Privacy Policy
Last updated: 10 September 2026
1. Who we are
GuardMessage is operated by Avacod s.r.o., a company registered in Slovakia, [registered office and company ID to be inserted]. We are the data controller for the personal data described in this policy.
Privacy contact: privacy@guardmessage.com
2. The short version
- Your message content, files, voice notes, location and your guardians' contact details are encrypted before they are stored.
- Some things are not encrypted, and section 4 says exactly which.
- No advertising, no analytics, no behavioural tracking, no data brokers.
- Servers and encryption keys are in the EU (Germany).
3. What GuardMessage does
You write a message, choose people you trust ("guardians") and set a check-in deadline. While you confirm you are fine, the message stays locked. If the deadline passes without a check-in, our servers send your guardians a link, which they open with a one-time code. Because delivery must work when your phone does not, this cannot be an end-to-end encrypted product: our servers necessarily hold the keys needed to reveal your message to a guardian at the right moment. We are telling you this plainly rather than implying stronger protection than we provide.
4. What we collect, and what is encrypted
Account data — not encrypted
Your e-mail address (required), and optionally a phone number, a display name and your language. Also sign-in and account-creation timestamps. Your display name is shown to guardians so a delivered message is not anonymous.
Switches
The title you give a switch is stored unencrypted, together with its deadline, check-in interval, channel settings and timestamps — we need these to run the countdown and show you your list.
Because of this, avoid putting sensitive information in the title. The message body itself, and everything attached to it, is encrypted.
The message text, documents, photos and voice notes are encrypted with a key that is unique per item and cryptographically bound to your account and that specific switch. Files are stored as ciphertext under a random identifier — your original filename is never used as the storage name, though the filename itself is kept unencrypted so it can be displayed.
Guardians
The phone number and/or e-mail address of each guardian is encrypted.
The label you give them (for example "Brother") and a masked hint such as
+421 *** 555 or j***@example.com are stored unencrypted so you can
tell your guardians apart in the app.
Location — optional, off by default
If you switch it on, the app captures a single most recent position (latitude, longitude, accuracy and time) and stores it encrypted against your armed switches, so it can be shown to a guardian if a switch fires. We keep only the latest fix — there is no location history and no background tracking. You can delete it at any time, and turning the option off deletes it.
Technical and security data — not encrypted
We record an IP address and device/browser identification when you click a sign-in link, when a guardian opens a delivery link, and whenever encrypted content is decrypted. That last one is a security audit trail: it is how we could show who opened what, and when. Your active-sessions screen stores a readable device label derived from the same identification. If you enable push notifications, a per-device notification token is stored.
Codes and links — stored only as hashes
Sign-in links, guardian PINs, guardian verification links, account-deletion codes and step-up codes are stored only as irreversible cryptographic hashes. We cannot read them back, and a copy of our database does not let anyone reconstruct them.
Biometrics
Face ID, Touch ID and fingerprint checks happen on your device. We never receive biometric data. Passkeys store only a public key and an authenticator identifier.
5. What we do not do
- No advertising, and no advertising identifiers.
- No analytics, crash-reporting or behavioural-profiling SDKs in the app.
- No selling or sharing of personal data with data brokers.
- No automated decision-making that produces legal effects for you.
- Plaintext message content is never written to our logs.
6. Who else processes your data
We use a small number of providers to run the service. They act on our instructions.
| Provider | What it does | What it receives |
|---|---|---|
| Hetzner (Germany) | Servers and encrypted file storage | All stored data, in the form described above |
| Amazon Web Services — KMS (Frankfurt) | Encryption key management | Wrapped encryption keys and identifiers only. Never your message content, contacts or coordinates |
| Twilio | SMS delivery | The recipient's phone number and the text sent — a guardian notice with your display name and a link, a one-time code, or your own reminder containing a switch title |
| Resend | E-mail delivery | The recipient's e-mail address and the message sent (sign-in link, one-time code, guardian notice, reminder) |
| Google — Firebase Cloud Messaging | Push notifications | Your device notification token and the notification text. Using push also means Google receives a device installation identifier |
| Apple, Google | Sign in with Apple / Google, only if you choose it | The sign-in happens with them; we receive a provider identifier and a verified e-mail address |
7. What a guardian actually receives
When a switch fires, your guardian receives an SMS or e-mail containing your display name and a link — not the message itself. The content is revealed only after they enter a one-time code sent separately, and only through that link, which expires and can be opened a limited number of times.
