プライバシーポリシー
最終更新日:2026年7月・Hoken Tech S.r.l.
1. データ管理者
Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
メールアドレス: support@hokenpass.com
VAT / 税番号: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it
2. データ保護責任者(DPO)
3. 処理される個人データの種類
当社が処理する個人データのカテゴリは以下のとおりです。
- アカウントデータ:氏名、メールアドレス、パスワード(ハッシュ化)
- 組織データ:会社名、VAT番号、国、役割(管理者/編集者/閲覧者)
- DPPデータ:製品情報、パスポートの内容、電子署名
- ブロックチェーンデータ:取引ID、ペイロードハッシュ(SHA-256)、タイムスタンプ
- 利用データ:IPアドレス、ブラウザの種類、訪問ページ、実行された操作
- 支払いデータ:請求情報(Stripeが処理 — 同社のプライバシーポリシーを参照)
- 同意記録:Cookie同意、マーケティング同意、タイムスタンプ
4. 処理の法的根拠
処理の根拠は以下のとおりです。
- GDPR第6条1項(b) — 契約の履行(サービスの提供)
- GDPR第6条1項(a) — 同意(マーケティング、分析Cookie)
- GDPR第6条1項(c) — 法的義務(税務、会計、マネーロンダリング防止)
- GDPR第6条1項(f) — 正当な利益(セキュリティ、不正防止、サービスの改善)
5. 処理の目的
- Hoken Pass SaaSプラットフォームの提供
- デジタル製品パスポートの作成と管理
- EOS/Vaultaにおけるブロックチェーン公証とタイムスタンプ
- QRコード、デジタルリンク、PDF/JSONエクスポートの生成
- チーム管理とロールベースのアクセス制御
- 決済処理とサブスクリプション管理
- 取引メールの送信(ようこそ、パスワードリセット、チーム招待)
- 分析とサービス改善(同意を得た上で)
- EU規制への準拠(ESPR、CAD、eIDAS)
- セキュリティ監視と不正防止
6. データの受領者
お客様のデータは以下の事業者と共有される場合があります。
- Supabase — データベースホスティング(EU拠点、GDPR準拠)
- Cloudflare — ファイルストレージ(R2)とCDN
- Stripe — 決済処理(PCI DSSレベル1)
- Brevo — 取引メールの配信
- InfoCert / Openapi — 認定タイムスタンプ(QTSP、eIDAS準拠)
- EOS/Vaulta(Jungle4) — ブロックチェーン公証(ハッシュのみ、個人データなし)
7. 国際的なデータ移転
主要なデータ処理はすべてEU/EEA内で行われます。データがEU域外に移転される場合(例:ブロックチェーンのノード)、適切な保護措置を講じます。
- GDPR第46条2項(c)に基づく標準契約条項(SCC)
- 利用可能な場合の適切性決定
- 必要最小限のデータのみが転送されます(ブロックチェーン上はハッシュのみ)
8. データの保持
- アカウントデータ:アカウントの存続期間+削除後30日
- DPPデータ:サブスクリプション期間+バックアップ用に90日
- ブロックチェーンデータ:恒久的(設計上変更不可ですが、オフチェーン削除後は関連付け不可)
- 支払い記録:10年間(イタリア税法)
- 利用ログ:12か月
- 同意記録:最終インタラクションから3年間
- マーケティングデータ:同意の撤回まで
9. お客様の権利(GDPR第15条~22条)
お客様には以下の権利があります。
- アクセス権(第15条) — 個人データの写しの請求
- 訂正権(第16条) — 不正確なデータの訂正
- 消去権(第17条) — データの削除の請求
- 処理制限権(第18条) — 一定の場合における処理の制限
- データポータビリティ権(第20条) — 機械可読形式でのデータ受領
- 異議申立権(第21条) — 正当な利益に基づく処理への異議
- 同意の撤回 — いつでも可能。それまでの処理の適法性には影響しません
権利を行使するには、以下の連絡先までご連絡ください。 support@hokenpass.com
10. ブロックチェーンと消去権(EDPB 02/2025)
EDPBガイドライン02/2025(ブロックチェーンと個人データ)に準拠して:
- オンチェーンに保存されるのはキー付きハッシュ(HMAC-SHA256)のみ — 個人データは含まれません
- すべての個人データは、当社の暗号化データベースにオフチェーンで保存されます
- 消去の請求を受けた場合、オフチェーンの全データを削除し、HMACキーを破棄して、オンチェーンのハッシュを関連付け不可とします(実効的な消去)
- すべてのブロックチェーン処理について、データ保護影響評価(DPIA)を実施済みです
- GDPR第30条に基づき、処理活動の記録(ROPA)を維持しています
11. eIDAS準拠
認定タイムスタンプと電子シールについて:
- タイムスタンプは、EUトラストリストに登録された認定トラストサービスプロバイダ(QTSP)であるInfoCert S.p.A.が提供します
- タイムスタンプはeIDAS規則(EU)910/2014第42条に準拠しています
- 各タイムスタンプは、QTSPが署名したRFC 3161トークンにより、UTC日時をドキュメントのハッシュに紐付けます
12. CAD準拠
イタリアのデジタル行政法典(D.Lgs. 82/2005)に準拠して:
- すべての文書はSHA-256ハッシュにより完全性を維持します
- 認定タイムスタンプは、存在日に関する法的証明を提供します
- 文書のメタデータはAgIDガイドラインに従います
- すべてのパスポート操作について監査証跡が保持されます
13. セキュリティ対策
- 転送中のすべてのデータに対するTLS 1.3暗号化
- 保存中の機微データに対するAES-256暗号化
- 管理者/編集者/閲覧者のロールを持つロールベースのアクセス制御(RBAC)
- 定期的なセキュリティ評価と脆弱性スキャン
- ACN(国家サイバーセキュリティ庁)ガイドラインに沿ったインシデント対応手順
14. 苦情
データ保護の権利が侵害されたと思われる場合は、以下の機関に苦情を申し立てることができます。
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it
15. 本方針の変更
本方針を更新する場合があります。重要な変更はメールまたはプラットフォーム上のバナーで通知します。最新版は常にこのURLでご確認いただけます。