MaksIT.IdentityHubDeclaração de privacidade
Atualizada: 2026-09-24
Esta declaração descreve como o MaksIT.IdentityHub (MaksIT) trata dados pessoais quando inicia sessão com a Google ou a Microsoft, ou quando um operador usa a WebUI de administração. A MaksIT opera o Identity Hub a partir de Itália, na União Europeia. Aplicam-se o RGPD da UE e o Código de privacidade italiano (Decreto Legislativo 196/2003, com alterações) porque o responsável está estabelecido na UE, mesmo que se ligue de fora do EEE.
Quem somos
Responsável: Maksym Sadovnychyy, que opera o Identity Hub como MaksIT. privacy@maks-it.com.
O Identity Hub é um cliente OAuth confidencial e um middleware de confiança para produtos MaksIT em maks-it.com. Os produtos recebem um JWT do Hub, não os tokens do IdP. O nome da aplicação abrangida usado pelo Postclient é MaksIT.PostClient.
Fundamentos jurídicos
- Contrato (art. 6.º, n.º 1, al. b), RGPD): concluir o início de sessão ou o consentimento da caixa de correio que solicita, emitir um JWT do Hub e guardar num cofre um token de atualização da caixa quando esse fluxo é usado.
- Interesses legítimos (art. 6.º, n.º 1, al. f), RGPD): segurança do serviço, deteção de abuso e fraude, investigação de inícios de sessão falhados ou não autorizados e responsabilização. Para esse fim registamos a conta Google ou Microsoft usada para se autenticar (e-mail e subject do IdP), juntamente com a hora, o fornecedor, o resultado, o anfitrião de destino, o IP do cliente e o user agent. Os tokens de acesso, de atualização e de ID não são guardados nos registos de auditoria. Esses interesses são ponderados com os seus direitos através de campos limitados, acesso só de operadores e eliminação temporizada. Pode opor-se nos termos do art. 21.º; os registos de segurança podem continuar se existirem motivos legítimos imperiosos (por exemplo um incidente em curso ou o exercício ou a defesa de pretensões).
- Cookie de idioma (
maksit_ui_locale): cookie próprio que guarda o idioma escolhido nestas páginas, até um ano. Interesse legítimo em manter a página no idioma escolhido — art. 6.º, n.º 1, al. f).
As reivindicações de identidade são necessárias para concluir o início de sessão que inicia. Os registos de segurança não são facultativos para esse pedido. Escrever para privacy@maks-it.com é facultativo; sem endereço não podemos responder a essa mensagem.
Dados que tratamos
- Reivindicações de identidade do IdP (subject, e-mail, nome / perfil) necessárias para o início de sessão. As identidades externas são guardadas separadamente dos utilizadores administradores.
- Tokens de atualização da caixa cifrados num cofre do Hub quando uma aplicação abrangida inicia o fluxo de correio. O Hub emite um token de acesso de caixa de curta duração (XOAUTH2) contra um JWT do Hub. Os tokens do IdP não são devolvidos ao produto no resgate.
- Auditoria de início de sessão: hora, fornecedor, resultado, identificadores da conta (e-mail, subject), anfitrião de destino, IP, user agent e códigos de erro. Os tokens de acesso, de atualização e de ID não constam desses registos.
- Códigos de utilização única pendentes: um código de retransmissão de curta duração após o callback, apagado no resgate ou na caducidade.
- WebUI de administração (só operadores): nome de utilizador local, hash da palavra-passe e JWT de sessão no local storage do navegador.
Dados de utilizador da Google e da Microsoft
Para o início de sessão o hub pede os âmbitos OpenID openid, email e profile. Quando um produto abrangido inicia o fluxo de correio, o hub pode também pedir os âmbitos Gmail ou Outlook IMAP/POP/SMTP configurados para esta implementação. O Identity Hub não lê as suas mensagens para funções próprias, não vende dados de utilizador e não usa dados da Google ou da Microsoft para publicidade. Não há pixel publicitário, cookie de definição de perfis nem analítica. Não usamos os seus dados para decisões automatizadas com efeitos jurídicos ou semelhantes.
A Google e a Microsoft são responsáveis autónomos pelo início de sessão e pelas API de caixa. Podem tratar esses dados fora do EEE segundo os seus próprios termos.
Cookies
Durante um início de sessão externo o hub define cookies de curta duração, HTTP-only (ext_csrf, ext_pkce, ext_nonce), para proteger a volta OAuth Hub↔IdP. São apagados após o callback. O resgate no ambiente de trabalho usa PKCE a partir desta origem, não uma chave de API. O cookie de idioma está descrito acima.
Partilha e uso internacional
Os JWT do Hub só são emitidos a aplicações MaksIT abrangidas em anfitriões HTTPS permitidos. A Google e a Microsoft recebem o pedido OAuth como fornecedores de identidade. Não vendemos dados pessoais. Os dados detidos pelo Hub são tratados em servidores em Itália. Se se ligar de outro país, envia dados para o EEE; essa ligação de entrada não é uma transferência de dados do Hub para fora do EEE. O RGPD continua a aplicar-se. O tratamento pelo IdP fora do EEE é o tratamento próprio dos fornecedores, segundo os seus termos.
Conservação
Os códigos de utilização única permanecem resgatáveis durante cerca de 1 minuto e são apagados no resgate ou após a caducidade. Os tokens de atualização da caixa no cofre permanecem até serem substituídos ou a identidade ser removida. Os eventos de auditoria, incluindo a conta usada para autenticar, são conservados 180 dias (predefinição de 180 dias, em linha com a orientação italiana sobre registos de acesso) e depois apagados automaticamente. Os operadores podem configurar estes prazos nas definições do Hub.
Os seus direitos
Pode retirar o consentimento na Google ou na Microsoft e revogar a aplicação nas definições dessa conta. Quanto aos dados do Hub, pode pedir acesso, retificação, apagamento, limitação ou portabilidade, opor-se ao tratamento baseado em interesses legítimos e retirar o consentimento quando o tratamento se basear no consentimento. privacy@maks-it.com. Reclamação à autoridade italiana de proteção de dados ou a outra autoridade de controlo do EEE.