MaksIT.IdentityHubOświadczenie o prywatności
Zaktualizowano: 2026-09-24
To oświadczenie opisuje, jak MaksIT.IdentityHub (MaksIT) przetwarza dane osobowe, gdy logujesz się przez Google lub Microsoft albo gdy operator korzysta z administracyjnego WebUI. MaksIT prowadzi Identity Hub z Włoch, w Unii Europejskiej. Stosuje się RODO oraz włoski kodeks prywatności (dekret ustawodawczy 196/2003 ze zmianami), ponieważ administrator ma siedzibę w UE, także gdy łączysz się spoza EOG.
Kim jesteśmy
Administrator: Maksym Sadovnychyy, który prowadzi Identity Hub jako MaksIT. privacy@maks-it.com.
Identity Hub to poufny klient OAuth i zaufane oprogramowanie pośredniczące dla produktów MaksIT na maks-it.com. Produkty otrzymują JWT Hub, a nie tokeny IdP. Nazwa objętej aplikacji używana przez Postclient to MaksIT.PostClient.
Podstawy prawne
- Umowa (art. 6 ust. 1 lit. b RODO): dokończenie logowania lub zgody na skrzynkę, o które prosisz, wydanie JWT Hub i przechowanie w sejfie tokenu odświeżania skrzynki, gdy używany jest ten przepływ.
- Prawnie uzasadnione interesy (art. 6 ust. 1 lit. f RODO): bezpieczeństwo usługi, wykrywanie nadużyć i oszustw, badanie nieudanych lub nieuprawnionych logowań oraz rozliczalność. W tym celu rejestrujemy konto Google lub Microsoft, którym się uwierzytelniasz (e-mail i subject IdP), wraz z czasem, dostawcą, wynikiem, hostem docelowym, adresem IP klienta i user agent. Tokeny dostępu, odświeżania i ID nie są przechowywane w zapisach audytu. Interesy te równoważy się z Twoimi prawami przez ograniczone pola, dostęp tylko operatorów i usuwanie po terminie. Możesz wnieść sprzeciw na podstawie art. 21; dzienniki bezpieczeństwa mogą być kontynuowane przy nadrzędnych prawnie uzasadnionych podstawach (na przykład trwający incydent albo ustalenie, dochodzenie lub obrona roszczeń).
- Plik cookie języka (
maksit_ui_locale): własny plik cookie przechowujący język wybrany na tych stronach, do jednego roku. Prawnie uzasadniony interes w utrzymaniu strony w wybranym języku — art. 6 ust. 1 lit. f.
Asercje tożsamości są potrzebne, aby dokończyć rozpoczęte logowanie. Dzienniki bezpieczeństwa nie są dla tego żądania opcjonalne. Wiadomość na privacy@maks-it.com jest opcjonalna; bez adresu nie możemy na nią odpowiedzieć.
Jakie dane przetwarzamy
- Asercje tożsamości od IdP (subject, e-mail, imię / profil) potrzebne do logowania. Tożsamości zewnętrzne są przechowywane osobno od administratorów.
- Tokeny odświeżania skrzynki zaszyfrowane w sejfie Hub, gdy objęta aplikacja uruchamia przepływ poczty. Hub wydaje krótkotrwały token dostępu do skrzynki (XOAUTH2) w zamian za JWT Hub. Tokeny IdP nie są zwracane produktowi przy realizacji.
- Audyt logowania: czas, dostawca, wynik, identyfikatory konta (e-mail, subject), host docelowy, IP, user agent i kody błędów. Tokeny dostępu, odświeżania i ID nie są w tych zapisach.
- Oczekujące kody jednorazowe: krótki kod przekazania po callbacku, usuwany przy realizacji lub wygaśnięciu.
- Administracyjny WebUI (tylko operatorzy): lokalna nazwa użytkownika, skrót hasła i sesyjne JWT w local storage przeglądarki.
Dane użytkowników Google i Microsoft
Do logowania hub żąda zakresów OpenID openid, email i profile. Gdy objęty produkt uruchamia przepływ poczty, hub może też żądać zakresów Gmail lub Outlook IMAP/POP/SMTP skonfigurowanych dla tego wdrożenia. Identity Hub nie czyta wiadomości na własne funkcje, nie sprzedaje danych użytkowników i nie używa danych Google ani Microsoft do reklamy. Nie ma piksela reklamowego, pliku cookie profilowania ani analityki. Nie używamy Twoich danych do zautomatyzowanych decyzji wywołujących skutki prawne lub podobne.
Google i Microsoft są niezależnymi administratorami logowania i interfejsów skrzynki. Mogą przetwarzać te dane poza EOG na własnych warunkach.
Pliki cookie
Przy logowaniu zewnętrznym hub ustawia krótkotrwałe pliki cookie HTTP-only (ext_csrf, ext_pkce, ext_nonce), aby chronić rundę OAuth Hub↔IdP. Są usuwane po callbacku. Realizacja z pulpitu używa PKCE z tego origin, a nie klucza API. Plik cookie języka opisano wyżej.
Udostępnianie i użycie międzynarodowe
JWT Hub są wydawane tylko objętym aplikacjom MaksIT na dozwolonych hostach HTTPS. Google i Microsoft otrzymują żądanie OAuth jako dostawcy tożsamości. Nie sprzedajemy danych osobowych. Dane Hub są przetwarzane na serwerach we Włoszech. Jeśli łączysz się z innego kraju, wysyłasz dane do EOG; to połączenie przychodzące nie jest przekazaniem danych Hub poza EOG. RODO nadal obowiązuje. Przetwarzanie przez IdP poza EOG jest własnym przetwarzaniem dostawców, na ich warunkach.
Okres przechowywania
Kody jednorazowe można zrealizować przez około 1 minuta; są usuwane przy realizacji lub po wygaśnięciu. Tokeny odświeżania skrzynki w sejfie pozostają do zastąpienia lub usunięcia tożsamości. Zdarzenia audytu logowania, w tym konto użyte do uwierzytelnienia, są przechowywane 180 dni (domyślnie 180 dni, zgodnie z włoskimi wskazówkami dotyczącymi dzienników dostępu), a następnie usuwane automatycznie. Operatorzy mogą ustawić te okresy w ustawieniach Hub.
Twoje prawa
Możesz wycofać zgodę w Google lub Microsoft i cofnąć aplikację w ustawieniach tego konta. Wobec danych Hub możesz żądać dostępu, sprostowania, usunięcia, ograniczenia lub przenoszenia, wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie i wycofać zgodę, gdy przetwarzanie opiera się na zgodzie. privacy@maks-it.com. Skarga do włoskiego organu ochrony danych lub innego organu nadzorczego EOG.