qub 隱私
生效日期: 2026 年 5 月 1 日 版本: 1.0 —— 初次發佈
概要: 我們在你的設備上加密你的內容。我們不讀它、不儲存明文、不出售資料,也不在其上訓練 AI。你的信箱與 handle 僅用於你啟用的功能。封印內容被永久儲存且無法刪除——一旦存入,連我們也無法移除。在封印之前請仔細閱讀 §5。
我們是誰
qub.social 由 VSPRY AUSTRALIA PTY LIMITED(ABN 41 631 026 330)營運,地址:Level 38, 71 Eagle Street, Brisbane QLD 4000, Australia。文中提到的"qub"、"我們"、"我們的"指代該實體,其在透過本服務處理的個人資料上分別擔任資料控制者(GDPR / 英國 GDPR)、APP 實體(《1988 年隱私法》(Cth))以及"企業"(CCPA / CPRA)。
隱私聯絡人:Mark Harper —— support@qub.social,郵件主題前綴 [PRIVACY]。
1. qub 是什麼
qub 是一個定時承諾與發佈平台。你撰寫一條 qub,選擇未來的開啟日期,你的瀏覽器使用一項公共定時釋放服務將其鎖住,使其在該日期到來前無法被打開。封印副本被儲存在一個去中心化的永久儲存層中,並非由我們營運。開啟日期之後,任何持有該連結的人都可以解密並閱讀其內容。
平台的設計令我們不在信任鏈中。鎖與開鎖發生在你的設備上。一條 qub 到達我們這裡時已經是一個封印好的包,並且打開它所需的連結末尾那一小段按設計留在你的瀏覽器中——前提是我們使用條款 §13.3 中披露的密碼學假設,並受下文 §2.3 所述狹窄恢復通道選項的約束。隨著網路中越來越多的部分變為機器生成,能夠指著一條已封印的訊息證明"它在那一精確時刻就已存在"這件事變得更加重要——而那種證明即便我們的伺服器離線、即便我們不復存在也依然有效。
本隱私政策說明我們收集什麼資料、不收集什麼資料,以及使用永久公開儲存所帶來的隱私影響。
2. 我們收集的資料
2.1 你封印的內容
當你在瀏覽器中封印一條 qub 時,你的內容在你的設備上被加密,然後才離開你的瀏覽器。我們的伺服器在瀏覽器封印流程中不會收到你的明文內容。 加密後的有效載荷被寫入永久儲存,而非我們控制的伺服器。有兩項明示的例外:(1) Builder 的 /api/v1/seal API,其中 API 客戶端刻意發送明文與一把由呼叫方生成的包裝密鑰,以進行記憶體內的伺服器端封印(我們不會持久化或記錄其中任一值);以及 (2) 本節稍後所述的恢復通道明示選項,其中按 qub 的包裝密鑰會隨一份已加密的上傳一同送出,以便我們可以在你的封印確認郵件中附上一個可用的傳遞連結。凡需要瀏覽器流程之位元組盲性的 API 客戶端,皆可在本地封印並使用 /api/v1/upload。
開啟日期之後,內容可被任何持有儲存交易 ID(嵌在你分享的 qub 連結中)的人公開解密。
2.2 設備標識符
首次使用時,qub 會生成一個隨機的設備標識符並儲存到你瀏覽器的本地儲存(IndexedDB)中。該標識符用於追蹤你的免費層使用配額,以及把付費權益與你的設備綁定。它並非從硬體指紋識別或跨站追蹤派生而來。
當你清除瀏覽器資料、切換設備或使用隱私瀏覽時,設備標識符可能會丟失。它不是一個持久身份——它是一種便利綁定。
2.3 信箱地址
我們僅在你使用需要信箱的功能時收集信箱地址。每次使用都被限定到所述目的。我們不發送營銷郵件,也不基於信箱地址建立畫像。
| 功能 | 何時收集 | 我們發送什麼 | 保留 |
|---|---|---|---|
| 付費層購買 | 在 Stripe 結帳時 | 購買確認(透過 Stripe) | 在權益存續期間保留,並加上澳大利亞稅務 / 會計法律要求的期限(依《1997 年所得稅評估法》§262A,目前為 7 年) |
| Magic-link 登入 | 當你請求一個登入連結時 | 一次性登入連結 | 在你的身份記錄存續期間保留在該記錄上;依 §6.2 請求時刪除 |
| 身份證明 | 當你針對一把簽名密鑰驗證信箱時 | 一個 6 位數驗證碼 | 在你的證明記錄上保留,直到你在 /qianming 處撤銷,或依 §6.2 請求刪除 |
| 訂閱通知 | 當你訂閱一條 qub 的開啟時 | 在開啟當天發送一次通知 | 儲存至通知投遞完成,隨後刪除 |
