Privacidad en qub
Fecha de entrada en vigor: 1 de mayo de 2026 Versión: 1.0 — publicación inicial
En resumen: Ciframos tu contenido en tu dispositivo. No lo leemos, no almacenamos texto plano, no vendemos datos y no entrenamos IA con él. Tu correo electrónico y tu handle se usan solo para las funciones que activas. El contenido sellado se almacena permanentemente y no puede borrarse — una vez que está allí, ni siquiera nosotros podemos borrarlo. Lee §5 cuidadosamente antes de sellar.
Quiénes somos
qub.social es operado por VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Australia. Las referencias a "qub", "nosotros", "nos" y "nuestro" se refieren a esa entidad, que actúa como controlador de datos (GDPR / UK GDPR), entidad APP (Privacy Act 1988 (Cth)), y la "business" (CCPA / CPRA) para la información personal procesada a través del Servicio.
Contacto de privacidad: Mark Harper — support@qub.social con el prefijo de asunto [PRIVACY].
1. Qué es qub
qub es una plataforma de compromiso temporal y publicación. Escribes un qub, eliges una fecha futura de revelación, y tu navegador lo bloquea usando un servicio público de liberación temporal para que no pueda abrirse hasta que llegue esa fecha. La copia sellada se almacena en una capa de almacenamiento permanente descentralizada que no operamos. Después de la fecha de revelación, cualquier persona con el enlace puede descifrar y leer el contenido.
La plataforma está construida de modo que no estamos en la cadena de confianza. El bloqueo y el desbloqueo ocurren en tu dispositivo. Cuando un qub llega a nosotros ya es un paquete sellado, y la pequeña parte del enlace necesaria para abrirlo permanece en tu navegador por diseño — sujeto a las suposiciones criptográficas divulgadas en nuestros Términos de Uso §13.3, y al opt-in estrecho del canal de recuperación descrito en §2.3 más abajo. A medida que más de internet se vuelve generado por máquinas, poder señalar un mensaje sellado y demostrar "esto existió en ese momento exacto" importa más, no menos — y esa prueba funciona incluso si nuestros servidores están offline, incluso si dejamos de existir.
Esta política de privacidad explica qué datos recopilamos, qué no recopilamos, y las implicaciones de privacidad de usar almacenamiento público permanente.
2. Datos que recopilamos
2.1 Contenido que sellas
Cuando sellas un qub en el navegador, tu contenido se cifra en tu dispositivo antes de salir de tu navegador. Nuestros servidores no reciben tu contenido en texto plano en el flujo de sellado del navegador. La carga útil cifrada se escribe en el almacenamiento permanente, no en servidores que controlamos. Hay dos excepciones explícitas: (1) la API /api/v1/seal de Builder, donde un cliente de la API envía deliberadamente el texto plano y una clave de envoltura generada por el llamante para el sellado del lado del servidor en memoria (no persistimos ni registramos ninguno de los dos valores); y (2) el opt-in del canal de recuperación descrito más adelante en esta sección, donde la clave de envoltura por qub acompaña una subida ya cifrada para que podamos incluir un enlace de entrega funcional en tu correo de confirmación de sellado. Los clientes de la API que requieran la ceguera a los bytes del flujo del navegador pueden sellar localmente y usar /api/v1/upload.
Después de la fecha de revelación, el contenido se vuelve públicamente descifrable por cualquiera que tenga el ID de transacción de almacenamiento (que está incrustado en el enlace qub que compartes).
2.2 Identificador de dispositivo
En el primer uso, qub genera un identificador de dispositivo aleatorio y lo almacena en el almacenamiento local de tu navegador (IndexedDB). Este identificador se usa para rastrear tu cuota de uso del plan gratuito y para vincular los derechos de pago a tu dispositivo. No se deriva de fingerprinting de hardware ni de tracking entre sitios.
El identificador de dispositivo puede perderse si borras los datos del navegador, cambias de dispositivo, o usas navegación privada. No es una identidad persistente — es una vinculación de conveniencia.
2.3 Dirección de correo electrónico
Recopilamos tu dirección de correo electrónico solo cuando usas una función que la requiere. Cada uso está limitado al propósito declarado. No enviamos correos de marketing y no construimos perfiles a partir de las direcciones de correo electrónico.
| Función | Cuándo se recopila | Qué enviamos | Retención |
|---|---|---|---|
| Compra de plan de pago | En el checkout de Stripe | Confirmación de compra (vía Stripe) | Retenido durante la vida del derecho más el período requerido por la ley fiscal / contable australiana (actualmente 7 años bajo el Income Tax Assessment Act 1997 §262A) |
| Inicio de sesión por magic-link | Cuando solicitas un enlace de inicio de sesión | Un enlace de inicio de sesión de un solo uso | Retenido en tu registro de identidad mientras ese registro exista; eliminado a petición bajo §6.2 |
| Atestación de identidad | Cuando verificas tu correo electrónico contra una clave de firma | Un código de verificación de 6 dígitos | Retenido en tu registro de atestación hasta que lo revoques desde /signature o solicites su eliminación bajo §6.2 |
| Notify-me | Cuando te suscribes a la revelación de un qub | Una sola notificación el día de la revelación | Almacenado hasta que se entregue la notificación, luego eliminado |
| Invitación a contraparte de pacto | Cuando preparas un pacto contra la dirección de correo electrónico de una contraparte | Un enlace de un solo uso para revisar / cofirmar el pacto | El registro de pacto preparado (incluyendo el correo electrónico de la contraparte) se elimina cuando el pacto se sella, se retracta, o 7 días después de prepararlo — lo que ocurra primero. Un ciclo de vida de almacenamiento de 30 días es solo un respaldo de eliminación si el barrido diario no está disponible. Una vez que el pacto se cofirma y se sella, el correo electrónico de la contraparte forma parte del cuerpo del almacenamiento permanente y no puede retirarse (ver §5). Límite de tasa: diez invitaciones por dirección por día UTC |
| Vinculación de correo electrónico para cofirma de pacto | Cuando una contraparte sigue una invitación a un pacto y verifica su correo electrónico | Un enlace de inicio de sesión de un solo uso con vinculación al pacto | Un marcador de verificación de corta vida (15 minutos) indexado al pacto preparado; sin retención adicional de correo electrónico más allá de la fila de magic-link de §2.3 |
Compartimos las direcciones de correo electrónico solo con Stripe (para las compras) y nuestro proveedor de correo electrónico transaccional (para todos los demás correos listados arriba — consulta §8 para el proveedor actual). Ninguna de las partes recibe direcciones recopiladas por la otra.
