MaksIT.IdentityHub

Privatumo pareiškimas

Atnaujinta: 2026-09-24

Šis pareiškimas aprašo, kaip MaksIT.IdentityHub (MaksIT) tvarko asmens duomenis, kai prisijungiate su Google arba Microsoft arba kai operatorius naudoja administravimo WebUI. MaksIT valdo Identity Hub iš Italijos, Europos Sąjungoje. Taikomas ES Bendrasis duomenų apsaugos reglamentas (BDAR) ir Italijos privatumo įstatymas (įstatyminis dekretas 196/2003 su pakeitimais), nes duomenų valdytojas yra įsisteigęs ES, taip pat ir tada, kai jungiatės ne iš EEE.

Kas mes esame

Duomenų valdytojas: Maksym Sadovnychyy, valdantis Identity Hub kaip MaksIT. privacy@maks-it.com.

Identity Hub yra konfidencialus OAuth klientas ir patikima tarpinė programinė įranga MaksIT produktams adresu maks-it.com. Produktai gauna Hub JWT, o ne IdP žetonus. Postclient naudojamos apimtos programos pavadinimas yra MaksIT.PostClient.

Teisiniai pagrindai

  • Sutartis (BDAR 6 straipsnio 1 dalies b punktas): jūsų prašomo prisijungimo arba pašto dėžutės sutikimo užbaigimas, Hub JWT išdavimas ir pašto dėžutės atnaujinimo žetono saugojimas saugykloje, kai naudojamas šis srautas.
  • Teisėti interesai (6 straipsnio 1 dalies f punktas): paslaugos saugumas, piktnaudžiavimo ir sukčiavimo aptikimas, nesėkmingų arba neleistinų prisijungimų tyrimas ir atskaitomybė. Šiuo tikslu registruojame Google arba Microsoft paskyrą, kuria tapatinatės (el. paštas ir IdP subject), kartu su laiku, teikėju, rezultatu, paskirties priegloba, kliento IP ir user agent. Prieigos, atnaujinimo ir ID žetonai audito įrašuose nesaugomi. Interesai suderinami su jūsų teisėmis ribotais laukais, prieiga tik operatoriams ir ištrynimu pasibaigus terminui. Galite nesutikti pagal 21 straipsnį; saugumo žurnalai gali būti tęsiami dėl įtikinamų teisėtų priežasčių (pavyzdžiui, vykstantis incidentas arba teisinių reikalavimų pareiškimas, vykdymas ar gynimas).
  • Kalbos slapukas (maksit_ui_locale): pirmosios šalies slapukas, kuris saugo šiuose puslapiuose pasirinktą kalbą iki vienų metų. Teisėtas interesas palikti puslapį pasirinkta kalba — 6 straipsnio 1 dalies f punktas.

Tapatybės duomenys reikalingi jūsų pradėtam prisijungimui užbaigti. Saugumo žurnalai šiam prašymui nėra neprivalomi. Laiškas adresu privacy@maks-it.com yra neprivalomas; be adreso į jį atsakyti negalime.

Duomenys, kuriuos tvarkome

  • Tapatybės duomenys iš IdP (subject, el. paštas, vardas / profilis), reikalingi prisijungimui. Išorinės tapatybės saugomos atskirai nuo administratorių.
  • Pašto dėžutės atnaujinimo žetonai, užšifruoti Hub saugykloje, kai apimta programa pradeda pašto srautą. Hub išduoda trumpalaikį pašto dėžutės prieigos žetoną (XOAUTH2) mainais į Hub JWT. IdP žetonai produktui išpirkimo metu negrąžinami.
  • Prisijungimo auditas: laikas, teikėjas, rezultatas, paskyros identifikatoriai (el. paštas, subject), paskirties priegloba, IP, user agent ir klaidų kodai. Prieigos, atnaujinimo ir ID žetonų šiuose įrašuose nėra.
  • Laukiantys vienkartiniai kodai: trumpas perdavimo kodas po callback, ištrinamas išpirkus arba pasibaigus galiojimui.
  • Administravimo WebUI (tik operatoriai): vietinis naudotojo vardas, slaptažodžio maiša ir seanso JWT naršyklės local storage.

Google ir Microsoft naudotojų duomenys

Prisijungimui hub prašo OpenID aprėpčių openid, email ir profile. Kai apimtas produktas pradeda pašto srautą, hub gali prašyti ir šiam diegimui sukonfigūruotų Gmail arba Outlook IMAP/POP/SMTP aprėpčių. Identity Hub neskaito jūsų žinučių savo funkcijoms, neparduoda naudotojų duomenų ir nenaudoja Google arba Microsoft duomenų reklamai. Nėra reklamos pikselio, profiliavimo slapuko ir analitikos. Jūsų duomenų nenaudojame automatizuotiems sprendimams, turintiems teisinių arba panašių padarinių.

Google ir Microsoft yra nepriklausomi valdytojai savo prisijungimui ir pašto dėžutės API. Jie gali tvarkyti duomenis už EEE ribų pagal savo sąlygas.

Slapukai

Išorinio prisijungimo metu hub nustato trumpalaikius HTTP-only slapukus (ext_csrf, ext_pkce, ext_nonce), kad apsaugotų OAuth ratą Hub↔IdP. Jie išvalomi po callback. Darbalaukio išpirkimas naudoja PKCE iš šios kilmės, o ne API raktą. Kalbos slapukas aprašytas aukščiau.

Bendrinimas ir tarptautinis naudojimas

Hub JWT išduodami tik apimtoms MaksIT programoms leidžiamose HTTPS prieglobose. Google ir Microsoft gauna OAuth užklausą kaip tapatybės teikėjai. Asmens duomenų neparduodame. Hub duomenys tvarkomi serveriuose Italijoje. Jei jungiatės iš kitos šalies, siunčiate duomenis į EEE; įeinantis ryšys nėra Hub duomenų perdavimas už EEE ribų. BDAR vis tiek taikomas. IdP tvarkymas už EEE ribų yra pačių teikėjų tvarkymas pagal jų sąlygas.

Saugojimas

Vienkartinius kodus galima išpirkti maždaug 1 minutė; jie ištrinami išpirkus arba pasibaigus galiojimui. Saugykloje esantys pašto dėžutės atnaujinimo žetonai lieka, kol pakeičiami arba tapatybė pašalinama. Prisijungimo audito įvykiai, įskaitant autentifikavimui naudotą paskyrą, saugomi 180 dienų (numatyta 180 dienų, pagal Italijos prieigos žurnalų gaires) ir tada automatiškai ištrinami. Operatoriai laikotarpius gali nustatyti Hub nustatymuose.

Jūsų teisės

Sutikimą galite atšaukti Google arba Microsoft ir atšaukti programą paskyros nustatymuose. Dėl Hub duomenų galite prašyti prieigos, ištaisymo, ištrynimo, apribojimo arba perkeliamumo, nesutikti su tvarkymu, grindžiamu teisėtu interesu, ir atšaukti sutikimą, kai tvarkymas grindžiamas sutikimu. privacy@maks-it.com. Skundas Italijos duomenų apsaugos institucijai arba kitai EEE priežiūros institucijai.