La organización Linux Foundation ha publicado un análisis sobre la aplicabilidad de las restricciones impuestas por las sanciones al código abierto, resumió los riesgos que surgen y ofreció recomendaciones a quienes apoyan proyectos abiertos relacionados con la participación en el desarrollo de personas que están bajo sanciones.
Linux Foundation continúa abogando por la cooperación internacional y un ecosistema abierto para todos los interesados, independientemente de su nacionalidad, país de residencia, sistema político, valores culturales e ideología. Sin embargo, la organización opera dentro del marco legal de EE. UU. y debe cumplir con las leyes y regulaciones, donde la noción de neutralidad e igualdad en el software abierto puede diferir de la interpretación de muchas personas.
La incertidumbre surge respecto a las sanciones impuestas por la Oficina de Control de Activos Extranjeros de EE. UU. (OFAC). Las sanciones de la OFAC se aplican a ciudadanos, organizaciones o empresas que han sido añadidos a la lista de sanciones especiales (SDN, Specially Designated Nationals and Blocked Persons), así como a las personas afiliadas a ellos (por ejemplo, empresas en las que una persona de la lista de sanciones posee directa o indirectamente el 50% o más).
Se señala que en el proceso de desarrollo de las leyes restrictivas adoptadas en los últimos años, como el Cyber Resilience Act, los grupos proactivos que defienden los intereses del software abierto han logrado la inclusión de excepciones que suavizan la aplicación de estas leyes respecto a los proyectos abiertos. La base legislativa para las sanciones de la OFAC se desarrolló hace mucho tiempo, no tenía en cuenta la especificidad del desarrollo internacional colaborativo de software abierto y, hasta hace poco, no creaba problemas para los desarrolladores de software abierto, ya que las sanciones de la OFAC se aplicaban en raras situaciones excepcionales.
No se han publicado aclaraciones oficiales sobre la aplicación de los requisitos de las sanciones de la OFAC a los proyectos de código abierto, por lo que los abogados deben interpretar los requisitos teniendo en cuenta la aplicación pasada de las sanciones en contextos similares y actuar con cautela, equilibrando el deseo de mantener un carácter global en el desarrollo con los riesgos emergentes, como grandes multas y el enjuiciamiento penal. Además de las sanciones de la OFAC, en EE. UU. se aplican restricciones de exportación impuestas por el Departamento de Comercio de EE. UU. de acuerdo con la legislación sobre control de exportaciones. Estas restricciones no se aplican a los desarrollos de acceso público y, por lo tanto, no crean problemas para los proyectos de código abierto.
Los requisitos de sanciones de la OFAC se aplican no solo a las empresas de EE. UU. y a los ciudadanos estadounidenses, sino también a las empresas extranjeras que tienen relaciones comerciales con empresas de EE. UU. o que realizan operaciones financieras en dólares estadounidenses. Para las personas añadidas a la lista de sanciones de la OFAC, se imponen restricciones como la prohibición de inversiones y operaciones financieras (incluyendo el pago de servicios); la prohibición de importación y exportación de bienes, tecnologías y servicios; y la prohibición de transacciones de propiedad (incluyendo las relacionadas con la propiedad intelectual).
Se ofrecen las siguientes recomendaciones a empresas y organizaciones que desarrollan proyectos internacionales de código abierto y que están bajo la jurisdicción de EE. UU. o que interactúan con empresas de EE. UU.:
- Las sanciones de la OFAC prevén una excepción aplicable a la distribución de materiales informativos. El código fuente, en general, se considera material informativo por la OFAC, lo que permite su entrega unilateral.
- Se permite aceptar cambios de personas relacionadas con empresas sancionadas, siempre que dichos cambios sean generados por iniciativa del remitente (no solicitados) y aborden problemas generales del proyecto, en lugar de beneficiar a los productos o servicios de la empresa sancionada. Por ejemplo, aceptar en el núcleo de Linux un controlador para hardware producido por una empresa sancionada podría interpretarse como una violación de las sanciones, mientras que aceptar un parche para corregir una vulnerabilidad no infringe las sanciones.
- En caso de recibir correcciones de una empresa sancionada, se recomienda una comunicación unilateral, es decir, cualquier desarrollo adicional del parche aceptado debe realizarse de forma independiente, sin involucrar a la empresa sancionada. Involucrar a la empresa sancionada en los desarrollos, la coordinación o la discusión puede interpretarse como la prestación de servicios prohibidos por las sanciones.
- No se recomienda firmar acuerdos de transferencia de derechos de propiedad (CLA) con desarrolladores vinculados a empresas sancionadas, ya que dicho acuerdo puede ser considerado como una violación de la prohibición de acuerdos en el ámbito de la propiedad intelectual.
- Es necesario verificar no solo la conexión directa de los desarrolladores con empresas sancionadas, sino también su relación indirecta. Por ejemplo, trabajar en otras empresas que son propiedad en un 50% o más de personas sancionadas, o realizar trabajos por encargo para empresas sancionadas.
Fuente: opennet.ru
