Privacyverklaring

voor het Merkursoft backofficesysteem met XML-import, AI-functies, boekhouding en facturatie

Versie: juli 2026

Deze privacyverklaring informeert over de verwerking van persoonsgegevens door Merkursoft bij het gebruik van de website, bij contactopname, bij het sluiten van een overeenkomst en bij het gebruik van het Merkursoft backofficesysteem. Zij vervangt eerdere privacyteksten.

1. Verwerkingsverantwoordelijke

Verwerkingsverantwoordelijke in de zin van art. 4 lid 7 AVG is: Merkursoft, Kernerweg 22, 89520 Heidenheim a. d. Brenz, Duitsland, e-mail: info@merkursoft.de.

Voor zover een vertegenwoordigingsbevoegde persoon moet worden vermeld, geldt de in het colofon of in de offerte genoemde persoon. Vragen over gegevensbescherming kunnen op elk moment worden gericht aan info@merkursoft.de.

2. Privacyrol bij klantgegevens

Voor persoonsgegevens die klanten in het backofficesysteem invoeren, importeren of daar laten verwerken, is in de regel de betreffende klant verwerkingsverantwoordelijke. Dit betreft in het bijzonder gegevens van eindklanten, leveranciers, medewerkers, contactpersonen alsmede factuur-, boekings-, reis-, betaal- of communicatiegegevens.

Merkursoft verwerkt deze gegevens in beginsel als verwerker conform art. 28 AVG en uitsluitend overeenkomstig de overeenkomst, de verwerkersovereenkomst, gedocumenteerde instructies van de klant of wettelijke verplichtingen.

De klant is verantwoordelijk voor de rechtmatigheid van de gegevensverzameling, de informatievoorziening aan betrokkenen, vereiste toestemmingen, verwijderings- en bewaartermijnen alsmede de afhandeling van rechten van betrokkenen jegens zijn eindklanten.

3. Categorieën van verwerking

Het onderstaande overzicht beschrijft de belangrijkste verwerkingen. Afhankelijk van de afgenomen dienstomvang kunnen afzonderlijke verwerkingen vervallen of aanvullende verwerkingen bijkomen.

GebiedGegevenscategorieënDoel en rechtsgrondslagOntvangers / verwerkersBewaartermijn
Website en serverlogsIP-adres, datum en tijd, opgevraagde pagina, browser, besturingssysteem, referrer, statuscodesBeschikbaarstelling, beveiliging en foutanalyse; art. 6 lid 1 sub f AVG; technisch noodzakelijke toegang volgens § 25 lid 2 TDDDGHosting via Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenIn de regel 7 tot 30 dagen, langer uitsluitend bij beveiligingsincidenten
Contactopname per e-mail of formulierNaam, bedrijf, e-mailadres, telefoonnummer, bericht, bijlagenAfhandeling van de vraag; art. 6 lid 1 sub b AVG bij contractuele samenhang, anders art. 6 lid 1 sub f AVGMerkursoft; e-mail-/hostingdienstverlenersTot de definitieve afhandeling; bij zakelijke samenhang volgens de wettelijke bewaartermijnen
Klantaccount en contractbeheerStamgegevens, gebruikers, rollen, inloggegevens, contractgegevens, factuurgegevens, betaalstatusBeschikbaarstelling en beheer van het klantaccount, facturatie, support; art. 6 lid 1 sub b en sub c AVGMerkursoft; hosting; betaaldienstverleners/banken voor zover nodigVoor de duur van de overeenkomst; fiscaal- en handelsrechtelijke documenten in de regel 10 jaar
Gebruik van het backofficesysteemGebruikersactiviteiten, instellingen, importlogs, systeemmeldingen, factuur-/boekingsgegevens, documenten, XML-importgegevensBeschikbaarstelling van de SaaS-functies, foutherstel, beveiliging; art. 6 lid 1 sub b AVG; bij klantgegevens in de regel verwerking in opdracht conform art. 28 AVGMerkursoft als verwerker; Hetzner Online GmbH als hosting-subverwerkerVoor de duur van de overeenkomst; verwijdering of teruggave na afloop van de overeenkomst conform afspraak/verwerkersovereenkomst
AI-functiesInvoer, documentinhoud, gestructureerde gegevens, prompts, metagegevens, technische logsGeautomatiseerde ondersteuning bij import, classificatie, samenvatting, factuur-/boekings- en backofficeprocessen; art. 6 lid 1 sub b AVG resp. art. 28 AVG bij klantgegevensMerkursoft; eventueel in de lijst van subverwerkers genoemde AI-dienstverleners, indien externe AI-diensten zijn geactiveerdUitsluitend zolang dit voor de functie en de controleerbaarheid noodzakelijk is; details per dienst in de product-/subverwerkerslijst
Support en foutanalyseContactgegevens, ticketinhoud, schermafbeeldingen, systeemlogs, betrokken gegevensrecords voor zover door de klant aangeleverdAfhandeling van supportgevallen, kwaliteitsborging, bewijs; art. 6 lid 1 sub b en sub f AVGMerkursoft; eventueel support- en hostingdienstverlenersIn de regel tot 3 jaar na afsluiting, tenzij langere wettelijke verplichtingen gelden
Nieuwsbrief / reclamecommunicatieE-mailadres, naam, bedrijf, toestemmings- en verzendgegevensVerzending uitsluitend bij toestemming of wettelijke grondslag; art. 6 lid 1 sub a AVG resp. art. 6 lid 1 sub f AVGMerkursoft; verzenddienstverlener indien ingezetTot intrekking of bezwaar; bewijs van toestemming tot 3 jaar

