Personvern hos qub
Ikrafttredelsesdato: 1. mai 2026 Versjon: 1.0 — første publikasjon
Kort sagt: Vi krypterer innholdet ditt på enheten din. Vi leser det ikke, vi lagrer ikke klartekst, vi selger ikke data, og vi trener ikke KI på det. E-posten din og handle-et ditt brukes kun for funksjonene du slår på. Forseglet innhold lever for alltid i permanent lagring — når det er der, kan selv vi ikke slette det. Les §5 nøye før forsegling.
Hvem vi er
qub.social drives av VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Australia. Henvisninger til "qub", "vi", "oss" og "vår" betyr den enheten, som handler som behandlingsansvarlig (GDPR / UK GDPR), APP-enheten (Privacy Act 1988 (Cth)), og "virksomheten" (CCPA / CPRA) for personopplysninger behandlet gjennom Tjenesten.
Personvernkontakt: Mark Harper — support@qub.social med emneprefiks [PRIVACY].
1. Hva qub er
qub er en plattform for tidsbestemte forpliktelser og publisering. Du skriver en qub, velger en framtidig avsløringsdato, og nettleseren din låser den ved bruk av en offentlig tidsutløsningstjeneste slik at den ikke kan åpnes før den datoen kommer. Den forseglede kopien lagres i et desentralisert permanent lagringslag vi ikke driver. Etter avsløringsdatoen kan hvem som helst med lenken dekryptere og lese innholdet.
Plattformen er bygget slik at vi ikke er i tillitskjeden. Låsing og opplåsing skjer på enheten din. Når en qub når oss er den allerede en forseglet pakke, og den lille biten av lenken som trengs for å åpne den blir værende i nettleseren din ved design — underlagt de kryptografiske antagelsene avslørt i våre Bruksvilkår §13.3, og den smale gjenopprettings-kanal-opt-in-en beskrevet i §2.3 nedenfor. Etter hvert som mer av internett blir maskingenerert, betyr det å kunne peke på en forseglet melding og bevise "dette eksisterte på det eksakte øyeblikket" mer, ikke mindre — og det beviset fungerer selv om serverne våre er offline, selv om vi opphører å eksistere.
Denne personvernerklæringen forklarer hvilke data vi samler inn, hva vi ikke samler inn, og personverninnvirkningene av å bruke permanent offentlig lagring.
2. Data vi samler inn
2.1 Innhold du forsegler
Når du forsegler en qub i nettleseren, krypteres innholdet ditt på enheten din før det forlater nettleseren din. Våre servere mottar ikke klartekstinnholdet ditt i nettleser-forseglingsflyten. Den krypterte nyttelasten lastes opp til permanent lagring, ikke til servere vi kontrollerer. Det finnes to eksplisitte unntak: (1) Builder-API-et /api/v1/seal, der en API-klient bevisst sender klartekst og en kaller-generert innpakningsnøkkel for tjenerside-forsegling i minnet (vi verken vedvarer eller logger noen av verdiene); og (2) gjenopprettings-kanal-opt-in-en beskrevet senere i denne paragrafen, der per-qub-innpakningsnøkkelen følger med en allerede kryptert opplasting slik at vi kan inkludere en fungerende leveringslenke i forseglingsbekreftelses-e-posten din. API-klienter som krever nettleserflytens byte-blindhet kan forsegle lokalt og bruke /api/v1/upload.
Etter avsløringsdatoen blir innholdet offentlig dekrypterbart av alle som har lagringstransaksjons-IDen (som er innebygd i qub-lenken du deler).
2.2 Enhetsidentifikator
Ved første bruk genererer qub en tilfeldig enhetsidentifikator og lagrer den i nettleserens lokale lagring (IndexedDB). Denne identifikatoren brukes til å spore din gratisnivå-bruks-kvote og til å lenke betalte berettigelser til enheten din. Den er ikke avledet fra maskinvarefingeravtrykk eller tverrsidesporing.
Enhetsidentifikatoren kan gå tapt hvis du tømmer nettleserdata, bytter enheter, eller bruker privat nettlesing. Den er ikke en vedvarende identitet — den er en bekvemmelighetsbinding.
2.3 E-postadresse
Vi samler inn e-postadressen din kun når du bruker en funksjon som krever det. Hver bruk er begrenset til det oppgitte formålet. Vi sender ikke markedsførings-e-poster og bygger ikke profiler fra e-postadresser.
| Funksjon | Når innsamlet | Hva vi sender | Oppbevaring |
|---|---|---|---|
| Betalt nivå-kjøp | Ved Stripe-kassen | Kjøpsbekreftelse (via Stripe) | Beholdes for berettigelsens levetid pluss perioden som kreves av australsk skatte-/regnskapslov (for tiden 7 år under Income Tax Assessment Act 1997 §262A) |
| Magic-link-innlogging | Når du ber om en innloggingslenke | En engangs innloggingslenke | Beholdes på din identitetspost mens den posten eksisterer; slettes på forespørsel under §6.2 |
| Identitetsattest | Når du verifiserer e-posten din mot en signeringsnøkkel | En 6-sifret verifiseringskode | Beholdes på attesteringsposten din til du tilbakekaller den fra /signatur eller ber om sletting under §6.2 |
| Varsle-meg | Når du abonnerer på en qubs avsløring | En enkelt varsling på avsløringsdagen | Lagres til varslingen er levert, deretter slettet |
| Pakt-motpartsinvitasjon | Når du forbereder en pakt mot en motparts e-postadresse | En engangs paktgjennomgangs-/medundertegnslenke | Den forberedte paktposten (inkludert motpartens e-post) slettes når pakten er forseglet, trukket tilbake, eller 7 dager etter forberedelse — det som er først. En 30-dagers lagringslivssyklus er kun et sikkerhetsnett for sletting hvis den daglige feiingen er utilgjengelig. Når pakten er medundertegnet og forseglet, er motpartens e-post del av den permanente lagringskroppen og kan ikke fjernes (se §5). Hastighetsgrense: ti invitasjoner per adresse per UTC-dag |
| Pakt-medundertegning e-postbinding | Når en motpart følger en paktinvitasjon og verifiserer e-posten sin | En engangs innloggingslenke med en paktbinding | En kortlivet (15-minutts) verifiseringsmarkør nøklet til den forberedte pakten; ingen ytterligere e-postoppbevaring utover §2.3 magic-link-raden |
Vi deler e-postadresser kun med Stripe (for kjøp) og vår transaksjons-e-postleverandør (for hver annen e-post oppført over — se §8 for gjeldende leverandør). Ingen av partene mottar adresser samlet inn av den andre.
