プライバシーポリシー

最終更新日:2026年7月・Hoken Tech S.r.l.

1. データ管理者

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
メールアドレス: support@hokenpass.com
VAT / 税番号: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. データ保護責任者(DPO)

連絡先: support@hokenpass.com

3. 処理される個人データの種類

当社が処理する個人データのカテゴリは以下のとおりです。

  • アカウントデータ:氏名、メールアドレス、パスワード(ハッシュ化)
  • 組織データ:会社名、VAT番号、国、役割(管理者/編集者/閲覧者)
  • DPPデータ:製品情報、パスポートの内容、電子署名
  • ブロックチェーンデータ:取引ID、ペイロードハッシュ(SHA-256)、タイムスタンプ
  • 利用データ:IPアドレス、ブラウザの種類、訪問ページ、実行された操作
  • 支払いデータ:請求情報(Stripeが処理 — 同社のプライバシーポリシーを参照)
  • 同意記録:Cookie同意、マーケティング同意、タイムスタンプ

4. 処理の法的根拠

処理の根拠は以下のとおりです。

  • GDPR第6条1項(b) — 契約の履行(サービスの提供)
  • GDPR第6条1項(a) — 同意(マーケティング、分析Cookie)
  • GDPR第6条1項(c) — 法的義務(税務、会計、マネーロンダリング防止)
  • GDPR第6条1項(f) — 正当な利益(セキュリティ、不正防止、サービスの改善)

5. 処理の目的

  • Hoken Pass SaaSプラットフォームの提供
  • デジタル製品パスポートの作成と管理
  • EOS/Vaultaにおけるブロックチェーン公証とタイムスタンプ
  • QRコード、デジタルリンク、PDF/JSONエクスポートの生成
  • チーム管理とロールベースのアクセス制御
  • 決済処理とサブスクリプション管理
  • 取引メールの送信(ようこそ、パスワードリセット、チーム招待)
  • 分析とサービス改善(同意を得た上で)
  • EU規制への準拠(ESPR、CAD、eIDAS)
  • セキュリティ監視と不正防止

6. データの受領者

お客様のデータは以下の事業者と共有される場合があります。

  • Supabase — データベースホスティング(EU拠点、GDPR準拠)
  • Cloudflare — ファイルストレージ(R2)とCDN
  • Stripe — 決済処理(PCI DSSレベル1)
  • Brevo — 取引メールの配信
  • InfoCert / Openapi — 認定タイムスタンプ(QTSP、eIDAS準拠)
  • EOS/Vaulta(Jungle4) — ブロックチェーン公証(ハッシュのみ、個人データなし)

7. 国際的なデータ移転

主要なデータ処理はすべてEU/EEA内で行われます。データがEU域外に移転される場合(例:ブロックチェーンのノード)、適切な保護措置を講じます。

  • GDPR第46条2項(c)に基づく標準契約条項(SCC)
  • 利用可能な場合の適切性決定
  • 必要最小限のデータのみが転送されます(ブロックチェーン上はハッシュのみ)

8. データの保持

  • アカウントデータ:アカウントの存続期間+削除後30日
  • DPPデータ:サブスクリプション期間+バックアップ用に90日
  • ブロックチェーンデータ:恒久的(設計上変更不可ですが、オフチェーン削除後は関連付け不可)
  • 支払い記録:10年間(イタリア税法)
  • 利用ログ:12か月
  • 同意記録:最終インタラクションから3年間
  • マーケティングデータ:同意の撤回まで

9. お客様の権利(GDPR第15条~22条)

お客様には以下の権利があります。

  • アクセス権(第15条) — 個人データの写しの請求
  • 訂正権(第16条) — 不正確なデータの訂正
  • 消去権(第17条) — データの削除の請求
  • 処理制限権(第18条) — 一定の場合における処理の制限
  • データポータビリティ権(第20条) — 機械可読形式でのデータ受領
  • 異議申立権(第21条) — 正当な利益に基づく処理への異議
  • 同意の撤回 — いつでも可能。それまでの処理の適法性には影響しません

権利を行使するには、以下の連絡先までご連絡ください。 support@hokenpass.com

10. ブロックチェーンと消去権(EDPB 02/2025)

EDPBガイドライン02/2025(ブロックチェーンと個人データ)に準拠して:

  • オンチェーンに保存されるのはキー付きハッシュ(HMAC-SHA256)のみ — 個人データは含まれません
  • すべての個人データは、当社の暗号化データベースにオフチェーンで保存されます
  • 消去の請求を受けた場合、オフチェーンの全データを削除し、HMACキーを破棄して、オンチェーンのハッシュを関連付け不可とします(実効的な消去)
  • すべてのブロックチェーン処理について、データ保護影響評価(DPIA)を実施済みです
  • GDPR第30条に基づき、処理活動の記録(ROPA)を維持しています

11. eIDAS準拠

認定タイムスタンプと電子シールについて:

  • タイムスタンプは、EUトラストリストに登録された認定トラストサービスプロバイダ(QTSP)であるInfoCert S.p.A.が提供します
  • タイムスタンプはeIDAS規則(EU)910/2014第42条に準拠しています
  • 各タイムスタンプは、QTSPが署名したRFC 3161トークンにより、UTC日時をドキュメントのハッシュに紐付けます

12. CAD準拠

イタリアのデジタル行政法典(D.Lgs. 82/2005)に準拠して:

  • すべての文書はSHA-256ハッシュにより完全性を維持します
  • 認定タイムスタンプは、存在日に関する法的証明を提供します
  • 文書のメタデータはAgIDガイドラインに従います
  • すべてのパスポート操作について監査証跡が保持されます

13. セキュリティ対策

  • 転送中のすべてのデータに対するTLS 1.3暗号化
  • 保存中の機微データに対するAES-256暗号化
  • 管理者/編集者/閲覧者のロールを持つロールベースのアクセス制御(RBAC)
  • 定期的なセキュリティ評価と脆弱性スキャン
  • ACN(国家サイバーセキュリティ庁)ガイドラインに沿ったインシデント対応手順

14. 苦情

データ保護の権利が侵害されたと思われる場合は、以下の機関に苦情を申し立てることができます。

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. 本方針の変更

本方針を更新する場合があります。重要な変更はメールまたはプラットフォーム上のバナーで通知します。最新版は常にこのURLでご確認いただけます。