Privacy su qub
Data di efficacia: 1 maggio 2026 Versione: 1.0 — pubblicazione iniziale
In breve: Cifriamo i contenuti sul Suo dispositivo. Non li leggiamo, non conserviamo testo in chiaro, non vendiamo dati e non addestriamo IA su di essi. L'email e l'handle vengono utilizzati solo per le funzionalità che Lei attiva. I contenuti sigillati vengono memorizzati permanentemente e non possono essere cancellati — una volta lì, nemmeno noi possiamo rimuoverli. Legga attentamente il §5 prima di sigillare.
Chi Siamo
qub.social è gestito da VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Australia. I riferimenti a "qub", "noi", "nostro" indicano tale entità, che agisce come titolare del trattamento (GDPR / UK GDPR), entità APP (Privacy Act 1988 (Cth)) e "business" (CCPA / CPRA) per le informazioni personali trattate attraverso il Servizio.
Contatto privacy: Mark Harper — support@qub.social con il prefisso oggetto [PRIVACY].
1. Cos'è qub
qub è una piattaforma di impegno e pubblicazione temporizzata. L'utente scrive un qub, sceglie una data di rivelazione futura, e il browser lo blocca utilizzando un servizio pubblico di rilascio temporizzato in modo che non possa essere aperto fino all'arrivo di quella data. La copia sigillata viene memorizzata in un livello di archiviazione permanente decentralizzato che non gestiamo. Dopo la data di rivelazione, chiunque abbia il link può decifrare e leggere il contenuto.
La piattaforma è costruita in modo che non siamo nella catena di fiducia. Il blocco e lo sblocco avvengono sul dispositivo dell'utente. Quando un qub ci raggiunge è già un pacchetto sigillato, e il piccolo frammento del link necessario per aprirlo resta nel browser per progettazione — subordinatamente alle assunzioni crittografiche divulgate nelle nostre Condizioni d'Uso §13.3 e al ristretto opt-in del canale di recupero descritto nel §2.3 sottostante. Man mano che una parte crescente di internet diventa generata da macchine, poter indicare un messaggio sigillato e dimostrare "questo esisteva in quell'esatto momento" conta di più, non di meno — e quella prova funziona anche se i nostri server sono offline, anche se cessiamo di esistere.
Questa informativa sulla privacy spiega quali dati raccogliamo, quali non raccogliamo e le implicazioni privacy dell'utilizzo dell'archiviazione pubblica permanente.
2. Dati Che Raccogliamo
2.1 Contenuti Che Lei Sigilla
Quando sigilla un qub nel browser, il contenuto viene cifrato sul Suo dispositivo prima di lasciare il browser. I nostri server non ricevono il Suo contenuto in chiaro nel flusso di sigillatura nel browser. Il payload cifrato viene scritto nell'archivio permanente, non su server che controlliamo. Esistono due eccezioni esplicite: (1) l'API /api/v1/seal di Builder, dove un client API invia deliberatamente il contenuto in chiaro e una chiave wrapper generata dal chiamante per la sigillatura lato server in memoria (non persistiamo né registriamo nessuno dei due valori); e (2) l'opt-in del canale di recupero descritto più avanti in questa sezione, dove la chiave wrapper per-qub accompagna un caricamento già cifrato in modo da poter includere un link di consegna funzionante nell'email di conferma di sigillatura. I client API che richiedono la cecità ai byte del flusso nel browser possono sigillare localmente e usare /api/v1/upload.
Dopo la data di rivelazione, il contenuto diventa decifrabile pubblicamente da chiunque abbia l'ID di transazione dell'archivio (incorporato nel link qub che condivide).
2.2 Identificatore di Dispositivo
Al primo utilizzo, qub genera un identificatore di dispositivo casuale e lo memorizza nell'archiviazione locale del browser (IndexedDB). Questo identificatore viene utilizzato per tracciare la quota di utilizzo del livello gratuito e per collegare gli abbonamenti a pagamento al Suo dispositivo. Non deriva da fingerprinting hardware o tracciamento cross-site.
L'identificatore di dispositivo può andare perso se cancella i dati del browser, cambia dispositivo o usa la navigazione in incognito. Non è un'identità persistente — è un'associazione di convenienza.
2.3 Indirizzo Email
Raccogliamo il Suo indirizzo email solo quando utilizza una funzionalità che lo richiede. Ogni utilizzo è limitato allo scopo dichiarato. Non inviamo email di marketing e non costruiamo profili a partire dagli indirizzi email.
| Funzionalità | Quando raccolto | Cosa inviamo | Conservazione |
|---|---|---|---|
| Acquisto livello a pagamento | Al checkout Stripe | Conferma d'acquisto (tramite Stripe) | Conservato per la durata dell'abbonamento più il periodo richiesto dalla legge fiscale / contabile australiana (attualmente 7 anni ai sensi dell'Income Tax Assessment Act 1997 §262A) |
| Accesso magic-link | Quando richiede un link di accesso | Un link di accesso monouso | Conservato sul registro identità mentre tale registro esiste; cancellato su richiesta ai sensi del §6.2 |
| Attestazione di identità | Quando verifica la Sua email rispetto a una chiave di firma | Un codice di verifica a 6 cifre | Conservato sul registro di attestazione fino a quando lo revoca da /firma o richiede la cancellazione ai sensi del §6.2 |
| Notify-me | Quando si iscrive alla rivelazione di un qub | Una singola notifica nel giorno della rivelazione | Conservato fino alla consegna della notifica, poi cancellato |
| Invito controparte patto | Quando prepara un patto rispetto all'indirizzo email di una controparte | Un link monouso di revisione / cofirma del patto | Il record del patto preparato (incluso l'email della controparte) viene cancellato quando il patto è sigillato, ritirato o 7 giorni dopo la preparazione — a seconda di quale evento si verifica per primo. Un ciclo di vita dello storage di 30 giorni funge da rete di sicurezza per la cancellazione solo nel caso in cui la pulizia giornaliera non sia disponibile. Una volta che il patto è cofirmato e sigillato, l'email della controparte è parte del corpo permanente nell'archivio permanente e non può essere rimosso (vedi §5). Limite di tasso: dieci inviti per indirizzo per giorno UTC |
| Vincolo email cofirma patto | Quando una controparte segue un invito al patto e verifica la propria email | Un link di accesso monouso con un vincolo al patto | Un marker di verifica di breve durata (15 minuti) legato al patto preparato; nessuna conservazione email aggiuntiva oltre la riga magic-link del §2.3 |
Condividiamo gli indirizzi email solo con Stripe (per gli acquisti) e con il nostro fornitore di email transazionali (per ogni altra email elencata sopra — vedi §8 per il fornitore attuale). Nessuna delle due parti riceve indirizzi raccolti dall'altra.
