Beveiliging & privacy.
Bouw Botje koppelt Exact Online Bouw (voorheen Bouw7) aan AI-assistenten met een versleuteld opgeslagen API-sleutel, laat je AI-assistent inloggen via OAuth 2.1 met PKCE en bewaart elke administratie in een eigen database op servers in Nederland. De koppeling staat standaard op alleen-lezen; schrijven zet je per gebruiker aan.
Hoe krijgt Bouw Botje toegang tot Exact Online Bouw?
Met een API-sleutel die je zelf aanmaakt in Exact Online Bouw (voorheen Bouw7), op de pagina API toegang van start.bouw7.nl. Die sleutel plak je op het koppelscherm in je Bouw Botje-account. Er is geen inlogscherm van Exact en geen OAuth-toestemming aan de kant van Exact Online Bouw: de API-sleutel is de enige credential.
Bouw Botje slaat de sleutel versleuteld op (AES-256-CBC met een HMAC-SHA256-integriteitscontrole) en ruilt hem alleen server-side in voor een kortlevend toegangstoken van de Exact Online Bouw-API. Dat token wordt nooit gelogd.
- De API-sleutel is een organisatie-credential: Bouw Botje volgt dus niet de rechten van een individueel Exact-gebruikersaccount.
- Genereer je in Exact Online Bouw een nieuwe sleutel, dan werkt de oude direct niet meer, ook niet voor Bouw Botje.
- Het toegangstoken van Exact Online Bouw leeft circa 15 minuten; Bouw Botje vraagt automatisch een nieuw aan.
Hoe logt mijn AI-assistent in bij Bouw Botje?
Via OAuth 2.1 met verplichte PKCE (S256). Je AI-assistent stuurt je naar Bouw Botje, je logt in met je eigen Bouw Botje-account en geeft op een toestemmingsscherm akkoord (of weigert). Pas dan krijgt de assistent een toegangstoken. Je wachtwoord ziet de AI-assistent nooit; Bouw Botje bewaart wachtwoorden alleen als hash.
- Autorisatiecodes zijn eenmalig bruikbaar en 10 minuten geldig.
- Toegangstokens zijn 60 minuten geldig en worden met een refresh token vernieuwd.
- Redirect-adressen moeten https gebruiken (of http op de eigen computer, voor desktop-apps).
- Al het verkeer loopt over HTTPS/TLS met HSTS.
Waar staat mijn data en hoe is die gescheiden?
Bouw Botje synchroniseert je Exact Online Bouw-gegevens per administratie naar een eigen, gescheiden database. Zoek- en leesvragen van je AI-assistent worden uit die kopie beantwoord; dat is snel en belast Exact Online Bouw niet. Schrijfacties (aanmaken, wijzigen, verwijderen) gaan direct naar de Exact Online Bouw-API.
- Hosting bij Scaleway in Nederland (EER); er is geen doorgifte buiten de EER door Bouw Botje.
- Elke administratie heeft een eigen database; vermenging met data van andere klanten is architectonisch uitgesloten.
- Databases zijn versleuteld bij de hostingpartij; back-ups zijn versleuteld.
- Productiedatabases zijn alleen toegankelijk voor aangewezen beheerders van Industrial IT.
- Bouw Botje verwerkt geen BSN en geen bijzondere persoonsgegevens.
Kan de AI zomaar gegevens wijzigen in Exact Online Bouw?
Nee. De koppeling staat standaard op alleen-lezen. Zolang schrijven uit staat, bestaan de 80 schrijftools niet voor je AI-assistent: ze worden weggelaten uit de toollijst, en een poging om er toch een aan te roepen wordt geweigerd met een duidelijke foutmelding. Van de 206 tools zijn er 126 alleen-lezen.
Schrijftoegang zet je per gebruiker aan via Instellingen → AI-koppeling (MCP). Dat kan alleen met het Advanced-abonnement of tijdens de proefperiode; Basic is altijd alleen-lezen.
- Een tool telt als schrijvend zodra de naam een mutatie aangeeft (zoals create, update, delete, set, vote of restore); bij twijfel geldt hij als schrijvend.
