Integritetspolicy

Senast uppdaterad: juli 2026 · Hoken Tech S.r.l.

1. Personuppgiftsansvarig

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-post: support@hokenpass.com
Moms / Organisationsnummer: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. Dataskyddsombud (DSO)

Kontakt: support@hokenpass.com

3. Typer av Personuppgifter som Behandlas

Vi behandlar följande kategorier av personuppgifter:

  • Kontouppgifter: namn, e-postadress, lösenord (hashat)
  • Organisationsuppgifter: företagsnamn, momsnummer, land, roll (administratör/redigerare/tittare)
  • DPP-uppgifter: produktinformation, passinnehåll, digitala signaturer
  • Blockchain-uppgifter: transaktions-ID, payload-hash (SHA-256), tidsstämplar
  • Användningsuppgifter: IP-adress, webbläsartyp, besökta sidor, utförda åtgärder
  • Betalningsuppgifter: faktureringsinformation (behandlas av Stripe — se deras integritetspolicy)
  • Samtyckesregister: cookie-samtycke, marknadsföringssamtycke, tidsstämplar

4. Rättslig Grund för Behandlingen

Behandlingen baseras på:

  • Art. 6(1)(b) GDPR — Fullgörande av avtal (tillhandahållande av tjänster)
  • Art. 6(1)(a) GDPR — Samtycke (marknadsföring, analyscookies)
  • Art. 6(1)(c) GDPR — Rättslig skyldighet (skatter, redovisning, penningtvättsbekämpning)
  • Art. 6(1)(f) GDPR — Berättigat intresse (säkerhet, bedrägeriförebyggande, förbättring av tjänsten)

5. Ändamål med Behandlingen

  • Tillhandahålla Hoken Pass SaaS-plattformen
  • Skapa och hantera Digitala Produktpass
  • Blockchain-notarisering och tidsstämpling på EOS/Vaulta
  • Generering av QR-koder, digitala länkar, PDF/JSON-export
  • Teamhantering och rollbaserad åtkomstkontroll
  • Betalningshantering och prenumerationshantering
  • Skicka transaktionsmejl (välkomst, lösenordsåterställning, teaminbjudningar)
  • Analys och tjänsteförbättring (med samtycke)
  • Efterlevnad av EU-förordningar (ESPR, CAD, eIDAS)
  • Säkerhetsövervakning och bedrägeriförebyggande

6. Mottagare av Uppgifter

Dina uppgifter kan delas med:

  • Supabase — Databashostning (EU-baserad, GDPR-kompatibel)
  • Cloudflare — Fillagring (R2) och CDN
  • Stripe — Betalningshantering (PCI DSS Nivå 1)
  • Brevo — Leverans av transaktionsmejl
  • InfoCert / Openapi — Kvalificerad tidsstämpling (QTSP, eIDAS-kompatibel)
  • EOS/Vaulta (Jungle4) — Blockchain-notarisering (endast hash, inga personuppgifter)

7. Internationella Uppgiftsöverföringar

All primär databehandling sker inom EU/EES. När uppgifter överförs utanför EU (t.ex. blockchain-noder) säkerställer vi att lämpliga skyddsåtgärder finns på plats:

  • Standardavtalsklausuler (SCC) enligt Art. 46(2)(c) GDPR
  • Adekvatbeslut där sådana finns
  • Endast minsta nödvändiga uppgifter överförs (endast hash på blockchain)

8. Lagring av Uppgifter

  • Kontouppgifter: kontots varaktighet + 30 dagar efter radering
  • DPP-uppgifter: prenumerationens varaktighet + 90 dagar för säkerhetskopia
  • Blockchain-uppgifter: permanenta (oföränderliga av konstruktion, men inte kopplingsbara efter off-chain-radering)
  • Betalningsregister: 10 år (italiensk skattelag)
  • Användningsloggar: 12 månader
  • Samtyckesregister: 3 år från senaste interaktion
  • Marknadsföringsdata: tills samtycket återkallas

9. Dina Rättigheter (Art. 15-22 GDPR)

Du har rätt att:

  • Få tillgång (Art. 15) — Begära en kopia av dina personuppgifter
  • Få rättelse (Art. 16) — Korrigera felaktiga uppgifter
  • Få radering (Art. 17) — Begära radering av dina uppgifter
  • Få begränsning (Art. 18) — Begränsa behandlingen i vissa fall
  • Få överföring (Art. 20) — Ta emot dina uppgifter i ett maskinläsbart format
  • Göra invändning (Art. 21) — Invända mot behandling som grundas på berättigat intresse
  • Återkalla samtycke — När som helst, utan att det påverkar lagligheten av tidigare behandling

För att utöva dina rättigheter, kontakta: support@hokenpass.com

10. Blockchain och Rätt till Rättelse (EDPB 02/2025)

I enlighet med EDPB:s riktlinjer 02/2025 om blockchain och personuppgifter:

  • Endast nyckelbaserade hash (HMAC-SHA256) lagras on-chain — inga personuppgifter
  • Alla personuppgifter lagras off-chain i vår krypterade databas
  • Vid en raderingsbegäran raderar vi alla off-chain-uppgifter och förstör HMAC-nyckeln, vilket gör on-chain-hashar icke kopplingsbara (effektiv radering)
  • En konsekvensbedömning avseende dataskydd (DPIA) har genomförts för all blockchain-behandling
  • Vi för ett register över behandlingsaktiviteter (ROPA) enligt Art. 30 GDPR

11. eIDAS-efterlevnad

För kvalificerade tidsstämplar och elektroniska sigill:

  • Tidsstämplar tillhandahålls av InfoCert S.p.A., en kvalificerad tjänsteleverantör för förtroende (QTSP) på EU:s förtroendelista
  • Tidsstämplar följer eIDAS-förordningen (EU) 910/2014, Art. 42
  • Varje tidsstämpel binder ett UTC-datum/klockslag till dokumentets hash med hjälp av en QTSP-signerad RFC 3161-token

12. CAD-efterlevnad

I enlighet med den italienska koden för digital förvaltning (D.Lgs. 82/2005):

  • Alla dokument bibehåller integritet genom SHA-256-hashning
  • Certifierade tidsstämplar ger rättsligt bevis för existensdatum
  • Dokumentmetadata följer AgID:s riktlinjer
  • Revisionsspår förs för alla passoperationer

13. Säkerhetsåtgärder

  • TLS 1.3-kryptering för alla data under överföring
  • AES-256-kryptering för känsliga data i vila
  • Rollbaserad åtkomstkontroll (RBAC) med roller administratör/redigerare/tittare
  • Regelbundna säkerhetsbedömningar och sårbarhetsskanning
  • Incidenthanteringsprocedurer i linje med ACN:s (nationella cybersäkerhetsmyndighetens) riktlinjer

14. Klagomål

Om du anser att dina dataskyddsrättigheter har kränkts kan du lämna in ett klagomål till:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. Ändringar i Denna Policy

Vi kan uppdatera denna integritetspolicy. Väsentliga ändringar meddelas via e-post eller en banner på plattformen. Den senaste versionen finns alltid på denna URL.