Privatliv hos qub
Ikrafttrædelsesdato: 1. maj 2026 Version: 1.0 — indledende offentliggørelse
Kort sagt: Vi krypterer dit indhold på din enhed. Vi læser det ikke, vi gemmer ikke klartekst, vi sælger ikke data, og vi træner ikke AI på det. Din e-mail og handle bruges kun til de funktioner, du slår til. Forseglet indhold opbevares permanent og kan ikke slettes — når det først er der, kan selv vi ikke fjerne det. Læs §5 omhyggeligt, før du forsegler.
Hvem vi er
qub.social drives af VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Australien. Henvisninger til "qub", "vi", "os" og "vores" betyder den enhed, som fungerer som dataansvarlig (GDPR / UK GDPR), APP-enheden (Privacy Act 1988 (Cth)) og "virksomheden" (CCPA / CPRA) for personoplysninger behandlet gennem Tjenesten.
Privatlivskontakt: Mark Harper — support@qub.social med emnepræfikset [PRIVACY].
1. Hvad qub er
qub er en platform for tidsbestemte forpligtelser og offentliggørelse. Du skriver en qub, vælger en fremtidig afsløringsdato, og din browser låser den ved hjælp af en offentlig tidsudløsningstjeneste, så den ikke kan åbnes, før den dato kommer. Den forseglede kopi opbevares i et decentraliseret permanent lagringslag, vi ikke driver. Efter afsløringsdatoen kan enhver med linket dekryptere og læse indholdet.
Platformen er bygget, så vi ikke er i tillidskæden. Låsning og oplåsning sker på din enhed. Når en qub når os, er den allerede en forseglet pakke, og den lille del af linket, der skal bruges til at åbne den, bliver i din browser ved design — underlagt de kryptografiske antagelser, der er oplyst i vores Brugervilkår §13.3, og den snævre genoprettelseskanal-opt-in beskrevet i §2.3 nedenfor. I takt med at mere af internettet bliver maskingenereret, betyder muligheden for at pege på en forseglet besked og bevise "dette eksisterede på det nøjagtige tidspunkt" mere, ikke mindre — og det bevis virker, selv hvis vores servere er offline, selv hvis vi ophører med at eksistere.
Denne privatlivspolitik forklarer, hvilke data vi indsamler, hvad vi ikke indsamler, og privatlivsmæssige implikationer af at bruge permanent offentligt lager.
2. Data vi indsamler
2.1 Indhold du forsegler
Når du forsegler en qub i browseren, krypteres dit indhold på din enhed, før det forlader din browser. Vores servere modtager ikke dit klartekst-indhold i browser-forseglingsflowet. Den krypterede payload skrives til permanent lager, ikke til servere, vi kontrollerer. Der er to eksplicitte undtagelser: (1) Builder-/api/v1/seal-API'et, hvor en API-klient bevidst sender klartekst og en opkalder-genereret indpakningsnøgle til server-side forsegling i hukommelsen (vi hverken persisterer eller logger nogen af værdierne); og (2) genoprettelseskanal-opt-in'et beskrevet senere i denne sektion, hvor pr-qub indpakningsnøglen ledsager en allerede-krypteret upload, så vi kan inkludere et fungerende leveringslink i din forseglings-bekræftelses-e-mail. API-klienter, der kræver browser-flowets byte-blindhed, kan forsegle lokalt og bruge /api/v1/upload.
Efter afsløringsdatoen bliver indholdet offentligt dekrypterbart af enhver, der har lager-transaktions-ID'et (som er indlejret i qub-linket, du deler).
2.2 Enhedsidentifikator
Ved første brug genererer qub en tilfældig enhedsidentifikator og opbevarer den i din browsers lokale lagring (IndexedDB). Denne identifikator bruges til at spore din kvote på den gratis plan og til at knytte betalte berettigelser til din enhed. Den er ikke udledt af hardware-fingeraftryk eller cross-site-sporing.
Enhedsidentifikatoren kan gå tabt, hvis du rydder browser-data, skifter enheder eller bruger privat browsing. Den er ikke en persistent identitet — den er en bekvemmeligheds-binding.
2.3 E-mailadresse
Vi indsamler din e-mailadresse kun, når du bruger en funktion, der kræver det. Hver brug er begrænset til det angivne formål. Vi sender ikke marketing-e-mails og opbygger ikke profiler ud fra e-mailadresser.
| Funktion | Hvornår indsamlet | Hvad vi sender | Opbevaring |
|---|---|---|---|
| Køb af betalt plan | Ved Stripe-checkout | Købsbekræftelse (via Stripe) | Opbevares i berettigelsens levetid plus den periode, der kræves af australsk skatte- / regnskabslovgivning (i øjeblikket 7 år under Income Tax Assessment Act 1997 §262A) |
| Magic-link-login | Når du anmoder om et login-link | Et engangs-login-link | Opbevares på din identitetsoptegnelse, mens den optegnelse eksisterer; slettes efter anmodning under §6.2 |
| Identitets-attestering | Når du verificerer din e-mail mod en signeringsnøgle | En 6-cifret verifikationskode | Opbevares på din attesteringsoptegnelse, indtil du tilbagekalder den fra /signatur eller anmoder om sletning under §6.2 |
| Notify-me | Når du abonnerer på en qub's afsløring | En enkelt notifikation på afsløringsdagen | Opbevares indtil notifikationen er leveret, derefter slettet |
| Pagt-modpart-invitation | Når du stager en pagt mod en modparts e-mailadresse | Et engangs-pagt-gennemgang / medunderskrivnings-link | Den stagede pagt-optegnelse (inklusive modpartens e-mail) slettes, når pagten er forseglet, tilbagetrukket eller 7 dage efter staging — hvad end der kommer først. En 30-dages lagrings-livscyklus er kun en sletnings-backstop, hvis den daglige sweep er utilgængelig. Når pagten er medunderskrevet og forseglet, er modpartens e-mail en del af den permanente lager-body og kan ikke fjernes (se §5). Rate-grænse: ti invitationer pr. adresse pr. UTC-dag |
| Pagt-medunderskrivnings-e-mail-binding | Når en modpart følger en pagt-invitation og verificerer sin e-mail | Et engangs-login-link med en pagt-binding | En kortvarig (15 minutter) verifikationsmarkør nøglet til den stagede pagt; ingen yderligere e-mail-opbevaring ud over §2.3 magic-link-rækken |
Vi deler kun e-mailadresser med Stripe (for køb) og vores udbyder af transaktionelle e-mails (for hver anden e-mail anført ovenfor — se §8 for den aktuelle udbyder). Ingen af parterne modtager adresser indsamlet af den anden.
