Privaatsuspoliitika

Viimati uuendatud: juuli 2026 · Hoken Tech S.r.l.

1. Vastutav Töötleja

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-post: support@hokenpass.com
KMKR / Maksumärk: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. Andmekaitseametnik (DPO)

Kontakt: support@hokenpass.com

3. Töödeldavate Isikuandmete Liigid

Töötleme järgmisi isikuandmete kategooriaid:

  • Kontoandmed: nimi, e-posti aadress, parool (räsitud)
  • Organisatsiooniandmed: ettevõtte nimi, käibemaksukohustuslase number, riik, roll (administraator/toimetaja/vaataja)
  • DPP-andmed: tooteteave, passi sisu, digitaalallkirjad
  • Plokiahela andmed: tehingu ID-d, kandme räsid (SHA-256), ajatemplid
  • Kasutusandmed: IP-aadress, brauseri tüüp, külastatud lehed, tehtud toimingud
  • Makseandmed: arveldusteave (töötleb Stripe — vt nende privaatsuspoliitikat)
  • Nõusoleku registrid: küpsiste nõusolek, turundusnõusolek, ajatemplid

4. Töötlemise Õiguslik Alus

Töötlemine põhineb:

  • IKÜM art 6(1)(b) — Lepingu täitmine (teenuse osutamine)
  • IKÜM art 6(1)(a) — Nõusolek (turundus, analüütikaküpsised)
  • IKÜM art 6(1)(c) — Õiguslik kohustus (maksud, raamatupidamine, rahapesu tõkestamine)
  • IKÜM art 6(1)(f) — Õigustatud huvi (turvalisus, pettuste ennetamine, teenuse parandamine)

5. Töötlemise Eesmärk

  • Hoken Passi SaaS-platvormi pakkumine
  • Digitaalsete tootepasside loomine ja haldamine
  • Plokiahela notariaalne kinnitamine ja ajatemplid EOS/Vaulta platvormil
  • QR-koodide, digitaalsete linkide, PDF/JSON-eksportide genereerimine
  • Meeskonna haldamine ja rollipõhine juurdepääsukontroll
  • Maksete töötlemine ja tellimuste haldamine
  • Tehingumeilide saatmine (tervitus, parooli lähtestamine, meeskonnakutsumised)
  • Analüütika ja teenuse parandamine (nõusolekul)
  • EL-i määrustele vastavus (ESPR, CAD, eIDAS)
  • Turvalisuse jälgimine ja pettuste ennetamine

6. Andmete Vastuvõtjad

Teie andmeid võidakse jagada:

  • Supabase — Andmebaasimajutus (EL-is, IKÜM-ile vastav)
  • Cloudflare — Failisalvestus (R2) ja CDN
  • Stripe — Maksete töötlemine (PCI DSS tase 1)
  • Brevo — Tehingumeilide edastamine
  • InfoCert / Openapi — Kvalifitseeritud ajatemplid (QTSP, eIDAS-ile vastav)
  • EOS/Vaulta (Jungle4) — Plokiahela notariaalne kinnitamine (ainult räsi, isikuandmeid ei edastata)

7. Rahvusvahelised Andmeedastused

Kogu esmane andmetöötlus toimub EL-is/EMP-s. Kui andmeid edastatakse väljapoole EL-i (nt plokiahela sõlmedesse), tagame asjakohaste kaitsemeetmete rakendamise:

  • Standardseid lepingutingimused (SCC) IKÜM-i art 46(2)(c) kohaselt
  • Adekvaatsuse otsused, kui need on kättesaadavad
  • Edastatakse ainult minimaalne vajalik andmehulk (plokiahelal ainult räsi)

