Datenschutzerklärung

Zuletzt aktualisiert: Juli 2026 · Hoken Tech S.r.l.

1. Verantwortlicher für die Datenverarbeitung

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-Mail: support@hokenpass.com
USt-IdNr. / Steuernummer: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. Datenschutzbeauftragter (DSB)

Kontakt: support@hokenpass.com

3. Arten der verarbeiteten personenbezogenen Daten

Wir verarbeiten die folgenden Kategorien personenbezogener Daten:

  • Kontodaten: Name, E-Mail-Adresse, Passwort (gehasht)
  • Organisationsdaten: Firmenname, USt-ID, Land, Rolle (Administrator/Redakteur/Betrachter)
  • DPP-Daten: Produktinformationen, Passinhalte, digitale Signaturen
  • Blockchain-Daten: Transaktions-IDs, Nutzlast-Hashes (SHA-256), Zeitstempel
  • Nutzungsdaten: IP-Adresse, Browsertyp, besuchte Seiten, durchgeführte Aktionen
  • Zahlungsdaten: Abrechnungsinformationen (verarbeitet von Stripe — siehe deren Datenschutzerklärung)
  • Einwilligungsnachweise: Cookie-Einwilligung, Marketing-Einwilligung, Zeitstempel

4. Rechtsgrundlage der Verarbeitung

Die Verarbeitung basiert auf:

  • Art. 6(1)(b) DSGVO — Erfüllung eines Vertrags (Erbringung von Diensten)
  • Art. 6(1)(a) DSGVO — Einwilligung (Marketing, Analyse-Cookies)
  • Art. 6(1)(c) DSGVO — Rechtliche Verpflichtung (Steuern, Buchhaltung, Geldwäschebekämpfung)
  • Art. 6(1)(f) DSGVO — Berechtigtes Interesse (Sicherheit, Betrugsprävention, Verbesserung des Dienstes)

5. Zweck der Verarbeitung

  • Bereitstellung der Hoken Pass SaaS-Plattform
  • Erstellung und Verwaltung Digitaler Produktpässe
  • Blockchain-Notarisierung und Zeitstempelung auf EOS/Vaulta
  • Generierung von QR-Codes, digitalen Links, PDF/JSON-Exporten
  • Teamverwaltung und rollenbasierte Zugriffskontrolle
  • Zahlungsabwicklung und Abonnementverwaltung
  • Versand transaktionaler E-Mails (Willkommen, Passwort-Reset, Team-Einladungen)
  • Analyse und Verbesserung des Dienstes (mit Einwilligung)
  • Einhaltung der EU-Verordnungen (ESPR, CAD, eIDAS)
  • Sicherheitsüberwachung und Betrugsprävention

6. Empfänger der Daten

Ihre Daten können geteilt werden mit:

  • Supabase — Datenbank-Hosting (in der EU, DSGVO-konform)
  • Cloudflare — Dateispeicherung (R2) und CDN
  • Stripe — Zahlungsabwicklung (PCI DSS Level 1)
  • Brevo — Versand transaktionaler E-Mails
  • InfoCert / Openapi — Qualifizierte Zeitstempelung (QTSP, eIDAS-konform)
  • EOS/Vaulta (Jungle4) — Blockchain-Notarisierung (nur Hash, keine personenbezogenen Daten)

7. Internationale Datentransfers

Die gesamte primäre Datenverarbeitung erfolgt innerhalb der EU/EWR. Wo Daten außerhalb der EU übertragen werden (z. B. Blockchain-Knoten), stellen wir angemessene Garantien sicher:

  • Standardvertragsklauseln (SCC) gemäß Art. 46(2)(c) DSGVO
  • Angemessenheitsbeschlüsse, sofern verfügbar
  • Es werden nur die minimal notwendigen Daten übertragen (nur Hash auf der Blockchain)

8. Datenspeicherung

  • Kontodaten: Dauer des Kontos + 30 Tage nach Löschung
  • DPP-Daten: Dauer des Abonnements + 90 Tage für Backups
  • Blockchain-Daten: dauerhaft (von Natur aus unveränderlich, aber nach Off-Chain-Löschung nicht mehr verknüpfbar)
  • Zahlungsaufzeichnungen: 10 Jahre (italienisches Steuerrecht)
  • Nutzungsprotokolle: 12 Monate
  • Einwilligungsnachweise: 3 Jahre ab der letzten Interaktion
  • Marketing-Daten: bis zum Widerruf der Einwilligung

