Privaatheid by qub

Effektiewe datum: 1 Mei 2026 Weergawe: 1.0 — aanvanklike publikasie


Kort gesê: Ons enkripteer jou inhoud op jou toestel. Ons lees dit nie, ons stoor nie gewone teks nie, ons verkoop nie data nie, en ons lei nie KI daarop op nie. Jou e-pos en handvatsel word slegs gebruik vir die kenmerke wat jy aanskakel. Verseëlde inhoud leef vir altyd in permanente berging — sodra dit daar is, kan selfs ons dit nie skrap nie. Lees §5 versigtig voor verseëling.


Wie Ons Is

qub.social word bedryf deur VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Australië. Verwysings na "qub", "ons", en "onse" verwys na daardie entiteit, wat optree as die data-beheerder (GDPR / VK GDPR), die APP-entiteit (Privacy Act 1988 (Cth)), en die "besigheid" (CCPA / CPRA) vir persoonlike inligting wat deur die Diens verwerk word.

Privaatheid-kontak: Mark Harper — support@qub.social met die onderwerp-voorvoegsel [PRIVACY].


1. Wat qub Is

qub is 'n getyde verbintenis- en publikasieplatform. Jy skryf 'n qub, kies 'n toekomstige onthullingsdatum, en jou blaaier sluit dit met 'n openbare gety-vrystellingsdiens sodat dit nie oopgemaak kan word tot daardie datum aanbreek nie. Die verseëlde kopie word in 'n gedesentraliseerde permanente bergingslaag gestoor wat ons nie bestuur nie. Na die onthullingsdatum kan enigeen met die skakel die inhoud dekripteer en lees.

Die platform is gebou sodat ons nie in die vertrou-ketting is nie. Sluit en ontsluit gebeur op jou toestel. Teen die tyd dat 'n qub ons bereik, is dit reeds 'n verseëlde pakkie, en die klein stukkie van die skakel wat nodig is om dit oop te maak, bly by ontwerp in jou blaaier — onderhewig aan die kriptografiese aannames bekend gemaak in ons Gebruiksvoorwaardes §13.3, en aan die nou herwinning-kanaal opt-in beskryf in §2.3 hieronder. Soos meer van die internet masjien-gegenereer word, maak die vermoë om na 'n verseëlde boodskap te wys en "dit het op daardie presiese oomblik bestaan" te bewys, meer saak, nie minder nie — en daardie bewys werk selfs as ons bedieners vanlyn is, selfs as ons ophou om te bestaan.

Hierdie privaatheidsbeleid verduidelik watter data ons versamel, wat ons nie versamel nie, en die privaatheid-implikasies van die gebruik van permanente openbare berging.


2. Data wat Ons Versamel

2.1 Inhoud wat Jy Verseël

Wanneer jy 'n qub in die blaaier verseël, word jou inhoud op jou toestel geënkripteer voordat dit jou blaaier verlaat. Ons bedieners ontvang nie jou gewone-teks-inhoud in die blaaier-verseëlingsvloei nie. Die geënkripteerde lading word na permanente berging opgelaai, nie na bedieners wat ons beheer nie. Daar is twee eksplisiete uitsonderings: (1) die Builder /api/v1/seal-API, waar 'n API-kliënt doelbewus gewone teks en 'n beller-gegenereerde omhulsel-sleutel stuur vir in-geheue bediener-kant verseëling (ons behou of log geeneen van die twee waardes nie); en (2) die herwinning-kanaal opt-in beskryf later in hierdie afdeling, waar die per-qub omhulsel-sleutel 'n reeds-geënkripteerde oplaai vergesel sodat ons 'n werkende afleweringskakel in jou seël-bevestigings-e-pos kan insluit. API-kliënte wat die blaaier-vloei se byte-blindheid vereis, kan plaaslik verseël en /api/v1/upload gebruik.

Na die onthullingsdatum word die inhoud openbaar dekripteerbaar deur enigeen wat die bergingstransaksie-ID het (wat in die qub-skakel wat jy deel ingebed is).

2.2 Toestel-Identifiseerder

By eerste gebruik genereer qub 'n ewekansige toestel-identifiseerder en stoor dit in jou blaaier se plaaslike berging (IndexedDB). Hierdie identifiseerder word gebruik om jou gratis-vlak-gebruikskwota op te spoor en betaalde geregtighede aan jou toestel te koppel. Dit is nie afgelei van hardeware-vingerdruk of kruis-site-naspoor nie.

Die toestel-identifiseerder mag verlore gaan as jy blaaier-data skoonmaak, toestelle omruil, of privaat blaai. Dit is nie 'n volgehoue identiteit nie — dit is 'n gerief-binding.

2.3 E-pos Adres

Ons versamel jou e-pos-adres slegs wanneer jy 'n kenmerk gebruik wat dit vereis. Elke gebruik is beperk tot die genoemde doel. Ons stuur nie bemarkings-e-posse nie en bou nie profiele uit e-pos-adresse nie.

