Politika zasebnosti

Nazadnje posodobljeno: julij 2026 · Hoken Tech S.r.l.

1. Upravljavec obdelave

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-pošta: support@hokenpass.com
DDV / Davčna številka: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. Pooblaščena oseba za varstvo podatkov (DPO)

Kontakt: support@hokenpass.com

3. Vrste osebnih podatkov, ki se obdelujejo

Obdelujemo naslednje kategorije osebnih podatkov:

  • Podatki o računu: ime, e-poštni naslov, geslo (zgoščeno)
  • Podatki o organizaciji: ime podjetja, davčna številka, država, vloga (skrbnik/urejevalec/ogledovalec)
  • Podatki DPP: informacije o izdelku, vsebina potnega lista, digitalni podpisi
  • Podatki verige blokov: ID-ji transakcij, zgoščene vrednosti (SHA-256), časovni žigi
  • Podatki o uporabi: IP naslov, vrsta brskalnika, obiskane strani, izvedena dejanja
  • Podatki o plačilih: podatki za obračun (obdeluje Stripe — glejte njihovo politiko zasebnosti)
  • Evidence soglasij: soglasje za piškotke, tržno soglasje, časovni žigi

4. Pravna podlaga za obdelavo

Obdelava temelji na:

  • Čl. 6(1)(b) GDPR — Izpolnjevanje pogodbe (opravljanje storitev)
  • Čl. 6(1)(a) GDPR — Soglasje (trženje, analitični piškotki)
  • Čl. 6(1)(c) GDPR — Zakonska obveznost (davki, računovodstvo, preprečevanje pranja denarja)
  • Čl. 6(1)(f) GDPR — Zakoniti interes (varnost, preprečevanje goljufij, izboljšanje storitve)

5. Namen obdelave

  • Zagotavljanje platforme SaaS Hoken Pass
  • Ustvarjanje in upravljanje digitalnih potnih listov izdelka
  • Notarska overitev v verigi blokov in časovno žigosanje na EOS/Vaulta
  • Generiranje QR kod, digitalnih povezav, izvozov PDF/JSON
  • Upravljanje ekipe in nadzor dostopa na podlagi vlog
  • Obdelava plačil in upravljanje naročnin
  • Pošiljanje transakcijskih e-poštnih sporočil (dobrodošlica, ponastavitev gesla, povabila ekipi)
  • Analitika in izboljšanje storitve (s soglasjem)
  • Skladnost s predpisi EU (ESPR, CAD, eIDAS)
  • Spremljanje varnosti in preprečevanje goljufij

6. Prejemniki podatkov

Vaši podatki se lahko delijo z:

  • Supabase — gostovanje baze podatkov (s sedežem v EU, skladno z GDPR)
  • Cloudflare — shranjevanje datotek (R2) in CDN
  • Stripe — obdelava plačil (PCI DSS raven 1)
  • Brevo — dostava transakcijskih e-poštnih sporočil
  • InfoCert / Openapi — kvalificirano časovno žigosanje (QTSP, skladno z eIDAS)
  • EOS/Vaulta (Jungle4) — notarska overitev v verigi blokov (samo zgoščena vrednost, brez osebnih podatkov)

7. Mednarodni prenosi podatkov

Vsa primarna obdelava podatkov poteka znotraj EU/EGP. Kadar se podatki prenašajo zunaj EU (npr. vozlišča verige blokov), zagotovimo ustrezne zaščitne ukrepe:

  • Standardne pogodbene klavzule (SCC) v skladu s čl. 46(2)(c) GDPR
  • Sklepi o ustreznosti, kjer so na voljo
  • Prenašajo se samo minimalno potrebni podatki (v verigi blokov samo zgoščena vrednost)

8. Hramba podatkov

  • Podatki o računu: trajanje računa + 30 dni po izbrisu
  • Podatki DPP: trajanje naročnine + 90 dni za varnostno kopijo
  • Podatki verige blokov: trajni (nespremenljivi po zasnovi, vendar nepovezljivi po izbrisu zunaj verige)
  • Evidence plačil: 10 let (italijanska davčna zakonodaja)
  • Dnevniki uporabe: 12 mesecev
  • Evidence soglasij: 3 leta od zadnje interakcije
  • Tržni podatki: do preklica soglasja

9. Vaše pravice (čl. 15–22 GDPR)

Imate pravico do:

  • Dostopa (čl. 15) — Zahtevati kopijo svojih osebnih podatkov
  • Popravka (čl. 16) — Popraviti netočne podatke
  • Izbrisa (čl. 17) — Zahtevati izbris svojih podatkov
  • Omejitve (čl. 18) — Omejiti obdelavo v določenih primerih
  • Prenosljivosti (čl. 20) — Prejeti svoje podatke v strojno berljivi obliki
  • UgOVORA (čl. 21) — Ugovarjati obdelavi na podlagi zakonitega interesa
  • Preklica soglasja — Kadar koli, brez vpliva na zakonitost prejšnje obdelave

Za uveljavljanje svojih pravic se obrnite na: support@hokenpass.com

10. Veriga blokov in pravica do izbrisa (EDPB 02/2025)

V skladu s smernicami EDPB 02/2025 o verigi blokov in osebnih podatkih:

  • V verigi se hranijo samo ključane zgoščene vrednosti (HMAC-SHA256) — brez osebnih podatkov
  • Vsi osebni podatki se hranijo zunaj verige v naši šifrirani bazi podatkov
  • Ob zahtevi za izbris izbrišemo vse podatke zunaj verige in uničimo ključ HMAC, s čimer zgoščene vrednosti v verigi postanejo nepovezljive (učinkovit izbris)
  • Za vso obdelavo v verigi blokov je bila izvedena ocena učinka na varstvo podatkov (DPIA)
  • Vodimo evidenco dejavnosti obdelave (ROPA) v skladu s čl. 30 GDPR

11. Skladnost z eIDAS

Za kvalificirane časovne žige in elektronske pečate:

  • Časovne žige zagotavlja InfoCert S.p.A., kvalificirani ponudnik storitev zaupanja (QTSP) na seznamu zaupanja EU
  • Časovni žigi so skladni z Uredbo eIDAS (EU) 910/2014, čl. 42
  • Vsak časovni žig poveže UTC datum/čas z zgoščeno vrednostjo dokumenta s pomočjo žetona RFC 3161, ki ga podpiše QTSP

12. Skladnost s CAD

V skladu z italijanskim zakonikom o digitalni upravi (D.Lgs. 82/2005):

  • Vsi dokumenti ohranjajo celovitost z zgoščevanjem SHA-256
  • Certificirani časovni žigi zagotavljajo pravni dokaz datuma obstoja
  • Metapodatki dokumentov sledijo smernicam AgID
  • Za vse operacije s potnimi listi se vodijo revizijske sledi

13. Varnostni ukrepi

  • Šifriranje TLS 1.3 za vse podatke med prenosom
  • Šifriranje AES-256 za občutljive podatke v mirovanju
  • Nadzor dostopa na podlagi vlog (RBAC) z vlogami skrbnik/urejevalec/ogledovalec
  • Redne varnostne ocene in skeniranje ranljivosti
  • Postopki odzivanja na incidente, usklajeni s smernicami ACN (nacionalne agencije za kibernetsko varnost)

14. Pritožbe

Če menite, da so bile kršene vaše pravice do varstva podatkov, lahko vložite pritožbo pri:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. Spremembe te politike

To politiko zasebnosti lahko posodobimo. O pomembnih spremembah bomo obvestili po e-pošti ali z pasico na platformi. Najnovejša različica je vedno na voljo na tem URL-ju.