Todos los correos listados arriba son comunicaciones transaccionales o relacionadas con el servicio enviadas en respuesta a una acción específica del usuario. No son mensajes electrónicos comerciales en el sentido del Spam Act 2003 (Cth), y no son mensajes comerciales bajo el US CAN-SPAM Act. No enviamos correos de marketing y, por lo tanto, no hay lista de marketing de la cual darse de baja. Cada tipo de correo puede desactivarse en su origen: el magic-link, no solicitando inicio de sesión; notify-me, vía el enlace de baja en el correo de notificación; los correos del ciclo de vida / confirmación de sellado, no aceptándolos en el momento del sellado.
Cuando completas el inicio de sesión por magic-link por primera vez, qub también auto-asigna un handle público en tu registro de identidad. El handle es un identificador separado de tu correo electrónico — es públicamente visible y se puede consultar inversamente, pero no expone la dirección de correo electrónico a la que está vinculado. Consulta §2.12.
URLs de recuperación y opt-in del correo del ciclo de vida. Cada qub sellado se bloquea con una clave por qub que vive en la parte del enlace de compartir después del símbolo # (https://qub.social/c/<id>#<key>). Los navegadores no transmiten esa parte a ningún servidor, así que por defecto nunca vemos la clave — lo que significa que no podemos recuperar tu qub si pierdes el enlace.
Puedes optar por un canal de recuperación: cuando activas los correos del ciclo de vida del creador para un qub específico y el correo electrónico que suministras coincide con tu identidad verificada, aceptamos la clave con la subida, almacenamos el enlace de entrega completo en el registro sealed-history de tu identidad, y lo ponemos en tu correo de confirmación de sellado para que la URL en tu bandeja efectivamente abra el qub. Esto es un trade-off — un canal de respaldo a cambio de algo de pureza de extremo a extremo — y se activa solo cuando lo aceptas, solo para el qub para el que lo aceptaste. Sin opt-in (o con un correo electrónico que no podemos verificar), la clave se queda en tu navegador y nunca llega a nuestros servidores.
2.4 Claves de firma
Si generas una clave de firma, el par de claves se crea y se almacena enteramente en tu dispositivo. Solo tu clave pública se transmite a nuestro servidor — cuando firmas un qub o verificas tu identidad mediante atestación por correo electrónico. Tu clave privada nunca sale de tu navegador. Las claves públicas y los registros de atestación se almacenan en nuestro almacén de metadatos.
2.5 Información de pago
Los pagos se procesan enteramente por Stripe. No recibimos ni almacenamos tu número de tarjeta de crédito, fecha de vencimiento, ni CVC. Stripe puede recopilar información adicional durante el checkout, incluyendo tu nombre, dirección de facturación, e información del dispositivo, para los propósitos de prevención del fraude y procesamiento del pago. La política de privacidad de Stripe rige el manejo de tus detalles de pago: https://stripe.com/privacy
Stripe puede comenzar a recopilar información (como los datos introducidos en el formulario de checkout) antes de que completes una compra. Este es un comportamiento estándar de Stripe para la prevención del fraude y se rige por la política de privacidad de Stripe, no por la nuestra.
2.6 Telemetría
qub recopila telemetría de producto mínima y anónima para entender cómo se usa el producto y para diagnosticar errores. Los eventos de telemetría incluyen acciones como "sellado completado", "lector cargado", y "descifrado correcto", junto con datos de tiempo.
Lo que la telemetría no incluye:
- Tu identificador de dispositivo
- Tu dirección IP — qub no registra direcciones IP del cliente contra eventos de telemetría en la capa de aplicación; el logging transitorio de metadatos de solicitud por nuestro proveedor de infraestructura (consulta §2.9) se rige por su política de privacidad y no se une a la telemetría
- Tu contenido o cualquier vista previa de tu contenido
- Cualquier información que te identifique personalmente
Como los eventos de telemetría no contienen información que te identifique ni información que pudiéramos combinar con otros datos que retenemos para identificarte, los tratamos como información anónima que cae fuera del alcance de "datos personales" bajo el GDPR Art. 4(1) y el Considerando 26 (y las definiciones equivalentes bajo el Privacy Act 1988 (Cth) y CCPA / CPRA). El régimen de protección de datos — incluido el derecho de oposición bajo el GDPR Art. 21 — no se aplica a la información anónima, y no ofrecemos un opt-out separado para la telemetría.
Si un regulador con jurisdicción sobre ti adopta una visión diferente de esta clasificación, trataremos la telemetría como dato personal sobre la base del interés legítimo bajo el GDPR Art. 6(1)(f) para los propósitos operacionales descritos arriba. La base legal aplicable se ubicaría entonces junto a §4; tus otros derechos no se ven afectados por la elección de clasificación.
