Gizlilik Bildirimi
XML içe aktarma, yapay zekâ işlevleri, muhasebe ve faturalandırma içeren Merkursoft Backoffice sistemi için
Durum: Temmuz 2026
Bu Gizlilik Bildirimi, web sitesinin kullanımında, iletişime geçildiğinde, sözleşme akdedildiğinde ve Merkursoft Backoffice sisteminin kullanımında Merkursoft tarafından kişisel verilerin işlenmesi hakkında bilgi verir. 11 Şubat 2019 tarihli eski gizlilik metinlerinin yerine geçer.
1. Veri sorumlusu
GDPR (DSGVO) Madde 4 No. 7 anlamında veri sorumlusu: Merkursoft, Kernerweg 22, 89520 Heidenheim a. d. Brenz, Almanya, e-posta: info@merkursoft.de.
Bir yetkili temsilcinin belirtilmesi gerektiği durumlarda, yasal bildirimde (Impressum) veya teklifte adı geçen kişi geçerlidir. Veri koruma soruları her zaman info@merkursoft.de adresine iletilebilir.
2. Müşteri verilerinde veri koruma rolü
Müşterilerin backoffice sistemine girdiği, sisteme aktardığı veya orada işlettiği kişisel veriler bakımından kural olarak ilgili müşteri veri sorumlusudur. Bu, özellikle son müşterilerin, tedarikçilerin, çalışanların, irtibat kişilerinin verileriyle fatura, kayıt, seyahat, ödeme veya iletişim verilerini kapsar.
Merkursoft bu verileri kural olarak GDPR Madde 28 uyarınca veri işleyen olarak ve yalnızca sözleşme, Veri İşleme Sözleşmesi, Müşterinin belgelenmiş talimatları veya yasal yükümlülükler çerçevesinde işler.
Müşteri; veri toplamanın hukuka uygunluğundan, ilgili kişilerin bilgilendirilmesinden, gerekli onaylardan, silme ve saklama sürelerinden ve son müşterileri karşısında ilgili kişi haklarının işlenmesinden sorumludur.
3. İşleme kategorileri
Aşağıdaki genel bakış, en önemli işleme faaliyetlerini açıklar. Alınan hizmet kapsamına bağlı olarak, tek tek faaliyetler devre dışı kalabilir veya ek faaliyetler eklenebilir.
| Alan | Veri kategorileri | Amaç ve hukuki dayanak | Alıcılar / işleyenler | Saklama süresi |
|---|---|---|---|---|
| Web sitesi ve sunucu günlükleri | IP adresi, tarih ve saat, erişilen sayfa, tarayıcı, işletim sistemi, yönlendiren (referrer), durum kodları | Web sitesinin sağlanması, güvenlik ve hata analizi; GDPR Madde 6(1)(f); § 25 Abs. 2 TDDDG uyarınca teknik olarak gerekli erişimler | Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Almanya üzerinden barındırma | Genellikle 7 ilâ 30 gün; yalnızca güvenlik olaylarında daha uzun |
| E-posta veya form ile iletişim | Ad, firma, e-posta adresi, telefon numarası, mesaj, ekler | Talebin işlenmesi; sözleşmeyle ilgili olduğunda GDPR Madde 6(1)(b), aksi hâlde GDPR Madde 6(1)(f) | Merkursoft; e-posta/barındırma hizmet sağlayıcıları | Talebin nihai olarak işlenmesine kadar; ticari ilişkiyle ilgili olduğunda yasal saklama sürelerine göre |
| Müşteri hesabı ve sözleşme yönetimi | Ana veriler, kullanıcılar, roller, oturum açma verileri, sözleşme verileri, fatura verileri, ödeme durumu | Müşteri hesabının sağlanması ve yönetimi, faturalandırma, destek; GDPR Madde 6(1)(b) ve (c) | Merkursoft; barındırma; gerektiğinde ödeme hizmet sağlayıcıları/bankalar | Sözleşme süresi boyunca; vergi ve ticaret hukukuna ilişkin belgeler genellikle 10 yıl |
| Backoffice sisteminin kullanımı | Kullanıcı etkinlikleri, ayarlar, içe aktarma günlükleri, sistem mesajları, fatura/kayıt verileri, belgeler, XML içe aktarma verileri | SaaS işlevlerinin sağlanması, hata giderme ve güvenlik; GDPR Madde 6(1)(b); müşteri verilerinde kural olarak GDPR Madde 28 uyarınca veri işleyen sıfatıyla işleme | Veri işleyen olarak Merkursoft; barındırma alt işleyeni olarak Hetzner Online GmbH | Sözleşme süresi boyunca; sözleşmenin sona ermesinin ardından anlaşma/AVV uyarınca silme veya iade |
