Конфиденциальность в qub

Дата вступления в силу: 1 мая 2026 г. Версия: 1.0 — первая публикация


Кратко: Мы шифруем Ваш контент на Вашем устройстве. Мы его не читаем, не храним открытый текст, не продаём данные и не обучаем на них ИИ. Ваш email и handle используются только для тех функций, которые Вы включаете. Запечатанный контент живёт вечно в постоянном хранилище — как только он там, его не можем удалить даже мы. Внимательно прочитайте §5 перед запечатыванием.


Кто мы такие

qub.social управляется VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Australia. Упоминания «qub», «мы», «нас» и «наш» означают данное юридическое лицо, которое действует как контролёр данных (GDPR / UK GDPR), субъект APP (Privacy Act 1988 (Cth)) и «business» (CCPA / CPRA) применительно к персональной информации, обрабатываемой через Сервис.

Контакт по вопросам конфиденциальности: Mark Harper — support@qub.social с префиксом темы [PRIVACY].


1. Что такое qub

qub — это платформа отложенных по времени обязательств и публикации. Вы пишете qub, выбираете будущую дату раскрытия, и Ваш браузер запирает его с помощью публичной службы временного выпуска, так что его нельзя открыть до наступления этой даты. Запечатанная копия хранится в децентрализованном слое постоянного хранения, которым мы не управляем. После даты раскрытия любой человек, у которого есть ссылка, может расшифровать и прочитать содержимое.

Платформа построена так, что мы не находимся в цепочке доверия. Запирание и отпирание происходят на Вашем устройстве. К моменту, когда qub доходит до нас, он уже представляет собой запечатанный пакет, а небольшая часть ссылки, нужная для его открытия, по построению остаётся в Вашем браузере — с учётом криптографических допущений, раскрытых в наших Условиях использования §13.3, и узкого opt-in-канала восстановления, описанного в §2.3 ниже. По мере того как всё больше интернета становится машинно-сгенерированным, возможность указать на запечатанное сообщение и доказать «это существовало в этот конкретный момент» становится важнее, не меньше — и это доказательство работает, даже если наши серверы отключены, даже если мы перестанем существовать.

Настоящая Политика конфиденциальности разъясняет, какие данные мы собираем, каких не собираем, и последствия для приватности от использования постоянного публичного хранилища.


2. Данные, которые мы собираем

2.1 Контент, который Вы запечатываете

Когда Вы запечатываете qub в браузере, Ваш контент шифруется на Вашем устройстве до того, как покинет браузер. Наши серверы не получают Ваш открытый текст в процессе запечатывания в браузере. Зашифрованная полезная нагрузка записывается в постоянное хранилище, а не на серверы, которые мы контролируем. Есть два явных исключения: (1) API /api/v1/seal тарифа Builder, где API-клиент намеренно отправляет открытый текст и сгенерированный вызывающим ключ-обёртку для серверного запечатывания в памяти (мы не сохраняем и не записываем в журналы ни одно из этих значений); и (2) opt-in-канал восстановления, описанный далее в этом разделе, при котором ключ-обёртка для конкретного qub сопровождает уже зашифрованную загрузку, чтобы мы могли включить рабочую ссылку доставки в Ваш email-подтверждение запечатывания. API-клиенты, которым нужна байт-слепота браузерного потока, могут запечатать локально и использовать /api/v1/upload.

После даты раскрытия контент становится публично расшифровываемым любым, у кого есть transaction ID (он встроен в ссылку qub, которой Вы делитесь).

2.2 Идентификатор устройства

При первом использовании qub генерирует случайный идентификатор устройства и сохраняет его в локальном хранилище Вашего браузера (IndexedDB). Этот идентификатор используется для отслеживания Вашей квоты использования бесплатного тарифа и для привязки платных прав к Вашему устройству. Он не выводится из аппаратного «отпечатка» и не используется для межсайтового отслеживания.

Идентификатор устройства может быть потерян, если Вы очистите данные браузера, смените устройство или будете использовать приватный режим. Это не постоянная идентичность — это удобная привязка.

2.3 Адрес электронной почты

Мы собираем Ваш email только тогда, когда Вы используете функцию, которая его требует. Каждое использование ограничено заявленной целью. Мы не рассылаем маркетинговые письма и не строим профили на основе email-адресов.

