LegacyGuard · trust centre

Legitimate Interest Assessment

CS · EN — revize 2026-08-06

Legitimate Interest Assessment — enrollment dědice

ICT AUDIT s.r.o. · verze pro veřejnost · 2026-08-06

Tento dokument popisuje, jak a proč LegacyGuard zpracovává osobní údaje dědice ještě za života vlastníka trezoru a jaké kroky jsme přijali, aby zpracování bylo přiměřené a respektovalo Vaše práva. Je určen pro dědice, kteří dostali pozvánku podle článku 14 GDPR, a pro každého, kdo si chce ověřit náš právní a bezpečnostní přístup.

Používáme metodiku ICO 3-step test (Purpose → Necessity → Balancing) a řídíme se EDPB Guidelines 01/2024 on legitimate interest.

1. Účel zpracování

Vlastník trezoru LegacyGuard má oprávněný zájem zajistit, aby po jeho smrti byla jím jmenovanému dědici dostupná digitální pozůstalost — identity dokumenty, estate plán, inheritance instrukce, přístupy k digitálním aktivům.

Aby předání proběhlo spolehlivě, dědic musí mít vlastní přihlašovací klíč (WebAuthn passkey nebo heslo) vytvořený ještě za života vlastníka. Bez tohoto klíče by předání záviselo pouze na papírovém dokumentu s jediným tajemstvím — což je zranitelné vůči ztrátě, krádeži nebo phishingu.

Právní základ: čl. 6 odst. 1 písm. f) GDPR — oprávněný zájem vlastníka. Zájem je konkrétní (jmenovitě určený dědic), časově vymezený (po dobu, dokud vlastník aktivně udržuje trezor) a účelově vymezený (dědic před spuštěním handoveru nemá žádný přístup k obsahu trezoru).

Právní opora existence dědického plánování vyplývá z § 629 občanského zákoníku (právo pořizovat pro případ smrti).

2. Nezbytnost — proč nelze zpracovat jinak

Zvažovali jsme čtyři alternativy a všechny neprošly:

  • Žádný enrollment, jen papírová karta. Papír jako jediný faktor = úplná ztráta trezoru při krádeži, ztrátě nebo phishingu. Bez druhého kanálu a bez anti-fraud detekce.
  • Enrollment až po smrti vlastníka. Dědic o trezoru neví, LegacyGuard s ním nemá předchozí kontakt → vyšší riziko sociálního inženýrství, předání zpožděné o týdny místo dnů.
  • Enrollment pouze se souhlasem dědice podle čl. 6(1)(a). Souhlas podle čl. 4(11) vyžaduje možnost odvolat s ex-post vymazáním. To by dědici umožnilo znemožnit vlastníkův legacy plán. Náš mechanismus (čl. 21 opt-out, viz §4) je vhodnější: dědic může namítnout a jeho enrollment se invaliduje, ale nominace jako fakt vlastníkova plánu zůstane zaznamenaná.
  • Enrollment jen s pseudonymem, bez e-mailu. Bez e-mailu Vás nemůžeme kontaktovat — čl. 14 disclosure by nebyl doručitelný, opt-out link by neexistoval, notifikaci o zahájení předání bychom nemohli poslat.

Zvolené řešení: minimální data (e-mail + přihlašovací materiál), pozvánka podle čl. 14, 72hodinová prodleva před aktivací (cool-off), jednoklikový opt-out.

2.1 Minimalizace dat

Zpracováváme o Vás pouze:

  • e-mailovou adresu (pro kontakt, čl. 14 doručení, opt-out link, notifikace o předání),
  • přihlašovací materiál — WebAuthn veřejný klíč nebo hash hesla (soukromý klíč / heslo zůstávají výhradně u Vás),
  • enrollment metadata — časová razítka, hash pozvánkového tokenu, případný záznam o Vašem odhlášení.

Nesebíráme adresu, telefon, občanku, foto, biometrii, ekonomické údaje ani žádné údaje zvláštní kategorie podle čl. 9 GDPR. Vlastník do enrollmentu nemá jak zadat víc, než tento seznam — přidání jakéhokoli dalšího pole by tento LIA zneplatnilo.

