Nordlet

← Dokumentation / Rechtliches

X-tee-Datenbroker-Richtlinie

Wie Nordlet im Auftrag seiner Kunden Daten über X-tee an estnische Behörden übermittelt, wie Kunden authentifiziert und autorisiert werden und was protokolliert wird.

Stand: 06.10.2026

Die Nordlet OÜ (Registernummer 17593783, Pärnu mnt. 139b - 14, Tallinn, 11317, Estland) ist Mitglied von X-tee, der estnischen Datenaustauschschicht, und agiert als Datenbroker (data broker): Sie übermittelt Steuererklärungen und Registereinträge im Namen von Unternehmen, die Nordlet nutzen („Kunden“), an die X-tee-Dienste des estnischen Steuer- und Zollamts (Maksu- und Tolliamet, „EMTA“). Diese Richtlinie legt die Bedingungen fest, unter denen Kunden diesen Zugriff erhalten.

Die X-tee-Subsysteme von Nordlet sind EE/COM/17593783/nordlet (Produktion) und ee-test/COM/17593783/nordlet (Testumgebung).

1. Dienste, die Nordlet im Auftrag von Kunden nutzt

EMTA-Dienst Was Nordlet sendet oder abruft
mkrliides/uploadMime/v1 Die Umsatzsteuererklärung (KMD) samt ihrer Anlage KMD INF sowie die TSD-Meldungsdateien
mkrliides/downloadMime/v1 Die Annahme- oder Ablehnungsmeldung für eine mit uploadMime gesendete Datei
tor/TOOTREG/v2 Einträge in das Beschäftigungsregister
apa-tsd/payments/v1 Die datenbasierte TSD-Anlage 1 ab dem Besteuerungszeitraum 10.2026 sowie den dazugehörigen Rückmeldungsbericht

Jede Nachricht, die Nordlet im Auftrag eines Kunden versendet, benennt diesen Kunden gemäß der X-Road-Erweiterung für die Vertretung Dritter (third party representation extension) als vertretene Partei, sodass der empfangende Dienst sowohl Nordlet als auch den Kunden sieht.

2. Autorisierung durch den Kunden

Nordlet übermittelt nur dann Daten für ein Unternehmen, wenn die folgenden beiden Bedingungen erfüllt sind:

  1. Das Unternehmen hat Nordlet im e-MTA autorisiert. Ein Vertreter des Unternehmens erteilt die Zugriffsrechte für die jeweiligen Dienste im e-MTA (Einstellungen → Zugriffsrechte → Vertreter-Zugriffsrechte) für Nordlets Registernummer 17593783. Für die Umsatzsteuererklärung ist dies das Recht „Käibedeklaratsiooni (KMD) andmete saatmine masin-masin liidese vahendusel“ (XT_MM_KMD). Das Unternehmen kann das Recht im e-MTA jederzeit widerrufen.
  2. Ein Benutzer des Nordlet-Unternehmenskontos dieses Unternehmens reicht die Meldung ein oder hat die automatische Einreichung aktiviert. Siehe Abschnitt 3 und 4.

3. Authentifizierung von Kunden

  • Benutzer melden sich unter app.nordlet.com über einen an ihre E-Mail-Adresse gesendeten Einmal-Link an. Der Link ist 15 Minuten gültig und kann einmalig verwendet werden. Eine Sitzung dauert 30 Tage und wird nicht verlängert. Nordlet speichert Anmelde-Links und Sitzungstokens ausschließlich als SHA-256-Hashes.
  • API-Clients authentifizieren sich über einen API-Schlüssel. Jeder Schlüssel gehört zu genau einem Unternehmen, ist mit einem festen Satz an Berechtigungen versehen, kann ein Ablaufdatum besitzen und ist widerrufbar. Nordlet speichert nur den SHA-256-Hash des Schlüssels.

