MaksIT.IdentityHub

Datenschutzerklärung

Aktualisiert: 2026-09-24

Diese Erklärung beschreibt, wie MaksIT.IdentityHub (MaksIT) personenbezogene Daten verarbeitet, wenn Sie sich mit Google oder Microsoft anmelden oder wenn eine betreibende Person die Admin-WebUI nutzt. MaksIT betreibt Identity Hub von Italien aus, in der Europäischen Union. Die EU-Datenschutz-Grundverordnung (DSGVO) und das italienische Datenschutzgesetz (Gesetzesdekret 196/2003 in der geltenden Fassung) gelten, weil der Verantwortliche in der EU niedergelassen ist, auch wenn Sie sich von außerhalb des EWR verbinden.

Wer wir sind

Verantwortlicher: Maksym Sadovnychyy, der Identity Hub als MaksIT betreibt. privacy@maks-it.com.

Identity Hub ist ein vertraulicher OAuth-Client und vertrauenswürdige Middleware für MaksIT-Produkte auf maks-it.com. Produkte erhalten ein Hub-JWT, nicht die IdP-Token. Der von Postclient verwendete Name der erfassten Anwendung ist MaksIT.PostClient.

Rechtsgrundlagen

  • Vertrag (Art. 6 Abs. 1 Buchst. b DSGVO): Abschluss der von Ihnen angeforderten Anmeldung oder Postfach-Einwilligung, Ausstellung eines Hub-JWT und Speicherung eines Postfach-Refresh-Tokens im Tresor, wenn dieser Ablauf genutzt wird.
  • Berechtigte Interessen (Art. 6 Abs. 1 Buchst. f DSGVO): Sicherheit des Dienstes, Erkennung von Missbrauch und Betrug, Untersuchung fehlgeschlagener oder unbefugter Anmeldungen und Rechenschaftspflicht. Dazu protokollieren wir das Google- oder Microsoft-Konto, mit dem Sie sich authentifiziert haben (E-Mail und IdP-Subject), zusammen mit Zeitpunkt, Anbieter, Ergebnis, Zielhost, Client-IP und User-Agent. Zugriffs-, Refresh- und ID-Token werden in Audit-Datensätzen nicht gespeichert. Diese Interessen werden durch begrenzte Felder, Zugriff nur für Betreiber und zeitliche Löschung mit Ihren Rechten abgewogen. Sie können nach Art. 21 widersprechen; Sicherheitsprotokolle können fortbestehen, wenn zwingende berechtigte Gründe vorliegen (zum Beispiel eine laufende Incident-Bearbeitung oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen).
  • Sprach-Cookie (maksit_ui_locale): Erstanbieter-Cookie, das die auf diesen Seiten gewählte Sprache bis zu einem Jahr speichert. Berechtigtes Interesse, die Seite in der gewählten Sprache zu halten — Art. 6 Abs. 1 Buchst. f.

Anmelde-Claims sind erforderlich, um die von Ihnen begonnene Anmeldung abzuschließen. Sicherheitsprotokolle sind für diese Anfrage nicht freiwillig. Eine E-Mail an privacy@maks-it.com ist freiwillig; ohne Adresse können wir diese Nachricht nicht beantworten.

Daten, die wir verarbeiten

  • Identitäts-Claims vom IdP (Subject, E-Mail, Name / Profil), die für die Anmeldung nötig sind. Externe Identitäten werden getrennt von Admin-Benutzern gespeichert.
  • Postfach-Refresh-Token, verschlüsselt in einem Hub-Tresor, wenn eine erfasste App einen Postfach-Ablauf startet. Der Hub stellt ein kurzlebiges Postfach-Zugriffstoken (XOAUTH2) gegen ein Hub-JWT aus. IdP-Token werden dem Produkt beim Einlösen nicht zurückgegeben.
  • Anmelde-Audit: Zeitpunkt, Anbieter, Ergebnis, Kontokennungen (E-Mail, Subject), Zielhost, Client-IP, User-Agent und Fehlercodes. Zugriffs-, Refresh- und ID-Token stehen nicht in den Audit-Datensätzen.
  • Ausstehende Einmalcodes: ein kurzlebiger Weiterleitungscode nach dem Callback, gelöscht beim Einlösen oder bei Ablauf.
  • Admin-WebUI (nur Betreiber): lokaler Benutzername, Passwort-Hash und Sitzungs-JWTs im Local Storage des Browsers.

Google- und Microsoft-Nutzerdaten

Für die Anmeldung fordert der Hub die OpenID-Scopes openid, email und profile an. Startet ein erfasstes Produkt einen Postfach-Ablauf, kann der Hub auch die für diese Bereitstellung konfigurierten Gmail- oder Outlook-IMAP/POP/SMTP-Scopes anfordern. Identity Hub liest Ihre Nachrichten nicht für eigene Funktionen, verkauft keine Nutzerdaten und nutzt Google- oder Microsoft-Daten nicht für Werbung. Es gibt kein Werbe-Pixel, kein Profiling-Cookie und keine Analyse. Wir nutzen Ihre Daten nicht für automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung.

Google und Microsoft sind unabhängige Verantwortliche für ihre Anmeldung und Postfach-APIs. Sie können diese Daten außerhalb des EWR nach ihren eigenen Bedingungen verarbeiten.

Cookies

Bei einer externen Anmeldung setzt der Hub kurzlebige HTTP-only-Cookies (ext_csrf, ext_pkce, ext_nonce), um den OAuth-Lauf Hub↔IdP zu schützen. Sie werden nach dem Callback gelöscht. Das Einlösen vom Desktop nutzt PKCE von diesem Origin, keinen API-Schlüssel. Das Sprach-Cookie ist oben beschrieben.

Weitergabe und internationale Nutzung

Hub-JWTs werden nur an erfasste MaksIT-Anwendungen auf erlaubten HTTPS-Hosts ausgegeben. Google und Microsoft erhalten die OAuth-Anfrage als Identitätsanbieter. Wir verkaufen keine personenbezogenen Daten. Vom Hub gespeicherte Daten werden auf Servern in Italien verarbeitet. Wenn Sie sich aus einem anderen Land verbinden, senden Sie Daten in den EWR; diese eingehende Verbindung ist keine Übermittlung von Hub-Daten aus dem EWR. Die DSGVO gilt weiterhin. Die Verarbeitung durch den IdP außerhalb des EWR ist die eigene Verarbeitung der Anbieter nach deren Bedingungen.

Speicherdauer

Einmalcodes bleiben etwa 1 Minute einlösbar und werden beim Einlösen oder nach Ablauf gelöscht. Postfach-Refresh-Token im Tresor bleiben, bis sie ersetzt oder die Identität entfernt wird. Anmelde-Audit-Ereignisse, einschließlich des zur Authentifizierung verwendeten Kontos, werden 180 Tage aufbewahrt (Standard 180 Tage, entsprechend der italienischen Orientierung zu Zugriffsprotokollen) und danach automatisch gelöscht. Betreiber können diese Fristen in den Hub-Einstellungen ändern.

Ihre Rechte

Sie können die Einwilligung bei Google oder Microsoft widerrufen und die App in den Kontoeinstellungen dieses Anbieters entfernen. Für Hub-Daten können Sie Auskunft, Berichtigung, Löschung, Einschränkung oder Übertragbarkeit verlangen, der Verarbeitung auf Grundlage berechtigter Interessen widersprechen und eine Einwilligung widerrufen, soweit die Verarbeitung darauf beruht. privacy@maks-it.com. Beschwerde bei der italienischen Datenschutzbehörde oder bei einer anderen Aufsichtsbehörde im EWR.