Předpisy
Odpovědi na časté dotazy týkající se ochrany osobních údajů, udržitelnosti a přístupnosti pro organizace využívající software KDE
Software KDE se obecně distribuuje spíše jako lokální desktopová aplikace než jako hostovaná služba. Z tohoto důvodu se na něj nevztahují mnohé otázky týkající se dodržování předpisů, které organizace obvykle kladou dodavatelům softwaru – jako jsou například žádosti o smlouvu o zpracování údajů (DPA), seznam subdodavatelů nebo bezpečnostní dotazník týkající se hostování dat –, tak jak by tomu bylo u produktu typu SaaS. Na této stránce vysvětlujeme, proč tomu tak je a co můžeme místo toho nabídnout.
Desktopové aplikace nemají žádný vztah k procesoru
Aplikace jako Okular, Kate, Krita, digiKam a většina ostatního softwaru KDE běží výhradně na zařízení, na kterém jsou nainstalovány. Nemají žádnou serverovou část, nekomunikují s centrálním serverem a neodesílají obsah vašich dokumentů ani souborů nikam přes síť. Otevírání, úpravy, prohlížení i tisk probíhají výhradně lokálně.
Jelikož nikdo v KDE ani v příslušném projektu vaše data nikdy nevidí ani s nimi nepracuje, nevzniká zde vztah mezi správcem a zpracovatelem ve smyslu GDPR. Vaše organizace zůstává po celou dobu jediným správcem vašich dat, stejně jako by tomu bylo při používání jakéhokoli jiného lokálního offline nástroje. To také znamená:
- Není třeba podepisovat žádnou smlouvu o zpracování údajů (DPA), protože KDE neprovádí žádnou činnost související se zpracováním údajů, na kterou by se tato smlouva vztahovala.
- Není třeba předkládat seznam subdodavatelů, protože v celém řetězci se nevyskytuje žádná třetí strana.
- K připojení k síti dochází pouze v případě, že jej sami iniciujete, například otevřením vzdáleného souboru nebo URL adresy. Jedná se o vaši vlastní akci, nikoli o něco, co by software prováděl vaším jménem.
Pokud váš zadávací proces vyžaduje dokumentaci k tomuto účelu pro vaše záznamy, rádi vám místo podepsané smlouvy poskytneme krátké písemné prohlášení v tomto smyslu. Obraťte se na představenstvo KDE e.V. a požádejte o něj.
Zdrojový kód je veřejně dostupný a lze jej podrobit auditu
Veškerý software KDE je svobodný a s otevřeným zdrojovým kódem a jeho vývoj probíhá veřejně na invent.kde.org. Pokud je pro váš proces kontroly užitečné přímo nahlédnout do kódu, například za účelem ověření, že neobsahuje síťová volání, je tento kód k dispozici komukoli k nahlédnutí či prověření.
Hlášení a zveřejňování zranitelností
Problémy s bezpečností v softwaru KDE lze nahlásit na adresu security@kde.org. Problémy týkající se vlastní infrastruktury KDE (například GitLab nebo Bugzilla), nikoli konkrétní aplikace, by se měly hlásit na adrese sysadmin@kde.org.
Hlášení se zpracovávají v souladu s Bezpečnostní politikou KDE: bezpečnostní tým ověří daný problém a spolupracuje se správci dotčeného projektu na jeho opravě. V případech, kdy není nutné okamžité veřejné varování, tým místo toho koordinuje s distributory Linuxu a dalšími tvůrci balíčků období předběžného soukromého upozornění, aby mohli připravit aktualizované balíčky ještě předtím, než bude oprava a veřejné varování zveřejněny současně. U potvrzených problémů je požádáno o přidělení čísla CVE.
Všechna zveřejněná bezpečnostní oznámení jsou uvedena na stránce Bezpečnostní oznámení KDE, kde jsou k dispozici veřejně dostupné záznamy sahající až do roku 1998, takže si můžete přímo ověřit, jak KDE v minulosti zveřejňovalo bezpečnostní chyby a v jakých časových lhůtách, místo abyste se spoléhali pouze na naše slova. KDE v současné době neprovozuje program odměn za nalezení chyb.
Vydání s dlouhodobou podporou (LTS)
Plasma se obvykle vydává ve čtyřměsíčních intervalech, přičemž každá stabilní verze je následně doplněna šesti aktualizacemi opravujícími chyby, které vycházejí v průběhu následujících šesti měsíců. Pravidelně je jedna verze navíc označena jako verze s "dlouhodobou podporou" (LTS), která dostává opravy chyb a bezpečnostní aktualizace po delší dobu, obvykle 2–3 roky.
Plasma 6.6 je aktuální verze s dlouhodobou podporou (LTS), jejíž podpora potrvá přibližně do srpna 2029. Jedná se o výsledek komerčního partnerství mezi patrony KDE Kubuntu Focus a Techpaladin Software, kteří financují průběžnou údržbu Plasma 6.6, KDE Frameworks a aplikací Gear, a také specializovanou infrastrukturu pro průběžnou integraci, která slouží k neustálému ověřování softwaru. Podrobnosti najdete v oznámení o iniciativě a pokud se chcete k iniciativě připojit nebo sponzorovat práci na verzi LTS ve své vlastní organizaci, kontaktujte je.
Práce probíhá na počátku vývoje a ačkoli je tato iniciativa založena na Kubuntu 26.04 LTS, může si jakákoli distribuce či organizace sama sestavit a vydat Plasma 6.6 LTS.