4. Autorisierung von Kunden innerhalb von Nordlet

  • Ein Benutzer agiert für ein Unternehmen ausschließlich im Rahmen einer Mitgliedschaft in diesem Unternehmen. Ein Benutzer oder API-Schlüssel eines Unternehmens kann keine Meldung für ein anderes Unternehmen einreichen: Das Unternehmen wird aus der angemeldeten Sitzung oder dem API-Schlüssel ermittelt, niemals aus der Anfrage.
  • Das Senden einer Meldung erfordert die Berechtigung declarations:write. Von den Benutzerrollen verfügen nur Inhaber (Owner), Administrator (Admin) und Buchhalter (Accountant) über diese Berechtigung; Manager, Entwickler (Developer) und Betrachter (Viewer) haben sie nicht. Ein API-Schlüssel verfügt nur dann darüber, wenn er mit dieser Berechtigung erstellt wurde und dies durch einen Benutzer geschah, der über sie verfügt.
  • Die automatische Einreichung sendet Meldungen gemäß dem vom Unternehmen festgelegten Zeitplan. Sie kann ausschließlich von einem Benutzer oder API-Schlüssel mit der Berechtigung declarations:write ein- oder ausgeschaltet werden, und jede automatische Übermittlung wird als vom System vorgenommen protokolliert.

5. Protokolle

Datensatz Inhalt Einsichtnahme Aufbewahrungsdauer
Einreichungsprotokoll Die Meldung, der Zeitraum, der Status, das Aktenzeichen und die Antwort der Behörde, der Sendezeitpunkt, die Annahme oder Ablehnung, der SHA-256-Hash der gesendeten Datei sowie der Absender (Benutzer, API-Schlüssel oder System) Der Kunde (in der Anwendung unter „Meldungen“ sowie über die API) Solange das Unternehmen besteht; Löschung 10 Tage nach Löschung des Unternehmens
Die gesendete Datei Die exakte Datei, die übermittelt wurde Der Kunde (über den Einreichungsprotokolleintrag) Wie oben
Audit-Protokoll Jeder Sendevorgang, dessen Ergebnis, manuelle Statusänderungen, Änderungen an Meldeeinstellungen (welche Felder geändert wurden, nicht deren Werte), das Hochladen und Löschen von Zertifikaten sowie das Ein- oder Ausschalten der automatischen Einreichung, jeweils mit Angabe des verantwortlichen Benutzers oder API-Schlüssels und des Zeitpunkts Der Kunde (unter Einstellungen → Audit-Protokoll sowie über die API (/v1/audit/list)) Wie oben
Anmeldeprotokoll Anmeldevorgänge und abgelehnte Anmeldeversuche inklusive IP-Adresse und Browser Nur Nordlet Wird bei Löschung des Benutzerkontos gelöscht
X-tee-Nachrichtenprotokoll Die über Nordlets Sicherheitsserver ausgetauschten signierten Nachrichten, aufbewahrt durch den Sicherheitsserver gemäß den X-tee-Vorgaben Nordlet; Kunden können Kopien der in ihrem Namen gesendeten Nachrichten anfordern Gemäß der Konfiguration auf dem Sicherheitsserver

6. Kundenzugriff auf das X-tee-Nachrichtenprotokoll

Ein Kunde kann Kopien der X-tee-Nachrichten anfordern, die Nordlet in seinem Namen gesendet oder empfangen hat, indem er eine E-Mail an info@nordlet.com von der E-Mail-Adresse eines Benutzers dieses Unternehmens sendet. Nordlet antwortet mit den Nachrichten, die diesen Kunden als vertretene Partei ausweisen und sich noch im Nachrichtenprotokoll befinden.

7. Probleme und Kontakt

Nordlet beantwortet Fragen zu seiner X-tee-Mitgliedschaft sowie zur Datenüber- und -übernahme über denselben Weg. Kontakt: info@nordlet.com.

Die Verarbeitung personenbezogener Daten in diesen Nachrichten unterliegt dem Datenverarbeitungsvertrag (DPA) und der Datenschutzerklärung.