| 約定對手方邀請 | 當你針對某個對手方信箱暫存一條約定時 | 一次性約定審閱 / 共同簽名連結 | 暫存的約定記錄(包括對手方信箱)在約定被封印、被撤回或暫存滿 7 天之後被刪除——以先到者為準。30 天的儲存生命週期僅在每日清掃無法運作時,才作為刪除的後備保障。一旦約定被共同簽名並封印,對手方信箱即成為永久儲存正文的一部分,無法被移除(見 §5)。 限流:每個信箱地址每個 UTC 日 10 次邀請 |
| 約定共同簽名信箱綁定 | 當對手方點擊約定邀請並驗證其信箱時 | 一次性登入連結,附帶約定綁定 | 一個針對暫存約定的短生命周期(15 分鐘)驗證標記;除 §2.3 magic-link 行之外,沒有額外的信箱保留 |
我們僅向 Stripe(用於購買)以及我們的事務性郵件提供商(用於上述列出的其他每一種郵件——當前提供商見 §8)共享信箱地址。兩方都不會收到由另一方收集的地址。
上述列出的所有郵件均為事務性或服務相關通訊,作為對特定使用者行動的響應而發送。 它們不在《2003 年反垃圾郵件法》(Cth)所指的商業電子訊息含義內,也不在美國 CAN-SPAM 法案所指的商業郵件含義內。我們不發送營銷郵件,因此不存在需要退訂的營銷列表。每種郵件類型都可以在其來源處禁用:magic-link 透過不請求登入禁用;訂閱通知透過通知郵件中的退訂連結禁用;生命周期 / 封印確認郵件透過在封印時不勾選啟用來禁用。
當你首次完成 magic-link 登入時,qub 還會在你的身份記錄上自動分配一個公開 handle。handle 是與你的信箱不同的另一個標識符——它公開可見且可反查,但不會暴露與其相關聯的信箱地址。詳見 §2.12。
恢復 URL 與生命周期郵件選項。 每一條封印的 qub 都由一個按 qub 的密鑰鎖住,該密鑰位於分享連結 # 符號之後的部分(https://qub.social/c/<id>#<key>)。瀏覽器不會將該部分傳輸到任何伺服器,因此預設情況下我們絕不看到該密鑰——這意味著如果你丟失連結,我們無法恢復你的 qub。
你可以選擇啟用一條恢復通道:當你為某條特定的 qub 啟用創作者生命周期郵件,並且你所提供的信箱與你的已驗證身份匹配時,我們會隨上傳接受該密鑰,將完整傳遞連結儲存到你的身份的封印記錄條目上,並把它放進你的封印確認郵件中,使得你收件箱裡的 URL 真正可以打開該 qub。這是一種權衡—— 一條備份通道換取一些端到端純度——它僅在你選擇啟用時啟動,僅適用於你所啟用的那條 qub。如果不啟用(或信箱我們無法驗證),該密鑰就留在你的瀏覽器中,永遠不到達我們的伺服器。
2.4 簽名密鑰
如果你生成一把簽名密鑰,密鑰對完全在你的設備上創建與儲存。僅你的公鑰會傳送到我們的伺服器——在你為一條 qub 簽名或透過信箱證明驗證身份時。你的私鑰絕不離開你的瀏覽器。公鑰與證明記錄儲存在我們的元資料儲存中。
2.5 支付訊息
支付完全由 Stripe 處理。我們不接收也不儲存你的信用卡號、有效期或 CVC。Stripe 可能在結帳過程中收集額外訊息,包括你的姓名、帳單地址與設備訊息,用於反欺詐與支付處理。Stripe 的隱私政策管轄你支付詳情的處理:https://stripe.com/privacy
Stripe 可能在你完成購買之前就開始收集訊息(例如輸入到結帳表單中的資料)。這是 Stripe 出於反欺詐目的的標準行為,並由 Stripe 的隱私政策管轄,而非我們的。
2.6 遙測
qub 收集最少量的、匿名的產品遙測,用以理解產品如何被使用並診斷錯誤。遙測事件包括諸如"封印完成"、"查看者載入"與"解密成功"之類的動作,以及計時資料。
遙測不包括什麼:
- 你的設備標識符
- 你的 IP 地址——qub 不在應用層將客戶端 IP 地址與遙測事件相關聯記錄;我們基礎設施提供商在請求元資料層面的瞬時記錄(見 §2.9)由他們的隱私政策管轄,且不與遙測合並
- 你的內容或其任何預覽
- 任何能在個人層面識別你的訊息
由於遙測事件不包含能識別你的訊息,也不包含我們能與我們持有的其他資料組合以識別你的訊息,我們將其視為不屬於 GDPR 第 4(1) 條與說明性條款第 26 條意義上的"個人資料"的匿名訊息(以及《1988 年隱私法》(Cth)與 CCPA / CPRA 下的等效定義)。包括 GDPR 第 21 條反對權在內的資料保護制度,並不適用於匿名訊息,因此我們不為遙測單獨提供退出選項。