3. Vyvážení — Vaše zájmy vs. zájmy vlastníka

Uvědomujeme si, že dostat pozvánku od služby, kterou jste sami nezaložili, může být neočekávané. Vyhodnotili jsme tato Vaše rizika:

Hodnocení rizik pro dědice a mitigace LegacyGuard
AspektNaše hodnoceníNaše mitigace
Očekávání soukromíSTŘEDNÍPozvánka je jediné sdělení; žádné follow-up marketing e-maily; opt-out okamžitý.
Riziko sociální identifikaceNÍZKÉPozvánka neodhaluje jméno vlastníka.
Psychologický dopad (informace o smrti)NÍZKÉ–STŘEDNÍText pozvánky je věcný, bez sensationalization. Odkazy „Odhlásit se" a „Vytvořit klíč" jsou rovnocenné, opt-out je vždy první.
Nedobrovolný enrollmentMitigovatelnéŽádný silent enrollment. Vytvoření klíče vyžaduje Vaši aktivní akci; opt-out je jednoklikový.
Únik e-mailu k třetí straněNÍZKÉSub-processor Resend Inc. je pod DPA podle čl. 28 (viz §5). E-mail není údaj zvláštní kategorie podle čl. 9.
Riziko, že o zpracování nikdy nebudete informovániKRITICKÉ (pokud nemitigujeme)Pozvánka JE čl. 14 disclosure. Doručení pozvánky = okamžik informování; enrollment se neaktivuje, pokud pozvánka nedorazí.

3.1 Kumulativní mitigace

Následující ochranná opatření jsou kumulativní, nikoli alternativní — všechna musí platit současně, jinak enrollment vypneme:

  1. Jmenovaný, ne blanket subject. Dědice určuje vlastník jmenovitě; není to abstraktní kategorie.
  2. Čl. 21 opt-out první třídy. Odhlášení je jednoklikové, nevyžaduje odůvodnění a je platné okamžitě od doručení pozvánky. Bez captcha, bez telefonu, bez re-authentikace.
  3. Anti-identity disclosure. Pozvánka neodhaluje jméno vlastníka ani obsah trezoru. Chrání Vás před sociálním inženýrstvím a chrání vlastníka před předčasným zveřejněním.
  4. Zero-access před spuštěním předání. Váš přihlašovací klíč neotevírá trezor za života vlastníka. Přístup je otevřen až po (a) spuštění předání smrtí vlastníka, (b) předložení dokladů o dědictví podle čl. 6(1)(c), (c) verifikaci na naší straně.
  5. 72hodinový cool-off. Aktivace enrollmentu je zpožděna o 72 hodin. Máte čas se rozhodnout dříve, než enrollment začne mít jakýkoli operativní efekt.
  6. Two-party pattern. Nominace a vytvoření přihlašovacího klíče vyžadují dva aktéry (vlastník + Vy). Vlastník sám nemůže enrollment dokončit; útočník s vlastníkovým sessionem sám nemůže vytvořit klíč za Vás.
  7. Data minimization (viz §2.1).
  8. Retention discipline. Po odhlášení Vaše data mažeme do 30 dní (kromě forensického záznamu o odhlášení). Detaily jsou v Retention policy.
  9. DPO + dozorový úřad. Kontakty jsou v pozvánce a v §6 níže.

3.2 Reasonable expectation test

Podle EDPB Guidelines 01/2024 posuzujeme, zda subjekt může rozumně očekávat zpracování. Dědic, který obdrží pozvánku od služby digital legacy planning, kterou vlastník aktivně používá, může rozumně očekávat, že vlastník ho jmenoval a že služba ho o tom informuje — přednostně za života vlastníka, kdy má opt-out cestu bez závazků.

3.3 Závěr vyvážení

Oprávněný zájem vlastníka převažuje nad Vašimi zájmy a právy, protože jste jmenovaný (ne blanket), máte první-třídy opt-out, pozvánka neodhaluje identitu vlastníka, enrollment Vám neposkytuje žádný přístup k trezoru za života vlastníka, cool-off a two-party pattern vylučují silent nebo rychlý hijack, a pozvánka Vám jasně sděluje účel i opt-out cestu.

4. Opt-out mechanika (čl. 21 GDPR)

  • Kanál: klik v pozvánce (?decline=<token>) nebo v UI po přihlášení.
  • Efekt: okamžité invalidování pozvánky; žádný přihlašovací klíč není vytvořen; nominace se v systému označuje jako enrollment_declined_at.
  • Retence po odhlášení: 30 dní forensický záznam (proof-of-opt-out), poté trvalé smazání včetně e-mailu (detaily v Retention policy).
  • Notifikace vlastníka: vlastník obdrží informaci, že nominovaný dědic se odhlásil, bez odhalení důvodu. Opt-out není podmíněn odůvodněním.
  • Kdykoli: opt-out je platný kdykoli od doručení pozvánky — před vypršením 72hodinového cool-off, po vytvoření klíče (odvolání ex-post), i po smrti vlastníka a před spuštěním předání.
  • Recovery: kdykoli později Vás vlastník může nominovat znovu — opt-out neblokuje budoucí nominaci, ale vlastník musí opětovně iniciovat.

