Politika privatnosti

Zadnje ažuriranje: srpanj 2026. · Hoken Tech S.r.l.

1. Voditelj obrade

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-pošta: support@hokenpass.com
PDV / Porezni broj: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. Službenik za zaštitu podataka (DPO)

Kontakt: support@hokenpass.com

3. Vrste osobnih podataka koje se obrađuju

Obrađujemo sljedeće kategorije osobnih podataka:

  • Podaci o računu: ime, adresa e-pošte, lozinka (hashirana)
  • Podaci o organizaciji: naziv tvrtke, OIB, država, uloga (administrator/urednik/gledatelj)
  • DPP podaci: informacije o proizvodu, sadržaj putovnice, digitalni potpisi
  • Blockchain podaci: ID-ovi transakcija, hashovi sadržaja (SHA-256), vremenske oznake
  • Podaci o korištenju: IP adresa, vrsta preglednika, posjećene stranice, izvršene radnje
  • Podaci o plaćanju: podaci za naplatu (obrađuje Stripe — pogledajte njihovu politiku privatnosti)
  • Registri privola: privola za kolačiće, marketinška privola, vremenske oznake

4. Pravna osnova obrade

Obrada se temelji na:

  • Čl. 6(1)(b) GDPR — Izvršenje ugovora (pružanje usluga)
  • Čl. 6(1)(a) GDPR — Privola (marketing, analitički kolačići)
  • Čl. 6(1)(c) GDPR — Zakonska obveza (porezi, računovodstvo, sprječavanje pranja novca)
  • Čl. 6(1)(f) GDPR — Legitimni interes (sigurnost, sprječavanje prijevara, poboljšanje usluge)

5. Svrha obrade

  • Pružanje Hoken Pass SaaS platforme
  • Stvaranje i upravljanje digitalnim putovnicama proizvoda
  • Notarska ovjera na blockchainu i vremensko žigosanje na EOS/Vaulta
  • Generiranje QR kodova, digitalnih poveznica, PDF/JSON izvoza
  • Upravljanje timom i kontrola pristupa na temelju uloga
  • Obrada plaćanja i upravljanje pretplatama
  • Slanje transakcijskih e-poruka (dobrodošlica, ponovno postavljanje lozinke, pozivnice za tim)
  • Analitika i poboljšanje usluge (uz privolu)
  • Usklađenost s propisima EU-a (ESPR, CAD, eIDAS)
  • Praćenje sigurnosti i sprječavanje prijevara

6. Primatelji podataka

Vaši podaci mogu se dijeliti s:

  • Supabase — hosting baze podataka (sa sjedištem u EU, u skladu s GDPR-om)
  • Cloudflare — pohrana datoteka (R2) i CDN
  • Stripe — obrada plaćanja (PCI DSS razina 1)
  • Brevo — isporuka transakcijskih e-poruka
  • InfoCert / Openapi — kvalificirano vremensko žigosanje (QTSP, u skladu s eIDAS-om)
  • EOS/Vaulta (Jungle4) — notarska ovjera na blockchainu (samo hash, bez osobnih podataka)

7. Međunarodni prijenosi podataka

Sva primarna obrada podataka odvija se unutar EU/EGP-a. Kada se podaci prenose izvan EU-a (npr. blockchain čvorovi), osiguravamo odgovarajuće zaštitne mjere:

  • Standardne ugovorne klauzule (SCC) sukladno čl. 46(2)(c) GDPR
  • OdLuke o odgovarajućoj razini zaštite, gdje su dostupne
  • Prenose se samo minimalno potrebni podaci (na blockchainu samo hash)

8. Čuvanje podataka

  • Podaci o računu: trajanje računa + 30 dana nakon brisanja
  • DPP podaci: trajanje pretplate + 90 dana za sigurnosnu kopiju
  • Blockchain podaci: trajni (nepromjenjivi po dizajnu, ali ne povezivi nakon brisanja izvan lanca)
  • Evidencije plaćanja: 10 godina (talijanski porezni zakon)
  • Dnevnici korištenja: 12 mjeseci
  • Registri privola: 3 godine od posljednje interakcije
  • Marketinški podaci: do povlačenja privole

9. Vaša prava (čl. 15–22 GDPR)

Imate pravo na:

  • Pristup (čl. 15) — Zatražiti kopiju svojih osobnih podataka
  • Ispravak (čl. 16) — Ispraviti netočne podatke
  • Brisanje (čl. 17) — Zatražiti brisanje svojih podataka
  • Ograničenje (čl. 18) — Ograničiti obradu u određenim slučajevima
  • Prijenosivost (čl. 20) — Primiti svoje podatke u strojno čitljivom formatu
  • Prigovor (čl. 21) — Prigovoriti obradi koja se temelji na legitimnom interesu
  • Povlačenje privole — U bilo kojem trenutku, bez utjecaja na zakonitost prethodne obrade

Za ostvarivanje svojih prava kontaktirajte: support@hokenpass.com

10. Blockchain i pravo na brisanje (EDPB 02/2025)

U skladu sa smjernicama EDPB-a 02/2025 o blockchainu i osobnim podacima:

  • U lancu se pohranjuju samo ključani hashovi (HMAC-SHA256) — bez osobnih podataka
  • Svi osobni podaci pohranjuju se izvan lanca u našoj šifriranoj bazi podataka
  • Po zahtjevu za brisanje brišemo sve podatke izvan lanca i uništavamo HMAC ključ, čineći hashove u lancu nepovezivima (učinkovito brisanje)
  • Za svu obradu na blockchainu provedena je procjena učinka na zaštitu podataka (DPIA)
  • Vodimo evidenciju aktivnosti obrade (ROPA) sukladno čl. 30 GDPR

11. Usklađenost s eIDAS-om

Za kvalificirana vremenska žigosanja i elektroničke pečate:

  • Vremenska žigosanja pruža InfoCert S.p.A., kvalificirani pružatelj usluga povjerenja (QTSP) na popisu povjerenja EU-a
  • Vremenska žigosanja sukladna su Uredbi eIDAS (EU) 910/2014, čl. 42
  • Svako vremensko žigosanje povezuje UTC datum/vrijeme s hashom dokumenta pomoću RFC 3161 tokena potpisanog od strane QTSP-a

12. Usklađenost s CAD-om

U skladu s talijanskim Zakonikom o digitalnoj upravi (D.Lgs. 82/2005):

  • Svi dokumenti zadržavaju integritet putem SHA-256 hashiranja
  • Certificirana vremenska žigosanja pružaju pravni dokaz datuma postojanja
  • Metapodaci dokumenata slijede AgID smjernice
  • Revizijski tragovi vode se za sve operacije s putovnicama

13. Sigurnosne mjere

  • TLS 1.3 enkripcija za sve podatke u prijenosu
  • AES-256 enkripcija za osjetljive podatke u mirovanju
  • Kontrola pristupa na temelju uloga (RBAC) s ulogama administrator/urednik/gledatelj
  • Redovite sigurnosne procjene i skeniranje ranjivosti
  • Postupci odgovora na incidente usklađeni sa smjernicama ACN-a (Nacionalne agencije za kibernetičku sigurnost)

14. Pritužbe

Ako smatrate da su vam povrijeđena prava na zaštitu podataka, možete podnijeti pritužbu:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. Izmjene ove Politike

Ovu Politiku privatnosti možemo ažurirati. O materijalnim izmjenama obavijestit ćemo vas e-poštom ili putem bannera na platformi. Najnovija verzija uvijek je dostupna na ovom URL-u.