Juridique · Confidentialité

Politique de confidentialité

Site web et services cloud – Kendis Oy

Version 2.0
En vigueur au 10 août 2026
Publié à l’adresse kendis.io/fr/privacy-policy

Kendis Oy (“Kendis”, “nous”) fournit la plateforme de planification Kendis à l’adresse app.kendis.io (le “Service”) ainsi que le site web kendis.io et ses sous-domaines (le “Site web”). La présente Politique de confidentialité explique comment nous traitons les données personnelles lorsque vous consultez le Site web, nous contactez, participez à nos événements ou formations, ou utilisez le Service en tant qu’administrateur ou utilisateur d’un compte client. Elle s’applique à toutes les Régions d’hébergement que nous proposons.

La présente Politique de confidentialité doit être lue conjointement avec les conditions applicables à votre utilisation du Service et, pour les clients, avec le Contrat de licence Kendis, son Avenant relatif au traitement des données (“DPA”) et l’Annexe Hébergement et Sous-traitants ultérieurs (trust.kendis.io/subprocessors) (l’“Annexe”).

1

Qui nous sommes

Kendis Oy est une société immatriculée en Finlande sous le numéro d’entreprise 2874062-5, dont le siège social est situé Lapinlahdenkatu 16, 00180 Helsinki, Finlande. Kendis Oy est le responsable du traitement décrit dans la présente Politique de confidentialité, sauf disposition contraire de la Section 2.

Demandes relatives à la confidentialité : privacy@kendis.io. Signalements de sécurité : security@kendis.io.

2

Nos deux rôles : responsable de traitement et sous-traitant

Kendis traite les données personnelles en deux qualités distinctes. Celle qui s’applique dépend des données concernées.

Catégorie De quoi il s’agit Rôle de Kendis Document applicable
Données de Compte Données personnelles relatives aux contacts et administrateurs de nos clients, aux prospects et aux visiteurs du Site web : noms, coordonnées professionnelles, informations de connexion et de rôle, données de facturation, échanges avec le support, données d’usage et techniques. Responsable de traitement La présente Politique de confidentialité
Données du Licencié Contenus qu’un client et ses utilisateurs saisissent dans le Service ou synchronisent avec lui : tableaux, features, objectifs, dépendances, risques, commentaires, pièces jointes, données importées depuis Jira ou Azure DevOps, ainsi que les noms et adresses e-mail des utilisateurs du client. Sous-traitant, agissant sur instruction du client Contrat de licence, DPA et Annexe ; la propre politique de confidentialité du client

Si vous utilisez le Service via un compte exploité par votre employeur ou une autre organisation, cette organisation est le responsable de traitement des Données du Licencié et décide de leur utilisation. Les questions et demandes d’exercice de droits portant sur les Données du Licencié doivent lui être adressées ; nous l’assistons comme le prévoit le DPA.

Fonctionnalités d’IA optionnelles. Le Service comprend des fonctionnalités d’IA optionnelles, désactivées par défaut et activables uniquement par un administrateur du client. Leur utilisation est régie par les Kendis AI Terms of Use. Lorsque ces fonctionnalités sont activées, Kendis traite les Données du Licencié concernées en qualité de sous-traitant, sur instruction du client, et tout Sous-traitant ultérieur d’IA mobilisé est identifié dans l’Annexe.

3

Les données personnelles que nous collectons

Catégorie Exemples Source
Identité et coordonnées Nom, adresse e-mail professionnelle, numéro de téléphone, fonction, employeur, pays Vous, ou votre organisation lorsqu’elle crée votre utilisateur
Compte et administration Identifiants de connexion (les mots de passe sont stockés sous forme hachée), méthode d’authentification, rôle et autorisations, paramètres du compte, Région d’hébergement sélectionnée, informations de licence Vous ; générées par le Service
Facturation Contact de facturation, adresse de facturation, numéro de TVA, bons de commande, statut de paiement. Les données de carte sont saisies directement auprès de notre prestataire de paiement et ne sont pas conservées par Kendis Vous ; notre prestataire de paiement
Communications Tickets de support, conversations de chat, e-mails, réservations de démonstrations et de support, inscriptions à des événements et formations, réponses aux enquêtes Vous
Usage et données techniques Adresse IP, navigateur et système d’exploitation, type d’appareil, pages consultées, site référent, utilisation des fonctionnalités, horodatages, journaux d’erreurs et de sécurité Collectées automatiquement
Marketing Abonnements aux newsletters et communications marketing, préférences, interactions avec les e-mails (ouvertures et clics), progression dans les formations Vous ; collectées automatiquement
Données de prospects Coordonnées professionnelles de personnes travaillant dans des organisations susceptibles, selon nous, d’être intéressées par le Service Sources publiques et fournisseurs de données professionnelles

Nous ne collectons pas intentionnellement de catégories particulières de données personnelles (par exemple des données de santé ou révélant des opinions politiques) et vous demandons de ne pas nous transmettre de telles données.

