Перейти к содержимому

Соответствие

Ответы на часто задаваемые вопросы о защите данных, устойчивом развитии и специальных возможностях для организаций, использующих программное обеспечение KDE

Программное обеспечение KDE обычно распространяется как локальное настольное приложение, а не как облачный сервис. По этой причине многие вопросы соответствия требованиям, которые организации обычно задают поставщикам программного обеспечения, например, запросы соглашения об обработке данных (DPA), списка субподрядчиков-обработчиков или анкеты по безопасности размещения данных, не применяются так, как это было бы для SaaS-продукта. На этой странице объясняется, почему это так и что мы можем предложить вместо этого.

Настольные приложения не имеют привязки к процессору

Приложения, такие как Okular, Kate, Krita, digiKam и большинство другого программного обеспечения KDE, полностью выполняются на устройстве, на котором они установлены. У них нет серверной части, они не отправляют данные разработчикам и не передают содержимое ваших документов или файлов куда-либо по сети. Открытие, редактирование, просмотр и печать выполняются локально.

Поскольку никто в KDE или в соответствующем проекте никогда не видит и не обрабатывает ваши данные, отношения обработчика в смысле GDPR отсутствуют. Ваша организация остаётся единственным контролёром ваших данных в любое время, как и при использовании любого другого локального инструмента, работающего в автономном режиме. Это также означает:

  • Подписывать DPA не требуется, поскольку у KDE нет операций по обработке данных, которые требовалось бы покрыть.
  • Список субподрядчиков-обработчиков не предоставляется, поскольку в цепочке нет третьих сторон.
  • Единственный сетевой доступ, который выполняется, — это тот, который инициируется вами самостоятельно, например, открытие удалённого файла или URL. Это ваше собственное действие, а не действие, выполняемое программой от вашего имени.

Если ваш процесс закупок требует документального подтверждения этого для учёта, мы готовы предоставить краткое письменное заявление об этом вместо подписанного соглашения. Свяжитесь с правлением KDE e.V., чтобы запросить такое заявление.

Исходный код общедоступен и поддаётся проверке

Всё программное обеспечение KDE является свободным и с открытым исходным кодом, разработка ведётся открыто на invent.kde.org. Если в процессе проверки полезно непосредственно изучить код, например, чтобы убедиться в отсутствии сетевых вызовов, он доступен для чтения или аудита любым желающим.

Сообщение об уязвимостях и раскрытие информации

Проблемы безопасности в программном обеспечении KDE можно сообщить по адресу security@kde.org. Проблемы с собственной инфраструктурой KDE (такой как GitLab или Bugzilla), а не с конкретным приложением, следует отправлять на адрес sysadmin@kde.org.

Сообщения обрабатываются в соответствии с Политикой безопасности KDE: команда безопасности проверяет проблему и совместно с сопровождающими затронутого проекта работает над исправлением. Если немедленное публичное оповещение не требуется, команда вместо этого согласует период заблаговременного частного уведомления с дистрибутивами Linux и другими сборщиками пакетов, чтобы они могли подготовить обновлённые пакеты до того, как исправление и публичное уведомление будут опубликованы одновременно. Для подтверждённых проблем запрашивается идентификатор CVE.

Все опубликованные уведомления безопасности перечислены на странице Уведомления безопасности KDE, с общедоступной историей, начиная с 1998 года, поэтому вы можете напрямую ознакомиться с фактической историей раскрытия информации и сроками KDE, а не полагаться на наши слова. В настоящее время KDE не проводит программу вознаграждения за обнаружение уязвимостей.

Выпуски с долгосрочной поддержкой (LTS)

Plasma обычно выпускается с периодичностью в четыре месяца, при этом для каждого стабильного выпуска в течение следующих шести месяцев выпускается шесть последующих обновлений с исправлениями ошибок. Периодически один из выпусков дополнительно обозначается как выпуск с долгосрочной поддержкой (LTS), получающий исправления ошибок и обновления безопасности в течение более длительного периода; обычно 2–3 года.

Plasma 6.6 — текущий выпуск LTS, поддерживаемый примерно до августа 2029 года. Это результат коммерческого партнёрства между меценатами KDE Kubuntu Focus и Techpaladin Software, которые финансируют постоянное сопровождение Plasma 6.6, KDE Frameworks и приложений Gear, а также выделенную инфраструктуру непрерывной интеграции для постоянной проверки программного обеспечения. Подробнее см. в анонсе инициативы, и свяжитесь с ними, если хотите присоединиться к инициативе или спонсировать работу над LTS в своей организации.

Работа будет передана в основной проект, и, хотя инициатива привязана к Kubuntu 26.04 LTS, любой дистрибутив или организация вправе самостоятельно собрать и выпустить Plasma 6.6 LTS.

