qub 隐私
生效日期: 2026 年 5 月 1 日 版本: 1.0 —— 初次发布
概要: 我们在你的设备上加密你的内容。我们不读它、不存储明文、不出售数据,也不在其上训练 AI。你的邮箱与 handle 仅用于你启用的功能。封印内容永久存在于永久存储中——一旦写入,连我们也无法删除。在封印之前请仔细阅读 §5。
我们是谁
qub.social 由 VSPRY AUSTRALIA PTY LIMITED(ABN 41 631 026 330)运营,地址:Level 38, 71 Eagle Street, Brisbane QLD 4000, Australia。文中提到的"qub"、"我们"、"我们的"指代该实体,其在通过本服务处理的个人信息上分别担任数据控制者(GDPR / 英国 GDPR)、APP 实体(《1988 年隐私法》(Cth))以及"企业"(CCPA / CPRA)。
隐私联系人:Mark Harper —— support@qub.social,邮件主题前缀 [PRIVACY]。
1. qub 是什么
qub 是一个定时承诺与发布平台。你撰写一条 qub,选择未来的开启日期,你的浏览器使用一项公共定时释放服务将其锁住,使其在该日期到来前无法被打开。封印副本被存储在一个去中心化的永久存储层中,该存储层并非由我们运营。开启日期之后,任何持有该链接的人都可以解密并阅读其内容。
平台的设计令我们不在信任链中。锁与开锁发生在你的设备上。一条 qub 到达我们这里时已经是一个封印好的包,并且打开它所需的链接末尾那一小段按设计留在你的浏览器中——前提是我们使用条款 §13.3 中披露的密码学假设,并受下文 §2.3 所述狭窄恢复通道选项的约束。随着互联网中越来越多的部分变为机器生成,能够指着一条已封印的消息证明"它在那一精确时刻就已存在"这件事变得更加重要——而那种证明即便我们的服务器离线、即便我们不复存在也依然有效。
本隐私政策说明我们收集什么数据、不收集什么数据,以及使用永久公开存储所带来的隐私影响。
2. 我们收集的数据
2.1 你封印的内容
当你在浏览器中封印一条 qub 时,你的内容在你的设备上被加密,然后才离开你的浏览器。我们的服务器在浏览器封印流程中不会收到你的明文内容。 加密后的有效载荷被上传到永久存储,而非我们控制的服务器。存在两个明确的例外:(1) Builder 的 /api/v1/seal API,API 客户端在此有意发送明文与一个由调用方生成的包装密钥,用于内存中的服务端封印(我们既不持久化也不记录这两个值中的任何一个);以及 (2) 本节稍后所述的恢复通道选择启用:按 qub 的包装密钥在此随一份已加密的上传一同发送,以便我们可以在你的封印确认邮件中附上一个可工作的传递链接。需要浏览器流程字节盲特性的 API 客户端,可以在本地封印并使用 /api/v1/upload。
开启日期之后,内容可被任何持有存储交易 ID(嵌在你分享的 qub 链接中)的人公开解密。
2.2 设备标识符
首次使用时,qub 会生成一个随机的设备标识符并存储到你浏览器的本地存储(IndexedDB)中。该标识符用于追踪你的免费层使用配额,以及把付费权益与你的设备绑定。它并非从硬件指纹识别或跨站追踪派生而来。
当你清除浏览器数据、切换设备或使用隐私浏览时,设备标识符可能会丢失。它不是一个持久身份——它是一种便利绑定。
2.3 邮箱地址
我们仅在你使用需要邮箱的功能时收集邮箱地址。每次使用都被限定到所述目的。我们不发送营销邮件,也不基于邮箱地址建立画像。
| 功能 | 何时收集 | 我们发送什么 | 保留 |
|---|---|---|---|
| 付费层购买 | 在 Stripe 结账时 | 购买确认(通过 Stripe) | 在权益存续期间保留,并加上澳大利亚税务 / 会计法律要求的期限(依《1997 年所得税评估法》§262A,目前为 7 年) |
| Magic-link 登录 | 当你请求一个登录链接时 | 一次性登录链接 | 在你的身份记录存续期间保留在该记录上;依 §6.2 请求时删除 |
| 身份证明 | 当你针对一把签名密钥验证邮箱时 | 一个 6 位数验证码 | 在你的证明记录上保留,直到你在 /qianming 处撤销,或依 §6.2 请求删除 |
| 订阅通知 | 当你订阅一条 qub 的开启时 | 在开启当天发送一次通知 | 存储至通知投递完成,随后删除 |
