Legitimate Interest Assessment — enrollment dědice
ICT AUDIT s.r.o. · verze pro veřejnost · 2026-08-06
Tento dokument popisuje, jak a proč LegacyGuard zpracovává osobní údaje dědice ještě za života vlastníka trezoru a jaké kroky jsme přijali, aby zpracování bylo přiměřené a respektovalo Vaše práva. Je určen pro dědice, kteří dostali pozvánku podle článku 14 GDPR, a pro každého, kdo si chce ověřit náš právní a bezpečnostní přístup.
Používáme metodiku ICO 3-step test (Purpose → Necessity → Balancing) a řídíme se EDPB Guidelines 01/2024 on legitimate interest.
1. Účel zpracování
Vlastník trezoru LegacyGuard má oprávněný zájem zajistit, aby po jeho smrti byla jím jmenovanému dědici dostupná digitální pozůstalost — identity dokumenty, estate plán, inheritance instrukce, přístupy k digitálním aktivům.
Aby předání proběhlo spolehlivě, dědic musí mít vlastní přihlašovací klíč (WebAuthn passkey nebo heslo) vytvořený ještě za života vlastníka. Bez tohoto klíče by předání záviselo pouze na papírovém dokumentu s jediným tajemstvím — což je zranitelné vůči ztrátě, krádeži nebo phishingu.
Právní základ: čl. 6 odst. 1 písm. f) GDPR — oprávněný zájem vlastníka. Zájem je konkrétní (jmenovitě určený dědic), časově vymezený (po dobu, dokud vlastník aktivně udržuje trezor) a účelově vymezený (dědic před spuštěním handoveru nemá žádný přístup k obsahu trezoru).
Právní opora existence dědického plánování vyplývá z § 629 občanského zákoníku (právo pořizovat pro případ smrti).
2. Nezbytnost — proč nelze zpracovat jinak
Zvažovali jsme čtyři alternativy a všechny neprošly:
- Žádný enrollment, jen papírová karta. Papír jako jediný faktor = úplná ztráta trezoru při krádeži, ztrátě nebo phishingu. Bez druhého kanálu a bez anti-fraud detekce.
- Enrollment až po smrti vlastníka. Dědic o trezoru neví, LegacyGuard s ním nemá předchozí kontakt → vyšší riziko sociálního inženýrství, předání zpožděné o týdny místo dnů.
- Enrollment pouze se souhlasem dědice podle čl. 6(1)(a). Souhlas podle čl. 4(11) vyžaduje možnost odvolat s ex-post vymazáním. To by dědici umožnilo znemožnit vlastníkův legacy plán. Náš mechanismus (čl. 21 opt-out, viz §4) je vhodnější: dědic může namítnout a jeho enrollment se invaliduje, ale nominace jako fakt vlastníkova plánu zůstane zaznamenaná.
- Enrollment jen s pseudonymem, bez e-mailu. Bez e-mailu Vás nemůžeme kontaktovat — čl. 14 disclosure by nebyl doručitelný, opt-out link by neexistoval, notifikaci o zahájení předání bychom nemohli poslat.
Zvolené řešení: minimální data (e-mail + přihlašovací materiál), pozvánka podle čl. 14, 72hodinová prodleva před aktivací (cool-off), jednoklikový opt-out.
2.1 Minimalizace dat
Zpracováváme o Vás pouze:
- e-mailovou adresu (pro kontakt, čl. 14 doručení, opt-out link, notifikace o předání),
- přihlašovací materiál — WebAuthn veřejný klíč nebo hash hesla (soukromý klíč / heslo zůstávají výhradně u Vás),
- enrollment metadata — časová razítka, hash pozvánkového tokenu, případný záznam o Vašem odhlášení.
Nesebíráme adresu, telefon, občanku, foto, biometrii, ekonomické údaje ani žádné údaje zvláštní kategorie podle čl. 9 GDPR. Vlastník do enrollmentu nemá jak zadat víc, než tento seznam — přidání jakéhokoli dalšího pole by tento LIA zneplatnilo.
