Privacyverklaring
voor het Merkursoft backofficesysteem met XML-import, AI-functies, boekhouding en facturatie
Versie: juli 2026
Deze privacyverklaring informeert over de verwerking van persoonsgegevens door Merkursoft bij het gebruik van de website, bij contactopname, bij het sluiten van een overeenkomst en bij het gebruik van het Merkursoft backofficesysteem. Zij vervangt eerdere privacyteksten.
1. Verwerkingsverantwoordelijke
Verwerkingsverantwoordelijke in de zin van art. 4 lid 7 AVG is: Merkursoft, Kernerweg 22, 89520 Heidenheim a. d. Brenz, Duitsland, e-mail: info@merkursoft.de.
Voor zover een vertegenwoordigingsbevoegde persoon moet worden vermeld, geldt de in het colofon of in de offerte genoemde persoon. Vragen over gegevensbescherming kunnen op elk moment worden gericht aan info@merkursoft.de.
2. Privacyrol bij klantgegevens
Voor persoonsgegevens die klanten in het backofficesysteem invoeren, importeren of daar laten verwerken, is in de regel de betreffende klant verwerkingsverantwoordelijke. Dit betreft in het bijzonder gegevens van eindklanten, leveranciers, medewerkers, contactpersonen alsmede factuur-, boekings-, reis-, betaal- of communicatiegegevens.
Merkursoft verwerkt deze gegevens in beginsel als verwerker conform art. 28 AVG en uitsluitend overeenkomstig de overeenkomst, de verwerkersovereenkomst, gedocumenteerde instructies van de klant of wettelijke verplichtingen.
De klant is verantwoordelijk voor de rechtmatigheid van de gegevensverzameling, de informatievoorziening aan betrokkenen, vereiste toestemmingen, verwijderings- en bewaartermijnen alsmede de afhandeling van rechten van betrokkenen jegens zijn eindklanten.
3. Categorieën van verwerking
Het onderstaande overzicht beschrijft de belangrijkste verwerkingen. Afhankelijk van de afgenomen dienstomvang kunnen afzonderlijke verwerkingen vervallen of aanvullende verwerkingen bijkomen.
| Gebied | Gegevenscategorieën | Doel en rechtsgrondslag | Ontvangers / verwerkers | Bewaartermijn |
|---|---|---|---|---|
| Website en serverlogs | IP-adres, datum en tijd, opgevraagde pagina, browser, besturingssysteem, referrer, statuscodes | Beschikbaarstelling, beveiliging en foutanalyse; art. 6 lid 1 sub f AVG; technisch noodzakelijke toegang volgens § 25 lid 2 TDDDG | Hosting via Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | In de regel 7 tot 30 dagen, langer uitsluitend bij beveiligingsincidenten |
| Contactopname per e-mail of formulier | Naam, bedrijf, e-mailadres, telefoonnummer, bericht, bijlagen | Afhandeling van de vraag; art. 6 lid 1 sub b AVG bij contractuele samenhang, anders art. 6 lid 1 sub f AVG | Merkursoft; e-mail-/hostingdienstverleners | Tot de definitieve afhandeling; bij zakelijke samenhang volgens de wettelijke bewaartermijnen |
| Klantaccount en contractbeheer | Stamgegevens, gebruikers, rollen, inloggegevens, contractgegevens, factuurgegevens, betaalstatus | Beschikbaarstelling en beheer van het klantaccount, facturatie, support; art. 6 lid 1 sub b en sub c AVG | Merkursoft; hosting; betaaldienstverleners/banken voor zover nodig | Voor de duur van de overeenkomst; fiscaal- en handelsrechtelijke documenten in de regel 10 jaar |
| Gebruik van het backofficesysteem | Gebruikersactiviteiten, instellingen, importlogs, systeemmeldingen, factuur-/boekingsgegevens, documenten, XML-importgegevens | Beschikbaarstelling van de SaaS-functies, foutherstel, beveiliging; art. 6 lid 1 sub b AVG; bij klantgegevens in de regel verwerking in opdracht conform art. 28 AVG | Merkursoft als verwerker; Hetzner Online GmbH als hosting-subverwerker | Voor de duur van de overeenkomst; verwijdering of teruggave na afloop van de overeenkomst conform afspraak/verwerkersovereenkomst |