5. Sub-processor a přenos do třetí země

Doručení pozvánky zajišťuje Resend Inc. (2261 Market Street #5039, San Francisco, CA 94114, USA) jako sub-processor.

Přenos osobních údajů do USA probíhá na základě Standardních smluvních doložek Evropské komise 2021/914 (moduly 2 a 3) doplněných o Data Processing Agreement uzavřenou mezi ICT AUDIT s.r.o. a Resend Inc. Vyhodnocení přenosu (Transfer Impact Assessment) je součástí naší Records of Processing Activities.

Aktuální seznam všech sub-procesorů udržujeme na legacyguard.vip/legal/sub-processors. Před zapojením nového sub-processora, který zpracovává osobní údaje dědice, jej v této listině oznámíme s 60denním předstihem.

6. Kontakty a Vaše práva

Správce údajů: ICT AUDIT s.r.o., privacy@legacyguard.vip. IČO a sídlo správce doplňujeme — do té doby je poskytneme na vyžádání na téže adrese.

Formální Data Protection Officer bude designován před veřejným spuštěním služby. Do té doby veškeré otázky ochrany osobních údajů směřujte na privacy@legacyguard.vip; každý dotaz je vyřízen v souladu se lhůtami podle čl. 12 odst. 3 GDPR.

Vaše práva jako subjektu údajů:

  • čl. 15 přístup k Vašim údajům,
  • čl. 16 oprava nepřesných údajů,
  • čl. 17 výmaz („právo být zapomenut"),
  • čl. 18 omezení zpracování,
  • čl. 20 přenositelnost (kde se uplatní),
  • čl. 21 vznést námitku proti zpracování — realizováno tlačítkem Odhlásit se v pozvánce; kdykoli i následně na privacy@legacyguard.vip,
  • čl. 22 rozhodování bez profilování (o Vás nepřijímáme žádná automatizovaná rozhodnutí).

Bezplatnost a lhůta: uplatnění práva je bezplatné a odpovíme do 30 dní (čl. 12 odst. 3 GDPR).

Stížnost u dozorového úřadu (čl. 77): Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, www.uoou.cz, tel. +420 234 665 111.

7. Přechod právního základu po předání

Pokud vlastník zemře a předání se aktivuje, Vy jako dědic obdržíte oddělené sdělení podle čl. 13 GDPR, které Vás informuje o změně:

  • Do okamžiku předání zpracováváme Vaše údaje na základě čl. 6 odst. 1 písm. f) GDPR — oprávněný zájem vlastníka (tento dokument).
  • Od okamžiku předání se stáváte uživatelem LegacyGuard se smluvním vztahem; právní základ zpracování Vašich údajů přechází na čl. 6 odst. 1 písm. b) GDPR — plnění smlouvy.

Sdělení dostanete transakčním e-mailem do 24 hodin od Vašeho prvního převzetí a jako inline notice v úvodním onboardingu.

8. Aktualizace a re-review

Tento dokument revidujeme minimálně jednou za 90 dní, nebo dříve při každé změně:

  • právního základu operace enrollment,
  • kteréhokoli ochranného opatření z §3.1,
  • sub-processora, který přichází do styku s daty dědice,
  • způsobu, jakým Váš přihlašovací klíč funguje ve vztahu k obsahu trezoru.

Nejbližší re-review: 2026-11-05.

Změny této stránky evidujeme v audit trailu Records of Processing Activities. Materiální změny signalizujeme na /trust s datem revize.


Legitimate Interest Assessment — beneficiary enrollment

ICT AUDIT s.r.o. · public version · 2026-08-06

This document explains how and why LegacyGuard processes personal data of a beneficiary while the vault owner is still alive, and which safeguards we have put in place so that the processing is proportionate and respects your rights. It is intended for beneficiaries who received an Article 14 GDPR invitation and for anyone who wants to verify our legal and security posture.