Kenmerk Wanneer versamel Wat ons stuur Behoud
Betaalde vlak aankoop By Stripe uitcheck Aankoopbevestiging (via Stripe) Behou vir die lewe van die geregtigheid plus die tydperk vereis deur Australiese belasting- / rekeningkundige wet (tans 7 jaar onder die Income Tax Assessment Act 1997 §262A)
Magic-link aanmelding Wanneer jy 'n aanmeldskakel versoek 'n Eenmalige aanmeldskakel Behou op jou identiteitsrekord terwyl daardie rekord bestaan; geskrap op versoek onder §6.2
Identiteit-attestasie Wanneer jy jou e-pos teen 'n ondertekeningsleutel verifieer 'n 6-syfer-verifikasiekode Behou op jou attestasie-rekord totdat jy dit van /handtekening herroep of skrappingsversoek indien onder §6.2
Stel-my-in-kennis Wanneer jy inteken op 'n qub se onthulling 'n Enkele kennisgewing op onthullingsdag Gestoor totdat die kennisgewing afgelewer is, dan geskrap
Verbond teen-party uitnodiging Wanneer jy 'n verbond teen 'n teen-party se e-pos-adres opstel 'n Eenmalige verbond hersien / mede-onderteken-skakel Die opgestelde verbond-rekord (insluitend die teen-party e-pos) word geskrap wanneer die verbond verseël, teruggetrek, of 7 dae na opstel — wat ook al eerste is. 'n 30-dag bergings-lewensiklus is slegs 'n skrap-vangnet as die daaglikse opruiming onbeskikbaar is. Sodra die verbond mede-onderteken en verseël is, is die teen-party e-pos deel van die permanente bergingsliggaam en kan nie verwyder word nie (sien §5). Tarief-perk: tien uitnodigings per adres per UTC-dag
Verbond mede-onderteken e-pos binding Wanneer 'n teen-party 'n verbond-uitnodiging volg en hul e-pos verifieer 'n Eenmalige aanmeldskakel met 'n verbond-binding 'n Kort-lewende (15-minute) verifikasiemerker gekoppel aan die opgestelde verbond; geen bykomende e-pos-behoud buite die §2.3 magic-link-ry

Ons deel e-pos-adresse slegs met Stripe (vir aankope) en ons transaksionele e-posverskaffer (vir elke ander e-pos hierbo gelys — sien §8 vir die huidige verskaffer). Geen party ontvang adresse versamel deur die ander nie.

Alle e-posse hierbo gelys is transaksionele of diens-verwante kommunikasie gestuur in reaksie op 'n spesifieke gebruikersaksie. Hulle is nie kommersiële elektroniese boodskappe binne die betekenis van die Spam Act 2003 (Cth) nie, en hulle is nie kommersiële boodskappe onder die VS CAN-SPAM Act nie. Ons stuur nie bemarkings-e-posse nie, en daar is dus geen bemarkingslys om van uit te teken nie. Elke e-postipe kan by sy bron gedeaktiveer word: magic-link deur nie aanmelding te versoek nie; stel-my-in-kennis via die uitteken-skakel in die kennisgewing-e-pos; lewensiklus / seël-bevestiging-e-posse deur nie by seëltyd in te teken nie.

Wanneer jy magic-link aanmelding vir die eerste keer voltooi, ken qub ook outomaties 'n openbare handvatsel toe op jou identiteitsrekord. Die handvatsel is 'n afsonderlike identifiseerder van jou e-pos — dit is openbaar sigbaar en omgekeerd-naslagbaar, maar stel nie die e-pos-adres bloot waaraan dit gekoppel is nie. Sien §2.12.

Herwinning-URL's en lewensiklus-e-pos opt-in. Elke verseëlde qub is gesluit met 'n per-qub sleutel wat in die deel van die deelskakel na die #-simbool leef (https://qub.social/c/<id>#<key>). Blaaiers stuur nie daardie deel na enige bediener nie, sodat ons by verstek nooit die sleutel sien nie — wat beteken ons kan jou qub nie herwin as jy die skakel verloor nie.

Jy kan inteken op 'n herwinningskanaal: wanneer jy skepper-lewensiklus-e-posse vir 'n spesifieke qub aanskakel en die e-pos wat jy verskaf pas by jou geverifieerde identiteit, aanvaar ons die sleutel met die oplaai, stoor die volle afleweringskakel op jou identiteit se verseëlde-geskiedenis-rekord, en sit dit in jou seël-bevestigings-e-pos sodat die URL in jou inboks die qub werklik oopmaak. Dit is 'n afruil — 'n rugsteunkanaal in ruil vir 'n bietjie einde-tot-einde-suiwerheid — en dit koppel slegs wanneer jy intekens, slegs vir die qub waarvoor jy ingeteken het. Sonder opt-in (of met 'n e-pos wat ons nie kan verifieer nie), bly die sleutel in jou blaaier en bereik nooit ons bedieners nie.

2.4 Ondertekeningsleutels

As jy 'n ondertekeningsleutel genereer, word die sleutel-paar heeltemal op jou toestel geskep en gestoor. Slegs jou openbare sleutel word na ons bediener versend — wanneer jy 'n qub onderteken of jou identiteit via e-pos-attestasie verifieer. Jou privaat sleutel verlaat nooit jou blaaier nie. Openbare sleutels en attestasie-rekords word in ons metadata-stoor gestoor.

2.5 Betalinginligting

Betalings word heeltemal deur Stripe verwerk. Ons ontvang of stoor nie jou kredietkaartnommer, vervaldatum, of CVC nie. Stripe mag bykomende inligting tydens uitcheck versamel, insluitend jou naam, faktureringadres, en toestelinligting, vir die doeleindes van bedrogvoorkoming en betalingverwerking. Stripe se privaatheidsbeleid beheer die hantering van jou betaalbesonderhede: https://stripe.com/privacy

Stripe mag begin om inligting te versamel (soos data ingevoer in die uitcheck-vorm) voor jy 'n aankoop voltooi. Dit is standaard Stripe-gedrag vir bedrogvoorkoming en word deur Stripe se privaatheidsbeleid beheer, nie ons s'n nie.

