Kendis Oy (“Kendis”, “wir”, “uns”) betreibt die Kendis-Planungsplattform unter app.kendis.io (der “Dienst”) sowie die Website kendis.io und deren Subdomains (die “Website”). Diese Datenschutzerklärung erläutert, wie wir personenbezogene Daten verarbeiten, wenn Sie die Website besuchen, uns kontaktieren, an unseren Veranstaltungen oder Schulungen teilnehmen oder den Dienst als Administrator oder Nutzer eines Kundenkontos verwenden. Sie gilt für alle von uns angebotenen Hosting-Regionen.
Diese Datenschutzerklärung ist zusammen mit den für Ihre Nutzung des Dienstes geltenden Bedingungen zu lesen sowie, für Kunden, mit dem Kendis-Lizenzvertrag, dessen Auftragsverarbeitungsvereinbarung (“AVV”) und der Hosting- und Unterauftragsverarbeiter-Anlage (trust.kendis.io/subprocessors) (die “Anlage”).
Wer wir sind
Kendis Oy ist eine in Finnland eingetragene Gesellschaft mit der Handelsregisternummer 2874062-5 und Sitz in Lapinlahdenkatu 16, 00180 Helsinki, Finnland. Kendis Oy ist der Verantwortliche für die in dieser Datenschutzerklärung beschriebene Verarbeitung, soweit Abschnitt 2 nichts anderes bestimmt.
Datenschutzanfragen: privacy@kendis.io. Sicherheitsmeldungen: security@kendis.io.
Unsere zwei Rollen: Verantwortlicher und Auftragsverarbeiter
Kendis verarbeitet personenbezogene Daten in zwei unterschiedlichen Funktionen. Welche davon gilt, hängt von den betroffenen Daten ab.
| Kategorie | Was darunter fällt | Rolle von Kendis | Maßgebliches Dokument |
|---|---|---|---|
| Kontodaten | Personenbezogene Daten zu Ansprechpartnern und Administratoren unserer Kunden, zu Interessenten und Website-Besuchern: Namen, geschäftliche Kontaktdaten, Anmelde- und Rolleninformationen, Rechnungsdaten, Supportkommunikation, Nutzungs- und technische Daten. | Verantwortlicher | Diese Datenschutzerklärung |
| Lizenznehmerdaten | Inhalte, die ein Kunde und dessen Nutzer in den Dienst eingeben oder mit ihm synchronisieren: Boards, Features, Ziele, Abhängigkeiten, Risiken, Kommentare, Anhänge, aus Jira oder Azure DevOps importierte Daten sowie Namen und E-Mail-Adressen der Nutzer des Kunden. | Auftragsverarbeiter, weisungsgebunden gegenüber dem Kunden | Lizenzvertrag, AVV und Anlage; die eigene Datenschutzerklärung des Kunden |
Wenn Sie den Dienst über ein Konto nutzen, das von Ihrem Arbeitgeber oder einer anderen Organisation betrieben wird, ist diese Organisation der Verantwortliche für die Lizenznehmerdaten und entscheidet über deren Verwendung. Fragen und Betroffenenrechte zu Lizenznehmerdaten sind an diese Organisation zu richten; wir unterstützen sie, soweit die AVV dies vorsieht.
Optionale KI-Funktionen. Der Dienst umfasst optionale KI-Funktionen, die standardmäßig deaktiviert sind und nur von einem Kundenadministrator aktiviert werden können. Ihre Nutzung richtet sich nach den Kendis AI Terms of Use. Sind KI-Funktionen aktiviert, verarbeitet Kendis die betreffenden Lizenznehmerdaten als Auftragsverarbeiter nach Weisung des Kunden; ein etwaig eingesetzter KI-Unterauftragsverarbeiter ist in der Anlage aufgeführt.
