Integritet hos qub

Ikraftträdandedatum: 1 maj 2026 Version: 1.0 — första publicering


Kort sagt: Vi krypterar ditt innehåll på din enhet. Vi läser det inte, vi lagrar inte klartext, vi säljer inte data och vi tränar inte AI på det. Din e-post och ditt handtag används endast för de funktioner du aktiverar. Förseglat innehåll lever för alltid i permanent lagring — när det väl är där kan inte ens vi ta bort det. Läs §5 noggrant innan du förseglar.


Vilka vi är

qub.social drivs av VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Australien. Hänvisningar till "qub", "vi", "oss" och "vår" avser den enheten, som fungerar som personuppgiftsansvarig (GDPR / UK GDPR), APP-enheten (Privacy Act 1988 (Cth)), och "verksamheten" (CCPA / CPRA) för personuppgifter som behandlas genom tjänsten.

Integritetskontakt: Mark Harper — support@qub.social med ämnesprefixet [PRIVACY].


1. Vad qub är

qub är en plattform för tidsbestämd förpliktelse och publicering. Du skriver en qub, väljer ett framtida avslöjandedatum, och din webbläsare låser det med en offentlig tidsutgivningstjänst så att det inte kan öppnas förrän det datumet kommer. Den förseglade kopian lagras i ett decentraliserat permanent lagringslager som vi inte driver. Efter avslöjandedatumet kan vem som helst med länken dekryptera och läsa innehållet.

Plattformen är byggd så att vi inte är i förtroendekedjan. Låsning och upplåsning sker på din enhet. När en qub når oss är den redan ett förseglat paket, och den lilla bit av länken som behövs för att öppna den stannar i din webbläsare genom design — med förbehåll för de kryptografiska antaganden som avslöjas i våra Användarvillkor §13.3, och den smala återställningskanalsopt-in som beskrivs i §2.3 nedan. När mer av internet blir maskingenererat har förmågan att peka på ett förseglat meddelande och bevisa "detta existerade vid det exakta ögonblicket" mer betydelse, inte mindre — och det beviset fungerar även om våra servrar är offline, även om vi upphör att existera.

Denna integritetspolicy förklarar vilken data vi samlar in, vad vi inte samlar in, och integritetsimplikationerna av att använda permanent offentlig lagring.


2. Data vi samlar in

2.1 Innehåll du förseglar

När du förseglar en qub i webbläsaren krypteras ditt innehåll på din enhet innan det lämnar din webbläsare. Våra servrar tar inte emot ditt klartextinnehåll i webbläsarens förseglingsflöde. Den krypterade nyttolasten skrivs till permanent lagring, inte till servrar vi kontrollerar. Det finns två uttryckliga undantag: (1) Builder-API:n /api/v1/seal, där en API-klient avsiktligt skickar klartext och en anropargenererad omslagsnyckel för serversidig försegling i minnet (vi varken lagrar eller loggar något av dessa värden); och (2) återställningskanals-opt-in:en som beskrivs senare i detta avsnitt, där per-qub-omslagsnyckeln följer med en redan krypterad uppladdning så att vi kan inkludera en fungerande leveranslänk i ditt förseglingsbekräftelsemejl. API-klienter som kräver webbläsarflödets byte-blindhet kan försegla lokalt och använda /api/v1/upload.

Efter avslöjandedatumet blir innehållet publikt dekrypterbart av vem som helst som har lagringstransaktions-ID:t (som är inbäddat i qub-länken du delar).

2.2 Enhetsidentifierare

Vid första användningen genererar qub en slumpmässig enhetsidentifierare och lagrar den i din webbläsares lokala lagring (IndexedDB). Denna identifierare används för att spåra din gratisnivåkvot och för att länka betalda behörigheter till din enhet. Den härleds inte från hårdvarufingeravtryck eller spårning över webbplatser.

Enhetsidentifieraren kan gå förlorad om du rensar webbläsardata, byter enheter eller använder privat surfning. Det är inte en persistent identitet — det är en bekvämlighetsbindning.

2.3 E-postadress

Vi samlar in din e-postadress endast när du använder en funktion som kräver det. Varje användning är begränsad till det angivna syftet. Vi skickar inga marknadsföringsmejl och bygger inte profiler från e-postadresser.

