Juridiikka · Tietosuoja

Tietosuojakäytäntö

Verkkosivusto ja pilvipalvelut – Kendis Oy

Versio 2.0
Voimassa alkaen 10. elokuuta 2026
Julkaistu osoitteessa kendis.io/fi/privacy-policy

Kendis Oy (“Kendis”, “me”) tarjoaa Kendis-suunnittelualustan osoitteessa app.kendis.io (“Palvelu”) sekä verkkosivuston kendis.io ja sen aliverkkotunnukset (“Verkkosivusto”). Tässä tietosuojakäytännössä kerrotaan, miten käsittelemme henkilötietoja, kun vierailet Verkkosivustolla, otat meihin yhteyttä, osallistut tapahtumiimme tai koulutuksiimme tai käytät Palvelua asiakastilin pääkäyttäjänä tai käyttäjänä. Käytäntö koskee kaikkia tarjoamiamme Isännöintialueita.

Tätä tietosuojakäytäntöä on luettava yhdessä Palvelun käyttöösi sovellettavien ehtojen kanssa sekä, asiakkaiden osalta, Kendisin lisenssisopimuksen, sen Tietojenkäsittelyliitteen (“DPA”) ja Isännöinti- ja alikäsittelijäliitteen (trust.kendis.io/subprocessors) (“Liite”) kanssa.

1

Keitä olemme

Kendis Oy on Suomeen rekisteröity yhtiö, jonka Y-tunnus on 2874062-5 ja kotipaikka Lapinlahdenkatu 16, 00180 Helsinki, Suomi. Kendis Oy on tässä tietosuojakäytännössä kuvatun käsittelyn rekisterinpitäjä, ellei kohdassa 2 toisin todeta.

Tietosuojaa koskevat kysymykset: privacy@kendis.io. Tietoturvailmoitukset: security@kendis.io.

2

Kaksi rooliamme: rekisterinpitäjä ja käsittelijä

Kendis käsittelee henkilötietoja kahdessa eri roolissa. Se, kumpi sovelletaan, riippuu kyseessä olevista tiedoista.

Luokka Mitä se tarkoittaa Kendisin rooli Sovellettava asiakirja
Tilitiedot Asiakkaidemme yhteyshenkilöitä ja pääkäyttäjiä, potentiaalisia asiakkaita ja Verkkosivuston kävijöitä koskevat henkilötiedot: nimet, työyhteystiedot, kirjautumis- ja rooliteidot, laskutustiedot, tukiviestintä sekä käyttö- ja tekniset tiedot. Rekisterinpitäjä Tämä tietosuojakäytäntö
Lisenssinsaajan Tiedot Sisältö, jonka asiakas ja sen käyttäjät syöttävät Palveluun tai synkronoivat sen kanssa: taulut, featuret, tavoitteet, riippuvuudet, riskit, kommentit, liitteet, Jirasta tai Azure DevOpsista tuodut tiedot sekä asiakkaan käyttäjien nimet ja sähköpostiosoitteet. Käsittelijä, asiakkaan ohjeiden mukaisesti Lisenssisopimus, DPA ja Liite; asiakkaan oma tietosuojailmoitus

Jos käytät Palvelua työnantajasi tai muun organisaation ylläpitämän tilin kautta, kyseinen organisaatio on Lisenssinsaajan Tietojen rekisterinpitäjä ja päättää niiden käytöstä. Lisenssinsaajan Tietoja koskevat kysymykset ja oikeuksien käyttöä koskevat pyynnöt tulee osoittaa kyseiselle organisaatiolle; avustamme sitä DPA:n edellyttämällä tavalla.

Valinnaiset tekoälytoiminnot. Palvelu sisältää valinnaisia tekoälytoimintoja, jotka ovat oletuksena pois käytöstä ja jotka vain asiakkaan pääkäyttäjä voi ottaa käyttöön. Niiden käyttöön sovelletaan Kendis AI Terms of Use -ehtoja. Kun tekoälytoiminnot ovat käytössä, Kendis käsittelee kyseisiä Lisenssinsaajan Tietoja käsittelijänä asiakkaan ohjeiden mukaisesti, ja mahdollinen tekoälyn alikäsittelijä yksilöidään Liitteessä.