| 约定对手方邀请 | 当你针对某个对手方邮箱暂存一条约定时 | 一次性约定审阅 / 共同签名链接 | 暂存的约定记录(包括对手方邮箱)在约定被封印、被撤回或暂存满 7 天之后被删除——以先到者为准。30 天的存储生命周期仅在每日清扫不可用时才作为删除兜底。一旦约定被共同签名并封印,对手方邮箱即成为永久存储正文的一部分,无法被移除(见 §5)。 限流:每个邮箱地址每个 UTC 日 10 次邀请 |
| 约定共同签名邮箱绑定 | 当对手方点击约定邀请并验证其邮箱时 | 一次性登录链接,附带约定绑定 | 一个针对暂存约定的短生命周期(15 分钟)验证标记;除 §2.3 magic-link 行之外,没有额外的邮箱保留 |
我们仅向 Stripe(用于购买)以及我们的事务性邮件提供商(用于上述列出的其他每一种邮件——当前提供商见 §8)共享邮箱地址。两方都不会收到由另一方收集的地址。
上述列出的所有邮件均为事务性或服务相关通信,作为对特定用户行动的响应而发送。 它们不在《2003 年反垃圾邮件法》(Cth)所指的商业电子消息含义内,也不在美国 CAN-SPAM 法案所指的商业邮件含义内。我们不发送营销邮件,因此不存在需要退订的营销列表。每种邮件类型都可以在其来源处禁用:magic-link 通过不请求登录禁用;订阅通知通过通知邮件中的退订链接禁用;生命周期 / 封印确认邮件通过在封印时不勾选启用来禁用。
当你首次完成 magic-link 登录时,qub 还会在你的身份记录上自动分配一个公开 handle。handle 是与你的邮箱不同的另一个标识符——它公开可见且可反查,但不会暴露与其相关联的邮箱地址。详见 §2.12。
恢复 URL 与生命周期邮件选项。 每一条封印的 qub 都由一个按 qub 的密钥锁住,该密钥位于分享链接 # 符号之后的部分(https://qub.social/c/<id>#<key>)。浏览器不会将该部分传输到任何服务器,因此默认情况下我们绝不看到该密钥——这意味着如果你丢失链接,我们无法恢复你的 qub。
你可以选择启用一条恢复通道:当你为某条特定的 qub 启用创作者生命周期邮件,并且你所提供的邮箱与你的已验证身份匹配时,我们会随上传接受该密钥,将完整传递链接存储到你的身份的封印记录条目上,并把它放进你的封印确认邮件中,使得你收件箱里的 URL 真正可以打开该 qub。这是一种权衡—— 一条备份通道换取一些端到端纯度——它仅在你选择启用时启动,仅适用于你所启用的那条 qub。如果不启用(或邮箱我们无法验证),该密钥就留在你的浏览器中,永远不到达我们的服务器。
2.4 签名密钥
如果你生成一把签名密钥,密钥对完全在你的设备上创建与存储。仅你的公钥会传送到我们的服务器——在你为一条 qub 签名或通过邮箱证明验证身份时。你的私钥绝不离开你的浏览器。公钥与证明记录存储在我们的元数据存储中。
2.5 支付信息
支付完全由 Stripe 处理。我们不接收也不存储你的信用卡号、有效期或 CVC。Stripe 可能在结账过程中收集额外信息,包括你的姓名、账单地址与设备信息,用于反欺诈与支付处理。Stripe 的隐私政策管辖你支付详情的处理:https://stripe.com/privacy
Stripe 可能在你完成购买之前就开始收集信息(例如输入到结账表单中的数据)。这是 Stripe 出于反欺诈目的的标准行为,并由 Stripe 的隐私政策管辖,而非我们的。
2.6 遥测
qub 收集最少量的、匿名的产品遥测,用以理解产品如何被使用并诊断错误。遥测事件包括诸如"封印完成"、"查看者加载"与"解密成功"之类的动作,以及计时数据。
遥测不包括什么:
- 你的设备标识符
- 你的 IP 地址——qub 不在应用层将客户端 IP 地址与遥测事件相关联记录;我们基础设施提供商在请求元数据层面的瞬时记录(见 §2.9)由他们的隐私政策管辖,且不与遥测合并
- 你的内容或其任何预览
- 任何能在个人层面识别你的信息
由于遥测事件不包含能识别你的信息,也不包含我们能与我们持有的其他数据组合以识别你的信息,我们将其视为不属于 GDPR 第 4(1) 条与说明性条款第 26 条意义上的"个人数据"的匿名信息(以及《1988 年隐私法》(Cth)与 CCPA / CPRA 下的等效定义)。包括 GDPR 第 21 条反对权在内的数据保护制度,并不适用于匿名信息,因此我们不为遥测单独提供退出选项。