Tutte le email elencate sopra sono comunicazioni transazionali o relative al servizio inviate in risposta a un'azione specifica dell'utente. Non sono messaggi elettronici commerciali ai sensi dello Spam Act 2003 (Cth) e non sono messaggi commerciali ai sensi del US CAN-SPAM Act. Non inviamo email di marketing, e non esiste pertanto alcuna lista di marketing da cui annullare l'iscrizione. Ogni tipo di email può essere disabilitato alla sua origine: magic-link non richiedendo l'accesso; notify-me tramite il link di annullamento iscrizione nell'email di notifica; email di ciclo di vita / conferma sigillatura non optando al momento della sigillatura.
Quando completa l'accesso magic-link per la prima volta, qub assegna automaticamente anche un handle pubblico sul Suo registro identità. L'handle è un identificatore separato dall'email — è pubblicamente visibile e ricercabile inversamente, ma non espone l'indirizzo email a cui è collegato. Vedi §2.12.
URL di recupero e opt-in email di ciclo di vita. Ogni qub sigillato è bloccato con una chiave per-qub che vive nella parte del link di condivisione dopo il simbolo # (https://qub.social/c/<id>#<key>). I browser non trasmettono quella parte a nessun server, quindi per impostazione predefinita non vediamo mai la chiave — il che significa che non possiamo recuperare il Suo qub se perde il link.
Può optare per un canale di recupero: quando attiva le email di ciclo di vita del creatore per uno specifico qub e l'email fornita corrisponde alla Sua identità verificata, accettiamo la chiave con il caricamento, memorizziamo il link di consegna completo sul record di cronologia sigillata della Sua identità, e lo inseriamo nell'email di conferma di sigillatura in modo che l'URL nella Sua casella di posta apra effettivamente il qub. Questo è un compromesso — un canale di backup in cambio di una certa purezza end-to-end — e si attiva solo quando opta, solo per il qub per cui ha optato. Senza opt-in (o con un'email che non possiamo verificare), la chiave resta nel Suo browser e non raggiunge mai i nostri server.
2.4 Chiavi di Firma
Se genera una chiave di firma, la coppia di chiavi viene creata e memorizzata interamente sul Suo dispositivo. Solo la Sua chiave pubblica viene trasmessa al nostro server — quando firma un qub o verifica la Sua identità tramite attestazione email. La Sua chiave privata non lascia mai il browser. Le chiavi pubbliche e i record di attestazione sono memorizzati nel nostro archivio metadati.
2.5 Informazioni di Pagamento
I pagamenti sono elaborati interamente da Stripe. Non riceviamo né memorizziamo il numero della Sua carta di credito, la data di scadenza o il CVC. Stripe può raccogliere informazioni aggiuntive durante il checkout, inclusi nome, indirizzo di fatturazione e informazioni sul dispositivo, ai fini della prevenzione delle frodi e dell'elaborazione del pagamento. L'informativa sulla privacy di Stripe regola la gestione dei dettagli di pagamento: https://stripe.com/privacy
Stripe può iniziare a raccogliere informazioni (come i dati inseriti nel modulo di checkout) prima che Lei completi un acquisto. Questo è il comportamento standard di Stripe per la prevenzione delle frodi ed è regolato dall'informativa sulla privacy di Stripe, non dalla nostra.
2.6 Telemetria
qub raccoglie telemetria di prodotto minima e anonima per comprendere come viene utilizzato il prodotto e per diagnosticare errori. Gli eventi di telemetria includono azioni come "sigillatura completata", "visualizzatore caricato" e "decifratura riuscita", insieme a dati di temporizzazione.
Cosa NON include la telemetria:
- Il Suo identificatore di dispositivo
- Il Suo indirizzo IP — qub non registra gli indirizzi IP del client rispetto agli eventi di telemetria a livello applicativo; il logging transitorio dei metadati di richiesta da parte del nostro fornitore di infrastruttura (vedi §2.9) è regolato dalla loro informativa sulla privacy e non è unito alla telemetria
- I Suoi contenuti o qualsiasi anteprima dei Suoi contenuti
- Qualsiasi informazione che La identifichi personalmente
Poiché gli eventi di telemetria non contengono informazioni che La identifichino né informazioni che potremmo combinare con altri dati in nostro possesso per identificarLa, li trattiamo come informazioni anonime che esulano dal campo di applicazione di "dati personali" ai sensi dell'Art. 4(1) e del Considerando 26 del GDPR (e delle definizioni equivalenti ai sensi del Privacy Act 1988 (Cth) e del CCPA / CPRA). Il regime di protezione dei dati — incluso il diritto di opposizione ai sensi dell'Art. 21 del GDPR — non si applica alle informazioni anonime, e non offriamo un opt-out separato per la telemetria.
Se un'autorità di regolamentazione con giurisdizione sulla Sua persona adotta una visione diversa di questa classificazione, tratteremo la telemetria come dati personali su base di interesse legittimo ai sensi dell'Art. 6(1)(f) del GDPR per gli scopi operativi sopra descritti. La base giuridica applicabile si affiancherebbe quindi al §4; gli altri diritti non sono influenzati dalla scelta di classificazione.
