Personvern hos qub

Ikrafttredelsesdato: 1. mai 2026 Versjon: 1.0 — første publikasjon


Kort sagt: Vi krypterer innholdet ditt på enheten din. Vi leser det ikke, vi lagrer ikke klartekst, vi selger ikke data, og vi trener ikke KI på det. E-posten din og handle-et ditt brukes kun for funksjonene du slår på. Forseglet innhold lever for alltid i permanent lagring — når det er der, kan selv vi ikke slette det. Les §5 nøye før forsegling.


Hvem vi er

qub.social drives av VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Australia. Henvisninger til "qub", "vi", "oss" og "vår" betyr den enheten, som handler som behandlingsansvarlig (GDPR / UK GDPR), APP-enheten (Privacy Act 1988 (Cth)), og "virksomheten" (CCPA / CPRA) for personopplysninger behandlet gjennom Tjenesten.

Personvernkontakt: Mark Harper — support@qub.social med emneprefiks [PRIVACY].


1. Hva qub er

qub er en plattform for tidsbestemte forpliktelser og publisering. Du skriver en qub, velger en framtidig avsløringsdato, og nettleseren din låser den ved bruk av en offentlig tidsutløsningstjeneste slik at den ikke kan åpnes før den datoen kommer. Den forseglede kopien lagres i et desentralisert permanent lagringslag vi ikke driver. Etter avsløringsdatoen kan hvem som helst med lenken dekryptere og lese innholdet.

Plattformen er bygget slik at vi ikke er i tillitskjeden. Låsing og opplåsing skjer på enheten din. Når en qub når oss er den allerede en forseglet pakke, og den lille biten av lenken som trengs for å åpne den blir værende i nettleseren din ved design — underlagt de kryptografiske antagelsene avslørt i våre Bruksvilkår §13.3, og den smale gjenopprettings-kanal-opt-in-en beskrevet i §2.3 nedenfor. Etter hvert som mer av internett blir maskingenerert, betyr det å kunne peke på en forseglet melding og bevise "dette eksisterte på det eksakte øyeblikket" mer, ikke mindre — og det beviset fungerer selv om serverne våre er offline, selv om vi opphører å eksistere.

Denne personvernerklæringen forklarer hvilke data vi samler inn, hva vi ikke samler inn, og personverninnvirkningene av å bruke permanent offentlig lagring.


2. Data vi samler inn

2.1 Innhold du forsegler

Når du forsegler en qub i nettleseren, krypteres innholdet ditt på enheten din før det forlater nettleseren din. Våre servere mottar ikke klartekstinnholdet ditt i nettleser-forseglingsflyten. Den krypterte nyttelasten lastes opp til permanent lagring, ikke til servere vi kontrollerer. Det finnes to eksplisitte unntak: (1) Builder-API-et /api/v1/seal, der en API-klient bevisst sender klartekst og en kaller-generert innpakningsnøkkel for tjenerside-forsegling i minnet (vi verken vedvarer eller logger noen av verdiene); og (2) gjenopprettings-kanal-opt-in-en beskrevet senere i denne paragrafen, der per-qub-innpakningsnøkkelen følger med en allerede kryptert opplasting slik at vi kan inkludere en fungerende leveringslenke i forseglingsbekreftelses-e-posten din. API-klienter som krever nettleserflytens byte-blindhet kan forsegle lokalt og bruke /api/v1/upload.

Etter avsløringsdatoen blir innholdet offentlig dekrypterbart av alle som har lagringstransaksjons-IDen (som er innebygd i qub-lenken du deler).

2.2 Enhetsidentifikator

Ved første bruk genererer qub en tilfeldig enhetsidentifikator og lagrer den i nettleserens lokale lagring (IndexedDB). Denne identifikatoren brukes til å spore din gratisnivå-bruks-kvote og til å lenke betalte berettigelser til enheten din. Den er ikke avledet fra maskinvarefingeravtrykk eller tverrsidesporing.

Enhetsidentifikatoren kan gå tapt hvis du tømmer nettleserdata, bytter enheter, eller bruker privat nettlesing. Den er ikke en vedvarende identitet — den er en bekvemmelighetsbinding.

2.3 E-postadresse

Vi samler inn e-postadressen din kun når du bruker en funksjon som krever det. Hver bruk er begrenset til det oppgitte formålet. Vi sender ikke markedsførings-e-poster og bygger ikke profiler fra e-postadresser.