Funktion När den samlas in Vad vi skickar Bevarande
Köp på betalnivå Vid Stripe-kassan Köpbekräftelse (via Stripe) Bevaras under behörighetens livstid plus den period som krävs av australisk skatte- / redovisningslag (för närvarande 7 år enligt Income Tax Assessment Act 1997 §262A)
Magic-link-inloggning När du begär en inloggningslänk En engångs-inloggningslänk Bevaras på din identitetspost så länge den posten existerar; raderas på begäran enligt §6.2
Identitetsattestering När du verifierar din e-post mot en signeringsnyckel En 6-siffrig verifieringskod Bevaras på din attesteringspost tills du återkallar den från /signatur eller begär radering enligt §6.2
Notify-me När du prenumererar på en qub:s avslöjande En enda notifiering på avslöjandedagen Lagras tills notifieringen levereras, sedan raderas
Pakt-motparts-inbjudan När du iscensätter en pakt mot en motparts e-postadress En engångs-pakt-granskning / motunderskriftslänk Den iscensatta paktposten (inklusive motpartens e-post) raderas när pakten förseglas, dras tillbaka, eller 7 dagar efter iscensättning — vilket som inträffar först. En 30-dagars lagringslivscykel är endast ett skyddsnät för radering om den dagliga svepningen är otillgänglig. När pakten väl är motundertecknad och förseglad är motpartens e-post en del av body:n i permanent lagring och kan inte tas bort (se §5). Hastighetsgräns: tio inbjudningar per adress per UTC-dag
Pakt-motunderskrifts-e-postbindning När en motpart följer en pakt-inbjudan och verifierar sin e-post En engångs-inloggningslänk med en pakt-bindning En kortlivad (15-minuters) verifieringsmarkör nycklad till den iscensatta pakten; ingen ytterligare e-postlagring utöver §2.3 magic-link-raden

Vi delar e-postadresser endast med Stripe (för köp) och vår transaktions-e-postleverantör (för varje annan e-post som listas ovan — se §8 för aktuell leverantör). Ingen av parterna tar emot adresser insamlade av den andra.

Alla e-postmeddelanden som listas ovan är transaktionella eller tjänsterelaterade kommunikationer som skickas som svar på en specifik användaråtgärd. De är inte kommersiella elektroniska meddelanden i den mening som avses i Spam Act 2003 (Cth), och de är inte kommersiella meddelanden enligt den amerikanska CAN-SPAM Act. Vi skickar inga marknadsföringsmejl, och det finns därför ingen marknadsföringslista att avsluta prenumerationen på. Varje e-posttyp kan inaktiveras vid källan: magic-link genom att inte begära inloggning; notify-me via avregistreringslänken i notifieringsmejlet; livscykel- / förseglingsbekräftelsemejl genom att inte välja in vid förseglingstillfället.

När du slutför magic-link-inloggningen för första gången auto-allokerar qub också ett offentligt handtag på din identitetspost. Handtaget är en separat identifierare från din e-post — det är offentligt synligt och baklängessökbart, men exponerar inte e-postadressen det är länkat till. Se §2.12.

Återställnings-URL:er och livscykelmejl-opt-in. Varje förseglad qub är låst med en per-qub-nyckel som lever i den del av delningslänken efter #-symbolen (https://qub.social/c/<id>#<nyckel>). Webbläsare överför inte den delen till någon server, så som standard ser vi aldrig nyckeln — vilket betyder att vi inte kan återställa din qub om du tappar länken.

Du kan välja in en återställningskanal: när du aktiverar skaparens livscykelmejl för en specifik qub och e-posten du anger matchar din verifierade identitet, accepterar vi nyckeln med uppladdningen, lagrar den fullständiga leveranslänken på din identitets förseglade historik-record och lägger den i ditt förseglingsbekräftelsemejl så att URL:en i din inkorg faktiskt öppnar qub:en. Detta är en avvägning — en säkerhetskopieringskanal i utbyte mot viss från-ände-till-ände-renhet — och den engageras endast när du väljer in, endast för den qub du valde in för. Utan opt-in (eller med en e-post vi inte kan verifiera) stannar nyckeln i din webbläsare och når aldrig våra servrar.

2.4 Signeringsnycklar

Om du genererar en signeringsnyckel skapas och lagras nyckelparet helt på din enhet. Endast din publika nyckel överförs till vår server — när du signerar en qub eller verifierar din identitet via e-postattestering. Din privata nyckel lämnar aldrig din webbläsare. Publika nycklar och attesteringsposter lagras i vår metadatabutik.

2.5 Betalningsinformation

Betalningar behandlas helt av Stripe. Vi tar inte emot eller lagrar ditt kreditkortsnummer, utgångsdatum eller CVC. Stripe kan samla in ytterligare information under kassan, inklusive ditt namn, faktureringsadress och enhetsinformation, för bedrägeriförebyggande och betalningshantering. Stripes integritetspolicy styr hanteringen av dina betalningsdetaljer: https://stripe.com/privacy

Stripe kan börja samla in information (såsom data som matas in i kassaformuläret) innan du slutför ett köp. Detta är standard Stripe-beteende för bedrägeriförebyggande och styrs av Stripes integritetspolicy, inte vår.

2.6 Telemetri

qub samlar in minimal, anonym produkttelemetri för att förstå hur produkten används och för att diagnosticera fel. Telemetri-händelser inkluderar åtgärder såsom "försegling slutförd", "läsare laddad" och "dekryptering lyckades", tillsammans med tidsdata.