Gli eventi di telemetria vengono memorizzati in buffer di memoria e svuotati periodicamente. Se uno svuotamento fallisce, gli eventi vengono scartati — la telemetria non ritenta mai né persiste nell'archiviazione locale. La telemetria non deve mai interferire con l'esperienza di prodotto.
L'iframe embed di qub invia lo stesso tipo di eventi anonimi a qub.social — viewer_arrival quando l'embed viene caricato, e share_clicked quando un visualizzatore tocca il CTA del footer dell'embed. Questi eventi hanno la stessa forma della telemetria in-app sopra: nessun IP, nessun identificatore di dispositivo, nessuna anteprima del contenuto, e non è coinvolto alcun tracker di terze parti.
2.7 Rilevamento Bot
qub utilizza un'alternativa CAPTCHA che preserva la privacy per prevenire abusi automatizzati del flusso di sigillatura. La challenge non utilizza cookie per il tracciamento e non effettua il fingerprinting del dispositivo per scopi pubblicitari. Il fornitore a monte e la sua informativa sulla privacy sono elencati nel §8.
2.8 Segnalazioni di Abuso
Se segnala un qub, raccogliamo il motivo della segnalazione e l'eventuale testo esplicativo fornito. Memorizziamo un hash unidirezionale del Suo indirizzo IP con la segnalazione — non il Suo indirizzo IP in chiaro. Questo hash è utilizzato solo per limitare la frequenza di abuso delle segnalazioni.
2.9 Log del Server
Il nostro fornitore di infrastruttura (Cloudflare) può registrare metadati di richiesta (indirizzi IP, percorsi di richiesta, marcature temporali) come parte del normale funzionamento del servizio. Questi log sono regolati dall'informativa sulla privacy di Cloudflare e sono soggetti ai loro periodi di conservazione, che sono tipicamente brevi — dell'ordine di giorni a settimane. Non esportiamo né archiviamo i log completi del traffico di Cloudflare, e non li arricchiamo con altri dati in nostro possesso. Il ristretto insieme di segnali derivati dalla rete che persistiamo per il triage di sanzioni e abusi è descritto separatamente nel §2.13.
2.10 qub Incorporati
Gli editori possono incorporare qub sigillati su pagine di terze parti (blog, pagine Notion, post Substack, e così via) utilizzando lo snippet embed di qub. L'embed viene renderizzato all'interno di un iframe caricato same-origin da qub.social, quindi utilizza la stessa cifratura, gli stessi fetch dall'archivio permanente e da drand, e la stessa telemetria anonima descritta sopra. La pagina host non può leggere il DOM dell'iframe embed — l'isolamento sandbox del browser lo impone — e l'embed non introduce nuova raccolta o elaboratore di terze parti.
2.11 Metadati della Catena di Risposte
Quando crea un qub di risposta dalla pagina di rivelazione di un altro qub, l'ID di transazione dell'archivio del qub genitore viene allegato al caricamento del nuovo qub come tag pubblico (Parent-Tx-Id). Questo tag è ciò che consente alla pagina di rivelazione di renderizzare un link di ritorno "Risposta a {genitore}" senza richiedere server controllati da qub per mantenere un indice inverso. Il tag è una proprietà pubblica dell'archivio ed è permanente per le stesse ragioni descritte nei §3 e §5. Il qub_id del genitore (che è l'identificatore crittografico a cui si lega la busta cifrata) è un campo separato che vive all'interno della busta cifrata e diventa visibile solo dopo che il qub di risposta stesso si sblocca.
Può creare un qub di risposta senza utilizzare mai l'interfaccia di risposta di qub — ma se arriva alla schermata di composizione tramite il CTA "Sigilla una risposta →" su una pagina di rivelazione, il riferimento al genitore è impostato automaticamente. Il contesto di risposta può essere cancellato dalla schermata di composizione con un tocco prima della sigillatura.
2.11a Attribuzione Pubblica (Tag Author) — Opt-In
Quando sigilla un qub, il caricamento include un tag Author opzionale dell'archivio che trasporta il fingerprint della Sua chiave di firma. L'app creator di riferimento allega questo tag solo quando attiva esplicitamente "Attribuzione pubblica" nel passaggio del selettore data al momento della sigillatura. Quando lascia l'interruttore disattivato, il caricamento omette il Suo fingerprint, non viene scritto alcun tag Author, e il qub è non attribuito nell'archivio permanente.
Quando attiva l'attribuzione pubblica, il fingerprint risolve al Suo @handle verificato (e a qualsiasi campo di profilo pubblico associato ai sensi del §2.12) al momento del rendering del visualizzatore. L'attribuzione viene decisa per qub — può attribuire alcuni dei Suoi qub e non altri, e la scelta viene registrata in modo permanente insieme al qub stesso.
Il campo titolo in chiaro su un qub sigillato (l'etichetta opzionale di una riga che può impostare nel passaggio del selettore data, con valore predefinito sull'etichetta di intento) non è metadato di identità, ma è in chiaro sull'artefatto archiviato e visibile sul conto alla rovescia del visualizzatore prima della rivelazione. Lo tratti di conseguenza — scelga un titolo con cui si sente a Suo agio che sia permanente e pubblico.
2.12 Handle Personali e Pagine di Profilo Pubblico
Quando completa l'accesso magic-link, qub assegna automaticamente un handle personale sul Suo registro identità nella forma @aggettivo_sostantivo_NNN (es. @volpe_arancione_612). L'handle è la firma pubblica predefinita mostrata sui qub che ha esplicitamente scelto di attribuire pubblicamente (§2.11a), sostituendo il fingerprint crittografico grezzo con un'etichetta più amichevole. L'handle è pubblicamente visibile e ricercabile inversamente tramite GET /api/v1/handle/{handle}, che restituisce il fingerprint della chiave pubblica proprietaria (cache edge di 60 secondi). La ricerca inversa non restituisce l'indirizzo email collegato a quell'identità — un visualizzatore che segue l'handle non apprende la Sua email. L'endpoint di ricerca inversa è non autenticato e a frequenza limitata all'edge; questo è intenzionale (è la superficie pubblica di verifica dell'identità), ma significa che qualsiasi parte che conosce il Suo handle può confermare il fingerprint della chiave pubblica sottostante.
