Datenschutz bei qub

Gültig ab: 1. Mai 2026 Version: 1.0 — Erstveröffentlichung


Kurzfassung: Wir verschlüsseln Ihre Inhalte auf Ihrem Gerät. Wir lesen sie nicht, wir speichern keinen Klartext, wir verkaufen keine Daten und wir trainieren keine KI darauf. Ihre E-Mail-Adresse und Ihr Handle werden nur für die Funktionen verwendet, die Sie aktivieren. Versiegelte Inhalte leben für immer im dauerhaften Speicher — sobald sie dort sind, können selbst wir sie nicht löschen. Lesen Sie §5 sorgfältig, bevor Sie versiegeln.


Wer wir sind

qub.social wird betrieben von VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Australien. Verweise auf „qub", „wir", „uns" und „unser" beziehen sich auf diese Gesellschaft, die als Verantwortlicher (DSGVO / UK GDPR), als APP-Stelle (Privacy Act 1988 (Cth)) und als „Geschäft" (CCPA / CPRA) für die über den Dienst verarbeiteten personenbezogenen Daten handelt.

Datenschutzkontakt: Mark Harper — support@qub.social mit dem Betreffpräfix [PRIVACY].


1. Was qub ist

qub ist eine Plattform für zeitgesteuerte Verpflichtungen und Veröffentlichungen. Sie schreiben einen qub, wählen ein zukünftiges Enthüllungsdatum, und Ihr Browser sperrt ihn mithilfe eines öffentlichen Zeitfreigabedienstes, sodass er erst geöffnet werden kann, wenn dieses Datum eintrifft. Die versiegelte Kopie wird in einer dezentralisierten dauerhaften Speicherschicht gespeichert, die wir nicht betreiben. Nach dem Enthüllungsdatum kann jede Person mit dem Link den Inhalt entschlüsseln und lesen.

Die Plattform ist so konstruiert, dass wir nicht in der Vertrauenskette stehen. Sperren und Entsperren erfolgen auf Ihrem Gerät. Wenn ein qub uns erreicht, ist er bereits ein versiegeltes Paket, und das kleine Stück des Links, das zum Öffnen benötigt wird, bleibt konstruktionsbedingt in Ihrem Browser — vorbehaltlich der in unseren Nutzungsbedingungen §13.3 offengelegten kryptografischen Annahmen sowie des engen Wiederherstellungskanal-Opt-ins, das in §2.3 unten beschrieben wird. Während ein wachsender Teil des Internets maschinengeneriert wird, wird die Fähigkeit, auf eine versiegelte Nachricht zu zeigen und zu beweisen „dies existierte zu genau diesem Zeitpunkt", wichtiger, nicht weniger wichtig — und dieser Beweis funktioniert auch dann, wenn unsere Server offline sind, selbst wenn wir aufhören zu existieren.

Diese Datenschutzrichtlinie erklärt, welche Daten wir erheben, welche wir nicht erheben und die Datenschutzimplikationen der Nutzung dauerhafter öffentlicher Speicherung.


2. Daten, die wir erheben

2.1 Inhalte, die Sie versiegeln

Wenn Sie einen qub im Browser versiegeln, wird Ihr Inhalt auf Ihrem Gerät verschlüsselt, bevor er Ihren Browser verlässt. Unsere Server erhalten Ihren Klartextinhalt im Browser-Versiegelungsablauf nicht. Die verschlüsselte Nutzlast wird in den dauerhaften Speicher hochgeladen, nicht auf Server, die wir kontrollieren. Es gibt zwei ausdrückliche Ausnahmen: (1) die Builder-API /api/v1/seal, bei der ein API-Client bewusst Klartext und einen vom Aufrufer erzeugten Wrapper-Schlüssel für die serverseitige Versiegelung im Speicher sendet (wir persistieren und protokollieren keinen der beiden Werte); und (2) das später in diesem Abschnitt beschriebene Wiederherstellungskanal-Opt-in, bei dem der pro-qub-Wrapper-Schlüssel einen bereits verschlüsselten Upload begleitet, damit wir einen funktionierenden Lieferlink in Ihre Versiegelungsbestätigungs-E-Mail einfügen können. API-Clients, die die Byte-Blindheit des Browser-Ablaufs benötigen, können lokal versiegeln und /api/v1/upload verwenden.

Nach dem Enthüllungsdatum wird der Inhalt für jede Person öffentlich entschlüsselbar, die die Speicher-Transaktions-ID besitzt (die im qub-Link eingebettet ist, den Sie teilen).

2.2 Gerätekennung

Bei der ersten Nutzung erzeugt qub eine zufällige Gerätekennung und speichert sie im lokalen Speicher Ihres Browsers (IndexedDB). Diese Kennung wird verwendet, um Ihr Free-Tier-Nutzungskontingent zu verfolgen und kostenpflichtige Berechtigungen mit Ihrem Gerät zu verknüpfen. Sie wird nicht aus Hardware-Fingerprinting oder seitenübergreifendem Tracking abgeleitet.

Die Gerätekennung kann verloren gehen, wenn Sie Browserdaten löschen, das Gerät wechseln oder das private Surfen verwenden. Sie ist keine dauerhafte Identität — sie ist eine bequeme Bindung.

2.3 E-Mail-Adresse

Wir erheben Ihre E-Mail-Adresse nur, wenn Sie eine Funktion verwenden, die sie erfordert. Jede Verwendung ist auf den angegebenen Zweck beschränkt. Wir senden keine Marketing-E-Mails und erstellen keine Profile aus E-Mail-Adressen.