Vad telemetri inte inkluderar:

Eftersom telemetrihändelser inte innehåller någon information som identifierar dig och ingen information vi skulle kunna kombinera med annan data vi har för att identifiera dig, behandlar vi dem som anonym information som faller utanför ramen för "personuppgifter" enligt GDPR Art. 4(1) och Skäl 26 (och motsvarande definitioner enligt Privacy Act 1988 (Cth) och CCPA / CPRA). Dataskyddsregimen — inklusive rätten att invända enligt GDPR Art. 21 — gäller inte för anonym information, och vi erbjuder ingen separat opt-out för telemetri.

Om en regulator med jurisdiktion över dig tar en annan syn på denna klassificering, kommer vi att behandla telemetrin som personuppgifter på en grund av berättigat intresse enligt GDPR Art. 6(1)(f) för de operativa syften som beskrivs ovan. Den tillämpliga lagliga grunden skulle då sitta tillsammans med §4; dina andra rättigheter påverkas inte av klassificeringsvalet.

Telemetri-händelser buffras i minnet och spolas periodiskt. Om en spolning misslyckas kastas händelserna — telemetri försöker aldrig igen eller persisterar till lokal lagring. Telemetri får aldrig störa produktupplevelsen.

qub-embed-iframe:n avger samma sorts anonyma händelser tillbaka till qub.social — viewer_arrival när embed:en laddar, och share_clicked när en läsare trycker på embed:ens fotot-CTA. Dessa händelser har samma form som telemetrin i appen ovan: ingen IP, ingen enhetsidentifierare, ingen innehållsförhandsvisning, och ingen tredjepartsspårare är inblandad.

2.7 Botdetektering

qub använder ett integritetsbevarande CAPTCHA-alternativ för att förhindra automatiserat missbruk av förseglingsflödet. Utmaningen använder inte cookies för spårning och fingeravtryckar inte din enhet för annonseringssyften. Uppströmsleverantören och dess integritetspolicy listas i §8.

2.8 Missbruksrapporter

Om du rapporterar en qub samlar vi in rapportskälet och eventuell förklarande text du tillhandahåller. Vi lagrar en envägshash av din IP-adress med rapporten — inte din IP-adress i klartext. Denna hash används endast för hastighetsbegränsning av rapportmissbruk.

2.9 Serverloggar

Vår infrastrukturleverantör (Cloudflare) kan logga förfrågnings-metadata (IP-adresser, förfrågningsvägar, tidsstämplar) som en del av standardtjänstedrift. Dessa loggar styrs av Cloudflares integritetspolicy och är föremål för deras bevarandeperioder, som vanligtvis är korta — i storleksordningen dagar till veckor. Vi exporterar eller arkiverar inte Cloudflares fullständiga trafikloggar, och vi berikar dem inte med någon annan data vi har. Den smala uppsättning nätverkshärledda signaler vi gör persistera för sanktioner och missbrukssortering beskrivs separat i §2.13.

2.10 Inbäddade qubs

Utgivare kan bädda in förseglade qubs på tredjepartssidor (bloggar, Notion-sidor, Substack-inlägg, och så vidare) med qub-embed-snutten. Embed:en renderas inuti en iframe som laddas från samma ursprung från qub.social, så den använder samma kryptering, samma lagrings- och drand-hämtningar, och samma anonyma telemetri som beskrivs ovan. Värdsidan kan inte läsa embed-iframe:ns DOM — webbläsarens sandlådeisolering upprätthåller detta — och embed:en introducerar ingen ny insamling eller tredjepartsbearbetare.

2.11 Svarskedje-metadata

När du författar en svars-qub från en annan qubs avslöjandesida bifogas föräldra-qubbens lagringstransaktions-ID till den nya qubbens uppladdning till permanent lagring som en offentlig tag (Parent-Tx-Id). Denna tag är vad som gör att avslöjandesidan kan rendera en "Svarade på {parent}"-bakåtlänk utan att kräva qub-kontrollerade servrar för att upprätthålla ett omvänt index. Tag:en är en offentlig lagringsegenskap och är permanent av samma skäl som §3 och §5 beskriver. Förälderns qub_id (som är den kryptografiska identifieraren det krypterade kuvertet binder till) är ett separat fält som lever inuti det krypterade kuvertet och blir synligt endast efter att svars-qub:en själv låses upp.

Du kan författa en svars-qub utan att någonsin använda qubs svar-UI — men om du anländer till komponeringsskärmen via "Försegla ett svar →"-CTA:n på en avslöjandesida, sätts föräldrareferensen automatiskt. Svarskontexten kan rensas från komponeringsskärmen med ett tryck före försegling.

