Privasi di qub

Tanggal efektif: 1 Mei 2026 Versi: 1.0 — publikasi awal


Singkatnya: Kami mengenkripsi konten Anda di perangkat Anda. Kami tidak membacanya, kami tidak menyimpan plaintext, kami tidak menjual data, dan kami tidak melatih AI dengannya. Email dan handle Anda hanya digunakan untuk fitur yang Anda aktifkan. Konten tersegel disimpan secara permanen dan tidak dapat dihapus — setelah berada di sana, bahkan kami tidak dapat menghapusnya. Baca §5 dengan saksama sebelum menyegel.


Tentang Kami

qub.social dioperasikan oleh VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Australia. Acuan "qub", "kami", dan "milik kami" merujuk pada entitas tersebut, yang bertindak sebagai pengontrol data (GDPR / UK GDPR), entitas APP (Privacy Act 1988 (Cth)), dan "pelaku usaha" (CCPA / CPRA) untuk informasi pribadi yang diproses melalui Layanan.

Kontak privasi: Mark Harper — support@qub.social dengan awalan subjek [PRIVACY].


1. Apa Itu qub

qub adalah platform komitmen dan penerbitan berwaktu. Anda menulis sebuah qub, memilih tanggal pengungkapan di masa depan, dan peramban Anda menguncinya menggunakan layanan rilis-waktu publik sehingga tidak dapat dibuka hingga tanggal tersebut tiba. Salinan tersegel disimpan di lapisan penyimpanan permanen terdesentralisasi yang tidak kami jalankan. Setelah tanggal pengungkapan, siapa pun yang memiliki tautan dapat mendekripsi dan membaca isinya.

Platform dibangun sedemikian rupa sehingga kami tidak berada dalam rantai kepercayaan. Penguncian dan pembukaan kunci terjadi di perangkat Anda. Pada saat sebuah qub mencapai kami, ia sudah berupa paket tersegel, dan bagian kecil dari tautan yang dibutuhkan untuk membukanya secara desain tetap berada di peramban Anda — tunduk pada asumsi kriptografi yang diungkapkan dalam Ketentuan Penggunaan §13.3 kami, dan pada opsi-aktif saluran pemulihan sempit yang dijelaskan dalam §2.3 di bawah ini. Seiring semakin banyak internet menjadi dihasilkan mesin, kemampuan untuk menunjuk pesan tersegel dan membuktikan "ini ada pada saat tepat itu" semakin penting, bukan kurang — dan bukti tersebut tetap berfungsi bahkan jika server kami sedang luring, bahkan jika kami berhenti beroperasi.

Kebijakan privasi ini menjelaskan data apa yang kami kumpulkan, apa yang tidak kami kumpulkan, dan implikasi privasi dari penggunaan penyimpanan publik permanen.


2. Data yang Kami Kumpulkan

2.1 Konten yang Anda Segel

Ketika Anda menyegel sebuah qub di peramban, konten Anda dienkripsi di perangkat Anda sebelum meninggalkan peramban Anda. Server kami tidak menerima konten plaintext Anda dalam alur penyegelan peramban. Muatan terenkripsi ditulis ke penyimpanan permanen, bukan ke server yang kami kontrol. Ada dua pengecualian eksplisit: (1) API /api/v1/seal Builder, di mana klien API dengan sengaja mengirim plaintext dan kunci pembungkus yang dibuat pemanggil untuk penyegelan sisi-server dalam-memori (kami tidak mempertahankan atau mencatat dalam log nilai mana pun); dan (2) opsi-aktif saluran pemulihan yang dijelaskan kemudian dalam bagian ini, di mana kunci pembungkus per-qub menyertai unggahan yang sudah-terenkripsi sehingga kami dapat menyertakan tautan pengiriman yang berfungsi dalam email konfirmasi segel Anda. Klien API yang memerlukan sifat buta-byte alur peramban dapat menyegel secara lokal dan menggunakan /api/v1/upload.

Setelah tanggal pengungkapan, konten menjadi dapat didekripsi secara publik oleh siapa pun yang memiliki ID transaksi penyimpanan (yang tertanam dalam tautan qub yang Anda bagikan).

2.2 Pengenal Perangkat

Pada penggunaan pertama, qub menghasilkan pengenal perangkat acak dan menyimpannya di penyimpanan lokal peramban Anda (IndexedDB). Pengenal ini digunakan untuk melacak kuota penggunaan tingkat gratis Anda dan untuk menautkan hak berbayar ke perangkat Anda. Pengenal ini tidak diturunkan dari sidik jari perangkat keras atau pelacakan lintas situs.

Pengenal perangkat dapat hilang jika Anda menghapus data peramban, berganti perangkat, atau menggunakan penjelajahan pribadi. Ini bukan identitas yang persisten — ini adalah pengikatan kemudahan.

2.3 Alamat Email

Kami hanya mengumpulkan alamat email Anda saat Anda menggunakan fitur yang memerlukannya. Setiap penggunaan dibatasi pada tujuan yang dinyatakan. Kami tidak mengirim email pemasaran dan tidak membuat profil dari alamat email.