3. Vyvážení — Vaše zájmy vs. zájmy vlastníka
Uvědomujeme si, že dostat pozvánku od služby, kterou jste sami nezaložili, může být neočekávané. Vyhodnotili jsme tato Vaše rizika:
| Aspekt | Naše hodnocení | Naše mitigace |
|---|---|---|
| Očekávání soukromí | STŘEDNÍ | Pozvánka je jediné sdělení; žádné follow-up marketing e-maily; opt-out okamžitý. |
| Riziko sociální identifikace | NÍZKÉ | Pozvánka neodhaluje jméno vlastníka. |
| Psychologický dopad (informace o smrti) | NÍZKÉ–STŘEDNÍ | Text pozvánky je věcný, bez sensationalization. Odkazy „Odhlásit se" a „Vytvořit klíč" jsou rovnocenné, opt-out je vždy první. |
| Nedobrovolný enrollment | Mitigovatelné | Žádný silent enrollment. Vytvoření klíče vyžaduje Vaši aktivní akci; opt-out je jednoklikový. |
| Únik e-mailu k třetí straně | NÍZKÉ | Sub-processor Resend Inc. je pod DPA podle čl. 28 (viz §5). E-mail není údaj zvláštní kategorie podle čl. 9. |
| Riziko, že o zpracování nikdy nebudete informováni | KRITICKÉ (pokud nemitigujeme) | Pozvánka JE čl. 14 disclosure. Doručení pozvánky = okamžik informování; enrollment se neaktivuje, pokud pozvánka nedorazí. |
3.1 Kumulativní mitigace
Následující ochranná opatření jsou kumulativní, nikoli alternativní — všechna musí platit současně, jinak enrollment vypneme:
- Jmenovaný, ne blanket subject. Dědice určuje vlastník jmenovitě; není to abstraktní kategorie.
- Čl. 21 opt-out první třídy. Odhlášení je jednoklikové, nevyžaduje odůvodnění a je platné okamžitě od doručení pozvánky. Bez captcha, bez telefonu, bez re-authentikace.
- Anti-identity disclosure. Pozvánka neodhaluje jméno vlastníka ani obsah trezoru. Chrání Vás před sociálním inženýrstvím a chrání vlastníka před předčasným zveřejněním.
- Zero-access před spuštěním předání. Váš přihlašovací klíč neotevírá trezor za života vlastníka. Přístup je otevřen až po (a) spuštění předání smrtí vlastníka, (b) předložení dokladů o dědictví podle čl. 6(1)(c), (c) verifikaci na naší straně.
- 72hodinový cool-off. Aktivace enrollmentu je zpožděna o 72 hodin. Máte čas se rozhodnout dříve, než enrollment začne mít jakýkoli operativní efekt.
- Two-party pattern. Nominace a vytvoření přihlašovacího klíče vyžadují dva aktéry (vlastník + Vy). Vlastník sám nemůže enrollment dokončit; útočník s vlastníkovým sessionem sám nemůže vytvořit klíč za Vás.
- Data minimization (viz §2.1).
- Retention discipline. Po odhlášení Vaše data mažeme do 30 dní (kromě forensického záznamu o odhlášení). Detaily jsou v Retention policy.
- DPO + dozorový úřad. Kontakty jsou v pozvánce a v §6 níže.
3.2 Reasonable expectation test
Podle EDPB Guidelines 01/2024 posuzujeme, zda subjekt může rozumně očekávat zpracování. Dědic, který obdrží pozvánku od služby digital legacy planning, kterou vlastník aktivně používá, může rozumně očekávat, že vlastník ho jmenoval a že služba ho o tom informuje — přednostně za života vlastníka, kdy má opt-out cestu bez závazků.
3.3 Závěr vyvážení
Oprávněný zájem vlastníka převažuje nad Vašimi zájmy a právy, protože jste jmenovaný (ne blanket), máte první-třídy opt-out, pozvánka neodhaluje identitu vlastníka, enrollment Vám neposkytuje žádný přístup k trezoru za života vlastníka, cool-off a two-party pattern vylučují silent nebo rychlý hijack, a pozvánka Vám jasně sděluje účel i opt-out cestu.