Функция Когда собирается Что мы отправляем Срок хранения
Покупка платного тарифа На этапе оплаты в Stripe Подтверждение покупки (через Stripe) Хранится в течение срока действия права плюс период, требуемый австралийским налоговым / бухгалтерским законом (сейчас 7 лет по Income Tax Assessment Act 1997 §262A)
Magic-link вход Когда Вы запрашиваете ссылку для входа Одноразовая ссылка для входа Хранится в Вашей записи идентичности пока эта запись существует; удаляется по запросу согласно §6.2
Аттестация личности Когда Вы подтверждаете email относительно подписного ключа 6-значный код подтверждения Хранится в Вашей записи аттестации до тех пор, пока Вы не отзовёте её на /podpis или не запросите удаление согласно §6.2
Notify-me Когда Вы подписываетесь на раскрытие qub Одно уведомление в день раскрытия Хранится до доставки уведомления, затем удаляется
Приглашение контрагента пакта Когда Вы готовите пакт против email контрагента Одноразовая ссылка для рассмотрения / совместного подписания пакта Запись подготовленного пакта (включая email контрагента) удаляется при запечатывании пакта, отзыве или через 7 дней после подготовки — что наступит раньше. 30-дневный жизненный цикл хранения — это лишь резервный механизм удаления на случай недоступности ежедневной очистки. После того, как пакт совместно подписан и запечатан, email контрагента становится частью постоянного тела в постоянном хранилище и не может быть удалён (см. §5). Ограничение скорости: десять приглашений на адрес за UTC-сутки
Привязка email контрагента при совместном подписании Когда контрагент следует по приглашению пакта и подтверждает свой email Одноразовая ссылка для входа с привязкой к пакту Кратковременная (15-минутная) метка подтверждения, привязанная к подготовленному пакту; никакого дополнительного хранения email сверх строки magic-link §2.3

Мы делимся email-адресами только со Stripe (для покупок) и с нашим провайдером транзакционной почты (для всех остальных писем выше — см. §8 для текущего провайдера). Ни одна из этих сторон не получает адреса, собранные другой.

Все перечисленные выше письма являются транзакционными или сервисными сообщениями, отправляемыми в ответ на конкретное действие пользователя. Они не являются коммерческими электронными сообщениями в значении Spam Act 2003 (Cth), и они не являются коммерческими сообщениями по US CAN-SPAM Act. Мы не рассылаем маркетинговые письма, и поэтому нет маркетингового списка, от которого нужно было бы отписываться. Каждый тип письма можно отключить в его источнике: magic-link — не запрашивая вход; notify-me — по ссылке отписки в письме-уведомлении; письма о жизненном цикле / подтверждение запечатывания — не включая opt-in на этапе запечатывания.

Когда Вы завершаете magic-link вход впервые, qub также автоматически выделяет публичный handle в Вашу запись идентичности. Handle — это отдельный идентификатор, отличный от email — он публично виден и поддаётся обратному поиску, но не раскрывает связанный с ним email. См. §2.12.

URL восстановления и opt-in писем о жизненном цикле. Каждый запечатанный qub запирается ключом для конкретного qub, который живёт в части ссылки share после символа # (https://qub.social/c/<id>#<key>). Браузеры не передают эту часть никакому серверу, поэтому по умолчанию мы никогда не видим ключ — а это значит, что мы не сможем восстановить Ваш qub, если Вы потеряете ссылку.

Вы можете подключить канал восстановления: когда Вы включаете email о жизненном цикле для конкретного qub и указанный Вами email совпадает с Вашей подтверждённой идентичностью, мы принимаем ключ вместе с загрузкой, сохраняем полную ссылку доставки в записи sealed-history Вашей идентичности и помещаем её в Ваше email-подтверждение запечатывания, так что URL в Вашем почтовом ящике действительно открывает qub. Это компромисс — резервный канал в обмен на некоторую сквозную чистоту — и он задействуется только тогда, когда Вы делаете opt-in, только для того qub, для которого Вы это сделали. Без opt-in (или с email, который мы не можем подтвердить) ключ остаётся в Вашем браузере и никогда не достигает наших серверов.

2.4 Подписные ключи

Если Вы сгенерировали подписной ключ, ключевая пара создаётся и хранится полностью на Вашем устройстве. Только Ваш публичный ключ передаётся на наш сервер — когда Вы подписываете qub или подтверждаете свою личность через email-аттестацию. Ваш приватный ключ никогда не покидает Ваш браузер. Публичные ключи и записи аттестации хранятся в нашем хранилище метаданных.

2.5 Платёжная информация

Платежи полностью обрабатываются Stripe. Мы не получаем и не храним номер Вашей карты, срок действия или CVC. Stripe может собирать дополнительную информацию на этапе оплаты, включая Ваше имя, платёжный адрес и информацию об устройстве, для целей предотвращения мошенничества и обработки платежа. Политика конфиденциальности Stripe регулирует обработку Ваших платёжных данных: https://stripe.com/privacy

Stripe может начать собирать информацию (например, данные, вводимые в форму оплаты) до того, как Вы завершите покупку. Это стандартное поведение Stripe для предотвращения мошенничества и регулируется политикой конфиденциальности Stripe, а не нашей.

