Legal · Privacidad

Política de privacidad

Sitio web y servicios en la nube – Kendis Oy

Versión 2.0
En vigor desde 10 de agosto de 2026
Publicado en kendis.io/es/privacy-policy

Kendis Oy (“Kendis”, “nosotros”) presta la plataforma de planificación Kendis en app.kendis.io (el “Servicio”) y el sitio web kendis.io y sus subdominios (el “Sitio web”). Esta Política de privacidad explica cómo tratamos los datos personales cuando usted visita el Sitio web, se pone en contacto con nosotros, asiste a nuestros eventos o formaciones, o utiliza el Servicio como administrador o usuario de una cuenta de cliente. Se aplica a todas las Regiones de Alojamiento que ofrecemos.

Esta Política de privacidad debe leerse junto con las condiciones aplicables a su uso del Servicio y, en el caso de los clientes, con el Contrato de Licencia de Kendis, su Adenda de Tratamiento de Datos (“DPA”) y el Anexo de Alojamiento y Subencargados (trust.kendis.io/subprocessors) (el “Anexo”).

1

Quiénes somos

Kendis Oy es una sociedad constituida en Finlandia con número de identificación fiscal 2874062-5 y domicilio social en Lapinlahdenkatu 16, 00180 Helsinki, Finlandia. Kendis Oy es el responsable del tratamiento descrito en esta Política de privacidad, salvo cuando la Sección 2 disponga otra cosa.

Consultas sobre privacidad: privacy@kendis.io. Comunicaciones de seguridad: security@kendis.io.

2

Nuestras dos funciones: responsable y encargado

Kendis trata datos personales en dos calidades distintas. Cuál de ellas se aplica depende de los datos de que se trate.

Categoría En qué consiste Función de Kendis Documento aplicable
Datos de Cuenta Datos personales sobre los contactos y administradores de nuestros clientes, sobre clientes potenciales y sobre visitantes del Sitio web: nombres, datos de contacto profesionales, información de acceso y de rol, datos de facturación, comunicaciones de soporte, datos de uso y técnicos. Responsable Esta Política de privacidad
Datos del Licenciatario Contenido que un cliente y sus usuarios introducen en el Servicio o sincronizan con él: boards, features, objetivos, dependencias, riesgos, comentarios, archivos adjuntos, datos importados de Jira o Azure DevOps, y los nombres y direcciones de correo electrónico de los usuarios del cliente. Encargado, siguiendo las instrucciones del cliente Contrato de Licencia, DPA y Anexo; el propio aviso de privacidad del cliente

Si utiliza el Servicio a través de una cuenta gestionada por su empleador u otra organización, esa organización es el responsable de los Datos del Licenciatario y decide cómo se utilizan. Las preguntas y solicitudes de derechos relativas a los Datos del Licenciatario deben dirigirse a dicha organización; nosotros la asistiremos según exige el DPA.

Funciones de IA opcionales. El Servicio incluye funciones de IA opcionales que están desactivadas por defecto y que solo puede habilitar un administrador del cliente. Su uso se rige por los Kendis AI Terms of Use. Cuando las funciones de IA están habilitadas, Kendis trata los Datos del Licenciatario correspondientes en calidad de encargado siguiendo las instrucciones del cliente, y cualquier Subencargado de IA que intervenga se identifica en el Anexo.

3

Qué datos personales recogemos

Categoría Ejemplos Origen
Identidad y contacto Nombre, correo electrónico profesional, teléfono, cargo, empleador, país Usted, o su organización cuando crea su usuario
Cuenta y administración Credenciales de acceso (las contraseñas se almacenan con hash), método de autenticación, rol y permisos, configuración de la cuenta, Región de Alojamiento seleccionada, datos de licencia Usted; generados por el Servicio
Facturación Contacto de facturación, dirección de facturación, NIF-IVA, órdenes de compra, estado del pago. Los datos de tarjeta se introducen directamente en nuestro proveedor de pagos y Kendis no los almacena Usted; nuestro proveedor de pagos
Comunicaciones Tickets de soporte, conversaciones de chat, correos electrónicos, reservas de demostraciones y soporte, inscripciones a eventos y formaciones, respuestas a encuestas Usted
Uso y datos técnicos Dirección IP, navegador y sistema operativo, tipo de dispositivo, páginas visitadas, sitio de procedencia, uso de funcionalidades, marcas de tiempo, registros de errores y de seguridad Recogidos automáticamente
Marketing Suscripciones a boletines y comunicaciones comerciales, preferencias, interacción con el correo (aperturas y clics), progreso en la formación Usted; recogidos automáticamente
Datos de clientes potenciales Datos de contacto profesionales de personas de organizaciones que creemos que pueden estar interesadas en el Servicio Fuentes públicas y proveedores de datos empresariales

No recogemos intencionadamente categorías especiales de datos personales (por ejemplo, datos de salud o datos que revelen opiniones políticas) y le pedimos que no nos remita ese tipo de datos.

