Kendis Oy (“Kendis”, “vi”, “oss”) tillhandahåller planeringsplattformen Kendis på app.kendis.io (“Tjänsten”) samt webbplatsen kendis.io och dess underdomäner (“Webbplatsen”). Denna Integritetspolicy beskriver hur vi behandlar personuppgifter när du besöker Webbplatsen, kontaktar oss, deltar i våra evenemang eller utbildningar, eller använder Tjänsten som administratör eller användare av ett kundkonto. Den gäller samtliga Värdregioner vi erbjuder.
Denna Integritetspolicy ska läsas tillsammans med de villkor som gäller för din användning av Tjänsten och, för kunder, med Kendis licensavtal, dess Databehandlingsbilaga (“DPA”) och Bilagan om värdtjänster och underbiträden (trust.kendis.io/subprocessors) (“Bilagan”).
Vilka vi är
Kendis Oy är ett bolag registrerat i Finland med organisationsnummer 2874062-5 och säte på Lapinlahdenkatu 16, 00180 Helsingfors, Finland. Kendis Oy är personuppgiftsansvarig för den behandling som beskrivs i denna Integritetspolicy, utom där avsnitt 2 anger annat.
Frågor om integritet: privacy@kendis.io. Säkerhetsrapporter: security@kendis.io.
Våra två roller: personuppgiftsansvarig och personuppgiftsbiträde
Kendis behandlar personuppgifter i två olika egenskaper. Vilken som gäller beror på vilka uppgifter det rör sig om.
| Kategori | Vad det är | Kendis roll | Styrande dokument |
|---|---|---|---|
| Kontodata | Personuppgifter om våra kunders kontaktpersoner och administratörer, om potentiella kunder och om besökare på Webbplatsen: namn, kontaktuppgifter i tjänsten, inloggnings- och rollinformation, faktureringsuppgifter, supportkommunikation, användnings- och tekniska data. | Personuppgiftsansvarig | Denna Integritetspolicy |
| Licenstagarens Data | Innehåll som en kund och dess användare för in i eller synkroniserar med Tjänsten: tavlor, features, mål, beroenden, risker, kommentarer, bilagor, data importerade från Jira eller Azure DevOps samt namn och e-postadresser för kundens användare. | Personuppgiftsbiträde, på kundens instruktion | Licensavtalet, DPA och Bilagan; kundens egen integritetsinformation |
Om du använder Tjänsten via ett konto som drivs av din arbetsgivare eller en annan organisation är den organisationen personuppgiftsansvarig för Licenstagarens Data och bestämmer hur de används. Frågor och begäranden om rättigheter som rör Licenstagarens Data ska riktas till den organisationen; vi bistår den i den utsträckning DPA kräver.
Valfria AI-funktioner. Tjänsten innehåller valfria AI-funktioner som är avstängda som standard och som endast kan aktiveras av en kundadministratör. Användningen regleras av Kendis AI Terms of Use. När AI-funktioner är aktiverade behandlar Kendis berörda delar av Licenstagarens Data som personuppgiftsbiträde på kundens instruktion, och eventuella AI-underbiträden anges i Bilagan.
Vilka personuppgifter vi samlar in
| Kategori | Exempel | Källa |
|---|---|---|
| Identitet och kontakt | Namn, e-postadress i tjänsten, telefonnummer, befattning, arbetsgivare, land | Du, eller din organisation när den skapar din användare |
| Konto och administration | Inloggningsuppgifter (lösenord lagras hashade), autentiseringsmetod, roll och behörigheter, kontoinställningar, vald Värdregion, licensuppgifter | Du; genereras av Tjänsten |
| Fakturering | Faktureringskontakt, faktureringsadress, momsregistreringsnummer, inköpsorder, betalningsstatus. Kortuppgifter anges direkt hos vår betalleverantör och lagras inte av Kendis | Du; vår betalleverantör |
| Kommunikation | Supportärenden, chattkonversationer, e-post, bokningar av demo och support, anmälningar till evenemang och utbildningar, enkätsvar | Du |
| Användning och teknik | IP-adress, webbläsare och operativsystem, enhetstyp, besökta sidor, hänvisande webbplats, funktionsanvändning, tidsstämplar, fel- och säkerhetsloggar | Samlas in automatiskt |
| Marknadsföring | Prenumerationer på nyhetsbrev och marknadsföring, preferenser, e-postinteraktion (öppningar och klick), utbildningsframsteg | Du; samlas in automatiskt |
| Data om potentiella kunder | Kontaktuppgifter i tjänsten till personer vid organisationer som vi bedömer kan vara intresserade av Tjänsten | Offentliga källor och leverantörer av företagsdata |
Vi samlar inte avsiktligt in särskilda kategorier av personuppgifter (till exempel hälsouppgifter eller uppgifter som avslöjar politiska åsikter) och ber dig att inte skicka sådana uppgifter till oss.