Può rinominare l'handle in qualsiasi momento da /firma. La richiesta di rinomina è autenticata da una firma crittografica della Sua chiave privata (utilizzando lo schema di firma post-quantum ML-DSA-65), limitata a una rinomina ogni 30 giorni. La rinomina rilascia l'handle precedente nel pool del namespace soggetto alle regole standard di prenotazione.
Ogni handle rivendicato ha una pagina di profilo pubblico su /u/{handle} (e /@{handle}, che reindirizza con 302 alla stessa pagina). Il profilo è una pura scheda di identità verificata — mostra:
- Il Suo handle.
- Un nome visualizzato opzionale e un URL di profilo opzionale che fornisce Lei stesso. Entrambi i campi sono vuoti finché non li imposta e pubblicamente visibili una volta impostati. La loro impostazione è autenticata da una richiesta firmata separata con protezione di replay. Il nome visualizzato è normalizzato a NFC, limitato a 50 punti di codice e privato dei caratteri di controllo; l'URL deve essere
http://ohttps://ed è limitato a 512 caratteri. - Un badge "email verificata" quando un'attestazione email è sul registro. L'indirizzo email stesso non viene mai mostrato — solo un badge booleano che conferma l'esistenza di un'attestazione.
- Il fingerprint crittografico breve (
qub:abcd…1234) come ancora di identità a livello di protocollo.
Il profilo è intenzionalmente una scheda d'identità. Non elenca i qub che ha creato. L'attribuzione pubblica è opt-in per qub (§2.11a) — solo i qub che ha esplicitamente scelto di attribuire portano il Suo fingerprint nell'archivio permanente, e la pagina del profilo non li enumera. Per dirigere i visitatori a un qub specifico, condivida l'URL di consegna del qub (il link che riceve al momento della sigillatura).
Quando un crawler di motore di ricerca o un unfurler di social media recupera una pagina di profilo, qub renderizza una piccola risposta lato server contenente il titolo della pagina e uno schema JSON-LD Person. I browser ricadono sulla stessa shell single-page-app del resto del visualizzatore. La risposta lato bot non porta alcuna informazione che non sia già pubblica sulla pagina stessa.
Cancellare il nome visualizzato o l'URL del profilo rimuove tali campi dal prossimo rendering del profilo. I qub che ha attribuito pubblicamente non possono essere cancellati dall'archivio permanente — su richiesta inseriremo un qub nella denylist, che lo rimuove dal visualizzatore di qub; i dati sottostanti dell'archivio rimangono come descritto nel §5.
2.13 Segnali di Rete per Triage di Sanzioni e Abusi
Per azioni autenticate o che influiscono sull'account di rilievo (accesso, creazione e utilizzo di chiavi API, sigillatura, richieste di gestione account), possiamo catturare e persistere un piccolo insieme di segnali derivati dalla rete esposti al nostro backend da Cloudflare: il paese approssimativo della richiesta, l'operatore di rete (ASN), l'identificatore di richiesta Cloudflare (CF-Ray), e un hash unidirezionale salato dell'IP di richiesta e della stringa user-agent. Non persistiamo l'indirizzo IP grezzo su un registro utente o nel nostro log di eventi lato applicazione.
Questi segnali sono utilizzati ai sensi della nostra Politica su Sanzioni e Uso Limitato per la gestione del rischio, la prevenzione degli abusi e per consentirci di rispondere alle richieste di accesso limitato. Il paese derivato dall'IP è approssimativo e non è trattato come prova conclusiva di identità.
I valori più recenti sono memorizzati sul Suo registro identità per un triage rapido; un registro eventi append-only viene anche scritto nei nostri log interni ogni volta che viene osservata un'azione di rilievo, e quel registro eventi — non il registro utente — è il livello di prova autorevole se dovessimo spiegare una decisione. La documentazione interna che descrive esattamente quali campi conserviamo, dove sono memorizzati, e il periodo di conservazione si trova su docs/sanctions-geo-triage.md nel nostro repository open-source.
3. Dati Che Non Raccogliamo
- Non leggiamo, scansioniamo o moderiamo i Suoi contenuti prima che siano sigillati; la cifratura avviene sul Suo dispositivo. Il ristretto opt-in del canale di recupero descritto nel §2.3 è l'unico percorso in cui la chiave wrapper per-qub raggiunge i nostri server, e anche allora i Suoi contenuti in chiaro non lo fanno.
- Non utilizziamo tracker pubblicitari, pixel analitici o script di marketing di terze parti.
- Non vendiamo, affittiamo o scambiamo alcun dato a terze parti. Ai sensi del California Consumer Privacy Act (CCPA), non "vendiamo" né "condividiamo" le Sue informazioni personali per la pubblicità comportamentale cross-context.
- Non utilizziamo i Suoi dati per addestrare modelli di machine learning.
- Non costruiamo profili utente o grafi comportamentali.