Funktion Wann erhoben Was wir senden Aufbewahrung
Kostenpflichtiger Tarifkauf An der Stripe-Kasse Kaufbestätigung (über Stripe) Aufbewahrt für die Lebensdauer der Berechtigung zuzüglich des nach australischem Steuer-/Buchhaltungsrecht erforderlichen Zeitraums (derzeit 7 Jahre gemäß Income Tax Assessment Act 1997 §262A)
Magic-Link-Anmeldung Wenn Sie einen Anmeldelink anfordern Ein einmaliger Anmeldelink Aufbewahrt auf Ihrem Identitätseintrag, solange dieser Eintrag existiert; auf Anfrage gemäß §6.2 gelöscht
Identitätsattestierung Wenn Sie Ihre E-Mail-Adresse gegen einen Signaturschlüssel verifizieren Ein 6-stelliger Verifikationscode Aufbewahrt auf Ihrem Attestierungseintrag, bis Sie ihn unter /signatur widerrufen oder die Löschung gemäß §6.2 beantragen
Benachrichtigen-Sie-mich Wenn Sie die Enthüllung eines qub abonnieren Eine einzige Benachrichtigung am Enthüllungstag Gespeichert, bis die Benachrichtigung zugestellt ist, dann gelöscht
Pakt-Gegenpartei-Einladung Wenn Sie einen Pakt gegenüber der E-Mail-Adresse einer Gegenpartei aufbauen Ein einmaliger Pakt-Prüf-/Mitunterzeichnungslink Der vorbereitete Pakteintrag (einschließlich der Gegenpartei-E-Mail) wird gelöscht, sobald der Pakt versiegelt oder zurückgezogen wird oder 7 Tage nach der Vorbereitung vergangen sind — je nachdem, was zuerst eintritt. Ein 30-tägiger Speicher-Lebenszyklus dient nur dann als Löschungs-Absicherung, wenn der tägliche Bereinigungslauf nicht verfügbar ist. Sobald der Pakt mitunterzeichnet und versiegelt ist, ist die Gegenpartei-E-Mail Teil des dauerhaften Speicherkörpers und kann nicht entfernt werden (siehe §5). Ratenbegrenzung: zehn Einladungen pro Adresse pro UTC-Tag
Pakt-Mitunterzeichnungs-E-Mail-Bindung Wenn eine Gegenpartei einer Pakt-Einladung folgt und ihre E-Mail-Adresse verifiziert Ein einmaliger Anmeldelink mit einer Pakt-Bindung Eine kurzlebige (15-minütige) Verifikationsmarkierung, die an den vorbereiteten Pakt gebunden ist; keine zusätzliche E-Mail-Aufbewahrung über die §2.3-Magic-Link-Zeile hinaus

Wir teilen E-Mail-Adressen nur mit Stripe (für Käufe) und unserem transaktionalen E-Mail-Anbieter (für jede andere oben aufgeführte E-Mail — siehe §8 für den aktuellen Anbieter). Keine der beiden Parteien erhält Adressen, die von der anderen erhoben wurden.

Alle oben aufgeführten E-Mails sind transaktionale oder dienstbezogene Mitteilungen, die als Antwort auf eine spezifische Nutzeraktion gesendet werden. Sie sind keine kommerziellen elektronischen Nachrichten im Sinne des Spam Act 2003 (Cth) und keine kommerziellen Nachrichten im Sinne des US-CAN-SPAM-Acts. Wir senden keine Marketing-E-Mails, und es gibt daher keine Marketingliste, von der man sich abmelden könnte. Jeder E-Mail-Typ kann an seiner Quelle deaktiviert werden: Magic-Link, indem Sie keine Anmeldung anfordern; Benachrichtigen-Sie-mich über den Abmeldelink in der Benachrichtigungs-E-Mail; Lebenszyklus-/Versiegelungsbestätigungs-E-Mails, indem Sie sich beim Versiegeln nicht dafür entscheiden.

Wenn Sie die Magic-Link-Anmeldung erstmals abschließen, weist qub Ihrem Identitätseintrag außerdem automatisch einen öffentlichen Handle zu. Der Handle ist eine separate Kennung von Ihrer E-Mail-Adresse — er ist öffentlich sichtbar und rückwärtsabfragbar, gibt aber die damit verknüpfte E-Mail-Adresse nicht preis. Siehe §2.12.

Wiederherstellungs-URLs und Lebenszyklus-E-Mail-Opt-in. Jeder versiegelte qub wird mit einem pro-qub-Schlüssel gesperrt, der im Teil des Teilen-Links nach dem #-Symbol lebt (https://qub.social/c/<id>#<key>). Browser übertragen diesen Teil nicht an einen Server, sodass wir den Schlüssel standardmäßig niemals sehen — was bedeutet, dass wir Ihren qub nicht wiederherstellen können, wenn Sie den Link verlieren.

Sie können sich für einen Wiederherstellungskanal entscheiden: Wenn Sie Ersteller-Lebenszyklus-E-Mails für einen bestimmten qub aktivieren und die von Ihnen angegebene E-Mail-Adresse mit Ihrer verifizierten Identität übereinstimmt, akzeptieren wir den Schlüssel zusammen mit dem Upload, speichern den vollständigen Lieferlink im Versiegelungs-Verlauf-Eintrag Ihrer Identität und legen ihn in Ihre Versiegelungsbestätigungs-E-Mail, sodass die URL in Ihrem Posteingang den qub tatsächlich öffnet. Dies ist ein Kompromiss — ein Backup-Kanal im Tausch gegen einen Teil der Ende-zu-Ende-Reinheit — und er greift nur dann, wenn Sie sich dafür entscheiden, und nur für den qub, für den Sie sich entschieden haben. Ohne Opt-in (oder mit einer E-Mail-Adresse, die wir nicht verifizieren können) bleibt der Schlüssel in Ihrem Browser und erreicht unsere Server niemals.

2.4 Signaturschlüssel

Wenn Sie einen Signaturschlüssel erzeugen, wird das Schlüsselpaar vollständig auf Ihrem Gerät erzeugt und gespeichert. Nur Ihr öffentlicher Schlüssel wird an unseren Server übertragen — wenn Sie einen qub signieren oder Ihre Identität per E-Mail-Attestierung verifizieren. Ihr privater Schlüssel verlässt niemals Ihren Browser. Öffentliche Schlüssel und Attestierungseinträge werden in unserem Metadatenspeicher abgelegt.

2.5 Zahlungsinformationen

Zahlungen werden vollständig von Stripe verarbeitet. Wir erhalten oder speichern Ihre Kreditkartennummer, Ablaufdatum oder CVC nicht. Stripe kann während des Bezahlvorgangs zusätzliche Informationen erheben, einschließlich Ihres Namens, Ihrer Rechnungsadresse und Geräteinformationen, zu Zwecken der Betrugsprävention und Zahlungsabwicklung. Die Datenschutzrichtlinie von Stripe regelt die Handhabung Ihrer Zahlungsdetails: https://stripe.com/privacy

Stripe kann mit dem Erheben von Informationen (z. B. den im Bezahlformular eingegebenen Daten) beginnen, bevor Sie einen Kauf abschließen. Dies ist standardmäßiges Stripe-Verhalten zur Betrugsprävention und unterliegt der Datenschutzrichtlinie von Stripe, nicht unserer.