Varför vi behandlar personuppgifter och på vilken rättslig grund
| Ändamål | Rättslig grund (artikel 6.1 GDPR) |
|---|---|
| Skapa och administrera konton, autentisera användare, tillhandahålla Tjänsten och support | (b) fullgörande av avtal, eller åtgärder på din begäran innan avtal ingås |
| Fakturering, betalningsindrivning och bokföring | (b) fullgörande av avtal; (c) rättslig förpliktelse enligt den finska bokföringslagen |
| Tjänstemeddelanden: säkerhetsmeddelanden, meddelanden om byte av underbiträden, versionsinformation, underhållsfönster | (b) fullgörande av avtal; (f) berättigat intresse av att hålla kunder informerade |
| Säkra Tjänsten och Webbplatsen, förhindra bedrägeri och missbruk, loggning, incidenthantering, drift av våra ISO/IEC 27001-kontroller | (f) berättigat intresse av säkerhet; (c) rättslig förpliktelse |
| Förstå hur Tjänsten och Webbplatsen används för att kunna förbättra dem | (f) berättigat intresse; (a) samtycke för analyskakor |
| Marknadsföring till affärskontakter, nyhetsbrev, inbjudningar till evenemang | (f) berättigat intresse av att marknadsföra Tjänsten till affärskontakter, med rätt att när som helst invända; (a) samtycke där lagen kräver det |
| Besvara förfrågningar, demoförfrågningar och anmälningar till evenemang eller utbildningar | (b) eller (f) |
| Fastställa, göra gällande eller försvara rättsliga anspråk; följa lag och myndighetskrav | (c) rättslig förpliktelse; (f) berättigat intresse |
När vi stödjer oss på berättigat intresse har vi bedömt att våra intressen inte väger tyngre än dina rättigheter och friheter. Du kan när som helst invända mot behandling som grundas på berättigat intresse (avsnitt 11).
Värdregioner och var personuppgifter behandlas
Kunder väljer en Värdregion när de beställer Tjänsten. Licenstagarens Data lagras och behandlas endast i den valda Värdregionen, inklusive säkerhetskopior. Värdregionen kan inte ändras efter att kontot har skapats.
| Värdregion | Infrastrukturleverantör | Plats för behandling och säkerhetskopiering | Överföring av Licenstagarens Data utanför EES |
|---|---|---|---|
| Tyskland | OVHcloud (OVH Hosting Limited, Irland), inklusive OVHcloud Managed MongoDB | Tyskland | Ingen. Licenstagarens Data stannar inom Europeiska ekonomiska samarbetsområdet, och innehållsleverans och kantsäkerhet tillhandahålls från platser inom EES. |
| USA | Amazon Web Services, Inc. och MongoDB, Inc. (MongoDB Atlas) | Norra Virginia och andra platser i USA | Ja. Överföringar sker med stöd av EU:s standardavtalsklausuler och, för Amazon Web Services, ramverket för dataskydd mellan EU och USA (avsnitt 8). |
När Värdregionen Tyskland är vald är åtkomsten till Licenstagarens Data begränsad till behörig personal hos Kendis och dess underbiträden med placering inom Europeiska ekonomiska samarbetsområdet, i Storbritannien eller i Schweiz, enligt vad som anges i avsnitt 6 i Bilagan.
