MaksIT.IdentityHub

Prohlášení o ochraně soukromí

Aktualizováno: 2026-09-24

Toto prohlášení popisuje, jak MaksIT.IdentityHub (MaksIT) zpracovává osobní údaje, když se přihlásíte pomocí Google nebo Microsoft, nebo když operátor používá správcovské WebUI. MaksIT provozuje Identity Hub z Itálie v Evropské unii. Nařízení EU o ochraně osobních údajů (GDPR) a italský zákon o soukromí (legislativní dekret 196/2003 ve znění pozdějších předpisů) se použijí, protože správce je usazen v EU, i když se připojujete mimo EHP.

Kdo jsme

Správce: Maksym Sadovnychyy, který provozuje Identity Hub jako MaksIT. privacy@maks-it.com.

Identity Hub je důvěrný klient OAuth a důvěryhodný middleware pro produkty MaksIT na maks-it.com. Produkty dostanou JWT hubu, nikoli tokeny IdP. Název pokryté aplikace, kterou používá Postclient, je MaksIT.PostClient.

Právní základy

  • Smlouva (čl. 6 odst. 1 písm. b GDPR): dokončení přihlášení nebo souhlasu se schránkou, o které žádáte, vydání JWT hubu a uložení obnovovacího tokenu schránky v trezoru, pokud se tento tok použije.
  • Oprávněné zájmy (čl. 6 odst. 1 písm. f): bezpečnost služby, odhalování zneužití a podvodů, šetření neúspěšných nebo neoprávněných přihlášení a prokazování odpovědnosti. Za tím účelem zaznamenáváme účet Google nebo Microsoft, kterým se ověřujete (e-mail a subject IdP), spolu s časem, poskytovatelem, výsledkem, cílovým hostitelem, IP klienta a user agentem. Přístupové, obnovovací a ID tokeny se v auditních záznamech neukládají. Zájmy se vyvažují s vašimi právy omezenými poli, přístupem jen pro operátory a výmazem po lhůtě. Můžete vznést námitku podle čl. 21; bezpečnostní protokoly mohou pokračovat při závažných oprávněných důvodech (například probíhající incident nebo určení, výkon nebo obhajoba právních nároků).
  • Jazykové cookie (maksit_ui_locale): cookie první strany, které uloží jazyk zvolený na těchto stránkách, až na jeden rok. Oprávněný zájem ponechat stránku ve zvoleném jazyce — čl. 6 odst. 1 písm. f.

Údaje o totožnosti jsou nutné k dokončení přihlášení, které zahájíte. Bezpečnostní protokoly u této žádosti nejsou volitelné. Zpráva na privacy@maks-it.com je volitelná; bez adresy na ni nemůžeme odpovědět.

Údaje, které zpracováváme

  • Údaje o totožnosti od IdP (subject, e-mail, jméno / profil) potřebné k přihlášení. Externí identity se ukládají odděleně od správců.
  • Obnovovací tokeny schránky šifrované v trezoru hubu, když pokrytá aplikace spustí poštovní tok. Hub vydá krátkodobý přístupový token schránky (XOAUTH2) proti JWT hubu. Tokeny IdP se při uplatnění produktu nevracejí.
  • Audit přihlášení: čas, poskytovatel, výsledek, identifikátory účtu (e-mail, subject), cílový hostitel, IP, user agent a chybové kódy. Přístupové, obnovovací a ID tokeny v těchto záznamech nejsou.
  • Čekající jednorázové kódy: krátký předávací kód po callbacku, smazaný při uplatnění nebo vypršení.
  • Správcovské WebUI (jen operátoři): místní uživatelské jméno, hash hesla a JWT relace v local storage prohlížeče.

Uživatelská data Google a Microsoft

K přihlášení hub žádá rozsahy OpenID openid, email a profile. Když pokrytý produkt spustí poštovní tok, hub může požádat také o rozsahy Gmail nebo Outlook IMAP/POP/SMTP nastavené pro toto nasazení. Identity Hub nečte vaše zprávy pro vlastní funkce, neprodává uživatelská data a nepoužívá data Google ani Microsoft k reklamě. Není reklamní pixel, profilovací cookie ani analytika. Vaše údaje nepoužíváme k automatizovanému rozhodování s právními nebo obdobnými účinky.

Google a Microsoft jsou samostatní správci svého přihlášení a API schránky. Mohou údaje zpracovávat mimo EHP podle vlastních podmínek.

Cookies

Při externím přihlášení hub nastaví krátkodobá cookie HTTP-only (ext_csrf, ext_pkce, ext_nonce), aby chránil kolo OAuth Hub↔IdP. Po callbacku se smažou. Uplatnění z plochy používá PKCE z tohoto původu, nikoli klíč API. Jazykové cookie je popsáno výše.

Sdílení a mezinárodní použití

JWT hubu se vydávají jen pokrytým aplikacím MaksIT na povolených hostitelích HTTPS. Google a Microsoft obdrží požadavek OAuth jako poskytovatelé identity. Osobní údaje neprodáváme. Údaje hubu se zpracovávají na serverech v Itálii. Připojíte-li se z jiné země, posíláte údaje do EHP; příchozí spojení není předání údajů hubu mimo EHP. GDPR se přesto použije. Zpracování IdP mimo EHP je vlastní zpracování poskytovatelů podle jejich podmínek.

Uchovávání

Jednorázové kódy lze uplatnit přibližně 1 minuta a smažou se při uplatnění nebo po vypršení. Obnovovací tokeny schránky v trezoru zůstanou, dokud nejsou nahrazeny nebo identita odstraněna. Události auditu přihlášení včetně účtu použitého k ověření se uchovávají 180 dní (výchozí 180 dnů, v souladu s italským pokynem k protokolům přístupu) a poté se automaticky smažou. Operátoři mohou lhůty nastavit v nastavení hubu.

Vaše práva

Souhlas u Google nebo Microsoft můžete odvolat a aplikaci v nastavení účtu zrušit. U údajů hubu můžete požádat o přístup, opravu, výmaz, omezení nebo přenositelnost, vznést námitku proti zpracování založenému na oprávněném zájmu a odvolat souhlas, pokud je zpracování založeno na souhlasu. privacy@maks-it.com. Stížnost u italského úřadu pro ochranu údajů nebo jiného dozorového úřadu v EHP.