Fitur Kapan dikumpulkan Apa yang kami kirim Retensi
Pembelian tingkat berbayar Saat pembayaran Stripe Konfirmasi pembelian (melalui Stripe) Disimpan selama masa berlaku hak ditambah periode yang disyaratkan oleh hukum pajak / akuntansi Australia (saat ini 7 tahun di bawah Income Tax Assessment Act 1997 §262A)
Masuk magic-link Saat Anda meminta tautan masuk Tautan masuk sekali pakai Disimpan pada catatan identitas Anda selama catatan tersebut ada; dihapus atas permintaan di bawah §6.2
Atestasi identitas Saat Anda memverifikasi email Anda terhadap kunci penandatanganan Kode verifikasi 6 digit Disimpan pada catatan atestasi Anda hingga Anda mencabutnya dari /tanda-tangan atau meminta penghapusan di bawah §6.2
Beri-tahu-saya Saat Anda berlangganan pengungkapan sebuah qub Pemberitahuan tunggal pada hari pengungkapan Disimpan hingga pemberitahuan disampaikan, lalu dihapus
Undangan pihak lawan pakta Saat Anda menyiapkan pakta terhadap alamat email pihak lawan Tautan tinjauan / tanda tangan bersama pakta sekali pakai Catatan pakta yang disiapkan (termasuk email pihak lawan) dihapus ketika pakta disegel, ditarik, atau 7 hari setelah penyiapan — mana yang lebih dahulu. Siklus hidup penyimpanan 30 hari hanyalah jaring pengaman penghapusan jika penyapuan harian tidak tersedia. Setelah pakta ditandatangani bersama dan disegel, email pihak lawan menjadi bagian dari badan penyimpanan permanen dan tidak dapat dihapus (lihat §5). Batas laju: sepuluh undangan per alamat per hari UTC
Pengikatan email tanda tangan bersama pakta Saat pihak lawan mengikuti undangan pakta dan memverifikasi emailnya Tautan masuk sekali pakai dengan pengikatan pakta Penanda verifikasi berumur pendek (15 menit) yang dikunci ke pakta yang disiapkan; tidak ada retensi email tambahan di luar baris magic-link §2.3

Kami berbagi alamat email hanya dengan Stripe (untuk pembelian) dan penyedia email transaksional kami (untuk setiap email lain yang terdaftar di atas — lihat §8 untuk penyedia saat ini). Tidak ada pihak yang menerima alamat yang dikumpulkan oleh pihak lainnya.

Semua email yang terdaftar di atas adalah komunikasi transaksional atau terkait layanan yang dikirim sebagai tanggapan atas tindakan pengguna tertentu. Mereka bukan pesan elektronik komersial dalam arti Spam Act 2003 (Cth), dan mereka bukan pesan komersial di bawah US CAN-SPAM Act. Kami tidak mengirim email pemasaran, dan oleh karena itu tidak ada daftar pemasaran untuk berhenti berlangganan. Setiap jenis email dapat dinonaktifkan di sumbernya: magic-link dengan tidak meminta masuk; beri-tahu-saya melalui tautan berhenti berlangganan di email pemberitahuan; email siklus hidup / konfirmasi segel dengan tidak memilih opsi-aktif pada saat penyegelan.

Ketika Anda menyelesaikan masuk magic-link untuk pertama kalinya, qub juga secara otomatis mengalokasikan handle publik pada catatan identitas Anda. Handle adalah pengenal terpisah dari email Anda — ia terlihat publik dan dapat dicari balik, tetapi tidak mengungkap alamat email yang ditautkan dengannya. Lihat §2.12.

URL pemulihan dan opsi-aktif email siklus hidup. Setiap qub tersegel dikunci dengan kunci per-qub yang berada di bagian tautan bagikan setelah simbol # (https://qub.social/c/<id>#<key>). Peramban tidak mengirimkan bagian tersebut ke server mana pun, sehingga secara default kami tidak pernah melihat kuncinya — yang berarti kami tidak dapat memulihkan qub Anda jika Anda kehilangan tautannya.

Anda dapat memilih opsi-aktif saluran pemulihan: ketika Anda mengaktifkan email siklus hidup pembuat untuk qub tertentu dan email yang Anda berikan cocok dengan identitas terverifikasi Anda, kami menerima kunci dengan unggahan, menyimpan tautan pengiriman lengkap pada catatan riwayat tersegel identitas Anda, dan memasukkannya ke email konfirmasi segel Anda sehingga URL di kotak masuk Anda benar-benar membuka qub. Ini adalah pertukaran — saluran cadangan dengan imbalan kemurnian ujung-ke-ujung — dan hanya aktif ketika Anda memilih opsi-aktif, hanya untuk qub yang Anda pilih opsi-aktifnya. Tanpa opsi-aktif (atau dengan email yang tidak dapat kami verifikasi), kuncinya tetap berada di peramban Anda dan tidak pernah mencapai server kami.

2.4 Kunci Penandatanganan

Jika Anda menghasilkan kunci penandatanganan, pasangan kunci tersebut dibuat dan disimpan sepenuhnya di perangkat Anda. Hanya kunci publik Anda yang dikirim ke server kami — saat Anda menandatangani qub atau memverifikasi identitas Anda melalui atestasi email. Kunci privat Anda tidak pernah meninggalkan peramban Anda. Kunci publik dan catatan atestasi disimpan di penyimpanan metadata kami.

2.5 Informasi Pembayaran

Pembayaran diproses sepenuhnya oleh Stripe. Kami tidak menerima atau menyimpan nomor kartu kredit, tanggal kedaluwarsa, atau CVC Anda. Stripe mungkin mengumpulkan informasi tambahan selama pembayaran, termasuk nama Anda, alamat penagihan, dan informasi perangkat, untuk tujuan pencegahan penipuan dan pemrosesan pembayaran. Kebijakan privasi Stripe mengatur penanganan detail pembayaran Anda: https://stripe.com/privacy

Stripe mungkin mulai mengumpulkan informasi (seperti data yang dimasukkan ke formulir pembayaran) sebelum Anda menyelesaikan pembelian. Ini adalah perilaku standar Stripe untuk pencegahan penipuan dan diatur oleh kebijakan privasi Stripe, bukan kebijakan kami.