| Yapay zekâ işlevleri | Girdiler, belge içeriği, yapılandırılmış veriler, komutlar (prompt), meta veriler, teknik günlükler | İçe aktarma, sınıflandırma, özetleme, fatura/kayıt ve backoffice süreçlerinde otomatik destek; GDPR Madde 6(1)(b) veya müşteri verilerinde GDPR Madde 28 | Merkursoft; harici yapay zekâ hizmetleri etkinse alt işleyen listesinde belirtilen yapay zekâ hizmet sağlayıcıları | Yalnızca işlev ve izlenebilirlik için gerekli olduğu sürece; her hizmete ilişkin ayrıntılar ürün/alt işleyen listesinde |
| Destek ve hata analizi | İletişim verileri, talep (ticket) içeriği, ekran görüntüleri, sistem günlükleri, Müşteri tarafından sağlandığı ölçüde ilgili veri kayıtları | Destek taleplerinin işlenmesi, kalite güvencesi ve kanıt; GDPR Madde 6(1)(b) ve (f) | Merkursoft; gerektiğinde destek ve barındırma hizmet sağlayıcıları | Genellikle tamamlanmasının ardından 3 yıla kadar, daha uzun yasal yükümlülükler bulunmadığı sürece |
| Bülten / tanıtım amaçlı iletişim | E-posta adresi, ad, firma, onay ve gönderim verileri | Gönderim yalnızca onay veya yasal izinle; GDPR Madde 6(1)(a) veya GDPR Madde 6(1)(f) | Merkursoft; kullanılıyorsa gönderim hizmet sağlayıcısı | Geri alma veya itiraza kadar; onayın kanıtı 3 yıla kadar |
4. Çerezler ve benzer teknolojiler
Web sitesi ve backoffice sistemi; oturum açma, oturum, güvenlik, dil ayarları ve temel işlevleri sağlamak için teknik olarak gerekli çerezleri veya benzer teknolojileri kullanır. Bu teknolojiler, açıkça talep edilen dijital hizmetin sağlanabilmesi için gereklidir.
Gerekli olmayan çerezler, izleme, analiz veya pazarlama hizmetleri yalnızca kullanıcı önceden geçerli bir onay vermişse kullanılır. Verilmiş bir onay, geleceğe etkili olacak şekilde her zaman geri alınabilir.
Yalnızca web sitesinin kullanılmasıyla çerezlere onay verildiğini belirten eski ifade, bu ayrıntılı düzenlemeyle değiştirilmiştir.
5. Google Maps / Places ve diğer üçüncü taraf işlevleri
Tek tek modüllerde Google Maps, Google Places Autocomplete veya benzer üçüncü taraf işlevleri kullanıldığı ölçüde, bu yalnızca ilgili amaç için, örneğin adres arama veya konum desteği için yapılır.
Bu sırada IP adresi, konum/adres verileri ve kullanım verileri gibi teknik veriler ilgili sağlayıcıya iletilebilir. Etkin olarak kullanılan üçüncü taraf işlevlerine ilişkin ayrıntılar ürün açıklamasında, çerez/onay yönetiminde veya ayrı bir hizmet listesinde sağlanmalıdır.
6. Google hesabı ve e-posta gönderimi (Gmail)
MerkurTravel üzerinden e-posta göndermek için Google hesabınızı bağladığınızda iki izin isteriz: sizin adınıza e-posta gönderme (gmail.send kapsamı) ve Google hesabınızın e-posta adresine erişim (userinfo.email kapsamı). Bunları yalnızca oluşturduğunuz faturaları ve ödeme hatırlatmalarını kendi posta kutunuzdan müşterilerinize iletmek ve hangi hesabın bağlı olduğunu göstermek için kullanırız.
MerkurTravel, gelen kutunuzun içeriğini okumaz, içe aktarmaz veya saklamaz; bu verileri asla reklam için kullanmaz veya üçüncü taraflara satmaz. Sizin adınıza gönderim için gereken OAuth erişim ve yenileme belirteçleri şifrelenmiş olarak saklanır. Posta kutusunu istediğiniz zaman acente ayarlarınızdan keserek sakladığımız belirteçleri silebilir veya izni tamamen Google Hesabınızın güvenlik sayfasından iptal edebilirsiniz.
MerkurTravel'in Google API'lerinden aldığı bilgileri kullanımı ve aktarımı, Sınırlı Kullanım (Limited Use) gereklilikleri dâhil olmak üzere Google API Services User Data Policy'ye (https://developers.google.com/terms/api-services-user-data-policy) uygundur.
7. Yapay zekâ işlevleri ve şeffaflık
Yapay zekâ işlevleri kullanıldığında; öneriler, sınıflandırmalar, özetler, çıkarımlar veya diğer asistan hizmetleri oluşturmak amacıyla girdiler, belgeler, içe aktarma verileri, meta veriler ve sistem bağlamı otomatik olarak işlenebilir.
