docs(privacy): zeg wie verwerkingsverantwoordelijke is voor wat in een deck staat (#580) #675
No reviewers
Labels
No labels
accepted
bug
declined
docs
duplicate
enhancement
good first issue
in-progress
needs-info
privacy
security
triage
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
LibreKAT/Ocideck!675
Loading…
Reference in a new issue
No description provided.
Delete branch "docs/privacy-rolverdeling-580"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Sluit #580.
docs/PRIVACY.mdbehandelde de lezer alleen als betrokkene — "your files are yours" — en nergens als de verwerkingsverantwoordelijke die hij is zodra zijn deck andermans naam draagt. Voor een gereedschap dat wordt aangeprezen voor pentestrapportage is dat het eerste gat dat een lezer met AVG-kennis vindt. Eengrepopcontroller|verwerkingsverantwoordelijk|processor|verwerker|art. 28overdocs/*.mden de wortel-*.mdgaf nul treffers in AVG-zin.Nieuwe subsectie Who is controller, and who is not onder Your rights and this tool:
En één pad past niet in die verdeling: de CVE-spiegel van de uitgever. Wie hem gebruikt stuurt zijn zoekterm naar de uitgever, en daarvoor is de stichting zelf verwerkingsverantwoordelijke. Wat die spiegel vastlegt en hoe lang is niet gepubliceerd; dat staat er zo bij, zonder een termijn te verzinnen die nog niet vaststaat (zie #579).
Wat de jurist eruit haalde
De rolblik-jurist draaide over de eerste versie en vond één aantoonbaar onjuiste bewering die ik zelf had geschreven: "the address is a setting you can repoint at your own mirror or at nothing at all". Getoetst aan de code klopt dat twee keer niet:
lib/widgets/dialogs/cve_picker.dart:73-75— het veld leegmaken zet de spiegel stilzwijgend terug opcveapi.librekat.nl. Wie de zin letterlijk volgde om niets meer te sturen, stuurde alsnog;lib/services/cve_search_service.dart:227-234— ENISA en MITRE staan ingebakken achter je eigen spiegel en zijn geen instelling.Beide staan nu genoemd, mét wat wél waar is: met de lokale CVE-database geïnstalleerd wordt de online keten helemaal niet gebruikt, ook niet als de lokale zoekactie niets oplevert (
cve_picker.dart:55-69).Poort
make checkgroen (niet doortailgepijpt): opmaak, analyse, conventies, privacyprojectie, methodelengte, dode code, hardgecodeerde tekst, de volledige testsuite, dekkingsvloer en per-bestandsvloer.Alleen documentatie, geen code — geen SBOM, geen l10n.
make check-secretsenmake sastzijn niet gedraaid; deze wijziging voegt geen afhankelijkheid, geen sleutel en geen uitgaand verkeer toe.