REFERANS

Açık Kaynak Lisans Rehberi: Metinler, Kimlikler ve Yükümlülükler

Her yazılım şirketi başkalarının kodunu da dağıtır. Her pakete iliştirilen lisans, kendi kaynak kodunuzu kapalı tutabilir misiniz, hangi bildirimleri taşımalısınız, bir patent lisansı sizi koruyor mu ve satın alma sürecinde due diligence ekibi neyi işaretleyecek sorularının cevabıdır. Bu sayfa, GPL bulaşması ve lisans denetimi yazımızın referans katmanı: hemen her bağımlılık taramasında çıkan lisansların SPDX kısa kimlikleriyle tanımlanmış kanonik metinleri, sizi gerçekte neye zorladıklarına göre gruplanmış hâlde, ayrıca açık görünen ama açık olmayan source-available lisanslar.

Üç soru her şeyi belirler. Lisans izin verici mi (bildirimleri koru, gerisini serbestçe yap), copyleft mi (dağıttığınızın kaynağını dosya, kütüphane ya da tüm program düzeyinde paylaş), yoksa ağ copyleft’i mi (yalnızca hizmet olarak çalıştırsanız bile kaynağı paylaş)? Mimarinizde dağıtım hiç gerçekleşiyor mu (bir SaaS arka ucu GPL kodunu kullanıcıya dağıtmaz; bir mobil uygulama ya da kurumsal kurulum paketi dağıtır)? Ve lisans Açık Kaynak Tanımı’na göre gerçekten açık kaynak mı, yoksa ticari kısıtlı bir source-available lisans mı?

Lisans haritası

Lisans (SPDX kimliği)TürSizi neye zorlarDikkat
MITİzin vericiKopyalarda telif ve lisans bildirimini koru.Açık patent lisansı yok.
BSD-2-Clause / BSD-3-Clauseİzin vericiBildirimleri koru; 3 maddeli sürüm yazarların adının tanıtım için kullanılmasını yasaklar.Açık patent lisansı yok.
ISCİzin vericiBildirimleri koru. İşlevsel olarak daha kısa bir MIT; npm ekosisteminde yaygın.
Apache-2.0İzin vericiBildirimleri ve NOTICE dosyasını koru, yaptığın değişiklikleri belirt, lisans metnini ekle. Kapsanan patentler için dava açarsan sona eren açık bir patent lisansı verir.GPL-2.0-only ile uyumsuz (GPL-3.0 ile uyumlu).
MPL-2.0Zayıf copyleft (dosya düzeyi)Değiştirdiğin MPL lisanslı dosyaların kaynağını yayımla; kendi dosyaların kapalı kalabilir. Patent lisansı içerir.MPL dosyalarını ayrı tut; MPL kodunu kendi dosyalarına yapıştırma.
LGPL-3.0Zayıf copyleft (kütüphane düzeyi)Kütüphanenin kendisindeki değişikliklerin kaynağını yayımla; ona bağlanan uygulamalar, kullanıcı kütüphaneyi değiştirebiliyorsa kapalı kalabilir.Statik bağlama ve mobil uygulama mağazaları dikkat ister.
EPL-2.0Zayıf copyleft (modül düzeyi)Değiştirilen EPL modüllerinin kaynağını yayımla; ayrı modüller kapalı olabilir. GPL uyumu için isteğe bağlı ikincil lisans.Java ve Eclipse dünyasında yaygın.
GPL-2.0Güçlü copyleftİkili kodu alan herkes programın tamamının karşılık gelen kaynağına GPL altında ulaşabilmelidir.Linux çekirdeğinin lisansı. “-only” ve “-or-later” farklı SPDX kimlikleri ve farklı uyumluluk profilleridir.
GPL-3.0Güçlü copyleftGPL-2.0 gibi; ek olarak açık patent lisansı, tivoization karşıtı hükümler ve Apache-2.0 uyumu.Yazılımı hizmet olarak çalıştırmak değil, dağıtmak tetikler.
AGPL-3.0Ağ copyleft’iGPL-3.0 gibi; ayrıca değiştirilmiş sürümle ağ üzerinden etkileşen kullanıcılara kaynak sunulmalıdır (13. bölüm).SaaS şirketlerini yakalayan lisans. Çoğu alıcı AGPL envanteri ister.
SSPL-1.0Source-available, OSI onaylı değilYazılımı hizmet olarak sunmak, hizmet yığınının tamamının kaynağını yayımlamayı gerektirir.MongoDB’nin 2018’den bu yana lisansı; uyum açısından kapalı kaynak gibi işlem görür.
BUSL-1.1Source-available, süreliÜretim kullanımı, lisans verenin belirlediği şekilde, en çok dört yıl sonraki Değişim Tarihi’ne kadar kısıtlıdır; o tarihte metinde adı geçen açık lisansa dönüşür.“Additional Use Grant” satırını okuyun; projeden projeye değişir.
Elastic-2.0Source-available, OSI onaylı değilKullanmak ve değiştirmek serbest; yazılımı yönetilen hizmet olarak sunmak ve lisans anahtarlarını aşmak yasak.Altyapı araçlarında yaygın.
Commons ClauseEk şart, lisans değilAçık bir lisansın üstüne eklenir; yazılımı ya da değeri esasen ondan kaynaklanan bir hizmeti satma hakkını kaldırır.“Apache-2.0 + Commons Clause” açık kaynak değildir.
CC-BY-4.0 / CC0-1.0İçerik ve veri lisanslarıAtıf (CC-BY) ya da kamu malı beyanı (CC0). Dokümantasyon, veri setleri ve medya için tasarlanmıştır.Creative Commons yazılım için CC lisanslarını önermez; CC-BY-NC ve CC-BY-ND açık lisans değildir.
UnlicenseKamu malı beyanıYok.Kamu malı beyanı her hukuk düzeninde tanınmaz; bazı avukatlar MIT’yi ya da CC0’ın yedek lisansını tercih eder.