4. Base Giuridica per il Trattamento
Dove la legge sulla protezione dei dati richiede una base giuridica per il trattamento dei dati personali, le nostre sono le seguenti:
| Dato | Base giuridica | Finalità |
|---|---|---|
| Contenuto cifrato (payload dell'archivio permanente) | La Sua azione esplicita (sigillatura di un qub) | Erogazione del servizio principale |
| Identificatore di dispositivo | Interesse legittimo | Gestione delle quote del livello gratuito e degli abbonamenti a pagamento |
| Indirizzo email (acquisto tramite Stripe) | Necessità contrattuale | Adempimento dell'acquisto e abilitazione del ripristino dell'abbonamento |
| Indirizzo email (accesso magic-link) | Necessità contrattuale | Autenticazione e collegamento del dispositivo all'identità |
| Indirizzo email (attestazione di identità) | La Sua azione esplicita | Verifica della Sua email rispetto alla Sua chiave di firma su Sua richiesta |
| Indirizzo email (notify-me) | La Sua azione esplicita | Invio di una notifica di rivelazione monouso su Sua richiesta |
| Indirizzo email della controparte (invito al patto) | La Sua azione esplicita (preparazione di un patto rispetto a quell'indirizzo) | Consegna del link di revisione / cofirma del patto |
| Chiave pubblica di firma | La Sua azione esplicita | Abilitazione della verifica dell'autoria sui Suoi qub |
| Handle personale (assegnato automaticamente) | Necessità contrattuale | Fornitura di una firma pubblica stabile e amichevole sui qub che ha esplicitamente scelto di attribuire (§2.11a) e di un'ancora identitaria navigabile per i visualizzatori |
| Handle personale (personalizzato), nome visualizzato del profilo, URL del profilo | La Sua azione esplicita | PermetterLe di scegliere come appare sul Suo profilo pubblico |
| Hash IP (segnalazioni di abuso) | Interesse legittimo | Limitazione della frequenza di abuso delle segnalazioni e sicurezza della piattaforma |
| Segnali di rilevamento bot | Interesse legittimo | Prevenzione degli abusi automatizzati |
Gli eventi di telemetria (§2.6) sono anonimi e pertanto non sono dati personali ai sensi dell'Art. 4(1) del GDPR — non è richiesta alcuna base giuridica e non compaiono in questa tabella.
5. Archiviazione Permanente — Disclosure Importante
Questa è la sezione più importante di questa informativa. La legga attentamente.
Un patto pubblica permanentemente gli indirizzi email di entrambe le parti. Quando un patto è cofirmato e sigillato, i nomi di entrambe le parti e gli indirizzi email che ciascuna ha fornito vengono scritti nel corpo cifrato. Dopo la data di rivelazione, quel corpo è decifrabile pubblicamente e gli indirizzi diventano permanenti e pubblici. Non preparare un patto rispetto a un indirizzo email il cui proprietario non abbia esplicitamente concordato tale pubblicazione. Questo è irreversibile.
qub memorizza i contenuti sigillati in un archivio pubblico permanente e a prova di manomissione. Tale archivio è progettato per essere permanente e immutabile. Una volta che i Suoi contenuti sono scritti nell'archivio permanente, non possono essere cancellati, modificati o richiamati — da Lei, da noi o da nessun altro.
Cosa significa in pratica:
- Prima della data di rivelazione: I Suoi contenuti sono cifrati e illeggibili (subordinatamente alle assunzioni crittografiche divulgate nelle Condizioni d'Uso §13.3).
- Dopo la data di rivelazione: I Suoi contenuti diventano decifrabili pubblicamente. Chiunque abbia l'ID di transazione dell'archivio (contenuto nel link qub) può decifrarli e leggerli.
- Se cambia idea: Non possiamo cancellare o alterare i contenuti detenuti nell'archivio permanente. Possiamo aggiungere il qub a una denylist in modo che il visualizzatore di qub rifiuti di visualizzarlo, ma i dati sottostanti rimangono nell'archivio permanente e possono essere accessibili attraverso altri mezzi.
Il modello denylist fornisce la rimozione pratica dalla superficie di prodotto di qub. Non fornisce la cancellazione da internet.
Dovrebbe sigillare solo contenuti con cui è a Suo agio che siano disponibili permanentemente e pubblicamente dopo la data di rivelazione. Consideri attentamente prima di sigillare contenuti che includono informazioni personali su Lei stesso o altri.
Patti (dettaglio tecnico). Un corpo di patto registra i nomi e i dettagli di contatto (inclusi gli indirizzi email) di entrambe le parti all'interno del corpo CBOR firmato. Una volta che entrambe le parti cofirmano e il patto sigillato viene scritto nell'archivio permanente, quegli identificatori diventano parte del registro permanente e sono decifrabili pubblicamente dopo la data di rivelazione. Vedi l'avviso in grassetto in cima a questa sezione.
Pagine di profilo pubblico. La pagina di profilo su /u/{handle} è la scheda di identità verificata descritta nel §2.12 — handle, nome visualizzato opzionale, URL opzionale, badge "email verificata", forma breve del fingerprint. Non elenca i qub che ha creato. Rinominare il Suo handle sostituisce il vincolo pubblico immediatamente. I qub che ha attribuito pubblicamente sotto un handle precedente continuano ad essere attribuibili allo stesso fingerprint di chiave pubblica, che ora risolve al nuovo handle attraverso la catena di attestazione.
5.1 Terzi nei Suoi Contenuti
Quando include le informazioni personali di un'altra persona in un qub sigillato o in un patto (ad esempio, nominandola, includendo il suo indirizzo email come controparte di un patto, o citando la sua corrispondenza), è responsabile di assicurarsi di avere la base giuridica per farlo ai sensi della legge della Sua giurisdizione. Trattiamo tali informazioni esclusivamente su Sue istruzioni, nella nostra qualità di fornitore di servizi per Lei. Non abbiamo una relazione diretta con il terzo e ci affidiamo a Lei per fornirgli qualsiasi avviso richiesto dalla sua legge sulla privacy applicabile. Questa responsabilità è rafforzata nelle nostre Condizioni d'Uso §15 (indennizzo) e nella Politica sui Contenuti Generati dagli Utenti.
6. I Suoi Diritti e Scelte
6.1 Accesso e Portabilità
I Suoi qub sigillati sono memorizzati in un archivio pubblico permanente. Ha già accesso diretto ad essi tramite gli ID di transazione nei Suoi link qub. Non è necessaria alcuna richiesta di accesso ai dati nei nostri confronti.