2.11a Offentlig attribuering (Author-tag) — Opt-In

När du förseglar en qub inkluderar uppladdningen en valfri Author lagringstag som bär ditt signerande-nyckel-fingeravtryck. Referens-skaparappen bifogar denna tag endast när du uttryckligen aktiverar "Offentlig attribuering" på datumväljarsteget vid förseglingstillfället. När du lämnar växeln av utelämnar uppladdningen ditt fingeravtryck, ingen Author-tag skrivs, och qub:en är oattribuerad i permanent lagring.

När du aktiverar offentlig attribuering, löser fingeravtrycket till ditt verifierade @handle (och eventuella associerade offentliga profilfält enligt §2.12) vid läsarrenderingstid. Attribuering beslutas per qub — du kan attribuera några av dina qubs och inte andra, och valet registreras permanent tillsammans med själva qub:en.

Klartext-titelfältet på en förseglad qub (den valfria enradiga etiketten du kan sätta på datumväljarsteget, med standard till intent-etiketten) är inte identitetsmetadata, men det är klartext på artefakten i permanent lagring och synligt på läsarnedräkningen före avslöjandet. Behandla det därefter — välj en titel du är bekväm med att vara permanent och offentlig.

2.12 Personliga handtag och offentliga profilsidor

När du slutför magic-link-inloggning, auto-allokerar qub ett personligt handtag på din identitetspost i formen @adjektiv_substantiv_NNN (t.ex. @orange_fox_612). Handtaget är den standardmässiga offentliga byline som visas på qubs du uttryckligen har valt att offentligt attribuera (§2.11a), och ersätter det råa kryptografiska fingeravtrycket med en människovänlig etikett. Handtaget är offentligt synligt och baklängessökbart via GET /api/v1/handle/{handle}, som returnerar det ägande publika-nyckel-fingeravtrycket (60-sekunders edge-cache). Den omvända uppslagningen returnerar inte e-postadressen länkad till den identiteten — en läsare som följer handtaget lär sig inte din e-post. Den omvända uppslagnings-endpoint:en är oautentiserad och hastighetsbegränsad vid kanten; detta är avsiktligt (det är den publikt vända identitetsverifieringsytan), men det betyder att vilken part som helst som känner till ditt handtag kan bekräfta det underliggande publika-nyckel-fingeravtrycket.

Du kan byta namn på handtaget när som helst från /signatur. Namnändringsförfrågan autentiseras av en kryptografisk signatur från din privata nyckel (med ML-DSA-65 postkvantum-signaturschemat), begränsat till en namnändring var 30:e dag. Namnändring frigör det tidigare handtaget tillbaka till namnrymdens pool med förbehåll för standardreservationsregler.

Varje hävdat handle har en offentlig profilsida på /u/{handle} (och /@{handle}, som 302-omdirigerar till samma sida). Profilen är ett rent verifierat-identitetskort — det visar:

Profilen är avsiktligt ett identitetskort. Den listar inte de qubs du har författat. Offentlig attribuering är opt-in per qub (§2.11a) — endast de qubs du uttryckligen valde att attribuera bär ditt fingeravtryck i permanent lagring över huvud taget, och profilsidan räknar inte upp dem. För att rikta besökare till en specifik qub, dela qub:ens leveransurl (länken du tar emot vid förseglingstillfället).

När en sökmotorrobot eller social-media-unfurler hämtar en profilsida, renderar qub ett litet serverbaserat svar som innehåller sidtiteln och ett JSON-LD Person-schema. Webbläsare faller igenom till samma single-page-app-skal som resten av läsaren. Botsidans svar bär ingen information som inte redan är offentlig på själva sidan.

Att rensa ditt visningsnamn eller profil-URL tar bort dessa fält från nästa rendering av din profil. qubs du har offentligt attribuerat kan inte raderas från permanent lagring — på begäran kommer vi att blocklista en qub, vilket tar bort den från qub:s läsare; den underliggande lagrade datan kvarstår som beskrivs i §5.

2.13 Nätverkssignaler för sanktioner och missbrukssortering

För meningsfulla autentiserade eller kontopåverkande åtgärder (inloggning, API-nyckelskapande och användning, försegling, kontohanteringsförfrågningar) kan vi fånga och persistera en liten uppsättning nätverkshärledda signaler som exponeras för vår backend av Cloudflare: det ungefärliga landet för förfrågan, nätverksoperatören (ASN), Cloudflare-förfrågningsidentifieraren (CF-Ray), och en saltad envägshash av förfrågnings-IP och user-agent-strängen. Vi persisterar inte den råa IP-adressen på en användarpost eller i vår applikationssides händelselogg.

Dessa signaler används enligt vår Policy för sanktioner och begränsad användning för riskhantering, missbruksförebyggande, och för att göra det möjligt för oss att svara på förfrågningar om begränsad åtkomst. IP-härlett land är ungefärligt och behandlas inte som slutgiltigt identitetsbevis.