Los eventos de telemetría se almacenan en memoria y se vuelcan periódicamente. Si un volcado falla, los eventos se descartan — la telemetría nunca reintenta ni persiste en el almacenamiento local. La telemetría nunca debe interferir con la experiencia del producto.
El iframe de incrustación de qub dispara el mismo tipo de eventos anónimos de vuelta a qub.social — viewer_arrival cuando se carga la incrustación, y share_clicked cuando un lector toca el CTA del pie de la incrustación. Estos eventos tienen la misma forma que la telemetría dentro de la app de arriba: sin IP, sin identificador de dispositivo, sin vista previa del contenido, y sin involucrar a ningún rastreador de terceros.
2.7 Detección de bots
qub usa una alternativa de CAPTCHA respetuosa con la privacidad para prevenir el abuso automatizado del flujo de sellado. El desafío no usa cookies para tracking y no hace fingerprinting de tu dispositivo para propósitos publicitarios. El proveedor upstream y su política de privacidad están listados en §8.
2.8 Reportes de abuso
Si reportas un qub, recopilamos la razón del reporte y el texto explicativo opcional que proporciones. Almacenamos un hash unidireccional de tu dirección IP con el reporte — no tu dirección IP en claro. Este hash se usa solo para el rate limiting del abuso de reportes.
2.9 Logs del servidor
Nuestro proveedor de infraestructura (Cloudflare) puede registrar metadatos de solicitud (direcciones IP, rutas de solicitud, marcas de tiempo) como parte de la operación estándar del servicio. Estos logs se rigen por la política de privacidad de Cloudflare y están sujetos a sus períodos de retención, que normalmente son cortos — del orden de días a semanas. No exportamos ni archivamos los logs de tráfico completos de Cloudflare, y no los enriquecemos con ningún otro dato que retengamos. El conjunto estrecho de señales derivadas de la red que sí persistimos para el triaje de sanciones y abuso se describe por separado en §2.13.
2.10 qubs incrustados
Los editores pueden incrustar qubs sellados en páginas de terceros (blogs, páginas de Notion, posts de Substack, etcétera) usando el snippet de incrustación de qub. La incrustación se renderiza dentro de un iframe que se carga con same-origin desde qub.social, así que usa el mismo cifrado, las mismas obtenciones de almacenamiento y drand, y la misma telemetría anónima descrita arriba. La página anfitriona no puede leer el DOM del iframe de incrustación — el aislamiento del sandbox del navegador lo aplica — y la incrustación no introduce ninguna nueva recopilación ni procesador de terceros.
2.11 Metadatos de cadena de respuesta
Cuando autoras un qub de respuesta desde la página de revelación de otro qub, el ID de transacción de almacenamiento del qub padre se adjunta a la subida del nuevo qub como una etiqueta pública (Parent-Tx-Id). Esta etiqueta es lo que permite que la página de revelación renderice un back-link "Respondiendo a {parent}" sin requerir que servidores controlados por qub mantengan un índice inverso. La etiqueta es una propiedad pública del almacenamiento y es permanente por las mismas razones que describen §3 y §5. El qub_id del padre (que es el identificador criptográfico al que se vincula el sobre cifrado) es un campo separado que vive dentro del sobre cifrado y solo se vuelve visible después de que el qub de respuesta mismo se desbloquee.
Puedes autorar un qub de respuesta sin usar nunca la UI de respuesta de qub — pero si llegas a la pantalla de redacción a través del CTA "Sellar una respuesta →" en una página de revelación, la referencia al padre se establece automáticamente. El contexto de respuesta puede limpiarse desde la pantalla de redacción con un toque antes de sellar.
2.11a Atribución pública (etiqueta Author) — Opcional
Cuando sellas un qub, la subida incluye una etiqueta Author opcional de almacenamiento que lleva el fingerprint de tu clave de firma. La app de creador de referencia adjunta esta etiqueta solo cuando activas explícitamente "Atribución pública" en el paso del selector de fecha al momento del sellado. Cuando dejas el toggle desactivado, la subida omite tu fingerprint, no se escribe ninguna etiqueta Author, y el qub queda sin atribución en el almacenamiento permanente.
Cuando activas la atribución pública, el fingerprint se resuelve a tu @handle verificado (y a cualesquiera campos de perfil público asociados bajo §2.12) en el momento de renderizado del lector. La atribución se decide por qub — puedes atribuir algunos de tus qubs y otros no, y la elección se registra permanentemente junto con el qub mismo.
El campo de título en texto plano de un qub sellado (la etiqueta opcional de una línea que puedes establecer en el paso del selector de fecha, cuyo valor predeterminado es la etiqueta de intención) no es metadata de identidad, pero es texto plano en el artefacto almacenado y visible en la cuenta regresiva del lector antes de la revelación. Trátalo en consecuencia — elige un título con el que estés cómodo de que sea permanente y público.
2.12 Handles personales y páginas de perfil públicas
Cuando completas el inicio de sesión por magic-link, qub auto-asigna un handle personal en tu registro de identidad con el formato @adjective_noun_NNN (por ejemplo @orange_fox_612). El handle es la firma pública (byline) por defecto que se muestra en los qubs que has elegido explícitamente atribuir públicamente (§2.11a), reemplazando el fingerprint criptográfico crudo con una etiqueta amigable para humanos. El handle es públicamente visible y se puede consultar inversamente vía GET /api/v1/handle/{handle}, que devuelve el fingerprint de la clave pública propietaria (caché en el borde de 60 segundos). La consulta inversa no devuelve la dirección de correo electrónico vinculada a esa identidad — un lector que sigue el handle no aprende tu correo electrónico. El endpoint de consulta inversa es no autenticado y tiene límite de tasa en el borde; esto es intencional (es la superficie de verificación de identidad de cara al público), pero sí significa que cualquier parte que conozca tu handle puede confirmar el fingerprint subyacente de la clave pública.
