MaksIT.IdentityHubDéclaration de confidentialité
Mise à jour: 2026-09-24
Cette déclaration décrit comment MaksIT.IdentityHub (MaksIT) traite les données personnelles lorsque vous vous connectez avec Google ou Microsoft, ou lorsqu’un opérateur utilise l’interface d’administration. MaksIT exploite Identity Hub depuis l’Italie, dans l’Union européenne. Le règlement général sur la protection des données (RGPD) de l’UE et le code italien de la vie privée (décret législatif 196/2003, tel que modifié) s’appliquent parce que le responsable est établi dans l’UE, y compris si vous vous connectez depuis l’extérieur de l’EEE.
Qui nous sommes
Responsable : Maksym Sadovnychyy, qui exploite Identity Hub sous le nom MaksIT. privacy@maks-it.com.
Identity Hub est un client OAuth confidentiel et un intermédiaire de confiance pour les produits MaksIT sur maks-it.com. Les produits reçoivent un JWT Hub, et non les jetons de l’IdP. Le nom d’application couverte utilisé par Postclient est MaksIT.PostClient.
Bases juridiques
- Contrat (art. 6, par. 1, b, RGPD) : achever la connexion ou le consentement à la boîte aux lettres que vous demandez, émettre un JWT Hub et conserver dans un coffre un jeton d’actualisation de boîte aux lettres lorsque ce flux est utilisé.
- Intérêts légitimes (art. 6, par. 1, f, RGPD) : sécurité du service, détection des abus et de la fraude, examen des connexions échouées ou non autorisées et responsabilité. À cette fin, nous journalisons le compte Google ou Microsoft utilisé pour vous authentifier (adresse e-mail et subject IdP), avec l’heure, le fournisseur, le résultat, l’hôte de destination, l’adresse IP du client et le user agent. Les jetons d’accès, d’actualisation et d’identité ne sont pas stockés dans les enregistrements d’audit. Ces intérêts sont mis en balance avec vos droits par des champs limités, un accès réservé aux opérateurs et une suppression à échéance. Vous pouvez vous opposer au titre de l’art. 21 ; les journaux de sécurité peuvent être conservés en cas de motifs légitimes impérieux (par exemple un incident en cours ou la constatation, l’exercice ou la défense de droits en justice).
- Cookie de langue (
maksit_ui_locale) : cookie propriétaire qui mémorise la langue choisie sur ces pages, pendant un an au plus. Intérêt légitime à conserver la page dans la langue choisie — art. 6, par. 1, f.
Les revendications d’identité sont nécessaires pour achever la connexion que vous lancez. Les journaux de sécurité ne sont pas facultatifs pour cette demande. Écrire à privacy@maks-it.com est facultatif ; sans adresse, nous ne pouvons pas répondre à ce message.
Données que nous traitons
- Revendications d’identité de l’IdP (subject, e-mail, nom / profil) nécessaires à la connexion. Les identités externes sont stockées séparément des utilisateurs administrateurs.
- Jetons d’actualisation de boîte aux lettres chiffrés dans un coffre Hub lorsqu’une application couverte lance un flux de messagerie. Le Hub émet un jeton d’accès de boîte de courte durée (XOAUTH2) contre un JWT Hub. Les jetons IdP ne sont pas renvoyés au produit lors de l’échange.
- Audit de connexion : heure, fournisseur, résultat, identifiants du compte (e-mail, subject), hôte de destination, IP, user agent et codes d’erreur. Les jetons d’accès, d’actualisation et d’identité ne figurent pas dans ces enregistrements.
- Codes à usage unique en attente : un code de relais de courte durée après le callback, supprimé à l’échange ou à l’expiration.
- WebUI d’administration (opérateurs seulement) : nom d’utilisateur local, empreinte du mot de passe et JWT de session dans le local storage du navigateur.
Données utilisateurs Google et Microsoft
Pour la connexion, le hub demande les portées OpenID openid, email et profile. Lorsqu’un produit couvert lance un flux de messagerie, le hub peut aussi demander les portées Gmail ou Outlook IMAP/POP/SMTP configurées pour ce déploiement. Identity Hub ne lit pas vos messages pour ses propres fonctions, ne vend pas les données des utilisateurs et n’utilise pas les données Google ou Microsoft à des fins publicitaires. Il n’y a pas de pixel publicitaire, pas de cookie de profilage et pas d’analytique. Nous n’utilisons pas vos données pour des décisions automatisées produisant des effets juridiques ou similaires.
Google et Microsoft sont des responsables indépendants pour leur connexion et leurs API de messagerie. Ils peuvent traiter ces données hors de l’EEE selon leurs propres conditions.
Cookies
Lors d’une connexion externe, le hub pose des cookies de courte durée, HTTP-only (ext_csrf, ext_pkce, ext_nonce), pour protéger l’aller-retour OAuth Hub↔IdP. Ils sont effacés après le callback. L’échange depuis le bureau utilise PKCE depuis cette origine, et non une clé d’API. Le cookie de langue est décrit ci-dessus.
Communication et usage international
Les JWT Hub ne sont émis qu’aux applications MaksIT couvertes sur des hôtes HTTPS autorisés. Google et Microsoft reçoivent la demande OAuth en tant que fournisseurs d’identité. Nous ne vendons pas de données personnelles. Les données détenues par le Hub sont traitées sur des serveurs en Italie. Si vous vous connectez depuis un autre pays, vous envoyez des données dans l’EEE ; cette connexion entrante n’est pas un transfert de données Hub hors de l’EEE. Le RGPD s’applique toujours. Le traitement par l’IdP hors de l’EEE est le traitement propre des fournisseurs, selon leurs conditions.
Conservation
Les codes à usage unique restent échangeables pendant environ 1 minute et sont supprimés à l’échange ou à l’expiration. Les jetons d’actualisation de boîte au coffre restent jusqu’à leur remplacement ou à la suppression de l’identité. Les événements d’audit de connexion, y compris le compte utilisé pour s’authentifier, sont conservés 180 jours (180 jours par défaut, conformément aux orientations italiennes sur les journaux d’accès) puis supprimés automatiquement. Les opérateurs peuvent configurer ces durées dans les paramètres du Hub.
Vos droits
Vous pouvez retirer le consentement chez Google ou Microsoft et révoquer l’application dans les paramètres de ce compte. Pour les données Hub, vous pouvez demander l’accès, la rectification, l’effacement, la limitation ou la portabilité, vous opposer au traitement fondé sur l’intérêt légitime et retirer le consentement lorsque le traitement est fondé sur le consentement. privacy@maks-it.com. Réclamation auprès de l’autorité italienne de protection des données ou d’une autre autorité de contrôle de l’EEE.