如果對你具有管轄權的監管機構對該分類持不同看法,我們將依據 GDPR 第 6(1)(f) 條的合法利益基礎將遙測按個人資料處理,用於上述營運目的。屆時所適用的合法依據將與 §4 並存;你的其他權利不因分類選擇而受影響。
遙測事件在記憶體中緩衝並定期刷出。如果刷出失敗,事件被丟棄—— 遙測從不重試,也不持久化到本地儲存。遙測絕不允許干擾產品體驗。
qub 嵌入 iframe 向 qub.social 回傳同一種匿名事件—— 嵌入載入時的 viewer_arrival,以及查看者點擊嵌入頁腳 CTA 時的 share_clicked。這些事件與上文的應用內遙測形狀一致:沒有 IP、沒有設備標識符、沒有內容預覽,也不涉及任何第三方跟蹤器。
2.7 機器人檢測
qub 使用一項保護隱私的 CAPTCHA 替代方案來防止封印流程被自動化濫用。該挑戰不為追蹤使用 cookie,也不為廣告目的對你的設備進行指紋識別。上游提供商及其隱私政策列在 §8。
2.8 濫用舉報
如果你舉報一條 qub,我們會收集你提供的舉報原因與可選的說明文字。我們隨舉報儲存你 IP 地址的單向雜湊——而非明文 IP 地址。該雜湊僅用於對舉報濫用進行限流。
2.9 伺服器日誌
我們的基礎設施提供商(Cloudflare)可能作為標準服務營運的一部分記錄請求元資料(IP 地址、請求路徑、時間戳)。這些日誌由 Cloudflare 的隱私政策管轄,並適用其保留期,通常較短——大約幾天到幾周。我們不導出或歸檔 Cloudflare 的完整流量日誌,也不會用我們持有的其他資料對其進行丰富。我們確實為制裁與濫用甄別而持久化的網路派生信號的窄集合,單獨在 §2.13 中描述。
2.10 嵌入的 qub
發佈者可以使用 qub 嵌入片段在第三方頁面(部落格、Notion 頁面、Substack 貼文等)上嵌入封印的 qub。嵌入在一個由 qub.social 同源載入的 iframe 內渲染,因此它使用與上文相同的加密、相同的儲存與 drand 抓取,以及相同的匿名遙測。宿主頁面無法讀取嵌入 iframe 的 DOM—— 瀏覽器沙箱隔離強制執行這一點—— 且嵌入引入了不收集任何新資料,也不引入新的第三方處理者。
2.11 回覆鏈元資料
當你從另一條 qub 的開啟頁面創作一條回覆 qub 時,父 qub 的儲存交易 ID 作為公開標籤(Parent-Tx-Id)附在新 qub 的上傳上。該標籤使得開啟頁面能夠渲染"回覆到 {父級}"的回鏈,而無需 qub 控制的伺服器維護反向索引。該標籤是公開的儲存屬性,並出於 §3 與 §5 描述的同樣原因而永久存在。父級的 qub_id(即加密信封綁定到的密碼學標識符)是一個獨立欄位,存在於加密信封內部,僅在回覆 qub 自身開啟後才變得可見。
你可以在不使用 qub 回覆 UI 的情況下創作一條回覆 qub——但如果你透過開啟頁面上的"封印一條回覆 →" CTA 抵達撰寫界面,父級引用會被自動設定。回覆上下文可以在封印之前在撰寫界面上一鍵清除。
2.11a 公開署名(Author 標籤)—— 可選啟用
當你封印一條 qub 時,上傳可選地包含一個攜帶你簽名密鑰指紋的 Author 儲存標籤。參考創作者應用僅在你在日期選擇步驟上明示啟用"公開署名"時,才在封印時附加該標籤。 當你保持開關關閉時,上傳省略你的指紋,不寫入 Author 標籤,該 qub 在永久儲存中未署名。
當你確實啟用公開署名時,指紋在查看者渲染時解析為你已驗證的 @handle(以及 §2.12 下任何相關聯的公開個人資料欄位)。署名是按 qub 決定的——你可以為你的一部分 qub 署名而不為其他署名,該選擇會與 qub 本身一同被永久記錄。
封印 qub 上的明文標題欄位(你可以在日期選擇步驟上設定的可選一行標籤,預設為意圖標籤)不是身份元資料,但它在儲存產物上是明文,並在開啟之前在查看者倒數計時上可見。請相應對待——挑一個你能接受將其永久公開的標題。
2.12 個人 handle 與公開個人資料頁