Puedes renombrar el handle en cualquier momento desde /signature. La solicitud de renombrado se autentica mediante una firma criptográfica de tu clave privada (usando el esquema de firma post-cuántico ML-DSA-65), limitada a un renombrado cada 30 días. Renombrar libera el handle previo de vuelta al pool del namespace sujeto a las reglas estándar de reserva.
Cada handle reclamado tiene una página de perfil pública en /u/{handle} (y /@{handle}, que redirige con 302 a la misma página). El perfil es una tarjeta de identidad puramente verificada — muestra:
- Tu handle.
- Un nombre para mostrar opcional y una URL de perfil opcional que tú mismo suministras. Ambos campos están en blanco hasta que los estableces y son públicamente visibles una vez que lo haces. Establecerlos se autentica mediante una solicitud firmada separada con protección contra replay. El nombre para mostrar se normaliza a NFC, se limita a 50 puntos de código, y se eliminan los caracteres de control; la URL debe ser
http://ohttps://y se limita a 512 caracteres. - Una insignia "correo verificado" cuando hay una atestación de correo electrónico en el registro. La dirección de correo electrónico misma nunca se muestra — solo una insignia booleana confirmando que existe una atestación.
- El fingerprint criptográfico corto (
qub:abcd…1234) como el ancla de identidad a nivel de protocolo.
El perfil es intencionalmente una tarjeta de identidad. No lista los qubs que has autorado. La atribución pública es opcional por qub (§2.11a) — solo los qubs que elegiste explícitamente atribuir llevan tu fingerprint en el almacenamiento permanente, y la página de perfil no los enumera. Para dirigir a los visitantes a un qub específico, comparte la URL de entrega del qub (el enlace que recibes al momento del sellado).
Cuando un crawler de motor de búsqueda o un unfurler de redes sociales obtiene una página de perfil, qub renderiza una pequeña respuesta del lado del servidor que contiene el título de la página y un esquema JSON-LD Person. Los navegadores caen al mismo shell de single-page-app que el resto del lector. La respuesta del lado del bot no lleva ninguna información que no sea ya pública en la página misma.
Limpiar tu nombre para mostrar o tu URL de perfil retira esos campos del próximo renderizado de tu perfil. Los qubs que has atribuido públicamente no pueden eliminarse del almacenamiento permanente — a petición incluiremos un qub en la lista de bloqueo, lo que lo retira del lector de qub; los datos subyacentes en el almacenamiento permanente permanecen como se describe en §5.
2.13 Señales de red para triaje de sanciones y abuso
Para acciones autenticadas o que afectan a la cuenta de manera significativa (inicio de sesión, creación y uso de API key, sellado, solicitudes de gestión de cuenta), podemos capturar y persistir un pequeño conjunto de señales derivadas de la red expuestas a nuestro backend por Cloudflare: el país aproximado de la solicitud, el operador de red (ASN), el identificador de solicitud de Cloudflare (CF-Ray), y un hash unidireccional con sal de la IP de la solicitud y la cadena del user-agent. No persistimos la dirección IP cruda en un registro de usuario ni en nuestro log de eventos del lado de la aplicación.
Estas señales se usan bajo nuestra Política de Sanciones y Uso Restringido para la gestión de riesgo, la prevención del abuso, y para permitirnos responder a consultas sobre acceso restringido. El país derivado de la IP es aproximado y no se trata como prueba concluyente de identidad.
Los valores más recientes se almacenan en tu registro de identidad para un triaje rápido; también se escribe un registro de evento append-only en nuestros logs internos cada vez que se observa una acción significativa, y ese log de eventos — no el registro de usuario — es la capa autoritativa de evidencia si alguna vez necesitamos explicar una decisión. La documentación interna que describe exactamente qué campos retenemos, dónde se almacenan, y el período de retención está en docs/sanctions-geo-triage.md en nuestro repositorio open-source.
3. Datos que no recopilamos
- No leemos, escaneamos ni moderamos tu contenido antes de que sea sellado; el cifrado ocurre en tu dispositivo. El opt-in estrecho del canal de recuperación descrito en §2.3 es la única ruta por la que la clave de envoltura por qub llega a nuestros servidores, e incluso entonces tu contenido en texto plano no llega.
- No usamos rastreadores publicitarios, píxeles de analítica ni scripts de marketing de terceros.
- No vendemos, alquilamos ni intercambiamos ningún dato a terceros. Bajo la California Consumer Privacy Act (CCPA), no "vendemos" ni "compartimos" tu información personal para publicidad conductual entre contextos.
- No usamos tus datos para entrenar modelos de aprendizaje automático.
- No construimos perfiles de usuario ni grafos conductuales.
