LegacyGuard · Trust centreProvoz v normálu

Důvěra postavená
na ověři­telných základech.

LegacyGuard chrání to nejcitlivější — vaše digitální dědictví. Proto bezpečnost nepovažujeme za marketingový pojem, ale za inženýrské řemeslo. Na této stránce najdete přesný popis toho, jak vaše data šifrujeme, kde je hostujeme, kteří dodavatelé do nich mají oprávněný přístup a podle jakých standardů se řídíme — včetně toho, co teprve plánujeme.

Aktualizováno 2026-08-13

Obsah
  1. Architektura a šifrování
  2. Ověřování
  3. Data a sub-processoři
  4. Soukromí a GDPR
  5. Provozní bezpečnost
  6. Certifikace a roadmap
  7. Hlášení zranitelnosti
  8. Funkce dostupné v Betě
§1 · Architektura

Šifrovaný trezor. Šifrovací klíče v EU.

V nulté fázi digitální trezor uchovává dokumenty a postupy — ne privátní klíče ani seed fráze. Vaše data hostujeme v EU a šifrujeme v klidu i za přenosu. Naši zaměstnanci k obsahu trezoru při běžném provozu nepřistupují — přístup je možný jen zapečetěnou, auditovanou break-glass procedurou pro oprávněné osoby (typicky pozůstalé v rámci dědického řízení). Je to vědomá volba: umožňuje spolehlivé předání dědictví, což je jádro produktu.

Co v nulté fázi neukládáme

V rámci nulté fáze služba LegacyGuard není určena k uchovávání privátních klíčů ani seed frází; digitální trezor je v tomto stadiu určen výhradně pro ukládání dokumentů a postupů. Šifrovací klíče zmiňované v této sekci jsou klíče, kterými službou chráníme obsah trezoru — nikoli klíče, které by nám uživatel svěřil do úschovy.

Co šifrujeme a jak

Obsah trezoru je šifrovaný v klidu (AES-256 na úrovni databázového úložiště) a přenášený výhradně po TLS 1.3. Šifrovací klíč je držen na serveru pod správou tajemství poskytovatele s IAM-omezeným přístupem; použije se jen v okamžiku šifrování/dešifrování obsluhovaného vaším přihlášením nebo autorizovanou break-glass procedurou. Návrh, rotaci klíče a break-glass ceremonii zveřejníme po dokončení externího kryptografického review.

Harmonogram nasazení

Kompletní produkční rollout probíhá s vydáním Bety (cíl Q3 2026). Do té doby provozujeme uzavřený pre-Beta provoz bez uživatelských dat v produkčním úložišti.

Integrita audit logu

Append-only ukládání auditních záznamů je nasazené. Kryptografické podpisování záznamů (Ed25519) připravujeme a nasadíme s Betou (cíl Q3 2026). Notarizace kvalifikovaným časovým razítkem podle eIDAS Art. 42 je součástí Y2 roadmapy (2027).

§2 · Ověřování

Přihlašování dnes a v Betě.

Dnes: jednorázový odkaz na e-mail (magic-link). S Betou (cíl Q3 2026): passkey (FIDO2/WebAuthn) a TOTP autentifikátor.

Dnes — magic-link

V pre-Beta fázi přihlašujeme přes jednorázový odkaz zaslaný na e-mail s krátkou expirací. Žádné trvalé heslo ve fázi pre-Beta.

S Betou — passkey a TOTP

Passkey (FIDO2/WebAuthn) jako primární metoda a TOTP autentifikátor jako záloha jsou implementované a nasazujeme je s Betou (cíl Q3 2026). Při přihlášení přes passkey dostanete deset jednorázových obnovovacích kódů k uložení mimo platformu.

Žádná přihlášení pouze heslem

Login-with-password only nikdy nepřipustíme. Minimální standard vždy vyžaduje druhý faktor; passkey tuto kombinaci nahrazuje.

§3 · Data a sub-processoři

Hostujeme v EU. Veškerý zpracovatelský řetězec zveřejňujeme.

Primární datová rezidence: Hetzner Falkenstein (DE). CDN a DNS: Cloudflare (EU Data Localisation Suite). Žádný sub-processor mimo EU.

Transparentnost je pro nás zásadou, nejen povinností podle čl. 13 odst. 1 písm. e) GDPR. Níže najdete jmenovitý seznam všech zpracovatelů, kteří mohou přicházet do kontaktu s vašimi daty.

Šifrování za přenosu i v klidu

Pouze TLS 1.3 (TLS 1.2 odstaveno po MVP). HSTS s ročním max-age; přihlášení do preload listu plánováno. Databáze AES-256 storage-level; obsah trezoru je v DB v šifrované podobě.

Zálohy

Denní šifrované zálohy, EU-resident, šifrované v klidu. Po smazání účtu 90d retention (statutory), poté trvale mažeme.

