Integritetspolicy
Senast uppdaterad: juli 2026 · Hoken Tech S.r.l.
1. Personuppgiftsansvarig
Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
E-post: support@hokenpass.com
Moms / Organisationsnummer: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it
2. Dataskyddsombud (DSO)
Kontakt: support@hokenpass.com
3. Typer av Personuppgifter som Behandlas
Vi behandlar följande kategorier av personuppgifter:
- Kontouppgifter: namn, e-postadress, lösenord (hashat)
- Organisationsuppgifter: företagsnamn, momsnummer, land, roll (administratör/redigerare/tittare)
- DPP-uppgifter: produktinformation, passinnehåll, digitala signaturer
- Blockchain-uppgifter: transaktions-ID, payload-hash (SHA-256), tidsstämplar
- Användningsuppgifter: IP-adress, webbläsartyp, besökta sidor, utförda åtgärder
- Betalningsuppgifter: faktureringsinformation (behandlas av Stripe — se deras integritetspolicy)
- Samtyckesregister: cookie-samtycke, marknadsföringssamtycke, tidsstämplar
4. Rättslig Grund för Behandlingen
Behandlingen baseras på:
- Art. 6(1)(b) GDPR — Fullgörande av avtal (tillhandahållande av tjänster)
- Art. 6(1)(a) GDPR — Samtycke (marknadsföring, analyscookies)
- Art. 6(1)(c) GDPR — Rättslig skyldighet (skatter, redovisning, penningtvättsbekämpning)
- Art. 6(1)(f) GDPR — Berättigat intresse (säkerhet, bedrägeriförebyggande, förbättring av tjänsten)
5. Ändamål med Behandlingen
- Tillhandahålla Hoken Pass SaaS-plattformen
- Skapa och hantera Digitala Produktpass
- Blockchain-notarisering och tidsstämpling på EOS/Vaulta
- Generering av QR-koder, digitala länkar, PDF/JSON-export
- Teamhantering och rollbaserad åtkomstkontroll
- Betalningshantering och prenumerationshantering
- Skicka transaktionsmejl (välkomst, lösenordsåterställning, teaminbjudningar)
- Analys och tjänsteförbättring (med samtycke)
- Efterlevnad av EU-förordningar (ESPR, CAD, eIDAS)
- Säkerhetsövervakning och bedrägeriförebyggande
6. Mottagare av Uppgifter
Dina uppgifter kan delas med:
- Supabase — Databashostning (EU-baserad, GDPR-kompatibel)
- Cloudflare — Fillagring (R2) och CDN
- Stripe — Betalningshantering (PCI DSS Nivå 1)
- Brevo — Leverans av transaktionsmejl
- InfoCert / Openapi — Kvalificerad tidsstämpling (QTSP, eIDAS-kompatibel)
- EOS/Vaulta (Jungle4) — Blockchain-notarisering (endast hash, inga personuppgifter)
7. Internationella Uppgiftsöverföringar
All primär databehandling sker inom EU/EES. När uppgifter överförs utanför EU (t.ex. blockchain-noder) säkerställer vi att lämpliga skyddsåtgärder finns på plats:
- Standardavtalsklausuler (SCC) enligt Art. 46(2)(c) GDPR
- Adekvatbeslut där sådana finns
- Endast minsta nödvändiga uppgifter överförs (endast hash på blockchain)
8. Lagring av Uppgifter
- Kontouppgifter: kontots varaktighet + 30 dagar efter radering
- DPP-uppgifter: prenumerationens varaktighet + 90 dagar för säkerhetskopia
- Blockchain-uppgifter: permanenta (oföränderliga av konstruktion, men inte kopplingsbara efter off-chain-radering)
- Betalningsregister: 10 år (italiensk skattelag)
- Användningsloggar: 12 månader
- Samtyckesregister: 3 år från senaste interaktion
- Marknadsföringsdata: tills samtycket återkallas
9. Dina Rättigheter (Art. 15-22 GDPR)
Du har rätt att:
- Få tillgång (Art. 15) — Begära en kopia av dina personuppgifter
- Få rättelse (Art. 16) — Korrigera felaktiga uppgifter
- Få radering (Art. 17) — Begära radering av dina uppgifter
- Få begränsning (Art. 18) — Begränsa behandlingen i vissa fall
- Få överföring (Art. 20) — Ta emot dina uppgifter i ett maskinläsbart format
- Göra invändning (Art. 21) — Invända mot behandling som grundas på berättigat intresse
- Återkalla samtycke — När som helst, utan att det påverkar lagligheten av tidigare behandling
För att utöva dina rättigheter, kontakta: support@hokenpass.com
10. Blockchain och Rätt till Rättelse (EDPB 02/2025)
I enlighet med EDPB:s riktlinjer 02/2025 om blockchain och personuppgifter:
- Endast nyckelbaserade hash (HMAC-SHA256) lagras on-chain — inga personuppgifter
- Alla personuppgifter lagras off-chain i vår krypterade databas
- Vid en raderingsbegäran raderar vi alla off-chain-uppgifter och förstör HMAC-nyckeln, vilket gör on-chain-hashar icke kopplingsbara (effektiv radering)
- En konsekvensbedömning avseende dataskydd (DPIA) har genomförts för all blockchain-behandling
- Vi för ett register över behandlingsaktiviteter (ROPA) enligt Art. 30 GDPR
11. eIDAS-efterlevnad
För kvalificerade tidsstämplar och elektroniska sigill:
- Tidsstämplar tillhandahålls av InfoCert S.p.A., en kvalificerad tjänsteleverantör för förtroende (QTSP) på EU:s förtroendelista
- Tidsstämplar följer eIDAS-förordningen (EU) 910/2014, Art. 42
- Varje tidsstämpel binder ett UTC-datum/klockslag till dokumentets hash med hjälp av en QTSP-signerad RFC 3161-token
12. CAD-efterlevnad
I enlighet med den italienska koden för digital förvaltning (D.Lgs. 82/2005):
- Alla dokument bibehåller integritet genom SHA-256-hashning
- Certifierade tidsstämplar ger rättsligt bevis för existensdatum
- Dokumentmetadata följer AgID:s riktlinjer
- Revisionsspår förs för alla passoperationer
13. Säkerhetsåtgärder
- TLS 1.3-kryptering för alla data under överföring
- AES-256-kryptering för känsliga data i vila
- Rollbaserad åtkomstkontroll (RBAC) med roller administratör/redigerare/tittare
- Regelbundna säkerhetsbedömningar och sårbarhetsskanning
- Incidenthanteringsprocedurer i linje med ACN:s (nationella cybersäkerhetsmyndighetens) riktlinjer
14. Klagomål
Om du anser att dina dataskyddsrättigheter har kränkts kan du lämna in ett klagomål till:
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it
15. Ändringar i Denna Policy
Vi kan uppdatera denna integritetspolicy. Väsentliga ändringar meddelas via e-post eller en banner på plattformen. Den senaste versionen finns alltid på denna URL.