Přesný harmonogram, včetně budoucích označení LTS, jakmile budou schválena, najdete v harmonogramu vydávání Plasma 6 na wiki komunity KDE.
Telemetrie, je-li k dispozici, je volitelná
Některé aplikace obsahují volitelnou telemetrii, která je ve výchozím nastavení vypnutá a kterou si uživatel může podle vlastního uvážení zapnout. Pokud je tato funkce k dispozici, přenášejí se výhradně anonymní údaje o softwaru a zařízení, nikdy však obsah dokumentů či souborů, a na tuto funkci se vztahují naše Zásady ochrany osobních údajů. Podrobnosti o tom, jaké údaje jednotlivé aplikace shromažďují, když je tato funkce zapnutá, najdete v Zásadách telemetrie.
Online služby jsou jiný případ
Jen malá část služeb provozovaných KDE představuje skutečné online služby, nikoli lokální software, jako například systém pro sledování chyb KDE, diskusní fórum a KDE Identity. Tyto služby shromažďují a zpracovávají některé osobní údaje (například e-mailovou adresu pro registraci účtu), aby mohly fungovat. Pokud se váš dotaz týká konkrétně jedné z těchto služeb, podívejte se do Zásad ochrany osobních údajů KDE.org, kde najdete podrobnosti o tom, jaké údaje jednotlivé služby shromažďují a jak s nimi nakládají.
Udržitelnost
Software má dopad na životní prostředí a organizace se na tuto otázku stále častěji ptají v rámci svých vlastních požadavků na zadávání veřejných zakázek nebo v souvislosti s kritérii ESG. Jako svobodný a otevřený software jsou aplikace KDE obecně navrženy tak, aby efektivně fungovaly na široké škále hardwaru, včetně starších počítačů, což pomáhá prodloužit životnost stávajících zařízení, místo aby uživatelé byli nuceni pořizovat nová zařízení, aby drželi krok s každou novou verzí.
Okular byl prvním počítačovým programem na světě, který získal německou ekologickou značku Modrý anděl jako uznání za splnění kritérií pro udržitelný návrh softwaru, jako je efektivní využívání zdrojů, přenositelnost a zabránění nucenému zastarávání. Tato práce je součástí širší, stále probíhající iniciativy: více informací o našem přístupu k energeticky úspornému softwaru, souvisejícím výzkumu a o tom, které další projekty uplatňují podobné principy, najdete na eco.kde.org.
Pokud vaše organizace potřebuje konkrétní údaje (srovnávací hodnoty spotřeby energie atd.) pro určitou aplikaci, tyto údaje se liší v závislosti na projektu, proto se obraťte na tým odpovědný za danou aplikaci a zjistěte, jaké údaje jsou k dispozici.
Zpřístupnění
Cílem projektu KDE je, aby jeho software mohli používat lidé, kteří využívají asistenční technologie, včetně čteček obrazovky, spínacích zařízení a dalších alternativních způsobů zadávání. Plasma a většina aplikací KDE je postavena na Qt, které poskytuje rozhraní API pro přístupnost (AT-SPI v systému Linux a ekvivalenty ve Windows a macOS), s nimiž se náš software integruje, aby zpřístupnil své rozhraní asistenčním nástrojům, a přispěvatelé udržují Pokyny pro uživatelské rozhraní týkající se přístupného designu.
Práce na přístupnosti v rámci KDE probíhají průběžně a jsou realizovány projektově, nikoli formou centrální certifikace, takže v současné době nevydáváme formální zprávu o shodě (například VPAT podle WCAG nebo EN 301 549) pokrývající naše aplikace a úplný audit přístupnosti existuje pouze u několika z nich. Pokud vaše organizace potřebuje tento druh dokumentace pro účely zadávání veřejných zakázek, například v rámci Evropského zákona o přístupnosti, dejte nám vědět, pro kterou aplikaci je určena, a my vás spojíme se správci daného projektu, abyste mohli projednat, co je možné. Informace o našich probíhajících snahách v oblasti přístupnosti jsou k dispozici na stránce o přístupnosti na wiki komunity KDE.
Toto je také oblast, kde bychom uvítali pomoc: audity přístupnosti vyžadují skutečné odborné znalosti a čas, který naši dobrovolní správci často nemají k dispozici. Pokud tedy vaše organizace disponuje odborníky na přístupnost, kteří by mohli přispět auditem aplikace KDE – třeba i neformálně, velmi bychom to ocenili. Ozvěte se nám prostřednictvím stránky o přístupnosti, na kterou odkazujeme výše, nebo přímo týmu dané aplikace.
Pokud jste vy nebo vaši uživatelé narazili v některé aplikaci KDE na konkrétní překážku v přístupnosti, nahlaste ji prosím jako chybu, aby mohla být opravena stejně jako jakýkoli jiný problém.
Otázky?
Pokud žádná z výše uvedených odpovědí nevyřešila váš dotaz nebo pokud potřebujete další informace pro své vlastní administrativní účely, neváhejte se na nás obrátit. V případě dotazů týkajících se chování konkrétní aplikace se obraťte na tým dané aplikace. Ve všech záležitostech týkajících se KDE e.V., neziskové organizace zastupující komunitu KDE v právních záležitostech, kontaktujte představenstvo.
Pokud vaše organizace potřebuje placenou podporu, vývoj na míru nebo profesionální služby (včetně pomoci s výše zmíněnými audity), jsou důvěryhodné IT konzultační firmy KDE e.V. dobrým výchozím bodem: jedná se o nezávisle prověřený seznam firem s osvědčenými zkušenostmi v komunitě KDE.