6.2 Cancellazione ed Eliminazione
L'archivio permanente è permanente, quindi non possiamo cancellare i contenuti sigillati. Se ci chiede di eliminare un qub, esamineremo la richiesta secondo la procedura nella nostra Politica sui Contenuti Generati dagli Utenti §6. Se la concediamo, aggiungiamo il qub alla nostra denylist — il visualizzatore e la cache di qub smettono di servirlo. I dati sottostanti nell'archivio permanente rimangono al loro posto; questo è il massimo che la nostra architettura consente.
Per i dati che deteniamo direttamente (indirizzo email, identificatore di dispositivo, record di abbonamento, registri identità e attestazione, handle personale, nome visualizzato e URL del profilo), può richiedere la cancellazione inviando un'email a support@qub.social con il prefisso oggetto [PRIVACY]. Agiremo su queste richieste entro i termini di legge — solitamente entro 30 giorni, con proroghe dove la richiesta è complessa o numerosa, come consentito dalla legge applicabile (GDPR Art. 12(3); APP 12.4; CCPA §1798.130(a)(2)).
6.3 Rettifica
Se qualsiasi informazione che deteniamo su di Lei è errata (ad esempio, l'email associata al Suo acquisto), ci contatti e la correggeremo.
6.4 Opposizione al Trattamento
Può opporsi al nostro trattamento basato sull'interesse legittimo ai sensi dell'Art. 21(1) del GDPR. I trattamenti effettuati su questa base sono elencati nel §4 e sono limitati a (a) l'associazione dell'identificatore di dispositivo che supporta la quota del livello gratuito e l'abbonamento a pagamento, (b) l'hash unidirezionale IP allegato alle segnalazioni di abuso, e (c) i segnali di rilevamento bot sul flusso di sigillatura. Ciascuno è necessario sia per erogare il Servizio sia per proteggere l'integrità della piattaforma per altri utenti. Su un'opposizione sostanzialmente completa, valuteremo nel merito e cesseremo il trattamento o, dove l'Art. 21(1) lo consente, dimostreremo i motivi legittimi prevalenti che si sovrappongono ai Suoi interessi, o faremo affidamento sull'eccezione dell'Art. 21(1) per il trattamento necessario all'accertamento, esercizio o difesa di diritti in sede giudiziaria. Per opporsi, invii un'email a support@qub.social con il prefisso oggetto [PRIVACY].
La telemetria (§2.6) non è soggetta a questo diritto perché non è un dato personale — vedi la spiegazione alla fine del §2.6.
7. Cookie e Archiviazione Locale
7.1 Cookie Impostati da qub
qub non imposta cookie — né per il tracciamento, né per la pubblicità, né per la gestione delle sessioni, né per qualsiasi altro scopo. Non emettiamo header Set-Cookie dalla nostra applicazione. L'autenticazione utilizza token magic-link firmati con HMAC consegnati alla Sua email e consumati una volta; la telemetria utilizza beacon anonimi; l'associazione di abbonamento utilizza un identificatore di dispositivo nell'archiviazione locale del browser (§7.3). Nessuno di questi meccanismi richiede un cookie. Poiché qub non imposta cookie propri, non mostriamo alcun banner di consenso ai cookie.
7.2 Cookie Impostati da Infrastrutture di Terze Parti
Due fornitori di infrastruttura da cui dipendiamo possono interagire con il cookie store del Suo browser come parte del normale funzionamento dei loro servizi. Non controlliamo questi cookie e non guadagniamo alcuna capacità di tracciamento da essi:
- Cloudflare, il nostro CDN e runtime edge (§8), può impostare cookie strettamente necessari di breve durata sul dominio
qub.social(ad esempio__cf_bm) per la gestione dei bot e l'applicazione dei limiti di frequenza. Questi cookie non sono utilizzati per il tracciamento cross-site o la pubblicità comportamentale. L'informativa sulla privacy di Cloudflare e l'addendum Turnstile li regolano. - Stripe esegue il flusso di checkout di pagamento all'interno di un iframe caricato da
checkout.stripe.com. I cookie impostati lì appartengono al dominio di Stripe, sono regolati dall'informativa sulla privacy di Stripe e non sono leggibili da qub. Esistono solo quando visita il flusso di checkout.
Non utilizziamo cookie pubblicitari o analitici di terze parti. Non ci sono tag Google Analytics, pixel Meta o SDK pubblicitari ovunque su qub.social.
7.3 Archiviazione Locale (IndexedDB)
qub utilizza l'archiviazione locale del browser (IndexedDB) per memorizzare:
- Il Suo identificatore di dispositivo (per l'associazione dell'abbonamento).
- Contenuto bozza (salvato localmente sul Suo dispositivo, mai trasmesso a meno che lo sigilli).
- Una cache locale del Suo registro identità collegato e dell'indice di cronologia sigillata, in modo che un dispositivo di ritorno renderizzi senza un round-trip al server.
- Marker per
tx_id(ad esempio "hai già visualizzato questo qub", "hai già reagito") utilizzati dal visualizzatore per sopprimere incrementi di contatori duplicati. - Stato dell'applicazione.
Questi dati rimangono sul Suo dispositivo e non sono trasmessi a noi se non come descritto in questa informativa. L'identificatore di dispositivo viene inviato con le richieste di sigillatura e caricamento per la verifica dell'abbonamento.