2.6 Telemetrie

qub versamel minimale, anonieme produk-telemetrie om te verstaan hoe die produk gebruik word en om foute te diagnoseer. Telemetrie-gebeure sluit aksies in soos "seël voltooi", "kyker gelaai", en "dekripsie geslaag", saam met tyd-data.

Wat telemetrie nie insluit nie:

Omdat telemetrie-gebeure geen inligting bevat wat jou identifiseer nie en geen inligting wat ons met ander data wat ons hou kan kombineer om jou te identifiseer nie, behandel ons hulle as anonieme inligting wat buite die omvang van "persoonlike data" onder GDPR Art. 4(1) en Recital 26 val (en die gelykwaardige definisies onder die Privacy Act 1988 (Cth) en CCPA / CPRA). Die data-beskermingsregime — insluitend die reg om beswaar te maak onder GDPR Art. 21 — geld nie vir anonieme inligting nie, en ons bied nie 'n aparte opt-out vir telemetrie nie.

As 'n reguleerder met jurisdiksie oor jou 'n ander siening van hierdie klassifikasie het, sal ons die telemetrie as persoonlike data behandel op 'n wettige-belang-grondslag onder GDPR Art. 6(1)(f) vir die operasionele doeleindes hierbo beskryf. Die toepaslike wettige grondslag sou dan langs §4 sit; jou ander regte word nie deur die klassifikasiekeuse beïnvloed nie.

Telemetrie-gebeure word in geheue gebuffer en periodiek gespoel. As 'n spoel misluk, word gebeure weggegooi — telemetrie probeer nooit weer nie en hou nie aan plaaslike berging vol nie. Telemetrie moet nooit die produkervaring inmeng nie.

Die qub inbed-iframe vuur dieselfde soort anonieme gebeure terug na qub.social — viewer_arrival wanneer die inbed laai, en share_clicked wanneer 'n kyker op die inbed se voet-CTA tik. Hierdie gebeure het dieselfde vorm as die in-toepassing-telemetrie hierbo: geen IP, geen toestel-identifiseerder, geen inhoud-voorskou, en geen derdeparty-naspoorder is betrokke nie.

2.7 Bot-Opsporing

qub gebruik 'n privaatheid-bewarende CAPTCHA-alternatief om outomatiese misbruik van die seël-vloei te voorkom. Die uitdaging gebruik nie koekies vir naspoor nie en nie vingerdruk jou toestel vir advertensiedoeleindes nie. Die opwaartse verskaffer en sy privaatheidsbeleid is in §8 gelys.

2.8 Misbruikverslae

As jy 'n qub rapporteer, versamel ons die verslagrede en opsionele verduidelikende teks wat jy verskaf. Ons stoor 'n eenrigting-hash van jou IP-adres met die verslag — nie jou IP-adres in die helder nie. Hierdie hash word slegs gebruik vir tarief-beperking van verslag-misbruik.

2.9 Bediener-Logboeke

Ons infrastruktuurverskaffer (Cloudflare) mag versoek-metadata log (IP-adresse, versoek-paaie, tydstempels) as deel van standaard diensbedryf. Hierdie logboeke word deur Cloudflare se privaatheidsbeleid beheer en is onderhewig aan hul behoudtydperke, wat tipies kort is — in die orde van dae tot weke. Ons voer nie of argiveer Cloudflare se volle verkeerslogboeke nie, en ons verryk hulle nie met enige ander data wat ons hou nie. Die nou stel netwerk-afgeleide seine wat ons wel behou vir sanksies en misbruik-triage word afsonderlik in §2.13 beskryf.

2.10 Ingebedde qubs

Uitgewers mag verseëlde qubs op derdeparty-bladsye (blogs, Notion-bladsye, Substack-plasings, ensovoorts) inbed met die qub inbed-snippet. Die inbed lewer binne 'n iframe wat selfde-oorsprong vanaf qub.social gelaai word, sodat dit dieselfde enkripsie, dieselfde berging- en drand-hale, en dieselfde anonieme telemetrie hierbo beskryf gebruik. Die gasheerbladsy kan nie die inbed-iframe se DOM lees nie — blaaier sandbox-isolasie dwing dit af — en die inbed stel geen nuwe versameling of derdeparty-verwerker bekend nie.

2.11 Antwoordketting-Metadata

Wanneer jy 'n antwoord-qub van 'n ander qub se onthullingsbladsy skep, word die ouer-qub se bergingstransaksie-ID aan die nuwe qub se oplaai as 'n openbare merker geheg (Parent-Tx-Id). Hierdie merker is wat die onthullingsbladsy toelaat om 'n "Geantwoord op {ouer}" terugskakel te lewer sonder dat qub-beheerde bedieners 'n omgekeerde indeks moet handhaaf. Die merker is 'n openbare bergingseienskap en is permanent om dieselfde redes wat §3 en §5 beskryf. Die ouer se qub_id (wat die kriptografiese identifiseerder is waaraan die geënkripteerde koevert gebind is) is 'n afsonderlike veld wat binne die geënkripteerde koevert leef en slegs sigbaar word nadat die antwoord-qub self ontsluit.

Jy kan 'n antwoord-qub skryf sonder om ooit qub se antwoord-UI te gebruik — maar as jy by die saamstel-skerm via die "Verseël 'n antwoord →" CTA op 'n onthullingsbladsy aankom, word die ouer-verwysing outomaties gestel. Die antwoord-konteks kan met een tik van die saamstel-skerm verwyder word voor verseëling.