3

Mitä henkilötietoja keräämme

Luokka Esimerkkejä Lähde
Henkilöllisyys ja yhteystiedot Nimi, työsähköpostiosoite, puhelinnumero, tehtävänimike, työnantaja, maa Sinä tai organisaatiosi luodessaan käyttäjätunnuksesi
Tili ja hallinta Kirjautumistiedot (salasanat tallennetaan tiivisteinä), tunnistautumistapa, rooli ja käyttöoikeudet, tilin asetukset, valittu Isännöintialue, lisenssitiedot Sinä; Palvelun tuottamat
Laskutus Laskutusyhteyshenkilö, laskutusosoite, ALV-tunnus, ostotilaukset, maksun tila. Korttitiedot syötetään suoraan maksupalveluntarjoajallemme, eikä Kendis säilytä niitä Sinä; maksupalveluntarjoajamme
Viestintä Tukipyynnöt, chat-keskustelut, sähköpostit, esittely- ja tukiajanvaraukset, ilmoittautumiset tapahtumiin ja koulutuksiin, kyselyvastaukset Sinä
Käyttö ja tekniset tiedot IP-osoite, selain ja käyttöjärjestelmä, laitetyyppi, katsotut sivut, viittaava sivusto, ominaisuuksien käyttö, aikaleimat, virhe- ja tietoturvalokit Kerätään automaattisesti
Markkinointi Uutiskirje- ja markkinointitilaukset, asetukset, sähköpostin avaukset ja klikkaukset, koulutuksen eteneminen Sinä; kerätään automaattisesti
Potentiaalisten asiakkaiden tiedot Työyhteystiedot henkilöiltä organisaatioissa, joiden uskomme olevan kiinnostuneita Palvelusta Julkiset lähteet ja yritystietojen tarjoajat

Emme kerää tarkoituksellisesti erityisiä henkilötietoryhmiä (esimerkiksi terveystietoja tai poliittisia mielipiteitä ilmaisevia tietoja) ja pyydämme, ettet toimita meille tällaisia tietoja.

4

Miksi käsittelemme henkilötietoja ja millä perusteella

Käyttötarkoitus Käsittelyperuste (GDPR 6 artiklan 1 kohta)
Tilien luominen ja hallinta, käyttäjien tunnistaminen, Palvelun ja tuen tarjoaminen (b) sopimuksen täytäntöönpano tai pyynnöstäsi toteutetut sopimusta edeltävät toimet
Laskutus, maksujen perintä ja kirjanpito (b) sopimuksen täytäntöönpano; (c) kirjanpitolakiin perustuva lakisääteinen velvoite
Palveluviestintä: tietoturvailmoitukset, ilmoitukset alikäsittelijämuutoksista, julkaisutiedot, huoltokatkot (b) sopimuksen täytäntöönpano; (f) oikeutettu etu pitää asiakkaat ajan tasalla
Palvelun ja Verkkosivuston suojaaminen, petosten ja väärinkäytön estäminen, lokitus, häiriöiden hallinta, ISO/IEC 27001 -kontrollien ylläpito (f) oikeutettu etu tietoturvaan; (c) lakisääteinen velvoite
Palvelun ja Verkkosivuston käytön ymmärtäminen niiden kehittämiseksi (f) oikeutettu etu; (a) suostumus analytiikkaevästeisiin
Markkinointi yritysyhteyshenkilöille, uutiskirjeet, tapahtumakutsut (f) oikeutettu etu markkinoida Palvelua yritysyhteyshenkilöille, oikeus vastustaa milloin tahansa; (a) suostumus, kun laki sitä edellyttää
Tiedusteluihin, esittelypyyntöihin sekä tapahtuma- ja koulutusilmoittautumisiin vastaaminen (b) tai (f)
Oikeusvaateiden laatiminen, esittäminen tai puolustaminen; lain ja viranomaisvaatimusten noudattaminen (c) lakisääteinen velvoite; (f) oikeutettu etu

Kun tukeudumme oikeutettuun etuun, olemme arvioineet, etteivät etumme syrjäytä oikeuksiasi ja vapauksiasi. Voit milloin tahansa vastustaa oikeutettuun etuun perustuvaa käsittelyä (kohta 11).