如果对你具有管辖权的监管机构对该分类持不同看法,我们将依据 GDPR 第 6(1)(f) 条的合法利益基础将遥测按个人数据处理,用于上述运营目的。届时所适用的合法依据将与 §4 并存;你的其他权利不因分类选择而受影响。
遥测事件在内存中缓冲并定期刷出。如果刷出失败,事件被丢弃—— 遥测从不重试,也不持久化到本地存储。遥测绝不允许干扰产品体验。
qub 嵌入 iframe 向 qub.social 回传同一种匿名事件—— 嵌入加载时的 viewer_arrival,以及查看者点击嵌入页脚 CTA 时的 share_clicked。这些事件与上文的应用内遥测形状一致:没有 IP、没有设备标识符、没有内容预览,也不涉及任何第三方跟踪器。
2.7 机器人检测
qub 使用一项保护隐私的 CAPTCHA 替代方案来防止封印流程被自动化滥用。该挑战不为追踪使用 cookie,也不为广告目的对你的设备进行指纹识别。上游提供商及其隐私政策列在 §8。
2.8 滥用举报
如果你举报一条 qub,我们会收集你提供的举报原因与可选的说明文字。我们随举报存储你 IP 地址的单向哈希——而非明文 IP 地址。该哈希仅用于对举报滥用进行限流。
2.9 服务器日志
我们的基础设施提供商(Cloudflare)可能作为标准服务运营的一部分记录请求元数据(IP 地址、请求路径、时间戳)。这些日志由 Cloudflare 的隐私政策管辖,并适用其保留期,通常较短——大约几天到几周。我们不导出或归档 Cloudflare 的完整流量日志,也不会用我们持有的其他数据对其进行丰富。我们确实为制裁与滥用甄别而持久化的网络派生信号的窄集合,单独在 §2.13 中描述。
2.10 嵌入的 qub
发布者可以使用 qub 嵌入片段在第三方页面(博客、Notion 页面、Substack 帖子等)上嵌入封印的 qub。嵌入在一个由 qub.social 同源加载的 iframe 内渲染,因此它使用与上文相同的加密、相同的存储与 drand 抓取,以及相同的匿名遥测。宿主页面无法读取嵌入 iframe 的 DOM—— 浏览器沙箱隔离强制执行这一点—— 且嵌入引入了不收集任何新数据,也不引入新的第三方处理者。
2.11 回复链元数据
当你从另一条 qub 的开启页面创作一条回复 qub 时,父 qub 的存储交易 ID 作为公开标签(Parent-Tx-Id)附在新 qub 的存储上传上。该标签使得开启页面能够渲染"回复到 {父级}"的回链,而无需 qub 控制的服务器维护反向索引。该标签是公开的存储属性,并出于 §3 与 §5 描述的同样原因而永久存在。父级的 qub_id(即加密信封绑定到的密码学标识符)是一个独立字段,存在于加密信封内部,仅在回复 qub 自身开启后才变得可见。
你可以在不使用 qub 回复 UI 的情况下创作一条回复 qub——但如果你通过开启页面上的"封印一条回复 →" CTA 抵达撰写界面,父级引用会被自动设置。回复上下文可以在封印之前在撰写界面上一键清除。
2.11a 公开署名(Author 存储标签)—— 可选启用
当你封印一条 qub 时,上传可选地包含一个携带你签名密钥指纹的 Author 存储标签。参考创作者应用仅在你在日期选择步骤上明示启用"公开署名"时,才在封印时附加该标签。 当你保持开关关闭时,上传省略你的指纹,不写入 Author 标签,该 qub 在永久存储中未署名。
当你确实启用公开署名时,指纹在查看者渲染时解析为你已验证的 @handle(以及 §2.12 下任何相关联的公开个人资料字段)。署名是按 qub 决定的——你可以为你的一部分 qub 署名而不为其他署名,该选择会与 qub 本身一同被永久记录。
封印 qub 上的明文标题字段(你可以在日期选择步骤上设置的可选一行标签,默认为意图标签)不是身份元数据,但它在存储产物上是明文,并在开启之前在查看者倒计时上可见。请相应对待——挑一个你能接受将其永久公开的标题。
2.12 个人 handle 与公开个人资料页
