ความเป็นส่วนตัวที่ qub
วันที่มีผลบังคับใช้: 1 พฤษภาคม 2026 เวอร์ชัน: 1.0 — การเผยแพร่ครั้งแรก
กล่าวโดยย่อ: เราเข้ารหัสเนื้อหาของคุณบนอุปกรณ์ของคุณ เราไม่อ่าน เราไม่จัดเก็บข้อความธรรมดา เราไม่ขายข้อมูล และเราไม่ใช้ฝึก AI ด้วยมัน อีเมลและ handle ของคุณถูกใช้เฉพาะกับคุณสมบัติที่คุณเปิดใช้งาน เนื้อหาที่ผนึกถูกจัดเก็บถาวรและไม่สามารถลบได้ — เมื่ออยู่ที่นั่นแม้แต่เราก็ไม่สามารถลบมันได้ อ่าน §5 อย่างระมัดระวังก่อนผนึก
เราคือใคร
qub.social ดำเนินการโดย VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, ออสเตรเลีย การอ้างอิงถึง "qub", "เรา", "พวกเรา" และ "ของเรา" หมายถึงนิติบุคคลนั้น ซึ่งทำหน้าที่เป็นผู้ควบคุมข้อมูลส่วนบุคคล (GDPR / UK GDPR) นิติบุคคล APP (Privacy Act 1988 (Cth)) และ "ธุรกิจ" (CCPA / CPRA) สำหรับข้อมูลส่วนบุคคลที่ประมวลผลผ่านบริการ
ผู้ติดต่อด้านความเป็นส่วนตัว: Mark Harper — support@qub.social พร้อมคำนำหน้าหัวข้อ [PRIVACY]
1. qub คืออะไร
qub เป็นแพลตฟอร์มการผูกมัดและการเผยแพร่ตามเวลา คุณเขียน qub เลือกวันเปิดเผยในอนาคต และเบราว์เซอร์ของคุณล็อกมันโดยใช้บริการปลดเวลาสาธารณะ ดังนั้นมันไม่สามารถเปิดได้จนกว่าจะถึงวันนั้น สำเนาที่ผนึกถูกจัดเก็บในชั้นพื้นที่เก็บถาวรแบบกระจายที่เราไม่ได้ดำเนินการ หลังวันเปิดเผย ใครก็ตามที่มีลิงก์สามารถถอดรหัสและอ่านเนื้อหาได้
แพลตฟอร์มถูกสร้างขึ้นเพื่อให้เราไม่อยู่ในห่วงโซ่ความไว้วางใจ การล็อกและปลดล็อกเกิดขึ้นบนอุปกรณ์ของคุณ เมื่อ qub ถึงเรามันได้เป็นแพ็กเกจที่ผนึกแล้ว และส่วนเล็กๆของลิงก์ที่ต้องใช้เปิดอยู่ในเบราว์เซอร์ของคุณโดยการออกแบบ — ขึ้นอยู่กับสมมติฐานการเข้ารหัสที่เปิดเผยในข้อกำหนดการใช้งานของเรา §13.3 และการ opt-in ช่องทางการกู้คืนที่แคบที่อธิบายไว้ใน §2.3 ด้านล่าง เมื่ออินเทอร์เน็ตกลายเป็นที่สร้างขึ้นโดยเครื่องจักรมากขึ้น สามารถชี้ไปที่ข้อความที่ผนึกและพิสูจน์ "สิ่งนี้มีอยู่ในขณะนั้นแน่นอน" สำคัญมากกว่า ไม่น้อยลง — และการพิสูจน์นั้นทำงานแม้ว่าเซิร์ฟเวอร์ของเราจะออฟไลน์ แม้เราจะหยุดดำรงอยู่
นโยบายความเป็นส่วนตัวนี้อธิบายข้อมูลที่เราเก็บ ข้อมูลที่เราไม่เก็บ และผลกระทบด้านความเป็นส่วนตัวของการใช้ที่จัดเก็บสาธารณะถาวร
2. ข้อมูลที่เราเก็บ
2.1 เนื้อหาที่คุณผนึก
เมื่อคุณผนึก qub ในเบราว์เซอร์ เนื้อหาของคุณถูกเข้ารหัสบนอุปกรณ์ของคุณก่อนที่จะออกจากเบราว์เซอร์ของคุณ เซิร์ฟเวอร์ของเราไม่ได้รับเนื้อหาข้อความธรรมดาของคุณในโฟลว์การผนึกในเบราว์เซอร์ payload ที่เข้ารหัสถูกเขียนลงพื้นที่เก็บถาวร ไม่ใช่ไปยังเซิร์ฟเวอร์ที่เราควบคุม มีข้อยกเว้นที่ชัดแจ้งสองประการ: (1) API /api/v1/seal ของ Builder ซึ่งไคลเอนต์ API ส่งข้อความธรรมดาและคีย์ห่อหุ้มที่ผู้เรียกสร้างขึ้นโดยเจตนาเพื่อการผนึกฝั่งเซิร์ฟเวอร์ในหน่วยความจำ (เราไม่คงเก็บหรือบันทึกค่าทั้งสอง); และ (2) การ opt-in ช่องทางการกู้คืนที่อธิบายไว้ภายหลังในส่วนนี้ ซึ่งคีย์ห่อหุ้มต่อ qub ไปพร้อมกับการอัปโหลดที่เข้ารหัสแล้ว ดังนั้นเราจึงสามารถรวมลิงก์ส่งที่ใช้งานได้ในอีเมลยืนยันการผนึกของคุณ ไคลเอนต์ API ที่ต้องการความตาบอดเชิงไบต์ของโฟลว์เบราว์เซอร์สามารถผนึกในเครื่องและใช้ /api/v1/upload
หลังวันเปิดเผย เนื้อหาจะกลายเป็นสามารถถอดรหัสได้สาธารณะโดยใครก็ตามที่มี transaction ID ของที่จัดเก็บ (ซึ่งฝังอยู่ในลิงก์ qub ที่คุณแชร์)
2.2 ตัวระบุอุปกรณ์
เมื่อใช้ครั้งแรก qub สร้างตัวระบุอุปกรณ์แบบสุ่มและจัดเก็บใน local storage ของเบราว์เซอร์ของคุณ (IndexedDB) ตัวระบุนี้ถูกใช้ในการติดตามโควต้าการใช้งานระดับฟรีของคุณและเชื่อมโยงสิทธิประโยชน์แบบชำระเงินกับอุปกรณ์ของคุณ มันไม่ได้มาจาก fingerprinting ฮาร์ดแวร์หรือการติดตามข้ามไซต์
ตัวระบุอุปกรณ์อาจสูญหายหากคุณล้างข้อมูลเบราว์เซอร์ เปลี่ยนอุปกรณ์ หรือใช้การเรียกดูแบบส่วนตัว มันไม่ใช่ตัวตนที่คงทน — มันเป็นการผูกเพื่อความสะดวก
2.3 ที่อยู่อีเมล
เราเก็บที่อยู่อีเมลของคุณเฉพาะเมื่อคุณใช้คุณสมบัติที่ต้องการมัน การใช้แต่ละครั้งถูกจำกัดอยู่ในจุดประสงค์ที่ระบุ เราไม่ส่งอีเมลการตลาดและไม่สร้างโปรไฟล์จากที่อยู่อีเมล
| คุณสมบัติ | เมื่อเก็บ | สิ่งที่เราส่ง | การเก็บรักษา |
|---|---|---|---|
| การซื้อระดับชำระเงิน | ที่จุดชำระเงิน Stripe | การยืนยันการซื้อ (ผ่าน Stripe) | เก็บไว้ตลอดอายุของสิทธิประโยชน์บวกระยะเวลาที่กำหนดโดยกฎหมายภาษี/บัญชีของออสเตรเลีย (ปัจจุบัน 7 ปีภายใต้ Income Tax Assessment Act 1997 §262A) |
| การลงชื่อเข้าใช้ด้วย magic-link | เมื่อคุณขอลิงก์ลงชื่อเข้าใช้ | ลิงก์ลงชื่อเข้าใช้ครั้งเดียว | เก็บไว้ในบันทึกตัวตนของคุณในขณะที่บันทึกนั้นมีอยู่; ลบเมื่อมีคำขอภายใต้ §6.2 |
| การรับรองตัวตน | เมื่อคุณตรวจสอบอีเมลของคุณกับคีย์ลงนาม | รหัสยืนยัน 6 หลัก | เก็บไว้ในบันทึกการรับรองของคุณจนกว่าคุณจะเพิกถอนจาก /signature หรือขอลบภายใต้ §6.2 |
| Notify-me | เมื่อคุณสมัครรับเปิดเผย qub | การแจ้งเตือนครั้งเดียวในวันเปิดเผย | จัดเก็บจนกว่าการแจ้งเตือนจะถูกส่ง จากนั้นลบ |
| การเชิญคู่สัญญา | เมื่อคุณจัดเตรียมสัญญากับที่อยู่อีเมลของคู่สัญญา | ลิงก์รีวิว/ลงนามร่วมสัญญาครั้งเดียว | บันทึกสัญญาที่จัดเตรียม (รวมถึงอีเมลคู่สัญญา) ถูกลบเมื่อสัญญาถูกผนึก ถูกถอน หรือ 7 วันหลังการจัดเตรียม — แล้วแต่ว่าอย่างไหนก่อน วงจรชีวิตการจัดเก็บ 30 วันเป็นเพียงกลไกสำรองสำหรับการลบหากการกวาดล้างรายวันไม่พร้อมใช้งาน เมื่อสัญญาถูกลงนามร่วมและผนึก อีเมลคู่สัญญาเป็นส่วนหนึ่งของเนื้อความพื้นที่เก็บถาวรและไม่สามารถลบได้ (ดู §5) ขีดจำกัดอัตรา: สิบเชิญต่อที่อยู่ต่อวัน UTC |
