Privacidade em qub

Data de entrada em vigor: 1 de maio de 2026 Versão: 1.0 — publicação inicial


Em resumo: Ciframos o seu conteúdo no seu dispositivo. Não o lemos, não armazenamos texto plano, não vendemos dados e não treinamos IA com ele. Seu e-mail e seu handle são usados apenas para os recursos que você ativa. O conteúdo selado é armazenado permanentemente e não pode ser apagado — uma vez que está lá, nem mesmo nós podemos removê-lo. Leia §5 com atenção antes de selar.


Quem somos

qub.social é operado por VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Australia. As referências a "qub", "nós", "nos" e "nosso" referem-se a essa entidade, que atua como responsável pelo tratamento (RGPD / UK GDPR), entidade APP (Privacy Act 1988 (Cth)) e a "business" (CCPA / CPRA) para as informações pessoais processadas através do Serviço.

Contacto de privacidade: Mark Harper — support@qub.social com o prefixo de assunto [PRIVACY].


1. O que é qub

qub é uma plataforma de compromisso temporizado e publicação. Você escreve um qub, escolhe uma data futura de revelação, e seu navegador o bloqueia usando um serviço público de liberação temporal para que não possa ser aberto até que essa data chegue. A cópia selada é armazenada numa camada de armazenamento permanente descentralizada que não operamos. Após a data de revelação, qualquer pessoa com o link pode decifrar e ler o conteúdo.

A plataforma é construída de modo que não estamos na cadeia de confiança. O bloqueio e o desbloqueio acontecem no seu dispositivo. Quando um qub chega até nós já é um pacote selado, e a pequena parte do link necessária para abri-lo permanece no seu navegador por design — sujeito às suposições criptográficas divulgadas em nossos Termos de Uso §13.3, e ao opt-in restrito de canal de recuperação descrito em §2.3 abaixo. À medida que mais da internet se torna gerada por máquinas, poder apontar para uma mensagem selada e provar "isto existiu naquele exato momento" importa mais, não menos — e essa prova funciona mesmo se nossos servidores estiverem off-line, mesmo se deixarmos de existir.

Esta política de privacidade explica quais dados recolhemos, quais não recolhemos e as implicações de privacidade do uso de armazenamento público permanente.


2. Dados que recolhemos

2.1 Conteúdo que você sela

Quando sela um qub no navegador, o seu conteúdo é cifrado no seu dispositivo antes de sair do seu navegador. Os nossos servidores não recebem o seu conteúdo em texto plano no fluxo de selamento no navegador. A carga útil cifrada é enviada para o armazenamento permanente, não para servidores que controlamos. Há duas exceções explícitas: (1) a API /api/v1/seal do Builder, em que um cliente da API envia deliberadamente texto plano e uma chave de invólucro gerada pelo chamador para selagem server-side em memória (não persistimos nem registamos nenhum dos valores); e (2) o opt-in de canal de recuperação descrito mais adiante nesta secção, em que a chave de invólucro por qub acompanha um upload já cifrado para que possamos incluir um link de entrega funcional no seu e-mail de confirmação de selo. Os clientes de API que exigem a cegueira aos bytes do fluxo de navegador podem selar localmente e usar /api/v1/upload.

Após a data de revelação, o conteúdo torna-se publicamente decifrável por qualquer pessoa que tenha o ID de transação de armazenamento (que está embutido no link qub que você partilha).

2.2 Identificador de dispositivo

No primeiro uso, qub gera um identificador de dispositivo aleatório e o armazena no armazenamento local do seu navegador (IndexedDB). Esse identificador é usado para rastrear sua cota de uso do plano gratuito e para vincular direitos pagos ao seu dispositivo. Ele não é derivado de fingerprinting de hardware nem de rastreamento entre sites.

O identificador de dispositivo pode ser perdido se você limpar os dados do navegador, trocar de dispositivo ou usar navegação privada. Não é uma identidade persistente — é uma vinculação de conveniência.

2.3 Endereço de e-mail

Recolhemos seu endereço de e-mail apenas quando você usa um recurso que o exige. Cada uso é limitado à finalidade declarada. Não enviamos e-mails de marketing e não construímos perfis a partir de endereços de e-mail.

