MaksIT.IdentityHub

Privatlivserklæring

Opdateret: 2026-09-24

Denne erklæring beskriver, hvordan MaksIT.IdentityHub (MaksIT) behandler personoplysninger, når du logger ind med Google eller Microsoft, eller når en operatør bruger admin-WebUI. MaksIT driver Identity Hub fra Italien i Den Europæiske Union. EU's databeskyttelsesforordning (GDPR) og den italienske lov om privatliv (lovdekret 196/2003 med senere ændringer) gælder, fordi den dataansvarlige er etableret i EU, også hvis du forbinder dig uden for EØS.

Hvem vi er

Dataansvarlig: Maksym Sadovnychyy, der driver Identity Hub som MaksIT. privacy@maks-it.com.

Identity Hub er en fortrolig OAuth-klient og betroet middleware til MaksIT-produkter på maks-it.com. Produkter modtager en Hub-JWT, ikke IdP-tokens. Navnet på den dækkede applikation, som Postclient bruger, er MaksIT.PostClient.

Retsgrundlag

  • Kontrakt (art. 6, stk. 1, litra b, GDPR): gennemførelse af det login eller den postkassesamtykke, du anmoder om, udstedelse af en Hub-JWT og opbevaring af et postkasse-refresh-token i en boks, når det flow bruges.
  • Legitime interesser (art. 6, stk. 1, litra f, GDPR): at holde tjenesten sikker, opdage misbrug og svindel, undersøge mislykkede eller uautoriserede logins og dokumentere ansvarlighed. Til det formål logger vi den Google- eller Microsoft-konto, du autentificerer dig med (e-mail og IdP-subject), sammen med tid, udbyder, resultat, destinationsvært, klient-IP og user agent. Adgangs-, refresh- og ID-tokens gemmes ikke i revisionsposter. Interesserne afvejes mod dine rettigheder med begrænsede felter, adgang kun for operatører og tidsbestemt sletning. Du kan gøre indsigelse efter art. 21; sikkerhedslogge kan fortsætte ved vægtige legitime grunde (for eksempel en igangværende hændelse eller fastlæggelse, udøvelse eller forsvar af retskrav).
  • Sprogcookie (maksit_ui_locale): førstepartscookie, der gemmer det sprog, du vælger på disse sider, i op til et år. Legitim interesse i at holde siden på det valgte sprog — art. 6, stk. 1, litra f.

Identitetskrav er nødvendige for at gennemføre det login, du starter. Sikkerhedslogge er ikke valgfrie for den anmodning. En mail til privacy@maks-it.com er valgfri; uden adresse kan vi ikke besvare den besked.

Data vi behandler

  • Identitetskrav fra IdP (subject, e-mail, navn / profil), der er nødvendige for login. Eksterne identiteter gemmes adskilt fra administratorer.
  • Refresh-tokens til postkasse, krypteret i en Hub-boks, når en dækket app starter et postflow. Hub udsteder et kortvarigt adgangstoken til postkassen (XOAUTH2) mod en Hub-JWT. IdP-tokens returneres ikke til produktet ved indløsning.
  • Loginrevision: tid, udbyder, resultat, kontoidentifikatorer (e-mail, subject), destinationsvært, IP, user agent og fejlkoder. Adgangs-, refresh- og ID-tokens er ikke i de poster.
  • Afventende engangskoder: en kortvarig videresendelseskode efter callback, slettet ved indløsning eller udløb.
  • Admin-WebUI (kun operatører): lokalt brugernavn, adgangskodehash og sessions-JWT i browserens local storage.

Google- og Microsoft-brugerdata

Til login anmoder hub om OpenID-scopes openid, email og profile. Når et dækket produkt starter et postflow, kan hub også anmode om Gmail- eller Outlook-IMAP/POP/SMTP-scopes, der er konfigureret til denne udrulning. Identity Hub læser ikke dine beskeder til egne funktioner, sælger ikke brugerdata og bruger ikke Google- eller Microsoft-data til reklame. Der er ingen reklamepixel, ingen profileringscookie og ingen analyse. Vi bruger ikke dine data til automatiske afgørelser med retsvirkning eller tilsvarende virkning.

Google og Microsoft er selvstændige dataansvarlige for deres login og postkasse-API'er. De kan behandle de data uden for EØS efter deres egne vilkår.

Cookies

Under et eksternt login sætter hub kortvarige HTTP-only-cookies (ext_csrf, ext_pkce, ext_nonce) for at beskytte OAuth-runden Hub↔IdP. De slettes efter callback. Indløsning fra skrivebordet bruger PKCE fra denne oprindelse, ikke en API-nøgle. Sprogcookien er beskrevet ovenfor.

Videregivelse og international brug

Hub-JWT udstedes kun til dækkede MaksIT-applikationer på tilladte HTTPS-værter. Google og Microsoft modtager OAuth-anmodningen som identitetsudbydere. Vi sælger ikke personoplysninger. Hub-data behandles på servere i Italien. Hvis du forbinder dig fra et andet land, sender du data ind i EØS; den indgående forbindelse er ikke en overførsel af Hub-data ud af EØS. GDPR gælder stadig. IdP-behandling uden for EØS er udbydernes egen behandling efter deres vilkår.

Opbevaring

Engangskoder kan indløses i ca. 1 minut og slettes ved indløsning eller efter udløb. Refresh-tokens til postkassen i boksen bliver, indtil de udskiftes, eller identiteten fjernes. Revisionshændelser for login, herunder den konto der blev brugt til autentifikation, opbevares i 180 dage (standard 180 dage, i overensstemmelse med italiensk vejledning om adgangslogge) og slettes derefter automatisk. Operatører kan indstille perioderne i Hub-indstillinger.

Dine rettigheder

Du kan trække samtykke tilbage hos Google eller Microsoft og tilbagekalde appen i kontoindstillingerne. For Hub-data kan du anmode om indsigt, berigtigelse, sletning, begrænsning eller dataportabilitet, gøre indsigelse mod behandling baseret på legitim interesse og trække samtykke tilbage, når behandlingen er baseret på samtykke. privacy@maks-it.com. Klage til den italienske databeskyttelsesmyndighed eller en anden tilsynsmyndighed i EØS.