Doba uchovávání osobních údajů — přehled
ICT AUDIT s.r.o. · verze pro veřejnost · 2026-08-06
Tento dokument shrnuje, jak dlouho uchováváme jednotlivé kategorie osobních údajů, jaký k tomu máme právní důvod, kdy dochází k výmazu a jak se retence liší mezi provozními daty a evidencí pro audit. Vychází ze zásady omezení uložení podle čl. 5 odst. 1 písm. e) GDPR — držíme jen to, co je nezbytné pro účel a po nezbytně dlouhou dobu.
Retenční pravidla pro data dědice v enrollment procesu doslova souhlasí s tím, co uvádí naše pozvánka podle čl. 14 GDPR. Pokud jste pozvánku obdrželi, může Vám tato stránka posloužit jako druhá vrstva ověření.
1. Enrollment dědice
1.1 Aktivní enrollment
- Doba uchovávání: Po dobu, dokud vlastník má aktivní trezor.
- Právní základ: čl. 6(1)(f) GDPR (oprávněný zájem vlastníka, viz LIA).
- Uchovávaná data: Váš e-mail, přihlašovací materiál (WebAuthn veřejný klíč nebo hash hesla — soukromý klíč / heslo zůstávají výhradně u Vás) a metadata enrollmentu (časová razítka, hash pozvánkového tokenu).
- Trigger výmazu: Uzavření trezoru / čl. 17 / čl. 21.
1.2 Odhlášený enrollment (opt-out)
- Doba uchovávání: 30 dní forensického logu, pak trvalé smazání včetně e-mailu.
- Právní základ: čl. 6(1)(f) audit + čl. 82 evidence (audit odhlášení jako obrana proti pozdějšímu sporu o platnost opt-outu, čl. 82 evidence).
- Uchovávaná data po opt-outu: e-mail + časové razítko odhlášení + hash původního pozvánkového tokenu. Přihlašovací materiál se maže okamžitě (pokud stihl vzniknout před opt-outem).
- Trigger výmazu: Denní cron po uplynutí 30 dní od záznamu odhlášení.
1.3 Vypršelá nebo nahrazená pozvánka
- Doba uchovávání: 30 dní forensického logu, pak trvalé smazání.
- Právní základ: čl. 6(1)(f) anti-abuse (anti-abuse audit — obrana proti spam / bulk enrollment útokům).
- Kdy pozvánka vyprší: 72 hodin od odeslání, pokud jste neklikli na Odhlásit se ani Vytvořit klíč.
- Kdy je pozvánka nahrazena: vlastník iniciuje novou pozvánku k Vaší e-mailové adrese (například po chybě při doručení).
- Uchovávaná data po vypršení / nahrazení: e-mail + časové razítko + hash pozvánkového tokenu. Žádný přihlašovací materiál nevznikl.
- Trigger výmazu: Denní cron po uplynutí 30 dní.
2. Auditní evidence — 10 let
- Doba uchovávání: 10 let od záznamu.
- Právní základ: čl. 6(1)(c) + čl. 82 GDPR + § 636 OZ + AML.
- Rozsah: systémové události související s enrollment procesem a s předáním digitální pozůstalosti (například vytvoření nominace, odeslání pozvánky, opt-out, aktivace enrollmentu, spuštění předání, převzetí dědicem).
- Obsah záznamu: výhradně identifikátory a časová razítka — žádný obsah trezoru, žádný obsah komunikace, žádný přihlašovací materiál, žádná biometrie. Osobní údaje v auditním záznamu jsou omezeny na e-mailový identifikátor a metadata.
- Trigger výmazu: Manuální review po 10 letech + per-type retention policy v denním cronu.
Proč 10 let? Nárok dědice na řádné převzetí legacy může být uplatněn i s delším odstupem od úmrtí vlastníka; auditní záznam je náš důkaz, že jsme povinnost splnili. Kratší retence by nás vystavila riziku, že v soudním sporu nedokážeme prokázat řádný postup.
Vaše právo na výmaz vs. audit: uplatnění čl. 17 GDPR (výmaz) maže Vaše provozní data (e-mail, přihlašovací materiál, enrollment metadata) — auditní záznam s Vaším e-mailovým identifikátorem však zůstává 10 let, protože náš právní důvod pro jeho uchování je nezávislý na Vašem souhlasu a přetrvává i po výmazu provozních dat. Vysvětlíme to v odpovědi na Vaši žádost o výmaz.
3. Uživatelská data po předání
Pokud vlastník zemře a Vy jako dědic převezmete jeho digitální pozůstalost, stanete se uživatelem LegacyGuard. Právní základ zpracování Vašich údajů přechází z čl. 6(1)(f) na čl. 6 odst. 1 písm. b) GDPR (plnění smlouvy s Vámi). Podrobnosti a dobu uchovávání uživatelských dat po předání upravuje samostatné sdělení podle čl. 13 GDPR, které dostanete e-mailem do 24 hodin od Vašeho prvního převzetí.