Recurso Quando recolhido O que enviamos Retenção
Compra de plano pago No checkout do Stripe Confirmação de compra (via Stripe) Retido pela vida do direito mais o período exigido pela legislação tributária / contábil australiana (atualmente 7 anos sob o Income Tax Assessment Act 1997 §262A)
Login por magic-link Quando você solicita um link de login Um link de login de uso único Retido no seu registo de identidade enquanto esse registo existir; apagado mediante solicitação sob §6.2
Atestação de identidade Quando você verifica seu e-mail contra uma chave de assinatura Um código de verificação de 6 dígitos Retido no seu registo de atestação até que você o revogue em /signature ou solicite o apagamento sob §6.2
Notify-me Quando você se inscreve para a revelação de um qub Uma única notificação no dia da revelação Armazenado até que a notificação seja entregue, depois apagado
Convite a contraparte de pacto Quando você prepara um pacto contra o endereço de e-mail de uma contraparte Um link de uso único para revisar / co-assinar o pacto O registo do pacto preparado (incluindo o e-mail da contraparte) é apagado quando o pacto é selado, retratado ou 7 dias após a preparação — o que ocorrer primeiro. Um ciclo de vida de armazenamento de 30 dias é apenas uma salvaguarda de eliminação caso a limpeza diária esteja indisponível. Uma vez que o pacto é co-assinado e selado, o e-mail da contraparte faz parte do corpo permanente no armazenamento permanente e não pode ser removido (ver §5). Rate limit: dez convites por endereço por dia UTC
Vinculação de e-mail para co-assinatura de pacto Quando uma contraparte segue um convite de pacto e verifica seu e-mail Um link de login de uso único com vinculação ao pacto Um marcador de verificação de curta duração (15 minutos) indexado ao pacto preparado; sem retenção adicional de e-mail além da linha de magic-link de §2.3

Partilhamos endereços de e-mail apenas com o Stripe (para compras) e com nosso provedor de e-mail transacional (para todos os outros e-mails listados acima — consulte §8 para o provedor atual). Nenhuma das partes recebe endereços recolhidos pela outra.

Todos os e-mails listados acima são comunicações transacionais ou relacionadas ao serviço enviadas em resposta a uma ação específica do utilizador. Não são mensagens eletrónicas comerciais no sentido do Spam Act 2003 (Cth), e não são mensagens comerciais sob o US CAN-SPAM Act. Não enviamos e-mails de marketing e, portanto, não há lista de marketing da qual cancelar a inscrição. Cada tipo de e-mail pode ser desativado em sua origem: o magic-link, não solicitando login; notify-me, via o link de cancelamento de inscrição no e-mail de notificação; os e-mails de ciclo de vida / confirmação de selo, não optando no momento do selo.

Quando você completa o login por magic-link pela primeira vez, qub também aloca automaticamente um handle público no seu registo de identidade. O handle é um identificador separado do seu e-mail — é publicamente visível e consultável reversamente, mas não expõe o endereço de e-mail ao qual está vinculado. Consulte §2.12.

URLs de recuperação e opt-in de e-mail de ciclo de vida. Cada qub selado é bloqueado com uma chave por qub que vive na parte do link de partilha após o símbolo # (https://qub.social/c/<id>#<key>). Os navegadores não transmitem essa parte para nenhum servidor, então, por predefinição, nunca vemos a chave — o que significa que não podemos recuperar seu qub se você perder o link.

Você pode optar por um canal de recuperação: quando você ativa os e-mails de ciclo de vida do criador para um qub específico e o e-mail que você fornece coincide com a sua identidade verificada, aceitamos a chave com o upload, armazenamos o link de entrega completo no registo de histórico selado da sua identidade e o colocamos no seu e-mail de confirmação de selo para que a URL na sua caixa de entrada efetivamente abra o qub. Isto é um trade-off — um canal de backup em troca de alguma pureza de ponta a ponta — e é ativado somente quando você opta, somente para o qub para o qual você optou. Sem opt-in (ou com um e-mail que não conseguimos verificar), a chave permanece no seu navegador e nunca chega aos nossos servidores.

2.4 Chaves de assinatura

Se você gerar uma chave de assinatura, o par de chaves é criado e armazenado inteiramente no seu dispositivo. Apenas sua chave pública é transmitida ao nosso servidor — quando você assina um qub ou verifica sua identidade via atestação de e-mail. Sua chave privada nunca sai do seu navegador. As chaves públicas e os registos de atestação são armazenados em nosso repositório de metadados.

2.5 Informações de pagamento

Os pagamentos são processados inteiramente pelo Stripe. Não recebemos nem armazenamos seu número de cartão de crédito, data de validade ou CVC. O Stripe pode recolher informações adicionais durante o checkout, incluindo seu nome, endereço de cobrança e informações do dispositivo, para fins de prevenção de fraude e processamento de pagamento. A política de privacidade do Stripe rege o tratamento dos seus dados de pagamento: https://stripe.com/privacy

O Stripe pode começar a recolher informações (como dados inseridos no formulário de checkout) antes de você completar uma compra. Esse é um comportamento padrão do Stripe para prevenção de fraude e é regido pela política de privacidade do Stripe, não pela nossa.