De senaste värdena lagras på din identitetspost för snabb sortering; en endast-tillägg-händelsepost skrivs också till våra interna loggar varje gång en meningsfull åtgärd observeras, och den händelseloggen — inte användarposten — är det auktoritativa bevislagret om vi någonsin behöver förklara ett beslut. Intern dokumentation som beskriver exakt vilka fält vi behåller, var de lagras, och bevarandeperioden lever på docs/sanctions-geo-triage.md i vårt öppna källkodsförråd.


3. Data vi inte samlar in


4. Laglig grund för behandling

Där dataskyddslagen kräver en laglig grund för behandling av personuppgifter, är våra som följer:

Data Laglig grund Syfte
Krypterat innehåll (nyttolast i permanent lagring) Din uttryckliga åtgärd (förseglar en qub) Levererar kärntjänsten
Enhetsidentifierare Berättigat intresse Hanterar gratisnivåkvoter och betalda behörigheter
E-postadress (köp via Stripe) Kontraktsnödvändighet Uppfyller ditt köp och möjliggör behörighetsåterställning
E-postadress (magic-link-inloggning) Kontraktsnödvändighet Autentiserar dig och länkar din enhet till din identitet
E-postadress (identitetsattestering) Din uttryckliga åtgärd Verifierar din e-post mot din signeringsnyckel på din begäran
E-postadress (notify-me) Din uttryckliga åtgärd Skickar en engångs-avslöjandenotifiering på din begäran
Motparts-e-postadress (pakt-inbjudan) Din uttryckliga åtgärd (iscensätter en pakt mot den adressen) Levererar pakt-granskning / motunderskriftslänken
Offentlig signeringsnyckel Din uttryckliga åtgärd Möjliggör författarskapsverifiering på dina qubs
Personligt handtag (auto-allokerat) Kontraktsnödvändighet Tillhandahåller en stabil, människovänlig offentlig byline på qubs du uttryckligen har valt att attribuera (§2.11a) och ett navigerbart identitetsankare för läsare
Personligt handtag (personaliserat), profil-visningsnamn, profil-URL Din uttryckliga åtgärd Låter dig välja hur du framträder på din offentliga profil
IP-hash (missbruksrapporter) Berättigat intresse Hastighetsbegränsar rapportmissbruk och plattformssäkerhet
Botdetekteringssignaler Berättigat intresse Förebygger automatiserat missbruk

Telemetri-händelser (§2.6) är anonyma och är därför inte personuppgifter i den mening som avses i GDPR Art. 4(1) — ingen laglig grund krävs och de framträder inte i denna tabell.


5. Permanent lagring — Viktig upplysning

Detta är det viktigaste avsnittet i denna policy. Läs det noggrant.

En pakt publicerar permanent båda parters e-postadresser. När en pakt motundertecknas och förseglas skrivs båda parters namn och de e-postadresser var och en tillhandahöll in i den krypterade body:n. Efter avslöjandedatumet blir den body:n publikt dekrypterbar och adresserna blir permanenta och offentliga. Iscensätt inte en pakt mot en e-postadress vars ägare inte uttryckligen har samtyckt till den publiceringen. Detta är oåterkalleligt.

qub lagrar förseglat innehåll i permanent, manipuleringssäker offentlig lagring. Den lagringen är designad för att vara permanent och oföränderlig. När ditt innehåll väl är skrivet till permanent lagring, kan det inte raderas, modifieras eller återkallas — av dig, av oss eller av någon.

Vad detta betyder i praktiken:

Blocklist-modellen tillhandahåller praktisk borttagning från qub:s produktyta. Den tillhandahåller inte radering från internet.

Du bör endast försegla innehåll som du är bekväm med att vara permanent och offentligt tillgängligt efter avslöjandedatumet. Överväg noggrant innan du förseglar innehåll som inkluderar personlig information om dig själv eller andra.

Pakter (teknisk detalj). En pakt-body registrerar båda parters namn och kontaktdetaljer (inklusive e-postadresser) inuti den signerade CBOR-body:n. När båda parter motundertecknar och den förseglade pakten skrivs till permanent lagring, blir dessa identifierare en del av det permanenta registret och är publikt dekrypterbara efter avslöjandedatumet. Se den fetstilta varningen högst upp i detta avsnitt.

Offentliga profilsidor. Profilsidan på /u/{handle} är det verifierade-identitetskortet som beskrivs i §2.12 — handtag, valfritt visningsnamn, valfri URL, "verifierad e-post"-piller, fingeravtrycks-kortform. Den listar inte de qubs du har författat. Namnändring av ditt handtag ersätter den offentliga bindningen omedelbart. qubs du offentligt attribuerat under ett tidigare handtag fortsätter att vara attribuerbara till samma publika-nyckel-fingeravtryck, som nu löser till det nya handtaget genom attesteringskedjan.