2.6 Telemetri

qub mengumpulkan telemetri produk anonim minimal untuk memahami bagaimana produk digunakan dan untuk mendiagnosis kesalahan. Peristiwa telemetri mencakup tindakan seperti "segel selesai", "pembaca dimuat", dan "dekripsi berhasil", beserta data waktu.

Apa yang tidak termasuk dalam telemetri:

Karena peristiwa telemetri tidak berisi informasi yang mengidentifikasi Anda dan tidak ada informasi yang dapat kami gabungkan dengan data lain yang kami simpan untuk mengidentifikasi Anda, kami memperlakukannya sebagai informasi anonim yang berada di luar lingkup "data pribadi" di bawah GDPR Art. 4(1) dan Pertimbangan 26 (dan definisi setara di bawah Privacy Act 1988 (Cth) dan CCPA / CPRA). Rezim perlindungan data — termasuk hak untuk menolak di bawah GDPR Art. 21 — tidak berlaku untuk informasi anonim, dan kami tidak menawarkan opsi keluar terpisah untuk telemetri.

Jika regulator yang memiliki yurisdiksi atas Anda mengambil pandangan yang berbeda tentang klasifikasi ini, kami akan memperlakukan telemetri sebagai data pribadi atas dasar kepentingan sah di bawah GDPR Art. 6(1)(f) untuk tujuan operasional yang dijelaskan di atas. Dasar hukum yang berlaku kemudian akan berada di samping §4; hak Anda yang lain tidak terpengaruh oleh pilihan klasifikasi.

Peristiwa telemetri disangga dalam memori dan di-flush secara berkala. Jika flush gagal, peristiwa dibuang — telemetri tidak pernah mencoba ulang atau menetap ke penyimpanan lokal. Telemetri tidak boleh mengganggu pengalaman produk.

iframe sematan qub memunculkan jenis peristiwa anonim yang sama kembali ke qub.social — viewer_arrival ketika sematan dimuat, dan share_clicked ketika pembaca mengetuk CTA footer sematan. Peristiwa ini memiliki bentuk yang sama dengan telemetri dalam aplikasi di atas: tanpa IP, tanpa pengenal perangkat, tanpa pratinjau konten, dan tidak ada pelacak pihak ketiga yang terlibat.

2.7 Deteksi Bot

qub menggunakan alternatif CAPTCHA yang menjaga privasi untuk mencegah penyalahgunaan otomatis alur penyegelan. Tantangan ini tidak menggunakan cookie untuk pelacakan dan tidak mengambil sidik jari perangkat Anda untuk tujuan periklanan. Penyedia hulu dan kebijakan privasinya tercantum dalam §8.

2.8 Laporan Penyalahgunaan

Jika Anda melaporkan qub, kami mengumpulkan alasan laporan dan teks penjelasan opsional yang Anda berikan. Kami menyimpan hash satu arah dari alamat IP Anda dengan laporan tersebut — bukan alamat IP Anda dalam bentuk teks polos. Hash ini hanya digunakan untuk membatasi laju penyalahgunaan laporan.

2.9 Log Server

Penyedia infrastruktur kami (Cloudflare) mungkin mencatat metadata permintaan (alamat IP, jalur permintaan, cap waktu) sebagai bagian dari operasi layanan standar. Log ini diatur oleh kebijakan privasi Cloudflare dan tunduk pada periode retensi mereka, yang biasanya pendek — dalam hitungan hari hingga minggu. Kami tidak mengekspor atau mengarsipkan log lalu lintas penuh Cloudflare, dan kami tidak memperkayanya dengan data lain yang kami simpan. Rangkaian sempit sinyal yang berasal dari jaringan yang memang kami simpan untuk triase sanksi dan penyalahgunaan dijelaskan secara terpisah dalam §2.13.

2.10 qub yang Disematkan

Penerbit dapat menyematkan qub tersegel di halaman pihak ketiga (blog, halaman Notion, postingan Substack, dan sebagainya) menggunakan potongan kode sematan qub. Sematan dirender di dalam iframe yang dimuat same-origin dari qub.social, sehingga menggunakan enkripsi yang sama, pengambilan penyimpanan dan drand yang sama, dan telemetri anonim yang sama seperti yang dijelaskan di atas. Halaman host tidak dapat membaca DOM iframe sematan — isolasi sandbox peramban memberlakukan ini — dan sematan tidak memperkenalkan pengumpulan baru atau pemroses pihak ketiga.

2.11 Metadata Rantai-Balasan

Ketika Anda menulis qub balasan dari halaman pengungkapan qub lain, ID transaksi penyimpanan dari qub induk dilampirkan ke unggahan qub baru sebagai tag publik (Parent-Tx-Id). Tag inilah yang memungkinkan halaman pengungkapan untuk merender tautan-balik "Membalas ke {parent}" tanpa memerlukan server yang dikontrol qub untuk memelihara indeks balik. Tag adalah properti penyimpanan publik dan permanen dengan alasan yang sama seperti yang dijelaskan §3 dan §5. qub_id induk (yang merupakan pengenal kriptografi yang diikat oleh amplop terenkripsi) adalah bidang terpisah yang berada di dalam amplop terenkripsi dan hanya menjadi terlihat setelah qub balasan itu sendiri terbuka.

Anda dapat menulis qub balasan tanpa pernah menggunakan UI balasan qub — tetapi jika Anda tiba di layar penyusunan melalui CTA "Segel balasan →" pada halaman pengungkapan, referensi induk diatur secara otomatis. Konteks balasan dapat dihapus dari layar penyusunan dengan satu ketukan sebelum penyegelan.

