Conformità
Risposte alle domande ricorrenti riguardo la protezione dei dati, la sostenibilità e l'accessibilità per le organizzazioni che utilizzano il software KDE
Il software KDE è normalmente distribuito come applicazione desktop locale piuttosto che come servizio ospitato. Per questo motivo, molte delle domande sulla conformità che le organizzazioni pongono in genere ai fornitori di software, come le richieste di un accordo sul trattamento dei dati (DPA), un elenco dei subappaltatori o un questionario sulla sicurezza relativo all'hosting dei dati, non si applicano allo stesso modo come farebbero con un prodotto SaaS. Questa pagina spiega il motivo e cosa possiamo offrire in alternativa.
Le applicazioni desktop non hanno alcun rapporto con un responsabile del trattamento dati.
Applicazioni come Okular, Kate, Krita, digiKam, e la maggioranza dell'altro software KDE, sono eseguite interamente nel dispositivo in cui sono installate. Esse non presentano un lato server, non chiamano il telefono di casa e non inviamo alcun documento o file in una parte qualsiasi della rete. Le operazioni di apertura, modifica, visualizzazione e stampa avvengono tutte localmente.
Poiché nessuno in KDE o nel progetto attinente al software non vede né gestisce i tuoi dati, non esiste alcun rapporto con un responsabile del trattamento dati ai sensi del RGPD (Regolamento generale sulla protezione dei dati, regolamento UE n. 2016/679, detto anche GDPR). La tua organizzazione resta l'unica e la sola tenutaria dei tuoi dati in qualsiasi momento, come quando si una qualsiasi altro strumento locale offline. Questo implica anche che:
- non esiste alcun DPA (accordo di trattamento dei dati) da firmare, perché non vi è alcuna attività di elaborazione dati da parte di KDE da coprire;
- non esiste alcun elenco di subappaltatori da fornire, in quanto non vi sono terze parti coinvolte nella catena;
- il solo accesso di rete che si verifica è quello eseguito da te, come l'apertura di un file remoto o un URL. È una tua azione personale, non qualcosa che il software esegue per tuo conto.
Se il processo di acquisizione della tua organizzazione richiede la documentazione di ciò per i tuoi archivi, saremo lieti di fornirti una breve dichiarazione scritta a tal fine, anziché un accordo firmato. Contatta il Board di KDE e.V. per richiederne una.
Il codice sorgente è pubblico e verificabile
Tutto il software KDE è libero e open source, e lo sviluppo avviene in chiaro su invent.kde.org. Se il tuo processo di revisione trae vantaggio dall'ispezionare direttamente il codice, per esempio per confermare l'assenza di chiamate di rete, esso è disponibile per la lettura o la verifica.
Segnalazione e divulgazione delle vulnerabilità
I problemi relativi alla sicurezza del software KDE possono essere segnalati all'indirizzo di posta elettronica security@kde.org. I problemi con l'infrastruttura appartenente a KDE (quale GitLab o Bugzilla), piuttosto che con un'applicazione specifica devono essere indirizzati invece a sysadmin@kde.org.
Le segnalazioni vengono gestite conformemente alla Politica sulla sicurezza di KDE: il team preposto alla sicurezza verifica il problema e lavora con il responsabili del progetto interessato per trovare una soluzione. Laddove non sia necessario un avviso pubblico immediato, il team coordina invece un periodo di preavviso privato con i distributori Linux e gli altri produttori di pacchetti, in modo che possano predisporre i pacchetti aggiornati prima che la correzione e un avviso pubblico siano pubblicati in contemporanea. Per i problemi confermati viene richiesto un CVE.
Ogni avviso pubblicato è elencato nella pagina KDE Security Advisories, con una documentazione pubblica che risale al 1998, in modo che ty possa esaminare direttamente lo storico e le tempistiche di divulgazione di KDE anziché affidarti alla nostra parola. KDE al momento non gestisce un sistema di ricompense per la segnalazione degli errori.
Rilasci con supporto a lungo termine (Long-term support, LTS)
Plasma viene rilasciato normalmente ogni quattro mesi, e ogni rilascio stabile (stable) riceve sei aggiornamenti di correzione errori nei sei mesi successivi al rilascio principale. Periodicamente, un rilascio viene denominato rilascio «LTS» (Long-Term Support), e riceve aggiornamenti sulla sicurezza e la correzione degli errori per un periodo più lungo, in genere due o tre anni.
Plasma 6.6 è l'attuale rilascio LTS, ed è supportato fino ad agosto 2029 circa. Questo è il risultato di un accordo commerciale tra KDE Patrons Kubuntu Focus e Techpaladin Software, che ha finanziato il mantenimento ininterrotto di Plasma 6.6, KDE Frameworks e le applicazioni Gear, più un'infrastruttura di integrazione continua dedicata per validare il software su base continuativa. Per i dettagli, vedi l'annuncio dell'iniziativa e mettiti in contatto con loro se ti interessa unirti all'iniziativa o sostenere il lavoro LTS nella tua organizzazione.
Il lavoro viene eseguito upstream e, sebbene l'iniziativa sia ancorata a Kubuntu 26.04 LTS, qualsiasi distribuzione od organizzazione è libera di compilare e distribuire Plasma 6.6 LTS autonomamente.
Per il programma di rilascio preciso, incluse le designazioni LTS future che saranno decise, vedi il programma di rilascio di Plasma 6 nel wiki della comunità di KDE.