8. Servizi di Terze Parti
| Servizio | Finalità | Dati condivisi | Loro informativa privacy |
|---|---|---|---|
| Rete di archiviazione permanente | Archiviazione permanente dei contenuti sigillati | Solo payload qub cifrati | https://www.arweave.org/legal-policies |
| Cloudflare | Hosting, CDN, rilevamento bot (Turnstile), Workers | Metadati di richiesta, segnali Turnstile | https://www.cloudflare.com/privacypolicy/ e Turnstile Addendum |
| Stripe | Elaborazione pagamenti | Email, dettagli di pagamento (non condivisi con noi) | https://stripe.com/privacy |
| SendGrid (Twilio) | Consegna email transazionali | Indirizzo email, contenuto del messaggio | https://www.twilio.com/legal/privacy |
| drand | Beacon pubblico di timelock (rete di randomness) | Nessuno — recuperiamo solo firme di beacon pubblici | Rete pubblica; nessun dato personale raccolto — vedi https://drand.love |
9. Minori ed Età del Consenso
qub non è diretto a bambini sotto i 13 anni. Non raccogliamo consapevolmente informazioni personali da bambini sotto i 13 anni, coerentemente con il Children's Online Privacy Protection Act degli Stati Uniti (COPPA, 15 U.S.C. §6501 e segg.). Se la legge locale nella Sua giurisdizione richiede un'età minima più elevata per il consenso digitale (ad esempio, 16 anni ai sensi del GDPR in alcuni stati membri UE), deve soddisfare quell'età più elevata per utilizzare qub.
Se veniamo a conoscenza di aver raccolto informazioni personali da un minore al di sotto dell'età minima applicabile, cancelleremo tali informazioni dai nostri sistemi entro un tempo ragionevole. I contenuti sigillati già nell'archivio permanente non possono essere cancellati; si applica la limitazione della denylist nel §5. Se ritiene che un minore al di sotto dell'età minima applicabile abbia utilizzato qub, ci contatti a support@qub.social con il prefisso oggetto [PRIVACY] e prenderemo provvedimenti appropriati.
10. Sicurezza dei Dati
I contenuti sigillati attraverso qub sono cifrati sul Suo dispositivo con timelock encryption e un wrapper esterno aggiuntivo prima della trasmissione, quindi i nostri server non detengono testo in chiaro (subordinatamente alle ristrette eccezioni divulgate nei §2.1 e §2.3). L'infrastruttura operativa gestisce solo metadati — record di abbonamento, voci di denylist, contatori di telemetria, segnalazioni di abuso, registri identità e dati di attestazione.
Applichiamo misure tecniche e organizzative appropriate al rischio del trattamento (GDPR Art. 32; APP 11.1):
- Sicurezza del trasporto (TLS) su ogni connessione.
- Cifratura a riposo nei nostri archivi key-value e object, fornita dalla nostra piattaforma di infrastruttura.
- Accesso operativo limitato per ruolo agli endpoint amministrativi, controllato da token bearer firmati.
- Logging di audit sulle operazioni di firma, sull'emissione di abbonamenti e sulle modifiche alla denylist.
- Controlli di limite di frequenza e rilevamento bot (Cloudflare Turnstile) sugli endpoint pubblici.
- Audit periodici delle dipendenze e patching di routine dei toolchain di build e runtime.
Nessun sistema può essere garantito sicuro. Se veniamo a conoscenza di una violazione dei dati personali che è probabile causi un rischio per i Suoi diritti e libertà, notificheremo l'autorità di vigilanza competente entro 72 ore dove richiesto (GDPR Art. 33; UK GDPR), e notificheremo l'OAIC e le persone interessate non appena praticabile dove si applica lo schema Notifiable Data Breaches Parte IIIC del Privacy Act 1988 (Cth).
Per problemi di sicurezza o per segnalare una vulnerabilità, vedi la nostra politica di sicurezza su https://qub.social/security o invii un'email a support@qub.social con il prefisso oggetto [SECURITY].
11. Utenti Internazionali e Diritti Privacy Regionali
11.1 Trasferimenti Transfrontalieri di Dati
qub opera dall'Australia. I Suoi contenuti cifrati vivono in una rete globale di archiviazione pubblica permanente, e i metadati sono trattati da Cloudflare, Stripe e Twilio / SendGrid (tutti negli Stati Uniti).
Quando trasferiamo dati personali al di fuori dell'Australia o dello SEE / Regno Unito verso un paese senza una decisione di adeguatezza (in particolare gli Stati Uniti), facciamo affidamento su uno di questi meccanismi:
- il Data Privacy Framework UE–USA (e l'estensione UK) dove il destinatario è autocertificato;
- le Clausole Contrattuali Standard 2021 della Commissione Europea, o l'International Data Transfer Addendum dell'ICO UK, come incorporate negli accordi di trattamento dei dati con ciascun responsabile nominato nel §8; o
- il Suo consenso esplicito ai sensi dell'Art. 49(1)(a) del GDPR / APP 8.2(b) dove nessun altro meccanismo è disponibile.
Per scoprire quale meccanismo si applica ai Suoi dati, invii un'email a support@qub.social con il prefisso oggetto [PRIVACY].
11.2 Utenti Europei (GDPR e UK GDPR)
Se si trova nello SEE o nel Regno Unito, ha il diritto di accedere, rettificare, cancellare, limitare o portare con sé i Suoi dati personali, e di opporsi al trattamento basato sull'interesse legittimo. Per esercitare uno di questi diritti, invii un'email a support@qub.social con il prefisso oggetto [PRIVACY].
Per i contenuti sigillati nell'archivio permanente, la cancellazione a livello di storage è tecnicamente impossibile. Questo rientra nelle limitazioni riconosciute ai sensi dell'Articolo 17(3) del GDPR — in particolare 17(3)(a) (libertà di espressione e informazione) e 17(3)(e) (dove la cancellazione è tecnicamente impraticabile). Su una richiesta di cancellazione sostanzialmente completa dall'interessato, valuteremo la richiesta secondo la procedura descritta nella nostra Politica sui Contenuti Generati dagli Utenti §6 e, dove concessa, inseriremo nella denylist il qub dal visualizzatore di qub e dall'iframe embed. Possiamo rifiutare o rinviare le richieste che sono manifestamente infondate o eccessive, che entrano in conflitto con i diritti di un'altra parte (ad esempio, una controparte di un patto sigillato), o che sono precluse da una sospensione legale. I dati sottostanti dell'archivio rimangono accessibili attraverso altri mezzi.
