Nordlet

Dokumentation / Rechtliches

Datenschutzerklärung

Welche personenbezogenen Daten Nordlet erhebt, warum, wie lange und welche Rechte Sie haben.

Zuletzt aktualisiert: 2026-08-30

Diese Datenschutzerklärung erläutert, wie Nordlet OÜ („Nordlet“, „wir“, „uns“) mit personenbezogenen Daten umgeht, wenn Sie nordlet.com besuchen, die Anwendung unter app.nordlet.com nutzen, die API unter api.nordlet.com aufrufen oder uns kontaktieren. Sie wurde verfasst, um den Anforderungen der Datenschutz-Grundverordnung (EU) 2016/679 („DSGVO“) zu entsprechen.

Verantwortlicher: Nordlet OÜ, Pärnu mnt. 139b - 14, Tallinn, 11317, Estland.

1. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

Nordlet agiert in zwei verschiedenen Rollen, und diese Erklärung bezieht sich nur auf die erste.

  • Verantwortlicher. Für die Daten, die wir über Sie als Nutzer der Website und der Anwendung erheben – Ihr Konto, Ihre Anmeldeaktivitäten, Ihre Abrechnung, Ihre Support-Anfragen –, entscheidet Nordlet über die Zwecke und Mittel der Verarbeitung. Diese Erklärung beschreibt diese Verarbeitung.
  • Auftragsverarbeiter. Für die Daten, die Sie und Ihre Nutzer in die Anwendung eingeben oder an die API senden – Rechnungen, Kontaktdaten von Partnern, Mitarbeiter- und Gehaltsdaten, Banktransaktionen, gescannte Dokumente –, ist das Unternehmen, dem das Konto gehört, der Verantwortliche, und Nordlet verarbeitet diese ausschließlich auf Weisung dieses Unternehmens. Diese Verarbeitung wird durch den Vertrag zur Auftragsverarbeitung geregelt. Wenn Sie Mitarbeiter, Kunde oder Lieferant eines Unternehmens sind, das Nordlet nutzt, und Ihre Rechte bezüglich der Daten ausüben möchten, die dieses Unternehmen über Sie speichert, wenden Sie sich bitte an dieses Unternehmen.

2. Welche Daten wir erheben und warum

Daten Woher sie stammen Warum wir sie verarbeiten Rechtsgrundlage (Art. 6 DSGVO)
E-Mail-Adresse, Name, bevorzugte Sprache Von Ihnen, wenn Sie einen Anmeldelink anfordern oder eine Einladung annehmen Um Ihr Konto zu erstellen und zu betreiben, einmalige Anmeldelinks zu versenden und die Anwendung in Ihrer Sprache anzuzeigen Vertragserfüllung (6.1.b)
Token für Anmeldelinks (sign-in link tokens), Sitzungstoken (session tokens), Zeitpunkt der Anmeldung Vom Dienst generiert Um Sie zu authentifizieren; Token werden nur als Hash-Werte gespeichert Vertragserfüllung (6.1.b)
Von Ihnen registrierte Unternehmensdaten (Name, Registernummer, USt-IdNr., Land) Von Ihnen Um den Unternehmensarbeitsbereich (workspace) zu betreiben und unsere Rechnungen auf die richtige juristische Person auszustellen Vertragserfüllung (6.1.b)
Abrechnungsdaten: Kauf von Guthaben (credits), stündliche Nutzungsabzüge, Rechnungen, USt-Status Von Ihnen und Stripe Um den Dienst in Rechnung zu stellen, Rechnungen auszustellen und die gesetzlich vorgeschriebenen Buchhaltungsunterlagen zu führen Vertragserfüllung (6.1.b); rechtliche Verpflichtung (6.1.c)
Zahlungskarten- oder Bankdaten Von Ihnen, eingegeben auf der Checkout-Seite von Stripe Um Zahlungen abzuwickeln. Nordlet sieht niemals die vollständige Kartennummer; diese wird von Stripe gespeichert Vertragserfüllung (6.1.b)
Nutzungsmessung: Anzahl der API-Anfragen, gescannte Seiten, genutzter Speicherplatz, pro Unternehmen und Tag Vom Dienst generiert Um Gebühren zu berechnen und Tarifgrenzen (plan limits) durchzusetzen Vertragserfüllung (6.1.b)
Audit-Log: Wer hat wann im Unternehmen was getan Vom Dienst generiert Um Ihnen eine unveränderliche Aufzeichnung (immutable record) von Änderungen an Buchhaltungsdaten zu bieten und Sicherheitsvorfälle zu untersuchen Vertragserfüllung (6.1.b); berechtigtes Interesse an der Sicherheit (6.1.f)
Server-Logs: IP-Adresse, Anfragepfad, User-Agent, Zeitstempel, Fehlerdetails Von Ihrem Browser oder API-Client Um den Dienst aufrechtzuerhalten, Missbrauch zu erkennen, Zugriffsraten zu begrenzen (rate-limiting) und Fehler zu beheben (debugging) Berechtigtes Interesse an Sicherheit und Zuverlässigkeit (6.1.f)
E-Mails und Nachrichten, die Sie uns senden Von Ihnen Um Ihnen zu antworten Berechtigtes Interesse an der Bearbeitung von Anfragen (6.1.f)
Inhalte, die Sie im öffentlichen Issue-Tracker posten Von Ihnen, auf GitHub Zur Bereitstellung von Support. Beachten Sie, dass dieser Tracker öffentlich ist und von GitHub unter dessen eigenen Bedingungen betrieben wird Berechtigtes Interesse (6.1.f)