2.11a Atribusi Publik (Tag Author) — Opt-In

Ketika Anda menyegel sebuah qub, unggahan menyertakan tag penyimpanan Author opsional yang membawa sidik jari kunci penandatanganan Anda. Aplikasi pembuat referensi melampirkan tag ini hanya ketika Anda secara eksplisit mengaktifkan "Atribusi publik" pada langkah pemilih tanggal saat penyegelan. Ketika Anda membiarkan toggle mati, unggahan menghilangkan sidik jari Anda, tidak ada tag Author yang ditulis, dan qub tidak teratribusi di penyimpanan permanen.

Ketika Anda mengaktifkan atribusi publik, sidik jari diselesaikan ke @handle terverifikasi Anda (dan bidang profil publik terkait di bawah §2.12) pada waktu render-pembaca. Atribusi diputuskan per qub — Anda dapat mengatribusikan beberapa qub Anda dan tidak yang lain, dan pilihan tersebut dicatat secara permanen bersama qub itu sendiri.

Bidang judul plaintext pada qub yang tersegel (label satu baris opsional yang dapat Anda atur pada langkah pemilih tanggal, default ke label intent) bukan metadata identitas, tetapi merupakan plaintext pada artefak tersimpan dan terlihat pada hitung mundur pembaca sebelum pengungkapan. Perlakukan dengan sesuai — pilih judul yang nyaman bagi Anda untuk menjadi permanen dan publik.

2.12 Handle Pribadi dan Halaman Profil Publik

Ketika Anda menyelesaikan masuk magic-link, qub secara otomatis mengalokasikan handle pribadi pada catatan identitas Anda dalam bentuk @adjective_noun_NNN (mis. @orange_fox_612). Handle adalah byline publik default yang ditampilkan pada qub yang secara eksplisit Anda pilih untuk diatribusikan secara publik (§2.11a), menggantikan sidik jari kriptografi mentah dengan label yang ramah manusia. Handle terlihat publik dan dapat dicari balik melalui GET /api/v1/handle/{handle}, yang mengembalikan sidik jari kunci publik pemilik (cache edge 60 detik). Pencarian balik tidak mengembalikan alamat email yang ditautkan ke identitas tersebut — pembaca yang mengikuti handle tidak mengetahui email Anda. Endpoint pencarian balik tidak diautentikasi dan dibatasi laju di edge; ini disengaja (ini adalah permukaan verifikasi identitas yang menghadap publik), tetapi memang berarti pihak mana pun yang mengetahui handle Anda dapat mengonfirmasi sidik jari kunci publik yang mendasarinya.

Anda dapat mengganti nama handle kapan saja dari /tanda-tangan. Permintaan ganti nama diautentikasi oleh tanda tangan kriptografi dari kunci privat Anda (menggunakan skema tanda tangan pasca-kuantum ML-DSA-65), dibatasi pada satu kali ganti nama setiap 30 hari. Mengganti nama melepaskan handle sebelumnya kembali ke kumpulan namespace tunduk pada aturan reservasi standar.

Setiap handle yang diklaim memiliki halaman profil publik di /u/{handle} (dan /@{handle}, yang dialihkan 302 ke halaman yang sama). Profil adalah kartu identitas terverifikasi murni — ini menampilkan:

Profil ini secara sengaja merupakan kartu identitas. Ia tidak mencantumkan qub yang Anda tulis. Atribusi publik bersifat opsi-aktif per qub (§2.11a) — hanya qub yang secara eksplisit Anda pilih untuk diatribusikan yang membawa sidik jari Anda di penyimpanan permanen sama sekali, dan halaman profil tidak menyebutkannya. Untuk mengarahkan pengunjung ke qub tertentu, bagikan URL pengiriman qub (tautan yang Anda terima saat penyegelan).

Ketika crawler mesin pencari atau pembongkar media sosial mengambil halaman profil, qub merender respons sisi-server kecil yang berisi judul halaman dan skema JSON-LD Person. Peramban jatuh ke shell aplikasi satu halaman yang sama dengan pembaca lainnya. Respons sisi-bot tidak membawa informasi yang belum publik pada halaman itu sendiri.

Menghapus nama tampilan atau URL profil Anda menghapus bidang-bidang tersebut dari render berikutnya dari profil Anda. qub yang telah Anda atribusikan secara publik tidak dapat dihapus dari penyimpanan permanen — atas permintaan kami akan memasukkan qub ke daftar tolak, yang menghapusnya dari pembaca qub; data tersimpan yang mendasarinya tetap seperti yang dijelaskan dalam §5.

2.13 Sinyal Jaringan untuk Triase Sanksi dan Penyalahgunaan

Untuk tindakan yang berarti yang terotentikasi atau memengaruhi akun (masuk, pembuatan dan penggunaan kunci API, penyegelan, permintaan manajemen akun), kami dapat menangkap dan menyimpan sekumpulan kecil sinyal yang berasal dari jaringan yang diekspos ke backend kami oleh Cloudflare: perkiraan negara dari permintaan, operator jaringan (ASN), pengenal permintaan Cloudflare (CF-Ray), dan hash satu arah yang diberi salt dari IP permintaan dan string user-agent. Kami tidak menyimpan alamat IP mentah pada catatan pengguna atau dalam log peristiwa sisi-aplikasi kami.

Sinyal-sinyal ini digunakan di bawah Kebijakan Sanksi & Penggunaan Terbatas kami untuk manajemen risiko, pencegahan penyalahgunaan, dan untuk memungkinkan kami menanggapi pertanyaan tentang akses terbatas. Negara yang berasal dari IP bersifat perkiraan dan tidak diperlakukan sebagai bukti identitas yang konklusif.