5.1 Tredje parter i ditt innehåll

När du inkluderar en annan persons personliga information i en förseglad qub eller pakt (till exempel genom att namnge dem, inkludera deras e-postadress som en pakt-motpart, eller citera deras korrespondens), är du ansvarig för att säkerställa att du har den lagliga grunden att göra så enligt lagen i din jurisdiktion. Vi behandlar den informationen enbart på dina instruktioner, i vår egenskap som tjänsteleverantör till dig. Vi har ingen direkt relation med tredje part och vi förlitar oss på dig för att ge dem den notis deras tillämpliga integritetslag kräver. Detta ansvar förstärks i våra Användarvillkor §15 (skadeersättning) och Policy för användargenererat innehåll.


6. Dina rättigheter och val

6.1 Åtkomst och portabilitet

Dina förseglade qubs lagras i permanent offentlig lagring. Du har redan direkt åtkomst till dem via transaktions-ID:n i dina qub-länkar. Ingen dataåtkomstförfrågan till oss behövs.

6.2 Radering och utplåning

Permanent lagring är permanent, så vi kan inte radera förseglat innehåll. Om du ber oss att utplåna en qub kommer vi att granska förfrågan enligt proceduren i vår Policy för användargenererat innehåll §6. Om vi beviljar den lägger vi till qub:en på vår blocklist — qubs läsare och cache slutar servera den. Den underliggande datan i permanent lagring stannar; detta är det mesta vår arkitektur tillåter.

För data vi håller direkt (e-postadress, enhetsidentifierare, behörighetsposter, identitets- och attesteringsposter, personligt handtag, profil-visningsnamn och URL), kan du begära radering genom att mejla support@qub.social med ämnesprefixet [PRIVACY]. Vi kommer att agera på dessa förfrågningar inom lagstadgade tidsramar — vanligtvis inom 30 dagar, med förlängningar där förfrågan är komplex eller talrik, som tillåtet av tillämplig lag (GDPR Art. 12(3); APP 12.4; CCPA §1798.130(a)(2)).

6.3 Korrigering

Om någon information vi håller om dig är felaktig (till exempel den e-post som är associerad med ditt köp), kontakta oss och vi korrigerar den.

6.4 Invändning mot behandling

Du kan invända mot vår behandling med berättigat intresse som grund enligt GDPR Art. 21(1). De behandlingar som utförs på denna grund listas i §4 och är begränsade till (a) enhetsidentifierarbindningen som backar din gratisnivåkvot och betald behörighet, (b) envägs-IP-hashen bifogad till missbruksrapporter, och (c) botdetekteringssignaler på förseglingsflödet. Var och en är nödvändig antingen för att leverera tjänsten till dig eller för att skydda plattformens integritet för andra användare. På en substantiellt fullständig invändning kommer vi att bedöma den på meriterna och antingen upphöra med behandlingen eller, där Art. 21(1) tillåter, demonstrera de tvingande berättigade skäl som åsidosätter dina intressen, eller förlita oss på Art. 21(1)-undantaget för behandling som är nödvändig för att fastställa, utöva eller försvara rättsliga anspråk. För att invända, mejla support@qub.social med ämnesprefixet [PRIVACY].

Telemetri (§2.6) är inte föremål för denna rätt eftersom det inte är personuppgifter — se förklaringen i slutet av §2.6.


7. Cookies och lokal lagring

7.1 Cookies satta av qub

qub sätter inga cookies — inte för spårning, inte för annonsering, inte för sessionshantering, inte för något annat ändamål. Vi avger inga Set-Cookie-headers från vår applikation. Autentisering använder HMAC-signerade magic-link-tokens levererade till din e-post och konsumeras en gång; telemetri använder anonyma beacons; behörighetsbindning använder en enhetsidentifierare i webbläsarens lokala lagring (§7.3). Inget av dessa mekanismer kräver en cookie. Eftersom qub inte sätter några egna cookies visar vi ingen cookie-samtyckebanner.

7.2 Cookies satta av tredjeparts-infrastruktur

Två infrastrukturleverantörer som vi är beroende av kan interagera med din webbläsares cookie-butik som en del av den normala driften av deras tjänster. Vi kontrollerar inte dessa cookies och får ingen spårningskapacitet från dem:

Vi använder inga tredjeparts annons- eller analyscookies. Det finns inga Google Analytics-taggar, inga Meta-pixlar och inga annons-SDK:er någonstans på qub.social.

7.3 Lokal lagring (IndexedDB)

qub använder webbläsarens lokala lagring (IndexedDB) för att lagra:

Denna data stannar på din enhet och överförs inte till oss utom som beskrivs i denna policy. Enhetsidentifieraren skickas med förseglings- och uppladdningsförfrågningar för behörighetsverifiering.