当你完成 magic-link 登录时,qub 会在你的身份记录上以 @adjective_noun_NNN 的形式自动分配一个个人 handle(例如 @orange_fox_612)。handle 是在你已明示选择公开署名的 qub 上显示的默认公开署名(§2.11a),用一个对人友好的标签取代原始的密码学指纹。handle 公开可见,并可通过 GET /api/v1/handle/{handle} 反查,反查返回所属公钥的指纹(60 秒边缘缓存)。反查不会返回与该身份关联的邮箱地址——通过 handle 反查的查看者不会获知你的邮箱。反查端点未认证、在边缘限流;这是有意的(它是面向公众的身份验证表面),但这确实意味着任何知晓你 handle 的人都可以确认底层公钥指纹。
你可以在 /qianming 处随时为 handle 改名。改名请求通过来自你私钥的密码学签名(使用 ML-DSA-65 后量子签名方案)进行认证,限频为每 30 天一次。改名会将旧 handle 释放回命名空间池,并适用标准的预留规则。
每个已被认领的 handle 在 /u/{handle}(以及 /@{handle},后者会 302 重定向到同一页面)有一个公开个人资料页。该资料页是一张纯粹的已验证身份卡——它显示:
- 你的 handle。
- 可选的显示名与可选的个人资料 URL,由你自行提供。两个字段在设置前为空,设置后公开可见。设置它们通过一条独立的带防重放保护的已签名请求进行认证。显示名按 NFC 规范化、上限为 50 个码点、并去除控制字符;URL 必须为
http://或https://,上限为 512 字符。 - 当记录上存在邮箱证明时显示"已验证邮箱"徽章。邮箱地址本身永远不会显示—— 只显示一个布尔徽章,确认存在一条证明。
- 短密码学指纹(
qub:abcd…1234),作为协议级身份锚。
该资料页有意是一张身份卡。它不会列出你创作的 qub。公开署名是按 qub 可选的(§2.11a)—— 只有你明示选择署名的那些 qub 才在永久存储中携带你的指纹,且资料页也不会枚举它们。要将访客引导到某条特定的 qub,请分享该 qub 的传递 URL(你在封印时收到的那个链接)。
当搜索引擎爬虫或社交媒体展开器抓取个人资料页时,qub 会渲染一个小型的服务端响应,包含页面标题与一份 JSON-LD Person schema。浏览器则继续回退到与查看者其余部分相同的单页应用外壳。机器人侧的响应不携带任何在页面本身上还未公开的信息。
清除你的显示名或个人资料 URL 会在下一次资料页渲染时把这些字段去掉。你已经公开署名的 qub 无法从永久存储删除—— 经请求我们会将一条 qub 加入屏蔽清单,从而将其从 qub 的查看者上移除;底层存储数据按 §5 所述保留。
2.13 用于制裁与滥用甄别的网络信号
对于有意义的认证或影响账号的操作(登录、API 密钥创建与使用、封印、账号管理请求),我们可能捕获并持久化我们后端可由 Cloudflare 暴露的一组小型网络派生信号:请求的近似国家、网络运营方(ASN)、Cloudflare 请求标识符(CF-Ray),以及请求 IP 与用户代理字符串的加盐单向哈希。我们不会在用户记录或我们应用侧事件日志上持久化原始 IP 地址。
这些信号在我们的制裁与受限使用政策下用于风险管理、防滥用,以及让我们能够回应有关受限访问的查询。基于 IP 的国家是近似的,不被视为关于身份的确凿证据。
最新值存储在你的身份记录上以便快速甄别;每当观察到有意义的操作时,还会向我们的内部日志写入一条仅追加的事件记录,而那份事件日志—— 而非用户记录—— 才是我们事后若需解释决策的权威证据层。详细描述我们保留哪些字段、它们存储在哪里、保留多久的内部文档,存放在我们开源仓库的 docs/sanctions-geo-triage.md 中。
3. 我们不收集的数据
- 我们不在封印之前读取、扫描或审核你的内容;加密发生在你的设备上。§2.3 所述的狭窄恢复通道选项是按 qub 包装密钥到达我们服务器的唯一路径,并且即便如此你的明文内容也不会到达。
- 我们不使用广告跟踪器、分析像素或第三方营销脚本。
- 我们不向第三方出售、出租或交易任何数据。在《加利福尼亚消费者隐私法》(CCPA)下,我们不为跨上下文行为广告"出售"或"分享"你的个人信息。
- 我们不使用你的数据来训练机器学习模型。
- 我们不构建用户画像或行为图谱。
4. 处理的合法依据
在数据保护法要求为处理个人数据提供合法依据时,我们的依据如下:
| 数据 | 合法依据 | 目的 |
|---|---|---|
