Politique de confidentialité
pour le système de back-office Merkursoft avec import XML, fonctions d'IA, comptabilité et facturation
Version : juillet 2026
La présente politique de confidentialité informe sur le traitement des données à caractère personnel par Merkursoft lors de l'utilisation du site web, d'une prise de contact, de la conclusion d'un contrat et de l'utilisation du système de back-office Merkursoft. Elle remplace les textes de confidentialité antérieurs.
1. Responsable du traitement
Le responsable du traitement au sens de l'art. 4 point 7 du RGPD est : Merkursoft, Kernerweg 22, 89520 Heidenheim a. d. Brenz, Allemagne, e-mail : info@merkursoft.de.
Lorsqu'une personne habilitée à représenter la société doit être indiquée, il s'agit de la personne désignée dans les mentions légales ou dans l'offre. Les demandes relatives à la protection des données peuvent être adressées à tout moment à info@merkursoft.de.
2. Rôle en matière de protection des données pour les données clients
Pour les données à caractère personnel que les clients saisissent, importent ou font traiter dans le système de back-office, le client concerné est en règle générale le responsable du traitement. Cela concerne notamment les données de clients finaux, fournisseurs, collaborateurs, interlocuteurs, ainsi que les données de facturation, de réservation, de voyage, de paiement ou de communication.
Merkursoft traite ces données en principe en qualité de sous-traitant conformément à l'art. 28 du RGPD et uniquement selon le contrat, le contrat de sous-traitance, les instructions documentées du client ou les obligations légales.
Le client est responsable de la licéité de la collecte des données, de l'information des personnes concernées, des consentements requis, des délais de suppression et de conservation, ainsi que du traitement des droits des personnes concernées vis-à-vis de ses clients finaux.
3. Catégories de traitement
Le tableau ci-dessous décrit les principales opérations de traitement. Selon l'étendue des prestations souscrites, certaines opérations peuvent ne pas s'appliquer ou d'autres peuvent s'y ajouter.
| Domaine | Catégories de données | Finalité et base juridique | Destinataires / sous-traitants | Durée de conservation |
|---|---|---|---|---|
| Site web et journaux serveur | Adresse IP, date et heure, page consultée, navigateur, système d'exploitation, référent, codes de statut | Fourniture, sécurité et analyse d'erreurs ; art. 6 § 1 point f du RGPD ; accès techniquement nécessaires selon le § 25 al. 2 TDDDG | Hébergement via Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | En règle générale 7 à 30 jours, plus longtemps uniquement en cas d'incident de sécurité |
| Prise de contact par e-mail ou formulaire | Nom, société, adresse e-mail, numéro de téléphone, message, pièces jointes | Traitement de la demande ; art. 6 § 1 point b du RGPD en cas de lien contractuel, sinon art. 6 § 1 point f du RGPD | Merkursoft ; prestataires d'e-mail/d'hébergement | Jusqu'au traitement définitif ; en cas de lien commercial, selon les délais légaux de conservation |
| Compte client et gestion des contrats | Données de base, utilisateurs, rôles, identifiants, données contractuelles, données de facturation, statut de paiement | Mise à disposition et gestion du compte client, facturation, support ; art. 6 § 1 points b et c du RGPD | Merkursoft ; hébergement ; prestataires de paiement/banques si nécessaire | Pour la durée du contrat ; documents fiscaux et commerciaux en règle générale 10 ans |
| Utilisation du système de back-office | Activités des utilisateurs, paramètres, journaux d'import, messages système, données de facturation/comptables, documents, données d'import XML | Fourniture des fonctions SaaS, correction d'erreurs, sécurité ; art. 6 § 1 point b du RGPD ; pour les données clients, en règle générale sous-traitance selon l'art. 28 du RGPD | Merkursoft en tant que sous-traitant ; Hetzner Online GmbH en tant que sous-traitant ultérieur d'hébergement | Pour la durée du contrat ; suppression ou restitution après la fin du contrat selon l'accord/le contrat de sous-traitance |