4. Base legal para el procesamiento
Cuando la ley de protección de datos requiere una base legal para procesar datos personales, las nuestras son las siguientes:
| Datos | Base legal | Propósito |
|---|---|---|
| Contenido cifrado (carga útil del almacenamiento permanente) | Tu acción explícita (sellar un qub) | Entregar el servicio principal |
| Identificador de dispositivo | Interés legítimo | Gestionar las cuotas del plan gratuito y los derechos de pago |
| Dirección de correo electrónico (compra vía Stripe) | Necesidad contractual | Cumplir con tu compra y permitir la restauración del derecho |
| Dirección de correo electrónico (inicio de sesión por magic-link) | Necesidad contractual | Autenticarte y vincular tu dispositivo a tu identidad |
| Dirección de correo electrónico (atestación de identidad) | Tu acción explícita | Verificar tu correo electrónico contra tu clave de firma a tu solicitud |
| Dirección de correo electrónico (notify-me) | Tu acción explícita | Enviar una notificación única de revelación a tu solicitud |
| Dirección de correo electrónico de la contraparte (invitación a pacto) | Tu acción explícita (preparar un pacto contra esa dirección) | Entregar el enlace de revisión / cofirma del pacto |
| Clave de firma pública | Tu acción explícita | Permitir la verificación de autoría en tus qubs |
| Handle personal (auto-asignado) | Necesidad contractual | Proporcionar una firma pública (byline) estable y amigable para humanos en los qubs que has elegido explícitamente atribuir (§2.11a) y un ancla de identidad navegable para los lectores |
| Handle personal (personalizado), nombre para mostrar del perfil, URL del perfil | Tu acción explícita | Permitirte elegir cómo apareces en tu perfil público |
| Hash de IP (reportes de abuso) | Interés legítimo | Limitar la tasa del abuso de reportes y seguridad de la plataforma |
| Señales de detección de bots | Interés legítimo | Prevenir el abuso automatizado |
Los eventos de telemetría (§2.6) son anónimos y, por lo tanto, no son datos personales en el sentido del GDPR Art. 4(1) — no se requiere base legal y no aparecen en esta tabla.
5. Almacenamiento permanente — Divulgación importante
Esta es la sección más importante de esta política. Por favor, léela cuidadosamente.
Un pacto publica permanentemente las direcciones de correo electrónico de ambas partes. Cuando un pacto se cofirma y se sella, los nombres de ambas partes y las direcciones de correo electrónico que cada una proporcionó se escriben en el cuerpo cifrado. Después de la fecha de revelación, ese cuerpo es públicamente descifrable y las direcciones se vuelven permanentes y públicas. No prepares un pacto contra una dirección de correo electrónico cuyo titular no haya acordado explícitamente esa publicación. Esto es irreversible.
qub almacena el contenido sellado en almacenamiento público permanente y a prueba de manipulaciones. Ese almacenamiento está diseñado para ser permanente e inmutable. Una vez que tu contenido se escribe en el almacenamiento permanente, no puede ser borrado, modificado ni retirado — por ti, por nosotros, ni por nadie.
Lo que esto significa en la práctica:
- Antes de la fecha de revelación: Tu contenido está cifrado y es ilegible (sujeto a las suposiciones criptográficas divulgadas en los Términos de Uso §13.3).
- Después de la fecha de revelación: Tu contenido se vuelve públicamente descifrable. Cualquier persona con el ID de transacción de almacenamiento (contenido en el enlace qub) puede descifrarlo y leerlo.
- Si cambias de opinión: No podemos borrar ni alterar el contenido almacenado en el almacenamiento permanente. Podemos añadir el qub a una lista de bloqueo para que el lector de qub se niegue a mostrarlo, pero los datos subyacentes permanecen en el almacenamiento permanente y pueden ser accesibles a través de otros medios.
El modelo de lista de bloqueo provee una retirada práctica de la superficie de producto de qub. No provee la eliminación de internet.
Solo deberías sellar contenido con el que estés cómodo de que esté permanentemente y públicamente disponible después de la fecha de revelación. Considéralo cuidadosamente antes de sellar contenido que incluya información personal sobre ti mismo o sobre otros.
Pactos (detalle técnico). El cuerpo de un pacto registra los nombres y los datos de contacto de ambas partes (incluidas las direcciones de correo electrónico) dentro del cuerpo CBOR firmado. Una vez que ambas partes cofirman y el pacto sellado se escribe en el almacenamiento permanente, esos identificadores forman parte del registro permanente y son públicamente descifrables después de la fecha de revelación. Consulta la advertencia en negrita al inicio de esta sección.
Páginas de perfil públicas. La página de perfil en /u/{handle} es la tarjeta de identidad verificada descrita en §2.12 — handle, nombre para mostrar opcional, URL opcional, insignia "correo verificado", forma corta del fingerprint. No lista los qubs que has autorado. Renombrar tu handle reemplaza el vínculo público de inmediato. Los qubs que atribuiste públicamente bajo un handle previo siguen siendo atribuibles al mismo fingerprint de clave pública, que ahora se resuelve al nuevo handle a través de la cadena de atestación.
5.1 Terceros en tu contenido
Cuando incluyes información personal de otra persona en un qub sellado o en un pacto (por ejemplo, nombrándola, incluyendo su dirección de correo electrónico como contraparte de un pacto, o citando su correspondencia), eres responsable de asegurar que tienes la base legal para hacerlo bajo la ley de tu jurisdicción. Procesamos esa información únicamente bajo tus instrucciones, en nuestra capacidad de proveedor de servicios para ti. No tenemos una relación directa con el tercero y dependemos de que tú le proporciones cualquier aviso que su ley de privacidad aplicable requiera. Esta responsabilidad se refuerza en nuestros Términos de Uso §15 (indemnización) y en la Política de Contenido Generado por el Usuario.
6. Tus derechos y opciones
6.1 Acceso y portabilidad
Tus qubs sellados se almacenan en almacenamiento público permanente. Ya tienes acceso directo a ellos mediante los IDs de transacción en tus enlaces qub. No se necesita una solicitud de acceso a datos hacia nosotros.
