Privacybeleid

Laatst bijgewerkt: juli 2026 · Hoken Tech S.r.l.

1. Verwerkingsverantwoordelijke

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-mail: support@hokenpass.com
Btw / Belastingnummer: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. Functionaris voor Gegevensbescherming (FG)

Contact: support@hokenpass.com

3. Soorten Verwerkte Persoonsgegevens

Wij verwerken de volgende categorieën persoonsgegevens:

  • Accountgegevens: naam, e-mailadres, wachtwoord (gehast)
  • Organisatiegegevens: bedrijfsnaam, btw-nummer, land, rol (beheerder/bewerker/lezer)
  • DPP-gegevens: productinformatie, paspoortinhoud, digitale handtekeningen
  • Blockchaingegevens: transactie-ID's, payload-hashes (SHA-256), tijdstempels
  • Gebruiksgegevens: IP-adres, browsertype, bezochte pagina's, uitgevoerde acties
  • Betalingsgegevens: factuurgegevens (verwerkt door Stripe — zie hun privacybeleid)
  • Toestemmingsregisters: cookie-toestemming, marketingtoestemming, tijdstempels

4. Rechtsgrond voor Verwerking

De verwerking is gebaseerd op:

  • Art. 6(1)(b) AVG — Uitvoering van een overeenkomst (dienstverlening)
  • Art. 6(1)(a) AVG — Toestemming (marketing, analytische cookies)
  • Art. 6(1)(c) AVG — Wettelijke verplichting (belastingen, boekhouding, bestrijding van witwassen)
  • Art. 6(1)(f) AVG — Gerechtvaardigd belang (beveiliging, fraudepreventie, verbetering van de dienst)

5. Doel van de Verwerking

  • Het leveren van het Hoken Pass SaaS-platform
  • Het creëren en beheren van Digitale Productpaspoorten
  • Blockchain-notarisatie en tijdstempeling op EOS/Vaulta
  • Genereren van QR-codes, digitale links, PDF/JSON-exporten
  • Teambeheer en op rollen gebaseerde toegangscontrole
  • Betalingsverwerking en abonnementsbeheer
  • Verzenden van transactionele e-mails (welkom, wachtwoordherstel, teamuitnodigingen)
  • Analyses en verbetering van de dienst (met toestemming)
  • Naleving van EU-regelgeving (ESPR, CAD, eIDAS)
  • Beveiligingsmonitoring en fraudepreventie

6. Ontvangers van Gegevens

Uw gegevens kunnen worden gedeeld met:

  • Supabase — Databasehosting (in de EU, AVG-conform)
  • Cloudflare — Bestandsopslag (R2) en CDN
  • Stripe — Betalingsverwerking (PCI DSS Level 1)
  • Brevo — Verzending van transactionele e-mails
  • InfoCert / Openapi — Gekwalificeerde tijdstempeling (QTSP, eIDAS-conform)
  • EOS/Vaulta (Jungle4) — Blockchain-notarisatie (alleen hash, geen persoonsgegevens)

7. Internationale Gegevensoverdrachten

Alle primaire gegevensverwerking vindt plaats binnen de EU/EER. Wanneer gegevens buiten de EU worden overgedragen (bijv. blockchain-knooppunten), zorgen wij voor passende waarborgen:

  • Standaardcontractbepalingen (SCC) overeenkomstig Art. 46(2)(c) AVG
  • Adequaatheidsbesluiten waar beschikbaar
  • Er worden alleen minimaal noodzakelijke gegevens overgedragen (alleen hash op de blockchain)

8. Bewaring van Gegevens

  • Accountgegevens: duur van het account + 30 dagen na verwijdering
  • DPP-gegevens: duur van het abonnement + 90 dagen voor back-up
  • Blockchaingegevens: permanent (onveranderlijk door ontwerp, maar niet koppelbaar na off-chain verwijdering)
  • Betalingsregisters: 10 jaar (Italiaanse belastingwet)
  • Gebruikslogboeken: 12 maanden
  • Toestemmingsregisters: 3 jaar vanaf de laatste interactie
  • Marketinggegevens: totdat de toestemming wordt ingetrokken

9. Uw Rechten (Art. 15-22 AVG)

U hebt het recht op:

  • Inzage (Art. 15) — Een kopie van uw persoonsgegevens opvragen
  • Rectificatie (Art. 16) — Onjuiste gegevens corrigeren
  • Verwijdering (Art. 17) — Verwijdering van uw gegevens aanvragen
  • Beperking (Art. 18) — De verwerking in bepaalde gevallen beperken
  • Overdraagbaarheid (Art. 20) — Uw gegevens in een machineleesbaar formaat ontvangen
  • Bezwaar (Art. 21) — Bezwaar maken tegen verwerking op basis van gerechtvaardigd belang
  • Toestemming intrekken — Op elk moment, zonder afbreuk te doen aan de rechtmatigheid van eerdere verwerking

Om uw rechten uit te oefenen, neemt u contact op met: support@hokenpass.com

10. Blockchain en Recht op Verwijdering (EDPB 02/2025)

In overeenstemming met de EDPB-richtlijnen 02/2025 over blockchain en persoonsgegevens:

  • Alleen sleutelgebonden hashes (HMAC-SHA256) worden on-chain opgeslagen — geen persoonsgegevens
  • Alle persoonsgegevens worden off-chain opgeslagen in onze versleutelde database
  • Na een verzoek tot verwijdering verwijderen wij alle off-chain gegevens en vernietigen wij de HMAC-sleutel, waardoor on-chain hashes niet meer koppelbaar zijn (effectieve verwijdering)
  • Voor alle blockchain-verwerkingen is een Gegevensbeschermingseffectbeoordeling (DPIA) uitgevoerd
  • Wij houden een Verwerkingsregister (ROPA) bij overeenkomstig Art. 30 AVG

11. eIDAS-conformiteit

Voor gekwalificeerde tijdstempels en elektronische zegels:

  • Tijdstempels worden geleverd door InfoCert S.p.A., een Gekwalificeerde Vertrouwensdienstverlener (QTSP) op de EU-vertrouwenslijst
  • Tijdstempels voldoen aan de eIDAS-verordening (EU) 910/2014, Art. 42
  • Elke tijdstempel koppelt een UTC-datum/-tijd aan de document-hash met behulp van een door de QTSP ondertekend RFC 3161-token

12. CAD-conformiteit

In overeenstemming met de Italiaanse Code voor Digitale Administratie (D.Lgs. 82/2005):

  • Alle documenten behouden hun integriteit via SHA-256-hashing
  • Gecertificeerde tijdstempels leveren wettelijk bewijs van de bestaansdatum
  • Documentmetagegevens volgen de AgID-richtlijnen
  • Audittrails worden bijgehouden voor alle paspoortoperaties

13. Beveiligingsmaatregelen

  • TLS 1.3-versleuteling voor alle gegevens tijdens verzending
  • AES-256-versleuteling voor gevoelige gegevens in rust
  • Op rollen gebaseerde toegangscontrole (RBAC) met rollen beheerder/bewerker/lezer
  • Regelmatige beveiligingsbeoordelingen en kwetsbaarheidscontroles
  • Incidentresponsprocedures in lijn met de richtlijnen van de ACN (Nationale Cybersecurity-Agentschap)

14. Klachten

Als u van mening bent dat uw rechten op gegevensbescherming zijn geschonden, kunt u een klacht indienen bij:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. Wijzigingen in dit Beleid

Wij kunnen dit privacybeleid bijwerken. Materiële wijzigingen worden gemeld via e-mail of een banner op het platform. De nieuwste versie is altijd beschikbaar op deze URL.