Politika privatnosti
Zadnje ažuriranje: srpanj 2026. · Hoken Tech S.r.l.
1. Voditelj obrade
Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-pošta: support@hokenpass.com
PDV / Porezni broj: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it
2. Službenik za zaštitu podataka (DPO)
Kontakt: support@hokenpass.com
3. Vrste osobnih podataka koje se obrađuju
Obrađujemo sljedeće kategorije osobnih podataka:
- Podaci o računu: ime, adresa e-pošte, lozinka (hashirana)
- Podaci o organizaciji: naziv tvrtke, OIB, država, uloga (administrator/urednik/gledatelj)
- DPP podaci: informacije o proizvodu, sadržaj putovnice, digitalni potpisi
- Blockchain podaci: ID-ovi transakcija, hashovi sadržaja (SHA-256), vremenske oznake
- Podaci o korištenju: IP adresa, vrsta preglednika, posjećene stranice, izvršene radnje
- Podaci o plaćanju: podaci za naplatu (obrađuje Stripe — pogledajte njihovu politiku privatnosti)
- Registri privola: privola za kolačiće, marketinška privola, vremenske oznake
4. Pravna osnova obrade
Obrada se temelji na:
- Čl. 6(1)(b) GDPR — Izvršenje ugovora (pružanje usluga)
- Čl. 6(1)(a) GDPR — Privola (marketing, analitički kolačići)
- Čl. 6(1)(c) GDPR — Zakonska obveza (porezi, računovodstvo, sprječavanje pranja novca)
- Čl. 6(1)(f) GDPR — Legitimni interes (sigurnost, sprječavanje prijevara, poboljšanje usluge)
5. Svrha obrade
- Pružanje Hoken Pass SaaS platforme
- Stvaranje i upravljanje digitalnim putovnicama proizvoda
- Notarska ovjera na blockchainu i vremensko žigosanje na EOS/Vaulta
- Generiranje QR kodova, digitalnih poveznica, PDF/JSON izvoza
- Upravljanje timom i kontrola pristupa na temelju uloga
- Obrada plaćanja i upravljanje pretplatama
- Slanje transakcijskih e-poruka (dobrodošlica, ponovno postavljanje lozinke, pozivnice za tim)
- Analitika i poboljšanje usluge (uz privolu)
- Usklađenost s propisima EU-a (ESPR, CAD, eIDAS)
- Praćenje sigurnosti i sprječavanje prijevara
6. Primatelji podataka
Vaši podaci mogu se dijeliti s:
- Supabase — hosting baze podataka (sa sjedištem u EU, u skladu s GDPR-om)
- Cloudflare — pohrana datoteka (R2) i CDN
- Stripe — obrada plaćanja (PCI DSS razina 1)
- Brevo — isporuka transakcijskih e-poruka
- InfoCert / Openapi — kvalificirano vremensko žigosanje (QTSP, u skladu s eIDAS-om)
- EOS/Vaulta (Jungle4) — notarska ovjera na blockchainu (samo hash, bez osobnih podataka)
7. Međunarodni prijenosi podataka
Sva primarna obrada podataka odvija se unutar EU/EGP-a. Kada se podaci prenose izvan EU-a (npr. blockchain čvorovi), osiguravamo odgovarajuće zaštitne mjere:
- Standardne ugovorne klauzule (SCC) sukladno čl. 46(2)(c) GDPR
- OdLuke o odgovarajućoj razini zaštite, gdje su dostupne
- Prenose se samo minimalno potrebni podaci (na blockchainu samo hash)
8. Čuvanje podataka
- Podaci o računu: trajanje računa + 30 dana nakon brisanja
- DPP podaci: trajanje pretplate + 90 dana za sigurnosnu kopiju
- Blockchain podaci: trajni (nepromjenjivi po dizajnu, ali ne povezivi nakon brisanja izvan lanca)
- Evidencije plaćanja: 10 godina (talijanski porezni zakon)
- Dnevnici korištenja: 12 mjeseci
- Registri privola: 3 godine od posljednje interakcije
- Marketinški podaci: do povlačenja privole
9. Vaša prava (čl. 15–22 GDPR)
Imate pravo na:
- Pristup (čl. 15) — Zatražiti kopiju svojih osobnih podataka
- Ispravak (čl. 16) — Ispraviti netočne podatke
- Brisanje (čl. 17) — Zatražiti brisanje svojih podataka
- Ograničenje (čl. 18) — Ograničiti obradu u određenim slučajevima
- Prijenosivost (čl. 20) — Primiti svoje podatke u strojno čitljivom formatu
- Prigovor (čl. 21) — Prigovoriti obradi koja se temelji na legitimnom interesu
- Povlačenje privole — U bilo kojem trenutku, bez utjecaja na zakonitost prethodne obrade
Za ostvarivanje svojih prava kontaktirajte: support@hokenpass.com
10. Blockchain i pravo na brisanje (EDPB 02/2025)
U skladu sa smjernicama EDPB-a 02/2025 o blockchainu i osobnim podacima:
- U lancu se pohranjuju samo ključani hashovi (HMAC-SHA256) — bez osobnih podataka
- Svi osobni podaci pohranjuju se izvan lanca u našoj šifriranoj bazi podataka
- Po zahtjevu za brisanje brišemo sve podatke izvan lanca i uništavamo HMAC ključ, čineći hashove u lancu nepovezivima (učinkovito brisanje)
- Za svu obradu na blockchainu provedena je procjena učinka na zaštitu podataka (DPIA)
- Vodimo evidenciju aktivnosti obrade (ROPA) sukladno čl. 30 GDPR
11. Usklađenost s eIDAS-om
Za kvalificirana vremenska žigosanja i elektroničke pečate:
- Vremenska žigosanja pruža InfoCert S.p.A., kvalificirani pružatelj usluga povjerenja (QTSP) na popisu povjerenja EU-a
- Vremenska žigosanja sukladna su Uredbi eIDAS (EU) 910/2014, čl. 42
- Svako vremensko žigosanje povezuje UTC datum/vrijeme s hashom dokumenta pomoću RFC 3161 tokena potpisanog od strane QTSP-a
12. Usklađenost s CAD-om
U skladu s talijanskim Zakonikom o digitalnoj upravi (D.Lgs. 82/2005):
- Svi dokumenti zadržavaju integritet putem SHA-256 hashiranja
- Certificirana vremenska žigosanja pružaju pravni dokaz datuma postojanja
- Metapodaci dokumenata slijede AgID smjernice
- Revizijski tragovi vode se za sve operacije s putovnicama
13. Sigurnosne mjere
- TLS 1.3 enkripcija za sve podatke u prijenosu
- AES-256 enkripcija za osjetljive podatke u mirovanju
- Kontrola pristupa na temelju uloga (RBAC) s ulogama administrator/urednik/gledatelj
- Redovite sigurnosne procjene i skeniranje ranjivosti
- Postupci odgovora na incidente usklađeni sa smjernicama ACN-a (Nacionalne agencije za kibernetičku sigurnost)
14. Pritužbe
Ako smatrate da su vam povrijeđena prava na zaštitu podataka, možete podnijeti pritužbu:
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it
15. Izmjene ove Politike
Ovu Politiku privatnosti možemo ažurirati. O materijalnim izmjenama obavijestit ćemo vas e-poštom ili putem bannera na platformi. Najnovija verzija uvijek je dostupna na ovom URL-u.