Kendis Oy (“Kendis”, “nosotros”) presta la plataforma de planificación Kendis en app.kendis.io (el “Servicio”) y el sitio web kendis.io y sus subdominios (el “Sitio web”). Esta Política de privacidad explica cómo tratamos los datos personales cuando usted visita el Sitio web, se pone en contacto con nosotros, asiste a nuestros eventos o formaciones, o utiliza el Servicio como administrador o usuario de una cuenta de cliente. Se aplica a todas las Regiones de Alojamiento que ofrecemos.
Esta Política de privacidad debe leerse junto con las condiciones aplicables a su uso del Servicio y, en el caso de los clientes, con el Contrato de Licencia de Kendis, su Adenda de Tratamiento de Datos (“DPA”) y el Anexo de Alojamiento y Subencargados (trust.kendis.io/subprocessors) (el “Anexo”).
Quiénes somos
Kendis Oy es una sociedad constituida en Finlandia con número de identificación fiscal 2874062-5 y domicilio social en Lapinlahdenkatu 16, 00180 Helsinki, Finlandia. Kendis Oy es el responsable del tratamiento descrito en esta Política de privacidad, salvo cuando la Sección 2 disponga otra cosa.
Consultas sobre privacidad: privacy@kendis.io. Comunicaciones de seguridad: security@kendis.io.
Nuestras dos funciones: responsable y encargado
Kendis trata datos personales en dos calidades distintas. Cuál de ellas se aplica depende de los datos de que se trate.
| Categoría | En qué consiste | Función de Kendis | Documento aplicable |
|---|---|---|---|
| Datos de Cuenta | Datos personales sobre los contactos y administradores de nuestros clientes, sobre clientes potenciales y sobre visitantes del Sitio web: nombres, datos de contacto profesionales, información de acceso y de rol, datos de facturación, comunicaciones de soporte, datos de uso y técnicos. | Responsable | Esta Política de privacidad |
| Datos del Licenciatario | Contenido que un cliente y sus usuarios introducen en el Servicio o sincronizan con él: boards, features, objetivos, dependencias, riesgos, comentarios, archivos adjuntos, datos importados de Jira o Azure DevOps, y los nombres y direcciones de correo electrónico de los usuarios del cliente. | Encargado, siguiendo las instrucciones del cliente | Contrato de Licencia, DPA y Anexo; el propio aviso de privacidad del cliente |
Si utiliza el Servicio a través de una cuenta gestionada por su empleador u otra organización, esa organización es el responsable de los Datos del Licenciatario y decide cómo se utilizan. Las preguntas y solicitudes de derechos relativas a los Datos del Licenciatario deben dirigirse a dicha organización; nosotros la asistiremos según exige el DPA.
Funciones de IA opcionales. El Servicio incluye funciones de IA opcionales que están desactivadas por defecto y que solo puede habilitar un administrador del cliente. Su uso se rige por los Kendis AI Terms of Use. Cuando las funciones de IA están habilitadas, Kendis trata los Datos del Licenciatario correspondientes en calidad de encargado siguiendo las instrucciones del cliente, y cualquier Subencargado de IA que intervenga se identifica en el Anexo.