Funksjon Når innsamlet Hva vi sender Oppbevaring
Betalt nivå-kjøp Ved Stripe-kassen Kjøpsbekreftelse (via Stripe) Beholdes for berettigelsens levetid pluss perioden som kreves av australsk skatte-/regnskapslov (for tiden 7 år under Income Tax Assessment Act 1997 §262A)
Magic-link-innlogging Når du ber om en innloggingslenke En engangs innloggingslenke Beholdes på din identitetspost mens den posten eksisterer; slettes på forespørsel under §6.2
Identitetsattest Når du verifiserer e-posten din mot en signeringsnøkkel En 6-sifret verifiseringskode Beholdes på attesteringsposten din til du tilbakekaller den fra /signatur eller ber om sletting under §6.2
Varsle-meg Når du abonnerer på en qubs avsløring En enkelt varsling på avsløringsdagen Lagres til varslingen er levert, deretter slettet
Pakt-motpartsinvitasjon Når du forbereder en pakt mot en motparts e-postadresse En engangs paktgjennomgangs-/medundertegnslenke Den forberedte paktposten (inkludert motpartens e-post) slettes når pakten er forseglet, trukket tilbake, eller 7 dager etter forberedelse — det som er først. En 30-dagers lagringslivssyklus er kun et sikkerhetsnett for sletting hvis den daglige feiingen er utilgjengelig. Når pakten er medundertegnet og forseglet, er motpartens e-post del av den permanente lagringskroppen og kan ikke fjernes (se §5). Hastighetsgrense: ti invitasjoner per adresse per UTC-dag
Pakt-medundertegning e-postbinding Når en motpart følger en paktinvitasjon og verifiserer e-posten sin En engangs innloggingslenke med en paktbinding En kortlivet (15-minutts) verifiseringsmarkør nøklet til den forberedte pakten; ingen ytterligere e-postoppbevaring utover §2.3 magic-link-raden

Vi deler e-postadresser kun med Stripe (for kjøp) og vår transaksjons-e-postleverandør (for hver annen e-post oppført over — se §8 for gjeldende leverandør). Ingen av partene mottar adresser samlet inn av den andre.

Alle e-poster oppført over er transaksjons- eller tjenesterelaterte kommunikasjoner sendt som svar på en spesifikk brukerhandling. De er ikke kommersielle elektroniske meldinger i betydningen av Spam Act 2003 (Cth), og de er ikke kommersielle meldinger under US CAN-SPAM Act. Vi sender ikke markedsførings-e-poster, og det er derfor ingen markedsføringsliste å melde seg av. Hver e-posttype kan deaktiveres ved kilden: magic-link ved ikke å be om innlogging; varsle-meg via avmeldingslenken i varslings-e-posten; livssyklus-/forseglingsbekreftelses-e-poster ved ikke å melde seg på ved forseglingstidspunktet.

Når du fullfører magic-link-innlogging for første gang, auto-allokerer qub også et offentlig handle på identitetsposten din. Handle-et er en separat identifikator fra e-posten din — det er offentlig synlig og reverseringssøkbart, men eksponerer ikke e-postadressen det er lenket til. Se §2.12.

Gjenopprettings-URLer og livssyklus-e-post-opt-in. Hver forseglet qub er låst med en per-qub-nøkkel som lever i delen av delingslenken etter #-symbolet (https://qub.social/c/<id>#<nøkkel>). Nettlesere overfører ikke den delen til noen server, så vi ser aldri nøkkelen som standard — som betyr at vi ikke kan gjenopprette qub-en din hvis du mister lenken.

Du kan melde deg på en gjenopprettings-kanal: når du slår på skaper-livssyklus-e-poster for en spesifikk qub og e-posten du oppgir matcher din verifiserte identitet, aksepterer vi nøkkelen med opplastingen, lagrer den fulle leveringslenken på identitetens forseglede-historie-post, og legger den i forseglingsbekreftelses-e-posten din slik at URL-en i innboksen din faktisk åpner qub-en. Dette er en avveining — en backup-kanal i bytte mot litt ende-til-ende-renhet — og den engasjerer kun når du melder deg på, kun for den qub-en du meldte deg på for. Uten opt-in (eller med en e-post vi ikke kan verifisere), blir nøkkelen værende i nettleseren din og når aldri serverne våre.

2.4 Signeringsnøkler

Hvis du genererer en signeringsnøkkel, opprettes og lagres nøkkelparet helt på enheten din. Kun din offentlige nøkkel overføres til serveren vår — når du signerer en qub eller verifiserer identiteten din via e-postattest. Den private nøkkelen din forlater aldri nettleseren din. Offentlige nøkler og attesteringsposter lagres i vår metadatalager.

2.5 Betalingsinformasjon

Betalinger behandles helt av Stripe. Vi mottar eller lagrer ikke kredittkortnummeret, utløpsdatoen eller CVC-en din. Stripe kan samle inn ytterligere informasjon under kassen, inkludert navnet ditt, faktureringsadressen og enhetsinformasjon, for formålene svindelforebygging og betalingsbehandling. Stripes personvernerklæring styrer håndteringen av betalingsdetaljene dine: https://stripe.com/privacy

Stripe kan begynne å samle inn informasjon (slik som data lagt inn i kasseformularet) før du fullfører et kjøp. Dette er standard Stripe-atferd for svindelforebygging og styres av Stripes personvernerklæring, ikke vår.