Alle e-mails anført ovenfor er transaktionelle eller servicerelaterede kommunikationer sendt som svar på en specifik brugerhandling. De er ikke kommercielle elektroniske beskeder inden for betydningen af Spam Act 2003 (Cth), og de er ikke kommercielle beskeder under US CAN-SPAM Act. Vi sender ikke marketing-e-mails, og der er derfor ingen marketing-liste at afmelde sig fra. Hver e-mail-type kan deaktiveres ved kilden: magic-link ved ikke at anmode om login; notify-me via afmeldingslinket i notifikations-e-mailen; livscyklus / forseglings-bekræftelses-e-mails ved ikke at opt-in'e ved forseglingstidspunktet.
Når du gennemfører magic-link-login for første gang, allokerer qub også automatisk en offentlig handle på din identitetsoptegnelse. Handlen er en separat identifikator fra din e-mail — den er offentligt synlig og kan slås op omvendt, men afslører ikke den e-mailadresse, den er knyttet til. Se §2.12.
Genoprettelses-URL'er og livscyklus-e-mail-opt-in. Hver forseglet qub låses med en pr-qub nøgle, der lever i den del af delelinket efter #-symbolet (https://qub.social/c/<id>#<key>). Browsere transmitterer ikke den del til nogen server, så som standard ser vi aldrig nøglen — hvilket betyder, at vi ikke kan genoprette din qub, hvis du mister linket.
Du kan opt-in'e en genoprettelseskanal: når du slår skaber-livscyklus-e-mails til for en specifik qub og den e-mail, du leverer, matcher din verificerede identitet, accepterer vi nøglen med uploaden, gemmer det fulde leveringslink på din identitets forseglede-historik-optegnelse og lægger det i din forseglings-bekræftelses-e-mail, så URL'en i din indbakke faktisk åbner qub'en. Dette er en afvejning — en backup-kanal i bytte for noget end-to-end-renhed — og den engageres kun, når du opt-in'er, kun for den qub, du opt-in'ede for. Uden opt-in (eller med en e-mail, vi ikke kan verificere) bliver nøglen i din browser og når aldrig vores servere.
2.4 Signeringsnøgler
Hvis du genererer en signeringsnøgle, oprettes og opbevares nøgleparret helt på din enhed. Kun din offentlige nøgle transmitteres til vores server — når du signerer en qub eller verificerer din identitet via e-mail-attestering. Din private nøgle forlader aldrig din browser. Offentlige nøgler og attesteringsoptegnelser opbevares i vores metadata-store.
2.5 Betalingsoplysninger
Betalinger behandles helt af Stripe. Vi modtager eller opbevarer ikke dit kreditkortnummer, udløbsdato eller CVC. Stripe kan indsamle yderligere oplysninger under checkout, herunder dit navn, faktureringsadresse og enhedsoplysninger, med henblik på svindelforebyggelse og betalingsbehandling. Stripes privatlivspolitik regulerer håndteringen af dine betalingsoplysninger: https://stripe.com/privacy
Stripe kan begynde at indsamle oplysninger (såsom data indtastet i checkout-formularen), før du gennemfører et køb. Dette er standard Stripe-adfærd til svindelforebyggelse og reguleres af Stripes privatlivspolitik, ikke vores.
2.6 Telemetri
qub indsamler minimal, anonym produkt-telemetri for at forstå, hvordan produktet bruges, og for at diagnosticere fejl. Telemetri-begivenheder inkluderer handlinger såsom "seal completed", "viewer loaded" og "decryption succeeded" sammen med timing-data.
Hvad telemetri ikke inkluderer:
- Din enhedsidentifikator
- Din IP-adresse — qub logger ikke klient-IP-adresser mod telemetri-begivenheder på applikationslaget; forbigående anmodningsmetadata-logning af vores infrastrukturudbyder (se §2.9) reguleres af deres privatlivspolitik og er ikke knyttet til telemetri
- Dit indhold eller nogen forhåndsvisning af dit indhold
- Enhver information, der identificerer dig personligt
Fordi telemetri-begivenheder ikke indeholder oplysninger, der identificerer dig, og ingen oplysninger, vi kunne kombinere med andre data, vi opbevarer, for at identificere dig, behandler vi dem som anonyme oplysninger, der falder uden for omfanget af "personoplysninger" under GDPR art. 4(1) og betragtning 26 (og de tilsvarende definitioner under Privacy Act 1988 (Cth) og CCPA / CPRA). Databeskyttelsesregimet — herunder retten til at gøre indsigelse under GDPR art. 21 — gælder ikke for anonyme oplysninger, og vi tilbyder ikke en separat opt-out for telemetri.