Nilai terbaru disimpan pada catatan identitas Anda untuk triase cepat; catatan peristiwa append-only juga ditulis ke log internal kami setiap kali tindakan yang berarti diamati, dan log peristiwa itu — bukan catatan pengguna — adalah lapisan bukti otoritatif jika kami pernah perlu menjelaskan suatu keputusan. Dokumentasi internal yang menjelaskan persis bidang apa yang kami simpan, di mana mereka disimpan, dan periode retensi berada di docs/sanctions-geo-triage.md di repositori sumber terbuka kami.


3. Data yang Tidak Kami Kumpulkan


4. Dasar Hukum untuk Pemrosesan

Di mana hukum perlindungan data mengharuskan dasar hukum untuk pemrosesan data pribadi, dasar kami adalah sebagai berikut:

Data Dasar hukum Tujuan
Konten terenkripsi (muatan penyimpanan permanen) Tindakan eksplisit Anda (menyegel qub) Menyampaikan layanan inti
Pengenal perangkat Kepentingan sah Mengelola kuota tingkat gratis dan hak berbayar
Alamat email (pembelian via Stripe) Kebutuhan kontraktual Memenuhi pembelian Anda dan memungkinkan pemulihan hak
Alamat email (masuk magic-link) Kebutuhan kontraktual Mengautentikasi Anda dan menautkan perangkat Anda ke identitas Anda
Alamat email (atestasi identitas) Tindakan eksplisit Anda Memverifikasi email Anda terhadap kunci penandatanganan Anda atas permintaan Anda
Alamat email (beri-tahu-saya) Tindakan eksplisit Anda Mengirim pemberitahuan pengungkapan sekali pakai atas permintaan Anda
Alamat email pihak lawan (undangan pakta) Tindakan eksplisit Anda (menyiapkan pakta terhadap alamat itu) Menyampaikan tautan tinjauan / tanda tangan bersama pakta
Kunci penandatanganan publik Tindakan eksplisit Anda Memungkinkan verifikasi kepenulisan pada qub Anda
Handle pribadi (dialokasikan otomatis) Kebutuhan kontraktual Menyediakan byline publik yang stabil, ramah manusia pada qub yang secara eksplisit Anda pilih untuk diatribusikan (§2.11a) dan jangkar identitas yang dapat dinavigasi untuk pembaca
Handle pribadi (dipersonalisasi), nama tampilan profil, URL profil Tindakan eksplisit Anda Membiarkan Anda memilih bagaimana Anda muncul pada profil publik Anda
Hash IP (laporan penyalahgunaan) Kepentingan sah Membatasi laju penyalahgunaan laporan dan keamanan platform
Sinyal deteksi bot Kepentingan sah Mencegah penyalahgunaan otomatis

Peristiwa telemetri (§2.6) bersifat anonim dan oleh karena itu bukan data pribadi dalam arti GDPR Art. 4(1) — tidak diperlukan dasar hukum dan mereka tidak muncul dalam tabel ini.


5. Penyimpanan Permanen — Pengungkapan Penting

Ini adalah bagian terpenting dari kebijakan ini. Mohon baca dengan saksama.

Pakta secara permanen mempublikasikan alamat email kedua belah pihak. Ketika pakta ditandatangani bersama dan disegel, nama kedua pihak dan alamat email yang masing-masing diberikan ditulis ke dalam badan terenkripsi. Setelah tanggal pengungkapan, badan tersebut dapat didekripsi secara publik dan alamat menjadi permanen dan publik. Jangan menyiapkan pakta terhadap alamat email yang pemiliknya belum secara eksplisit menyetujui publikasi itu. Ini tidak dapat dibalik.

qub menyimpan konten tersegel di penyimpanan publik permanen yang tahan-rusak. Penyimpanan tersebut dirancang untuk menjadi permanen dan tidak dapat diubah. Setelah konten Anda ditulis ke penyimpanan permanen, konten itu tidak dapat dihapus, diubah, atau ditarik kembali — oleh Anda, oleh kami, atau oleh siapa pun.

Apa artinya dalam praktiknya:

Model daftar tolak menyediakan penghapusan praktis dari permukaan produk qub. Ia tidak menyediakan penghapusan dari internet.

Anda hanya boleh menyegel konten yang Anda nyaman jika tersedia secara permanen dan publik setelah tanggal pengungkapan. Pertimbangkan dengan saksama sebelum menyegel konten yang mencakup informasi pribadi tentang diri Anda atau orang lain.

Pakta (detail teknis). Badan pakta mencatat nama kedua pihak dan detail kontak (termasuk alamat email) di dalam badan CBOR yang ditandatangani. Setelah kedua pihak menandatangani bersama dan pakta tersegel ditulis ke penyimpanan permanen, pengenal tersebut menjadi bagian dari catatan permanen dan dapat didekripsi secara publik setelah tanggal pengungkapan. Lihat peringatan yang dicetak tebal di bagian atas bagian ini.

Halaman profil publik. Halaman profil di /u/{handle} adalah kartu identitas terverifikasi yang dijelaskan dalam §2.12 — handle, nama tampilan opsional, URL opsional, lencana "email terverifikasi", bentuk pendek sidik jari. Ia tidak mencantumkan qub yang Anda tulis. Mengganti nama handle Anda menggantikan pengikatan publik segera. qub yang Anda atribusikan secara publik di bawah handle sebelumnya terus dapat diatribusikan ke sidik jari kunci publik yang sama, yang sekarang diselesaikan ke handle baru melalui rantai atestasi.