2.6 Telemetri

qub samler inn minimal, anonym produkttelemetri for å forstå hvordan produktet brukes og for å diagnostisere feil. Telemetrihendelser inkluderer handlinger som "forsegling fullført", "leser lastet", og "dekryptering lyktes", sammen med tidsdata.

Hva telemetri ikke inkluderer:

Fordi telemetrihendelser ikke inneholder noen informasjon som identifiserer deg og ingen informasjon vi kunne kombinere med andre data vi har for å identifisere deg, behandler vi dem som anonym informasjon som faller utenfor omfanget av "personopplysninger" under GDPR art. 4(1) og fortale 26 (og de tilsvarende definisjonene under Privacy Act 1988 (Cth) og CCPA / CPRA). Databeskyttelsesregimet — inkludert retten til å protestere under GDPR art. 21 — gjelder ikke for anonym informasjon, og vi tilbyr ikke en separat opt-out for telemetri.

Hvis en regulator med jurisdiksjon over deg har et annet syn på denne klassifiseringen, vil vi behandle telemetrien som personopplysninger på et legitim-interesse-grunnlag under GDPR art. 6(1)(f) for de operasjonelle formålene beskrevet over. Det gjeldende rettsgrunnlaget ville da sitte ved siden av §4; dine andre rettigheter er upåvirket av klassifiseringsvalget.

Telemetrihendelser bufres i minnet og tømmes med jevne mellomrom. Hvis en tømming mislykkes, kastes hendelser — telemetri prøver aldri på nytt eller vedvarer til lokal lagring. Telemetri må aldri forstyrre produktopplevelsen.

qub-embed-iframen sender den samme typen anonyme hendelser tilbake til qub.social — viewer_arrival når embedden lastes, og share_clicked når en leser trykker på embeddens bunntekst-CTA. Disse hendelsene har samme form som in-app-telemetrien over: ingen IP, ingen enhetsidentifikator, ingen innholdsforhåndsvisning, og ingen tredjepartsporing er involvert.

2.7 Botdeteksjon

qub bruker et personvernbevarende CAPTCHA-alternativ for å forhindre automatisert misbruk av forseglingsflyten. Utfordringen bruker ikke informasjonskapsler til sporing og tar ikke fingeravtrykk av enheten din for reklameformål. Oppstrømsleverandøren og dens personvernerklæring er oppført i §8.

2.8 Misbruksrapporter

Hvis du rapporterer en qub, samler vi inn rapportgrunnen og valgfri forklarende tekst du gir. Vi lagrer en envegs-hash av IP-adressen din med rapporten — ikke IP-adressen din i klartekst. Denne hashen brukes kun til hastighetsbegrensning av rapportmisbruk.

2.9 Serverlogger

Vår infrastrukturleverandør (Cloudflare) kan logge forespørselsmetadata (IP-adresser, forespørselsstier, tidsstempler) som del av standard tjenesteoperasjon. Disse loggene styres av Cloudflares personvernerklæring og er underlagt deres oppbevaringsperioder, som typisk er korte — i størrelsesorden dager til uker. Vi eksporterer eller arkiverer ikke Cloudflares fulle trafikklogger, og vi beriker dem ikke med andre data vi har. Det smale settet med nettverksavledede signaler vi gjør vedvarer for sanksjons- og misbrukstriage er beskrevet separat i §2.13.

2.10 Innebygde qub-er

Utgivere kan embedde forseglede qub-er på tredjepartssider (blogger, Notion-sider, Substack-innlegg, og så videre) ved bruk av qub-embed-snippeten. Embedden gjengis inni en iframe som lastes samme-opphav fra qub.social, så den bruker samme kryptering, samme lagrings- og drand-henting, og samme anonyme telemetri beskrevet over. Vertssiden kan ikke lese embed-iframens DOM — nettlesersandkasse-isolasjon håndhever dette — og embedden introduserer ingen ny innsamling eller tredjepartsbehandler.

2.11 Svarkjede-metadata

Når du forfatter en svar-qub fra en annen qubs avsløringsside, festes forelder-qub-ens lagringstransaksjons-ID til den nye qub-ens opplasting som en offentlig tag (Parent-Tx-Id). Denne taggen er det som lar avsløringssiden gjengi en "Svarte på {forelder}"-tilbakelenke uten å kreve qub-kontrollerte servere for å vedlikeholde en reversindeks. Taggen er en offentlig lagringsegenskap og er permanent av de samme grunnene §3 og §5 beskriver. Forelderens qub_id (som er den kryptografiske identifikatoren den krypterte konvolutten binder seg til) er et separat felt som lever inni den krypterte konvolutten og blir kun synlig etter at svar-qub-en selv låses opp.

Du kan forfatte en svar-qub uten noen gang å bruke qubs svar-UI — men hvis du ankommer skriveskjermen via "Forsegl et svar →"-CTA-en på en avsløringsside, settes forelderreferansen automatisk. Svarkonteksten kan tømmes fra skriveskjermen med ett trykk før forsegling.