8. Tredjepartstjänster

Tjänst Syfte Data delad Deras integritetspolicy
Permanent lagringsnätverk Permanent lagring av förseglat innehåll Endast krypterade qub-nyttolaster https://www.arweave.org/legal-policies
Cloudflare Hosting, CDN, botdetektering (Turnstile), Workers Förfrågnings-metadata, Turnstile-signaler https://www.cloudflare.com/privacypolicy/ och Turnstile-tillägget
Stripe Betalningshantering E-post, betalningsdetaljer (delas inte med oss) https://stripe.com/privacy
SendGrid (Twilio) Transaktions-e-postleverans E-postadress, meddelandeinnehåll https://www.twilio.com/legal/privacy
drand Offentlig tidslås-beacon (slumpnätverk) Inget — vi hämtar endast offentliga beacon-signaturer Offentligt nätverk; inga personuppgifter samlas in — se https://drand.love

9. Barn och samtyckesålder

qub är inte riktat till barn under 13. Vi samlar inte medvetet in personlig information från barn under 13, i enlighet med USA:s Children's Online Privacy Protection Act (COPPA, 15 U.S.C. §6501 et seq.). Om lokal lag i din jurisdiktion kräver en högre minimiålder för digitalt samtycke (till exempel 16 enligt GDPR i vissa EU-medlemsstater), måste du uppfylla den högre åldern för att använda qub.

Om vi får veta att vi har samlat in personlig information från ett barn under tillämplig minimiålder, raderar vi den informationen från våra system inom rimlig tid. Förseglat innehåll redan i permanent lagring kan inte raderas; blocklist-begränsningen i §5 gäller. Om du tror att ett barn under tillämplig minimiålder har använt qub, kontakta oss på support@qub.social med ämnesprefixet [PRIVACY] och vi vidtar lämpliga åtgärder.


10. Datasäkerhet

Innehåll förseglat genom qub krypteras på din enhet med tidslås-kryptering och ett ytterligare yttre omslag före överföring, så våra servrar håller inte klartext (med förbehåll för de smala undantag som avslöjas i §2.1 och §2.3). Operativ infrastruktur hanterar endast metadata — behörighetsposter, blocklist-poster, telemetri-räknare, missbruksrapporter, identitetsposter och attesteringsdata.

Vi tillämpar tekniska och organisatoriska åtgärder lämpliga för risken av behandlingen (GDPR Art. 32; APP 11.1):

Inget system kan garanteras säkert. Om vi blir medvetna om ett personuppgiftsbrott som sannolikt leder till en risk för dina rättigheter och friheter, kommer vi att meddela den relevanta tillsynsmyndigheten inom 72 timmar där det krävs (GDPR Art. 33; UK GDPR), och meddela OAIC och berörda individer så snart som praktiskt möjligt där Privacy Act 1988 (Cth) del IIIC Notifiable Data Breaches-schemat gäller.

För säkerhetsproblem eller för att rapportera en sårbarhet, se vår säkerhetspolicy på https://qub.social/security eller mejla support@qub.social med ämnesprefixet [SECURITY].


11. Internationella användare och regionala integritetsrättigheter

11.1 Gränsöverskridande dataöverföringar

qub opererar från Australien. Ditt krypterade innehåll lever i ett globalt permanent offentligt lagringsnätverk, och metadata behandlas av Cloudflare, Stripe och Twilio / SendGrid (alla i USA).

När vi överför personuppgifter utanför Australien eller EEA / Storbritannien till ett land utan ett adekvansbeslut (särskilt USA), förlitar vi oss på en av dessa mekanismer:

För att ta reda på vilken mekanism som gäller för din data, mejla support@qub.social med ämnesprefixet [PRIVACY].

11.2 Europeiska användare (GDPR och UK GDPR)

Om du är i EEA eller Storbritannien har du rätt att få åtkomst till, korrigera, radera, begränsa eller överföra dina personuppgifter, och att invända mot behandling baserad på berättigat intresse. För att utöva någon av dessa rättigheter, mejla support@qub.social med ämnesprefixet [PRIVACY].

För förseglat innehåll i permanent lagring är radering på lagringslagret tekniskt omöjlig. Detta faller inom de erkända begränsningarna enligt artikel 17(3) i GDPR — särskilt 17(3)(a) (yttrandefrihet och informationsfrihet) och 17(3)(e) (där utplåning är tekniskt opraktisk). På en substantiellt fullständig utplåningsförfrågan från den registrerade kommer vi att bedöma förfrågan enligt proceduren som beskrivs i vår Policy för användargenererat innehåll §6 och, där den beviljas, blocklista qub:en från qub:s läsare och embed-iframe. Vi kan avslå eller skjuta upp förfrågningar som är uppenbart ogrundade eller överdrivna, som står i konflikt med en annan parts rättigheter (till exempel en motpart till en förseglad pakt), eller som är förhindrade av ett rättsligt hold. Den underliggande lagrade datan kvarstår åtkomlig genom andra medel.

