法務 · プライバシー

プライバシーポリシー

ウェブサイトおよびクラウドサービス – Kendis Oy

バージョン 2.0
発効日 2026年8月10日
公開場所 kendis.io/ja/privacy-policy

Kendis Oy(以下「Kendis」「当社」といいます)は、app.kendis.io においてKendis計画プラットフォーム(以下「本サービス」といいます)を、また kendis.io およびそのサブドメインにおいてウェブサイト(以下「本ウェブサイト」といいます)を提供しています。本プライバシーポリシーは、お客様が本ウェブサイトを閲覧された場合、当社にお問い合わせいただいた場合、当社のイベントや研修にご参加いただいた場合、または顧客アカウントの管理者もしくはユーザーとして本サービスをご利用いただく場合に、当社が個人データをどのように取り扱うかを説明するものです。本ポリシーは、当社が提供するすべてのホスティングリージョンに適用されます。

本プライバシーポリシーは、お客様による本サービスの利用に適用される条件と併せてお読みください。また顧客の皆さまにおかれましては、Kendisライセンス契約、そのデータ処理追加条項(以下「DPA」といいます)、およびホスティングおよび副処理者に関する別紙(trust.kendis.io/subprocessors)(以下「本別紙」といいます)と併せてお読みください。

1

当社について

Kendis Oyは、フィンランドで設立された法人であり、事業者番号は2874062-5、登記上の所在地はLapinlahdenkatu 16、00180 ヘルシンキ、フィンランドです。第2条に別段の定めがある場合を除き、Kendis Oyは本プライバシーポリシーに記載された取扱いについての管理者です。

プライバシーに関するお問い合わせ: privacy@kendis.io。セキュリティに関するご報告: security@kendis.io

2

当社の二つの立場:管理者と処理者

Kendisは、二つの異なる立場で個人データを取り扱います。いずれが適用されるかは、対象となるデータによって決まります。

区分 内容 Kendisの立場 適用される文書
アカウントデータ 顧客の担当者および管理者、見込み顧客ならびに本ウェブサイトの訪問者に関する個人データ。氏名、業務上の連絡先、ログインおよび権限に関する情報、請求情報、サポートでのやり取り、利用状況および技術情報を含みます。 管理者 本プライバシーポリシー
ライセンシーデータ 顧客およびそのユーザーが本サービスに入力し、または本サービスと同期させるコンテンツ。ボード、フィーチャー、目標、依存関係、リスク、コメント、添付ファイル、JiraまたはAzure DevOpsから取り込んだデータ、および顧客のユーザーの氏名とメールアドレスを含みます。 処理者(顧客の指示に基づく) ライセンス契約、DPAおよび本別紙。ならびに顧客自身のプライバシー通知

お客様が勤務先その他の組織が運用するアカウントを通じて本サービスをご利用の場合、当該組織がライセンシーデータの管理者であり、その利用方法を決定します。ライセンシーデータに関するご質問および権利行使のご請求は当該組織にお申し出ください。当社はDPAが求める範囲で当該組織を支援します。

任意のAI機能について。 本サービスには任意のAI機能が含まれます。当該機能は初期設定では無効であり、顧客の管理者のみが有効化できます。その利用にはKendis AI Terms of Useが適用されます。AI機能が有効化された場合、Kendisは顧客の指示に基づき処理者として該当するライセンシーデータを取り扱い、関与するAI副処理者は本別紙に記載されます。

3

収集する個人データ

区分 取得元
本人特定および連絡先 氏名、業務用メールアドレス、電話番号、役職、勤務先、国 お客様、またはユーザーを作成する際のお客様の組織
アカウントおよび管理 ログイン情報(パスワードはハッシュ化して保管)、認証方法、役割と権限、アカウント設定、選択されたホスティングリージョン、ライセンス情報 お客様。本サービスが生成するもの
請求 請求先担当者、請求先住所、付加価値税番号、発注書、支払状況。カード情報は当社の決済事業者に直接入力され、Kendisは保管しません お客様。当社の決済事業者
コミュニケーション サポートチケット、チャットのやり取り、メール、デモおよびサポートの予約、イベントおよび研修の申込み、アンケート回答 お客様
利用状況および技術情報 IPアドレス、ブラウザおよびOS、デバイスの種類、閲覧ページ、参照元サイト、機能の利用状況、タイムスタンプ、エラーおよびセキュリティのログ 自動的に収集
マーケティング ニュースレターおよびマーケティングの購読、設定、メールへの反応(開封およびクリック)、研修の進捗 お客様。自動的に収集
見込み顧客データ 本サービスにご関心があると当社が考える組織に所属する方の業務上の連絡先 公開情報および企業情報提供事業者