2.11a Openbare Toeskrywing (Author Bergingsmerker) — Opt-In

Wanneer jy 'n qub verseël, sluit die oplaai 'n opsionele Author bergingsmerker in wat jou ondertekeningsleutel-vingerafdruk dra. Die verwysing-skepper-toepassing heg hierdie merker slegs aan wanneer jy uitdruklik "Openbare toeskrywing" op die datum-kieser-stap by seëltyd aktiveer. Wanneer jy die skakelaar af los, weglaat die oplaai jou vingerafdruk, geen Author-merker word geskryf nie, en die qub is ongeattribueer in permanente berging.

Wanneer jy openbare toeskrywing aktiveer, los die vingerafdruk op tot jou geverifieerde @handle (en enige geassosieerde openbare profielvelde onder §2.12) by kyker-lewer-tyd. Toeskrywing word per qub besluit — jy mag sommige van jou qubs toeskryf en ander nie, en die keuse word permanent saam met die qub self aangeteken.

Die gewone-teks titel-veld op 'n verseëlde qub (die opsionele een-lyn-etiket wat jy op die datum-kieser-stap kan stel, met die verstek na die voorneme-etiket) is nie identiteit-metadata nie, maar dit is gewone teks op die bergingsartefak en sigbaar op die kyker-aftelling voor onthulling. Behandel dit dienooreenkomstig — kies 'n titel waarmee jy gemaklik is dat dit permanent en openbaar is.

2.12 Persoonlike Handvatsels en Openbare Profiel-Bladsye

Wanneer jy magic-link aanmelding voltooi, ken qub outomaties 'n persoonlike handvatsel op jou identiteitsrekord toe in die vorm @adjective_noun_NNN (bv. @orange_fox_612). Die handvatsel is die verstek openbare byvoegingsreël wat op qubs gewys word wat jy uitdruklik gekies het om openbaar toe te skryf (§2.11a), wat die rou kriptografiese vingerafdruk met 'n mens-vriendelike etiket vervang. Die handvatsel is openbaar sigbaar en omgekeerd-naslagbaar via GET /api/v1/handle/{handle}, wat die besitende openbare-sleutel-vingerafdruk teruggee (60-sekonde rand-kas). Die omgekeerde naslag gee nie die e-pos-adres terug wat aan daardie identiteit gekoppel is nie — 'n kyker wat die handvatsel volg, leer nie jou e-pos nie. Die omgekeerde-naslag-eindpunt is ongeverifieer en tarief-beperk by die rand; dit is opsetlik (dit is die openbaar-gerigte identiteits-verifikasie-oppervlak), maar dit beteken wel enige party wat jou handvatsel ken, kan die onderliggende openbare-sleutel-vingerafdruk bevestig.

Jy kan die handvatsel op enige tyd vanaf /handtekening hernoem. Die hernoemingsversoek word geverifieer deur 'n kriptografiese handtekening van jou privaat sleutel (met die ML-DSA-65 post-kwantum-handtekening-skema), beperk tot een hernoeming elke 30 dae. Hernoeming laat die vorige handvatsel terug na die naamruimte-poel onderhewig aan standaard reservasiereëls.

Elke geëiste handvatsel het 'n openbare profielbladsy by /u/{handle} (en /@{handle}, wat 302-herlei na dieselfde bladsy). Die profiel is 'n suiwer geverifieerde-identiteit-kaart — dit toon:

Die profiel is doelbewus 'n identiteitskaart. Dit lys nie die qubs wat jy geskryf het nie. Openbare toeskrywing is opt-in per qub (§2.11a) — slegs die qubs wat jy uitdruklik gekies het om toe te skryf, dra ooit jou vingerafdruk in permanente berging, en die profielbladsy som hulle nie op nie. Om besoekers na 'n spesifieke qub te lei, deel die qub se afleweringskakel (die skakel wat jy by seëltyd ontvang).

Wanneer 'n soekenjin-kruiper of sosiale-media-uitvouer 'n profielbladsy haal, lewer qub 'n klein bediener-kant-respons wat die bladsytitel en 'n JSON-LD Person-skema bevat. Blaaiers val deur na dieselfde enkelbladsy-toepassing-skil as die res van die kyker. Die bot-kant respons dra geen inligting wat nie reeds openbaar op die bladsy self is nie.

Om jou vertoonnaam of profiel-URL skoon te maak, verwyder hierdie velde van die volgende lewer van jou profiel. Eenmaal openbaar toegeskryfde qubs kan nie van permanente berging geskrap word nie — op versoek sal ons 'n qub weierlys, wat dit van qub se kyker verwyder; die onderliggende gestoorde data bly soos in §5 beskryf.

2.13 Netwerkseine vir Sanksies en Misbruik-Triage

Vir betekenisvolle geverifieerde of rekening-beïnvloedende aksies (aanmelding, API-sleutel skepping en gebruik, verseëling, rekeningbestuursversoeke), mag ons 'n klein stel netwerk-afgeleide seine wat aan ons backend deur Cloudflare blootgestel word, vasvang en behou: die benaderde land van die versoek, die netwerkoperateur (ASN), die Cloudflare versoek-identifiseerder (CF-Ray), en 'n gesoute eenrigting-hash van die versoek-IP en gebruiker-agent-string. Ons behou nie die rou IP-adres op 'n gebruikersrekord of in ons toepassing-kant gebeurtenis-logboek nie.

