Šifrovaný trezor. Šifrovací klíče v EU.
V nulté fázi digitální trezor uchovává dokumenty a postupy — ne privátní klíče ani seed fráze. Vaše data hostujeme v EU a šifrujeme v klidu i za přenosu. Naši zaměstnanci k obsahu trezoru při běžném provozu nepřistupují — přístup je možný jen zapečetěnou, auditovanou break-glass procedurou pro oprávněné osoby (typicky pozůstalé v rámci dědického řízení). Je to vědomá volba: umožňuje spolehlivé předání dědictví, což je jádro produktu.
Co v nulté fázi neukládáme
V rámci nulté fáze služba LegacyGuard není určena k uchovávání privátních klíčů ani seed frází; digitální trezor je v tomto stadiu určen výhradně pro ukládání dokumentů a postupů. Šifrovací klíče zmiňované v této sekci jsou klíče, kterými službou chráníme obsah trezoru — nikoli klíče, které by nám uživatel svěřil do úschovy.
Co šifrujeme a jak
Obsah trezoru je šifrovaný v klidu (AES-256 na úrovni databázového úložiště) a přenášený výhradně po TLS 1.3. Šifrovací klíč je držen na serveru pod správou tajemství poskytovatele s IAM-omezeným přístupem; použije se jen v okamžiku šifrování/dešifrování obsluhovaného vaším přihlášením nebo autorizovanou break-glass procedurou. Návrh, rotaci klíče a break-glass ceremonii zveřejníme po dokončení externího kryptografického review.
Harmonogram nasazení
Kompletní produkční rollout probíhá s vydáním Bety (cíl Q3 2026). Do té doby provozujeme uzavřený pre-Beta provoz bez uživatelských dat v produkčním úložišti.
Integrita audit logu
Append-only ukládání auditních záznamů je nasazené. Kryptografické podpisování záznamů (Ed25519) připravujeme a nasadíme s Betou (cíl Q3 2026). Notarizace kvalifikovaným časovým razítkem podle eIDAS Art. 42 je součástí Y2 roadmapy (2027).
Přihlašování dnes a v Betě.
Dnes: jednorázový odkaz na e-mail (magic-link). S Betou (cíl Q3 2026): passkey (FIDO2/WebAuthn) a TOTP autentifikátor.
Dnes — magic-link
V pre-Beta fázi přihlašujeme přes jednorázový odkaz zaslaný na e-mail s krátkou expirací. Žádné trvalé heslo ve fázi pre-Beta.
S Betou — passkey a TOTP
Passkey (FIDO2/WebAuthn) jako primární metoda a TOTP autentifikátor jako záloha jsou implementované a nasazujeme je s Betou (cíl Q3 2026). Při přihlášení přes passkey dostanete deset jednorázových obnovovacích kódů k uložení mimo platformu.
Žádná přihlášení pouze heslem
Login-with-password only nikdy nepřipustíme. Minimální standard vždy vyžaduje druhý faktor; passkey tuto kombinaci nahrazuje.
Hostujeme v EU. Veškerý zpracovatelský řetězec zveřejňujeme.
Primární datová rezidence: Hetzner Falkenstein (DE). CDN a DNS: Cloudflare (EU Data Localisation Suite). Žádný sub-processor mimo EU.
Transparentnost je pro nás zásadou, nejen povinností podle čl. 13 odst. 1 písm. e) GDPR. Níže najdete jmenovitý seznam všech zpracovatelů, kteří mohou přicházet do kontaktu s vašimi daty.
Šifrování za přenosu i v klidu
Pouze TLS 1.3 (TLS 1.2 odstaveno po MVP). HSTS s ročním max-age; přihlášení do preload listu plánováno. Databáze AES-256 storage-level; obsah trezoru je v DB v šifrované podobě.
Zálohy
Denní šifrované zálohy, EU-resident, šifrované v klidu. Po smazání účtu 90d retention (statutory), poté trvale mažeme.