We use the ICO 3-step test (Purpose → Necessity → Balancing) and follow EDPB Guidelines 01/2024 on legitimate interest.

1. Purpose of the processing

A LegacyGuard vault owner has a legitimate interest in ensuring that, after their death, the beneficiary they nominated can access their digital legacy — identity documents, estate plan, inheritance instructions, and access to digital assets.

For a reliable handover, the beneficiary needs their own login credential (a WebAuthn passkey or a password) created while the owner is still alive. Without such a credential the handover would depend on a single paper secret — vulnerable to loss, theft or phishing.

Legal basis: Article 6(1)(f) GDPR — the owner's legitimate interest. The interest is specific (a named beneficiary), time-bound (as long as the owner actively maintains the vault) and purpose-bound (before handover is triggered the beneficiary has no access to the vault contents).

The legal foundation for planning for death exists under § 629 of the Czech Civil Code (right to make dispositions in contemplation of death); equivalent instruments exist in every EU jurisdiction.

2. Necessity — why no less intrusive alternative works

We assessed four alternatives; none survived scrutiny:

  • No enrollment, paper card only. Paper as a single factor = total loss of vault upon theft, loss or phishing. No second channel and no anti-fraud detection.
  • Enrollment only after the owner's death. The beneficiary is unaware of the vault, LegacyGuard has no prior contact with them → higher social-engineering risk, handover delayed by weeks instead of days.
  • Enrollment only with beneficiary consent under Art. 6(1)(a). Consent under Art. 4(11) requires the possibility to withdraw with ex-post erasure. That would let the beneficiary defeat the owner's legacy plan. Our mechanism (Art. 21 opt-out, see §4) is more appropriate: the beneficiary can object and their enrollment is invalidated, but the nomination as a fact of the owner's plan remains recorded.
  • Enrollment with pseudonym only, no email. Without an email we cannot contact you — the Art. 14 disclosure would not be deliverable, no opt-out link would exist, and we could not notify you when the handover is triggered.

Chosen solution: minimum data (email + credential material), Art. 14 invitation, a 72-hour cool-off before activation, one-click opt-out.

2.1 Data minimisation

We process only:

  • your email address (for contact, Art. 14 delivery, opt-out link, handover notifications),
  • credential material — WebAuthn public key or a password hash (the private key / password stays exclusively with you),
  • enrollment metadata — timestamps, invitation-token hash, and any record that you declined.

We do not collect address, phone, ID card, photo, biometrics, financial data, or any special category data under Art. 9 GDPR. The owner has no way to enter more than this list into the enrollment — adding any further field would invalidate this LIA.

3. Balancing — your interests vs. the owner's interest

We recognise that receiving an invitation from a service you did not sign up for may be unexpected. We assessed the following risks to you:

Risk assessment for beneficiary and LegacyGuard mitigations
AspectOur assessmentOur mitigation
Reasonable expectation of privacyMEDIUMThe invitation is the only communication; no follow-up marketing emails; opt-out is immediate.
Risk of social identificationLOWThe invitation does not disclose the owner's name.
Psychological impact (information about death)LOW–MEDIUMThe invitation is factual, without sensationalisation. The Decline and Create credential buttons are peers; decline is always first.
Involuntary enrollmentMitigatableNo silent enrollment. Creating a credential requires your active action; opt-out is one-click.
Email leak to a third partyLOWSub-processor Resend Inc. operates under an Art. 28 DPA (see §5). Email is not special-category data under Art. 9.
Risk of never being informedCRITICAL (if not mitigated)The invitation is the Art. 14 disclosure. Delivery of the invitation = moment of information; enrollment does not activate if the invitation fails to deliver.

3.1 Cumulative safeguards

The following safeguards are cumulative, not alternative — all must hold; otherwise we disable the enrollment feature:

  1. Named, not blanket, subject. The owner nominates the beneficiary by name; it is not an abstract category.
  2. First-class Art. 21 opt-out. Declining is one-click, requires no justification, and is valid immediately from delivery of the invitation. No captcha, no phone verification, no re-authentication.
  3. Anti-identity disclosure. The invitation does not disclose the owner's name or vault contents. Protects you from social engineering and protects the owner from premature disclosure.
  4. Zero-access before handover. Your credential does not open the vault while the owner is alive. Access is unlocked only after (a) the handover is triggered by the owner's death, (b) proof of inheritance is presented per Art. 6(1)(c), (c) verification is completed on our side.
  5. 72-hour cool-off. Enrollment activation is delayed by 72 hours. You have time to decide before enrollment has any operational effect.
  6. Two-party pattern. Nomination and credential creation require both actors (owner + you). The owner alone cannot complete the enrollment; an attacker in possession of the owner's session cannot create a credential on your behalf.
  7. Data minimisation (see §2.1).
  8. Retention discipline. If you decline, your data is erased within 30 days (except a forensic record of the decline). Details are in the Retention policy.
  9. DPO + supervisory authority. Contact details are in the invitation and in §6 below.

