MaksIT.IdentityHub

Декларация за поверителност

Обновено: 2026-09-24

Тази декларация описва как MaksIT.IdentityHub (MaksIT) обработва лични данни, когато влизате с Google или Microsoft или когато оператор използва административния WebUI. MaksIT експлоатира Identity Hub от Италия, в Европейския съюз. Общият регламент за защита на данните на ЕС (GDPR) и италианският закон за поверителността (законодателен декрет 196/2003, с измененията) се прилагат, защото администраторът е установен в ЕС, включително когато се свързвате извън ЕИП.

Кои сме ние

Администратор: Maksym Sadovnychyy, който експлоатира Identity Hub като MaksIT. privacy@maks-it.com.

Identity Hub е поверителен OAuth клиент и доверено междинно звено за продуктите на MaksIT на maks-it.com. Продуктите получават JWT на Hub, а не токени на IdP. Името на обхванатото приложение, което използва Postclient, е MaksIT.PostClient.

Правни основания

  • Договор (чл. 6, параграф 1, буква б от GDPR): завършване на поисканото от вас влизане или съгласие за пощенска кутия, издаване на JWT на Hub и съхраняване на опреснителен токен за пощенската кутия в сейф, когато се използва този поток.
  • Легитимни интереси (чл. 6, параграф 1, буква е): сигурност на услугата, откриване на злоупотреба и измама, разследване на неуспешни или неразрешени влизания и отчетност. За тази цел записваме акаунта в Google или Microsoft, с който се удостоверявате (имейл и subject на IdP), заедно с времето, доставчика, резултата, целевия хост, IP на клиента и user agent. Токените за достъп, опресняване и ID не се съхраняват в одитните записи. Интересите се претеглят спрямо правата ви чрез ограничени полета, достъп само за оператори и изтриване след срок. Можете да възразите по чл. 21; дневниците за сигурност могат да продължат при наложителни легитимни основания (например текущ инцидент или установяване, упражняване или защита на правни претенции).
  • Бисквитка за език (maksit_ui_locale): бисквитка на първа страна, която съхранява езика, избран на тези страници, до една година. Легитимен интерес страницата да остане на избрания език — чл. 6, параграф 1, буква е.

Данните за самоличност са необходими, за да се завърши влизането, което започвате. Дневниците за сигурност не са по избор за тази заявка. Съобщението до privacy@maks-it.com е по избор; без адрес не можем да отговорим.

Данни, които обработваме

  • Данни за самоличност от IdP (subject, имейл, име / профил), необходими за влизане. Външните самоличности се съхраняват отделно от администраторите.
  • Опреснителни токени за пощенска кутия, криптирани в сейф на Hub, когато обхванато приложение стартира пощенски поток. Hub издава краткотраен токен за достъп до пощенската кутия (XOAUTH2) срещу JWT на Hub. Токените на IdP не се връщат на продукта при осребряване.
  • Одит на влизане: време, доставчик, резултат, идентификатори на акаунта (имейл, subject), целеви хост, IP, user agent и кодове за грешка. Токените за достъп, опресняване и ID не са в тези записи.
  • Чакащи еднократни кодове: кратък код за предаване след callback, изтрит при осребряване или изтичане.
  • Административен WebUI (само оператори): локално потребителско име, хеш на парола и JWT на сесията в local storage на браузъра.

Потребителски данни на Google и Microsoft

За влизане hub иска обхватите OpenID openid, email и profile. Когато обхванат продукт стартира пощенски поток, hub може да поиска и обхватите Gmail или Outlook IMAP/POP/SMTP, конфигурирани за това внедряване. Identity Hub не чете съобщенията ви за собствени функции, не продава потребителски данни и не използва данни на Google или Microsoft за реклама. Няма рекламен пиксел, бисквитка за профилиране и аналитика. Не използваме данните ви за автоматизирани решения с правни или сходни последици.

Google и Microsoft са самостоятелни администратори за своето влизане и API на пощенската кутия. Те могат да обработват данните извън ЕИП според собствените си условия.

Бисквитки

При външно влизане hub задава краткотрайни бисквитки HTTP-only (ext_csrf, ext_pkce, ext_nonce), за да защити кръга OAuth Hub↔IdP. Те се изчистват след callback. Осребряването от работен плот използва PKCE от този произход, а не API ключ. Бисквитката за език е описана по-горе.

Споделяне и международна употреба

JWT на Hub се издават само на обхванати приложения на MaksIT на разрешени HTTPS хостове. Google и Microsoft получават заявката OAuth като доставчици на самоличност. Не продаваме лични данни. Данните на Hub се обработват на сървъри в Италия. Ако се свързвате от друга държава, изпращате данни към ЕИП; входящата връзка не е предаване на данни на Hub извън ЕИП. GDPR продължава да се прилага. Обработването от IdP извън ЕИП е собствено обработване на доставчиците според техните условия.

Съхранение

Еднократните кодове могат да се осребрят около 1 минута и се изтриват при осребряване или след изтичане. Опреснителните токени за пощенската кутия в сейфа остават, докато бъдат заменени или самоличността бъде премахната. Събитията от одита на влизане, включително акаунтът, използван за удостоверяване, се съхраняват 180 дни (по подразбиране 180 дни, в съответствие с италианските насоки за дневници за достъп) и след това се изтриват автоматично. Операторите могат да зададат сроковете в настройките на Hub.

Вашите права

Можете да оттеглите съгласието в Google или Microsoft и да отмените приложението в настройките на акаунта. За данните на Hub можете да поискате достъп, коригиране, изтриване, ограничаване или преносимост, да възразите срещу обработване въз основа на легитимен интерес и да оттеглите съгласието, когато обработването се основава на съгласие. privacy@maks-it.com. Жалба до италианския орган за защита на данните или до друг надзорен орган в ЕИП.