2.6 Telemetria

qub recolhe telemetria de produto mínima e anónima para entender como o produto é usado e para diagnosticar erros. Os eventos de telemetria incluem ações como "selo concluído", "leitor carregado" e "decifragem bem-sucedida", junto com dados de tempo.

O que a telemetria não inclui:

Como os eventos de telemetria não contêm informações que o identifiquem nem informações que pudéssemos combinar com outros dados que retemos para identificá-lo, os tratamos como informação anónima que cai fora do âmbito de "dados pessoais" sob o RGPD Art. 4(1) e o Considerando 26 (e as definições equivalentes sob o Privacy Act 1988 (Cth) e CCPA / CPRA). O regime de proteção de dados — incluindo o direito de oposição sob o RGPD Art. 21 — não se aplica a informações anónimas, e não oferecemos um opt-out separado para a telemetria.

Se um regulador com jurisdição sobre você adotar uma visão diferente desta classificação, trataremos a telemetria como dado pessoal sobre a base do interesse legítimo sob o RGPD Art. 6(1)(f) para os fins operacionais descritos acima. A base legal aplicável passaria então a integrar §4; seus outros direitos não são afetados pela escolha de classificação.

Os eventos de telemetria são armazenados em buffer de memória e despejados periodicamente. Se um despejo falhar, os eventos são descartados — a telemetria nunca tenta novamente nem persiste no armazenamento local. A telemetria nunca deve interferir com a experiência do produto.

O iframe de embed do qub dispara o mesmo tipo de eventos anónimos de volta para qub.social — viewer_arrival quando o embed carrega, e share_clicked quando um leitor toca no CTA do rodapé do embed. Esses eventos têm a mesma forma da telemetria dentro do app acima: sem IP, sem identificador de dispositivo, sem prévia de conteúdo, e nenhum rastreador de terceiros está envolvido.

2.7 Deteção de bots

qub usa uma alternativa de CAPTCHA respeitosa com a privacidade para evitar abuso automatizado do fluxo de selo. O desafio não usa cookies para rastreamento e não faz fingerprinting do seu dispositivo para fins publicitários. O provedor upstream e sua política de privacidade estão listados em §8.

2.8 Denúncias de abuso

Se você denuncia um qub, recolhemos a razão da denúncia e o texto explicativo opcional que você fornecer. Armazenamos um hash unidirecional do seu endereço IP com a denúncia — não seu endereço IP em claro. Esse hash é usado apenas para rate limiting de abuso de denúncias.

2.9 Logs de servidor

Nosso provedor de infraestrutura (Cloudflare) pode registar metadados de pedidos (endereços IP, caminhos de pedido, marcas de tempo) como parte da operação padrão do serviço. Esses logs são regidos pela política de privacidade do Cloudflare e estão sujeitos aos seus períodos de retenção, que normalmente são curtos — da ordem de dias a semanas. Não exportamos nem arquivamos os logs completos de tráfego do Cloudflare, e não os enriquecemos com nenhum outro dado que retemos. O conjunto restrito de sinais derivados da rede que de facto persistimos para triagem de sanções e abuso é descrito separadamente em §2.13.

2.10 qubs incorporados

Editores podem incorporar qubs selados em páginas de terceiros (blogs, páginas do Notion, posts do Substack e assim por diante) usando o snippet de embed do qub. O embed renderiza dentro de um iframe que é carregado em same-origin a partir de qub.social, então usa a mesma cifragem, as mesmas buscas de armazenamento e drand, e a mesma telemetria anónima descrita acima. A página hospedeira não pode ler o DOM do iframe do embed — o isolamento do sandbox do navegador o impõe — e o embed não introduz nenhuma nova recolha nem processador de terceiros.

2.11 Metadados de cadeia de respostas

Quando você cria um qub de resposta a partir da página de revelação de outro qub, o ID de transação de armazenamento do qub pai é anexado ao upload do novo qub como uma tag pública (Parent-Tx-Id). Essa tag é o que permite que a página de revelação renderize um back-link "Respondendo a {parent}" sem exigir que servidores controlados por qub mantenham um índice reverso. A tag é uma propriedade pública do armazenamento e é permanente pelas mesmas razões que §3 e §5 descrevem. O qub_id do pai (que é o identificador criptográfico ao qual o envelope cifrado se vincula) é um campo separado que vive dentro do envelope cifrado e só se torna visível depois que o próprio qub de resposta é desbloqueado.

Você pode criar um qub de resposta sem nunca usar a UI de resposta do qub — mas se você chega ao ecrã de composição via o CTA "Selar uma resposta →" numa página de revelação, a referência ao pai é definida automaticamente. O contexto de resposta pode ser limpo do ecrã de composição com um toque antes do selo.

