En el ecosistema tecnológico actual, el código abierto se ha convertido en un pilar del desarrollo de software. Sin embargo, muchas empresas tecnológicas que adoptan modelos de código abierto se enfrentan a un dilema: cómo proteger sus innovaciones más valiosas cuando el código base es accesible para la comunidad. La respuesta no siempre pasa por las patentes; de hecho, los secretos comerciales se han consolidado como una herramienta estratégica fundamental para las compañías que operan en este entorno.
La protección de la información confidencial no es un concepto nuevo, pero su aplicación en contextos de código abierto presenta matices legales y prácticos que conviene analizar con profundidad. Este artículo examina las estrategias legales más eficaces para salvaguardar los secretos comerciales en empresas tecnológicas que trabajan con software de código abierto, tomando como referencia el marco jurídico español —especialmente la Ley 1/2019, de 20 de febrero, de Secretos Empresariales—, la normativa europea y los estándares internacionales establecidos por la OMPI y la OMC.
Antes de abordar las estrategias de protección, es esencial comprender qué información puede ampararse bajo la figura del secreto comercial. Según el artículo 1 de la Ley 1/2019, un secreto empresarial es cualquier información o conocimiento —tecnológico, científico, industrial, comercial, organizativo o financiero— que cumpla tres requisitos acumulativos: que sea secreto, que tenga un valor empresarial precisamente por ser secreto, y que haya sido objeto de medidas razonables para mantenerlo en secreto.
Esta definición, armonizada con la Directiva (UE) 2016/943 y el Acuerdo sobre los ADPIC de la OMC, es lo suficientemente amplia como para abarcar desde algoritmos y fórmulas hasta listas de clientes, procesos de fabricación, estrategias de mercado o resultados de investigaciones fallidas. En el ámbito del código abierto, resulta especialmente relevante porque permite proteger aquellos elementos que no se revelan en el repositorio público, como pueden ser la arquitectura interna del sistema, determinadas optimizaciones de rendimiento o el conocimiento acumulado por el equipo de desarrollo.
Conviene distinguir entre lo que es código abierto y lo que constituye información confidencial. Una licencia de código abierto regula el uso, modificación y distribución del código fuente, pero no obliga a revelar los secretos comerciales asociados al producto. Por ejemplo, una empresa puede publicar el código de una herramienta bajo una licencia permisiva y, al mismo tiempo, mantener en secreto el algoritmo de optimización que le proporciona una ventaja competitiva.
La Ley 1/2019 supuso un punto de inflexión en la protección de la información confidencial en España. Antes de su aprobación, la protección se articulaba principalmente a través de la Ley de Competencia Desleal y de la jurisprudencia sobre el deber de confidencialidad. La nueva ley ofrece un régimen completo y autónomo que reconoce el secreto empresarial como un derecho de propiedad intelectual con entidad propia, transmisible y susceptible de ser explotado mediante licencias.
Uno de los aspectos más destacados es la definición de las conductas que constituyen violación del secreto empresarial. El artículo 3 establece que la obtención, utilización o revelación no autorizada de la información protegida es ilícita cuando se realiza mediante acceso, apropiación o copia no autorizada de documentos, objetos, materiales o ficheros electrónicos que contengan el secreto. También se consideran ilícitas las actuaciones contrarias a las prácticas comerciales leales, lo que incluye el incumplimiento de acuerdos de confidencialidad.
La ley también contempla la figura de las mercancías infractoras, definidas como aquellos productos o servicios cuyo diseño, características, funcionamiento o proceso de producción se benefician de manera significativa de secretos empresariales obtenidos ilícitamente. En el contexto tecnológico, esto es particularmente relevante, ya que permite actuar contra terceros que comercializan software o dispositivos basados en tecnologías desarrolladas a partir de información sustraída.
En relación con el código abierto, la Ley 1/2019 contiene una disposición clave: el artículo 2 sobre obtención lícita de información. Se considera lícita la observación, estudio, desmontaje o ensayo de un producto que se haya puesto a disposición del público, sin estar sujeto a una obligación que impida obtener la información por ese medio. Esto significa que la inspección del código fuente publicado bajo licencia de código abierto no constituye, por sí misma, una violación de secretos comerciales. La protección se centra en la información que la empresa no ha divulgado.
A nivel internacional, el Acuerdo sobre los ADPIC (Aspectos de los Derechos de Propiedad Intelectual relacionados con el Comercio) establece en su artículo 39 los estándares mínimos de protección de la información no divulgada. Este acuerdo, vinculante para todos los miembros de la OMC, define las tres condiciones que debe cumplir la información para ser protegida: ser secreta, tener valor comercial por su carácter secreto y haber sido objeto de medidas razonables para mantenerla en secreto.