Qué datos personales recogemos
| Categoría | Ejemplos | Origen |
|---|---|---|
| Identidad y contacto | Nombre, correo electrónico profesional, teléfono, cargo, empleador, país | Usted, o su organización cuando crea su usuario |
| Cuenta y administración | Credenciales de acceso (las contraseñas se almacenan con hash), método de autenticación, rol y permisos, configuración de la cuenta, Región de Alojamiento seleccionada, datos de licencia | Usted; generados por el Servicio |
| Facturación | Contacto de facturación, dirección de facturación, NIF-IVA, órdenes de compra, estado del pago. Los datos de tarjeta se introducen directamente en nuestro proveedor de pagos y Kendis no los almacena | Usted; nuestro proveedor de pagos |
| Comunicaciones | Tickets de soporte, conversaciones de chat, correos electrónicos, reservas de demostraciones y soporte, inscripciones a eventos y formaciones, respuestas a encuestas | Usted |
| Uso y datos técnicos | Dirección IP, navegador y sistema operativo, tipo de dispositivo, páginas visitadas, sitio de procedencia, uso de funcionalidades, marcas de tiempo, registros de errores y de seguridad | Recogidos automáticamente |
| Marketing | Suscripciones a boletines y comunicaciones comerciales, preferencias, interacción con el correo (aperturas y clics), progreso en la formación | Usted; recogidos automáticamente |
| Datos de clientes potenciales | Datos de contacto profesionales de personas de organizaciones que creemos que pueden estar interesadas en el Servicio | Fuentes públicas y proveedores de datos empresariales |
No recogemos intencionadamente categorías especiales de datos personales (por ejemplo, datos de salud o datos que revelen opiniones políticas) y le pedimos que no nos remita ese tipo de datos.
Por qué tratamos datos personales y con qué base jurídica
| Finalidad | Base jurídica (artículo 6.1 del RGPD) |
|---|---|
| Crear y administrar cuentas, autenticar usuarios, prestar el Servicio y el soporte | (b) ejecución de un contrato, o medidas precontractuales a petición suya |
| Facturación, cobro y contabilidad | (b) ejecución de un contrato; (c) obligación legal derivada de la Ley de Contabilidad finlandesa |
| Comunicaciones del Servicio: avisos de seguridad, notificaciones de cambios de Subencargados, notas de versión, ventanas de mantenimiento | (b) ejecución de un contrato; (f) interés legítimo en mantener informados a los clientes |
| Proteger el Servicio y el Sitio web, prevenir el fraude y el abuso, registrar actividad, responder a incidentes y operar nuestros controles ISO/IEC 27001 | (f) interés legítimo en la seguridad; (c) obligación legal |
| Entender cómo se usan el Servicio y el Sitio web para mejorarlos | (f) interés legítimo; (a) consentimiento, para las cookies analíticas |
| Marketing dirigido a contactos profesionales, boletines e invitaciones a eventos | (f) interés legítimo en promocionar el Servicio entre contactos profesionales, con derecho a oponerse en cualquier momento; (a) consentimiento cuando lo exija la ley |
| Responder a consultas, solicitudes de demostración e inscripciones a eventos o formaciones | (b) o (f) |
| Formular, ejercer o defender reclamaciones; cumplir la ley y los requerimientos de las autoridades | (c) obligación legal; (f) interés legítimo |
Cuando nos basamos en el interés legítimo, hemos valorado que nuestros intereses no prevalecen sobre sus derechos y libertades. Puede oponerse en cualquier momento al tratamiento basado en el interés legítimo (Sección 11).
Regiones de Alojamiento y dónde se tratan los datos personales
Los clientes seleccionan una Región de Alojamiento al contratar el Servicio. Los Datos del Licenciatario se almacenan y tratan únicamente en la Región de Alojamiento seleccionada, incluidas las copias de seguridad. La Región de Alojamiento no puede modificarse una vez creada la cuenta.
| Región de Alojamiento | Proveedor de infraestructura | Lugar de tratamiento y copia de seguridad | Transferencia de Datos del Licenciatario fuera del EEE |
|---|---|---|---|
| Alemania | OVHcloud (OVH Hosting Limited, Irlanda), incluido OVHcloud Managed MongoDB | Alemania | Ninguna. Los Datos del Licenciatario permanecen en el Espacio Económico Europeo, y la distribución de contenidos y la seguridad perimetral se prestan desde ubicaciones del EEE. |
| Estados Unidos | Amazon Web Services, Inc. y MongoDB, Inc. (MongoDB Atlas) | Virginia del Norte y otras ubicaciones de Estados Unidos | Sí. Las transferencias se realizan al amparo de las Cláusulas Contractuales Tipo de la UE y, en el caso de Amazon Web Services, del Marco de Privacidad de Datos UE-EE. UU. (Sección 8). |
Cuando se selecciona la Región de Alojamiento de Alemania, el acceso a los Datos del Licenciatario queda restringido al personal autorizado de Kendis y de sus Subencargados situado en el Espacio Económico Europeo, el Reino Unido o Suiza, según se establece en la Sección 6 del Anexo.