5.1 Pihak Ketiga dalam Konten Anda

Ketika Anda menyertakan informasi pribadi orang lain dalam qub atau pakta tersegel (misalnya, dengan menyebutkan namanya, menyertakan alamat emailnya sebagai pihak lawan pakta, atau mengutip korespondensi mereka), Anda bertanggung jawab untuk memastikan bahwa Anda memiliki dasar hukum untuk melakukannya di bawah hukum yurisdiksi Anda. Kami memproses informasi tersebut semata-mata atas instruksi Anda, dalam kapasitas kami sebagai penyedia layanan kepada Anda. Kami tidak memiliki hubungan langsung dengan pihak ketiga dan kami bergantung pada Anda untuk memberi mereka pemberitahuan yang disyaratkan oleh hukum privasi mereka yang berlaku. Tanggung jawab ini diperkuat dalam Ketentuan Penggunaan §15 (ganti rugi) dan Kebijakan Konten Buatan Pengguna.


6. Hak dan Pilihan Anda

6.1 Akses dan Portabilitas

qub tersegel Anda disimpan di penyimpanan publik permanen. Anda sudah memiliki akses langsung ke mereka melalui ID transaksi dalam tautan qub Anda. Tidak diperlukan permintaan akses data kepada kami.

6.2 Penghapusan dan Pemusnahan

Penyimpanan permanen bersifat permanen, sehingga kami tidak dapat menghapus konten tersegel. Jika Anda meminta kami menghapus qub, kami akan meninjau permintaan tersebut di bawah prosedur dalam Kebijakan Konten Buatan Pengguna §6 kami. Jika kami memberikannya, kami menambahkan qub ke daftar tolak kami — pembaca dan cache qub berhenti menyajikannya. Data yang mendasarinya di penyimpanan permanen tetap di tempatnya; ini adalah yang paling banyak diperbolehkan arsitektur kami.

Untuk data yang kami simpan secara langsung (alamat email, pengenal perangkat, catatan hak, catatan identitas dan atestasi, handle pribadi, nama tampilan profil dan URL), Anda dapat meminta penghapusan dengan mengirim email ke support@qub.social dengan awalan subjek [PRIVACY]. Kami akan menindaklanjuti permintaan ini dalam jangka waktu statutori — biasanya dalam 30 hari, dengan perpanjangan di mana permintaan kompleks atau banyak, sebagaimana diizinkan oleh hukum yang berlaku (GDPR Art. 12(3); APP 12.4; CCPA §1798.130(a)(2)).

6.3 Koreksi

Jika ada informasi yang kami simpan tentang Anda yang tidak benar (misalnya, email yang terkait dengan pembelian Anda), hubungi kami dan kami akan memperbaikinya.

6.4 Keberatan terhadap Pemrosesan

Anda dapat mengajukan keberatan terhadap pemrosesan kepentingan sah kami di bawah GDPR Art. 21(1). Pemrosesan yang dilakukan atas dasar ini terdaftar dalam §4 dan terbatas pada (a) pengikatan pengenal perangkat yang mendukung kuota tingkat gratis dan hak berbayar Anda, (b) hash IP satu arah yang dilampirkan pada laporan penyalahgunaan, dan (c) sinyal deteksi bot pada alur penyegelan. Masing-masing diperlukan baik untuk menyampaikan Layanan kepada Anda atau untuk melindungi integritas platform bagi pengguna lain. Atas keberatan yang lengkap secara substansial, kami akan menilainya berdasarkan substansi dan baik menghentikan pemrosesan atau, di mana Art. 21(1) mengizinkan, menunjukkan dasar sah yang menarik yang mengesampingkan kepentingan Anda, atau mengandalkan pengecualian Art. 21(1) untuk pemrosesan yang diperlukan untuk pembentukan, pelaksanaan, atau pembelaan klaim hukum. Untuk mengajukan keberatan, email support@qub.social dengan awalan subjek [PRIVACY].

Telemetri (§2.6) tidak tunduk pada hak ini karena bukan data pribadi — lihat penjelasan di akhir §2.6.


7. Cookie dan Penyimpanan Lokal

7.1 Cookie yang Diatur oleh qub

qub tidak mengatur cookie — bukan untuk pelacakan, bukan untuk iklan, bukan untuk manajemen sesi, bukan untuk tujuan lain. Kami tidak memancarkan header Set-Cookie dari aplikasi kami. Autentikasi menggunakan token magic-link bertanda tangan HMAC yang dikirim ke email Anda dan dikonsumsi sekali; telemetri menggunakan beacon anonim; pengikatan hak menggunakan pengenal perangkat di penyimpanan lokal peramban (§7.3). Tidak satupun dari mekanisme ini memerlukan cookie. Karena qub tidak mengatur cookie sendiri, kami tidak menampilkan banner persetujuan cookie.

7.2 Cookie yang Diatur oleh Infrastruktur Pihak Ketiga

Dua penyedia infrastruktur yang menjadi sandaran kami mungkin berinteraksi dengan penyimpanan cookie peramban Anda sebagai bagian dari operasi normal layanan mereka. Kami tidak mengontrol cookie ini dan tidak memperoleh kemampuan pelacakan darinya:

Kami tidak menggunakan cookie iklan atau analitik pihak ketiga. Tidak ada tag Google Analytics, tidak ada piksel Meta, dan tidak ada SDK iklan di mana pun di qub.social.