Wir erheben keine Daten für Werbezwecke und verkaufen keine personenbezogenen Daten.

3. Cookies

Die Anwendung setzt folgende Cookies:

  • ein Sitzungscookie, das Sie für bis zu 30 Tage angemeldet hält; es ist „HTTP-only“ und kann nicht von Skripten ausgelesen werden;
  • ein Sprachcookie (NEXT_LOCALE), das sich Ihre gewählte Sprache für bis zu ein Jahr merkt;
  • drei kurzlebige Cookies (nordlet_new_key, nordlet_new_invite, nordlet_new_secret), die einen neu erstellten API-Schlüssel, einen Einladungslink oder ein Webhook-Secret für maximal 60 Sekunden speichern, damit diese Ihnen einmalig angezeigt werden können; sie sind „HTTP-only“ und verschwinden unmittelbar danach.

Alle diese Cookies sind für das Funktionieren der Anwendung zwingend erforderlich (strictly necessary), weshalb kein Cookie-Banner (consent banner) angezeigt wird. Die Website und die Anwendung verwenden keine Analyse-, Tracking- oder Werbecookies. Die Checkout-Seite von Stripe, die Sie beim Kauf von Guthaben öffnen, setzt ihre eigenen Cookies gemäß der Datenschutzerklärung von Stripe.

4. Wer personenbezogene Daten empfängt

Wir geben personenbezogene Daten nur an Dienstleister weiter, die uns beim Betrieb des Dienstes unterstützen, und nur die Daten, die der jeweilige Dienstleister benötigt:

Empfänger Zweck Standort
Amazon Web Services EMEA SARL Hosting der Webanwendung, Speicherung hochgeladener Dateien, Zustellung von Transaktions-E-Mails Europäische Union
Stripe Payments Europe, Ltd. Zahlungsabwicklung, Umsatzsteuerberechnung beim Checkout, Rechnungen für Guthabenkäufe Irland; Kartendaten können von Stripe, Inc. in den Vereinigten Staaten unter den eigenen Schutzmaßnahmen von Stripe verarbeitet werden
Resend, Inc. Zustellung von Transaktions-E-Mails (Anmeldelinks, Einladungen, Benachrichtigungen), sofern anstelle von Amazon SES konfiguriert Vereinigte Staaten, mit EU-Datenhosting, sofern aktiviert
Mistral AI Optische Zeichenerkennung (OCR) von Dokumenten, die Sie zum Scannen hochladen. Es wird nur das hochgeladene Dokument gesendet, und auch nur dann, wenn Sie die Scan-Funktion nutzen Frankreich
Enable Banking Oy Abruf von Banktransaktionen von den Banken, die Sie verknüpfen. Nur wenn Sie ein Bankkonto verknüpfen Finnland
Der für Ihr Unternehmen konfigurierte Peppol-Zugangspunkt (access point) Senden und Empfangen von E-Rechnungen. Nur wenn Sie die E-Rechnungsstellung aktivieren Abhängig vom Anbieter
Europäische Kommission (VIES) Validierung von USt-IdNrn., die Sie eingeben. Es wird nur die USt-IdNr. gesendet Europäische Union
GitHub, Inc. Öffentlicher Issue-Tracker, der für Support genutzt wird Vereinigte Staaten

