docs(privacy): noteer het bewaarbeleid van de CVE-spiegel dat de uitgever stelt (#579) #706

Merged
brenno merged 1 commit from docs/cve-spiegel-579 into main 2026-07-22 22:55:19 +00:00
Owner

Sluit #579.

De privacydocumentatie beschreef cveapi.librekat.nl al grondig (dat was een eerdere ronde), maar liet bewust één gat: "welke velden, hoe lang, of überhaupt — niet hier te bewijzen; de uitgever moet het apart publiceren." Dat gat is nu gevuld met wat de uitgever heeft gesteld, niet met een verzonnen termijn.

Wat er nu staat

De uitgever (Stichting LibreKAT) stelt twee dingen, 23-07-2026:

  • de privacyimpact van een CVE-opzoeking is naar zijn oordeel gering;
  • wat de dienst ontvangt wordt bewaard zolang dat nodig is om de dienst te draaien — de opslagbeperking van art. 5(1)(e), geen vaste termijn en niet onbeperkt.

Bewust conservatief: geen lijst van gelogde velden verzonnen, geen vast aantal dagen. Ik geef door wat je zei, niet meer.

Wat het document wél zélf kan bewijzen blijft er onverkort naast staan, want dat hangt niet van de uitgever af: de zoekterm reist in de URL (en wordt standaard gelogd), en de stichting is verwerkingsverantwoordelijke voor het verzoek. En de drie ontsnappingsroutes blijven — lookup uit laten, de lokale CVE-database, of de spiegel op je eigen instantie zetten — met de kanttekening: is jouw oordeel over die "geringe impact" niet hetzelfde als het onze voor een bepaalde opdracht, gebruik dan een van die routes.

Rechtgezet op drie plekken: de sectie The one server the publisher runs, de CVE-alinea onder Who is controller, en de verwijzing in COMPLIANCE.md.

Poort

make check groen (niet door tail gepijpt). Alleen documentatie.

Sluit #579. De privacydocumentatie beschreef `cveapi.librekat.nl` al grondig (dat was een eerdere ronde), maar liet bewust één gat: *"welke velden, hoe lang, of überhaupt — niet hier te bewijzen; de uitgever moet het apart publiceren."* Dat gat is nu gevuld met wat de uitgever heeft **gesteld**, niet met een verzonnen termijn. ## Wat er nu staat De uitgever (Stichting LibreKAT) stelt twee dingen, 23-07-2026: - de privacyimpact van een CVE-opzoeking is naar zijn oordeel **gering**; - wat de dienst ontvangt wordt bewaard **zolang dat nodig is om de dienst te draaien** — de opslagbeperking van art. 5(1)(e), geen vaste termijn en niet onbeperkt. Bewust conservatief: geen lijst van gelogde velden verzonnen, geen vast aantal dagen. Ik geef door wat je zei, niet meer. Wat het document wél zélf kan bewijzen blijft er onverkort naast staan, want dat hangt niet van de uitgever af: de zoekterm reist in de URL (en wordt standaard gelogd), en de stichting is verwerkingsverantwoordelijke voor het verzoek. En de drie ontsnappingsroutes blijven — lookup uit laten, de lokale CVE-database, of de spiegel op je eigen instantie zetten — met de kanttekening: is jouw oordeel over die "geringe impact" niet hetzelfde als het onze voor een bepaalde opdracht, gebruik dan een van die routes. Rechtgezet op drie plekken: de sectie *The one server the publisher runs*, de CVE-alinea onder *Who is controller*, en de verwijzing in `COMPLIANCE.md`. ## Poort `make check` groen (niet door `tail` gepijpt). Alleen documentatie.
De privacydocumentatie beschreef `cveapi.librekat.nl` al grondig, maar
liet één gat: "welke velden, hoe lang, of überhaupt — niet hier te
bewijzen, de uitgever moet het apart publiceren." Dat gat is nu gevuld met
wat de uitgever heeft gesteld, niet met een verzonnen termijn.

De uitgever (Stichting LibreKAT) stelt twee dingen, 23-07-2026: de
privacyimpact van een CVE-opzoeking is naar zijn oordeel gering, en wat de
dienst ontvangt wordt alleen bewaard zolang dat nodig is om de dienst te
draaien — de opslagbeperking van art. 5(1)(e), geen vaste termijn en niet
onbeperkt.

Bewust conservatief: geen lijst van gelogde velden verzonnen, geen vast
aantal dagen. Wat het document wél zelf kan bewijzen blijft ernaast staan
— de zoekterm reist in de URL en wordt standaard gelogd, en de stichting
is verwerkingsverantwoordelijke voor het verzoek. Die twee hangen niet van
de uitgever af.

Rechtgezet op drie plekken: de sectie "The one server the publisher runs",
de CVE-alinea onder "Who is controller", en de verwijzing in COMPLIANCE.md.

Sluit #579.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
brenno merged commit ca5e5c67b5 into main 2026-07-22 22:55:19 +00:00
Sign in to join this conversation.
No description provided.