Privacy bij qub

Ingangsdatum: 1 mei 2026 Versie: 1.0 — eerste publicatie


Kort gezegd: Wij versleutelen je inhoud op je apparaat. Wij lezen het niet, slaan geen platte tekst op, verkopen geen gegevens en trainen er geen AI op. Je e-mail en handle worden alleen gebruikt voor de functies die je inschakelt. Verzegelde inhoud wordt permanent opgeslagen en kan niet worden verwijderd — eenmaal daar, kunnen zelfs wij hem niet verwijderen. Lees §5 zorgvuldig voordat je verzegelt.


Wie wij zijn

qub.social wordt geëxploiteerd door VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Australië. Verwijzingen naar "qub", "wij", "ons" en "onze" betreffen die entiteit, die optreedt als verwerkingsverantwoordelijke (AVG / UK GDPR), de APP-entiteit (Privacy Act 1988 (Cth)) en de "business" (CCPA / CPRA) voor persoonsgegevens verwerkt via de dienst.

Privacycontact: Mark Harper — support@qub.social met het onderwerpvoorvoegsel [PRIVACY].


1. Wat qub is

qub is een platform voor tijdgebonden toezeggingen en publicatie. Je schrijft een qub, kiest een toekomstige onthuldatum, en je browser vergrendelt hem met behulp van een openbare tijdvrijgavedienst zodat hij niet kan worden geopend tot die datum aanbreekt. De verzegelde kopie wordt opgeslagen in een gedecentraliseerde permanente opslaglaag die wij niet exploiteren. Na de onthuldatum kan iedereen met de link de inhoud ontsleutelen en lezen.

Het platform is zo gebouwd dat wij niet in de vertrouwensketen zitten. Vergrendelen en ontgrendelen gebeurt op je apparaat. Tegen de tijd dat een qub ons bereikt is het al een verzegeld pakket, en het kleine stukje van de link dat nodig is om hem te openen blijft per ontwerp in je browser — onder voorbehoud van de cryptografische aannames die zijn onthuld in onze Gebruiksvoorwaarden §13.3, en aan de smalle herstelkanaal-opt-in beschreven in §2.3 hieronder. Naarmate meer van het internet door machines wordt gegenereerd, doet het meer toe — niet minder — om naar een verzegeld bericht te kunnen wijzen en te bewijzen "dit bestond op dat exacte moment" — en dat bewijs werkt zelfs als onze servers offline zijn, zelfs als wij ophouden te bestaan.

Dit privacybeleid legt uit welke gegevens wij verzamelen, wat wij niet verzamelen en de privacy-implicaties van het gebruik van permanente openbare opslag.


2. Gegevens die wij verzamelen

2.1 Inhoud die je verzegelt

Wanneer je een qub in de browser verzegelt, wordt je inhoud op je apparaat versleuteld voordat deze je browser verlaat. Onze servers ontvangen in de browser-verzegelstroom geen platte-tekstinhoud van jou. De versleutelde payload wordt naar de permanente opslag geschreven, niet naar servers die wij beheersen. Er zijn twee uitdrukkelijke uitzonderingen: (1) de Builder-/api/v1/seal-API, waarbij een API-client opzettelijk platte tekst en een door de aanroeper gegenereerde wrappersleutel verzendt voor serverside-verzegeling in het geheugen (wij houden geen van beide waarden aan en loggen ze niet); en (2) de herstelkanaal-opt-in die later in deze sectie wordt beschreven, waarbij de per-qub wrappersleutel een reeds versleutelde upload vergezelt zodat wij een werkende bezorglink in je verzegelbevestigings-e-mail kunnen opnemen. API-clients die de byte-blindheid van de browserstroom vereisen, kunnen lokaal verzegelen en /api/v1/upload gebruiken.

Na de onthuldatum wordt de inhoud openbaar ontsleutelbaar door iedereen die de opslagtransactie-ID heeft (die is ingebed in de qub-link die je deelt).

2.2 Apparaat-identificator

Bij het eerste gebruik genereert qub een willekeurige apparaat-identificator en slaat deze op in de lokale opslag van je browser (IndexedDB). Deze identificator wordt gebruikt om je free-tier-gebruiksquotum bij te houden en om betaalde rechten aan je apparaat te koppelen. Hij wordt niet afgeleid van hardware-fingerprinting of cross-site-tracking.

De apparaat-identificator kan verloren gaan als je browsergegevens wist, van apparaat verandert of privé-browsen gebruikt. Het is geen persistente identiteit — het is een gemakskoppeling.

2.3 E-mailadres

Wij verzamelen je e-mailadres alleen wanneer je een functie gebruikt die dit vereist. Elk gebruik is beperkt tot het vermelde doel. Wij sturen geen marketing-e-mails en bouwen geen profielen op uit e-mailadressen.

