atelier d'auteur · bruxelles · mmxxvi
Dt fig. I no. 01 - intitulé de département bruxelles · mmxxvi

Département des Harnais

atelier d'auteur · harnais d'agents ia
section des dossiers · le modèle tenu en laisse, la preuve exigée
◆ le lAB · dossier 1784205997_4e63c9e2 2026-07-16

Licences BSL/SSPL/AGPL : le risque juridique réel pour une entreprise belge en 2026

En 2026, la gouvernance Open Source n'est plus un sujet de licence passive, mais une contrainte d'architecture réseau. La bascule des projets majeurs vers les licences BSL, SSPL ou AGPLv3 modifie directement les frontières entre code propriétaire, stack d'hébergement et revente

Accès rapide à la fiche de commande (2 400 € net) ↓

Le présent dossier est une analyse technique et juridique, non un avis juridique. Les lectures qui dépassent le texte littéral des licences sont étiquetées comme telles ; la qualification définitive relève d'un conseil habilité près le barreau belge.

Questions Résolues

  • Puis-je héberger un binaire AGPLv3 non modifié pour mes clients sans déclencher §13 ?
  • Que risqué-je si je propose un service SaaS construit sur un composant SSPL ?
  • Comment éviter le lock-in quand une dépendance critique bascule vers BSL ou SSPL ?
  • Vaut-il mieux self-host ou SaaS gérée pour un composant AGPL/BSL selon mon profil ?
  • Puis-je revendre en marque blanche un produit dérivé d'un composant LGPL ?
  • AGPL §13 et SSPL §13 sont-ils équivalents — quel risque différentiel pour mon architecture ?
  • Quel coût caché la conformité BSL/SSPL impose-t-elle à ma stack d'hébergement ?

À qui ça sert

Ça sert si

  • vous devez choisir entre BSL, SSPL et AGPLv3 pour votre offre SaaS
  • vous évaluez si héberger MongoDB pour des clients active la clause réseau §13
  • vous comparez SSPL et AGPLv3 avant d'embarquer un composant en marque blanche
  • vous arbitrez entre Redis sous RSALv2 et le fork Valkey pour votre hosting
  • vous chiffrer le coût caché d'une bascule source-available sur votre roadmap 2026
  • vous évaluez l'exposition de votre SBOM face au Cyber Resilience Act
  • vous définissez une politique interne de conformité par couche technique de votre stack

Ça ne sert pas si

  • vous cherchez un avis juridique opposable signé près le barreau belge (le dossier n'en est pas un)
  • vous voulez un tutoriel pas-à-pas pour déployer MongoDB en self-host
  • vous attendez un benchmark chiffré comparant les outils de conformité
  • vous cherchez une recette de configuration de votre pipeline SBOM
  • vous voulez un support technique pour résoudre un incident de licence en production

Ce que vous recevez

  • Un dossier (67 609 signes) qui se lit d’un bout à l’autre, pas une grille de cases à cocher.
  • Une trace de fabrication — l’intégrité du dossier reste vérifiable, même après coup.
  • Chaque pièce scellée par une signature Ed25519.
  • Un horodatage qualifié RFC 3161, délivré par une autorité tierce.
  • Une licence d’utilisation sur le texte ; la trace est diffusée sous CC-BY 4.0.

Méthode

Lecture des sources primaires plutôt que des arguments de vente : texte canonique des licences lu verbatim — BSL 1.1 se déclarant elle-même « not an Open Source license », SSPL §13 « Offering the Program as a Service », AGPLv3 §13 « Remote Network Interaction », Apache-2.0 §2/§3 — ancré dans le Code de droit économique belge (CDE, Livre XI, Titre 6) transposant la directive 2009/24/CE, et dans les décisions officielles de l'Open Source Initiative. Aucune comparaison d'éditeurs par réputation — uniquement le texte légal observé.

Le dossier isole deux axes que les présentations commerciales confondent : (1) le statut OSI et son déclencheur réseau — ce qui entre ou non dans les distributions (Debian, Red Hat, Fedora ayant retiré MongoDB après le passage à SSPL) ; (2) la portée atteinte par §13 — modification pour l'AGPL, stack entière pour le SSPL. Ces deux axes sont traités comme orthogonaux : le self-host d'un binaire non modifié et l'offre SaaS d'une version patchée activent des régimes distincts.

La preuve est déclarée asymétrique par construction : l'AGPLv3 est éprouvé sur la condition if you modify — l'hypothèse d'un binaire non modifié en self-host est un défaut textuel contesté, pas un refuge ; le SSPL est éprouvé sur la divulgation de la pile de service entière (monitoring, backup, automation, UI de management, control-plane d'hébergement) ; la BSL 1.1 sur le couple Additional Use Grant + Change Date et son plafond dur de quatre ans par version ; Apache-2.0 sur l'asymétrie grant de copyright « irrevocable » contre grant de brevet révocable. Chaque licence est éprouvée sur le point où son régime produit une asymétrie concrète.

