Политика конфиденциальности

для бэк-офисной системы Merkursoft с импортом XML, функциями ИИ, бухгалтерией и выставлением счетов

Редакция: июль 2026 г.

Настоящая политика конфиденциальности информирует об обработке персональных данных компанией Merkursoft при использовании сайта, при обращении, при заключении договора и при использовании бэк-офисной системы Merkursoft. Она заменяет более ранние тексты о защите данных.

1. Контролёр данных

Контролёром по смыслу ст. 4 п. 7 GDPR является: Merkursoft, Kernerweg 22, 89520 Heidenheim a. d. Brenz, Германия, эл. почта: info@merkursoft.de.

Если требуется указать лицо, уполномоченное представлять компанию, таковым считается лицо, названное в выходных данных или в предложении. Вопросы о защите данных можно в любое время направлять на info@merkursoft.de.

2. Роль в защите данных применительно к данным клиентов

В отношении персональных данных, которые клиенты вводят, импортируют или дают обрабатывать в бэк-офисной системе, контролёром, как правило, является соответствующий клиент. Это касается, в частности, данных конечных клиентов, поставщиков, сотрудников, контактных лиц, а также данных счетов, бронирований, поездок, платежей или коммуникации.

Merkursoft обрабатывает эти данные в принципе как обработчик согласно ст. 28 GDPR и только в соответствии с договором, договором об обработке данных по поручению, документированными указаниями клиента или требованиями закона.

Клиент отвечает за правомерность сбора данных, информирование субъектов данных, получение необходимых согласий, сроки удаления и хранения, а также за реализацию прав субъектов данных в отношениях со своими конечными клиентами.

3. Категории обработки

Приведённый ниже обзор описывает основные операции обработки. В зависимости от заказанного объёма услуг отдельные операции могут отсутствовать либо могут добавляться дополнительные.

ОбластьКатегории данныхЦель и правовое основаниеПолучатели / обработчикиСрок хранения
Сайт и журналы сервераIP-адрес, дата и время, запрошенная страница, браузер, операционная система, реферер, коды состоянияПредоставление, безопасность и анализ ошибок; ст. 6 п. 1 подп. f GDPR; технически необходимые обращения согласно § 25 абз. 2 TDDDGХостинг через Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenКак правило, от 7 до 30 дней, дольше — только при инцидентах безопасности
Обращение по электронной почте или через формуИмя, компания, адрес электронной почты, номер телефона, сообщение, вложенияОбработка обращения; ст. 6 п. 1 подп. b GDPR при связи с договором, в остальных случаях ст. 6 п. 1 подп. f GDPRMerkursoft; поставщики услуг электронной почты/хостингаДо окончательной обработки; при деловой связи — согласно законным срокам хранения
Клиентская учётная запись и управление договорамиОсновные данные, пользователи, роли, данные для входа, договорные данные, данные счетов, статус оплатыПредоставление и ведение клиентской учётной записи, расчёты, поддержка; ст. 6 п. 1 подп. b и подп. c GDPRMerkursoft; хостинг; платёжные провайдеры/банки в необходимом объёмеНа срок действия договора; налоговые и торговые документы, как правило, 10 лет
Использование бэк-офисной системыДействия пользователей, настройки, журналы импорта, системные сообщения, данные счетов и проводок, документы, импортируемые данные XMLПредоставление функций SaaS, устранение ошибок, безопасность; ст. 6 п. 1 подп. b GDPR; применительно к данным клиентов, как правило, обработка по поручению согласно ст. 28 GDPRMerkursoft как обработчик; Hetzner Online GmbH как субобработчик хостингаНа срок действия договора; удаление или возврат после окончания договора согласно соглашению/договору об обработке данных
Функции ИИВводимые данные, содержимое документов, структурированные данные, запросы, метаданные, технические журналыАвтоматизированная поддержка при импорте, классификации, обобщении, процессах выставления счетов, учёта и бэк-офиса; ст. 6 п. 1 подп. b GDPR либо ст. 28 GDPR применительно к данным клиентовMerkursoft; при необходимости названные в перечне субобработчиков поставщики услуг ИИ, если активированы внешние сервисы ИИТолько столько, сколько необходимо для функционирования и прослеживаемости; подробности по каждому сервису — в перечне продуктов/субобработчиков
Поддержка и анализ ошибокКонтактные данные, содержание обращения, снимки экрана, системные журналы, затронутые записи данных в объёме, предоставленном клиентомОбработка обращений в поддержку, обеспечение качества, подтверждение; ст. 6 п. 1 подп. b и подп. f GDPRMerkursoft; при необходимости поставщики услуг поддержки и хостингаКак правило, до 3 лет после завершения, если не установлены более длительные законные обязанности
Рассылка / рекламная коммуникацияАдрес электронной почты, имя, компания, данные о согласии и об отправкеОтправка только при наличии согласия или законного основания; ст. 6 п. 1 подп. a GDPR либо ст. 6 п. 1 подп. f GDPRMerkursoft; поставщик услуг рассылки, если привлекаетсяДо отзыва или возражения; подтверждение согласия — до 3 лет

4. Файлы cookie и сопоставимые технологии

Сайт и бэк-офисная система используют технически необходимые файлы cookie или сопоставимые технологии для обеспечения входа, сессии, безопасности, языковых настроек и базовых функций. Эти технологии необходимы для предоставления прямо запрошенной цифровой услуги.

Необязательные файлы cookie, а также сервисы отслеживания, аналитики или маркетинга применяются только при наличии предварительного действительного согласия пользователя. Данное согласие может быть отозвано в любое время с действием на будущее.