Functie Wanneer verzameld Wat wij sturen Bewaring
Aankoop betaalde tier Bij Stripe-checkout Aankoopbevestiging (via Stripe) Bewaard voor de duur van het recht plus de periode vereist door Australisch belasting- / boekhoudrecht (momenteel 7 jaar onder de Income Tax Assessment Act 1997 §262A)
Magic-link aanmelden Wanneer je een aanmeldlink aanvraagt Een eenmalige aanmeldlink Bewaard op je identiteitsrecord zolang dat record bestaat; op verzoek verwijderd onder §6.2
Identiteitsattestatie Wanneer je je e-mail verifieert tegen een ondertekensleutel Een 6-cijferige verificatiecode Bewaard op je attestatierecord totdat je het intrekt vanaf /signature of verwijdering aanvraagt onder §6.2
Mij notificeren Wanneer je je abonneert op de onthulling van een qub Eén notificatie op de onthuldag Bewaard totdat de notificatie is geleverd, daarna verwijderd
Pact tegenpartij-uitnodiging Wanneer je een pact staged tegen het e-mailadres van een tegenpartij Een eenmalige pact-beoordelings- / medeondertekenlink Het gestagede pactrecord (inclusief de e-mail van de tegenpartij) wordt verwijderd wanneer het pact wordt verzegeld, ingetrokken of 7 dagen na staging — wat het eerst is. Een opslaglevenscyclus van 30 dagen is slechts een verwijderingsvangnet als de dagelijkse sweep niet beschikbaar is. Zodra het pact medeondertekend en verzegeld is, maakt de e-mail van de tegenpartij deel uit van de permanente-opslag-body en kan deze niet worden verwijderd (zie §5). Rate-limit: tien uitnodigingen per adres per UTC-dag
Pact medeondertekenen e-mailbinding Wanneer een tegenpartij een pact-uitnodiging volgt en hun e-mail verifieert Een eenmalige aanmeldlink met een pact-binding Een kortdurende (15-minuten) verificatiemarker gekoppeld aan het gestagede pact; geen extra e-mailbewaring buiten de magic-link-rij van §2.3

Wij delen e-mailadressen alleen met Stripe (voor aankopen) en onze provider van transactionele e-mail (voor elke andere bovenstaande e-mail — zie §8 voor de huidige provider). Geen van beide partijen ontvangt adressen die door de ander zijn verzameld.

Alle bovenstaande e-mails zijn transactionele of dienstgerelateerde communicaties die worden verzonden als reactie op een specifieke gebruikershandeling. Het zijn geen commerciële elektronische berichten in de zin van de Spam Act 2003 (Cth), en het zijn geen commerciële berichten onder de Amerikaanse CAN-SPAM Act. Wij sturen geen marketing-e-mails, dus er is geen marketinglijst om je af te melden. Elk e-mailtype kan bij de bron worden uitgeschakeld: magic-link door geen aanmelding aan te vragen; mij notificeren via de afmeldlink in de notificatie-e-mail; lifecycle- / verzegelbevestigings-e-mails door op verzegelmoment geen opt-in te geven.

Wanneer je magic-link aanmelden voor het eerst voltooit, alloceert qub ook automatisch een openbare handle op je identiteitsrecord. De handle is een aparte identificator dan je e-mail — hij is openbaar zichtbaar en reverse-lookupbaar, maar exposeert het e-mailadres dat ermee verbonden is niet. Zie §2.12.

Herstel-URL's en lifecycle-e-mail-opt-in. Elke verzegelde qub is vergrendeld met een per-qub sleutel die leeft in het deel van de share-link na het #-symbool (https://qub.social/c/<id>#<key>). Browsers verzenden dat deel niet naar een server, dus standaard zien wij de sleutel nooit — wat betekent dat wij je qub niet kunnen herstellen als je de link kwijtraakt.

Je kunt een opt-in geven voor een herstelkanaal: wanneer je maker-lifecycle-e-mails inschakelt voor een specifieke qub en de e-mail die je verstrekt overeenkomt met je geverifieerde identiteit, accepteren wij de sleutel met de upload, slaan de volledige bezorglink op op het sealed-history-record van je identiteit, en zetten deze in je verzegelbevestigings-e-mail zodat de URL in je inbox de qub daadwerkelijk opent. Dit is een afweging — een back-upkanaal in ruil voor een deel van de end-to-end zuiverheid — en hij wordt alleen ingeschakeld wanneer je opt-in geeft, alleen voor de qub waarvoor je opt-in hebt gegeven. Zonder opt-in (of met een e-mail die wij niet kunnen verifiëren) blijft de sleutel in je browser en bereikt onze servers nooit.

2.4 Ondertekensleutels

Indien je een ondertekensleutel genereert, wordt het sleutelpaar volledig op je apparaat gecreëerd en opgeslagen. Alleen je openbare sleutel wordt naar onze server verzonden — wanneer je een qub ondertekent of je identiteit verifieert via e-mailattestatie. Je privésleutel verlaat nooit je browser. Openbare sleutels en attestatierecords worden opgeslagen in onze metadata-opslag.

2.5 Betalingsinformatie

Betalingen worden volledig door Stripe verwerkt. Wij ontvangen of slaan je creditcardnummer, vervaldatum of CVC niet op. Stripe kan tijdens het afrekenen aanvullende informatie verzamelen, waaronder je naam, factuuradres en apparaatinformatie, voor de doeleinden van fraudepreventie en betalingsverwerking. Het privacybeleid van Stripe regelt de behandeling van je betalingsgegevens: https://stripe.com/privacy

Stripe kan informatie beginnen te verzamelen (zoals gegevens ingevoerd in het checkout-formulier) voordat je een aankoop voltooit. Dit is standaard Stripe-gedrag voor fraudepreventie en wordt beheerst door het privacybeleid van Stripe, niet door dat van ons.