Los Datos de Cuenta se tratan en los sistemas de gestión de Kendis (gestión de relaciones con clientes, soporte, facturación, correo electrónico y herramientas de productividad) con independencia de la Región de Alojamiento. Algunos de estos sistemas los operan proveedores situados fuera del EEE; se identifican en la Sección 5 del Anexo junto con el mecanismo de transferencia aplicado.
Con quién compartimos los datos personales
Solo compartimos datos personales cuando resulta necesario para las finalidades de la Sección 4, con:
- Subencargados y proveedores de servicios. Infraestructura de alojamiento y bases de datos de cada Región de Alojamiento, distribución de contenidos y seguridad perimetral, envío de correo transaccional, gestión de relaciones con clientes, soporte y mensajería, procesamiento de pagos, productividad y almacenamiento documental, analítica de sitio web y de producto, correo de marketing, publicación de boletines y nuestro portal de formación de clientes. La lista vigente, con la entidad jurídica de cada proveedor, su ubicación, los datos que recibe y el mecanismo de transferencia aplicado, se mantiene en el Anexo, en trust.kendis.io/subprocessors. Se notifica a los clientes cualquier incorporación o sustitución conforme al DPA.
- Socios de integración, por indicación suya. Cuando un cliente conecta el Servicio con Jira, Azure DevOps u otra herramienta, los datos fluyen entre el Servicio y esa herramienta según la configuración del cliente. El contrato del cliente con el proveedor de la integración rige el tratamiento por parte de dicho proveedor.
- Asesores profesionales y organismos de certificación. Auditores, asesores contables y jurídicos y nuestro organismo de certificación ISO/IEC 27001, sujetos a confidencialidad.
- Autoridades. Tribunales, autoridades reguladoras y fuerzas de seguridad cuando la divulgación sea exigida por la ley aplicable. Cuando un requerimiento afecte a Datos del Licenciatario, salvo prohibición legal, remitiremos a la autoridad requirente al cliente y se lo notificaremos conforme al DPA.
- Operaciones societarias. Un adquirente o posible adquirente de la totalidad o de parte de nuestro negocio, con sujeción a esta Política de privacidad y a las garantías de confidencialidad adecuadas.
No vendemos datos personales ni los compartimos con terceros para el marketing propio de estos.
Cookies y tecnologías similares
El Sitio web y el Servicio utilizan cookies y tecnologías similares. Antes de instalar cookies no esenciales le solicitamos su consentimiento mediante nuestro banner de cookies, conforme a la Directiva sobre la privacidad electrónica (2002/58/CE), transpuesta en Finlandia por la Ley de Servicios de Comunicaciones Electrónicas (917/2014). Puede cambiar o retirar sus decisiones en cualquier momento a través del banner o de la configuración de su navegador. Bloquear las cookies estrictamente necesarias puede impedir el funcionamiento de partes del Servicio.
| Tipo | Finalidad | Base |
|---|---|---|
| Estrictamente necesarias | Inicio de sesión, gestión de sesión, seguridad, balanceo de carga y memorización de sus decisiones sobre cookies | Necesarias para prestar el servicio que ha solicitado |
| Analíticas | Contar visitantes y entender cómo se usan el Sitio web y el Servicio para poder mejorarlos | Consentimiento |
| Funcionalidad | Recordar preferencias como el idioma y los ajustes de la interfaz | Consentimiento |
Las cookies actualmente en uso se enumeran en el Anexo de Cookies, al final de esta Política de privacidad.
Transferencias internacionales
Kendis está establecida en Finlandia. Que los datos personales salgan o no del Espacio Económico Europeo depende de los datos de que se trate:
- Datos del Licenciatario, Región de Alojamiento de Alemania: no se transfieren fuera del EEE.
