Politika zasebnosti
Nazadnje posodobljeno: julij 2026 · Hoken Tech S.r.l.
1. Upravljavec obdelave
Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-pošta: support@hokenpass.com
DDV / Davčna številka: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it
2. Pooblaščena oseba za varstvo podatkov (DPO)
Kontakt: support@hokenpass.com
3. Vrste osebnih podatkov, ki se obdelujejo
Obdelujemo naslednje kategorije osebnih podatkov:
- Podatki o računu: ime, e-poštni naslov, geslo (zgoščeno)
- Podatki o organizaciji: ime podjetja, davčna številka, država, vloga (skrbnik/urejevalec/ogledovalec)
- Podatki DPP: informacije o izdelku, vsebina potnega lista, digitalni podpisi
- Podatki verige blokov: ID-ji transakcij, zgoščene vrednosti (SHA-256), časovni žigi
- Podatki o uporabi: IP naslov, vrsta brskalnika, obiskane strani, izvedena dejanja
- Podatki o plačilih: podatki za obračun (obdeluje Stripe — glejte njihovo politiko zasebnosti)
- Evidence soglasij: soglasje za piškotke, tržno soglasje, časovni žigi
4. Pravna podlaga za obdelavo
Obdelava temelji na:
- Čl. 6(1)(b) GDPR — Izpolnjevanje pogodbe (opravljanje storitev)
- Čl. 6(1)(a) GDPR — Soglasje (trženje, analitični piškotki)
- Čl. 6(1)(c) GDPR — Zakonska obveznost (davki, računovodstvo, preprečevanje pranja denarja)
- Čl. 6(1)(f) GDPR — Zakoniti interes (varnost, preprečevanje goljufij, izboljšanje storitve)
5. Namen obdelave
- Zagotavljanje platforme SaaS Hoken Pass
- Ustvarjanje in upravljanje digitalnih potnih listov izdelka
- Notarska overitev v verigi blokov in časovno žigosanje na EOS/Vaulta
- Generiranje QR kod, digitalnih povezav, izvozov PDF/JSON
- Upravljanje ekipe in nadzor dostopa na podlagi vlog
- Obdelava plačil in upravljanje naročnin
- Pošiljanje transakcijskih e-poštnih sporočil (dobrodošlica, ponastavitev gesla, povabila ekipi)
- Analitika in izboljšanje storitve (s soglasjem)
- Skladnost s predpisi EU (ESPR, CAD, eIDAS)
- Spremljanje varnosti in preprečevanje goljufij
6. Prejemniki podatkov
Vaši podatki se lahko delijo z:
- Supabase — gostovanje baze podatkov (s sedežem v EU, skladno z GDPR)
- Cloudflare — shranjevanje datotek (R2) in CDN
- Stripe — obdelava plačil (PCI DSS raven 1)
- Brevo — dostava transakcijskih e-poštnih sporočil
- InfoCert / Openapi — kvalificirano časovno žigosanje (QTSP, skladno z eIDAS)
- EOS/Vaulta (Jungle4) — notarska overitev v verigi blokov (samo zgoščena vrednost, brez osebnih podatkov)
7. Mednarodni prenosi podatkov
Vsa primarna obdelava podatkov poteka znotraj EU/EGP. Kadar se podatki prenašajo zunaj EU (npr. vozlišča verige blokov), zagotovimo ustrezne zaščitne ukrepe:
- Standardne pogodbene klavzule (SCC) v skladu s čl. 46(2)(c) GDPR
- Sklepi o ustreznosti, kjer so na voljo
- Prenašajo se samo minimalno potrebni podatki (v verigi blokov samo zgoščena vrednost)
8. Hramba podatkov
- Podatki o računu: trajanje računa + 30 dni po izbrisu
- Podatki DPP: trajanje naročnine + 90 dni za varnostno kopijo
- Podatki verige blokov: trajni (nespremenljivi po zasnovi, vendar nepovezljivi po izbrisu zunaj verige)
- Evidence plačil: 10 let (italijanska davčna zakonodaja)
- Dnevniki uporabe: 12 mesecev
- Evidence soglasij: 3 leta od zadnje interakcije
- Tržni podatki: do preklica soglasja
9. Vaše pravice (čl. 15–22 GDPR)
Imate pravico do:
- Dostopa (čl. 15) — Zahtevati kopijo svojih osebnih podatkov
- Popravka (čl. 16) — Popraviti netočne podatke
- Izbrisa (čl. 17) — Zahtevati izbris svojih podatkov
- Omejitve (čl. 18) — Omejiti obdelavo v določenih primerih
- Prenosljivosti (čl. 20) — Prejeti svoje podatke v strojno berljivi obliki
- UgOVORA (čl. 21) — Ugovarjati obdelavi na podlagi zakonitega interesa
- Preklica soglasja — Kadar koli, brez vpliva na zakonitost prejšnje obdelave
Za uveljavljanje svojih pravic se obrnite na: support@hokenpass.com
10. Veriga blokov in pravica do izbrisa (EDPB 02/2025)
V skladu s smernicami EDPB 02/2025 o verigi blokov in osebnih podatkih:
- V verigi se hranijo samo ključane zgoščene vrednosti (HMAC-SHA256) — brez osebnih podatkov
- Vsi osebni podatki se hranijo zunaj verige v naši šifrirani bazi podatkov
- Ob zahtevi za izbris izbrišemo vse podatke zunaj verige in uničimo ključ HMAC, s čimer zgoščene vrednosti v verigi postanejo nepovezljive (učinkovit izbris)
- Za vso obdelavo v verigi blokov je bila izvedena ocena učinka na varstvo podatkov (DPIA)
- Vodimo evidenco dejavnosti obdelave (ROPA) v skladu s čl. 30 GDPR
11. Skladnost z eIDAS
Za kvalificirane časovne žige in elektronske pečate:
- Časovne žige zagotavlja InfoCert S.p.A., kvalificirani ponudnik storitev zaupanja (QTSP) na seznamu zaupanja EU
- Časovni žigi so skladni z Uredbo eIDAS (EU) 910/2014, čl. 42
- Vsak časovni žig poveže UTC datum/čas z zgoščeno vrednostjo dokumenta s pomočjo žetona RFC 3161, ki ga podpiše QTSP
12. Skladnost s CAD
V skladu z italijanskim zakonikom o digitalni upravi (D.Lgs. 82/2005):
- Vsi dokumenti ohranjajo celovitost z zgoščevanjem SHA-256
- Certificirani časovni žigi zagotavljajo pravni dokaz datuma obstoja
- Metapodatki dokumentov sledijo smernicam AgID
- Za vse operacije s potnimi listi se vodijo revizijske sledi
13. Varnostni ukrepi
- Šifriranje TLS 1.3 za vse podatke med prenosom
- Šifriranje AES-256 za občutljive podatke v mirovanju
- Nadzor dostopa na podlagi vlog (RBAC) z vlogami skrbnik/urejevalec/ogledovalec
- Redne varnostne ocene in skeniranje ranljivosti
- Postopki odzivanja na incidente, usklajeni s smernicami ACN (nacionalne agencije za kibernetsko varnost)
14. Pritožbe
Če menite, da so bile kršene vaše pravice do varstva podatkov, lahko vložite pritožbo pri:
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it
15. Spremembe te politike
To politiko zasebnosti lahko posodobimo. O pomembnih spremembah bomo obvestili po e-pošti ali z pasico na platformi. Najnovejša različica je vedno na voljo na tem URL-ju.