2.6 Телеметрия

qub собирает минимальную анонимную продуктовую телеметрию, чтобы понимать, как используется продукт, и диагностировать ошибки. События телеметрии включают действия, такие как «seal completed», «viewer loaded» и «decryption succeeded», вместе с таймингами.

Чего телеметрия не включает:

Поскольку события телеметрии не содержат информации, которая идентифицирует Вас, и информации, которую мы могли бы объединить с другими данными, имеющимися у нас, для идентификации Вас, мы рассматриваем их как анонимную информацию, которая выпадает из сферы «персональных данных» по GDPR Art. 4(1) и Recital 26 (и эквивалентным определениям по Privacy Act 1988 (Cth) и CCPA / CPRA). Режим защиты данных — включая право возражения по GDPR Art. 21 — не применяется к анонимной информации, и мы не предлагаем отдельного opt-out для телеметрии.

Если регулятор, имеющий юрисдикцию над Вами, занимает иную позицию по этой классификации, мы будем рассматривать телеметрию как персональные данные на основании законного интереса по GDPR Art. 6(1)(f) для описанных выше операционных целей. Применимое правовое основание будет тогда соседствовать с §4; на Ваши прочие права выбор классификации не повлияет.

События телеметрии буферизуются в памяти и периодически сбрасываются. Если сброс не удаётся, события отбрасываются — телеметрия никогда не повторяет попытку и не сохраняется в локальное хранилище. Телеметрия никогда не должна мешать продуктовому опыту.

iframe-эмбед qub отправляет такие же анонимные события обратно в qub.social — viewer_arrival, когда эмбед загружается, и share_clicked, когда зритель нажимает CTA в подвале эмбеда. Эти события имеют ту же форму, что и in-app телеметрия выше: ни IP, ни идентификатора устройства, ни превью контента, ни сторонних трекеров не задействовано.

2.7 Обнаружение ботов

qub использует альтернативу CAPTCHA, сохраняющую приватность, чтобы предотвратить автоматизированное злоупотребление потоком запечатывания. Этот challenge не использует cookies для отслеживания и не делает «отпечаток» Вашего устройства для рекламных целей. Поставщик upstream и его политика конфиденциальности указаны в §8.

2.8 Жалобы на злоупотребления

Если Вы сообщаете о qub, мы собираем причину жалобы и опциональный пояснительный текст, который Вы предоставляете. Мы храним одностороннюю хеш-сумму Вашего IP-адреса вместе с жалобой — а не сам IP в открытом виде. Этот хеш используется только для ограничения скорости злоупотреблений жалобами.

2.9 Серверные логи

Наш провайдер инфраструктуры (Cloudflare) может логировать метаданные запросов (IP-адреса, пути запросов, временные метки) как часть стандартной работы сервиса. Эти логи регулируются политикой конфиденциальности Cloudflare и подчиняются их срокам хранения, которые обычно короткие — порядка дней или недель. Мы не экспортируем и не архивируем полные логи трафика Cloudflare, и мы не обогащаем их какими-либо иными данными, имеющимися у нас. Узкий набор выводимых из сети сигналов, которые мы действительно сохраняем для санкционной и абузной триажа, описан отдельно в §2.13.

2.10 Встроенные qubs

Издатели могут встраивать запечатанные qubs на сторонние страницы (блоги, страницы Notion, посты Substack и так далее) с помощью сниппета эмбеда qub. Эмбед рендерится внутри iframe, который загружается same-origin с qub.social, поэтому он использует то же шифрование, те же обращения к постоянному хранилищу и drand и ту же анонимную телеметрию, описанную выше. Хост-страница не может прочитать DOM iframe эмбеда — это обеспечивается изоляцией браузерной песочницы — и эмбед не вводит никакого нового сбора или стороннего обработчика.

2.11 Метаданные цепочек ответов

Когда Вы создаёте ответный qub со страницы раскрытия другого qub, transaction ID родительского qub прикрепляется к загрузке нового qub в хранилище как публичный тег (Parent-Tx-Id). Этот тег позволяет странице раскрытия отрендерить обратную ссылку «Ответ на {parent}», не требуя от управляемых qub серверов поддерживать обратный индекс. Тег — публичное свойство хранилища и постоянен по тем же причинам, что и описаны в §3 и §5. qub_id родителя (криптографический идентификатор, к которому привязывается зашифрованный конверт) — отдельное поле, которое живёт внутри зашифрованного конверта и становится видимым только после того, как сам ответный qub раскроется.

Вы можете создать ответный qub, никогда не пользуясь UI ответов qub — но если Вы попадаете на экран составления через CTA «Запечатать ответ →» на странице раскрытия, ссылка на родителя устанавливается автоматически. Контекст ответа можно очистить с экрана составления одним нажатием до запечатывания.