8. Legal bases (GDPR Article 6)
- Performance of a contract — running your account and delivering your switches as you configured them.
- Consent — location, notifying a guardian that you added them, and push notifications. You can withdraw consent at any time in the app.
- Legitimate interests — security, abuse and cost-abuse prevention, and the decryption audit trail that protects your content.
- Legal obligation — where the law requires us to keep or disclose something.
9. How long we keep data
- Account and switches — until you delete them, or delete your account.
- Location — only the most recent fix, deleted when you turn the option off or delete it.
- One-time codes and links — minutes to days, then purged automatically.
- Sessions — 24 hours of inactivity, and 14 days maximum regardless of use.
- Security audit records — kept after account deletion, but with the IP address and device identification erased, so they can no longer be connected to you.
Deleting your account in the app (confirmed with a code sent to your e-mail) permanently removes your profile, switches, message content, files, guardian records, devices and sessions. Deletion is immediate and cannot be undone.
10. Your rights
Under the GDPR you may request access to your data, correction, erasure, restriction of processing, portability, and you may object to processing based on legitimate interests. You can export your data yourself in the app, and delete your account yourself at any time.
Write to privacy@guardmessage.com to exercise any of these rights. If you are unhappy with how we handle it, you may complain to the Slovak supervisory authority, Úrad na ochranu osobných údajov Slovenskej republiky (dataprotection.gov.sk).
11. Security
Content is protected with envelope encryption: each item gets its own key, which is itself encrypted by a master key held in a hardware-backed key management service and never stored next to your data. Each key is cryptographically bound to your account, the specific switch and the purpose, so a key cannot be reused to decrypt something it was not issued for. Traffic is protected with TLS. Guardian links expire, are limited in how many times they can be opened, and require a one-time code.
No system is perfect. If we ever discover a breach affecting your personal data, we will notify the supervisory authority and, where the risk to you is high, you directly.
12. Transfers outside the EU
Our servers and encryption keys are in the European Union (Germany). Some providers named in section 6 may process data outside the European Economic Area; where they do, transfers rely on the European Commission's Standard Contractual Clauses or an adequacy decision.
13. Children
GuardMessage is not intended for people under 18, and we do not knowingly collect their data.
14. Changes to this policy
We will update this page and change the date at the top. If a change materially affects how we handle your data, we will tell you in the app before it takes effect.
15. Contact
privacy@guardmessage.com
Avacod s.r.o., [registered office to be inserted]
Ochrana osobných údajov
Naposledy aktualizované: 10. septembra 2026
1. Kto sme
GuardMessage prevádzkuje Avacod s.r.o., spoločnosť zapísaná v Slovenskej republike, [doplniť sídlo a IČO]. Sme prevádzkovateľom osobných údajov opísaných v tomto dokumente.
Kontakt: privacy@guardmessage.com
2. Stručne
- Obsah tvojej správy, súbory, hlasové nahrávky, poloha aj kontakty na strážcov sú zašifrované ešte pred uložením.
- Niektoré údaje zašifrované nie sú — v časti 4 presne píšeme ktoré.
- Žiadna reklama, žiadna analytika, žiadne sledovanie správania, žiadni dátoví obchodníci.
- Servery aj šifrovacie kľúče sú v EÚ (Nemecko).
3. Čo GuardMessage robí
Napíšeš správu, vyberieš ľudí, ktorým dôveruješ („strážcovia"), a nastavíš termín kontroly. Kým potvrdzuješ, že si v poriadku, správa zostáva uzamknutá. Ak termín uplynie bez potvrdenia, naše servery pošlú strážcom odkaz, ktorý otvoria jednorazovým kódom.
Keďže doručenie musí fungovať aj vtedy, keď tvoj telefón nefunguje, nemôže ísť o end-to-end šifrovanie: naše servery nevyhnutne držia kľúče potrebné na to, aby správu v správnej chvíli sprístupnili strážcovi. Hovoríme to priamo, namiesto toho, aby sme naznačovali silnejšiu ochranu, než akú poskytujeme.
4. Čo zbierame a čo je zašifrované
Údaje o účte — nezašifrované
Tvoja e-mailová adresa (povinná), voliteľne telefónne číslo, zobrazované meno a jazyk. Ďalej časy prihlásení a vytvorenia účtu. Zobrazované meno vidia strážcovia, aby doručená správa nebola anonymná.