Kanonik kaynaklar ve araçlar

🗂️
LİSTE

SPDX Lisans Listesi

Linux Foundation’ın SPDX projesinin tuttuğu, makinece okunabilir lisans kimlikleri ve tam metinler kaydı (SPDX spesifikasyonu ISO/IEC 5962). Kimlikleri SBOM’unuzda, paket meta verisinde ve due diligence cevaplarında kullanın.

Kaynak · SPDX / Linux Foundation
📘
LİSTE

OSI Onaylı Lisanslar ve Açık Kaynak Tanımı

Open Source Initiative’in, Açık Kaynak Tanımı’nın on ölçütünü karşılayan lisans listesi. Bu listede olmayan bir lisans, README ne derse desin, due diligence’ta “açık kaynak” değildir.

Kaynak · Open Source Initiative
🧭
ARAÇ

Choose a License

GitHub’ın yaygın lisanslar için izinler, koşullar ve sınırlamaları sade dille karşılaştırdığı sayfa; kendi kodunuzu yayımlarken lisansı bilinçli seçmek için.

Kaynak · GitHub
🏷️
STANDART

OpenChain (ISO/IEC 5230)

Açık kaynak lisans uyum programının uluslararası standardı: politika, roller, envanter, bildirimler. Kurumsal alıcıların ve satın alanların tedarikçi anketlerinde giderek daha sık andığı çerçeve.

Kaynak · OpenChain Project / Linux Foundation
🧩
ARAÇ

REUSE

Free Software Foundation Europe’un, bir depodaki her dosyayı SPDX lisans ve telif başlıklarıyla işaretleyerek tarayıcıların temiz sonuç vermesini sağlayan spesifikasyonu ve aracı.

Kaynak · FSFE
🇪🇺
TÜZÜK

Siber Dayanıklılık Yasası ((AB) 2024/2847 sayılı Tüzük)

“Açık kaynak yazılım yöneticisi” rolünü yaratan ve ticari olmayan açık kaynak geliştirmeyi kapsam dışına alan AB ürün güvenliği tüzüğü. AB’de satılan dijital unsurlu ürününüz açık kaynak bileşen içeriyorsa ilgilidir.

Kaynak · EUR-Lex
⚠ Türk hukuku notları

Bilgisayar programları 5846 sayılı FSEK kapsamında ilim ve edebiyat eseri olarak korunur (m. 2); mali hakların devri ya da lisansı yazılı olmalı ve kapsadığı hakları ayrıca göstermelidir (m. 52). Bir açık kaynak lisans metni yazılı tip lisans olarak bu şartı karşılar; ancak kendi verdiğiniz lisanslar ve katkıcı sözleşmeleri bu şekil şartı gözetilerek yazılmalıdır. AB Yapay Zekâ Tüzüğü’nde açık kaynak istisnası ürün kuranı değil model yayımlayanı korur; bkz. istisna gerçekte neyi kapsıyor. Due diligence’a hazır envanter için bağımlılık taramanızı VC Due Diligence Hazırlık Checklist’i ile birlikte yürütün.

Lisans metinleri sahiplerine aittir (OSI, FSF, Mozilla, Eclipse Foundation, MongoDB, MariaDB, Elastic, Creative Commons) ve yalnızca referans için kanonik SPDX biçimleriyle bağlanmıştır. Mevzuat: 5846 sayılı Fikir ve Sanat Eserleri Kanunu.

Benzer bir konuyu mu değerlendiriyorsunuz?Turunuzun hızında çalışan bir hukuk ekibiyle konuşun.
Görüşme planla →