2.6 Telemetrie

qub erhebt minimale, anonyme Produkttelemetrie, um zu verstehen, wie das Produkt verwendet wird, und um Fehler zu diagnostizieren. Telemetrie-Ereignisse umfassen Aktionen wie „Versiegelung abgeschlossen", „Viewer geladen" und „Entschlüsselung erfolgreich" sowie Zeitdaten.

Was die Telemetrie nicht enthält:

Da Telemetrie-Ereignisse keine Information enthalten, die Sie identifiziert, und keine Information, die wir mit anderen von uns gehaltenen Daten kombinieren könnten, um Sie zu identifizieren, behandeln wir sie als anonyme Information, die außerhalb des Anwendungsbereichs „personenbezogener Daten" gemäß DSGVO Art. 4(1) und Erwägungsgrund 26 fällt (und der entsprechenden Definitionen unter dem Privacy Act 1988 (Cth) und CCPA / CPRA). Das Datenschutzregime — einschließlich des Widerspruchsrechts gemäß DSGVO Art. 21 — gilt nicht für anonyme Information, und wir bieten kein separates Opt-out für Telemetrie an.

Sollte eine für Sie zuständige Aufsichtsbehörde diese Klassifizierung anders sehen, behandeln wir die Telemetrie als personenbezogene Daten auf Grundlage berechtigter Interessen gemäß DSGVO Art. 6(1)(f) für die oben beschriebenen betrieblichen Zwecke. Die anwendbare Rechtsgrundlage stünde dann neben §4; Ihre anderen Rechte werden von der Klassifizierungswahl nicht berührt.

Telemetrie-Ereignisse werden im Speicher gepuffert und periodisch ausgespült. Schlägt ein Ausspülen fehl, werden die Ereignisse verworfen — Telemetrie wiederholt sich niemals und persistiert nicht im lokalen Speicher. Telemetrie darf niemals die Produkterfahrung beeinträchtigen.

Der qub-Embed-iframe sendet dieselbe Art von anonymen Ereignissen zurück an qub.social — viewer_arrival, wenn der Embed lädt, und share_clicked, wenn ein Empfänger auf den Footer-CTA des Embeds tippt. Diese Ereignisse haben dieselbe Form wie die obige In-App-Telemetrie: keine IP, keine Gerätekennung, keine Inhaltsvorschau, und kein Drittanbieter-Tracker ist beteiligt.

2.7 Bot-Erkennung

qub verwendet eine datenschutzfreundliche CAPTCHA-Alternative, um automatisierten Missbrauch des Versiegelungsflusses zu verhindern. Die Herausforderung verwendet keine Cookies zum Tracking und führt kein Geräte-Fingerprinting für Werbezwecke durch. Der vorgelagerte Anbieter und seine Datenschutzrichtlinie sind in §8 aufgeführt.

2.8 Missbrauchsmeldungen

Wenn Sie einen qub melden, erfassen wir den Meldegrund und den optionalen erläuternden Text, den Sie angeben. Wir speichern einen Einwege-Hash Ihrer IP-Adresse mit der Meldung — nicht Ihre IP-Adresse im Klartext. Dieser Hash wird ausschließlich zur Ratenbegrenzung von Meldemissbrauch verwendet.

2.9 Server-Logs

Unser Infrastruktur-Anbieter (Cloudflare) kann Request-Metadaten (IP-Adressen, Request-Pfade, Zeitstempel) als Teil des standardmäßigen Dienstbetriebs protokollieren. Diese Logs unterliegen der Datenschutzrichtlinie von Cloudflare und ihren Aufbewahrungsfristen, die typischerweise kurz sind — in der Größenordnung von Tagen bis Wochen. Wir exportieren oder archivieren die vollständigen Verkehrsprotokolle von Cloudflare nicht und reichern sie nicht mit anderen von uns gehaltenen Daten an. Die enge Reihe von netzwerkabgeleiteten Signalen, die wir doch für die Sanktions- und Missbrauchstriage persistieren, wird separat in §2.13 beschrieben.

2.10 Eingebettete qubs

Verleger können versiegelte qubs auf Drittanbieter-Seiten (Blogs, Notion-Seiten, Substack-Beiträge usw.) mithilfe des qub-Embed-Snippets einbetten. Der Embed wird in einem iframe gerendert, der same-origin von qub.social geladen wird, sodass er dieselbe Verschlüsselung, dieselben Speicher- und drand-Abrufe und dieselbe oben beschriebene anonyme Telemetrie verwendet. Die Host-Seite kann das DOM des Embed-iframes nicht lesen — die Browser-Sandbox-Isolation erzwingt dies — und der Embed führt keine neue Erfassung oder Drittanbieter-Verarbeitung ein.

2.11 Antwortketten-Metadaten

Wenn Sie einen Antwort-qub von der Enthüllungsseite eines anderen qubs verfassen, wird die Speicher-Transaktions-ID des übergeordneten qubs als öffentliches Tag (Parent-Tx-Id) an den Upload des neuen qubs angehängt. Dieses Tag ermöglicht es der Enthüllungsseite, einen „Antwortete auf {parent}"-Rückverweis zu rendern, ohne dass qub-kontrollierte Server einen Reverse-Index pflegen müssen. Das Tag ist eine öffentliche Speichereigenschaft und ist dauerhaft aus denselben Gründen, die §3 und §5 beschreiben. Die qub_id des übergeordneten qubs (also die kryptografische Kennung, an die der verschlüsselte Umschlag bindet) ist ein separates Feld, das innerhalb des verschlüsselten Umschlags lebt und erst sichtbar wird, nachdem der Antwort-qub selbst freigeschaltet ist.

Sie können einen Antwort-qub verfassen, ohne jemals die Antwort-Oberfläche von qub zu verwenden — aber wenn Sie über den CTA „Antwort versiegeln →" auf einer Enthüllungsseite zum Verfassungsbildschirm gelangen, wird die Eltern-Referenz automatisch gesetzt. Der Antwortkontext kann mit einem Tippen vom Verfassungsbildschirm gelöscht werden, bevor versiegelt wird.