Artikel 27-representant. Vi har bedömt vår behandling av EEA-personuppgifter och förlitar oss för närvarande på GDPR Art. 27(2)-undantaget: vår behandling är tillfällig, inkluderar inte särskilda kategorier av data i stor skala, och är osannolik att leda till en risk för fysiska personers rättigheter och friheter. Vi kommer att utse en Art. 27-representant i EEA, och en separat UK GDPR Art. 27-representant för Storbritannien, när (a) vi börjar erbjuda betalplaner till endera marknaden på en icke-tillfällig basis, (b) andelen EEA / brittiska användare på vår identitetspost överstiger nivån där Art. 27(2)-undantaget rimligen kan försvaras, eller (c) en behörig tillsynsmyndighet begär det. Tills dess förlitar vi oss på Art. 27(2)-undantaget och omvärderar vid varje materiell produkt- eller volymändring.

Om du tror att vi inte har adekvat hanterat dina farhågor kan du klaga till dataskyddsmyndigheten i din vanliga vistelse — till exempel det brittiska Information Commissioner's Office (ico.org.uk) för brittiska användare, eller din medlemsstats tillsynsmyndighet för EEA-användare.

11.3 Kaliforniska användare (CCPA / CPRA)

Om du är invånare i Kalifornien, ger CCPA / CPRA dig specifika rättigheter gällande din personliga information. Under de föregående 12 månaderna har vi samlat in följande kategorier av personlig information:

Vi behåller personlig information för de perioder som anges i §2.3 och §6, generellt inte längre än vad som är nödvändigt för det syfte för vilket den samlades in. Vi samlar inte in eller behandlar känslig personlig information för syften som skulle utlösa rätten att begränsa användning enligt CPRA §1798.121.

Vi säljer inte eller delar din personliga information. Vi använder eller avslöjar inte känslig personlig information för syften utöver de tillåtna av CCPA. Du har rätt att begära åtkomst till, radering av, korrigering av, och information om den personliga information vi samlar in, och att utse en auktoriserad agent att göra en begäran å dina vägnar. Vi diskriminerar inte mot dig för att du utövar dina CCPA-rättigheter.

För att utöva dessa rättigheter, mejla support@qub.social med ämnesprefixet [PRIVACY]. Förfrågningar måste vara verifierbara — vi kommer att be dig demonstrera ägande av e-postadressen eller enhetsidentifieraren på posten. Om du utser en auktoriserad agent kan vi kräva att du verifierar agentens auktoritet och att bekräfta förfrågan direkt.

11.4 Australiska användare (Privacy Act 1988)

qub är bundet av de australiska integritetsprinciperna (APP) enligt Privacy Act 1988 (Cth). Du kan begära åtkomst till eller korrigering av personlig information vi håller om dig enligt APP 12 / APP 13 genom att mejla support@qub.social med ämnesprefixet [PRIVACY]. Vi bekräftar din förfrågan inom rimlig period (vanligtvis 30 dagar). Direkt-marknadsföringsrättigheter enligt APP 7 är inte engagerade eftersom vi inte skickar marknadsföringsmejl (se §2.3).

Utländska avslöjanden (APP 8.1). Personlig information kan avslöjas till mottagare lokaliserade i USA (Cloudflare, Stripe, Twilio / SendGrid) och till det globala permanenta lagringsgateway-nätverket. Där APP 8.2-undantag inte gäller, genom att använda tjänsten samtycker du till dessa utländska avslöjanden och bekräftar att APP 8.1-ansvarsskyldighet för den utländska mottagarens handling eller praxis i den utsträckningen är modifierad.

Klagomål. Om du inte är nöjd med vårt svar på ett integritetsklagomål kan du klaga till Office of the Australian Information Commissioner (OAIC) på oaic.gov.au.


12. Ändringar av denna policy

Vi kan uppdatera denna policy från tid till annan. Det aktuella versionsnumret och ikraftträdandedatumet visas högst upp på denna sida.

Materiella ändringar som minskar dina rättigheter träder i kraft 30 dagar efter att vi publicerar den reviderade policyn och tillhandahåller in-app-notis. Andra ändringar träder i kraft på det reviderade ikraftträdandedatumet.

En sammanfattning av materiella ändringar upprätthålls i §13 nedan.


13. Ändringslogg

Underavsnitt som infogas i ett stabilt avsnitt behåller en bokstavsuffix (till exempel §2.11a) så att korsreferenser till omgivande avsnitt förblir giltiga över revisioner.

Version Ikraftträdandedatum Sammanfattning
1.0 1 maj 2026 Första publicering.