Az AuthService a SecureLayer Kft. által üzemeltetett azonosítási és hozzáférés-hitelesítési platform. Jelen tájékoztató az AuthService weboldalain, felhasználói és partnerfiókjaiban, OIDC/OAuth 2.0 szolgáltatásában, biztonsági funkcióiban, valamint a DÁP eAzonosítás használata során megvalósuló személyesadat-kezeléseket ismerteti.
SecureLayer Kft.
Székhely: 5720 Sarkad, Árpád utca 21.
Cégjegyzékszám: 04-09-018160
Adószám: 33057138-2-04
EU adószám: HU33057138
E-mail: kiss.attila.janos@securelayer.hu
Telefon: +36 30 636 1282
Adatvédelmi kérdés, érintetti kérelem vagy biztonsági bejelentés a fenti e-mail-címen kezdeményezhető.
Az AuthService OpenID Connect (OIDC) és OAuth 2.0 alapú azonosítási szolgáltatást nyújt. Az AuthService feladata annak hitelesítése, hogy a felhasználó jogosult-e az adott identitással belépni. Az AuthService nem határozza meg a csatlakozó partneralkalmazás alkalmazásspecifikus jogosultságait (például administrator, superadministrator vagy owner szerepkört); ezekről a partneralkalmazás saját jogosultságkezelése dönt.
Az adatkezelői/adatfeldolgozói szerep az adott integrációtól és adatkezelési céltól függhet. A SecureLayer Kft. a saját AuthService-fiók-, biztonsági, üzemeltetési és szerződéses adatkezelései tekintetében adatkezelő. Partneralkalmazás által meghatározott, saját célú adatkezelés esetén a partner külön adatkezelő lehet.
Kezelt adatok lehetnek: e-mail-cím, e-mail megerősítésének időpontja, jelszó kriptográfiai lenyomata, megjelenítési név, nyelvi és időzóna-beállítás, fiókállapot, regisztráció és utolsó belépés időpontja. A jelszót a rendszer nem visszafejthető formában tárolja.
Cél: fiók létrehozása, azonosítás, szolgáltatás biztosítása, fiókbiztonság. Jogalap: szerződés megkötése/teljesítése, illetve a szolgáltatás biztonságához fűződő jogos érdek; ahol jogszabály ír elő megőrzést, jogi kötelezettség.
A felhasználó által megadott, illetve megfelelő hitelesítési folyamatból származó profiladatok lehetnek: vezetéknév, keresztnév, születési név, születési hely és idő, anyja neve, telefonszám, állampolgárság, nyelv, időzóna, valamint – ha az adott funkció használja – címadatok.
Cél: felhasználói profil kezelése, azonosítás, hitelesített adatok megjelenítése. Jogalap: szerződés teljesítése, illetve az adott funkciótól függően jogos érdek vagy az érintett által kezdeményezett szolgáltatás teljesítése.
Ha a felhasználó a DÁP eAzonosítást választja, az AuthService jelenlegi konfigurációja a hitelesítéshez a következő attribútumokat kérheti: családi név, utónév, születési dátum, születési hely, állampolgárság és personal_administrative_number. A personal_administrative_number az AuthService-ben a DÁP-identitás egyértelmű összerendelésére szolgáló szolgáltatói azonosítóként kezelhető.
Az AuthService a jelenlegi eAzonosítási folyamatban nem kér személyazonosító igazolvány-számot, okmánymásolatot, arcképet, biometrikus mintát, TAJ-számot vagy egészségügyi adatot. A teljes PID/WIA credential vagy vp_token tartós archiválása nem célja a rendszernek.
A hitelesített profilmezőket a rendszer DÁP által hitelesítettként jelölheti, és a DÁP-kapcsolat fennállásáig a felhasználó általi módosítással szemben zárolhatja. A hitelesítés bizonyításához a rendszer az ellenőrzött attribútum értékének kriptográfiai hashét is tárolhatja. A DÁP hitelesítési tranzakció átmeneti ellenőrzött eredménye titkosított formában kezelhető.