Welche personenbezogenen Daten wir erheben
| Kategorie | Beispiele | Quelle |
|---|---|---|
| Identität und Kontakt | Name, geschäftliche E-Mail-Adresse, Telefonnummer, Funktion, Arbeitgeber, Land | Sie oder Ihre Organisation, wenn sie Ihren Nutzer anlegt |
| Konto und Verwaltung | Anmeldedaten (Passwörter werden gehasht gespeichert), Authentifizierungsmethode, Rolle und Berechtigungen, Kontoeinstellungen, gewählte Hosting-Region, Lizenzangaben | Sie; durch den Dienst erzeugt |
| Abrechnung | Rechnungskontakt, Rechnungsanschrift, USt-IdNr., Bestellungen, Zahlungsstatus. Kartendaten werden direkt bei unserem Zahlungsdienstleister eingegeben und nicht von Kendis gespeichert | Sie; unser Zahlungsdienstleister |
| Kommunikation | Support-Tickets, Chat-Verläufe, E-Mails, Demo- und Supporttermine, Anmeldungen zu Veranstaltungen und Schulungen, Umfrageantworten | Sie |
| Nutzung und Technik | IP-Adresse, Browser und Betriebssystem, Gerätetyp, aufgerufene Seiten, verweisende Website, Funktionsnutzung, Zeitstempel, Fehler- und Sicherheitsprotokolle | Automatisch erhoben |
| Marketing | Newsletter- und Marketing-Abonnements, Präferenzen, E-Mail-Interaktion (Öffnungen und Klicks), Schulungsfortschritt | Sie; automatisch erhoben |
| Interessentendaten | Geschäftliche Kontaktdaten von Personen in Organisationen, bei denen wir ein Interesse am Dienst vermuten | Öffentliche Quellen und Anbieter von Geschäftsdaten |
Wir erheben nicht absichtlich besondere Kategorien personenbezogener Daten (etwa Gesundheitsdaten oder Daten, aus denen politische Meinungen hervorgehen), und bitten Sie, uns solche Daten nicht zu übermitteln.
Warum wir personenbezogene Daten verarbeiten und auf welcher Rechtsgrundlage
| Zweck | Rechtsgrundlage (Art. 6 Abs. 1 DSGVO) |
|---|---|
| Anlegen und Verwalten von Konten, Authentifizierung von Nutzern, Bereitstellung des Dienstes und des Supports | (b) Vertragserfüllung oder vorvertragliche Maßnahmen auf Ihre Anfrage |
| Rechnungsstellung, Zahlungseinzug und Buchhaltung | (b) Vertragserfüllung; (c) rechtliche Verpflichtung nach dem finnischen Buchführungsgesetz |
| Dienstbezogene Mitteilungen: Sicherheitshinweise, Mitteilungen über Änderungen bei Unterauftragsverarbeitern, Versionshinweise, Wartungsfenster | (b) Vertragserfüllung; (f) berechtigtes Interesse, Kunden informiert zu halten |
| Absicherung des Dienstes und der Website, Verhinderung von Betrug und Missbrauch, Protokollierung, Reaktion auf Vorfälle, Betrieb unserer ISO/IEC-27001-Maßnahmen | (f) berechtigtes Interesse an der Sicherheit; (c) rechtliche Verpflichtung |
| Verstehen, wie Dienst und Website genutzt werden, um sie zu verbessern | (f) berechtigtes Interesse; (a) Einwilligung für Analyse-Cookies |
| Marketing gegenüber Geschäftskontakten, Newsletter, Veranstaltungseinladungen | (f) berechtigtes Interesse an der Bewerbung des Dienstes gegenüber Geschäftskontakten, mit jederzeitigem Widerspruchsrecht; (a) Einwilligung, soweit gesetzlich erforderlich |
| Beantwortung von Anfragen, Demo-Anfragen sowie Anmeldungen zu Veranstaltungen oder Schulungen | (b) oder (f) |
| Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen; Erfüllung gesetzlicher und behördlicher Anforderungen | (c) rechtliche Verpflichtung; (f) berechtigtes Interesse |
Soweit wir uns auf berechtigte Interessen stützen, haben wir geprüft, dass unsere Interessen nicht von Ihren Rechten und Freiheiten überwogen werden. Sie können der auf berechtigte Interessen gestützten Verarbeitung jederzeit widersprechen (Abschnitt 11).