Alle e-poster oppført over er transaksjons- eller tjenesterelaterte kommunikasjoner sendt som svar på en spesifikk brukerhandling. De er ikke kommersielle elektroniske meldinger i betydningen av Spam Act 2003 (Cth), og de er ikke kommersielle meldinger under US CAN-SPAM Act. Vi sender ikke markedsførings-e-poster, og det er derfor ingen markedsføringsliste å melde seg av. Hver e-posttype kan deaktiveres ved kilden: magic-link ved ikke å be om innlogging; varsle-meg via avmeldingslenken i varslings-e-posten; livssyklus-/forseglingsbekreftelses-e-poster ved ikke å melde seg på ved forseglingstidspunktet.
Når du fullfører magic-link-innlogging for første gang, auto-allokerer qub også et offentlig handle på identitetsposten din. Handle-et er en separat identifikator fra e-posten din — det er offentlig synlig og reverseringssøkbart, men eksponerer ikke e-postadressen det er lenket til. Se §2.12.
Gjenopprettings-URLer og livssyklus-e-post-opt-in. Hver forseglet qub er låst med en per-qub-nøkkel som lever i delen av delingslenken etter #-symbolet (https://qub.social/c/<id>#<nøkkel>). Nettlesere overfører ikke den delen til noen server, så vi ser aldri nøkkelen som standard — som betyr at vi ikke kan gjenopprette qub-en din hvis du mister lenken.
Du kan melde deg på en gjenopprettings-kanal: når du slår på skaper-livssyklus-e-poster for en spesifikk qub og e-posten du oppgir matcher din verifiserte identitet, aksepterer vi nøkkelen med opplastingen, lagrer den fulle leveringslenken på identitetens forseglede-historie-post, og legger den i forseglingsbekreftelses-e-posten din slik at URL-en i innboksen din faktisk åpner qub-en. Dette er en avveining — en backup-kanal i bytte mot litt ende-til-ende-renhet — og den engasjerer kun når du melder deg på, kun for den qub-en du meldte deg på for. Uten opt-in (eller med en e-post vi ikke kan verifisere), blir nøkkelen værende i nettleseren din og når aldri serverne våre.
2.4 Signeringsnøkler
Hvis du genererer en signeringsnøkkel, opprettes og lagres nøkkelparet helt på enheten din. Kun din offentlige nøkkel overføres til serveren vår — når du signerer en qub eller verifiserer identiteten din via e-postattest. Den private nøkkelen din forlater aldri nettleseren din. Offentlige nøkler og attesteringsposter lagres i vår metadatalager.
2.5 Betalingsinformasjon
Betalinger behandles helt av Stripe. Vi mottar eller lagrer ikke kredittkortnummeret, utløpsdatoen eller CVC-en din. Stripe kan samle inn ytterligere informasjon under kassen, inkludert navnet ditt, faktureringsadressen og enhetsinformasjon, for formålene svindelforebygging og betalingsbehandling. Stripes personvernerklæring styrer håndteringen av betalingsdetaljene dine: https://stripe.com/privacy
Stripe kan begynne å samle inn informasjon (slik som data lagt inn i kasseformularet) før du fullfører et kjøp. Dette er standard Stripe-atferd for svindelforebygging og styres av Stripes personvernerklæring, ikke vår.
2.6 Telemetri
qub samler inn minimal, anonym produkttelemetri for å forstå hvordan produktet brukes og for å diagnostisere feil. Telemetrihendelser inkluderer handlinger som "forsegling fullført", "leser lastet", og "dekryptering lyktes", sammen med tidsdata.
Hva telemetri ikke inkluderer:
- Enhetsidentifikatoren din
- IP-adressen din — qub logger ikke klient-IP-adresser mot telemetrihendelser på applikasjonslaget; forbigående forespørselsmetadata-logging av vår infrastrukturleverandør (se §2.9) styres av deres personvernerklæring og er ikke koblet til telemetri
- Innholdet ditt eller noen forhåndsvisning av innholdet ditt
- Enhver informasjon som identifiserer deg personlig
Fordi telemetrihendelser ikke inneholder noen informasjon som identifiserer deg og ingen informasjon vi kunne kombinere med andre data vi har for å identifisere deg, behandler vi dem som anonym informasjon som faller utenfor omfanget av "personopplysninger" under GDPR art. 4(1) og fortale 26 (og de tilsvarende definisjonene under Privacy Act 1988 (Cth) og CCPA / CPRA). Databeskyttelsesregimet — inkludert retten til å protestere under GDPR art. 21 — gjelder ikke for anonym informasjon, og vi tilbyr ikke en separat opt-out for telemetri.
