MaksIT.IdentityHub

Informativa privacy

Aggiornata: 2026-09-24

Questa informativa descrive come MaksIT.IdentityHub (MaksIT) tratta i dati personali quando accedi con Google o Microsoft, o quando un operatore usa la WebUI di amministrazione. MaksIT gestisce Identity Hub dall'Italia, nell'Unione europea. Si applicano il GDPR e il Codice privacy italiano (d.lgs. 196/2003 e successive modifiche) perché il titolare è stabilito nell'UE, anche se ti colleghi da fuori dello SEE.

Chi siamo

Titolare: Maksym Sadovnychyy, che gestisce Identity Hub come MaksIT. privacy@maks-it.com.

Identity Hub è un client OAuth riservato e un middleware fidato per i prodotti MaksIT su maks-it.com. I prodotti ricevono un JWT Hub, non i token IdP. Il nome dell'applicazione coperta usato da Postclient è MaksIT.PostClient.

Basi giuridiche

  • Contratto (art. 6(1)(b) GDPR): completare l'accesso o il consenso alla casella che richiedi, emettere un JWT Hub e conservare in cassaforte un refresh token di casella quando usi quel flusso.
  • Interessi legittimi (art. 6(1)(f) GDPR): tenere il servizio sicuro, rilevare abusi e frodi, indagare accessi falliti o non autorizzati e dimostrare l'accountability. A tal fine registriamo l'account Google o Microsoft usato per autenticarti (email e subject IdP), insieme a ora, provider, esito, host di destinazione, IP del client e user agent. I token di accesso, refresh e ID non sono conservati nei record di audit. Quegli interessi sono bilanciati con i tuoi diritti tramite campi limitati, accesso solo agli operatori e cancellazione a termine. Puoi opporti ai sensi dell'art. 21; i log di sicurezza possono proseguire se sussistono motivi legittimi cogenti (per esempio un incidente in corso o l'accertamento, l'esercizio o la difesa di un diritto).
  • Cookie di lingua (maksit_ui_locale): cookie di prima parte che memorizza la lingua scelta su queste pagine, fino a un anno. Interesse legittimo a mantenere la pagina nella lingua scelta — art. 6(1)(f).

I claim di accesso sono necessari per completare l'accesso che avvii. I log di sicurezza non sono facoltativi per quella richiesta. Scrivere a privacy@maks-it.com è facoltativo; senza l'indirizzo non possiamo rispondere a quel messaggio.

Dati che trattiamo

  • Claim di identità dall'IdP (subject, email, nome / profilo) necessari per completare l'accesso. Le identità esterne sono separate dagli utenti admin.
  • Refresh token di casella cifrati nella cassaforte Hub quando un'app coperta avvia il flusso mailbox. L'Hub emette un mailbox token di breve durata (XOAUTH2) contro un JWT Hub. I token IdP non sono restituiti al prodotto al redeem.
  • Audit di login: ora, provider, esito, identificativi dell'account usato (email, subject), host di destinazione, IP, user agent e codici di errore. I token di accesso, refresh e ID non sono nei record di audit.
  • Codici monouso in attesa: un codice di inoltro di breve durata dopo il callback, cancellato al redeem o alla scadenza.
  • WebUI admin (solo operatori): username locale, hash della password e JWT di sessione nel local storage del browser.

Dati utente Google e Microsoft

Per l'accesso l'hub chiede gli scope OpenID openid, email e profile. Se un prodotto coperto avvia il flusso mailbox, l'hub può chiedere anche gli scope Gmail o Outlook IMAP/POP/SMTP configurati per questo deployment. Identity Hub non legge i messaggi per funzioni proprie, non vende dati utente e non usa i dati Google o Microsoft per pubblicità. Non ci sono pixel pubblicitari, cookie di profilazione né analitiche. Non usiamo i tuoi dati per decisioni automatizzate che producono effetti giuridici o analoghi.

Google e Microsoft sono titolari autonomi per il login e le API di casella. Possono trattare quei dati al di fuori del SEE secondo i propri termini.

Cookie

Durante un login esterno l'hub imposta cookie di breve durata, HTTP-only (ext_csrf, ext_pkce, ext_nonce) per proteggere il giro OAuth Hub↔IdP. Sono cancellati dopo il callback. Il redeem desktop usa PKCE da questo origin, non una API key. Il cookie di lingua è descritto sopra.

Comunicazione e uso internazionale

I JWT Hub sono emessi solo alle applicazioni MaksIT coperte su host HTTPS consentiti. Google e Microsoft ricevono la richiesta OAuth come identity provider. Non vendiamo dati personali. I dati detenuti dall'Hub sono trattati su server in Italia. Se ti colleghi da un altro Paese, invii dati nello SEE; quel collegamento in ingresso non è un trasferimento di dati Hub fuori dallo SEE. Il GDPR si applica comunque. Il trattamento IdP fuori dallo SEE è trattamento proprio dei provider, secondo i loro termini.

Conservazione

I codici monouso restano riscattabili per circa 1 minuto e sono cancellati al redeem o alla scadenza. I refresh token di casella in cassaforte restano fino a sostituzione o rimozione dell'identità. Gli eventi di audit, incluso l'account usato per autenticarsi, sono conservati per 180 giorni (predefinito 180 giorni, in linea con l'orientamento italiano sui log di accesso) e poi cancellati in automatico. Gli operatori possono configurare questi periodi nelle impostazioni Hub.

Diritti

Puoi revocare il consenso su Google o Microsoft e revocare l'app nelle impostazioni di quell'account. Per i dati Hub puoi chiedere accesso, rettifica, cancellazione, limitazione o portabilità, opporti al trattamento basato su interessi legittimi e revocare il consenso quando il trattamento si basa sul consenso. privacy@maks-it.com. Reclamo al Garante per la protezione dei dati personali o a un'altra autorità dello Spazio economico europeo.