Politique de confidentialité

Dernière mise à jour : juillet 2026 · Hoken Tech S.r.l.

1. Responsable du Traitement

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-mail: support@hokenpass.com
TVA / Code fiscal: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. Délégué à la Protection des Données (DPO)

Contact : support@hokenpass.com

3. Types de Données Personnelles Traitées

Nous traitons les catégories de données personnelles suivantes :

  • Données de compte : nom, adresse e-mail, mot de passe (haché)
  • Données d'organisation : nom de l'entreprise, numéro de TVA, pays, rôle (administrateur/éditeur/lecteur)
  • Données DPP : informations produit, contenu du passeport, signatures numériques
  • Données blockchain : identifiants de transaction, empreintes (SHA-256), horodatages
  • Données d'utilisation : adresse IP, type de navigateur, pages visitées, actions effectuées
  • Données de paiement : informations de facturation (traitées par Stripe — voir leur politique de confidentialité)
  • Registres de consentement : consentement aux cookies, consentement marketing, horodatages

4. Base Légale du Traitement

Le traitement repose sur :

  • Art. 6(1)(b) RGPD — Exécution d'un contrat (prestation de services)
  • Art. 6(1)(a) RGPD — Consentement (marketing, cookies analytiques)
  • Art. 6(1)(c) RGPD — Obligation légale (fiscalité, comptabilité, lutte contre le blanchiment)
  • Art. 6(1)(f) RGPD — Intérêt légitime (sécurité, prévention de la fraude, amélioration du service)

5. Finalités du Traitement

  • Fournir la plateforme SaaS Hoken Pass
  • Créer et gérer des Passeports Produits Numériques (DPP)
  • Notarisation blockchain et horodatage sur EOS/Vaulta
  • Génération de codes QR, liens numériques, exports PDF/JSON
  • Gestion d'équipe et contrôle d'accès basé sur les rôles
  • Traitement des paiements et gestion des abonnements
  • Envoi d'e-mails transactionnels (bienvenue, réinitialisation de mot de passe, invitations d'équipe)
  • Analytique et amélioration du service (avec consentement)
  • Conformité aux réglementations de l'UE (ESPR, CAD, eIDAS)
  • Surveillance de la sécurité et prévention de la fraude

6. Destinataires des Données

Vos données peuvent être partagées avec :

  • Supabase — Hébergement de la base de données (basé dans l'UE, conforme RGPD)
  • Cloudflare — Stockage de fichiers (R2) et CDN
  • Stripe — Traitement des paiements (PCI DSS Niveau 1)
  • Brevo — Envoi d'e-mails transactionnels
  • InfoCert / Openapi — Horodatage qualifié (PSCE, conforme eIDAS)
  • EOS/Vaulta (Jungle4) — Notarisation blockchain (empreinte uniquement, aucune donnée personnelle)

7. Transferts Internationaux de Données

Tout le traitement principal des données s'effectue au sein de l'UE/EEE. Lorsque des données sont transférées hors de l'UE (par exemple vers des nœuds blockchain), nous veillons à ce que des garanties appropriées soient en place :

  • Clauses contractuelles types (CCT) conformément à l'Art. 46(2)(c) RGPD
  • Décisions d'adéquation lorsqu'elles sont disponibles
  • Seules les données strictement nécessaires sont transférées (empreinte uniquement sur la blockchain)

8. Conservation des Données

  • Données de compte : durée du compte + 30 jours après la suppression
  • Données DPP : durée de l'abonnement + 90 jours pour la sauvegarde
  • Données blockchain : permanentes (immuables par conception, mais non reliaires après suppression hors chaîne)
  • Registres de paiement : 10 ans (loi fiscale italienne)
  • Journaux d'utilisation : 12 mois
  • Registres de consentement : 3 ans à compter de la dernière interaction
  • Données marketing : jusqu'au retrait du consentement

9. Vos Droits (Art. 15-22 RGPD)

Vous avez le droit de :

  • Accès (Art. 15) — Demander une copie de vos données personnelles
  • Rectification (Art. 16) — Corriger des données inexactes
  • Effacement (Art. 17) — Demander la suppression de vos données
  • Limitation (Art. 18) — Limiter le traitement dans certains cas
  • Portabilité (Art. 20) — Recevoir vos données dans un format lisible par machine
  • Opposition (Art. 21) — Vous opposer au traitement fondé sur un intérêt légitime
  • Retirer le consentement — À tout moment, sans affecter la licéité des traitements antérieurs

Pour exercer vos droits, contactez : support@hokenpass.com

10. Blockchain et Droit à l'Effacement (EDPB 02/2025)

Conformément aux Lignes directrices EDPB 02/2025 sur la blockchain et les données personnelles :

  • Seules des empreintes à clé (HMAC-SHA256) sont stockées sur la chaîne — aucune donnée personnelle
  • Toutes les données personnelles sont stockées hors chaîne dans notre base de données chiffrée
  • En cas de demande d'effacement, nous supprimons toutes les données hors chaîne et détruisons la clé HMAC, rendant les empreintes sur chaîne non reliaires (effacement effectif)
  • Une Analyse d'Impact relative à la Protection des Données (AIPD) a été réalisée pour tous les traitements blockchain
  • Nous tenons un Registre des Activités de Traitement (RAT) conformément à l'Art. 30 RGPD

11. Conformité eIDAS

Pour les horodatages qualifiés et les sceaux électroniques :

  • Les horodatages sont fournis par InfoCert S.p.A., un Prestataire de Services de Confiance Qualifié (PSCE) figurant sur la liste de confiance de l'UE
  • Les horodatages sont conformes au Règlement eIDAS (UE) 910/2014, Art. 42
  • Chaque horodatage lie une date/heure UTC à l'empreinte du document à l'aide d'un jeton RFC 3161 signé par le PSCE

12. Conformité CAD

Conformément au Code de l'Administration Numérique italien (D.Lgs. 82/2005) :

  • Tous les documents conservent leur intégrité via le hachage SHA-256
  • Les horodatages certifiés fournissent une preuve légale de la date d'existence
  • Les métadonnées des documents suivent les lignes directrices AgID
  • Des pistes d'audit sont conservées pour toutes les opérations sur les passeports

13. Mesures de Sécurité

  • Chiffrement TLS 1.3 pour toutes les données en transit
  • Chiffrement AES-256 pour les données sensibles au repos
  • Contrôle d'accès basé sur les rôles (RBAC) avec rôles administrateur/éditeur/lecteur
  • Évaluations de sécurité régulières et analyse des vulnérabilités
  • Procédures de réponse aux incidents alignées sur les lignes directrices de l'ACN (Agence nationale de cybersécurité)

14. Réclamations

Si vous estimez que vos droits à la protection des données ont été violés, vous pouvez déposer une réclamation auprès de :

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. Modifications de la Présente Politique

Nous pouvons mettre à jour la présente Politique de Confidentialité. Les modifications substantielles seront notifiées par e-mail ou par un bandeau sur la plateforme. La version la plus récente est toujours disponible à cette URL.