Hvis en regulator med jurisdiksjon over deg har et annet syn på denne klassifiseringen, vil vi behandle telemetrien som personopplysninger på et legitim-interesse-grunnlag under GDPR art. 6(1)(f) for de operasjonelle formålene beskrevet over. Det gjeldende rettsgrunnlaget ville da sitte ved siden av §4; dine andre rettigheter er upåvirket av klassifiseringsvalget.
Telemetrihendelser bufres i minnet og tømmes med jevne mellomrom. Hvis en tømming mislykkes, kastes hendelser — telemetri prøver aldri på nytt eller vedvarer til lokal lagring. Telemetri må aldri forstyrre produktopplevelsen.
qub-embed-iframen sender den samme typen anonyme hendelser tilbake til qub.social — viewer_arrival når embedden lastes, og share_clicked når en leser trykker på embeddens bunntekst-CTA. Disse hendelsene har samme form som in-app-telemetrien over: ingen IP, ingen enhetsidentifikator, ingen innholdsforhåndsvisning, og ingen tredjepartsporing er involvert.
2.7 Botdeteksjon
qub bruker et personvernbevarende CAPTCHA-alternativ for å forhindre automatisert misbruk av forseglingsflyten. Utfordringen bruker ikke informasjonskapsler til sporing og tar ikke fingeravtrykk av enheten din for reklameformål. Oppstrømsleverandøren og dens personvernerklæring er oppført i §8.
2.8 Misbruksrapporter
Hvis du rapporterer en qub, samler vi inn rapportgrunnen og valgfri forklarende tekst du gir. Vi lagrer en envegs-hash av IP-adressen din med rapporten — ikke IP-adressen din i klartekst. Denne hashen brukes kun til hastighetsbegrensning av rapportmisbruk.
2.9 Serverlogger
Vår infrastrukturleverandør (Cloudflare) kan logge forespørselsmetadata (IP-adresser, forespørselsstier, tidsstempler) som del av standard tjenesteoperasjon. Disse loggene styres av Cloudflares personvernerklæring og er underlagt deres oppbevaringsperioder, som typisk er korte — i størrelsesorden dager til uker. Vi eksporterer eller arkiverer ikke Cloudflares fulle trafikklogger, og vi beriker dem ikke med andre data vi har. Det smale settet med nettverksavledede signaler vi gjør vedvarer for sanksjons- og misbrukstriage er beskrevet separat i §2.13.
2.10 Innebygde qub-er
Utgivere kan embedde forseglede qub-er på tredjepartssider (blogger, Notion-sider, Substack-innlegg, og så videre) ved bruk av qub-embed-snippeten. Embedden gjengis inni en iframe som lastes samme-opphav fra qub.social, så den bruker samme kryptering, samme lagrings- og drand-henting, og samme anonyme telemetri beskrevet over. Vertssiden kan ikke lese embed-iframens DOM — nettlesersandkasse-isolasjon håndhever dette — og embedden introduserer ingen ny innsamling eller tredjepartsbehandler.
2.11 Svarkjede-metadata
Når du forfatter en svar-qub fra en annen qubs avsløringsside, festes forelder-qub-ens lagringstransaksjons-ID til den nye qub-ens opplasting som en offentlig tag (Parent-Tx-Id). Denne taggen er det som lar avsløringssiden gjengi en "Svarte på {forelder}"-tilbakelenke uten å kreve qub-kontrollerte servere for å vedlikeholde en reversindeks. Taggen er en offentlig lagringsegenskap og er permanent av de samme grunnene §3 og §5 beskriver. Forelderens qub_id (som er den kryptografiske identifikatoren den krypterte konvolutten binder seg til) er et separat felt som lever inni den krypterte konvolutten og blir kun synlig etter at svar-qub-en selv låses opp.
Du kan forfatte en svar-qub uten noen gang å bruke qubs svar-UI — men hvis du ankommer skriveskjermen via "Forsegl et svar →"-CTA-en på en avsløringsside, settes forelderreferansen automatisk. Svarkonteksten kan tømmes fra skriveskjermen med ett trykk før forsegling.
2.11a Offentlig tilskrivning (Author lagringstag) — opt-in
Når du forsegler en qub, inkluderer opplastingen en valgfri Author lagringstag som bærer signeringsnøkkelfingeravtrykket ditt. Referanseskaperappen fester denne taggen kun når du eksplisitt aktiverer "Offentlig tilskrivning" på datovelgersteget ved forseglingstid. Når du lar veksleren stå av, utelater opplastingen fingeravtrykket ditt, ingen Author-tag skrives, og qub-en er ikke-tilskrevet i permanent lagring.
Når du aktiverer offentlig tilskrivning, løser fingeravtrykket seg til ditt verifiserte @handle (og eventuelle tilknyttede offentlige profilfelt under §2.12) ved lesergjengivelsestid. Tilskrivning avgjøres per qub — du kan tilskrive noen av qub-ene dine og ikke andre, og valget registreres permanent sammen med qub-en selv.
Klartekst-tittelfeltet på en forseglet qub (den valgfrie énlinjes etiketten du kan sette på datovelgersteget, som standard intent-etiketten) er ikke identitetsmetadata, men det er klartekst på den lagrede artefakten og synlig på lesernedtellingen før avsløring. Behandle det deretter — velg en tittel du er komfortabel med å være permanent og offentlig.
2.12 Personlige handles og offentlige profilsider
Når du fullfører magic-link-innlogging, auto-allokerer qub et personlig handle på identitetsposten din i formen @adjektiv_substantiv_NNN (f.eks. @oransje_rev_612). Handle-et er den standard offentlige byline-en vist på qub-er du eksplisitt har valgt å tilskrive offentlig (§2.11a), og erstatter det rå kryptografiske fingeravtrykket med en menneskevennlig etikett. Handle-et er offentlig synlig og reverseringssøkbart via GET /api/v1/handle/{handle}, som returnerer det eiende offentlige nøkkelfingeravtrykket (60-sekunders edge-mellomlager). Reversoppslaget returnerer ikke e-postadressen lenket til den identiteten — en leser som følger handle-et lærer ikke e-posten din. Reversoppslagsendepunktet er uautentisert og hastighetsbegrenset ved kanten; dette er tilsiktet (det er den offentlig-vendte identitetsverifiseringsoverflaten), men det betyr at enhver part som kjenner handle-et ditt kan bekrefte det underliggende offentlige nøkkelfingeravtrykket.