2.11a Публичная атрибуция (Author Tag) — Opt-In

Когда Вы запечатываете qub, загрузка включает опциональный тег хранилища Author, который несёт «отпечаток» Вашего подписного ключа. Эталонное приложение создателя прикрепляет этот тег только тогда, когда Вы явно включаете «Публичная атрибуция» на шаге выбора даты в момент запечатывания. Когда Вы оставляете переключатель выключенным, загрузка опускает Ваш «отпечаток», тег Author не пишется, и qub остаётся не атрибутированным в постоянном хранилище.

Когда Вы всё же включаете публичную атрибуцию, «отпечаток» разрешается в Ваш подтверждённый @handle (и любые связанные публичные поля профиля по §2.12) в момент рендера у зрителя. Атрибуция решается для каждого qub в отдельности — Вы можете атрибутировать одни Ваши qubs и не атрибутировать другие, и выбор записывается навсегда вместе с самим qub.

Поле title в открытом виде на запечатанном qub (опциональная строка-метка, которую Вы можете установить на шаге выбора даты, по умолчанию — метка намерения) не является метаданными личности, но является открытым текстом на артефакте в постоянном хранилище и видна в обратном отсчёте у зрителя до раскрытия. Относитесь к нему соответственно — выбирайте заголовок, с которым Вы готовы быть постоянно и публично.

2.12 Персональные handles и публичные страницы профиля

Когда Вы завершаете magic-link вход, qub автоматически выделяет персональный handle в Вашу запись идентичности в форме @adjective_noun_NNN (например, @orange_fox_612). Handle — это публичная подпись по умолчанию, показываемая на qubs, которые Вы явно выбрали публично атрибутировать (§2.11a), заменяющая сырой криптографический «отпечаток» на человекочитаемую метку. Handle публично виден и поддаётся обратному поиску через GET /api/v1/handle/{handle}, который возвращает «отпечаток» владеющего публичного ключа (60-секундный edge-кеш). Обратный поиск не возвращает email-адрес, связанный с этой идентичностью — зритель, перешедший по handle, не узнаёт Ваш email. Эндпоинт обратного поиска неаутентифицирован и ограничен по скорости на edge; это намеренно (это публичная поверхность подтверждения идентичности), но это означает, что любая сторона, которая знает Ваш handle, может подтвердить лежащий в основе «отпечаток» публичного ключа.

Вы можете переименовать handle в любое время через /podpis. Запрос на переименование аутентифицируется криптографической подписью Вашим приватным ключом (с использованием постквантовой схемы подписи ML-DSA-65), с ограничением одного переименования в 30 дней. Переименование возвращает прежний handle в пул namespace в соответствии со стандартными правилами резервирования.

У каждого занятого handle есть публичная страница профиля по адресу /u/{handle} (и /@{handle}, который перенаправляет 302 на ту же страницу). Профиль — это чистая карточка подтверждённой идентичности — она показывает:

Профиль намеренно является карточкой идентичности. Он не перечисляет qubs, авторство которых Вы заявили. Публичная атрибуция — opt-in для каждого qub (§2.11a) — только те qubs, которые Вы явно выбрали атрибутировать, несут Ваш «отпечаток» в постоянном хранилище вообще, и страница профиля их не перечисляет. Чтобы направить посетителей к конкретному qub, поделитесь URL доставки qub (ссылкой, которую Вы получаете в момент запечатывания).

Когда поисковый бот или сборщик предпросмотра в социальных сетях запрашивает страницу профиля, qub рендерит небольшой ответ на стороне сервера, содержащий заголовок страницы и JSON-LD-схему Person. Браузеры проваливаются к той же single-page-app-оболочке, что и остальная часть просмотровщика. Ответ для ботов не несёт никакой информации, которая бы уже не была публичной на самой странице.

Очистка Вашего отображаемого имени или URL профиля удаляет эти поля из следующего рендера Вашего профиля. Те qubs, которые Вы публично атрибутировали, не могут быть удалены из постоянного хранилища — по запросу мы добавим qub в список блокировки, что удалит его из просмотровщика qub; данные в постоянном хранилище останутся, как описано в §5.

2.13 Сетевые сигналы для санкционной и абузной триажа

Для значимых аутентифицированных или влияющих на аккаунт действий (вход, создание и использование API-ключа, запечатывание, запросы по управлению аккаунтом) мы можем фиксировать и сохранять небольшой набор выводимых из сети сигналов, раскрываемых нашему бэкенду Cloudflare: приблизительная страна запроса, оператор сети (ASN), идентификатор запроса Cloudflare (CF-Ray) и солёный односторонний хеш IP запроса и строки user-agent. Мы не сохраняем сырой IP-адрес в записи пользователя или в журнале событий на стороне приложения.