7.3 Penyimpanan Lokal (IndexedDB)

qub menggunakan penyimpanan lokal peramban (IndexedDB) untuk menyimpan:

Data ini tetap di perangkat Anda dan tidak dikirim kepada kami kecuali sebagaimana dijelaskan dalam kebijakan ini. Pengenal perangkat dikirim dengan permintaan penyegelan dan unggahan untuk verifikasi hak.


8. Layanan Pihak Ketiga

Layanan Tujuan Data yang dibagi Kebijakan privasi mereka
Jaringan penyimpanan permanen Penyimpanan permanen konten tersegel Hanya muatan qub terenkripsi https://www.arweave.org/legal-policies
Cloudflare Hosting, CDN, deteksi bot (Turnstile), Workers Metadata permintaan, sinyal Turnstile https://www.cloudflare.com/privacypolicy/ dan Tambahan Turnstile
Stripe Pemrosesan pembayaran Email, detail pembayaran (tidak dibagikan dengan kami) https://stripe.com/privacy
SendGrid (Twilio) Pengiriman email transaksional Alamat email, isi pesan https://www.twilio.com/legal/privacy
drand Beacon kunci-waktu publik (jaringan acak) Tidak ada — kami hanya mengambil tanda tangan beacon publik Jaringan publik; tidak ada data pribadi yang dikumpulkan — lihat https://drand.love

9. Anak-anak dan Usia Persetujuan

qub tidak ditujukan kepada anak-anak di bawah 13 tahun. Kami tidak secara sadar mengumpulkan informasi pribadi dari anak-anak di bawah 13 tahun, konsisten dengan Amerika Serikat Children's Online Privacy Protection Act (COPPA, 15 U.S.C. §6501 et seq.). Jika hukum setempat di yurisdiksi Anda memerlukan usia minimum yang lebih tinggi untuk persetujuan digital (misalnya, 16 di bawah GDPR di beberapa negara anggota UE), Anda harus memenuhi usia yang lebih tinggi itu untuk menggunakan qub.

Jika kami mengetahui bahwa kami telah mengumpulkan informasi pribadi dari anak di bawah usia minimum yang berlaku, kami akan menghapus informasi tersebut dari sistem kami dalam waktu yang wajar. Konten tersegel yang sudah ada di penyimpanan permanen tidak dapat dihapus; pembatasan daftar tolak dalam §5 berlaku. Jika Anda yakin seorang anak di bawah usia minimum yang berlaku telah menggunakan qub, hubungi kami di support@qub.social dengan awalan subjek [PRIVACY] dan kami akan mengambil tindakan yang sesuai.


10. Keamanan Data

Konten yang disegel melalui qub dienkripsi di perangkat Anda dengan enkripsi kunci-waktu dan pembungkus luar tambahan sebelum transmisi, sehingga server kami tidak menyimpan plaintext (tunduk pada pengecualian sempit yang diungkapkan dalam §2.1 dan §2.3). Infrastruktur operasional hanya menangani metadata — catatan hak, entri daftar tolak, penghitung telemetri, laporan penyalahgunaan, catatan identitas, dan data atestasi.

Kami menerapkan langkah-langkah teknis dan organisasi yang sesuai dengan risiko pemrosesan (GDPR Art. 32; APP 11.1):

Tidak ada sistem yang dapat dijamin aman. Jika kami mengetahui adanya pelanggaran data pribadi yang kemungkinan akan menimbulkan risiko terhadap hak dan kebebasan Anda, kami akan memberitahukan otoritas pengawasan terkait dalam waktu 72 jam di mana diperlukan (GDPR Art. 33; UK GDPR), dan memberitahukan OAIC dan individu yang terkena dampak sesegera mungkin di mana skema Notifiable Data Breaches Privacy Act 1988 (Cth) Bagian IIIC berlaku.

Untuk masalah keamanan atau untuk melaporkan kerentanan, lihat kebijakan keamanan kami di https://qub.social/security atau kirim email ke support@qub.social dengan awalan subjek [SECURITY].


11. Pengguna Internasional dan Hak Privasi Regional

11.1 Transfer Data Lintas Batas

qub beroperasi dari Australia. Konten terenkripsi Anda hidup di jaringan penyimpanan publik permanen global, dan metadata diproses oleh Cloudflare, Stripe, dan Twilio / SendGrid (semua di Amerika Serikat).

Ketika kami mentransfer data pribadi di luar Australia atau EEA / UK ke negara tanpa keputusan kecukupan (terutama Amerika Serikat), kami mengandalkan salah satu mekanisme ini:

Untuk mengetahui mekanisme mana yang berlaku untuk data Anda, kirim email ke support@qub.social dengan awalan subjek [PRIVACY].

11.2 Pengguna Eropa (GDPR dan UK GDPR)

Jika Anda berada di EEA atau UK, Anda memiliki hak untuk mengakses, mengoreksi, menghapus, membatasi, atau memindahkan data pribadi Anda, dan untuk mengajukan keberatan terhadap pemrosesan berdasarkan kepentingan sah. Untuk melaksanakan salah satu hak ini, kirim email ke support@qub.social dengan awalan subjek [PRIVACY].

Untuk konten tersegel di penyimpanan permanen, penghapusan di lapisan penyimpanan secara teknis tidak mungkin. Hal ini berada dalam batasan yang diakui di bawah Pasal 17(3) GDPR — khususnya 17(3)(a) (kebebasan berekspresi dan informasi) dan 17(3)(e) (di mana penghapusan secara teknis tidak praktis). Atas permintaan penghapusan yang lengkap secara substansial dari subjek data, kami akan menilai permintaan di bawah prosedur yang dijelaskan dalam Kebijakan Konten Buatan Pengguna §6 kami dan, di mana diberikan, memasukkan qub ke daftar tolak dari pembaca dan iframe sematan qub. Kami dapat menolak atau menunda permintaan yang jelas tidak berdasar atau berlebihan, yang bertentangan dengan hak pihak lain (misalnya, pihak lawan pakta tersegel), atau yang dihalangi oleh penangguhan hukum. Data tersimpan yang mendasarinya tetap dapat diakses melalui cara lain.