Wir können personenbezogene Daten auch offenlegen, wenn das Gesetz dies erfordert, an ein Gericht oder eine Behörde mit einer gültigen Anfrage, oder an einen Käufer des Unternehmens, das Nordlet betreibt, welcher dann an diese Erklärung gebunden wäre.

5. Übermittlungen in Drittländer außerhalb des Europäischen Wirtschaftsraums

Unsere Server und unsere Datenbank befinden sich in der Europäischen Union. Sofern ein Dienstleister in der obigen Tabelle Daten außerhalb des EWR verarbeitet (Stripe, Inc., Resend, GitHub), stützt sich die Übermittlung auf den Angemessenheitsbeschluss der Europäischen Kommission für das EU-US Data Privacy Framework, sofern der Anbieter zertifiziert ist, und andernfalls auf die von der Kommission genehmigten Standardvertragsklauseln. Sie können bei uns eine Kopie der getroffenen Schutzmaßnahmen anfordern.

6. Wie lange wir Daten speichern

Daten Aufbewahrungsfrist
Konto- und Unternehmensdaten Solange das Konto besteht. Ein Konto, das niemals Guthaben kauft, wird 30 Tage nach Ablauf der Testphase gelöscht. Ein gelöschtes Unternehmen kann für 10 Tage wiederhergestellt werden, danach wird es dauerhaft entfernt. Nach Löschung eines Kontos oder nach Vertragsende werden die verbleibenden Daten innerhalb von 30 Tagen gelöscht
Token für Anmeldelinks 15 Minuten oder bis zur Nutzung; der Datensatz wird innerhalb einer Stunde danach entfernt
Sitzungstoken Bis zu 30 Tage oder bis Sie sich abmelden; abgelaufene Datensätze werden innerhalb von 6 Stunden entfernt
Gelöschte Konten E-Mail und Name werden sofort durch einen anonymen Platzhalter ersetzt; der verbleibende Datensatz wird nach 30 Tagen entfernt
Webhook-Zustellungsverlauf 90 Tage
Generierte Berichtsdateien (Reports → Exports) 90 Tage
Abrechnungsdaten und unsere Rechnungen an Sie 10 Jahre nach Ablauf des Geschäftsjahres, wie vom litauischen Rechnungslegungsgesetz vorgeschrieben
Server-Logs 90 Tage, aufbewahrt durch den Log-Dienst des Hosting-Anbieters
Audit-Log Solange der Unternehmensarbeitsbereich besteht
E-Mails, die Sie uns senden 2 Jahre nach Abschluss des Vorgangs
Backups Werden im regulären Backup-Zyklus überschrieben, spätestens 35 Tage nach Löschung der Daten aus dem Live-System

7. Ihre Rechte

Gemäß der DSGVO können Sie von uns verlangen:

  • Ihnen mitzuteilen, welche personenbezogenen Daten wir über Sie speichern, und Ihnen eine Kopie davon zur Verfügung zu stellen (Auskunftsrecht);
  • unrichtige Daten zu berichtigen (Recht auf Berichtigung);
  • Ihre Daten zu löschen (Recht auf Löschung), vorbehaltlich der oben genannten Aufbewahrungspflichten;
  • in bestimmten Fällen die Verarbeitung Ihrer Daten einzuschränken (Recht auf Einschränkung der Verarbeitung);
  • Ihnen Ihre Daten in einem maschinenlesbaren Format bereitzustellen (Recht auf Datenübertragbarkeit) – die API und die Exportfunktionen der Anwendung bieten dies bereits für alle von Ihnen eingegebenen Daten;
  • die Verarbeitung aufgrund berechtigten Interesses einzustellen (Widerspruchsrecht).