- Datos del Licenciatario, Región de Alojamiento de Estados Unidos: se tratan en Estados Unidos por Amazon Web Services, Inc. y MongoDB, Inc. al amparo de las Cláusulas Contractuales Tipo de la UE (Decisión de Ejecución (UE) 2021/914 de la Comisión). Amazon Web Services está además certificada conforme al Marco de Privacidad de Datos UE-EE. UU.
- Datos de Cuenta, todas las Regiones de Alojamiento: algunos de los proveedores enumerados en la Sección 5 del Anexo están situados en Estados Unidos u otros países fuera del EEE, o tratan datos en ellos.
Para toda transferencia fuera del EEE nos amparamos en una de las siguientes garantías del Capítulo V del RGPD: (i) una decisión de adecuación de la Comisión Europea, incluido el Marco de Privacidad de Datos UE-EE. UU. para los destinatarios certificados conforme a él; o (ii) las Cláusulas Contractuales Tipo de la UE, acompañadas de una evaluación de impacto de la transferencia y de medidas complementarias como el cifrado en tránsito y en reposo y restricciones de acceso. Las transferencias al Reino Unido y a Suiza están cubiertas por decisiones de adecuación. El mecanismo de transferencia utilizado para cada proveedor se indica en el Anexo, y se facilita copia de las Cláusulas Contractuales Tipo aplicables previa solicitud.
Cuánto tiempo conservamos los datos personales
| Datos | Plazo de conservación |
|---|---|
| Datos del Licenciatario | Durante la vigencia de la suscripción del cliente y, después, se suprimen conforme a los plazos de supresión del DPA |
| Datos de Cuenta de clientes | Durante la vigencia de la suscripción y el tiempo posteriormente necesario para cerrar la cuenta, resolver controversias y cumplir obligaciones legales |
| Registros de facturación y contabilidad | Durante el plazo exigido por la Ley de Contabilidad finlandesa (actualmente seis años desde el cierre del ejercicio, y diez años para los libros contables) |
| Conversaciones de soporte y chat | Tres años desde la última interacción |
| Datos de marketing y de clientes potenciales | Hasta que se dé de baja o se oponga, o hasta que no hayamos tenido interacción suya durante veinticuatro meses |
| Datos analíticos del Sitio web | Catorce meses |
| Registros de seguridad y de acceso | Doce meses, salvo que se conserven más tiempo por una investigación |
Los datos pueden permanecer en copias de seguridad cifradas durante un periodo limitado tras su supresión de los sistemas en producción, y se sobrescriben después en el ciclo ordinario de copias de seguridad.
Cómo protegemos los datos personales
Kendis opera un sistema de gestión de la seguridad de la información certificado conforme a ISO/IEC 27001. Las medidas incluyen el cifrado de los datos en tránsito (TLS) y en reposo, inicio de sesión único y autenticación multifactor, control de acceso basado en roles, cuentas individuales nominativas sin credenciales compartidas, registro de los accesos administrativos, gestión de vulnerabilidades, copias de seguridad periódicas y un proceso probado de respuesta a incidentes. Nuestros Subencargados están obligados por contratos escritos que imponen obligaciones equivalentes.
En caso de violación de la seguridad de los datos personales, notificamos a los clientes afectados según exige el DPA y a la autoridad de control en un plazo de 72 horas cuando así lo requiere el RGPD. Si cree que sus datos se han visto comprometidos, escriba a security@kendis.io.
Sus derechos
Con sujeción a las condiciones del RGPD, usted tiene derecho a:
- acceder a los datos personales que tenemos sobre usted y obtener una copia;
- que se rectifiquen los datos inexactos o incompletos;
- que se supriman sus datos;
- limitar nuestro tratamiento de sus datos;
- recibir los datos que nos facilitó en un formato estructurado y legible por máquina y que se transmitan a otro responsable;
- oponerse al tratamiento basado en el interés legítimo, incluida la mercadotecnia directa; y
- retirar el consentimiento en cualquier momento cuando el tratamiento se base en él, sin que ello afecte al tratamiento realizado antes de la retirada.