Hosting-Regionen und Orte der Verarbeitung
Kunden wählen bei der Bestellung des Dienstes eine Hosting-Region. Lizenznehmerdaten werden ausschließlich in der gewählten Hosting-Region gespeichert und verarbeitet, einschließlich Sicherungskopien. Die Hosting-Region kann nach Anlegen des Kontos nicht mehr geändert werden.
| Hosting-Region | Infrastrukturanbieter | Ort der Verarbeitung und Sicherung | Übermittlung von Lizenznehmerdaten außerhalb des EWR |
|---|---|---|---|
| Deutschland | OVHcloud (OVH Hosting Limited, Irland), einschließlich OVHcloud Managed MongoDB | Deutschland | Keine. Lizenznehmerdaten verbleiben im Europäischen Wirtschaftsraum; Content Delivery und Edge-Sicherheit werden von Standorten im EWR erbracht. |
| Vereinigte Staaten | Amazon Web Services, Inc. und MongoDB, Inc. (MongoDB Atlas) | Northern Virginia und weitere Standorte in den Vereinigten Staaten | Ja. Übermittlungen erfolgen auf Grundlage der EU-Standardvertragsklauseln und, für Amazon Web Services, des EU-US Data Privacy Framework (Abschnitt 8). |
Ist die Hosting-Region Deutschland gewählt, ist der Zugriff auf Lizenznehmerdaten auf befugtes Personal von Kendis und dessen Unterauftragsverarbeitern mit Standort im Europäischen Wirtschaftsraum, im Vereinigten Königreich oder in der Schweiz beschränkt, wie in Abschnitt 6 der Anlage dargelegt.
Kontodaten werden unabhängig von der Hosting-Region in den Geschäftssystemen von Kendis verarbeitet (Kundenbeziehungsmanagement, Support, Abrechnung, E-Mail und Produktivitätswerkzeuge). Einige dieser Systeme werden von Anbietern außerhalb des EWR betrieben; sie sind in Abschnitt 5 der Anlage zusammen mit dem jeweils herangezogenen Übermittlungsmechanismus aufgeführt.
An wen wir personenbezogene Daten weitergeben
Wir geben personenbezogene Daten nur weiter, soweit dies für die in Abschnitt 4 genannten Zwecke erforderlich ist, und zwar an:
- Unterauftragsverarbeiter und Dienstleister. Hosting- und Datenbankinfrastruktur für jede Hosting-Region, Content Delivery und Edge-Sicherheit, Versand transaktionaler E-Mails, Kundenbeziehungsmanagement, Kundensupport und Messaging, Zahlungsabwicklung, Büro- und Dokumentenablage, Website- und Produktanalyse, Marketing-E-Mails, Newsletter-Versand sowie unser Kundenschulungsportal. Die aktuelle Liste, einschließlich der Rechtsträger, Standorte, der jeweils erhaltenen Daten und des herangezogenen Übermittlungsmechanismus, wird in der Anlage unter trust.kendis.io/subprocessors geführt. Kunden werden über Ergänzungen oder Wechsel gemäß der AVV informiert.
- Integrationspartner, auf Ihre Veranlassung. Verbindet ein Kunde den Dienst mit Jira, Azure DevOps oder einem anderen Werkzeug, fließen Daten entsprechend der Konfiguration des Kunden zwischen dem Dienst und diesem Werkzeug. Für die Verarbeitung durch den Integrationsanbieter gilt der Vertrag des Kunden mit diesem Anbieter.
- Berufliche Berater und Zertifizierungsstellen. Prüfer, Steuerberater, Rechtsberater und unsere ISO/IEC-27001-Zertifizierungsstelle, jeweils zur Vertraulichkeit verpflichtet.
