Record of Processing Activities
In compliance with GDPR Article 30, this page documents all data processing activities performed by LetEmily, including the purposes, legal basis, data categories, and security measures.
Last Updated: November 29, 2025
Data Controller Information
- Organization Name
- LetEmily
- Contact Email
- privacy@letemily.com
- Data Protection Officer
- privacy@letemily.com
- Security Contact
- security@letemily.com
Processing Activities
1. User Account Management
- Registered users
- Team administrators
- Team members
- Identity data: name, email address, password (hashed)
- Account data: user preferences, settings, language
- Authentication data: login timestamps, session tokens
- Profile data: bio, avatar, work location
- Internal: Application servers, database servers
- External: None - data stored internally only
- Bcrypt password hashing (cost factor 12)
- TLS 1.3 encryption in transit
- Database encryption at rest
- Access controls and authentication
- Regular security audits
2. Team Collaboration & Meeting Management
- Team members
- Meeting participants
- Team administrators
- Team data: team name, member roles, permissions
- Meeting data: titles, dates, agendas, attendees
- Notes and content: meeting notes, decisions, action items
- Follow-ups: tasks, assignments, due dates
- Feedback: survey responses, sentiment analysis
- Internal: Application servers, database
- External: None - shared only within authorized team members
- Role-based access controls (RBAC)
- Team-level data isolation
- Audit logging of data access
- Encrypted data transmission
- Regular backups (90 days, encrypted)
3. AI-Powered Features (Ask Emily, Content Generation)
- Users who have consented to AI features
- Team members using AI-generated content
- Chat messages: user questions, mentor responses
- Context data: meeting titles, user preferences
- Usage data: feature usage, AI model interactions
- Generated content: AI-created meeting agendas, summaries
- Internal: Application servers, AI service layer
- External: OpenAI (DPA in place, zero data retention agreement)
- Data Processing Agreement with OpenAI
- Zero data retention guarantee from OpenAI
- Encrypted API communications
- User consent required before processing
- Audit logging of all AI interactions
4. Payment Processing & Subscription Management
- Paying customers
- Subscription holders
- Payment data: credit card details (tokenized), billing address
- Transaction data: payment amounts, dates, invoice numbers
- Subscription data: plan type, billing cycle, status
- Internal: Billing system, application database
- External: Stripe (payment processor, PCI-DSS compliant)
- Stripe tokenization (no card details stored)
- PCI-DSS Level 1 compliance via Stripe
- Data Processing Agreement with Stripe
- Encrypted communication with payment gateway
- Regular security audits
5. Third-Party Integrations (Google, Microsoft, Slack, Zoom)
- Users who connect third-party integrations
- OAuth tokens: access tokens, refresh tokens (encrypted)
- Calendar data: events, meeting times (read-only)
- File metadata: document names, locations (no content stored)
- Integration logs: sync status, error messages
- Internal: Integration service, encrypted database
- External: Google Workspace, Microsoft 365, Slack, Zoom (as authorized by user)
- OAuth 2.0 authorization flow
- Token encryption with libsodium (XSalsa20-Poly1305)
- Read-only access where possible
- Tokens deleted immediately upon disconnection
- Integration audit logging
6. Marketing Communications & Email Campaigns
- Users who have consented to marketing emails
- Early access signup users
- Contact data: email address, name
- Preference data: communication preferences, opt-in status
- Engagement data: email opens, clicks (anonymized after 90 days)
- Internal: Marketing system, email service
- External: Email service provider (if applicable)
- Consent tracking with timestamps
- Easy unsubscribe in all emails
- IP address anonymization after 90 days
- Encrypted data storage
- Regular consent audit
7. Security Monitoring & Fraud Prevention
- All users and visitors
- Potential attackers or abusers
- Security logs: login attempts, failed authentication, IP addresses
- Rate limiting data: request counts, IP addresses
- Security incidents: breach reports, investigation notes
- Audit logs: data access, admin actions, system events
- Internal: Security team, system administrators
- External: None (unless required by law enforcement)
- Real-time monitoring and alerting
- Automated threat detection
- IP address anonymization after retention period
- Access restricted to security personnel
- Encrypted logs and secure storage
8. GDPR Compliance & User Rights Management
- All users exercising GDPR rights
- Users viewing privacy information
- Consent records: consent type, granted/withdrawn dates, IP address
- Audit logs: data access, exports, deletions, admin actions
- Cookie consent: preferences, timestamps, session IDs
- Data requests: export requests, deletion requests
- Internal: Compliance system, audit database
- External: Supervisory authorities (if breach notification required)
- Immutable audit logs
- Tamper-proof logging system
- Access controls on compliance data
- 72-hour breach notification tracking
- Regular compliance audits
International Data Transfers
LetEmily operates from the United States. Personal data from EU residents is transferred to and processed in the US. We implement appropriate safeguards in compliance with GDPR Chapter V:
- Standard Contractual Clauses (SCCs) with third-party processors
- Data Processing Agreements with all sub-processors
- Technical and organizational security measures
- Regular security audits and assessments
- User rights enforcement mechanisms
Contact & Data Protection
For questions about this record of processing activities or to exercise your GDPR rights:
- Privacy & Data Protection: privacy@letemily.com
- Security Issues: security@letemily.com
- GDPR Rights Portal: Settings → Privacy & Data