Rappresentante Articolo 27. Abbiamo valutato il nostro trattamento dei dati personali SEE e attualmente facciamo affidamento sull'esenzione dell'Art. 27(2) del GDPR: il nostro trattamento è occasionale, non include categorie speciali di dati su larga scala, ed è improbabile che comporti un rischio per i diritti e le libertà delle persone fisiche. Nomineremo un rappresentante Art. 27 nello SEE, e un rappresentante separato Art. 27 UK GDPR per il Regno Unito, quando (a) inizieremo ad offrire piani a pagamento in entrambi i mercati su base non occasionale, (b) la proporzione di utenti SEE / UK sul nostro registro identità supererà il livello al quale l'esenzione Art. 27(2) può essere ragionevolmente difesa, o (c) un'autorità di vigilanza competente lo richiederà. Fino ad allora, facciamo affidamento sull'esenzione Art. 27(2) e rivalutiamo ad ogni cambiamento di prodotto o volume rilevante.
Se ritiene che non abbiamo adeguatamente affrontato le Sue preoccupazioni, può presentare reclamo all'autorità di protezione dei dati della Sua residenza abituale — ad esempio, l'Information Commissioner's Office del Regno Unito (ico.org.uk) per gli utenti UK, o l'autorità di vigilanza del Suo stato membro per gli utenti SEE.
11.3 Utenti California (CCPA / CPRA)
Se è un residente in California, il CCPA / CPRA Le fornisce diritti specifici riguardo alle Sue informazioni personali. Nei 12 mesi precedenti, abbiamo raccolto le seguenti categorie di informazioni personali:
- Identificatori: indirizzo email (raccolto durante acquisti, accessi, attestazione di identità o iscrizioni notify-me); identificatore di dispositivo (generato casualmente, memorizzato localmente); handle personale assegnato automaticamente e qualsiasi handle personalizzato, nome visualizzato o URL di profilo che imposta sul Suo profilo pubblico (§2.12).
- Informazioni commerciali: cronologia degli acquisti e record di abbonamento.
- Informazioni sull'attività in rete internet o altra elettronica: metadati di richiesta registrati dal nostro fornitore di infrastruttura (§2.9), hash unidirezionale dell'indirizzo IP allegato alle segnalazioni di abuso (§2.8), e header di richiesta forniti dal browser necessari per la consegna del servizio.
Conserviamo le informazioni personali per i periodi indicati nei §2.3 e §6, generalmente non più a lungo di quanto necessario per lo scopo per cui sono state raccolte. Non raccogliamo né trattiamo informazioni personali sensibili per scopi che attiverebbero il diritto di limitare l'uso ai sensi del CPRA §1798.121.
Non vendiamo né condividiamo le Sue informazioni personali. Non utilizziamo o divulghiamo informazioni personali sensibili per scopi al di là di quelli consentiti dal CCPA. Ha il diritto di richiedere accesso, cancellazione, rettifica e informazioni sulle informazioni personali che raccogliamo, e di designare un agente autorizzato a presentare una richiesta per Suo conto. Non La discrimineremo per l'esercizio dei Suoi diritti CCPA.
Per esercitare questi diritti, invii un'email a support@qub.social con il prefisso oggetto [PRIVACY]. Le richieste devono essere verificabili — Le chiederemo di dimostrare la proprietà dell'indirizzo email o dell'identificatore di dispositivo sul registro. Se designa un agente autorizzato, potremmo richiederLe di verificare l'autorità dell'agente e di confermare la richiesta direttamente.
11.4 Utenti Australiani (Privacy Act 1988)
qub è vincolato dagli Australian Privacy Principles (APP) ai sensi del Privacy Act 1988 (Cth). Può richiedere accesso o rettifica delle informazioni personali che deteniamo su di Lei ai sensi dell'APP 12 / APP 13 inviando un'email a support@qub.social con il prefisso oggetto [PRIVACY]. Confermeremo la Sua richiesta entro un periodo ragionevole (ordinariamente 30 giorni). I diritti di direct-marketing ai sensi dell'APP 7 non sono coinvolti perché non inviamo email di marketing (vedi §2.3).
Divulgazioni all'estero (APP 8.1). Le informazioni personali possono essere divulgate a destinatari situati negli Stati Uniti (Cloudflare, Stripe, Twilio / SendGrid) e alla rete globale di gateway dell'archivio permanente. Dove le eccezioni dell'APP 8.2 non si applicano, utilizzando il Servizio acconsente a tali divulgazioni all'estero e riconosce che la responsabilità APP 8.1 per l'atto o la pratica del destinatario all'estero è, in tale misura, modificata.
Reclami. Se non è soddisfatto della nostra risposta a un reclamo sulla privacy, può presentare reclamo all'Office of the Australian Information Commissioner (OAIC) su oaic.gov.au.
12. Modifiche a Questa Informativa
Possiamo aggiornare questa informativa di tanto in tanto. Il numero di versione corrente e la data di efficacia appaiono in cima a questa pagina.
Le modifiche sostanziali che riducono i Suoi diritti entrano in vigore 30 giorni dopo che pubblichiamo l'informativa rivista e forniamo avviso in-app. Le altre modifiche entrano in vigore alla data di efficacia rivista.
Un riepilogo delle modifiche sostanziali è mantenuto nel §13 sottostante.
13. Registro delle Modifiche
Le sottosezioni inserite in una sezione stabile mantengono un suffisso letterale (ad esempio §2.11a) in modo che i riferimenti incrociati alle sezioni circostanti rimangano validi attraverso le revisioni.
| Versione | Data di efficacia | Riepilogo |
|---|---|---|
| 1.0 | 1 maggio 2026 | Pubblicazione iniziale. |