4

Por qué tratamos datos personales y con qué base jurídica

Finalidad Base jurídica (artículo 6.1 del RGPD)
Crear y administrar cuentas, autenticar usuarios, prestar el Servicio y el soporte (b) ejecución de un contrato, o medidas precontractuales a petición suya
Facturación, cobro y contabilidad (b) ejecución de un contrato; (c) obligación legal derivada de la Ley de Contabilidad finlandesa
Comunicaciones del Servicio: avisos de seguridad, notificaciones de cambios de Subencargados, notas de versión, ventanas de mantenimiento (b) ejecución de un contrato; (f) interés legítimo en mantener informados a los clientes
Proteger el Servicio y el Sitio web, prevenir el fraude y el abuso, registrar actividad, responder a incidentes y operar nuestros controles ISO/IEC 27001 (f) interés legítimo en la seguridad; (c) obligación legal
Entender cómo se usan el Servicio y el Sitio web para mejorarlos (f) interés legítimo; (a) consentimiento, para las cookies analíticas
Marketing dirigido a contactos profesionales, boletines e invitaciones a eventos (f) interés legítimo en promocionar el Servicio entre contactos profesionales, con derecho a oponerse en cualquier momento; (a) consentimiento cuando lo exija la ley
Responder a consultas, solicitudes de demostración e inscripciones a eventos o formaciones (b) o (f)
Formular, ejercer o defender reclamaciones; cumplir la ley y los requerimientos de las autoridades (c) obligación legal; (f) interés legítimo

Cuando nos basamos en el interés legítimo, hemos valorado que nuestros intereses no prevalecen sobre sus derechos y libertades. Puede oponerse en cualquier momento al tratamiento basado en el interés legítimo (Sección 11).

5

Regiones de Alojamiento y dónde se tratan los datos personales

Los clientes seleccionan una Región de Alojamiento al contratar el Servicio. Los Datos del Licenciatario se almacenan y tratan únicamente en la Región de Alojamiento seleccionada, incluidas las copias de seguridad. La Región de Alojamiento no puede modificarse una vez creada la cuenta.

Región de Alojamiento Proveedor de infraestructura Lugar de tratamiento y copia de seguridad Transferencia de Datos del Licenciatario fuera del EEE
Alemania OVHcloud (OVH Hosting Limited, Irlanda), incluido OVHcloud Managed MongoDB Alemania Ninguna. Los Datos del Licenciatario permanecen en el Espacio Económico Europeo, y la distribución de contenidos y la seguridad perimetral se prestan desde ubicaciones del EEE.
Estados Unidos Amazon Web Services, Inc. y MongoDB, Inc. (MongoDB Atlas) Virginia del Norte y otras ubicaciones de Estados Unidos Sí. Las transferencias se realizan al amparo de las Cláusulas Contractuales Tipo de la UE y, en el caso de Amazon Web Services, del Marco de Privacidad de Datos UE-EE. UU. (Sección 8).

Cuando se selecciona la Región de Alojamiento de Alemania, el acceso a los Datos del Licenciatario queda restringido al personal autorizado de Kendis y de sus Subencargados situado en el Espacio Económico Europeo, el Reino Unido o Suiza, según se establece en la Sección 6 del Anexo.

Los Datos de Cuenta se tratan en los sistemas de gestión de Kendis (gestión de relaciones con clientes, soporte, facturación, correo electrónico y herramientas de productividad) con independencia de la Región de Alojamiento. Algunos de estos sistemas los operan proveedores situados fuera del EEE; se identifican en la Sección 5 del Anexo junto con el mecanismo de transferencia aplicado.

6

Con quién compartimos los datos personales

Solo compartimos datos personales cuando resulta necesario para las finalidades de la Sección 4, con:

  • Subencargados y proveedores de servicios. Infraestructura de alojamiento y bases de datos de cada Región de Alojamiento, distribución de contenidos y seguridad perimetral, envío de correo transaccional, gestión de relaciones con clientes, soporte y mensajería, procesamiento de pagos, productividad y almacenamiento documental, analítica de sitio web y de producto, correo de marketing, publicación de boletines y nuestro portal de formación de clientes. La lista vigente, con la entidad jurídica de cada proveedor, su ubicación, los datos que recibe y el mecanismo de transferencia aplicado, se mantiene en el Anexo, en trust.kendis.io/subprocessors. Se notifica a los clientes cualquier incorporación o sustitución conforme al DPA.
  • Socios de integración, por indicación suya. Cuando un cliente conecta el Servicio con Jira, Azure DevOps u otra herramienta, los datos fluyen entre el Servicio y esa herramienta según la configuración del cliente. El contrato del cliente con el proveedor de la integración rige el tratamiento por parte de dicho proveedor.
  • Asesores profesionales y organismos de certificación. Auditores, asesores contables y jurídicos y nuestro organismo de certificación ISO/IEC 27001, sujetos a confidencialidad.
  • Autoridades. Tribunales, autoridades reguladoras y fuerzas de seguridad cuando la divulgación sea exigida por la ley aplicable. Cuando un requerimiento afecte a Datos del Licenciatario, salvo prohibición legal, remitiremos a la autoridad requirente al cliente y se lo notificaremos conforme al DPA.
  • Operaciones societarias. Un adquirente o posible adquirente de la totalidad o de parte de nuestro negocio, con sujeción a esta Política de privacidad y a las garantías de confidencialidad adecuadas.

