Informativa sulla privacy
per il sistema di back office Merkursoft con importazione XML, funzioni di IA, contabilità e fatturazione
Versione: luglio 2026
La presente informativa sulla privacy fornisce informazioni sul trattamento dei dati personali da parte di Merkursoft in occasione dell'utilizzo del sito web, del contatto, della conclusione del contratto e dell'utilizzo del sistema di back office Merkursoft. Essa sostituisce i precedenti testi sulla privacy.
1. Titolare del trattamento
Titolare del trattamento ai sensi dell'art. 4 n. 7 GDPR è: Merkursoft, Kernerweg 22, 89520 Heidenheim a. d. Brenz, Germania, e-mail: info@merkursoft.de.
Qualora debba essere indicata una persona con potere di rappresentanza, vale la persona indicata nelle note legali o nell'offerta. Le richieste in materia di protezione dei dati possono essere inviate in qualsiasi momento a info@merkursoft.de.
2. Ruolo privacy per i dati dei clienti
Per i dati personali che i clienti inseriscono, importano o fanno trattare nel sistema di back office, il rispettivo cliente è di regola titolare del trattamento. Ciò riguarda in particolare i dati di clienti finali, fornitori, collaboratori, referenti nonché dati di fatturazione, prenotazione, viaggio, pagamento o comunicazione.
Merkursoft tratta tali dati in linea di principio in qualità di responsabile del trattamento ai sensi dell'art. 28 GDPR e soltanto in conformità al contratto, al contratto di responsabile del trattamento, alle istruzioni documentate del cliente o agli obblighi di legge.
Il cliente è responsabile della liceità della raccolta dei dati, dell'informativa agli interessati, dei consensi necessari, dei termini di cancellazione e conservazione nonché della gestione dei diritti degli interessati nei confronti dei propri clienti finali.
3. Categorie di trattamento
Il prospetto seguente descrive i principali trattamenti. A seconda dell'ambito di servizio sottoscritto, singoli trattamenti possono non essere applicabili oppure possono aggiungersene altri.
| Ambito | Categorie di dati | Finalità e base giuridica | Destinatari / responsabili del trattamento | Durata di conservazione |
|---|---|---|---|---|
| Sito web e log del server | Indirizzo IP, data e ora, pagina richiamata, browser, sistema operativo, referrer, codici di stato | Erogazione, sicurezza e analisi degli errori; art. 6 par. 1 lett. f GDPR; accessi tecnicamente necessari ai sensi del § 25 comma 2 TDDDG | Hosting tramite Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Di regola da 7 a 30 giorni, più a lungo solo in caso di incidenti di sicurezza |
| Contatto via e-mail o modulo | Nome, azienda, indirizzo e-mail, numero di telefono, messaggio, allegati | Gestione della richiesta; art. 6 par. 1 lett. b GDPR in caso di attinenza contrattuale, altrimenti art. 6 par. 1 lett. f GDPR | Merkursoft; fornitori di servizi e-mail/hosting | Fino alla definitiva evasione; in caso di attinenza commerciale, secondo i termini di conservazione di legge |
| Account cliente e gestione dei contratti | Dati anagrafici, utenti, ruoli, credenziali di accesso, dati contrattuali, dati di fatturazione, stato dei pagamenti | Messa a disposizione e gestione dell'account cliente, fatturazione, supporto; art. 6 par. 1 lett. b e lett. c GDPR | Merkursoft; hosting; prestatori di servizi di pagamento/banche ove necessario | Per la durata del contratto; documenti fiscali e commerciali di regola 10 anni |
| Utilizzo del sistema di back office | Attività degli utenti, impostazioni, log di importazione, messaggi di sistema, dati di fatturazione/registrazione, documenti, dati di importazione XML | Erogazione delle funzioni SaaS, risoluzione degli errori, sicurezza; art. 6 par. 1 lett. b GDPR; per i dati dei clienti di regola trattamento su incarico ai sensi dell'art. 28 GDPR | Merkursoft in qualità di responsabile del trattamento; Hetzner Online GmbH quale sub-responsabile per l'hosting | Per la durata del contratto; cancellazione o restituzione al termine del contratto secondo l'accordo/il contratto di responsabile del trattamento |
