LegacyGuardPrávní dokumenty

LegacyGuard · právní dokumenty

Sub-processoři

Sub-processoři jsou třetí strany, které zpracovávají data uživatelů naším jménem — například platební brána nebo platforma pro transakční e-mail. Jejich zveřejnění je zákonnou povinností podle čl. 13 odst. 1 písm. e) GDPR, ale pro nás je to zároveň věc principu: každý, kdo se dotýká vašich dat, musí být na tomto seznamu vidět. Aktualizujeme jej vždy, když přidáme nového zpracovatele nebo změníme podmínky stávajícího — a minimálně jednou ročně. Pokud plánujeme přidat nového zpracovatele, dáme vám vědět předem — nejpozději 30 dní před zahájením zpracování.

RSS feed

Vysvětlení statusů

v provozu
Zpracovatel je aktivně zapojen do provozu platformy. DPA je podepsána a pravidelně revidovaná.
v přípravě
Smlouva a DPA jsou finalizovány; integrace probíhá. Data ještě netekou.
plánováno
Zpracovatel ve fázi hodnocení. Do formálního uzavření smlouvy k němu žádná data nesměřují.
zrušeno
Zpracovatel byl odpojen; data byla bezpečně migrována nebo smazána.
Seznam sub-procesorů LegacyGuard podle čl. 13 odst. 1 písm. e) GDPR
NázevRoleLokaceKategorie datDPAPřenos mimo EU/EHPAktualizováno
Hetzner Online GmbHv provozu
Primary hosting infrastructure (Cloud servers, Object Storage, Volumes, Backups, Cloud Firewall) + self-hosted Postgres databaseEU — DE Frankfurt (FSN1) primary, FI Helsinki (HEL1) DR target
  • vault content (AES-256-GCM envelope-encrypted — server-side custodial model)
  • user account metadata (email, display name, account timestamps)
  • magic-link tokens (HMAC-SHA256, short-TTL)
  • TOTP shared secrets (AES-256-GCM at rest)
  • audit log records
  • beneficiary contact data (email, name, relationship)
  • system logs (request metadata)
DPA
Cloudflare, Inc.v provozu
DNS, CDN/edge, WAF, R2 object storage (EU bucket lg-vault-prod-eu), Email Routing, Cloudflare Tunnel for ops accessUS entity (Delaware) — EU Data Localisation Suite enabled; R2 bucket EU jurisdiction; workload stays in EU
  • vault content (AES-256-GCM ciphertext — passes through CDN/R2; server-side encrypted)
  • request metadata (IP addresses, user-agent, TLS metadata at edge)
  • DNS query logs (zone-level)
  • email-routing envelope metadata (sender/recipient addresses)
DPA
USEU-U.S. DPFúčastník #5666SCC 2021/914 moduly 2+3
Poznámka

EU-US DPF primary (LEG-2417 verified 2026-08-06, participant #5666, EU-US + UK Ext + Swiss-US) + SCC 2021/914 mod 2+3 fallback. US CLOUD Act applies to US entity even with EU Data Localisation Suite.

Resend (Resend Inc.)v provozu
Transactional email delivery — magic-link authentication, beneficiary notifications, lifecycle emailsUS entity (Delaware) — správa a část provozních operací v USA; workload EU region DE Frankfurt (eu-west-1)
  • recipient email addresses (account holders + beneficiaries)
  • email body content (magic-link URL, notification copy, recipient name)
  • delivery telemetry (sent/delivered/bounced/opened events)
DPA
USEU-U.S. DPFúčastník #8907SCC 2021/914 moduly 2+3
Poznámka

EU-U.S. DPF primary (LEG-2347 verified, participant #8907) + SCC 2021/914 mod 2+3 fallback per LEG-2320 F1 dual-track. US CLOUD Act aplikuje na US entitu i při EU workload regionu.

