l'obligation naît de la distribution. Les licences réseau font exception et visent l'utilisation à travers un réseau.
Comment traiter une contamination découverte ?
Remplacer le composant, réécrire la portion concernée, isoler l'interaction, ou acquérir une licence commerciale auprès de l'auteur lorsqu'elle existe.

Nous contacter :

Nous répondons volontiers à toutes vos questions. Écrivez-nous à mc@cabinetpersee.com , contactez le cabinet sur WhatsApp, ou remplissez notre formulaire de contact.

Articles associés

Autres analyses juridiques du cabinet

Un acquéreur peut-il refuser d'acheter un logiciel vibe-codé ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Quelle assurance couvre les risques du vibe-coding ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Qui est l'auteur d'un logiciel écrit à 90 % par une IA ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Peut-on breveter une fonctionnalité développée par vibe-coding ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur