Confidentialité chez qub

Cette traduction est fournie à titre de courtoisie. La version anglaise sur https://qub.social/privacy fait foi ; en cas de divergence entre cette traduction et la version anglaise, la version anglaise prévaut.


Date d’effet : 1 mai 2026 Version : 1.0 — première publication


En bref : Nous chiffrons votre contenu sur votre appareil. Nous ne le lisons pas, nous ne stockons pas de texte clair, nous ne vendons pas de données et nous n’entraînons pas d’IA dessus. Votre adresse e-mail et votre identifiant ne servent qu’aux fonctionnalités que vous activez. Le contenu scellé vit pour toujours sur un stockage permanent — une fois là-bas, même nous ne pouvons pas le supprimer. Lisez attentivement le §5 avant de sceller.


Qui nous sommes

qub.social est exploité par VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Australia. Les références à « qub », « nous » et « notre » désignent cette entité, qui agit en tant que responsable de traitement (GDPR / UK GDPR), entité APP (Privacy Act 1988 (Cth)) et « business » (CCPA / CPRA) pour les informations personnelles traitées via le service.

Contact confidentialité : Mark Harper — support@qub.social avec le préfixe d’objet [PRIVACY].


1. Ce qu’est qub

qub est une plateforme d’engagement et de publication temporels. Vous écrivez un qub, choisissez une date de dévoilement future, et votre navigateur le verrouille à l’aide d’un service public à publication différée afin qu’il ne puisse être ouvert avant cette date. La copie scellée est stockée sur une couche de stockage permanent décentralisée que nous n’opérons pas. Après la date de dévoilement, toute personne disposant du lien peut déchiffrer et lire le contenu.

La plateforme est conçue pour que nous ne soyons pas dans la chaîne de confiance. Le verrouillage et le déverrouillage ont lieu sur votre appareil. Au moment où un qub nous parvient, c’est déjà un paquet scellé, et le petit fragment du lien nécessaire pour l’ouvrir reste dans votre navigateur par conception — sous réserve des hypothèses cryptographiques exposées dans nos conditions d’utilisation §13.3, et de l’opt-in restreint au canal de récupération décrit au §2.3 ci-dessous. À mesure qu’une plus grande part d’internet devient générée par des machines, pouvoir pointer un message scellé et prouver « ceci existait à cet instant précis » compte de plus en plus, pas de moins en moins — et cette preuve fonctionne même si nos serveurs sont hors ligne, même si nous cessons d’exister.

Cette politique de confidentialité explique quelles données nous collectons, lesquelles nous ne collectons pas, et les implications de confidentialité de l’utilisation d’un stockage public permanent.


2. Données que nous collectons

2.1 Contenu que vous scellez

Quand vous scellez un qub dans le navigateur, votre contenu est chiffré sur votre appareil avant de quitter votre navigateur. Nos serveurs ne reçoivent pas votre contenu en clair dans le flux de scellement du navigateur. La charge utile chiffrée est écrite sur un stockage permanent, pas vers des serveurs que nous contrôlons. Il existe deux exceptions explicites : (1) l’API Builder /api/v1/seal, où un client d’API envoie délibérément du contenu en clair et une clé d’enveloppe générée par l’appelant en vue d’un scellement côté serveur en mémoire (nous ne persistons ni ne journalisons aucune de ces deux valeurs) ; et (2) l’opt-in au canal de récupération décrit plus loin dans cette section, où la clé d’enveloppe par qub accompagne un envoi déjà chiffré afin que nous puissions inclure un lien de remise fonctionnel dans votre e-mail de confirmation de scellement. Les clients d’API qui ont besoin de l’aveuglement aux octets du flux du navigateur peuvent sceller localement et utiliser /api/v1/upload.

Après la date de dévoilement, le contenu devient publiquement déchiffrable par toute personne disposant de l’ID de transaction de stockage (qui est intégré dans le lien qub que vous partagez).

2.2 Identifiant d’appareil

À la première utilisation, qub génère un identifiant d’appareil aléatoire et le stocke dans le stockage local de votre navigateur (IndexedDB). Cet identifiant est utilisé pour suivre votre quota d’usage de niveau gratuit et pour lier les droits payants à votre appareil. Il n’est pas dérivé d’un fingerprinting matériel ni d’un suivi inter-sites.

L’identifiant d’appareil peut être perdu si vous effacez les données du navigateur, changez d’appareil ou utilisez la navigation privée. Ce n’est pas une identité persistante — c’est un lien de commodité.

2.3 Adresse e-mail

Nous collectons votre adresse e-mail uniquement quand vous utilisez une fonctionnalité qui l’exige. Chaque usage est limité à la finalité indiquée. Nous n’envoyons pas d’e-mails marketing et nous ne construisons pas de profils à partir des adresses e-mail.

Fonctionnalité Quand collectée Ce que nous envoyons Conservation
Achat de niveau payant Au paiement Stripe Confirmation d’achat (via Stripe) Conservée pendant la durée de vie du droit plus la période requise par la loi australienne fiscale / comptable (actuellement 7 ans en vertu de l’Income Tax Assessment Act 1997 §262A)
Connexion par lien magique Quand vous demandez un lien de connexion Un lien de connexion à usage unique Conservée sur votre enregistrement d’identité tant que cet enregistrement existe ; supprimée sur demande au titre du §6.2
Attestation d’identité Quand vous vérifiez votre adresse e-mail contre une clé de signature Un code de vérification à 6 chiffres Conservée sur votre enregistrement d’attestation jusqu’à ce que vous le révoquiez depuis /signature ou demandiez sa suppression au titre du §6.2
Notify-me Quand vous vous abonnez au dévoilement d’un qub Une seule notification le jour du dévoilement Stockée jusqu’à la livraison de la notification, puis supprimée
Invitation contrepartie de pacte Quand vous émettez un pacte contre l’adresse e-mail d’une contrepartie Un lien à usage unique d’examen / contre-signature de pacte L’enregistrement de pacte émis (y compris l’adresse e-mail de la contrepartie) est supprimé quand le pacte est scellé, retiré, ou 7 jours après l’émission — selon ce qui survient en premier. Un cycle de vie de stockage de 30 jours ne sert que de filet de sécurité pour la suppression si le balayage quotidien est indisponible. Une fois le pacte contresigné et scellé, l’adresse e-mail de la contrepartie fait partie du corps de stockage permanent et ne peut pas être retirée (voir §5). Limite de débit : dix invitations par adresse par jour UTC
Liaison d’e-mail pour contre-signature de pacte Quand une contrepartie suit une invitation de pacte et vérifie son adresse e-mail Un lien de connexion à usage unique avec une liaison de pacte Un marqueur de vérification à courte durée (15 minutes) ancré sur le pacte émis ; aucune rétention d’e-mail supplémentaire au-delà de la ligne lien magique du §2.3

Nous partageons les adresses e-mail uniquement avec Stripe (pour les achats) et notre prestataire d’e-mail transactionnel (pour tous les autres e-mails listés ci-dessus — voir §8 pour le prestataire actuel). Aucune des deux parties ne reçoit les adresses collectées par l’autre.

Tous les e-mails listés ci-dessus sont des communications transactionnelles ou liées au service envoyées en réponse à une action utilisateur spécifique. Ce ne sont pas des messages électroniques commerciaux au sens du Spam Act 2003 (Cth) et ce ne sont pas des messages commerciaux au titre du US CAN-SPAM Act. Nous n’envoyons pas d’e-mails marketing, et il n’y a donc aucune liste marketing dont se désabonner. Chaque type d’e-mail peut être désactivé à sa source : lien magique en ne demandant pas de connexion ; notify-me via le lien de désabonnement dans l’e-mail de notification ; e-mails de cycle de vie / confirmation de scellement en n’optant pas pour eux au moment du scellement.

Quand vous complétez la connexion par lien magique pour la première fois, qub alloue également automatiquement un identifiant public sur votre enregistrement d’identité. L’identifiant est un identificateur séparé de votre adresse e-mail — il est publiquement visible et consultable par recherche inverse, mais n’expose pas l’adresse e-mail à laquelle il est lié. Voir §2.12.

URL de récupération et opt-in aux e-mails de cycle de vie. Chaque qub scellé est verrouillé avec une clé par qub qui vit dans la partie du lien de partage située après le symbole # (https://qub.social/c/<id>#<key>). Les navigateurs ne transmettent pas cette partie à un serveur, donc par défaut nous ne voyons jamais la clé — ce qui signifie que nous ne pouvons pas récupérer votre qub si vous perdez le lien.

Vous pouvez opter pour un canal de récupération : quand vous activez les e-mails de cycle de vie créateur pour un qub spécifique et que l’adresse e-mail que vous fournissez correspond à votre identité vérifiée, nous acceptons la clé avec l’envoi, stockons le lien de remise complet sur l’enregistrement d’historique scellé de votre identité, et le mettons dans votre e-mail de confirmation de scellement afin que l’URL dans votre boîte de réception ouvre effectivement le qub. C’est un compromis — un canal de sauvegarde en échange d’une perte de pureté bout-en-bout — et il ne s’engage que quand vous optez pour, et seulement pour le qub pour lequel vous avez opté. Sans opt-in (ou avec une adresse e-mail que nous ne pouvons pas vérifier), la clé reste dans votre navigateur et n’atteint jamais nos serveurs.

2.4 Clés de signature

Si vous générez une clé de signature, la paire de clés est créée et stockée entièrement sur votre appareil. Seule votre clé publique est transmise à notre serveur — quand vous signez un qub ou vérifiez votre identité via attestation d’e-mail. Votre clé privée ne quitte jamais votre navigateur. Les clés publiques et les enregistrements d’attestation sont stockés dans notre magasin de métadonnées.

2.5 Informations de paiement

Les paiements sont traités entièrement par Stripe. Nous ne recevons ni ne stockons votre numéro de carte de crédit, sa date d’expiration, ni le CVC. Stripe peut collecter des informations supplémentaires lors du paiement, dont votre nom, votre adresse de facturation et des informations sur l’appareil, à des fins de prévention de la fraude et de traitement du paiement. La politique de confidentialité de Stripe régit le traitement de vos détails de paiement : https://stripe.com/privacy

Stripe peut commencer à collecter des informations (comme les données saisies dans le formulaire de paiement) avant que vous ne complétiez un achat. C’est un comportement standard de Stripe pour la prévention de la fraude et il est régi par la politique de confidentialité de Stripe, pas la nôtre.

2.6 Télémétrie

qub collecte une télémétrie produit minimale et anonyme pour comprendre comment le produit est utilisé et pour diagnostiquer les erreurs. Les événements de télémétrie incluent des actions telles que « scellement complété », « lecteur chargé » et « déchiffrement réussi », ainsi que des données de chronométrage.

Ce que la télémétrie n’inclut pas :

Parce que les événements de télémétrie ne contiennent aucune information qui vous identifie ni aucune information que nous pourrions combiner avec d’autres données que nous détenons pour vous identifier, nous les traitons comme des informations anonymes qui sortent du champ des « données personnelles » au sens du GDPR Art. 4(1) et du considérant 26 (et des définitions équivalentes au titre du Privacy Act 1988 (Cth) et du CCPA / CPRA). Le régime de protection des données — y compris le droit d’opposition au titre du GDPR Art. 21 — ne s’applique pas aux informations anonymes, et nous n’offrons pas d’opt-out distinct pour la télémétrie.

Si un régulateur compétent à votre égard adopte une autre interprétation de cette qualification, nous traiterons la télémétrie comme une donnée personnelle sur la base d’un intérêt légitime au titre du GDPR Art. 6(1)(f) pour les finalités opérationnelles décrites ci-dessus. La base légale applicable se placerait alors aux côtés du §4 ; vos autres droits ne sont pas affectés par le choix de qualification.

Les événements de télémétrie sont mis en mémoire tampon et flushés périodiquement. Si un flush échoue, les événements sont ignorés — la télémétrie ne réessaie ni ne persiste vers le stockage local. La télémétrie ne doit jamais interférer avec l’expérience produit.

L’iframe d’embed qub émet le même genre d’événements anonymes vers qub.social — viewer_arrival quand l’embed se charge, et share_clicked quand un lecteur touche le CTA en pied de l’embed. Ces événements ont la même forme que la télémétrie dans l’application ci-dessus : pas d’IP, pas d’identifiant d’appareil, pas d’aperçu de contenu, et aucun traceur tiers n’est impliqué.

2.7 Détection de bot

qub utilise une alternative de CAPTCHA respectueuse de la vie privée pour empêcher les abus automatisés du flux de scellement. Le challenge n’utilise pas de cookies pour le suivi et ne fait pas de fingerprinting de votre appareil à des fins publicitaires. Le prestataire en amont et sa politique de confidentialité figurent au §8.

2.8 Signalements d’abus

Si vous signalez un qub, nous collectons le motif du signalement et le texte explicatif facultatif que vous fournissez. Nous stockons un hachage à sens unique de votre adresse IP avec le signalement — pas votre adresse IP en clair. Ce hachage est utilisé uniquement pour limiter le débit des signalements abusifs.

2.9 Journaux serveur

Notre fournisseur d’infrastructure (Cloudflare) peut journaliser des métadonnées de requête (adresses IP, chemins de requête, horodatages) dans le cadre de l’opération standard du service. Ces journaux sont régis par la politique de confidentialité de Cloudflare et sont soumis à leurs périodes de rétention, qui sont typiquement courtes — de l’ordre de jours à semaines. Nous n’exportons ni n’archivons les journaux de trafic complets de Cloudflare, et nous ne les enrichissons avec aucune autre donnée que nous détenons. L’ensemble restreint de signaux dérivés du réseau que nous persistons pour le triage des sanctions et des abus est décrit séparément au §2.13.

2.10 qubs intégrés

Les éditeurs peuvent intégrer des qubs scellés sur des pages tierces (blogs, pages Notion, articles Substack, et ainsi de suite) à l’aide de l’extrait d’embed qub. L’embed s’affiche dans une iframe chargée même origine depuis qub.social, donc il utilise le même chiffrement, les mêmes requêtes de stockage et drand, et la même télémétrie anonyme décrite ci-dessus. La page hôte ne peut pas lire le DOM de l’iframe d’embed — l’isolation sandbox du navigateur applique cette règle — et l’embed n’introduit ni nouvelle collecte ni traitant tiers.

2.11 Métadonnées de fil de réponses

Quand vous rédigez un qub de réponse depuis la page de dévoilement d’un autre qub, l’ID de transaction de stockage du qub parent est attaché à l’envoi du nouveau qub comme tag public (Parent-Tx-Id). Ce tag permet à la page de dévoilement d’afficher un lien retour « En réponse à {parent} » sans exiger que des serveurs contrôlés par qub maintiennent un index inverse. Le tag est une propriété de stockage publique et est permanent pour les mêmes raisons que les §3 et §5 décrivent. Le qub_id du parent (qui est l’identifiant cryptographique auquel l’enveloppe chiffrée se lie) est un champ séparé qui vit à l’intérieur de l’enveloppe chiffrée et ne devient visible qu’après que le qub de réponse lui-même se déverrouille.

Vous pouvez rédiger un qub de réponse sans jamais utiliser l’interface de réponse de qub — mais si vous arrivez à l’écran de rédaction via le CTA « Sceller une réponse → » d’une page de dévoilement, la référence parent est définie automatiquement. Le contexte de réponse peut être effacé de l’écran de rédaction d’un seul appui avant le scellement.

2.11a Attribution publique (tag de stockage Author) — opt-in

Quand vous scellez un qub, l’envoi inclut un tag de stockage Author facultatif qui porte l’empreinte de votre clé de signature. L’application créateur de référence n’attache ce tag que quand vous activez explicitement « Attribution publique » à l’étape sélecteur de date au moment du scellement. Quand vous laissez l’interrupteur désactivé, l’envoi omet votre empreinte, aucun tag Author n’est écrit, et le qub n’est pas attribué sur le stockage permanent.

Quand vous activez l’attribution publique, l’empreinte se résout à votre @handle vérifié (et à tout champ de profil public associé au titre du §2.12) au moment du rendu du lecteur. L’attribution est décidée par qub — vous pouvez en attribuer certains et pas d’autres, et le choix est enregistré de manière permanente avec le qub lui-même.

Le champ titre en clair sur un qub scellé (l’étiquette d’une ligne facultative que vous pouvez définir à l’étape sélecteur de date, par défaut le libellé d’intent) n’est pas une métadonnée d’identité, mais c’est du texte clair sur l’artefact de stockage et il est visible sur le compte à rebours du lecteur avant le dévoilement. Traitez-le en conséquence — choisissez un titre dont vous acceptez qu’il soit permanent et public.

2.12 Identifiants personnels et pages de profil public

Quand vous complétez la connexion par lien magique, qub alloue automatiquement un identifiant personnel sur votre enregistrement d’identité de la forme @adjective_noun_NNN (par exemple @orange_fox_612). L’identifiant est la signature publique par défaut affichée sur les qubs que vous avez explicitement choisi d’attribuer publiquement (§2.11a), remplaçant l’empreinte cryptographique brute par une étiquette lisible par un humain. L’identifiant est publiquement visible et consultable par recherche inverse via GET /api/v1/handle/{handle}, qui retourne l’empreinte de clé publique propriétaire (cache de périphérie de 60 secondes). La recherche inverse ne retourne pas l’adresse e-mail liée à cette identité — un lecteur qui suit l’identifiant n’apprend pas votre adresse e-mail. L’endpoint de recherche inverse est non authentifié et limité en débit à la périphérie ; c’est intentionnel (c’est la surface publique de vérification d’identité), mais cela signifie que toute partie qui connaît votre identifiant peut confirmer l’empreinte de clé publique sous-jacente.

Vous pouvez renommer l’identifiant à tout moment depuis /signature. La requête de renommage est authentifiée par une signature cryptographique de votre clé privée (utilisant le schéma de signature post-quantique ML-DSA-65), plafonnée à un renommage tous les 30 jours. Le renommage libère l’identifiant antérieur dans le pool de l’espace de noms, sous réserve des règles de réservation standard.

Chaque identifiant revendiqué a une page de profil public à /u/{handle} (et /@{handle}, qui redirige par 302 vers la même page). Le profil est une carte d’identité vérifiée pure — il affiche :

Le profil est intentionnellement une carte d’identité. Il ne liste pas les qubs que vous avez rédigés. L’attribution publique se fait par qub (§2.11a) — seuls les qubs que vous avez explicitement choisi d’attribuer portent votre empreinte sur le stockage permanent, et la page de profil ne les énumère pas. Pour diriger les visiteurs vers un qub spécifique, partagez l’URL de remise du qub (le lien que vous recevez au moment du scellement).

Quand un robot d’indexation de moteur de recherche ou un déballeur de réseau social récupère une page de profil, qub affiche une petite réponse côté serveur contenant le titre de la page et un schéma JSON-LD Person. Les navigateurs basculent ensuite sur la même SPA que le reste du lecteur. La réponse côté bot ne porte aucune information qui ne soit déjà publique sur la page elle-même.

Effacer votre nom affiché ou votre URL de profil retire ces champs du prochain rendu de votre profil. Les qubs que vous avez attribués publiquement ne peuvent pas être supprimés du stockage permanent — sur demande, nous placerons un qub sur la liste de blocage, ce qui le retire du lecteur de qub ; les données stockées sous-jacentes restent comme décrit au §5.

2.13 Signaux réseau pour le triage des sanctions et des abus

Pour les actions authentifiées ou affectant le compte qui ont du sens (connexion, création et usage de clés API, scellement, demandes de gestion de compte), nous pouvons capturer et persister un petit ensemble de signaux dérivés du réseau qui sont exposés à notre backend par Cloudflare : le pays approximatif de la requête, l’opérateur de réseau (ASN), l’identifiant de requête Cloudflare (CF-Ray), et un hachage à sens unique salé de l’IP de la requête et de la chaîne user-agent. Nous ne persistons pas l’adresse IP brute sur un enregistrement utilisateur ni dans notre journal d’événements applicatif.

Ces signaux sont utilisés au titre de notre politique de sanctions et d’usage restreint pour la gestion du risque, la prévention des abus, et pour nous permettre de répondre aux questions sur l’accès restreint. Le pays dérivé de l’IP est approximatif et n’est pas traité comme une preuve d’identité concluante.

Les valeurs les plus récentes sont stockées sur votre enregistrement d’identité pour un triage rapide ; un enregistrement d’événements en append-only est également écrit dans nos journaux internes chaque fois qu’une action significative est observée, et c’est ce journal d’événements — pas l’enregistrement utilisateur — qui est la couche de preuve autoritative si nous devons un jour expliquer une décision. La documentation interne décrivant exactement les champs que nous gardons, où ils sont stockés et la période de rétention vit dans docs/sanctions-geo-triage.md dans notre dépôt open source.


3. Données que nous ne collectons pas


4. Base légale du traitement

Là où la loi de protection des données exige une base légale pour le traitement des données personnelles, les nôtres sont les suivantes :

Donnée Base légale Finalité
Contenu chiffré (charge utile de stockage permanent) Votre action explicite (sceller un qub) Fournir le service principal
Identifiant d’appareil Intérêt légitime Gérer les quotas de niveau gratuit et les droits payants
Adresse e-mail (achat via Stripe) Nécessité contractuelle Exécuter votre achat et permettre la restauration des droits
Adresse e-mail (connexion par lien magique) Nécessité contractuelle Vous authentifier et lier votre appareil à votre identité
Adresse e-mail (attestation d’identité) Votre action explicite Vérifier votre adresse e-mail contre votre clé de signature à votre demande
Adresse e-mail (notify-me) Votre action explicite Envoyer une seule notification de dévoilement à votre demande
Adresse e-mail de contrepartie (invitation de pacte) Votre action explicite (émission d’un pacte contre cette adresse) Livrer le lien d’examen / contre-signature de pacte
Clé publique de signature Votre action explicite Permettre la vérification de l’auteur sur vos qubs
Identifiant personnel (alloué automatiquement) Nécessité contractuelle Fournir une signature publique stable et lisible par un humain sur les qubs que vous avez explicitement choisi d’attribuer (§2.11a) et une ancre d’identité navigable pour les lecteurs
Identifiant personnel (personnalisé), nom affiché de profil, URL de profil Votre action explicite Vous permettre de choisir comment vous apparaissez sur votre profil public
Hachage IP (signalements d’abus) Intérêt légitime Limiter le débit des signalements abusifs et la sécurité de la plateforme
Signaux de détection de bot Intérêt légitime Empêcher les abus automatisés

Les événements de télémétrie (§2.6) sont anonymes et ne sont donc pas des données personnelles au sens du GDPR Art. 4(1) — aucune base légale n’est requise et ils n’apparaissent pas dans ce tableau.


5. Stockage permanent — divulgation importante

C’est la section la plus importante de cette politique. Veuillez la lire attentivement.

Un pacte publie de manière permanente les adresses e-mail des deux parties. Quand un pacte est contresigné et scellé, les noms des deux parties et les adresses e-mail que chacune a fournies sont écrits dans le corps chiffré. Après la date de dévoilement, ce corps est publiquement déchiffrable et les adresses deviennent permanentes et publiques. N’émettez pas un pacte contre une adresse e-mail dont le propriétaire n’a pas explicitement consenti à cette publication. C’est irréversible.

qub stocke le contenu scellé sur un stockage public permanent et inviolable. Ce stockage est conçu pour être permanent et immuable. Une fois votre contenu écrit sur le stockage permanent, il ne peut être supprimé, modifié ou rappelé — par vous, par nous ou par qui que ce soit.

Ce que cela signifie en pratique :

Le modèle de liste de blocage offre un retrait pratique de la surface produit de qub. Il n’offre pas une suppression d’internet.

Vous ne devez sceller que du contenu dont vous acceptez qu’il devienne permanent et publiquement disponible après la date de dévoilement. Réfléchissez attentivement avant de sceller du contenu qui inclut des informations personnelles vous concernant ou concernant d’autres.

Pactes (détail technique). Un corps de pacte enregistre les noms et coordonnées des deux parties (y compris les adresses e-mail) à l’intérieur du corps CBOR signé. Une fois que les deux parties contresignent et que le pacte scellé est écrit sur le stockage permanent, ces identifiants font partie de l’enregistrement permanent et sont publiquement déchiffrables après la date de dévoilement. Voir l’avertissement en gras en haut de cette section.

Pages de profil public. La page de profil à /u/{handle} est la carte d’identité vérifiée décrite au §2.12 — identifiant, nom affiché facultatif, URL facultative, pastille « e-mail vérifiée », forme courte de l’empreinte. Elle ne liste pas les qubs que vous avez rédigés. Le renommage de votre identifiant remplace immédiatement la liaison publique. Les qubs que vous avez attribués publiquement sous un identifiant antérieur continuent d’être attribuables à la même empreinte de clé publique, qui résout désormais vers le nouvel identifiant via la chaîne d’attestation.

5.1 Tiers dans votre contenu

Quand vous incluez les informations personnelles d’une autre personne dans un qub ou un pacte scellés (par exemple, en la nommant, en incluant son adresse e-mail comme contrepartie de pacte, ou en citant sa correspondance), vous êtes responsable de garantir que vous disposez de la base légale pour le faire au titre de la loi de votre juridiction. Nous traitons ces informations uniquement sur vos instructions, en notre qualité de prestataire de services pour vous. Nous n’avons pas de relation directe avec le tiers et nous nous appuyons sur vous pour lui fournir tout avis exigé par la loi de protection de la vie privée applicable. Cette responsabilité est renforcée dans nos conditions d’utilisation §15 (indemnisation) et la politique sur le contenu généré par les utilisateurs.


6. Vos droits et choix

6.1 Accès et portabilité

Vos qubs scellés sont stockés sur un stockage public permanent. Vous y avez déjà directement accès via les ID de transaction dans vos liens qub. Aucune demande d’accès aux données auprès de nous n’est nécessaire.

6.2 Suppression et effacement

Le stockage permanent est permanent, donc nous ne pouvons pas supprimer le contenu scellé. Si vous nous demandez d’effacer un qub, nous examinerons la demande au titre de la procédure de notre politique sur le contenu généré par les utilisateurs §6. Si nous l’accordons, nous ajoutons le qub à notre liste de blocage — le lecteur et le cache de qub cessent de le servir. Les données sous-jacentes sur le stockage permanent restent en place ; c’est tout ce que notre architecture permet.

Pour les données que nous détenons directement (adresse e-mail, identifiant d’appareil, enregistrements de droits, enregistrements d’identité et d’attestation, identifiant personnel, nom affiché de profil et URL), vous pouvez demander leur suppression en écrivant à support@qub.social avec le préfixe d’objet [PRIVACY]. Nous traiterons ces demandes dans les délais statutaires — généralement dans les 30 jours, avec des extensions lorsque la demande est complexe ou nombreuse, comme le permet la loi applicable (GDPR Art. 12(3) ; APP 12.4 ; CCPA §1798.130(a)(2)).

6.3 Correction

Si une information que nous détenons à votre sujet est incorrecte (par exemple l’adresse e-mail associée à votre achat), contactez-nous et nous la corrigerons.

6.4 Opposition au traitement

Vous pouvez vous opposer à notre traitement fondé sur l’intérêt légitime au titre du GDPR Art. 21(1). Les traitements effectués sur cette base sont listés au §4 et sont limités à (a) la liaison d’identifiant d’appareil qui soutient votre quota de niveau gratuit et votre droit payant, (b) le hachage IP à sens unique attaché aux signalements d’abus, et (c) les signaux de détection de bot sur le flux de scellement. Chacun est nécessaire soit pour vous fournir le service, soit pour protéger l’intégrité de la plateforme pour les autres utilisateurs. Sur une opposition substantiellement complète, nous l’évaluerons au fond et soit nous cesserons le traitement, soit, là où l’Art. 21(1) le permet, nous démontrerons les motifs légitimes impérieux qui prévalent sur vos intérêts, soit nous nous appuierons sur la dérogation de l’Art. 21(1) pour le traitement nécessaire à la constatation, à l’exercice ou à la défense de droits en justice. Pour vous opposer, écrivez à support@qub.social avec le préfixe d’objet [PRIVACY].

La télémétrie (§2.6) n’est pas soumise à ce droit parce qu’elle n’est pas une donnée personnelle — voir l’explication à la fin du §2.6.


7. Cookies et stockage local

7.1 Cookies posés par qub

qub ne pose aucun cookie — ni pour le suivi, ni pour la publicité, ni pour la gestion de session, ni pour aucune autre finalité. Nous n’émettons pas d’en-têtes Set-Cookie depuis notre application. L’authentification utilise des jetons de lien magique signés HMAC livrés à votre adresse e-mail et consommés une seule fois ; la télémétrie utilise des balises anonymes ; la liaison de droits utilise un identifiant d’appareil dans le stockage local du navigateur (§7.3). Aucun de ces mécanismes n’exige de cookie. Parce que qub ne pose aucun cookie qui lui soit propre, nous n’affichons pas de bannière de consentement aux cookies.

7.2 Cookies posés par les infrastructures tierces

Deux fournisseurs d’infrastructure dont nous dépendons peuvent interagir avec le magasin de cookies de votre navigateur dans le cadre de l’opération normale de leurs services. Nous ne contrôlons pas ces cookies et n’en tirons aucune capacité de suivi :

Nous n’utilisons aucun cookie publicitaire ou d’analyse tiers. Il n’y a pas de balises Google Analytics, pas de pixels Meta, et aucun SDK publicitaire où que ce soit sur qub.social.

7.3 Stockage local (IndexedDB)

qub utilise le stockage local du navigateur (IndexedDB) pour stocker :

Ces données restent sur votre appareil et ne nous sont pas transmises sauf comme décrit dans cette politique. L’identifiant d’appareil est envoyé avec les requêtes de scellement et d’envoi pour la vérification des droits.


8. Services tiers

Service Finalité Données partagées Leur politique de confidentialité
Réseau de stockage permanent Stockage permanent du contenu scellé Charges utiles qub chiffrées uniquement https://www.arweave.org/legal-policies
Cloudflare Hébergement, CDN, détection de bot (Turnstile), Workers Métadonnées de requête, signaux Turnstile https://www.cloudflare.com/privacypolicy/ et l’addendum Turnstile
Stripe Traitement des paiements E-mail, détails de paiement (non partagés avec nous) https://stripe.com/privacy
SendGrid (Twilio) Livraison d’e-mails transactionnels Adresse e-mail, contenu du message https://www.twilio.com/legal/privacy
drand Balise timelock publique (réseau de hasard) Aucune — nous ne récupérons que des signatures de balise publiques Réseau public ; aucune donnée personnelle collectée — voir https://drand.love

9. Enfants et âge du consentement

qub n’est pas destiné aux enfants de moins de 13 ans. Nous ne collectons pas sciemment d’informations personnelles auprès d’enfants de moins de 13 ans, conformément au Children’s Online Privacy Protection Act des États-Unis (COPPA, 15 U.S.C. §6501 et suivants). Si la loi locale dans votre juridiction exige un âge minimum plus élevé pour le consentement numérique (par exemple, 16 ans au titre du GDPR dans certains États membres de l’UE), vous devez atteindre cet âge plus élevé pour utiliser qub.

Si nous apprenons avoir collecté des informations personnelles auprès d’un enfant de moins de l’âge minimum applicable, nous supprimerons ces informations de nos systèmes dans un délai raisonnable. Le contenu scellé déjà sur le stockage permanent ne peut pas être supprimé ; la limite de la liste de blocage du §5 s’applique. Si vous estimez qu’un enfant en dessous de l’âge minimum applicable a utilisé qub, contactez-nous à support@qub.social avec le préfixe d’objet [PRIVACY] et nous prendrons les mesures appropriées.


10. Sécurité des données

Le contenu scellé via qub est chiffré sur votre appareil avec un chiffrement timelock et une enveloppe externe additionnelle avant transmission, donc nos serveurs ne détiennent pas de texte clair (sous réserve des exceptions restreintes exposées aux §2.1 et §2.3). L’infrastructure opérationnelle ne traite que les métadonnées — enregistrements de droits, entrées de liste de blocage, compteurs de télémétrie, signalements d’abus, enregistrements d’identité, et données d’attestation.

Nous appliquons des mesures techniques et organisationnelles appropriées au risque du traitement (GDPR Art. 32 ; APP 11.1) :

Aucun système ne peut être garanti sûr. Si nous prenons connaissance d’une violation de données personnelles susceptible d’engendrer un risque pour vos droits et libertés, nous notifierons l’autorité de contrôle compétente dans les 72 heures là où requis (GDPR Art. 33 ; UK GDPR), et notifierons l’OAIC et les personnes affectées dès que possible là où le schéma Notifiable Data Breaches du Privacy Act 1988 (Cth) Part IIIC s’applique.

Pour les préoccupations de sécurité ou pour signaler une vulnérabilité, voir notre politique de sécurité à https://qub.social/security ou écrivez à support@qub.social avec le préfixe d’objet [SECURITY].


11. Utilisateurs internationaux et droits de confidentialité régionaux

11.1 Transferts de données transfrontaliers

qub opère depuis l’Australie. Votre contenu chiffré vit sur un réseau de stockage public permanent global, et les métadonnées sont traitées par Cloudflare, Stripe et Twilio / SendGrid (toutes aux États-Unis).

Quand nous transférons des données personnelles hors d’Australie ou de l’EEE / Royaume-Uni vers un pays sans décision d’adéquation (notamment les États-Unis), nous nous appuyons sur l’un de ces mécanismes :

Pour savoir quel mécanisme s’applique à vos données, écrivez à support@qub.social avec le préfixe d’objet [PRIVACY].

11.2 Utilisateurs européens (GDPR et UK GDPR)

Si vous êtes dans l’EEE ou au Royaume-Uni, vous avez le droit d’accéder, de corriger, de supprimer, de restreindre ou de porter vos données personnelles, et de vous opposer au traitement fondé sur l’intérêt légitime. Pour exercer l’un de ces droits, écrivez à support@qub.social avec le préfixe d’objet [PRIVACY].

Pour le contenu scellé sur le stockage permanent, la suppression au niveau de la couche de stockage est techniquement impossible. Cela relève des limites reconnues à l’article 17(3) du GDPR — notamment 17(3)(a) (liberté d’expression et d’information) et 17(3)(e) (lorsque l’effacement est techniquement impraticable). Sur une demande d’effacement substantiellement complète émanant de la personne concernée, nous évaluerons la demande selon la procédure décrite dans notre politique sur le contenu généré par les utilisateurs §6 et, là où elle est accordée, nous placerons le qub sur la liste de blocage du lecteur de qub et de l’iframe d’embed. Nous pouvons décliner ou différer les demandes manifestement infondées ou excessives, qui entrent en conflit avec les droits d’une autre partie (par exemple, une contrepartie à un pacte scellé), ou qui sont empêchées par une rétention légale. Les données stockées sous-jacentes restent accessibles par d’autres moyens.