No vendemos datos personales ni los compartimos con terceros para el marketing propio de estos.

7

Cookies y tecnologías similares

El Sitio web y el Servicio utilizan cookies y tecnologías similares. Antes de instalar cookies no esenciales le solicitamos su consentimiento mediante nuestro banner de cookies, conforme a la Directiva sobre la privacidad electrónica (2002/58/CE), transpuesta en Finlandia por la Ley de Servicios de Comunicaciones Electrónicas (917/2014). Puede cambiar o retirar sus decisiones en cualquier momento a través del banner o de la configuración de su navegador. Bloquear las cookies estrictamente necesarias puede impedir el funcionamiento de partes del Servicio.

Tipo Finalidad Base
Estrictamente necesarias Inicio de sesión, gestión de sesión, seguridad, balanceo de carga y memorización de sus decisiones sobre cookies Necesarias para prestar el servicio que ha solicitado
Analíticas Contar visitantes y entender cómo se usan el Sitio web y el Servicio para poder mejorarlos Consentimiento
Funcionalidad Recordar preferencias como el idioma y los ajustes de la interfaz Consentimiento

Las cookies actualmente en uso se enumeran en el Anexo de Cookies, al final de esta Política de privacidad.

8

Transferencias internacionales

Kendis está establecida en Finlandia. Que los datos personales salgan o no del Espacio Económico Europeo depende de los datos de que se trate:

  • Datos del Licenciatario, Región de Alojamiento de Alemania: no se transfieren fuera del EEE.
  • Datos del Licenciatario, Región de Alojamiento de Estados Unidos: se tratan en Estados Unidos por Amazon Web Services, Inc. y MongoDB, Inc. al amparo de las Cláusulas Contractuales Tipo de la UE (Decisión de Ejecución (UE) 2021/914 de la Comisión). Amazon Web Services está además certificada conforme al Marco de Privacidad de Datos UE-EE. UU.
  • Datos de Cuenta, todas las Regiones de Alojamiento: algunos de los proveedores enumerados en la Sección 5 del Anexo están situados en Estados Unidos u otros países fuera del EEE, o tratan datos en ellos.

Para toda transferencia fuera del EEE nos amparamos en una de las siguientes garantías del Capítulo V del RGPD: (i) una decisión de adecuación de la Comisión Europea, incluido el Marco de Privacidad de Datos UE-EE. UU. para los destinatarios certificados conforme a él; o (ii) las Cláusulas Contractuales Tipo de la UE, acompañadas de una evaluación de impacto de la transferencia y de medidas complementarias como el cifrado en tránsito y en reposo y restricciones de acceso. Las transferencias al Reino Unido y a Suiza están cubiertas por decisiones de adecuación. El mecanismo de transferencia utilizado para cada proveedor se indica en el Anexo, y se facilita copia de las Cláusulas Contractuales Tipo aplicables previa solicitud.

9

Cuánto tiempo conservamos los datos personales

Datos Plazo de conservación
Datos del Licenciatario Durante la vigencia de la suscripción del cliente y, después, se suprimen conforme a los plazos de supresión del DPA
Datos de Cuenta de clientes Durante la vigencia de la suscripción y el tiempo posteriormente necesario para cerrar la cuenta, resolver controversias y cumplir obligaciones legales
Registros de facturación y contabilidad Durante el plazo exigido por la Ley de Contabilidad finlandesa (actualmente seis años desde el cierre del ejercicio, y diez años para los libros contables)
Conversaciones de soporte y chat Tres años desde la última interacción
Datos de marketing y de clientes potenciales Hasta que se dé de baja o se oponga, o hasta que no hayamos tenido interacción suya durante veinticuatro meses
Datos analíticos del Sitio web Catorce meses
Registros de seguridad y de acceso Doce meses, salvo que se conserven más tiempo por una investigación

Los datos pueden permanecer en copias de seguridad cifradas durante un periodo limitado tras su supresión de los sistemas en producción, y se sobrescriben después en el ciclo ordinario de copias de seguridad.

