Privatlivspolitik

Senest opdateret: juli 2026 · Hoken Tech S.r.l.

1. Dataansvarlig

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-mail: support@hokenpass.com
Moms / CVR-nummer: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. Databeskyttelsesrådgiver (DPO)

Kontakt: support@hokenpass.com

3. Typer af Personoplysninger der Behandles

Vi behandler følgende kategorier af personoplysninger:

  • Kontodata: navn, e-mailadresse, adgangskode (hashet)
  • Organisationsdata: virksomhedsnavn, momsnummer, land, rolle (administrator/redaktør/læser)
  • DPP-data: produktoplysninger, pasindhold, digitale signaturer
  • Blockchain-data: transaktions-ID'er, payload-hash (SHA-256), tidsstempler
  • Brugsdata: IP-adresse, browsertype, besøgte sider, udførte handlinger
  • Betalingsdata: faktureringsoplysninger (behandles af Stripe — se deres privatlivspolitik)
  • Samtykkeregistre: cookie-samtykke, markedsføringssamtykke, tidsstempler

4. Retsgrundlag for Behandling

Behandlingen er baseret på:

  • Art. 6(1)(b) GDPR — Opfyldelse af en kontrakt (levering af tjenester)
  • Art. 6(1)(a) GDPR — Samtykke (markedsføring, analysecookies)
  • Art. 6(1)(c) GDPR — Retlig forpligtelse (skatter, regnskab, hvidvaskbekæmpelse)
  • Art. 6(1)(f) GDPR — Berettiget interesse (sikkerhed, forebyggelse af svindel, forbedring af tjenesten)

5. Formål med Behandling

  • Levering af Hoken Pass SaaS-platformen
  • Oprettelse og administration af Digitale Produktpas
  • Blockchain-notarisering og tidsstempling på EOS/Vaulta
  • Generering af QR-koder, digitale links, PDF/JSON-eksporter
  • Teamstyring og rollebaseret adgangskontrol
  • Betalingsbehandling og abonnementsstyring
  • Afsendelse af transaktionsmails (velkomst, adgangskode-nulstilling, teaminvitationer)
  • Analyse og forbedring af tjenesten (med samtykke)
  • Overholdelse af EU-forordninger (ESPR, CAD, eIDAS)
  • Sikkerhedsovervågning og forebyggelse af svindel

6. Modtagere af Data

Dine data kan deles med:

  • Supabase — Databasehosting (EU-baseret, GDPR-kompatibel)
  • Cloudflare — Filopbevaring (R2) og CDN
  • Stripe — Betalingsbehandling (PCI DSS Niveau 1)
  • Brevo — Levering af transaktionsmails
  • InfoCert / Openapi — Kvalificeret tidsstempling (QTSP, eIDAS-kompatibel)
  • EOS/Vaulta (Jungle4) — Blockchain-notarisering (kun hash, ingen personoplysninger)

7. Internationale Dataoverførsler

Al primær databehandling sker inden for EU/EØS. Når data overføres uden for EU (f.eks. blockchain-noder), sikrer vi, at passende garantier er på plads:

  • Standardkontraktklausuler (SCC) i henhold til Art. 46(2)(c) GDPR
  • Adekvansbeslutninger, hvor de findes
  • Kun de minimumsnødvendige data overføres (kun hash på blockchain)

8. Opbevaring af Data

  • Kontodata: kontodato + 30 dage efter sletning
  • DPP-data: abonnementets varighed + 90 dage til sikkerhedskopi
  • Blockchain-data: permanente (uforanderlige af design, men ikke forbundne efter off-chain-sletning)
  • Betalingsregistre: 10 år (italiensk skattelov)
  • Brugslogge: 12 måneder
  • Samtykkeregistre: 3 år fra seneste interaktion
  • Markedsføringsdata: indtil samtykket trækkes tilbage

9. Dine Rettigheder (Art. 15-22 GDPR)

Du har ret til:

  • Indsigt (Art. 15) — At anmode om en kopi af dine personoplysninger
  • Berigtigelse (Art. 16) — At få rettet ukorrekte data
  • Sletning (Art. 17) — At anmode om sletning af dine data
  • Begrænsning (Art. 18) — At begrænse behandlingen i visse tilfælde
  • Dataportabilitet (Art. 20) — At modtage dine data i et maskinlæsbart format
  • Indsigelse (Art. 21) — At gøre indsigelse mod behandling baseret på berettiget interesse
  • Trække samtykke tilbage — Til enhver tid, uden at det påvirker lovligheden af tidligere behandling

For at udøve dine rettigheder skal du kontakte: support@hokenpass.com

10. Blockchain og Ret til Sletning (EDPB 02/2025)

I overensstemmelse med EDPB's retningslinjer 02/2025 om blockchain og personoplysninger:

  • Kun nøglebaserede hash (HMAC-SHA256) opbevares on-chain — ingen personoplysninger
  • Alle personoplysninger opbevares off-chain i vores krypterede database
  • Ved en sletningsanmodning sletter vi alle off-chain-data og ødelægger HMAC-nøglen, hvilket gør on-chain-hash ikke-forbundne (effektiv sletning)
  • Der er gennemført en konsekvensanalyse vedrørende databeskyttelse (DPIA) for al blockchain-behandling
  • Vi fører et register over behandlingsaktiviteter (ROPA) i henhold til Art. 30 GDPR

11. eIDAS-overholdelse

For kvalificerede tidsstempler og elektroniske segl:

  • Tidsstempler leveres af InfoCert S.p.A., en kvalificeret tillidstjenesteudbyder (QTSP) på EU's tillidsliste
  • Tidsstempler overholder eIDAS-forordningen (EU) 910/2014, Art. 42
  • Hvert tidsstempel binder en UTC-dato/-tid til dokumentets hash ved hjælp af et QTSP-signeret RFC 3161-token

12. CAD-overholdelse

I overensstemmelse med den italienske lov om digital forvaltning (D.Lgs. 82/2005):

  • Alle dokumenter bevarer integriteten via SHA-256-hashing
  • Certificerede tidsstempler giver juridisk bevis for eksistensdato
  • Dokumentmetadata følger AgID-retningslinjerne
  • Revisionsspor føres for alle pasoperationer

13. Sikkerhedsforanstaltninger

  • TLS 1.3-kryptering for alle data under transport
  • AES-256-kryptering for følsomme data i hvile
  • Rollebaseret adgangskontrol (RBAC) med roller administrator/redaktør/læser
  • Regelmæssige sikkerhedsvurderinger og sårbarhedsscanning
  • Procedurer for håndtering af hændelser i tråd med ACN's (National Cybersecurity Agencys) retningslinjer

14. Klager

Hvis du mener, at dine databeskyttelsesrettigheder er blevet krænket, kan du indgive en klage til:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. Ændringer i Denne Politik

Vi kan opdatere denne privatlivspolitik. Væsentlige ændringer meddeles via e-mail eller et banner på platformen. Den nyeste version er altid tilgængelig på denne URL.