MaksIT.IdentityHub

Adatvédelmi nyilatkozat

Frissítve: 2026-09-24

Ez a nyilatkozat leírja, hogyan kezeli a MaksIT.IdentityHub (MaksIT) a személyes adatokat, amikor Google-lal vagy Microsofttal jelentkezik be, vagy amikor egy üzemeltető a felügyeleti WebUI-t használja. A MaksIT az Identity Hubot Olaszországból, az Európai Unióból üzemelteti. Az EU általános adatvédelmi rendelete (GDPR) és az olasz adatvédelmi törvény (196/2003. törvényerejű rendelet, módosításokkal) alkalmazandó, mert az adatkezelő az EU-ban letelepedett, akkor is, ha az EGT-n kívülről csatlakozik.

Kik vagyunk

Adatkezelő: Maksym Sadovnychyy, aki az Identity Hubot MaksIT néven üzemelteti. privacy@maks-it.com.

Az Identity Hub bizalmas OAuth-ügyfél és megbízható köztes szoftver a MaksIT termékeihez a maks-it.com címen. A termékek Hub-JWT-t kapnak, nem IdP-tokeneket. A Postclient által használt lefedett alkalmazás neve MaksIT.PostClient.

Jogalapok

  • Szerződés (GDPR 6. cikk (1) bekezdés b) pont): az Ön által kért bejelentkezés vagy postafiók-hozzájárulás teljesítése, Hub-JWT kiadása és a postafiók frissítő tokenjének tárolása egy széfben, ha ezt a folyamatot használják.
  • Jogos érdek (6. cikk (1) bekezdés f) pont): a szolgáltatás biztonsága, a visszaélés és a csalás felderítése, a sikertelen vagy jogosulatlan bejelentkezések vizsgálata és az elszámoltathatóság. Ehhez naplózzuk azt a Google- vagy Microsoft-fiókot, amellyel azonosítja magát (e-mail és IdP-subject), az idővel, a szolgáltatóval, az eredménnyel, a célállomással, az ügyfél IP-címével és a user agenttel együtt. A hozzáférési, frissítő és ID-tokenek nem kerülnek az auditbejegyzésekbe. Az érdekeket az Ön jogaival szemben korlátozott mezőkkel, csak üzemeltetői hozzáféréssel és határidős törléssel mérlegeljük. A 21. cikk szerint tiltakozhat; a biztonsági naplók folytatódhatnak kényszerítő jogos okból (például folyamatban lévő incidens, vagy jogi igények előterjesztése, érvényesítése vagy védelme).
  • Nyelvi süti (maksit_ui_locale): első féltől származó süti, amely legfeljebb egy évig tárolja az ezeken az oldalakon választott nyelvet. Jogos érdek a lap megtartása a választott nyelven — 6. cikk (1) bekezdés f) pont.

Az azonosító adatok szükségesek az Ön által indított bejelentkezés teljesítéséhez. A biztonsági naplók ennél a kérésnél nem választhatók. Az üzenet a privacy@maks-it.com címre nem kötelező; cím nélkül nem tudunk rá válaszolni.

Kezelt adatok

  • Azonosító adatok az IdP-től (subject, e-mail, név / profil), amelyek a bejelentkezéshez szükségesek. A külső identitások az adminisztrátoroktól elkülönítve tárolódnak.
  • Postafiók-frissítő tokenek titkosítva a Hub széfjében, ha egy lefedett alkalmazás levelezési folyamatot indít. A Hub rövid életű postafiók-hozzáférési tokent (XOAUTH2) ad ki Hub-JWT ellenében. Az IdP-tokenek beváltáskor nem kerülnek vissza a termékhez.
  • Bejelentkezési audit: idő, szolgáltató, eredmény, fiókazonosítók (e-mail, subject), célállomás, IP, user agent és hibakódok. A hozzáférési, frissítő és ID-tokenek nincsenek ezekben a bejegyzésekben.
  • Függő egyszeri kódok: rövid továbbító kód a callback után, beváltáskor vagy lejáratkor törlődik.
  • Felügyeleti WebUI (csak üzemeltetők): helyi felhasználónév, jelszóhash és munkamenet-JWT a böngésző local storage-ában.

Google- és Microsoft-felhasználói adatok

Bejelentkezéshez a hub az openid, email és profile OpenID-hatóköröket kéri. Ha egy lefedett termék levelezési folyamatot indít, a hub kérheti az erre a telepítésre beállított Gmail- vagy Outlook-IMAP/POP/SMTP-hatóköröket is. Az Identity Hub nem olvassa az üzeneteit saját funkcióihoz, nem adja el a felhasználói adatokat, és nem használ Google- vagy Microsoft-adatokat reklámra. Nincs reklámpixel, profilozó süti és analitika. Az adatait nem használjuk automatizált döntéshozatalra, amely joghatással vagy hasonló hatással jár.

A Google és a Microsoft önálló adatkezelők a saját bejelentkezésük és postafiók-API-jaik tekintetében. Az adatokat az EGT-n kívül is kezelhetik a saját feltételeik szerint.

Sütik

Külső bejelentkezéskor a hub rövid életű, HTTP-only sütiket állít be (ext_csrf, ext_pkce, ext_nonce) a Hub↔IdP OAuth-kör védelmére. A callback után törlődnek. Az asztali beváltás PKCE-t használ erről az eredetről, nem API-kulcsot. A nyelvi süti fent van leírva.

Megosztás és nemzetközi használat

A Hub-JWT-k csak lefedett MaksIT-alkalmazásoknak kerülnek kiadásra engedélyezett HTTPS-állomásokon. A Google és a Microsoft identitásszolgáltatóként kapja az OAuth-kérést. Személyes adatokat nem adunk el. A Hub adatait olaszországi szervereken kezeljük. Ha másik országból csatlakozik, adatokat küld az EGT-be; a bejövő kapcsolat nem a Hub adatainak továbbítása az EGT-n kívülre. A GDPR ettől még alkalmazandó. Az IdP EGT-n kívüli kezelése a szolgáltatók saját kezelése, a feltételeik szerint.

Megőrzés

Az egyszeri kódok körülbelül 1 perc ideig válthatók be, és beváltáskor vagy lejárat után törlődnek. A széfben lévő postafiók-frissítő tokenek a cseréig vagy az identitás eltávolításáig maradnak. A bejelentkezési auditesemények, beleértve a hitelesítéshez használt fiókot, 180 nap ideig őrződnek (alapértelmezés 180 nap, az olasz hozzáférési naplókról szóló útmutatással összhangban), majd automatikusan törlődnek. Az üzemeltetők a Hub beállításaiban állíthatják az időszakokat.

Az Ön jogai

A hozzájárulást a Google-nál vagy a Microsoftnál visszavonhatja, és az alkalmazást a fiókbeállításokban visszavonhatja. A Hub adataihoz hozzáférést, helyesbítést, törlést, korlátozást vagy adathordozhatóságot kérhet, tiltakozhat a jogos érdeken alapuló kezelés ellen, és visszavonhatja a hozzájárulást, ha a kezelés hozzájáruláson alapul. privacy@maks-it.com. Panasz az olasz adatvédelmi hatóságnál vagy más EGT-felügyeleti hatóságnál.