10

Cómo protegemos los datos personales

Kendis opera un sistema de gestión de la seguridad de la información certificado conforme a ISO/IEC 27001. Las medidas incluyen el cifrado de los datos en tránsito (TLS) y en reposo, inicio de sesión único y autenticación multifactor, control de acceso basado en roles, cuentas individuales nominativas sin credenciales compartidas, registro de los accesos administrativos, gestión de vulnerabilidades, copias de seguridad periódicas y un proceso probado de respuesta a incidentes. Nuestros Subencargados están obligados por contratos escritos que imponen obligaciones equivalentes.

En caso de violación de la seguridad de los datos personales, notificamos a los clientes afectados según exige el DPA y a la autoridad de control en un plazo de 72 horas cuando así lo requiere el RGPD. Si cree que sus datos se han visto comprometidos, escriba a security@kendis.io.

11

Sus derechos

Con sujeción a las condiciones del RGPD, usted tiene derecho a:

  • acceder a los datos personales que tenemos sobre usted y obtener una copia;
  • que se rectifiquen los datos inexactos o incompletos;
  • que se supriman sus datos;
  • limitar nuestro tratamiento de sus datos;
  • recibir los datos que nos facilitó en un formato estructurado y legible por máquina y que se transmitan a otro responsable;
  • oponerse al tratamiento basado en el interés legítimo, incluida la mercadotecnia directa; y
  • retirar el consentimiento en cualquier momento cuando el tratamiento se base en él, sin que ello afecte al tratamiento realizado antes de la retirada.

No adoptamos decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente de modo similar.

Para ejercer cualquiera de estos derechos, escriba a privacy@kendis.io. Es posible que necesitemos verificar su identidad. Respondemos en el plazo de un mes, prorrogable dos meses más en solicitudes complejas, y no cobramos tasa alguna salvo que la solicitud sea manifiestamente infundada o excesiva. Cuando una solicitud afecte a Datos del Licenciatario, la remitiremos al cliente que controla esos datos y le asistiremos según exige el DPA.

Si no está conforme con el tratamiento que damos a sus datos, puede presentar una reclamación ante la Oficina del Defensor de la Protección de Datos de Finlandia (Tietosuojavaltuutetun toimisto, tietosuoja.fi) o ante la autoridad de control del Estado miembro del EEE en el que resida o trabaje.

12

Comunicaciones comerciales

Enviamos correos de marketing, boletines e invitaciones a eventos a contactos profesionales que hayan dado su consentimiento o, cuando la ley lo permita, cuya organización mantenga con nosotros una relación de cliente o de cliente potencial. Todo correo de marketing incluye un enlace de baja, y también puede darse de baja escribiendo a privacy@kendis.io. Darse de baja del marketing no interrumpe las comunicaciones del Servicio necesarias para operar su cuenta, como los avisos de seguridad y las notificaciones de cambios de Subencargados.

13

Menores

El Sitio web y el Servicio se dirigen a empresas y no están destinados a menores de 16 años. No recogemos conscientemente datos personales de menores. Si cree que un menor nos ha facilitado datos personales, póngase en contacto con nosotros y los suprimiremos.

14

Sitios web de terceros

El Sitio web y el Servicio contienen enlaces a sitios web y servicios de terceros, incluidos socios de integración. No somos responsables de sus prácticas de privacidad y esta Política de privacidad no les resulta de aplicación.

15

Cambios en esta Política de privacidad

Podemos actualizar esta Política de privacidad periódicamente. Cada versión lleva un número de versión y una fecha de entrada en vigor. Los cambios sustanciales se notifican a los administradores de las cuentas de cliente por correo electrónico o dentro del Servicio antes de que surtan efecto, y la versión vigente se publica siempre en kendis.io/privacy-policy.

Versión Fecha de entrada en vigor Cambio
2.0 10 de agosto de 2026 Revisión completa. Añade la Región de Alojamiento de Alemania; distingue las funciones de Kendis como responsable y como encargado; alinea los mecanismos de transferencia con las Cláusulas Contractuales Tipo de la UE y el Marco de Privacidad de Datos UE-EE. UU.; sustituye las referencias al Reino Unido por la legislación y la autoridad de control finlandesas; añade bases jurídicas, plazos de conservación y una referencia al Anexo de Alojamiento y Subencargados.
1.0 2018 Primera publicación como Data Protection & Compliance Policy.
16

Contacto

Kendis Oy, Lapinlahdenkatu 16, 00180 Helsinki, Finlandia. Número de identificación fiscal 2874062-5.

Privacidad: privacy@kendis.io. Seguridad: security@kendis.io.

Esta Política de privacidad se rige por la legislación de Finlandia.

ISO 27001 | Conforme con GDPR

Certificado ISO 27001Conforme al RGPD