2.6 Telemetrie

qub verzamelt minimale, anonieme producttelemetrie om te begrijpen hoe het product wordt gebruikt en om fouten te diagnosticeren. Telemetrie-events omvatten acties zoals "seal completed", "viewer loaded" en "decryption succeeded", samen met timingdata.

Wat telemetrie niet bevat:

Omdat telemetrie-events geen informatie bevatten die je identificeert en geen informatie die wij zouden kunnen combineren met andere gegevens die wij houden om je te identificeren, behandelen wij ze als anonieme informatie die buiten de reikwijdte van "persoonsgegevens" onder AVG art. 4(1) en overweging 26 valt (en de equivalente definities onder de Privacy Act 1988 (Cth) en CCPA / CPRA). Het gegevensbeschermingsregime — inclusief het recht van bezwaar onder AVG art. 21 — is niet van toepassing op anonieme informatie, en wij bieden geen aparte opt-out voor telemetrie.

Indien een toezichthouder met jurisdictie over jou een andere visie hanteert op deze classificatie, zullen wij de telemetrie behandelen als persoonsgegevens op een gerechtvaardigd-belang-basis onder AVG art. 6(1)(f) voor de bovenstaande operationele doeleinden. De toepasselijke wettelijke grondslag zou dan naast §4 zitten; je andere rechten worden niet beïnvloed door de classificatiekeuze.

Telemetrie-events worden in het geheugen gebufferd en periodiek geflusht. Indien een flush mislukt, worden events verworpen — telemetrie probeert nooit opnieuw of persisteert niet naar lokale opslag. Telemetrie mag de productervaring nooit verstoren.

De qub-embed-iframe stuurt dezelfde soort anonieme events terug naar qub.social — viewer_arrival wanneer de embed laadt, en share_clicked wanneer een lezer op de footer-CTA van de embed tikt. Deze events hebben dezelfde vorm als de bovenstaande in-app-telemetrie: geen IP, geen apparaat-identificator, geen inhoudsvoorbeeld, en geen tracker van derden is betrokken.

2.7 Botdetectie

qub gebruikt een privacy-vriendelijk CAPTCHA-alternatief om geautomatiseerd misbruik van de verzegelstroom te voorkomen. De challenge gebruikt geen cookies voor tracking en geen fingerprint van je apparaat voor advertentiedoeleinden. De stroomopwaartse provider en zijn privacybeleid staan vermeld in §8.

2.8 Misbruikmeldingen

Indien je een qub meldt, verzamelen wij de meldingsreden en de optionele toelichtende tekst die je verstrekt. Wij slaan een eenrichtingshash van je IP-adres bij de melding op — niet je IP-adres in heldere tekst. Deze hash wordt alleen gebruikt voor rate-limiting van meldingsmisbruik.

2.9 Serverlogs

Onze infrastructuurprovider (Cloudflare) kan request-metadata loggen (IP-adressen, request-paden, tijdstempels) als onderdeel van standaard dienstverlening. Deze logs worden beheerst door het privacybeleid van Cloudflare en onderhevig aan hun bewaartermijnen, die doorgaans kort zijn — in de orde van dagen tot weken. Wij exporteren of archiveren geen volledige verkeerslogs van Cloudflare, en wij verrijken ze niet met andere gegevens die wij houden. De smalle verzameling netwerkafgeleide signalen die wij wel persisteren voor sanctie- en misbruiktriage wordt apart beschreven in §2.13.

2.10 Ingesloten qubs

Uitgevers kunnen verzegelde qubs insluiten op pagina's van derden (blogs, Notion-pagina's, Substack-posts enz.) met behulp van het qub-embed-snippet. De embed rendert binnen een iframe die same-origin wordt geladen vanaf qub.social, dus hij gebruikt dezelfde versleuteling, dezelfde opslag- en drand-fetches en dezelfde anonieme telemetrie zoals hierboven beschreven. De host-pagina kan het DOM van de embed-iframe niet lezen — browser-sandbox-isolatie dwingt dit af — en de embed introduceert geen nieuwe verzameling of verwerker van derden.

2.11 Antwoordketen-metadata

Wanneer je een antwoord-qub schrijft vanaf de onthulpagina van een andere qub, wordt de opslagtransactie-ID van de ouder-qub als openbare tag (Parent-Tx-Id) gehecht aan de upload van de nieuwe qub. Deze tag is wat de onthulpagina toestaat om een "Reageerde op {ouder}" back-link te renderen zonder dat qub-beheerde servers een omgekeerde index hoeven bij te houden. De tag is een openbare opslageigenschap en is permanent om dezelfde redenen die §3 en §5 beschrijven. De qub_id van de ouder (die de cryptografische identificator is waar de versleutelde envelop aan bindt) is een apart veld dat binnen de versleutelde envelop leeft en pas zichtbaar wordt nadat de antwoord-qub zelf ontgrendelt.

Je kunt een antwoord-qub schrijven zonder ooit de antwoord-UI van qub te gebruiken — maar als je via de "Antwoord verzegelen →" CTA op een onthulpagina op het opstelscherm aankomt, wordt de ouderreferentie automatisch ingesteld. De antwoordcontext kan met één tik vanaf het opstelscherm worden gewist voordat je verzegelt.