5

Isännöintialueet ja henkilötietojen käsittelypaikat

Asiakkaat valitsevat Isännöintialueen tilatessaan Palvelun. Lisenssinsaajan Tietoja säilytetään ja käsitellään vain valitulla Isännöintialueella, varmuuskopiot mukaan lukien. Isännöintialuetta ei voi muuttaa tilin luomisen jälkeen.

Isännöintialue Infrastruktuuritoimittaja Käsittely- ja varmuuskopiointipaikka Lisenssinsaajan Tietojen siirto ETA:n ulkopuolelle
Saksa OVHcloud (OVH Hosting Limited, Irlanti), mukaan lukien OVHcloud Managed MongoDB Saksa Ei siirtoa. Lisenssinsaajan Tiedot pysyvät Euroopan talousalueella, ja sisällönjakelu sekä reunaverkon tietoturva tuotetaan ETA-alueen sijainneista.
Yhdysvallat Amazon Web Services, Inc. ja MongoDB, Inc. (MongoDB Atlas) Pohjois-Virginia ja muut sijainnit Yhdysvalloissa Kyllä. Siirrot tehdään EU:n vakiosopimuslausekkeiden ja, Amazon Web Servicesin osalta, EU:n ja Yhdysvaltain tietosuojakehyksen nojalla (kohta 8).

Kun Isännöintialueeksi on valittu Saksa, pääsy Lisenssinsaajan Tietoihin on rajattu Kendisin ja sen alikäsittelijöiden valtuutettuun henkilöstöön, joka sijaitsee Euroopan talousalueella, Yhdistyneessä kuningaskunnassa tai Sveitsissä, kuten Liitteen kohdassa 6 on esitetty.

Tilitietoja käsitellään Kendisin liiketoimintajärjestelmissä (asiakkuudenhallinta, tuki, laskutus, sähköposti ja työvälineet) Isännöintialueesta riippumatta. Osaa näistä järjestelmistä ylläpitävät ETA-alueen ulkopuolella sijaitsevat toimittajat; ne yksilöidään Liitteen kohdassa 5 yhdessä käytettävän siirtomekanismin kanssa.

6

Kenelle luovutamme henkilötietoja

Luovutamme henkilötietoja vain silloin, kun se on tarpeen kohdassa 4 mainittuihin tarkoituksiin, seuraaville tahoille:

  • Alikäsittelijät ja palveluntoimittajat. Kunkin Isännöintialueen isännöinti- ja tietokantainfrastruktuuri, sisällönjakelu ja reunaverkon tietoturva, transaktiosähköpostien lähetys, asiakkuudenhallinta, asiakastuki ja viestintä, maksunvälitys, työvälineet ja dokumenttien tallennus, verkkosivusto- ja tuoteanalytiikka, markkinointisähköpostit, uutiskirjeiden julkaisu sekä asiakaskoulutusportaalimme. Ajantasainen luettelo, joka sisältää kunkin toimittajan oikeushenkilön, sijainnin, vastaanotettavat tiedot ja käytettävän siirtomekanismin, ylläpidetään Liitteessä osoitteessa trust.kendis.io/subprocessors. Asiakkaille ilmoitetaan lisäyksistä tai vaihdoksista DPA:n mukaisesti.
  • Integraatiokumppanit, sinun ohjauksessasi. Kun asiakas yhdistää Palvelun Jiraan, Azure DevOpsiin tai muuhun työkaluun, tiedot liikkuvat Palvelun ja kyseisen työkalun välillä asiakkaan määrittämällä tavalla. Asiakkaan sopimus integraatiotoimittajan kanssa ohjaa kyseisen toimittajan käsittelyä.
  • Asiantuntijaneuvonantajat ja sertifiointielimet. Tilintarkastajat, kirjanpitäjät, lakimiehet ja ISO/IEC 27001 -sertifiointielimemme, joita sitoo salassapito.
  • Viranomaiset. Tuomioistuimet, valvontaviranomaiset ja lainvalvontaviranomaiset, kun luovuttaminen on sovellettavan lain nojalla pakollista. Kun pyyntö koskee Lisenssinsaajan Tietoja, ohjaamme pyynnön esittäneen viranomaisen asiakkaalle ja ilmoitamme asiasta asiakkaalle DPA:n mukaisesti, ellei tämä ole lain nojalla kiellettyä.
  • Yritysjärjestelyt. Liiketoimintamme tai sen osan ostaja tai mahdollinen ostaja, tämän tietosuojakäytännön ja asianmukaisten salassapitojärjestelyjen mukaisesti.

