Zásady ochrany osobních údajů
Poslední aktualizace: červenec 2026 · Hoken Tech S.r.l.
1. Správce údajů
Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-mail: support@hokenpass.com
DIČ / Daňové číslo: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it
2. Pověřenec pro ochranu osobních údajů (DPO)
Kontakt: support@hokenpass.com
3. Kategorie zpracovávaných osobních údajů
Zpracováváme následující kategorie osobních údajů:
- Údaje o účtu: jméno, e-mailová adresa, heslo (hashované)
- Údaje o organizaci: název společnosti, DIČ, země, role (správce/editor/čtenář)
- Údaje DPP: informace o produktu, obsah pasu, digitální podpisy
- Údaje blockchainu: ID transakcí, hash zátěže (SHA-256), časová razítka
- Údaje o používání: IP adresa, typ prohlížeče, navštívené stránky, provedené akce
- Platební údaje: fakturační informace (zpracovává Stripe — viz jejich zásady ochrany osobních údajů)
- Registry souhlasu: souhlas s cookies, marketingový souhlas, časová razítka
4. Právní základ zpracování
Zpracování je založeno na:
- čl. 6 odst. 1 písm. b) GDPR — Plnění smlouvy (poskytování služeb)
- čl. 6 odst. 1 písm. a) GDPR — Souhlas (marketing, analytické cookies)
- čl. 6 odst. 1 písm. c) GDPR — Právní povinnost (daně, účetnictví, boj proti praní špinavých peněz)
- čl. 6 odst. 1 písm. f) GDPR — Oprávněný zájem (bezpečnost, prevence podvodů, zlepšování služby)
5. Účel zpracování
- Poskytování platformy SaaS Hoken Pass
- Vytváření a správa Digitálních pasů výrobku
- Notářské ověření v blockchainu a časové razítko na EOS/Vaulta
- Generování QR kódů, digitálních odkazů, exportů PDF/JSON
- Správa týmu a řízení přístupu na základě rolí
- Zpracování plateb a správa předplatného
- Zasílání transakčních e-mailů (vítání, obnova hesla, pozvánky týmu)
- Analytika a zlepšování služby (se souhlasem)
- Soulad s právními předpisy EU (ESPR, CAD, eIDAS)
- Monitorování bezpečnosti a prevence podvodů
6. Příjemci údajů
Vaše údaje mohou být sdíleny s:
- Supabase — hosting databáze (v EU, v souladu s GDPR)
- Cloudflare — ukládání souborů (R2) a CDN
- Stripe — zpracování plateb (PCI DSS úroveň 1)
- Brevo — doručování transakčních e-mailů
- InfoCert / Openapi — kvalifikovaná časová razítka (QTSP, v souladu s eIDAS)
- EOS/Vaulta (Jungle4) — notářské ověření v blockchainu (pouze hash, bez osobních údajů)
7. Mezinárodní předávání údajů
Všechno primární zpracování údajů probíhá v EU/EHP. Pokud jsou údaje předávány mimo EU (např. uzly blockchainu), zajišťujeme odpovídající záruky:
- Standardní smluvní doložky (SCC) podle čl. 46 odst. 2 písm. c) GDPR
- Rozhodnutí o odpovídající ochraně, jsou-li k dispozici
- Jsou předávány pouze minimální nezbytné údaje (v blockchainu pouze hash)
8. Uchovávání údajů
- Údaje o účtu: doba trvání účtu + 30 dnů po výmazu
- Údaje DPP: doba trvání předplatného + 90 dnů pro zálohu
- Údaje blockchainu: trvalé (z podstaty neměnné, ale po výmazu mimo řetězec nepřiřaditelné)
- Platební záznamy: 10 let (italský daňový zákon)
- Protokoly o používání: 12 měsíců
- Registry souhlasu: 3 roky od poslední interakce
- Marketingové údaje: do odvolání souhlasu
9. Vaše práva (čl. 15–22 GDPR)
Máte právo:
- Přístupu (čl. 15) — Požádat o kopii svých osobních údajů
- Opravy (čl. 16) — Opravit nepřesné údaje
- Na výmaz (čl. 17) — Požádat o výmaz svých údajů
- Omezení (čl. 18) — Omezit zpracování v určitých případech
- Přenositelnosti (čl. 20) — Získat své údaje ve strojově čitelném formátu
- Námitky (čl. 21) — Vznést námitku proti zpracování založenému na oprávněném zájmu
- Odvolat souhlas — Kdykoli, aniž by to ovlivnilo zákonnost předchozího zpracování
Chcete-li uplatnit svá práva, kontaktujte: support@hokenpass.com
10. Blockchain a právo na výmaz (EDPB 02/2025)
V souladu s pokyny EDPB 02/2025 o blockchainu a osobních údajích:
- V řetězci jsou ukládány pouze klíčované hashe (HMAC-SHA256) — bez osobních údajů
- Všechny osobní údaje jsou ukládány mimo řetězec v naší šifrované databázi
- Na žádost o výmaz odstraníme všechny údaje mimo řetězec a zničíme klíč HMAC, čímž se hashe v řetězci stanou nepřiřaditelnými (účinný výmaz)
- Pro veškeré zpracování v blockchainu bylo provedeno posouzení vlivu na ochranu údajů (DPIA)
- Vedeme záznam o činnostech zpracování (ROPA) podle čl. 30 GDPR
11. Soulad s eIDAS
Pro kvalifikovaná časová razítka a elektronické pečetě:
- Časová razítka poskytuje InfoCert S.p.A., kvalifikovaný poskytovatel důvěryhodných služeb (QTSP) na unijním seznamu důvěryhodnosti
- Časová razítka jsou v souladu s nařízením eIDAS (EU) 910/2014, čl. 42
- Každé časové razítko spojuje datum/čas UTC s hash dokumentu pomocí tokenu RFC 3161 podepsaného QTSP
12. Soulad s CAD
V souladu s italským zákoníkem o digitální správě (D.Lgs. 82/2005):
- Všechny dokumenty si zachovávají integritu prostřednictvím hashování SHA-256
- Certifikovaná časová razítka poskytují právní důkaz data existence
- Metadata dokumentů se řídí pokyny AgID
- Pro všechny operace s pasy jsou vedeny audituí záznamy
13. Bezpečnostní opatření
- Šifrování TLS 1.3 pro všechna data při přenosu
- Šifrování AES-256 pro citlivá data v klidu
- Řízení přístupu na základě rolí (RBAC) s rolemi správce/editor/čtenář
- Pravidelné posuzování bezpečnosti a skenování zranitelností
- Postupy reakce na incidenty v souladu s pokyny ACN (Národní agentura pro kybernetickou bezpečnost)
14. Stížnosti
Pokud se domníváte, že byla porušena vaše práva na ochranu údajů, můžete podat stížnost:
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it
15. Změny těchto zásad
Tyto zásady ochrany osobních údajů můžeme aktualizovat. O podstatných změnách vás budeme informovat e-mailem nebo bannerem na platformě. Nejnovější verze je vždy k dispozici na této adrese URL.