Перейти до вмісту

Сумісність

Відповіді на типові питання щодо захисту даних, сталого розвитку та доступності для організацій, які використовують програмне забезпечення KDE

Програмне забезпечення KDE зазвичай розповсюджується як локальна програма для робочої станції, а не як розміщена на сервері служба. Через це багато питань щодо відповідності, які організації зазвичай ставлять постачальникам програмного забезпечення, такі як запити щодо підтвердження «Угоди про обробку даних» (DPA), список субпідрядників або анкету безпеки щодо розміщення даних, не застосовуються так, як до продукту SaaS. На цій сторінці пояснюється, чому це так, і що ми можемо запропонувати натомість.

Програми для робочих станцій не пов'язано із процесором

Такі програми, як Okular, Kate, Krita, digiKam та більшість іншого програмного забезпечення KDE, повністю працюють на пристрої, на якому їх встановлено. Вони не мають серверної частини, не надсилають дані на сервер і не надсилають вміст ваших документів чи файлів нікуди інтернетом. Відкриття, редагування, перегляд та друк відбуваються локально.

Оскільки ніхто в KDE чи у відповідному проєкті ніколи не бачить і не обробляє ваші дані, немає жодних відносин з обробником даних у сенсі GDPR. Ваша організація залишається єдиним контролером ваших даних у будь-який час, так само, як і при використанні будь-якого іншого локального, позамережевого інструменту. Це також означає:

  • Немає DPA, яку потрібно підписувати, оскільки KDE не здійснює жодної обробки даних.
  • Немає списку субпідрядників, оскільки в ланцюжку немає жодної третьої сторони.
  • Єдиний доступ до мережі, який відбувається, — це той, який ви ініціюєте самостійно, наприклад, відкриття віддаленого файла або URL-адреси. Це ваша власна дія, а не те, що програмне забезпечення робить від вашого імені.

Якщо ваш процес закупівель вимагає документального оформлення цього питання для ваших архівів, ми з радістю надамо коротку письмову заяву з цього приводу замість підписаної угоди. Зверніться до Ради директорів KDE e.V., щоб попросити про неї.

Початковий код програм є загальнодоступним для огляду та аудиту

Усе програмне забезпечення KDE є безкоштовним програмним забезпеченням з відкритим програмним кодом, а розробка відбувається у відкритому доступі на invent.kde.org. Якщо ваш процес рецензування має переваги від безпосередньої перевірки коду, наприклад, для підтвердження відсутності мережевих вразливостей, його може прочитати або перевірити кожен.

Сповіщення про вразливості та їхнє розкриття

Про проблеми із захистом у програмному забезпеченні KDE можна повідомляти на адресу security@kde.org. Повідомлення про проблеми з власною інфраструктурою KDE (наприклад, GitLab або Bugzilla), а не з конкретною програмою, слід надсилати на адресу sysadmin@kde.org.

Звіти буде оброблено у відповідності до Правил безпеки KDE: команда безпеки перевіряє проблему та співпрацює над її виправленням з розробниками проєкту, у якому її виявлено. Якщо негайне публічне сповіщення не потрібне, команда натомість координує період попереднього повідомлення з дистриб'юторами Linux та іншими розробниками пакувань, щоб вони могли підготувати оновлені пакети до того, як виправлення та публічне повідомлення будуть оприлюднені одночасно. Для підтверджених проблем буде створено запит щодо CVE.

Усі опубліковані рекомендації перелічені на сторінці Рекомендації щодо безпеки KDE, причому оприлюднений список сягає 1998 року, тому ви можете безпосередньо переглянути фактичний список та терміни розкриття інформації KDE, а не покладатися на наші слова. KDE наразі не має програми винагороди за виявлені вразливості.

Випуски з подовженою підтримкою (LTS)

Зазвичай Плазму випускають з періодичністю у чотири місяці, причому кожен стабільний випуск отримує шість наступних оновлень з виправленнями помилок протягом наступних шести місяців. Періодично один випуск додатково позначається як випуск з «довгостроковою підтримкою» (LTS), який отримує виправлення помилок та оновлення безпеки протягом тривалішого періоду часу; зазвичай 2-3 роки.

Плазма 6.6 – це поточний випуск LTS, який підтримуватиметься приблизно до серпня 2029 року. Це результат комерційного партнерства між Kubuntu Focus Патронів KDE та Techpaladin Software, які фінансують постійну підтримку Плазми 6.6, KDE Frameworks та програм Gear, а також спеціалізовану інфраструктуру безперервної інтеграції для постійної перевірки програмного забезпечення. Дивіться оголошення про ініціативу, щоб дізнатися більше, і зв’яжіться з ними, якщо ви хочете приєднатися до ініціативи або спонсорувати роботу LTS у вашій організації.

Результати буде злито з основною гілкою розробки, і хоча ініціатива прив'язана до Kubuntu 26.04 LTS, будь-який дистрибутив чи організація може вільно створювати та постачати Плазму 6.6 LTS самостійно.