Yapay zekâ işlevleri destek amaçlıdır. Merkursoft tarafından Müşterinin son müşterileri karşısında bağımsız, hukuken bağlayıcı kararlar almazlar. Müşteri, sonuçları kullanmadan önce kontrol etmeli ve kullanımları hakkında kendisi karar vermelidir.
Harici yapay zekâ hizmet sağlayıcıları kullanıldığı ölçüde, bunlar Veri İşleme Sözleşmesi ve alt işleyen listesi uyarınca dâhil edilir. Kişisel veriler yapay zekâ işlevlerine yalnızca somut amaç için gerekli olan ölçüde iletilmelidir.
8. Alıcılar ve alt işleyenler
Kişisel veriler, yalnızca sözleşmenin ifası, sistemlerin işletilmesi, faturalandırma, yasal yükümlülükler, güvenlik amaçları veya haklı taleplerin ileri sürülmesi için gerekli olduğu ölçüde alıcılara aktarılır.
Barındırma (hosting) Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Almanya üzerinden sağlanır. Diğer hizmet sağlayıcılar, somut hizmet kapsamı için gerekli olmaları koşuluyla, özellikle e-posta, destek, ödeme, güvenlik, yedekleme veya yapay zekâ hizmetleri olabilir.
Hizmet sağlayıcılar kişisel verileri adına işlediği ölçüde, veri işleme sözleşmeleri akdedilir.
9. Üçüncü ülkelere aktarımlar
Kişisel verilerin Avrupa Birliği veya Avrupa Ekonomik Alanı dışındaki ülkelere aktarılması, yalnızca bunun için uygun bir hukuki dayanak bulunması hâlinde, örneğin bir yeterlilik kararı, AB Standart Sözleşme Hükümleri veya açık bir onay ile gerçekleşir.
Üçüncü ülke bağlantısı olabilecek üçüncü taraf işlevleri etkinleştirildiğinde, etkilenen kullanıcılar veya müşteriler ürün, veri koruma veya onay bilgileri çerçevesinde bu konuda bilgilendirilir.
10. Saklama süresi
Merkursoft kişisel verileri yalnızca ilgili amaçlar için gerekli olduğu sürece veya yasal saklama yükümlülükleri bulunduğu sürece saklar.
İletişim ve destek verileri, talep tamamlandığında ve yasal saklama veya kanıt yükümlülüğü bulunmadığında düzenli olarak silinir. Sözleşme, fatura ve kayıt belgeleri düzenli olarak ticari ve vergi hukukuna ilişkin saklama yükümlülüklerine göre saklanır.
Backoffice sistemindeki müşteri verileri, yasal yükümlülükler engel oluşturmadığı sürece, sözleşmenin sona ermesinin ardından sözleşme ve Veri İşleme Sözleşmesi uyarınca iade edilir veya silinir.
11. İlgili kişi hakları
İlgili kişiler, GDPR uyarınca erişim, düzeltme, silme, işlemenin kısıtlanması, veri taşınabilirliği ve belirli işlemelere itiraz haklarına sahiptir.
İşleme bir onaya dayandığı ölçüde, onay geleceğe etkili olacak şekilde her zaman geri alınabilir. Geri almaya kadar olan işlemenin hukuka uygunluğu bundan etkilenmez.
İlgili kişiler ayrıca bir veri koruma denetim makamına şikâyette bulunma hakkına sahiptir. Yetkili makam özellikle olağan ikamet yerinin, iş yerinin veya Merkursoft'un merkezinin bulunduğu yerdeki denetim makamı olabilir.
Bir Müşterinin backoffice sisteminde veri sorumlusu olarak işlediği veriler bakımından ilgili kişi hakları kural olarak ilgili Müşteriye karşı ileri sürülmelidir. Merkursoft, Müşteriyi Veri İşleme Sözleşmesi çerçevesinde destekler.
12. Güvenlik
Merkursoft, kişisel verileri kayba, yok olmaya, yetkisiz erişime, manipülasyona veya ifşaya karşı korumak için uygun teknik ve organizasyonel önlemler kullanır.
Bunlara özellikle aktarım şifrelemesi, erişim kontrolleri, rol ve yetki konseptleri, günlük kaydı, yedekleme yöntemleri, yetkilendirme konseptleri, güvenlik güncellemeleri ve organizasyonel koruma önlemleri dâhil olabilir.
Müşteri, kendi kullanıcı hesaplarını, parolalarını, uç cihazlarını ve iç yetkilerini uygun biçimde korumakla yükümlüdür.
13. Bu Gizlilik Bildiriminin güncellenmesi
Merkursoft; hukuki durum, teknik süreçler, işlevler, hizmet sağlayıcılar veya iş süreçleri değiştiğinde bu Gizlilik Bildirimini güncelleyebilir. Güncel sürüm web sitesinde veya müşteri alanında sunulur.