8. Andmete Säilitamine

  • Kontoandmed: konto kestus + 30 päeva pärast kustutamist
  • DPP-andmed: tellimuse kestus + 90 päeva varukoopia jaoks
  • Plokiahela andmed: püsivad (disainilt muutumatud, kuid pärast off-chain-kustutamist mitte seostatavad)
  • Maksete registrid: 10 aastat (Itaalia maksuseadus)
  • Kasutuslogid: 12 kuud
  • Nõusoleku registrid: 3 aastat viimasest suhtlusest
  • Turundusandmed: kuni nõusoleku tagasivõtmiseni

9. Teie Õigused (IKÜM artiklid 15–22)

Teil on õigus:

  • Juurdepääsule (art 15) — Taotleda koopiat oma isikuandmetest
  • Parandamisele (art 16) — Lasta parandada ebaõiged andmed
  • Kustutamisele (art 17) — Taotleda oma andmete kustutamist
  • Töötlemise piiramisele (art 18) — Piirata töötlemist teatud juhtudel
  • Ülekandmisele (art 20) — Saada oma andmed masinloetavas vormingus
  • Vastuväite esitamisele (art 21) — Esitada vastuväide õigustatud huvil põhinevale töötlemisele
  • Nõusoleku tagasivõtmisele — Igal ajal, mõjutamata varasema töötlemise seaduslikkust

Oma õiguste teostamiseks võtke ühendust: support@hokenpass.com

10. Plokiahel ja Õigus Kustutamisele (EDPB 02/2025)

Kooskõlas EDPB suunistega 02/2025 plokiahela ja isikuandmete kohta:

  • Plokiahelasse salvestatakse ainult võtmega räsid (HMAC-SHA256) — isikuandmeid ei salvestata
  • Kõik isikuandmed salvestatakse off-chain meie krüpteeritud andmebaasi
  • Kustutamistaotluse korral kustutame kõik off-chain-andmed ja hävitame HMAC-võtme, muutes plokiahela räsid mitte seostatavaks (tõhus kustutamine)
  • Kogu plokiahela töötlemise kohta on läbi viidud andmekaitse mõjuhinnang (DPIA)
  • Peame töötlemistoimingute registrit (ROPA) IKÜM-i art 30 kohaselt

11. eIDAS-i Nõuetele Vastavus

Kvalifitseeritud ajatemplite ja elektrooniliste pitserite puhul:

  • Ajatemplid pakub InfoCert S.p.A., kvalifitseeritud usaldusteenuste osutaja (QTSP) EL-i usaldusnimekirjas
  • Ajatemplid vastavad eIDAS-i määrusele (EL) 910/2014, art 42
  • Iga ajatempel seob UTC-kuupäeva/-kellaaja dokumendi räsiga, kasutades QTSP-i allkirjastatud RFC 3161 tokenit

12. CAD-i Nõuetele Vastavus

Kooskõlas Itaalia digitaalse halduse seadustikuga (D.Lgs. 82/2005):

  • Kõik dokumendid säilitavad terviklikkuse SHA-256 räsistamise kaudu
  • Sertifitseeritud ajatemplid annavad õigusliku tõendi olemasolu kuupäevast
  • Dokumendi metaandmed järgivad AgID suuniseid
  • Kõigi passitoimingute kohta peetakse auditi logisid

13. Turvameetmed

  • TLS 1.3 krüpteering kõigi edastatavate andmete jaoks
  • AES-256 krüpteering tundlike andmete jaoks puhkeseisundis
  • Rollipõhine juurdepääsukontroll (RBAC) rollidega administraator/toimetaja/vaataja
  • Regulaarsed turbekontrollid ja haavatavuste skaneerimine
  • Intsidentide lahendamise protseduurid vastavalt ACN (riiklik küberjulgeolekuamet) suunistele

14. Kaebused

Kui arvate, et teie andmekaitseõigusi on rikutud, võite esitada kaebuse:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. Käesoleva Poliitika Muudatused

Me võime seda privaatsuspoliitikat uuendada. Olulistest muudatustest teatatakse e-posti teel või platvormi bänneriga. Uusim versioon on alati saadaval sellel URL-il.