La Directiva (UE) 2016/943, transpuesta al ordenamiento español mediante la Ley 1/2019, homogeneizó la protección en todos los Estados miembros de la Unión Europea. La directiva introduce medidas civiles y procesales armonizadas, incluyendo la posibilidad de solicitar medidas cautelares, la protección de la confidencialidad durante los procedimientos judiciales y la indemnización de daños y perjuicios. Para las empresas tecnológicas que operan en varios países europeos, esta armonización reduce la incertidumbre jurídica y facilita la ejecución de acciones legales transfronterizas.
Un aspecto relevante de la directiva y de la ley española es el equilibrio entre la protección de los secretos comerciales y otros derechos fundamentales. Así, se establecen excepciones para la libertad de expresión e información, la denuncia de irregularidades (whistleblowing) y la protección del interés general. En el ámbito del código abierto, esto puede tener implicaciones si un desarrollador revela información sensible para denunciar prácticas ilegales o para contribuir a un debate de interés público.
El primer paso para cualquier empresa tecnológica es realizar una auditoría interna para identificar qué información constituye un activo estratégico. No es suficiente con tener una intuición; es necesario documentar formalmente qué elementos del negocio son secretos comerciales y por qué cumplen los tres criterios legales. En un proyecto de código abierto, esto implica distinguir claramente entre lo que se publica en el repositorio y lo que permanece confidencial.
La clasificación debe incluir tanto información técnica como comercial. Entre los activos típicos en empresas tecnológicas se encuentran los algoritmos de optimización, los resultados de pruebas de rendimiento, la arquitectura interna de los sistemas, los datos de usuarios procesados, las estrategias de lanzamiento al mercado y las listas de clientes potenciales. Para cada uno de estos elementos, conviene evaluar su valor económico y el impacto que tendría su divulgación.
Es recomendable elaborar una matriz de clasificación con niveles de confidencialidad. Por ejemplo:
La elección de la licencia de código abierto es una decisión estratégica que influye directamente en la protección de los secretos comerciales. Las licencias permisivas como MIT o Apache 2.0 permiten que terceros utilicen el código en productos propietarios sin obligación de compartir sus mejoras, mientras que las licencias copyleft como GPL exigen que las obras derivadas se distribuyan bajo la misma licencia.
Esta elección no determina la protección de los secretos comerciales, pero sí afecta al nivel de exposición. Con una licencia permisiva, una empresa puede integrar su código en soluciones propietarias de terceros sin revelar sus desarrollos internos adicionales. Con una licencia copyleft, en cambio, cualquier modificación distribuida está sujeta a la misma licencia, lo que podría facilitar que terceros accedan a innovaciones que la empresa preferiría mantener reservadas.
En la práctica, muchas empresas tecnológicas adoptan un modelo dual: publican una versión básica del producto bajo código abierto y mantienen funciones avanzadas o componentes críticos como secretos comerciales, ofreciéndolos bajo licencias comerciales. Este modelo, conocido como open core, requiere una delimitación cuidadosa de qué partes del software se publican y cuáles permanecen ocultas.
La Ley 1/2019 otorga especial importancia a las medidas razonables para mantener el secreto. Uno de los instrumentos más eficaces es el acuerdo de confidencialidad (NDA por sus siglas en inglés, aunque conviene hablar en español de acuerdo de confidencialidad). Toda persona que vaya a tener acceso a información sensible —empleados, colaboradores, asesores externos, socios comerciales— debe firmar un acuerdo que delimite el alcance de la información protegida y las obligaciones de no divulgación.
En el contexto del código abierto, los acuerdos de confidencialidad adquieren una dimensión especial. Los desarrolladores que contribuyen a proyectos de código abierto suelen moverse entre empresas y comunidades, y pueden llevar consigo conocimientos adquiridos en anteriores empleadores. Para protegerse, las empresas tecnológicas deben incluir en los contratos laborales cláusulas específicas sobre el manejo de secretos comerciales, así como cláusulas de no competencia en la medida en que la legislación laboral lo permita.
Es importante tener en cuenta que el artículo 1.3 de la Ley 1/2019 establece límites claros: la protección de los secretos empresariales no puede restringir la movilidad de los trabajadores ni justificar limitaciones al uso de la experiencia y competencias adquiridas honestamente durante el transcurso de su carrera profesional. Por tanto, los acuerdos deben ser equilibrados, definiendo con precisión qué información es confidencial y diferenciándola del conocimiento general del sector.