| Funzioni di IA | Input, contenuti dei documenti, dati strutturati, prompt, metadati, log tecnici | Supporto automatizzato all'importazione, classificazione, sintesi, processi di fatturazione/registrazione e di back office; art. 6 par. 1 lett. b GDPR ovvero art. 28 GDPR per i dati dei clienti | Merkursoft; eventualmente fornitori di servizi di IA indicati nell'elenco dei sub-responsabili, qualora siano attivati servizi di IA esterni | Solo per il tempo necessario alla funzione e alla tracciabilità; dettagli per singolo servizio nell'elenco prodotti/sub-responsabili |
| Supporto e analisi degli errori | Dati di contatto, contenuto del ticket, screenshot, log di sistema, record di dati interessati nella misura in cui forniti dal cliente | Gestione dei casi di supporto, garanzia della qualità, prova; art. 6 par. 1 lett. b e lett. f GDPR | Merkursoft; eventualmente fornitori di servizi di supporto e hosting | Di regola fino a 3 anni dalla chiusura, salvo obblighi di legge più lunghi |
| Newsletter / comunicazioni promozionali | Indirizzo e-mail, nome, azienda, dati di consenso e di invio | Invio solo in presenza di consenso o autorizzazione di legge; art. 6 par. 1 lett. a GDPR ovvero art. 6 par. 1 lett. f GDPR | Merkursoft; fornitore del servizio di invio se utilizzato | Fino a revoca o opposizione; prova del consenso fino a 3 anni |
4. Cookie e tecnologie analoghe
Il sito web e il sistema di back office utilizzano cookie tecnicamente necessari o tecnologie analoghe per garantire login, sessione, sicurezza, impostazioni della lingua e funzioni di base. Tali tecnologie sono necessarie per poter fornire il servizio digitale espressamente richiesto.
Cookie non necessari nonché servizi di tracciamento, analisi o marketing vengono impiegati solo se l'utente ha preventivamente prestato un consenso valido. Il consenso prestato può essere revocato in qualsiasi momento con effetto per il futuro.
La precedente formulazione, secondo cui il semplice utilizzo del sito web comportava l'accettazione dei cookie, è sostituita dalla presente disciplina differenziata.
5. Google Maps / Places e altre funzioni di terzi
Qualora in singoli moduli vengano impiegati Google Maps, Google Places Autocomplete o funzioni analoghe di terzi, ciò avviene esclusivamente per la relativa finalità, ad esempio per la ricerca di indirizzi o il supporto alla localizzazione.
In tale contesto possono essere trasmessi al rispettivo fornitore dati tecnici quali indirizzo IP, dati di posizione/indirizzo e dati di utilizzo. I dettagli sulle funzioni di terzi effettivamente attive sono forniti nella descrizione del prodotto, nella gestione dei cookie/del consenso o in un elenco servizi separato.
6. Account Google e invio di e-mail (Gmail)
Quando colleghi il tuo account Google per inviare e-mail da MerkurTravel, richiediamo due autorizzazioni: l'invio di e-mail a tuo nome (ambito gmail.send) e l'accesso all'indirizzo e-mail del tuo account Google (ambito userinfo.email). Le utilizziamo esclusivamente per inviare ai tuoi clienti, dalla tua casella di posta, le fatture e i solleciti di pagamento da te creati e per mostrarti quale account è collegato.
MerkurTravel non legge, non importa e non conserva i contenuti della tua casella di posta e non utilizza mai tali dati a fini pubblicitari né li vende a terzi. I token di accesso e di aggiornamento OAuth necessari per l'invio a tuo nome sono archiviati in forma cifrata. Puoi scollegare la casella di posta in qualsiasi momento nelle impostazioni della tua agenzia, cancellando così i token da noi conservati, oppure revocare completamente l'autorizzazione nella pagina di sicurezza del tuo account Google.
L'utilizzo e la trasmissione delle informazioni che MerkurTravel riceve dalle API di Google sono conformi alla Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), inclusi i requisiti di Limited Use.
7. Funzioni di IA e trasparenza
Quando vengono utilizzate funzioni di IA, gli input, i documenti, i dati di importazione, i metadati e il contesto di sistema possono essere elaborati in modo automatizzato per generare proposte, classificazioni, sintesi, estrazioni o altre prestazioni di assistenza.