2.11a Öffentliche Zuschreibung (Author-Tag) — Opt-In

Wenn Sie einen qub versiegeln, enthält der Upload ein optionales Author-Speicher-Tag, das den Fingerabdruck Ihres Signaturschlüssels trägt. Die Referenz-Ersteller-App hängt dieses Tag nur an, wenn Sie „Öffentliche Zuschreibung" im Datumsauswahlschritt zum Versiegelungszeitpunkt explizit aktivieren. Wenn Sie den Schalter ausgeschaltet lassen, lässt der Upload Ihren Fingerabdruck weg, es wird kein Author-Tag geschrieben, und der qub ist im dauerhaften Speicher nicht zugeschrieben.

Wenn Sie die öffentliche Zuschreibung aktivieren, löst sich der Fingerabdruck zur Viewer-Render-Zeit zu Ihrem verifizierten @handle auf (und allen damit verbundenen öffentlichen Profilfeldern gemäß §2.12). Die Zuschreibung wird pro qub entschieden — Sie können einige Ihrer qubs zuschreiben und andere nicht, und die Wahl wird zusammen mit dem qub selbst dauerhaft aufgezeichnet.

Das Klartext-Titel-Feld auf einem versiegelten qub (das optionale einzeilige Etikett, das Sie im Datumsauswahlschritt setzen können, standardmäßig auf das Intent-Etikett) ist keine Identitäts-Metadaten, aber es ist Klartext auf dem gespeicherten Artefakt und auf dem Viewer-Countdown vor der Enthüllung sichtbar. Behandeln Sie es entsprechend — wählen Sie einen Titel, mit dem Sie einverstanden sind, dass er dauerhaft und öffentlich ist.

2.12 Persönliche Handles und öffentliche Profilseiten

Wenn Sie die Magic-Link-Anmeldung abschließen, weist qub Ihrem Identitätseintrag automatisch einen persönlichen Handle in der Form @adjektiv_substantiv_NNN zu (z. B. @orange_fox_612). Der Handle ist die standardmäßige öffentliche Verfasserzeile, die auf qubs angezeigt wird, denen Sie eine öffentliche Zuschreibung explizit gegeben haben (§2.11a), und ersetzt den rohen kryptografischen Fingerabdruck durch ein menschenfreundliches Etikett. Der Handle ist öffentlich sichtbar und rückwärtsabfragbar über GET /api/v1/handle/{handle}, was den besitzenden öffentlichen Schlüssel-Fingerabdruck zurückgibt (60-Sekunden-Edge-Cache). Die Rückwärtsabfrage gibt nicht die mit dieser Identität verknüpfte E-Mail-Adresse zurück — ein Empfänger, der dem Handle folgt, erfährt Ihre E-Mail-Adresse nicht. Der Rückwärtsabfrage-Endpunkt ist nicht authentifiziert und am Edge ratenbegrenzt; das ist beabsichtigt (es ist die öffentlich zugewandte Identitätsverifikationsoberfläche), bedeutet aber, dass jede Partei, die Ihren Handle kennt, den zugrundeliegenden öffentlichen Schlüssel-Fingerabdruck bestätigen kann.

Sie können den Handle jederzeit unter /signatur umbenennen. Die Umbenennungsanforderung wird durch eine kryptografische Signatur Ihres privaten Schlüssels authentifiziert (unter Verwendung des post-quantum Signaturverfahrens ML-DSA-65), begrenzt auf eine Umbenennung alle 30 Tage. Das Umbenennen gibt den vorherigen Handle vorbehaltlich der standardmäßigen Reservierungsregeln zurück in den Namespace-Pool frei.

Jeder beanspruchte Handle hat eine öffentliche Profilseite unter /u/{handle} (und /@{handle}, das mit 302 zur selben Seite umleitet). Das Profil ist eine reine verifizierte Identitätskarte — es zeigt:

Das Profil ist absichtlich eine Identitätskarte. Es listet nicht die qubs auf, die Sie verfasst haben. Öffentliche Zuschreibung ist Opt-in pro qub (§2.11a) — nur die qubs, die Sie explizit zugeschrieben haben, tragen Ihren Fingerabdruck überhaupt im dauerhaften Speicher, und die Profilseite zählt sie nicht auf. Um Besucher zu einem bestimmten qub zu lenken, teilen Sie die Lieferungs-URL des qubs (den Link, den Sie bei der Versiegelung erhalten).

Wenn ein Suchmaschinen-Crawler oder ein Social-Media-Unfurler eine Profilseite abruft, rendert qub eine kleine serverseitige Antwort, die den Seitentitel und ein JSON-LD Person-Schema enthält. Browser fallen auf dieselbe Single-Page-App-Hülle durch wie der Rest des Viewers. Die Bot-seitige Antwort enthält keine Information, die nicht bereits öffentlich auf der Seite selbst steht.

Das Löschen Ihres Anzeigenamens oder Ihrer Profil-URL entfernt diese Felder vom nächsten Render Ihres Profils. qubs, die Sie öffentlich zugeschrieben haben, können nicht aus dem dauerhaften Speicher gelöscht werden — auf Anfrage werden wir einen qub auf eine Sperrliste setzen, was ihn aus dem qub-Viewer entfernt; die zugrundeliegenden gespeicherten Daten bleiben wie in §5 beschrieben.

2.13 Netzwerksignale für Sanktions- und Missbrauchstriage

Für bedeutsame authentifizierte oder kontoauswirkende Aktionen (Anmeldung, API-Schlüssel-Erstellung und -Nutzung, Versiegeln, Konto-Verwaltungsanfragen) können wir eine kleine Reihe von netzwerkabgeleiteten Signalen erfassen und persistieren, die unserem Backend von Cloudflare offengelegt werden: das ungefähre Land der Anfrage, der Netzwerkbetreiber (ASN), die Cloudflare-Request-Kennung (CF-Ray) und einen gesalzenen Einweg-Hash der Request-IP und des User-Agent-Strings. Wir persistieren die rohe IP-Adresse nicht auf einem Benutzereintrag oder in unserem anwendungsseitigen Ereignisprotokoll.