2.11a Openbare attributie (Author-tag) — opt-in

Wanneer je een qub verzegelt, bevat de upload een optionele Author opslagtag die je ondertekensleutel-fingerprint draagt. De referentie-maker-app voegt deze tag alleen toe wanneer je uitdrukkelijk "Openbare attributie" inschakelt op de datumkiezerstap bij het verzegelen. Wanneer je de schakelaar uit laat, laat de upload je fingerprint weg, wordt er geen Author-tag geschreven en is de qub niet-geattribueerd in de permanente opslag.

Wanneer je openbare attributie wel inschakelt, wordt de fingerprint bij het renderen van de lezer omgezet naar je geverifieerde @handle (en eventuele bijbehorende openbare profielvelden onder §2.12). Attributie wordt per qub beslist — je mag sommige van je qubs attribueren en andere niet, en de keuze wordt permanent opgenomen samen met de qub zelf.

Het platte-tekst titel-veld op een verzegelde qub (de optionele één-regel-label die je op de datumkiezerstap kunt instellen, standaard de intent-label) is geen identiteitsmetadata, maar het is platte tekst op het opgeslagen artefact en zichtbaar op de lezer-countdown vóór onthulling. Behandel het dienovereenkomstig — kies een titel waarvan je je comfortabel voelt dat hij permanent en openbaar is.

2.12 Persoonlijke handles en openbare profielpagina's

Wanneer je magic-link aanmelden voltooit, alloceert qub automatisch een persoonlijke handle op je identiteitsrecord in de vorm @bijvoeglijk_zelfstandig_NNN (bijv. @oranje_vos_612). De handle is de standaard openbare byline die wordt getoond op qubs die je uitdrukkelijk hebt gekozen om openbaar te attribueren (§2.11a), waarbij de ruwe cryptografische fingerprint wordt vervangen door een mensvriendelijk label. De handle is openbaar zichtbaar en reverse-lookupbaar via GET /api/v1/handle/{handle}, dat de fingerprint van de bezittende openbare sleutel retourneert (60-seconden edge-cache). De reverse lookup retourneert het e-mailadres dat aan die identiteit is gekoppeld niet — een lezer die de handle volgt, leert je e-mail niet. Het reverse-lookup-eindpunt is niet-geauthenticeerd en rate-limited aan de edge; dit is bewust (het is het publieksgerichte identiteitsverificatie-oppervlak), maar het betekent wel dat elke partij die je handle kent de onderliggende openbare-sleutel-fingerprint kan bevestigen.

Je kunt de handle op elk moment hernoemen vanaf /signature. Het hernoemverzoek wordt geauthenticeerd door een cryptografische handtekening van je privésleutel (met behulp van het ML-DSA-65 post-quantum handtekeningschema), beperkt tot één hernoeming per 30 dagen. Hernoeming geeft de eerdere handle terug aan de naamruimtepool onder voorbehoud van standaardreserveringsregels.

Elke geclaimde handle heeft een openbare profielpagina op /u/{handle} (en /@{handle}, dat 302-redirect naar dezelfde pagina). Het profiel is een pure geverifieerde-identiteit-kaart — hij toont:

Het profiel is bewust een identiteitskaart. Het somt de qubs die je hebt geschreven niet op. Openbare attributie is opt-in per qub (§2.11a) — alleen de qubs die je uitdrukkelijk hebt gekozen om te attribueren dragen je fingerprint in de permanente opslag überhaupt, en de profielpagina noemt ze niet op. Om bezoekers naar een specifieke qub te leiden, deel je de bezorglink van de qub (de link die je op verzegelmoment ontvangt).

Wanneer een zoekmachine-crawler of een social-media-unfurler een profielpagina ophaalt, rendert qub een kleine server-side antwoord met de paginatitel en een JSON-LD Person-schema. Browsers vallen door naar dezelfde single-page-app-shell als de rest van de lezer. Het bot-side antwoord draagt geen informatie die niet al openbaar is op de pagina zelf.

Het wissen van je weergavenaam of profiel-URL verwijdert die velden uit de volgende render van je profiel. Eenmaal openbaar geattribueerde qubs kunnen niet uit de permanente opslag worden verwijderd — op verzoek zullen wij een qub blokkeren, wat hem uit de lezer van qub verwijdert; de onderliggende opgeslagen data blijft zoals beschreven in §5.

2.13 Netwerksignalen voor sanctie- en misbruiktriage

Voor zinvolle geauthenticeerde of accountbeïnvloedende acties (aanmelden, API-sleutelaanmaak en -gebruik, verzegelen, accountbeheerverzoeken), kunnen wij een kleine verzameling netwerkafgeleide signalen vastleggen en persisteren die door Cloudflare aan onze backend worden onthuld: het bij benadering bepaalde land van het verzoek, de netwerkoperator (ASN), de Cloudflare-request-identificator (CF-Ray), en een gesalteerde eenrichtingshash van het request-IP en de user-agent-string. Wij persisteren het ruwe IP-adres niet op een gebruikersrecord of in onze applicatiezijdige event-log.

Deze signalen worden gebruikt onder ons Beleid inzake sancties en beperkt gebruik voor risicobeheer, misbruikpreventie en om ons in staat te stellen op vragen over beperkte toegang te reageren. Het uit IP afgeleide land is bij benadering en wordt niet behandeld als sluitend identiteitsbewijs.