| การผูกอีเมลการลงนามร่วมสัญญา | เมื่อคู่สัญญาติดตามลิงก์เชิญสัญญาและตรวจสอบอีเมล | ลิงก์ลงชื่อเข้าใช้ครั้งเดียวพร้อมการผูกสัญญา | เครื่องหมายการตรวจสอบที่มีอายุสั้น (15 นาที) ที่ผูกกับสัญญาที่จัดเตรียม; ไม่มีการเก็บรักษาอีเมลเพิ่มเติมเกินกว่าแถว magic-link §2.3 |
เราแชร์ที่อยู่อีเมลเฉพาะกับ Stripe (สำหรับการซื้อ) และผู้ให้บริการอีเมลธุรกรรมของเรา (สำหรับอีเมลอื่นทั้งหมดที่ระบุไว้ข้างต้น — ดู §8 สำหรับผู้ให้บริการปัจจุบัน) ไม่มีฝ่ายใดได้รับที่อยู่ที่เก็บโดยอีกฝ่าย
อีเมลทั้งหมดที่ระบุไว้ข้างต้นเป็นการสื่อสารธุรกรรมหรือที่เกี่ยวข้องกับบริการที่ส่งเพื่อตอบสนองต่อการกระทำเฉพาะของผู้ใช้ ไม่ใช่ข้อความอิเล็กทรอนิกส์เชิงพาณิชย์ตามความหมายของ Spam Act 2003 (Cth) และไม่ใช่ข้อความเชิงพาณิชย์ภายใต้ US CAN-SPAM Act เราไม่ส่งอีเมลการตลาด และดังนั้นไม่มีรายการการตลาดให้ยกเลิกการสมัคร แต่ละประเภทอีเมลสามารถปิดใช้งานได้ที่แหล่งที่มา: magic-link โดยการไม่ขอการลงชื่อเข้าใช้; notify-me ผ่านลิงก์ยกเลิกการสมัครในอีเมลแจ้งเตือน; อีเมลวงจรชีวิต/ยืนยันการผนึกโดยการไม่ opt-in ในเวลาผนึก
เมื่อคุณทำการลงชื่อเข้าใช้ด้วย magic-link เสร็จเป็นครั้งแรก qub ยังจัดสรร handle สาธารณะให้บนบันทึกตัวตนของคุณโดยอัตโนมัติ handle เป็นตัวระบุที่แยกจากอีเมลของคุณ — มันมองเห็นได้สาธารณะและสามารถ reverse-lookup ได้ แต่ไม่เปิดเผยที่อยู่อีเมลที่เชื่อมโยงกับมัน ดู §2.12
URL การกู้คืนและการ opt-in อีเมลวงจรชีวิต qub ที่ผนึกแต่ละอันถูกล็อกด้วยคีย์ต่อ qub ที่อยู่ในส่วนของลิงก์แชร์หลังสัญลักษณ์ # (https://qub.social/c/<id>#<key>) เบราว์เซอร์ไม่ส่งส่วนนั้นไปยังเซิร์ฟเวอร์ใด ดังนั้นโดยค่าเริ่มต้นเราไม่เคยเห็นคีย์ — ซึ่งหมายความว่าเราไม่สามารถกู้คืน qub ของคุณหากคุณทำลิงก์หาย
คุณสามารถ opt-in ช่องทางการกู้คืน: เมื่อคุณเปิดอีเมลวงจรชีวิตของผู้สร้างสำหรับ qub เฉพาะ และอีเมลที่คุณให้ตรงกับตัวตนที่ได้รับการตรวจสอบของคุณ เรายอมรับคีย์พร้อมการอัปโหลด จัดเก็บลิงก์ส่งเต็มในบันทึกประวัติที่ผนึกของตัวตนของคุณ และใส่ไว้ในอีเมลยืนยันการผนึกของคุณ ดังนั้น URL ในกล่องอีเมลของคุณเปิด qub ได้จริง นี่คือการแลกเปลี่ยน — ช่องทางสำรองเพื่อแลกกับความบริสุทธิ์แบบ end-to-end บางส่วน — และเกี่ยวข้องเฉพาะเมื่อคุณ opt-in เฉพาะสำหรับ qub ที่คุณ opt-in สำหรับ โดยไม่มี opt-in (หรือกับอีเมลที่เราไม่สามารถตรวจสอบได้) คีย์อยู่ในเบราว์เซอร์ของคุณและไม่เคยถึงเซิร์ฟเวอร์ของเรา
2.4 คีย์ลงนาม
หากคุณสร้างคีย์ลงนาม คู่คีย์ถูกสร้างและจัดเก็บทั้งหมดบนอุปกรณ์ของคุณ เฉพาะคีย์สาธารณะของคุณเท่านั้นที่ถูกส่งไปยังเซิร์ฟเวอร์ของเรา — เมื่อคุณลงนาม qub หรือตรวจสอบตัวตนของคุณผ่านการรับรองอีเมล คีย์ส่วนตัวของคุณไม่เคยออกจากเบราว์เซอร์ของคุณ คีย์สาธารณะและบันทึกการรับรองถูกจัดเก็บในที่จัดเก็บข้อมูลเมตาของเรา
2.5 ข้อมูลการชำระเงิน
การชำระเงินถูกประมวลผลโดย Stripe ทั้งหมด เราไม่ได้รับหรือจัดเก็บหมายเลขบัตรเครดิต วันหมดอายุ หรือ CVC ของคุณ Stripe อาจเก็บข้อมูลเพิ่มเติมระหว่างจุดชำระเงิน รวมถึงชื่อ ที่อยู่การเรียกเก็บเงิน และข้อมูลอุปกรณ์ของคุณ เพื่อวัตถุประสงค์การป้องกันการทุจริตและการประมวลผลการชำระเงิน นโยบายความเป็นส่วนตัวของ Stripe ควบคุมการจัดการรายละเอียดการชำระเงินของคุณ: https://stripe.com/privacy
Stripe อาจเริ่มเก็บข้อมูล (เช่นข้อมูลที่ป้อนลงในแบบฟอร์มจุดชำระเงิน) ก่อนที่คุณจะทำการซื้อให้เสร็จสิ้น นี่เป็นพฤติกรรมมาตรฐานของ Stripe สำหรับการป้องกันการทุจริตและอยู่ภายใต้นโยบายความเป็นส่วนตัวของ Stripe ไม่ใช่ของเรา
2.6 การวัดประสิทธิภาพ
qub เก็บการวัดประสิทธิภาพผลิตภัณฑ์ที่น้อยที่สุดและไม่ระบุตัวตนเพื่อทำความเข้าใจวิธีการใช้ผลิตภัณฑ์และวินิจฉัยข้อผิดพลาด เหตุการณ์การวัดประสิทธิภาพรวมถึงการดำเนินการต่างๆ เช่น "ผนึกเสร็จ", "โหลดตัวดู" และ "ถอดรหัสสำเร็จ" พร้อมกับข้อมูลเวลา
สิ่งที่การวัดประสิทธิภาพไม่รวม:
- ตัวระบุอุปกรณ์ของคุณ
- ที่อยู่ IP ของคุณ — qub ไม่บันทึกที่อยู่ IP ของไคลเอนต์เทียบกับเหตุการณ์การวัดประสิทธิภาพในชั้นแอปพลิเคชัน; การบันทึกข้อมูลเมตาคำขอชั่วคราวโดยผู้ให้บริการโครงสร้างพื้นฐานของเรา (ดู §2.9) อยู่ภายใต้นโยบายความเป็นส่วนตัวของพวกเขาและไม่ถูก join กับการวัดประสิทธิภาพ
- เนื้อหาของคุณหรือการแสดงตัวอย่างเนื้อหาใดของคุณ
- ข้อมูลใดที่ระบุตัวคุณส่วนบุคคล
เนื่องจากเหตุการณ์การวัดประสิทธิภาพไม่มีข้อมูลที่ระบุตัวคุณและไม่มีข้อมูลที่เราสามารถรวมกับข้อมูลอื่นที่เราถือเพื่อระบุตัวคุณ เราถือว่าพวกเขาเป็นข้อมูลที่ไม่ระบุตัวตนซึ่งอยู่นอกขอบเขตของ "ข้อมูลส่วนบุคคล" ภายใต้ GDPR Art. 4(1) และ Recital 26 (และคำจำกัดความเทียบเท่าภายใต้ Privacy Act 1988 (Cth) และ CCPA / CPRA) ระบอบการคุ้มครองข้อมูล — รวมถึงสิทธิในการคัดค้านภายใต้ GDPR Art. 21 — ไม่ใช้บังคับกับข้อมูลที่ไม่ระบุตัวตน และเราไม่เสนอ opt-out แยกต่างหากสำหรับการวัดประสิทธิภาพ