當你完成 magic-link 登入時,qub 會在你的身份記錄上以 @adjective_noun_NNN 的形式自動分配一個個人 handle(例如 @orange_fox_612)。handle 是在你已明示選擇公開署名的 qub 上顯示的預設公開署名(§2.11a),用一個對人友好的標籤取代原始的密碼學指紋。handle 公開可見,並可透過 GET /api/v1/handle/{handle} 反查,反查返回所屬公鑰的指紋(60 秒邊緣快取)。反查不會返回與該身份關聯的信箱地址——透過 handle 反查的查看者不會獲知你的信箱。反查端點未認證、在邊緣限流;這是有意的(它是面向公眾的身份驗證表面),但這確實意味著任何知曉你 handle 的人都可以確認底層公鑰指紋。
你可以在 /qianming 處隨時為 handle 改名。改名請求透過來自你私鑰的密碼學簽名(使用 ML-DSA-65 後量子簽名方案)進行認證,限頻為每 30 天一次。改名會將舊 handle 釋放回命名空間池,並適用標準的預留規則。
每個已被認領的 handle 在 /u/{handle}(以及 /@{handle},後者會 302 重定向到同一頁面)有一個公開個人資料頁。該資料頁是一張純粹的已驗證身份卡——它顯示:
- 你的 handle。
- 可選的顯示名與可選的個人資料 URL,由你自行提供。兩個欄位在設定前為空,設定後公開可見。設定它們透過一條獨立的帶防重放保護的已簽名請求進行認證。顯示名按 NFC 規範化、上限為 50 個碼點、並去除控制字元;URL 必須為
http://或https://,上限為 512 字元。 - 當記錄上存在信箱證明時顯示"已驗證信箱"徽章。信箱地址本身永遠不會顯示—— 只顯示一個布林徽章,確認存在一條證明。
- 短密碼學指紋(
qub:abcd…1234),作為協議級身份錨。
該資料頁有意是一張身份卡。它不會列出你創作的 qub。公開署名是按 qub 可選的(§2.11a)—— 只有你明示選擇署名的那些 qub 才在永久儲存中攜帶你的指紋,且資料頁也不會枚舉它們。要將訪客引導到某條特定的 qub,請分享該 qub 的傳遞 URL(你在封印時收到的那個連結)。
當搜索引擎爬蟲或社交媒體展開器抓取個人資料頁時,qub 會渲染一個小型的服務端響應,包含頁面標題與一份 JSON-LD Person schema。瀏覽器則繼續回退到與查看者其餘部分相同的單頁應用外殼。機器人側的響應不攜帶任何在頁面本身上還未公開的訊息。
清除你的顯示名或個人資料 URL 會在下一次資料頁渲染時把這些欄位去掉。你已經公開署名的 qub 無法從永久儲存刪除—— 經請求我們會將一條 qub 加入屏蔽清單,從而將其從 qub 的查看者上移除;底層儲存資料按 §5 所述保留。
2.13 用於制裁與濫用甄別的網路信號
對於有意義的認證或影響帳號的操作(登入、API 密鑰創建與使用、封印、帳號管理請求),我們可能捕獲並持久化我們後端可由 Cloudflare 暴露的一組小型網路派生信號:請求的近似國家、網路營運方(ASN)、Cloudflare 請求標識符(CF-Ray),以及請求 IP 與使用者代理字串的加鹽單向雜湊。我們不會在使用者記錄或我們應用側事件日誌上持久化原始 IP 地址。
這些信號在我們的制裁與受限使用政策下用於風險管理、防濫用,以及讓我們能夠回應有關受限訪問的查詢。基於 IP 的國家是近似的,不被視為關於身份的確鑿證據。
最新值儲存在你的身份記錄上以便快速甄別;每當觀察到有意義的操作時,還會向我們的內部日誌寫入一條僅追加的事件記錄,而那份事件日誌—— 而非使用者記錄—— 才是我們事後若需解釋決策的權威證據層。詳細描述我們保留哪些欄位、它們儲存在哪裡、保留多久的內部文件,存放在我們開源倉庫的 docs/sanctions-geo-triage.md 中。
3. 我們不收集的資料
- 我們不在封印之前讀取、掃描或審核你的內容;加密發生在你的設備上。§2.3 所述的狹窄恢復通道選項是按 qub 包裝密鑰到達我們伺服器的唯一路徑,並且即便如此你的明文內容也不會到達。
- 我們不使用廣告跟蹤器、分析像素或第三方營銷腳本。
- 我們不向第三方出售、出租或交易任何資料。在《加利福尼亞消費者隱私法》(CCPA)下,我們不為跨上下文行為廣告"出售"或"分享"你的個人資料。
- 我們不使用你的資料來訓練機器學習模型。
- 我們不構建使用者畫像或行為圖譜。
4. 處理的合法依據
在資料保護法要求為處理個人資料提供合法依據時,我們的依據如下:
| 資料 | 合法依據 | 目的 |
|---|---|---|
| 加密內容(永久儲存有效載荷) | 你的明示行為(封印一條 qub) | 提供核心服務 |