Hierdie seine word gebruik onder ons Sanksies- en Beperkte Gebruik-Beleid vir risikobestuur, misbruikvoorkoming, en om ons in staat te stel om op navrae oor beperkte toegang te reageer. IP-afgeleide land is benaderend en word nie as afdoende identiteitsbewys behandel nie.

Die nuutste waardes word op jou identiteitsrekord gestoor vir vinnige triage; 'n aanhang-alleen gebeurtenis-rekord word ook na ons interne logboeke geskryf elke keer wat 'n betekenisvolle aksie waargeneem word, en daardie gebeurtenis-logboek — nie die gebruikersrekord nie — is die gesaghebbende bewyslaag indien ons ooit 'n besluit moet verduidelik. Interne dokumentasie wat presies beskryf watter velde ons hou, waar hulle gestoor word, en die behoudtydperk leef by docs/sanctions-geo-triage.md in ons open-bron repositorium.


3. Data wat Ons Nie Versamel Nie


4. Wettige Grondslag vir Verwerking

Waar databeskermingswet 'n wettige grondslag vir die verwerking van persoonlike data vereis, is ons s'n soos volg:

Data Wettige grondslag Doel
Geënkripteerde inhoud (permanente-berging-lading) Jou eksplisiete aksie (om 'n qub te verseël) Lewer die kerndiens
Toestel-identifiseerder Wettige belang Bestuur gratis-vlak-kwotas en betaalde geregtighede
E-pos-adres (aankoop via Stripe) Kontraktuele noodsaaklikheid Vervul jou aankoop en stel geregtigheid-herstel in staat
E-pos-adres (magic-link aanmelding) Kontraktuele noodsaaklikheid Jou verifieer en jou toestel aan jou identiteit koppel
E-pos-adres (identiteit-attestasie) Jou eksplisiete aksie Jou e-pos teen jou ondertekeningsleutel verifieer op jou versoek
E-pos-adres (stel-my-in-kennis) Jou eksplisiete aksie Stuur 'n eenmalige onthullingskennisgewing op jou versoek
Teen-party e-pos-adres (verbond-uitnodiging) Jou eksplisiete aksie (om 'n verbond teen daardie adres op te stel) Lewer die verbond hersien / mede-onderteken-skakel
Openbare ondertekeningsleutel Jou eksplisiete aksie Stel outeurskap-verifikasie op jou qubs in staat
Persoonlike handvatsel (outo-toegeken) Kontraktuele noodsaaklikheid Verskaf 'n stabiele, mens-vriendelike openbare byvoegingsreël op qubs wat jy uitdruklik gekies het om toe te skryf (§2.11a) en 'n navigeerbare identiteitsanker vir kykers
Persoonlike handvatsel (gepersonaliseer), profiel vertoonnaam, profiel-URL Jou eksplisiete aksie Laat jou kies hoe jy op jou openbare profiel verskyn
IP-hash (misbruikverslae) Wettige belang Tarief-beperking van verslag-misbruik en platform-sekuriteit
Bot-opsporing-seine Wettige belang Verhoed outomatiese misbruik

Telemetrie-gebeure (§2.6) is anoniem en is dus nie persoonlike data binne die betekenis van GDPR Art. 4(1) nie — geen wettige grondslag word vereis nie en hulle verskyn nie in hierdie tabel nie.


5. Permanente Berging — Belangrike Openbaarmaking

Dit is die belangrikste afdeling van hierdie beleid. Lees dit asseblief versigtig.

'n Verbond publiseer permanent beide partye se e-pos-adresse. Wanneer 'n verbond mede-onderteken en verseël is, word beide partye se name en die e-pos-adresse wat elk verskaf het in die geënkripteerde liggaam geskryf. Na die onthullingsdatum is daardie liggaam openbaar dekripteerbaar en die adresse word permanent en openbaar. Moenie 'n verbond opstel teen 'n e-pos-adres waarvan die eienaar nie uitdruklik tot daardie publikasie ingestem het nie. Dit is onomkeerbaar.

qub stoor verseëlde inhoud in permanente, peuter-bestande openbare berging. Daardie berging is ontwerp om permanent en onveranderlik te wees. Sodra jou inhoud na permanente berging geskryf is, kan dit nie geskrap, gewysig, of herroep word nie — deur jou, deur ons, of deur enigeen nie.

Wat dit in die praktyk beteken:

Die weierlys-model bied praktiese verwydering van qub se produk-oppervlak. Dit bied nie skrapping van die internet nie.

Jy moet slegs inhoud verseël waarmee jy gemaklik is om permanent en openbaar beskikbaar te wees na die onthullingsdatum. Oorweeg versigtig voor jy inhoud verseël wat persoonlike inligting oor jouself of ander insluit.

Verbonde (tegniese besonderheid). 'n Verbond-liggaam teken beide partye se name en kontakbesonderhede (insluitend e-pos-adresse) binne die getekende CBOR-liggaam aan. Sodra beide partye mede-onderteken en die verseëlde verbond na permanente berging geskryf is, word daardie identifiseerders deel van die permanente rekord en is openbaar dekripteerbaar na die onthullingsdatum. Sien die vetgedrukte waarskuwing bo-aan hierdie afdeling.

Openbare profielbladsye. Die profielbladsy by /u/{handle} is die geverifieerde-identiteitskaart beskryf in §2.12 — handvatsel, opsionele vertoonnaam, opsionele URL, "geverifieerde e-pos"-pil, vingerafdruk-kortvorm. Dit lys nie die qubs wat jy geskryf het nie. Om jou handvatsel te hernoem vervang die openbare binding onmiddellik. Die qubs wat jy onder 'n vorige handvatsel openbaar toegeskryf het, bly toeskryfbaar aan dieselfde openbare-sleutel-vingerafdruk, wat nou na die nuwe handvatsel deur die attestasie-ketting oplos.

