Informativa sulla privacy

per il sistema di back office Merkursoft con importazione XML, funzioni di IA, contabilità e fatturazione

Versione: luglio 2026

La presente informativa sulla privacy fornisce informazioni sul trattamento dei dati personali da parte di Merkursoft in occasione dell'utilizzo del sito web, del contatto, della conclusione del contratto e dell'utilizzo del sistema di back office Merkursoft. Essa sostituisce i precedenti testi sulla privacy.

1. Titolare del trattamento

Titolare del trattamento ai sensi dell'art. 4 n. 7 GDPR è: Merkursoft, Kernerweg 22, 89520 Heidenheim a. d. Brenz, Germania, e-mail: info@merkursoft.de.

Qualora debba essere indicata una persona con potere di rappresentanza, vale la persona indicata nelle note legali o nell'offerta. Le richieste in materia di protezione dei dati possono essere inviate in qualsiasi momento a info@merkursoft.de.

2. Ruolo privacy per i dati dei clienti

Per i dati personali che i clienti inseriscono, importano o fanno trattare nel sistema di back office, il rispettivo cliente è di regola titolare del trattamento. Ciò riguarda in particolare i dati di clienti finali, fornitori, collaboratori, referenti nonché dati di fatturazione, prenotazione, viaggio, pagamento o comunicazione.

Merkursoft tratta tali dati in linea di principio in qualità di responsabile del trattamento ai sensi dell'art. 28 GDPR e soltanto in conformità al contratto, al contratto di responsabile del trattamento, alle istruzioni documentate del cliente o agli obblighi di legge.

Il cliente è responsabile della liceità della raccolta dei dati, dell'informativa agli interessati, dei consensi necessari, dei termini di cancellazione e conservazione nonché della gestione dei diritti degli interessati nei confronti dei propri clienti finali.

3. Categorie di trattamento

Il prospetto seguente descrive i principali trattamenti. A seconda dell'ambito di servizio sottoscritto, singoli trattamenti possono non essere applicabili oppure possono aggiungersene altri.

AmbitoCategorie di datiFinalità e base giuridicaDestinatari / responsabili del trattamentoDurata di conservazione
Sito web e log del serverIndirizzo IP, data e ora, pagina richiamata, browser, sistema operativo, referrer, codici di statoErogazione, sicurezza e analisi degli errori; art. 6 par. 1 lett. f GDPR; accessi tecnicamente necessari ai sensi del § 25 comma 2 TDDDGHosting tramite Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenDi regola da 7 a 30 giorni, più a lungo solo in caso di incidenti di sicurezza
Contatto via e-mail o moduloNome, azienda, indirizzo e-mail, numero di telefono, messaggio, allegatiGestione della richiesta; art. 6 par. 1 lett. b GDPR in caso di attinenza contrattuale, altrimenti art. 6 par. 1 lett. f GDPRMerkursoft; fornitori di servizi e-mail/hostingFino alla definitiva evasione; in caso di attinenza commerciale, secondo i termini di conservazione di legge
Account cliente e gestione dei contrattiDati anagrafici, utenti, ruoli, credenziali di accesso, dati contrattuali, dati di fatturazione, stato dei pagamentiMessa a disposizione e gestione dell'account cliente, fatturazione, supporto; art. 6 par. 1 lett. b e lett. c GDPRMerkursoft; hosting; prestatori di servizi di pagamento/banche ove necessarioPer la durata del contratto; documenti fiscali e commerciali di regola 10 anni
Utilizzo del sistema di back officeAttività degli utenti, impostazioni, log di importazione, messaggi di sistema, dati di fatturazione/registrazione, documenti, dati di importazione XMLErogazione delle funzioni SaaS, risoluzione degli errori, sicurezza; art. 6 par. 1 lett. b GDPR; per i dati dei clienti di regola trattamento su incarico ai sensi dell'art. 28 GDPRMerkursoft in qualità di responsabile del trattamento; Hetzner Online GmbH quale sub-responsabile per l'hostingPer la durata del contratto; cancellazione o restituzione al termine del contratto secondo l'accordo/il contratto di responsabile del trattamento
Funzioni di IAInput, contenuti dei documenti, dati strutturati, prompt, metadati, log tecniciSupporto automatizzato all'importazione, classificazione, sintesi, processi di fatturazione/registrazione e di back office; art. 6 par. 1 lett. b GDPR ovvero art. 28 GDPR per i dati dei clientiMerkursoft; eventualmente fornitori di servizi di IA indicati nell'elenco dei sub-responsabili, qualora siano attivati servizi di IA esterniSolo per il tempo necessario alla funzione e alla tracciabilità; dettagli per singolo servizio nell'elenco prodotti/sub-responsabili
Supporto e analisi degli erroriDati di contatto, contenuto del ticket, screenshot, log di sistema, record di dati interessati nella misura in cui forniti dal clienteGestione dei casi di supporto, garanzia della qualità, prova; art. 6 par. 1 lett. b e lett. f GDPRMerkursoft; eventualmente fornitori di servizi di supporto e hostingDi regola fino a 3 anni dalla chiusura, salvo obblighi di legge più lunghi
Newsletter / comunicazioni promozionaliIndirizzo e-mail, nome, azienda, dati di consenso e di invioInvio solo in presenza di consenso o autorizzazione di legge; art. 6 par. 1 lett. a GDPR ovvero art. 6 par. 1 lett. f GDPRMerkursoft; fornitore del servizio di invio se utilizzatoFino a revoca o opposizione; prova del consenso fino a 3 anni