| Fonctions d'IA | Saisies, contenus de documents, données structurées, invites, métadonnées, journaux techniques | Assistance automatisée à l'import, à la classification, à la synthèse, aux processus de facturation/comptables et de back-office ; art. 6 § 1 point b du RGPD ou art. 28 du RGPD pour les données clients | Merkursoft ; le cas échéant, prestataires d'IA mentionnés dans la liste des sous-traitants ultérieurs, si des services d'IA externes sont activés | Uniquement le temps nécessaire à la fonction et à la traçabilité ; détails par service dans la liste produit/sous-traitants |
| Support et analyse d'erreurs | Coordonnées, contenu du ticket, captures d'écran, journaux système, jeux de données concernés dans la mesure où ils sont fournis par le client | Traitement des cas de support, assurance qualité, preuve ; art. 6 § 1 points b et f du RGPD | Merkursoft ; le cas échéant prestataires de support et d'hébergement | En règle générale jusqu'à 3 ans après la clôture, sauf obligations légales plus longues |
| Newsletter / communication publicitaire | Adresse e-mail, nom, société, données de consentement et d'envoi | Envoi uniquement en cas de consentement ou d'autorisation légale ; art. 6 § 1 point a du RGPD ou art. 6 § 1 point f du RGPD | Merkursoft ; prestataire d'envoi le cas échéant | Jusqu'au retrait ou à l'opposition ; preuve du consentement jusqu'à 3 ans |
4. Cookies et technologies comparables
Le site web et le système de back-office utilisent des cookies techniquement nécessaires ou des technologies comparables afin d'assurer la connexion, la session, la sécurité, les paramètres de langue et les fonctions de base. Ces technologies sont nécessaires à la fourniture du service numérique expressément demandé.
Les cookies non nécessaires ainsi que les services de suivi, d'analyse ou de marketing ne sont utilisés que si l'utilisateur y a préalablement consenti de manière valable. Un consentement donné peut être retiré à tout moment avec effet pour l'avenir.
L'ancienne formulation selon laquelle la simple utilisation du site web valait acceptation des cookies est remplacée par la présente règle différenciée.
5. Google Maps / Places et autres fonctions de tiers
Lorsque Google Maps, Google Places Autocomplete ou des fonctions comparables de tiers sont utilisés dans certains modules, cela n'a lieu que pour la finalité concernée, par exemple la recherche d'adresse ou l'assistance à la localisation.
Des données techniques telles que l'adresse IP, les données de localisation/d'adresse et les données d'utilisation peuvent alors être transmises au fournisseur concerné. Les détails relatifs aux fonctions de tiers effectivement activées sont fournis dans la description du produit, la gestion des cookies/du consentement ou une liste de services distincte.
6. Compte Google et envoi d'e-mails (Gmail)
Lorsque vous connectez votre compte Google pour envoyer des e-mails depuis MerkurTravel, nous demandons deux autorisations : l'envoi d'e-mails en votre nom (portée gmail.send) et l'accès à l'adresse e-mail de votre compte Google (portée userinfo.email). Nous les utilisons exclusivement pour envoyer à vos clients, depuis votre propre messagerie, les factures et rappels de paiement que vous avez créés, et pour vous indiquer quel compte est connecté.
MerkurTravel ne lit, n'importe ni ne conserve le contenu de votre messagerie et n'utilise jamais ces données à des fins publicitaires ni ne les vend à des tiers. Les jetons d'accès et d'actualisation OAuth nécessaires à l'envoi en votre nom sont stockés de manière chiffrée. Vous pouvez à tout moment déconnecter la messagerie dans les paramètres de votre agence, ce qui supprime les jetons que nous conservons, ou révoquer entièrement l'autorisation sur la page de sécurité de votre compte Google.
L'utilisation et la transmission des informations reçues par MerkurTravel des API Google sont conformes à la Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), y compris aux exigences de Limited Use.
7. Fonctions d'IA et transparence
Lorsque des fonctions d'IA sont utilisées, les saisies, documents, données d'import, métadonnées et le contexte système peuvent être traités de manière automatisée afin de générer des propositions, classifications, synthèses, extractions ou autres prestations d'assistance.