หากผู้กำกับดูแลที่มีเขตอำนาจเหนือคุณมีมุมมองที่แตกต่างของการจำแนกประเภทนี้ เราจะถือว่าการวัดประสิทธิภาพเป็นข้อมูลส่วนบุคคลบนพื้นฐานของผลประโยชน์ที่ชอบด้วยกฎหมายภายใต้ GDPR Art. 6(1)(f) สำหรับวัตถุประสงค์การดำเนินงานที่อธิบายไว้ข้างต้น พื้นฐานทางกฎหมายที่ใช้บังคับจะอยู่ข้างเคียง §4; สิทธิอื่นๆของคุณไม่ได้รับผลกระทบจากการเลือกการจำแนกประเภท
เหตุการณ์การวัดประสิทธิภาพถูกบัฟเฟอร์ในหน่วยความจำและถูก flush เป็นระยะๆ หาก flush ล้มเหลว เหตุการณ์ถูกทิ้ง — การวัดประสิทธิภาพไม่เคยลองอีกครั้งหรือคงอยู่ใน local storage การวัดประสิทธิภาพต้องไม่รบกวนประสบการณ์ผลิตภัณฑ์
iframe การฝัง qub ยิงเหตุการณ์ที่ไม่ระบุตัวตนประเภทเดียวกันกลับไปยัง qub.social — viewer_arrival เมื่อ embed โหลด และ share_clicked เมื่อผู้ชมแตะ CTA ส่วนท้ายของ embed เหตุการณ์เหล่านี้มีรูปร่างเดียวกับการวัดประสิทธิภาพในแอปข้างต้น: ไม่มี IP ไม่มีตัวระบุอุปกรณ์ ไม่มีการแสดงตัวอย่างเนื้อหา และไม่มีตัวติดตามบุคคลที่สามที่เกี่ยวข้อง
2.7 การตรวจจับบอท
qub ใช้ทางเลือก CAPTCHA ที่รักษาความเป็นส่วนตัวเพื่อป้องกันการละเมิดอัตโนมัติของโฟลว์การผนึก ความท้าทายไม่ใช้คุกกี้สำหรับการติดตามและไม่ทำ fingerprint อุปกรณ์ของคุณเพื่อวัตถุประสงค์การโฆษณา ผู้ให้บริการต้นทางและนโยบายความเป็นส่วนตัวของพวกเขาระบุไว้ใน §8
2.8 รายงานการละเมิด
หากคุณรายงาน qub เราเก็บเหตุผลของรายงานและข้อความอธิบายที่เป็นทางเลือกที่คุณให้ เราจัดเก็บ hash ทางเดียวของที่อยู่ IP ของคุณกับรายงาน — ไม่ใช่ที่อยู่ IP ของคุณแบบไม่ได้เข้ารหัส hash นี้ถูกใช้เฉพาะสำหรับการจำกัดอัตราการละเมิดรายงาน
2.9 บันทึกเซิร์ฟเวอร์
ผู้ให้บริการโครงสร้างพื้นฐานของเรา (Cloudflare) อาจบันทึกข้อมูลเมตาคำขอ (ที่อยู่ IP เส้นทางคำขอ ตราเวลา) เป็นส่วนหนึ่งของการดำเนินงานบริการมาตรฐาน บันทึกเหล่านี้อยู่ภายใต้นโยบายความเป็นส่วนตัวของ Cloudflare และอยู่ภายใต้ระยะเวลาการเก็บรักษาของพวกเขา ซึ่งโดยทั่วไปสั้น — ในระดับวันถึงสัปดาห์ เราไม่ส่งออกหรือเก็บถาวรบันทึกการจราจรเต็มของ Cloudflare และเราไม่เสริมพวกเขาด้วยข้อมูลอื่นที่เราถือ ชุดสัญญาณที่ได้จากเครือข่ายที่แคบที่เราคงไว้สำหรับการคว่ำบาตรและการ triage การละเมิดอธิบายแยกต่างหากใน §2.13
2.10 qubs ที่ฝัง
ผู้เผยแพร่อาจฝัง qubs ที่ผนึกบนหน้าเว็บของบุคคลที่สาม (บล็อก หน้า Notion โพสต์ Substack และอื่นๆ) โดยใช้ snippet ฝัง qub การฝังแสดงภายใน iframe ที่ถูกโหลด same-origin จาก qub.social ดังนั้นมันใช้การเข้ารหัสเดียวกัน การดึงพื้นที่เก็บถาวรและ drand เดียวกัน และการวัดประสิทธิภาพที่ไม่ระบุตัวตนเดียวกันที่อธิบายไว้ข้างต้น หน้าโฮสต์ไม่สามารถอ่าน DOM ของ iframe การฝัง — การแยกแซนด์บ็อกซ์เบราว์เซอร์บังคับใช้สิ่งนี้ — และการฝังไม่นำเสนอการเก็บใหม่หรือผู้ประมวลผลบุคคลที่สามใหม่
2.11 ข้อมูลเมตาห่วงโซ่การตอบกลับ
เมื่อคุณเขียน qub ตอบกลับจากหน้าเปิดเผยของ qub อื่น transaction ID ของที่จัดเก็บของ qub พาเรนต์ถูกแนบกับการอัปโหลดของ qub ใหม่เป็นแท็กสาธารณะ (Parent-Tx-Id) แท็กนี้เป็นสิ่งที่อนุญาตให้หน้าเปิดเผยเรนเดอร์ลิงก์ย้อนกลับ "ตอบกลับถึง {parent}" โดยไม่ต้องการให้เซิร์ฟเวอร์ที่ qub ควบคุมรักษาดัชนีย้อนกลับ แท็กเป็นคุณสมบัติสาธารณะของพื้นที่เก็บถาวรและถาวรด้วยเหตุผลเดียวกันที่ §3 และ §5 อธิบาย qub_id ของพาเรนต์ (ซึ่งเป็นตัวระบุการเข้ารหัสที่ซองที่เข้ารหัสผูกกับ) เป็นฟิลด์แยกต่างหากที่อยู่ภายในซองที่เข้ารหัสและกลายเป็นมองเห็นได้เฉพาะหลังจากที่ qub ตอบกลับเองปลดล็อก
คุณสามารถเขียน qub ตอบกลับโดยไม่เคยใช้ UI ตอบกลับของ qub — แต่หากคุณมาถึงหน้าจอเขียนผ่าน CTA "ผนึกการตอบกลับ →" บนหน้าเปิดเผย การอ้างอิงพาเรนต์ถูกตั้งโดยอัตโนมัติ บริบทการตอบกลับสามารถลบจากหน้าจอเขียนได้ด้วยการแตะหนึ่งครั้งก่อนผนึก
2.11a การระบุที่มาสาธารณะ (แท็ก Author) — Opt-In
เมื่อคุณผนึก qub การอัปโหลดรวมแท็กการจัดเก็บ Author ที่เป็นทางเลือกซึ่งถือ fingerprint คีย์ลงนามของคุณ แอปผู้สร้างอ้างอิงแนบแท็กนี้เฉพาะเมื่อคุณเปิดใช้งาน "การระบุที่มาสาธารณะ" อย่างชัดแจ้งในขั้นตอนการเลือกวันที่ในเวลาผนึก เมื่อคุณปล่อยให้สวิตช์ปิด การอัปโหลดละเว้น fingerprint ของคุณ ไม่มีแท็ก Author ถูกเขียน และ qub ไม่ระบุที่มาในพื้นที่เก็บถาวร
เมื่อคุณเปิดใช้งานการระบุที่มาสาธารณะ fingerprint จะแก้ไขเป็น @handle ที่ได้รับการตรวจสอบของคุณ (และฟิลด์โปรไฟล์สาธารณะที่เกี่ยวข้องใดภายใต้ §2.12) ในเวลาเรนเดอร์ของผู้ชม การระบุที่มาตัดสินใจต่อ qub — คุณอาจระบุที่มา qub บางอันของคุณและไม่ระบุที่มาอื่น และตัวเลือกถูกบันทึกถาวรพร้อมกับ qub เอง
ฟิลด์ชื่อเรื่องข้อความธรรมดาบน qub ที่ผนึก (ฉลากบรรทัดเดียวเสริมที่คุณสามารถตั้งในขั้นตอนการเลือกวันที่ เริ่มต้นเป็นฉลากเจตนา) ไม่ใช่ข้อมูลเมตาตัวตน แต่มันเป็นข้อความธรรมดาบนสิ่งประดิษฐ์ที่จัดเก็บ และมองเห็นได้บนการนับถอยหลังของตัวดูก่อนการเปิดเผย ปฏิบัติต่อตามนั้น — เลือกชื่อเรื่องที่คุณสบายใจที่จะถาวรและสาธารณะ
2.12 Handles ส่วนตัวและหน้าโปรไฟล์สาธารณะ
