Privaatsuspoliitika
Viimati uuendatud: juuli 2026 · Hoken Tech S.r.l.
1. Vastutav Töötleja
Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-post: support@hokenpass.com
KMKR / Maksumärk: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it
2. Andmekaitseametnik (DPO)
Kontakt: support@hokenpass.com
3. Töödeldavate Isikuandmete Liigid
Töötleme järgmisi isikuandmete kategooriaid:
- Kontoandmed: nimi, e-posti aadress, parool (räsitud)
- Organisatsiooniandmed: ettevõtte nimi, käibemaksukohustuslase number, riik, roll (administraator/toimetaja/vaataja)
- DPP-andmed: tooteteave, passi sisu, digitaalallkirjad
- Plokiahela andmed: tehingu ID-d, kandme räsid (SHA-256), ajatemplid
- Kasutusandmed: IP-aadress, brauseri tüüp, külastatud lehed, tehtud toimingud
- Makseandmed: arveldusteave (töötleb Stripe — vt nende privaatsuspoliitikat)
- Nõusoleku registrid: küpsiste nõusolek, turundusnõusolek, ajatemplid
4. Töötlemise Õiguslik Alus
Töötlemine põhineb:
- IKÜM art 6(1)(b) — Lepingu täitmine (teenuse osutamine)
- IKÜM art 6(1)(a) — Nõusolek (turundus, analüütikaküpsised)
- IKÜM art 6(1)(c) — Õiguslik kohustus (maksud, raamatupidamine, rahapesu tõkestamine)
- IKÜM art 6(1)(f) — Õigustatud huvi (turvalisus, pettuste ennetamine, teenuse parandamine)
5. Töötlemise Eesmärk
- Hoken Passi SaaS-platvormi pakkumine
- Digitaalsete tootepasside loomine ja haldamine
- Plokiahela notariaalne kinnitamine ja ajatemplid EOS/Vaulta platvormil
- QR-koodide, digitaalsete linkide, PDF/JSON-eksportide genereerimine
- Meeskonna haldamine ja rollipõhine juurdepääsukontroll
- Maksete töötlemine ja tellimuste haldamine
- Tehingumeilide saatmine (tervitus, parooli lähtestamine, meeskonnakutsumised)
- Analüütika ja teenuse parandamine (nõusolekul)
- EL-i määrustele vastavus (ESPR, CAD, eIDAS)
- Turvalisuse jälgimine ja pettuste ennetamine
6. Andmete Vastuvõtjad
Teie andmeid võidakse jagada:
- Supabase — Andmebaasimajutus (EL-is, IKÜM-ile vastav)
- Cloudflare — Failisalvestus (R2) ja CDN
- Stripe — Maksete töötlemine (PCI DSS tase 1)
- Brevo — Tehingumeilide edastamine
- InfoCert / Openapi — Kvalifitseeritud ajatemplid (QTSP, eIDAS-ile vastav)
- EOS/Vaulta (Jungle4) — Plokiahela notariaalne kinnitamine (ainult räsi, isikuandmeid ei edastata)
7. Rahvusvahelised Andmeedastused
Kogu esmane andmetöötlus toimub EL-is/EMP-s. Kui andmeid edastatakse väljapoole EL-i (nt plokiahela sõlmedesse), tagame asjakohaste kaitsemeetmete rakendamise:
- Standardseid lepingutingimused (SCC) IKÜM-i art 46(2)(c) kohaselt
- Adekvaatsuse otsused, kui need on kättesaadavad
- Edastatakse ainult minimaalne vajalik andmehulk (plokiahelal ainult räsi)
8. Andmete Säilitamine
- Kontoandmed: konto kestus + 30 päeva pärast kustutamist
- DPP-andmed: tellimuse kestus + 90 päeva varukoopia jaoks
- Plokiahela andmed: püsivad (disainilt muutumatud, kuid pärast off-chain-kustutamist mitte seostatavad)
- Maksete registrid: 10 aastat (Itaalia maksuseadus)
- Kasutuslogid: 12 kuud
- Nõusoleku registrid: 3 aastat viimasest suhtlusest
- Turundusandmed: kuni nõusoleku tagasivõtmiseni
9. Teie Õigused (IKÜM artiklid 15–22)
Teil on õigus:
- Juurdepääsule (art 15) — Taotleda koopiat oma isikuandmetest
- Parandamisele (art 16) — Lasta parandada ebaõiged andmed
- Kustutamisele (art 17) — Taotleda oma andmete kustutamist
- Töötlemise piiramisele (art 18) — Piirata töötlemist teatud juhtudel
- Ülekandmisele (art 20) — Saada oma andmed masinloetavas vormingus
- Vastuväite esitamisele (art 21) — Esitada vastuväide õigustatud huvil põhinevale töötlemisele
- Nõusoleku tagasivõtmisele — Igal ajal, mõjutamata varasema töötlemise seaduslikkust
Oma õiguste teostamiseks võtke ühendust: support@hokenpass.com
10. Plokiahel ja Õigus Kustutamisele (EDPB 02/2025)
Kooskõlas EDPB suunistega 02/2025 plokiahela ja isikuandmete kohta:
- Plokiahelasse salvestatakse ainult võtmega räsid (HMAC-SHA256) — isikuandmeid ei salvestata
- Kõik isikuandmed salvestatakse off-chain meie krüpteeritud andmebaasi
- Kustutamistaotluse korral kustutame kõik off-chain-andmed ja hävitame HMAC-võtme, muutes plokiahela räsid mitte seostatavaks (tõhus kustutamine)
- Kogu plokiahela töötlemise kohta on läbi viidud andmekaitse mõjuhinnang (DPIA)
- Peame töötlemistoimingute registrit (ROPA) IKÜM-i art 30 kohaselt
11. eIDAS-i Nõuetele Vastavus
Kvalifitseeritud ajatemplite ja elektrooniliste pitserite puhul:
- Ajatemplid pakub InfoCert S.p.A., kvalifitseeritud usaldusteenuste osutaja (QTSP) EL-i usaldusnimekirjas
- Ajatemplid vastavad eIDAS-i määrusele (EL) 910/2014, art 42
- Iga ajatempel seob UTC-kuupäeva/-kellaaja dokumendi räsiga, kasutades QTSP-i allkirjastatud RFC 3161 tokenit
12. CAD-i Nõuetele Vastavus
Kooskõlas Itaalia digitaalse halduse seadustikuga (D.Lgs. 82/2005):
- Kõik dokumendid säilitavad terviklikkuse SHA-256 räsistamise kaudu
- Sertifitseeritud ajatemplid annavad õigusliku tõendi olemasolu kuupäevast
- Dokumendi metaandmed järgivad AgID suuniseid
- Kõigi passitoimingute kohta peetakse auditi logisid
13. Turvameetmed
- TLS 1.3 krüpteering kõigi edastatavate andmete jaoks
- AES-256 krüpteering tundlike andmete jaoks puhkeseisundis
- Rollipõhine juurdepääsukontroll (RBAC) rollidega administraator/toimetaja/vaataja
- Regulaarsed turbekontrollid ja haavatavuste skaneerimine
- Intsidentide lahendamise protseduurid vastavalt ACN (riiklik küberjulgeolekuamet) suunistele
14. Kaebused
Kui arvate, et teie andmekaitseõigusi on rikutud, võite esitada kaebuse:
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it
15. Käesoleva Poliitika Muudatused
Me võime seda privaatsuspoliitikat uuendada. Olulistest muudatustest teatatakse e-posti teel või platvormi bänneriga. Uusim versioon on alati saadaval sellel URL-il.