Эти сигналы используются по нашей Политике санкций и ограниченного использования для управления рисками, предотвращения злоупотреблений и для того, чтобы мы могли отвечать на запросы об ограниченном доступе. Выведенная из IP страна — приблизительная и не рассматривается как убедительное доказательство личности.

Последние значения хранятся в Вашей записи идентичности для быстрого триажа; запись событий с возможностью только дописывания также пишется в наши внутренние логи каждый раз, когда наблюдается значимое действие, и именно этот журнал событий — а не запись пользователя — является авторитетным уровнем доказательств, если нам когда-либо потребуется объяснить решение. Внутренняя документация, точно описывающая, какие поля мы храним, где они хранятся, и срок хранения, находится по адресу docs/sanctions-geo-triage.md в нашем open-source-репозитории.


3. Данные, которые мы не собираем


4. Правовое основание обработки

Там, где право защиты данных требует правового основания для обработки персональных данных, наши основания таковы:

Данные Правовое основание Цель
Зашифрованный контент (полезная нагрузка постоянного хранилища) Ваше явное действие (запечатывание qub) Предоставление основного сервиса
Идентификатор устройства Законный интерес Управление квотами бесплатного тарифа и платными правами
Email (покупка через Stripe) Договорная необходимость Исполнение Вашей покупки и обеспечение восстановления права
Email (magic-link вход) Договорная необходимость Аутентификация Вас и привязка Вашего устройства к Вашей идентичности
Email (аттестация личности) Ваше явное действие Подтверждение Вашего email относительно Вашего подписного ключа по Вашему запросу
Email (notify-me) Ваше явное действие Отправка одноразового уведомления о раскрытии по Вашему запросу
Email контрагента (приглашение пакта) Ваше явное действие (подготовка пакта против этого адреса) Доставка ссылки для рассмотрения / совместного подписания пакта
Публичный подписной ключ Ваше явное действие Возможность проверки авторства на Ваших qubs
Персональный handle (автовыделенный) Договорная необходимость Предоставление стабильной, человекочитаемой публичной подписи на qubs, которые Вы явно выбрали атрибутировать (§2.11a), и навигационного якоря идентичности для зрителей
Персональный handle (персонализированный), отображаемое имя профиля, URL профиля Ваше явное действие Дать Вам выбрать, как Вы появляетесь на Вашем публичном профиле
IP-хеш (жалобы на злоупотребления) Законный интерес Ограничение скорости злоупотреблений жалобами и безопасность платформы
Сигналы обнаружения ботов Законный интерес Предотвращение автоматизированных злоупотреблений

События телеметрии (§2.6) являются анонимными и поэтому не являются персональными данными в значении GDPR Art. 4(1) — правовое основание не требуется и они не появляются в этой таблице.


5. Постоянное хранение — важное раскрытие

Это самый важный раздел настоящей Политики. Пожалуйста, прочитайте его внимательно.

Пакт постоянно публикует адреса email обеих сторон. Когда пакт совместно подписан и запечатан, имена обеих сторон и адреса email, предоставленные каждой из них, записываются в зашифрованное тело. После даты раскрытия это тело становится публично расшифровываемым, и адреса становятся постоянными и публичными. Не готовьте пакт против адреса email, владелец которого явно не согласился на такую публикацию. Это необратимо.

qub хранит запечатанный контент в постоянном, защищённом от подделки публичном хранилище. Это хранилище спроектировано как постоянное и неизменяемое. Как только Ваш контент записан в постоянное хранилище, его нельзя удалить, изменить или отозвать — ни Вам, ни нам, ни кому-либо ещё.

Что это значит на практике:

Модель списка блокировки обеспечивает практическое удаление с поверхности продукта qub. Она не обеспечивает удаление из интернета.

Вы должны запечатывать только тот контент, с тем чтобы он навсегда стал публично доступным после даты раскрытия, Вы готовы. Подумайте тщательно, прежде чем запечатывать контент, который содержит персональную информацию о Вас или других.

Пакты (технические детали). Тело пакта записывает имена обеих сторон и контактные данные (включая адреса email) внутри подписанного CBOR-тела. Как только обе стороны совместно подписывают и запечатанный пакт записан в постоянное хранилище, эти идентификаторы становятся частью постоянной записи и публично расшифровываемы после даты раскрытия. См. выделенное жирным предупреждение в верхней части этого раздела.

Публичные страницы профиля. Страница профиля по адресу /u/{handle} — это карточка подтверждённой идентичности, описанная в §2.12 — handle, опциональное отображаемое имя, опциональный URL, значок «verified email», короткая форма «отпечатка». Она не перечисляет qubs, авторство которых Вы заявили. Переименование Вашего handle немедленно заменяет публичную привязку. Те qubs, которые Вы публично атрибутировали под предыдущим handle, продолжают быть атрибутируемыми к тому же «отпечатку» публичного ключа, который теперь разрешается в новый handle через цепочку аттестаций.