| 加密内容(永久存储有效载荷) | 你的明示行为(封印一条 qub) | 提供核心服务 |
| 设备标识符 | 合法利益 | 管理免费层配额与付费权益 |
| 邮箱地址(通过 Stripe 购买) | 合同必要 | 履行你的购买并支持权益恢复 |
| 邮箱地址(magic-link 登录) | 合同必要 | 对你进行身份认证并将你的设备与你的身份相连接 |
| 邮箱地址(身份证明) | 你的明示行为 | 根据你的请求将你的邮箱针对你的签名密钥进行验证 |
| 邮箱地址(订阅通知) | 你的明示行为 | 根据你的请求发送一次开启通知 |
| 对手方邮箱地址(约定邀请) | 你的明示行为(针对该地址暂存一条约定) | 投递约定审阅 / 共同签名链接 |
| 公开签名密钥 | 你的明示行为 | 在你的 qub 上启用作者署名验证 |
| 个人 handle(自动分配) | 合同必要 | 在你已明示选择署名的 qub(§2.11a)上提供一个稳定、对人友好的公开署名,并为查看者提供一个可导航的身份锚 |
| 个人 handle(个性化)、资料显示名、资料 URL | 你的明示行为 | 让你选择你在公开资料页上的呈现方式 |
| IP 哈希(滥用举报) | 合法利益 | 对举报滥用进行限流以及平台安全 |
| 机器人检测信号 | 合法利益 | 防止自动化滥用 |
遥测事件(§2.6)是匿名的,因此不属于 GDPR 第 4(1) 条意义上的个人数据—— 不需要合法依据,也不出现在此表中。
5. 永久存储—— 重要披露
本节是本政策中最重要的部分。请仔细阅读。
一条约定会永久公布双方的邮箱地址。 当一条约定被共同签名并封印时,双方姓名以及各自提供的邮箱地址都会被写入加密正文。在开启日期之后,该正文公开可解密,这些地址就变得永久且公开。不要针对一个其所有者未明示同意如此公布的邮箱地址暂存一条约定。 这是不可逆的。
qub 在永久、不可篡改的公开存储中存储封印内容。该存储被设计为永久且不可篡改。一旦你的内容写入永久存储,它就不能被删除、修改或撤回——你不能、我们不能、任何人也不能。
实务上这意味着:
- 在开启日期之前: 你的内容已加密、不可读(受使用条款 §13.3 中披露的密码学假设约束)。
- 在开启日期之后: 你的内容变为公开可解密。任何持有存储交易 ID(包含在 qub 链接中)的人都可以解密并阅读。
- 如果你改变主意: 我们无法删除或修改存储在永久存储中的内容。我们可以将该 qub 加入屏蔽清单,从而 qub 的查看者拒绝显示它,但底层数据仍留在永久存储中,并可能通过其他途径访问。
屏蔽清单模型提供了从 qub 产品表面进行实务上的移除。它并不提供从互联网上的删除。
你应该只封印那些你能接受在开启日期之后永久且公开存在的内容。 在封印涉及关于你自己或他人个人信息的内容之前,请仔细考虑。
约定(技术细节)。 约定正文在已签名的 CBOR 正文内部记录双方的姓名与联系方式(包括邮箱地址)。一旦双方共同签名且封印后的约定上传到永久存储,这些标识符就成为永久记录的一部分,并在开启日期之后公开可解密。参见本节顶部的加粗警告。
公开个人资料页。 /u/{handle} 的资料页是 §2.12 描述的已验证身份卡—— handle、可选的显示名、可选的 URL、"已验证邮箱"徽章、指纹简短形式。它不会列出你创作的 qub。为你的 handle 改名会立即替换公开绑定。你此前以旧 handle 公开署名的 qub 仍可归属到同一公钥指纹,而该指纹现在通过证明链解析到新的 handle。
5.1 你内容中的第三方
当你在封印的 qub 或约定中包含他人个人信息(例如点名他们、把他们的邮箱地址作为约定对手方、或引用他们的通信)时,你有责任确保你具备依你所在司法辖区法律的合法依据。 我们仅依你的指示处理该等信息,担任你的服务提供方。我们与该第三方没有直接关系,并依赖你向他们提供适用隐私法所要求的任何通知。该责任在我们的使用条款 §15(赔偿)与用户生成内容政策中得到强化。
6. 你的权利与选择
6.1 访问与可携带
你封印的 qub 存储在公开的永久存储中。你已经可以通过 qub 链接中的交易 ID 直接访问它们。无需向我们提出数据访问请求。
6.2 删除与擦除
永久存储是永久的,所以我们无法删除封印内容。如果你请求我们擦除一条 qub,我们会依用户生成内容政策 §6 的程序审查该请求。如果我们批准,我们会将该 qub 加入我们的屏蔽清单—— qub 的查看者与缓存停止对其提供服务。永久存储中的底层数据原样保留;这是我们的架构所能做到的极限。