5.1 Derde Partye in Jou Inhoud

Wanneer jy 'n ander persoon se persoonlike inligting in 'n verseëlde qub of verbond insluit (byvoorbeeld deur hulle te benoem, hul e-pos-adres as 'n verbond-teen-party in te sluit, of hul korrespondensie aan te haal), is jy verantwoordelik om te verseker dat jy die wettige grondslag het om dit onder die wet van jou jurisdiksie te doen. Ons verwerk daardie inligting slegs op jou instruksies, in ons hoedanigheid as 'n diensverskaffer aan jou. Ons het nie 'n direkte verhouding met die derde party nie en ons vertrou op jou om hulle enige kennisgewing te verskaf wat hul toepaslike privaatheidswet vereis. Hierdie verantwoordelikheid word in ons Gebruiksvoorwaardes §15 (vrywaring) en Beleid vir Gebruiker-Gegenereerde Inhoud versterk.


6. Jou Regte en Keuses

6.1 Toegang en Oordraagbaarheid

Jou verseëlde qubs word in permanente openbare berging gestoor. Jy het reeds direkte toegang tot hulle via die transaksie-ID's in jou qub-skakels. Geen data-toegang-versoek aan ons is nodig nie.

6.2 Skrapping en Uitwissing

Permanente berging is permanent, sodat ons nie verseëlde inhoud kan skrap nie. As jy ons vra om 'n qub uit te wis, sal ons die versoek hersien onder die prosedure in ons Beleid vir Gebruiker-Gegenereerde Inhoud §6. As ons dit toestaan, voeg ons die qub by ons weierlys — qub se kyker en kas hou op om dit te bedien. Die onderliggende data in permanente berging bly bly; dit is die meeste wat ons argitektuur toelaat.

Vir data wat ons direk hou (e-pos-adres, toestel-identifiseerder, geregtigheidsrekords, identiteit- en attestasie-rekords, persoonlike handvatsel, profiel vertoonnaam en URL), kan jy skrapping versoek deur support@qub.social te e-pos met die onderwerp-voorvoegsel [PRIVACY]. Ons sal hierdie versoeke binne statutêre tydraamwerke aanspreek — gewoonlik binne 30 dae, met uitbreidings waar die versoek kompleks of talryk is, soos toegelaat deur toepaslike wet (GDPR Art. 12(3); APP 12.4; CCPA §1798.130(a)(2)).

6.3 Korreksie

As enige inligting wat ons oor jou hou verkeerd is (byvoorbeeld die e-pos geassosieer met jou aankoop), kontak ons en ons sal dit regstel.

6.4 Beswaar teen Verwerking

Jy mag beswaar maak teen ons wettige-belang-verwerking onder GDPR Art. 21(1). Die verwerkings uitgevoer op hierdie grondslag is in §4 gelys en is beperk tot (a) die toestel-identifiseerder-binding wat jou gratis-vlak-kwota en betaalde geregtigheid ondersteun, (b) die eenrigting-IP-hash geheg aan misbruikverslae, en (c) bot-opsporing-seine op die seël-vloei. Elk is nodig óf om die Diens aan jou te lewer óf om die integriteit van die platform vir ander gebruikers te beskerm. Op 'n wesenlik volledige beswaar sal ons dit op die meriete beoordeel en óf die verwerking staak óf, waar Art. 21(1) toelaat, die dwingende wettige gronde demonstreer wat jou belange oortref, of staat maak op die Art. 21(1) uitslyt vir verwerking wat nodig is vir die vestiging, uitoefening, of verdediging van regsaansprake. Om beswaar te maak, e-pos support@qub.social met die onderwerp-voorvoegsel [PRIVACY].

Telemetrie (§2.6) is nie onderhewig aan hierdie reg nie, want dit is nie persoonlike data nie — sien die verduideliking aan die einde van §2.6.


7. Koekies en Plaaslike Berging

7.1 Koekies wat Deur qub Gestel Word

qub stel geen koekies nie — nie vir naspoor nie, nie vir advertensie nie, nie vir sessiebestuur nie, nie vir enige ander doel nie. Ons emit nie Set-Cookie koptekste vanaf ons toepassing nie. Verifikasie gebruik HMAC-getekende magic-link tokens gelewer aan jou e-pos en eenmaal verbruik; telemetrie gebruik anonieme bakens; geregtigheid-binding gebruik 'n toestel-identifiseerder in blaaier plaaslike berging (§7.3). Geen van hierdie meganismes vereis 'n koekie nie. Omdat qub geen koekies van sy eie stel nie, vertoon ons geen koekie-toestemmingsbanier nie.

7.2 Koekies wat Deur Derdeparty-Infrastruktuur Gestel Word

Twee infrastruktuurverskaffers waarvan ons afhang, mag met jou blaaier se koekie-stoor as deel van die normale werking van hul dienste interaksie hê. Ons beheer nie hierdie koekies nie en kry geen naspoor-vermoë van hulle nie:

Ons gebruik geen derdeparty-advertensie- of ontleding-koekies nie. Daar is geen Google Analytics-merkers, geen Meta-pixels, en geen advertensie-SDK's enige plek op qub.social nie.