Hvis en regulator med jurisdiktion over dig tager et andet syn på denne klassifikation, vil vi behandle telemetrien som personoplysninger på et legitim-interesse-grundlag under GDPR art. 6(1)(f) til de operationelle formål beskrevet ovenfor. Det gældende lovlige grundlag ville så ligge ved siden af §4; dine andre rettigheder er upåvirkede af klassifikationsvalget.
Telemetri-begivenheder bufres i hukommelsen og flushes periodisk. Hvis en flush mislykkes, kastes begivenhederne — telemetri genforsøger aldrig eller persisterer til lokal lagring. Telemetri må aldrig forstyrre produktoplevelsen.
qub-embed-iframen sender den samme slags anonyme begivenheder tilbage til qub.social — viewer_arrival når embeddet indlæses, og share_clicked når en læser trykker på embeddets footer-CTA. Disse begivenheder har samme form som in-app-telemetrien ovenfor: ingen IP, ingen enhedsidentifikator, ingen indholdsforhåndsvisning, og ingen tredjeparts-tracker er involveret.
2.7 Botdetektion
qub bruger et privatlivs-bevarende CAPTCHA-alternativ for at forhindre automatiseret misbrug af forseglingsflowet. Udfordringen bruger ikke cookies til sporing og fingeraftrykker ikke din enhed til reklame. Upstream-udbyderen og dens privatlivspolitik er anført i §8.
2.8 Misbrugsrapporter
Hvis du rapporterer en qub, indsamler vi rapportgrunden og valgfri forklarende tekst, du leverer. Vi opbevarer et envejs-hash af din IP-adresse med rapporten — ikke din IP-adresse i klartekst. Dette hash bruges kun til rate-limiting af rapport-misbrug.
2.9 Serverlogs
Vores infrastrukturudbyder (Cloudflare) kan logge anmodningsmetadata (IP-adresser, anmodningsstier, tidsstempler) som en del af standard service-drift. Disse logs reguleres af Cloudflares privatlivspolitik og er underlagt deres opbevaringsperioder, som typisk er korte — i størrelsesordenen dage til uger. Vi eksporterer eller arkiverer ikke Cloudflares fulde trafiklogs, og vi beriger dem ikke med andre data, vi opbevarer. Det snævre sæt af netværks-udledte signaler, vi gør persistere til sanktioner og misbrugs-triage, er beskrevet separat i §2.13.
2.10 Indlejrede qubs
Udgivere kan indlejre forseglede qubs på tredjepartssider (blogs, Notion-sider, Substack-indlæg og så videre) ved hjælp af qub-embed-uddraget. Embeddet gengives inde i en iframe, der indlæses same-origin fra qub.social, så det bruger samme kryptering, samme lager- og drand-fetches og samme anonyme telemetri beskrevet ovenfor. Værtssiden kan ikke læse embed-iframens DOM — browser-sandbox-isolation håndhæver dette — og embeddet introducerer ingen ny indsamling eller tredjeparts-behandler.
2.11 Svar-kæde-metadata
Når du forfatter en svar-qub fra en anden qub's afsløringsside, vedhæftes forælder-qub'ens lager-transaktions-ID til den nye qub's lager-upload som et offentligt tag (Parent-Tx-Id). Dette tag er det, der tillader afsløringssiden at gengive et "Replied to {parent}" tilbage-link uden at kræve qub-kontrollerede servere til at vedligeholde et omvendt indeks. Tagget er en offentlig lager-egenskab og er permanent af samme grunde, §3 og §5 beskriver. Forælderens qub_id (som er den kryptografiske identifikator, den krypterede konvolut binder til) er et separat felt, der lever inde i den krypterede konvolut og kun bliver synligt, efter at svar-qub'en selv låses op.
Du kan forfatte en svar-qub uden nogensinde at bruge qub's svar-UI — men hvis du ankommer til kompositions-skærmen via "Seal a reply →"-CTA'en på en afsløringsside, sættes forælder-referencen automatisk. Svar-konteksten kan ryddes fra kompositions-skærmen med et tryk, før forsegling.
2.11a Offentlig tilskrivning (Author-tag) — Opt-In
Når du forsegler en qub, inkluderer uploaden et valgfrit Author lager-tag, der bærer dit signeringsnøgle-fingeraftryk. Reference-skaber-appen vedhæfter kun dette tag, når du eksplicit aktiverer "Offentlig tilskrivning" på datovælger-trinnet ved forseglingstidspunktet. Når du lader kontakten være slået fra, udelader uploaden dit fingeraftryk, intet Author-tag skrives, og qub'en er utilskrevet i permanent lager.
Når du aktiverer offentlig tilskrivning, opløses fingeraftrykket til din verificerede @handle (og eventuelle tilknyttede offentlige profilfelter under §2.12) ved læser-gengivelses-tidspunktet. Tilskrivning besluttes pr. qub — du kan tilskrive nogle af dine qubs og ikke andre, og valget registreres permanent sammen med qub'en selv.
Klartekst-titel-feltet på en forseglet qub (den valgfri etlinjede etiket, du kan indstille på datovælger-trinnet, der som standard er intent-etiketten) er ikke identitets-metadata, men det er klartekst på den lagrede artefakt og synligt på læser-nedtællingen før afsløring. Behandl det i overensstemmelse hermed — vælg en titel, du er komfortabel med at være permanent og offentlig.