เมื่อคุณทำการลงชื่อเข้าใช้ด้วย magic-link เสร็จ qub จัดสรร handle ส่วนตัวให้บนบันทึกตัวตนของคุณโดยอัตโนมัติในรูปแบบ @adjective_noun_NNN (เช่น @orange_fox_612) handle เป็น byline สาธารณะเริ่มต้นที่แสดงบน qubs ที่คุณเลือกระบุที่มาสาธารณะอย่างชัดแจ้ง (§2.11a) แทนที่ fingerprint การเข้ารหัสดิบด้วยฉลากที่เป็นมิตรกับมนุษย์ handle มองเห็นได้สาธารณะและสามารถ reverse-lookup ได้ผ่าน GET /api/v1/handle/{handle} ซึ่งส่งคืน fingerprint คีย์สาธารณะที่เป็นเจ้าของ (แคชขอบ 60 วินาที) การค้นหาย้อนกลับไม่ส่งคืนที่อยู่อีเมลที่เชื่อมโยงกับตัวตนนั้น — ผู้ชมที่ติดตาม handle ไม่เรียนรู้อีเมลของคุณ endpoint การค้นหาย้อนกลับไม่มีการยืนยันตัวตนและถูกจำกัดอัตราที่ขอบ; นี่เป็นโดยตั้งใจ (มันเป็นพื้นผิวการตรวจสอบตัวตนสาธารณะ) แต่หมายความว่าฝ่ายใดที่ทราบ handle ของคุณสามารถยืนยัน fingerprint คีย์สาธารณะที่อยู่เบื้องหลังได้
คุณอาจเปลี่ยนชื่อ handle ได้ทุกเวลาจาก /signature คำขอเปลี่ยนชื่อถูกยืนยันตัวตนโดยลายเซ็นการเข้ารหัสจากคีย์ส่วนตัวของคุณ (โดยใช้ scheme ลายเซ็นหลังควอนตัม ML-DSA-65) จำกัดที่หนึ่งการเปลี่ยนชื่อทุก 30 วัน การเปลี่ยนชื่อปล่อย handle เดิมกลับเข้าสู่กลุ่ม namespace ขึ้นอยู่กับกฎการจองมาตรฐาน
ทุก handle ที่อ้างมีหน้าโปรไฟล์สาธารณะที่ /u/{handle} (และ /@{handle} ซึ่งเปลี่ยนเส้นทาง 302 ไปยังหน้าเดียวกัน) โปรไฟล์เป็นบัตรตัวตนที่ได้รับการตรวจสอบที่บริสุทธิ์ — มันแสดง:
- handle ของคุณ
- ชื่อแสดงที่เป็นทางเลือกและ URL โปรไฟล์ที่เป็นทางเลือกที่คุณให้เอง ทั้งสองฟิลด์ว่างเปล่าจนกว่าคุณจะตั้งและมองเห็นได้สาธารณะเมื่อคุณตั้ง การตั้งถูกยืนยันตัวตนโดยคำขอที่ลงนามแยกต่างหากด้วยการป้องกัน replay ชื่อแสดงถูก normalise เป็น NFC จำกัดที่ 50 code points และตัดอักขระควบคุม URL ต้องเป็น
http://หรือhttps://และจำกัดที่ 512 อักขระ - ป้าย "ยืนยันอีเมล" เมื่อมีการรับรองอีเมลในบันทึก ที่อยู่อีเมลเองไม่เคยแสดง — เฉพาะป้าย boolean ที่ยืนยันว่ามีการรับรองเท่านั้น
- รูปแบบสั้นของ fingerprint การเข้ารหัส (
qub:abcd…1234) เป็นจุดยึดตัวตนระดับโปรโตคอล
โปรไฟล์โดยตั้งใจเป็นบัตรตัวตน มันไม่ระบุรายการ qubs ที่คุณเขียน การระบุที่มาสาธารณะเป็นแบบ opt-in ต่อ qub (§2.11a) — เฉพาะ qubs ที่คุณเลือกระบุที่มาอย่างชัดแจ้งเท่านั้นที่ถือ fingerprint ของคุณในพื้นที่เก็บถาวร และหน้าโปรไฟล์ไม่แจกแจงพวกมัน เพื่อนำผู้เข้าชมไปยัง qub เฉพาะ แชร์ URL ส่งของ qub (ลิงก์ที่คุณได้รับในเวลาผนึก)
เมื่อ crawler เครื่องมือค้นหาหรือ unfurler ของโซเชียลมีเดียดึงหน้าโปรไฟล์ qub เรนเดอร์การตอบสนองฝั่งเซิร์ฟเวอร์ขนาดเล็กที่มีชื่อหน้าและ JSON-LD schema Person เบราว์เซอร์ผ่านไปยังเชลล์ single-page-app เดียวกับส่วนที่เหลือของตัวดู การตอบสนองฝั่งบอทไม่มีข้อมูลที่ไม่ได้เป็นสาธารณะบนหน้าเอง
การล้างชื่อแสดงหรือ URL โปรไฟล์ของคุณลบฟิลด์เหล่านั้นจากการเรนเดอร์ครั้งถัดไปของโปรไฟล์ของคุณ qubs ที่คุณระบุที่มาสาธารณะไม่สามารถลบจากพื้นที่เก็บถาวรได้ — เมื่อมีคำขอเราจะใส่ qub ในรายชื่อปิดกั้น ซึ่งลบมันจากตัวดูของ qub; ข้อมูลที่จัดเก็บพื้นฐานยังคงอยู่ตามที่อธิบายใน §5
2.13 สัญญาณเครือข่ายสำหรับการคว่ำบาตรและการ Triage การละเมิด
สำหรับการดำเนินการที่มีการยืนยันตัวตนหรือกระทบบัญชีที่มีความหมาย (ลงชื่อเข้าใช้ การสร้างและการใช้ API key การผนึก คำขอการจัดการบัญชี) เราอาจจับและคงชุดเล็กของสัญญาณที่ได้จากเครือข่ายที่ Cloudflare เปิดเผยให้กับ backend ของเรา: ประเทศโดยประมาณของคำขอ ผู้ดำเนินการเครือข่าย (ASN) ตัวระบุคำขอ Cloudflare (CF-Ray) และ hash ทางเดียวที่ salted ของ IP คำขอและสตริง user-agent เราไม่คง IP ดิบบนบันทึกผู้ใช้หรือในบันทึกเหตุการณ์ฝั่งแอปพลิเคชันของเรา
สัญญาณเหล่านี้ถูกใช้ภายใต้นโยบายการคว่ำบาตรและการใช้งานที่ถูกจำกัดของเราสำหรับการจัดการความเสี่ยง การป้องกันการละเมิด และเพื่อให้เราตอบสนองต่อข้อสอบถามเกี่ยวกับการเข้าถึงที่ถูกจำกัด ประเทศที่ได้จาก IP เป็นค่าโดยประมาณและไม่ถูกถือเป็นหลักฐานยืนยันตัวตนที่สรุปได้
ค่าล่าสุดถูกจัดเก็บบนบันทึกตัวตนของคุณสำหรับการ triage อย่างรวดเร็ว; บันทึกเหตุการณ์ที่ append-only ยังถูกเขียนลงในบันทึกภายในของเราทุกครั้งที่สังเกตการดำเนินการที่มีความหมาย และบันทึกเหตุการณ์นั้น — ไม่ใช่บันทึกผู้ใช้ — เป็นชั้นหลักฐานที่เชื่อถือได้หากเราต้องอธิบายการตัดสินใจ เอกสารภายในที่อธิบายฟิลด์ใดที่เราเก็บอย่างแน่นอน ที่เก็บไว้ที่ใด และระยะเวลาการเก็บรักษาอยู่ที่ docs/sanctions-geo-triage.md ในที่เก็บข้อมูลโอเพนซอร์สของเรา
3. ข้อมูลที่เราไม่เก็บ
- เราไม่อ่าน สแกน หรือจัดการเนื้อหาของคุณก่อนที่จะผนึก; การเข้ารหัสเกิดขึ้นบนอุปกรณ์ของคุณ การ opt-in ช่องทางการกู้คืนที่แคบที่อธิบายไว้ใน §2.3 เป็นเส้นทางเดียวที่คีย์ห่อหุ้มต่อ qub เข้าถึงเซิร์ฟเวอร์ของเรา และแม้กระนั้นเนื้อหาข้อความธรรมดาของคุณก็ไม่ถึง
- เราไม่ใช้ตัวติดตามโฆษณา พิกเซลการวิเคราะห์ หรือสคริปต์การตลาดของบุคคลที่สาม
- เราไม่ขาย เช่า หรือแลกเปลี่ยนข้อมูลใดให้กับบุคคลที่สาม ภายใต้ California Consumer Privacy Act (CCPA) เราไม่ "ขาย" หรือ "แชร์" ข้อมูลส่วนบุคคลของคุณสำหรับการโฆษณาเชิงพฤติกรรมข้ามบริบท
- เราไม่ใช้ข้อมูลของคุณในการฝึกโมเดล machine learning
- เราไม่สร้างโปรไฟล์ผู้ใช้หรือกราฟพฤติกรรม
4. พื้นฐานทางกฎหมายสำหรับการประมวลผล
ในกรณีที่กฎหมายคุ้มครองข้อมูลต้องการพื้นฐานทางกฎหมายสำหรับการประมวลผลข้อมูลส่วนบุคคล ของเราเป็นดังนี้:
| ข้อมูล | พื้นฐานทางกฎหมาย | วัตถุประสงค์ |
|---|---|---|
| เนื้อหาที่เข้ารหัส (payload พื้นที่เก็บถาวร) | การกระทำที่ชัดแจ้งของคุณ (การผนึก qub) | ส่งมอบบริการหลัก |
| ตัวระบุอุปกรณ์ | ผลประโยชน์ที่ชอบด้วยกฎหมาย | จัดการโควต้าระดับฟรีและสิทธิประโยชน์ชำระเงิน |
| ที่อยู่อีเมล (การซื้อผ่าน Stripe) | ความจำเป็นตามสัญญา | ดำเนินการซื้อของคุณและเปิดใช้งานการฟื้นฟูสิทธิประโยชน์ |
| ที่อยู่อีเมล (การลงชื่อเข้าใช้ด้วย magic-link) | ความจำเป็นตามสัญญา | ยืนยันตัวตนคุณและเชื่อมโยงอุปกรณ์ของคุณกับตัวตนของคุณ |
| ที่อยู่อีเมล (การรับรองตัวตน) | การกระทำที่ชัดแจ้งของคุณ | ตรวจสอบอีเมลของคุณกับคีย์ลงนามของคุณตามคำขอของคุณ |
| ที่อยู่อีเมล (notify-me) | การกระทำที่ชัดแจ้งของคุณ | ส่งการแจ้งเตือนการเปิดเผยครั้งเดียวตามคำขอของคุณ |
| ที่อยู่อีเมลของคู่สัญญา (การเชิญสัญญา) | การกระทำที่ชัดแจ้งของคุณ (การจัดเตรียมสัญญากับที่อยู่นั้น) | ส่งลิงก์รีวิว/ลงนามร่วมสัญญา |
| คีย์ลงนามสาธารณะ | การกระทำที่ชัดแจ้งของคุณ | เปิดใช้งานการตรวจสอบการประพันธ์บน qubs ของคุณ |
| Handle ส่วนตัว (จัดสรรอัตโนมัติ) | ความจำเป็นตามสัญญา | จัดหา byline สาธารณะที่เสถียรและเป็นมิตรกับมนุษย์บน qubs ที่คุณเลือกระบุที่มาอย่างชัดแจ้ง (§2.11a) และจุดยึดตัวตนที่สามารถนำทางได้สำหรับผู้ชม |
| Handle ส่วนตัว (ปรับให้เหมาะกับคุณ), ชื่อแสดงโปรไฟล์, URL โปรไฟล์ | การกระทำที่ชัดแจ้งของคุณ | ให้คุณเลือกว่าคุณจะปรากฏอย่างไรบนโปรไฟล์สาธารณะของคุณ |
| Hash ของ IP (รายงานการละเมิด) | ผลประโยชน์ที่ชอบด้วยกฎหมาย | จำกัดอัตราการละเมิดรายงานและความปลอดภัยของแพลตฟอร์ม |
| สัญญาณการตรวจจับบอท | ผลประโยชน์ที่ชอบด้วยกฎหมาย | ป้องกันการละเมิดอัตโนมัติ |
เหตุการณ์การวัดประสิทธิภาพ (§2.6) เป็นแบบไม่ระบุตัวตนและดังนั้นจึงไม่ใช่ข้อมูลส่วนบุคคลภายในความหมายของ GDPR Art. 4(1) — ไม่ต้องการพื้นฐานทางกฎหมายและไม่ปรากฏในตารางนี้
5. ที่จัดเก็บถาวร — การเปิดเผยที่สำคัญ
นี่คือส่วนที่สำคัญที่สุดของนโยบายนี้ โปรดอ่านอย่างระมัดระวัง
สัญญาเผยแพร่ที่อยู่อีเมลของทั้งสองฝ่ายอย่างถาวร เมื่อสัญญาถูกลงนามร่วมและผนึก ชื่อของทั้งสองฝ่ายและที่อยู่อีเมลที่แต่ละฝ่ายให้จะถูกเขียนลงในเนื้อความที่เข้ารหัส หลังวันเปิดเผย เนื้อความนั้นสามารถถอดรหัสได้สาธารณะและที่อยู่กลายเป็นถาวรและสาธารณะ อย่าจัดเตรียมสัญญากับที่อยู่อีเมลที่เจ้าของไม่ได้ตกลงอย่างชัดแจ้งให้เผยแพร่ นี่ไม่สามารถย้อนกลับได้
qub จัดเก็บเนื้อหาที่ผนึกในพื้นที่เก็บถาวรสาธารณะที่ป้องกันการแก้ไข ที่จัดเก็บนั้นถูกออกแบบมาให้ถาวรและไม่เปลี่ยนแปลง เมื่อเนื้อหาของคุณถูกเขียนลงพื้นที่เก็บถาวร มันไม่สามารถถูกลบ ปรับเปลี่ยน หรือเรียกคืน — โดยคุณ โดยเรา หรือโดยใครก็ตาม
สิ่งนี้หมายความว่าอย่างไรในทางปฏิบัติ:
- ก่อนวันเปิดเผย: เนื้อหาของคุณถูกเข้ารหัสและอ่านไม่ได้ (ขึ้นอยู่กับสมมติฐานการเข้ารหัสที่เปิดเผยในข้อกำหนดการใช้งาน §13.3)
- หลังวันเปิดเผย: เนื้อหาของคุณกลายเป็นสามารถถอดรหัสได้สาธารณะ ใครก็ตามที่มี transaction ID ของที่จัดเก็บ (อยู่ในลิงก์ qub) สามารถถอดรหัสและอ่านได้
- หากคุณเปลี่ยนใจ: เราไม่สามารถลบหรือปรับเปลี่ยนเนื้อหาที่ถืออยู่ในพื้นที่เก็บถาวร เราสามารถเพิ่ม qub ลงในรายชื่อปิดกั้นเพื่อที่ตัวดูของ qub ปฏิเสธที่จะแสดง แต่ข้อมูลพื้นฐานยังคงอยู่ในพื้นที่เก็บถาวร และอาจเข้าถึงได้ผ่านวิธีอื่น
แบบจำลองรายชื่อปิดกั้นให้การลบในทางปฏิบัติจากพื้นผิวผลิตภัณฑ์ของ qub มันไม่ให้การลบจากอินเทอร์เน็ต
คุณควรผนึกเนื้อหาที่คุณสบายใจที่จะมีอย่างถาวรและสาธารณะหลังวันเปิดเผยเท่านั้น พิจารณาอย่างระมัดระวังก่อนผนึกเนื้อหาที่รวมข้อมูลส่วนบุคคลเกี่ยวกับตัวคุณหรือผู้อื่น
สัญญา (รายละเอียดทางเทคนิค) เนื้อความของสัญญาบันทึกชื่อของทั้งสองฝ่ายและรายละเอียดการติดต่อ (รวมถึงที่อยู่อีเมล) ภายในเนื้อความ CBOR ที่ลงนาม เมื่อทั้งสองฝ่ายลงนามร่วมและสัญญาที่ผนึกถูกเขียนลงพื้นที่เก็บถาวร ตัวระบุเหล่านั้นกลายเป็นส่วนหนึ่งของบันทึกถาวรและสามารถถอดรหัสได้สาธารณะหลังวันเปิดเผย ดูคำเตือนตัวหนาที่ด้านบนของส่วนนี้
หน้าโปรไฟล์สาธารณะ หน้าโปรไฟล์ที่ /u/{handle} เป็นบัตรตัวตนที่ได้รับการตรวจสอบที่อธิบายไว้ใน §2.12 — handle, ชื่อแสดงเสริม, URL เสริม, ป้าย "ยืนยันอีเมล", รูปแบบสั้นของ fingerprint มันไม่ระบุรายการ qubs ที่คุณเขียน การเปลี่ยนชื่อ handle ของคุณแทนที่การผูกสาธารณะทันที qubs ที่คุณระบุที่มาสาธารณะภายใต้ handle ก่อนหน้านี้ยังคงสามารถระบุที่มาได้กับ fingerprint คีย์สาธารณะเดียวกัน ซึ่งตอนนี้แก้ไขเป็น handle ใหม่ผ่านห่วงโซ่การรับรอง
5.1 บุคคลที่สามในเนื้อหาของคุณ
เมื่อคุณรวมข้อมูลส่วนบุคคลของบุคคลอื่นใน qub ที่ผนึกหรือสัญญา (ตัวอย่างเช่น โดยการตั้งชื่อพวกเขา รวมที่อยู่อีเมลของพวกเขาเป็นคู่สัญญา หรืออ้างจดหมายของพวกเขา) คุณรับผิดชอบในการตรวจสอบให้แน่ใจว่าคุณมีพื้นฐานทางกฎหมายในการทำเช่นนั้นภายใต้กฎหมายของเขตอำนาจศาลของคุณ เราประมวลผลข้อมูลนั้นตามคำสั่งของคุณเท่านั้น ในฐานะผู้ให้บริการของเรากับคุณ เราไม่มีความสัมพันธ์โดยตรงกับบุคคลที่สามและเราพึ่งพาคุณในการให้คำแจ้งใดที่กฎหมายความเป็นส่วนตัวที่บังคับใช้ของพวกเขาต้องการ ความรับผิดชอบนี้ได้รับการเสริมในข้อกำหนดการใช้งาน §15 (การชดเชย) และนโยบายเนื้อหาที่ผู้ใช้สร้างขึ้นของเรา