4

Pourquoi nous traitons les données personnelles et sur quelle base légale

Finalité Base légale (article 6, paragraphe 1, du RGPD)
Créer et administrer les comptes, authentifier les utilisateurs, fournir le Service et le support (b) exécution d’un contrat, ou mesures précontractuelles prises à votre demande
Facturation, encaissement et comptabilité (b) exécution d’un contrat ; (c) obligation légale au titre de la loi comptable finlandaise
Communications liées au Service : avis de sécurité, notifications de changement de Sous-traitants ultérieurs, notes de version, fenêtres de maintenance (b) exécution d’un contrat ; (f) intérêt légitime à tenir les clients informés
Sécuriser le Service et le Site web, prévenir la fraude et les abus, journaliser, répondre aux incidents, appliquer nos contrôles ISO/IEC 27001 (f) intérêt légitime en matière de sécurité ; (c) obligation légale
Comprendre l’utilisation du Service et du Site web afin de les améliorer (f) intérêt légitime ; (a) consentement, pour les cookies de mesure d’audience
Marketing auprès de contacts professionnels, newsletters, invitations à des événements (f) intérêt légitime à promouvoir le Service auprès de contacts professionnels, avec droit d’opposition à tout moment ; (a) consentement lorsque la loi l’exige
Répondre aux demandes, aux demandes de démonstration et aux inscriptions à des événements ou formations (b) ou (f)
Constater, exercer ou défendre des droits en justice ; respecter la loi et les demandes des autorités (c) obligation légale ; (f) intérêt légitime

Lorsque nous nous fondons sur l’intérêt légitime, nous avons vérifié que nos intérêts ne prévalent pas sur vos droits et libertés. Vous pouvez vous opposer à tout moment au traitement fondé sur l’intérêt légitime (Section 11).

5

Régions d’hébergement et lieux de traitement

Les clients choisissent une Région d’hébergement lors de la commande du Service. Les Données du Licencié sont stockées et traitées uniquement dans la Région d’hébergement choisie, sauvegardes comprises. La Région d’hébergement ne peut pas être modifiée après la création du compte.

Région d’hébergement Fournisseur d’infrastructure Lieu de traitement et de sauvegarde Transfert de Données du Licencié hors de l’EEE
Allemagne OVHcloud (OVH Hosting Limited, Irlande), y compris OVHcloud Managed MongoDB Allemagne Aucun. Les Données du Licencié restent dans l’Espace économique européen, et la diffusion de contenu et la sécurité en périphérie sont assurées depuis des sites situés dans l’EEE.
États-Unis Amazon Web Services, Inc. et MongoDB, Inc. (MongoDB Atlas) Virginie du Nord et autres sites aux États-Unis Oui. Les transferts sont effectués sur le fondement des Clauses contractuelles types de l’UE et, pour Amazon Web Services, du cadre de protection des données UE-États-Unis (Section 8).

Lorsque la Région d’hébergement Allemagne est sélectionnée, l’accès aux Données du Licencié est réservé au personnel autorisé de Kendis et de ses Sous-traitants ultérieurs situés dans l’Espace économique européen, au Royaume-Uni ou en Suisse, comme indiqué à la Section 6 de l’Annexe.

Les Données de Compte sont traitées dans les systèmes de gestion de Kendis (gestion de la relation client, support, facturation, messagerie et outils de productivité), quelle que soit la Région d’hébergement. Certains de ces systèmes sont exploités par des fournisseurs situés hors de l’EEE ; ils sont identifiés à la Section 5 de l’Annexe, avec le mécanisme de transfert appliqué.

6

Avec qui nous partageons les données personnelles

Nous ne partageons des données personnelles que lorsque cela est nécessaire aux finalités de la Section 4, avec :

  • Sous-traitants ultérieurs et prestataires de services. Infrastructure d’hébergement et de base de données pour chaque Région d’hébergement, diffusion de contenu et sécurité en périphérie, envoi d’e-mails transactionnels, gestion de la relation client, support et messagerie client, traitement des paiements, productivité et stockage documentaire, mesure d’audience du site et du produit, e-mailing marketing, publication de newsletters et notre portail de formation client. La liste en vigueur, précisant l’entité juridique de chaque prestataire, sa localisation, les données qu’il reçoit et le mécanisme de transfert appliqué, est tenue à jour dans l’Annexe, à l’adresse trust.kendis.io/subprocessors. Les clients sont informés des ajouts ou remplacements conformément au DPA.
  • Partenaires d’intégration, à votre initiative. Lorsqu’un client connecte le Service à Jira, Azure DevOps ou un autre outil, les données circulent entre le Service et cet outil selon la configuration retenue par le client. Le contrat du client avec le fournisseur de l’intégration régit le traitement effectué par ce dernier.
  • Conseils professionnels et organismes de certification. Auditeurs, experts-comptables, conseils juridiques et notre organisme de certification ISO/IEC 27001, tenus à la confidentialité.
  • Autorités. Juridictions, régulateurs et autorités répressives lorsque la divulgation est exigée par la loi applicable. Lorsqu’une demande porte sur des Données du Licencié, sauf interdiction légale, nous renvoyons l’autorité requérante vers le client et informons ce dernier conformément au DPA.
  • Opérations sur l’entreprise. Un acquéreur ou acquéreur potentiel de tout ou partie de notre activité, sous réserve de la présente Politique de confidentialité et de garanties de confidentialité appropriées.