Du kan omdøpe handle-et når som helst fra /signatur. Omdøpningsforespørselen autentiseres av en kryptografisk signatur fra din private nøkkel (ved bruk av ML-DSA-65 post-kvante-signaturskjemaet), tak på ett omdøp hver 30. dag. Omdøping frigir det forrige handle-et tilbake til navnerompoolen underlagt standard reservasjonsregler.
Hvert kravdet handle har en offentlig profilside på /u/{handle} (og /@{handle}, som 302-omdirigerer til samme side). Profilen er et rent verifisert-identitetskort — den viser:
- Handle-et ditt.
- Et valgfritt visningsnavn og en valgfri profil-URL som du leverer selv. Begge feltene er tomme til du setter dem og offentlig synlige når du gjør det. Å sette dem autentiseres av en separat signert forespørsel med replay-beskyttelse. Visningsnavnet normaliseres til NFC, taklet ved 50 kodepunkter, og strippet for kontrolltegn; URL-en må være
http://ellerhttps://og er taklet ved 512 tegn. - En "verifisert e-post"-pill når en e-postattest er på posten. E-post-adressen selv vises aldri — kun et boolsk merke som bekrefter at en attest eksisterer.
- Det korte kryptografiske fingeravtrykket (
qub:abcd…1234) som protokollnivå-identitetsanker.
Profilen er tilsiktet et identitetskort. Den lister ikke qub-ene du har forfattet. Offentlig tilskrivning er opt-in per qub (§2.11a) — kun qub-ene du eksplisitt valgte å tilskrive bærer fingeravtrykket ditt i permanent lagring i det hele tatt, og profilsiden enumererer dem ikke. For å lede besøkende til en spesifikk qub, del qub-ens leverings-URL (lenken du mottar ved forseglingstid).
Når en søkemotor-crawler eller et sosiale-medier-unfurler-program henter en profilside, gjengir qub et lite server-side-svar som inneholder sidetittelen og et JSON-LD Person-skjema. Nettlesere faller gjennom til samme énsides-app-skall som resten av leseren. Bot-side-svaret bærer ingen informasjon som ikke allerede er offentlig på siden selv.
Å tømme visningsnavnet eller profil-URL-en fjerner de feltene fra neste gjengivelse av profilen din. Det er ikke mulig å slette qub-er du har tilskrevet offentlig fra permanent lagring — på forespørsel vil vi avvisningsliste en qub, som fjerner den fra qubs leser; de underliggende lagrede dataene forblir som beskrevet i §5.
2.13 Nettverkssignaler for sanksjons- og misbrukstriage
For meningsfulle autentiserte eller kontopåvirkende handlinger (innlogging, oppretting og bruk av API-nøkler, forsegling, kontoadministrasjonsforespørsler), kan vi fange opp og vedvare et lite sett av nettverksavledede signaler eksponert til backenden vår av Cloudflare: det omtrentlige landet for forespørselen, nettverksoperatøren (ASN), Cloudflare-forespørselsidentifikatoren (CF-Ray), og en saltet envegs-hash av forespørsels-IP og user-agent-strengen. Vi vedvarer ikke den rå IP-adressen på en brukerpost eller i applikasjonsside-hendelsesloggen vår.
Disse signalene brukes under våre Sanksjons- og bruksbegrensningsregler for risikohåndtering, misbrukshindring, og for å gjøre oss i stand til å svare på henvendelser om begrenset tilgang. IP-utledet land er omtrentlig og behandles ikke som endelig identitetsbevis.
De siste verdiene lagres på identitetsposten din for rask triage; en kun-tilfeldig-utvidet hendelsespost skrives også til våre interne logger hver gang en meningsfull handling observeres, og den hendelsesloggen — ikke brukerposten — er det autoritative bevislaget hvis vi noen gang trenger å forklare en avgjørelse. Intern dokumentasjon som beskriver nøyaktig hvilke felt vi beholder, hvor de lagres, og oppbevaringsperioden lever på docs/sanctions-geo-triage.md i vårt åpne kildekoderepo.
3. Data vi ikke samler inn
- Vi leser, skanner eller modererer ikke innholdet ditt før det forsegles; kryptering skjer på enheten din. Den smale gjenopprettings-kanal-opt-in-en beskrevet i §2.3 er den eneste banen der per-qub-innpakningsnøkkelen når serverne våre, og selv da gjør ikke klartekstinnholdet ditt det.
- Vi bruker ikke reklamesporere, analysepiksler eller tredjeparts markedsføringsskripter.
- Vi selger, leier eller bytter ingen data til tredjeparter. Under California Consumer Privacy Act (CCPA) "selger" eller "deler" vi ikke personopplysningene dine for tverr-kontekst atferdsreklame.
- Vi bruker ikke dataene dine til å trene maskinlæringsmodeller.
- Vi bygger ikke brukerprofiler eller atferdsgrafer.