当社は、特別な種類の個人データ(例えば健康に関するデータや政治的意見を明らかにするデータ)を意図的に収集することはありません。そのようなデータをお送りにならないようお願いいたします。

4

個人データを取り扱う目的と法的根拠

目的 法的根拠(GDPR第6条第1項)
アカウントの作成および管理、ユーザーの認証、本サービスおよびサポートの提供 (b) 契約の履行、またはお客様の求めに応じた契約締結前の措置
請求、代金回収および会計処理 (b) 契約の履行。(c) フィンランド会計法に基づく法的義務
サービスに関する通知:セキュリティ通知、副処理者の変更通知、リリースノート、メンテナンス予定 (b) 契約の履行。(f) 顧客に情報を提供し続けることについての正当な利益
本サービスおよび本ウェブサイトの保護、不正および濫用の防止、ログの記録、インシデント対応、ISO/IEC 27001管理策の運用 (f) セキュリティに関する正当な利益。(c) 法的義務
本サービスおよび本ウェブサイトの利用状況を把握し、改善すること (f) 正当な利益。(a) 分析用クッキーについては同意
法人のご担当者へのマーケティング、ニュースレター、イベントのご案内 (f) 法人のご担当者に本サービスを紹介することについての正当な利益(いつでも異議を申し立てる権利があります)。(a) 法令上必要な場合は同意
お問い合わせ、デモのご依頼、イベントまたは研修のお申込みへの対応 (b) または (f)
法的請求の確立、行使または防御。法令および規制当局の要請の遵守 (c) 法的義務。(f) 正当な利益

正当な利益に依拠する場合、当社は、当社の利益がお客様の権利および自由に優越しないことを評価しています。お客様は、正当な利益に基づく取扱いに対していつでも異議を申し立てることができます(第11条)。

5

ホスティングリージョンと個人データの取扱場所

顧客は本サービスのお申込み時にホスティングリージョンを選択します。ライセンシーデータは、バックアップを含め、選択されたホスティングリージョン内でのみ保管および処理されます。ホスティングリージョンはアカウント作成後に変更できません。

ホスティングリージョン インフラ提供事業者 処理およびバックアップの場所 EEA域外へのライセンシーデータの移転
ドイツ OVHcloud(OVH Hosting Limited、アイルランド)。OVHcloud Managed MongoDBを含みます ドイツ 移転はありません。ライセンシーデータは欧州経済領域内にとどまり、コンテンツ配信およびエッジセキュリティもEEA域内の拠点から提供されます。
米国 Amazon Web Services, Inc. および MongoDB, Inc.(MongoDB Atlas) 北バージニアおよび米国内のその他の拠点 あります。移転はEU標準契約条項に基づき、Amazon Web Servicesについては加えてEU-USデータプライバシーフレームワークに基づいて行われます(第8条)。

ホスティングリージョンとしてドイツが選択されている場合、ライセンシーデータへのアクセスは、本別紙第6条に定めるとおり、欧州経済領域、英国またはスイスに所在するKendisおよびその副処理者の権限を有する要員に限定されます。

アカウントデータは、ホスティングリージョンにかかわらず、Kendisの業務システム(顧客関係管理、サポート、請求、メールおよび業務ツール)で処理されます。これらのシステムの一部はEEA域外に所在する事業者が運用しており、依拠する移転メカニズムとともに本別紙第5条に記載しています。