2.11a Offentlig tilskrivning (Author lagringstag) — opt-in

Når du forsegler en qub, inkluderer opplastingen en valgfri Author lagringstag som bærer signeringsnøkkelfingeravtrykket ditt. Referanseskaperappen fester denne taggen kun når du eksplisitt aktiverer "Offentlig tilskrivning" på datovelgersteget ved forseglingstid. Når du lar veksleren stå av, utelater opplastingen fingeravtrykket ditt, ingen Author-tag skrives, og qub-en er ikke-tilskrevet i permanent lagring.

Når du aktiverer offentlig tilskrivning, løser fingeravtrykket seg til ditt verifiserte @handle (og eventuelle tilknyttede offentlige profilfelt under §2.12) ved lesergjengivelsestid. Tilskrivning avgjøres per qub — du kan tilskrive noen av qub-ene dine og ikke andre, og valget registreres permanent sammen med qub-en selv.

Klartekst-tittelfeltet på en forseglet qub (den valgfrie énlinjes etiketten du kan sette på datovelgersteget, som standard intent-etiketten) er ikke identitetsmetadata, men det er klartekst på den lagrede artefakten og synlig på lesernedtellingen før avsløring. Behandle det deretter — velg en tittel du er komfortabel med å være permanent og offentlig.

2.12 Personlige handles og offentlige profilsider

Når du fullfører magic-link-innlogging, auto-allokerer qub et personlig handle på identitetsposten din i formen @adjektiv_substantiv_NNN (f.eks. @oransje_rev_612). Handle-et er den standard offentlige byline-en vist på qub-er du eksplisitt har valgt å tilskrive offentlig (§2.11a), og erstatter det rå kryptografiske fingeravtrykket med en menneskevennlig etikett. Handle-et er offentlig synlig og reverseringssøkbart via GET /api/v1/handle/{handle}, som returnerer det eiende offentlige nøkkelfingeravtrykket (60-sekunders edge-mellomlager). Reversoppslaget returnerer ikke e-postadressen lenket til den identiteten — en leser som følger handle-et lærer ikke e-posten din. Reversoppslagsendepunktet er uautentisert og hastighetsbegrenset ved kanten; dette er tilsiktet (det er den offentlig-vendte identitetsverifiseringsoverflaten), men det betyr at enhver part som kjenner handle-et ditt kan bekrefte det underliggende offentlige nøkkelfingeravtrykket.

Du kan omdøpe handle-et når som helst fra /signatur. Omdøpningsforespørselen autentiseres av en kryptografisk signatur fra din private nøkkel (ved bruk av ML-DSA-65 post-kvante-signaturskjemaet), tak på ett omdøp hver 30. dag. Omdøping frigir det forrige handle-et tilbake til navnerompoolen underlagt standard reservasjonsregler.

Hvert kravdet handle har en offentlig profilside på /u/{handle} (og /@{handle}, som 302-omdirigerer til samme side). Profilen er et rent verifisert-identitetskort — den viser:

Profilen er tilsiktet et identitetskort. Den lister ikke qub-ene du har forfattet. Offentlig tilskrivning er opt-in per qub (§2.11a) — kun qub-ene du eksplisitt valgte å tilskrive bærer fingeravtrykket ditt i permanent lagring i det hele tatt, og profilsiden enumererer dem ikke. For å lede besøkende til en spesifikk qub, del qub-ens leverings-URL (lenken du mottar ved forseglingstid).

Når en søkemotor-crawler eller et sosiale-medier-unfurler-program henter en profilside, gjengir qub et lite server-side-svar som inneholder sidetittelen og et JSON-LD Person-skjema. Nettlesere faller gjennom til samme énsides-app-skall som resten av leseren. Bot-side-svaret bærer ingen informasjon som ikke allerede er offentlig på siden selv.

Å tømme visningsnavnet eller profil-URL-en fjerner de feltene fra neste gjengivelse av profilen din. Det er ikke mulig å slette qub-er du har tilskrevet offentlig fra permanent lagring — på forespørsel vil vi avvisningsliste en qub, som fjerner den fra qubs leser; de underliggende lagrede dataene forblir som beskrevet i §5.

2.13 Nettverkssignaler for sanksjons- og misbrukstriage

For meningsfulle autentiserte eller kontopåvirkende handlinger (innlogging, oppretting og bruk av API-nøkler, forsegling, kontoadministrasjonsforespørsler), kan vi fange opp og vedvare et lite sett av nettverksavledede signaler eksponert til backenden vår av Cloudflare: det omtrentlige landet for forespørselen, nettverksoperatøren (ASN), Cloudflare-forespørselsidentifikatoren (CF-Ray), og en saltet envegs-hash av forespørsels-IP og user-agent-strengen. Vi vedvarer ikke den rå IP-adressen på en brukerpost eller i applikasjonsside-hendelsesloggen vår.

Disse signalene brukes under våre Sanksjons- og bruksbegrensningsregler for risikohåndtering, misbrukshindring, og for å gjøre oss i stand til å svare på henvendelser om begrenset tilgang. IP-utledet land er omtrentlig og behandles ikke som endelig identitetsbevis.

