MaksIT.IdentityHub

Integritetspolicy

Uppdaterad: 2026-09-24

Denna policy beskriver hur MaksIT.IdentityHub (MaksIT) behandlar personuppgifter när du loggar in med Google eller Microsoft, eller när en operatör använder admin-WebUI. MaksIT driver Identity Hub från Italien, i Europeiska unionen. EU:s dataskyddsförordning (GDPR) och den italienska integritetslagen (lagstiftningsdekret 196/2003, med ändringar) gäller eftersom den personuppgiftsansvarige är etablerad i EU, även om du ansluter från utanför EES.

Vilka vi är

Personuppgiftsansvarig: Maksym Sadovnychyy, som driver Identity Hub som MaksIT. privacy@maks-it.com.

Identity Hub är en konfidentiell OAuth-klient och betrodd mellanprogramvara för MaksIT-produkter på maks-it.com. Produkter får en Hub-JWT, inte IdP-token. Namnet på den omfattade appen som Postclient använder är MaksIT.PostClient.

Rättsliga grunder

  • Avtal (art. 6.1 b GDPR): slutföra den inloggning eller postlådeconsent som du begär, utfärda en Hub-JWT och förvara en refresh-token för postlådan i ett valv när det flödet används.
  • Berättigat intresse (art. 6.1 f GDPR): hålla tjänsten säker, upptäcka missbruk och bedrägeri, utreda misslyckade eller obehöriga inloggningar och visa ansvarsskyldighet. För det loggar vi det Google- eller Microsoft-konto du autentiserar dig med (e-post och IdP-subject), tillsammans med tid, leverantör, resultat, målvärd, klient-IP och user agent. Åtkomst-, refresh- och ID-token lagras inte i revisionsposter. Intressena vägs mot dina rättigheter genom begränsade fält, åtkomst endast för operatörer och tidsbestämd radering. Du kan invända enligt art. 21; säkerhetsloggar kan fortsätta vid tvingande berättigade skäl (till exempel en pågående incident eller fastställande, utövande eller försvar av rättsliga anspråk).
  • Språkkaka (maksit_ui_locale): förstapartskaka som lagrar språket du väljer på dessa sidor, i upp till ett år. Berättigat intresse att hålla sidan på det valda språket — art. 6.1 f.

Identitetsuppgifter krävs för att slutföra inloggningen du startar. Säkerhetsloggar är inte valfria för den begäran. Att mejla privacy@maks-it.com är valfritt; utan adress kan vi inte svara på det meddelandet.

Uppgifter vi behandlar

  • Identitetsuppgifter från IdP (subject, e-post, namn / profil) som behövs för inloggning. Externa identiteter lagras separat från administratörer.
  • Refresh-token för postlåda, krypterade i ett Hub-valv när en omfattad app startar ett postflöde. Hub utfärdar en kortlivad åtkomsttoken för postlådan (XOAUTH2) mot en Hub-JWT. IdP-token återlämnas inte till produkten vid inlösen.
  • Inloggningsrevision: tid, leverantör, resultat, kontoidentifierare (e-post, subject), målvärd, IP, user agent och felkoder. Åtkomst-, refresh- och ID-token finns inte i de posterna.
  • Väntande engångskoder: en kortlivad vidarebefordringskod efter callback, raderas vid inlösen eller när den löper ut.
  • Admin-WebUI (endast operatörer): lokalt användarnamn, lösenordshash och sessions-JWT i webbläsarens local storage.

Användardata från Google och Microsoft

För inloggning begär hub OpenID-omfången openid, email och profile. När en omfattad produkt startar ett postflöde kan hub också begära Gmail- eller Outlook-IMAP/POP/SMTP-omfång som konfigurerats för den här driftsättningen. Identity Hub läser inte dina meddelanden för egna funktioner, säljer inte användardata och använder inte Google- eller Microsoft-data för reklam. Det finns ingen reklam-pixel, ingen profileringskaka och ingen analys. Vi använder inte dina uppgifter för automatiserade beslut med rättsliga eller liknande verkningar.

Google och Microsoft är självständiga personuppgiftsansvariga för sin inloggning och sina post-API:er. De kan behandla uppgifterna utanför EES enligt sina egna villkor.

Kakor

Vid extern inloggning sätter hub kortlivade HTTP-only-kakor (ext_csrf, ext_pkce, ext_nonce) för att skydda OAuth-varvet Hub↔IdP. De rensas efter callback. Inlösen från skrivbordet använder PKCE från detta ursprung, inte en API-nyckel. Språkkakan beskrivs ovan.

Delning och internationell användning

Hub-JWT utfärdas bara till omfattade MaksIT-appar på tillåtna HTTPS-värdar. Google och Microsoft tar emot OAuth-begäran som identitetsleverantörer. Vi säljer inte personuppgifter. Hub-uppgifter behandlas på servrar i Italien. Om du ansluter från ett annat land skickar du uppgifter till EES; den inkommande anslutningen är inte en överföring av Hub-uppgifter ut ur EES. GDPR gäller ändå. IdP:s behandling utanför EES är leverantörernas egen behandling enligt deras villkor.

Lagring

Engångskoder kan lösas in i ungefär 1 minut och raderas vid inlösen eller efter utgång. Refresh-token för postlådan i valvet finns kvar tills de byts ut eller identiteten tas bort. Inloggningsrevision, inklusive kontot som användes för autentisering, sparas i 180 dagar (standard 180 dagar, i linje med italiensk vägledning om åtkomstloggar) och raderas sedan automatiskt. Operatörer kan ställa in perioderna i Hub-inställningarna.

Dina rättigheter

Du kan återkalla samtycke hos Google eller Microsoft och ta bort appen i det kontots inställningar. För Hub-uppgifter kan du begära tillgång, rättelse, radering, begränsning eller dataportabilitet, invända mot behandling som grundas på berättigat intresse och återkalla samtycke när behandlingen grundas på samtycke. privacy@maks-it.com. Klagomål till den italienska dataskyddsmyndigheten eller en annan tillsynsmyndighet i EES.