4. Rettslig grunnlag for behandling
Der databeskyttelseslov krever et rettslig grunnlag for behandling av personopplysninger, er våre som følger:
| Data | Rettslig grunnlag | Formål |
|---|---|---|
| Kryptert innhold (nyttelast i permanent lagring) | Din eksplisitte handling (forsegling av en qub) | Levering av kjernetjenesten |
| Enhetsidentifikator | Legitim interesse | Administrere gratisnivå-kvoter og betalte berettigelser |
| E-postadresse (kjøp via Stripe) | Kontraktsmessig nødvendighet | Oppfylle kjøpet ditt og muliggjøre berettigelsesgjenoppretting |
| E-postadresse (magic-link-innlogging) | Kontraktsmessig nødvendighet | Autentisere deg og lenke enheten din til identiteten din |
| E-postadresse (identitetsattest) | Din eksplisitte handling | Verifisere e-posten din mot signeringsnøkkelen din på din forespørsel |
| E-postadresse (varsle-meg) | Din eksplisitte handling | Sende en engangs avsløringsvarsling på din forespørsel |
| Motparts e-postadresse (paktinvitasjon) | Din eksplisitte handling (forbereder en pakt mot den adressen) | Levere paktgjennomgangs-/medundertegnslenken |
| Offentlig signeringsnøkkel | Din eksplisitte handling | Muliggjøre forfatterskaps-verifisering på qub-ene dine |
| Personlig handle (auto-allokert) | Kontraktsmessig nødvendighet | Tilby en stabil, menneskevennlig offentlig byline på qub-er du eksplisitt har valgt å tilskrive (§2.11a) og et navigerbart identitetsanker for lesere |
| Personlig handle (personalisert), profil visningsnavn, profil-URL | Din eksplisitte handling | La deg velge hvordan du fremstår på din offentlige profil |
| IP-hash (misbruksrapporter) | Legitim interesse | Hastighetsbegrensning av rapportmisbruk og plattformsikkerhet |
| Botdeteksjonssignaler | Legitim interesse | Forhindre automatisert misbruk |
Telemetrihendelser (§2.6) er anonyme og er derfor ikke personopplysninger i betydningen av GDPR art. 4(1) — intet rettslig grunnlag kreves og de vises ikke i denne tabellen.
5. Permanent lagring — viktig opplysning
Dette er den viktigste paragrafen i disse retningslinjene. Vennligst les den nøye.
En pakt publiserer permanent begge parters e-postadresser. Når en pakt er medundertegnet og forseglet, skrives begge parters navn og e-postadressene hver oppga inn i den krypterte kroppen. Etter avsløringsdatoen er den kroppen offentlig dekrypterbar og adressene blir permanente og offentlige. Ikke forbered en pakt mot en e-postadresse hvis eier ikke eksplisitt har samtykket til den publikasjonen. Dette er irreversibelt.
qub lagrer forseglet innhold i permanent, manipulasjonssikker offentlig lagring. Den lagringen er designet for å være permanent og uforanderlig. Når innholdet ditt er skrevet til permanent lagring, kan det ikke slettes, modifiseres eller tilbakekalles — av deg, av oss, eller av noen.
Hva dette betyr i praksis:
- Før avsløringsdatoen: Innholdet ditt er kryptert og uleselig (underlagt de kryptografiske antagelsene avslørt i Bruksvilkår §13.3).
- Etter avsløringsdatoen: Innholdet ditt blir offentlig dekrypterbart. Hvem som helst med lagringstransaksjons-IDen (inneholdt i qub-lenken) kan dekryptere og lese det.
- Hvis du ombestemmer deg: Vi kan ikke slette eller endre innhold i permanent lagring. Vi kan legge qub-en til en avvisningsliste slik at qubs leser nekter å vise den, men de underliggende dataene forblir i permanent lagring og kan være tilgjengelige gjennom andre midler.
Avvisningslistemodellen gir praktisk fjerning fra qubs produktoverflate. Den gir ikke sletting fra internett.
Du bør kun forsegle innhold som du er komfortabel med å være permanent og offentlig tilgjengelig etter avsløringsdatoen. Vurder nøye før du forsegler innhold som inkluderer personlig informasjon om deg selv eller andre.
Pakter (teknisk detalj). En paktkropp registrerer begge parters navn og kontaktdetaljer (inkludert e-postadresser) inni den signerte CBOR-kroppen. Når begge parter medundertegner og den forseglede pakten skrives til permanent lagring, blir disse identifikatorene del av den permanente posten og er offentlig dekrypterbare etter avsløringsdatoen. Se den fete advarselen øverst i denne paragrafen.
Offentlige profilsider. Profilsiden på /u/{handle} er det verifiserte-identitetskortet beskrevet i §2.12 — handle, valgfritt visningsnavn, valgfri URL, "verifisert e-post"-pill, fingeravtrykk-kortform. Den lister ikke qub-ene du har forfattet. Omdøping av handle-et ditt erstatter den offentlige bindingen umiddelbart. Tidligere offentlig tilskrevne qub-er fortsetter å være tilskrivbare til samme offentlige nøkkelfingeravtrykk, som nå løses til det nye handle-et gjennom attestkjeden.
5.1 Tredjeparter i innholdet ditt
Når du inkluderer en annen persons personlige informasjon i en forseglet qub eller pakt (for eksempel ved å nevne dem, inkludere e-postadressen deres som en paktmotpart, eller sitere korrespondansen deres), er du ansvarlig for å sikre at du har det rettslige grunnlaget for å gjøre det under loven i din jurisdiksjon. Vi behandler den informasjonen utelukkende på dine instruksjoner, i vår egenskap som tjenesteleverandør til deg. Vi har ikke et direkte forhold til tredjeparten og vi stoler på at du gir dem det varselet deres gjeldende personvernlov krever. Dette ansvaret forsterkes i våre Bruksvilkår §15 (skadesløsholdelse) og Retningslinjer for brukergenerert innhold.