| AI-functies | Invoer, documentinhoud, gestructureerde gegevens, prompts, metagegevens, technische logs | Geautomatiseerde ondersteuning bij import, classificatie, samenvatting, factuur-/boekings- en backofficeprocessen; art. 6 lid 1 sub b AVG resp. art. 28 AVG bij klantgegevens | Merkursoft; eventueel in de lijst van subverwerkers genoemde AI-dienstverleners, indien externe AI-diensten zijn geactiveerd | Uitsluitend zolang dit voor de functie en de controleerbaarheid noodzakelijk is; details per dienst in de product-/subverwerkerslijst |
| Support en foutanalyse | Contactgegevens, ticketinhoud, schermafbeeldingen, systeemlogs, betrokken gegevensrecords voor zover door de klant aangeleverd | Afhandeling van supportgevallen, kwaliteitsborging, bewijs; art. 6 lid 1 sub b en sub f AVG | Merkursoft; eventueel support- en hostingdienstverleners | In de regel tot 3 jaar na afsluiting, tenzij langere wettelijke verplichtingen gelden |
| Nieuwsbrief / reclamecommunicatie | E-mailadres, naam, bedrijf, toestemmings- en verzendgegevens | Verzending uitsluitend bij toestemming of wettelijke grondslag; art. 6 lid 1 sub a AVG resp. art. 6 lid 1 sub f AVG | Merkursoft; verzenddienstverlener indien ingezet | Tot intrekking of bezwaar; bewijs van toestemming tot 3 jaar |
4. Cookies en vergelijkbare technologieën
De website en het backofficesysteem gebruiken technisch noodzakelijke cookies of vergelijkbare technologieën om login, sessie, beveiliging, taalinstellingen en basisfuncties mogelijk te maken. Deze technologieën zijn noodzakelijk om de uitdrukkelijk gewenste digitale dienst te kunnen leveren.
Niet-noodzakelijke cookies en tracking-, analyse- of marketingdiensten worden alleen ingezet als de gebruiker daarvoor vooraf rechtsgeldig toestemming heeft gegeven. Gegeven toestemming kan op elk moment met werking voor de toekomst worden ingetrokken.
De eerdere formulering, volgens welke het enkele gebruik van de website als toestemming voor cookies gold, wordt door deze gedifferentieerde regeling vervangen.
5. Google Maps / Places en overige functies van derden
Voor zover Google Maps, Google Places Autocomplete of vergelijkbare functies van derden in afzonderlijke modules worden ingezet, gebeurt dit uitsluitend voor het betreffende doel, bijvoorbeeld voor adreszoekopdrachten of locatieondersteuning.
Daarbij kunnen technische gegevens zoals IP-adres, locatie-/adresgegevens en gebruiksgegevens aan de betreffende aanbieder worden doorgegeven. Details over daadwerkelijk ingezette functies van derden worden verstrekt in de productomschrijving, het cookie-/toestemmingsbeheer of een afzonderlijke dienstenlijst.
6. Google-account & e-mailverzending (Gmail)
Wanneer u uw Google-account koppelt om e-mails vanuit MerkurTravel te versturen, vragen wij twee machtigingen: het verzenden van e-mails namens u (scope gmail.send) en toegang tot het e-mailadres van uw Google-account (scope userinfo.email). Wij gebruiken deze uitsluitend om de door u opgestelde facturen en betalingsherinneringen vanuit uw eigen mailbox naar uw klanten te versturen en om u te tonen welk account is gekoppeld.
MerkurTravel leest, importeert of bewaart de inhoud van uw mailbox niet en gebruikt deze gegevens nooit voor reclame en verkoopt ze niet aan derden. De voor verzending namens u benodigde OAuth-toegangs- en vernieuwingstokens worden versleuteld opgeslagen. U kunt de mailbox op elk moment in uw vestigingsinstellingen ontkoppelen, waardoor de bij ons opgeslagen tokens worden verwijderd, of de machtiging volledig intrekken op de beveiligingspagina van uw Google-account.
Het gebruik en de doorgifte van informatie die MerkurTravel van Google API's ontvangt, voldoen aan het Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), inclusief de Limited Use-vereisten.
7. AI-functies en transparantie
Wanneer AI-functies worden gebruikt, kunnen invoer, documenten, importgegevens, metagegevens en systeemcontext geautomatiseerd worden verwerkt om voorstellen, classificaties, samenvattingen, extracties of andere ondersteunende prestaties te genereren.
