MaksIT.IdentityHub

Personvernerklæring

Oppdatert: 2026-09-24

Denne erklæringen beskriver hvordan MaksIT.IdentityHub (MaksIT) behandler personopplysninger når du logger inn med Google eller Microsoft, eller når en operatør bruker administrasjons-WebUI. MaksIT driver Identity Hub fra Italia, i Den europeiske union. EUs personvernforordning (GDPR) og den italienske personvernloven (lovdekret 196/2003 med senere endringer) gjelder fordi behandlingsansvarlig er etablert i EU, også når du kobler deg til utenfor EØS.

Hvem vi er

Behandlingsansvarlig: Maksym Sadovnychyy, som driver Identity Hub som MaksIT. privacy@maks-it.com.

Identity Hub er en konfidensiell OAuth-klient og betrodd mellomvare for MaksIT-produkter på maks-it.com. Produkter får en Hub-JWT, ikke IdP-token. Navnet på den dekkede appen som Postclient bruker, er MaksIT.PostClient.

Rettsgrunnlag

  • Avtale (GDPR art. 6 nr. 1 bokstav b): fullføre innloggingen eller postkassesamtykket du ber om, utstede en Hub-JWT og oppbevare et oppdateringstoken for postkassen i et hvelv når den flyten brukes.
  • Berettiget interesse (art. 6 nr. 1 bokstav f): holde tjenesten sikker, avdekke misbruk og svindel, undersøke mislykkede eller uautoriserte innlogginger og vise ansvarlighet. Til det formålet logger vi Google- eller Microsoft-kontoen du autentiserer deg med (e-post og IdP-subject), sammen med tid, leverandør, resultat, målvert, klient-IP og user agent. Tilgangs-, oppdaterings- og ID-token lagres ikke i revisjonsposter. Interessene veies mot rettighetene dine med begrensede felt, tilgang bare for operatører og tidsbestemt sletting. Du kan protestere etter art. 21; sikkerhetslogger kan fortsette ved tvingende berettigede grunner (for eksempel en pågående hendelse eller fastsettelse, utøvelse eller forsvar av rettskrav).
  • Språkinformasjonskapsel (maksit_ui_locale): førstepartsinformasjonskapsel som lagrer språket du velger på disse sidene, i opptil ett år. Berettiget interesse i å holde siden på det valgte språket — art. 6 nr. 1 bokstav f.

Identitetsopplysninger kreves for å fullføre innloggingen du starter. Sikkerhetslogger er ikke valgfrie for den forespørselen. En melding til privacy@maks-it.com er valgfri; uten adresse kan vi ikke svare.

Opplysninger vi behandler

  • Identitetsopplysninger fra IdP (subject, e-post, navn / profil) som trengs for innlogging. Eksterne identiteter lagres atskilt fra administratorer.
  • Oppdateringstoken for postkasse, kryptert i et Hub-hvelv når en dekket app starter en postflyt. Hub utsteder et kortvarig tilgangstoken for postkassen (XOAUTH2) mot en Hub-JWT. IdP-token returneres ikke til produktet ved innløsning.
  • Innloggingsrevisjon: tid, leverandør, resultat, kontoidentifikatorer (e-post, subject), målvert, IP, user agent og feilkoder. Tilgangs-, oppdaterings- og ID-token finnes ikke i disse postene.
  • Ventende engangskoder: en kort videresendingskode etter callback, slettet ved innløsning eller utløp.
  • Administrasjons-WebUI (bare operatører): lokalt brukernavn, passordhash og økt-JWT i nettleserens local storage.

Brukerdata fra Google og Microsoft

For innlogging ber hub om OpenID-omfangene openid, email og profile. Når et dekket produkt starter en postflyt, kan hub også be om Gmail- eller Outlook-IMAP/POP/SMTP-omfang som er konfigurert for denne utrullingen. Identity Hub leser ikke meldingene dine for egne funksjoner, selger ikke brukerdata og bruker ikke Google- eller Microsoft-data til reklame. Det finnes ingen reklamepiksel, ingen profileringsinformasjonskapsel og ingen analyse. Vi bruker ikke opplysningene dine til automatiserte avgjørelser med rettslige eller tilsvarende virkninger.

Google og Microsoft er selvstendige behandlingsansvarlige for innloggingen sin og API-ene for postkasse. De kan behandle opplysningene utenfor EØS etter egne vilkår.

Informasjonskapsler

Ved ekstern innlogging setter hub kortvarige HTTP-only-informasjonskapsler (ext_csrf, ext_pkce, ext_nonce) for å beskytte OAuth-runden Hub↔IdP. De slettes etter callback. Innløsning fra skrivebordet bruker PKCE fra denne opprinnelsen, ikke en API-nøkkel. Språkinformasjonskapselen er beskrevet ovenfor.

Deling og internasjonal bruk

Hub-JWT utstedes bare til dekkede MaksIT-apper på tillatte HTTPS-verter. Google og Microsoft mottar OAuth-forespørselen som identitetsleverandører. Vi selger ikke personopplysninger. Hub-data behandles på servere i Italia. Hvis du kobler deg til fra et annet land, sender du data inn i EØS; den innkommende tilkoblingen er ikke en overføring av Hub-data ut av EØS. GDPR gjelder likevel. IdP-behandling utenfor EØS er leverandørenes egen behandling etter vilkårene deres.

Lagring

Engangskoder kan innløses i omtrent 1 minutt og slettes ved innløsning eller etter utløp. Oppdateringstoken for postkassen i hvelvet blir til de byttes ut eller identiteten fjernes. Revisjonshendelser for innlogging, inkludert kontoen som ble brukt til autentisering, lagres i 180 dager (standard 180 dager, i tråd med italiensk veiledning om tilgangslogger) og slettes deretter automatisk. Operatører kan angi periodene i Hub-innstillingene.

Rettighetene dine

Du kan trekke tilbake samtykke hos Google eller Microsoft og tilbakekalle appen i kontoinnstillingene. For Hub-data kan du be om innsyn, retting, sletting, begrensning eller dataportabilitet, protestere mot behandling basert på berettiget interesse og trekke tilbake samtykke når behandlingen er basert på samtykke. privacy@maks-it.com. Klage til det italienske datatilsynet eller et annet tilsynsorgan i EØS.