6. Dine rettigheter og valg
6.1 Tilgang og portabilitet
Dine forseglede qub-er lagres i permanent offentlig lagring. Du har allerede direkte tilgang til dem via transaksjons-IDene i qub-lenkene dine. Ingen dataadgangsforespørsel til oss er nødvendig.
6.2 Sletting og fjerning
Permanent lagring er permanent, så vi kan ikke slette forseglet innhold. Hvis du ber oss om å fjerne en qub, vil vi gjennomgå forespørselen under prosedyren i våre Retningslinjer for brukergenerert innhold §6. Hvis vi gir den, legger vi qub-en til vår avvisningsliste — qubs leser og mellomlager slutter å servere den. De underliggende dataene i permanent lagring blir værende; dette er det mest arkitekturen vår tillater.
For data vi holder direkte (e-postadresse, enhetsidentifikator, berettigelsesposter, identitets- og attesteringsposter, personlig handle, profil visningsnavn og URL), kan du be om sletting ved å sende e-post til support@qub.social med emneprefiks [PRIVACY]. Vi vil iverksette disse forespørslene innen lovbestemte tidsrammer — vanligvis innen 30 dager, med forlengelser der forespørselen er kompleks eller mange, som tillatt av gjeldende lov (GDPR art. 12(3); APP 12.4; CCPA §1798.130(a)(2)).
6.3 Korrigering
Hvis informasjon vi har om deg er feil (for eksempel e-posten knyttet til kjøpet ditt), kontakt oss og vi vil korrigere den.
6.4 Innsigelse mot behandling
Du kan motsette deg vår legitim-interesse-behandling under GDPR art. 21(1). Behandlingene utført på dette grunnlaget er oppført i §4 og er begrenset til (a) enhetsidentifikatorbindingen som støtter din gratisnivå-kvote og betalte berettigelse, (b) envegs-IP-hashen knyttet til misbruksrapporter, og (c) botdeteksjonssignaler på forseglingsflyten. Hver er nødvendig enten for å levere Tjenesten til deg eller for å beskytte integriteten til plattformen for andre brukere. På en substansielt fullstendig innsigelse vil vi vurdere den på meritter og enten opphøre behandlingen eller, der art. 21(1) tillater, demonstrere de tvingende legitime grunnene som overstyrer interessene dine, eller stole på art. 21(1)-unntaket for behandling nødvendig for etablering, utøvelse eller forsvar av rettslige krav. For å protestere, send e-post til support@qub.social med emneprefiks [PRIVACY].
Telemetri (§2.6) er ikke underlagt denne retten fordi det ikke er personopplysninger — se forklaringen på slutten av §2.6.
7. Informasjonskapsler og lokal lagring
7.1 Informasjonskapsler satt av qub
qub setter ingen informasjonskapsler — ikke for sporing, ikke for reklame, ikke for økthåndtering, ikke for noe annet formål. Vi sender ikke ut Set-Cookie-overskrifter fra applikasjonen vår. Autentisering bruker HMAC-signerte magic-link-tokens levert til e-posten din og konsumert én gang; telemetri bruker anonyme beacons; berettigelsesbinding bruker en enhetsidentifikator i nettleserens lokale lagring (§7.3). Ingen av disse mekanismene krever en informasjonskapsel. Fordi qub setter ingen informasjonskapsler av sine egne, viser vi ingen informasjonskapsel-samtykkebanner.
7.2 Informasjonskapsler satt av tredjepartsinfrastruktur
To infrastrukturleverandører vi avhenger av kan interagere med nettleserens informasjonskapsellager som del av den normale operasjonen av tjenestene deres. Vi kontrollerer ikke disse informasjonskapslene og får ingen sporingskapasitet fra dem:
- Cloudflare, vår CDN og kant-runtime (§8), kan sette kortlivete strengt-nødvendige informasjonskapsler på
qub.social-domenet (for eksempel__cf_bm) for botadministrasjon og hastighetsgrensehåndhevelse. Disse informasjonskapslene brukes ikke til tverrsporing eller atferdsreklame. Cloudflares personvernerklæring og Turnstile-tillegget styrer dem. - Stripe kjører betalingskasseflyten inni en iframe lastet fra
checkout.stripe.com. Informasjonskapsler satt der tilhører Stripes eget domene, styres av Stripes personvernerklæring, og er ikke lesbare av qub. De eksisterer kun når du besøker kasseflyten.
Vi bruker ingen tredjeparts reklame- eller analyseinformasjonskapsler. Det er ingen Google Analytics-tagger, ingen Meta-piksler, og ingen reklame-SDKer noe sted på qub.social.
7.3 Lokal lagring (IndexedDB)
qub bruker nettleserens lokale lagring (IndexedDB) for å lagre:
- Enhetsidentifikatoren din (for berettigelsesbinding).
- Utkast-innhold (lagret lokalt på enheten din, aldri overført med mindre du forsegler det).
- Et lokalt mellomlager av din lenkede identitetspost og forseglet-historie-indeks, slik at en returnerende enhet gjengir uten en server-rundtur.
- Per-
tx_id-markører (for eksempel "du har allerede sett denne qub-en", "du har allerede reagert") brukt av leseren for å undertrykke duplikat-tellerøkninger. - Applikasjonstilstand.
Disse dataene blir værende på enheten din og overføres ikke til oss bortsett fra som beskrevet i disse retningslinjene. Enhetsidentifikatoren sendes med forseglings- og opplastingsforespørsler for berettigelsesverifisering.