| Zpracovatel | Účel | Region | Stav | DPA |
|---|---|---|---|---|
| Hetzner Online GmbH | Primary hosting infrastructure (Cloud servers, Object Storage, Volumes, Backups, Cloud Firewall) + self-hosted Postgres database | EU — DE Frankfurt (FSN1) primary, FI Helsinki (HEL1) DR target | V provozu | DPA ↗ |
| Cloudflare, Inc. | DNS, CDN/edge, WAF, R2 object storage (EU bucket lg-vault-prod-eu), Email Routing, Cloudflare Tunnel for ops access | US entity (Delaware) — EU Data Localisation Suite enabled; R2 bucket EU jurisdiction; workload stays in EU | V provozu | DPA ↗ |
| Resend (Resend Inc.) | Transactional email delivery — magic-link authentication, beneficiary notifications, lifecycle emails | US entity (Delaware) — správa a část provozních operací v USA; workload EU region DE Frankfurt (eu-west-1) | V provozu | DPA ↗ |
| Plausible Insights OÜ | Privacy-by-design product + marketing analytics (cookie-less, no PII, no cross-site tracking) | EU — Estonia legal entity; infrastructure Hetzner DE Frankfurt | Plánováno | DPA ↗ |
| PostHog Inc. | Product analytics (EU Cloud region) — first-class credential per env-coherence guard (POSTHOG_KEY + POSTHOG_ENV_EXPECT); production integration verification pending LEG-1758 | US entity (San Francisco, CA) — EU Cloud region https://eu.posthog.com per .env.example | V provozu | DPA ↗ |
| Stripe Payments Europe, Ltd. | Payments processing (subscription billing), Stripe Tax (EU OSS VAT), SCA/3DS, billing portal | EU — Ireland (Dublin); Stripe Inc. (US) fallback for non-EEA corridors with SCC + DPF | V přípravě | DPA ↗ |
| Functional Software, Inc. (Sentry) | Application error monitoring, backend exception capture, source-map upload | US entity (California) — EU data residency region DE Frankfurt (sentry.io/eu) | V přípravě | DPA ↗ |
| GitHub, Inc. | Source code hosting, CI/CD (GitHub Actions), container registry — no user PII | US (Microsoft subsidiary) | V provozu | DPA ↗ |
| AgileBits Inc. (1Password) | Internal team secrets vault — Phase 0 interim; no user PII | Canada / US | V provozu | — |
| Proton AG (Proton Pass for Business) | Internal team secrets vault — migration target from 1Password; no user PII | Switzerland (EU-adequate) | Plánováno | DPA ↗ |
| Identity verification provider — TBD | Document-only beneficiary identity verification (Activity #4) — provider TBD; shortlist: Veriff, Sumsub, iDenfy | TBD — EU-resident processor mandatory | Plánováno | — |
Plný seznam a 30denní notifikace o změnách → /legal/sub-processors
Aktualizováno:
Ochrana osobních údajů — provozní rámec v přípravě.
DPIA, ROPA, DPA šablona, jmenování DPO a informační memorandum — dokončujeme v průběhu Beta rolloutu.
GDPR program v přípravě
Před spuštěním Bety dokončujeme čtyři pilíře: záznam o činnostech zpracování (ROPA), posouzení vlivu (DPIA), zpracovatelská smlouva (DPA) pro tarif Family a Institutional a jmenování pověřence pro ochranu osobních údajů (DPO). Cílujeme dokončení v průběhu Beta rolloutu; průběžný stav publikujeme.
Práva subjektu údajů
Právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost a námitku. Žádost vyřídíme do 30 dnů; v naléhavých případech do 72 hodin.
Model přístupu pro dědice
Dědicové (beneficiaries) mají vždy pouze čtecí přístup k položkám, které jim majitel účtu výslovně přidělil. Přiřazení položku po položce je částečně k dispozici. Dead-man's switch s konfigurovatelným intervalem a vícekrokovým odemčením nasazujeme s Betou (cíl Q3 2026).
Dozorový úřad
Úřad pro ochranu osobních údajů (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7.
Pravidla, podle kterých řídíme přístupy a incidenty.
Least privilege, šifrované tajemství, GDPR Art. 33 72h, SLA na CVE 48h / 7d / 30d.
Správa tajemství
Produkční tajemství držíme ve správě poskytovatele. Žádný hardcoded secret v repu; pre-commit gitleaks hook.
Řízení přístupů
Princip nejmenšího oprávnění. Přístup do produkční databáze pouze přes IAM, žádné sdílené přihlašovací údaje. Revize přístupů kvartálně (Y1 manuálně, od Y2 s automatizací).
Audit log — nasazujeme s Betou
Append-only ukládání auditních záznamů je nasazené. Kryptografické podpisování záznamů (Ed25519) připravujeme a nasadíme s Betou (cíl Q3 2026). Plánovaná notarizace kvalifikovaným časovým razítkem podle eIDAS od Y2 2027.
