Política de privacidad

Última actualización: julio de 2026 · Hoken Tech S.r.l.

1. Responsable del Tratamiento

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
Correo electrónico: support@hokenpass.com
IVA / Código fiscal: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. Delegado de Protección de Datos (DPD)

Contacto: support@hokenpass.com

3. Tipos de Datos Personales Tratados

Tratamos las siguientes categorías de datos personales:

  • Datos de cuenta: nombre, dirección de correo electrónico, contraseña (cifrada)
  • Datos de organización: nombre de la empresa, número de IVA, país, rol (administrador/editor/lector)
  • Datos DPP: información del producto, contenido del pasaporte, firmas digitales
  • Datos de blockchain: ID de transacción, hashes de carga útil (SHA-256), sellos de tiempo
  • Datos de uso: dirección IP, tipo de navegador, páginas visitadas, acciones realizadas
  • Datos de pago: información de facturación (procesada por Stripe — consulte su política de privacidad)
  • Registros de consentimiento: consentimiento de cookies, consentimiento de marketing, sellos de tiempo

4. Base Jurídica del Tratamiento

El tratamiento se basa en:

  • Art. 6(1)(b) RGPD — Ejecución de un contrato (prestación del servicio)
  • Art. 6(1)(a) RGPD — Consentimiento (marketing, cookies analíticas)
  • Art. 6(1)(c) RGPD — Obligación legal (impuestos, contabilidad, prevención del blanqueo de capitales)
  • Art. 6(1)(f) RGPD — Interés legítimo (seguridad, prevención del fraude, mejora del servicio)

5. Finalidad del Tratamiento

  • Proporcionar la plataforma SaaS Hoken Pass
  • Crear y gestionar Pasaportes Digitales de Producto
  • Notarización blockchain y sellado de tiempo en EOS/Vaulta
  • Generación de códigos QR, enlaces digitales, exportaciones PDF/JSON
  • Gestión de equipos y control de acceso basado en roles
  • Procesamiento de pagos y gestión de suscripciones
  • Envío de correos transaccionales (bienvenida, restablecimiento de contraseña, invitaciones de equipo)
  • Analítica y mejora del servicio (con consentimiento)
  • Cumplimiento de la normativa de la UE (ESPR, CAD, eIDAS)
  • Monitorización de seguridad y prevención del fraude

6. Destinatarios de los Datos

Sus datos pueden compartirse con:

  • Supabase — Alojamiento de la base de datos (con sede en la UE, conforme al RGPD)
  • Cloudflare — Almacenamiento de archivos (R2) y CDN
  • Stripe — Procesamiento de pagos (PCI DSS Nivel 1)
  • Brevo — Envío de correos transaccionales
  • InfoCert / Openapi — Sellado de tiempo cualificado (PSCE, conforme a eIDAS)
  • EOS/Vaulta (Jungle4) — Notarización blockchain (solo hash, sin datos personales)

7. Transferencias Internacionales de Datos

Todo el tratamiento primario de datos se realiza dentro de la UE/EEE. Cuando los datos se transfieren fuera de la UE (por ejemplo, nodos blockchain), garantizamos la aplicación de salvaguardias adecuadas:

  • Cláusulas Contractuales Tipo (CCT) conforme al Art. 46(2)(c) RGPD
  • Decisiones de adecuación cuando estén disponibles
  • Solo se transfieren los datos mínimos necesarios (solo hash en la blockchain)

8. Conservación de los Datos

  • Datos de cuenta: duración de la cuenta + 30 días tras la eliminación
  • Datos DPP: duración de la suscripción + 90 días para copia de seguridad
  • Datos de blockchain: permanentes (inmutables por diseño, pero no vinculables tras la eliminación fuera de la cadena)
  • Registros de pago: 10 años (ley fiscal italiana)
  • Registros de uso: 12 meses
  • Registros de consentimiento: 3 años desde la última interacción
  • Datos de marketing: hasta que se retire el consentimiento

9. Sus Derechos (Arts. 15-22 RGPD)

Tiene derecho a:

  • Acceso (Art. 15) — Solicitar una copia de sus datos personales
  • Rectificación (Art. 16) — Corregir datos inexactos
  • Supresión (Art. 17) — Solicitar la eliminación de sus datos
  • Limitación (Art. 18) — Limitar el tratamiento en determinados casos
  • Portabilidad (Art. 20) — Recibir sus datos en un formato legible por máquina
  • Oposición (Art. 21) — Oponerse al tratamiento basado en el interés legítimo
  • Retirar el consentimiento — En cualquier momento, sin afectar a la licitud del tratamiento previo

Para ejercer sus derechos, contacte con: support@hokenpass.com

10. Blockchain y Derecho al Olvido (CEPD 02/2025)

De conformidad con las Directrices del CEPD 02/2025 sobre blockchain y datos personales:

  • Solo se almacenan en la cadena hashes con clave (HMAC-SHA256) — sin datos personales
  • Todos los datos personales se almacenan fuera de la cadena en nuestra base de datos cifrada
  • Ante una solicitud de supresión, eliminamos todos los datos fuera de la cadena y destruimos la clave HMAC, haciendo que los hashes de la cadena no sean vinculables (supresión efectiva)
  • Se ha realizado una Evaluación de Impacto en la Protección de Datos (EIPD) para todos los tratamientos en blockchain
  • Mantenemos un Registro de Actividades de Tratamiento (RAT) conforme al Art. 30 RGPD

11. Cumplimiento de eIDAS

Para los sellos de tiempo cualificados y los sellos electrónicos:

  • Los sellos de tiempo los proporciona InfoCert S.p.A., un Prestador de Servicios de Confianza Cualificado (PSCE) de la lista de confianza de la UE
  • Los sellos de tiempo cumplen el Reglamento eIDAS (UE) 910/2014, Art. 42
  • Cada sello de tiempo vincula una fecha/hora UTC al hash del documento mediante un token RFC 3161 firmado por el PSCE

12. Cumplimiento del CAD

De conformidad con el Código de Administración Digital italiano (D.Lgs. 82/2005):

  • Todos los documentos mantienen su integridad mediante hash SHA-256
  • Los sellos de tiempo certificados aportan prueba legal de la fecha de existencia
  • Los metadatos de los documentos siguen las directrices de AgID
  • Se mantienen pistas de auditoría para todas las operaciones de pasaportes

13. Medidas de Seguridad

  • Cifrado TLS 1.3 para todos los datos en tránsito
  • Cifrado AES-256 para los datos sensibles en reposo
  • Control de acceso basado en roles (RBAC) con roles administrador/editor/lector
  • Evaluaciones de seguridad periódicas y escaneo de vulnerabilidades
  • Procedimientos de respuesta a incidentes alineados con las directrices de la ACN (Agencia Nacional de Ciberseguridad)

14. Reclamaciones

Si cree que se han vulnerado sus derechos de protección de datos, puede presentar una reclamación ante:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. Cambios en esta Política

Podemos actualizar esta Política de Privacidad. Los cambios sustanciales se notificarán por correo electrónico o mediante un banner en la plataforma. La versión más reciente está siempre disponible en esta URL.