9. Ihre Rechte (Art. 15-22 DSGVO)

Sie haben das Recht auf:

  • Auskunft (Art. 15) — Eine Kopie Ihrer personenbezogenen Daten anzufordern
  • Berichtigung (Art. 16) — Unrichtige Daten korrigieren zu lassen
  • Löschung (Art. 17) — Die Löschung Ihrer Daten zu verlangen
  • Einschränkung (Art. 18) — Die Verarbeitung in bestimmten Fällen einzuschränken
  • Datenübertragbarkeit (Art. 20) — Ihre Daten in einem maschinenlesbaren Format zu erhalten
  • Widerspruch (Art. 21) — Der auf berechtigtem Interesse beruhenden Verarbeitung zu widersprechen
  • Einwilligung widerrufen — Jederzeit, ohne die Rechtmäßigkeit der bisherigen Verarbeitung zu beeinträchtigen

Zur Ausübung Ihrer Rechte kontaktieren Sie: support@hokenpass.com

10. Blockchain und Recht auf Löschung (EDPB 02/2025)

In Übereinstimmung mit den EDPB-Leitlinien 02/2025 zu Blockchain und personenbezogenen Daten:

  • Nur geschlüsselte Hashes (HMAC-SHA256) werden on-chain gespeichert — keine personenbezogenen Daten
  • Alle personenbezogenen Daten werden off-chain in unserer verschlüsselten Datenbank gespeichert
  • Auf Löschungsantrag hin löschen wir alle Off-Chain-Daten und zerstören den HMAC-Schlüssel, wodurch On-Chain-Hashes nicht mehr verknüpfbar sind (wirksame Löschung)
  • Eine Datenschutz-Folgenabschätzung (DSFA) wurde für alle Blockchain-Verarbeitungen durchgeführt
  • Wir führen ein Verarbeitungsverzeichnis (ROPA) gemäß Art. 30 DSGVO

11. eIDAS-Konformität

Für qualifizierte Zeitstempel und elektronische Siegel:

  • Zeitstempel werden von InfoCert S.p.A., einem qualifizierten Vertrauensdiensteanbieter (QTSP) auf der EU-Vertrauensliste, bereitgestellt
  • Zeitstempel entsprechen der eIDAS-Verordnung (EU) 910/2014, Art. 42
  • Jeder Zeitstempel bindet ein UTC-Datum/-Uhrzeit an den Dokument-Hash mittels eines QTSP-signierten RFC-3161-Tokens

12. CAD-Konformität

In Übereinstimmung mit dem italienischen Digitalen Verwaltungsgesetzbuch (D.Lgs. 82/2005):

  • Alle Dokumente bewahren ihre Integrität über SHA-256-Hashing
  • Zertifizierte Zeitstempel liefern den rechtlichen Nachweis des Existenzdatums
  • Dokument-Metadaten folgen den AgID-Richtlinien
  • Prüfpfade werden für alle Pass-Operationen geführt

13. Sicherheitsmaßnahmen

  • TLS 1.3-Verschlüsselung für alle Daten während der Übertragung
  • AES-256-Verschlüsselung für sensible Daten im Ruhezustand
  • Rollenbasierte Zugriffskontrolle (RBAC) mit Rollen Administrator/Redakteur/Betrachter
  • Regelmäßige Sicherheitsbewertungen und Schwachstellen-Scans
  • Incident-Response-Verfahren gemäß den Richtlinien der ACN (Nationale Cybersicherheitsagentur)

14. Beschwerden

Wenn Sie glauben, dass Ihre Datenschutzrechte verletzt wurden, können Sie eine Beschwerde einreichen bei:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. Änderungen dieser Richtlinie

Wir können diese Datenschutzrichtlinie aktualisieren. Wesentliche Änderungen werden per E-Mail oder über ein Plattform-Banner mitgeteilt. Die neueste Version ist stets unter dieser URL verfügbar.