De siste verdiene lagres på identitetsposten din for rask triage; en kun-tilfeldig-utvidet hendelsespost skrives også til våre interne logger hver gang en meningsfull handling observeres, og den hendelsesloggen — ikke brukerposten — er det autoritative bevislaget hvis vi noen gang trenger å forklare en avgjørelse. Intern dokumentasjon som beskriver nøyaktig hvilke felt vi beholder, hvor de lagres, og oppbevaringsperioden lever på docs/sanctions-geo-triage.md i vårt åpne kildekoderepo.


3. Data vi ikke samler inn


4. Rettslig grunnlag for behandling

Der databeskyttelseslov krever et rettslig grunnlag for behandling av personopplysninger, er våre som følger:

Data Rettslig grunnlag Formål
Kryptert innhold (nyttelast i permanent lagring) Din eksplisitte handling (forsegling av en qub) Levering av kjernetjenesten
Enhetsidentifikator Legitim interesse Administrere gratisnivå-kvoter og betalte berettigelser
E-postadresse (kjøp via Stripe) Kontraktsmessig nødvendighet Oppfylle kjøpet ditt og muliggjøre berettigelsesgjenoppretting
E-postadresse (magic-link-innlogging) Kontraktsmessig nødvendighet Autentisere deg og lenke enheten din til identiteten din
E-postadresse (identitetsattest) Din eksplisitte handling Verifisere e-posten din mot signeringsnøkkelen din på din forespørsel
E-postadresse (varsle-meg) Din eksplisitte handling Sende en engangs avsløringsvarsling på din forespørsel
Motparts e-postadresse (paktinvitasjon) Din eksplisitte handling (forbereder en pakt mot den adressen) Levere paktgjennomgangs-/medundertegnslenken
Offentlig signeringsnøkkel Din eksplisitte handling Muliggjøre forfatterskaps-verifisering på qub-ene dine
Personlig handle (auto-allokert) Kontraktsmessig nødvendighet Tilby en stabil, menneskevennlig offentlig byline på qub-er du eksplisitt har valgt å tilskrive (§2.11a) og et navigerbart identitetsanker for lesere
Personlig handle (personalisert), profil visningsnavn, profil-URL Din eksplisitte handling La deg velge hvordan du fremstår på din offentlige profil
IP-hash (misbruksrapporter) Legitim interesse Hastighetsbegrensning av rapportmisbruk og plattformsikkerhet
Botdeteksjonssignaler Legitim interesse Forhindre automatisert misbruk

Telemetrihendelser (§2.6) er anonyme og er derfor ikke personopplysninger i betydningen av GDPR art. 4(1) — intet rettslig grunnlag kreves og de vises ikke i denne tabellen.


5. Permanent lagring — viktig opplysning

Dette er den viktigste paragrafen i disse retningslinjene. Vennligst les den nøye.

En pakt publiserer permanent begge parters e-postadresser. Når en pakt er medundertegnet og forseglet, skrives begge parters navn og e-postadressene hver oppga inn i den krypterte kroppen. Etter avsløringsdatoen er den kroppen offentlig dekrypterbar og adressene blir permanente og offentlige. Ikke forbered en pakt mot en e-postadresse hvis eier ikke eksplisitt har samtykket til den publikasjonen. Dette er irreversibelt.

qub lagrer forseglet innhold i permanent, manipulasjonssikker offentlig lagring. Den lagringen er designet for å være permanent og uforanderlig. Når innholdet ditt er skrevet til permanent lagring, kan det ikke slettes, modifiseres eller tilbakekalles — av deg, av oss, eller av noen.

Hva dette betyr i praksis:

Avvisningslistemodellen gir praktisk fjerning fra qubs produktoverflate. Den gir ikke sletting fra internett.

Du bør kun forsegle innhold som du er komfortabel med å være permanent og offentlig tilgjengelig etter avsløringsdatoen. Vurder nøye før du forsegler innhold som inkluderer personlig informasjon om deg selv eller andre.

Pakter (teknisk detalj). En paktkropp registrerer begge parters navn og kontaktdetaljer (inkludert e-postadresser) inni den signerte CBOR-kroppen. Når begge parter medundertegner og den forseglede pakten skrives til permanent lagring, blir disse identifikatorene del av den permanente posten og er offentlig dekrypterbare etter avsløringsdatoen. Se den fete advarselen øverst i denne paragrafen.

Offentlige profilsider. Profilsiden på /u/{handle} er det verifiserte-identitetskortet beskrevet i §2.12 — handle, valgfritt visningsnavn, valgfri URL, "verifisert e-post"-pill, fingeravtrykk-kortform. Den lister ikke qub-ene du har forfattet. Omdøping av handle-et ditt erstatter den offentlige bindingen umiddelbart. Tidligere offentlig tilskrevne qub-er fortsetter å være tilskrivbare til samme offentlige nøkkelfingeravtrykk, som nå løses til det nye handle-et gjennom attestkjeden.

