개인정보 처리방침

최종 업데이트: 2026년 7월 · Hoken Tech S.r.l.

1. 데이터 관리자

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
이메일: support@hokenpass.com
VAT / 사업자등록번호: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. 데이터 보호 책임자(DPO)

연락처: support@hokenpass.com

3. 처리되는 개인 데이터 유형

다음과 같은 범주의 개인 데이터를 처리합니다:

  • 계정 데이터: 이름, 이메일 주소, 비밀번호(해시됨)
  • 조직 데이터: 회사명, VAT 번호, 국가, 역할(관리자/편집자/뷰어)
  • DPP 데이터: 제품 정보, 패스포트 콘텐츠, 디지털 서명
  • 블록체인 데이터: 트랜잭션 ID, 페이로드 해시(SHA-256), 타임스탬프
  • 사용 데이터: IP 주소, 브라우저 유형, 방문 페이지, 수행된 작업
  • 결제 데이터: 청구 정보(Stripe에서 처리 — 해당 개인정보 처리방침 참조)
  • 동의 기록: 쿠키 동의, 마케팅 동의, 타임스탬프

4. 처리의 법적 근거

처리는 다음에 근거합니다:

  • GDPR 제6조1항(b) — 계약 이행(서비스 제공)
  • GDPR 제6조1항(a) — 동의(마케팅, 분석 쿠키)
  • GDPR 제6조1항(c) — 법적 의무(세금, 회계, 자금세탁 방지)
  • GDPR 제6조1항(f) — 정당한 이익(보안, 사기 방지, 서비스 개선)

5. 처리 목적

  • Hoken Pass SaaS 플랫폼 제공
  • 디지털 제품 여권의 생성 및 관리
  • EOS/Vaulta에서의 블록체인 공증 및 타임스탬프
  • QR 코드, 디지털 링크, PDF/JSON 내보내기 생성
  • 팀 관리 및 역할 기반 액세스 제어
  • 결제 처리 및 구독 관리
  • 거래 이메일 발송(환영, 비밀번호 재설정, 팀 초대)
  • 분석 및 서비스 개선(동의를 얻은 경우)
  • EU 규정 준수(ESPR, CAD, eIDAS)
  • 보안 모니터링 및 사기 방지

6. 데이터 수신자

귀하의 데이터는 다음 업체와 공유될 수 있습니다:

  • Supabase — 데이터베이스 호스팅(EU 기반, GDPR 준수)
  • Cloudflare — 파일 스토리지(R2) 및 CDN
  • Stripe — 결제 처리(PCI DSS 레벨 1)
  • Brevo — 거래 이메일 전송
  • InfoCert / Openapi — 적격 타임스탬프(QTSP, eIDAS 준수)
  • EOS/Vaulta(Jungle4) — 블록체인 공증(해시만, 개인 데이터 없음)

7. 국제 데이터 전송

모든 기본 데이터 처리는 EU/EEA 내에서 이루어집니다. 데이터가 EU 외부로 전송되는 경우(예: 블록체인 노드), 적절한 보호 조치를 보장합니다:

  • GDPR 제46조2항(c)에 따른 표준 계약 조항(SCC)
  • 가능한 경우 적정성 결정
  • 최소한의 필요한 데이터만 전송됩니다(블록체인에는 해시만)

8. 데이터 보관

  • 계정 데이터: 계정 기간 + 삭제 후 30일
  • DPP 데이터: 구독 기간 + 백업용 90일
  • 블록체인 데이터: 영구적(설계상 불변하지만, 오프체인 삭제 후에는 연결 불가)
  • 결제 기록: 10년(이탈리아 세법)
  • 사용 로그: 12개월
  • 동의 기록: 마지막 상호작용 후 3년
  • 마케팅 데이터: 동의가 철회될 때까지

9. 귀하의 권리(GDPR 제15~22조)

귀하는 다음의 권리를 가집니다:

  • 열람권(제15조) — 개인 데이터의 사본 요청
  • 정정권(제16조) — 부정확한 데이터 정정
  • 삭제권(제17조) — 데이터 삭제 요청
  • 처리 제한권(제18조) — 특정 경우 처리 제한
  • 전송권(제20조) — 기계 판독 가능 형식으로 데이터 수령
  • 이의 제기권(제21조) — 정당한 이익에 기반한 처리에 대한 이의 제기
  • 동의 철회 — 언제든지 가능하며, 이전 처리의 적법성에는 영향을 미치지 않습니다

권리를 행사하려면 다음으로 연락하십시오: support@hokenpass.com

10. 블록체인 및 삭제권(EDPB 02/2025)

블록체인 및 개인 데이터에 관한 EDPB 가이드라인 02/2025에 따라:

  • 온체인에는 키 기반 해시(HMAC-SHA256)만 저장됩니다 — 개인 데이터 없음
  • 모든 개인 데이터는 암호화된 데이터베이스에 오프체인으로 저장됩니다
  • 삭제 요청 시 모든 오프체인 데이터를 삭제하고 HMAC 키를 파기하여 온체인 해시를 연결 불가로 만듭니다(실질적 삭제)
  • 모든 블록체인 처리에 대해 데이터 보호 영향 평가(DPIA)를 수행했습니다
  • GDPR 제30조에 따라 처리 활동 기록(ROPA)을 유지합니다

11. eIDAS 준수

적격 타임스탬프 및 전자 인장에 대해:

  • 타임스탬프는 EU 신뢰 목록에 있는 적격 신뢰 서비스 제공자(QTSP)인 InfoCert S.p.A.가 제공합니다
  • 타임스탬프는 eIDAS 규정(EU) 910/2014 제42조를 준수합니다
  • 각 타임스탬프는 QTSP가 서명한 RFC 3161 토큰을 사용하여 UTC 날짜/시간을 문서 해시에 바인딩합니다

12. CAD 준수

이탈리아 디지털 행정법(D.Lgs. 82/2005)에 따라:

  • 모든 문서는 SHA-256 해싱을 통해 무결성을 유지합니다
  • 인증된 타임스탬프는 존재 날짜에 대한 법적 증거를 제공합니다
  • 문서 메타데이터는 AgID 가이드라인을 따릅니다
  • 모든 여권 작업에 대해 감사 추적이 유지됩니다

13. 보안 조치

  • 전송 중 모든 데이터에 대한 TLS 1.3 암호화
  • 저장 중 민감한 데이터에 대한 AES-256 암호화
  • 관리자/편집자/뷰어 역할을 갖춘 역할 기반 액세스 제어(RBAC)
  • 정기적인 보안 평가 및 취약점 스캔
  • ACN(국가 사이버보안청) 가이드라인에 따른 침해 사고 대응 절차

14. 불만 제기

데이터 보호 권리가 침해되었다고 생각되는 경우 다음 기관에 불만을 제기할 수 있습니다:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. 본 정책의 변경

본 개인정보 처리방침을 업데이트할 수 있습니다. 중대한 변경은 이메일 또는 플랫폼 배너를 통해 알려드립니다. 최신 버전은 항상 이 URL에서 확인할 수 있습니다.