Emme myy henkilötietoja emmekä luovuta niitä kolmansille osapuolille näiden omaan markkinointiin.

7

Evästeet ja vastaavat tekniikat

Verkkosivusto ja Palvelu käyttävät evästeitä ja vastaavia tekniikoita. Ennen kuin muita kuin välttämättömiä evästeitä asetetaan, pyydämme suostumuksesi evästebannerin kautta sähköisen viestinnän tietosuojadirektiivin (2002/58/EY) mukaisesti, sellaisena kuin se on Suomessa pantu täytäntöön sähköisen viestinnän palveluista annetulla lailla (917/2014). Voit muuttaa tai peruuttaa valintasi milloin tahansa bannerin tai selaimesi asetusten kautta. Ehdottoman välttämättömien evästeiden estäminen voi estää osan Palvelusta toimimasta.

Tyyppi Käyttötarkoitus Peruste
Ehdottoman välttämättömät Kirjautuminen, istunnonhallinta, tietoturva, kuormantasaus ja evästevalintojesi muistaminen Välttämättömiä pyytämäsi palvelun tuottamiseksi
Analytiikka Kävijöiden laskenta ja Verkkosivuston sekä Palvelun käytön ymmärtäminen niiden kehittämiseksi Suostumus
Toiminnallisuus Asetusten, kuten kielen ja käyttöliittymän, muistaminen Suostumus

Tällä hetkellä käytössä olevat evästeet luetellaan tämän tietosuojakäytännön lopussa olevassa evästeliitteessä.

8

Kansainväliset siirrot

Kendis on sijoittautunut Suomeen. Se, siirtyvätkö henkilötiedot Euroopan talousalueen ulkopuolelle, riippuu kyseessä olevista tiedoista:

  • Lisenssinsaajan Tiedot, Isännöintialue Saksa: ei siirtoja ETA:n ulkopuolelle.
  • Lisenssinsaajan Tiedot, Isännöintialue Yhdysvallat: käsitellään Yhdysvalloissa Amazon Web Services, Inc:n ja MongoDB, Inc:n toimesta EU:n vakiosopimuslausekkeiden nojalla (komission täytäntöönpanopäätös (EU) 2021/914). Amazon Web Services on lisäksi sertifioitu EU:n ja Yhdysvaltain tietosuojakehyksen mukaisesti.
  • Tilitiedot, kaikki Isännöintialueet: osa Liitteen kohdassa 5 luetelluista toimittajista sijaitsee Yhdysvalloissa tai muissa ETA:n ulkopuolisissa maissa tai käsittelee tietoja niissä.

Jokaisessa ETA:n ulkopuolelle tehtävässä siirrossa tukeudumme johonkin seuraavista GDPR:n V luvun mukaisista suojatoimista: (i) Euroopan komission tietosuojan riittävyyttä koskeva päätös, mukaan lukien EU:n ja Yhdysvaltain tietosuojakehys sen mukaisesti sertifioitujen vastaanottajien osalta; tai (ii) EU:n vakiosopimuslausekkeet täydennettynä siirtovaikutusten arvioinnilla ja lisätoimenpiteillä, kuten salauksella siirron aikana ja levossa sekä pääsyrajoituksilla. Siirrot Yhdistyneeseen kuningaskuntaan ja Sveitsiin kuuluvat riittävyyspäätösten piiriin. Kunkin toimittajan osalta käytettävä siirtomekanismi on ilmoitettu Liitteessä, ja kopio sovellettavista vakiosopimuslausekkeista on saatavilla pyynnöstä.