6

個人データの共有先

当社は、第4条に定める目的のために必要な場合に限り、以下の相手方に個人データを共有します。

  • 副処理者およびサービス提供事業者。 各ホスティングリージョンのホスティングおよびデータベース基盤、コンテンツ配信およびエッジセキュリティ、トランザクションメールの配信、顧客関係管理、カスタマーサポートおよびメッセージング、決済処理、業務用ツールおよび文書保管、ウェブサイトおよび製品の分析、マーケティングメール、ニュースレターの配信、ならびに当社の顧客向け研修ポータル。各事業者の法人名、所在地、受領するデータおよび依拠する移転メカニズムを含む最新の一覧は、trust.kendis.io/subprocessors の本別紙に掲載しています。追加または交代についてはDPAに従い顧客に通知します。
  • 連携パートナー(お客様の指示による場合)。 顧客が本サービスをJira、Azure DevOpsその他のツールと接続した場合、顧客の設定に従って本サービスと当該ツールとの間でデータが流通します。当該事業者による取扱いには、顧客と連携事業者との間の契約が適用されます。
  • 専門アドバイザーおよび認証機関。 監査人、会計士、法律顧問および当社のISO/IEC 27001認証機関。いずれも守秘義務を負います。
  • 公的機関。 適用法令により開示が義務付けられる場合の裁判所、規制当局および法執行機関。要請がライセンシーデータに関わる場合、法令上禁止されない限り、当社は要請元をお客様に照会し、DPAに従い顧客に通知します。
  • 事業譲渡。 当社の事業の全部または一部の取得者または取得予定者。本プライバシーポリシーおよび適切な秘密保持措置に従うことを条件とします。

当社は個人データを販売せず、第三者が自身のマーケティングに用いるために共有することもありません。

7

クッキーおよび類似技術

本ウェブサイトおよび本サービスはクッキーおよび類似技術を使用します。必須ではないクッキーを設定する前に、当社はクッキーバナーを通じてお客様の同意を求めます。これは、eプライバシー指令(2002/58/EC)およびフィンランドにおけるその国内法である電子通信サービス法(917/2014)に従うものです。お客様は、バナーまたはブラウザの設定からいつでも選択を変更または撤回できます。厳密に必要なクッキーを拒否すると、本サービスの一部が機能しなくなる場合があります。

種類 目的 根拠
厳密に必要 サインイン、セッション管理、セキュリティ、負荷分散およびクッキー選択の保持 お客様が求めたサービスの提供に必要
分析 訪問者数の計測、および本ウェブサイトと本サービスの利用状況の把握による改善 同意
機能 言語や画面設定などの環境設定の保持 同意

現在使用しているクッキーは、本プライバシーポリシー末尾のクッキー別表に記載しています。

8

国際移転

Kendisはフィンランドに設立されています。個人データが欧州経済領域外に移転されるか否かは、対象となるデータによって異なります。

  • ライセンシーデータ(ホスティングリージョン:ドイツ):EEA域外への移転はありません。
  • ライセンシーデータ(ホスティングリージョン:米国):EU標準契約条項(欧州委員会実施決定(EU)2021/914)に基づき、Amazon Web Services, Inc. および MongoDB, Inc. により米国で処理されます。Amazon Web Servicesは加えてEU-USデータプライバシーフレームワークの認証を取得しています。
  • アカウントデータ(すべてのホスティングリージョン):本別紙第5条に記載する事業者の一部は、米国その他のEEA域外の国に所在し、または当該国でデータを処理しています。

EEA域外へのすべての移転について、当社はGDPR第5章に基づく次のいずれかの保護措置に依拠します。(i) 欧州委員会の十分性認定(認証を受けた受領者についてはEU-USデータプライバシーフレームワークを含みます)、または (ii) EU標準契約条項(移転影響評価、ならびに通信時および保存時の暗号化やアクセス制限といった補完的措置を伴います)。英国およびスイスへの移転は十分性認定の対象です。各事業者について用いる移転メカニズムは本別紙に記載しており、該当する標準契約条項の写しはご請求に応じて提供します。

9

個人データの保存期間

データ 保存期間
ライセンシーデータ 顧客のサブスクリプション期間中。その後はDPAに定める削除期限に従って削除します
顧客のアカウントデータ サブスクリプション期間中、およびその後アカウントの閉鎖、紛争の解決ならびに法的義務の履行に必要な期間
請求および会計記録 フィンランド会計法が求める期間(現在は事業年度末から6年、帳簿自体については10年)
サポートおよびチャットのやり取り 最後のやり取りから3年
マーケティングおよび見込み顧客データ 配信停止もしくは異議申立てがあるまで、または24か月間ご反応がない場合まで
ウェブサイトの分析データ 14か月
セキュリティおよびアクセスログ 12か月(調査のためにより長く保持する場合を除きます)

データは、本番システムから削除された後も限られた期間、暗号化されたバックアップ内に残存することがあり、その後は通常のバックアップ周期で上書きされます。

10

個人データの安全管理

Kendisは、ISO/IEC 27001の認証を取得した情報セキュリティマネジメントシステムを運用しています。対策には、通信時(TLS)および保存時のデータの暗号化、シングルサインオンおよび多要素認証、役割ベースのアクセス制御、共有認証情報を用いない記名式の個人アカウント、管理者アクセスのログ記録、脆弱性管理、定期的なバックアップ、ならびに検証済みのインシデント対応プロセスが含まれます。当社の副処理者は、同等の義務を課す書面による契約に拘束されます。