Rámcově:
- Profilová a účetní data uživatele: po dobu trvání smlouvy (aktivní účet). Po ukončení smlouvy se profilová data anonymizují nebo mažou dle čl. 17.
- Vault content (identity, estate, inheritance dokumenty): po dobu trvání smlouvy; po jejím ukončení buď převod na jiného dědice podle Vaší instrukce, nebo výmaz.
- Auditní evidence: viz §2 (10 let).
4. Doručovací sub-processor (e-mail)
E-mailová komunikace s Vámi (pozvánka, notifikace o předání, přechodová sdělení podle čl. 13) prochází přes Resend Inc. (USA) jako sub-processora podle čl. 28 GDPR (viz seznam sub-procesorů).
Resend uchovává metadata doručení (adresát, časové razítko, status: delivered / bounced / complaint) po dobu své vlastní retenční politiky. Neuchovává tělo e-mailu déle než 30 dní po odeslání. Přenos do USA je zajištěn Standardními smluvními doložkami 2021/914 (moduly 2 a 3) a DPA.
5. Souhrnná tabulka
Přehled dob uchovávání osobních údajů LegacyGuard| Kategorie | Doba uchovávání | Právní základ | Trigger výmazu |
|---|
| Aktivní enrollment (e-mail + přihlašovací materiál) | Po dobu, dokud vlastník má aktivní trezor | čl. 6(1)(f) GDPR | Uzavření trezoru / čl. 17 / čl. 21 |
| Odhlášený enrollment (opt-out) | 30 dní forensického logu, pak trvalé smazání včetně e-mailu | čl. 6(1)(f) audit + čl. 82 evidence | Denní cron |
| Vypršelá / nahrazená pozvánka | 30 dní forensického logu, pak trvalé smazání | čl. 6(1)(f) anti-abuse | Denní cron |
| Auditní evidence (enrollment + předání) | 10 let | čl. 6(1)(c) + čl. 82 GDPR + § 636 OZ + AML | Manuální review po 10 letech |
| Uživatelská profilová data (po předání) | Po dobu trvání smlouvy, pak anonymizace / výmaz | čl. 6(1)(b) GDPR | Ukončení smlouvy / čl. 17 |
| Vault content (po předání) | Po dobu trvání smlouvy | čl. 6(1)(b) GDPR | Ukončení smlouvy / převod na jiného dědice / čl. 17 |
6. Uplatnění Vašich práv
- Právo na výmaz (čl. 17 GDPR): kdykoli na privacy@legacyguard.vip. Odpovíme do 30 dnů. Výmaz mažeme provozní data; auditní záznam zůstává 10 let z právního titulu vysvětleného v §2.
- Právo na přístup (čl. 15 GDPR): kdykoli na privacy@legacyguard.vip. Odpovíme do 30 dnů kompletní kopií Vašich osobních údajů.
- Právo vznést námitku (čl. 21 GDPR): jednoklikový opt-out v pozvánce nebo kdykoli později na privacy@legacyguard.vip.
- Stížnost u dozorového úřadu (čl. 77 GDPR): Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, www.uoou.cz, tel. +420 234 665 111.
7. Aktualizace
Tento dokument revidujeme, kdykoli se změní kterákoli doba uchovávání, právní důvod nebo trigger výmazu. Materiální změny signalizujeme na /trust s datem revize. Historii revizí evidujeme v Records of Processing Activities.
Datum poslední revize: 2026-08-06.
Data retention — overview
ICT AUDIT s.r.o. · public version · 2026-08-06
This document summarises how long we keep each category of personal data, on what legal basis, when we erase it, and how retention differs between operational data and audit records. It follows the storage-limitation principle in Article 5(1)(e) GDPR — we keep only what is necessary for the purpose, and only for as long as necessary.
The retention rules for beneficiary enrollment data match verbatim the retention block in our Article 14 GDPR invitation. If you received the invitation, this page is your second-layer verification.
1. Beneficiary enrollment
1.1 Active enrollment
- Retention: For as long as the owner keeps the vault active.
- Legal basis: Art. 6(1)(f) GDPR (the owner's legitimate interest — see LIA).
- Data retained: your email, credential material (WebAuthn public key or password hash — the private key / password stays exclusively with you) and enrollment metadata (timestamps, invitation-token hash).
- Erasure trigger: Vault closure / Art. 17 / Art. 21.
1.2 Declined enrollment (opt-out)
- Retention: 30 days of forensic log, then permanent erasure including email.
- Legal basis: Art. 6(1)(f) audit + Art. 82 evidence (opt-out audit as defence against a later dispute about the validity of the decline; Art. 82 evidence).
- Data retained after opt-out: email + decline timestamp + hash of the original invitation token. Credential material is erased immediately (if it was created before the opt-out).
- Erasure trigger: Daily cron 30 days after the decline is recorded.
1.3 Expired or superseded invitation
- Retention: 30 days of forensic log, then permanent erasure.