2.12 Personlige handles og offentlige profilsider
Når du gennemfører magic-link-login, allokerer qub automatisk en personlig handle på din identitetsoptegnelse i formen @adjective_noun_NNN (f.eks. @orange_fox_612). Handlen er den standard offentlige byline vist på qubs, du eksplicit har valgt at offentligt tilskrive (§2.11a), der erstatter det rå kryptografiske fingeraftryk med en menneske-venlig etiket. Handlen er offentligt synlig og kan slås op omvendt via GET /api/v1/handle/{handle}, som returnerer det ejende offentlige-nøgle-fingeraftryk (60-sekunders edge-cache). Den omvendte opslag returnerer ikke den e-mailadresse, der er knyttet til den identitet — en læser, der følger handlen, lærer ikke din e-mail. Det omvendte opslags-endpoint er ikke-godkendt og rate-limiteret ved edge; dette er bevidst (det er den offentligt vendte identitetsverifikations-overflade), men det betyder, at enhver part, der kender din handle, kan bekræfte det underliggende offentlige-nøgle-fingeraftryk.
Du kan omdøbe handlen når som helst fra /signatur. Omdøbnings-anmodningen godkendes af en kryptografisk signatur fra din private nøgle (ved hjælp af ML-DSA-65 post-kvante-signaturskemaet), begrænset til én omdøbning hver 30 dage. Omdøbning frigiver den tidligere handle tilbage til namespace-poolen underlagt standard reservationsregler.
Hver krævet handle har en offentlig profilside på /u/{handle} (og /@{handle}, der 302-omdirigerer til samme side). Profilen er et rent verificeret-identitets-kort — den viser:
- Din handle.
- Et valgfrit visningsnavn og en valgfri profil-URL, som du selv leverer. Begge felter er tomme, indtil du sætter dem, og offentligt synlige, når du gør. At sætte dem godkendes af en separat signeret anmodning med genafspilnings-beskyttelse. Visningsnavnet normaliseres til NFC, begrænset til 50 kodepunkter og strippet for kontroltegn; URL'en skal være
http://ellerhttps://og er begrænset til 512 tegn. - En "verificeret e-mail"-pille, når en e-mail-attestering er på optegnelsen. E-mail-adressen selv vises aldrig — kun et boolsk mærke, der bekræfter, at en attestering eksisterer.
- Det korte kryptografiske fingeraftryk (
qub:abcd…1234) som protokol-niveau identitets-anker.
Profilen er bevidst et identitets-kort. Den viser ikke de qubs, du har forfattet. Offentlig tilskrivning er opt-in pr. qub (§2.11a) — kun de qubs, du eksplicit valgte at tilskrive, bærer dit fingeraftryk i permanent lager overhovedet, og profilsiden opregner dem ikke. For at lede besøgende til en specifik qub, del qub'ens leverings-URL (linket du modtager ved forseglingstidspunktet).
Når en søgemaskine-crawler eller social-media-unfurler henter en profilside, gengiver qub et lille server-side svar, der indeholder sidetitlen og et JSON-LD Person-skema. Browsere falder igennem til samme single-page-app-skal som resten af læseren. Bot-side-svaret bærer ingen oplysninger, der ikke allerede er offentlige på siden selv.
At rydde dit visningsnavn eller din profil-URL fjerner disse felter fra næste gengivelse af din profil. De qubs, du har offentligt tilskrevet, kan ikke slettes fra permanent lager — på anmodning vil vi denyliste en qub, hvilket fjerner den fra qub's læser; de underliggende lagrede data forbliver som beskrevet i §5.
2.13 Netværks-signaler til sanktioner og misbrugs-triage
For meningsfulde godkendte eller konto-påvirkende handlinger (login, API-nøgle-oprettelse og brug, forsegling, konto-administrations-anmodninger), kan vi opfange og persistere et lille sæt netværks-udledte signaler eksponeret for vores backend af Cloudflare: det omtrentlige land for anmodningen, netværksoperatøren (ASN), Cloudflare-anmodnings-identifikatoren (CF-Ray) og et saltet envejs-hash af anmodningens IP og user-agent-streng. Vi persisterer ikke den rå IP-adresse på en brugeroptegnelse eller i vores applikations-side event-log.
Disse signaler bruges under vores Politik for sanktioner og brugsbegrænsninger til risikostyring, misbrugsforebyggelse og for at gøre os i stand til at svare på henvendelser om begrænset adgang. IP-udledt land er omtrentligt og behandles ikke som afgørende identitetsbevis.
De seneste værdier opbevares på din identitetsoptegnelse til hurtig triage; en append-only event-optegnelse skrives også til vores interne logs, hver gang en meningsfuld handling observeres, og den event-log — ikke brugeroptegnelsen — er det autoritative bevislag, hvis vi nogensinde har brug for at forklare en beslutning. Intern dokumentation, der beskriver præcis hvilke felter vi opbevarer, hvor de er gemt, og opbevaringsperioden lever på docs/sanctions-geo-triage.md i vores open-source-repository.
3. Data vi ikke indsamler
- Vi læser, scanner eller modererer ikke dit indhold, før det er forseglet; kryptering sker på din enhed. Den snævre genoprettelseskanal-opt-in beskrevet i §2.3 er den eneste sti, hvorpå pr-qub indpakningsnøglen når vores servere, og selv da gør dit klartekst-indhold ikke.
- Vi bruger ikke reklamesporere, analysepixels eller tredjeparts-marketingscripts.
- Vi sælger, lejer eller bytter ikke nogen data til tredjeparter. Under California Consumer Privacy Act (CCPA) "sælger" eller "deler" vi ikke dine personoplysninger til tværs-kontekst adfærdsbestemt reklame.
- Vi bruger ikke dine data til at træne maskinlæringsmodeller.
- Vi opbygger ikke brugerprofiler eller adfærdsgrafer.
