Politique de confidentialité
Dernière mise à jour : juillet 2026 · Hoken Tech S.r.l.
1. Responsable du Traitement
Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-mail: support@hokenpass.com
TVA / Code fiscal: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it
2. Délégué à la Protection des Données (DPO)
Contact : support@hokenpass.com
3. Types de Données Personnelles Traitées
Nous traitons les catégories de données personnelles suivantes :
- Données de compte : nom, adresse e-mail, mot de passe (haché)
- Données d'organisation : nom de l'entreprise, numéro de TVA, pays, rôle (administrateur/éditeur/lecteur)
- Données DPP : informations produit, contenu du passeport, signatures numériques
- Données blockchain : identifiants de transaction, empreintes (SHA-256), horodatages
- Données d'utilisation : adresse IP, type de navigateur, pages visitées, actions effectuées
- Données de paiement : informations de facturation (traitées par Stripe — voir leur politique de confidentialité)
- Registres de consentement : consentement aux cookies, consentement marketing, horodatages
4. Base Légale du Traitement
Le traitement repose sur :
- Art. 6(1)(b) RGPD — Exécution d'un contrat (prestation de services)
- Art. 6(1)(a) RGPD — Consentement (marketing, cookies analytiques)
- Art. 6(1)(c) RGPD — Obligation légale (fiscalité, comptabilité, lutte contre le blanchiment)
- Art. 6(1)(f) RGPD — Intérêt légitime (sécurité, prévention de la fraude, amélioration du service)
5. Finalités du Traitement
- Fournir la plateforme SaaS Hoken Pass
- Créer et gérer des Passeports Produits Numériques (DPP)
- Notarisation blockchain et horodatage sur EOS/Vaulta
- Génération de codes QR, liens numériques, exports PDF/JSON
- Gestion d'équipe et contrôle d'accès basé sur les rôles
- Traitement des paiements et gestion des abonnements
- Envoi d'e-mails transactionnels (bienvenue, réinitialisation de mot de passe, invitations d'équipe)
- Analytique et amélioration du service (avec consentement)
- Conformité aux réglementations de l'UE (ESPR, CAD, eIDAS)
- Surveillance de la sécurité et prévention de la fraude
6. Destinataires des Données
Vos données peuvent être partagées avec :
- Supabase — Hébergement de la base de données (basé dans l'UE, conforme RGPD)
- Cloudflare — Stockage de fichiers (R2) et CDN
- Stripe — Traitement des paiements (PCI DSS Niveau 1)
- Brevo — Envoi d'e-mails transactionnels
- InfoCert / Openapi — Horodatage qualifié (PSCE, conforme eIDAS)
- EOS/Vaulta (Jungle4) — Notarisation blockchain (empreinte uniquement, aucune donnée personnelle)
7. Transferts Internationaux de Données
Tout le traitement principal des données s'effectue au sein de l'UE/EEE. Lorsque des données sont transférées hors de l'UE (par exemple vers des nœuds blockchain), nous veillons à ce que des garanties appropriées soient en place :
- Clauses contractuelles types (CCT) conformément à l'Art. 46(2)(c) RGPD
- Décisions d'adéquation lorsqu'elles sont disponibles
- Seules les données strictement nécessaires sont transférées (empreinte uniquement sur la blockchain)
8. Conservation des Données
- Données de compte : durée du compte + 30 jours après la suppression
- Données DPP : durée de l'abonnement + 90 jours pour la sauvegarde
- Données blockchain : permanentes (immuables par conception, mais non reliaires après suppression hors chaîne)
- Registres de paiement : 10 ans (loi fiscale italienne)
- Journaux d'utilisation : 12 mois
- Registres de consentement : 3 ans à compter de la dernière interaction
- Données marketing : jusqu'au retrait du consentement
9. Vos Droits (Art. 15-22 RGPD)
Vous avez le droit de :
- Accès (Art. 15) — Demander une copie de vos données personnelles
- Rectification (Art. 16) — Corriger des données inexactes
- Effacement (Art. 17) — Demander la suppression de vos données
- Limitation (Art. 18) — Limiter le traitement dans certains cas
- Portabilité (Art. 20) — Recevoir vos données dans un format lisible par machine
- Opposition (Art. 21) — Vous opposer au traitement fondé sur un intérêt légitime
- Retirer le consentement — À tout moment, sans affecter la licéité des traitements antérieurs
Pour exercer vos droits, contactez : support@hokenpass.com
10. Blockchain et Droit à l'Effacement (EDPB 02/2025)
Conformément aux Lignes directrices EDPB 02/2025 sur la blockchain et les données personnelles :
- Seules des empreintes à clé (HMAC-SHA256) sont stockées sur la chaîne — aucune donnée personnelle
- Toutes les données personnelles sont stockées hors chaîne dans notre base de données chiffrée
- En cas de demande d'effacement, nous supprimons toutes les données hors chaîne et détruisons la clé HMAC, rendant les empreintes sur chaîne non reliaires (effacement effectif)
- Une Analyse d'Impact relative à la Protection des Données (AIPD) a été réalisée pour tous les traitements blockchain
- Nous tenons un Registre des Activités de Traitement (RAT) conformément à l'Art. 30 RGPD
11. Conformité eIDAS
Pour les horodatages qualifiés et les sceaux électroniques :
- Les horodatages sont fournis par InfoCert S.p.A., un Prestataire de Services de Confiance Qualifié (PSCE) figurant sur la liste de confiance de l'UE
- Les horodatages sont conformes au Règlement eIDAS (UE) 910/2014, Art. 42
- Chaque horodatage lie une date/heure UTC à l'empreinte du document à l'aide d'un jeton RFC 3161 signé par le PSCE
12. Conformité CAD
Conformément au Code de l'Administration Numérique italien (D.Lgs. 82/2005) :
- Tous les documents conservent leur intégrité via le hachage SHA-256
- Les horodatages certifiés fournissent une preuve légale de la date d'existence
- Les métadonnées des documents suivent les lignes directrices AgID
- Des pistes d'audit sont conservées pour toutes les opérations sur les passeports
13. Mesures de Sécurité
- Chiffrement TLS 1.3 pour toutes les données en transit
- Chiffrement AES-256 pour les données sensibles au repos
- Contrôle d'accès basé sur les rôles (RBAC) avec rôles administrateur/éditeur/lecteur
- Évaluations de sécurité régulières et analyse des vulnérabilités
- Procédures de réponse aux incidents alignées sur les lignes directrices de l'ACN (Agence nationale de cybersécurité)
14. Réclamations
Si vous estimez que vos droits à la protection des données ont été violés, vous pouvez déposer une réclamation auprès de :
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it
15. Modifications de la Présente Politique
Nous pouvons mettre à jour la présente Politique de Confidentialité. Les modifications substantielles seront notifiées par e-mail ou par un bandeau sur la plateforme. La version la plus récente est toujours disponible à cette URL.