Ir para o conteúdo

Conformidade

Respostas a perguntas frequentes sobre proteção de dados, sustentabilidade e acessibilidade para organizações que utilizam software KDE.

O software do KDE é geralmente distribuído como um aplicativo de desktop local, e não como um serviço hospedado. Por isso, muitas das questões de conformidade que as organizações normalmente apresentam aos fornecedores de software — como solicitações de um Acordo de Processamento de Dados (DPA), uma lista de subprocessadores ou um questionário de segurança sobre hospedagem de dados — não se aplicam da mesma forma que ocorreriam com um produto SaaS. Esta página explica o motivo e o que podemos oferecer em seu lugar.

Aplicativos de desktop não têm relação com um "operador"

Aplicativos como Okular, Kate, Krita, digiKam e a maioria dos outros softwares do KDE são executados inteiramente no dispositivo onde estão instalados. Eles não possuem componente de servidor, não se comunicam com servidores externos e não enviam o conteúdo de seus documentos ou arquivos para lugar algum pela rede. As operações de abrir, editar, visualizar e imprimir ocorrem todas localmente.

Como ninguém no KDE ou no projeto em questão jamais vê ou manuseia seus dados, não existe uma relação de "operador" nos termos do GDPR. Sua organização permanece como a única controladora de seus dados em todos os momentos, assim como ocorreria ao utilizar qualquer outra ferramenta local e offline. Isso também significa que:

  • Não há DPA a ser assinado, pois não existe atividade de processamento de dados realizada pelo KDE que precise ser abrangida por ele.
  • Não há uma lista de subprocessadores a ser fornecida, pois não existe nenhum terceiro em nenhuma parte da cadeia.
  • O único acesso à rede que ocorre é aquele iniciado por você mesmo, como ao abrir um arquivo remoto ou uma URL. Trata-se de uma ação sua, e não de algo que o software realiza em seu nome.

Se o seu processo de aquisição exigir documentação sobre isso para seus registros, teremos prazer em fornecer uma breve declaração por escrito nesse sentido, em vez de um contrato assinado. Entre em contato com a diretoria da KDE e.V. para solicitar essa declaração.

O código-fonte é público e auditável

Todo o software do KDE é livre e de código aberto, com o desenvolvimento ocorrendo de forma aberta em invent.kde.org. Se o seu processo de revisão se beneficia da inspeção direta do código — por exemplo, para confirmar a ausência de chamadas de rede —, ele está disponível para qualquer pessoa ler ou auditar.

Relato e divulgação de vulnerabilidades

Problemas de segurança em softwares do KDE podem ser relatados para security@kde.org. Problemas relacionados à própria infraestrutura do KDE (como GitLab ou Bugzilla), em vez de a um aplicativo específico, devem ser encaminhados para sysadmin@kde.org.

Os relatos são tratados de acordo com a Política de Segurança do KDE: a equipe de segurança verifica o problema e trabalha com os mantenedores do projeto afetado em uma correção. Quando não é necessário um alerta público imediato, a equipe coordena um período de aviso prévio privado com distribuidores Linux e outros responsáveis ​​por empacotamento, permitindo que preparem pacotes atualizados antes que a correção e o comunicado público sejam publicados simultaneamente. Solicita-se um CVE para problemas confirmados.

Todos os avisos publicados estão listados na página de Avisos de Segurança do KDE, com um registro público que remonta a 1998; assim, você pode verificar diretamente o histórico real de divulgação e os cronogramas do KDE, em vez de apenas confiar em nossa palavra. Atualmente, o KDE não mantém um programa de recompensa por bugs.

Versões de suporte de longo prazo (LTS)

O Plasma normalmente é lançado em um ciclo de quatro meses, sendo que cada versão estável recebe seis atualizações subsequentes de correção de bugs ao longo dos seis meses seguintes. Periodicamente, uma versão é também designada como de "Suporte de Longo Prazo" (LTS), recebendo correções de bugs e atualizações de segurança por um período mais longo — tipicamente de 2 a 3 anos.

O Plasma 6.6 é a atual versão LTS, com suporte previsto até aproximadamente agosto de 2029. Isso é resultado de uma parceria comercial entre os patrocinadores do KDE, Kubuntu Focus e Techpaladin Software, que financiam a manutenção contínua do Plasma 6.6, do KDE Frameworks e dos aplicativos Gear, além de uma infraestrutura dedicada de integração contínua para validar o software de forma constante. Confira o anúncio da iniciativa para mais detalhes e entre em contato com eles caso queira participar da iniciativa ou patrocinar o trabalho em versões LTS na sua própria organização.

O trabalho é integrado ao projeto upstream e, embora a iniciativa esteja vinculada ao Kubuntu 26.04 LTS, qualquer distribuição ou organização é livre para compilar e distribuir o Plasma 6.6 LTS por conta própria.

Para o cronograma exato, incluindo futuras designações LTS à medida que forem definidas, consulte o cronograma de lançamento do Plasma 6 na wiki da Comunidade KDE.