V provozuV přípravěPlánováno
Kompletní seznam sub-procesorů LegacyGuard
ZpracovatelÚčelRegionStavDPA
Hetzner Online GmbHPrimary hosting infrastructure (Cloud servers, Object Storage, Volumes, Backups, Cloud Firewall) + self-hosted Postgres databaseEU — DE Frankfurt (FSN1) primary, FI Helsinki (HEL1) DR targetV provozuDPA ↗
Cloudflare, Inc.DNS, CDN/edge, WAF, R2 object storage (EU bucket lg-vault-prod-eu), Email Routing, Cloudflare Tunnel for ops accessUS entity (Delaware) — EU Data Localisation Suite enabled; R2 bucket EU jurisdiction; workload stays in EUV provozuDPA ↗
Resend (Resend Inc.)Transactional email delivery — magic-link authentication, beneficiary notifications, lifecycle emailsUS entity (Delaware) — správa a část provozních operací v USA; workload EU region DE Frankfurt (eu-west-1)V provozuDPA ↗
Plausible Insights OÜPrivacy-by-design product + marketing analytics (cookie-less, no PII, no cross-site tracking)EU — Estonia legal entity; infrastructure Hetzner DE FrankfurtPlánovánoDPA ↗
PostHog Inc.Product analytics (EU Cloud region) — first-class credential per env-coherence guard (POSTHOG_KEY + POSTHOG_ENV_EXPECT); production integration verification pending LEG-1758US entity (San Francisco, CA) — EU Cloud region https://eu.posthog.com per .env.exampleV provozuDPA ↗
Stripe Payments Europe, Ltd.Payments processing (subscription billing), Stripe Tax (EU OSS VAT), SCA/3DS, billing portalEU — Ireland (Dublin); Stripe Inc. (US) fallback for non-EEA corridors with SCC + DPFV přípravěDPA ↗
Functional Software, Inc. (Sentry)Application error monitoring, backend exception capture, source-map uploadUS entity (California) — EU data residency region DE Frankfurt (sentry.io/eu)V přípravěDPA ↗
GitHub, Inc.Source code hosting, CI/CD (GitHub Actions), container registry — no user PIIUS (Microsoft subsidiary)V provozuDPA ↗
AgileBits Inc. (1Password)Internal team secrets vault — Phase 0 interim; no user PIICanada / USV provozu
Proton AG (Proton Pass for Business)Internal team secrets vault — migration target from 1Password; no user PIISwitzerland (EU-adequate)PlánovánoDPA ↗
Identity verification provider — TBDDocument-only beneficiary identity verification (Activity #4) — provider TBD; shortlist: Veriff, Sumsub, iDenfyTBD — EU-resident processor mandatoryPlánováno

Plný seznam a 30denní notifikace o změnách → /legal/sub-processors

Aktualizováno:

§4 · Soukromí a GDPR

Ochrana osobních údajů — provozní rámec v přípravě.

DPIA, ROPA, DPA šablona, jmenování DPO a informační memorandum — dokončujeme v průběhu Beta rolloutu.

GDPR program v přípravě

Před spuštěním Bety dokončujeme čtyři pilíře: záznam o činnostech zpracování (ROPA), posouzení vlivu (DPIA), zpracovatelská smlouva (DPA) pro tarif Family a Institutional a jmenování pověřence pro ochranu osobních údajů (DPO). Cílujeme dokončení v průběhu Beta rolloutu; průběžný stav publikujeme.

Práva subjektu údajů

Právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost a námitku. Žádost vyřídíme do 30 dnů; v naléhavých případech do 72 hodin.

Model přístupu pro dědice

Dědicové (beneficiaries) mají vždy pouze čtecí přístup k položkám, které jim majitel účtu výslovně přidělil. Přiřazení položku po položce je částečně k dispozici. Dead-man's switch s konfigurovatelným intervalem a vícekrokovým odemčením nasazujeme s Betou (cíl Q3 2026).

Dozorový úřad

Úřad pro ochranu osobních údajů (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7.

§5 · Provozní bezpečnost

Pravidla, podle kterých řídíme přístupy a incidenty.

Least privilege, šifrované tajemství, GDPR Art. 33 72h, SLA na CVE 48h / 7d / 30d.

Správa tajemství

Produkční tajemství držíme ve správě poskytovatele. Žádný hardcoded secret v repu; pre-commit gitleaks hook.

Řízení přístupů

Princip nejmenšího oprávnění. Přístup do produkční databáze pouze přes IAM, žádné sdílené přihlašovací údaje. Revize přístupů kvartálně (Y1 manuálně, od Y2 s automatizací).

Audit log — nasazujeme s Betou

Append-only ukládání auditních záznamů je nasazené. Kryptografické podpisování záznamů (Ed25519) připravujeme a nasadíme s Betou (cíl Q3 2026). Plánovaná notarizace kvalifikovaným časovým razítkem podle eIDAS od Y2 2027.

