Privatlivspolitik
Senest opdateret: juli 2026 · Hoken Tech S.r.l.
1. Dataansvarlig
Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-mail: support@hokenpass.com
Moms / CVR-nummer: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it
2. Databeskyttelsesrådgiver (DPO)
Kontakt: support@hokenpass.com
3. Typer af Personoplysninger der Behandles
Vi behandler følgende kategorier af personoplysninger:
- Kontodata: navn, e-mailadresse, adgangskode (hashet)
- Organisationsdata: virksomhedsnavn, momsnummer, land, rolle (administrator/redaktør/læser)
- DPP-data: produktoplysninger, pasindhold, digitale signaturer
- Blockchain-data: transaktions-ID'er, payload-hash (SHA-256), tidsstempler
- Brugsdata: IP-adresse, browsertype, besøgte sider, udførte handlinger
- Betalingsdata: faktureringsoplysninger (behandles af Stripe — se deres privatlivspolitik)
- Samtykkeregistre: cookie-samtykke, markedsføringssamtykke, tidsstempler
4. Retsgrundlag for Behandling
Behandlingen er baseret på:
- Art. 6(1)(b) GDPR — Opfyldelse af en kontrakt (levering af tjenester)
- Art. 6(1)(a) GDPR — Samtykke (markedsføring, analysecookies)
- Art. 6(1)(c) GDPR — Retlig forpligtelse (skatter, regnskab, hvidvaskbekæmpelse)
- Art. 6(1)(f) GDPR — Berettiget interesse (sikkerhed, forebyggelse af svindel, forbedring af tjenesten)
5. Formål med Behandling
- Levering af Hoken Pass SaaS-platformen
- Oprettelse og administration af Digitale Produktpas
- Blockchain-notarisering og tidsstempling på EOS/Vaulta
- Generering af QR-koder, digitale links, PDF/JSON-eksporter
- Teamstyring og rollebaseret adgangskontrol
- Betalingsbehandling og abonnementsstyring
- Afsendelse af transaktionsmails (velkomst, adgangskode-nulstilling, teaminvitationer)
- Analyse og forbedring af tjenesten (med samtykke)
- Overholdelse af EU-forordninger (ESPR, CAD, eIDAS)
- Sikkerhedsovervågning og forebyggelse af svindel
6. Modtagere af Data
Dine data kan deles med:
- Supabase — Databasehosting (EU-baseret, GDPR-kompatibel)
- Cloudflare — Filopbevaring (R2) og CDN
- Stripe — Betalingsbehandling (PCI DSS Niveau 1)
- Brevo — Levering af transaktionsmails
- InfoCert / Openapi — Kvalificeret tidsstempling (QTSP, eIDAS-kompatibel)
- EOS/Vaulta (Jungle4) — Blockchain-notarisering (kun hash, ingen personoplysninger)
7. Internationale Dataoverførsler
Al primær databehandling sker inden for EU/EØS. Når data overføres uden for EU (f.eks. blockchain-noder), sikrer vi, at passende garantier er på plads:
- Standardkontraktklausuler (SCC) i henhold til Art. 46(2)(c) GDPR
- Adekvansbeslutninger, hvor de findes
- Kun de minimumsnødvendige data overføres (kun hash på blockchain)
8. Opbevaring af Data
- Kontodata: kontodato + 30 dage efter sletning
- DPP-data: abonnementets varighed + 90 dage til sikkerhedskopi
- Blockchain-data: permanente (uforanderlige af design, men ikke forbundne efter off-chain-sletning)
- Betalingsregistre: 10 år (italiensk skattelov)
- Brugslogge: 12 måneder
- Samtykkeregistre: 3 år fra seneste interaktion
- Markedsføringsdata: indtil samtykket trækkes tilbage
9. Dine Rettigheder (Art. 15-22 GDPR)
Du har ret til:
- Indsigt (Art. 15) — At anmode om en kopi af dine personoplysninger
- Berigtigelse (Art. 16) — At få rettet ukorrekte data
- Sletning (Art. 17) — At anmode om sletning af dine data
- Begrænsning (Art. 18) — At begrænse behandlingen i visse tilfælde
- Dataportabilitet (Art. 20) — At modtage dine data i et maskinlæsbart format
- Indsigelse (Art. 21) — At gøre indsigelse mod behandling baseret på berettiget interesse
- Trække samtykke tilbage — Til enhver tid, uden at det påvirker lovligheden af tidligere behandling
For at udøve dine rettigheder skal du kontakte: support@hokenpass.com
10. Blockchain og Ret til Sletning (EDPB 02/2025)
I overensstemmelse med EDPB's retningslinjer 02/2025 om blockchain og personoplysninger:
- Kun nøglebaserede hash (HMAC-SHA256) opbevares on-chain — ingen personoplysninger
- Alle personoplysninger opbevares off-chain i vores krypterede database
- Ved en sletningsanmodning sletter vi alle off-chain-data og ødelægger HMAC-nøglen, hvilket gør on-chain-hash ikke-forbundne (effektiv sletning)
- Der er gennemført en konsekvensanalyse vedrørende databeskyttelse (DPIA) for al blockchain-behandling
- Vi fører et register over behandlingsaktiviteter (ROPA) i henhold til Art. 30 GDPR
11. eIDAS-overholdelse
For kvalificerede tidsstempler og elektroniske segl:
- Tidsstempler leveres af InfoCert S.p.A., en kvalificeret tillidstjenesteudbyder (QTSP) på EU's tillidsliste
- Tidsstempler overholder eIDAS-forordningen (EU) 910/2014, Art. 42
- Hvert tidsstempel binder en UTC-dato/-tid til dokumentets hash ved hjælp af et QTSP-signeret RFC 3161-token
12. CAD-overholdelse
I overensstemmelse med den italienske lov om digital forvaltning (D.Lgs. 82/2005):
- Alle dokumenter bevarer integriteten via SHA-256-hashing
- Certificerede tidsstempler giver juridisk bevis for eksistensdato
- Dokumentmetadata følger AgID-retningslinjerne
- Revisionsspor føres for alle pasoperationer
13. Sikkerhedsforanstaltninger
- TLS 1.3-kryptering for alle data under transport
- AES-256-kryptering for følsomme data i hvile
- Rollebaseret adgangskontrol (RBAC) med roller administrator/redaktør/læser
- Regelmæssige sikkerhedsvurderinger og sårbarhedsscanning
- Procedurer for håndtering af hændelser i tråd med ACN's (National Cybersecurity Agencys) retningslinjer
14. Klager
Hvis du mener, at dine databeskyttelsesrettigheder er blevet krænket, kan du indgive en klage til:
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it
15. Ændringer i Denne Politik
Vi kan opdatere denne privatlivspolitik. Væsentlige ændringer meddeles via e-mail eller et banner på platformen. Den nyeste version er altid tilgængelig på denne URL.