6.2 Eliminación y supresión
El almacenamiento permanente es permanente, por lo que no podemos borrar el contenido sellado. Si nos pides que suprimamos un qub, revisaremos la solicitud bajo el procedimiento en nuestra Política de Contenido Generado por el Usuario §6. Si la concedemos, añadimos el qub a nuestra lista de bloqueo — el lector y caché de qub dejan de servirlo. Los datos subyacentes en el almacenamiento permanente permanecen; esto es lo máximo que nuestra arquitectura permite.
Para los datos que retenemos directamente (dirección de correo electrónico, identificador de dispositivo, registros de derechos, registros de identidad y atestación, handle personal, nombre para mostrar y URL del perfil), puedes solicitar la eliminación enviando un correo a support@qub.social con el prefijo de asunto [PRIVACY]. Actuaremos sobre estas solicitudes dentro de los plazos legales — usualmente dentro de 30 días, con extensiones cuando la solicitud sea compleja o numerosa, según lo permita la ley aplicable (GDPR Art. 12(3); APP 12.4; CCPA §1798.130(a)(2)).
6.3 Corrección
Si alguna información que retenemos sobre ti es incorrecta (por ejemplo, el correo electrónico asociado a tu compra), contáctanos y la corregiremos.
6.4 Oposición al procesamiento
Puedes oponerte a nuestro procesamiento basado en interés legítimo bajo el GDPR Art. 21(1). Los procesamientos realizados sobre esta base están listados en §4 y se limitan a (a) la vinculación del identificador de dispositivo que respalda tu cuota de plan gratuito y tu derecho de pago, (b) el hash unidireccional de IP adjunto a los reportes de abuso, y (c) las señales de detección de bots en el flujo de sellado. Cada uno es necesario o bien para entregarte el Servicio o bien para proteger la integridad de la plataforma para otros usuarios. Sobre una oposición sustancialmente completa, la evaluaremos en sus méritos y o bien cesaremos el procesamiento o, cuando el Art. 21(1) lo permita, demostraremos los motivos legítimos imperiosos que prevalecen sobre tus intereses, o nos basaremos en el carve-out del Art. 21(1) para el procesamiento necesario para el establecimiento, ejercicio o defensa de reclamaciones legales. Para oponerte, envía un correo a support@qub.social con el prefijo de asunto [PRIVACY].
La telemetría (§2.6) no está sujeta a este derecho porque no es un dato personal — consulta la explicación al final de §2.6.
7. Cookies y almacenamiento local
7.1 Cookies establecidas por qub
qub no establece cookies — ni para tracking, ni para publicidad, ni para gestión de sesión, ni para ningún otro propósito. No emitimos encabezados Set-Cookie desde nuestra aplicación. La autenticación usa tokens de magic-link firmados con HMAC entregados a tu correo electrónico y consumidos una sola vez; la telemetría usa balizas anónimas; la vinculación de derechos usa un identificador de dispositivo en el almacenamiento local del navegador (§7.3). Ninguno de estos mecanismos requiere una cookie. Como qub no establece cookies propias, no mostramos ningún banner de consentimiento de cookies.
7.2 Cookies establecidas por infraestructura de terceros
Dos proveedores de infraestructura de los que dependemos pueden interactuar con el almacén de cookies de tu navegador como parte de la operación normal de sus servicios. No controlamos estas cookies y no obtenemos ninguna capacidad de tracking de ellas:
- Cloudflare, nuestro CDN y runtime de borde (§8), puede establecer cookies estrictamente necesarias de corta vida en el dominio
qub.social(por ejemplo__cf_bm) para la gestión de bots y la aplicación del límite de tasa. Estas cookies no se usan para tracking entre sitios ni para publicidad conductual. La política de privacidad de Cloudflare y el addendum de Turnstile las rigen. - Stripe ejecuta el flujo de checkout de pago dentro de un iframe cargado desde
checkout.stripe.com. Las cookies establecidas allí pertenecen al propio dominio de Stripe, se rigen por la política de privacidad de Stripe, y no son legibles por qub. Existen solo cuando visitas el flujo de checkout.
No usamos cookies publicitarias ni de analítica de terceros. No hay etiquetas de Google Analytics, ni píxeles de Meta, ni SDKs publicitarios en ninguna parte de qub.social.
7.3 Almacenamiento local (IndexedDB)
qub usa el almacenamiento local del navegador (IndexedDB) para almacenar:
- Tu identificador de dispositivo (para la vinculación del derecho).
- El contenido del borrador (guardado localmente en tu dispositivo, nunca transmitido a menos que lo selles).
- Una caché local de tu registro de identidad vinculada y del índice sealed-history, para que un dispositivo que regresa renderice sin un round-trip al servidor.
- Marcadores por
tx_id(por ejemplo "ya has visto este qub", "ya has reaccionado") usados por el lector para suprimir incrementos duplicados de contadores. - Estado de la aplicación.
Estos datos permanecen en tu dispositivo y no se transmiten a nosotros excepto como se describe en esta política. El identificador de dispositivo se envía con las solicitudes de sellado y subida para la verificación del derecho.