Un avertissement de confiance borne les résultats : le texte consolidé des articles CDE XI.294–XI.304 n'est pas récupéré intégralement (base ejustice tronquée) ; aucune jurisprudence belge n'a, à ce jour, tranché SSPL, BSL ni AGPL (angle mort ouvert) ; la grille tarifaire d'audit belge détaillée est tagguée ESTIMATE ; les lectures qui dépassent le texte littéral des licences sont étiquetées comme hypothèses textuelles, et la qualification définitive est renvoyée à un conseil habilité près le barreau belge.

Garantie

Le dossier est vendu pour ce qu’il est — une enquête sourcée, dont chaque affirmation se vérifie à la source. Si vous décelez un défaut manifeste de méthode ou de source, écrivez à [email protected] : recours au titre de la garantie légale de conformité (mise en conformité, puis à défaut réduction ou remboursement — CGV art. 7) et garantie contre les vices cachés (Code civil 1641). Action prescrite par 2 ans. Contenu numérique : la commande est ferme (CGV art. 6.2).

Tarif & licence

• Tarif : 2 400,00 € net (TVA non applicable — Art. 44 § 3, 3° Code TVA belge)

• Dossier d’analyse : Licence d’exploitation interne permanente (© John Linotte)

• Trace & artefacts forensiques : Réutilisation et publication libres sous licence CC-BY 4.0

Commandez le dossier complet.

Passer commande

Transmission immédiate du dossier et de la note de cession par e-mail.

Pièce comptable : Note de cession de droits d’auteur valant facture, enregistrable directement (compte de charge classique 614 - Documentation). TVA non applicable en vertu de l’art. 44 § 3, 3° du Code TVA belge.

✓ Paiement : Virement bancaire SEPA à réception (IBAN joint à la commande).

Un doute ou besoin d’un bon de commande préalable ? Contacter l’atelier.

Spécimens

Rigueur typographique et traçabilité des étapes d'analyses d'agents (vagues d'exécution, logs d'outils et empreintes de provenance).

Page de garde du dossier

[...]

Le Règlement (UE) 2024/2847, dit Cyber Resilience Act (CRA), est entré en vigueur le 10 décembre 2024 [31]. Ses obligations principales deviennent applicables le 11 décembre 2027, soit trente-six mois après cette entrée en vigueur [31]. L'Annexe I, Partie II, point 1, impose aux fabricants de produits numériques de fournir un Software Bill of Materials (SBOM) recensant de manière structurée les composants logiciels intégrés [31]. Cette exigence vise à garantir la traçabilité des éléments constitutifs du logiciel, y compris les bibliothèques et dépendances open source, dans une perspective de gestion des vulnérabilités, de maintenance en conditions de sécurité et de transparence à l'égard des utilisateurs finals.

Les formats de SBOM les plus répandus sont SPDX, normalisé sous la référence ISO/IEC 5962:2021 par la Linux Foundation [32], CycloneDX, maintenu par l'Open Worldwide Application Security Project (OWASP) [33], et SWID, élaboré par le National Institute of Standards and Technology (NIST) [34]. Chacun de ces standards permet de lister les composants logiciels et les licences qui leur sont associées. Cette dualité crée un pont entre la conformité sécurité — l'inventaire des dépendances servant à identifier les vulnérabilités — et la conformité licence — la détection des obligations attachées à des licences comme l'AGPL, la SSPL ou la BSL — au sein d'un même pipeline d'intégration et de déploiement continus (CI/CD). Le SBOM devient ainsi un document unique véhiculant à la fois des données de cybersécurité et des informations juridiques.

Le déploiement d'un outil de génération de SBOM ferme le gap d'identification automatique des composants et de leurs licences dans des environnements de développement hétérogènes. Syft, développé par Anchore en open source, constitue un moteur couvrant plusieurs langages et formats de package capable de produire des SBOM aux formats SPDX et CycloneDX [29]. La commande syft . -o cyclonedx-json > sbom.json illustre la génération d'un fichier SBOM au format CycloneDX à la racine d'un projet. Syft détecte les dépendances, leurs versions et leurs licences dans des environnements variés, de la racine du projet aux images de conteneurs. L'outil Grype, développé par la même entité, permet de croiser ce SBOM avec des bases de données de vulnérabilités, ce qui articule la conformité CRA 2024/2847 — dont les obligations deviennent applicables le 11 décembre 2027 [31] — avec la surveillance continue des risques de sécurité [35].