7.3 Plaaslike Berging (IndexedDB)

qub gebruik blaaier-plaaslike-berging (IndexedDB) om te stoor:

Hierdie data bly op jou toestel en word nie aan ons versend nie behalwe soos in hierdie beleid beskryf. Die toestel-identifiseerder word saam met seël- en oplaai-versoeke gestuur vir geregtigheid-verifikasie.


8. Derdeparty-Dienste

Diens Doel Data gedeel Hul privaatheidsbeleid
Permanente-bergingsnetwerk Permanente berging van verseëlde inhoud Geënkripteerde qub-ladings alleen https://www.arweave.org/legal-policies
Cloudflare Hosting, CDN, bot-opsporing (Turnstile), Workers Versoek-metadata, Turnstile-seine https://www.cloudflare.com/privacypolicy/ en Turnstile-bydraag
Stripe Betalingverwerking E-pos, betaalbesonderhede (nie met ons gedeel nie) https://stripe.com/privacy
SendGrid (Twilio) Transaksionele e-posaflewering E-pos-adres, boodskap-inhoud https://www.twilio.com/legal/privacy
drand Openbare tydslot-baken (ewekansigheidsnetwerk) Geen — ons haal slegs openbare baken-handtekeninge Openbare netwerk; geen persoonlike data versamel — sien https://drand.love

9. Kinders en Ouderdom van Toestemming

qub is nie gerig op kinders onder 13 nie. Ons versamel nie kennend persoonlike inligting van kinders onder 13 nie, ooreenstemmend met die Verenigde State Children's Online Privacy Protection Act (COPPA, 15 U.S.C. §6501 et seq.). As plaaslike wet in jou jurisdiksie 'n hoër minimum ouderdom vir digitale toestemming vereis (byvoorbeeld, 16 onder die GDPR in sommige EU-lidstate), moet jy daardie hoër ouderdom ontmoet om qub te gebruik.

As ons leer dat ons persoonlike inligting van 'n kind onder die toepaslike minimum ouderdom versamel het, sal ons daardie inligting van ons stelsels binne 'n redelike tyd skrap. Verseëlde inhoud reeds in permanente berging kan nie geskrap word nie; die weierlys-beperking in §5 geld. As jy glo 'n kind onder die toepaslike minimum ouderdom het qub gebruik, kontak ons by support@qub.social met die onderwerp-voorvoegsel [PRIVACY] en ons sal toepaslike aksie neem.


10. Data-Sekuriteit

Inhoud verseël deur qub word op jou toestel met tydslot-enkripsie en 'n bykomende buitenste omhulsel geënkripteer voor versending, sodat ons bedieners nie gewone teks hou nie (onderhewig aan die nou uitsonderings bekend gemaak in §2.1 en §2.3). Operasionele infrastruktuur hanteer metadata alleen — geregtigheidsrekords, weierlys-inskrywings, telemetrie-tellers, misbruikverslae, identiteitsrekords, en attestasie-data.

Ons pas tegniese en organisatoriese maatreëls toe wat geskik is vir die risiko van die verwerking (GDPR Art. 32; APP 11.1):

Geen stelsel kan gewaarborg veilig wees nie. As ons bewus word van 'n persoonlike-data-skending wat waarskynlik 'n risiko vir jou regte en vryhede inhou, sal ons die relevante toesighoudende owerheid binne 72 uur in kennis stel waar vereis (GDPR Art. 33; VK GDPR), en die OAIC en geaffekteerde individue so gou as moontlik in kennis stel waar die Privacy Act 1988 (Cth) Part IIIC Notifiable Data Breaches-skema van toepassing is.

Vir sekuriteitskommer of om 'n kwesbaarheid te rapporteer, sien ons sekuriteitsbeleid by https://qub.social/security of e-pos support@qub.social met die onderwerp-voorvoegsel [SECURITY].


11. Internasionale Gebruikers en Streeks-Privaatheidsregte

11.1 Kruis-Grens Data-Oordragte

qub bedryf vanuit Australië. Jou geënkripteerde inhoud leef in 'n globale permanente openbare bergingsnetwerk, en metadata word verwerk deur Cloudflare, Stripe, en Twilio / SendGrid (alle in die Verenigde State).

Wanneer ons persoonlike data buite Australië of die EEA / VK na 'n land sonder 'n geskiktheidsbesluit oordra (veral die Verenigde State), staat ons op een van hierdie meganismes:

Om uit te vind watter meganisme op jou data van toepassing is, e-pos support@qub.social met die onderwerp-voorvoegsel [PRIVACY].

11.2 Europese Gebruikers (GDPR en VK GDPR)

As jy in die EEA of VK is, het jy die reg om toegang te kry tot, reg te stel, te skrap, beperk, of jou persoonlike data oor te dra, en om beswaar te maak teen verwerking gebaseer op wettige belang. Om enige van hierdie regte uit te oefen, e-pos support@qub.social met die onderwerp-voorvoegsel [PRIVACY].

Vir verseëlde inhoud in permanente berging is skrapping by die bergingslaag tegnies onmoontlik. Dit val binne die erkende beperkings onder Artikel 17(3) van die GDPR — opvallend 17(3)(a) (vryheid van uitdrukking en inligting) en 17(3)(e) (waar uitwissing tegnies onuitvoerbaar is). Op 'n wesenlik volledige uitwissingsversoek van die data-subjek, sal ons die versoek beoordeel onder die prosedure beskryf in ons Beleid vir Gebruiker-Gegenereerde Inhoud §6 en, waar dit toegestaan word, die qub weierlys van qub se kyker en inbed-iframe. Ons mag versoeke afwys of uitstel wat manifest ongegrond of buitensporig is, wat met 'n ander party se regte bots (byvoorbeeld 'n teen-party tot 'n verseëlde verbond), of wat deur 'n regshou voorkom word. Die onderliggende gestoorde data bly toeganklik deur ander middele.

