Voldoet aan standaarden
Antwoorden op veelgestelde vragen over gegevensbescherming, duurzaamheid en toegankelijkheid voor organisaties die KDE-software gebruiken
KDE-software wordt doorgaans gedistribueerd als lokale bureaubladtoepassing en niet als gehoste dienst. Hierdoor zijn veel van de vragen over naleving die organisaties doorgaans aan softwareleveranciers stellen – zoals verzoeken om een verwerkersovereenkomst (DPA), een lijst van subverwerkers of een beveiligingsvragenlijst over datahosting – niet op dezelfde manier van toepassing als bij een SaaS-product. Op deze pagina wordt uitgelegd waarom dit zo is en wat we in plaats daarvan kunnen bieden.
Bureaubladtoepassingen hebben geen relatie met de processor
Toepassingen zoals Okular, Kate, Krita, digiKam en de meeste andere KDE-software draaien volledig op het apparaat waarop ze zijn geïnstalleerd. Ze hebben geen servercomponent, maken geen verbinding met een externe server en versturen de inhoud van uw documenten of bestanden niet via het netwerk. Openen, bewerken, bekijken en afdrukken gebeurt allemaal lokaal.
Aangezien niemand bij KDE of binnen het betreffende project ooit uw gegevens ziet of verwerkt, is er geen sprake van een relatie met een verwerker in de zin van de AVG. Uw organisatie blijft te allen tijde de enige verwerkingsverantwoordelijke voor uw gegevens, net zoals bij het gebruik van elke andere lokale, offline tool. Dit betekent ook:
- Er hoeft geen verwerkersovereenkomst te worden ondertekend, omdat er geen sprake is van gegevensverwerking door KDE die daaronder zou vallen.
- Er is geen lijst met subverwerkers te verstrekken, omdat er nergens in de keten een derde partij betrokken is.
- De enige netwerktoegang die plaatsvindt, is er een die u zelf initieert, zoals het openen van een extern bestand of een URL. Dat is uw eigen actie, niet iets wat de software namens u uitvoert.
Als uw inkoopprocedure hiervoor documentatie voor uw administratie vereist, verstrekken wij graag een korte schriftelijke verklaring van die strekking in plaats van een ondertekende overeenkomst. Neem contact op met het bestuur van KDE e.V. om deze aan te vragen.
De broncode is openbaar en controleerbaar
Alle KDE-software is vrij en open-source; de ontwikkeling vindt openbaar plaats op invent.kde.org. Als uw beoordelingsproces baat heeft bij het direct inzien van de code — bijvoorbeeld om te controleren of er geen netwerkaanroepen plaatsvinden — dan is deze voor iedereen beschikbaar om te lezen of te controleren.
Melding en openbaarmaking van kwetsbaarheden
Beveiligingsproblemen in KDE-software kunnen worden gemeld aan security@kde.org. Problemen met de infrastructuur van KDE zelf (zoals GitLab of Bugzilla), in plaats van met een specifieke applicatie, dienen daarentegen te worden gemeld aan sysadmin@kde.org.
Meldingen worden afgehandeld volgens het KDE-beveiligingsbeleid: het beveiligingsteam verifieert het probleem en werkt samen met de beheerders van het betreffende project aan een oplossing. Wanneer een onmiddellijke openbare waarschuwing niet nodig is, coördineert het team een periode waarin Linux-distributeurs en andere downstream-pakketmakers vooraf en vertrouwelijk op de hoogte worden gesteld; zo kunnen zij bijgewerkte pakketten voorbereiden, zodat deze gelijktijdig met de oplossing en de openbare waarschuwing kunnen worden vrijgegeven. Voor bevestigde problemen wordt een CVE aangevraagd.
Elke gepubliceerde beveiligingsmelding is te vinden op de pagina KDE Security Advisories, met een openbaar overzicht dat teruggaat tot 1998. Zo kunt u de daadwerkelijke staat van dienst en tijdlijnen van KDE op het gebied van openbaarmaking zelf inzien, in plaats van enkel op ons woord af te gaan. KDE hanteert momenteel geen bugbounty-programma.
Uitgaven met langetermijnondersteuning (LTS)
Plasma verschijnt doorgaans met een cyclus van vier maanden, waarbij elke stabiele versie in de daaropvolgende zes maanden zes bijgewerkte reparaties van fouten krijgt. Daarnaast wordt periodiek één versie aangemerkt als 'Long-Term Support' (LTS)-versie; deze ontvangt gedurende langere tijd – doorgaans twee tot drie jaar – reparaties van fouten en beveiligingsupdates.
Plasma 6.6 is de huidige LTS-versie, die wordt ondersteund tot ongeveer augustus 2029. Dit is het resultaat van een commercieel partnerschap tussen KDE-partners Kubuntu Focus en Techpaladin Software. Zij financieren het doorlopende onderhoud van Plasma 6.6, KDE Frameworks en Gear-applicaties, evenals de speciale continuous-integration-infrastructuur om de software continu te valideren. Raadpleeg de aankondiging van het initiatief voor meer informatie en neem contact met hen op als u wilt deelnemen aan het initiatief of LTS-werkzaamheden binnen uw eigen organisatie wilt sponsoren.
Het werk komt upstream terecht, en hoewel het initiatief gekoppeld is aan Kubuntu 26.04 LTS, staat het elke distributie of organisatie vrij om Plasma 6.6 LTS zelf te bouwen en uit te brengen.
Voor het exacte schema, inclusief toekomstige LTS-aanduidingen zodra deze zijn vastgesteld, raadpleegt u het Plasma 6-uitgaveschema op de wiki van de KDE-gemeenschap.
Telemetrie is, indien aanwezig, op basis van opt-in.