2.11a Atribuição pública (tag Author) — Opcional

Quando você sela um qub, o upload inclui uma tag de armazenamento Author opcional que carrega o fingerprint da sua chave de assinatura. O app de criador de referência anexa essa tag apenas quando você ativa explicitamente "Atribuição pública" no passo do seletor de data no momento do selo. Quando você deixa o toggle desativado, o upload omite seu fingerprint, nenhuma tag Author é gravada, e o qub fica não atribuído no armazenamento permanente.

Quando você ativa a atribuição pública, o fingerprint resolve para o seu @handle verificado (e quaisquer campos de perfil público associados sob §2.12) no momento da renderização do leitor. A atribuição é decidida por qub — você pode atribuir alguns dos seus qubs e outros não, e a escolha é registada permanentemente junto com o próprio qub.

O campo de título em texto plano num qub selado (o rótulo opcional de uma linha que você pode definir no passo do seletor de data, com valor predefinido igual ao rótulo de intenção) não é metadado de identidade, mas é texto plano no artefacto armazenado e visível na contagem decrescente do leitor antes da revelação. Trate-o de acordo — escolha um título com o qual você esteja confortável de ser permanente e público.

2.12 Handles pessoais e páginas de perfil públicas

Quando você completa o login por magic-link, qub aloca automaticamente um handle pessoal no seu registo de identidade no formato @adjective_noun_NNN (por exemplo @orange_fox_612). O handle é a assinatura pública (byline) padrão exibida nos qubs que você escolheu explicitamente atribuir publicamente (§2.11a), substituindo o fingerprint criptográfico bruto por um rótulo amigável para humanos. O handle é publicamente visível e consultável reversamente via GET /api/v1/handle/{handle}, que retorna o fingerprint da chave pública proprietária (cache de borda de 60 segundos). A consulta reversa não retorna o endereço de e-mail vinculado a essa identidade — um leitor que segue o handle não descobre seu e-mail. O endpoint de consulta reversa é não autenticado e tem rate limit na borda; isso é intencional (é a superfície de verificação de identidade voltada para o público), mas significa que qualquer parte que conheça seu handle pode confirmar o fingerprint subjacente da chave pública.

Você pode renomear o handle a qualquer momento em /signature. A solicitação de renomeação é autenticada por uma assinatura criptográfica da sua chave privada (usando o esquema de assinatura pós-quântico ML-DSA-65), limitada a um renome a cada 30 dias. Renomear libera o handle anterior de volta ao pool do namespace sujeito às regras padrão de reserva.

Cada handle reivindicado tem uma página de perfil pública em /u/{handle} (e /@{handle}, que redireciona com 302 para a mesma página). O perfil é um cartão de identidade puramente verificada — exibe:

O perfil é intencionalmente um cartão de identidade. Não lista os qubs que você criou. A atribuição pública é opcional por qub (§2.11a) — apenas os qubs que você explicitamente escolheu atribuir carregam seu fingerprint no armazenamento permanente, e a página de perfil não os enumera. Para direcionar visitantes a um qub específico, partilhe a URL de entrega do qub (o link que você recebe no momento do selo).

Quando um crawler de motor de busca ou um unfurler de redes sociais busca uma página de perfil, qub renderiza uma pequena resposta do lado do servidor contendo o título da página e um esquema JSON-LD Person. Os navegadores caem no mesmo shell de single-page-app que o resto do leitor. A resposta do lado do bot não carrega nenhuma informação que não seja já pública na própria página.

Limpar seu nome para exibição ou sua URL de perfil remove esses campos da próxima renderização do seu perfil. Os qubs que você atribuiu publicamente não podem ser apagados do armazenamento permanente — mediante solicitação, incluiremos um qub na lista de bloqueio, o que o remove do leitor do qub; os dados subjacentes armazenados permanecem como descrito em §5.

2.13 Sinais de rede para triagem de sanções e abuso

Para ações autenticadas significativas ou que afetam a conta (login, criação e uso de chave de API, selo, solicitações de gestão de conta), podemos capturar e persistir um pequeno conjunto de sinais derivados da rede expostos ao nosso backend pelo Cloudflare: o país aproximado do pedido, o operador de rede (ASN), o identificador de pedido do Cloudflare (CF-Ray) e um hash unidirecional com sal do IP do pedido e da string de user-agent. Não persistimos o endereço IP bruto num registo de utilizador nem em nosso log de eventos do lado da aplicação.

Esses sinais são usados sob nossa Política de Sanções e Uso Restrito para gestão de risco, prevenção de abuso e para nos permitir responder a consultas sobre acesso restrito. O país derivado do IP é aproximado e não é tratado como prova conclusiva de identidade.