6. สิทธิและทางเลือกของคุณ
6.1 การเข้าถึงและการพกพา
qubs ที่ผนึกของคุณถูกจัดเก็บในพื้นที่เก็บถาวรสาธารณะ คุณมีการเข้าถึงโดยตรงไปยังพวกมันผ่าน transaction ID ในลิงก์ qub ของคุณ ไม่ต้องมีคำขอเข้าถึงข้อมูลกับเรา
6.2 การลบและการลบทิ้ง
พื้นที่เก็บถาวรถาวร ดังนั้นเราไม่สามารถลบเนื้อหาที่ผนึกได้ หากคุณขอให้เราลบทิ้ง qub เราจะตรวจสอบคำขอภายใต้ขั้นตอนในนโยบายเนื้อหาที่ผู้ใช้สร้างขึ้น §6 หากเราอนุญาต เราเพิ่ม qub ลงในรายชื่อปิดกั้นของเรา — ตัวดูและแคชของ qub หยุดให้บริการ ข้อมูลพื้นฐานในพื้นที่เก็บถาวรยังคงอยู่; นี่คือสิ่งสูงสุดที่สถาปัตยกรรมของเราอนุญาต
สำหรับข้อมูลที่เราถือโดยตรง (ที่อยู่อีเมล ตัวระบุอุปกรณ์ บันทึกสิทธิประโยชน์ บันทึกตัวตนและการรับรอง handle ส่วนตัว ชื่อแสดงโปรไฟล์และ URL) คุณอาจขอให้ลบโดยอีเมล support@qub.social พร้อมคำนำหน้าหัวข้อ [PRIVACY] เราจะดำเนินการคำขอเหล่านี้ภายในกรอบเวลาตามกฎหมาย — โดยปกติภายใน 30 วัน พร้อมการขยายเวลาในกรณีที่คำขอซับซ้อนหรือมีจำนวนมาก ตามที่กฎหมายที่บังคับใช้อนุญาต (GDPR Art. 12(3); APP 12.4; CCPA §1798.130(a)(2))
6.3 การแก้ไข
หากข้อมูลใดที่เราถือเกี่ยวกับคุณไม่ถูกต้อง (ตัวอย่างเช่น อีเมลที่เชื่อมโยงกับการซื้อของคุณ) ติดต่อเราและเราจะแก้ไข
6.4 การคัดค้านการประมวลผล
คุณอาจคัดค้านการประมวลผลผลประโยชน์ที่ชอบด้วยกฎหมายของเราภายใต้ GDPR Art. 21(1) การประมวลผลที่ดำเนินการบนพื้นฐานนี้ระบุไว้ใน §4 และจำกัดอยู่ที่ (ก) การผูกตัวระบุอุปกรณ์ที่สนับสนุนโควต้าระดับฟรีและสิทธิประโยชน์ชำระเงินของคุณ (ข) hash ทางเดียวของ IP ที่แนบกับรายงานการละเมิด และ (ค) สัญญาณการตรวจจับบอทบนโฟลว์การผนึก แต่ละสิ่งจำเป็นต่อการส่งมอบบริการให้คุณหรือเพื่อปกป้องความถูกต้องของแพลตฟอร์มสำหรับผู้ใช้อื่น เมื่อมีการคัดค้านที่สมบูรณ์อย่างมีนัยสำคัญ เราจะประเมินตามคุณธรรมและหยุดการประมวลผลหรือในกรณีที่ Art. 21(1) อนุญาต แสดงให้เห็นถึงพื้นฐานผลประโยชน์ที่ชอบด้วยกฎหมายที่บังคับใช้ที่เหนือกว่าผลประโยชน์ของคุณ หรือพึ่งพาการแยกตัวของ Art. 21(1) สำหรับการประมวลผลที่จำเป็นสำหรับการจัดตั้ง การใช้ หรือการป้องกันการเรียกร้องทางกฎหมาย หากต้องการคัดค้าน อีเมล support@qub.social พร้อมคำนำหน้าหัวข้อ [PRIVACY]
การวัดประสิทธิภาพ (§2.6) ไม่อยู่ภายใต้สิทธินี้เพราะมันไม่ใช่ข้อมูลส่วนบุคคล — ดูคำอธิบายที่ตอนท้ายของ §2.6
7. คุกกี้และที่จัดเก็บในเครื่อง
7.1 คุกกี้ที่ตั้งโดย qub
qub ไม่ตั้งคุกกี้ — ไม่ใช่สำหรับการติดตาม ไม่ใช่สำหรับการโฆษณา ไม่ใช่สำหรับการจัดการเซสชัน ไม่ใช่สำหรับวัตถุประสงค์อื่นใด เราไม่ส่ง headers Set-Cookie จากแอปพลิเคชันของเรา การยืนยันตัวตนใช้โทเค็น magic-link ที่ลงนาม HMAC ที่ส่งไปยังอีเมลของคุณและบริโภคครั้งเดียว; การวัดประสิทธิภาพใช้บีคอนที่ไม่ระบุตัวตน; การผูกสิทธิประโยชน์ใช้ตัวระบุอุปกรณ์ใน local storage ของเบราว์เซอร์ (§7.3) ไม่มีกลไกใดเหล่านี้ที่ต้องการคุกกี้ เนื่องจาก qub ไม่ตั้งคุกกี้ของตัวเอง เราจึงไม่แสดงแบนเนอร์ยินยอมคุกกี้
7.2 คุกกี้ที่ตั้งโดยโครงสร้างพื้นฐานบุคคลที่สาม
ผู้ให้บริการโครงสร้างพื้นฐานสองรายที่เราพึ่งพาอาจโต้ตอบกับร้านคุกกี้ของเบราว์เซอร์ของคุณเป็นส่วนหนึ่งของการดำเนินงานปกติของบริการของพวกเขา เราไม่ควบคุมคุกกี้เหล่านี้และไม่ได้รับความสามารถในการติดตามจากพวกเขา:
- Cloudflare CDN และ edge runtime ของเรา (§8) อาจตั้งคุกกี้ที่จำเป็นอย่างเข้มงวดและมีอายุสั้นบนโดเมน
qub.social(ตัวอย่างเช่น__cf_bm) สำหรับการจัดการบอทและการบังคับใช้การจำกัดอัตรา คุกกี้เหล่านี้ไม่ได้ใช้สำหรับการติดตามข้ามไซต์หรือการโฆษณาเชิงพฤติกรรม นโยบายความเป็นส่วนตัวของ Cloudflare และ Turnstile addendum ควบคุมพวกเขา - Stripe รันโฟลว์จุดชำระเงินภายใน iframe ที่โหลดจาก
checkout.stripe.comคุกกี้ที่ตั้งที่นั่นเป็นของโดเมนของ Stripe เอง อยู่ภายใต้นโยบายความเป็นส่วนตัวของ Stripe และไม่สามารถอ่านได้โดย qub พวกมันมีอยู่เฉพาะเมื่อคุณเยี่ยมชมโฟลว์จุดชำระเงิน
เราไม่ใช้คุกกี้การโฆษณาหรือการวิเคราะห์ของบุคคลที่สาม ไม่มีแท็ก Google Analytics ไม่มีพิกเซล Meta และไม่มี SDKs การโฆษณาที่ใดบน qub.social
7.3 ที่จัดเก็บในเครื่อง (IndexedDB)
qub ใช้ที่จัดเก็บในเครื่องของเบราว์เซอร์ (IndexedDB) เพื่อจัดเก็บ:
- ตัวระบุอุปกรณ์ของคุณ (สำหรับการผูกสิทธิประโยชน์)
- เนื้อหาร่าง (บันทึกในเครื่องบนอุปกรณ์ของคุณ ไม่เคยถูกส่งเว้นแต่คุณจะผนึกมัน)
- แคชในเครื่องของบันทึกตัวตนที่เชื่อมโยงและดัชนีประวัติที่ผนึกของคุณ ดังนั้นอุปกรณ์ที่กลับมาเรนเดอร์โดยไม่มี round-trip เซิร์ฟเวอร์
- เครื่องหมายต่อ
tx_id(ตัวอย่างเช่น "คุณได้ดู qub นี้แล้ว", "คุณได้ทำปฏิกิริยาแล้ว") ที่ใช้โดยตัวดูเพื่อยับยั้งการเพิ่มตัวนับซ้ำ - สถานะแอปพลิเคชัน
ข้อมูลนี้อยู่บนอุปกรณ์ของคุณและไม่ถูกส่งให้เรายกเว้นตามที่อธิบายไว้ในนโยบายนี้ ตัวระบุอุปกรณ์ถูกส่งพร้อมกับคำขอผนึกและอัปโหลดเพื่อการตรวจสอบสิทธิประโยชน์
8. บริการบุคคลที่สาม
| บริการ | วัตถุประสงค์ | ข้อมูลที่แชร์ | นโยบายความเป็นส่วนตัวของพวกเขา |
|---|---|---|---|
| เครือข่ายพื้นที่เก็บถาวร | จัดเก็บถาวรของเนื้อหาที่ผนึก | payload qub ที่เข้ารหัสเท่านั้น | https://www.arweave.org/legal-policies |
