Política de Privacidade

Última atualização: julho de 2026 · Hoken Tech S.r.l.

1. Responsável pelo Tratamento

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-mail: support@hokenpass.com
IVA / NIF: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. Encarregado da Proteção de Dados (EPD)

Contacto: support@hokenpass.com

3. Tipos de Dados Pessoais Tratados

Tratamos as seguintes categorias de dados pessoais:

  • Dados da conta: nome, endereço de e-mail, palavra-passe (codificada)
  • Dados da organização: nome da empresa, número de IVA, país, função (administrador/editor/leitor)
  • Dados DPP: informações do produto, conteúdo do passaporte, assinaturas digitais
  • Dados blockchain: IDs de transação, hashes do payload (SHA-256), carimbos de tempo
  • Dados de utilização: endereço IP, tipo de navegador, páginas visitadas, ações realizadas
  • Dados de pagamento: informações de faturação (processadas pela Stripe — consulte a sua política de privacidade)
  • Registos de consentimento: consentimento de cookies, consentimento de marketing, carimbos de tempo

4. Base Legal para o Tratamento

O tratamento baseia-se em:

  • Art. 6(1)(b) RGPD — Execução de um contrato (prestação de serviços)
  • Art. 6(1)(a) RGPD — Consentimento (marketing, cookies analíticos)
  • Art. 6(1)(c) RGPD — Obrigação legal (impostos, contabilidade, combate ao branqueamento de capitais)
  • Art. 6(1)(f) RGPD — Interesse legítimo (segurança, prevenção de fraude, melhoria do serviço)

5. Finalidade do Tratamento

  • Fornecimento da plataforma SaaS Hoken Pass
  • Criação e gestão de Passaportes Digitais de Produto
  • Notarização blockchain e carimbo de tempo em EOS/Vaulta
  • Geração de códigos QR, links digitais, exportações PDF/JSON
  • Gestão de equipa e controlo de acesso baseado em funções
  • Processamento de pagamentos e gestão de subscrições
  • Envio de e-mails transacionais (boas-vindas, reposição de palavra-passe, convites de equipa)
  • Analítica e melhoria do serviço (com consentimento)
  • Conformidade com os regulamentos da UE (ESPR, CAD, eIDAS)
  • Monitorização de segurança e prevenção de fraude

6. Destinatários dos Dados

Os seus dados podem ser partilhados com:

  • Supabase — Alojamento da base de dados (sediada na UE, conforme o RGPD)
  • Cloudflare — Armazenamento de ficheiros (R2) e CDN
  • Stripe — Processamento de pagamentos (PCI DSS Nível 1)
  • Brevo — Envio de e-mails transacionais
  • InfoCert / Openapi — Carimbo de tempo qualificado (QTSP, conforme eIDAS)
  • EOS/Vaulta (Jungle4) — Notarização blockchain (apenas hash, sem dados pessoais)

7. Transferências Internacionais de Dados

Todo o tratamento primário de dados ocorre na UE/EEE. Quando os dados são transferidos para fora da UE (por exemplo, nós blockchain), garantimos a existência de salvaguardas adequadas:

  • Cláusulas Contratuais Tipo (CCT) nos termos do Art. 46(2)(c) RGPD
  • Decisões de adequação quando disponíveis
  • Apenas os dados mínimos necessários são transferidos (apenas hash na blockchain)

8. Conservação dos Dados

  • Dados da conta: duração da conta + 30 dias após a eliminação
  • Dados DPP: duração da subscrição + 90 dias para cópia de segurança
  • Dados blockchain: permanentes (imutáveis por conceção, mas não associáveis após a eliminação fora da cadeia)
  • Registos de pagamento: 10 anos (lei fiscal italiana)
  • Registos de utilização: 12 meses
  • Registos de consentimento: 3 anos desde a última interação
  • Dados de marketing: até à retirada do consentimento

9. Os Seus Direitos (Arts. 15-22 RGPD)

Tem o direito de:

  • Acesso (Art. 15) — Solicitar uma cópia dos seus dados pessoais
  • Retificação (Art. 16) — Corrigir dados inexatos
  • Apagamento (Art. 17) — Solicitar a eliminação dos seus dados
  • Limitação (Art. 18) — Limitar o tratamento em determinados casos
  • Portabilidade (Art. 20) — Receber os seus dados num formato legível por máquina
  • Oposição (Art. 21) — Opor-se ao tratamento baseado em interesse legítimo
  • Retirar o consentimento — A qualquer momento, sem afetar a licitude do tratamento anterior

Para exercer os seus direitos, contacte: support@hokenpass.com

10. Blockchain e Direito ao Apagamento (CEPD 02/2025)

Em conformidade com as Orientações do CEPD 02/2025 sobre blockchain e dados pessoais:

  • Apenas hashes com chave (HMAC-SHA256) são armazenados na cadeia — sem dados pessoais
  • Todos os dados pessoais são armazenados fora da cadeia na nossa base de dados encriptada
  • Aquando de um pedido de apagamento, eliminamos todos os dados fora da cadeia e destruímos a chave HMAC, tornando os hashes na cadeia não associáveis (apagamento efetivo)
  • Foi realizada uma Avaliação de Impacto sobre a Proteção de Dados (AIPD) para todos os tratamentos em blockchain
  • Mantemos um Registo das Atividades de Tratamento (RAT) nos termos do Art. 30 RGPD

11. Conformidade com o eIDAS

Para carimbos de tempo qualificados e selos eletrónicos:

  • Os carimbos de tempo são fornecidos pela InfoCert S.p.A., um Prestador Qualificado de Serviços de Confiança (QTSP) na lista de confiança da UE
  • Os carimbos de tempo estão em conformidade com o Regulamento eIDAS (UE) 910/2014, Art. 42
  • Cada carimbo de tempo vincula uma data/hora UTC ao hash do documento através de um token RFC 3161 assinado pelo QTSP

12. Conformidade com o CAD

Em conformidade com o Código de Administração Digital italiano (D.Lgs. 82/2005):

  • Todos os documentos mantêm a integridade através de hash SHA-256
  • Os carimbos de tempo certificados fornecem prova legal da data de existência
  • Os metadados dos documentos seguem as diretrizes AgID
  • São mantidos registos de auditoria para todas as operações de passaportes

13. Medidas de Segurança

  • Encriptação TLS 1.3 para todos os dados em trânsito
  • Encriptação AES-256 para dados sensíveis em repouso
  • Controlo de acesso baseado em funções (RBAC) com funções administrador/editor/leitor
  • Avaliações de segurança regulares e digitalização de vulnerabilidades
  • Procedimentos de resposta a incidentes alinhados com as diretrizes da ACN (Agência Nacional de Cibersegurança)

14. Reclamações

Se considerar que os seus direitos de proteção de dados foram violados, pode apresentar uma reclamação junto de:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. Alterações a esta Política

Podemos atualizar esta Política de Privacidade. As alterações substanciais serão notificadas por e-mail ou através de um banner na plataforma. A versão mais recente está sempre disponível neste URL.