- Behörden. Gerichte, Aufsichtsbehörden und Strafverfolgungsbehörden, soweit eine Offenlegung nach geltendem Recht erforderlich ist. Betrifft ein Ersuchen Lizenznehmerdaten, verweisen wir die ersuchende Behörde, soweit rechtlich zulässig, an den Kunden und benachrichtigen den Kunden gemäß der AVV.
- Unternehmensübergänge. Einen Erwerber oder potenziellen Erwerber unseres Geschäftsbetriebs oder von Teilen davon, vorbehaltlich dieser Datenschutzerklärung und angemessener Vertraulichkeitsgarantien.
Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu deren eigenen Marketingzwecken an Dritte weiter.
Cookies und ähnliche Technologien
Die Website und der Dienst verwenden Cookies und ähnliche Technologien. Bevor nicht notwendige Cookies gesetzt werden, holen wir über unser Cookie-Banner Ihre Einwilligung ein, im Einklang mit der ePrivacy-Richtlinie (2002/58/EG) in ihrer Umsetzung in Finnland durch das Gesetz über elektronische Kommunikationsdienste (917/2014). Sie können Ihre Auswahl jederzeit über das Banner oder Ihre Browsereinstellungen ändern oder widerrufen. Das Blockieren unbedingt erforderlicher Cookies kann dazu führen, dass Teile des Dienstes nicht funktionieren.
| Art | Zweck | Grundlage |
|---|---|---|
| Unbedingt erforderlich | Anmeldung, Sitzungsverwaltung, Sicherheit, Lastverteilung und Speicherung Ihrer Cookie-Auswahl | Erforderlich zur Erbringung des von Ihnen angeforderten Dienstes |
| Analyse | Zählung der Besucher und Verständnis der Nutzung von Website und Dienst, um diese zu verbessern | Einwilligung |
| Funktionalität | Speicherung von Präferenzen wie Sprache und Oberflächeneinstellungen | Einwilligung |
Die derzeit eingesetzten Cookies sind in der Cookie-Übersicht am Ende dieser Datenschutzerklärung aufgeführt.
Internationale Übermittlungen
Kendis hat seinen Sitz in Finnland. Ob personenbezogene Daten den Europäischen Wirtschaftsraum verlassen, hängt von den betroffenen Daten ab:
- Lizenznehmerdaten, Hosting-Region Deutschland: keine Übermittlung außerhalb des EWR.
- Lizenznehmerdaten, Hosting-Region Vereinigte Staaten: Verarbeitung in den Vereinigten Staaten durch Amazon Web Services, Inc. und MongoDB, Inc. auf Grundlage der EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914 der Kommission). Amazon Web Services ist zusätzlich nach dem EU-US Data Privacy Framework zertifiziert.
- Kontodaten, alle Hosting-Regionen: Einige der in Abschnitt 5 der Anlage aufgeführten Anbieter haben ihren Sitz in den Vereinigten Staaten oder anderen Ländern außerhalb des EWR oder verarbeiten dort Daten.
Für jede Übermittlung außerhalb des EWR stützen wir uns auf eine der folgenden Garantien nach Kapitel V DSGVO: (i) einen Angemessenheitsbeschluss der Europäischen Kommission, einschließlich des EU-US Data Privacy Framework für danach zertifizierte Empfänger; oder (ii) die EU-Standardvertragsklauseln, ergänzt durch eine Folgenabschätzung der Übermittlung und zusätzliche Maßnahmen wie Verschlüsselung bei der Übertragung und im Ruhezustand sowie Zugriffsbeschränkungen. Übermittlungen in das Vereinigte Königreich und in die Schweiz sind durch Angemessenheitsbeschlüsse abgedeckt. Der für den jeweiligen Anbieter genutzte Übermittlungsmechanismus ist in der Anlage angegeben; eine Kopie der einschlägigen Standardvertragsklauseln wird auf Anfrage bereitgestellt.