4. Cookie e tecnologie analoghe

Il sito web e il sistema di back office utilizzano cookie tecnicamente necessari o tecnologie analoghe per garantire login, sessione, sicurezza, impostazioni della lingua e funzioni di base. Tali tecnologie sono necessarie per poter fornire il servizio digitale espressamente richiesto.

Cookie non necessari nonché servizi di tracciamento, analisi o marketing vengono impiegati solo se l'utente ha preventivamente prestato un consenso valido. Il consenso prestato può essere revocato in qualsiasi momento con effetto per il futuro.

La precedente formulazione, secondo cui il semplice utilizzo del sito web comportava l'accettazione dei cookie, è sostituita dalla presente disciplina differenziata.

5. Google Maps / Places e altre funzioni di terzi

Qualora in singoli moduli vengano impiegati Google Maps, Google Places Autocomplete o funzioni analoghe di terzi, ciò avviene esclusivamente per la relativa finalità, ad esempio per la ricerca di indirizzi o il supporto alla localizzazione.

In tale contesto possono essere trasmessi al rispettivo fornitore dati tecnici quali indirizzo IP, dati di posizione/indirizzo e dati di utilizzo. I dettagli sulle funzioni di terzi effettivamente attive sono forniti nella descrizione del prodotto, nella gestione dei cookie/del consenso o in un elenco servizi separato.

6. Account Google e invio di e-mail (Gmail)

Quando colleghi il tuo account Google per inviare e-mail da MerkurTravel, richiediamo due autorizzazioni: l'invio di e-mail a tuo nome (ambito gmail.send) e l'accesso all'indirizzo e-mail del tuo account Google (ambito userinfo.email). Le utilizziamo esclusivamente per inviare ai tuoi clienti, dalla tua casella di posta, le fatture e i solleciti di pagamento da te creati e per mostrarti quale account è collegato.

MerkurTravel non legge, non importa e non conserva i contenuti della tua casella di posta e non utilizza mai tali dati a fini pubblicitari né li vende a terzi. I token di accesso e di aggiornamento OAuth necessari per l'invio a tuo nome sono archiviati in forma cifrata. Puoi scollegare la casella di posta in qualsiasi momento nelle impostazioni della tua agenzia, cancellando così i token da noi conservati, oppure revocare completamente l'autorizzazione nella pagina di sicurezza del tuo account Google.

L'utilizzo e la trasmissione delle informazioni che MerkurTravel riceve dalle API di Google sono conformi alla Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), inclusi i requisiti di Limited Use.

7. Funzioni di IA e trasparenza

Quando vengono utilizzate funzioni di IA, gli input, i documenti, i dati di importazione, i metadati e il contesto di sistema possono essere elaborati in modo automatizzato per generare proposte, classificazioni, sintesi, estrazioni o altre prestazioni di assistenza.

