← Dokumentation / Rechtliches
Datenschutzerklärung
Welche personenbezogenen Daten Nordlet erhebt, warum, wie lange und welche Rechte Sie haben.
Zuletzt aktualisiert: 2026-08-30
Diese Datenschutzerklärung erläutert, wie Nordlet OÜ („Nordlet“, „wir“, „uns“) mit personenbezogenen Daten umgeht, wenn Sie nordlet.com besuchen, die Anwendung unter app.nordlet.com nutzen, die API unter api.nordlet.com aufrufen oder uns kontaktieren. Sie wurde verfasst, um den Anforderungen der Datenschutz-Grundverordnung (EU) 2016/679 („DSGVO“) zu entsprechen.
Verantwortlicher: Nordlet OÜ, Pärnu mnt. 139b - 14, Tallinn, 11317, Estland.
1. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter
Nordlet agiert in zwei verschiedenen Rollen, und diese Erklärung bezieht sich nur auf die erste.
- Verantwortlicher. Für die Daten, die wir über Sie als Nutzer der Website und der Anwendung erheben – Ihr Konto, Ihre Anmeldeaktivitäten, Ihre Abrechnung, Ihre Support-Anfragen –, entscheidet Nordlet über die Zwecke und Mittel der Verarbeitung. Diese Erklärung beschreibt diese Verarbeitung.
- Auftragsverarbeiter. Für die Daten, die Sie und Ihre Nutzer in die Anwendung eingeben oder an die API senden – Rechnungen, Kontaktdaten von Partnern, Mitarbeiter- und Gehaltsdaten, Banktransaktionen, gescannte Dokumente –, ist das Unternehmen, dem das Konto gehört, der Verantwortliche, und Nordlet verarbeitet diese ausschließlich auf Weisung dieses Unternehmens. Diese Verarbeitung wird durch den Vertrag zur Auftragsverarbeitung geregelt. Wenn Sie Mitarbeiter, Kunde oder Lieferant eines Unternehmens sind, das Nordlet nutzt, und Ihre Rechte bezüglich der Daten ausüben möchten, die dieses Unternehmen über Sie speichert, wenden Sie sich bitte an dieses Unternehmen.
2. Welche Daten wir erheben und warum
| Daten | Woher sie stammen | Warum wir sie verarbeiten | Rechtsgrundlage (Art. 6 DSGVO) |
|---|---|---|---|
| E-Mail-Adresse, Name, bevorzugte Sprache | Von Ihnen, wenn Sie einen Anmeldelink anfordern oder eine Einladung annehmen | Um Ihr Konto zu erstellen und zu betreiben, einmalige Anmeldelinks zu versenden und die Anwendung in Ihrer Sprache anzuzeigen | Vertragserfüllung (6.1.b) |
| Token für Anmeldelinks (sign-in link tokens), Sitzungstoken (session tokens), Zeitpunkt der Anmeldung | Vom Dienst generiert | Um Sie zu authentifizieren; Token werden nur als Hash-Werte gespeichert | Vertragserfüllung (6.1.b) |
| Von Ihnen registrierte Unternehmensdaten (Name, Registernummer, USt-IdNr., Land) | Von Ihnen | Um den Unternehmensarbeitsbereich (workspace) zu betreiben und unsere Rechnungen auf die richtige juristische Person auszustellen | Vertragserfüllung (6.1.b) |