8. Tredjepartstjenester
| Tjeneste | Formål | Data delt | Deres personvernerklæring |
|---|---|---|---|
| Permanent lagringsnettverk | Permanent lagring av forseglet innhold | Kun krypterte qub-nyttelaster | https://www.arweave.org/legal-policies |
| Cloudflare | Hosting, CDN, botdeteksjon (Turnstile), Workers | Forespørselsmetadata, Turnstile-signaler | https://www.cloudflare.com/privacypolicy/ og Turnstile-tillegg |
| Stripe | Betalingsbehandling | E-post, betalingsdetaljer (ikke delt med oss) | https://stripe.com/privacy |
| SendGrid (Twilio) | Transaksjons-e-postlevering | E-postadresse, meldingsinnhold | https://www.twilio.com/legal/privacy |
| drand | Offentlig timelock-beacon (tilfeldighetsnettverk) | Ingen — vi henter kun offentlige beacon-signaturer | Offentlig nettverk; ingen personopplysninger samlet inn — se https://drand.love |
9. Barn og samtykkealder
qub er ikke rettet mot barn under 13. Vi samler ikke bevisst inn personlig informasjon fra barn under 13, i samsvar med USA Children's Online Privacy Protection Act (COPPA, 15 U.S.C. §6501 ff.). Hvis lokal lov i din jurisdiksjon krever en høyere minimumsalder for digitalt samtykke (for eksempel 16 under GDPR i noen EU-medlemsstater), må du møte den høyere alderen for å bruke qub.
Hvis vi får vite at vi har samlet inn personlig informasjon fra et barn under den gjeldende minimumsalderen, vil vi slette den informasjonen fra systemene våre innen rimelig tid. Forseglet innhold allerede i permanent lagring kan ikke slettes; avvisningsliste-begrensningen i §5 gjelder. Hvis du tror et barn under den gjeldende minimumsalderen har brukt qub, kontakt oss på support@qub.social med emneprefiks [PRIVACY] og vi vil ta passende tiltak.
10. Datasikkerhet
Innhold forseglet gjennom qub krypteres på enheten din med timelock-kryptering og en ytterligere ytre innpakning før overføring, slik at serverne våre ikke holder klartekst (underlagt de smale unntakene avslørt i §2.1 og §2.3). Operasjonell infrastruktur håndterer kun metadata — berettigelsesposter, avvisningslisteoppføringer, telemetritellere, misbruksrapporter, identitetsposter og attesteringsdata.
Vi anvender tekniske og organisatoriske tiltak passende til risikoen for behandlingen (GDPR art. 32; APP 11.1):
- Transportsikkerhet (TLS) på hver tilkobling.
- Kryptering i hvile i våre nøkkel-verdi- og objektlagre, levert av infrastrukturplattformen vår.
- Rolle-begrenset operasjonell tilgang til administrative endepunkter, gated av signerte bærertokens.
- Revisjonslogging på signeringsoperasjoner, berettigelsesutstedelse og avvisningslisteendringer.
- Hastighetsgrense- og botdeteksjons- (Cloudflare Turnstile) kontroller på offentlige endepunkter.
- Periodiske avhengighetsrevisjoner og rutinemessig patching av bygge- og runtime-verktøykjeder.
Ingen system kan garanteres sikkert. Hvis vi blir oppmerksomme på et personopplysningsbrudd som sannsynligvis vil resultere i en risiko for rettighetene og frihetene dine, vil vi varsle den relevante tilsynsmyndigheten innen 72 timer der det kreves (GDPR art. 33; UK GDPR), og varsle OAIC og berørte individer så snart som praktisk mulig der Privacy Act 1988 (Cth) del IIIC Notifiable Data Breaches-ordningen gjelder.
For sikkerhetsbekymringer eller for å rapportere en sårbarhet, se vår sikkerhetspolicy på https://qub.social/security eller send e-post til support@qub.social med emneprefiks [SECURITY].
11. Internasjonale brukere og regionale personvernrettigheter
11.1 Grenseoverskridende dataoverføringer
qub drives fra Australia. Ditt krypterte innhold lever i et globalt permanent offentlig lagringsnettverk, og metadata behandles av Cloudflare, Stripe og Twilio / SendGrid (alle i USA).
Når vi overfører personopplysninger utenfor Australia eller EØS / Storbritannia til et land uten en tilstrekkelighetsbeslutning (særlig USA), stoler vi på én av disse mekanismene:
- EU–USA Data Privacy Framework (og UK Extension) der mottakeren er selv-sertifisert;
- Europakommisjonens 2021 Standard Contractual Clauses, eller UK ICOs International Data Transfer Addendum, som innarbeidet i databehandleravtalene med hver behandler navngitt i §8; eller
- ditt eksplisitte samtykke under GDPR art. 49(1)(a) / APP 8.2(b) der ingen annen mekanisme er tilgjengelig.
For å finne ut hvilken mekanisme som gjelder dine data, send e-post til support@qub.social med emneprefiks [PRIVACY].
11.2 Europeiske brukere (GDPR og UK GDPR)
Hvis du er i EØS eller Storbritannia, har du rett til å få tilgang til, korrigere, slette, begrense eller overføre personopplysningene dine, og motsette deg behandling basert på legitim interesse. For å utøve noen av disse rettighetene, send e-post til support@qub.social med emneprefiks [PRIVACY].
For forseglet innhold i permanent lagring er sletting på lagringslaget teknisk umulig. Dette faller innenfor de anerkjente begrensningene under artikkel 17(3) av GDPR — særlig 17(3)(a) (ytrings- og informasjonsfrihet) og 17(3)(e) (der sletting er teknisk upraktisk). På en substansielt fullstendig slettingsforespørsel fra den registrerte vil vi vurdere forespørselen under prosedyren beskrevet i våre Retningslinjer for brukergenerert innhold §6 og, der den er innvilget, avvisningsliste qub-en fra qubs leser og embed-iframe. Vi kan avslå eller utsette forespørsler som er åpenbart ugrunnete eller overdrevne, som er i konflikt med en annen parts rettigheter (for eksempel en motpart til en forseglet pakt), eller som er forhindret av en lovlig hold. De underliggende lagrede dataene forblir tilgjengelige gjennom andre midler.