Reakce na incidenty

GDPR Art. 33 — oznámení dozorovému úřadu do 72 hodin od zjištění. Oznámení uživatelům bez zbytečného odkladu (Art. 34), pokud existuje vysoké riziko. Interní drillové cvičení plánujeme v průběhu Beta rolloutu.

Správa zranitelností

Dependabot a GitHub Advanced Security týdně. SLA pro nasazení záplaty: kritická CVE 48 hodin, vysoká 7 dní, střední 30 dní. SAST v Y1; DAST a manuální pentest v Y2 před auditem SOC 2 Type I.

§6 · Certifikace a roadmap

Místo prázdného seznamu certifikátů ukazujeme transparentní plán.

V provozu dnes: hosting, TLS, zálohy. V přípravě Q3 2026 – Y2 2027: GDPR program, ISO 27001, SOC 2 Type I. Y3+: SOC 2 Type II.

V provozu dnes

2026-07
  • Hosting v EUHetzner Falkenstein (DE) · TLS 1.3 pouze · HSTS s ročním max-age
  • Šifrované zálohy v EUDenní zálohy, EU-resident, 90d retention po smazání účtu
  • Sub-processor transparenceJmenovitý seznam zpracovatelů · DPA veřejně dostupné
  • Koordinované zveřejnění90d lhůta · security@legacyguard.vip · PGP publikujeme v průběhu Beta rolloutu

V přípravě

Q3 2026 – Y2 2027
  • GDPR programDPIA · ROPA · DPA · DPO · informační memorandum (v průběhu Beta rolloutu)
  • PCI-DSS SAQ-Asebehodnocení po spuštění plateb (Q4 2026)
  • CSA STAR Level 1CAIQ self-assessment ve veřejném registru Cloud Security Alliance (Q4 2026)
  • Cyber Essentials Plusplánovaná certifikace (termín TBD)
  • ISO/IEC 27001:2022ISMS implementace Q1–Q2, akreditovaný cert audit Q3 2027
  • SOC 2 Type Icontrols-evidence pipeline navazuje na ISO 27001, audit Q4 2027
  • eIDAS kvalifikované časové razítkointegrace s českým QTSP (Signius), Q2 2027

Plánováno

Y3 · 2028+
  • SOC 2 Type IItříměsíční observační okno; audit Q3–Q4 2028
  • ISO/IEC 27701PIMS rozšíření 27001, Q3 2028
  • BSI C5 (DACH)Q4 2028, navazuje na ISO 27001

Loga certifikátů zveřejňujeme až po vydání certifikátu. Sekce se aktualizuje s každým uzavřeným milníkem — záznam bude součástí veřejného changelogu ve v0.2.

§7 · Hlášení zranitelnosti

Pokud najdete chybu, ozvěte se nám přímo.

Kontaktujte nás na security@legacyguard.vip. PGP klíč zveřejníme na /.well-known/security.txt v průběhu Beta rolloutu.

Pravidla koordinovaného zveřejnění

Standardní lhůta na nápravu: 90 dní od doručení smysluplného reportu. Pokud nález není veřejný a aktivně vás neohrožuje, prosíme o zachování důvěrnosti až do nasazení záplaty.

Nepronásledujeme, kredit dáme

Bezpečnostní výzkumníky, kteří se pravidel drží, nepronásledujeme — naopak je v reportu po nápravě veřejně zmíníme. Strukturovaný bug-bounty program plánujeme spustit po dokončení SOC 2 Type II (Y3+). Do té doby jedeme v režimu koordinovaného zveřejnění s e-mailovou komunikací.

§8 · Funkce v Betě

Ovládání, které dostanete v Betě.

Pět bezpečnostních prvků nasazujeme s Betou (cíl Q3 2026).

Heslo pro jednotlivý dokument

Druhý faktor nad rámec klíče trezoru pro nejcitlivější položky. Nasazujeme s Betou.

Granularita přístupu pro dědice

Přiřazení jednotlivých položek konkrétním dědicům (item-by-item). Nasazujeme s Betou.

Dead-man's switch

Nastavíte interval kontrolního přihlášení; po jeho překročení následuje vícekrokové ověření, než se přístup pro dědice odemkne. Nasazujeme s Betou.

Export audit logu

Celou historii svých akcí si stáhnete. Nasazujeme s Betou.

Smazání účtu

Samoobslužné, GDPR Art. 17, s 30denní lhůtou pro zrušení rozhodnutí. Nasazujeme s Betou.

Máte otázku ke compliance nebo DPA?

Napište nám na security@legacyguard.vip nebo si vyžádejte DPA šablonu pro tarif Family / Institutional. Tato stránka je živá — změny zaznamenáme ve veřejném changelogu ve v0.2.

Trust & bezpečnost — LegacyGuard · LegacyGuard