Wie lange wir personenbezogene Daten speichern
| Daten | Speicherfrist |
|---|---|
| Lizenznehmerdaten | Für die Laufzeit des Abonnements des Kunden, anschließend Löschung gemäß den Löschfristen der AVV |
| Kontodaten von Kunden | Für die Laufzeit des Abonnements und so lange danach, wie es zur Schließung des Kontos, zur Beilegung von Streitigkeiten und zur Erfüllung gesetzlicher Pflichten erforderlich ist |
| Rechnungs- und Buchhaltungsunterlagen | Für den nach dem finnischen Buchführungsgesetz erforderlichen Zeitraum (derzeit sechs Jahre ab Ende des Geschäftsjahres und zehn Jahre für die Bücher selbst) |
| Support- und Chat-Verläufe | Drei Jahre ab der letzten Interaktion |
| Marketing- und Interessentendaten | Bis Sie sich abmelden oder widersprechen oder bis zwölf mal zwei Monate ohne Interaktion Ihrerseits vergangen sind |
| Website-Analysedaten | Vierzehn Monate |
| Sicherheits- und Zugriffsprotokolle | Zwölf Monate, sofern sie nicht für eine Untersuchung länger aufbewahrt werden |
Daten können nach der Löschung aus den Produktivsystemen noch für einen begrenzten Zeitraum in verschlüsselten Sicherungskopien fortbestehen und werden anschließend im regulären Sicherungszyklus überschrieben.
Wie wir personenbezogene Daten schützen
Kendis betreibt ein nach ISO/IEC 27001 zertifiziertes Informationssicherheits-Managementsystem. Zu den Maßnahmen zählen die Verschlüsselung von Daten bei der Übertragung (TLS) und im Ruhezustand, Single Sign-on und Mehr-Faktor-Authentifizierung, rollenbasierte Zugriffskontrolle, personalisierte Benutzerkonten ohne gemeinsam genutzte Zugangsdaten, Protokollierung administrativer Zugriffe, Schwachstellenmanagement, regelmäßige Sicherungen und ein erprobter Prozess zur Reaktion auf Vorfälle. Unsere Unterauftragsverarbeiter sind durch schriftliche Verträge zu gleichwertigen Pflichten verpflichtet.
Im Falle einer Verletzung des Schutzes personenbezogener Daten benachrichtigen wir betroffene Kunden, wie in der AVV vorgesehen, und die Aufsichtsbehörde innerhalb von 72 Stunden, soweit die DSGVO dies verlangt. Wenn Sie vermuten, dass Ihre Daten kompromittiert wurden, wenden Sie sich an security@kendis.io.
Ihre Rechte
Vorbehaltlich der Voraussetzungen der DSGVO haben Sie das Recht:
- auf Auskunft über die von uns über Sie gespeicherten personenbezogenen Daten und auf Erhalt einer Kopie;
- auf Berichtigung unrichtiger oder unvollständiger Daten;
- auf Löschung Ihrer Daten;
- auf Einschränkung unserer Verarbeitung Ihrer Daten;
- die uns bereitgestellten Daten in einem strukturierten, maschinenlesbaren Format zu erhalten und sie an einen anderen Verantwortlichen übermitteln zu lassen;
- der auf berechtigte Interessen gestützten Verarbeitung zu widersprechen, einschließlich Direktwerbung; und
- eine Einwilligung jederzeit zu widerrufen, sofern die Verarbeitung auf einer Einwilligung beruht, ohne dass die bis zum Widerruf erfolgte Verarbeitung berührt wird.
Wir treffen keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen, die rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen.
Zur Ausübung dieser Rechte schreiben Sie an privacy@kendis.io. Wir müssen gegebenenfalls Ihre Identität überprüfen. Wir antworten innerhalb eines Monats, verlängerbar um zwei weitere Monate bei komplexen Anfragen, und erheben keine Gebühr, sofern eine Anfrage nicht offenkundig unbegründet oder exzessiv ist. Betrifft eine Anfrage Lizenznehmerdaten, leiten wir sie an den Kunden weiter, der diese Daten kontrolliert, und unterstützen den Kunden, wie in der AVV vorgesehen.