Artikkel 27-representant. Vi har vurdert behandlingen vår av EØS-personopplysninger og stoler for tiden på GDPR art. 27(2)-unntaket: behandlingen vår er sporadisk, inkluderer ikke spesielle kategorier av data i stor skala, og er usannsynlig å resultere i en risiko for rettighetene og frihetene til naturlige personer. Vi vil utnevne en art. 27-representant i EØS, og en separat UK GDPR art. 27-representant for Storbritannia, når (a) vi begynner å tilby betalte planer inn i begge markedene på en ikke-sporadisk basis, (b) andelen av EØS- / UK-brukere på identitetsposten vår overskrider nivået der art. 27(2)-unntaket med rimelighet kan forsvares, eller (c) en kompetent tilsynsmyndighet ber om det. Inntil da stoler vi på art. 27(2)-unntaket og revurderer ved hver vesentlig produkt- eller volumendring.
Hvis du tror vi ikke har adressert bekymringene dine tilstrekkelig, kan du klage til databeskyttelsesmyndigheten i ditt vanlige oppholdssted — for eksempel den britiske Information Commissioner's Office (ico.org.uk) for UK-brukere, eller medlemsstatens tilsynsmyndighet for EØS-brukere.
11.3 California-brukere (CCPA / CPRA)
Hvis du er en California-bosatt, gir CCPA / CPRA deg spesifikke rettigheter angående din personlige informasjon. I de foregående 12 månedene har vi samlet inn følgende kategorier av personlig informasjon:
- Identifikatorer: e-postadresse (samlet inn under kjøp, innlogging, identitetsattest eller varsle-meg-abonnementer); enhetsidentifikator (tilfeldig generert, lagret lokalt); auto-allokert personlig handle og ethvert personalisert handle, visningsnavn eller profil-URL du setter på din offentlige profil (§2.12).
- Kommersiell informasjon: kjøpshistorikk og berettigelsesposter.
- Internett- eller annen elektronisk nettverksaktivitetsinformasjon: forespørselsmetadata logget av infrastrukturleverandøren vår (§2.9), envegs-hash av IP-adresse knyttet til misbruksrapporter (§2.8), og nettleserleverte forespørselsoverskrifter nødvendige for tjenestelevering.
Vi beholder personlig informasjon i periodene satt ut i §2.3 og §6, generelt ikke lenger enn nødvendig for formålet den ble samlet inn for. Vi samler ikke inn eller behandler sensitiv personlig informasjon for formål som ville utløse retten til å begrense bruk under CPRA §1798.121.
Vi selger eller deler ikke din personlige informasjon. Vi bruker eller avslører ikke sensitiv personlig informasjon for formål utover de tillatt av CCPA. Du har rett til å be om tilgang til, sletting av, korrigering av, og informasjon om personlig informasjon vi samler inn, og å utpeke en autorisert agent for å gjøre en forespørsel på dine vegne. Vi vil ikke diskriminere mot deg for å utøve CCPA-rettighetene dine.
For å utøve disse rettighetene, send e-post til support@qub.social med emneprefiks [PRIVACY]. Forespørsler må være verifiserbare — vi vil be deg om å demonstrere eierskap til e-postadressen eller enhetsidentifikatoren på posten. Hvis du utpeker en autorisert agent, kan vi kreve at du verifiserer agentens autoritet og bekrefter forespørselen direkte.
11.4 Australske brukere (Privacy Act 1988)
qub er bundet av de australske personvernprinsippene (APPs) under Privacy Act 1988 (Cth). Du kan be om tilgang til eller korrigering av personlig informasjon vi har om deg under APP 12 / APP 13 ved å sende e-post til support@qub.social med emneprefiks [PRIVACY]. Vi vil bekrefte forespørselen din innen rimelig periode (ordinært 30 dager). Direkte-markedsføringsrettigheter under APP 7 er ikke engasjert fordi vi ikke sender markedsførings-e-poster (se §2.3).
Oversjøiske utleveringer (APP 8.1). Personlig informasjon kan utleveres til mottakere lokalisert i USA (Cloudflare, Stripe, Twilio / SendGrid) og til det globale permanente lagrings-gatewaynettverket. Der APP 8.2-unntak ikke gjelder, samtykker du ved å bruke Tjenesten til disse oversjøiske utleveringene og erkjenner at APP 8.1-ansvarlighet for handlingen eller praksisen til den oversjøiske mottakeren er, til den grad, modifisert.
Klager. Hvis du ikke er tilfreds med svaret vårt på en personvernklage, kan du klage til Office of the Australian Information Commissioner (OAIC) på oaic.gov.au.
12. Endringer i disse retningslinjene
Vi kan oppdatere disse retningslinjene fra tid til annen. Gjeldende versjonsnummer og ikrafttredelsesdato vises øverst på denne siden.
Vesentlige endringer som reduserer dine rettigheter trer i kraft 30 dager etter at vi poster de reviderte retningslinjene og gir in-app-varsel. Andre endringer trer i kraft på den reviderte ikrafttredelsesdatoen.
En oppsummering av vesentlige endringer vedlikeholdes i §13 nedenfor.
13. Endringslogg
Underseksjoner satt inn i en stabil seksjon beholder et bokstavsuffiks (for eksempel §2.11a) slik at kryssreferanser til omkringliggende seksjoner forblir gyldige på tvers av revisjoner.
| Versjon | Ikrafttredelsesdato | Sammendrag |
|---|---|---|
| 1.0 | 1. mai 2026 | Første publikasjon. |