Прежняя формулировка, согласно которой само по себе использование сайта означало согласие на файлы cookie, заменяется настоящим дифференцированным правилом.

5. Google Maps / Places и прочие функции сторонних поставщиков

Если в отдельных модулях используются Google Maps, Google Places Autocomplete или сопоставимые функции сторонних поставщиков, это происходит исключительно для соответствующей цели, например для поиска адреса или поддержки определения местоположения.

При этом соответствующему поставщику могут передаваться технические данные, такие как IP-адрес, данные о местоположении/адресе и данные об использовании. Сведения о фактически задействованных функциях сторонних поставщиков предоставляются в описании продукта, в системе управления файлами cookie и согласиями либо в отдельном перечне сервисов.

6. Учётная запись Google и отправка электронной почты (Gmail)

Когда Вы подключаете свою учётную запись Google для отправки писем из MerkurTravel, мы запрашиваем два разрешения: отправку писем от Вашего имени (область gmail.send) и доступ к адресу электронной почты Вашей учётной записи Google (область userinfo.email). Мы используем их исключительно для того, чтобы отправлять созданные Вами счета и напоминания об оплате клиентам из Вашего собственного почтового ящика и показывать Вам, какая учётная запись подключена.

MerkurTravel не читает, не импортирует и не сохраняет содержимое Вашего почтового ящика, никогда не использует эти данные для рекламы и не продаёт их третьим лицам. Необходимые для отправки от Вашего имени токены доступа и обновления OAuth хранятся в зашифрованном виде. Вы можете в любой момент отключить почтовый ящик в настройках агентства, что приведёт к удалению сохранённых у нас токенов, либо полностью отозвать разрешение на странице безопасности Вашей учётной записи Google.

Использование и передача информации, получаемой MerkurTravel через Google API, соответствуют Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), включая требования Limited Use.

7. Функции ИИ и прозрачность

При использовании функций ИИ вводимые данные, документы, импортируемые данные, метаданные и системный контекст могут обрабатываться автоматически для формирования предложений, классификаций, обобщений, извлечений или иных вспомогательных результатов.

Функции ИИ носят вспомогательный характер. Merkursoft не принимает с их помощью самостоятельных юридически обязывающих решений в отношении конечных клиентов клиента. Клиент обязан проверять результаты перед использованием и сам решает, как их применять.

Если привлекаются внешние поставщики услуг ИИ, они подключаются в соответствии с договором об обработке данных по поручению и перечнем субобработчиков. Персональные данные должны передаваться функциям ИИ только в объёме, необходимом для конкретной цели.

8. Получатели и субобработчики

Персональные данные передаются получателям только в той мере, в какой это необходимо для исполнения договора, эксплуатации систем, выставления счетов, исполнения законных обязанностей, целей безопасности или защиты правомерных требований.

Хостинг осуществляется через Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Германия. Иными поставщиками услуг могут быть, в частности, сервисы электронной почты, поддержки, платежей, безопасности, резервного копирования или ИИ, если они необходимы для конкретного объёма услуг.

Если поставщики услуг обрабатывают персональные данные по поручению, заключаются договоры об обработке данных по поручению.

9. Передача в третьи страны

Передача персональных данных в страны за пределами Европейского союза или Европейской экономической зоны осуществляется только при наличии надлежащего правового основания, например решения об адекватности, стандартных договорных положений ЕС или прямого согласия.

При активации функций сторонних поставщиков с возможной связью с третьей страной затронутые пользователи или клиенты информируются об этом в рамках сведений о продукте, о защите данных или о согласии.

10. Срок хранения

Merkursoft хранит персональные данные лишь столько, сколько это необходимо для соответствующих целей или сколько предусмотрено законными обязанностями по хранению.

Контактные данные и данные обращений в поддержку регулярно удаляются после завершения обращения, если отсутствуют законные обязанности по хранению или доказыванию. Договорные, счётные и учётные документы хранятся в соответствии с торговым и налоговым законодательством.

Данные клиентов в бэк-офисной системе после окончания договора возвращаются или удаляются в соответствии с договором и договором об обработке данных по поручению, если этому не препятствуют законные обязанности.

11. Права субъектов данных

Субъекты данных в соответствии с GDPR имеют право на доступ, исправление, удаление, ограничение обработки, переносимость данных и возражение против определённых видов обработки.

Если обработка основана на согласии, согласие может быть отозвано в любое время с действием на будущее. Правомерность обработки до отзыва остаётся неизменной.

Субъекты данных также имеют право подать жалобу в надзорный орган по защите данных. Компетентным может быть, в частности, надзорный орган по месту обычного пребывания, месту работы или месту нахождения Merkursoft.

В отношении данных, которые клиент обрабатывает в бэк-офисной системе как контролёр, права субъектов данных по общему правилу реализуются в отношении соответствующего клиента. Merkursoft поддерживает клиента в рамках договора об обработке данных по поручению.

12. Безопасность

Merkursoft применяет надлежащие технические и организационные меры для защиты персональных данных от утраты, уничтожения, несанкционированного доступа, изменения или раскрытия.

К ним могут относиться, в частности, шифрование при передаче, контроль доступа, концепции ролей и прав, ведение журналов, процедуры резервного копирования, концепции разграничения полномочий, обновления безопасности и организационные меры защиты.

Клиент обязан надлежащим образом защищать собственные учётные записи, пароли, устройства и внутренние права доступа.

13. Обновление настоящей политики конфиденциальности

Merkursoft вправе обновлять настоящую политику конфиденциальности при изменении правовой ситуации, технических процессов, функций, поставщиков услуг или бизнес-процессов. Актуальная редакция размещается на сайте или в клиентском разделе.