Nous ne vendons pas de données personnelles et ne les partageons pas avec des tiers à des fins de marketing propres à ces derniers.

7

Cookies et technologies similaires

Le Site web et le Service utilisent des cookies et technologies similaires. Avant tout dépôt de cookies non essentiels, votre consentement est recueilli via notre bandeau cookies, conformément à la directive vie privée et communications électroniques (2002/58/CE) telle que transposée en Finlande par la loi sur les services de communications électroniques (917/2014). Vous pouvez modifier ou retirer vos choix à tout moment via le bandeau ou les réglages de votre navigateur. Bloquer les cookies strictement nécessaires peut empêcher certaines parties du Service de fonctionner.

Type Finalité Fondement
Strictement nécessaires Connexion, gestion de session, sécurité, répartition de charge et mémorisation de vos choix en matière de cookies Nécessaires à la fourniture du service que vous avez demandé
Mesure d’audience Compter les visiteurs et comprendre l’utilisation du Site web et du Service afin de les améliorer Consentement
Fonctionnalité Mémoriser des préférences telles que la langue et les réglages d’interface Consentement

Les cookies actuellement utilisés sont listés dans l’Annexe Cookies, à la fin de la présente Politique de confidentialité.

8

Transferts internationaux

Kendis est établie en Finlande. Le fait que des données personnelles quittent ou non l’Espace économique européen dépend des données concernées :

  • Données du Licencié, Région d’hébergement Allemagne : aucun transfert hors de l’EEE.
  • Données du Licencié, Région d’hébergement États-Unis : traitées aux États-Unis par Amazon Web Services, Inc. et MongoDB, Inc. sur le fondement des Clauses contractuelles types de l’UE (décision d’exécution (UE) 2021/914 de la Commission). Amazon Web Services est en outre certifiée au titre du cadre de protection des données UE-États-Unis.
  • Données de Compte, toutes Régions d’hébergement : certains des prestataires listés à la Section 5 de l’Annexe sont situés aux États-Unis ou dans d’autres pays hors de l’EEE, ou y traitent des données.

Pour tout transfert hors de l’EEE, nous nous fondons sur l’une des garanties suivantes prévues au chapitre V du RGPD : (i) une décision d’adéquation de la Commission européenne, y compris le cadre de protection des données UE-États-Unis pour les destinataires qui y sont certifiés ; ou (ii) les Clauses contractuelles types de l’UE, accompagnées d’une analyse d’impact du transfert et de mesures supplémentaires telles que le chiffrement en transit et au repos et des restrictions d’accès. Les transferts vers le Royaume-Uni et la Suisse sont couverts par des décisions d’adéquation. Le mécanisme de transfert retenu pour chaque prestataire est indiqué dans l’Annexe, et une copie des Clauses contractuelles types applicables est disponible sur demande.

9

Durée de conservation des données personnelles

Données Durée de conservation
Données du Licencié Pendant la durée de l’abonnement du client, puis supprimées selon les délais de suppression prévus par le DPA
Données de Compte des clients Pendant la durée de l’abonnement, puis aussi longtemps que nécessaire pour clôturer le compte, régler les litiges et satisfaire aux obligations légales
Pièces de facturation et comptables Pendant la durée exigée par la loi comptable finlandaise (actuellement six ans à compter de la clôture de l’exercice, et dix ans pour les livres comptables)
Conversations de support et de chat Trois ans à compter de la dernière interaction
Données marketing et de prospection Jusqu’à votre désinscription ou opposition, ou jusqu’à vingt-quatre mois sans interaction de votre part
Données de mesure d’audience du Site web Quatorze mois
Journaux de sécurité et d’accès Douze mois, sauf conservation plus longue pour les besoins d’une enquête

Les données peuvent subsister dans des sauvegardes chiffrées pendant une période limitée après leur suppression des systèmes en production, puis sont écrasées lors du cycle de sauvegarde ordinaire.

