Datenschutzhinweise

für das Merkursoft Backoffice-System mit XML-Import, KI-/AI-Funktionen, Buchhaltung und Rechnungsstellung

Stand: Juli 2026

Diese Datenschutzhinweise informieren über die Verarbeitung personenbezogener Daten durch Merkursoft bei Nutzung der Website, bei Kontaktaufnahme, bei Vertragsabschluss und bei Nutzung des Merkursoft Backoffice-Systems. Sie ersetzen ältere Datenschutztexte.

1. Verantwortlicher

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist: Merkursoft, Kernerweg 22, 89520 Heidenheim a. d. Brenz, Deutschland, E-Mail: info@merkursoft.de.

Soweit eine vertretungsberechtigte Person anzugeben ist, gilt die im Impressum oder Angebot benannte Person. Datenschutzanfragen können jederzeit an info@merkursoft.de gerichtet werden.

2. Datenschutzrolle bei Kundendaten

Für personenbezogene Daten, die Kunden in das Backoffice-System eingeben, importieren oder dort verarbeiten lassen, ist in der Regel der jeweilige Kunde Verantwortlicher. Dies betrifft insbesondere Daten von Endkunden, Lieferanten, Mitarbeitenden, Ansprechpartnern, Rechnungs-, Buchungs-, Reise-, Zahlungs- oder Kommunikationsdaten.

Merkursoft verarbeitet diese Daten grundsätzlich als Auftragsverarbeiter nach Art. 28 DSGVO und nur nach Maßgabe des Vertrags, des Auftragsverarbeitungsvertrags, dokumentierter Weisungen des Kunden oder gesetzlicher Pflichten.

Der Kunde ist für die Rechtmäßigkeit der Datenerhebung, die Information betroffener Personen, erforderliche Einwilligungen, Lösch- und Aufbewahrungsfristen sowie die Bearbeitung von Betroffenenrechten gegenüber seinen Endkunden verantwortlich.

3. Kategorien der Verarbeitung

Die nachfolgende Übersicht beschreibt die wichtigsten Verarbeitungsvorgänge. Je nach gebuchtem Leistungsumfang können einzelne Vorgänge entfallen oder zusätzliche Vorgänge hinzukommen.

BereichDatenkategorienZweck und RechtsgrundlageEmpfänger / AuftragsverarbeiterSpeicherdauer
Website und Server-LogsIP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser, Betriebssystem, Referrer, StatuscodesBereitstellung, Sicherheit und Fehleranalyse; Art. 6 Abs. 1 lit. f DSGVO; technisch notwendige Zugriffe nach § 25 Abs. 2 TDDDGHosting über Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenRegelmäßig 7 bis 30 Tage, länger nur bei Sicherheitsvorfällen
Kontaktaufnahme per E-Mail oder FormularName, Firma, E-Mail-Adresse, Telefonnummer, Nachricht, AnhängeBearbeitung der Anfrage; Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug, sonst Art. 6 Abs. 1 lit. f DSGVOMerkursoft; E-Mail-/Hosting-DienstleisterBis zur abschließenden Bearbeitung; bei Geschäftsbezug nach gesetzlichen Aufbewahrungsfristen
Kundenkonto und VertragsverwaltungStammdaten, Benutzer, Rollen, Login-Daten, Vertragsdaten, Rechnungsdaten, ZahlungsstatusBereitstellung und Verwaltung des Kundenkontos, Abrechnung, Support; Art. 6 Abs. 1 lit. b und lit. c DSGVOMerkursoft; Hosting; Zahlungsdienstleister/Banken soweit erforderlichFür Vertragsdauer; steuer- und handelsrechtliche Unterlagen regelmäßig 10 Jahre
Nutzung des Backoffice-SystemsNutzeraktivitäten, Einstellungen, Importprotokolle, Systemmeldungen, Rechnungs-/Buchungsdaten, Dokumente, XML-ImportdatenBereitstellung der SaaS-Funktionen, Fehlerbehebung, Sicherheit; Art. 6 Abs. 1 lit. b DSGVO; bei Kundendaten regelmäßig Auftragsverarbeitung nach Art. 28 DSGVOMerkursoft als Auftragsverarbeiter; Hetzner Online GmbH als Hosting-UnterauftragnehmerFür Vertragsdauer; Löschung oder Rückgabe nach Vertragsende gemäß Vereinbarung/AVV
KI-/AI-FunktionenEingaben, Dokumentinhalte, strukturierte Daten, Prompts, Metadaten, technische ProtokolleAutomatisierte Unterstützung bei Import, Klassifizierung, Zusammenfassung, Rechnungs-/Buchungs- und Backoffice-Prozessen; Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 28 DSGVO bei KundendatenMerkursoft; ggf. in der Unterauftragnehmerliste benannte KI-Dienstleister, sofern externe KI-Dienste aktiviert sindNur solange für die Funktion und Nachvollziehbarkeit erforderlich; Details je Dienst in der Produkt-/Unterauftragnehmerliste
Support und FehleranalyseKontaktdaten, Ticketinhalt, Screenshots, Systemprotokolle, betroffene Datensätze soweit durch den Kunden bereitgestelltBearbeitung von Supportfällen, Qualitätssicherung, Nachweis; Art. 6 Abs. 1 lit. b und lit. f DSGVOMerkursoft; ggf. Support- und Hosting-DienstleisterRegelmäßig bis zu 3 Jahre nach Abschluss, soweit keine längeren gesetzlichen Pflichten bestehen
Newsletter / werbliche KommunikationE-Mail-Adresse, Name, Firma, Einwilligungs- und VersanddatenVersand nur bei Einwilligung oder gesetzlicher Erlaubnis; Art. 6 Abs. 1 lit. a DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVOMerkursoft; Versanddienstleister sofern eingesetztBis zum Widerruf oder Widerspruch; Nachweis der Einwilligung bis zu 3 Jahre