Switche
Názov switchu ukladáme nezašifrovane, spolu s termínom, intervalom kontroly, nastavením kanálov a časovými údajmi — potrebujeme ich na beh odpočtu a na zobrazenie zoznamu.
Preto do názvu nedávaj citlivé informácie. Samotný obsah správy a všetko, čo je k nej priložené, zašifrované je.
Text správy, dokumenty, fotografie a hlasové nahrávky sú zašifrované kľúčom, ktorý je jedinečný pre každú položku a kryptograficky viazaný na tvoj účet a konkrétny switch. Súbory sú uložené ako šifrovaný obsah pod náhodným identifikátorom — pôvodný názov súboru sa nikdy nepoužije ako názov úložiska, samotný názov však ukladáme nezašifrovane, aby sa dal zobraziť.
Strážcovia
Telefónne číslo a/alebo e-mail každého strážcu je zašifrovaný. Označenie,
ktoré mu dáš (napríklad „Brat"), a maskovaná nápoveda ako +421 *** 555 alebo
j***@example.com sú uložené nezašifrovane, aby si ich v aplikácii rozoznal.
Poloha — voliteľná, štandardne vypnutá
Ak ju zapneš, aplikácia zachytí jedinú poslednú polohu (zemepisná šírka a dĺžka, presnosť a čas) a uloží ju zašifrovanú k tvojim aktívnym switchom, aby sa dala ukázať strážcovi, keď switch zareaguje. Uchovávame len poslednú polohu — žiadna história a žiadne sledovanie na pozadí. Kedykoľvek ju môžeš zmazať a vypnutím voľby sa zmaže.
Technické a bezpečnostné údaje — nezašifrované
Zaznamenávame IP adresu a identifikáciu zariadenia/prehliadača pri kliknutí na prihlasovací odkaz, pri otvorení doručovacieho odkazu strážcom a pri každom dešifrovaní obsahu. To posledné je bezpečnostný audit — vďaka nemu vieme ukázať, kto čo a kedy otvoril. Na obrazovke aktívnych prihlásení ukladáme čitateľné označenie zariadenia odvodené z tej istej identifikácie. Ak zapneš push notifikácie, ukladáme aj token zariadenia.
Kódy a odkazy — ukladané len ako odtlačky
Prihlasovacie odkazy, PIN kódy pre strážcov, overovacie odkazy, kódy na zrušenie účtu a potvrdzovacie kódy ukladáme výlučne ako nezvratné kryptografické odtlačky. Nevieme ich prečítať späť a ani z kópie našej databázy sa nedajú zrekonštruovať.
Biometria
Face ID, Touch ID a odtlačok prsta sa overujú priamo v tvojom zariadení. Biometrické údaje k nám nikdy neprídu. Passkeys ukladajú len verejný kľúč a identifikátor autentifikátora.
5. Čo nerobíme
- Žiadna reklama ani reklamné identifikátory.
- Žiadna analytika, hlásenie pádov ani profilovanie správania v aplikácii.
- Osobné údaje nepredávame ani neposkytujeme dátovým obchodníkom.
- Žiadne automatizované rozhodovanie s právnymi účinkami.
- Nezašifrovaný obsah správ sa nikdy nezapisuje do našich logov.
6. Kto ďalší spracúva tvoje údaje
Na prevádzku služby využívame malý počet poskytovateľov, ktorí konajú podľa našich pokynov.
| Poskytovateľ | Na čo | Čo dostane |
|---|---|---|
| Hetzner (Nemecko) | Servery a úložisko šifrovaných súborov | Všetky uložené údaje v podobe opísanej vyššie |
| Amazon Web Services — KMS (Frankfurt) | Správa šifrovacích kľúčov | Len zabalené šifrovacie kľúče a identifikátory. Nikdy obsah správ, kontakty ani súradnice |
| Twilio | Doručovanie SMS | Telefónne číslo príjemcu a odoslaný text — upozornenie pre strážcu s tvojím menom a odkazom, jednorazový kód, alebo tvoja vlastná pripomienka s názvom switchu |
| Resend | Doručovanie e-mailov | E-mailová adresa príjemcu a odoslaná správa (prihlasovací odkaz, jednorazový kód, upozornenie pre strážcu, pripomienka) |
| Google — Firebase Cloud Messaging | Push notifikácie | Token tvojho zariadenia a text notifikácie. Používanie push zároveň znamená, že Google dostane inštalačný identifikátor zariadenia |
| Apple, Google | Prihlásenie cez Apple/Google, len ak si ho zvolíš | Prihlásenie prebieha u nich; my dostaneme identifikátor od poskytovateľa a overenú e-mailovú adresu |
7. Čo strážca skutočne dostane
Keď switch zareaguje, strážcovi príde SMS alebo e-mail s tvojím zobrazovaným menom a odkazom — nie samotná správa. Obsah sa odhalí až po zadaní jednorazového kódu poslaného samostatne, a len cez ten odkaz, ktorý má obmedzenú platnosť aj obmedzený počet otvorení.