| Abrechnungsdaten: Kauf von Guthaben (credits), stündliche Nutzungsabzüge, Rechnungen, USt-Status | Von Ihnen und Stripe | Um den Dienst in Rechnung zu stellen, Rechnungen auszustellen und die gesetzlich vorgeschriebenen Buchhaltungsunterlagen zu führen | Vertragserfüllung (6.1.b); rechtliche Verpflichtung (6.1.c) |
| Zahlungskarten- oder Bankdaten | Von Ihnen, eingegeben auf der Checkout-Seite von Stripe | Um Zahlungen abzuwickeln. Nordlet sieht niemals die vollständige Kartennummer; diese wird von Stripe gespeichert | Vertragserfüllung (6.1.b) |
| Nutzungsmessung: Anzahl der API-Anfragen, gescannte Seiten, genutzter Speicherplatz, pro Unternehmen und Tag | Vom Dienst generiert | Um Gebühren zu berechnen und Tarifgrenzen (plan limits) durchzusetzen | Vertragserfüllung (6.1.b) |
| Audit-Log: Wer hat wann im Unternehmen was getan | Vom Dienst generiert | Um Ihnen eine unveränderliche Aufzeichnung (immutable record) von Änderungen an Buchhaltungsdaten zu bieten und Sicherheitsvorfälle zu untersuchen | Vertragserfüllung (6.1.b); berechtigtes Interesse an der Sicherheit (6.1.f) |
| Server-Logs: IP-Adresse, Anfragepfad, User-Agent, Zeitstempel, Fehlerdetails | Von Ihrem Browser oder API-Client | Um den Dienst aufrechtzuerhalten, Missbrauch zu erkennen, Zugriffsraten zu begrenzen (rate-limiting) und Fehler zu beheben (debugging) | Berechtigtes Interesse an Sicherheit und Zuverlässigkeit (6.1.f) |
| E-Mails und Nachrichten, die Sie uns senden | Von Ihnen | Um Ihnen zu antworten | Berechtigtes Interesse an der Bearbeitung von Anfragen (6.1.f) |
| Inhalte, die Sie im öffentlichen Issue-Tracker posten | Von Ihnen, auf GitHub | Zur Bereitstellung von Support. Beachten Sie, dass dieser Tracker öffentlich ist und von GitHub unter dessen eigenen Bedingungen betrieben wird | Berechtigtes Interesse (6.1.f) |
Wir erheben keine Daten für Werbezwecke und verkaufen keine personenbezogenen Daten.
3. Cookies
Die Anwendung setzt folgende Cookies:
- ein Sitzungscookie, das Sie für bis zu 30 Tage angemeldet hält; es ist „HTTP-only“ und kann nicht von Skripten ausgelesen werden;
- ein Sprachcookie (
NEXT_LOCALE), das sich Ihre gewählte Sprache für bis zu ein Jahr merkt; - drei kurzlebige Cookies (
nordlet_new_key,nordlet_new_invite,nordlet_new_secret), die einen neu erstellten API-Schlüssel, einen Einladungslink oder ein Webhook-Secret für maximal 60 Sekunden speichern, damit diese Ihnen einmalig angezeigt werden können; sie sind „HTTP-only“ und verschwinden unmittelbar danach.
Alle diese Cookies sind für das Funktionieren der Anwendung zwingend erforderlich (strictly necessary), weshalb kein Cookie-Banner (consent banner) angezeigt wird. Die Website und die Anwendung verwenden keine Analyse-, Tracking- oder Werbecookies. Die Checkout-Seite von Stripe, die Sie beim Kauf von Guthaben öffnen, setzt ihre eigenen Cookies gemäß der Datenschutzerklärung von Stripe.