A telemetria, se presente, requer consentimento explícito (opt-in)

Alguns aplicativos incluem telemetria opcional — desativada por padrão — que o usuário pode optar por ativar. Nesses casos, são transmitidos apenas dados anônimos sobre o software e o dispositivo, nunca o conteúdo de documentos ou arquivos, e o processo é regido pela nossa Política de Privacidade. Consulte a Política de Telemetria para obter detalhes sobre o que cada aplicativo coleta quando esse recurso está ativado.

Os serviços online são um caso diferente

Alguns dos serviços operados pelo KDE são, na verdade, serviços online em vez de softwares locais, como o Sistema de Rastreamento de Bugs do KDE, o Fórum de Discussão e o KDE Identity. Para funcionarem, esses serviços coletam e processam algumas informações pessoais (como um endereço de e-mail para o cadastro da conta). Se a sua dúvida sobre conformidade estiver relacionada especificamente a um desses serviços, consulte a Política de Privacidade do KDE.org para obter detalhes sobre o que cada serviço coleta e como essas informações são tratadas.

Sustentabilidade

O software tem uma pegada ambiental, e é cada vez mais comum que as organizações questionem esse aspecto como parte de seus requisitos de aquisição ou de critérios ESG. Por serem softwares livres e de código aberto, os aplicativos do KDE são geralmente projetados para funcionar de forma eficiente em uma ampla variedade de hardware — incluindo máquinas mais antigas —, o que ajuda a prolongar a vida útil dos dispositivos existentes, em vez de forçar novas compras a cada lançamento.

O Okular foi o primeiro programa de computador do mundo a receber o selo ecológico alemão "Blue Angel", em reconhecimento ao atendimento de critérios de design de software sustentável, como eficiência no uso de recursos, portabilidade e prevenção da obsolescência forçada. Este trabalho faz parte de uma iniciativa mais ampla e contínua: consulte eco.kde.org para saber mais sobre nossa abordagem em relação a softwares energeticamente eficientes, pesquisas relacionadas e outros projetos que adotaram princípios semelhantes.

Se a sua organização precisar de dados específicos (como parâmetros de referência de consumo de energia, etc.) para uma aplicação específica, saiba que isso varia de projeto para projeto; portanto, entre em contato com a equipe responsável por essa aplicação para verificar o que está disponível.

Acessibilidade

O KDE busca tornar seu software utilizável por pessoas que dependem de tecnologias assistivas, incluindo leitores de tela, dispositivos de acionamento (switches) e outros métodos de entrada alternativos. O Plasma e a maioria dos aplicativos do KDE são desenvolvidos com base no Qt, que fornece APIs de acessibilidade (AT-SPI no Linux e equivalentes no Windows e macOS) com as quais nosso software se integra para expor sua interface a ferramentas assistivas; além disso, colaboradores mantêm as Diretrizes de Interface Humana (HIG), que abrangem o design acessível.

O trabalho de acessibilidade no KDE é contínuo e realizado projeto a projeto, em vez de passar por uma certificação centralizada; por isso, atualmente não mantemos um relatório formal de conformidade (como um VPAT baseado nas normas WCAG ou EN 301 549) que abranja todos os nossos aplicativos, e uma auditoria completa de acessibilidade existe apenas para alguns deles. Se a sua organização precisar desse tipo de documentação para fins de aquisição — por exemplo, no âmbito do Ato Europeu de Acessibilidade —, informe-nos a qual aplicativo ela se refere; assim, poderemos colocá-lo em contato com os responsáveis ​​pela manutenção do projeto para discutir o que é viável. Informações gerais sobre nossas iniciativas de acessibilidade em andamento estão disponíveis na página de Acessibilidade da wiki da Comunidade KDE.

Esta também é uma área em que precisaríamos de ajuda: auditorias de acessibilidade exigem conhecimento especializado e tempo que nossos mantenedores voluntários muitas vezes não conseguem dedicar. Portanto, se sua organização conta com profissionais de acessibilidade que possam realizar uma auditoria em um aplicativo do KDE — mesmo que de forma informal —, ficaríamos muito gratos. Entre em contato pela página de Acessibilidade mencionada acima ou fale diretamente com a equipe do aplicativo.

Se você ou seus usuários encontrarem uma barreira de acessibilidade específica em um aplicativo do KDE, por favor, relatem-na como um bug para que possa ser corrigida como qualquer outro problema.

Perguntas?

Se nenhuma das respostas acima responder à sua dúvida, ou se você precisar de algo mais para sua documentação, por favor, entre em contato. Para perguntas sobre o comportamento de um aplicativo específico, contate a equipe responsável por ele. Para assuntos relacionados à KDE e.V. — a organização sem fins lucrativos que representa a Comunidade KDE em questões jurídicas —, entre em contato com a Diretoria.

Se a sua organização precisa de suporte pago, desenvolvimento personalizado ou serviços profissionais (incluindo assistência com o tipo de auditoria mencionado acima), as Empresas de Consultoria de TI Confiáveis ​​da KDE e.V. são um bom ponto de partida: uma lista de empresas avaliadas de forma independente e com histórico de atuação na comunidade KDE.