Plausible Insights OÜplánováno
Privacy-by-design product + marketing analytics (cookie-less, no PII, no cross-site tracking)EU — Estonia legal entity; infrastructure Hetzner DE Frankfurt
  • pseudonymous page-view events (page path, referrer, UTM params, country-level geo, anonymised browser/OS)
DPA
PostHog Inc.v provozu
Product analytics (EU Cloud region) — first-class credential per env-coherence guard (POSTHOG_KEY + POSTHOG_ENV_EXPECT); production integration verification pending LEG-1758US entity (San Francisco, CA) — EU Cloud region https://eu.posthog.com per .env.example
  • pseudonymous product-analytics events (page views, feature interactions, session identifiers)
DPA
USSCC 2021/914 moduly 2
Poznámka

SCC 2021/914 Module 2 only — PostHog DPA (https://posthog.com/dpa) explicitly offers "text from module 2 and no other modules"; Module 3 is not on offer. PostHog, Inc. self-certifies EU-US DPF + UK Extension + Swiss-US DPF in its DPA and privacy policy, but the participant ID is not published in vendor documentation and dataprivacyframework.gov verification is pending LEG-2417 (DPF-Prime, PostHog added to scope). Until verified, dpf is withheld from legalBasis — same fail-closed pattern as Cloudflare/Sentry. US CLOUD Act applies to PostHog, Inc. (San Francisco, CA) regardless of EU Cloud region selection; eu.posthog.com is a region choice, not an entity boundary (per PostHog privacy policy: "hosted in the United States, or in Germany if you are a PostHog Cloud customer who has selected EU hosting").

Stripe Payments Europe, Ltd.v přípravě
Payments processing (subscription billing), Stripe Tax (EU OSS VAT), SCA/3DS, billing portalEU — Ireland (Dublin); Stripe Inc. (US) fallback for non-EEA corridors with SCC + DPF
  • payment card metadata (BIN, last4, network — full PAN tokenised by Stripe)
  • billing identity (name, email, billing address, country, VAT ID)
  • transaction records (amount, currency, timestamp, dispute/refund history)
  • Stripe Customer ID + Subscription ID (linked to LegacyGuard user ID)
DPA
Functional Software, Inc. (Sentry)v přípravě
Application error monitoring, backend exception capture, source-map uploadUS entity (California) — EU data residency region DE Frankfurt (sentry.io/eu)
  • exception stack traces + breadcrumbs (PII scrubbing enabled)
  • user ID (pseudonymous LegacyGuard UUID — NOT email)
  • request metadata (URL, method, status, anonymised IP)
  • browser/OS fingerprint at error time
DPA
USEU-U.S. DPFúčastník #5869SCC 2021/914 moduly 2+3
Poznámka

EU-US DPF primary (LEG-2417 verified 2026-08-06, participant #5869, EU-US + UK Ext + Swiss-US) + SCC 2021/914 mod 2+3 fallback. US CLOUD Act applies to US entity even with EU data residency election.

GitHub, Inc.v provozu
Source code hosting, CI/CD (GitHub Actions), container registry — no user PIIUS (Microsoft subsidiary)Žádné osobní údaje uživatelů — interní provozní nástroj.DPA
AgileBits Inc. (1Password)v provozu
Internal team secrets vault — Phase 0 interim; no user PIICanada / USŽádné osobní údaje uživatelů — interní provozní nástroj.DPA nedostupné
Proton AG (Proton Pass for Business)plánováno
Internal team secrets vault — migration target from 1Password; no user PIISwitzerland (EU-adequate)Žádné osobní údaje uživatelů — interní provozní nástroj.DPA
Identity verification provider — TBDplánováno
Document-only beneficiary identity verification (Activity #4) — provider TBD; shortlist: Veriff, Sumsub, iDenfyTBD — EU-resident processor mandatory
  • (future) beneficiary ID document scan, structured ID data, verification outcome
DPA nedostupné

Chcete vědět o změnách 30 dní předem?

Kdykoli přidáme nového zpracovatele nebo změníme podmínky stávajícího, pošleme vám e-mail nejpozději 30 dní před zahájením zpracování — abyste měli čas se rozhodnout.

Potřebujete DPA pro vaši firmu?

Pokud zpracováváte data zákazníků nebo zaměstnanců prostřednictvím LegacyGuard, rádi vám poskytneme zpracovatelskou smlouvu (DPA). Napište nám na privacy@legacyguard.vip.

Požádat o DPA

Formální Data Protection Officer bude designován před veřejným spuštěním služby. Do té doby veškeré otázky ochrany osobních údajů směřujte na privacy@legacyguard.vip; každý dotaz je vyřízen v souladu se lhůtami podle čl. 12 odst. 3 GDPR.

Sub-processoři — LegacyGuard · LegacyGuard