Diese Signale werden gemäß unserer Sanktions- und Eingeschränkter-Nutzung-Richtlinie für Risikomanagement, Missbrauchsprävention und damit wir auf Anfragen zu eingeschränktem Zugang reagieren können verwendet. IP-abgeleitetes Land ist ungefähr und wird nicht als schlüssiger Identitätsbeweis behandelt.

Die letzten Werte werden auf Ihrem Identitätseintrag für die schnelle Triage gespeichert; ein Append-Only-Ereigniseintrag wird auch in unsere internen Logs geschrieben, jedes Mal wenn eine bedeutsame Aktion beobachtet wird, und dieses Ereignisprotokoll — nicht der Benutzereintrag — ist die maßgebliche Beweisschicht, falls wir jemals eine Entscheidung erklären müssen. Interne Dokumentation, die genau beschreibt, welche Felder wir behalten, wo sie gespeichert sind und die Aufbewahrungsfrist, lebt unter docs/sanctions-geo-triage.md in unserem Open-Source-Repository.


3. Daten, die wir nicht erheben


4. Rechtsgrundlage für die Verarbeitung

Wenn das Datenschutzrecht eine Rechtsgrundlage für die Verarbeitung personenbezogener Daten verlangt, ist unsere wie folgt:

Daten Rechtsgrundlage Zweck
Verschlüsselter Inhalt (Nutzlast im dauerhaften Speicher) Ihre ausdrückliche Handlung (Versiegelung eines qub) Bereitstellung des Kerndienstes
Gerätekennung Berechtigtes Interesse Verwaltung von Free-Tier-Kontingenten und kostenpflichtigen Berechtigungen
E-Mail-Adresse (Kauf über Stripe) Vertragliche Notwendigkeit Erfüllung Ihres Kaufs und Ermöglichung der Berechtigungswiederherstellung
E-Mail-Adresse (Magic-Link-Anmeldung) Vertragliche Notwendigkeit Authentifizierung und Verknüpfung Ihres Geräts mit Ihrer Identität
E-Mail-Adresse (Identitätsattestierung) Ihre ausdrückliche Handlung Verifizierung Ihrer E-Mail-Adresse gegen Ihren Signaturschlüssel auf Ihre Anfrage
E-Mail-Adresse (Benachrichtigen-Sie-mich) Ihre ausdrückliche Handlung Senden einer einmaligen Enthüllungsbenachrichtigung auf Ihre Anfrage
Gegenpartei-E-Mail-Adresse (Pakt-Einladung) Ihre ausdrückliche Handlung (Vorbereitung eines Pakts gegenüber dieser Adresse) Lieferung des Pakt-Prüf-/Mitunterzeichnungslinks
Öffentlicher Signaturschlüssel Ihre ausdrückliche Handlung Ermöglichung der Urheberschaftsverifikation auf Ihren qubs
Persönlicher Handle (automatisch zugewiesen) Vertragliche Notwendigkeit Bereitstellung einer stabilen, menschenfreundlichen öffentlichen Verfasserzeile auf qubs, die Sie explizit zugeschrieben haben (§2.11a), und einer navigierbaren Identitätsverankerung für Empfänger
Persönlicher Handle (personalisiert), Profil-Anzeigename, Profil-URL Ihre ausdrückliche Handlung Damit Sie wählen können, wie Sie auf Ihrem öffentlichen Profil erscheinen
IP-Hash (Missbrauchsmeldungen) Berechtigtes Interesse Ratenbegrenzung von Meldemissbrauch und Plattformsicherheit
Bot-Erkennungssignale Berechtigtes Interesse Verhinderung automatisierten Missbrauchs

Telemetrie-Ereignisse (§2.6) sind anonym und daher keine personenbezogenen Daten im Sinne von DSGVO Art. 4(1) — keine Rechtsgrundlage erforderlich, und sie erscheinen nicht in dieser Tabelle.


5. Dauerhafte Speicherung — Wichtige Offenlegung

Dies ist der wichtigste Abschnitt dieser Richtlinie. Bitte lesen Sie ihn sorgfältig.

Ein Pakt veröffentlicht beide E-Mail-Adressen der Parteien dauerhaft. Wenn ein Pakt mitunterzeichnet und versiegelt ist, werden die Namen beider Parteien und die jeweils angegebenen E-Mail-Adressen in den verschlüsselten Körper geschrieben. Nach dem Enthüllungsdatum ist dieser Körper öffentlich entschlüsselbar, und die Adressen werden dauerhaft und öffentlich. Bauen Sie keinen Pakt gegen eine E-Mail-Adresse auf, deren Inhaber dieser Veröffentlichung nicht ausdrücklich zugestimmt hat. Dies ist unumkehrbar.

qub speichert versiegelte Inhalte in dauerhaftem, manipulationssicherem öffentlichem Speicher. Dieser Speicher ist so konzipiert, dass er dauerhaft und unveränderlich ist. Sobald Ihr Inhalt in den dauerhaften Speicher hochgeladen ist, kann er nicht gelöscht, geändert oder zurückgerufen werden — von Ihnen, von uns oder von irgendjemandem.

Was das in der Praxis bedeutet:

Das Sperrlistenmodell bietet eine praktische Entfernung von der Produktoberfläche von qub. Es bietet keine Löschung aus dem Internet.

Sie sollten nur Inhalte versiegeln, mit denen Sie einverstanden sind, dass sie nach dem Enthüllungsdatum dauerhaft und öffentlich verfügbar sind. Überlegen Sie sorgfältig, bevor Sie Inhalte versiegeln, die persönliche Informationen über Sie selbst oder andere enthalten.

Pakte (technisches Detail). Ein Pakt-Körper zeichnet die Namen und Kontaktdaten beider Parteien (einschließlich E-Mail-Adressen) im signierten CBOR-Körper auf. Sobald beide Parteien mitunterzeichnen und der versiegelte Pakt in den dauerhaften Speicher hochgeladen wird, werden diese Kennungen Teil des dauerhaften Datensatzes und sind nach dem Enthüllungsdatum öffentlich entschlüsselbar. Siehe die fett gedruckte Warnung am Anfang dieses Abschnitts.