对于我们直接持有的数据(邮箱地址、设备标识符、权益记录、身份与证明记录、个人 handle、资料显示名与 URL),你可以发送邮件至 support@qub.social、以 [PRIVACY] 为主题前缀提交删除请求。我们会在法定时限内处理这些请求—— 通常在 30 天内,根据适用法律允许,复杂或大量的请求可顺延(GDPR 第 12(3) 条;APP 12.4;CCPA §1798.130(a)(2))。
6.3 更正
如果我们持有的关于你的任何信息不正确(例如与你的购买相关联的邮箱),请联系我们,我们会予以更正。
6.4 对处理的反对
你可以依据 GDPR 第 21(1) 条对我们基于合法利益的处理提出反对。基于该依据进行的处理列在 §4 中,限于:(a) 支撑你免费层配额与付费权益的设备标识符绑定,(b) 附在滥用举报上的单向 IP 哈希,以及 (c) 封印流程上的机器人检测信号。每一项要么是为了向你交付本服务所必需,要么是为了保护平台对其他用户的完整性所必需。在收到内容上完整的反对意见后,我们会就实质内容予以评估,进而要么停止该处理,要么在第 21(1) 条允许的情况下证明压倒你利益的强制性合法理由,或者依据第 21(1) 条为建立、行使或抗辩法律请求所必需的处理这一例外。要提出反对,请发送邮件至 support@qub.social,主题前缀 [PRIVACY]。
遥测(§2.6)不在该权利的范围内,因为它不是个人数据—— 解释见 §2.6 末尾。
7. Cookie 与本地存储
7.1 qub 设置的 Cookie
qub 不设置任何 cookie—— 不用于追踪、不用于广告、不用于会话管理,也不用于任何其他目的。我们不会从我们的应用发出 Set-Cookie 头。身份认证使用通过邮箱投递、一次性消费、由 HMAC 签名的 magic-link 令牌;遥测使用匿名信标;权益绑定使用浏览器本地存储中的设备标识符(§7.3)。这些机制都不需要 cookie。由于 qub 自身不设置 cookie,我们不显示 cookie 同意横幅。
7.2 第三方基础设施设置的 Cookie
我们依赖的两个基础设施提供商,可能作为其服务正常运营的一部分与你浏览器的 cookie 存储进行交互。我们不控制这些 cookie,也不会从中获取任何追踪能力:
- Cloudflare —— 我们的 CDN 与边缘运行时(§8)—— 可能在
qub.social域上为机器人管理与限流执行设置短生命周期的严格必要 cookie(例如__cf_bm)。这些 cookie 不用于跨站追踪或行为广告。Cloudflare 的隐私政策与 Turnstile 附录管辖它们。 - Stripe 在一个由
checkout.stripe.com加载的 iframe 内运行支付结账流程。在那里设置的 cookie 属于 Stripe 自身的域,由 Stripe 的隐私政策管辖,qub 无法读取。它们仅在你访问结账流程时存在。
我们不使用任何第三方广告或分析 cookie。在 qub.social 上任何位置都没有 Google Analytics 标签、Meta 像素或广告 SDK。
7.3 本地存储(IndexedDB)
qub 使用浏览器本地存储(IndexedDB)存储:
- 你的设备标识符(用于权益绑定)。
- 草稿内容(本地保存在你的设备上,除非你封印它,否则不会被传输)。
- 你已链接的身份记录与封印记录索引的本地缓存,以便回归设备无需服务器往返即可渲染。
- 按
tx_id的标记(例如"你已查看过该 qub"、"你已做出反应"),供查看者用于抑制重复的计数器自增。 - 应用状态。
这些数据保留在你的设备上,除本政策所述外不传输给我们。设备标识符会随封印与上传请求发送,用于权益校验。
8. 第三方服务
| 服务 | 目的 | 共享数据 | 其隐私政策 |
|---|---|---|---|
| 永久存储网络 | 永久存储封印内容 | 仅加密的 qub 有效载荷 | https://www.arweave.org/legal-policies |