4. Lovligt grundlag for behandling
Hvor databeskyttelseslov kræver et lovligt grundlag for behandling af personoplysninger, er vores som følger:
| Data | Lovligt grundlag | Formål |
|---|---|---|
| Krypteret indhold (permanent-lager-payload) | Din eksplicitte handling (forsegling af en qub) | Levering af kerne-tjenesten |
| Enhedsidentifikator | Legitim interesse | Administration af kvoter på gratis plan og betalte berettigelser |
| E-mailadresse (køb via Stripe) | Kontraktlig nødvendighed | Opfyldelse af dit køb og muliggørelse af berettigelses-genoprettelse |
| E-mailadresse (magic-link-login) | Kontraktlig nødvendighed | Godkendelse af dig og knytning af din enhed til din identitet |
| E-mailadresse (identitets-attestering) | Din eksplicitte handling | Verificering af din e-mail mod din signeringsnøgle efter anmodning |
| E-mailadresse (notify-me) | Din eksplicitte handling | Sending af en engangs-afslørings-notifikation efter anmodning |
| Modparts e-mailadresse (pagt-invitation) | Din eksplicitte handling (staging af en pagt mod den adresse) | Levering af pagt-gennemgang / medunderskrivnings-linket |
| Offentlig signeringsnøgle | Din eksplicitte handling | Muliggørelse af forfatter-verifikation på dine qubs |
| Personlig handle (auto-allokeret) | Kontraktlig nødvendighed | Levering af en stabil, menneske-venlig offentlig byline på qubs, du eksplicit har valgt at tilskrive (§2.11a), og et navigerbart identitets-anker for læsere |
| Personlig handle (personliggjort), profil-visningsnavn, profil-URL | Din eksplicitte handling | At lade dig vælge, hvordan du fremstår på din offentlige profil |
| IP-hash (misbrugsrapporter) | Legitim interesse | Rate-limiting af rapport-misbrug og platformssikkerhed |
| Bot-detektions-signaler | Legitim interesse | Forhindring af automatiseret misbrug |
Telemetri-begivenheder (§2.6) er anonyme og er derfor ikke personoplysninger inden for betydningen af GDPR art. 4(1) — intet lovligt grundlag er påkrævet, og de optræder ikke i denne tabel.
5. Permanent lagring — vigtig oplysning
Dette er den vigtigste sektion af denne politik. Læs den venligst omhyggeligt.
En pagt offentliggør permanent begge parters e-mailadresser. Når en pagt er medunderskrevet og forseglet, skrives begge parters navne og de e-mailadresser, hver leverede, ind i den krypterede body. Efter afsløringsdatoen er den body offentligt dekrypterbar, og adresserne bliver permanente og offentlige. Iværksæt ikke en pagt mod en e-mailadresse, hvis ejer ikke eksplicit har accepteret den offentliggørelse. Dette er uigenkaldeligt.
qub opbevarer forseglet indhold i permanent, manipulationssikret offentligt lager. Det lager er designet til at være permanent og uforanderligt. Når dit indhold er skrevet til permanent lager, kan det ikke slettes, ændres eller kaldes tilbage — af dig, af os eller af nogen.
Hvad dette betyder i praksis:
- Før afsløringsdatoen: Dit indhold er krypteret og ulæseligt (underlagt de kryptografiske antagelser oplyst i Brugervilkår §13.3).
- Efter afsløringsdatoen: Dit indhold bliver offentligt dekrypterbart. Enhver med lager-transaktions-ID'et (indeholdt i qub-linket) kan dekryptere og læse det.
- Hvis du ombestemmer dig: Vi kan ikke slette eller ændre indhold opbevaret i permanent lager. Vi kan tilføje qub'en til en denyliste, så qub's læser nægter at vise den, men de underliggende data forbliver i permanent lager og kan være tilgængelige via andre midler.
Denyliste-modellen giver praktisk fjernelse fra qub's produktoverflade. Den giver ikke sletning fra internettet.
Du bør kun forsegle indhold, du er komfortabel med at være permanent og offentligt tilgængeligt efter afsløringsdatoen. Overvej omhyggeligt, før du forsegler indhold, der inkluderer personlige oplysninger om dig selv eller andre.
Pagter (teknisk detalje). En pagt-body registrerer begge parters navne og kontaktdetaljer (inklusive e-mailadresser) inde i den signerede CBOR-body. Når begge parter har medunderskrevet, og den forseglede pagt er skrevet til permanent lager, bliver disse identifikatorer en del af den permanente optegnelse og er offentligt dekrypterbare efter afsløringsdatoen. Se den fede advarsel øverst i denne sektion.
Offentlige profilsider. Profilsiden på /u/{handle} er det verificerede-identitets-kort beskrevet i §2.12 — handle, valgfrit visningsnavn, valgfri URL, "verificeret e-mail"-pille, fingeraftryks kort form. Den lister ikke de qubs, du har forfattet. Omdøbning af din handle erstatter den offentlige binding øjeblikkeligt. qubs, du offentligt tilskrev under en tidligere handle, fortsætter med at være tilskrivelige til samme offentlige-nøgle-fingeraftryk, som nu opløses til den nye handle gennem attesteringskæden.
5.1 Tredjeparter i dit indhold
Når du inkluderer en anden persons personoplysninger i en forseglet qub eller pagt (for eksempel ved at navngive dem, inkludere deres e-mailadresse som en pagt-modpart eller citere deres korrespondance), er du ansvarlig for at sikre, at du har det lovlige grundlag til at gøre det under loven i din jurisdiktion. Vi behandler kun disse oplysninger på dine instruktioner, i vores egenskab af en serviceudbyder til dig. Vi har ikke et direkte forhold til tredjeparten, og vi er afhængige af, at du giver dem enhver meddelelse, deres gældende privatlivslov kræver. Dette ansvar forstærkes i vores Brugervilkår §15 (skadesløsholdelse) og Politik for brugergenereret indhold.