Représentant Article 27. Nous avons évalué notre traitement des données personnelles de l’EEE et nous nous appuyons actuellement sur l’exemption du GDPR Art. 27(2) : notre traitement est occasionnel, n’inclut pas de catégories particulières de données à grande échelle, et est peu susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. Nous nommerons un représentant Art. 27 dans l’EEE, et un représentant UK GDPR Art. 27 distinct pour le Royaume-Uni, lorsque (a) nous commencerons à offrir des forfaits payants sur l’un ou l’autre marché de manière non occasionnelle, (b) la proportion d’utilisateurs EEE / Royaume-Uni sur notre enregistrement d’identité dépassera le niveau auquel l’exemption Art. 27(2) peut être raisonnablement défendue, ou (c) une autorité de contrôle compétente en fera la demande. Jusque-là, nous nous appuyons sur l’exemption Art. 27(2) et la réévaluons à chaque changement matériel de produit ou de volume.

Si vous estimez que nous n’avons pas adéquatement adressé vos préoccupations, vous pouvez vous plaindre auprès de l’autorité de protection des données de votre résidence habituelle — par exemple, le Information Commissioner’s Office du Royaume-Uni (ico.org.uk) pour les utilisateurs du Royaume-Uni, ou l’autorité de contrôle de votre État membre pour les utilisateurs de l’EEE.

11.3 Utilisateurs californiens (CCPA / CPRA)

Si vous êtes résident de Californie, le CCPA / CPRA vous accorde des droits spécifiques concernant vos informations personnelles. Au cours des 12 derniers mois, nous avons collecté les catégories suivantes d’informations personnelles :

Nous conservons les informations personnelles pour les périodes énoncées aux §2.3 et §6, généralement pas plus longtemps que nécessaire pour la finalité pour laquelle elles ont été collectées. Nous ne collectons ni ne traitons d’informations personnelles sensibles à des fins qui déclencheraient le droit de limiter l’usage au titre du CPRA §1798.121.

Nous ne vendons ni ne partageons vos informations personnelles. Nous n’utilisons ni ne divulguons les informations personnelles sensibles à des fins au-delà de celles autorisées par le CCPA. Vous avez le droit de demander l’accès à, la suppression de, la correction de, et des informations sur les informations personnelles que nous collectons, et de désigner un agent autorisé pour faire une demande en votre nom. Nous ne vous discriminerons pas pour avoir exercé vos droits CCPA.

Pour exercer ces droits, écrivez à support@qub.social avec le préfixe d’objet [PRIVACY]. Les demandes doivent être vérifiables — nous vous demanderons de démontrer la propriété de l’adresse e-mail ou de l’identifiant d’appareil figurant dans l’enregistrement. Si vous désignez un agent autorisé, nous pouvons exiger de vérifier l’autorité de l’agent et de confirmer la demande directement.

11.4 Utilisateurs australiens (Privacy Act 1988)

qub est lié par les Australian Privacy Principles (APPs) au titre du Privacy Act 1988 (Cth). Vous pouvez demander l’accès à ou la correction des informations personnelles que nous détenons à votre sujet au titre des APP 12 / APP 13 en écrivant à support@qub.social avec le préfixe d’objet [PRIVACY]. Nous accuserons réception de votre demande dans un délai raisonnable (ordinairement 30 jours). Les droits de marketing direct au titre de l’APP 7 ne sont pas engagés parce que nous n’envoyons pas d’e-mails marketing (voir §2.3).

Divulgations à l’étranger (APP 8.1). Les informations personnelles peuvent être divulguées à des destinataires situés aux États-Unis (Cloudflare, Stripe, Twilio / SendGrid) et au réseau global de passerelles de stockage permanent. Là où les exceptions APP 8.2 ne s’appliquent pas, en utilisant le service vous consentez à ces divulgations à l’étranger et reconnaissez que la responsabilité APP 8.1 pour l’acte ou la pratique du destinataire à l’étranger est, dans cette mesure, modifiée.

Plaintes. Si vous n’êtes pas satisfait de notre réponse à une plainte de confidentialité, vous pouvez vous plaindre auprès du Office of the Australian Information Commissioner (OAIC) à oaic.gov.au.


12. Modifications de cette politique

Nous pouvons mettre à jour cette politique de temps à autre. Le numéro de version actuel et la date d’effet apparaissent en haut de cette page.

Les modifications matérielles qui réduisent vos droits prennent effet 30 jours après que nous publions la politique révisée et fournissions un avis dans l’application. Les autres modifications prennent effet à la date d’effet révisée.

Un récapitulatif des modifications matérielles est tenu au §13 ci-dessous.


13. Journal des modifications

Les sous-sections insérées dans une section stable conservent un suffixe alphabétique (par exemple §2.11a) afin que les références croisées vers les sections environnantes restent valides à travers les révisions.

Version Date d’effet Résumé
1.0 1 mai 2026 Première publication.