4. Cookies und vergleichbare Technologien

Die Website und das Backoffice-System verwenden technisch notwendige Cookies oder vergleichbare Technologien, um Login, Session, Sicherheit, Spracheinstellungen und grundlegende Funktionen bereitzustellen. Diese Technologien sind erforderlich, damit der ausdrücklich gewünschte digitale Dienst bereitgestellt werden kann.

Nicht notwendige Cookies, Tracking-, Analyse- oder Marketingdienste werden nur eingesetzt, wenn der Nutzer zuvor wirksam eingewilligt hat. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Die frühere Formulierung, wonach durch bloße Nutzung der Website eine Zustimmung zu Cookies erklärt wird, wird durch diese differenzierte Regelung ersetzt.

5. Google Maps / Places und sonstige Drittanbieterfunktionen

Soweit Google Maps, Google Places Autocomplete oder vergleichbare Drittanbieterfunktionen in einzelnen Modulen eingesetzt werden, erfolgt dies nur für den jeweiligen Zweck, zum Beispiel zur Adresssuche oder Standortunterstützung.

Dabei können technische Daten wie IP-Adresse, Standort-/Adressdaten und Nutzungsdaten an den jeweiligen Anbieter übermittelt werden. Details zu aktiv eingesetzten Drittanbieterfunktionen sind in der Produktbeschreibung, Cookie-/Consent-Verwaltung oder einer gesonderten Diensteliste bereitzustellen.

6. Google-Konto & E-Mail-Versand (Gmail)

Wenn Sie Ihr Google-Konto verbinden, um E-Mails aus MerkurTravel zu versenden, fragen wir zwei Berechtigungen ab: das Senden von E-Mails in Ihrem Namen (Bereich gmail.send) und den Zugriff auf die E-Mail-Adresse Ihres Google-Kontos (Bereich userinfo.email). Wir verwenden diese ausschließlich, um die von Ihnen erstellten Rechnungen und Zahlungserinnerungen aus Ihrem eigenen Postfach an Ihre Kunden zu versenden und Ihnen anzuzeigen, welches Konto verbunden ist.

MerkurTravel liest, importiert oder speichert die Inhalte Ihres Postfachs nicht und verwendet diese Daten niemals für Werbung oder verkauft sie an Dritte. Die für den Versand in Ihrem Namen erforderlichen OAuth-Zugriffs- und Aktualisierungstokens werden verschlüsselt gespeichert. Sie können das Postfach jederzeit in Ihren Agentureinstellungen trennen, wodurch die bei uns gespeicherten Tokens gelöscht werden, oder die Berechtigung vollständig auf der Sicherheitsseite Ihres Google-Kontos widerrufen.

Die Verwendung und Weitergabe von Informationen, die MerkurTravel von Google APIs erhält, entspricht der Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), einschließlich der Limited-Use-Anforderungen.

7. KI-/AI-Funktionen und Transparenz

Wenn KI-/AI-Funktionen genutzt werden, können Eingaben, Dokumente, Importdaten, Metadaten und Systemkontext automatisiert verarbeitet werden, um Vorschläge, Klassifizierungen, Zusammenfassungen, Extraktionen oder andere Assistenzleistungen zu erzeugen.