8. Servicios de terceros
| Servicio | Propósito | Datos compartidos | Su política de privacidad |
|---|---|---|---|
| Red de almacenamiento permanente | Almacenamiento permanente del contenido sellado | Solo cargas útiles cifradas de qub | https://www.arweave.org/legal-policies |
| Cloudflare | Hosting, CDN, detección de bots (Turnstile), Workers | Metadatos de solicitud, señales de Turnstile | https://www.cloudflare.com/privacypolicy/ y Turnstile Addendum |
| Stripe | Procesamiento de pagos | Correo electrónico, datos de pago (no compartidos con nosotros) | https://stripe.com/privacy |
| SendGrid (Twilio) | Entrega de correo electrónico transaccional | Dirección de correo electrónico, contenido del mensaje | https://www.twilio.com/legal/privacy |
| drand | Baliza pública de timelock (red de aleatoriedad) | Ninguno — solo obtenemos firmas públicas de baliza | Red pública; no se recopilan datos personales — consulta https://drand.love |
9. Niños y edad de consentimiento
qub no está dirigido a niños menores de 13 años. No recopilamos a sabiendas información personal de niños menores de 13 años, en consonancia con la Children's Online Privacy Protection Act de Estados Unidos (COPPA, 15 U.S.C. §6501 y siguientes). Si la ley local en tu jurisdicción requiere una edad mínima más alta para el consentimiento digital (por ejemplo, 16 bajo el GDPR en algunos estados miembros de la UE), debes cumplir esa edad más alta para usar qub.
Si nos enteramos de que hemos recopilado información personal de un niño menor de la edad mínima aplicable, borraremos esa información de nuestros sistemas dentro de un plazo razonable. El contenido sellado que ya está en el almacenamiento permanente no puede ser borrado; se aplica la limitación de la lista de bloqueo en §5. Si crees que un niño menor de la edad mínima aplicable ha usado qub, contáctanos en support@qub.social con el prefijo de asunto [PRIVACY] y tomaremos las medidas apropiadas.
10. Seguridad de los datos
El contenido sellado a través de qub se cifra en tu dispositivo con cifrado timelock y una envoltura externa adicional antes de la transmisión, así que nuestros servidores no retienen texto plano (sujeto a las excepciones estrechas divulgadas en §2.1 y §2.3). La infraestructura operacional maneja solo metadatos — registros de derechos, entradas de la lista de bloqueo, contadores de telemetría, reportes de abuso, registros de identidad, y datos de atestación.
Aplicamos medidas técnicas y organizativas apropiadas al riesgo del procesamiento (GDPR Art. 32; APP 11.1):
- Seguridad de transporte (TLS) en cada conexión.
- Cifrado en reposo en nuestros almacenes clave-valor y de objetos, proporcionado por nuestra plataforma de infraestructura.
- Acceso operacional restringido por roles a los endpoints administrativos, protegido por tokens Bearer firmados.
- Audit logging en operaciones de firma, emisión de derechos, y cambios en la lista de bloqueo.
- Controles de límite de tasa y detección de bots (Cloudflare Turnstile) en los endpoints públicos.
- Auditorías periódicas de dependencias y parcheo rutinario de los toolchains de build y runtime.
Ningún sistema puede garantizarse seguro. Si tomamos conciencia de una brecha de datos personales que probablemente resulte en un riesgo para tus derechos y libertades, notificaremos a la autoridad supervisora pertinente dentro de las 72 horas cuando se requiera (GDPR Art. 33; UK GDPR), y notificaremos a la OAIC y a las personas afectadas tan pronto como sea practicable cuando se aplique el esquema de Notifiable Data Breaches del Privacy Act 1988 (Cth) Parte IIIC.
Para preocupaciones de seguridad o para reportar una vulnerabilidad, consulta nuestra política de seguridad en https://qub.social/security o envía un correo a support@qub.social con el prefijo de asunto [SECURITY].
11. Usuarios internacionales y derechos regionales de privacidad
11.1 Transferencias transfronterizas de datos
qub opera desde Australia. Tu contenido cifrado vive en una red global de almacenamiento público permanente, y los metadatos son procesados por Cloudflare, Stripe, y Twilio / SendGrid (todos en Estados Unidos).
Cuando transferimos datos personales fuera de Australia o del EEE / Reino Unido a un país sin una decisión de adecuación (notablemente Estados Unidos), nos basamos en uno de estos mecanismos:
- el EU–US Data Privacy Framework (y la UK Extension) cuando el destinatario está auto-certificado;
- las Standard Contractual Clauses 2021 de la Comisión Europea, o el International Data Transfer Addendum de la UK ICO, según se incorporen en los acuerdos de procesamiento de datos con cada procesador nombrado en §8; o
- tu consentimiento explícito bajo el GDPR Art. 49(1)(a) / APP 8.2(b) cuando ningún otro mecanismo esté disponible.
Para averiguar qué mecanismo se aplica a tus datos, envía un correo a support@qub.social con el prefijo de asunto [PRIVACY].
11.2 Usuarios europeos (GDPR y UK GDPR)
Si estás en el EEE o el Reino Unido, tienes derecho a acceder, corregir, borrar, restringir o portar tus datos personales, y a oponerte al procesamiento basado en el interés legítimo. Para ejercer cualquiera de estos derechos, envía un correo a support@qub.social con el prefijo de asunto [PRIVACY].
Para el contenido sellado en el almacenamiento permanente, la eliminación en la capa de almacenamiento es técnicamente imposible. Esto cae dentro de las limitaciones reconocidas bajo el Artículo 17(3) del GDPR — notablemente 17(3)(a) (libertad de expresión e información) y 17(3)(e) (cuando la supresión es técnicamente impracticable). Sobre una solicitud de supresión sustancialmente completa del titular de los datos, evaluaremos la solicitud bajo el procedimiento descrito en nuestra Política de Contenido Generado por el Usuario §6 y, cuando se conceda, incluiremos el qub en la lista de bloqueo del lector y del iframe de incrustación de qub. Podemos rechazar o aplazar las solicitudes que sean manifiestamente infundadas o excesivas, que entren en conflicto con los derechos de otra parte (por ejemplo, una contraparte de un pacto sellado), o que estén precluidas por una retención legal. Los datos subyacentes en el almacenamiento permanente permanecen accesibles a través de otros medios.