| 設備標識符 | 合法利益 | 管理免費層配額與付費權益 |
| 信箱地址(透過 Stripe 購買) | 合同必要 | 履行你的購買並支援權益恢復 |
| 信箱地址(magic-link 登入) | 合同必要 | 對你進行身份認證並將你的設備與你的身份相連接 |
| 信箱地址(身份證明) | 你的明示行為 | 根據你的請求將你的信箱針對你的簽名密鑰進行驗證 |
| 信箱地址(訂閱通知) | 你的明示行為 | 根據你的請求發送一次開啟通知 |
| 對手方信箱地址(約定邀請) | 你的明示行為(針對該地址暫存一條約定) | 投遞約定審閱 / 共同簽名連結 |
| 公開簽名密鑰 | 你的明示行為 | 在你的 qub 上啟用作者署名驗證 |
| 個人 handle(自動分配) | 合同必要 | 在你已明示選擇署名的 qub(§2.11a)上提供一個穩定、對人友好的公開署名,並為查看者提供一個可導航的身份錨 |
| 個人 handle(個性化)、資料顯示名、資料 URL | 你的明示行為 | 讓你選擇你在公開資料頁上的呈現方式 |
| IP 雜湊(濫用舉報) | 合法利益 | 對舉報濫用進行限流以及平台安全 |
| 機器人檢測信號 | 合法利益 | 防止自動化濫用 |
遙測事件(§2.6)是匿名的,因此不屬於 GDPR 第 4(1) 條意義上的個人資料—— 不需要合法依據,也不出現在此表中。
5. 永久儲存—— 重要披露
本節是本政策中最重要的部分。請仔細閱讀。
一條約定會永久公佈雙方的信箱地址。 當一條約定被共同簽名並封印時,雙方姓名以及各自提供的信箱地址都會被寫入加密正文。在開啟日期之後,該正文公開可解密,這些地址就變得永久且公開。不要針對一個其所有者未明示同意如此公佈的信箱地址暫存一條約定。 這是不可逆的。
qub 在永久、不可篡改的公開儲存中儲存封印內容。該儲存被設計為永久且不可篡改。一旦你的內容寫入永久儲存,它就不能被刪除、修改或撤回——你不能、我們不能、任何人也不能。
實務上這意味著:
- 在開啟日期之前: 你的內容已加密、不可讀(受使用條款 §13.3 中披露的密碼學假設約束)。
- 在開啟日期之後: 你的內容變為公開可解密。任何持有儲存交易 ID(包含在 qub 連結中)的人都可以解密並閱讀。
- 如果你改變主意: 我們無法刪除或修改儲存在永久儲存中的內容。我們可以將該 qub 加入屏蔽清單,從而 qub 的查看者拒絕顯示它,但底層資料仍留在永久儲存中,並可能透過其他途徑訪問。
屏蔽清單模型提供了從 qub 產品表面進行實務上的移除。它並不提供從網路上的刪除。
你應該只封印那些你能接受在開啟日期之後永久且公開存在的內容。 在封印涉及關於你自己或他人個人資料的內容之前,請仔細考慮。
約定(技術細節)。 約定正文在已簽名的 CBOR 正文內部記錄雙方的姓名與聯絡方式(包括信箱地址)。一旦雙方共同簽名且封印後的約定寫入永久儲存,這些標識符就成為永久記錄的一部分,並在開啟日期之後公開可解密。參見本節頂部的加粗警告。
公開個人資料頁。 /u/{handle} 的資料頁是 §2.12 描述的已驗證身份卡—— handle、可選的顯示名、可選的 URL、"已驗證信箱"徽章、指紋簡短形式。它不會列出你創作的 qub。為你的 handle 改名會立即替換公開綁定。你此前以舊 handle 公開署名的 qub 仍可歸屬到同一公鑰指紋,而該指紋現在透過證明鏈解析到新的 handle。
5.1 你內容中的第三方
當你在封印的 qub 或約定中包含他人個人資料(例如點名他們、把他們的信箱地址作為約定對手方、或引用他們的通訊)時,你有責任確保你具備依你所在司法轄區法律的合法依據。 我們僅依你的指示處理該等訊息,擔任你的服務提供方。我們與該第三方沒有直接關係,並依賴你向他們提供適用隱私法所要求的任何通知。該責任在我們的使用條款 §15(賠償)與使用者生成內容政策中得到強化。
6. 你的權利與選擇
6.1 訪問與可攜帶
你封印的 qub 儲存在永久公開儲存中。你已經可以透過 qub 連結中的交易 ID 直接訪問它們。無需向我們提出資料訪問請求。
6.2 刪除與擦除
永久儲存是永久的,所以我們無法刪除封印內容。如果你請求我們擦除一條 qub,我們會依使用者生成內容政策 §6 的程序審查該請求。如果我們批準,我們會將該 qub 加入我們的屏蔽清單—— qub 的查看者與快取停止對其提供服務。永久儲存中的底層資料原樣保留;這是我們的架構所能做到的極限。
