Datenschutzerklärung
Zuletzt aktualisiert: Juli 2026 · Hoken Tech S.r.l.
1. Verantwortlicher für die Datenverarbeitung
Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-Mail: support@hokenpass.com
USt-IdNr. / Steuernummer: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it
2. Datenschutzbeauftragter (DSB)
Kontakt: support@hokenpass.com
3. Arten der verarbeiteten personenbezogenen Daten
Wir verarbeiten die folgenden Kategorien personenbezogener Daten:
- Kontodaten: Name, E-Mail-Adresse, Passwort (gehasht)
- Organisationsdaten: Firmenname, USt-ID, Land, Rolle (Administrator/Redakteur/Betrachter)
- DPP-Daten: Produktinformationen, Passinhalte, digitale Signaturen
- Blockchain-Daten: Transaktions-IDs, Nutzlast-Hashes (SHA-256), Zeitstempel
- Nutzungsdaten: IP-Adresse, Browsertyp, besuchte Seiten, durchgeführte Aktionen
- Zahlungsdaten: Abrechnungsinformationen (verarbeitet von Stripe — siehe deren Datenschutzerklärung)
- Einwilligungsnachweise: Cookie-Einwilligung, Marketing-Einwilligung, Zeitstempel
4. Rechtsgrundlage der Verarbeitung
Die Verarbeitung basiert auf:
- Art. 6(1)(b) DSGVO — Erfüllung eines Vertrags (Erbringung von Diensten)
- Art. 6(1)(a) DSGVO — Einwilligung (Marketing, Analyse-Cookies)
- Art. 6(1)(c) DSGVO — Rechtliche Verpflichtung (Steuern, Buchhaltung, Geldwäschebekämpfung)
- Art. 6(1)(f) DSGVO — Berechtigtes Interesse (Sicherheit, Betrugsprävention, Verbesserung des Dienstes)
5. Zweck der Verarbeitung
- Bereitstellung der Hoken Pass SaaS-Plattform
- Erstellung und Verwaltung Digitaler Produktpässe
- Blockchain-Notarisierung und Zeitstempelung auf EOS/Vaulta
- Generierung von QR-Codes, digitalen Links, PDF/JSON-Exporten
- Teamverwaltung und rollenbasierte Zugriffskontrolle
- Zahlungsabwicklung und Abonnementverwaltung
- Versand transaktionaler E-Mails (Willkommen, Passwort-Reset, Team-Einladungen)
- Analyse und Verbesserung des Dienstes (mit Einwilligung)
- Einhaltung der EU-Verordnungen (ESPR, CAD, eIDAS)
- Sicherheitsüberwachung und Betrugsprävention
6. Empfänger der Daten
Ihre Daten können geteilt werden mit:
- Supabase — Datenbank-Hosting (in der EU, DSGVO-konform)
- Cloudflare — Dateispeicherung (R2) und CDN
- Stripe — Zahlungsabwicklung (PCI DSS Level 1)
- Brevo — Versand transaktionaler E-Mails
- InfoCert / Openapi — Qualifizierte Zeitstempelung (QTSP, eIDAS-konform)
- EOS/Vaulta (Jungle4) — Blockchain-Notarisierung (nur Hash, keine personenbezogenen Daten)
7. Internationale Datentransfers
Die gesamte primäre Datenverarbeitung erfolgt innerhalb der EU/EWR. Wo Daten außerhalb der EU übertragen werden (z. B. Blockchain-Knoten), stellen wir angemessene Garantien sicher:
- Standardvertragsklauseln (SCC) gemäß Art. 46(2)(c) DSGVO
- Angemessenheitsbeschlüsse, sofern verfügbar
- Es werden nur die minimal notwendigen Daten übertragen (nur Hash auf der Blockchain)
8. Datenspeicherung
- Kontodaten: Dauer des Kontos + 30 Tage nach Löschung
- DPP-Daten: Dauer des Abonnements + 90 Tage für Backups
- Blockchain-Daten: dauerhaft (von Natur aus unveränderlich, aber nach Off-Chain-Löschung nicht mehr verknüpfbar)
- Zahlungsaufzeichnungen: 10 Jahre (italienisches Steuerrecht)
