Due Diligence a dokumentace
Jak řešit open-source knihovny v Due Diligence softwarového produktu

Jak řešit open-source knihovny v Due Diligence softwarového produktu

Většina softwaru používá open-source knihovny. Jaká licenční rizika hrozí a jak je odhalit při due diligence?

Proč je open-source audit důležitý

Moderní software typicky obsahuje 70–90 % open-source kódu (knihovny, frameworky, nástroje). Některé licence ale vyžadují, abyste zveřejnili vlastní zdrojový kód nebo dodrželi specifické podmínky.

Typy open-source licencí

Permisivní licence (nízké riziko)

LicencePožadavkyKomerční použití
MITZachovat copyright notice✅ Plně povoleno
BSD 2/3Zachovat notice✅ Povoleno
Apache 2.0Notice + patent grant✅ Povoleno
ISCMinimální✅ Povoleno

Copyleft licence (vysoké riziko)

LicencePožadavkyRiziko pro SaaS
GPL v2Zveřejnit odvozený kód⚠ Vysoké při distribuci
GPL v3Zveřejnit + anti-tivoizace⚠ Vysoké
AGPLZveřejnit i při network use🔴 Kritické pro SaaS
SSPLZveřejnit celý stack🔴 Kritické (MongoDB)

Speciální případ: AGPL a SaaS

AGPL (Affero GPL) je nejrizikovější licence pro SaaS: vyžaduje zveřejnění kódu i když software pouze provozujete na serveru (network use = distribuce). Pokud váš SaaS používá AGPL knihovnu, možná musíte zveřejnit celý kód.

Jak provést open-source audit

1. Automatizovaný scan

Použijte SCA (Software Composition Analysis) nástroje:

  • FOSSA — komplexní licenční analýza
  • Snyk — bezpečnost + licence
  • WhiteSource (Mend) — enterprise řešení
  • npm audit / pip-licenses / composer licenses — základní kontrola

2. Sestavte SBOM

SBOM (Software Bill of Materials) — kompletní seznam všech závislostí:

  • Název knihovny
  • Verze
  • Licence
  • Přímá vs. tranzitivní závislost

3. Vyhodnoťte rizika

  1. Jsou copyleft licence správně izolovány?
  2. Existují alternativy ke GPL komponentám?
  3. Jsou všechny licence kompatibilní mezi sebou?
  4. Dodržuje firma attribution požadavky?

Dopad na valuaci

NálezDopad
Pouze permisivní licenceNeutrální
GPL v kódu, ale izolované−5–10 % (náklady na refaktoring)
AGPL v core produktu−20–50 % nebo deal-breaker
Nulled/piratský softwareDeal-breaker
📋 Open-source audit je must-have: Při prodeji SaaS na Exituj.cz přiložte SBOM a licenční analýzu do Data Roomu. Transparentnost urychlí prodej.
Karolína Nováková
O autorovi

Karolína Nováková

Advokátka specializovaná na M&A

Karolína je advokátka s 12letou praxí v obchodním právu a M&A transakcích. Absolvovala Právnickou fakultu UK. Specializuje se na smlouvy o převodu obchodních podílů, due diligence a ochranu duševního vlastnictví. Zastupovala klienty v transakcích v hodnotě přes 500 mil. Kč.

obchodní právo M&A smlouvy IP due diligence

💼 Prodáváte web nebo firmu?

Exituj.cz nabízí kompletní nástroje pro prodej webů a malých firem — jednoduchý inzerát, Data Room pro dokumenty a Q&A modul pro komunikaci s kupujícími.

Registrovat se zdarma Prohlédnout nabídky