MaksIT.IdentityHubIzjava o privatnosti
Ažurirano: 2026-09-24
Ova izjava opisuje kako MaksIT.IdentityHub (MaksIT) obrađuje osobne podatke kad se prijavljujete putem Googlea ili Microsofta ili kad operater koristi administratorski WebUI. MaksIT upravlja Identity Hubom iz Italije, u Europskoj uniji. Opća uredba EU-a o zaštiti podataka (GDPR) i talijanski zakon o privatnosti (zakonska uredba 196/2003, s izmjenama) primjenjuju se jer je voditelj obrade osnovan u EU-u, i kad se povezujete izvan EGP-a.
Tko smo
Voditelj obrade: Maksym Sadovnychyy, koji upravlja Identity Hubom kao MaksIT. privacy@maks-it.com.
Identity Hub je povjerljivi OAuth klijent i pouzdani međusloj za proizvode MaksIT na maks-it.com. Proizvodi dobivaju JWT huba, a ne tokene IdP-a. Naziv pokrivene aplikacije koju koristi Postclient je MaksIT.PostClient.
Pravne osnove
- Ugovor (čl. 6. st. 1. t. b GDPR-a): dovršetak prijave ili privole za sandučić koju tražite, izdavanje JWT-a huba i čuvanje tokena za osvježavanje sandučića u trezoru kad se taj tok koristi.
- Legitimni interesi (čl. 6. st. 1. t. f): sigurnost usluge, otkrivanje zlouporabe i prijevare, istraživanje neuspjelih ili neovlaštenih prijava i odgovornost. U tu svrhu bilježimo račun Googlea ili Microsofta kojim se autentificirate (e-pošta i subject IdP-a), zajedno s vremenom, pružateljem, rezultatom, odredišnim hostom, IP-om klijenta i user agentom. Tokeni pristupa, osvježavanja i ID-a ne pohranjuju se u revizijske zapise. Interesi se odmjeravaju prema vašim pravima ograničenim poljima, pristupom samo za operatere i brisanjem nakon roka. Možete uložiti prigovor prema čl. 21.; sigurnosni zapisi mogu se nastaviti zbog uvjerljivih legitimnih razloga (na primjer incident u tijeku ili utvrđivanje, ostvarivanje ili obrana pravnih zahtjeva).
- Kolačić jezika (
maksit_ui_locale): kolačić prve strane koji pohranjuje jezik odabran na ovim stranicama, do jedne godine. Legitimni interes da stranica ostane na odabranom jeziku — čl. 6. st. 1. t. f.
Podaci o identitetu potrebni su za dovršetak prijave koju pokrećete. Sigurnosni zapisi nisu neobvezni za taj zahtjev. Poruka na privacy@maks-it.com nije obvezna; bez adrese ne možemo odgovoriti.
Podaci koje obrađujemo
- Podaci o identitetu od IdP-a (subject, e-pošta, ime / profil) potrebni za prijavu. Vanjski identiteti pohranjuju se odvojeno od administratora.
- Tokeni za osvježavanje sandučića, šifrirani u trezoru huba kad pokrivena aplikacija pokrene poštanski tok. Hub izdaje kratkotrajni token pristupa sandučiću (XOAUTH2) u zamjenu za JWT huba. Tokeni IdP-a ne vraćaju se proizvodu pri iskorištavanju.
- Revizija prijave: vrijeme, pružatelj, rezultat, identifikatori računa (e-pošta, subject), odredišni host, IP, user agent i kodovi pogreške. Tokeni pristupa, osvježavanja i ID-a nisu u tim zapisima.
- Jednokratni kodovi na čekanju: kratki kod predaje nakon callbacka, brisan pri iskorištavanju ili isteku.
- Administratorski WebUI (samo operateri): lokalno korisničko ime, sažetak lozinke i JWT sesije u local storageu preglednika.
Korisnički podaci Googlea i Microsofta
Za prijavu hub traži opsege OpenID openid, email i profile. Kad pokriveni proizvod pokrene poštanski tok, hub može zatražiti i opsege Gmail ili Outlook IMAP/POP/SMTP konfigurirane za ovu implementaciju. Identity Hub ne čita vaše poruke za vlastite funkcije, ne prodaje korisničke podatke i ne koristi podatke Googlea ili Microsofta za oglašavanje. Nema piksel oglasa, kolačić profiliranja ni analitiku. Vaše podatke ne koristimo za automatizirane odluke s pravnim ili sličnim učincima.
Google i Microsoft su neovisni voditelji obrade svoje prijave i API-ja sandučića. Podatke mogu obrađivati izvan EGP-a prema vlastitim uvjetima.
Kolačići
Pri vanjskoj prijavi hub postavlja kratkotrajne kolačiće HTTP-only (ext_csrf, ext_pkce, ext_nonce) radi zaštite kruga OAuth Hub↔IdP. Brišu se nakon callbacka. Iskorištavanje s radne površine koristi PKCE s ovog podrijetla, a ne API ključ. Kolačić jezika opisan je gore.
Dijeljenje i međunarodna uporaba
JWT-ovi huba izdaju se samo pokrivenim aplikacijama MaksIT na dopuštenim HTTPS hostovima. Google i Microsoft primaju zahtjev OAuth kao pružatelji identiteta. Ne prodajemo osobne podatke. Podaci huba obrađuju se na poslužiteljima u Italiji. Ako se povezujete iz druge države, šaljete podatke u EGP; dolazna veza nije prijenos podataka huba izvan EGP-a. GDPR se i dalje primjenjuje. Obrada IdP-a izvan EGP-a vlastita je obrada pružatelja prema njihovim uvjetima.
Čuvanje
Jednokratni kodovi mogu se iskoristiti oko 1 minuta i brišu se pri iskorištavanju ili nakon isteka. Tokeni za osvježavanje sandučića u trezoru ostaju dok se ne zamijene ili se identitet ukloni. Događaji revizije prijave, uključujući račun korišten za autentifikaciju, čuvaju se 180 dana (zadano 180 dana, u skladu s talijanskim smjernicama o zapisima pristupa) i zatim se automatski brišu. Operateri mogu postaviti razdoblja u postavkama huba.
Vaša prava
Privolu možete povući kod Googlea ili Microsofta i opozvati aplikaciju u postavkama računa. Za podatke huba možete zatražiti pristup, ispravak, brisanje, ograničenje ili prenosivost, prigovoriti obradi utemeljenoj na legitimnom interesu i povući privolu kad se obrada temelji na privoli. privacy@maks-it.com. Pritužba talijanskom tijelu za zaštitu podataka ili drugom nadzornom tijelu u EGP-u.