- Legal basis: Art. 6(1)(f) anti-abuse (anti-abuse audit — defence against spam / bulk-enrollment attacks).
- When an invitation expires: 72 hours after sending, if you clicked neither Decline nor Create credential.
- When an invitation is superseded: the owner initiates a new invitation to your email (for example after a delivery failure).
- Data retained after expiry / supersession: email + timestamp + invitation-token hash. No credential material was created.
- Erasure trigger: Daily cron after 30 days.
2. Audit records — 10 years
- Retention: 10 years from the record.
- Legal basis: Art. 6(1)(c) + Art. 82 GDPR + § 636 Czech Civil Code + AML.
- Scope: system events related to the enrollment process and the handover of the digital legacy (for example: creation of a nomination, invitation dispatch, opt-out, enrollment activation, handover trigger, beneficiary claim).
- Record content: identifiers and timestamps only — no vault content, no communication content, no credential material, no biometrics. Personal data in an audit record are limited to an email identifier and metadata.
- Erasure trigger: Manual review after 10 years + per-type retention policy in the daily cron.
Why 10 years? A beneficiary's claim of correct legacy handover may be asserted even with a long delay from the owner's death; the audit record is our proof that we discharged the obligation. Shorter retention would expose us to the risk of being unable to demonstrate correct process in court.
Your right to erasure vs. the audit: exercising Art. 17 GDPR (erasure) erases your operational data (email, credential material, enrollment metadata) — the audit record with your email identifier, however, remains for 10 years, because our legal basis for keeping it is independent of your consent and survives the erasure of operational data. We explain this in our response to your erasure request.
3. User data after handover
If the owner dies and you, as the beneficiary, take over their digital legacy, you become a LegacyGuard user. The legal basis for processing your data transitions from Art. 6(1)(f) to Article 6(1)(b) GDPR (performance of a contract with you). Details and the retention period for user data after handover are governed by a separate Article 13 GDPR notice, which you receive by email within 24 hours of your first claim.
In outline:
- User profile and accounting data: for the duration of the contract (active account). After termination the profile data is anonymised or erased under Art. 17.
- Vault content (identity, estate, inheritance documents): for the duration of the contract; after termination either transfer to another beneficiary per your instruction, or erasure.
- Audit records: see §2 (10 years).
4. Email sub-processor
Email communication with you (the invitation, handover notifications, Art. 13 transition notices) passes through Resend Inc. (USA) as a sub-processor under Art. 28 GDPR (see the sub-processor list).
Resend retains delivery metadata (recipient, timestamp, status: delivered / bounced / complaint) for the duration of its own retention policy. It does not retain email bodies beyond 30 days after sending. The transfer to the USA is safeguarded by Standard Contractual Clauses 2021/914 (modules 2 and 3) and a DPA.
5. Summary table
LegacyGuard data retention periods overview| Category | Retention | Legal basis | Erasure trigger |
|---|
| Active enrollment (email + credential material) | For as long as the owner keeps the vault active | Art. 6(1)(f) GDPR | Vault closure / Art. 17 / Art. 21 |
| Declined enrollment (opt-out) | 30 days of forensic log, then permanent erasure including email | Art. 6(1)(f) audit + Art. 82 evidence | Daily cron |
| Expired / superseded invitation | 30 days of forensic log, then permanent erasure | Art. 6(1)(f) anti-abuse | Daily cron |
| Audit records (enrollment + handover) | 10 years | Art. 6(1)(c) + Art. 82 GDPR + § 636 Czech Civil Code + AML | Manual review after 10 years |
| User profile data (post-handover) | For the duration of the contract, then anonymisation / erasure | Art. 6(1)(b) GDPR | Contract termination / Art. 17 |
| Vault content (post-handover) | For the duration of the contract | Art. 6(1)(b) GDPR | Contract termination / transfer to another beneficiary / Art. 17 |
6. Exercising your rights
- Right to erasure (Art. 17 GDPR): any time at privacy@legacyguard.vip. We respond within 30 days. Erasure clears your operational data; the audit record is retained for 10 years on the legal basis explained in §2.
- Right of access (Art. 15 GDPR): any time at privacy@legacyguard.vip. We respond within 30 days with a full copy of your personal data.
- Right to object (Art. 21 GDPR): one-click opt-out in the invitation, or at any time thereafter at privacy@legacyguard.vip.
- Complaint to a supervisory authority (Art. 77 GDPR): the Czech supervisory authority is the Úřad pro ochranu osobních údajů (Office for Personal Data Protection), Pplk. Sochora 27, 170 00 Prague 7, Czech Republic, www.uoou.cz, tel. +420 234 665 111. You may also lodge a complaint with the supervisory authority of your country of residence.
7. Updates
We revise this document whenever any retention period, legal basis, or erasure trigger changes. Material changes are announced on /trust with a revision date. Revision history is kept in Records of Processing Activities.
Last revised: 2026-08-06.