Os valores mais recentes são armazenados no seu registo de identidade para triagem rápida; um registo de evento append-only também é gravado em nossos logs internos cada vez que uma ação significativa é observada, e esse log de eventos — não o registo de utilizador — é a camada autoritativa de evidência se algum dia precisarmos explicar uma decisão. A documentação interna que descreve exatamente quais campos retemos, onde são armazenados e o período de retenção está em docs/sanctions-geo-triage.md no nosso repositório de código aberto.


3. Dados que não recolhemos


4. Base legal para o processamento

Quando a lei de proteção de dados exige uma base legal para processar dados pessoais, as nossas são as seguintes:

Dados Base legal Finalidade
Conteúdo cifrado (carga útil do armazenamento permanente) Sua ação explícita (selar um qub) Entregar o serviço principal
Identificador de dispositivo Interesse legítimo Gerir as cotas do plano gratuito e os direitos pagos
Endereço de e-mail (compra via Stripe) Necessidade contratual Cumprir sua compra e permitir a restauração de direitos
Endereço de e-mail (login por magic-link) Necessidade contratual Autenticar você e vincular seu dispositivo à sua identidade
Endereço de e-mail (atestação de identidade) Sua ação explícita Verificar seu e-mail contra sua chave de assinatura a seu pedido
Endereço de e-mail (notify-me) Sua ação explícita Enviar uma notificação única de revelação a seu pedido
Endereço de e-mail da contraparte (convite de pacto) Sua ação explícita (preparar um pacto contra esse endereço) Entregar o link de revisão / co-assinatura do pacto
Chave pública de assinatura Sua ação explícita Permitir a verificação de autoria nos seus qubs
Handle pessoal (auto-alocado) Necessidade contratual Fornecer uma assinatura pública (byline) estável e amigável para humanos nos qubs que você escolheu explicitamente atribuir (§2.11a) e uma âncora de identidade navegável para os leitores
Handle pessoal (personalizado), nome para exibição do perfil, URL do perfil Sua ação explícita Permitir que você escolha como aparece no seu perfil público
Hash de IP (denúncias de abuso) Interesse legítimo Rate limit de abuso de denúncias e segurança da plataforma
Sinais de deteção de bots Interesse legítimo Prevenir abuso automatizado

Os eventos de telemetria (§2.6) são anónimos e, portanto, não são dados pessoais no sentido do RGPD Art. 4(1) — nenhuma base legal é exigida e eles não aparecem nesta tabela.


5. Armazenamento permanente — Divulgação importante

Esta é a seção mais importante desta política. Por favor, leia-a com atenção.

Um pacto publica permanentemente os endereços de e-mail de ambas as partes. Quando um pacto é co-assinado e selado, os nomes de ambas as partes e os endereços de e-mail que cada uma forneceu são gravados no corpo cifrado. Após a data de revelação, esse corpo é publicamente decifrável e os endereços tornam-se permanentes e públicos. Não prepare um pacto contra um endereço de e-mail cujo titular não tenha concordado explicitamente com essa publicação. Isto é irreversível.

qub armazena conteúdo selado num armazenamento público, permanente e à prova de adulteração. Esse armazenamento foi projetado para ser permanente e imutável. Uma vez que seu conteúdo é gravado no armazenamento permanente, ele não pode ser apagado, modificado nem retirado — por você, por nós ou por ninguém.

O que isso significa na prática:

O modelo de lista de bloqueio fornece remoção prática da superfície de produto do qub. Não fornece apagamento da internet.

Você só deve selar conteúdo com o qual está confortável de estar permanentemente e publicamente disponível após a data de revelação. Considere com cuidado antes de selar conteúdo que inclua informação pessoal sobre você mesmo ou sobre outros.

Pactos (detalhe técnico). O corpo de um pacto regista os nomes e os dados de contacto de ambas as partes (incluindo endereços de e-mail) dentro do corpo CBOR assinado. Uma vez que ambas as partes co-assinam e o pacto selado é gravado no armazenamento permanente, esses identificadores fazem parte do registo permanente e são publicamente decifráveis após a data de revelação. Consulte o aviso em negrito no início desta seção.

Páginas de perfil públicas. A página de perfil em /u/{handle} é o cartão de identidade verificada descrito em §2.12 — handle, nome para exibição opcional, URL opcional, pílula "e-mail verificado", forma curta do fingerprint. Não lista os qubs que você criou. Renomear o seu handle substitui o vínculo público imediatamente. Os qubs que você atribuiu publicamente sob um handle anterior continuam a ser atribuíveis ao mesmo fingerprint de chave pública, que agora resolve para o novo handle através da cadeia de atestação.