5.1 Третьи лица в Вашем контенте

Когда Вы включаете персональную информацию другого человека в запечатанный qub или пакт (например, называя его, включая его адрес email как контрагента пакта или цитируя его переписку), Вы несёте ответственность за обеспечение того, что у Вас есть правовое основание делать это по праву Вашей юрисдикции. Мы обрабатываем эту информацию исключительно по Вашим инструкциям, в нашем качестве поставщика услуг для Вас. У нас нет прямых отношений с третьим лицом, и мы полагаемся на то, что Вы предоставите ему любое уведомление, требуемое применимым к нему законом о приватности. Эта ответственность подкреплена в наших Условиях использования §15 (компенсация) и Политике в отношении пользовательского контента.


6. Ваши права и выборы

6.1 Доступ и переносимость

Ваши запечатанные qubs хранятся в постоянном публичном хранилище. У Вас уже есть прямой доступ к ним через transaction IDs в Ваших ссылках qub. Запрос на доступ к данным к нам не требуется.

6.2 Удаление и стирание

Постоянное хранилище постоянно, поэтому мы не можем удалить запечатанный контент. Если Вы попросите нас стереть qub, мы рассмотрим запрос по процедуре, описанной в нашей Политике в отношении пользовательского контента §6. Если мы удовлетворим её, мы добавим qub в наш список блокировки — просмотровщик и кеш qub перестают его обслуживать. Базовые данные в постоянном хранилище остаются на месте; это максимум, что позволяет наша архитектура.

Для данных, которые мы храним напрямую (email-адрес, идентификатор устройства, записи прав, записи идентичности и аттестации, персональный handle, отображаемое имя профиля и URL), Вы можете запросить удаление, написав на support@qub.social с префиксом темы [PRIVACY]. Мы обработаем эти запросы в установленные законом сроки — обычно в течение 30 дней, с продлением там, где запрос сложный или многочисленный, как разрешено применимым правом (GDPR Art. 12(3); APP 12.4; CCPA §1798.130(a)(2)).

6.3 Исправление

Если какая-либо информация, которую мы храним о Вас, неверна (например, email, связанный с Вашей покупкой), свяжитесь с нами, и мы её исправим.

6.4 Возражение против обработки

Вы можете возразить против нашей обработки на основании законного интереса по GDPR Art. 21(1). Виды обработки, осуществляемой на этом основании, перечислены в §4 и ограничены (a) привязкой идентификатора устройства, лежащей в основе Вашей квоты бесплатного тарифа и платного права, (b) односторонним хешем IP, прикреплённым к жалобам на злоупотребления, и (c) сигналами обнаружения ботов на потоке запечатывания. Каждый из них необходим либо для предоставления Сервиса Вам, либо для защиты целостности платформы для других пользователей. По существенно полному возражению мы оценим его по существу и либо прекратим обработку, либо, там, где Art. 21(1) это разрешает, продемонстрируем убедительные законные основания, перевешивающие Ваши интересы, либо обопрёмся на исключение Art. 21(1) для обработки, необходимой для установления, осуществления или защиты юридических требований. Чтобы возразить, напишите на support@qub.social с префиксом темы [PRIVACY].

Телеметрия (§2.6) не подлежит этому праву, поскольку она не является персональными данными — см. пояснение в конце §2.6.


7. Cookies и локальное хранилище

7.1 Cookies, устанавливаемые qub

qub не устанавливает cookies — ни для отслеживания, ни для рекламы, ни для управления сессией, ни для какой-либо иной цели. Мы не отправляем заголовки Set-Cookie из нашего приложения. Аутентификация использует HMAC-подписанные magic-link токены, доставляемые Вам на email и потребляемые один раз; телеметрия использует анонимные маяки; привязка прав использует идентификатор устройства в локальном хранилище браузера (§7.3). Ни один из этих механизмов не требует cookie. Поскольку qub не устанавливает собственных cookies, мы не показываем баннер согласия с cookies.

7.2 Cookies, устанавливаемые сторонней инфраструктурой

Два провайдера инфраструктуры, от которых мы зависим, могут взаимодействовать с cookie-хранилищем Вашего браузера в рамках нормальной работы своих сервисов. Мы не контролируем эти cookies и не получаем от них никаких возможностей отслеживания:

Мы не используем сторонних рекламных или аналитических cookies. На qub.social нет ни тегов Google Analytics, ни пикселей Meta, ни рекламных SDK.