Öffentliche Profilseiten. Die Profilseite unter /u/{handle} ist die in §2.12 beschriebene verifizierte Identitätskarte — Handle, optionaler Anzeigename, optionale URL, „verifizierte E-Mail"-Abzeichen, Fingerabdruck-Kurzform. Sie listet nicht die qubs auf, die Sie verfasst haben. Das Umbenennen Ihres Handles ersetzt die öffentliche Bindung sofort. qubs, die Sie unter einem früheren Handle öffentlich zugeschrieben haben, bleiben demselben öffentlichen Schlüssel-Fingerabdruck zuschreibbar, der sich nun über die Attestierungskette zum neuen Handle auflöst.

5.1 Dritte in Ihrem Inhalt

Wenn Sie persönliche Informationen einer anderen Person in einen versiegelten qub oder Pakt aufnehmen (z. B. indem Sie sie namentlich nennen, ihre E-Mail-Adresse als Pakt-Gegenpartei aufnehmen oder ihre Korrespondenz zitieren), sind Sie dafür verantwortlich, sicherzustellen, dass Sie die Rechtsgrundlage dafür unter dem Recht Ihrer Zuständigkeit haben. Wir verarbeiten diese Information ausschließlich auf Ihre Anweisung, in unserer Eigenschaft als Dienstleister für Sie. Wir haben keine direkte Beziehung zu der dritten Partei und verlassen uns darauf, dass Sie ihr jegliche Mitteilung zukommen lassen, die ihr anwendbares Datenschutzrecht erfordert. Diese Verantwortung wird in unseren Nutzungsbedingungen §15 (Schadensersatz) und der Richtlinie für nutzergenerierte Inhalte verstärkt.


6. Ihre Rechte und Wahlmöglichkeiten

6.1 Auskunft und Datenübertragbarkeit

Ihre versiegelten qubs werden in dauerhaftem öffentlichem Speicher gespeichert. Sie haben über die Transaktions-IDs in Ihren qub-Links bereits direkten Zugriff darauf. Es ist keine Datenzugangsanfrage an uns erforderlich.

6.2 Löschung und Auslöschung

Dauerhafter Speicher ist dauerhaft, daher können wir versiegelte Inhalte nicht löschen. Wenn Sie uns bitten, einen qub zu löschen, prüfen wir die Anfrage gemäß dem Verfahren in unserer Richtlinie für nutzergenerierte Inhalte §6. Wenn wir sie genehmigen, fügen wir den qub unserer Sperrliste hinzu — der qub-Viewer und der Cache stellen die Auslieferung ein. Die zugrundeliegenden Daten im dauerhaften Speicher bleiben bestehen; das ist das Maximale, was unsere Architektur erlaubt.

Für Daten, die wir direkt halten (E-Mail-Adresse, Gerätekennung, Berechtigungseinträge, Identitäts- und Attestierungseinträge, persönlicher Handle, Profil-Anzeigename und URL), können Sie die Löschung anfordern, indem Sie support@qub.social mit dem Betreffpräfix [PRIVACY] per E-Mail kontaktieren. Wir werden diese Anfragen innerhalb gesetzlicher Fristen bearbeiten — in der Regel innerhalb von 30 Tagen, mit Verlängerungen bei komplexen oder zahlreichen Anfragen, soweit das anwendbare Recht es zulässt (DSGVO Art. 12(3); APP 12.4; CCPA §1798.130(a)(2)).

6.3 Berichtigung

Wenn eine Information, die wir über Sie halten, unrichtig ist (z. B. die mit Ihrem Kauf verknüpfte E-Mail-Adresse), kontaktieren Sie uns, und wir werden sie korrigieren.

6.4 Widerspruch gegen die Verarbeitung

Sie können der Verarbeitung auf Grundlage berechtigter Interessen gemäß DSGVO Art. 21(1) widersprechen. Die auf dieser Grundlage durchgeführten Verarbeitungen sind in §4 aufgeführt und beschränkt auf (a) die Gerätekennungsbindung, die Ihrem Free-Tier-Kontingent und Ihrer kostenpflichtigen Berechtigung zugrunde liegt, (b) den Einweg-IP-Hash, der an Missbrauchsmeldungen angehängt ist, und (c) Bot-Erkennungssignale auf dem Versiegelungsfluss. Jede ist entweder notwendig, um Ihnen den Dienst zu erbringen, oder um die Integrität der Plattform für andere Nutzer zu schützen. Bei einem inhaltlich vollständigen Widerspruch werden wir ihn in der Sache prüfen und entweder die Verarbeitung einstellen oder, soweit Art. 21(1) es zulässt, die zwingenden berechtigten Gründe nachweisen, die Ihre Interessen überwiegen, oder uns auf die Art. 21(1)-Ausnahme für die Verarbeitung berufen, die zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Um zu widersprechen, schreiben Sie eine E-Mail an support@qub.social mit dem Betreffpräfix [PRIVACY].

Telemetrie (§2.6) unterliegt diesem Recht nicht, weil sie keine personenbezogenen Daten sind — siehe die Erläuterung am Ende von §2.6.


7. Cookies und lokaler Speicher

7.1 Cookies, die von qub gesetzt werden

qub setzt keine Cookies — nicht zum Tracking, nicht für Werbung, nicht für Sitzungsverwaltung, nicht für irgendeinen anderen Zweck. Wir senden keine Set-Cookie-Header von unserer Anwendung. Die Authentifizierung verwendet HMAC-signierte Magic-Link-Tokens, die per E-Mail zugestellt und einmal verbraucht werden; die Telemetrie verwendet anonyme Beacons; die Berechtigungsbindung verwendet eine Gerätekennung im lokalen Browserspeicher (§7.3). Keiner dieser Mechanismen erfordert ein Cookie. Da qub keine eigenen Cookies setzt, zeigen wir kein Cookie-Einwilligungsbanner an.

7.2 Cookies, die von Drittanbieter-Infrastruktur gesetzt werden

Zwei Infrastruktur-Anbieter, von denen wir abhängen, können als Teil des normalen Betriebs ihrer Dienste mit dem Cookie-Speicher Ihres Browsers interagieren. Wir kontrollieren diese Cookies nicht und gewinnen daraus keine Tracking-Fähigkeit:

Wir verwenden keine Drittanbieter-Werbe- oder Analyse-Cookies. Es gibt keine Google-Analytics-Tags, keine Meta-Pixel und keine Werbe-SDKs irgendwo auf qub.social.