6. Dine rettigheder og valg
6.1 Adgang og portabilitet
Dine forseglede qubs opbevares i permanent offentligt lager. Du har allerede direkte adgang til dem via transaktions-ID'erne i dine qub-links. Ingen data-adgangs-anmodning til os er nødvendig.
6.2 Sletning og udslettelse
Permanent lager er permanent, så vi kan ikke slette forseglet indhold. Hvis du beder os om at slette en qub, vil vi gennemgå anmodningen under proceduren i vores Politik for brugergenereret indhold §6. Hvis vi imødekommer den, tilføjer vi qub'en til vores denyliste — qub's læser og cache holder op med at servere den. De underliggende data i permanent lager forbliver; dette er det meste, vores arkitektur tillader.
For data, vi opbevarer direkte (e-mailadresse, enhedsidentifikator, berettigelsesoptegnelser, identitets- og attesteringsoptegnelser, personlig handle, profil-visningsnavn og URL), kan du anmode om sletning ved at sende e-mail til support@qub.social med emnepræfikset [PRIVACY]. Vi vil handle på disse anmodninger inden for lovbestemte tidsrammer — normalt inden for 30 dage, med forlængelser hvor anmodningen er kompleks eller talrig, som tilladt af gældende lov (GDPR art. 12(3); APP 12.4; CCPA §1798.130(a)(2)).
6.3 Korrektion
Hvis nogen oplysninger, vi opbevarer om dig, er ukorrekte (for eksempel den e-mail, der er forbundet med dit køb), så kontakt os, og vi vil korrigere dem.
6.4 Indsigelse mod behandling
Du kan gøre indsigelse mod vores legitim-interesse-behandling under GDPR art. 21(1). Behandlingerne udført på dette grundlag er anført i §4 og er begrænset til (a) enhedsidentifikator-bindingen, der bakker op om din kvote på den gratis plan og betalte berettigelse, (b) envejs-IP-hashet vedhæftet misbrugsrapporter og (c) bot-detektions-signaler på forseglingsflowet. Hver er nødvendig enten for at levere Tjenesten til dig eller for at beskytte platformens integritet for andre brugere. På en substantielt komplet indsigelse vil vi vurdere den på fortjenester og enten ophøre med behandlingen eller, hvor art. 21(1) tillader det, demonstrere de tvingende legitime grunde, der tilsidesætter dine interesser, eller stole på art. 21(1)-undtagelsen for behandling, der er nødvendig for etablering, udøvelse eller forsvar af juridiske krav. For at gøre indsigelse, send e-mail til support@qub.social med emnepræfikset [PRIVACY].
Telemetri (§2.6) er ikke underlagt denne rettighed, fordi det ikke er personoplysninger — se forklaringen i slutningen af §2.6.
7. Cookies og lokal lagring
7.1 Cookies sat af qub
qub sætter ingen cookies — ikke til sporing, ikke til reklame, ikke til session-administration, ikke til noget andet formål. Vi udsender ikke Set-Cookie-headere fra vores applikation. Godkendelse bruger HMAC-signerede magic-link-tokens leveret til din e-mail og forbrugt én gang; telemetri bruger anonyme beacons; berettigelses-binding bruger en enhedsidentifikator i browser-lokal-lagring (§7.3). Ingen af disse mekanismer kræver en cookie. Fordi qub ikke sætter cookies af sin egen, viser vi ingen cookie-samtykke-banner.
7.2 Cookies sat af tredjeparts-infrastruktur
To infrastrukturudbydere, vi er afhængige af, kan interagere med din browsers cookie-store som en del af den normale drift af deres tjenester. Vi kontrollerer ikke disse cookies og opnår ingen sporingsevne fra dem:
- Cloudflare, vores CDN og edge-runtime (§8), kan sætte kortvarige strengt-nødvendige cookies på
qub.social-domænet (for eksempel__cf_bm) til bot-administration og rate-limit-håndhævelse. Disse cookies bruges ikke til cross-site-sporing eller adfærdsbestemt reklame. Cloudflares privatlivspolitik og Turnstile-tillægget regulerer dem. - Stripe kører betalings-checkout-flowet inde i en iframe indlæst fra
checkout.stripe.com. Cookies sat der tilhører Stripes eget domæne, reguleres af Stripes privatlivspolitik og er ikke læsbare af qub. De eksisterer kun, når du besøger checkout-flowet.
Vi bruger ingen tredjeparts-reklame- eller analyse-cookies. Der er ingen Google Analytics-tags, ingen Meta-pixels og ingen reklame-SDK'er nogen steder på qub.social.
7.3 Lokal lagring (IndexedDB)
qub bruger browser-lokal lagring (IndexedDB) til at opbevare:
- Din enhedsidentifikator (til berettigelses-binding).
- Udkastindhold (gemt lokalt på din enhed, aldrig transmitteret, medmindre du forsegler det).
- En lokal cache af din tilknyttede identitetsoptegnelse og forseglede-historik-indeks, så en tilbagevendende enhed gengives uden et server-round-trip.
- Pr-
tx_idmarkører (for eksempel "du har allerede set denne qub", "du har allerede reageret") brugt af læseren til at undertrykke dupletter af tæller-stigninger. - Applikationstilstand.
Disse data forbliver på din enhed og transmitteres ikke til os undtagen som beskrevet i denne politik. Enhedsidentifikatoren sendes med seal- og upload-anmodninger til berettigelses-verifikation.