5.1 Terceiros no seu conteúdo

Quando você inclui informação pessoal de outra pessoa num qub selado ou num pacto (por exemplo, nomeando-a, incluindo seu endereço de e-mail como contraparte de um pacto, ou citando sua correspondência), você é responsável por garantir que tem a base legal para fazê-lo sob a lei da sua jurisdição. Processamos essa informação somente sob suas instruções, em nossa capacidade de provedor de serviços para você. Não temos um relacionamento direto com o terceiro e dependemos de você para fornecer-lhe qualquer aviso que sua lei de privacidade aplicável exija. Esta responsabilidade é reforçada em nossos Termos de Uso §15 (indenização) e na Política de Conteúdo Gerado pelo Utilizador.


6. Seus direitos e opções

6.1 Acesso e portabilidade

Seus qubs selados são armazenados num armazenamento público e permanente. Você já tem acesso direto a eles via os IDs de transação nos seus links qub. Nenhuma solicitação de acesso a dados a nós é necessária.

6.2 Exclusão e supressão

O armazenamento permanente é permanente, então não podemos apagar conteúdo selado. Se você nos pedir para suprimir um qub, revisaremos a solicitação sob o procedimento em nossa Política de Conteúdo Gerado pelo Utilizador §6. Se a concedermos, adicionamos o qub à nossa lista de bloqueio — o leitor e o cache do qub deixam de servi-lo. Os dados subjacentes no armazenamento permanente permanecem; isto é o máximo que nossa arquitetura permite.

Para os dados que retemos diretamente (endereço de e-mail, identificador de dispositivo, registos de direitos, registos de identidade e atestação, handle pessoal, nome para exibição e URL do perfil), você pode solicitar o apagamento enviando um e-mail para support@qub.social com o prefixo de assunto [PRIVACY]. Atenderemos essas solicitações dentro dos prazos legais — geralmente dentro de 30 dias, com extensões quando a solicitação for complexa ou numerosa, conforme permitido pela lei aplicável (RGPD Art. 12(3); APP 12.4; CCPA §1798.130(a)(2)).

6.3 Correção

Se alguma informação que retemos sobre você estiver incorreta (por exemplo, o e-mail associado à sua compra), entre em contacto connosco e a corrigiremos.

6.4 Oposição ao processamento

Você pode opor-se ao nosso processamento baseado em interesse legítimo sob o RGPD Art. 21(1). Os processamentos realizados nessa base estão listados em §4 e limitam-se a (a) a vinculação do identificador de dispositivo que sustenta sua cota do plano gratuito e seu direito pago, (b) o hash unidirecional de IP anexado às denúncias de abuso, e (c) os sinais de deteção de bots no fluxo de selo. Cada um é necessário ou para entregar o Serviço a você ou para proteger a integridade da plataforma para outros utilizadores. Sobre uma oposição substancialmente completa, a avaliaremos em seus méritos e ou cessaremos o processamento ou, quando o Art. 21(1) o permitir, demonstraremos os fundamentos legítimos imperiosos que prevalecem sobre seus interesses, ou nos basearemos no carve-out do Art. 21(1) para o processamento necessário para o estabelecimento, exercício ou defesa de reivindicações legais. Para opor-se, envie um e-mail para support@qub.social com o prefixo de assunto [PRIVACY].

A telemetria (§2.6) não está sujeita a este direito porque não é um dado pessoal — consulte a explicação no fim de §2.6.


7. Cookies e armazenamento local

7.1 Cookies definidos por qub

qub não define cookies — nem para rastreamento, nem para publicidade, nem para gestão de sessão, nem para nenhuma outra finalidade. Não emitimos cabeçalhos Set-Cookie da nossa aplicação. A autenticação usa tokens de magic-link assinados com HMAC entregues ao seu e-mail e consumidos uma única vez; a telemetria usa beacons anónimos; a vinculação de direitos usa um identificador de dispositivo no armazenamento local do navegador (§7.3). Nenhum desses mecanismos exige um cookie. Como qub não define cookies próprios, não exibimos nenhum banner de consentimento de cookies.

7.2 Cookies definidos por infraestrutura de terceiros

Dois provedores de infraestrutura dos quais dependemos podem interagir com o repositório de cookies do seu navegador como parte da operação normal de seus serviços. Não controlamos esses cookies e não obtemos nenhuma capacidade de rastreamento a partir deles:

Não usamos cookies publicitários nem de analytics de terceiros. Não há tags do Google Analytics, nem pixels da Meta, nem SDKs publicitários em nenhum lugar de qub.social.

7.3 Armazenamento local (IndexedDB)

qub usa o armazenamento local do navegador (IndexedDB) para armazenar:

Esses dados permanecem no seu dispositivo e não são transmitidos a nós exceto como descrito nesta política. O identificador de dispositivo é enviado com os pedidos de selo e upload para verificação de direito.