4. Cookies en vergelijkbare technologieën

De website en het backofficesysteem gebruiken technisch noodzakelijke cookies of vergelijkbare technologieën om login, sessie, beveiliging, taalinstellingen en basisfuncties mogelijk te maken. Deze technologieën zijn noodzakelijk om de uitdrukkelijk gewenste digitale dienst te kunnen leveren.

Niet-noodzakelijke cookies en tracking-, analyse- of marketingdiensten worden alleen ingezet als de gebruiker daarvoor vooraf rechtsgeldig toestemming heeft gegeven. Gegeven toestemming kan op elk moment met werking voor de toekomst worden ingetrokken.

De eerdere formulering, volgens welke het enkele gebruik van de website als toestemming voor cookies gold, wordt door deze gedifferentieerde regeling vervangen.

5. Google Maps / Places en overige functies van derden

Voor zover Google Maps, Google Places Autocomplete of vergelijkbare functies van derden in afzonderlijke modules worden ingezet, gebeurt dit uitsluitend voor het betreffende doel, bijvoorbeeld voor adreszoekopdrachten of locatieondersteuning.

Daarbij kunnen technische gegevens zoals IP-adres, locatie-/adresgegevens en gebruiksgegevens aan de betreffende aanbieder worden doorgegeven. Details over daadwerkelijk ingezette functies van derden worden verstrekt in de productomschrijving, het cookie-/toestemmingsbeheer of een afzonderlijke dienstenlijst.

6. Google-account & e-mailverzending (Gmail)

Wanneer u uw Google-account koppelt om e-mails vanuit MerkurTravel te versturen, vragen wij twee machtigingen: het verzenden van e-mails namens u (scope gmail.send) en toegang tot het e-mailadres van uw Google-account (scope userinfo.email). Wij gebruiken deze uitsluitend om de door u opgestelde facturen en betalingsherinneringen vanuit uw eigen mailbox naar uw klanten te versturen en om u te tonen welk account is gekoppeld.

MerkurTravel leest, importeert of bewaart de inhoud van uw mailbox niet en gebruikt deze gegevens nooit voor reclame en verkoopt ze niet aan derden. De voor verzending namens u benodigde OAuth-toegangs- en vernieuwingstokens worden versleuteld opgeslagen. U kunt de mailbox op elk moment in uw vestigingsinstellingen ontkoppelen, waardoor de bij ons opgeslagen tokens worden verwijderd, of de machtiging volledig intrekken op de beveiligingspagina van uw Google-account.

Het gebruik en de doorgifte van informatie die MerkurTravel van Google API's ontvangt, voldoen aan het Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), inclusief de Limited Use-vereisten.

7. AI-functies en transparantie

Wanneer AI-functies worden gebruikt, kunnen invoer, documenten, importgegevens, metagegevens en systeemcontext geautomatiseerd worden verwerkt om voorstellen, classificaties, samenvattingen, extracties of andere ondersteunende prestaties te genereren.

AI-functies dienen ter ondersteuning. Merkursoft neemt daarmee geen zelfstandige juridisch bindende besluiten jegens eindklanten van de klant. De klant moet resultaten vóór gebruik controleren en beslist zelf over het gebruik ervan.

