MaksIT.IdentityHub

Заявление о конфиденциальности

Обновлено: 2026-09-24

Это заявление описывает, как MaksIT.IdentityHub (MaksIT) обрабатывает персональные данные, когда вы входите через Google или Microsoft или когда оператор пользуется административным WebUI. MaksIT эксплуатирует Identity Hub из Италии, в Европейском союзе. Применяются GDPR и итальянский кодекс о защите персональных данных (законодательный декрет № 196/2003 с изменениями), потому что контролёр учреждён в ЕС, в том числе если вы подключаетесь из-за пределов ЕЭЗ.

Кто мы

Контролёр: Maksym Sadovnychyy, который ведёт Identity Hub как MaksIT. privacy@maks-it.com.

Identity Hub — конфиденциальный OAuth-клиент и доверенное промежуточное ПО для продуктов MaksIT на maks-it.com. Продукты получают JWT Hub, не токены IdP. Имя покрытого приложения, которое использует Postclient, — MaksIT.PostClient.

Правовые основания

  • Договор (ст. 6(1)(b) GDPR): завершение входа или согласия на ящик, которые вы запрашиваете, выпуск JWT Hub и хранение refresh-токена ящика в хранилище, когда используется этот поток.
  • Законные интересы (ст. 6(1)(f) GDPR): безопасность сервиса, выявление злоупотреблений и мошенничества, расследование неудачных или несанкционированных входов и подотчётность. Для этого мы записываем учётную запись Google или Microsoft, которой вы аутентифицировались (email и subject IdP), вместе со временем, провайдером, результатом, хостом назначения, IP клиента и user agent. Access-, refresh- и ID-токены в записях аудита не хранятся. Эти интересы уравновешены ограниченным набором полей, доступом только операторов и удалением по сроку. Вы можете возразить по ст. 21; журналы безопасности могут сохраняться при убедительных законных основаниях (например, текущий инцидент или установление, осуществление или защита правовых требований).
  • Cookie языка (maksit_ui_locale): собственный cookie с выбранным на этих страницах языком, до одного года. Законный интерес сохранять выбранный язык — ст. 6(1)(f).

Утверждения входа нужны, чтобы завершить начатый вами вход. Журналы безопасности для этого запроса не являются необязательными. Письмо на privacy@maks-it.com необязательно; без адреса мы не сможем ответить на это сообщение.

Какие данные мы обрабатываем

  • Утверждения личности от IdP (subject, email, имя / профиль), нужные для входа. Внешние личности хранятся отдельно от администраторов.
  • Refresh-токены ящика, зашифрованные в хранилище Hub, когда покрытое приложение запускает поток почты. Hub выдаёт короткий mailbox token (XOAUTH2) по JWT Hub. Токены IdP продукту при погашении не возвращаются.
  • Аудит входа: время, провайдер, результат, идентификаторы учётной записи (email, subject), хост назначения, IP, user agent и коды ошибок. Access-, refresh- и ID-токены в этих записях не хранятся.
  • Ожидающие одноразовые коды: короткий код передачи после callback, удаляется при погашении или по истечении срока.
  • Административный WebUI (только операторы): локальное имя пользователя, хеш пароля и сессионные JWT в local storage браузера.

Данные пользователей Google и Microsoft

Для входа hub запрашивает OpenID openid, email и profile. Если покрытый продукт запускает поток почты, hub может также запросить настроенные для этого развёртывания области Gmail или Outlook IMAP/POP/SMTP. Identity Hub не читает сообщения для собственных функций, не продаёт данные пользователей и не использует данные Google или Microsoft для рекламы. Нет рекламного пикселя, cookie профилирования и аналитики. Мы не используем ваши данные для автоматических решений с юридическими или аналогичными последствиями.

Google и Microsoft — самостоятельные контролёры входа и API почтовых ящиков. Они могут обрабатывать эти данные за пределами ЕЭЗ по своим условиям.

Cookie

При внешнем входе hub ставит короткоживущие HTTP-only cookie (ext_csrf, ext_pkce, ext_nonce), чтобы защитить круг OAuth Hub↔IdP. Они снимаются после callback. Погашение с десктопа использует PKCE с этого origin, не API-ключ. Cookie языка описан выше.

Передача и международное использование

JWT Hub выдаются только покрытым приложениям MaksIT на разрешённых HTTPS-хостах. Google и Microsoft получают OAuth-запрос как поставщики личности. Мы не продаём персональные данные. Данные Hub обрабатываются на серверах в Италии. Если вы подключаетесь из другой страны, вы отправляете данные в ЕЭЗ; это входящее соединение не является передачей данных Hub из ЕЭЗ. GDPR всё равно применяется. Обработка IdP за пределами ЕЭЗ — собственная обработка провайдеров по их условиям.

Сроки хранения

Одноразовые коды можно погасить около 1 минута; они удаляются при погашении или по истечении срока. Refresh-токены ящика в хранилище остаются до замены или удаления личности. События аудита входа, включая учётную запись, хранятся 180 дней (по умолчанию 180 дней, в соответствии с итальянскими указаниями по журналам доступа) и затем удаляются автоматически. Операторы могут задать эти сроки в настройках Hub.

Ваши права

Вы можете отменить согласие в Google или Microsoft и отозвать приложение в настройках этой учётной записи. В отношении данных Hub вы можете запросить доступ, исправление, удаление, ограничение или переносимость, возразить против обработки по законным интересам и отозвать согласие, если обработка основана на согласии. privacy@maks-it.com. Жалоба: итальянский орган по защите персональных данных или другой надзорный орган Европейской экономической зоны.