Sie können das meiste davon selbst erledigen. Öffnen Sie in der Anwendung Account (klicken Sie dazu auf Ihre E-Mail-Adresse in der oberen Leiste), um Ihren Namen und Ihre Anmelde-E-Mail zu ändern, andere Geräte anzuzeigen und abzumelden, alles, was wir über Sie speichern, als JSON-Datei herunterzuladen und Ihr Konto zu löschen. Daten, die Ihr Unternehmen über andere Personen speichert – Partner, Mitarbeiter –, können von den Administratoren des Unternehmens auf den Seiten Partners und Employees gelöscht oder anonymisiert werden.

Für alles Weitere schreiben Sie bitte an info@nordlet.com von der E-Mail-Adresse Ihres Kontos, oder teilen Sie uns mit, wie wir Ihre Identität überprüfen können. Wir antworten innerhalb eines Monats. Wenn Sie der Meinung sind, dass wir Ihre Daten unrechtmäßig verarbeiten, können Sie sich bei der litauischen Staatlichen Datenschutzinspektion (Valstybinė duomenų apsaugos inspekcija, vdai.lrv.lt) oder bei der Aufsichtsbehörde des EU-Landes, in dem Sie leben oder arbeiten, beschweren.

8. Sicherheit

Der gesamte Datenverkehr zur Website, zur Anwendung und zur API ist mit TLS verschlüsselt. Anmeldelinks, Sitzungen, Einladungen und API-Schlüssel werden als Hash-Werte gespeichert, sodass eine Kopie der Datenbank diese nicht preisgibt. Die Daten der einzelnen Unternehmen sind durch Sicherheitsregeln auf Zeilenebene (row-level security), die innerhalb der Datenbank durchgesetzt werden, isoliert. Daher kann ein API-Schlüssel eines Unternehmens nicht die Zeilen eines anderen Unternehmens lesen. Hochgeladene Dateien werden im Ruhezustand (at rest) verschlüsselt gespeichert. Der Zugriff durch Nordlet-Mitarbeiter ist auf das für den Betrieb des Dienstes erforderliche Maß beschränkt und wird protokolliert. Wenn eine Sicherheitsverletzung Ihre personenbezogenen Daten betrifft und voraussichtlich zu einem hohen Risiko für Sie führt, werden wir Sie ohne ungebührliche Verzögerung benachrichtigen, wie es die DSGVO vorschreibt.

9. Automatisierte Entscheidungsfindung

Wir treffen keine Entscheidungen über Sie durch automatisierte Verfahren, die rechtliche oder ähnlich erhebliche Auswirkungen haben. Die stündliche Abrechnung, die Begrenzung von Zugriffsraten (rate limiting) und die Sperrung von Konten ohne Guthaben sind vertragliche Regeln, die mechanisch angewendet werden, und stellen kein Profiling dar.

10. Minderjährige

Der Dienst richtet sich an Unternehmen. Wir erheben wissentlich keine Daten von Personen unter 18 Jahren.

11. Änderungen dieser Datenschutzerklärung

Wenn wir diese Erklärung ändern, aktualisieren wir das Datum „Zuletzt aktualisiert“ oben. Bei Änderungen, die Ihre Rechte einschränken oder neue Verarbeitungszwecke hinzufügen, werden wir die Kontoinhaber mindestens 30 Tage im Voraus per E-Mail informieren.

12. Kontakt

Nordlet OÜ, Pärnu mnt. 139b - 14, Tallinn, 11317, Estland — info@nordlet.com.