AI-functies dienen ter ondersteuning. Merkursoft neemt daarmee geen zelfstandige juridisch bindende besluiten jegens eindklanten van de klant. De klant moet resultaten vóór gebruik controleren en beslist zelf over het gebruik ervan.
Voor zover externe AI-dienstverleners worden ingezet, worden zij betrokken overeenkomstig de verwerkersovereenkomst en de lijst van subverwerkers. Persoonsgegevens mogen alleen aan AI-functies worden doorgegeven voor zover dat voor het concrete doel noodzakelijk is.
8. Ontvangers en subverwerkers
Persoonsgegevens worden alleen aan ontvangers doorgegeven voor zover dat noodzakelijk is voor de uitvoering van de overeenkomst, de exploitatie van de systemen, de facturatie, wettelijke verplichtingen, beveiligingsdoeleinden of de handhaving van gerechtvaardigde aanspraken.
De hosting geschiedt via Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Duitsland. Overige dienstverleners kunnen in het bijzonder e-mail-, support-, betaal-, beveiligings-, back-up- of AI-diensten zijn, voor zover zij voor de concrete dienstomvang noodzakelijk zijn.
Voor zover dienstverleners persoonsgegevens in opdracht verwerken, worden verwerkersovereenkomsten gesloten.
9. Doorgifte naar derde landen
Doorgifte van persoonsgegevens naar landen buiten de Europese Unie of de Europese Economische Ruimte vindt alleen plaats als daarvoor een passende rechtsgrondslag bestaat, bijvoorbeeld een adequaatheidsbesluit, EU-modelcontractbepalingen of een uitdrukkelijke toestemming.
Wanneer functies van derden met een mogelijke band met een derde land worden geactiveerd, worden de betrokken gebruikers of klanten daarover geïnformeerd in het kader van de product-, privacy- of toestemmingsinformatie.
10. Bewaartermijn
Merkursoft bewaart persoonsgegevens niet langer dan noodzakelijk is voor de betreffende doeleinden of dan wettelijke bewaarplichten voorschrijven.
Contact- en supportgegevens worden in de regel verwijderd zodra de vraag is afgehandeld en geen wettelijke bewaar- of bewijsplichten bestaan. Contract-, factuur- en boekingsdocumenten worden in de regel bewaard overeenkomstig handels- en fiscaalrechtelijke bewaarplichten.
Klantgegevens in het backofficesysteem worden na afloop van de overeenkomst overeenkomstig de overeenkomst en de verwerkersovereenkomst teruggegeven of verwijderd, voor zover geen wettelijke verplichtingen zich daartegen verzetten.
11. Rechten van betrokkenen
Betrokkenen hebben overeenkomstig de AVG recht op inzage, rectificatie, verwijdering, beperking van de verwerking, gegevensoverdraagbaarheid en bezwaar tegen bepaalde verwerkingen.
Voor zover een verwerking op toestemming berust, kan de toestemming op elk moment met werking voor de toekomst worden ingetrokken. De rechtmatigheid van de verwerking tot aan de intrekking blijft onaangetast.
Betrokkenen hebben bovendien het recht een klacht in te dienen bij een toezichthoudende autoriteit voor gegevensbescherming. Bevoegd kan in het bijzonder de toezichthouder van de gewone verblijfplaats, de werkplek of de vestigingsplaats van Merkursoft zijn.
Bij gegevens die een klant als verwerkingsverantwoordelijke in het backofficesysteem verwerkt, dienen rechten van betrokkenen in beginsel jegens de betreffende klant te worden uitgeoefend. Merkursoft ondersteunt de klant in het kader van de verwerkersovereenkomst.
12. Beveiliging
Merkursoft zet passende technische en organisatorische maatregelen in om persoonsgegevens te beschermen tegen verlies, vernietiging, onbevoegde toegang, manipulatie of openbaarmaking.
Hiertoe kunnen in het bijzonder transportversleuteling, toegangscontroles, rollen- en rechtenconcepten, logging, back-upprocedures, autorisatieconcepten, beveiligingsupdates en organisatorische beschermingsmaatregelen behoren.
De klant is verplicht eigen gebruikersaccounts, wachtwoorden, apparaten en interne autorisaties passend te beschermen.
13. Actualisering van deze privacyverklaring
Merkursoft kan deze privacyverklaring actualiseren wanneer de juridische situatie, technische processen, functies, dienstverleners of bedrijfsprocessen wijzigen. De actuele versie wordt op de website of in het klantgedeelte beschikbaar gesteld.