9

Kuinka kauan säilytämme henkilötietoja

Tiedot Säilytysaika
Lisenssinsaajan Tiedot Asiakkaan tilauskauden ajan, minkä jälkeen poistetaan DPA:n poistoaikataulujen mukaisesti
Asiakkaiden Tilitiedot Tilauskauden ajan ja sen jälkeen niin kauan kuin on tarpeen tilin sulkemiseksi, riitojen ratkaisemiseksi ja lakisääteisten velvoitteiden täyttämiseksi
Laskutus- ja kirjanpitoaineisto Kirjanpitolain edellyttämän ajan (tällä hetkellä kuusi vuotta tilikauden päättymisestä ja kymmenen vuotta itse kirjanpitokirjojen osalta)
Tuki- ja chat-keskustelut Kolme vuotta viimeisimmästä yhteydenotosta
Markkinointi- ja liidilistat Kunnes peruutat tilauksen tai vastustat käsittelyä, tai kunnes yhteydenottoja ei ole ollut kahteenkymmeneenneljään kuukauteen
Verkkosivuston analytiikkatiedot Neljätoista kuukautta
Tietoturva- ja pääsylokit Kaksitoista kuukautta, ellei niitä säilytetä pidempään tutkintaa varten

Tiedot voivat säilyä salatuissa varmuuskopioissa rajoitetun ajan sen jälkeen, kun ne on poistettu tuotantojärjestelmistä, minkä jälkeen ne ylikirjoitetaan tavanomaisessa varmuuskopiointikierrossa.

10

Miten suojaamme henkilötiedot

Kendis ylläpitää ISO/IEC 27001 -sertifioitua tietoturvallisuuden hallintajärjestelmää. Toimenpiteisiin kuuluvat tietojen salaus siirron aikana (TLS) ja levossa, kertakirjautuminen ja monivaiheinen tunnistautuminen, roolipohjainen pääsynhallinta, nimetyt henkilökohtaiset käyttäjätilit ilman jaettuja tunnuksia, ylläpitokäytön lokitus, haavoittuvuuksien hallinta, säännölliset varmuuskopiot ja testattu häiriönhallintaprosessi. Alikäsittelijämme on sidottu kirjallisin sopimuksin vastaaviin velvoitteisiin.

Henkilötietojen tietoturvaloukkauksen sattuessa ilmoitamme asiasta asianomaisille asiakkaille DPA:n edellyttämällä tavalla ja valvontaviranomaiselle 72 tunnin kuluessa, kun GDPR sitä edellyttää. Jos epäilet tietojesi vaarantuneen, ota yhteyttä osoitteeseen security@kendis.io.

11

Oikeutesi

GDPR:n edellytysten mukaisesti sinulla on oikeus:

  • saada pääsy sinua koskeviin hallussamme oleviin henkilötietoihin ja saada niistä jäljennös;
  • saada virheelliset tai puutteelliset tiedot oikaistuiksi;
  • saada tietosi poistetuiksi;
  • rajoittaa tietojesi käsittelyä;
  • saada meille toimittamasi tiedot jäsennellyssä, koneluettavassa muodossa ja siirtää ne toiselle rekisterinpitäjälle;
  • vastustaa oikeutettuun etuun perustuvaa käsittelyä, mukaan lukien suoramarkkinointi; ja
  • peruuttaa suostumus milloin tahansa, kun käsittely perustuu suostumukseen, ilman että tämä vaikuttaa ennen peruuttamista tehtyyn käsittelyyn.

Emme tee pelkästään automaattiseen käsittelyyn perustuvia päätöksiä, joilla on oikeusvaikutuksia tai jotka vaikuttavat sinuun vastaavalla tavalla merkittävästi.