4. Wer personenbezogene Daten empfängt
Wir geben personenbezogene Daten nur an Dienstleister weiter, die uns beim Betrieb des Dienstes unterstützen, und nur die Daten, die der jeweilige Dienstleister benötigt:
| Empfänger | Zweck | Standort |
|---|---|---|
| Amazon Web Services EMEA SARL | Hosting der Webanwendung, Speicherung hochgeladener Dateien, Zustellung von Transaktions-E-Mails | Europäische Union |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung, Umsatzsteuerberechnung beim Checkout, Rechnungen für Guthabenkäufe | Irland; Kartendaten können von Stripe, Inc. in den Vereinigten Staaten unter den eigenen Schutzmaßnahmen von Stripe verarbeitet werden |
| Resend, Inc. | Zustellung von Transaktions-E-Mails (Anmeldelinks, Einladungen, Benachrichtigungen), sofern anstelle von Amazon SES konfiguriert | Vereinigte Staaten, mit EU-Datenhosting, sofern aktiviert |
| Mistral AI | Optische Zeichenerkennung (OCR) von Dokumenten, die Sie zum Scannen hochladen. Es wird nur das hochgeladene Dokument gesendet, und auch nur dann, wenn Sie die Scan-Funktion nutzen | Frankreich |
| Enable Banking Oy | Abruf von Banktransaktionen von den Banken, die Sie verknüpfen. Nur wenn Sie ein Bankkonto verknüpfen | Finnland |
| Der für Ihr Unternehmen konfigurierte Peppol-Zugangspunkt (access point) | Senden und Empfangen von E-Rechnungen. Nur wenn Sie die E-Rechnungsstellung aktivieren | Abhängig vom Anbieter |
| Europäische Kommission (VIES) | Validierung von USt-IdNrn., die Sie eingeben. Es wird nur die USt-IdNr. gesendet | Europäische Union |
| GitHub, Inc. | Öffentlicher Issue-Tracker, der für Support genutzt wird | Vereinigte Staaten |
Wir können personenbezogene Daten auch offenlegen, wenn das Gesetz dies erfordert, an ein Gericht oder eine Behörde mit einer gültigen Anfrage, oder an einen Käufer des Unternehmens, das Nordlet betreibt, welcher dann an diese Erklärung gebunden wäre.
5. Übermittlungen in Drittländer außerhalb des Europäischen Wirtschaftsraums
Unsere Server und unsere Datenbank befinden sich in der Europäischen Union. Sofern ein Dienstleister in der obigen Tabelle Daten außerhalb des EWR verarbeitet (Stripe, Inc., Resend, GitHub), stützt sich die Übermittlung auf den Angemessenheitsbeschluss der Europäischen Kommission für das EU-US Data Privacy Framework, sofern der Anbieter zertifiziert ist, und andernfalls auf die von der Kommission genehmigten Standardvertragsklauseln. Sie können bei uns eine Kopie der getroffenen Schutzmaßnahmen anfordern.
6. Wie lange wir Daten speichern
| Daten | Aufbewahrungsfrist |
|---|---|
| Konto- und Unternehmensdaten | Solange das Konto besteht. Ein Konto, das niemals Guthaben kauft, wird 30 Tage nach Ablauf der Testphase gelöscht. Ein gelöschtes Unternehmen kann für 10 Tage wiederhergestellt werden, danach wird es dauerhaft entfernt. Nach Löschung eines Kontos oder nach Vertragsende werden die verbleibenden Daten innerhalb von 30 Tagen gelöscht |
| Token für Anmeldelinks | 15 Minuten oder bis zur Nutzung; der Datensatz wird innerhalb einer Stunde danach entfernt |
| Sitzungstoken | Bis zu 30 Tage oder bis Sie sich abmelden; abgelaufene Datensätze werden innerhalb von 6 Stunden entfernt |
| Gelöschte Konten | E-Mail und Name werden sofort durch einen anonymen Platzhalter ersetzt; der verbleibende Datensatz wird nach 30 Tagen entfernt |
| Webhook-Zustellungsverlauf | 90 Tage |
| Generierte Berichtsdateien (Reports → Exports) | 90 Tage |
| Abrechnungsdaten und unsere Rechnungen an Sie | 10 Jahre nach Ablauf des Geschäftsjahres, wie vom litauischen Rechnungslegungsgesetz vorgeschrieben |
| Server-Logs | 90 Tage, aufbewahrt durch den Log-Dienst des Hosting-Anbieters |
| Audit-Log | Solange der Unternehmensarbeitsbereich besteht |
| E-Mails, die Sie uns senden | 2 Jahre nach Abschluss des Vorgangs |
| Backups | Werden im regulären Backup-Zyklus überschrieben, spätestens 35 Tage nach Löschung der Daten aus dem Live-System |
7. Ihre Rechte
Gemäß der DSGVO können Sie von uns verlangen:
- Ihnen mitzuteilen, welche personenbezogenen Daten wir über Sie speichern, und Ihnen eine Kopie davon zur Verfügung zu stellen (Auskunftsrecht);
- unrichtige Daten zu berichtigen (Recht auf Berichtigung);
- Ihre Daten zu löschen (Recht auf Löschung), vorbehaltlich der oben genannten Aufbewahrungspflichten;
- in bestimmten Fällen die Verarbeitung Ihrer Daten einzuschränken (Recht auf Einschränkung der Verarbeitung);
- Ihnen Ihre Daten in einem maschinenlesbaren Format bereitzustellen (Recht auf Datenübertragbarkeit) – die API und die Exportfunktionen der Anwendung bieten dies bereits für alle von Ihnen eingegebenen Daten;
- die Verarbeitung aufgrund berechtigten Interesses einzustellen (Widerspruchsrecht).