3.2 Reasonable expectation test

Under EDPB Guidelines 01/2024 we assess whether the data subject can reasonably expect the processing. A beneficiary who receives an invitation from a digital legacy planning service that the owner is actively using can reasonably expect that the owner has named them and that the service informs them — preferably while the owner is alive, when a no-strings opt-out path is available.

3.3 Balancing conclusion

The owner's legitimate interest outweighs your interests and rights because you are named (not blanket), you have a first-class opt-out, the invitation does not disclose the owner's identity, the enrollment does not give you any access to the vault during the owner's lifetime, the cool-off and two-party pattern exclude silent or fast hijack, and the invitation clearly communicates the purpose and the opt-out path to you.

4. Opt-out mechanics (Art. 21 GDPR)

  • Channel: click in the invitation (?decline=<token>) or in the UI after signing in.
  • Effect: the invitation is immediately invalidated; no credential is created; the nomination is marked in the system as enrollment_declined_at.
  • Retention after decline: 30 days of forensic record (proof-of-opt-out), then permanent erasure including the email (details in the Retention policy).
  • Owner notification: the owner is informed that the nominated beneficiary declined, without disclosure of the reason. Opt-out is not conditional on justification.
  • Anytime: opt-out is valid at any time from delivery of the invitation — before the 72-hour cool-off expires, after the credential is created (ex-post revocation), and even after the owner's death and before the handover is triggered.
  • Recovery: at any later time the owner may nominate you again — a decline does not block future nominations, but the owner must initiate anew.

5. Sub-processor and third-country transfer

Invitation delivery is provided by Resend Inc. (2261 Market Street #5039, San Francisco, CA 94114, USA) as a sub-processor.

The transfer of personal data to the USA takes place on the basis of the European Commission Standard Contractual Clauses 2021/914 (modules 2 and 3) supplemented by a Data Processing Agreement between ICT AUDIT s.r.o. and Resend Inc. The Transfer Impact Assessment is part of our Records of Processing Activities.

The current list of all sub-processors is maintained at legacyguard.vip/legal/sub-processors. Before adding a new sub-processor that will process beneficiary personal data, we announce it on that list with 60 days' notice.

6. Contacts and your rights

Controller: ICT AUDIT s.r.o., privacy@legacyguard.vip. The registered number and address are being added — until then they are available on request at the same address.

A formal Data Protection Officer will be designated prior to public launch. Until then, please direct all data protection enquiries to privacy@legacyguard.vip; every request is handled within the timelines set out in GDPR Article 12(3).

Your rights as a data subject:

  • Art. 15 access to your data,
  • Art. 16 rectification of inaccurate data,
  • Art. 17 erasure ("right to be forgotten"),
  • Art. 18 restriction of processing,
  • Art. 20 data portability (where applicable),
  • Art. 21 object to processing — exercised via the Decline button in the invitation; at any time thereafter via privacy@legacyguard.vip,
  • Art. 22 no automated individual decision-making (we make no automated decisions about you).

Free of charge and within 30 days: exercising your rights is free of charge, and we respond within 30 days (Art. 12(3) GDPR).

Complaint to a supervisory authority (Art. 77): the Czech supervisory authority is the Úřad pro ochranu osobních údajů (Office for Personal Data Protection), Pplk. Sochora 27, 170 00 Prague 7, Czech Republic, www.uoou.cz, tel. +420 234 665 111. You may also lodge a complaint with the supervisory authority of your country of residence.

8. Updates and re-review

We re-review this document at least every 90 days, or sooner upon any change to:

  • the legal basis of the enrollment operation,
  • any safeguard in §3.1,
  • a sub-processor that processes beneficiary data,
  • the way your credential relates to the vault contents.

Next re-review: 2026-11-05.

We keep an audit trail of all changes in our Records of Processing Activities. Material changes are announced on /trust with a revision date.

Legitimate Interest Assessment — LegacyGuard · LegacyGuard