De laatste waarden worden opgeslagen op je identiteitsrecord voor snelle triage; een append-only event-record wordt ook geschreven naar onze interne logs telkens wanneer een zinvolle actie wordt waargenomen, en die event-log — niet het gebruikersrecord — is de gezaghebbende bewijslaag indien wij ooit een beslissing moeten uitleggen. Interne documentatie die beschrijft welke velden wij precies bewaren, waar zij worden opgeslagen en de bewaartermijn, leeft op docs/sanctions-geo-triage.md in onze open-source repository.


3. Gegevens die wij niet verzamelen


4. Wettelijke grondslag voor verwerking

Waar gegevensbeschermingswetgeving een wettelijke grondslag voor de verwerking van persoonsgegevens vereist, zijn die van ons als volgt:

Gegevens Wettelijke grondslag Doel
Versleutelde inhoud (permanente-opslag-payload) Je uitdrukkelijke handeling (een qub verzegelen) Leveren van de kerndienst
Apparaat-identificator Gerechtvaardigd belang Beheren van free-tier-quota en betaalde rechten
E-mailadres (aankoop via Stripe) Contractuele noodzaak Vervullen van je aankoop en mogelijk maken van herstel van rechten
E-mailadres (magic-link aanmelden) Contractuele noodzaak Je authenticeren en je apparaat aan je identiteit koppelen
E-mailadres (identiteitsattestatie) Je uitdrukkelijke handeling Je e-mail op jouw verzoek verifiëren tegen je ondertekensleutel
E-mailadres (mij notificeren) Je uitdrukkelijke handeling Op jouw verzoek een eenmalige onthulnotificatie sturen
E-mailadres tegenpartij (pact-uitnodiging) Je uitdrukkelijke handeling (een pact stagen tegen dat adres) Leveren van de pact-beoordelings- / medeondertekenlink
Openbare ondertekensleutel Je uitdrukkelijke handeling Mogelijk maken van auteursverificatie op je qubs
Persoonlijke handle (automatisch gealloceerd) Contractuele noodzaak Bieden van een stabiele, mensvriendelijke openbare byline op qubs die je uitdrukkelijk hebt gekozen te attribueren (§2.11a) en een navigeerbaar identiteitsanker voor lezers
Persoonlijke handle (gepersonaliseerd), profielweergavenaam, profiel-URL Je uitdrukkelijke handeling Je laten kiezen hoe je verschijnt op je openbare profiel
IP-hash (misbruikmeldingen) Gerechtvaardigd belang Rate-limiting van meldingsmisbruik en platformbeveiliging
Botdetectiesignalen Gerechtvaardigd belang Voorkomen van geautomatiseerd misbruik

Telemetrie-events (§2.6) zijn anoniem en zijn daarom geen persoonsgegevens in de zin van AVG art. 4(1) — geen wettelijke grondslag is vereist en zij verschijnen niet in deze tabel.


5. Permanente opslag — belangrijke bekendmaking

Dit is de belangrijkste sectie van dit beleid. Lees deze zorgvuldig.

Een pact publiceert de e-mailadressen van beide partijen permanent. Wanneer een pact wordt medeondertekend en verzegeld, worden de namen van beide partijen en de door elk verstrekte e-mailadressen in de versleutelde body geschreven. Na de onthuldatum is die body openbaar ontsleutelbaar en worden de adressen permanent en openbaar. Stage geen pact tegen een e-mailadres waarvan de eigenaar niet uitdrukkelijk heeft ingestemd met die publicatie. Dit is onomkeerbaar.

qub slaat verzegelde inhoud op in permanente, manipulatiebestendige openbare opslag. Die opslag is ontworpen om permanent en onveranderlijk te zijn. Zodra je inhoud naar de permanente opslag is geschreven, kan deze niet worden verwijderd, gewijzigd of teruggeroepen — door jou, door ons of door wie dan ook.

Wat dit in de praktijk betekent:

Het blokkadelijstmodel biedt praktische verwijdering van het productoppervlak van qub. Het biedt geen verwijdering van het internet.

Je mag alleen inhoud verzegelen waarvan je je comfortabel voelt dat deze permanent en openbaar beschikbaar is na de onthuldatum. Overweeg zorgvuldig voordat je inhoud verzegelt die persoonlijke informatie over jezelf of anderen bevat.

Pacts (technisch detail). Een pact-body registreert de namen en contactgegevens (inclusief e-mailadressen) van beide partijen binnen de ondertekende CBOR-body. Zodra beide partijen medeondertekenen en het verzegelde pact wordt geschreven naar de permanente opslag, worden die identificatoren onderdeel van het permanente record en zijn openbaar ontsleutelbaar na de onthuldatum. Zie de vetgedrukte waarschuwing bovenaan deze sectie.

Openbare profielpagina's. De profielpagina op /u/{handle} is de geverifieerde-identiteit-kaart beschreven in §2.12 — handle, optionele weergavenaam, optionele URL, "geverifieerde e-mail"-pil, korte vorm van fingerprint. Hij somt de qubs die je hebt geschreven niet op. Hernoemen van je handle vervangt de openbare binding onmiddellijk. De qubs die je onder een eerdere handle openbaar hebt geattribueerd, blijven toerekenbaar aan dezelfde openbare-sleutel-fingerprint, die nu via de attestatieketen resolveert naar de nieuwe handle.