Perwakilan Pasal 27. Kami telah menilai pemrosesan data pribadi EEA kami dan saat ini bergantung pada pengecualian GDPR Art. 27(2): pemrosesan kami bersifat sesekali, tidak mencakup kategori khusus data dalam skala besar, dan kemungkinan tidak akan mengakibatkan risiko terhadap hak dan kebebasan orang-orang alami. Kami akan menunjuk perwakilan Art. 27 di EEA, dan perwakilan Art. 27 UK GDPR terpisah untuk Inggris, ketika (a) kami mulai menawarkan paket berbayar ke salah satu pasar atas dasar non-sesekali, (b) proporsi pengguna EEA / UK pada catatan identitas kami melebihi tingkat di mana pengecualian Art. 27(2) dapat dipertahankan secara wajar, atau (c) otoritas pengawasan yang kompeten memintanya. Sampai saat itu, kami mengandalkan pengecualian Art. 27(2) dan menilai ulang pada setiap perubahan produk atau volume material.

Jika Anda yakin kami belum cukup menanggapi keprihatinan Anda, Anda dapat mengeluh ke otoritas perlindungan data tempat tinggal kebiasaan Anda — misalnya, Information Commissioner's Office UK (ico.org.uk) untuk pengguna UK, atau otoritas pengawasan negara anggota Anda untuk pengguna EEA.

11.3 Pengguna California (CCPA / CPRA)

Jika Anda adalah penduduk California, CCPA / CPRA memberi Anda hak khusus mengenai informasi pribadi Anda. Dalam 12 bulan sebelumnya, kami telah mengumpulkan kategori informasi pribadi berikut:

Kami menyimpan informasi pribadi untuk periode yang ditetapkan dalam §2.3 dan §6, umumnya tidak lebih lama dari yang diperlukan untuk tujuan pengumpulannya. Kami tidak mengumpulkan atau memproses informasi pribadi sensitif untuk tujuan yang akan memicu hak membatasi penggunaan di bawah CPRA §1798.121.

Kami tidak menjual atau membagikan informasi pribadi Anda. Kami tidak menggunakan atau mengungkapkan informasi pribadi sensitif untuk tujuan di luar yang diizinkan oleh CCPA. Anda memiliki hak untuk meminta akses ke, penghapusan, koreksi, dan informasi tentang informasi pribadi yang kami kumpulkan, dan untuk menunjuk agen yang berwenang untuk mengajukan permintaan atas nama Anda. Kami tidak akan mendiskriminasi Anda karena menjalankan hak CCPA Anda.

Untuk menjalankan hak-hak ini, kirim email ke support@qub.social dengan awalan subjek [PRIVACY]. Permintaan harus dapat diverifikasi — kami akan meminta Anda untuk menunjukkan kepemilikan alamat email atau pengenal perangkat pada catatan. Jika Anda menunjuk agen yang berwenang, kami mungkin meminta Anda memverifikasi otoritas agen tersebut dan mengonfirmasi permintaan secara langsung.

11.4 Pengguna Australia (Privacy Act 1988)

qub terikat oleh Australian Privacy Principles (APPs) di bawah Privacy Act 1988 (Cth). Anda dapat meminta akses ke atau koreksi informasi pribadi yang kami simpan tentang Anda di bawah APP 12 / APP 13 dengan mengirim email ke support@qub.social dengan awalan subjek [PRIVACY]. Kami akan mengakui permintaan Anda dalam waktu yang wajar (biasanya 30 hari). Hak pemasaran langsung di bawah APP 7 tidak terlibat karena kami tidak mengirim email pemasaran (lihat §2.3).

Pengungkapan luar negeri (APP 8.1). Informasi pribadi dapat diungkapkan kepada penerima yang berlokasi di Amerika Serikat (Cloudflare, Stripe, Twilio / SendGrid) dan ke jaringan gateway penyimpanan permanen global. Di mana pengecualian APP 8.2 tidak berlaku, dengan menggunakan Layanan Anda menyetujui pengungkapan luar negeri tersebut dan mengakui bahwa akuntabilitas APP 8.1 untuk tindakan atau praktik penerima luar negeri, sejauh itu, dimodifikasi.

Keluhan. Jika Anda tidak puas dengan tanggapan kami atas keluhan privasi, Anda dapat mengeluh ke Office of the Australian Information Commissioner (OAIC) di oaic.gov.au.


12. Perubahan pada Kebijakan Ini

Kami dapat memperbarui kebijakan ini dari waktu ke waktu. Nomor versi saat ini dan tanggal efektif muncul di bagian atas halaman ini.

Perubahan material yang mengurangi hak Anda berlaku 30 hari setelah kami memposting kebijakan yang direvisi dan memberikan pemberitahuan dalam aplikasi. Perubahan lain berlaku pada tanggal efektif yang direvisi.

Ringkasan amandemen material dipelihara dalam §13 di bawah.


13. Catatan Perubahan

Subbagian yang dimasukkan ke dalam bagian yang stabil mempertahankan akhiran huruf (misalnya §2.11a) sehingga referensi silang ke bagian sekitarnya tetap valid di seluruh revisi.

Versi Tanggal efektif Ringkasan
1.0 1 Mei 2026 Publikasi awal.