8. Serviços de terceiros

Serviço Finalidade Dados partilhados Sua política de privacidade
Rede de armazenamento permanente Armazenamento permanente do conteúdo selado Apenas cargas úteis cifradas de qub https://www.arweave.org/legal-policies
Cloudflare Alojamento, CDN, deteção de bots (Turnstile), Workers Metadados de pedidos, sinais do Turnstile https://www.cloudflare.com/privacypolicy/ e Turnstile Addendum
Stripe Processamento de pagamentos E-mail, dados de pagamento (não partilhados connosco) https://stripe.com/privacy
SendGrid (Twilio) Entrega de e-mail transacional Endereço de e-mail, conteúdo da mensagem https://www.twilio.com/legal/privacy
drand Beacon público de timelock (rede de aleatoriedade) Nenhum — apenas obtemos assinaturas públicas de beacon Rede pública; nenhum dado pessoal recolhido — consulte https://drand.love

9. Crianças e idade de consentimento

qub não é direcionado a crianças menores de 13 anos. Não recolhemos conscientemente informação pessoal de crianças menores de 13 anos, em consonância com a Children's Online Privacy Protection Act dos Estados Unidos (COPPA, 15 U.S.C. §6501 e seguintes). Se a lei local na sua jurisdição exigir uma idade mínima maior para o consentimento digital (por exemplo, 16 sob o RGPD em alguns estados-membros da UE), você deve cumprir essa idade maior para usar qub.

Se descobrirmos que recolhemos informação pessoal de uma criança menor da idade mínima aplicável, apagaremos essa informação dos nossos sistemas num prazo razoável. O conteúdo selado já no armazenamento permanente não pode ser apagado; aplica-se a limitação de lista de bloqueio em §5. Se você acredita que uma criança menor da idade mínima aplicável usou qub, entre em contacto connosco em support@qub.social com o prefixo de assunto [PRIVACY] e tomaremos as medidas apropriadas.


10. Segurança dos dados

O conteúdo selado através do qub é cifrado no seu dispositivo com cifragem timelock e um invólucro externo adicional antes da transmissão, de modo que nossos servidores não retêm texto plano (sujeito às exceções restritas divulgadas em §2.1 e §2.3). A infraestrutura operacional manipula apenas metadados — registos de direitos, entradas da lista de bloqueio, contadores de telemetria, denúncias de abuso, registos de identidade e dados de atestação.

Aplicamos medidas técnicas e organizativas apropriadas ao risco do processamento (RGPD Art. 32; APP 11.1):

Nenhum sistema pode ser garantido como seguro. Se tomarmos consciência de uma violação de dados pessoais que provavelmente resulte em risco para os seus direitos e liberdades, notificaremos a autoridade supervisora pertinente em até 72 horas quando exigido (RGPD Art. 33; UK GDPR), e notificaremos a OAIC e os indivíduos afetados o quanto antes for praticável quando se aplicar o esquema de Notifiable Data Breaches do Privacy Act 1988 (Cth) Parte IIIC.

Para preocupações de segurança ou para reportar uma vulnerabilidade, consulte nossa política de segurança em https://qub.social/security ou envie um e-mail para support@qub.social com o prefixo de assunto [SECURITY].


11. Utilizadores internacionais e direitos regionais de privacidade

11.1 Transferências transfronteiriças de dados

qub opera a partir da Austrália. Seu conteúdo cifrado vive numa rede global de armazenamento público e permanente, e os metadados são processados pelo Cloudflare, Stripe e Twilio / SendGrid (todos nos Estados Unidos).

Quando transferimos dados pessoais para fora da Austrália ou do EEE / Reino Unido para um país sem decisão de adequação (notavelmente os Estados Unidos), nos baseamos num destes mecanismos:

Para descobrir qual mecanismo se aplica aos seus dados, envie um e-mail para support@qub.social com o prefixo de assunto [PRIVACY].

11.2 Utilizadores europeus (RGPD e UK GDPR)

Se você está no EEE ou no Reino Unido, tem o direito de aceder, corrigir, apagar, restringir ou portar os seus dados pessoais, e de opor-se ao processamento baseado em interesse legítimo. Para exercer qualquer um desses direitos, envie um e-mail para support@qub.social com o prefixo de assunto [PRIVACY].

Para conteúdo selado no armazenamento permanente, o apagamento na camada de armazenamento é tecnicamente impossível. Isto cai dentro das limitações reconhecidas sob o Artigo 17(3) do RGPD — notavelmente 17(3)(a) (liberdade de expressão e informação) e 17(3)(e) (quando a supressão é tecnicamente impraticável). Sobre uma solicitação de supressão substancialmente completa do titular dos dados, avaliaremos a solicitação sob o procedimento descrito em nossa Política de Conteúdo Gerado pelo Utilizador §6 e, quando concedida, incluiremos o qub na lista de bloqueio do leitor e do iframe de embed do qub. Podemos recusar ou adiar solicitações que sejam manifestamente infundadas ou excessivas, que entrem em conflito com os direitos de outra parte (por exemplo, uma contraparte de um pacto selado), ou que sejam impedidas por uma retenção legal. Os dados subjacentes armazenados permanecem acessíveis por outros meios.

