Politica de confidențialitate
Ultima actualizare: iulie 2026 · Hoken Tech S.r.l.
1. Operatorul de Date
Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-mail: support@hokenpass.com
TVA / Cod fiscal: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it
2. Responsabilul cu Protecția Datelor (DPO)
Contact: support@hokenpass.com
3. Tipuri de Date Personale Prelucrate
Prelucrăm următoarele categorii de date personale:
- Date de cont: nume, adresă de e-mail, parolă (hashing)
- Date de organizație: numele companiei, codul de TVA, țara, rolul (administrator/editor/vizualizator)
- Date DPP: informații despre produs, conținutul pașaportului, semnături digitale
- Date blockchain: ID-uri de tranzacție, hash-uri ale încărcăturii (SHA-256), mărci de timp
- Date de utilizare: adresă IP, tip de browser, pagini vizitate, acțiuni efectuate
- Date de plată: informații de facturare (prelucrate de Stripe — consultați politica lor de confidențialitate)
- Registre de consimțământ: consimțământ pentru cookie-uri, consimțământ de marketing, mărci de timp
4. Temeiul Juridic al Prelucrării
Prelucrarea se bazează pe:
- Art. 6(1)(b) GDPR — Executarea unui contract (prestarea de servicii)
- Art. 6(1)(a) GDPR — Consimțământ (marketing, cookie-uri analitice)
- Art. 6(1)(c) GDPR — Obligație legală (impozite, contabilitate, prevenirea spălării banilor)
- Art. 6(1)(f) GDPR — Interes legitim (securitate, prevenirea fraudei, îmbunătățirea serviciului)
5. Scopul Prelucrării
- Furnizarea platformei SaaS Hoken Pass
- Crearea și gestionarea Pașapoartelor Digitale de Produs
- Notarizare blockchain și marcare temporală pe EOS/Vaulta
- Generarea de coduri QR, linkuri digitale, exporturi PDF/JSON
- Gestionarea echipei și controlul accesului bazat pe roluri
- Procesarea plăților și gestionarea abonamentelor
- Trimiterea de e-mailuri tranzacționale (bun venit, resetare parolă, invitații de echipă)
- Analitică și îmbunătățirea serviciului (cu consimțământ)
- Conformitatea cu reglementările UE (ESPR, CAD, eIDAS)
- Monitorizarea securității și prevenirea fraudei
6. Destinatarii Datelor
Datele dumneavoastră pot fi partajate cu:
- Supabase — găzduirea bazei de date (cu sediul în UE, conform GDPR)
- Cloudflare — stocare fișiere (R2) și CDN
- Stripe — procesarea plăților (PCI DSS Nivel 1)
- Brevo — livrarea e-mailurilor tranzacționale
- InfoCert / Openapi — marcare temporală calificată (QTSP, conform eIDAS)
- EOS/Vaulta (Jungle4) — notarizare blockchain (doar hash, fără date personale)
7. Transferuri Internaționale de Date
Toată prelucrarea primară a datelor are loc în UE/SEE. Atunci când datele sunt transferate în afara UE (de exemplu, noduri blockchain), asigurăm existența unor garanții adecvate:
- Clauze contractuale standard (SCC) în temeiul art. 46(2)(c) GDPR
- Decizii de adecvare, acolo unde sunt disponibile
- Se transferă doar datele minim necesare (doar hash pe blockchain)
8. Păstrarea Datelor
- Date de cont: durata contului + 30 de zile după ștergere
- Date DPP: durata abonamentului + 90 de zile pentru backup
- Date blockchain: permanente (imutabile prin design, dar neasociabile după ștergerea off-chain)
- Înregistrări de plată: 10 ani (legea fiscală italiană)
- Jurnale de utilizare: 12 luni
- Registre de consimțământ: 3 ani de la ultima interacțiune
- Date de marketing: până la retragerea consimțământului
9. Drepturile Dumneavoastră (art. 15–22 GDPR)
Aveți dreptul la:
- Acces (art. 15) — Să solicitați o copie a datelor dumneavoastră personale
- Rectificare (art. 16) — Să corectați datele inexacte
- Ștergere (art. 17) — Să solicitați ștergerea datelor dumneavoastră
- Restricționare (art. 18) — Să restricționați prelucrarea în anumite cazuri
- Portabilitate (art. 20) — Să primiți datele într-un format lizibil de mașină
- Opoziție (art. 21) — Să vă opuneți prelucrării bazate pe interes legitim
- Retragerea consimțământului — În orice moment, fără a afecta legalitatea prelucrării anterioare
Pentru a vă exercita drepturile, contactați: support@hokenpass.com
10. Blockchain și Dreptul la Ștergere (EDPB 02/2025)
În conformitate cu Ghidurile EDPB 02/2025 privind blockchain și datele personale:
- În lanț sunt stocate doar hash-uri cu cheie (HMAC-SHA256) — fără date personale
- Toate datele personale sunt stocate off-chain în baza noastră de date criptată
- La solicitarea de ștergere, ștergem toate datele off-chain și distrugem cheia HMAC, făcând hash-urile on-chain neasociabile (ștergere efectivă)
- A fost efectuată o Evaluare a Impactului asupra Protecției Datelor (DPIA) pentru toată prelucrarea blockchain
- Menținem un Registru al Activităților de Prelucrare (ROPA) în temeiul art. 30 GDPR
11. Conformitatea eIDAS
Pentru mărcile de timp calificate și sigiliile electronice:
- Mărcile de timp sunt furnizate de InfoCert S.p.A., un Furnizor Calificat de Servicii de Încredere (QTSP) de pe lista de încredere a UE
- Mărcile de timp respectă Regulamentul eIDAS (UE) 910/2014, art. 42
- Fiecare marcă de timp leagă o dată/oră UTC de hash-ul documentului folosind un token RFC 3161 semnat de QTSP
12. Conformitatea CAD
În conformitate cu Codul italian de Administrație Digitală (D.Lgs. 82/2005):
- Toate documentele își păstrează integritatea prin hashing SHA-256
- Mărcile de timp certificate oferă dovada legală a datei de existență
- Metadatele documentelor respectă liniile directoare AgID
- Se mențin urme de audit pentru toate operațiunile cu pașapoarte
13. Măsuri de Securitate
- Criptare TLS 1.3 pentru toate datele în tranzit
- Criptare AES-256 pentru datele sensibile în repaus
- Controlul accesului bazat pe roluri (RBAC) cu roluri administrator/editor/vizualizator
- Evaluări periodice de securitate și scanarea vulnerabilităților
- Proceduri de răspuns la incidente aliniate la liniile directoare ACN (Agenția Națională pentru Securitate Cibernetică)
14. Reclamații
Dacă considerați că drepturile dumneavoastră la protecția datelor au fost încălcate, puteți depune o reclamație la:
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it
15. Modificări ale Prezentei Politici
Este posibil să actualizăm această Politică de Confidențialitate. Modificările substanțiale vor fi notificate prin e-mail sau printr-un banner pe platformă. Cea mai recentă versiune este întotdeauna disponibilă la acest URL.