7.3 Локальное хранилище (IndexedDB)

qub использует локальное хранилище браузера (IndexedDB) для хранения:

Эти данные остаются на Вашем устройстве и не передаются нам, за исключением случаев, описанных в настоящей Политике. Идентификатор устройства отправляется с запросами на запечатывание и загрузку для проверки прав.


8. Сторонние сервисы

Сервис Цель Передаваемые данные Их политика конфиденциальности
Сеть постоянного хранения Постоянное хранение запечатанного контента Только зашифрованные полезные нагрузки qub https://www.arweave.org/legal-policies
Cloudflare Хостинг, CDN, обнаружение ботов (Turnstile), Workers Метаданные запросов, сигналы Turnstile https://www.cloudflare.com/privacypolicy/ и Turnstile Addendum
Stripe Обработка платежей Email, платёжные данные (нам не передаются) https://stripe.com/privacy
SendGrid (Twilio) Доставка транзакционных писем Email-адрес, содержимое сообщения https://www.twilio.com/legal/privacy
drand Публичный маяк timelock (сеть случайности) Никаких — мы только получаем публичные подписи маяка Публичная сеть; персональные данные не собираются — см. https://drand.love

9. Дети и возраст согласия

qub не направлен на детей младше 13 лет. Мы сознательно не собираем персональную информацию от детей младше 13 лет, в соответствии с US Children's Online Privacy Protection Act (COPPA, 15 U.S.C. §6501 et seq.). Если местное право в Вашей юрисдикции требует более высокого минимального возраста для цифрового согласия (например, 16 по GDPR в некоторых государствах-членах ЕС), Вы должны соответствовать этому более высокому возрасту, чтобы использовать qub.

Если мы узнаем, что собрали персональную информацию от ребёнка младше применимого минимального возраста, мы удалим эту информацию из наших систем в разумные сроки. Запечатанный контент, уже находящийся в постоянном хранилище, не может быть удалён; применяется ограничение списка блокировки в §5. Если Вы полагаете, что ребёнок младше применимого минимального возраста воспользовался qub, свяжитесь с нами по адресу support@qub.social с префиксом темы [PRIVACY], и мы примем соответствующие меры.


10. Безопасность данных

Контент, запечатанный через qub, шифруется на Вашем устройстве timelock-шифрованием и дополнительной внешней обёрткой до передачи, поэтому наши серверы не хранят открытого текста (с учётом узких исключений, раскрытых в §2.1 и §2.3). Операционная инфраструктура работает только с метаданными — записями прав, записями списка блокировки, счётчиками телеметрии, жалобами на злоупотребления, записями идентичности и данными аттестации.

Мы применяем технические и организационные меры, соответствующие риску обработки (GDPR Art. 32; APP 11.1):

Ни одна система не может быть гарантированно безопасной. Если нам станет известно о нарушении персональных данных, которое, вероятно, приведёт к риску для Ваших прав и свобод, мы уведомим соответствующий надзорный орган в течение 72 часов, где это требуется (GDPR Art. 33; UK GDPR), и уведомим OAIC и затронутых лиц как можно скорее, где применяется схема Notifiable Data Breaches Part IIIC Privacy Act 1988 (Cth).

По вопросам безопасности или для сообщения об уязвимости см. нашу политику безопасности на https://qub.social/security или напишите на support@qub.social с префиксом темы [SECURITY].


11. Международные пользователи и региональные права на приватность

11.1 Трансграничные передачи данных

qub работает из Австралии. Ваш зашифрованный контент живёт в глобальной сети постоянного публичного хранения, а метаданные обрабатываются Cloudflare, Stripe и Twilio / SendGrid (все в Соединённых Штатах).

Когда мы передаём персональные данные за пределы Австралии или EEA / Великобритании в страну без решения об адекватности (в частности, в Соединённые Штаты), мы полагаемся на один из этих механизмов:

Чтобы узнать, какой механизм применяется к Вашим данным, напишите на support@qub.social с префиксом темы [PRIVACY].

11.2 Европейские пользователи (GDPR и UK GDPR)

Если Вы находитесь в EEA или Великобритании, у Вас есть право на доступ, исправление, удаление, ограничение или перенос Ваших персональных данных и на возражение против обработки на основании законного интереса. Чтобы воспользоваться любым из этих прав, напишите на support@qub.social с префиксом темы [PRIVACY].

Для запечатанного контента в постоянном хранилище удаление на уровне хранилища технически невозможно. Это подпадает под признанные ограничения по Article 17(3) GDPR — в частности, 17(3)(a) (свобода выражения и информации) и 17(3)(e) (где стирание технически неосуществимо). По существенно полному запросу о стирании от субъекта данных мы оценим запрос по процедуре, описанной в нашей Политике в отношении пользовательского контента §6, и, где он удовлетворён, добавим qub в список блокировки в просмотровщике и iframe-эмбеде qub. Мы можем отклонить или отложить запросы, которые явно необоснованны или чрезмерны, конфликтуют с правами другой стороны (например, контрагента запечатанного пакта) или исключены законным удержанием. Базовые данные в постоянном хранилище остаются доступными через другие средства.