5.1 Tredjeparter i innholdet ditt

Når du inkluderer en annen persons personlige informasjon i en forseglet qub eller pakt (for eksempel ved å nevne dem, inkludere e-postadressen deres som en paktmotpart, eller sitere korrespondansen deres), er du ansvarlig for å sikre at du har det rettslige grunnlaget for å gjøre det under loven i din jurisdiksjon. Vi behandler den informasjonen utelukkende på dine instruksjoner, i vår egenskap som tjenesteleverandør til deg. Vi har ikke et direkte forhold til tredjeparten og vi stoler på at du gir dem det varselet deres gjeldende personvernlov krever. Dette ansvaret forsterkes i våre Bruksvilkår §15 (skadesløsholdelse) og Retningslinjer for brukergenerert innhold.


6. Dine rettigheter og valg

6.1 Tilgang og portabilitet

Dine forseglede qub-er lagres i permanent offentlig lagring. Du har allerede direkte tilgang til dem via transaksjons-IDene i qub-lenkene dine. Ingen dataadgangsforespørsel til oss er nødvendig.

6.2 Sletting og fjerning

Permanent lagring er permanent, så vi kan ikke slette forseglet innhold. Hvis du ber oss om å fjerne en qub, vil vi gjennomgå forespørselen under prosedyren i våre Retningslinjer for brukergenerert innhold §6. Hvis vi gir den, legger vi qub-en til vår avvisningsliste — qubs leser og mellomlager slutter å servere den. De underliggende dataene i permanent lagring blir værende; dette er det mest arkitekturen vår tillater.

For data vi holder direkte (e-postadresse, enhetsidentifikator, berettigelsesposter, identitets- og attesteringsposter, personlig handle, profil visningsnavn og URL), kan du be om sletting ved å sende e-post til support@qub.social med emneprefiks [PRIVACY]. Vi vil iverksette disse forespørslene innen lovbestemte tidsrammer — vanligvis innen 30 dager, med forlengelser der forespørselen er kompleks eller mange, som tillatt av gjeldende lov (GDPR art. 12(3); APP 12.4; CCPA §1798.130(a)(2)).

6.3 Korrigering

Hvis informasjon vi har om deg er feil (for eksempel e-posten knyttet til kjøpet ditt), kontakt oss og vi vil korrigere den.

6.4 Innsigelse mot behandling

Du kan motsette deg vår legitim-interesse-behandling under GDPR art. 21(1). Behandlingene utført på dette grunnlaget er oppført i §4 og er begrenset til (a) enhetsidentifikatorbindingen som støtter din gratisnivå-kvote og betalte berettigelse, (b) envegs-IP-hashen knyttet til misbruksrapporter, og (c) botdeteksjonssignaler på forseglingsflyten. Hver er nødvendig enten for å levere Tjenesten til deg eller for å beskytte integriteten til plattformen for andre brukere. På en substansielt fullstendig innsigelse vil vi vurdere den på meritter og enten opphøre behandlingen eller, der art. 21(1) tillater, demonstrere de tvingende legitime grunnene som overstyrer interessene dine, eller stole på art. 21(1)-unntaket for behandling nødvendig for etablering, utøvelse eller forsvar av rettslige krav. For å protestere, send e-post til support@qub.social med emneprefiks [PRIVACY].

Telemetri (§2.6) er ikke underlagt denne retten fordi det ikke er personopplysninger — se forklaringen på slutten av §2.6.


7. Informasjonskapsler og lokal lagring

7.1 Informasjonskapsler satt av qub

qub setter ingen informasjonskapsler — ikke for sporing, ikke for reklame, ikke for økthåndtering, ikke for noe annet formål. Vi sender ikke ut Set-Cookie-overskrifter fra applikasjonen vår. Autentisering bruker HMAC-signerte magic-link-tokens levert til e-posten din og konsumert én gang; telemetri bruker anonyme beacons; berettigelsesbinding bruker en enhetsidentifikator i nettleserens lokale lagring (§7.3). Ingen av disse mekanismene krever en informasjonskapsel. Fordi qub setter ingen informasjonskapsler av sine egne, viser vi ingen informasjonskapsel-samtykkebanner.

7.2 Informasjonskapsler satt av tredjepartsinfrastruktur

To infrastrukturleverandører vi avhenger av kan interagere med nettleserens informasjonskapsellager som del av den normale operasjonen av tjenestene deres. Vi kontrollerer ikke disse informasjonskapslene og får ingen sporingskapasitet fra dem:

Vi bruker ingen tredjeparts reklame- eller analyseinformasjonskapsler. Det er ingen Google Analytics-tagger, ingen Meta-piksler, og ingen reklame-SDKer noe sted på qub.social.

7.3 Lokal lagring (IndexedDB)

qub bruker nettleserens lokale lagring (IndexedDB) for å lagre:

Disse dataene blir værende på enheten din og overføres ikke til oss bortsett fra som beskrevet i disse retningslinjene. Enhetsidentifikatoren sendes med forseglings- og opplastingsforespørsler for berettigelsesverifisering.