Cél: a felhasználó személyazonosságának és profiladatainak hitelesítése, DÁP-identitás összekapcsolása. Jogalap: az érintett által kifejezetten kezdeményezett azonosítási szolgáltatás teljesítése, valamint a biztonságos azonosításhoz fűződő jogos érdek; az alkalmazandó DÁP-szabályok szerinti további jogalapok az adott éles szolgáltatás szerint alkalmazandók.
Passkey/WebAuthn használatakor az AuthService credential-azonosítót, nyilvános kulcsot, authenticatorhoz kapcsolódó technikai adatokat, számláló- és backup állapotot, elnevezést és használati időpontokat kezelhet. Az AuthService ujjlenyomatot, arcképet vagy más biometrikus mintát nem kap meg és nem tárol. A biometrikus ellenőrzést – ha a felhasználó eszköze ilyet használ – a telefon, számítógép vagy külső authenticator helyben végzi.
TOTP használatakor a szolgáltatás a második faktor működéséhez szükséges titkot és a kapcsolódó biztonsági állapotot kezeli. Cél: erős ügyfél-hitelesítés és fiókvédelem. Jogalap: szerződés teljesítése és a szolgáltatás biztonságához fűződő jogos érdek.
A rendszer az azonosítási és engedélyezési protokoll működéséhez tranzakcióazonosítókat, authorization code-, access token-, refresh token- és ID token munkamenet-adatokat, kliensazonosítókat, scope-okat, consent állapotot, redirect URI-kat, lejárati és visszavonási adatokat kezelhet. A ténylegesen továbbított claim-eket az adott kliens konfigurációja és az engedélyezett scope-ok határozzák meg.
A szolgáltatás a visszaélések felismerése, incidenskezelés és auditálhatóság érdekében IP-címet, belépési időpontot, sikertelen belépési kísérleteket, munkamenet- és eszközadatokat, trusted-browser/remember-me állapotot, biztonsági eseményeket, korrelációs és request azonosítókat, valamint auditnapló-bejegyzéseket kezelhet.
Cél: információbiztonság, csalás- és visszaélés-megelőzés, incidensvizsgálat, auditálhatóság. Jogalap: a SecureLayer Kft. és a felhasználók rendszereinek biztonságához fűződő jogos érdek, valamint alkalmazandó jogi kötelezettség.
Partnerfiók esetén a rendszer szervezetnevet, kapcsolattartói és számlázási adatokat, tenant-tagságot és szerepköröket, OIDC klienskonfigurációkat, valamint az ÁSZF és az adatkezelési tájékoztató elfogadásának verzióját és időpontját kezelheti. Ezek a Console belső partnerjogosultságai, nem a külső OIDC kliensalkalmazások felhasználói szerepkörei.
Az adatok származhatnak közvetlenül az érintettől, az érintett böngészőjétől vagy authenticatorától, az AuthService biztonsági és protokollfolyamataiból, továbbá a felhasználó által kezdeményezett DÁP eAzonosítás során a hiteles DÁP/PID forrásból. Partnerintegráció esetén egyes adatok a partneralkalmazásból is érkezhetnek.
Az AuthService a felhasználó sikeres hitelesítését és az engedélyezett OIDC claim-eket a felhasználó által igénybe vett, regisztrált kliensalkalmazásnak továbbíthatja. A szolgáltatás működtetésében tárhely-, hálózati, e-mail-, számlázási vagy más szerződött technikai szolgáltatók adatfeldolgozóként vagy önálló adatkezelőként vehetnek részt, kizárólag a feladatukhoz szükséges mértékben.
A SecureLayer Kft. törekszik arra, hogy az AuthService alapvető infrastruktúrája és adatkezelése az Európai Gazdasági Térségen belül maradjon. Harmadik országba történő adattovábbítás esetén az alkalmazandó GDPR-garanciákról külön tájékoztatást biztosítunk.