Representante del Artículo 27. Hemos evaluado nuestro procesamiento de datos personales del EEE y actualmente nos basamos en la exención del GDPR Art. 27(2): nuestro procesamiento es ocasional, no incluye categorías especiales de datos a gran escala, y es poco probable que resulte en un riesgo para los derechos y libertades de las personas físicas. Designaremos un representante del Art. 27 en el EEE, y un representante separado del Art. 27 del UK GDPR para el Reino Unido, cuando (a) comencemos a ofrecer planes de pago en cualquiera de esos mercados de manera no ocasional, (b) la proporción de usuarios del EEE / Reino Unido en nuestro registro de identidad supere el nivel en el que la exención del Art. 27(2) pueda defenderse razonablemente, o (c) una autoridad supervisora competente lo solicite. Hasta entonces, nos basamos en la exención del Art. 27(2) y reevaluamos en cada cambio material de producto o de volumen.
Si crees que no hemos abordado adecuadamente tus preocupaciones, puedes presentar una queja ante la autoridad de protección de datos de tu residencia habitual — por ejemplo, la Information Commissioner's Office del Reino Unido (ico.org.uk) para usuarios del Reino Unido, o tu autoridad supervisora del estado miembro para los usuarios del EEE.
11.3 Usuarios de California (CCPA / CPRA)
Si eres residente de California, la CCPA / CPRA te otorga derechos específicos respecto a tu información personal. En los 12 meses anteriores, hemos recopilado las siguientes categorías de información personal:
- Identificadores: dirección de correo electrónico (recopilada durante las compras, el inicio de sesión, la atestación de identidad, o las suscripciones a notify-me); identificador de dispositivo (generado aleatoriamente, almacenado localmente); handle personal auto-asignado y cualquier handle personalizado, nombre para mostrar, o URL de perfil que establezcas en tu perfil público (§2.12).
- Información comercial: historial de compras y registros de derechos.
- Información de actividad en internet u otras redes electrónicas: metadatos de solicitud registrados por nuestro proveedor de infraestructura (§2.9), hash unidireccional de la dirección IP adjunto a los reportes de abuso (§2.8), y los encabezados de solicitud suministrados por el navegador necesarios para la entrega del servicio.
Retenemos la información personal por los períodos establecidos en §2.3 y §6, generalmente no más tiempo del necesario para el propósito por el cual fue recopilada. No recopilamos ni procesamos información personal sensible para propósitos que activarían el derecho a limitar el uso bajo la CPRA §1798.121.
No vendemos ni compartimos tu información personal. No usamos ni divulgamos información personal sensible para propósitos más allá de los permitidos por la CCPA. Tienes derecho a solicitar el acceso a, la eliminación de, la corrección de, e información sobre la información personal que recopilamos, y a designar un agente autorizado para realizar una solicitud en tu nombre. No te discriminaremos por ejercer tus derechos bajo la CCPA.
Para ejercer estos derechos, envía un correo a support@qub.social con el prefijo de asunto [PRIVACY]. Las solicitudes deben ser verificables — te pediremos demostrar la titularidad de la dirección de correo electrónico o del identificador de dispositivo en el registro. Si designas a un agente autorizado, podemos requerirte verificar la autoridad del agente y confirmar la solicitud directamente.
11.4 Usuarios australianos (Privacy Act 1988)
qub está obligado por los Australian Privacy Principles (APPs) bajo el Privacy Act 1988 (Cth). Puedes solicitar el acceso a o la corrección de la información personal que retenemos sobre ti bajo el APP 12 / APP 13 enviando un correo a support@qub.social con el prefijo de asunto [PRIVACY]. Acusaremos recibo de tu solicitud dentro de un período razonable (ordinariamente 30 días). Los derechos de marketing directo bajo el APP 7 no se activan porque no enviamos correos de marketing (consulta §2.3).
Divulgaciones en el extranjero (APP 8.1). La información personal puede divulgarse a destinatarios ubicados en Estados Unidos (Cloudflare, Stripe, Twilio / SendGrid) y a la red global de gateways de almacenamiento permanente. Cuando las excepciones del APP 8.2 no se apliquen, al usar el Servicio consientes esas divulgaciones en el extranjero y reconoces que la responsabilidad del APP 8.1 por el acto o la práctica del destinatario en el extranjero está, en esa medida, modificada.
Quejas. Si no estás satisfecho con nuestra respuesta a una queja de privacidad, puedes presentar una queja ante la Office of the Australian Information Commissioner (OAIC) en oaic.gov.au.
12. Cambios a esta política
Podemos actualizar esta política de vez en cuando. El número de versión actual y la fecha de entrada en vigor aparecen en la parte superior de esta página.
Los cambios materiales que reduzcan tus derechos entran en vigor 30 días después de que publiquemos la política revisada y proporcionemos aviso dentro de la app. Otros cambios entran en vigor en la fecha de entrada en vigor revisada.
Un resumen de las modificaciones materiales se mantiene en §13 a continuación.
13. Registro de cambios
Las subsecciones insertadas en una sección estable conservan un sufijo de letra (por ejemplo §2.11a) para que las referencias cruzadas a las secciones circundantes sigan siendo válidas a través de las revisiones.
| Versión | Fecha de entrada en vigor | Resumen |
|---|---|---|
| 1.0 | 1 de mayo de 2026 | Publicación inicial. |