Käyttääksesi näitä oikeuksia lähetä sähköpostia osoitteeseen privacy@kendis.io. Saatamme joutua varmistamaan henkilöllisyytesi. Vastaamme kuukauden kuluessa, ja määräaikaa voidaan jatkaa kahdella kuukaudella monimutkaisissa pyynnöissä. Emme peri maksua, ellei pyyntö ole ilmeisen perusteeton tai kohtuuton. Kun pyyntö koskee Lisenssinsaajan Tietoja, ohjaamme sen kyseisiä tietoja hallitsevalle asiakkaalle ja avustamme asiakasta DPA:n edellyttämällä tavalla.

Jos olet tyytymätön siihen, miten käsittelemme tietojasi, voit tehdä kantelun tietosuojavaltuutetun toimistolle (Tietosuojavaltuutetun toimisto, tietosuoja.fi) tai sen ETA-jäsenvaltion valvontaviranomaiselle, jossa asut tai työskentelet.

12

Markkinointiviestintä

Lähetämme markkinointisähköposteja, uutiskirjeitä ja tapahtumakutsuja yritysyhteyshenkilöille, jotka ovat antaneet suostumuksensa tai, lain sallimissa rajoissa, joiden organisaatiolla on kanssamme asiakassuhde tai mahdollinen asiakassuhde. Jokainen markkinointisähköposti sisältää peruutuslinkin, ja voit myös peruuttaa markkinoinnin lähettämällä viestin osoitteeseen privacy@kendis.io. Markkinoinnista kieltäytyminen ei lopeta tilisi ylläpitämiseksi tarpeellisia palveluviestejä, kuten tietoturvailmoituksia ja ilmoituksia alikäsittelijämuutoksista.

13

Lapset

Verkkosivusto ja Palvelu on suunnattu yrityksille, eikä niitä ole tarkoitettu alle 16-vuotiaille lapsille. Emme kerää tietoisesti henkilötietoja lapsilta. Jos epäilet, että lapsi on toimittanut meille henkilötietoja, ota yhteyttä, niin poistamme ne.

14

Kolmansien osapuolten verkkosivustot

Verkkosivusto ja Palvelu sisältävät linkkejä kolmansien osapuolten verkkosivustoille ja palveluihin, mukaan lukien integraatiokumppanit. Emme vastaa niiden tietosuojakäytännöistä, eikä tämä tietosuojakäytäntö koske niitä.

15

Muutokset tähän tietosuojakäytäntöön

Voimme päivittää tätä tietosuojakäytäntöä ajoittain. Jokaisella versiolla on versionumero ja voimaantulopäivä. Olennaisista muutoksista ilmoitetaan asiakkaiden tilin pääkäyttäjille sähköpostitse tai Palvelussa ennen niiden voimaantuloa, ja voimassa oleva versio julkaistaan aina osoitteessa kendis.io/privacy-policy.

Versio Voimaantulopäivä Muutos
2.0 10. elokuuta 2026 Kokonaisuudistus. Lisää Isännöintialueen Saksa; erottaa Kendisin roolit rekisterinpitäjänä ja käsittelijänä; yhdenmukaistaa siirtomekanismit EU:n vakiosopimuslausekkeiden ja EU:n ja Yhdysvaltain tietosuojakehyksen kanssa; korvaa viittaukset Yhdistyneeseen kuningaskuntaan Suomen lailla ja valvontaviranomaisella; lisää käsittelyperusteet, säilytysajat ja viittauksen Isännöinti- ja alikäsittelijäliitteeseen.
1.0 2018 Ensimmäinen julkaisu nimellä Data Protection & Compliance Policy.
16

Yhteystiedot

Kendis Oy, Lapinlahdenkatu 16, 00180 Helsinki, Suomi. Y-tunnus 2874062-5.

Tietosuoja: privacy@kendis.io. Tietoturva: security@kendis.io.

Tähän tietosuojakäytäntöön sovelletaan Suomen lakia.

ISO 27001 | GDPR-yhteensopiva

ISO 27001 -sertifioituGDPR-yhteensopiva