MaksIT.IdentityHubIzjava o zasebnosti
Posodobljeno: 2026-09-24
Ta izjava opisuje, kako MaksIT.IdentityHub (MaksIT) obdeluje osebne podatke, ko se prijavite z Googlom ali Microsoftom ali ko operater uporablja skrbniški WebUI. MaksIT upravlja Identity Hub iz Italije, v Evropski uniji. Splošna uredba EU o varstvu podatkov (GDPR) in italijanski zakon o zasebnosti (zakonodajni odlok 196/2003, s spremembami) se uporabljata, ker ima upravljavec sedež v EU, tudi če se povežete zunaj EGP.
Kdo smo
Upravljavec: Maksym Sadovnychyy, ki upravlja Identity Hub kot MaksIT. privacy@maks-it.com.
Identity Hub je zaupni odjemalec OAuth in zaupanja vreden vmesni sloj za izdelke MaksIT na maks-it.com. Izdelki prejmejo JWT huba, ne žetonov IdP. Ime pokrite aplikacije, ki jo uporablja Postclient, je MaksIT.PostClient.
Pravne podlage
- Pogodba (člen 6(1)(b) GDPR): dokončanje prijave ali soglasja za nabiralnik, ki ga zahtevate, izdaja JWT huba in hramba žetona za osvežitev nabiralnika v trezorju, kadar se ta tok uporablja.
- Zakoniti interesi (člen 6(1)(f)): varnost storitve, odkrivanje zlorab in goljufij, preiskava neuspešnih ali nepooblaščenih prijav in odgovornost. V ta namen beležimo račun Google ali Microsoft, s katerim se overjate (e-pošta in subject IdP), skupaj s časom, ponudnikom, izidom, ciljnim gostiteljem, IP odjemalca in user agentom. Žetoni za dostop, osvežitev in ID se v revizijskih zapisih ne shranjujejo. Interesi se uravnotežijo z vašimi pravicami z omejenimi polji, dostopom samo za operaterje in izbrisom po roku. Ugovarjate lahko po členu 21; varnostni dnevniki se lahko nadaljujejo iz nujnih zakonitih razlogov (na primer incident v teku ali uveljavljanje, izvajanje ali obramba pravnih zahtevkov).
- Piškotek jezika (
maksit_ui_locale): piškotek prve osebe, ki shrani jezik, izbran na teh straneh, do enega leta. Zakoniti interes, da stran ostane v izbranem jeziku — člen 6(1)(f).
Podatki o identiteti so potrebni za dokončanje prijave, ki jo začnete. Varnostni dnevniki za to zahtevo niso neobvezni. Sporočilo na privacy@maks-it.com je neobvezno; brez naslova nanj ne moremo odgovoriti.
Podatki, ki jih obdelujemo
- Podatki o identiteti od IdP (subject, e-pošta, ime / profil), potrebni za prijavo. Zunanje identitete se shranjujejo ločeno od skrbnikov.
- Žetoni za osvežitev nabiralnika, šifrirani v trezorju huba, ko pokrita aplikacija zažene poštni tok. Hub izda kratkotrajni žeton za dostop do nabiralnika (XOAUTH2) v zameno za JWT huba. Žetoni IdP se izdelku ob unovčenju ne vrnejo.
- Revizija prijave: čas, ponudnik, izid, identifikatorji računa (e-pošta, subject), ciljni gostitelj, IP, user agent in kode napak. Žetonov za dostop, osvežitev in ID v teh zapisih ni.
- Enkratne kode v čakanju: kratka koda predaje po povratnem klicu, izbrisana ob unovčenju ali poteku.
- Skrbniški WebUI (samo operaterji): lokalno uporabniško ime, zgoščena vrednost gesla in JWT seje v local storage brskalnika.
Uporabniški podatki Googla in Microsofta
Za prijavo hub zahteva obsege OpenID openid, email in profile. Ko pokrit izdelek zažene poštni tok, lahko hub zahteva tudi obsege Gmail ali Outlook IMAP/POP/SMTP, nastavljene za to namestitev. Identity Hub ne bere vaših sporočil za lastne funkcije, ne prodaja uporabniških podatkov in podatkov Googla ali Microsofta ne uporablja za oglaševanje. Ni slikovne pike za oglase, piškotka za profiliranje niti analitike. Vaših podatkov ne uporabljamo za avtomatizirane odločitve s pravnimi ali podobnimi učinki.
Google in Microsoft sta neodvisna upravljavca svoje prijave in API-jev nabiralnika. Podatke lahko obdelujeta zunaj EGP po lastnih pogojih.
Piškotki
Ob zunanji prijavi hub nastavi kratkotrajne piškotke HTTP-only (ext_csrf, ext_pkce, ext_nonce), da zaščiti krog OAuth Hub↔IdP. Po povratnem klicu se izbrišejo. Unovčenje z namizja uporablja PKCE s tega izvora, ne ključa API. Piškotek jezika je opisan zgoraj.
Deljenje in mednarodna uporaba
JWT huba se izdajo samo pokritim aplikacijam MaksIT na dovoljenih gostiteljih HTTPS. Google in Microsoft prejmeta zahtevo OAuth kot ponudnika identitete. Osebnih podatkov ne prodajamo. Podatki huba se obdelujejo na strežnikih v Italiji. Če se povežete iz druge države, pošiljate podatke v EGP; dohodna povezava ni prenos podatkov huba zunaj EGP. GDPR se še vedno uporablja. Obdelava IdP zunaj EGP je lastna obdelava ponudnikov po njihovih pogojih.
Hramba
Enkratne kode je mogoče unovčiti približno 1 minuta in se izbrišejo ob unovčenju ali po poteku. Žetoni za osvežitev nabiralnika v trezorju ostanejo, dokler niso zamenjani ali identiteta odstranjena. Dogodki revizije prijave, vključno z računom, uporabljenim za overitev, se hranijo 180 dni (privzeto 180 dni, v skladu z italijanskimi smernicami o dnevnikih dostopa) in se nato samodejno izbrišejo. Operaterji lahko obdobja nastavijo v nastavitvah huba.
Vaše pravice
Soglasje lahko prekličete pri Googlu ali Microsoftu in aplikacijo prekličete v nastavitvah računa. Za podatke huba lahko zahtevate dostop, popravek, izbris, omejitev ali prenosljivost, ugovarjate obdelavi na podlagi zakonitega interesa in prekličete soglasje, kadar obdelava temelji na soglasju. privacy@maks-it.com. Pritožba italijanskemu organu za varstvo podatkov ali drugemu nadzornemu organu v EGP.