| Cloudflare | 托管、CDN、机器人检测(Turnstile)、Workers | 请求元数据、Turnstile 信号 | https://www.cloudflare.com/privacypolicy/ 与 Turnstile 附录 |
| Stripe | 支付处理 | 邮箱、支付详情(不与我们共享) | https://stripe.com/privacy |
| SendGrid(Twilio) | 事务性邮件投递 | 邮箱地址、邮件内容 | https://www.twilio.com/legal/privacy |
| drand | 公共定时锁信标(随机性网络) | 无—— 我们仅抓取公开的信标签名 | 公共网络;不收集个人数据—— 参见 https://drand.love |
9. 儿童与同意年龄
qub 并非面向 13 岁以下的儿童。我们不会在知情的情况下收集 13 岁以下儿童的个人信息,与美国《儿童在线隐私保护法》(COPPA,15 U.S.C. §6501 及以下)相符。如果你当地的法律要求对数字同意施加更高的最低年龄(例如部分欧盟成员国在 GDPR 下的 16 岁),你必须达到该更高年龄才能使用 qub。
如果我们获悉我们收集了适用最低年龄以下儿童的个人信息,我们会在合理时间内将该信息从我们的系统中删除。已经存于永久存储的封印内容无法删除;§5 中的屏蔽清单局限适用。如果你认为某位低于适用最低年龄的儿童使用了 qub,请联系我们 support@qub.social,主题前缀 [PRIVACY],我们将采取适当行动。
10. 数据安全
通过 qub 封印的内容在传输前在你的设备上以时间锁加密与额外的外层包装进行加密,因此我们的服务器不持有明文(受 §2.1 与 §2.3 中披露的狭窄例外约束)。运营基础设施仅处理元数据—— 权益记录、屏蔽清单条目、遥测计数器、滥用举报、身份记录与证明数据。
我们采取与处理风险相称的技术与组织措施(GDPR 第 32 条;APP 11.1):
- 在每一次连接上采用传输层安全(TLS)。
- 由我们基础设施平台提供的键值与对象存储的静态加密。
- 由签名 bearer 令牌把关的、对管理端点的角色受限运营访问。
- 对签名操作、权益发放与屏蔽清单变更的审计日志。
- 对公开端点的限流与机器人检测(Cloudflare Turnstile)控制。
- 周期性的依赖审计与对构建与运行时工具链的常规打补丁。
没有任何系统可以保证安全。如果我们获悉一次可能造成对你权利与自由风险的个人数据泄露,在被要求的情况下,我们会在 72 小时内通知相关监管机构(GDPR 第 33 条;英国 GDPR),并在《1988 年隐私法》(Cth)第 IIIC 部分可通知数据泄露方案适用时尽快通知 OAIC 与受影响个人。
关于安全顾虑或报告漏洞,请参见我们的安全政策 https://qub.social/security 或发送邮件至 support@qub.social,主题前缀 [SECURITY]。
11. 国际用户与区域隐私权利
11.1 跨境数据传输
qub 在澳大利亚运营。你的加密内容存于全球永久公开存储中,元数据由 Cloudflare、Stripe 与 Twilio / SendGrid 处理(均在美国)。
当我们将个人数据传输到澳大利亚或欧洲经济区 / 英国以外、且属于没有充分性决定的国家(特别是美国)时,我们依赖以下机制之一:
- 欧盟-美国数据隐私框架(以及英国扩展)—— 适用于受让方为自我认证的情况;
- 欧盟委员会的 2021 年标准合同条款,或英国 ICO 的国际数据传输附录,已并入与 §8 所列每位处理者签订的数据处理协议;或
- 在没有其他可用机制时,依据 GDPR 第 49(1)(a) 条 / APP 8.2(b) 条获得的你明示同意。
要了解哪种机制适用于你的数据,请发送邮件至 support@qub.social,主题前缀 [PRIVACY]。
11.2 欧洲用户(GDPR 与英国 GDPR)
如果你身处欧洲经济区或英国,你有权访问、更正、删除、限制或携带你的个人数据,并对基于合法利益的处理提出反对。要行使其中任何权利,请发送邮件至 support@qub.social,主题前缀 [PRIVACY]。