- Nutzungsprotokolle: 12 Monate
- Einwilligungsnachweise: 3 Jahre ab der letzten Interaktion
- Marketing-Daten: bis zum Widerruf der Einwilligung
9. Ihre Rechte (Art. 15-22 DSGVO)
Sie haben das Recht auf:
- Auskunft (Art. 15) — Eine Kopie Ihrer personenbezogenen Daten anzufordern
- Berichtigung (Art. 16) — Unrichtige Daten korrigieren zu lassen
- Löschung (Art. 17) — Die Löschung Ihrer Daten zu verlangen
- Einschränkung (Art. 18) — Die Verarbeitung in bestimmten Fällen einzuschränken
- Datenübertragbarkeit (Art. 20) — Ihre Daten in einem maschinenlesbaren Format zu erhalten
- Widerspruch (Art. 21) — Der auf berechtigtem Interesse beruhenden Verarbeitung zu widersprechen
- Einwilligung widerrufen — Jederzeit, ohne die Rechtmäßigkeit der bisherigen Verarbeitung zu beeinträchtigen
Zur Ausübung Ihrer Rechte kontaktieren Sie: support@hokenpass.com
10. Blockchain und Recht auf Löschung (EDPB 02/2025)
In Übereinstimmung mit den EDPB-Leitlinien 02/2025 zu Blockchain und personenbezogenen Daten:
- Nur geschlüsselte Hashes (HMAC-SHA256) werden on-chain gespeichert — keine personenbezogenen Daten
- Alle personenbezogenen Daten werden off-chain in unserer verschlüsselten Datenbank gespeichert
- Auf Löschungsantrag hin löschen wir alle Off-Chain-Daten und zerstören den HMAC-Schlüssel, wodurch On-Chain-Hashes nicht mehr verknüpfbar sind (wirksame Löschung)
- Eine Datenschutz-Folgenabschätzung (DSFA) wurde für alle Blockchain-Verarbeitungen durchgeführt
- Wir führen ein Verarbeitungsverzeichnis (ROPA) gemäß Art. 30 DSGVO
11. eIDAS-Konformität
Für qualifizierte Zeitstempel und elektronische Siegel:
- Zeitstempel werden von InfoCert S.p.A., einem qualifizierten Vertrauensdiensteanbieter (QTSP) auf der EU-Vertrauensliste, bereitgestellt
- Zeitstempel entsprechen der eIDAS-Verordnung (EU) 910/2014, Art. 42
- Jeder Zeitstempel bindet ein UTC-Datum/-Uhrzeit an den Dokument-Hash mittels eines QTSP-signierten RFC-3161-Tokens
12. CAD-Konformität
In Übereinstimmung mit dem italienischen Digitalen Verwaltungsgesetzbuch (D.Lgs. 82/2005):
- Alle Dokumente bewahren ihre Integrität über SHA-256-Hashing
- Zertifizierte Zeitstempel liefern den rechtlichen Nachweis des Existenzdatums
- Dokument-Metadaten folgen den AgID-Richtlinien
- Prüfpfade werden für alle Pass-Operationen geführt
13. Sicherheitsmaßnahmen
- TLS 1.3-Verschlüsselung für alle Daten während der Übertragung
- AES-256-Verschlüsselung für sensible Daten im Ruhezustand
- Rollenbasierte Zugriffskontrolle (RBAC) mit Rollen Administrator/Redakteur/Betrachter
- Regelmäßige Sicherheitsbewertungen und Schwachstellen-Scans
- Incident-Response-Verfahren gemäß den Richtlinien der ACN (Nationale Cybersicherheitsagentur)
14. Beschwerden
Wenn Sie glauben, dass Ihre Datenschutzrechte verletzt wurden, können Sie eine Beschwerde einreichen bei:
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it
15. Änderungen dieser Richtlinie
Wir können diese Datenschutzrichtlinie aktualisieren. Wesentliche Änderungen werden per E-Mail oder über ein Plattform-Banner mitgeteilt. Die neueste Version ist stets unter dieser URL verfügbar.