8. Tredjeparts-tjenester
| Tjeneste | Formål | Data delt | Deres privatlivspolitik |
|---|---|---|---|
| Permanent lagernetværk | Permanent lagring af forseglet indhold | Krypterede qub-payloads kun | https://www.arweave.org/legal-policies |
| Cloudflare | Hosting, CDN, botdetektion (Turnstile), Workers | Anmodningsmetadata, Turnstile-signaler | https://www.cloudflare.com/privacypolicy/ og Turnstile-tillæg |
| Stripe | Betalingsbehandling | E-mail, betalingsdetaljer (ikke delt med os) | https://stripe.com/privacy |
| SendGrid (Twilio) | Levering af transaktionel e-mail | E-mailadresse, beskedindhold | https://www.twilio.com/legal/privacy |
| drand | Offentlig timelock-beacon (tilfældighedsnetværk) | Ingen — vi henter kun offentlige beacon-signaturer | Offentligt netværk; ingen personoplysninger indsamlet — se https://drand.love |
9. Børn og samtykkealder
qub er ikke rettet mod børn under 13. Vi indsamler ikke bevidst personoplysninger fra børn under 13, i overensstemmelse med USA's Children's Online Privacy Protection Act (COPPA, 15 U.S.C. §6501 et seq.). Hvis lokal lov i din jurisdiktion kræver en højere minimumsalder for digitalt samtykke (for eksempel 16 under GDPR i nogle EU-medlemsstater), skal du opfylde den højere alder for at bruge qub.
Hvis vi lærer, at vi har indsamlet personoplysninger fra et barn under den gældende minimumsalder, sletter vi disse oplysninger fra vores systemer inden for rimelig tid. Forseglet indhold allerede i permanent lager kan ikke slettes; denyliste-begrænsningen i §5 gælder. Hvis du tror, at et barn under den gældende minimumsalder har brugt qub, så kontakt os på support@qub.social med emnepræfikset [PRIVACY], og vi vil tage passende skridt.
10. Datasikkerhed
Indhold forseglet gennem qub krypteres på din enhed med timelock-kryptering og en yderligere ydre indpakning før transmission, så vores servere ikke opbevarer klartekst (underlagt de snævre undtagelser oplyst i §2.1 og §2.3). Operationel infrastruktur håndterer kun metadata — berettigelsesoptegnelser, denyliste-poster, telemetri-tællere, misbrugsrapporter, identitetsoptegnelser og attesteringsdata.
Vi anvender tekniske og organisatoriske foranstaltninger, der er passende for risikoen ved behandlingen (GDPR art. 32; APP 11.1):
- Transportsikkerhed (TLS) på hver forbindelse.
- Kryptering ved hvile i vores nøgle-værdi- og objekt-stores, leveret af vores infrastrukturplatform.
- Rolle-begrænset operationel adgang til administrative endpoints, gated af signerede bearer-tokens.
- Audit-logning på signeringsoperationer, berettigelses-udstedelse og denyliste-ændringer.
- Rate-limit- og bot-detektions-kontroller (Cloudflare Turnstile) på offentlige endpoints.
- Periodiske afhængighedsaudits og rutinemæssig patching af build- og runtime-toolchains.
Intet system kan garanteres sikkert. Hvis vi bliver opmærksomme på et personoplysnings-brud, der sandsynligvis vil resultere i en risiko for dine rettigheder og friheder, vil vi underrette den relevante tilsynsmyndighed inden for 72 timer, hvor det kræves (GDPR art. 33; UK GDPR), og underrette OAIC og berørte personer så hurtigt som praktisk muligt, hvor Privacy Act 1988 (Cth) Part IIIC Notifiable Data Breaches-ordningen gælder.
For sikkerhedsbekymringer eller for at rapportere en sårbarhed, se vores sikkerhedspolitik på https://qub.social/sikkerhed eller send e-mail til support@qub.social med emnepræfikset [SECURITY].
11. Internationale brugere og regionale privatlivsrettigheder
11.1 Grænseoverskridende dataoverførsler
qub opererer fra Australien. Dit krypterede indhold lever i et globalt permanent offentligt lagernetværk, og metadata behandles af Cloudflare, Stripe og Twilio / SendGrid (alle i USA).
Når vi overfører personoplysninger uden for Australien eller EØS / UK til et land uden en tilstrækkelighedsafgørelse (især USA), er vi afhængige af en af disse mekanismer:
- EU-US Data Privacy Framework (og UK Extension), hvor modtageren er selv-certificeret;
- Europa-Kommissionens 2021 Standard Contractual Clauses eller UK ICO's International Data Transfer Addendum, som indarbejdet i databehandleraftalerne med hver behandler nævnt i §8; eller
- dit eksplicitte samtykke under GDPR art. 49(1)(a) / APP 8.2(b), hvor ingen anden mekanisme er tilgængelig.
For at finde ud af, hvilken mekanisme der gælder for dine data, send e-mail til support@qub.social med emnepræfikset [PRIVACY].
11.2 Europæiske brugere (GDPR og UK GDPR)
Hvis du er i EØS eller UK, har du ret til at få adgang til, rette, slette, begrænse eller overføre dine personoplysninger og til at gøre indsigelse mod behandling baseret på legitim interesse. For at udøve nogen af disse rettigheder, send e-mail til support@qub.social med emnepræfikset [PRIVACY].
For forseglet indhold i permanent lager er sletning ved lagringslaget teknisk umulig. Dette falder inden for de anerkendte begrænsninger under artikel 17(3) i GDPR — især 17(3)(a) (ytrings- og informationsfrihed) og 17(3)(e) (hvor sletning er teknisk uigennemførlig). På en substantielt komplet sletningsanmodning fra den registrerede vil vi vurdere anmodningen under proceduren beskrevet i vores Politik for brugergenereret indhold §6, og hvor den imødekommes, denyliste qub'en fra qub's læser og embed-iframe. Vi kan afvise eller udsætte anmodninger, der er åbenlyst grundløse eller overdrevne, der er i konflikt med en anden parts rettigheder (for eksempel en modpart til en forseglet pagt), eller som er udelukket af et juridisk hold. De underliggende lagrede data forbliver tilgængelige via andre midler.