对于存于永久存储的封印内容,在存储层删除在技术上是不可能的。这属于 GDPR 第 17(3) 条所承认的局限—— 尤其是 17(3)(a)(言论与信息自由)与 17(3)(e)(在擦除技术上不可行的情况)。在收到数据主体内容上完整的擦除请求时,我们会按用户生成内容政策 §6 的程序评估请求,并在批准时将该 qub 从 qub 的查看者与嵌入 iframe 上加入屏蔽清单。我们可能拒绝或推迟那些明显无依据或过度的请求、与他方权利(例如已封印约定的对手方)冲突的请求,或被法律保留所阻止的请求。永久存储中的底层数据仍可通过其他途径访问。
第 27 条代表。 我们已评估对欧洲经济区个人数据的处理,目前依赖 GDPR 第 27(2) 条豁免:我们的处理是偶发的,不在大规模上包含特殊类别数据,且不太可能对自然人的权利与自由造成风险。当 (a) 我们开始以非偶发方式向任一市场提供付费套餐,(b) 我们身份记录上欧洲经济区 / 英国用户的比例超出可合理援引第 27(2) 条豁免的水平,或 (c) 主管监管机构提出要求时,我们将在欧洲经济区指定一位第 27 条代表,并为英国指定一位独立的英国 GDPR 第 27 条代表。在此之前,我们依赖第 27(2) 条豁免,并在每次重大产品或体量变化时重新评估。
如果你认为我们没有充分回应你的顾虑,你可以向你惯常居住地的数据保护机构投诉—— 例如英国用户可向英国信息专员办公室(ico.org.uk)投诉,欧洲经济区用户可向你的成员国监管机构投诉。
11.3 加利福尼亚用户(CCPA / CPRA)
如果你是加利福尼亚居民,CCPA / CPRA 为你提供了针对个人信息的特定权利。在过去 12 个月内,我们收集了以下类别的个人信息:
- 标识符: 邮箱地址(在购买、登录、身份证明或订阅通知时收集);设备标识符(随机生成、本地存储);自动分配的个人 handle 以及你在公开资料页(§2.12)上设置的任何个性化 handle、显示名或资料 URL。
- 商业信息: 购买历史与权益记录。
- 互联网或其他电子网络活动信息: 由我们基础设施提供商记录的请求元数据(§2.9)、附在滥用举报上的 IP 地址单向哈希(§2.8),以及交付服务所必需的浏览器提供的请求头。
我们按 §2.3 与 §6 所述的期限保留个人信息,通常不超过收集目的所必需。我们不为会触发 CPRA §1798.121 项下使用限制权的目的而收集或处理敏感个人信息。
我们不出售或分享你的个人信息。 我们不将敏感个人信息用于或披露给 CCPA 允许范围之外的目的。你有权请求访问、删除、更正以及我们收集的个人信息相关信息,并指定一名经授权的代理代你提出请求。你行使 CCPA 权利时我们不会歧视你。
要行使这些权利,请发送邮件至 support@qub.social,主题前缀 [PRIVACY]。请求必须可核实—— 我们会要求你证明对记录上邮箱地址或设备标识符的拥有。如果你指定经授权的代理,我们可能要求你验证该代理的授权并直接确认请求。
11.4 澳大利亚用户(《1988 年隐私法》)
qub 受《1988 年隐私法》(Cth)下的《澳大利亚隐私原则》(APP)约束。你可以发送邮件至 support@qub.social、主题前缀 [PRIVACY],依 APP 12 / APP 13 请求访问或更正我们持有的关于你的个人信息。我们将在合理期间(通常 30 天)内确认你的请求。APP 7 项下的直接营销权利不涉及,因为我们不发送营销邮件(见 §2.3)。
境外披露(APP 8.1)。 个人信息可能被披露给位于美国的接收方(Cloudflare、Stripe、Twilio / SendGrid)以及全球永久存储网关网络。在 APP 8.2 例外不适用之处,使用本服务即表示你同意这些境外披露,并确认 APP 8.1 项下针对境外接收方的行为或做法的可问责范围在此限度内被相应调整。
投诉。 如果你对我们对一份隐私投诉的回复不满意,可以向**澳大利亚信息专员办公室(OAIC)**投诉,地址为 oaic.gov.au。
12. 本政策的变更
我们可能不时更新本政策。当前版本号与生效日期显示在本页顶部。
削减你权利的实质性变更在我们发布修订版政策并提供应用内通知 30 天后生效。其他变更在修订生效日期生效。
实质性修订摘要保存在下文 §13 中。
13. 变更日志
插入到稳定章节中的子节保留字母后缀(例如 §2.11a),以便对周边章节的交叉引用在多次修订后仍然有效。
| 版本 | 生效日期 | 概要 |
|---|---|---|
| 1.0 | 2026 年 5 月 1 日 | 初次发布。 |