KI-/AI-Funktionen dienen der Unterstützung. Sie treffen keine eigenständigen rechtlich verbindlichen Entscheidungen durch Merkursoft gegenüber Endkunden des Kunden. Der Kunde muss Ergebnisse vor Verwendung prüfen und entscheidet selbst über deren Nutzung.

Soweit externe KI-Dienstleister eingesetzt werden, werden diese nach Maßgabe des Auftragsverarbeitungsvertrags und der Unterauftragnehmerliste eingebunden. Personenbezogene Daten sollen nur in dem Umfang an KI-/AI-Funktionen übermittelt werden, der für den konkreten Zweck erforderlich ist.

8. Empfänger und Unterauftragnehmer

Personenbezogene Daten werden nur an Empfänger weitergegeben, soweit dies für die Vertragserfüllung, den Betrieb der Systeme, die Abrechnung, gesetzliche Pflichten, Sicherheitszwecke oder die Durchsetzung berechtigter Ansprüche erforderlich ist.

Hosting erfolgt über Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Weitere Dienstleister können insbesondere E-Mail-, Support-, Zahlungs-, Sicherheits-, Backup- oder KI-/AI-Dienste sein, sofern sie für den konkreten Leistungsumfang erforderlich sind.

Soweit Dienstleister personenbezogene Daten im Auftrag verarbeiten, werden Verträge zur Auftragsverarbeitung abgeschlossen.

9. Drittlandübermittlungen

Eine Übermittlung personenbezogener Daten in Länder außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nur, wenn hierfür eine geeignete Rechtsgrundlage besteht, zum Beispiel ein Angemessenheitsbeschluss, EU-Standardvertragsklauseln oder eine ausdrückliche Einwilligung.

Wenn Funktionen von Drittanbietern mit möglichem Drittlandbezug aktiviert werden, werden die betroffenen Nutzer oder Kunden im Rahmen der Produkt-, Datenschutz- oder Consent-Informationen darüber informiert.

10. Speicherdauer

Merkursoft speichert personenbezogene Daten nur solange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

Kontakt- und Supportdaten werden regelmäßig gelöscht, wenn die Anfrage abgeschlossen ist und keine gesetzlichen Aufbewahrungs- oder Nachweispflichten bestehen. Vertrags-, Rechnungs- und Buchungsunterlagen werden regelmäßig entsprechend handels- und steuerrechtlicher Aufbewahrungspflichten gespeichert.

Kundendaten im Backoffice-System werden nach Vertragsende nach Maßgabe des Vertrags und des Auftragsverarbeitungsvertrags zurückgegeben oder gelöscht, soweit keine gesetzlichen Pflichten entgegenstehen.

11. Betroffenenrechte

Betroffene Personen haben nach Maßgabe der DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen bestimmte Verarbeitungen.

Soweit eine Verarbeitung auf Einwilligung beruht, kann die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.

Betroffene Personen haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig kann insbesondere die Aufsichtsbehörde des gewöhnlichen Aufenthaltsortes, des Arbeitsplatzes oder des Sitzes von Merkursoft sein.

Bei Daten, die ein Kunde als Verantwortlicher im Backoffice-System verarbeitet, sind Betroffenenrechte grundsätzlich gegenüber dem jeweiligen Kunden geltend zu machen. Merkursoft unterstützt den Kunden im Rahmen des Auftragsverarbeitungsvertrags.

12. Sicherheit

Merkursoft setzt angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten gegen Verlust, Zerstörung, unbefugten Zugriff, Manipulation oder Offenlegung zu schützen.

Hierzu können insbesondere Transportverschlüsselung, Zugriffskontrollen, Rollen- und Rechtekonzepte, Protokollierung, Backup-Verfahren, Berechtigungskonzepte, Sicherheitsupdates und organisatorische Schutzmaßnahmen gehören.

Der Kunde ist verpflichtet, eigene Benutzerkonten, Passwörter, Endgeräte und interne Berechtigungen angemessen zu schützen.

13. Aktualisierung dieser Datenschutzhinweise

Merkursoft kann diese Datenschutzhinweise aktualisieren, wenn sich Rechtslage, technische Abläufe, Funktionen, Dienstleister oder Geschäftsprozesse ändern. Die jeweils aktuelle Fassung wird auf der Website oder im Kundenbereich bereitgestellt.