Представитель по Article 27. Мы оценили нашу обработку персональных данных EEA и в настоящее время полагаемся на исключение GDPR Art. 27(2): наша обработка является эпизодической, не включает специальные категории данных в большом масштабе и вряд ли приведёт к риску для прав и свобод физических лиц. Мы назначим представителя по Art. 27 в EEA и отдельного представителя по UK GDPR Art. 27 для Соединённого Королевства, когда (a) мы начнём предлагать платные планы на любом из этих рынков на не-эпизодической основе, (b) доля пользователей EEA / Великобритании в нашей записи идентичности превысит уровень, на котором исключение Art. 27(2) разумно защищается, или (c) этого потребует компетентный надзорный орган. До тех пор мы полагаемся на исключение Art. 27(2) и переоцениваем при каждом существенном изменении продукта или объёма.

Если Вы полагаете, что мы недостаточно рассмотрели Ваши опасения, Вы можете подать жалобу в орган защиты данных Вашего обычного места жительства — например, в UK Information Commissioner's Office (ico.org.uk) для пользователей Великобритании, или в надзорный орган Вашего государства-члена для пользователей EEA.

11.3 Пользователи Калифорнии (CCPA / CPRA)

Если Вы являетесь резидентом Калифорнии, CCPA / CPRA предоставляет Вам конкретные права в отношении Вашей персональной информации. За предыдущие 12 месяцев мы собрали следующие категории персональной информации:

Мы храним персональную информацию в течение периодов, указанных в §2.3 и §6, как правило, не дольше, чем это необходимо для цели, для которой она была собрана. Мы не собираем и не обрабатываем чувствительную персональную информацию для целей, которые бы запустили право на ограничение использования по CPRA §1798.121.

Мы не продаём и не делимся Вашей персональной информацией. Мы не используем и не раскрываем чувствительную персональную информацию для целей за пределами разрешённых CCPA. У Вас есть право запросить доступ, удаление, исправление и информацию о персональной информации, которую мы собираем, и назначить уполномоченного агента для подачи запроса от Вашего имени. Мы не будем дискриминировать Вас за осуществление Ваших прав по CCPA.

Чтобы воспользоваться этими правами, напишите на support@qub.social с префиксом темы [PRIVACY]. Запросы должны быть проверяемыми — мы попросим Вас продемонстрировать владение адресом email или идентификатором устройства в записи. Если Вы назначаете уполномоченного агента, мы можем потребовать от Вас подтвердить полномочия агента и подтвердить запрос напрямую.

11.4 Австралийские пользователи (Privacy Act 1988)

qub связан Australian Privacy Principles (APPs) по Privacy Act 1988 (Cth). Вы можете запросить доступ или исправление персональной информации, которую мы храним о Вас, по APP 12 / APP 13, написав на support@qub.social с префиксом темы [PRIVACY]. Мы подтвердим Ваш запрос в разумный срок (обычно 30 дней). Права в отношении прямого маркетинга по APP 7 не задействованы, поскольку мы не отправляем маркетинговые письма (см. §2.3).

Зарубежные раскрытия (APP 8.1). Персональная информация может быть раскрыта получателям, находящимся в Соединённых Штатах (Cloudflare, Stripe, Twilio / SendGrid), и глобальной сети шлюзов постоянного хранения. Где исключения APP 8.2 не применяются, используя Сервис, Вы соглашаетесь на эти зарубежные раскрытия и подтверждаете, что подотчётность по APP 8.1 за акт или практику зарубежного получателя в этой части модифицируется.

Жалобы. Если Вы не удовлетворены нашим ответом на жалобу по приватности, Вы можете подать жалобу в Office of the Australian Information Commissioner (OAIC) по адресу oaic.gov.au.


12. Изменения настоящей Политики

Мы можем время от времени обновлять настоящую Политику. Текущий номер версии и дата вступления в силу указаны в верхней части настоящей страницы.

Существенные изменения, сокращающие Ваши права, вступают в силу через 30 дней после того, как мы публикуем пересмотренную Политику и предоставляем уведомление в приложении. Иные изменения вступают в силу на пересмотренной дате вступления в силу.

Сводка существенных поправок ведётся ниже в §13.


13. Журнал изменений

Подразделы, вставленные в стабильный раздел, сохраняют буквенный суффикс (например, §2.11a), чтобы перекрёстные ссылки на окружающие разделы оставались валидными между ревизиями.

Версия Дата вступления в силу Краткое описание
1.0 1 мая 2026 г. Первая публикация.