Zásady ochrany osobních údajů

Poslední aktualizace: červenec 2026 · Hoken Tech S.r.l.

1. Správce údajů

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-mail: support@hokenpass.com
DIČ / Daňové číslo: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. Pověřenec pro ochranu osobních údajů (DPO)

Kontakt: support@hokenpass.com

3. Kategorie zpracovávaných osobních údajů

Zpracováváme následující kategorie osobních údajů:

  • Údaje o účtu: jméno, e-mailová adresa, heslo (hashované)
  • Údaje o organizaci: název společnosti, DIČ, země, role (správce/editor/čtenář)
  • Údaje DPP: informace o produktu, obsah pasu, digitální podpisy
  • Údaje blockchainu: ID transakcí, hash zátěže (SHA-256), časová razítka
  • Údaje o používání: IP adresa, typ prohlížeče, navštívené stránky, provedené akce
  • Platební údaje: fakturační informace (zpracovává Stripe — viz jejich zásady ochrany osobních údajů)
  • Registry souhlasu: souhlas s cookies, marketingový souhlas, časová razítka

4. Právní základ zpracování

Zpracování je založeno na:

  • čl. 6 odst. 1 písm. b) GDPR — Plnění smlouvy (poskytování služeb)
  • čl. 6 odst. 1 písm. a) GDPR — Souhlas (marketing, analytické cookies)
  • čl. 6 odst. 1 písm. c) GDPR — Právní povinnost (daně, účetnictví, boj proti praní špinavých peněz)
  • čl. 6 odst. 1 písm. f) GDPR — Oprávněný zájem (bezpečnost, prevence podvodů, zlepšování služby)

5. Účel zpracování

  • Poskytování platformy SaaS Hoken Pass
  • Vytváření a správa Digitálních pasů výrobku
  • Notářské ověření v blockchainu a časové razítko na EOS/Vaulta
  • Generování QR kódů, digitálních odkazů, exportů PDF/JSON
  • Správa týmu a řízení přístupu na základě rolí
  • Zpracování plateb a správa předplatného
  • Zasílání transakčních e-mailů (vítání, obnova hesla, pozvánky týmu)
  • Analytika a zlepšování služby (se souhlasem)
  • Soulad s právními předpisy EU (ESPR, CAD, eIDAS)
  • Monitorování bezpečnosti a prevence podvodů

6. Příjemci údajů

Vaše údaje mohou být sdíleny s:

  • Supabase — hosting databáze (v EU, v souladu s GDPR)
  • Cloudflare — ukládání souborů (R2) a CDN
  • Stripe — zpracování plateb (PCI DSS úroveň 1)
  • Brevo — doručování transakčních e-mailů
  • InfoCert / Openapi — kvalifikovaná časová razítka (QTSP, v souladu s eIDAS)
  • EOS/Vaulta (Jungle4) — notářské ověření v blockchainu (pouze hash, bez osobních údajů)

7. Mezinárodní předávání údajů

Všechno primární zpracování údajů probíhá v EU/EHP. Pokud jsou údaje předávány mimo EU (např. uzly blockchainu), zajišťujeme odpovídající záruky:

  • Standardní smluvní doložky (SCC) podle čl. 46 odst. 2 písm. c) GDPR
  • Rozhodnutí o odpovídající ochraně, jsou-li k dispozici
  • Jsou předávány pouze minimální nezbytné údaje (v blockchainu pouze hash)

8. Uchovávání údajů

  • Údaje o účtu: doba trvání účtu + 30 dnů po výmazu
  • Údaje DPP: doba trvání předplatného + 90 dnů pro zálohu
  • Údaje blockchainu: trvalé (z podstaty neměnné, ale po výmazu mimo řetězec nepřiřaditelné)
  • Platební záznamy: 10 let (italský daňový zákon)
  • Protokoly o používání: 12 měsíců
  • Registry souhlasu: 3 roky od poslední interakce
  • Marketingové údaje: do odvolání souhlasu

9. Vaše práva (čl. 15–22 GDPR)

Máte právo:

  • Přístupu (čl. 15) — Požádat o kopii svých osobních údajů
  • Opravy (čl. 16) — Opravit nepřesné údaje
  • Na výmaz (čl. 17) — Požádat o výmaz svých údajů
  • Omezení (čl. 18) — Omezit zpracování v určitých případech
  • Přenositelnosti (čl. 20) — Získat své údaje ve strojově čitelném formátu
  • Námitky (čl. 21) — Vznést námitku proti zpracování založenému na oprávněném zájmu
  • Odvolat souhlas — Kdykoli, aniž by to ovlivnilo zákonnost předchozího zpracování

Chcete-li uplatnit svá práva, kontaktujte: support@hokenpass.com

10. Blockchain a právo na výmaz (EDPB 02/2025)

V souladu s pokyny EDPB 02/2025 o blockchainu a osobních údajích:

  • V řetězci jsou ukládány pouze klíčované hashe (HMAC-SHA256) — bez osobních údajů
  • Všechny osobní údaje jsou ukládány mimo řetězec v naší šifrované databázi
  • Na žádost o výmaz odstraníme všechny údaje mimo řetězec a zničíme klíč HMAC, čímž se hashe v řetězci stanou nepřiřaditelnými (účinný výmaz)
  • Pro veškeré zpracování v blockchainu bylo provedeno posouzení vlivu na ochranu údajů (DPIA)
  • Vedeme záznam o činnostech zpracování (ROPA) podle čl. 30 GDPR

11. Soulad s eIDAS

Pro kvalifikovaná časová razítka a elektronické pečetě:

  • Časová razítka poskytuje InfoCert S.p.A., kvalifikovaný poskytovatel důvěryhodných služeb (QTSP) na unijním seznamu důvěryhodnosti
  • Časová razítka jsou v souladu s nařízením eIDAS (EU) 910/2014, čl. 42
  • Každé časové razítko spojuje datum/čas UTC s hash dokumentu pomocí tokenu RFC 3161 podepsaného QTSP

12. Soulad s CAD

V souladu s italským zákoníkem o digitální správě (D.Lgs. 82/2005):

  • Všechny dokumenty si zachovávají integritu prostřednictvím hashování SHA-256
  • Certifikovaná časová razítka poskytují právní důkaz data existence
  • Metadata dokumentů se řídí pokyny AgID
  • Pro všechny operace s pasy jsou vedeny audituí záznamy

13. Bezpečnostní opatření

  • Šifrování TLS 1.3 pro všechna data při přenosu
  • Šifrování AES-256 pro citlivá data v klidu
  • Řízení přístupu na základě rolí (RBAC) s rolemi správce/editor/čtenář
  • Pravidelné posuzování bezpečnosti a skenování zranitelností
  • Postupy reakce na incidenty v souladu s pokyny ACN (Národní agentura pro kybernetickou bezpečnost)

14. Stížnosti

Pokud se domníváte, že byla porušena vaše práva na ochranu údajů, můžete podat stížnost:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. Změny těchto zásad

Tyto zásady ochrany osobních údajů můžeme aktualizovat. O podstatných změnách vás budeme informovat e-mailem nebo bannerem na platformě. Nejnovější verze je vždy k dispozici na této adrese URL.