Les fonctions d'IA ont une vocation d'assistance. Merkursoft ne prend, par leur intermédiaire, aucune décision autonome juridiquement contraignante à l'égard des clients finaux du client. Le client doit vérifier les résultats avant utilisation et décide lui-même de leur emploi.
Lorsque des prestataires d'IA externes sont utilisés, ils sont intégrés conformément au contrat de sous-traitance et à la liste des sous-traitants ultérieurs. Les données à caractère personnel ne doivent être transmises aux fonctions d'IA que dans la mesure nécessaire à la finalité concernée.
8. Destinataires et sous-traitants ultérieurs
Les données à caractère personnel ne sont transmises à des destinataires que dans la mesure où cela est nécessaire à l'exécution du contrat, à l'exploitation des systèmes, à la facturation, aux obligations légales, à des fins de sécurité ou à la défense de prétentions légitimes.
L'hébergement est assuré par Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Allemagne. D'autres prestataires peuvent notamment être des services d'e-mail, de support, de paiement, de sécurité, de sauvegarde ou d'IA, dans la mesure où ils sont nécessaires à l'étendue concrète des prestations.
Lorsque des prestataires traitent des données à caractère personnel pour notre compte, des contrats de sous-traitance sont conclus.
9. Transferts vers des pays tiers
Un transfert de données à caractère personnel vers des pays situés hors de l'Union européenne ou de l'Espace économique européen n'a lieu que s'il existe une base juridique appropriée, par exemple une décision d'adéquation, les clauses contractuelles types de l'UE ou un consentement exprès.
Lorsque des fonctions de tiers susceptibles d'impliquer un pays tiers sont activées, les utilisateurs ou clients concernés en sont informés dans le cadre des informations produit, de confidentialité ou de consentement.
10. Durée de conservation
Merkursoft ne conserve les données à caractère personnel que le temps nécessaire aux finalités concernées ou aussi longtemps que des obligations légales de conservation existent.
Les données de contact et de support sont régulièrement supprimées lorsque la demande est close et qu'aucune obligation légale de conservation ou de preuve ne subsiste. Les documents contractuels, de facturation et de réservation sont conservés conformément aux obligations de conservation du droit commercial et fiscal.
À l'issue du contrat, les données clients du système de back-office sont restituées ou supprimées conformément au contrat et au contrat de sous-traitance, sauf obligation légale contraire.
11. Droits des personnes concernées
Les personnes concernées disposent, conformément au RGPD, du droit d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité des données et d'opposition à certains traitements.
Lorsqu'un traitement repose sur le consentement, celui-ci peut être retiré à tout moment avec effet pour l'avenir. La licéité du traitement effectué jusqu'au retrait n'en est pas affectée.
Les personnes concernées ont en outre le droit d'introduire une réclamation auprès d'une autorité de contrôle en matière de protection des données. Peut notamment être compétente l'autorité du lieu de résidence habituelle, du lieu de travail ou du siège de Merkursoft.
Pour les données qu'un client traite en qualité de responsable dans le système de back-office, les droits des personnes concernées doivent en principe être exercés auprès du client concerné. Merkursoft assiste le client dans le cadre du contrat de sous-traitance.
12. Sécurité
Merkursoft met en œuvre des mesures techniques et organisationnelles appropriées afin de protéger les données à caractère personnel contre la perte, la destruction, l'accès non autorisé, la manipulation ou la divulgation.
Cela peut inclure notamment le chiffrement des transmissions, des contrôles d'accès, des concepts de rôles et d'habilitations, la journalisation, des procédures de sauvegarde, des concepts d'autorisation, des mises à jour de sécurité et des mesures de protection organisationnelles.
Le client est tenu de protéger de manière appropriée ses propres comptes utilisateurs, mots de passe, terminaux et autorisations internes.
13. Mise à jour de la présente politique de confidentialité
Merkursoft peut actualiser la présente politique de confidentialité en cas d'évolution du cadre juridique, des processus techniques, des fonctions, des prestataires ou des processus commerciaux. La version en vigueur est mise à disposition sur le site web ou dans l'espace client.