Representante do Artigo 27. Avaliamos nosso processamento de dados pessoais do EEE e atualmente nos baseamos na isenção do RGPD Art. 27(2): nosso processamento é ocasional, não inclui categorias especiais de dados em larga escala e é improvável que resulte em risco para os direitos e liberdades de pessoas naturais. Designaremos um representante do Art. 27 no EEE, e um representante separado do Art. 27 do UK GDPR para o Reino Unido, quando (a) começarmos a oferecer planos pagos em qualquer um desses mercados de forma não ocasional, (b) a proporção de utilizadores do EEE / Reino Unido em nosso registo de identidade ultrapassar o nível em que a isenção do Art. 27(2) possa ser razoavelmente defendida, ou (c) uma autoridade supervisora competente o solicitar. Até então, nos baseamos na isenção do Art. 27(2) e reavaliamos a cada mudança material de produto ou volume.

Se você acredita que não abordamos adequadamente suas preocupações, pode reclamar à autoridade de proteção de dados da sua residência habitual — por exemplo, a Information Commissioner's Office do Reino Unido (ico.org.uk) para utilizadores do Reino Unido, ou sua autoridade supervisora do estado-membro para utilizadores do EEE.

11.3 Utilizadores da Califórnia (CCPA / CPRA)

Se você é residente da Califórnia, a CCPA / CPRA lhe concede direitos específicos sobre sua informação pessoal. Nos 12 meses anteriores, recolhemos as seguintes categorias de informação pessoal:

Retemos a informação pessoal pelos períodos estabelecidos em §2.3 e §6, geralmente não mais tempo do que o necessário para a finalidade pela qual foi recolhida. Não recolhemos nem processamos informação pessoal sensível para fins que ativariam o direito de limitar uso sob a CPRA §1798.121.

Não vendemos nem partilhamos sua informação pessoal. Não usamos nem divulgamos informação pessoal sensível para fins além dos permitidos pela CCPA. Você tem o direito de solicitar acesso a, apagamento de, correção de, e informações sobre a informação pessoal que recolhemos, e de designar um agente autorizado para fazer uma solicitação em seu nome. Não o discriminaremos por exercer seus direitos sob a CCPA.

Para exercer esses direitos, envie um e-mail para support@qub.social com o prefixo de assunto [PRIVACY]. As solicitações devem ser verificáveis — pediremos a você para demonstrar a titularidade do endereço de e-mail ou do identificador de dispositivo no registo. Se você designar um agente autorizado, podemos exigir que verifique a autoridade do agente e que confirme a solicitação diretamente.

11.4 Utilizadores australianos (Privacy Act 1988)

qub está vinculado aos Australian Privacy Principles (APPs) sob o Privacy Act 1988 (Cth). Você pode solicitar acesso ou correção da informação pessoal que retemos sobre você sob o APP 12 / APP 13 enviando um e-mail para support@qub.social com o prefixo de assunto [PRIVACY]. Acusaremos recebimento da sua solicitação dentro de um período razoável (ordinariamente 30 dias). Os direitos de marketing direto sob o APP 7 não se ativam porque não enviamos e-mails de marketing (consulte §2.3).

Divulgações no exterior (APP 8.1). A informação pessoal pode ser divulgada a destinatários localizados nos Estados Unidos (Cloudflare, Stripe, Twilio / SendGrid) e à rede global de gateways de armazenamento permanente. Quando as exceções do APP 8.2 não se aplicarem, ao usar o Serviço você consente com essas divulgações no exterior e reconhece que a responsabilidade do APP 8.1 pelo ato ou prática do destinatário no exterior está, nessa medida, modificada.

Reclamações. Se você não estiver satisfeito com nossa resposta a uma reclamação de privacidade, pode reclamar ao Office of the Australian Information Commissioner (OAIC) em oaic.gov.au.


12. Mudanças nesta política

Podemos atualizar esta política de tempos em tempos. O número de versão atual e a data de entrada em vigor aparecem no topo desta página.

Mudanças materiais que reduzam seus direitos entram em vigor 30 dias depois de publicarmos a política revisada e fornecermos aviso dentro do app. Outras mudanças entram em vigor na data de entrada em vigor revisada.

Um resumo das emendas materiais é mantido em §13 abaixo.


13. Registo de mudanças

Subseções inseridas numa seção estável conservam um sufixo de letra (por exemplo §2.11a) para que as referências cruzadas a seções circundantes permaneçam válidas através das revisões.

Versão Data de entrada em vigor Resumo
1.0 1 de maio de 2026 Publicação inicial.