Kontodata behandlas i Kendis affärssystem (kundrelationshantering, support, fakturering, e-post och produktivitetsverktyg) oavsett Värdregion. Vissa av dessa system drivs av leverantörer utanför EES; de anges i avsnitt 5 i Bilagan tillsammans med den överföringsmekanism som tillämpas.
Vilka vi delar personuppgifter med
Vi delar personuppgifter endast när det är nödvändigt för ändamålen i avsnitt 4, med:
- Underbiträden och tjänsteleverantörer. Värd- och databasinfrastruktur för varje Värdregion, innehållsleverans och kantsäkerhet, utskick av transaktionsmejl, kundrelationshantering, kundsupport och meddelandetjänster, betalhantering, kontorsprogram och dokumentlagring, webb- och produktanalys, marknadsföringsmejl, utgivning av nyhetsbrev samt vår utbildningsportal för kunder. Den aktuella förteckningen, med varje leverantörs juridiska person, plats, vilka data den tar emot och vilken överföringsmekanism som tillämpas, finns i Bilagan på trust.kendis.io/subprocessors. Kunder underrättas om tillägg eller byten i enlighet med DPA.
- Integrationspartner, på din anvisning. När en kund kopplar Tjänsten till Jira, Azure DevOps eller ett annat verktyg flödar data mellan Tjänsten och det verktyget enligt kundens konfiguration. Kundens avtal med integrationsleverantören styr den leverantörens behandling.
- Professionella rådgivare och certifieringsorgan. Revisorer, redovisningskonsulter, juridiska rådgivare och vårt certifieringsorgan för ISO/IEC 27001, bundna av sekretess.
- Myndigheter. Domstolar, tillsynsmyndigheter och brottsbekämpande myndigheter när utlämnande krävs enligt tillämplig lag. När en begäran avser Licenstagarens Data hänvisar vi, om det inte är rättsligt förbjudet, den begärande myndigheten till kunden och underrättar kunden i enlighet med DPA.
- Verksamhetsöverlåtelser. En förvärvare eller möjlig förvärvare av hela eller delar av vår verksamhet, med förbehåll för denna Integritetspolicy och lämpliga sekretesskyddsåtgärder.
Vi säljer inte personuppgifter och delar dem inte med tredje part för dennes egen marknadsföring.
Kakor och liknande tekniker
Webbplatsen och Tjänsten använder kakor och liknande tekniker. Innan icke nödvändiga kakor placeras inhämtar vi ditt samtycke via vår kakbanner, i enlighet med e-integritetsdirektivet (2002/58/EG) såsom det genomförts i Finland genom lagen om tjänster inom elektronisk kommunikation (917/2014). Du kan ändra eller återkalla dina val när som helst via bannern eller webbläsarens inställningar. Att blockera absolut nödvändiga kakor kan göra att delar av Tjänsten inte fungerar.
| Typ | Ändamål | Grund |
|---|---|---|
| Absolut nödvändiga | Inloggning, sessionshantering, säkerhet, lastbalansering och att komma ihåg dina val om kakor | Nödvändiga för att tillhandahålla den tjänst du begärt |
| Analys | Räkna besökare och förstå hur Webbplatsen och Tjänsten används så att vi kan förbättra dem | Samtycke |
| Funktionalitet | Komma ihåg inställningar som språk och gränssnitt | Samtycke |
De kakor som för närvarande används anges i Kakbilagan i slutet av denna Integritetspolicy.
Internationella överföringar
Kendis är etablerat i Finland. Huruvida personuppgifter lämnar Europeiska ekonomiska samarbetsområdet beror på vilka uppgifter det gäller:
- Licenstagarens Data, Värdregionen Tyskland: överförs inte utanför EES.
- Licenstagarens Data, Värdregionen USA: behandlas i USA av Amazon Web Services, Inc. och MongoDB, Inc. med stöd av EU:s standardavtalsklausuler (kommissionens genomförandebeslut (EU) 2021/914). Amazon Web Services är dessutom certifierat enligt ramverket för dataskydd mellan EU och USA.