La telemetria, se presente, è opt-in (con consenso)
Alcune applicazioni includono una telemetria facoltativa, per impostazione predefinita disabilitata, che può essere abilitata per scelta personale dell'utente. Nei casi in cui è presente, vengono sempre trasmessi soltanto dettagli anonimi sul software e il dispositivo utilizzato, mai documenti o il contenuto dei file. La telemetria è protetta dalla nostra Politica di riservatezza. Per i dettagli vedi la Telemetry Policy su quello che le singole applicazioni raccolgono quando la telemetria viene attivata.
I servizi in linea rappresentano un caso diverso
Un numero molto limitato di cose gestite da KDE sono servizi in linea puri, anziché software locale. Per esempio il KDE Bug Tracking System, il Discussion Forum KDE Identity. Questi tre software raccolgono ed elaborano alcune informazioni personali dell'utente (tipo l'indirizzo di posta elettronica per la registrazione dell'account) per funzionare. Se la tua domanda sulla conformità riguarda specificamente uno di questi servizi, consulta l'[Informativa sulla privacy di KDE.org](/privacy policy) per i dettagli su quali dati vengono raccolti da ciascun servizio e su come vengono gestiti.
Sostenibilità
Il software ha un impatto ambientale, ed è sempre più comune per le organizzazioni chiedere informazioni a riguardo nell'ambito dei propri requisiti di appalto o ESG (Environmental, Social e Governance). In quanto software libero e open source, le applicazioni KDE sono normalmente progettate per funzionare in modo efficiente su una vasta gamma di hardware, compresi i computer più datati, e ciò aiuta a estendere la vita utile dei dispositivi esistenti anziché forzare all'acquisto di nuovi per restare al passo con ogni rilascio.
Okular è stato il primo programma per computer al mondo a ricevere l'etichetta ecologica Blue Angel tedesca, un riconoscimento che ne attesta la conformità a criteri di progettazione software sostenibile, quali l'efficienza nell'uso delle risorse, la portabilità e la prevenzione dell'obsolescenza forzata. Questo lavoro è parte di un'iniziativa continua di più ampio respiro: per saperne di più sul nostro approccio al software efficiente dal punto di vista energetico, la ricerca correlata e a quali altri progetti sono stati applicati principi simili, vedi la pagina web eco.kde.org.
Se la tua organizzazione necessita di dati specifici (benchmark dei consumi energetici, e via discorrendo) per una particolare applicazione, questi variano da progetto a progetto, contatta quindi il team dell'applicazione per vedere quali sono i dati disponibili.
Accessibilità
KDE vuole che il suo software possa essere utilizzato dagli utenti che fanno uso delle tecnologie assistive, incluso i lettori di schermo, i dispositivi di commutazione e altri metodi alternativi di immissione dei dati. Plasma e la maggior parte delle applicazioni KDE sono costruite su Qt, che fornisce API per l'accessibilità (AT-SPI su Linux e gli equivalenti su Windows e macOS) che il nostro software integra per esporre la propria interfaccia agli strumenti per l'accesso facilitato, e i collaboratori seguono le Linee guida per interfacce umane (Human Interface Guidelines, HIG) per la progettazione accessibile.
Il lavoro sull'accessibilità in KDE è in corso e viene svolto progetto per progetto, anziché essere certificato centralmente. Pertanto, al momento non disponiamo di un rapporto di conformità formale (come un VPAT rispetto alle WCAG o alla norma EN 301 549) per le nostre applicazioni, e un audit completo sull'accessibilità esiste solo per alcune di esse. Se la tua organizzazione necessita di questo tipo di documentazione per scopi di appalto, ad esempio ai sensi della Legge europea sull'accessibilità, facci sapere a quale applicazione si riferisce e ti metteremo in contatto con i responsabili del progetto per discutere possibili soluzioni. Ulteriori informazioni sui nostri sforzi in corso in materia di accessibilità sono disponibili nella pagina Accessibility del wiki della comunità KDE.
Anche in questo ambito ci farebbe comodo un aiuto: le verifiche di accessibilità richiedono competenze specifiche e tempo, che i nostri responsabili volontari spesso non possono dedicare. Pertanto, se la tua organizzazione dispone di professionisti dell'accessibilità in grado di contribuire con una verifica per un'applicazione KDE, anche in modo informale, te ne saremmo molto grati. Puoi contattarci tramite la pagina Accessibility, di cui al collegamento sopra, oppure direttamente con il team di sviluppo dell'applicazione.
Se tu o i tuoi utenti vi siete imbattuti in un ostacolo specifico in un'applicazione KDE, per favore segnalacelo come errore in modo da poterlo risolvere come qualsiasi altro problema.
Domande?
Se nessuna delle risposte precedenti risolve il tuo problema, o se hai bisogno di ulteriori informazioni per la tua documentazione, non esitare a contattarci. Per domande sul comportamento di una specifica applicazione, contatta il relativo team di sviluppo. Per qualsiasi questione concernente KDE e.V., l'organizzazione senza scopo di lucro che rappresenta la comunità KDE in ambito legale, contatta il Board.
Se la tua organizzazione ha bisogno di supporto a pagamento, sviluppo personalizzato o servizi professionali (incluso l'assistenza per le varie verifiche citate sopra), l'elenco delle società di consulenza IT di fiducia di KDE e.V. è un buon punto di partenza: si tratta di un elenco di aziende verificate in modo indipendente e con comprovata esperienza nella comunità KDE.