10

Comment nous protégeons les données personnelles

Kendis exploite un système de management de la sécurité de l’information certifié ISO/IEC 27001. Les mesures comprennent le chiffrement des données en transit (TLS) et au repos, l’authentification unique et l’authentification multifacteur, le contrôle d’accès fondé sur les rôles, des comptes individuels nominatifs sans identifiants partagés, la journalisation des accès d’administration, la gestion des vulnérabilités, des sauvegardes régulières et un processus de réponse aux incidents éprouvé. Nos Sous-traitants ultérieurs sont liés par des contrats écrits leur imposant des obligations équivalentes.

En cas de violation de données personnelles, nous informons les clients concernés comme l’exige le DPA et l’autorité de contrôle dans un délai de 72 heures lorsque le RGPD l’impose. Si vous pensez que vos données ont été compromises, écrivez à security@kendis.io.

11

Vos droits

Sous réserve des conditions prévues par le RGPD, vous avez le droit :

  • d’accéder aux données personnelles que nous détenons à votre sujet et d’en recevoir une copie ;
  • de faire rectifier des données inexactes ou incomplètes ;
  • de faire effacer vos données ;
  • de limiter notre traitement de vos données ;
  • de recevoir les données que vous nous avez fournies dans un format structuré et lisible par machine et de les faire transmettre à un autre responsable de traitement ;
  • de vous opposer au traitement fondé sur l’intérêt légitime, y compris la prospection directe ; et
  • de retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci, sans que cela affecte le traitement effectué avant le retrait.

Nous ne prenons pas de décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou vous affectant de manière significative de façon similaire.

Pour exercer l’un de ces droits, écrivez à privacy@kendis.io. Nous pourrons avoir besoin de vérifier votre identité. Nous répondons dans un délai d’un mois, prorogeable de deux mois pour les demandes complexes, et ne facturons aucun frais sauf si la demande est manifestement infondée ou excessive. Lorsqu’une demande porte sur des Données du Licencié, nous la transmettons au client qui contrôle ces données et l’assistons comme l’exige le DPA.

Si vous n’êtes pas satisfait de la manière dont nous traitons vos données, vous pouvez introduire une réclamation auprès du Bureau du médiateur finlandais à la protection des données (Tietosuojavaltuutetun toimisto, tietosuoja.fi) ou auprès de l’autorité de contrôle de l’État membre de l’EEE où vous résidez ou travaillez.

12

Communications marketing

Nous envoyons des e-mails marketing, des newsletters et des invitations à des événements à des contacts professionnels qui y ont consenti ou, lorsque la loi le permet, dont l’organisation entretient avec nous une relation de client ou de client potentiel. Chaque e-mail marketing contient un lien de désinscription, et vous pouvez également vous désinscrire en écrivant à privacy@kendis.io. Se désinscrire du marketing n’interrompt pas les communications liées au Service nécessaires au fonctionnement de votre compte, telles que les avis de sécurité et les notifications de changement de Sous-traitants ultérieurs.

13

Mineurs

Le Site web et le Service s’adressent aux entreprises et ne sont pas destinés aux enfants de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles auprès d’enfants. Si vous pensez qu’un enfant nous a communiqué des données personnelles, contactez-nous et nous les supprimerons.

14

Sites web de tiers

Le Site web et le Service contiennent des liens vers des sites web et services de tiers, y compris des partenaires d’intégration. Nous ne sommes pas responsables de leurs pratiques en matière de confidentialité et la présente Politique de confidentialité ne s’y applique pas.

15

Modifications de la présente Politique de confidentialité

Nous pouvons mettre à jour la présente Politique de confidentialité de temps à autre. Chaque version porte un numéro de version et une date d’entrée en vigueur. Les modifications substantielles sont notifiées aux administrateurs des comptes clients par e-mail ou dans le Service avant leur prise d’effet, et la version en vigueur est toujours publiée à l’adresse kendis.io/privacy-policy.

Version Date d’entrée en vigueur Modification
2.0 10 août 2026 Révision complète. Ajoute la Région d’hébergement Allemagne ; distingue les rôles de Kendis en tant que responsable de traitement et sous-traitant ; aligne les mécanismes de transfert sur les Clauses contractuelles types de l’UE et le cadre de protection des données UE-États-Unis ; remplace les références au Royaume-Uni par le droit et l’autorité de contrôle finlandais ; ajoute les bases légales, les durées de conservation et une référence à l’Annexe Hébergement et Sous-traitants ultérieurs.
1.0 2018 Première publication sous le titre Data Protection & Compliance Policy.
16

Contact

Kendis Oy, Lapinlahdenkatu 16, 00180 Helsinki, Finlande. Numéro d’entreprise 2874062-5.

Confidentialité : privacy@kendis.io. Sécurité : security@kendis.io.

La présente Politique de confidentialité est régie par le droit finlandais.

ISO 27001 | Conforme au GDPR

Certifié ISO 27001Conforme au RGPD