- Kontodata, samtliga Värdregioner: vissa av de leverantörer som anges i avsnitt 5 i Bilagan finns i, eller behandlar data i, USA eller andra länder utanför EES.
För varje överföring utanför EES stödjer vi oss på någon av följande skyddsåtgärder enligt kapitel V i GDPR: (i) ett beslut om adekvat skyddsnivå från Europeiska kommissionen, inklusive ramverket för dataskydd mellan EU och USA för mottagare som är certifierade enligt det; eller (ii) EU:s standardavtalsklausuler, kompletterade med en konsekvensbedömning av överföringen och ytterligare åtgärder såsom kryptering under överföring och i vila samt åtkomstbegränsningar. Överföringar till Storbritannien och Schweiz omfattas av beslut om adekvat skyddsnivå. Vilken överföringsmekanism som används för respektive leverantör anges i Bilagan, och en kopia av tillämpliga standardavtalsklausuler tillhandahålls på begäran.
Hur länge vi sparar personuppgifter
| Data | Lagringstid |
|---|---|
| Licenstagarens Data | Under kundens prenumerationstid, därefter radering enligt raderingstiderna i DPA |
| Kunders Kontodata | Under prenumerationstiden och så länge det därefter behövs för att avsluta kontot, lösa tvister och uppfylla rättsliga skyldigheter |
| Fakturerings- och bokföringsunderlag | Under den tid som krävs enligt den finska bokföringslagen (för närvarande sex år från räkenskapsårets utgång, och tio år för själva böckerna) |
| Support- och chattkonversationer | Tre år från den senaste interaktionen |
| Marknadsförings- och prospektdata | Till dess att du avregistrerar dig eller invänder, eller till dess att vi inte haft någon interaktion från dig på tjugofyra månader |
| Analysdata för Webbplatsen | Fjorton månader |
| Säkerhets- och åtkomstloggar | Tolv månader, om de inte sparas längre för en utredning |
Data kan finnas kvar i krypterade säkerhetskopior under en begränsad tid efter radering från produktionssystemen och skrivs därefter över i den ordinarie säkerhetskopieringscykeln.
Hur vi skyddar personuppgifter
Kendis driver ett ledningssystem för informationssäkerhet som är certifierat enligt ISO/IEC 27001. Åtgärderna omfattar kryptering av data under överföring (TLS) och i vila, enkel inloggning och flerfaktorsautentisering, rollbaserad åtkomstkontroll, namngivna individuella konton utan delade inloggningsuppgifter, loggning av administrativ åtkomst, sårbarhetshantering, regelbundna säkerhetskopior och en testad incidenthanteringsprocess. Våra underbiträden är bundna av skriftliga avtal med motsvarande skyldigheter.
Vid en personuppgiftsincident underrättar vi berörda kunder enligt vad DPA kräver och tillsynsmyndigheten inom 72 timmar när GDPR kräver det. Om du tror att dina uppgifter har utsatts för intrång, kontakta security@kendis.io.
Dina rättigheter
Med förbehåll för villkoren i GDPR har du rätt att:
- få tillgång till de personuppgifter vi har om dig och få en kopia;
- få felaktiga eller ofullständiga uppgifter rättade;
- få dina uppgifter raderade;
- begränsa vår behandling av dina uppgifter;
- få de uppgifter du lämnat till oss i ett strukturerat, maskinläsbart format och få dem överförda till en annan personuppgiftsansvarig;
- invända mot behandling som grundas på berättigat intresse, inbegripet direktmarknadsföring; och
- när som helst återkalla ditt samtycke när behandlingen grundas på samtycke, utan att det påverkar behandling som utförts före återkallelsen.
Vi fattar inga beslut som enbart grundas på automatiserad behandling och som har rättsliga följder eller på liknande sätt i betydande grad påverkar dig.