5.1 Derden in je inhoud

Wanneer je in een verzegelde qub of pact persoonlijke informatie van een andere persoon opneemt (bijvoorbeeld door hen te noemen, hun e-mailadres als pact-tegenpartij op te nemen of hun correspondentie te citeren), ben je verantwoordelijk voor het waarborgen dat je daartoe de wettelijke grondslag hebt onder de wet van jouw jurisdictie. Wij verwerken die informatie uitsluitend op jouw instructies, in onze hoedanigheid van dienstverlener aan jou. Wij hebben geen directe relatie met de derde en wij vertrouwen erop dat jij hen voorziet van de kennisgeving die hun toepasselijke privacywet vereist. Deze verantwoordelijkheid wordt versterkt in onze Gebruiksvoorwaarden §15 (vrijwaring) en Beleid voor door gebruikers gegenereerde inhoud.


6. Je rechten en keuzes

6.1 Toegang en overdraagbaarheid

Je verzegelde qubs worden opgeslagen in permanente openbare opslag. Je hebt al directe toegang ertoe via de transactie-ID's in je qub-links. Geen gegevenstoegangsverzoek aan ons is nodig.

6.2 Verwijdering en wissing

De permanente opslag is permanent, dus wij kunnen verzegelde inhoud niet verwijderen. Indien je ons vraagt om een qub te wissen, zullen wij het verzoek beoordelen onder de procedure in ons Beleid voor door gebruikers gegenereerde inhoud §6. Indien wij het toekennen, voegen wij de qub toe aan onze blokkadelijst — de lezer en cache van qub stoppen ermee te serveren. De onderliggende data in de permanente opslag blijft staan; dit is het meeste dat onze architectuur toestaat.

Voor gegevens die wij direct houden (e-mailadres, apparaat-identificator, entitlement-records, identiteits- en attestatierecords, persoonlijke handle, profielweergavenaam en URL), kun je verwijdering aanvragen door een e-mail te sturen naar support@qub.social met het onderwerpvoorvoegsel [PRIVACY]. Wij zullen deze verzoeken binnen wettelijke termijnen verwerken — meestal binnen 30 dagen, met verlengingen waar het verzoek complex of talrijk is, zoals toegestaan door de toepasselijke wet (AVG art. 12(3); APP 12.4; CCPA §1798.130(a)(2)).

6.3 Correctie

Indien enige informatie die wij over jou houden onjuist is (bijvoorbeeld de e-mail verbonden aan je aankoop), neem dan contact met ons op en wij corrigeren het.

6.4 Bezwaar tegen verwerking

Je kunt bezwaar maken tegen onze verwerking op basis van gerechtvaardigd belang onder AVG art. 21(1). De verwerkingen die op deze basis worden uitgevoerd, staan vermeld in §4 en zijn beperkt tot (a) de apparaat-identificator-binding die je free-tier-quotum en betaalde recht ondersteunt, (b) de eenrichtingshash van het IP die aan misbruikmeldingen wordt gehecht, en (c) botdetectiesignalen op de verzegelstroom. Elk is noodzakelijk hetzij om de dienst aan jou te leveren, hetzij om de integriteit van het platform voor andere gebruikers te beschermen. Op een inhoudelijk volledig bezwaar zullen wij het op de merites beoordelen en hetzij de verwerking stopzetten, hetzij, waar art. 21(1) dit toestaat, dwingende gerechtvaardigde gronden aantonen die je belangen overstijgen, hetzij vertrouwen op de art. 21(1)-uitzondering voor verwerking die nodig is voor de vaststelling, uitoefening of verdediging van juridische claims. Om bezwaar te maken, e-mail support@qub.social met het onderwerpvoorvoegsel [PRIVACY].

Telemetrie (§2.6) is niet onderworpen aan dit recht omdat het geen persoonsgegeven is — zie de uitleg aan het einde van §2.6.


7. Cookies en lokale opslag

7.1 Cookies die door qub worden ingesteld

qub stelt geen cookies in — niet voor tracking, niet voor advertenties, niet voor sessiebeheer, niet voor enig ander doel. Wij geven geen Set-Cookie-headers af vanuit onze applicatie. Authenticatie gebruikt HMAC-getekende magic-link-tokens die naar je e-mail worden geleverd en eenmalig worden gebruikt; telemetrie gebruikt anonieme beacons; entitlement-binding gebruikt een apparaat-identificator in de lokale opslag van de browser (§7.3). Geen van deze mechanismen vereist een cookie. Omdat qub geen eigen cookies instelt, tonen wij geen cookiebanner.

7.2 Cookies die door infrastructuur van derden worden ingesteld

Twee infrastructuurproviders waarop wij vertrouwen, kunnen interageren met de cookie-opslag van je browser als onderdeel van de normale werking van hun diensten. Wij beheersen deze cookies niet en krijgen er geen trackingmogelijkheid van:

Wij gebruiken geen advertentie- of analytics-cookies van derden. Er zijn geen Google Analytics-tags, geen Meta-pixels en geen advertentie-SDK's ergens op qub.social.

7.3 Lokale opslag (IndexedDB)

qub gebruikt browser-lokale opslag (IndexedDB) om op te slaan:

Deze gegevens blijven op je apparaat en worden niet aan ons verzonden behalve zoals beschreven in dit beleid. De apparaat-identificator wordt met verzegel- en uploadverzoeken meegestuurd voor entitlement-verificatie.