No adoptamos decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente de modo similar.
Para ejercer cualquiera de estos derechos, escriba a privacy@kendis.io. Es posible que necesitemos verificar su identidad. Respondemos en el plazo de un mes, prorrogable dos meses más en solicitudes complejas, y no cobramos tasa alguna salvo que la solicitud sea manifiestamente infundada o excesiva. Cuando una solicitud afecte a Datos del Licenciatario, la remitiremos al cliente que controla esos datos y le asistiremos según exige el DPA.
Si no está conforme con el tratamiento que damos a sus datos, puede presentar una reclamación ante la Oficina del Defensor de la Protección de Datos de Finlandia (Tietosuojavaltuutetun toimisto, tietosuoja.fi) o ante la autoridad de control del Estado miembro del EEE en el que resida o trabaje.
Comunicaciones comerciales
Enviamos correos de marketing, boletines e invitaciones a eventos a contactos profesionales que hayan dado su consentimiento o, cuando la ley lo permita, cuya organización mantenga con nosotros una relación de cliente o de cliente potencial. Todo correo de marketing incluye un enlace de baja, y también puede darse de baja escribiendo a privacy@kendis.io. Darse de baja del marketing no interrumpe las comunicaciones del Servicio necesarias para operar su cuenta, como los avisos de seguridad y las notificaciones de cambios de Subencargados.
Menores
El Sitio web y el Servicio se dirigen a empresas y no están destinados a menores de 16 años. No recogemos conscientemente datos personales de menores. Si cree que un menor nos ha facilitado datos personales, póngase en contacto con nosotros y los suprimiremos.
Sitios web de terceros
El Sitio web y el Servicio contienen enlaces a sitios web y servicios de terceros, incluidos socios de integración. No somos responsables de sus prácticas de privacidad y esta Política de privacidad no les resulta de aplicación.
Cambios en esta Política de privacidad
Podemos actualizar esta Política de privacidad periódicamente. Cada versión lleva un número de versión y una fecha de entrada en vigor. Los cambios sustanciales se notifican a los administradores de las cuentas de cliente por correo electrónico o dentro del Servicio antes de que surtan efecto, y la versión vigente se publica siempre en kendis.io/privacy-policy.
| Versión | Fecha de entrada en vigor | Cambio |
|---|---|---|
| 2.0 | 10 de agosto de 2026 | Revisión completa. Añade la Región de Alojamiento de Alemania; distingue las funciones de Kendis como responsable y como encargado; alinea los mecanismos de transferencia con las Cláusulas Contractuales Tipo de la UE y el Marco de Privacidad de Datos UE-EE. UU.; sustituye las referencias al Reino Unido por la legislación y la autoridad de control finlandesas; añade bases jurídicas, plazos de conservación y una referencia al Anexo de Alojamiento y Subencargados. |
| 1.0 | 2018 | Primera publicación como Data Protection & Compliance Policy. |
Contacto
Kendis Oy, Lapinlahdenkatu 16, 00180 Helsinki, Finlandia. Número de identificación fiscal 2874062-5.
Privacidad: privacy@kendis.io. Seguridad: security@kendis.io.
Esta Política de privacidad se rige por la legislación de Finlandia.
Anexo de Cookies
Las cookies que actualmente instalan el Sitio web y el Servicio. Si cree que esta lista está incompleta, háganoslo saber en privacy@kendis.io.
| Cookie | Tipo | Finalidad | Duración |
|---|---|---|---|
| Cookie de sesión | Estrictamente necesaria | Mantiene su sesión iniciada mientras utiliza el Servicio | Sesión |
| Consentimiento de cookies | Estrictamente necesaria | Recuerda las decisiones sobre cookies que tomó en el banner | 12 meses |
| Cookies analíticas | Analítica | Miden cómo utilizan los visitantes el Sitio web y el Servicio para que podamos mejorarlos (Google Analytics) | Hasta 14 meses |
| Cookies de preferencias | Funcionalidad | Recuerdan el idioma y los ajustes de la interfaz | 12 meses |