Voor zover externe AI-dienstverleners worden ingezet, worden zij betrokken overeenkomstig de verwerkersovereenkomst en de lijst van subverwerkers. Persoonsgegevens mogen alleen aan AI-functies worden doorgegeven voor zover dat voor het concrete doel noodzakelijk is.

8. Ontvangers en subverwerkers

Persoonsgegevens worden alleen aan ontvangers doorgegeven voor zover dat noodzakelijk is voor de uitvoering van de overeenkomst, de exploitatie van de systemen, de facturatie, wettelijke verplichtingen, beveiligingsdoeleinden of de handhaving van gerechtvaardigde aanspraken.

De hosting geschiedt via Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Duitsland. Overige dienstverleners kunnen in het bijzonder e-mail-, support-, betaal-, beveiligings-, back-up- of AI-diensten zijn, voor zover zij voor de concrete dienstomvang noodzakelijk zijn.

Voor zover dienstverleners persoonsgegevens in opdracht verwerken, worden verwerkersovereenkomsten gesloten.

9. Doorgifte naar derde landen

Doorgifte van persoonsgegevens naar landen buiten de Europese Unie of de Europese Economische Ruimte vindt alleen plaats als daarvoor een passende rechtsgrondslag bestaat, bijvoorbeeld een adequaatheidsbesluit, EU-modelcontractbepalingen of een uitdrukkelijke toestemming.

Wanneer functies van derden met een mogelijke band met een derde land worden geactiveerd, worden de betrokken gebruikers of klanten daarover geïnformeerd in het kader van de product-, privacy- of toestemmingsinformatie.

10. Bewaartermijn

Merkursoft bewaart persoonsgegevens niet langer dan noodzakelijk is voor de betreffende doeleinden of dan wettelijke bewaarplichten voorschrijven.

Contact- en supportgegevens worden in de regel verwijderd zodra de vraag is afgehandeld en geen wettelijke bewaar- of bewijsplichten bestaan. Contract-, factuur- en boekingsdocumenten worden in de regel bewaard overeenkomstig handels- en fiscaalrechtelijke bewaarplichten.

Klantgegevens in het backofficesysteem worden na afloop van de overeenkomst overeenkomstig de overeenkomst en de verwerkersovereenkomst teruggegeven of verwijderd, voor zover geen wettelijke verplichtingen zich daartegen verzetten.

11. Rechten van betrokkenen

Betrokkenen hebben overeenkomstig de AVG recht op inzage, rectificatie, verwijdering, beperking van de verwerking, gegevensoverdraagbaarheid en bezwaar tegen bepaalde verwerkingen.

Voor zover een verwerking op toestemming berust, kan de toestemming op elk moment met werking voor de toekomst worden ingetrokken. De rechtmatigheid van de verwerking tot aan de intrekking blijft onaangetast.

Betrokkenen hebben bovendien het recht een klacht in te dienen bij een toezichthoudende autoriteit voor gegevensbescherming. Bevoegd kan in het bijzonder de toezichthouder van de gewone verblijfplaats, de werkplek of de vestigingsplaats van Merkursoft zijn.

Bij gegevens die een klant als verwerkingsverantwoordelijke in het backofficesysteem verwerkt, dienen rechten van betrokkenen in beginsel jegens de betreffende klant te worden uitgeoefend. Merkursoft ondersteunt de klant in het kader van de verwerkersovereenkomst.

12. Beveiliging

Merkursoft zet passende technische en organisatorische maatregelen in om persoonsgegevens te beschermen tegen verlies, vernietiging, onbevoegde toegang, manipulatie of openbaarmaking.

Hiertoe kunnen in het bijzonder transportversleuteling, toegangscontroles, rollen- en rechtenconcepten, logging, back-upprocedures, autorisatieconcepten, beveiligingsupdates en organisatorische beschermingsmaatregelen behoren.

De klant is verplicht eigen gebruikersaccounts, wachtwoorden, apparaten en interne autorisaties passend te beschermen.

13. Actualisering van deze privacyverklaring

Merkursoft kan deze privacyverklaring actualiseren wanneer de juridische situatie, technische processen, functies, dienstverleners of bedrijfsprocessen wijzigen. De actuele versie wordt op de website of in het klantgedeelte beschikbaar gesteld.