8. Diensten van derden

Dienst Doel Gedeelde gegevens Hun privacybeleid
Permanent-opslagnetwerk Permanente opslag van verzegelde inhoud Alleen versleutelde qub-payloads https://www.arweave.org/legal-policies
Cloudflare Hosting, CDN, botdetectie (Turnstile), Workers Request-metadata, Turnstile-signalen https://www.cloudflare.com/privacypolicy/ en Turnstile-addendum
Stripe Betalingsverwerking E-mail, betalingsgegevens (niet met ons gedeeld) https://stripe.com/privacy
SendGrid (Twilio) Transactionele e-maillevering E-mailadres, berichtinhoud https://www.twilio.com/legal/privacy
drand Openbare timelock-beacon (randomness-netwerk) Geen — wij halen alleen openbare beacon-handtekeningen op Openbaar netwerk; geen persoonsgegevens verzameld — zie https://drand.love

9. Kinderen en leeftijd van toestemming

qub is niet gericht op kinderen onder de 13. Wij verzamelen niet bewust persoonlijke informatie van kinderen onder de 13, in overeenstemming met de Amerikaanse Children's Online Privacy Protection Act (COPPA, 15 U.S.C. §6501 e.v.). Indien lokaal recht in jouw jurisdictie een hogere minimumleeftijd voor digitale toestemming vereist (bijvoorbeeld 16 onder de AVG in sommige EU-lidstaten), moet je aan die hogere leeftijd voldoen om qub te gebruiken.

Indien wij vernemen dat wij persoonlijke informatie hebben verzameld van een kind onder de toepasselijke minimumleeftijd, zullen wij die informatie binnen een redelijke termijn uit onze systemen verwijderen. Verzegelde inhoud die al in de permanente opslag staat, kan niet worden verwijderd; de blokkadelijst-beperking in §5 is van toepassing. Indien je gelooft dat een kind onder de toepasselijke minimumleeftijd qub heeft gebruikt, neem dan contact met ons op via support@qub.social met het onderwerpvoorvoegsel [PRIVACY] en wij zullen passende actie ondernemen.


10. Gegevensbeveiliging

Inhoud die via qub wordt verzegeld is op je apparaat versleuteld met timelock-versleuteling en een aanvullende buitenste wrapper vóór verzending, zodat onze servers geen platte tekst houden (onder voorbehoud van de smalle uitzonderingen onthuld in §2.1 en §2.3). Operationele infrastructuur behandelt alleen metadata — entitlement-records, blokkadelijstvermeldingen, telemetrie-tellers, misbruikmeldingen, identiteitsrecords en attestatiegegevens.

Wij passen technische en organisatorische maatregelen toe die passen bij het risico van de verwerking (AVG art. 32; APP 11.1):

Geen enkel systeem kan worden gegarandeerd veilig. Indien wij bewust worden van een datalek dat waarschijnlijk een risico voor je rechten en vrijheden inhoudt, zullen wij de relevante toezichthoudende autoriteit binnen 72 uur op de hoogte stellen waar vereist (AVG art. 33; UK GDPR), en de OAIC en betrokken individuen zo spoedig als praktisch mogelijk op de hoogte stellen waar de Privacy Act 1988 (Cth) Part IIIC Notifiable Data Breaches-regeling van toepassing is.

Voor beveiligingszorgen of om een kwetsbaarheid te melden, zie ons beveiligingsbeleid op https://qub.social/security of e-mail support@qub.social met het onderwerpvoorvoegsel [SECURITY].


11. Internationale gebruikers en regionale privacyrechten

11.1 Grensoverschrijdende gegevensoverdracht

qub opereert vanuit Australië. Je versleutelde inhoud leeft in een wereldwijd permanent-opslagnetwerk, en metadata wordt verwerkt door Cloudflare, Stripe en Twilio / SendGrid (allen in de Verenigde Staten).

Wanneer wij persoonsgegevens overdragen buiten Australië of de EER / het VK naar een land zonder adequaatheidsbesluit (met name de Verenigde Staten), vertrouwen wij op een van deze mechanismen:

Om uit te vinden welk mechanisme op jouw gegevens van toepassing is, e-mail support@qub.social met het onderwerpvoorvoegsel [PRIVACY].

11.2 Europese gebruikers (AVG en UK GDPR)

Indien je je in de EER of het VK bevindt, heb je het recht op toegang, correctie, verwijdering, beperking of overdracht van je persoonsgegevens, en het recht bezwaar te maken tegen verwerking op basis van gerechtvaardigd belang. Om een van deze rechten uit te oefenen, e-mail support@qub.social met het onderwerpvoorvoegsel [PRIVACY].

Voor verzegelde inhoud in de permanente opslag is verwijdering op de opslaglaag technisch onmogelijk. Dit valt binnen de erkende beperkingen onder artikel 17(3) van de AVG — met name 17(3)(a) (vrijheid van meningsuiting en informatie) en 17(3)(e) (waar wissing technisch onuitvoerbaar is). Op een inhoudelijk volledig wissingsverzoek van de betrokkene zullen wij het verzoek beoordelen onder de procedure beschreven in ons Beleid voor door gebruikers gegenereerde inhoud §6 en, waar het wordt toegekend, de qub blokkeren vanuit de lezer en embed-iframe van qub. Wij kunnen verzoeken die kennelijk ongegrond of excessief zijn, die in conflict zijn met de rechten van een andere partij (bijvoorbeeld een tegenpartij bij een verzegeld pact), of die door een juridische blokkade worden uitgesloten, weigeren of uitstellen. De onderliggende opgeslagen data blijft toegankelijk via andere middelen.