Точний розклад, включаючи майбутні позначення LTS, див. у розділі розклад випусків Плазми 6 на вікі спільноти KDE.

Телеметрію, якщо таку реалізовано, можна вимкнути

Деякі програми включають необов'язкову телеметрію, типово вимкнену, яку користувач може увімкнути. Там, де вона існує, передаються лише анонімні відомості про програмне забезпечення та пристрій, ніколи не передаються документи чи файли, і це регулюється нашими Правилами конфіденційності. Див. Правила телеметрії для отримання докладних відомостей про те, що збирають окремі програми, коли цю функцію увімкнено.

Інтернет-служби — інший випадок

Невелика кількість речей, якими керує KDE, є справжніми інтернет-службами, а не локальним програмним забезпеченням, такими як Система стеження за вадами у KDE, Форум для обговорення та KDE Identity. Вони збирають та обробляють певну особисту інформацію (наприклад, адресу електронної пошти для реєстрації облікового запису) для функціонування. Якщо ваше запитання щодо відповідності стосується конкретно однієї з цих служб, див. Правила конфіденційності KDE.org, щоб дізнатися більше про те, що збирає кожна зі служб і як ці дані обробляють.

Сталий розвиток

Програмне забезпечення має вплив на навколишнє середовище, і організації все частіше запитують про це в рамках власних закупівель або вимог ESG. Як вільне програмне забезпечення з відкритим початковим кодом, програми KDE, як правило, розроблені для ефективної роботи на широкому спектрі обладнання, включаючи старіші машини, що допомагає продовжити термін служби наявних пристроїв, а не змушувати їх купувати нові, щоб встигати за кожним випуском програм.

Okular була першою комп’ютерною програмою у світі, яка отримала німецький екологічну мітку «Blue Angel», що визнається за відповідність критеріям сталого розробки програмного забезпечення, таким як ефективність використання ресурсів, портативність та уникнення примусового старіння. Ця робота є частиною ширшої, постійної ініціативи: див. eco.kde.org для отримання додаткових відомостей про наш підхід до енергоефективного програмного забезпечення, пов'язані дослідження та інші проєкти, в яких застосовувалися подібні принципи.

Якщо вашій організації потрібні конкретні показники (показники споживання енергії тощо) для конкретної програми, це залежить від проєкту, тому зверніться до команди цієї програми, щоб дізнатися про доступні дані.

Доступність

KDE прагне зробити своє програмне забезпечення зручним для людей, які покладаються на допоміжні технології, включаючи програми читання з екрана, перемикачі пристроїв та інші альтернативні методи введення. Плазму та більшість програм KDE побудовано на основі бібліотеки Qt, яка надає програмний інтерфейс доступності (AT-SPI в Linux та еквіваленти у Windows та macOS), з якими наше програмне забезпечення інтегрується, щоб надати інтерфейс допоміжним інструментам, а розробники дотримуються [Настанов щодо інтерфейсу користувача] (https://develop.kde.org/hig/), що охоплюють дизайн доступності.

Робота над доступністю в KDE триває постійно і виконується в окремих проєктах, а не централізовано, тому ми наразі не ведемо офіційного звіту про відповідність (наприклад, VPAT відповідно до WCAG або EN 301 549), який би охоплював наші програми, а повний аудит доступності існує лише для деяких із них. Якщо вашій організації потрібна така документація для закупівель, наприклад, відповідно до Європейського закону про доступність, повідомте нам, для якої програми вона призначена, і ми зможемо зв'язати вас із розробниками цього проєкту, щоб обговорити можливості. Інформація про наші поточні зусилля щодо доступності доступна на сторінці доступності вікі спільноти KDE.

Це також та сфера, де нам потрібна допомога: аудит доступності вимагає справжнього досвіду та часу, які наші волонтери-супроводжувачі часто не можуть приділити цьому, тому, якщо у вашій організації є фахівці з доступності, які можуть зробити свій внесок у аудит програми KDE, навіть неофіційно, ми будемо дуже вдячні. Зв'яжіться з нами через сторінку доступності, посилання на яку наведено вище, або безпосередньо з командою програми.

Якщо ви або ваші користувачі зіткнулися з певною проблемою доступності у програмі KDE, будь ласка, повідомте про це як про ваду, щоб її можна було виправити, як і будь-яку іншу ваду.

Маєте питання?

Якщо ви не знайшли відповіді на ваше питання у жодному з перелічених вище розділів або вам потрібно щось додаткове для власної роботи, будь ласка, зверніться до нас. Якщо у вас є запитання щодо роботи певної програми, зверніться до команди цієї програми. З будь-яких питань, що стосуються KDE e.V., некомерційної організації, яка представляє спільноту KDE в юридичних питаннях, зв'яжіться з Радою директорів.

Якщо вашій організації потрібна платна підтримка, розробка на замовлення або професійні послуги (включаючи допомогу з вищезгаданими аудитами), гарним початком буде список надійних фірм-консультантів з інформаційних питань KDE e.V.: незалежно перевірений список фірм з досвідом роботи у спільноті KDE.