Informativa sulla Privacy
Ultimo aggiornamento: luglio 2026 · Hoken Tech S.r.l.
1. Titolare del Trattamento
Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
Email: support@hokenpass.com
P.IVA / Codice Fiscale: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it
2. Responsabile della Protezione dei Dati (DPO)
Contatti: support@hokenpass.com
3. Tipi di Dati Personali Trattati
Trattiamo le seguenti categorie di dati personali:
- Dati dell'account: nome, indirizzo email, password (hascrata)
- Dati dell'organizzazione: ragione sociale, partita IVA, paese, ruolo (amministratore/editor/visualizzatore)
- Dati DPP: informazioni sul prodotto, contenuto del passaporto, firme digitali
- Dati blockchain: ID di transazione, hash del payload (SHA-256), marcature temporali
- Dati di utilizzo: indirizzo IP, tipo di browser, pagine visitate, azioni eseguite
- Dati di pagamento: informazioni di fatturazione (trattate da Stripe — consultare la loro informativa sulla privacy)
- Registri del consenso: consenso ai cookie, consenso al marketing, marcature temporali
4. Base Giuridica del Trattamento
Il trattamento si basa su:
- Art. 6(1)(b) GDPR — Esecuzione di un contratto (fornitura del servizio)
- Art. 6(1)(a) GDPR — Consenso (marketing, cookie analitici)
- Art. 6(1)(c) GDPR — Obbligo legale (imposte, contabilità, antiriciclaggio)
- Art. 6(1)(f) GDPR — Interesse legittimo (sicurezza, prevenzione delle frodi, miglioramento del servizio)
5. Finalità del Trattamento
- Fornire la piattaforma SaaS Hoken Pass
- Creare e gestire Digital Product Passport
- Notarizzazione blockchain e marcatura temporale su EOS/Vaulta
- Generazione di codici QR, collegamenti digitali, esportazioni PDF/JSON
- Gestione del team e controllo degli accessi basato sui ruoli
- Elaborazione dei pagamenti e gestione degli abbonamenti
- Invio di email transazionali (benvenuto, reimpostazione password, inviti al team)
- Analisi e miglioramento del servizio (con consenso)
- Conformità alle normative UE (ESPR, CAD, eIDAS)
- Monitoraggio della sicurezza e prevenzione delle frodi
6. Destinatari dei Dati
I tuoi dati possono essere condivisi con:
- Supabase — Hosting del database (basato in UE, conforme al GDPR)
- Cloudflare — Archiviazione file (R2) e CDN
- Stripe — Elaborazione dei pagamenti (PCI DSS Livello 1)
- Brevo — Invio di email transazionali
- InfoCert / Openapi — Marcatura temporale qualificata (QTSP, conforme eIDAS)
- EOS/Vaulta (Jungle4) — Notarizzazione blockchain (solo hash, nessun dato personale)
7. Trasferimenti Internazionali di Dati
Tutto il trattamento primario dei dati avviene nell'UE/SEE. Quando i dati vengono trasferiti al di fuori dell'UE (ad es. nodi blockchain), garantiamo l'adozione di adeguate garanzie:
- Clausole contrattuali standard (SCC) ai sensi dell'Art. 46(2)(c) GDPR
- Decisioni di adeguatezza ove disponibili
- Vengono trasferiti solo i dati strettamente necessari (solo hash sulla blockchain)
8. Conservazione dei Dati
- Dati dell'account: durata dell'account + 30 giorni dopo la cancellazione
- Dati DPP: durata dell'abbonamento + 90 giorni per il backup
- Dati blockchain: permanenti (immutabili per progettazione, ma non collegabili dopo la cancellazione off-chain)
- Registri di pagamento: 10 anni (legge fiscale italiana)
- Registri di utilizzo: 12 mesi
- Registri del consenso: 3 anni dall'ultima interazione
- Dati di marketing: fino alla revoca del consenso
9. I Tuoi Diritti (Art. 15-22 GDPR)
Hai il diritto di:
- Accesso (Art. 15) — Richiedere una copia dei tuoi dati personali
- Rettifica (Art. 16) — Correggere dati inesatti
- Cancellazione (Art. 17) — Richiedere la cancellazione dei tuoi dati
- Limitazione (Art. 18) — Limitare il trattamento in determinati casi
- Portabilità (Art. 20) — Ricevere i tuoi dati in un formato leggibile da macchina
- Opposizione (Art. 21) — Opporti al trattamento basato su legittimo interesse
- Revoca del consenso — In qualsiasi momento, senza pregiudicare la liceità del trattamento precedente
Per esercitare i tuoi diritti, contatta: support@hokenpass.com
10. Blockchain e Diritto alla Cancellazione (EDPB 02/2025)
In conformità con le Linee guida EDPB 02/2025 su blockchain e dati personali:
- Sulla catena vengono memorizzati solo hash con chiave (HMAC-SHA256) — nessun dato personale
- Tutti i dati personali sono archiviati off-chain nel nostro database crittografato
- In caso di richiesta di cancellazione, eliminiamo tutti i dati off-chain e distruggiamo la chiave HMAC, rendendo gli hash on-chain non collegabili (cancellazione effettiva)
- È stata condotta una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) per tutti i trattamenti blockchain
- Manteniamo un Registro delle Attività di Trattamento (ROPA) ai sensi dell'Art. 30 GDPR
11. Conformità eIDAS
Per le marcature temporali qualificate e i sigilli elettronici:
- Le marcature temporali sono fornite da InfoCert S.p.A., un Prestatore Qualificato di Servizi Fiduciari (QTSP) nell'Elenco di fiducia dell'UE
- Le marcature temporali sono conformi al Regolamento eIDAS (UE) 910/2014, Art. 42
- Ogni marcatura temporale collega una data/ora UTC all'hash del documento tramite un token RFC 3161 firmato dal QTSP
12. Conformità CAD
In conformità con il Codice dell'Amministrazione Digitale italiano (D.Lgs. 82/2005):
- Tutti i documenti mantengono l'integrità tramite hashing SHA-256
- Le marcature temporali certificate forniscono prova legale della data di esistenza
- I metadati dei documenti seguono le linee guida AgID
- Le tracce di audit sono mantenute per tutte le operazioni sui passaporti
13. Misure di Sicurezza
- Crittografia TLS 1.3 per tutti i dati in transito
- Crittografia AES-256 per i dati sensibili a riposo
- Controllo degli accessi basato sui ruoli (RBAC) con ruoli amministratore/editor/visualizzatore
- Valutazioni di sicurezza regolari e scansione delle vulnerabilità
- Procedure di risposta agli incidenti allineate alle linee guida ACN (Agenzia per la Cybersicurezza Nazionale)
14. Reclami
Se ritieni che i tuoi diritti alla protezione dei dati siano stati violati, puoi presentare un reclamo a:
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it
15. Modifiche alla Presente Informativa
Potremmo aggiornare la presente Informativa sulla Privacy. Le modifiche sostanziali saranno notificate via email o tramite banner sulla piattaforma. La versione più recente è sempre disponibile a questo URL.