MaksIT.IdentityHubDeclaración de privacidad
Actualizada: 2026-09-24
Esta declaración describe cómo MaksIT.IdentityHub (MaksIT) trata datos personales cuando inicia sesión con Google o Microsoft, o cuando un operador usa la WebUI de administración. MaksIT opera Identity Hub desde Italia, en la Unión Europea. Se aplican el RGPD de la UE y el Código italiano de privacidad (Decreto Legislativo 196/2003, modificado) porque el responsable está establecido en la UE, también si se conecta desde fuera del EEE.
Quiénes somos
Responsable: Maksym Sadovnychyy, que opera Identity Hub como MaksIT. privacy@maks-it.com.
Identity Hub es un cliente OAuth confidencial y un middleware de confianza para productos MaksIT en maks-it.com. Los productos reciben un JWT del Hub, no los tokens del IdP. El nombre de aplicación cubierta que usa Postclient es MaksIT.PostClient.
Bases jurídicas
- Contrato (art. 6, apdo. 1, b, RGPD): completar el inicio de sesión o el consentimiento del buzón que usted solicita, emitir un JWT del Hub y guardar en caja fuerte un token de actualización del buzón cuando se usa ese flujo.
- Intereses legítimos (art. 6, apdo. 1, f, RGPD): seguridad del servicio, detección de abusos y fraude, investigación de inicios de sesión fallidos o no autorizados y responsabilidad. Con ese fin registramos la cuenta de Google o Microsoft con la que se autentica (correo y subject del IdP), junto con la hora, el proveedor, el resultado, el host de destino, la IP del cliente y el user agent. Los tokens de acceso, actualización e ID no se guardan en los registros de auditoría. Esos intereses se ponderan con sus derechos mediante campos limitados, acceso solo de operadores y supresión programada. Puede oponerse según el art. 21; los registros de seguridad pueden continuar si hay motivos legítimos imperiosos (por ejemplo un incidente en curso o el ejercicio o la defensa de reclamaciones).
- Cookie de idioma (
maksit_ui_locale): cookie propia que guarda el idioma elegido en estas páginas, hasta un año. Interés legítimo en mantener la página en el idioma elegido — art. 6, apdo. 1, f.
Las reivindicaciones de identidad son necesarias para completar el inicio de sesión que usted empieza. Los registros de seguridad no son opcionales para esa solicitud. Escribir a privacy@maks-it.com es opcional; sin dirección no podemos responder a ese mensaje.
Datos que tratamos
- Reivindicaciones de identidad del IdP (subject, correo, nombre / perfil) necesarias para el inicio de sesión. Las identidades externas se almacenan aparte de los usuarios administradores.
- Tokens de actualización del buzón cifrados en una caja fuerte del Hub cuando una aplicación cubierta inicia el flujo de correo. El Hub emite un token de acceso de buzón de corta duración (XOAUTH2) a cambio de un JWT del Hub. Los tokens del IdP no se devuelven al producto al canjearlos.
- Auditoría de inicio de sesión: hora, proveedor, resultado, identificadores de la cuenta (correo, subject), host de destino, IP, user agent y códigos de error. Los tokens de acceso, actualización e ID no están en esos registros.
- Códigos de un solo uso pendientes: un código de retransmisión de corta duración tras el callback, eliminado al canjearlo o al caducar.
- WebUI de administración (solo operadores): nombre de usuario local, hash de la contraseña y JWT de sesión en el local storage del navegador.
Datos de usuario de Google y Microsoft
Para el inicio de sesión el hub solicita los ámbitos OpenID openid, email y profile. Si un producto cubierto inicia el flujo de correo, el hub también puede solicitar los ámbitos Gmail u Outlook IMAP/POP/SMTP configurados para este despliegue. Identity Hub no lee sus mensajes para funciones propias, no vende datos de usuario y no usa datos de Google o Microsoft para publicidad. No hay píxel publicitario, cookie de elaboración de perfiles ni analítica. No usamos sus datos para decisiones automatizadas que produzcan efectos jurídicos o similares.
Google y Microsoft son responsables independientes de su inicio de sesión y de las API de buzón. Pueden tratar esos datos fuera del EEE según sus propias condiciones.
Cookies
Durante un inicio de sesión externo el hub establece cookies de corta duración, HTTP-only (ext_csrf, ext_pkce, ext_nonce), para proteger el recorrido OAuth Hub↔IdP. Se borran tras el callback. El canje desde el escritorio usa PKCE desde este origen, no una clave de API. La cookie de idioma se describe arriba.
Cesión y uso internacional
Los JWT del Hub solo se emiten a aplicaciones MaksIT cubiertas en hosts HTTPS permitidos. Google y Microsoft reciben la solicitud OAuth como proveedores de identidad. No vendemos datos personales. Los datos que conserva el Hub se tratan en servidores en Italia. Si se conecta desde otro país, envía datos al EEE; esa conexión entrante no es una transferencia de datos del Hub fuera del EEE. El RGPD sigue aplicándose. El tratamiento del IdP fuera del EEE es el tratamiento propio de los proveedores, según sus condiciones.
Conservación
Los códigos de un solo uso pueden canjearse durante unos 1 minuto y se eliminan al canjearlos o al caducar. Los tokens de actualización del buzón en la caja fuerte permanecen hasta que se sustituyen o se elimina la identidad. Los eventos de auditoría, incluida la cuenta usada para autenticarse, se conservan 180 días (180 días por defecto, conforme a la orientación italiana sobre registros de acceso) y después se eliminan automáticamente. Los operadores pueden configurar estos plazos en los ajustes del Hub.
Sus derechos
Puede retirar el consentimiento en Google o Microsoft y revocar la aplicación en los ajustes de esa cuenta. Respecto de los datos del Hub puede solicitar acceso, rectificación, supresión, limitación o portabilidad, oponerse al tratamiento basado en intereses legítimos y retirar el consentimiento cuando el tratamiento se base en el consentimiento. privacy@maks-it.com. Reclamación ante la autoridad italiana de protección de datos u otra autoridad de control del EEE.