對於我們直接持有的資料(信箱地址、設備標識符、權益記錄、身份與證明記錄、個人 handle、資料顯示名與 URL),你可以發送郵件至 support@qub.social、以 [PRIVACY] 為主題前綴提交刪除請求。我們會在法定時限內處理這些請求—— 通常在 30 天內,根據適用法律允許,複雜或大量的請求可順延(GDPR 第 12(3) 條;APP 12.4;CCPA §1798.130(a)(2))。
6.3 更正
如果我們持有的關於你的任何訊息不正確(例如與你的購買相關聯的信箱),請聯絡我們,我們會予以更正。
6.4 對處理的反對
你可以依據 GDPR 第 21(1) 條對我們基於合法利益的處理提出反對。基於該依據進行的處理列在 §4 中,限於:(a) 支撐你免費層配額與付費權益的設備標識符綁定,(b) 附在濫用舉報上的單向 IP 雜湊,以及 (c) 封印流程上的機器人檢測信號。每一項要麼是為了向你交付本服務所必需,要麼是為了保護平台對其他使用者的完整性所必需。在收到內容上完整的反對意見後,我們會就實質內容予以評估,進而要麼停止該處理,要麼在第 21(1) 條允許的情況下證明壓倒你利益的強制性合法理由,或者依據第 21(1) 條為建立、行使或抗辯法律請求所必需的處理這一例外。要提出反對,請發送郵件至 support@qub.social,主題前綴 [PRIVACY]。
遙測(§2.6)不在該權利的範圍內,因為它不是個人資料—— 解釋見 §2.6 末尾。
7. Cookie 與本地儲存
7.1 qub 設定的 Cookie
qub 不設定任何 cookie—— 不用於追蹤、不用於廣告、不用於會話管理,也不用於任何其他目的。我們不會從我們的應用發出 Set-Cookie 頭。身份認證使用透過信箱投遞、一次性消費、由 HMAC 簽名的 magic-link 令牌;遙測使用匿名信標;權益綁定使用瀏覽器本地儲存中的設備標識符(§7.3)。這些機制都不需要 cookie。由於 qub 自身不設定 cookie,我們不顯示 cookie 同意橫幅。
7.2 第三方基礎設施設定的 Cookie
我們依賴的兩個基礎設施提供商,可能作為其服務正常營運的一部分與你瀏覽器的 cookie 儲存進行交互。我們不控制這些 cookie,也不會從中獲取任何追蹤能力:
- Cloudflare —— 我們的 CDN 與邊緣執行時(§8)—— 可能在
qub.social域上為機器人管理與限流執行設定短生命周期的嚴格必要 cookie(例如__cf_bm)。這些 cookie 不用於跨站追蹤或行為廣告。Cloudflare 的隱私政策與 Turnstile 附錄管轄它們。 - Stripe 在一個由
checkout.stripe.com載入的 iframe 內執行支付結帳流程。在那裡設定的 cookie 屬於 Stripe 自身的域,由 Stripe 的隱私政策管轄,qub 無法讀取。它們僅在你訪問結帳流程時存在。
我們不使用任何第三方廣告或分析 cookie。在 qub.social 上任何位置都沒有 Google Analytics 標籤、Meta 像素或廣告 SDK。
7.3 本地儲存(IndexedDB)
qub 使用瀏覽器本地儲存(IndexedDB)儲存:
- 你的設備標識符(用於權益綁定)。
- 草稿內容(本地儲存在你的設備上,除非你封印它,否則不會被傳輸)。
- 你已連結的身份記錄與封印記錄索引的本地快取,以便回歸設備無需伺服器往返即可渲染。
- 按
tx_id的標記(例如"你已查看過該 qub"、"你已做出反應"),供查看者用於抑制重複的計數器自增。 - 應用狀態。
這些資料保留在你的設備上,除本政策所述外不傳輸給我們。設備標識符會隨封印與上傳請求發送,用於權益校驗。
8. 第三方服務
| 服務 | 目的 | 共享資料 | 其隱私政策 |
|---|---|---|---|
| 永久儲存網路 | 永久儲存封印內容 | 僅加密的 qub 有效載荷 | https://www.arweave.org/legal-policies |
| Cloudflare | 托管、CDN、機器人檢測(Turnstile)、Workers | 請求元資料、Turnstile 信號 | https://www.cloudflare.com/privacypolicy/ 與 Turnstile 附錄 |
