Recommandations de la Linux Foundation concernant le respect des sanctions dans les projets open source

La Linux Foundation a publié une analyse de l'applicabilité des restrictions imposées par les sanctions au code source ouvert, résumant les risques émergents et fournissant des recommandations pour les personnes qui soutiennent des projets ouverts liés à la participation de personnes frappées par des sanctions.

La Linux Foundation continue de plaider pour la coopération internationale et un écosystème ouvert pour tous ceux qui le souhaitent, quelle que soit leur nationalité, leur pays de résidence, leur système politique, leurs valeurs culturelles et leur idéologie. Cependant, l'organisation opère dans le cadre légal des États-Unis et doit respecter les lois et règlements, dans lesquels la perception de la neutralité et de l'égalité dans le logiciel open source peut différer de l'interprétation de nombreux individus.

L'incertitude se manifeste concernant les sanctions imposées par l'Office of Foreign Assets Control (OFAC) des États-Unis. Les sanctions de l'OFAC s'appliquent aux citoyens, organisations ou entreprises inscrits sur la liste des sanctions spéciales (SDN, Specially Designated Nationals and Blocked Persons), ainsi qu'à leurs personnes affiliées (par exemple, les entreprises dont 50 % ou plus sont directement ou indirectement détenues par une personne de la liste des sanctions).

Il est à noter que dans le processus d'élaboration des lois restrictives adoptées ces dernières années, telles que le Cyber Resilience Act, des groupes d'intérêt défendant les intérêts du logiciel open source ont réussi à obtenir des exemptions atténuant l'application de ces lois concernant les projets ouverts. La base législative des sanctions de l'OFAC a été élaborée il y a longtemps, ne tenant pas compte des spécificités du développement international collaboratif du logiciel open source et, jusqu'à récemment, ne créait pas de problèmes pour les développeurs du logiciel open source, car les sanctions de l'OFAC étaient appliquées dans de rares situations exceptionnelles.

Aucune clarification officielle n'a été publiée sur l'application des exigences des sanctions OFAC aux projets ouverts, ce qui oblige les avocats à interpréter les exigences en tenant compte des précédentes applications de sanctions dans des contextes similaires et à agir avec prudence, en balançant le désir de maintenir un caractère mondial de développement et les risques émergents, tels que d'importantes amendes et des poursuites pénales. En plus des sanctions OFAC, des restrictions à l'exportation, imposées par le département du Commerce américain conformément à la législation sur le contrôle des exportations, sont également applicables. Ces restrictions ne s'appliquent pas aux développements publics et ne posent donc aucun problème pour les projets ouverts.

Les exigences de sanctions OFAC s'appliquent non seulement aux entreprises américaines et aux citoyens américains, mais aussi aux entreprises étrangères ayant des relations commerciales avec des entreprises américaines ou effectuant des opérations financières en dollars américains. Pour les personnes inscrites sur la liste de sanctions OFAC, des restrictions sont imposées, telles que l'interdiction des investissements et des opérations financières (y compris le paiement de services) ; l'interdiction d'importer et d'exporter des biens, des technologies et des services ; l'interdiction des transactions immobilières (y compris celles liées à la propriété intellectuelle).

Les entreprises et organisations développant des projets ouverts internationaux, et qui sont soumises à la juridiction américaine ou interagissent avec des entreprises américaines, reçoivent les recommandations suivantes :

  • Les sanctions OFAC prévoient une exception applicable à la diffusion de matériel d'information. Le code source est généralement considéré par l'OFAC comme un matériel d'information, ce qui permet la fourniture du code source de manière unilatérale.
  • Il est permis d'accepter des modifications de la part de personnes liées à des entreprises sous sanctions, si ces modifications ont été effectuées à l'initiative de l'expéditeur (non sollicitées) et visent à résoudre des problèmes communs du projet, plutôt que de bénéficier aux produits ou services d'une entreprise sous sanctions. Par exemple, l'acceptation dans le noyau Linux d'un pilote pour un matériel fabriqué par une entreprise sous sanctions pourrait être interprétée comme une violation des sanctions, tandis que l'acceptation d'un patch corrigeant une vulnérabilité ne viole pas les sanctions.
  • En cas de réception de corrections d'une entreprise sous sanctions, il est conseillé d'utiliser une communication unilatérale, c'est-à-dire que toute modification ultérieure du patch accepté doit être effectuée de manière autonome, sans impliquer l'entreprise sous sanctions. L'implication de cette entreprise dans le développement, l'accord ou la discussion peut être interprétée comme la fourniture de services prohibés par les sanctions.
  • Il est déconseillé de signer des accords de transfert de droits de propriété (CLA) avec des développeurs associés à des entreprises sous sanctions, car un tel accord pourrait être perçu comme une violation de l'interdiction relative aux accords dans le domaine de la propriété intellectuelle.
  • Il est nécessaire de vérifier non seulement les liens directs des développeurs avec les entreprises sous sanctions, mais aussi leurs relations indirectes. Par exemple, travailler dans d'autres entreprises, appartenant à 50 % ou plus à des personnes sous sanctions, ou effectuer des travaux contractuels pour des entreprises sous sanctions.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster