隐私政策

最后更新:2026年7月 · Hoken Tech S.r.l.

1. 数据控制者

Hoken Tech S.r.l.
Via Ippolito Nievo, 25
70056 Molfetta (BA), Italy
邮箱: support@hokenpass.com
增值税号 / 税号: IT086677120720
REA: BA 642341
PEC: hokentech@pec.it

2. 数据保护官(DPO)

联系方式: support@hokenpass.com

3. 处理的个人数据类型

我们处理以下类别的个人数据:

  • 账户数据:姓名、电子邮件地址、密码(经哈希处理)
  • 组织数据:公司名称、增值税号、国家、角色(管理员/编辑者/查看者)
  • DPP 数据:产品信息、护照内容、数字签名
  • 区块链数据:交易 ID、负载哈希(SHA-256)、时间戳
  • 使用数据:IP 地址、浏览器类型、访问的页面、执行的操作
  • 支付数据:账单信息(由 Stripe 处理 — 请参阅其隐私政策)
  • 同意记录:Cookie 同意、营销同意、时间戳

4. 处理的法律依据

处理依据如下:

  • GDPR 第6条第(1)款(b)项 — 履行合同(提供服务)
  • GDPR 第6条第(1)款(a)项 — 同意(营销、分析 Cookie)
  • GDPR 第6条第(1)款(c)项 — 法律义务(税务、会计、反洗钱)
  • GDPR 第6条第(1)款(f)项 — 合法利益(安全、防欺诈、服务改进)

5. 处理目的

  • 提供 Hoken Pass SaaS 平台
  • 创建和管理数字产品护照
  • 在 EOS/Vaulta 上进行区块链公证和时间戳
  • 生成二维码、数字链接、PDF/JSON 导出
  • 团队管理和基于角色的访问控制
  • 支付处理和订阅管理
  • 发送交易电子邮件(欢迎、密码重置、团队邀请)
  • 分析与服务改进(经同意)
  • 遵守欧盟法规(ESPR、CAD、eIDAS)
  • 安全监控和防欺诈

6. 数据接收方

您的数据可能会与以下方共享:

  • Supabase — 数据库托管(位于欧盟,符合 GDPR)
  • Cloudflare — 文件存储(R2)和 CDN
  • Stripe — 支付处理(PCI DSS 一级)
  • Brevo — 交易电子邮件投递
  • InfoCert / Openapi — 合格时间戳(QTSP,符合 eIDAS)
  • EOS/Vaulta(Jungle4) — 区块链公证(仅哈希,不含个人数据)

7. 国际数据传输

所有主要数据处理均在欧盟/欧洲经济区内进行。当数据被转移到欧盟以外(例如区块链节点)时,我们确保采取适当的保障措施:

  • 根据 GDPR 第46条第(2)款(c)项的标准合同条款(SCC)
  • 在可用情况下的充分性决定
  • 仅传输最低必要的数据(区块链上仅哈希)

8. 数据保留

  • 账户数据:账户存续期间 + 删除后 30 天
  • DPP 数据:订阅期间 + 90 天备份
  • 区块链数据:永久(设计上不可变,但在链下删除后不可关联)
  • 支付记录:10 年(意大利税法)
  • 使用日志:12 个月
  • 同意记录:自最后一次互动起 3 年
  • 营销数据:直至同意被撤回

9. 您的权利(GDPR 第15–22条)

您有权:

  • 访问(第15条) — 请求获取您的个人数据副本
  • 更正(第16条) — 更正不准确的数据
  • 删除(第17条) — 请求删除您的数据
  • 限制处理(第18条) — 在特定情况下限制处理
  • 数据可携性(第20条) — 以机器可读格式接收您的数据
  • 反对(第21条) — 反对基于合法利益的处理
  • 撤回同意 — 随时撤回,不影响先前处理的合法性

要行使您的权利,请联系: support@hokenpass.com

10. 区块链与删除权(EDPB 02/2025)

根据 EDPB 02/2025 关于区块链和个人数据的指南:

  • 链上仅存储带密钥的哈希(HMAC-SHA256) — 不含个人数据
  • 所有个人数据均存储在加密数据库的链下
  • 收到删除请求后,我们删除所有链下数据并销毁 HMAC 密钥,使链上哈希不可关联(有效删除)
  • 已对所有区块链处理进行数据保护影响评估(DPIA)
  • 我们根据 GDPR 第30条维护处理活动记录(ROPA)

11. eIDAS 合规

关于合格时间戳和电子印章:

  • 时间戳由 InfoCert S.p.A.(欧盟信任列表上的合格信任服务提供商,QTSP)提供
  • 时间戳符合 eIDAS 法规(EU)910/2014 第42条
  • 每个时间戳通过 QTSP 签名的 RFC 3161 令牌将 UTC 日期/时间绑定到文档哈希

12. CAD 合规

根据意大利数字管理法典(D.Lgs. 82/2005):

  • 所有文件通过 SHA-256 哈希保持完整性
  • 认证时间戳提供存在日期的法律证明
  • 文档元数据遵循 AgID 指南
  • 所有护照操作均保留审计跟踪

13. 安全措施

  • 对所有传输中的数据采用 TLS 1.3 加密
  • 对静态敏感数据采用 AES-256 加密
  • 基于角色的访问控制(RBAC),具有管理员/编辑者/查看者角色
  • 定期安全评估和漏洞扫描
  • 符合 ACN(国家网络安全局)指南的事件响应程序

14. 投诉

如果您认为您的数据保护权利受到侵犯,可以向以下机构提出投诉:

Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italy
www.garanteprivacy.it

15. 本政策变更

我们可能会更新本隐私政策。重大变更将通过电子邮件或平台横幅通知。最新版本始终可在本 URL 获取。