個人データの侵害が発生した場合、当社はDPAが求めるとおり影響を受ける顧客に通知し、GDPRが求める場合には72時間以内に監督機関に通知します。お客様のデータが侵害されたと思われる場合は、 security@kendis.io までご連絡ください。

11

お客様の権利

GDPRに定める要件に従い、お客様は次の権利を有します。

  • 当社が保有するお客様の個人データにアクセスし、その写しを受け取る権利
  • 不正確または不完全なデータの訂正を求める権利
  • データの削除を求める権利
  • 当社によるデータの取扱いの制限を求める権利
  • お客様が当社に提供したデータを、構造化され機械可読な形式で受け取り、他の管理者に移行させる権利
  • ダイレクトマーケティングを含む、正当な利益に基づく取扱いに異議を申し立てる権利
  • 同意に基づく取扱いについて、いつでも同意を撤回する権利(撤回前に行われた取扱いには影響しません)

当社は、法的効果を生じさせ、または同様に重大な影響を及ぼす、完全に自動化された処理のみに基づく決定は行いません。

これらの権利を行使される場合は、 privacy@kendis.io までメールでご連絡ください。ご本人確認をお願いする場合があります。当社は1か月以内に回答し、複雑なご請求についてはさらに2か月延長することがあります。ご請求が明らかに根拠を欠く場合または過度である場合を除き、手数料はいただきません。ご請求がライセンシーデータに関わる場合、当社は当該データを管理する顧客に取り次ぎ、DPAが求める範囲で当該顧客を支援します。

当社によるお客様のデータの取扱いにご不満がある場合は、フィンランドのデータ保護オンブズマン事務局(Tietosuojavaltuutetun toimisto、tietosuoja.fi)、またはお客様が居住もしくは就業するEEA加盟国の監督機関に苦情を申し立てることができます。

12

マーケティング配信

当社は、同意をいただいた法人のご担当者、または法令上認められる場合には当社と顧客関係もしくは見込み顧客関係にある組織のご担当者に対して、マーケティングメール、ニュースレターおよびイベントのご案内をお送りします。すべてのマーケティングメールには配信停止リンクが含まれており、 privacy@kendis.io へのご連絡によっても配信を停止できます。マーケティングの配信停止は、セキュリティ通知や副処理者の変更通知など、アカウントの運用に必要なサービス関連の通知を停止するものではありません。

13

お子さまについて

本ウェブサイトおよび本サービスは事業者を対象としており、16歳未満のお子さまを対象としていません。当社は、お子さまから意図的に個人データを収集することはありません。お子さまが当社に個人データを提供したと思われる場合は、当社までご連絡ください。速やかに削除いたします。

14

第三者のウェブサイト

本ウェブサイトおよび本サービスには、連携パートナーを含む第三者のウェブサイトおよびサービスへのリンクが含まれます。当社はそれらのプライバシー慣行について責任を負わず、本プライバシーポリシーはそれらには適用されません。

15

本プライバシーポリシーの変更

当社は本プライバシーポリシーを随時更新することがあります。各版にはバージョン番号と発効日が付されます。重要な変更については、効力発生前に顧客アカウントの管理者へメールまたは本サービス内で通知し、現行版は常に kendis.io/privacy-policy に掲載します。

バージョン 発効日 変更内容
2.0 2026年8月10日 全面改訂。ドイツホスティングリージョンを追加し、管理者および処理者としてのKendisの立場を区別し、移転メカニズムをEU標準契約条項およびEU-USデータプライバシーフレームワークに整合させ、英国に関する記述をフィンランド法および同国の監督機関に置き換え、法的根拠、保存期間ならびにホスティングおよび副処理者に関する別紙への参照を追加しました。
1.0 2018 Data Protection & Compliance Policy として初版公開。
16

お問い合わせ

Kendis Oy、Lapinlahdenkatu 16、00180 ヘルシンキ、フィンランド。事業者番号 2874062-5。

プライバシー: privacy@kendis.io。セキュリティ: security@kendis.io

本プライバシーポリシーはフィンランド法に準拠します。

ISO 27001 | GDPR準拠

ISO 27001認証取得GDPR準拠