Artikel 27 verteenwoordiger. Ons het ons verwerking van EEA persoonlike data beoordeel en staat tans op die GDPR Art. 27(2) vrystelling: ons verwerking is gelegentlik, sluit nie spesiale kategorieë data op 'n groot skaal in nie, en is onwaarskynlik om 'n risiko vir die regte en vryhede van natuurlike persone te lewer. Ons sal 'n Art. 27 verteenwoordiger in die EEA aanstel, en 'n aparte VK GDPR Art. 27 verteenwoordiger vir die Verenigde Koninkryk, wanneer (a) ons begin om betaalde planne in een van die markte op 'n nie-gelegentlike grondslag aan te bied, (b) die verhouding van EEA / VK-gebruikers op ons identiteitsrekord die vlak oorskry waarteen die Art. 27(2) vrystelling redelikerwys verdedig kan word, of (c) 'n bevoegde toesighoudende owerheid dit versoek. Tot dan staat ons op die Art. 27(2) vrystelling en herbeoordeel by elke wesenlike produk- of volumeverandering.

As jy glo ons het nie jou kommer voldoende aangespreek nie, kan jy by die data-beskermingsowerheid van jou gewoonlike woonplek 'n klagte indien — byvoorbeeld die VK Information Commissioner's Office (ico.org.uk) vir VK-gebruikers, of jou lidstaat-toesighoudende owerheid vir EEA-gebruikers.

11.3 Kalifornië Gebruikers (CCPA / CPRA)

As jy 'n Kalifornië-inwoner is, gee die CCPA / CPRA jou spesifieke regte met betrekking tot jou persoonlike inligting. In die voorafgaande 12 maande het ons die volgende kategorieë persoonlike inligting versamel:

Ons behou persoonlike inligting vir die tydperke uiteengesit in §2.3 en §6, gewoonlik nie langer as nodig is vir die doel waarvoor dit versamel is nie. Ons versamel of verwerk nie sensitiewe persoonlike inligting vir doeleindes wat die reg om gebruik onder CPRA §1798.121 te beperk, sou veroorsaak nie.

Ons verkoop of deel nie jou persoonlike inligting nie. Ons gebruik of openbaar nie sensitiewe persoonlike inligting vir doeleindes buite dié wat deur die CCPA toegelaat word nie. Jy het die reg om toegang tot, skrapping van, regstelling van, en inligting oor die persoonlike inligting wat ons versamel te versoek, en om 'n gemagtigde agent aan te wys om 'n versoek namens jou te maak. Ons sal jou nie diskrimineer omdat jy jou CCPA-regte uitoefen nie.

Om hierdie regte uit te oefen, e-pos support@qub.social met die onderwerp-voorvoegsel [PRIVACY]. Versoeke moet verifieerbaar wees — ons sal jou vra om eienaarskap van die e-pos-adres of toestel-identifiseerder op die rekord te demonstreer. As jy 'n gemagtigde agent aanwys, mag ons jou vereis om die agent se gesag te verifieer en die versoek direk te bevestig.

11.4 Australiese Gebruikers (Privacy Act 1988)

qub is gebind deur die Australian Privacy Principles (APPs) onder die Privacy Act 1988 (Cth). Jy mag toegang tot of regstelling van persoonlike inligting wat ons oor jou hou versoek onder APP 12 / APP 13 deur support@qub.social te e-pos met die onderwerp-voorvoegsel [PRIVACY]. Ons sal jou versoek binne 'n redelike tydperk erken (gewoonlik 30 dae). Direkte-bemarking-regte onder APP 7 is nie betrokke nie omdat ons nie bemarkings-e-posse stuur nie (sien §2.3).

Oorsese openbaarmakings (APP 8.1). Persoonlike inligting mag openbaar gemaak word aan ontvangers geleë in die Verenigde State (Cloudflare, Stripe, Twilio / SendGrid) en aan die globale permanente-bergingspoort-netwerk. Waar APP 8.2 uitsonderings nie geld nie, stem jy deur die Diens te gebruik in tot daardie oorsese openbaarmakings en erken jy dat APP 8.1 aanspreeklikheid vir die handeling of praktyk van die oorsese ontvanger, in daardie mate, gewysig is.

Klagtes. As jy nie tevrede is met ons reaksie op 'n privaatheidsklagte nie, kan jy 'n klagte indien by die Office of the Australian Information Commissioner (OAIC) by oaic.gov.au.


12. Veranderings aan Hierdie Beleid

Ons mag hierdie beleid van tyd tot tyd opdateer. Die huidige weergawenommer en effektiewe datum verskyn bo-aan hierdie bladsy.

Wesenlike veranderings wat jou regte verminder tree in werking 30 dae nadat ons die hersiene beleid post en in-toepassing-kennisgewing verskaf. Ander veranderings tree in werking op die hersiene effektiewe datum.

'n Opsomming van wesenlike wysigings word in §13 hieronder gehandhaaf.


13. Veranderingsboek

Subafdelings ingevoeg in 'n stabiele afdeling behou 'n letter-suffiks (byvoorbeeld §2.11a) sodat kruisverwysings na omliggende afdelings geldig bly oor hersienings.

Weergawe Effektiewe datum Opsomming
1.0 1 Mei 2026 Aanvanklike publikasie.