7.3 Lokaler Speicher (IndexedDB)

qub verwendet den lokalen Browserspeicher (IndexedDB), um Folgendes zu speichern:

Diese Daten bleiben auf Ihrem Gerät und werden nicht an uns übertragen, außer wie in dieser Richtlinie beschrieben. Die Gerätekennung wird mit Versiegelungs- und Upload-Anfragen zur Berechtigungsverifikation gesendet.


8. Drittanbieter-Dienste

Dienst Zweck Geteilte Daten Ihre Datenschutzrichtlinie
Dauerhaftes Speichernetzwerk Dauerhafte Speicherung versiegelter Inhalte Nur verschlüsselte qub-Nutzlasten https://www.arweave.org/legal-policies
Cloudflare Hosting, CDN, Bot-Erkennung (Turnstile), Workers Request-Metadaten, Turnstile-Signale https://www.cloudflare.com/privacypolicy/ und Turnstile-Addendum
Stripe Zahlungsabwicklung E-Mail, Zahlungsdetails (nicht mit uns geteilt) https://stripe.com/privacy
SendGrid (Twilio) Transaktionale E-Mail-Zustellung E-Mail-Adresse, Nachrichteninhalt https://www.twilio.com/legal/privacy
drand Öffentlicher Timelock-Beacon (Zufallsnetzwerk) Keine — wir holen nur öffentliche Beacon-Signaturen ab Öffentliches Netzwerk; keine personenbezogenen Daten erhoben — siehe https://drand.love

9. Kinder und Einwilligungsalter

qub richtet sich nicht an Kinder unter 13 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 13 Jahren, in Übereinstimmung mit dem Children's Online Privacy Protection Act der Vereinigten Staaten (COPPA, 15 U.S.C. §6501 ff.). Wenn das lokale Recht in Ihrer Zuständigkeit ein höheres Mindestalter für die digitale Einwilligung verlangt (z. B. 16 unter der DSGVO in einigen EU-Mitgliedstaaten), müssen Sie dieses höhere Alter erreichen, um qub zu nutzen.

Wenn wir erfahren, dass wir personenbezogene Daten von einem Kind unter dem anwendbaren Mindestalter erhoben haben, werden wir diese Information innerhalb angemessener Zeit aus unseren Systemen löschen. Bereits im dauerhaften Speicher befindlicher versiegelter Inhalt kann nicht gelöscht werden; die Sperrlisten-Begrenzung in §5 gilt. Wenn Sie glauben, dass ein Kind unter dem anwendbaren Mindestalter qub genutzt hat, kontaktieren Sie uns unter support@qub.social mit dem Betreffpräfix [PRIVACY], und wir werden angemessene Maßnahmen ergreifen.


10. Datensicherheit

Über qub versiegelte Inhalte werden auf Ihrem Gerät mit Timelock-Verschlüsselung und einem zusätzlichen äußeren Wrapper vor der Übertragung verschlüsselt, sodass unsere Server keinen Klartext halten (vorbehaltlich der engen Ausnahmen, die in §2.1 und §2.3 offengelegt sind). Die Betriebsinfrastruktur verarbeitet nur Metadaten — Berechtigungseinträge, Sperrlisteneinträge, Telemetriezähler, Missbrauchsmeldungen, Identitätseinträge und Attestierungsdaten.

Wir wenden technische und organisatorische Maßnahmen an, die dem Risiko der Verarbeitung angemessen sind (DSGVO Art. 32; APP 11.1):

Kein System kann garantiert sicher sein. Wenn wir Kenntnis von einer Verletzung des Schutzes personenbezogener Daten erhalten, die voraussichtlich zu einem Risiko für Ihre Rechte und Freiheiten führt, werden wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden benachrichtigen, soweit erforderlich (DSGVO Art. 33; UK GDPR), und die OAIC und betroffenen Personen so bald wie praktisch möglich benachrichtigen, soweit das Privacy Act 1988 (Cth) Part IIIC Notifiable Data Breaches scheme gilt.

Bei Sicherheitsbedenken oder zur Meldung einer Schwachstelle siehe unsere Sicherheitsrichtlinie unter https://qub.social/security oder schreiben Sie eine E-Mail an support@qub.social mit dem Betreffpräfix [SECURITY].


11. Internationale Nutzer und regionale Datenschutzrechte

11.1 Grenzüberschreitende Datenübermittlungen

qub wird aus Australien betrieben. Ihre verschlüsselten Inhalte leben in einem globalen dauerhaften öffentlichen Speichernetzwerk, und Metadaten werden von Cloudflare, Stripe und Twilio / SendGrid (alle in den Vereinigten Staaten) verarbeitet.

Wenn wir personenbezogene Daten außerhalb Australiens oder des EWR / des Vereinigten Königreichs in ein Land ohne Angemessenheitsbeschluss (insbesondere die Vereinigten Staaten) übermitteln, verlassen wir uns auf einen dieser Mechanismen:

Um herauszufinden, welcher Mechanismus auf Ihre Daten zutrifft, schreiben Sie eine E-Mail an support@qub.social mit dem Betreffpräfix [PRIVACY].

11.2 Europäische Nutzer (DSGVO und UK GDPR)

Wenn Sie sich im EWR oder Vereinigten Königreich befinden, haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung oder Übertragbarkeit Ihrer personenbezogenen Daten und das Recht, der auf berechtigtem Interesse beruhenden Verarbeitung zu widersprechen. Um eines dieser Rechte auszuüben, schreiben Sie eine E-Mail an support@qub.social mit dem Betreffpräfix [PRIVACY].

Für versiegelte Inhalte im dauerhaften Speicher ist die Löschung auf der Speicherebene technisch unmöglich. Dies fällt unter die anerkannten Begrenzungen nach Artikel 17(3) der DSGVO — insbesondere 17(3)(a) (Freiheit der Meinungsäußerung und Information) und 17(3)(e) (wenn die Löschung technisch undurchführbar ist). Bei einem inhaltlich vollständigen Löschantrag der betroffenen Person werden wir den Antrag gemäß dem in unserer Richtlinie für nutzergenerierte Inhalte §6 beschriebenen Verfahren prüfen und, wo er gewährt wird, den qub im qub-Viewer und Embed-iframe auf die Sperrliste setzen. Wir können Anträge ablehnen oder verzögern, die offensichtlich unbegründet oder übermäßig sind, die im Konflikt mit den Rechten einer anderen Partei stehen (z. B. einer Gegenpartei zu einem versiegelten Pakt) oder die durch eine rechtliche Sperre ausgeschlossen sind. Die zugrundeliegenden gespeicherten Daten bleiben über andere Wege zugänglich.