Une comparaison avec le droit américain éclaire le périmètre de l'obligation européenne. L'Executive Order 14028 du 12 mai 2021 impose la fourniture d'un SBOM pour les logiciels vendus au gouvernement fédéral des États-Unis [36]. Par contraste, le CRA 2024/2847 étend cette exigence à tout produit numérique mis sur le marché intérieur de l'Union européenne, indépendamment du caractère public ou privé de l'acheteur [31]. L'Executive Order 14028 constitue un texte exécutif à portée sectorielle fédérale, tandis que le CRA opère comme un règlement d'application directe et générale à l'ensemble du marché intérieur....

[...]

Navigation entre rapport, fabrication et provenance

[...]

Trace d'exécution : vague, dispatch d'agent et appels d'outils

[...]

Points de preuve – [1] ... [45]

  • [1] Code de droit économique (CDE) belge — Livre XI, Titre 6 (art. XI.291, XI.292, XI.294–XI.304 ; protection des programmes d'ordinateur) ; loi du 30 juin 1994 relative au droit d'auteur, coordonnée par la loi du 19 avril 2014, entrée en vigueur le 1 septembre 2015, transposant la directive 2009/24/CE — etaamb.openjustice.be / WIPO Lex BE005. (Angle mort : texte consolidé XI.294–XI.304 non récupéré intégralement, base ejustice tronquée.)

  • [2] Code de la propriété intellectuelle (France), art. L.335-2 (modifié par LOI 2016-731) — 300 000 € d'amende et 3 ans d'emprisonnement pour contrefaçon de logiciel.

  • [3] Open Source Definition, clauses 5, 6, 9 — opensource.org/osd.

  • [4] Retrait de MongoDB des dépôts Debian, Fedora et Red Hat après le passage à SSPL (2018-2019).

  • [5] Free Software Foundation (FSF) — FAQ sur les licences permissives — gnu.org.

  • [6] Textes des licences MIT et BSD-3-Clause — opensource.org/licenses.

  • [7] Apache License 2.0, §2 (grant de copyright), §3 (grant de brevet), §6 (marque) — apache.org/licenses/LICENSE-2.0 (janvier 2004).

  • [8] FSI Avocats — « Licences open source contaminantes : GPL, AGPL, LGPL », fsiavocat.com, 12 janvier 2026.

  • [9] Free Software Foundation (FSF) — FAQ LGPL : lien dynamique vs statique, re-lien effectif — gnu.org.

  • [10] GNU GPL v3, §0, définition de « convey » — gnu.org/licenses/gpl-3.0 (29 juin 2007).

  • [11] GNU AGPL v3, §13 (« Remote Network Interaction ») et §5c — gnu.org/licenses/agpl-3.0 (19 novembre 2007).

  • [12] Business Source License 1.1 (BSL) — mariadb.com/bsl11.

  • [13] Server Side Public License v1, §13 (« Offering the Program as a Service ») — mongodb.com/legal/licensing/server-side-public-license (16 octobre 2018).

  • [14] Open Source Initiative — « The SSPL is Not an Open Source License », 19 janvier 2021 — opensource.org.

  • [15] Jurisprudence belge sur SSPL, BSL et AGPL : aucun arrêt recensé à la date de rédaction (angle mort ouvert).

  • [16] Atias Avocats — « Licences open source en entreprise : les pièges 2026 », atiasavocats.com, 2026.

  • [...]

Fraîcheur

Dossier du 16/07/2026.

signature
Signature Ed25519 · v1 · signé le · clé publique QoScUX2bQKSmGLljuKJPpvDLXIyhDnXdEs2cy5jrlgU= · signature 6R8OK9hqPrWFbrIM+X6beMrdbEkR11rNEdRh4AtokY83XNCdNdEPkazYTU1rvviJhXChbacsfQdqYURR3TM3BA== · manifeste sha256 7a80aa6335fcf58d6924c64a3d12c9724dabf6e8f09a6d57eb9c7f75dc61cebc
horodatage
Horodatage RFC 3161 · TSA http://timestamp.digicert.com · · token MIIEKTADAgEAMIIEIAYJKoZIhvcNAQcCoIIEETCCBA0CAQMx…

Commandez le dossier complet.

Passer commande

Transmission immédiate du dossier et de la note de cession par e-mail.

Pièce comptable : Note de cession de droits d’auteur valant facture, enregistrable directement (compte de charge classique 614 - Documentation). TVA non applicable en vertu de l’art. 44 § 3, 3° du Code TVA belge.

✓ Paiement : Virement bancaire SEPA à réception (IBAN joint à la commande).

Un doute ou besoin d’un bon de commande préalable ? Contacter l’atelier.

Auteur

— John Linotte · Département des Harnais · Bruxelles · mmxxvi