8. Tredjepartstjenester

Tjeneste Formål Data delt Deres personvernerklæring
Permanent lagringsnettverk Permanent lagring av forseglet innhold Kun krypterte qub-nyttelaster https://www.arweave.org/legal-policies
Cloudflare Hosting, CDN, botdeteksjon (Turnstile), Workers Forespørselsmetadata, Turnstile-signaler https://www.cloudflare.com/privacypolicy/ og Turnstile-tillegg
Stripe Betalingsbehandling E-post, betalingsdetaljer (ikke delt med oss) https://stripe.com/privacy
SendGrid (Twilio) Transaksjons-e-postlevering E-postadresse, meldingsinnhold https://www.twilio.com/legal/privacy
drand Offentlig timelock-beacon (tilfeldighetsnettverk) Ingen — vi henter kun offentlige beacon-signaturer Offentlig nettverk; ingen personopplysninger samlet inn — se https://drand.love

9. Barn og samtykkealder

qub er ikke rettet mot barn under 13. Vi samler ikke bevisst inn personlig informasjon fra barn under 13, i samsvar med USA Children's Online Privacy Protection Act (COPPA, 15 U.S.C. §6501 ff.). Hvis lokal lov i din jurisdiksjon krever en høyere minimumsalder for digitalt samtykke (for eksempel 16 under GDPR i noen EU-medlemsstater), må du møte den høyere alderen for å bruke qub.

Hvis vi får vite at vi har samlet inn personlig informasjon fra et barn under den gjeldende minimumsalderen, vil vi slette den informasjonen fra systemene våre innen rimelig tid. Forseglet innhold allerede i permanent lagring kan ikke slettes; avvisningsliste-begrensningen i §5 gjelder. Hvis du tror et barn under den gjeldende minimumsalderen har brukt qub, kontakt oss på support@qub.social med emneprefiks [PRIVACY] og vi vil ta passende tiltak.


10. Datasikkerhet

Innhold forseglet gjennom qub krypteres på enheten din med timelock-kryptering og en ytterligere ytre innpakning før overføring, slik at serverne våre ikke holder klartekst (underlagt de smale unntakene avslørt i §2.1 og §2.3). Operasjonell infrastruktur håndterer kun metadata — berettigelsesposter, avvisningslisteoppføringer, telemetritellere, misbruksrapporter, identitetsposter og attesteringsdata.

Vi anvender tekniske og organisatoriske tiltak passende til risikoen for behandlingen (GDPR art. 32; APP 11.1):

Ingen system kan garanteres sikkert. Hvis vi blir oppmerksomme på et personopplysningsbrudd som sannsynligvis vil resultere i en risiko for rettighetene og frihetene dine, vil vi varsle den relevante tilsynsmyndigheten innen 72 timer der det kreves (GDPR art. 33; UK GDPR), og varsle OAIC og berørte individer så snart som praktisk mulig der Privacy Act 1988 (Cth) del IIIC Notifiable Data Breaches-ordningen gjelder.

For sikkerhetsbekymringer eller for å rapportere en sårbarhet, se vår sikkerhetspolicy på https://qub.social/security eller send e-post til support@qub.social med emneprefiks [SECURITY].


11. Internasjonale brukere og regionale personvernrettigheter

11.1 Grenseoverskridende dataoverføringer

qub drives fra Australia. Ditt krypterte innhold lever i et globalt permanent offentlig lagringsnettverk, og metadata behandles av Cloudflare, Stripe og Twilio / SendGrid (alle i USA).

Når vi overfører personopplysninger utenfor Australia eller EØS / Storbritannia til et land uten en tilstrekkelighetsbeslutning (særlig USA), stoler vi på én av disse mekanismene:

For å finne ut hvilken mekanisme som gjelder dine data, send e-post til support@qub.social med emneprefiks [PRIVACY].

11.2 Europeiske brukere (GDPR og UK GDPR)

Hvis du er i EØS eller Storbritannia, har du rett til å få tilgang til, korrigere, slette, begrense eller overføre personopplysningene dine, og motsette deg behandling basert på legitim interesse. For å utøve noen av disse rettighetene, send e-post til support@qub.social med emneprefiks [PRIVACY].

For forseglet innhold i permanent lagring er sletting på lagringslaget teknisk umulig. Dette faller innenfor de anerkjente begrensningene under artikkel 17(3) av GDPR — særlig 17(3)(a) (ytrings- og informasjonsfrihet) og 17(3)(e) (der sletting er teknisk upraktisk). På en substansielt fullstendig slettingsforespørsel fra den registrerte vil vi vurdere forespørselen under prosedyren beskrevet i våre Retningslinjer for brukergenerert innhold §6 og, der den er innvilget, avvisningsliste qub-en fra qubs leser og embed-iframe. Vi kan avslå eller utsette forespørsler som er åpenbart ugrunnete eller overdrevne, som er i konflikt med en annen parts rettigheter (for eksempel en motpart til en forseglet pakt), eller som er forhindret av en lovlig hold. De underliggende lagrede dataene forblir tilgjengelige gjennom andre midler.