Sie können das meiste davon selbst erledigen. Öffnen Sie in der Anwendung Account (klicken Sie dazu auf Ihre E-Mail-Adresse in der oberen Leiste), um Ihren Namen und Ihre Anmelde-E-Mail zu ändern, andere Geräte anzuzeigen und abzumelden, alles, was wir über Sie speichern, als JSON-Datei herunterzuladen und Ihr Konto zu löschen. Daten, die Ihr Unternehmen über andere Personen speichert – Partner, Mitarbeiter –, können von den Administratoren des Unternehmens auf den Seiten Partners und Employees gelöscht oder anonymisiert werden.
Für alles Weitere schreiben Sie bitte an info@nordlet.com von der E-Mail-Adresse Ihres Kontos, oder teilen Sie uns mit, wie wir Ihre Identität überprüfen können. Wir antworten innerhalb eines Monats. Wenn Sie der Meinung sind, dass wir Ihre Daten unrechtmäßig verarbeiten, können Sie sich bei der litauischen Staatlichen Datenschutzinspektion (Valstybinė duomenų apsaugos inspekcija, vdai.lrv.lt) oder bei der Aufsichtsbehörde des EU-Landes, in dem Sie leben oder arbeiten, beschweren.
8. Sicherheit
Der gesamte Datenverkehr zur Website, zur Anwendung und zur API ist mit TLS verschlüsselt. Anmeldelinks, Sitzungen, Einladungen und API-Schlüssel werden als Hash-Werte gespeichert, sodass eine Kopie der Datenbank diese nicht preisgibt. Die Daten der einzelnen Unternehmen sind durch Sicherheitsregeln auf Zeilenebene (row-level security), die innerhalb der Datenbank durchgesetzt werden, isoliert. Daher kann ein API-Schlüssel eines Unternehmens nicht die Zeilen eines anderen Unternehmens lesen. Hochgeladene Dateien werden im Ruhezustand (at rest) verschlüsselt gespeichert. Der Zugriff durch Nordlet-Mitarbeiter ist auf das für den Betrieb des Dienstes erforderliche Maß beschränkt und wird protokolliert. Wenn eine Sicherheitsverletzung Ihre personenbezogenen Daten betrifft und voraussichtlich zu einem hohen Risiko für Sie führt, werden wir Sie ohne ungebührliche Verzögerung benachrichtigen, wie es die DSGVO vorschreibt.
9. Automatisierte Entscheidungsfindung
Wir treffen keine Entscheidungen über Sie durch automatisierte Verfahren, die rechtliche oder ähnlich erhebliche Auswirkungen haben. Die stündliche Abrechnung, die Begrenzung von Zugriffsraten (rate limiting) und die Sperrung von Konten ohne Guthaben sind vertragliche Regeln, die mechanisch angewendet werden, und stellen kein Profiling dar.
10. Minderjährige
Der Dienst richtet sich an Unternehmen. Wir erheben wissentlich keine Daten von Personen unter 18 Jahren.
11. Änderungen dieser Datenschutzerklärung
Wenn wir diese Erklärung ändern, aktualisieren wir das Datum „Zuletzt aktualisiert“ oben. Bei Änderungen, die Ihre Rechte einschränken oder neue Verarbeitungszwecke hinzufügen, werden wir die Kontoinhaber mindestens 30 Tage im Voraus per E-Mail informieren.
12. Kontakt
Nordlet OÜ, Pärnu mnt. 139b - 14, Tallinn, 11317, Estland — info@nordlet.com.