8. Právne základy (čl. 6 GDPR)
- Plnenie zmluvy — prevádzka tvojho účtu a doručenie switchov tak, ako si ich nastavil.
- Súhlas — poloha, upozornenie strážcu na jeho pridanie a push notifikácie. Súhlas môžeš kedykoľvek odvolať v aplikácii.
- Oprávnený záujem — bezpečnosť, predchádzanie zneužitiu a nákladovému zneužitiu, a audit dešifrovania, ktorý chráni tvoj obsah.
- Zákonná povinnosť — ak nám zákon ukladá údaj uchovať alebo poskytnúť.
9. Ako dlho údaje uchovávame
- Účet a switche — kým ich nezmažeš ty, alebo nezrušíš účet.
- Poloha — len posledná; zmaže sa vypnutím voľby alebo na tvoj pokyn.
- Jednorazové kódy a odkazy — minúty až dni, potom automatická likvidácia.
- Prihlásenia — 24 hodín nečinnosti a najviac 14 dní bez ohľadu na používanie.
- Bezpečnostné audit záznamy — zostávajú aj po zrušení účtu, ale s vymazanou IP adresou a identifikáciou zariadenia, takže ich už nemožno spojiť s tebou.
Zrušenie účtu v aplikácii (potvrdené kódom zaslaným na e-mail) natrvalo odstráni tvoj profil, switche, obsah správ, súbory, záznamy o strážcoch, zariadenia aj prihlásenia. Zrušenie je okamžité a nedá sa vrátiť späť.
10. Tvoje práva
Podľa GDPR máš právo na prístup k údajom, ich opravu, vymazanie, obmedzenie spracúvania, prenosnosť, a právo namietať proti spracúvaniu na základe oprávneného záujmu. Export údajov aj zrušenie účtu si vieš spraviť sám priamo v aplikácii.
Práva si uplatníš na privacy@guardmessage.com. Ak nebudeš s vybavením spokojný, môžeš podať sťažnosť dozornému orgánu — Úrad na ochranu osobných údajov Slovenskej republiky (dataprotection.gov.sk).
11. Bezpečnosť
Obsah chránime obálkovým šifrovaním: každá položka má vlastný kľúč, ktorý je sám zašifrovaný hlavným kľúčom uloženým v hardvérovo zabezpečenej službe na správu kľúčov a nikdy sa neukladá vedľa tvojich údajov. Každý kľúč je kryptograficky viazaný na tvoj účet, konkrétny switch a účel, takže sa nedá použiť na dešifrovanie niečoho iného. Prenos je chránený TLS. Odkazy pre strážcov majú obmedzenú platnosť aj počet otvorení a vyžadujú jednorazový kód.
Žiadny systém nie je dokonalý. Ak by sme zistili narušenie ochrany tvojich údajov, oznámime to dozornému orgánu a pri vysokom riziku aj priamo tebe.
12. Prenosy mimo EÚ
Naše servery aj šifrovacie kľúče sú v Európskej únii (Nemecko). Niektorí poskytovatelia z časti 6 môžu spracúvať údaje mimo Európskeho hospodárskeho priestoru; vtedy sa prenos opiera o štandardné zmluvné doložky Európskej komisie alebo o rozhodnutie o primeranosti.
13. Deti
GuardMessage nie je určený osobám mladším ako 18 rokov a ich údaje vedome nezbierame.
14. Zmeny tohto dokumentu
Túto stránku budeme aktualizovať a zmeníme dátum navrchu. Ak zmena podstatne ovplyvní spôsob, akým narábame s tvojimi údajmi, oznámime ti to v aplikácii ešte predtým, než začne platiť.
15. Kontakt
privacy@guardmessage.com
Avacod s.r.o., [doplniť sídlo]