POLÍTICA DE CÓDIGO ABIERTO
Versión: CO-2026.10.02-OSS1
Fecha de vigencia: 2 de octubre de 2026
Entidad: DataCred Tech S.A.S.
NIT: 902112751-6
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
DataCred utiliza dependencias de código abierto y puede publicar componentes propios bajo licencias abiertas.
Esta política establece reglas básicas para uso, distribución y cumplimiento de licencias.
2. Las dependencias conservan su licencia
Incorporar un paquete open source a DataCred no convierte ese paquete en propiedad exclusiva de DataCred.
Cada dependencia conserva:
- autoría;
- copyright;
- licencia;
- avisos;
- condiciones.
3. Revisión
Antes de incorporar una dependencia material, DataCred debe considerar:
- licencia;
- compatibilidad;
- obligaciones de atribución;
- obligaciones de distribución de código;
- restricciones de uso;
- mantenimiento;
- vulnerabilidades;
- procedencia.
4. Licencias permisivas
Paquetes bajo licencias permisivas pueden requerir conservar avisos de copyright y licencia.
La eliminación de esos avisos no está permitida cuando la licencia exige conservarlos.
5. Copyleft
Cuando una licencia copyleft imponga condiciones sobre distribución, linking o disponibilidad de código fuente, DataCred debe evaluar esas obligaciones antes de distribuir el producto afectado.
6. Dependencias transitivas
Las obligaciones pueden provenir de dependencias directas o transitivas.
La revisión de licencias no debe limitarse al package.json principal.
7. Aplicaciones móviles
Las distribuciones iOS y Android deben conservar o mostrar avisos de terceros cuando una licencia lo requiera.
8. Código propio liberado
Cuando DataCred publique código propio bajo una licencia abierta:
- la licencia debe identificarse;
- el alcance debe ser claro;
- secretos y credenciales deben excluirse;
- material de terceros debe mantener sus avisos.
9. Secretos
Nunca deben publicarse en un repositorio abierto:
- API keys;
- contraseñas;
- certificados privados;
- tokens;
- datos personales;
- dumps;
- credenciales de proveedor.
10. Contribuciones
Cuando DataCred acepte contribuciones externas, debe definir:
- licencia;
- autoría;
- derechos suficientes;
- proceso de revisión.
11. Vulnerabilidades
Una dependencia con una vulnerabilidad conocida debe evaluarse según:
- explotabilidad;
- exposición;
- parche disponible;
- criticidad;
- mitigaciones.
12. SBOM y herramientas
DataCred puede utilizar herramientas automatizadas para inventario de dependencias, licencias y vulnerabilidades.
El resultado automático debe revisarse cuando exista una obligación material.
13. Incumplimiento
Si se detecta una licencia incumplida, DataCred debe:
- identificar el paquete;
- preservar evidencia;
- corregir atribución;
- actualizar o retirar la dependencia;
- publicar código si la licencia lo exige;
- consultar asesoría cuando el caso sea ambiguo.
14. Ley aplicable
Esta política se interpreta conforme a la legislación colombiana de derecho de autor, contratos y las licencias aplicables a cada componente.
DataCred Tech S.A.S.
NIT 902112751-6