Las medidas razonables a las que se refiere la ley no son solo jurídicas, sino también tecnológicas. Una empresa que afirma proteger sus secretos comerciales debe poder demostrar que ha implementado controles de acceso, cifrado, segmentación de redes, autenticación multifactor y políticas de seguridad de la información. En este sentido, la norma ISO/IEC 27001 sobre gestión de la seguridad de la información puede servir como referencia para establecer un sistema de gestión robusto.
En entornos de código abierto, la seguridad de la información presenta desafíos particulares. El uso de plataformas de colaboración como GitHub o GitLab implica que parte del trabajo diario se desarrolla en infraestructuras externas. Las empresas deben establecer políticas claras sobre qué repositorios son públicos y cuáles son privados, y asegurarse de que los desarrolladores no filtren información sensible a través de mensajes de commit, issues o pull requests abiertos a la comunidad.
Otra amenaza frecuente es el uso de asistentes de inteligencia artificial generativa. Herramientas como ChatGPT pueden exponer información confidencial si los empleados las utilizan para procesar código propietario o documentación interna. Las políticas de seguridad deben incluir la formación específica sobre los riesgos asociados a estas herramientas, así como restricciones técnicas para impedir la salida de datos sensibles.
Una de las cuestiones más delicadas en el ámbito tecnológico es la ingeniería inversa. El artículo 2 de la Ley 1/2019 considera lícita la observación, estudio, desmontaje o ensayo de un producto que se haya puesto a disposición del público. Esto significa que, si una empresa distribuye software de código abierto, cualquier tercero puede legalmente examinar el código, desensamblarlo y comprender su funcionamiento.
Para proteger los algoritmos o procesos que no se reflejan directamente en el código publicado, las empresas pueden utilizar varias estrategias. La ofuscación del código es una opción, aunque limitada, porque puede ser difícil de mantener en proyectos donde se espera transparencia. Otra estrategia es ejecutar determinados procesos en el servidor (lado del servidor), de modo que el cliente solo reciba los resultados, sin acceso al algoritmo subyacente. Este modelo es común en servicios de inteligencia artificial, recomendación o análisis de datos.
No obstante, es fundamental ser consciente de los límites. Una vez que la información se publica o se hace fácilmente accesible, deja de ser secreta y pierde la protección. Por eso, las empresas que optan por el modelo open core deben evaluar cuidadosamente qué componentes pueden divulgarse sin erosionar su ventaja competitiva y qué elementos deben permanecer celosamente guardados.
La relación entre patentes y secretos comerciales es complementaria y, en ocasiones, competitiva. Una patente ofrece un derecho exclusivo durante un período limitado —generalmente veinte años— a cambio de la divulgación completa de la invención. El secreto comercial, por el contrario, puede durar indefinidamente mientras la información permanezca oculta y tenga valor comercial. La elección entre una u otra forma de protección depende del tipo de innovación, de la capacidad de mantenerla en secreto y de los objetivos comerciales de la empresa.
Para una empresa tecnológica que opera con código abierto, la decisión es especialmente compleja. Si la innovación está incorporada en el código publicado, no puede ser protegida como secreto comercial, pero podría ser protegible mediante patente si cumple los requisitos de novedad, actividad inventiva y aplicación industrial. Por el contrario, la información que reside en el servidor o en los procesos internos puede mantenerse confidencial y protegida como secreto comercial sin necesidad de registro.
La siguiente tabla compara los aspectos más relevantes de ambos sistemas:
| Aspecto | Patente | Secreto comercial |
|---|---|---|
| Registro | Requisito de solicitud y examen | No requiere registro |
| Duración | 20 años (generalmente) | Indefinida mientras se cumplan las condiciones |
| Requisitos | Novedad, actividad inventiva, aplicación industrial | Carácter secreto, valor comercial, medidas razonables |
| Derechos conferidos | Derecho exclusivo frente a terceros | Protección frente a obtención, uso o divulgación ilícitos |
| Coste | Tasas de solicitud, examen, mantenimiento | Coste de las medidas de seguridad y confidencialidad |
| Riesgo principal | Divulgación de la invención | Pérdida del carácter secreto |
En el entorno del código abierto, la decisión debe tener en cuenta el tipo de tecnología y la facilidad con la que podría ser replicada si se hiciera pública. Si la innovación es fácilmente detectable a partir del producto distribuido, es probable que la protección mediante patente sea más adecuada. Si la innovación reside en procesos internos que no pueden conocerse a partir del código publicado, el secreto comercial es naturalmente la opción más práctica.
