MaksIT.IdentityHubPrivacyverklaring
Bijgewerkt: 2026-09-24
Deze verklaring beschrijft hoe MaksIT.IdentityHub (MaksIT) persoonsgegevens verwerkt wanneer u zich aanmeldt met Google of Microsoft, of wanneer een beheerder de admin-WebUI gebruikt. MaksIT exploiteert Identity Hub vanuit Italië, in de Europese Unie. De AVG van de EU en het Italiaanse privacywetboek (wetsbesluit 196/2003, zoals gewijzigd) zijn van toepassing omdat de verwerkingsverantwoordelijke in de EU is gevestigd, ook als u van buiten de EER verbinding maakt.
Wie wij zijn
Verwerkingsverantwoordelijke: Maksym Sadovnychyy, die Identity Hub exploiteert als MaksIT. privacy@maks-it.com.
Identity Hub is een vertrouwelijke OAuth-client en vertrouwde middleware voor MaksIT-producten op maks-it.com. Producten ontvangen een Hub-JWT, niet de IdP-tokens. De naam van de gedekte toepassing die Postclient gebruikt is MaksIT.PostClient.
Rechtsgronden
- Overeenkomst (art. 6, lid 1, b, AVG): de aanmelding of postbus-toestemming voltooien die u vraagt, een Hub-JWT uitgeven en een postbus-refresh-token in een kluis bewaren wanneer die stroom wordt gebruikt.
- Gerechtvaardigde belangen (art. 6, lid 1, f, AVG): de dienst beveiligen, misbruik en fraude opsporen, mislukte of ongeoorloofde aanmeldingen onderzoeken en verantwoording afleggen. Daartoe loggen wij het Google- of Microsoft-account waarmee u zich authenticeert (e-mail en IdP-subject), samen met tijd, aanbieder, resultaat, doelhost, client-IP en user-agent. Toegangs-, refresh- en ID-tokens worden niet in auditrecords opgeslagen. Die belangen worden afgewogen tegen uw rechten door beperkte velden, toegang alleen voor beheerders en tijdige verwijdering. U kunt bezwaar maken op grond van art. 21; beveiligingslogboeken kunnen worden voortgezet bij dwingende gerechtvaardigde gronden (bijvoorbeeld een lopend incident of de instelling, uitoefening of verdediging van rechtsvorderingen).
- Taalcookie (
maksit_ui_locale): first-party-cookie die de op deze pagina’s gekozen taal tot één jaar bewaart. Gerechtvaardigd belang om de pagina in de gekozen taal te houden — art. 6, lid 1, f.
Identiteitsclaims zijn nodig om de aanmelding te voltooien die u start. Beveiligingslogboeken zijn voor dat verzoek niet optioneel. Een e-mail aan privacy@maks-it.com is optioneel; zonder adres kunnen wij dat bericht niet beantwoorden.
Gegevens die wij verwerken
- Identiteitsclaims van de IdP (subject, e-mail, naam / profiel) die nodig zijn voor aanmelding. Externe identiteiten worden apart van beheerders opgeslagen.
- Postbus-refresh-tokens, versleuteld in een Hub-kluis wanneer een gedekte app een postbusstroom start. De Hub geeft een kortlevend postbustoegangstoken (XOAUTH2) uit tegen een Hub-JWT. IdP-tokens worden bij inwisseling niet aan het product teruggegeven.
- Aanmeldingsaudit: tijd, aanbieder, resultaat, accountkenmerken (e-mail, subject), doelhost, IP, user-agent en foutcodes. Toegangs-, refresh- en ID-tokens staan niet in die records.
- Openstaande eenmalige codes: een kortlevende doorgeefcode na de callback, verwijderd bij inwisseling of verval.
- Admin-WebUI (alleen beheerders): lokale gebruikersnaam, wachtwoordhash en sessie-JWT’s in de local storage van de browser.
Gebruikersgegevens van Google en Microsoft
Voor aanmelding vraagt de hub de OpenID-scopes openid, email en profile. Wanneer een gedekt product een postbusstroom start, kan de hub ook de voor deze uitrol geconfigureerde Gmail- of Outlook-IMAP/POP/SMTP-scopes vragen. Identity Hub leest uw berichten niet voor eigen functies, verkoopt geen gebruikersgegevens en gebruikt Google- of Microsoft-gegevens niet voor reclame. Er is geen advertentiepixel, geen profileringscookie en geen analytics. Wij gebruiken uw gegevens niet voor geautomatiseerde besluiten met rechtsgevolgen of vergelijkbare gevolgen.
Google en Microsoft zijn zelfstandige verwerkingsverantwoordelijken voor hun aanmelding en postbus-API’s. Zij kunnen die gegevens buiten de EER verwerken volgens hun eigen voorwaarden.
Cookies
Bij een externe aanmelding plaatst de hub kortlevende HTTP-only-cookies (ext_csrf, ext_pkce, ext_nonce) om de OAuth-ronde Hub↔IdP te beschermen. Ze worden na de callback gewist. Inwisseling vanaf de desktop gebruikt PKCE vanaf deze origin, geen API-sleutel. De taalcookie is hierboven beschreven.
Delen en internationaal gebruik
Hub-JWT’s worden alleen uitgegeven aan gedekte MaksIT-toepassingen op toegestane HTTPS-hosts. Google en Microsoft ontvangen het OAuth-verzoek als identiteitsproviders. Wij verkopen geen persoonsgegevens. Door de Hub bewaarde gegevens worden verwerkt op servers in Italië. Als u vanuit een ander land verbinding maakt, stuurt u gegevens de EER in; die inkomende verbinding is geen doorgifte van Hub-gegevens uit de EER. De AVG blijft van toepassing. Verwerking door de IdP buiten de EER is de eigen verwerking van de aanbieders, volgens hun voorwaarden.
Bewaartermijn
Eenmalige codes blijven ongeveer 1 minuut inwisselbaar en worden verwijderd bij inwisseling of na verval. Postbus-refresh-tokens in de kluis blijven tot ze worden vervangen of de identiteit wordt verwijderd. Aanmeldingsaudit, inclusief het account waarmee is geauthenticeerd, wordt 180 dagen bewaard (standaard 180 dagen, in lijn met de Italiaanse richtsnoeren over toegangslogboeken) en daarna automatisch verwijderd. Beheerders kunnen deze termijnen in de Hub-instellingen wijzigen.
Uw rechten
U kunt toestemming intrekken bij Google of Microsoft en de app intrekken in de accountinstellingen van die aanbieder. Voor Hub-gegevens kunt u inzage, rectificatie, wissing, beperking of overdraagbaarheid vragen, bezwaar maken tegen verwerking op grond van gerechtvaardigde belangen en toestemming intrekken wanneer de verwerking daarop berust. privacy@maks-it.com. Klacht bij de Italiaanse gegevensbeschermingsautoriteit of bij een andere toezichthoudende autoriteit in de EER.