| Cloudflare | โฮสติ้ง, CDN, การตรวจจับบอท (Turnstile), Workers | ข้อมูลเมตาคำขอ, สัญญาณ Turnstile | https://www.cloudflare.com/privacypolicy/ และ Turnstile Addendum |
| Stripe | การประมวลผลการชำระเงิน | อีเมล, รายละเอียดการชำระเงิน (ไม่แชร์กับเรา) | https://stripe.com/privacy |
| SendGrid (Twilio) | การส่งอีเมลธุรกรรม | ที่อยู่อีเมล, เนื้อหาข้อความ | https://www.twilio.com/legal/privacy |
| drand | บีคอน timelock สาธารณะ (เครือข่ายแบบสุ่ม) | ไม่มี — เราดึงเฉพาะลายเซ็นบีคอนสาธารณะเท่านั้น | เครือข่ายสาธารณะ; ไม่เก็บข้อมูลส่วนบุคคล — ดู https://drand.love |
9. เด็กและอายุยินยอม
qub ไม่ได้มุ่งเป้าไปที่เด็กอายุต่ำกว่า 13 ปี เราไม่จงใจเก็บข้อมูลส่วนบุคคลจากเด็กอายุต่ำกว่า 13 ปี สอดคล้องกับ Children's Online Privacy Protection Act ของสหรัฐอเมริกา (COPPA, 15 U.S.C. §6501 et seq.) หากกฎหมายในท้องถิ่นในเขตอำนาจศาลของคุณกำหนดอายุขั้นต่ำที่สูงกว่าสำหรับการยินยอมดิจิทัล (ตัวอย่างเช่น 16 ภายใต้ GDPR ในบางรัฐสมาชิกสหภาพยุโรป) คุณต้องตรงตามอายุที่สูงกว่านั้นเพื่อใช้ qub
หากเราเรียนรู้ว่าเราได้เก็บข้อมูลส่วนบุคคลจากเด็กอายุต่ำกว่าอายุขั้นต่ำที่บังคับใช้ เราจะลบข้อมูลนั้นออกจากระบบของเราภายในเวลาที่เหมาะสม เนื้อหาที่ผนึกที่อยู่ในพื้นที่เก็บถาวรอยู่แล้วไม่สามารถลบได้; ข้อจำกัดรายชื่อปิดกั้นใน §5 ใช้บังคับ หากคุณเชื่อว่าเด็กอายุต่ำกว่าอายุขั้นต่ำที่บังคับใช้ได้ใช้ qub ติดต่อเราที่ support@qub.social พร้อมคำนำหน้าหัวข้อ [PRIVACY] และเราจะดำเนินการที่เหมาะสม
10. ความปลอดภัยของข้อมูล
เนื้อหาที่ผนึกผ่าน qub ถูกเข้ารหัสบนอุปกรณ์ของคุณด้วยการเข้ารหัสแบบ timelock และตัวห่อหุ้มภายนอกเพิ่มเติมก่อนการส่งผ่าน ดังนั้นเซิร์ฟเวอร์ของเราไม่ถือข้อความธรรมดา (ขึ้นอยู่กับข้อยกเว้นแคบที่เปิดเผยใน §2.1 และ §2.3) โครงสร้างพื้นฐานการดำเนินงานจัดการเฉพาะข้อมูลเมตา — บันทึกสิทธิประโยชน์ รายการรายชื่อปิดกั้น ตัวนับการวัดประสิทธิภาพ รายงานการละเมิด บันทึกตัวตน และข้อมูลการรับรอง
เราใช้มาตรการทางเทคนิคและองค์กรที่เหมาะสมกับความเสี่ยงของการประมวลผล (GDPR Art. 32; APP 11.1):
- ความปลอดภัยการขนส่ง (TLS) บนทุกการเชื่อมต่อ
- การเข้ารหัสที่พักในที่จัดเก็บคีย์-ค่าและออบเจกต์ของเรา จัดหาโดยแพลตฟอร์มโครงสร้างพื้นฐานของเรา
- การเข้าถึงการดำเนินงานที่จำกัดบทบาทไปยัง endpoint การดูแล ล้อมรอบด้วยโทเค็น bearer ที่ลงนาม
- การบันทึกการตรวจสอบบนการดำเนินการลงนาม การออกสิทธิประโยชน์ และการเปลี่ยนแปลงรายชื่อปิดกั้น
- การควบคุมการจำกัดอัตราและการตรวจจับบอท (Cloudflare Turnstile) บน endpoint สาธารณะ
- การตรวจสอบ dependency เป็นระยะและการ patch ตามปกติของ toolchains การ build และ runtime
ไม่มีระบบที่สามารถรับประกันได้ว่าปลอดภัย หากเราตระหนักถึงการละเมิดข้อมูลส่วนบุคคลที่มีแนวโน้มว่าจะส่งผลให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของคุณ เราจะแจ้งหน่วยงานกำกับดูแลที่เกี่ยวข้องภายใน 72 ชั่วโมงในกรณีที่กำหนด (GDPR Art. 33; UK GDPR) และแจ้ง OAIC และบุคคลที่ได้รับผลกระทบโดยเร็วที่สุดเท่าที่จะเป็นไปได้ในกรณีที่ใช้บังคับ Notifiable Data Breaches scheme ภายใต้ Privacy Act 1988 (Cth) Part IIIC
สำหรับข้อกังวลด้านความปลอดภัยหรือเพื่อรายงานช่องโหว่ ดูนโยบายความปลอดภัยของเราที่ https://qub.social/security หรืออีเมล support@qub.social พร้อมคำนำหน้าหัวข้อ [SECURITY]
11. ผู้ใช้ระหว่างประเทศและสิทธิความเป็นส่วนตัวระดับภูมิภาค
11.1 การถ่ายโอนข้อมูลข้ามพรมแดน
qub ดำเนินการจากออสเตรเลีย เนื้อหาที่เข้ารหัสของคุณอยู่ในเครือข่ายพื้นที่เก็บถาวรสาธารณะระดับโลก และข้อมูลเมตาถูกประมวลผลโดย Cloudflare, Stripe, และ Twilio / SendGrid (ทั้งหมดในสหรัฐอเมริกา)
เมื่อเราถ่ายโอนข้อมูลส่วนบุคคลออกนอกออสเตรเลียหรือ EEA / UK ไปยังประเทศที่ไม่มีการตัดสินใจเรื่องความเพียงพอ (โดยเฉพาะสหรัฐอเมริกา) เราพึ่งพากลไกเหล่านี้:
- EU–US Data Privacy Framework (และ UK Extension) ในกรณีที่ผู้รับเป็นผู้รับรองตัวเอง
- 2021 Standard Contractual Clauses ของคณะกรรมาธิการยุโรป หรือ International Data Transfer Addendum ของ UK ICO ตามที่ผนวกไว้ในข้อตกลงการประมวลผลข้อมูลกับผู้ประมวลผลแต่ละรายที่ระบุไว้ใน §8; หรือ
- ความยินยอมที่ชัดแจ้งของคุณภายใต้ GDPR Art. 49(1)(a) / APP 8.2(b) ในกรณีที่ไม่มีกลไกอื่น
เพื่อทราบว่ากลไกใดใช้บังคับกับข้อมูลของคุณ อีเมล support@qub.social พร้อมคำนำหน้าหัวข้อ [PRIVACY]
11.2 ผู้ใช้ในยุโรป (GDPR และ UK GDPR)
หากคุณอยู่ใน EEA หรือ UK คุณมีสิทธิเข้าถึง แก้ไข ลบ จำกัด หรือพกพาข้อมูลส่วนบุคคลของคุณ และคัดค้านการประมวลผลที่อิงผลประโยชน์ที่ชอบด้วยกฎหมาย หากต้องการใช้สิทธิเหล่านี้ อีเมล support@qub.social พร้อมคำนำหน้าหัวข้อ [PRIVACY]
สำหรับเนื้อหาที่ผนึกในพื้นที่เก็บถาวร การลบที่ชั้นการจัดเก็บเป็นไปไม่ได้ทางเทคนิค สิ่งนี้ตกอยู่ในข้อจำกัดที่ได้รับการยอมรับภายใต้มาตรา 17(3) ของ GDPR — โดยเฉพาะ 17(3)(a) (เสรีภาพในการแสดงออกและข้อมูล) และ 17(3)(e) (ในกรณีที่การลบทิ้งเป็นไปไม่ได้ทางเทคนิค) เมื่อมีคำขอลบทิ้งที่สมบูรณ์อย่างมีนัยสำคัญจากเจ้าของข้อมูลส่วนบุคคล เราจะประเมินคำขอภายใต้ขั้นตอนที่อธิบายไว้ในนโยบายเนื้อหาที่ผู้ใช้สร้างขึ้น §6 และในกรณีที่ได้รับอนุมัติ ใส่ qub ในรายชื่อปิดกั้นจากตัวดูของ qub และ iframe การฝัง เราอาจปฏิเสธหรือเลื่อนคำขอที่ไม่มีมูลอย่างชัดเจนหรือมากเกินไป ขัดแย้งกับสิทธิของฝ่ายอื่น (ตัวอย่างเช่น คู่สัญญาในสัญญาที่ผนึก) หรือถูกขัดขวางโดยการระงับทางกฎหมาย ข้อมูลที่จัดเก็บพื้นฐานยังคงสามารถเข้าถึงได้ผ่านวิธีอื่น