| Stripe | 支付處理 | 信箱、支付詳情(不與我們共享) | https://stripe.com/privacy |
| SendGrid(Twilio) | 事務性郵件投遞 | 信箱地址、郵件內容 | https://www.twilio.com/legal/privacy |
| drand | 公共定時鎖信標(隨機性網路) | 無—— 我們僅抓取公開的信標籤名 | 公共網路;不收集個人資料—— 參見 https://drand.love |
9. 兒童與同意年齡
qub 並非面向 13 歲以下的兒童。我們不會在知情的情況下收集 13 歲以下兒童的個人資料,與美國《兒童線上隱私保護法》(COPPA,15 U.S.C. §6501 及以下)相符。如果你當地的法律要求對數字同意施加更高的最低年齡(例如部分歐盟成員國在 GDPR 下的 16 歲),你必須達到該更高年齡才能使用 qub。
如果我們獲悉我們收集了適用最低年齡以下兒童的個人資料,我們會在合理時間內將該訊息從我們的系統中刪除。已經存於永久儲存的封印內容無法刪除;§5 中的屏蔽清單局限適用。如果你認為某位低於適用最低年齡的兒童使用了 qub,請聯絡我們 support@qub.social,主題前綴 [PRIVACY],我們將採取適當行動。
10. 資料安全
透過 qub 封印的內容在傳輸前在你的設備上以時間鎖加密與額外的外層包裝進行加密,因此我們的伺服器不持有明文(受 §2.1 與 §2.3 中披露的狹窄例外約束)。營運基礎設施僅處理元資料—— 權益記錄、屏蔽清單條目、遙測計數器、濫用舉報、身份記錄與證明資料。
我們採取與處理風險相稱的技術與組織措施(GDPR 第 32 條;APP 11.1):
- 在每一次連接上採用傳輸層安全(TLS)。
- 由我們基礎設施平台提供的鍵值與對象儲存的靜態加密。
- 由簽名 bearer 令牌把關的、對管理端點的角色受限營運訪問。
- 對簽名操作、權益發放與屏蔽清單變更的審計日誌。
- 對公開端點的限流與機器人檢測(Cloudflare Turnstile)控制。
- 周期性的依賴審計與對構建與執行時工具鏈的常規打補丁。
沒有任何系統可以保證安全。如果我們獲悉一次可能造成對你權利與自由風險的個人資料洩露,在被要求的情況下,我們會在 72 小時內通知相關監管機構(GDPR 第 33 條;英國 GDPR),並在《1988 年隱私法》(Cth)第 IIIC 部分可通知資料洩露方案適用時盡快通知 OAIC 與受影響個人。
關於安全顧慮或報告漏洞,請參見我們的安全政策 https://qub.social/security 或發送郵件至 support@qub.social,主題前綴 [SECURITY]。
11. 國際使用者與區域隱私權利
11.1 跨境資料傳輸
qub 在澳大利亞營運。你的加密內容存於全球永久公開儲存網路上,元資料由 Cloudflare、Stripe 與 Twilio / SendGrid 處理(均在美國)。
當我們將個人資料傳輸到澳大利亞或歐洲經濟區 / 英國以外、且屬於沒有充分性決定的國家(特別是美國)時,我們依賴以下機制之一:
- 歐盟-美國資料隱私框架(以及英國擴展)—— 適用於受讓方為自我認證的情況;
- 歐盟委員會的 2021 年標準合同條款,或英國 ICO 的國際資料傳輸附錄,已並入與 §8 所列每位處理者簽訂的資料處理協議;或
- 在沒有其他可用機制時,依據 GDPR 第 49(1)(a) 條 / APP 8.2(b) 條獲得的你明示同意。
要了解哪種機制適用於你的資料,請發送郵件至 support@qub.social,主題前綴 [PRIVACY]。
11.2 歐洲使用者(GDPR 與英國 GDPR)
如果你身處歐洲經濟區或英國,你有權訪問、更正、刪除、限制或攜帶你的個人資料,並對基於合法利益的處理提出反對。要行使其中任何權利,請發送郵件至 support@qub.social,主題前綴 [PRIVACY]。