Artikel 27-repræsentant. Vi har vurderet vores behandling af EØS-personoplysninger og er i øjeblikket afhængige af GDPR art. 27(2)-undtagelsen: vores behandling er lejlighedsvis, inkluderer ikke særlige kategorier af data i stor skala og vil sandsynligvis ikke resultere i en risiko for fysiske personers rettigheder og friheder. Vi vil udpege en art. 27-repræsentant i EØS og en separat UK GDPR art. 27-repræsentant for Storbritannien, når (a) vi begynder at tilbyde betalte planer ind i et af markederne på et ikke-lejlighedsvist grundlag, (b) andelen af EØS / UK-brugere på vores identitetsoptegnelse overstiger niveauet, hvor art. 27(2)-undtagelsen rimeligvis kan forsvares, eller (c) en kompetent tilsynsmyndighed anmoder om det. Indtil da er vi afhængige af art. 27(2)-undtagelsen og revurderer ved hver væsentlig produkt- eller volumenændring.
Hvis du tror, at vi ikke har behandlet dine bekymringer tilstrækkeligt, kan du klage til databeskyttelsesmyndigheden i dit sædvanlige opholdssted — for eksempel UK's Information Commissioner's Office (ico.org.uk) for UK-brugere, eller din medlemsstats tilsynsmyndighed for EØS-brugere.
11.3 Californiske brugere (CCPA / CPRA)
Hvis du er californisk bosiddende, giver CCPA / CPRA dig specifikke rettigheder vedrørende dine personoplysninger. I de foregående 12 måneder har vi indsamlet følgende kategorier af personoplysninger:
- Identifikatorer: e-mailadresse (indsamlet under køb, login, identitets-attestering eller notify-me-abonnementer); enhedsidentifikator (tilfældigt genereret, opbevaret lokalt); auto-allokeret personlig handle og enhver personliggjort handle, visningsnavn eller profil-URL, du sætter på din offentlige profil (§2.12).
- Kommerciel information: købshistorik og berettigelsesoptegnelser.
- Internet- eller anden elektronisk netværksaktivitetsinformation: anmodningsmetadata logget af vores infrastrukturudbyder (§2.9), envejs-hash af IP-adresse vedhæftet misbrugsrapporter (§2.8) og browser-leverede anmodningsheadere nødvendige for service-levering.
Vi opbevarer personoplysninger i de perioder, der er fastsat i §2.3 og §6, generelt ikke længere end nødvendigt til det formål, de blev indsamlet til. Vi indsamler eller behandler ikke følsomme personoplysninger til formål, der ville udløse retten til at begrænse brug under CPRA §1798.121.
Vi sælger eller deler ikke dine personoplysninger. Vi bruger eller offentliggør ikke følsomme personoplysninger til formål ud over dem, der er tilladt af CCPA. Du har ret til at anmode om adgang til, sletning af, korrektion af og information om de personoplysninger, vi indsamler, og til at udpege en autoriseret agent til at fremsætte en anmodning på dine vegne. Vi vil ikke diskriminere mod dig for at udøve dine CCPA-rettigheder.
For at udøve disse rettigheder, send e-mail til support@qub.social med emnepræfikset [PRIVACY]. Anmodninger skal være verificerbare — vi vil bede dig om at demonstrere ejerskab af e-mailadressen eller enhedsidentifikatoren på optegnelsen. Hvis du udpeger en autoriseret agent, kan vi kræve, at du verificerer agentens autoritet og bekræfter anmodningen direkte.
11.4 Australske brugere (Privacy Act 1988)
qub er bundet af de australske privatlivsprincipper (APP'er) under Privacy Act 1988 (Cth). Du kan anmode om adgang til eller korrektion af personoplysninger, vi opbevarer om dig, under APP 12 / APP 13 ved at sende e-mail til support@qub.social med emnepræfikset [PRIVACY]. Vi vil anerkende din anmodning inden for en rimelig periode (normalt 30 dage). Direkte markedsføringsrettigheder under APP 7 er ikke engageret, fordi vi ikke sender marketing-e-mails (se §2.3).
Oversøiske oplysninger (APP 8.1). Personoplysninger kan oplyses til modtagere placeret i USA (Cloudflare, Stripe, Twilio / SendGrid) og til det globale permanente lager-gateway-netværk. Hvor APP 8.2-undtagelser ikke gælder, samtykker du ved at bruge Tjenesten til disse oversøiske oplysninger og anerkender, at APP 8.1-ansvarlighed for den oversøiske modtagers handling eller praksis i det omfang er ændret.
Klager. Hvis du ikke er tilfreds med vores svar på en privatlivsklage, kan du klage til Office of the Australian Information Commissioner (OAIC) på oaic.gov.au.
12. Ændringer af denne politik
Vi kan opdatere denne politik fra tid til anden. Det aktuelle versionsnummer og ikrafttrædelsesdatoen vises øverst på denne side.
Væsentlige ændringer, der reducerer dine rettigheder, træder i kraft 30 dage efter, at vi har offentliggjort den reviderede politik og giver in-app-besked. Andre ændringer træder i kraft på den reviderede ikrafttrædelsesdato.
Et sammendrag af væsentlige ændringer vedligeholdes i §13 nedenfor.
13. Ændringslog
Underafsnit indsat i en stabil sektion bevarer et bogstavsuffiks (for eksempel §2.11a), så krydsreferencer til omgivende sektioner forbliver gyldige på tværs af revisioner.
| Version | Ikrafttrædelsesdato | Sammendrag |
|---|---|---|
| 1.0 | 1. maj 2026 | Indledende offentliggørelse. |