Las empresas pueden, además, combinar ambas estrategias. Es posible patentar un componente del sistema, publicar otro bajo código abierto y mantener un tercer componente como secreto comercial. Esta arquitectura de protección múltiple maximiza la defensa de la propiedad intelectual sin renunciar a las ventajas de la innovación abierta.
La tecnología es necesaria, pero no suficiente. Las empresas tecnológicas más exitosas en la protección de sus secretos comerciales entienden que la seguridad es, ante todo, una cuestión de cultura organizativa. La formación periódica de los empleados sobre la identificación y el manejo de información confidencial es una práctica imprescindible. Es importante que cada desarrollador sepa qué información puede compartir en foros públicos, qué puede comunicar a compañeros de otras empresas y qué debe mantener estrictamente privado.
El ejemplo de empleados que filtraron información sensible al utilizar ChatGPT sin precauciones en la empresa surcoreana Samsung demuestra que los errores humanos, más que los ataques externos, constituyen la principal fuente de fugas. La creación de una cultura de confidencialidad requiere un compromiso continuo con la sensibilización, las políticas claras y la supervisión regular del cumplimiento.
Las entrevistas de salida son otro elemento clave. Cuando un desarrollador abandona la empresa, es esencial recordar sus obligaciones de confidencialidad, identificar cualquier información sensible que pueda llevarse consigo y, en su caso, intensificar la vigilancia sobre sus futuras actividades profesionales. Las empresas receptoras también deben ser cautelosas: incorporar a un empleado de un competidor conlleva el riesgo de recibir inadvertidamente secretos comerciales ajenos, lo que podría generar responsabilidad legal incluso en ausencia de mala fe.
La detección temprana de posibles infracciones es fundamental para minimizar los daños. Las empresas tecnológicas deben implementar sistemas de monitoreo que alerten sobre la divulgación no autorizada de información confidencial. Esto incluye la vigilancia de repositorios públicos de código, foros técnicos, redes sociales y plataformas de contratación donde podrían ofrecerse conocimientos internos.
Ante una sospecha razonable de apropiación indebida, la Ley 1/2019 ofrece un amplio abanico de medidas. El artículo 17 contempla las diligencias de comprobación de hechos para preparar la demanda, que permiten al futuro demandante solicitar al juzgado la práctica de actuaciones de investigación. El artículo 18 regula el acceso a fuentes de prueba en poder de la contraparte o de terceros, y el artículo 19 se refiere a las medidas de aseguramiento de la prueba.
Las medidas cautelares merecen especial atención. El artículo 21 permite solicitar el cese o la prohibición de utilizar o revelar el secreto empresarial, la retención de mercancías infractoras y el embargo preventivo de bienes. En situaciones de urgencia, las medidas pueden adoptarse sin audiencia previa de la parte demandada, aunque el solicitante debe prestar una caución suficiente para responder de los daños que las medidas pudieran causar.
En el plano procesal, la ley también protege la confidencialidad durante el litigio. El artículo 15 faculta a los jueces para restringir el acceso a la información sensible, limitar el acceso a las vistas y publicar una versión no confidencial de la sentencia. Esto es esencial, pues evita que el propio procedimiento judicial se convierta en un medio de divulgación pública del secreto comercial.
El avance de las tecnologías digitales está modificando profundamente la forma en que las empresas protegen sus activos intangibles. La inteligencia artificial, el Internet de las Cosas y la computación en la nube generan enormes volúmenes de datos que pueden constituir secretos comerciales, pero al mismo tiempo plantean nuevos desafíos para su protección. La información almacenada digitalmente es más fácil de copiar, transmitir y manipular que la información en soporte físico, lo que obliga a las empresas a reforzar sus sistemas de seguridad.
En el ámbito legislativo, es probable que la protección de los secretos comerciales siga evolucionando para adaptarse a los nuevos escenarios. La cuestión de los datos generados por las máquinas, la propiedad intelectual de los modelos de inteligencia artificial y los límites de la ingeniería inversa en el software son algunos de los temas que los legisladores deberán abordar en los próximos años. Las empresas tecnológicas deben mantenerse atentas a estos desarrollos normativos y participar activamente en los procesos de consulta pública.
Mientras tanto, la estrategia más sólida sigue siendo la combinación razonada de diferentes instrumentos de protección. Una cartera integral de propiedad intelectual puede incluir patentes para las invenciones patentables, derechos de autor para el código y la documentación, marcas para distinguir los productos en el mercado y secretos comerciales para aquello que no puede o no debe divulgarse. La clave está en adoptar decisiones deliberadas y documentadas, evaluando en cada caso la naturaleza del activo, la competencia existente y las necesidades del negocio.