Le funzioni di IA hanno finalità di supporto. Merkursoft non adotta con esse decisioni autonome giuridicamente vincolanti nei confronti dei clienti finali del cliente. Il cliente deve verificare i risultati prima dell'utilizzo e decide autonomamente in merito al loro impiego.
Qualora vengano impiegati fornitori esterni di servizi di IA, questi sono coinvolti secondo quanto previsto dal contratto di responsabile del trattamento e dall'elenco dei sub-responsabili. I dati personali devono essere trasmessi alle funzioni di IA solo nella misura necessaria per la finalità concreta.
8. Destinatari e sub-responsabili
I dati personali vengono comunicati a destinatari soltanto nella misura in cui ciò è necessario per l'esecuzione del contratto, il funzionamento dei sistemi, la fatturazione, gli obblighi di legge, finalità di sicurezza o l'esercizio di legittime pretese.
L'hosting avviene tramite Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Germania. Ulteriori fornitori possono essere in particolare servizi di e-mail, supporto, pagamento, sicurezza, backup o IA, purché necessari per il concreto ambito di servizio.
Qualora i fornitori trattino dati personali per conto del titolare, vengono stipulati contratti di responsabile del trattamento.
9. Trasferimenti verso paesi terzi
Un trasferimento di dati personali verso paesi al di fuori dell'Unione europea o dello Spazio economico europeo avviene solo in presenza di un'idonea base giuridica, ad esempio una decisione di adeguatezza, le clausole contrattuali tipo dell'UE o un consenso esplicito.
Quando vengono attivate funzioni di terzi con possibile riferimento a un paese terzo, gli utenti o i clienti interessati ne vengono informati nell'ambito delle informazioni di prodotto, privacy o consenso.
10. Durata di conservazione
Merkursoft conserva i dati personali soltanto per il tempo necessario alle rispettive finalità o per il tempo previsto dagli obblighi di conservazione di legge.
I dati di contatto e di supporto vengono di regola cancellati una volta conclusa la richiesta e in assenza di obblighi legali di conservazione o di prova. I documenti contrattuali, di fatturazione e di prenotazione sono conservati di regola secondo gli obblighi di conservazione previsti dal diritto commerciale e tributario.
Al termine del contratto i dati dei clienti presenti nel sistema di back office vengono restituiti o cancellati secondo quanto previsto dal contratto e dal contratto di responsabile del trattamento, salvo obblighi di legge contrari.
11. Diritti degli interessati
Gli interessati hanno, ai sensi del GDPR, il diritto di accesso, rettifica, cancellazione, limitazione del trattamento, portabilità dei dati e opposizione a determinati trattamenti.
Qualora un trattamento si basi sul consenso, quest'ultimo può essere revocato in qualsiasi momento con effetto per il futuro. La liceità del trattamento effettuato fino alla revoca resta impregiudicata.
Gli interessati hanno inoltre il diritto di proporre reclamo a un'autorità di controllo per la protezione dei dati. Può essere competente in particolare l'autorità del luogo di residenza abituale, del luogo di lavoro o della sede di Merkursoft.
Per i dati che un cliente tratta come titolare nel sistema di back office, i diritti degli interessati devono essere in linea di principio esercitati nei confronti del rispettivo cliente. Merkursoft supporta il cliente nell'ambito del contratto di responsabile del trattamento.
12. Sicurezza
Merkursoft adotta adeguate misure tecniche e organizzative per proteggere i dati personali da perdita, distruzione, accesso non autorizzato, manipolazione o divulgazione.
Tra queste possono rientrare in particolare la cifratura in transito, i controlli di accesso, i concetti di ruoli e permessi, la registrazione dei log, le procedure di backup, i concetti di autorizzazione, gli aggiornamenti di sicurezza e le misure di protezione organizzative.
Il cliente è tenuto a proteggere adeguatamente i propri account utente, le password, i dispositivi e le autorizzazioni interne.
13. Aggiornamento della presente informativa sulla privacy
Merkursoft può aggiornare la presente informativa sulla privacy in caso di modifiche del quadro normativo, dei processi tecnici, delle funzioni, dei fornitori o dei processi aziendali. La versione di volta in volta vigente è resa disponibile sul sito web o nell'area clienti.