Sommige toepassingen bevatten optionele telemetrie die standaard is uitgeschakeld, maar die de gebruiker kan inschakelen. Wanneer dit het geval is, worden uitsluitend anonieme gegevens over de software en het apparaat verzonden — nooit de inhoud van documenten of bestanden — en valt dit onder ons Privacybeleid. Raadpleeg het Telemetriebeleid voor meer informatie over welke gegevens individuele toepassingen verzamelen wanneer deze functie is ingeschakeld.
Online diensten zijn een ander geval
Een klein aantal diensten van KDE zijn echte onlinediensten in plaats van lokale software, zoals het KDE Bug Tracking System, het discussieforum en KDE Identity. Deze diensten verzamelen en verwerken bepaalde persoonsgegevens (zoals een e-mailadres voor accountregistratie) om te kunnen functioneren. Als uw vraag over naleving specifiek betrekking heeft op een van deze diensten, raadpleeg dan het privacybeleid van KDE.org voor details over welke gegevens per dienst worden verzameld en hoe daarmee wordt omgegaan.
Onderhoudbaarheid
Software heeft een ecologische voetafdruk, en het wordt steeds gebruikelijker dat organisaties hiernaar vragen in het kader van hun inkoopbeleid of ESG-vereisten. Als vrije en open-source software zijn KDE-toepassingen doorgaans zo ontworpen dat ze efficiënt draaien op uiteenlopende hardware, waaronder oudere systemen; dit helpt de levensduur van bestaande apparaten te verlengen, in plaats van dat nieuwe aankopen nodig zijn om bij elke nieuwe versie bij te blijven.
Okular was het eerste computerprogramma ter wereld dat het Duitse milieukeurmerk 'Blauwe Engel' (Blauer Engel) ontving. Dit keurmerk erkent de naleving van criteria voor duurzaam softwareontwerp, zoals efficiënt gebruik van hulpbronnen, overdraagbaarheid en het vermijden van gedwongen veroudering. Dit werk maakt deel uit van een breder, lopend initiatief: kijk op eco.kde.org voor meer informatie over onze aanpak van energie-efficiënte software, gerelateerd onderzoek en andere projecten die soortgelijke principes toepassen.
Als uw organisatie specifieke cijfers (zoals benchmarks voor energieverbruik) nodig heeft voor een bepaalde toepassing, verschilt dit per project; neem daarom contact op met het team van die toepassing om te zien wat er beschikbaar is.
Toegankelijkheid
KDE streeft ernaar dat zijn software bruikbaar is voor mensen die afhankelijk zijn van ondersteunende technologie, waaronder schermlezers, schakelbedieningen en andere alternatieve invoermethoden. Plasma en de meeste KDE-toepassingen zijn gebouwd op Qt; dit framework biedt toegankelijkheids-API's (zoals AT-SPI op Linux en vergelijkbare systemen op Windows en macOS) waarmee onze software integreert om de interface toegankelijk te maken voor ondersteunende hulpmiddelen. Daarnaast onderhouden bijdragers Human Interface Guidelines met richtlijnen voor toegankelijk ontwerp.
Het werk aan toegankelijkheid binnen KDE is een continu proces dat per project wordt uitgevoerd in plaats van via een centrale certificering. Daarom beschikken we momenteel niet over een formeel conformiteitsrapport (zoals een VPAT op basis van WCAG of EN 301 549) voor onze toepassingen, en is er slechts voor enkele daarvan een volledige toegankelijkheidsaudit beschikbaar. Mocht uw organisatie dergelijke documentatie nodig hebben voor inkoopdoeleinden – bijvoorbeeld in het kader van de Europese Toegankelijkheidsakte (European Accessibility Act) – laat ons dan weten om welke applicatie het gaat. Wij kunnen u vervolgens in contact brengen met de beheerders van het betreffende project om de mogelijkheden te bespreken. Achtergrondinformatie over onze lopende inspanningen op het gebied van toegankelijkheid is te vinden op de toegankelijkheidspagina van de KDE gemeenschapswiki.
Dit is ook een gebied waarop we hulp kunnen gebruiken: voor toegankelijkheidsaudits is echte expertise en tijd nodig die onze vrijwillige beheerders vaak niet kunnen vrijmaken. Als uw organisatie dus over toegankelijkheidsexperts beschikt die een audit voor een KDE-toepassing kunnen uitvoeren – al is het maar op informele basis – zouden we dat zeer op prijs stellen. Neem contact op via de hierboven gekoppelde pagina over toegankelijkheid of rechtstreeks met het team van de betreffende toepassing.
Als u of uw gebruikers op een specifiek toegankelijkheidsprobleem in een KDE-toepassing zijn gestuit, meld dit dan als een bug (https://community.kde.org/Get_Involved/Issue_Reporting), zodat het net als elk ander probleem kan worden opgelost.
Vragen?
Als bovenstaande informatie geen antwoord geeft op uw vraag, of als u aanvullende informatie nodig heeft voor uw eigen administratie, neem dan gerust contact met ons op. Voor vragen over de werking van een specifieke applicatie kunt u terecht bij het team van die toepassing. Voor zaken die betrekking hebben op KDE e.V. – de non-profitorganisatie die de KDE-gemeenschap vertegenwoordigt in juridische kwesties – kunt u contact opnemen met het bestuur.
Als uw organisatie behoefte heeft aan betaalde ondersteuning, maatwerkontwikkeling of professionele dienstverlening (waaronder hulp bij de eerder genoemde audits), zijn de Trusted IT Consulting Firms van KDE e.V. een goed startpunt: een onafhankelijk getoetste lijst van bedrijven die hun sporen in de KDE-gemeenschap hebben verdiend.