Comprender la importancia de los secretos comerciales es esencial para cualquier responsable empresarial, incluso si no es especialista en tecnología o derecho. En términos sencillos, un secreto comercial es cualquier información que da a la empresa una ventaja competitiva, que no es conocida públicamente y que la empresa se esfuerza por mantener en secreto. Puede ser una receta, un algoritmo, una lista de clientes o un método de trabajo. La ley protege esta información siempre que se adopten medidas razonables para mantenerla oculta.
En el contexto del código abierto, muchas empresas se preguntan si pueden proteger algo que está parcialmente expuesto. La respuesta es afirmativa: la protección se centra en aquello que no se publica, en los procesos internos, en las optimizaciones y en el conocimiento acumulado por el equipo. Una empresa tecnológica no tiene que elegir entre el código abierto y la protección de su propiedad intelectual; puede combinar ambos enfoques de manera equilibrada.
Para los directivos, la recomendación principal es invertir tiempo y recursos en identificar los activos intangibles de la empresa y en establecer políticas claras de confidencialidad. Un contrato de trabajo bien redactado, una política de acceso restringido a la información sensible y una formación continua de los empleados son herramientas sencillas pero extraordinariamente eficaces. La ley proporciona las armas, pero la primera línea de defensa es siempre la prevención.
Si se produce una fuga de información, es crucial actuar con rapidez. Contactar con asesoría legal especializada y recopilar pruebas son los primeros pasos. La Ley de Secretos Empresariales ofrece mecanismos ágiles, como las medidas cautelares, que pueden frenar de inmediato la utilización indebida de la información. Afrontar el problema con diligencia no solo minimiza los daños, sino que envía un mensaje claro al mercado: la empresa defiende activamente sus activos estratégicos.
Desde una perspectiva técnica, la protección de los secretos comerciales en entornos de código abierto exige un enfoque arquitectónico. La separación nítida entre repositorios públicos y privados es el primer paso, pero debe complementarse con la implementación de controles de acceso basados en roles, políticas de gestión de credenciales, cifrado de datos en reposo y en tránsito, y soluciones de prevención de pérdida de datos (DLP por sus siglas en inglés). La creciente adopción de prácticas de desarrollo basadas en inteligencia artificial introduce vectores de fuga adicionales que deben ser explícitamente contemplados en las políticas de seguridad.
Para los profesionales del derecho, la Ley 1/2019 constituye el marco central de actuación, pero no puede interpretarse de manera aislada. Es preciso integrarla con la Ley de Competencia Desleal —en particular su artículo 13 sobre violación de secretos—, con la Ley de Patentes para los supuestos de invenciones laborales y con el Código Penal en los casos más graves de espionaje industrial. Además, la jurisprudencia europea continuará perfilando los contornos de la Directiva 2016/943, por lo que es recomendable realizar un seguimiento continuo de las decisiones del Tribunal de Justicia de la Unión Europea.
La cotitularidad y la transmisión de los secretos comerciales son cuestiones que merecen especial atención en los acuerdos de colaboración tecnológica. La ley española establece en sus artículos 4 a 7 un marco dispositivo para regular la transmisión, las licencias y las responsabilidades del transmitente. En la práctica, estos contratos deben definir con precisión el alcance de las licencias, las cláusulas de confidencialidad que sobreviven a la terminación del acuerdo y los mecanismos de resolución de disputas. La litigiosidad transfronteriza añade una capa adicional de complejidad, ya que será necesario determinar la ley aplicable y los tribunales competentes, teniendo en cuenta lo dispuesto en el Reglamento Bruselas I bis.
Finalmente, la gestión estratégica de la propiedad intelectual en el ámbito del código abierto requiere superar el enfoque dicotómico entre patentes y secretos comerciales. Las empresas más sofisticadas diseñan carteras mixtas que combinan la publicación selectiva de código bajo licencias estratégicamente elegidas, la solicitud de patentes para las invenciones que lo justifican y la protección secreta de los elementos diferenciadores que sustentan la ventaja competitiva a largo plazo. Esta arquitectura jurídico-tecnológica, correctamente liderada desde la dirección, se convierte en un activo intangible de primer orden que los mercados valoran y los competidores respetan.
Descubra cómo nuestra asesoría legal puede ayudarle a resolver sus desafíos legales con profesionalismo y confidencialidad.