Artikel 27-vertegenwoordiger. Wij hebben onze verwerking van EER-persoonsgegevens beoordeeld en vertrouwen momenteel op de uitzondering van AVG art. 27(2): onze verwerking is incidenteel, omvat geen bijzondere categorieën van gegevens op grote schaal, en is onwaarschijnlijk om een risico voor de rechten en vrijheden van natuurlijke personen te vormen. Wij zullen een art. 27-vertegenwoordiger in de EER aanstellen, en een aparte UK GDPR art. 27-vertegenwoordiger voor het Verenigd Koninkrijk, wanneer (a) wij beginnen met het aanbieden van betaalde plannen in een van beide markten op niet-incidentele basis, (b) het aandeel EER- / UK-gebruikers op ons identiteitsrecord het niveau overschrijdt waarop de uitzondering van art. 27(2) redelijkerwijs kan worden verdedigd, of (c) een bevoegde toezichthoudende autoriteit dit vraagt. Tot dan vertrouwen wij op de uitzondering van art. 27(2) en herbeoordelen bij elke wezenlijke product- of volumewijziging.

Indien je gelooft dat wij je zorgen niet adequaat hebben geadresseerd, kun je klagen bij de gegevensbeschermingsautoriteit van je gewone verblijfplaats — bijvoorbeeld de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl) voor Nederlandse gebruikers, of jouw lidstaattoezichthouder voor andere EER-gebruikers.

11.3 Californische gebruikers (CCPA / CPRA)

Indien je een inwoner van Californië bent, biedt de CCPA / CPRA je specifieke rechten betreffende je persoonlijke informatie. In de afgelopen 12 maanden hebben wij de volgende categorieën persoonlijke informatie verzameld:

Wij bewaren persoonlijke informatie voor de perioden vermeld in §2.3 en §6, in het algemeen niet langer dan nodig is voor het doel waarvoor deze werd verzameld. Wij verzamelen of verwerken geen gevoelige persoonlijke informatie voor doeleinden die het recht zouden activeren om gebruik te beperken onder CPRA §1798.121.

Wij verkopen of delen je persoonlijke informatie niet. Wij gebruiken of openbaren gevoelige persoonlijke informatie niet voor doeleinden buiten die toegestaan door de CCPA. Je hebt het recht om toegang aan te vragen tot, verwijdering van, correctie van en informatie over de persoonlijke informatie die wij verzamelen, en om een gemachtigde agent aan te wijzen om namens jou een verzoek te doen. Wij zullen je niet discrimineren voor het uitoefenen van je CCPA-rechten.

Om deze rechten uit te oefenen, e-mail support@qub.social met het onderwerpvoorvoegsel [PRIVACY]. Verzoeken moeten verifieerbaar zijn — wij zullen je vragen om eigendom van het e-mailadres of de apparaat-identificator op het record aan te tonen. Indien je een gemachtigde agent aanwijst, kunnen wij eisen dat je de bevoegdheid van de agent verifieert en het verzoek direct bevestigt.

11.4 Australische gebruikers (Privacy Act 1988)

qub is gebonden aan de Australian Privacy Principles (APPs) onder de Privacy Act 1988 (Cth). Je kunt onder APP 12 / APP 13 toegang tot of correctie aanvragen van persoonlijke informatie die wij over jou houden, door te e-mailen naar support@qub.social met het onderwerpvoorvoegsel [PRIVACY]. Wij zullen je verzoek binnen een redelijke termijn (gewoonlijk 30 dagen) bevestigen. Direct-marketing-rechten onder APP 7 zijn niet ingezet omdat wij geen marketing-e-mails sturen (zie §2.3).

Overzeese openbaarmakingen (APP 8.1). Persoonlijke informatie kan worden geopenbaard aan ontvangers in de Verenigde Staten (Cloudflare, Stripe, Twilio / SendGrid) en aan het wereldwijde permanente-opslag-gatewaynetwerk. Waar APP 8.2-uitzonderingen niet van toepassing zijn, stem je door gebruik te maken van de dienst in met die overzeese openbaarmakingen en erken je dat APP 8.1-verantwoording voor de handeling of praktijk van de overzeese ontvanger in zoverre wordt aangepast.

Klachten. Indien je niet tevreden bent met onze reactie op een privacyklacht, kun je klagen bij het Office of the Australian Information Commissioner (OAIC) op oaic.gov.au.


12. Wijzigingen van dit beleid

Wij kunnen dit beleid van tijd tot tijd bijwerken. Het huidige versienummer en de ingangsdatum staan bovenaan deze pagina.

Wezenlijke wijzigingen die je rechten verminderen treden in werking 30 dagen nadat wij het herziene beleid plaatsen en in-app kennisgeving verstrekken. Andere wijzigingen treden in werking op de herziene ingangsdatum.

Een samenvatting van wezenlijke wijzigingen wordt bijgehouden in §13 hieronder.


13. Wijzigingenlog

Subsecties die in een stabiele sectie worden ingevoegd, behouden een letterachtervoegsel (bijvoorbeeld §2.11a) zodat kruisverwijzingen naar omringende secties geldig blijven over revisies heen.

Versie Ingangsdatum Samenvatting
1.0 1 mei 2026 Eerste publicatie.