ตัวแทนตามมาตรา 27 เราได้ประเมินการประมวลผลข้อมูลส่วนบุคคลของ EEA และปัจจุบันพึ่งพาข้อยกเว้น GDPR Art. 27(2): การประมวลผลของเราเป็นแบบเป็นครั้งคราว ไม่รวมหมวดหมู่พิเศษของข้อมูลในวงกว้าง และไม่น่าจะส่งผลให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของบุคคลธรรมดา เราจะแต่งตั้งตัวแทน Art. 27 ใน EEA และตัวแทน UK GDPR Art. 27 แยกต่างหากสำหรับสหราชอาณาจักร เมื่อ (ก) เราเริ่มเสนอแผนชำระเงินในตลาดใดบนพื้นฐานที่ไม่ใช่เป็นครั้งคราว (ข) สัดส่วนของผู้ใช้ EEA / UK ในบันทึกตัวตนของเราเกินระดับที่สามารถปกป้องข้อยกเว้น Art. 27(2) ได้อย่างสมเหตุสมผล หรือ (ค) หน่วยงานกำกับดูแลที่มีอำนาจร้องขอ จนกระทั่งนั้น เราพึ่งพาข้อยกเว้น Art. 27(2) และประเมินใหม่ทุกการเปลี่ยนแปลงผลิตภัณฑ์หรือปริมาณที่สำคัญ
หากคุณเชื่อว่าเราไม่ได้แก้ไขข้อกังวลของคุณอย่างเพียงพอ คุณอาจร้องเรียนต่อหน่วยงานคุ้มครองข้อมูลของถิ่นที่อยู่ปกติของคุณ — ตัวอย่างเช่น Information Commissioner's Office ของสหราชอาณาจักร (ico.org.uk) สำหรับผู้ใช้ UK หรือหน่วยงานกำกับดูแลรัฐสมาชิกของคุณสำหรับผู้ใช้ EEA
11.3 ผู้ใช้แคลิฟอร์เนีย (CCPA / CPRA)
หากคุณเป็นผู้อยู่อาศัยในแคลิฟอร์เนีย CCPA / CPRA ให้สิทธิเฉพาะแก่คุณเกี่ยวกับข้อมูลส่วนบุคคลของคุณ ใน 12 เดือนก่อนหน้า เราได้เก็บหมวดหมู่ของข้อมูลส่วนบุคคลต่อไปนี้:
- ตัวระบุ: ที่อยู่อีเมล (เก็บระหว่างการซื้อ ลงชื่อเข้าใช้ การรับรองตัวตน หรือการสมัคร notify-me); ตัวระบุอุปกรณ์ (สร้างแบบสุ่ม จัดเก็บในเครื่อง); handle ส่วนตัวที่จัดสรรอัตโนมัติและ handle ที่ปรับให้เหมาะกับคุณ ชื่อแสดง หรือ URL โปรไฟล์ใดที่คุณตั้งบนโปรไฟล์สาธารณะของคุณ (§2.12)
- ข้อมูลเชิงพาณิชย์: ประวัติการซื้อและบันทึกสิทธิประโยชน์
- ข้อมูลกิจกรรมเครือข่ายอินเทอร์เน็ตหรืออิเล็กทรอนิกส์อื่น: ข้อมูลเมตาคำขอที่บันทึกโดยผู้ให้บริการโครงสร้างพื้นฐานของเรา (§2.9) hash ทางเดียวของที่อยู่ IP ที่แนบกับรายงานการละเมิด (§2.8) และ headers คำขอที่เบราว์เซอร์ให้มาที่จำเป็นสำหรับการส่งมอบบริการ
เราเก็บข้อมูลส่วนบุคคลสำหรับช่วงเวลาที่กำหนดไว้ใน §2.3 และ §6 โดยทั่วไปไม่นานกว่าที่จำเป็นสำหรับวัตถุประสงค์ที่เก็บ เราไม่เก็บหรือประมวลผลข้อมูลส่วนบุคคลที่ละเอียดอ่อนเพื่อวัตถุประสงค์ที่จะกระตุ้นสิทธิในการจำกัดการใช้งานภายใต้ CPRA §1798.121
เราไม่ขายหรือแชร์ข้อมูลส่วนบุคคลของคุณ เราไม่ใช้หรือเปิดเผยข้อมูลส่วนบุคคลที่ละเอียดอ่อนเพื่อวัตถุประสงค์เกินกว่าที่ CCPA อนุญาต คุณมีสิทธิขอเข้าถึง ลบ แก้ไข และข้อมูลเกี่ยวกับข้อมูลส่วนบุคคลที่เราเก็บ และมอบหมายตัวแทนที่ได้รับอนุญาตเพื่อทำคำขอในนามของคุณ เราจะไม่เลือกปฏิบัติต่อคุณสำหรับการใช้สิทธิ CCPA ของคุณ
หากต้องการใช้สิทธิเหล่านี้ อีเมล support@qub.social พร้อมคำนำหน้าหัวข้อ [PRIVACY] คำขอต้องสามารถตรวจสอบได้ — เราจะขอให้คุณแสดงให้เห็นถึงความเป็นเจ้าของของที่อยู่อีเมลหรือตัวระบุอุปกรณ์ในบันทึก หากคุณมอบหมายตัวแทนที่ได้รับอนุญาต เราอาจขอให้คุณตรวจสอบอำนาจของตัวแทนและยืนยันคำขอโดยตรง
11.4 ผู้ใช้ออสเตรเลีย (Privacy Act 1988)
qub ผูกพันโดย Australian Privacy Principles (APPs) ภายใต้ Privacy Act 1988 (Cth) คุณอาจขอเข้าถึงหรือแก้ไขข้อมูลส่วนบุคคลที่เราถือเกี่ยวกับคุณภายใต้ APP 12 / APP 13 โดยอีเมล support@qub.social พร้อมคำนำหน้าหัวข้อ [PRIVACY] เราจะรับทราบคำขอของคุณภายในเวลาที่เหมาะสม (โดยทั่วไป 30 วัน) สิทธิการตลาดโดยตรงภายใต้ APP 7 ไม่เกี่ยวข้องเพราะเราไม่ส่งอีเมลการตลาด (ดู §2.3)
การเปิดเผยข้ามต่างประเทศ (APP 8.1) ข้อมูลส่วนบุคคลอาจถูกเปิดเผยต่อผู้รับที่ตั้งอยู่ในสหรัฐอเมริกา (Cloudflare, Stripe, Twilio / SendGrid) และต่อเครือข่ายเกตเวย์พื้นที่เก็บถาวรระดับโลก ในกรณีที่ข้อยกเว้น APP 8.2 ไม่ใช้บังคับ โดยการใช้บริการคุณยินยอมต่อการเปิดเผยข้ามต่างประเทศเหล่านั้น และรับทราบว่าความรับผิดชอบ APP 8.1 สำหรับการกระทำหรือการปฏิบัติของผู้รับข้ามต่างประเทศนั้นได้รับการแก้ไขในขอบเขตนั้น
ข้อร้องเรียน หากคุณไม่พอใจกับการตอบสนองของเราต่อข้อร้องเรียนด้านความเป็นส่วนตัว คุณอาจร้องเรียนต่อ Office of the Australian Information Commissioner (OAIC) ที่ oaic.gov.au
12. การเปลี่ยนแปลงนโยบายนี้
เราอาจอัปเดตนโยบายนี้เป็นครั้งคราว หมายเลขเวอร์ชันและวันที่มีผลปัจจุบันปรากฏที่ด้านบนของหน้านี้
การเปลี่ยนแปลงที่สำคัญที่ลดสิทธิของคุณมีผลใช้บังคับ 30 วันหลังจากที่เราโพสต์นโยบายที่แก้ไขและแจ้งในแอป การเปลี่ยนแปลงอื่นมีผลใช้บังคับในวันที่มีผลที่แก้ไข
สรุปการแก้ไขที่สำคัญถูกรักษาไว้ใน §13 ด้านล่าง
13. บันทึกการเปลี่ยนแปลง
ส่วนย่อยที่แทรกเข้าไปในส่วนที่เสถียรคงไว้ซึ่งตัวอักษรต่อท้าย (ตัวอย่างเช่น §2.11a) เพื่อให้การอ้างอิงข้ามไปยังส่วนรอบยังคงใช้ได้ในการแก้ไข
| เวอร์ชัน | วันที่มีผลบังคับใช้ | สรุป |
|---|---|---|
| 1.0 | 1 พฤษภาคม 2026 | การเผยแพร่ครั้งแรก |