A fiók- és profiladatokat a fiók fennállásáig, illetve azt követően a jogi igények, kötelező megőrzési előírások és biztonsági szükségletek által indokolt ideig kezeljük. A DÁP-identity kapcsolat adatai a kapcsolat fennállásáig, illetve a szükséges biztonsági/audit időszakig kezelhetők.
A rendszer jelenlegi technikai alapbeállításai szerint a lejárt authorization tranzakciók, authorization code-ok, access token rekordok, logout tranzakciók, e-mail-verifikációs és jelszó-visszaállító tokenek jellemzően 7 napos utómegőrzés után; a lejárt refresh-tokenek, ID-token sessionök, auth sessionök, remember-me és trusted-browser rekordok, valamint elküldött/hibás biztonsági értesítési queue-bejegyzések jellemzően 30 napos utómegőrzés után kerülnek automatikus törlésre. Az aktív credentialök és fiókbiztonsági adatok a visszavonásig/fiók fennállásáig szükségesek lehetnek.
Az audit- és biztonsági naplók megőrzését az információbiztonsági, jogi és bizonyítási szükséglethez igazítjuk; ahol fix törlési idő nem állapítható meg, a szükségességet időszakosan felülvizsgáljuk.
Az AuthService a bejelentkezéshez, munkamenet-védelemhez, CSRF-védelemhez, trusted-browser/remember-me funkcióhoz és biztonsági működéshez feltétlenül szükséges cookie-kat vagy hasonló kliensoldali azonosítókat használhat. Marketing- vagy viselkedésalapú profilalkotási célú cookie-k használata nem része a jelenlegi alap AuthService funkciónak.
Az AuthService biztonsági szabályai automatikusan elutasíthatnak érvénytelen, lejárt vagy kriptográfiailag nem igazolható hitelesítési kísérletet, illetve biztonsági okból zárolhatnak vagy visszavonhatnak munkamenetet. A szolgáltatás nem végez marketingcélú profilalkotást. Ha a GDPR 22. cikke szerinti, jelentős joghatással járó kizárólag automatizált döntéshozatal kerülne bevezetésre, arról külön tájékoztatást biztosítunk.
Az AuthService többek között titkosított TLS-kommunikációt, erős jelszóhash-elést, TOTP-t, WebAuthn/Passkey-t, munkamenet- és tokenéletciklus-védelmet, PKCE-t, pontos redirect URI ellenőrzést, biztonsági naplózást és auditkontrollokat alkalmaz. A DÁP-integrációban a hitelesítési lánc, a szükséges aláírások és trust információk ellenőrzése a szolgáltatás biztonsági modelljének része.
Az érintett a GDPR feltételei szerint kérheti a rá vonatkozó személyes adatokhoz való hozzáférést, azok helyesbítését, törlését, kezelésük korlátozását, élhet adathordozhatósági jogával, illetve jogos érdeken alapuló adatkezelés esetén tiltakozhat. Hozzájáruláson alapuló adatkezelés esetén a hozzájárulás visszavonható. Egyes adatok törlése jogi kötelezettség, biztonsági bizonyítás vagy jogi igény miatt korlátozott lehet.
A kérelmeket a kiss.attila.janos@securelayer.hu címen lehet benyújtani. Szükség esetén a kérelmező személyazonosságának megerősítését kérhetjük.
Az érintett jogosult panaszt tenni a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH), illetve bírósági jogorvoslatot igénybe venni. NAIH: 1055 Budapest, Falk Miksa utca 9–11.; levelezési cím: 1363 Budapest, Pf. 9.; telefon: +36 1 391 1400.
A SecureLayer Kft. a szolgáltatás, a jogszabályok vagy az adatkezelési folyamatok változása esetén módosíthatja a tájékoztatót. A lényeges változásokról megfelelő módon tájékoztatjuk az érintetteket. A partner- és felhasználói regisztráció során a rendszer az elfogadott dokumentumverziót és az elfogadás időpontját rögzítheti.