Reakce na incidenty
GDPR Art. 33 — oznámení dozorovému úřadu do 72 hodin od zjištění. Oznámení uživatelům bez zbytečného odkladu (Art. 34), pokud existuje vysoké riziko. Interní drillové cvičení plánujeme v průběhu Beta rolloutu.
Správa zranitelností
Dependabot a GitHub Advanced Security týdně. SLA pro nasazení záplaty: kritická CVE 48 hodin, vysoká 7 dní, střední 30 dní. SAST v Y1; DAST a manuální pentest v Y2 před auditem SOC 2 Type I.
Místo prázdného seznamu certifikátů ukazujeme transparentní plán.
V provozu dnes: hosting, TLS, zálohy. V přípravě Q3 2026 – Y2 2027: GDPR program, ISO 27001, SOC 2 Type I. Y3+: SOC 2 Type II.
V provozu dnes
2026-07- Hosting v EUHetzner Falkenstein (DE) · TLS 1.3 pouze · HSTS s ročním max-age
- Šifrované zálohy v EUDenní zálohy, EU-resident, 90d retention po smazání účtu
- Sub-processor transparenceJmenovitý seznam zpracovatelů · DPA veřejně dostupné
- Koordinované zveřejnění90d lhůta · security@legacyguard.vip · PGP publikujeme v průběhu Beta rolloutu
V přípravě
Q3 2026 – Y2 2027- GDPR programDPIA · ROPA · DPA · DPO · informační memorandum (v průběhu Beta rolloutu)
- PCI-DSS SAQ-Asebehodnocení po spuštění plateb (Q4 2026)
- CSA STAR Level 1CAIQ self-assessment ve veřejném registru Cloud Security Alliance (Q4 2026)
- Cyber Essentials Plusplánovaná certifikace (termín TBD)
- ISO/IEC 27001:2022ISMS implementace Q1–Q2, akreditovaný cert audit Q3 2027
- SOC 2 Type Icontrols-evidence pipeline navazuje na ISO 27001, audit Q4 2027
- eIDAS kvalifikované časové razítkointegrace s českým QTSP (Signius), Q2 2027
Plánováno
Y3 · 2028+- SOC 2 Type IItříměsíční observační okno; audit Q3–Q4 2028
- ISO/IEC 27701PIMS rozšíření 27001, Q3 2028
- BSI C5 (DACH)Q4 2028, navazuje na ISO 27001
Loga certifikátů zveřejňujeme až po vydání certifikátu. Sekce se aktualizuje s každým uzavřeným milníkem — záznam bude součástí veřejného changelogu ve v0.2.
Pokud najdete chybu, ozvěte se nám přímo.
Kontaktujte nás na security@legacyguard.vip. PGP klíč zveřejníme na /.well-known/security.txt v průběhu Beta rolloutu.
Pravidla koordinovaného zveřejnění
Standardní lhůta na nápravu: 90 dní od doručení smysluplného reportu. Pokud nález není veřejný a aktivně vás neohrožuje, prosíme o zachování důvěrnosti až do nasazení záplaty.
Nepronásledujeme, kredit dáme
Bezpečnostní výzkumníky, kteří se pravidel drží, nepronásledujeme — naopak je v reportu po nápravě veřejně zmíníme. Strukturovaný bug-bounty program plánujeme spustit po dokončení SOC 2 Type II (Y3+). Do té doby jedeme v režimu koordinovaného zveřejnění s e-mailovou komunikací.
Ovládání, které dostanete v Betě.
Pět bezpečnostních prvků nasazujeme s Betou (cíl Q3 2026).
Heslo pro jednotlivý dokument
Druhý faktor nad rámec klíče trezoru pro nejcitlivější položky. Nasazujeme s Betou.
Granularita přístupu pro dědice
Přiřazení jednotlivých položek konkrétním dědicům (item-by-item). Nasazujeme s Betou.
Dead-man's switch
Nastavíte interval kontrolního přihlášení; po jeho překročení následuje vícekrokové ověření, než se přístup pro dědice odemkne. Nasazujeme s Betou.
Export audit logu
Celou historii svých akcí si stáhnete. Nasazujeme s Betou.
Smazání účtu
Samoobslužné, GDPR Art. 17, s 30denní lhůtou pro zrušení rozhodnutí. Nasazujeme s Betou.
Máte otázku ke compliance nebo DPA?
Napište nám na security@legacyguard.vip nebo si vyžádejte DPA šablonu pro tarif Family / Institutional. Tato stránka je živá — změny zaznamenáme ve veřejném changelogu ve v0.2.