Le funzioni di IA hanno finalità di supporto. Merkursoft non adotta con esse decisioni autonome giuridicamente vincolanti nei confronti dei clienti finali del cliente. Il cliente deve verificare i risultati prima dell'utilizzo e decide autonomamente in merito al loro impiego.

Qualora vengano impiegati fornitori esterni di servizi di IA, questi sono coinvolti secondo quanto previsto dal contratto di responsabile del trattamento e dall'elenco dei sub-responsabili. I dati personali devono essere trasmessi alle funzioni di IA solo nella misura necessaria per la finalità concreta.

8. Destinatari e sub-responsabili

I dati personali vengono comunicati a destinatari soltanto nella misura in cui ciò è necessario per l'esecuzione del contratto, il funzionamento dei sistemi, la fatturazione, gli obblighi di legge, finalità di sicurezza o l'esercizio di legittime pretese.

L'hosting avviene tramite Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Germania. Ulteriori fornitori possono essere in particolare servizi di e-mail, supporto, pagamento, sicurezza, backup o IA, purché necessari per il concreto ambito di servizio.

Qualora i fornitori trattino dati personali per conto del titolare, vengono stipulati contratti di responsabile del trattamento.

9. Trasferimenti verso paesi terzi

Un trasferimento di dati personali verso paesi al di fuori dell'Unione europea o dello Spazio economico europeo avviene solo in presenza di un'idonea base giuridica, ad esempio una decisione di adeguatezza, le clausole contrattuali tipo dell'UE o un consenso esplicito.

Quando vengono attivate funzioni di terzi con possibile riferimento a un paese terzo, gli utenti o i clienti interessati ne vengono informati nell'ambito delle informazioni di prodotto, privacy o consenso.

10. Durata di conservazione

Merkursoft conserva i dati personali soltanto per il tempo necessario alle rispettive finalità o per il tempo previsto dagli obblighi di conservazione di legge.

I dati di contatto e di supporto vengono di regola cancellati una volta conclusa la richiesta e in assenza di obblighi legali di conservazione o di prova. I documenti contrattuali, di fatturazione e di prenotazione sono conservati di regola secondo gli obblighi di conservazione previsti dal diritto commerciale e tributario.

Al termine del contratto i dati dei clienti presenti nel sistema di back office vengono restituiti o cancellati secondo quanto previsto dal contratto e dal contratto di responsabile del trattamento, salvo obblighi di legge contrari.

11. Diritti degli interessati

Gli interessati hanno, ai sensi del GDPR, il diritto di accesso, rettifica, cancellazione, limitazione del trattamento, portabilità dei dati e opposizione a determinati trattamenti.

Qualora un trattamento si basi sul consenso, quest'ultimo può essere revocato in qualsiasi momento con effetto per il futuro. La liceità del trattamento effettuato fino alla revoca resta impregiudicata.

Gli interessati hanno inoltre il diritto di proporre reclamo a un'autorità di controllo per la protezione dei dati. Può essere competente in particolare l'autorità del luogo di residenza abituale, del luogo di lavoro o della sede di Merkursoft.

Per i dati che un cliente tratta come titolare nel sistema di back office, i diritti degli interessati devono essere in linea di principio esercitati nei confronti del rispettivo cliente. Merkursoft supporta il cliente nell'ambito del contratto di responsabile del trattamento.

12. Sicurezza

Merkursoft adotta adeguate misure tecniche e organizzative per proteggere i dati personali da perdita, distruzione, accesso non autorizzato, manipolazione o divulgazione.

Tra queste possono rientrare in particolare la cifratura in transito, i controlli di accesso, i concetti di ruoli e permessi, la registrazione dei log, le procedure di backup, i concetti di autorizzazione, gli aggiornamenti di sicurezza e le misure di protezione organizzative.

Il cliente è tenuto a proteggere adeguatamente i propri account utente, le password, i dispositivi e le autorizzazioni interne.

13. Aggiornamento della presente informativa sulla privacy

Merkursoft può aggiornare la presente informativa sulla privacy in caso di modifiche del quadro normativo, dei processi tecnici, delle funzioni, dei fornitori o dei processi aziendali. La versione di volta in volta vigente è resa disponibile sul sito web o nell'area clienti.