Polityka prywatności

Ostatnia aktualizacja: lipiec 2026 · Hoken Tech S.r.l.

1. Administrator Danych

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-mail: support@hokenpass.com
NIP / Numer podatkowy: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. Inspektor Ochrony Danych (IOD)

Kontakt: support@hokenpass.com

3. Rodzaje Przetwarzanych Danych Osobowych

Przetwarzamy następujące kategorie danych osobowych:

  • Dane konta: imię i nazwisko, adres e-mail, hasło (zhashowane)
  • Dane organizacji: nazwa firmy, numer VAT, kraj, rola (administrator/edytor/przeglądający)
  • Dane DPP: informacje o produkcie, treść paszportu, podpisy cyfrowe
  • Dane blockchain: identyfikatory transakcji, hashe ładunku (SHA-256), znaczniki czasu
  • Dane użytkowania: adres IP, typ przeglądarki, odwiedzone strony, wykonane działania
  • Dane płatności: informacje rozliczeniowe (przetwarzane przez Stripe — zobacz ich politykę prywatności)
  • Rejestry zgód: zgoda na pliki cookie, zgoda marketingowa, znaczniki czasu

4. Podstawa Prawna Przetwarzania

Przetwarzanie opiera się na:

  • art. 6 ust. 1 lit. b RODO — Wykonanie umowy (świadczenie usług)
  • art. 6 ust. 1 lit. a RODO — Zgoda (marketing, analityczne pliki cookie)
  • art. 6 ust. 1 lit. c RODO — Obowiązek prawny (podatki, księgowość, przeciwdziałanie praniu pieniędzy)
  • art. 6 ust. 1 lit. f RODO — Uzasadniony interes (bezpieczeństwo, zapobieganie oszustwom, ulepszanie usługi)

5. Cele Przetwarzania

  • Świadczenie platformy SaaS Hoken Pass
  • Tworzenie i zarządzanie Cyfrowymi Paszportami Produktu
  • Notarialne poświadczanie blockchain i znaczniki czasu na EOS/Vaulta
  • Generowanie kodów QR, linków cyfrowych, eksportów PDF/JSON
  • Zarządzanie zespołem i kontrola dostępu oparta na rolach
  • Przetwarzanie płatności i zarządzanie subskrypcjami
  • Wysyłka wiadomości transakcyjnych (powitanie, resetowanie hasła, zaproszenia zespołu)
  • Analityka i ulepszanie usługi (za zgodą)
  • Zgodność z przepisami UE (ESPR, CAD, eIDAS)
  • Monitorowanie bezpieczeństwa i zapobieganie oszustwom

6. Odbiorcy Danych

Twoje dane mogą być udostępniane:

  • Supabase — Hosting bazy danych (z siedzibą w UE, zgodny z RODO)
  • Cloudflare — Przechowywanie plików (R2) i CDN
  • Stripe — Przetwarzanie płatności (PCI DSS Poziom 1)
  • Brevo — Dostarczanie wiadomości transakcyjnych
  • InfoCert / Openapi — Kwalifikowane znaczniki czasu (QTSP, zgodne z eIDAS)
  • EOS/Vaulta (Jungle4) — Notarialne poświadczanie blockchain (tylko hash, bez danych osobowych)

7. Międzynarodowe Transfery Danych

Całe pierwotne przetwarzanie danych odbywa się w UE/EOG. Jeżeli dane są przekazywane poza UE (np. do węzłów blockchain), zapewniamy odpowiednie zabezpieczenia:

  • Standardowe klauzule umowne (SCC) zgodnie z art. 46 ust. 2 lit. c RODO
  • Decyzje o adekwatności, tam gdzie dostępne
  • Przekazywane są tylko niezbędne minimum danych (na blockchainie tylko hash)

8. Okres Przechowywania Danych

  • Dane konta: czas trwania konta + 30 dni po usunięciu
  • Dane DPP: czas trwania subskrypcji + 90 dni na kopię zapasową
  • Dane blockchain: trwałe (niezmienne z założenia, ale niepowiązane po usunięciu poza łańcuchem)
  • Rejestry płatności: 10 lat (włoskie prawo podatkowe)
  • Dzienniki użytkowania: 12 miesięcy
  • Rejestry zgód: 3 lata od ostatniej interakcji
  • Dane marketingowe: do czasu wycofania zgody

9. Twoje Prawa (art. 15-22 RODO)

Masz prawo do:

  • Dostępu (art. 15) — Żądania kopii swoich danych osobowych
  • Sprostowania (art. 16) — Poprawiania nieprawidłowych danych
  • Usunięcia (art. 17) — Żądania usunięcia swoich danych
  • Ograniczenia przetwarzania (art. 18) — Ograniczenia przetwarzania w określonych przypadkach
  • Przenoszenia (art. 20) — Otrzymania swoich danych w formacie nadającym się do odczytu maszynowego
  • Sprzeciwu (art. 21) — Sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie
  • Wycofania zgody — W dowolnym momencie, bez wpływu na zgodność z prawem wcześniejszego przetwarzania

Aby skorzystać ze swoich praw, skontaktuj się z: support@hokenpass.com

10. Blockchain a Prawo do Usunięcia (EDPB 02/2025)

Zgodnie z Wytycznymi EDPB 02/2025 dotyczącymi blockchain i danych osobowych:

  • W łańcuchu przechowywane są wyłącznie hashe kluczowane (HMAC-SHA256) — bez danych osobowych
  • Wszystkie dane osobowe są przechowywane poza łańcuchem w naszej szyfrowanej bazie danych
  • Po otrzymaniu wniosku o usunięcie kasujemy wszystkie dane poza łańcuchem i niszczymy klucz HMAC, czyniąc hashe w łańcuchu niepowiązanymi (skuteczne usunięcie)
  • Dla całego przetwarzania w blockchain przeprowadzono Oceny Skutków dla Ochrony Danych (DPIA)
  • Prowadzimy Rejestr Czynności Przetwarzania (ROPA) zgodnie z art. 30 RODO

11. Zgodność z eIDAS

W przypadku kwalifikowanych znaczników czasu i pieczęci elektronicznych:

  • Znaczniki czasu są dostarczane przez InfoCert S.p.A., Kwalifikowanego Dostawcę Usług Zaufania (QTSP) z unijnej listy zaufania
  • Znaczniki czasu są zgodne z rozporządzeniem eIDAS (UE) 910/2014, art. 42
  • Każdy znacznik czasu wiąże datę/godzinę UTC z hashem dokumentu za pomocą tokena RFC 3161 podpisanego przez QTSP

12. Zgodność z CAD

Zgodnie z włoskim Kodeksem Administracji Cyfrowej (D.Lgs. 82/2005):

  • Wszystkie dokumenty zachowują integralność dzięki hashowaniu SHA-256
  • Certyfikowane znaczniki czasu stanowią prawny dowód daty istnienia
  • Metadane dokumentów są zgodne z wytycznymi AgID
  • Dla wszystkich operacji na paszportach prowadzone są dzienniki audytu

13. Środki Bezpieczeństwa

  • Szyfrowanie TLS 1.3 dla wszystkich danych w tranzycie
  • Szyfrowanie AES-256 dla wrażliwych danych w spoczynku
  • Kontrola dostępu oparta na rolach (RBAC) z rolami administrator/edytor/przeglądający
  • Regularne oceny bezpieczeństwa i skanowanie podatności
  • Procedury reagowania na incydenty zgodne z wytycznymi ACN (Narodowa Agencja Cyberbezpieczeństwa)

14. Skargi

Jeżeli uważasz, że Twoje prawa do ochrony danych zostały naruszone, możesz złożyć skargę do:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. Zmiany w Niniejszej Polityce

Niniejsza Polityka Prywatności może zostać zaktualizowana. Istotne zmiany będą zgłaszane e-mailem lub banerem na platformie. Najnowsza wersja jest zawsze dostępna pod tym adresem URL.