Artikkel 27-representant. Vi har vurdert behandlingen vår av EØS-personopplysninger og stoler for tiden på GDPR art. 27(2)-unntaket: behandlingen vår er sporadisk, inkluderer ikke spesielle kategorier av data i stor skala, og er usannsynlig å resultere i en risiko for rettighetene og frihetene til naturlige personer. Vi vil utnevne en art. 27-representant i EØS, og en separat UK GDPR art. 27-representant for Storbritannia, når (a) vi begynner å tilby betalte planer inn i begge markedene på en ikke-sporadisk basis, (b) andelen av EØS- / UK-brukere på identitetsposten vår overskrider nivået der art. 27(2)-unntaket med rimelighet kan forsvares, eller (c) en kompetent tilsynsmyndighet ber om det. Inntil da stoler vi på art. 27(2)-unntaket og revurderer ved hver vesentlig produkt- eller volumendring.

Hvis du tror vi ikke har adressert bekymringene dine tilstrekkelig, kan du klage til databeskyttelsesmyndigheten i ditt vanlige oppholdssted — for eksempel den britiske Information Commissioner's Office (ico.org.uk) for UK-brukere, eller medlemsstatens tilsynsmyndighet for EØS-brukere.

11.3 California-brukere (CCPA / CPRA)

Hvis du er en California-bosatt, gir CCPA / CPRA deg spesifikke rettigheter angående din personlige informasjon. I de foregående 12 månedene har vi samlet inn følgende kategorier av personlig informasjon:

Vi beholder personlig informasjon i periodene satt ut i §2.3 og §6, generelt ikke lenger enn nødvendig for formålet den ble samlet inn for. Vi samler ikke inn eller behandler sensitiv personlig informasjon for formål som ville utløse retten til å begrense bruk under CPRA §1798.121.

Vi selger eller deler ikke din personlige informasjon. Vi bruker eller avslører ikke sensitiv personlig informasjon for formål utover de tillatt av CCPA. Du har rett til å be om tilgang til, sletting av, korrigering av, og informasjon om personlig informasjon vi samler inn, og å utpeke en autorisert agent for å gjøre en forespørsel på dine vegne. Vi vil ikke diskriminere mot deg for å utøve CCPA-rettighetene dine.

For å utøve disse rettighetene, send e-post til support@qub.social med emneprefiks [PRIVACY]. Forespørsler må være verifiserbare — vi vil be deg om å demonstrere eierskap til e-postadressen eller enhetsidentifikatoren på posten. Hvis du utpeker en autorisert agent, kan vi kreve at du verifiserer agentens autoritet og bekrefter forespørselen direkte.

11.4 Australske brukere (Privacy Act 1988)

qub er bundet av de australske personvernprinsippene (APPs) under Privacy Act 1988 (Cth). Du kan be om tilgang til eller korrigering av personlig informasjon vi har om deg under APP 12 / APP 13 ved å sende e-post til support@qub.social med emneprefiks [PRIVACY]. Vi vil bekrefte forespørselen din innen rimelig periode (ordinært 30 dager). Direkte-markedsføringsrettigheter under APP 7 er ikke engasjert fordi vi ikke sender markedsførings-e-poster (se §2.3).

Oversjøiske utleveringer (APP 8.1). Personlig informasjon kan utleveres til mottakere lokalisert i USA (Cloudflare, Stripe, Twilio / SendGrid) og til det globale permanente lagrings-gatewaynettverket. Der APP 8.2-unntak ikke gjelder, samtykker du ved å bruke Tjenesten til disse oversjøiske utleveringene og erkjenner at APP 8.1-ansvarlighet for handlingen eller praksisen til den oversjøiske mottakeren er, til den grad, modifisert.

Klager. Hvis du ikke er tilfreds med svaret vårt på en personvernklage, kan du klage til Office of the Australian Information Commissioner (OAIC) på oaic.gov.au.


12. Endringer i disse retningslinjene

Vi kan oppdatere disse retningslinjene fra tid til annen. Gjeldende versjonsnummer og ikrafttredelsesdato vises øverst på denne siden.

Vesentlige endringer som reduserer dine rettigheter trer i kraft 30 dager etter at vi poster de reviderte retningslinjene og gir in-app-varsel. Andre endringer trer i kraft på den reviderte ikrafttredelsesdatoen.

En oppsummering av vesentlige endringer vedlikeholdes i §13 nedenfor.


13. Endringslogg

Underseksjoner satt inn i en stabil seksjon beholder et bokstavsuffiks (for eksempel §2.11a) slik at kryssreferanser til omkringliggende seksjoner forblir gyldige på tvers av revisjoner.

Versjon Ikrafttredelsesdato Sammendrag
1.0 1. mai 2026 Første publikasjon.