Точное расписание, включая будущие обозначения LTS по мере их принятия, см. в графике выпуска Plasma 6 на вики сообщества KDE.

Телеметрия, если предусмотрена, включается по желанию

Некоторые приложения содержат необязательную телеметрию, отключённую по умолчанию, которую пользователь может включить. Если она предусмотрена, передаются только анонимные сведения о программном обеспечении и устройстве, но никогда — содержимое документов или файлов. Это регулируется нашей Политикой конфиденциальности. Подробнее о том, какие данные собирают отдельные приложения при включении телеметрии, см. в Политике телеметрии.

Интернет-службы — особый случай.

Небольшая часть того, что использует KDE, является настоящими онлайн-службами, а не локальным программным обеспечением, например Система отслеживания ошибок KDE, Форум обсуждений и KDE Identity. Для функционирования этих служб осуществляется сбор и обработка некоторых персональных данных (например, адреса электронной почты для регистрации учётной записи). Если ваш вопрос о соответствии касается конкретно одной из этих служб, см. Политику конфиденциальности KDE.org для получения подробных сведений о том, какие данные собирает каждая служба и как они обрабатываются.

Устойчивое развитие

Программное обеспечение имеет экологический след, и организации всё чаще запрашивают информацию об этом в рамках своих требований к закупкам или ESG. Как свободное и открытое программное обеспечение, приложения KDE обычно разрабатываются для эффективной работы на широком спектре оборудования, включая устаревшие машины, что помогает продлить срок полезного использования существующих устройств, а не вынуждать к новым покупкам для соответствия каждому выпуску.

Okular стал первым в мире приложением, получившим немецкую экологическую маркировку «Голубой ангел», что подтверждает его соответствие критериям экологичного проектирования программного обеспечения, таким как эффективность использования ресурсов, переносимость и предотвращение принудительного устаревания. Эта работа является частью более широкой продолжающейся инициативы: подробнее о нашем подходе к энергоэффективному программному обеспечению, связанных исследованиях и о том, какие другие проекты применяют аналогичные принципы, см. eco. kde.org.

Если организации нужны конкретные показатели (контрольные показатели энергопотребления и т. д.) для определённого приложения, они зависят от проекта, поэтому обратитесь к команде этого приложения, чтобы узнать, что доступно.

Специальные возможности

KDE стремится сделать своё программное обеспечение доступным для людей, использующих вспомогательные технологии, включая программы экранного доступа, переключатели и другие альтернативные методы ввода. Plasma и большинство приложений KDE построены на Qt, который предоставляет API специальных возможностей (AT-SPI в Linux и аналоги в Windows и macOS), с которыми интегрируется наше программное обеспечение, чтобы предоставить свой интерфейс вспомогательным инструментам, а участники поддерживают Руководство по человеко-машинному интерфейсу, охватывающее доступный дизайн.

Работа над специальными возможностями в KDE ведётся постоянно и выполняется по каждому проекту отдельно, а не централизованно сертифицируется, поэтому в настоящее время официальный отчёт о соответствии (например, VPAT по WCAG или EN 301 549), охватывающий наши приложения, не поддерживается, а полный аудит специальных возможностей существует только для некоторых из них. Если вашей организации требуется такая документация для целей закупок, например, в соответствии с Европейским актом о доступности, сообщите нам, для какого приложения она нужна, и мы свяжем вас с сопровождающими этого проекта, чтобы обсудить возможные варианты. Общие сведения о наших текущих усилиях в области специальных возможностей доступны на странице специальных возможностей вики-сайта сообщества KDE.

Это также область, где нужна помощь: проверки доступности требуют специальных знаний и времени, которых у наших добровольных сопровождающих часто нет, поэтому, если в вашей организации есть специалисты по доступности, способные провести проверку приложения KDE, даже неофициально, мы будем очень признательны. Свяжитесь с нами через страницу специальных возможностей, ссылка на которую приведена выше, или напрямую с командой приложения.

Если вы или ваши пользователи столкнулись с определённым барьером доступности в приложении KDE, сообщите об ошибке, чтобы она была исправлена, как и любая другая проблема.

Вопросы?

Если ни один из вышеперечисленных ответов не отвечает на ваш вопрос или требуется дополнительная информация для вашей документации, обратитесь к нам. По вопросам, касающимся поведения конкретного приложения, обращайтесь к команде этого приложения. По любым вопросам, связанным с KDE e.V., некоммерческой организацией, представляющей сообщество KDE в юридических вопросах, свяжитесь с советом директоров.

Если вашей организации требуются платная поддержка, разработка на заказ или профессиональные услуги (включая помощь с упомянутыми выше аудитами), начните с Надёжных ИТ-консалтинговых компаний KDE e.V. — это независимо проверенный список фирм с опытом работы в сообществе KDE.