4. Opt-out mechanika (čl. 21 GDPR)
- Kanál: klik v pozvánce (
?decline=<token>) nebo v UI po přihlášení. - Efekt: okamžité invalidování pozvánky; žádný přihlašovací klíč není vytvořen; nominace se v systému označuje jako
enrollment_declined_at. - Retence po odhlášení: 30 dní forensický záznam (proof-of-opt-out), poté trvalé smazání včetně e-mailu (detaily v Retention policy).
- Notifikace vlastníka: vlastník obdrží informaci, že nominovaný dědic se odhlásil, bez odhalení důvodu. Opt-out není podmíněn odůvodněním.
- Kdykoli: opt-out je platný kdykoli od doručení pozvánky — před vypršením 72hodinového cool-off, po vytvoření klíče (odvolání ex-post), i po smrti vlastníka a před spuštěním předání.
- Recovery: kdykoli později Vás vlastník může nominovat znovu — opt-out neblokuje budoucí nominaci, ale vlastník musí opětovně iniciovat.
5. Sub-processor a přenos do třetí země
Doručení pozvánky zajišťuje Resend Inc. (2261 Market Street #5039, San Francisco, CA 94114, USA) jako sub-processor.
Přenos osobních údajů do USA probíhá na základě Standardních smluvních doložek Evropské komise 2021/914 (moduly 2 a 3) doplněných o Data Processing Agreement uzavřenou mezi ICT AUDIT s.r.o. a Resend Inc. Vyhodnocení přenosu (Transfer Impact Assessment) je součástí naší Records of Processing Activities.
Aktuální seznam všech sub-procesorů udržujeme na legacyguard.vip/legal/sub-processors. Před zapojením nového sub-processora, který zpracovává osobní údaje dědice, jej v této listině oznámíme s 60denním předstihem.
6. Kontakty a Vaše práva
Správce údajů: ICT AUDIT s.r.o., privacy@legacyguard.vip. IČO a sídlo správce doplňujeme — do té doby je poskytneme na vyžádání na téže adrese.
Formální Data Protection Officer bude designován před veřejným spuštěním služby. Do té doby veškeré otázky ochrany osobních údajů směřujte na privacy@legacyguard.vip; každý dotaz je vyřízen v souladu se lhůtami podle čl. 12 odst. 3 GDPR.
Vaše práva jako subjektu údajů:
- čl. 15 přístup k Vašim údajům,
- čl. 16 oprava nepřesných údajů,
- čl. 17 výmaz („právo být zapomenut"),
- čl. 18 omezení zpracování,
- čl. 20 přenositelnost (kde se uplatní),
- čl. 21 vznést námitku proti zpracování — realizováno tlačítkem Odhlásit se v pozvánce; kdykoli i následně na privacy@legacyguard.vip,
- čl. 22 rozhodování bez profilování (o Vás nepřijímáme žádná automatizovaná rozhodnutí).
Bezplatnost a lhůta: uplatnění práva je bezplatné a odpovíme do 30 dní (čl. 12 odst. 3 GDPR).
Stížnost u dozorového úřadu (čl. 77): Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, www.uoou.cz, tel. +420 234 665 111.
7. Přechod právního základu po předání
Pokud vlastník zemře a předání se aktivuje, Vy jako dědic obdržíte oddělené sdělení podle čl. 13 GDPR, které Vás informuje o změně:
- Do okamžiku předání zpracováváme Vaše údaje na základě čl. 6 odst. 1 písm. f) GDPR — oprávněný zájem vlastníka (tento dokument).
- Od okamžiku předání se stáváte uživatelem LegacyGuard se smluvním vztahem; právní základ zpracování Vašich údajů přechází na čl. 6 odst. 1 písm. b) GDPR — plnění smlouvy.
Sdělení dostanete transakčním e-mailem do 24 hodin od Vašeho prvního převzetí a jako inline notice v úvodním onboardingu.
8. Aktualizace a re-review
Tento dokument revidujeme minimálně jednou za 90 dní, nebo dříve při každé změně:
- právního základu operace enrollment,
- kteréhokoli ochranného opatření z §3.1,
- sub-processora, který přichází do styku s daty dědice,
- způsobu, jakým Váš přihlašovací klíč funguje ve vztahu k obsahu trezoru.
Nejbližší re-review: 2026-11-05.
Změny této stránky evidujeme v audit trailu Records of Processing Activities. Materiální změny signalizujeme na /trust s datem revize.