對於存於永久儲存中的封印內容,在儲存層刪除在技術上是不可能的。這屬於 GDPR 第 17(3) 條所承認的局限—— 尤其是 17(3)(a)(言論與訊息自由)與 17(3)(e)(在擦除技術上不可行的情況)。在收到資料主體內容上完整的擦除請求時,我們會按使用者生成內容政策 §6 的程序評估請求,並在批準時將該 qub 從 qub 的查看者與嵌入 iframe 上加入屏蔽清單。我們可能拒絕或推遲那些明顯無依據或過度的請求、與他方權利(例如已封印約定的對手方)衝突的請求,或被法律保留所阻止的請求。永久儲存中的底層資料仍可透過其他途徑訪問。
第 27 條代表。 我們已評估對歐洲經濟區個人資料的處理,目前依賴 GDPR 第 27(2) 條豁免:我們的處理是偶發的,不在大規模上包含特殊類別資料,且不太可能對自然人的權利與自由造成風險。當 (a) 我們開始以非偶發方式向任一市場提供付費套餐,(b) 我們身份記錄上歐洲經濟區 / 英國使用者的比例超出可合理援引第 27(2) 條豁免的水平,或 (c) 主管監管機構提出要求時,我們將在歐洲經濟區指定一位第 27 條代表,並為英國指定一位獨立的英國 GDPR 第 27 條代表。在此之前,我們依賴第 27(2) 條豁免,並在每次重大產品或體量變化時重新評估。
如果你認為我們沒有充分回應你的顧慮,你可以向你慣常居住地的資料保護機構投訴—— 例如英國使用者可向英國訊息專員辦公室(ico.org.uk)投訴,歐洲經濟區使用者可向你的成員國監管機構投訴。
11.3 加利福尼亞使用者(CCPA / CPRA)
如果你是加利福尼亞居民,CCPA / CPRA 為你提供了針對個人資料的特定權利。在過去 12 個月內,我們收集了以下類別的個人資料:
- 標識符: 信箱地址(在購買、登入、身份證明或訂閱通知時收集);設備標識符(隨機生成、本地儲存);自動分配的個人 handle 以及你在公開資料頁(§2.12)上設定的任何個性化 handle、顯示名或資料 URL。
- 商業訊息: 購買歷史與權益記錄。
- 網際網路或其他電子網路活動訊息: 由我們基礎設施提供商記錄的請求元資料(§2.9)、附在濫用舉報上的 IP 地址單向雜湊(§2.8),以及交付服務所必需的瀏覽器提供的請求頭。
我們按 §2.3 與 §6 所述的期限保留個人資料,通常不超過收集目的所必需。我們不為會觸發 CPRA §1798.121 項下使用限制權的目的而收集或處理敏感個人資料。
我們不出售或分享你的個人資料。 我們不將敏感個人資料用於或披露給 CCPA 允許範圍之外的目的。你有權請求訪問、刪除、更正以及我們收集的個人資料相關訊息,並指定一名經授權的代理代你提出請求。你行使 CCPA 權利時我們不會歧視你。
要行使這些權利,請發送郵件至 support@qub.social,主題前綴 [PRIVACY]。請求必須可核實—— 我們會要求你證明對記錄上信箱地址或設備標識符的擁有。如果你指定經授權的代理,我們可能要求你驗證該代理的授權並直接確認請求。
11.4 澳大利亞使用者(《1988 年隱私法》)
qub 受《1988 年隱私法》(Cth)下的《澳大利亞隱私原則》(APP)約束。你可以發送郵件至 support@qub.social、主題前綴 [PRIVACY],依 APP 12 / APP 13 請求訪問或更正我們持有的關於你的個人資料。我們將在合理期間(通常 30 天)內確認你的請求。APP 7 項下的直接營銷權利不涉及,因為我們不發送營銷郵件(見 §2.3)。
境外披露(APP 8.1)。 個人資料可能被披露給位於美國的接收方(Cloudflare、Stripe、Twilio / SendGrid)以及全球永久儲存網關網路。在 APP 8.2 例外不適用之處,使用本服務即表示你同意這些境外披露,並確認 APP 8.1 項下針對境外接收方的行為或做法的可問責範圍在此限度內被相應調整。
投訴。 如果你對我們對一份隱私投訴的回覆不滿意,可以向**澳大利亞訊息專員辦公室(OAIC)**投訴,地址為 oaic.gov.au。
12. 本政策的變更
我們可能不時更新本政策。當前版本號與生效日期顯示在本頁頂部。
削減你權利的實質性變更在我們發佈修訂版政策並提供應用內通知 30 天後生效。其他變更在修訂生效日期生效。
實質性修訂摘要保存在下文 §13 中。
13. 變更日誌
插入到穩定章節中的子節保留字母後綴(例如 §2.11a),以便對周邊章節的交叉引用在多次修訂後仍然有效。
| 版本 | 生效日期 | 概要 |
|---|---|---|
| 1.0 | 2026 年 5 月 1 日 | 初次發佈。 |