Политика за поверителност

Последна актуализация: юли 2026 г. · Hoken Tech S.r.l.

1. Администратор на данни

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
Имейл: support@hokenpass.com
ДДС / Данъчен номер: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. Длъжностно лице по защита на данните (ДЛЗД)

Контакт: support@hokenpass.com

3. Видове обработвани лични данни

Обработваме следните категории лични данни:

  • Данни за акаунта: име, имейл адрес, парола (хеширана)
  • Данни за организацията: име на фирмата, ДДС номер, държава, роля (администратор/редактор/зрител)
  • Данни DPP: информация за продукта, съдържание на паспорта, цифрови подписи
  • Блокчейн данни: ID на транзакции, хешове на полезен товар (SHA-256), времеви печати
  • Данни за използване: IP адрес, тип браузър, посетени страници, извършени действия
  • Платежни данни: информация за фактуриране (обработва се от Stripe — вижте тяхната политика за поверителност)
  • Регистри за съгласие: съгласие за бисквитки, съгласие за маркетинг, времеви печати

4. Правно основание за обработване

Обработването се основава на:

  • чл. 6, пар. 1, б. (b) GDPR — Изпълнение на договор (предоставяне на услуга)
  • чл. 6, пар. 1, б. (a) GDPR — Съгласие (маркетинг, аналитични бисквитки)
  • чл. 6, пар. 1, б. (c) GDPR — Правно задължение (данъци, счетоводство, борба с изпирането на пари)
  • чл. 6, пар. 1, б. (f) GDPR — Законен интерес (сигурност, предотвратяване на измами, подобряване на услугата)

5. Цел на обработването

  • Предоставяне на SaaS платформата Hoken Pass
  • Създаване и управление на цифрови паспорти на продукта
  • Нотариално удостоверяване в блокчейн и времево удостоверяване в EOS/Vaulta
  • Генериране на QR кодове, цифрови връзки, PDF/JSON експорти
  • Управление на екип и контрол на достъпа на база роли
  • Обработка на плащания и управление на абонаменти
  • Изпращане на транзакционни имейли (добре дошли, възстановяване на парола, покани за екип)
  • Анализ и подобряване на услугата (със съгласие)
  • Съответствие с регламентите на ЕС (ESPR, CAD, eIDAS)
  • Мониторинг на сигурността и предотвратяване на измами

6. Получатели на данни

Вашите данни могат да бъдат споделяни с:

  • Supabase — хостинг на база данни (базиран в ЕС, съобразен с GDPR)
  • Cloudflare — съхранение на файлове (R2) и CDN
  • Stripe — обработка на плащания (PCI DSS ниво 1)
  • Brevo — доставка на транзакционни имейли
  • InfoCert / Openapi — квалифицирано времево удостоверяване (QTSP, съобразен с eIDAS)
  • EOS/Vaulta (Jungle4) — нотариално удостоверяване в блокчейн (само хеш, без лични данни)

7. Международно предаване на данни

Цялото първично обработване на данни се извършва в ЕС/ЕИП. Когато данни се предават извън ЕС (например блокчейн възли), ние гарантираме подходящи гаранции:

  • Стандартни договорни клаузи (SCC) съгласно чл. 46, пар. 2, б. (c) GDPR
  • Решения за адекватност, където са налични
  • Предават се само минимално необходимите данни (в блокчейн само хеш)

8. Съхранение на данни

  • Данни за акаунта: продължителност на акаунта + 30 дни след изтриване
  • Данни DPP: продължителност на абонамента + 90 дни за резервно копие
  • Блокчейн данни: постоянни (неизменни по дизайн, но несвързваеми след изтриване извън веригата)
  • Платени записи: 10 години (италиански данъчен закон)
  • Журнали за използване: 12 месеца
  • Регистри за съгласие: 3 години от последното взаимодействие
  • Маркетингови данни: до оттегляне на съгласието

9. Вашите права (чл. 15–22 GDPR)

Имате право на:

  • Достъп (чл. 15) — Да поискате копие от личните си данни
  • Коригиране (чл. 16) — Да коригирате неточни данни
  • Изтриване (чл. 17) — Да поискате изтриване на данните си
  • Ограничаване (чл. 18) — Да ограничите обработването в определени случаи
  • Преносимост (чл. 20) — Да получите данните си в машинно четим формат
  • Възражение (чл. 21) — Да възразите срещу обработване, основано на законен интерес
  • Оттегляне на съгласие — По всяко време, без да се засяга законосъобразността на предходното обработване

За да упражните правата си, се свържете с: support@hokenpass.com

10. Блокчейн и право на изтриване (EDPB 02/2025)

В съответствие с насоките на EDPB 02/2025 относно блокчейн и лични данни:

  • Във веригата се съхраняват само ключови хешове (HMAC-SHA256) — без лични данни
  • Всички лични данни се съхраняват извън веригата в нашата криптирана база данни
  • При искане за изтриване изтриваме всички данни извън веригата и унищожаваме HMAC ключа, правейки хешовете във веригата несвързваеми (ефективно изтриване)
  • За цялото блокчейн обработване е извършена оценка на въздействието върху защитата на данните (DPIA)
  • Водим регистър на дейностите по обработване (ROPA) съгласно чл. 30 GDPR

11. Съответствие с eIDAS

За квалифицирани времеви печати и електронни печати:

  • Времевите печати се предоставят от InfoCert S.p.A., квалифициран доставчик на доверителни услуги (QTSP) в списъка за доверие на ЕС
  • Времевите печати отговарят на Регламент eIDAS (ЕС) 910/2014, чл. 42
  • Всеки времеви печат свързва UTC дата/час с хеша на документа чрез подписан от QTSP токен RFC 3161

12. Съответствие с CAD

В съответствие с Италианския кодекс за цифрова администрация (D.Lgs. 82/2005):

  • Всички документи запазват целостта си чрез хеширане SHA-256
  • Сертифицираните времеви печати предоставят правно доказателство за датата на съществуване
  • Метаданните на документите следват насоките на AgID
  • Одитни записи се водят за всички операции с паспорти

13. Мерки за сигурност

  • TLS 1.3 криптиране за всички данни при предаване
  • AES-256 криптиране за чувствителни данни в покой
  • Контрол на достъпа на база роли (RBAC) с роли администратор/редактор/зрител
  • Редовни оценки на сигурността и сканиране за уязвимости
  • Процедури за реагиране при инциденти, съобразени с насоките на ACN (Национална агенция за киберсигурност)

14. Оплаквания

Ако смятате, че правата ви за защита на данните са нарушени, можете да подадете жалба до:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. Промени в настоящата Политика

Може да актуализираме настоящата Политика за поверителност. Съществени промени ще бъдат съобщени по имейл или чрез банер на платформата. Най-новата версия винаги е достъпна на този URL адрес.