För att utöva någon av dessa rättigheter, mejla privacy@kendis.io. Vi kan behöva verifiera din identitet. Vi svarar inom en månad, med möjlighet till förlängning med ytterligare två månader för komplexa begäranden, och tar inte ut någon avgift om inte en begäran är uppenbart ogrundad eller orimlig. När en begäran avser Licenstagarens Data hänvisar vi den till den kund som styr dessa uppgifter och bistår kunden enligt vad DPA kräver.
Om du är missnöjd med hur vi hanterar dina uppgifter kan du lämna in ett klagomål till Dataombudsmannens byrå i Finland (Tietosuojavaltuutetun toimisto, tietosuoja.fi) eller till tillsynsmyndigheten i det EES-land där du bor eller arbetar.
Marknadsföringskommunikation
Vi skickar marknadsföringsmejl, nyhetsbrev och inbjudningar till evenemang till affärskontakter som har samtyckt eller, där lagen tillåter det, vars organisation har en kundrelation eller potentiell kundrelation med oss. Varje marknadsföringsmejl innehåller en avregistreringslänk, och du kan även avregistrera dig genom att mejla privacy@kendis.io. Att avregistrera sig från marknadsföring stoppar inte de tjänstemeddelanden som krävs för att driva ditt konto, såsom säkerhetsmeddelanden och meddelanden om byte av underbiträden.
Barn
Webbplatsen och Tjänsten riktar sig till företag och är inte avsedda för barn under 16 år. Vi samlar inte medvetet in personuppgifter från barn. Om du tror att ett barn har lämnat personuppgifter till oss, kontakta oss så raderar vi dem.
Tredje parts webbplatser
Webbplatsen och Tjänsten innehåller länkar till tredje parts webbplatser och tjänster, inklusive integrationspartner. Vi ansvarar inte för deras integritetsrutiner och denna Integritetspolicy gäller inte för dem.
Ändringar av denna Integritetspolicy
Vi kan uppdatera denna Integritetspolicy från tid till annan. Varje version har ett versionsnummer och ett ikraftträdandedatum. Väsentliga ändringar meddelas kundernas kontoadministratörer via e-post eller i Tjänsten innan de träder i kraft, och den gällande versionen publiceras alltid på kendis.io/privacy-policy.
| Version | Ikraftträdandedatum | Ändring |
|---|---|---|
| 2.0 | 10 augusti 2026 | Fullständig revidering. Lägger till Värdregionen Tyskland; skiljer Kendis roller som personuppgiftsansvarig och personuppgiftsbiträde; anpassar överföringsmekanismerna till EU:s standardavtalsklausuler och ramverket för dataskydd mellan EU och USA; ersätter hänvisningar till Storbritannien med finsk rätt och finsk tillsynsmyndighet; lägger till rättsliga grunder, lagringstider och en hänvisning till Bilagan om värdtjänster och underbiträden. |
| 1.0 | 2018 | Första publiceringen som Data Protection & Compliance Policy. |
Kontakt
Kendis Oy, Lapinlahdenkatu 16, 00180 Helsingfors, Finland. Organisationsnummer 2874062-5.
Integritet: privacy@kendis.io. Säkerhet: security@kendis.io.
Denna Integritetspolicy regleras av finsk rätt.
Kakbilaga
De kakor som för närvarande placeras av Webbplatsen och Tjänsten. Om du anser att denna förteckning är ofullständig, hör av dig till privacy@kendis.io.
| Kaka | Typ | Ändamål | Varaktighet |
|---|---|---|---|
| Sessionskaka | Absolut nödvändig | Håller din inloggade session aktiv medan du använder Tjänsten | Session |
| Kaksamtycke | Absolut nödvändig | Kommer ihåg de val om kakor du gjorde i bannern | 12 månader |
| Analyskakor | Analys | Mäter hur besökare använder Webbplatsen och Tjänsten så att vi kan förbättra dem (Google Analytics) | Upp till 14 månader |
| Inställningskakor | Funktionalitet | Kommer ihåg språk och gränssnittsinställningar | 12 månader |