Artikel-27-Vertreter. Wir haben unsere Verarbeitung von EWR-personenbezogenen Daten bewertet und verlassen uns derzeit auf die Ausnahme nach DSGVO Art. 27(2): Unsere Verarbeitung ist gelegentlich, umfasst nicht in großem Umfang besondere Kategorien von Daten und führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Wir werden einen Art. 27-Vertreter im EWR und einen separaten UK-GDPR-Art. 27-Vertreter für das Vereinigte Königreich ernennen, wenn (a) wir beginnen, kostenpflichtige Pläne in einen dieser Märkte auf nicht gelegentlicher Basis anzubieten, (b) der Anteil der EWR / UK-Nutzer in unserem Identitätseintrag das Niveau überschreitet, auf dem die Art. 27(2)-Ausnahme vernünftigerweise verteidigt werden kann, oder (c) eine zuständige Aufsichtsbehörde dies anfordert. Bis dahin verlassen wir uns auf die Art. 27(2)-Ausnahme und prüfen sie bei jeder wesentlichen Produkt- oder Volumenänderung erneut.

Wenn Sie glauben, dass wir Ihre Anliegen nicht angemessen behandelt haben, können Sie sich bei der Datenschutzbehörde Ihres gewöhnlichen Aufenthalts beschweren — z. B. dem britischen Information Commissioner's Office (ico.org.uk) für UK-Nutzer oder der Aufsichtsbehörde Ihres Mitgliedstaats für EWR-Nutzer.

11.3 Kalifornische Nutzer (CCPA / CPRA)

Wenn Sie in Kalifornien ansässig sind, gewährt Ihnen der CCPA / CPRA spezifische Rechte hinsichtlich Ihrer personenbezogenen Daten. In den vorangegangenen 12 Monaten haben wir die folgenden Kategorien personenbezogener Daten erhoben:

Wir bewahren personenbezogene Daten für die in §2.3 und §6 festgelegten Zeiträume auf, generell nicht länger als für den Zweck, für den sie erhoben wurden, notwendig ist. Wir erheben oder verarbeiten keine sensiblen personenbezogenen Daten zu Zwecken, die das Recht zur Nutzungseinschränkung gemäß CPRA §1798.121 auslösen würden.

Wir verkaufen oder teilen Ihre personenbezogenen Daten nicht. Wir verwenden oder offenbaren keine sensiblen personenbezogenen Daten zu Zwecken, die über die vom CCPA zugelassenen hinausgehen. Sie haben das Recht, Auskunft über, Löschung von, Berichtigung von und Information über die personenbezogenen Daten, die wir erheben, anzufordern und einen autorisierten Vertreter zu benennen, der eine Anfrage in Ihrem Namen stellt. Wir werden Sie nicht dafür diskriminieren, Ihre CCPA-Rechte auszuüben.

Um diese Rechte auszuüben, schreiben Sie eine E-Mail an support@qub.social mit dem Betreffpräfix [PRIVACY]. Anfragen müssen verifizierbar sein — wir werden Sie bitten, das Eigentum an der E-Mail-Adresse oder Gerätekennung im Datensatz nachzuweisen. Wenn Sie einen autorisierten Vertreter benennen, können wir verlangen, dass Sie die Autorität des Vertreters verifizieren und die Anfrage direkt bestätigen.

11.4 Australische Nutzer (Privacy Act 1988)

qub ist an die Australian Privacy Principles (APPs) gemäß Privacy Act 1988 (Cth) gebunden. Sie können Auskunft über oder Berichtigung der über Sie gehaltenen personenbezogenen Daten gemäß APP 12 / APP 13 anfordern, indem Sie support@qub.social mit dem Betreffpräfix [PRIVACY] per E-Mail kontaktieren. Wir werden Ihre Anfrage innerhalb eines angemessenen Zeitraums bestätigen (in der Regel 30 Tage). Direktmarketing-Rechte gemäß APP 7 werden nicht aktiviert, da wir keine Marketing-E-Mails senden (siehe §2.3).

Auslandsoffenlegungen (APP 8.1). Personenbezogene Daten können an Empfänger in den Vereinigten Staaten (Cloudflare, Stripe, Twilio / SendGrid) und an das globale dauerhafte Speicher-Gateway-Netzwerk offengelegt werden. Wo APP 8.2-Ausnahmen nicht gelten, willigen Sie durch die Nutzung des Dienstes in diese Auslandsoffenlegungen ein und erkennen an, dass die APP 8.1-Verantwortlichkeit für die Handlung oder Praxis des Auslandsempfängers in diesem Umfang modifiziert ist.

Beschwerden. Wenn Sie mit unserer Antwort auf eine Datenschutzbeschwerde nicht zufrieden sind, können Sie sich beim Office of the Australian Information Commissioner (OAIC) unter oaic.gov.au beschweren.


12. Änderungen dieser Richtlinie

Wir können diese Richtlinie von Zeit zu Zeit aktualisieren. Die aktuelle Versionsnummer und das Inkrafttretensdatum erscheinen oben auf dieser Seite.

Wesentliche Änderungen, die Ihre Rechte verringern, treten 30 Tage nach Veröffentlichung der überarbeiteten Richtlinie und Bereitstellung der In-App-Mitteilung in Kraft. Andere Änderungen treten am überarbeiteten Inkrafttretensdatum in Kraft.

Eine Zusammenfassung der wesentlichen Änderungen wird in §13 unten geführt.


13. Änderungsprotokoll

Unterabschnitte, die in einen stabilen Abschnitt eingefügt werden, behalten ein Buchstabensuffix (z. B. §2.11a) bei, sodass Querverweise auf umgebende Abschnitte über Revisionen hinweg gültig bleiben.

Version Inkrafttretensdatum Zusammenfassung
1.0 1. Mai 2026 Erstveröffentlichung.