Sind Sie mit dem Umgang mit Ihren Daten nicht einverstanden, können Sie eine Beschwerde beim finnischen Datenschutzbeauftragten (Tietosuojavaltuutetun toimisto, tietosuoja.fi) oder bei der Aufsichtsbehörde des EWR-Mitgliedstaats einreichen, in dem Sie leben oder arbeiten.
Marketing-Kommunikation
Wir versenden Marketing-E-Mails, Newsletter und Veranstaltungseinladungen an Geschäftskontakte, die eingewilligt haben oder, soweit gesetzlich zulässig, deren Organisation in einer Kunden- oder Interessentenbeziehung zu uns steht. Jede Marketing-E-Mail enthält einen Abmeldelink; Sie können sich außerdem per E-Mail an privacy@kendis.io abmelden. Eine Abmeldung vom Marketing beendet nicht die für den Betrieb Ihres Kontos erforderlichen dienstbezogenen Mitteilungen, etwa Sicherheitshinweise und Mitteilungen über Änderungen bei Unterauftragsverarbeitern.
Kinder
Die Website und der Dienst richten sich an Unternehmen und sind nicht für Kinder unter 16 Jahren bestimmt. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Wenn Sie vermuten, dass uns ein Kind personenbezogene Daten übermittelt hat, wenden Sie sich an uns; wir werden diese löschen.
Websites Dritter
Die Website und der Dienst enthalten Links zu Websites und Diensten Dritter, einschließlich Integrationspartnern. Für deren Datenschutzpraktiken sind wir nicht verantwortlich, und diese Datenschutzerklärung gilt für sie nicht.
Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Jede Fassung trägt eine Versionsnummer und ein Datum des Inkrafttretens. Über wesentliche Änderungen informieren wir die Kontoadministratoren der Kunden vor deren Wirksamwerden per E-Mail oder im Dienst; die jeweils aktuelle Fassung ist stets unter kendis.io/privacy-policy veröffentlicht.
| Version | Gültig ab | Änderung |
|---|---|---|
| 2.0 | 10. August 2026 | Vollständige Überarbeitung. Ergänzt die Hosting-Region Deutschland; unterscheidet die Rollen von Kendis als Verantwortlicher und als Auftragsverarbeiter; bringt die Übermittlungsmechanismen mit den EU-Standardvertragsklauseln und dem EU-US Data Privacy Framework in Einklang; ersetzt Verweise auf das Vereinigte Königreich durch finnisches Recht und die finnische Aufsichtsbehörde; ergänzt Rechtsgrundlagen, Speicherfristen und einen Verweis auf die Hosting- und Unterauftragsverarbeiter-Anlage. |
| 1.0 | 2018 | Erstveröffentlichung als Data Protection & Compliance Policy. |
Kontakt
Kendis Oy, Lapinlahdenkatu 16, 00180 Helsinki, Finnland. Handelsregisternummer 2874062-5.
Datenschutz: privacy@kendis.io. Sicherheit: security@kendis.io.
Diese Datenschutzerklärung unterliegt finnischem Recht.
Cookie-Übersicht
Die derzeit von der Website und dem Dienst gesetzten Cookies. Wenn Sie meinen, dass diese Liste unvollständig ist, teilen Sie uns dies unter privacy@kendis.io mit.
| Cookie | Art | Zweck | Dauer |
|---|---|---|---|
| Sitzungs-Cookie | Unbedingt erforderlich | Hält Ihre angemeldete Sitzung während der Nutzung des Dienstes aufrecht | Sitzung |
| Cookie-Einwilligung | Unbedingt erforderlich | Speichert die im Banner getroffene Cookie-Auswahl | 12 Monate |
| Analyse-Cookies | Analyse | Messen, wie Besucher Website und Dienst nutzen, damit wir sie verbessern können (Google Analytics) | Bis zu 14 Monate |
| Präferenz-Cookies | Funktionalität | Speichern Sprache und Oberflächeneinstellungen | 12 Monate |