- Goedkeuren of afkeuren van contracten en inkoopfacturen telt ook als schrijfactie.
- Advies: laat de AI bij acties met financiële gevolgen eerst een samenvatting geven en bevestig zelf.
Wat ziet mijn AI-aanbieder van mijn gegevens?
Alleen wat de tools teruggeven op jouw vragen. Bouw Botje stuurt geen complete administratie naar de AI; de assistent vraagt gericht gegevens op, zoals één project of een lijst facturen. Wat je in de chat deelt en wat de tools daarin terugzetten, valt onder de voorwaarden van je AI-aanbieder (OpenAI, Anthropic, Microsoft, Google, Mistral, Perplexity, xAI en anderen).
AI-aanbieders zijn daarom geen sub-verwerkers van Bouw Botje: de relatie loopt rechtstreeks tussen jou en die aanbieder. Wil je niet dat gesprekken voor training worden gebruikt, controleer dan de instellingen en het beleid van je assistent.
Wat wordt er gelogd?
Elke tool-aanroep via MCP wordt vastgelegd: welke tool, met welke parameters, het resultaat, de duur, de AI-client en de reden die de AI zelf opgeeft voor de aanroep. Ook geweigerde aanroepen (bijvoorbeeld een schrijfpoging in alleen-lezen modus) worden gelogd. Velden als API-sleutels, wachtwoorden, tokens en secrets worden gemaskeerd voordat ze in de log komen.
- Je ziet je eigen tool-aanroepen terug onder MCP-activiteit in je Bouw Botje-account.
- Bewaartermijn: 180 dagen voor niet-kritieke en 365 dagen voor kritieke audit- en securitylogs, daarna automatisch opgeschoond.
Hoe trek ik de toegang weer in?
Op drie niveaus, zonder tussenkomst van ons:
- Eén AI-assistent: onder Gekoppelde AI-clients of Instellingen in je Bouw Botje-account trek je de koppeling of alle tokens in. Dat werkt direct, ook voor het refresh token.
- Schrijfrechten: zet read-write uit in Instellingen; de schrijftools verdwijnen dan uit de toollijst.
- De hele koppeling: verwijder de koppeling in Bouw Botje, of genereer een nieuwe API-sleutel in Exact Online Bouw. Bouw Botje haalt daarna niets meer op; gesynchroniseerde data wordt binnen 30 dagen verwijderd (versleutelde back-ups binnen maximaal 90 dagen).
Welke maatregelen zijn er in één oogopslag?
| Onderdeel | Maatregel |
|---|---|
| Versleuteling in transit | HTTPS/TLS verplicht, HSTS actief |
| Versleuteling at rest | Database-encryptie bij de hostingpartij, versleutelde back-ups |
| API-sleutel Exact Online Bouw | Versleuteld opgeslagen (AES-256-CBC + HMAC-SHA256) |
| AI-clients | OAuth 2.1 met verplichte PKCE (S256); tokens 60 minuten geldig, direct intrekbaar |
| Gebruikersaccounts | Eigen Bouw Botje-account; wachtwoorden alleen als hash |
| Scheiding van klantdata | Eigen database per administratie |
| Schrijfrechten | Standaard alleen-lezen; schrijven per gebruiker aan te zetten (Advanced of proefperiode) |
| Audit logging | Elke MCP-tool-aanroep, geheimen gemaskeerd; 180/365 dagen bewaard |
| Webbeveiliging | Security headers (o.a. X-Frame-Options, Content-Security-Policy), CSRF-tokens op mutaties |
| Hosting | Scaleway, Nederland (EER) |
Technische details zoals endpoints, tokenlooptijden en limieten staan op de pagina technische specificaties.
Wie zijn de sub-verwerkers van Bouw Botje?
| Partij | Rol | Vestiging |
|---|---|---|
| Scaleway | Hosting van de applicatie en MariaDB-databases | Nederland |
| barcodescan.nl | Centraal contactformulier (zelfde rechtspersoon als Industrial IT) | Nederland |
| trackingandtracing.app | Webanalytics op de publieke website (zelfde rechtspersoon als Industrial IT) | Nederland |
Geen sub-verwerker: Exact Online Bouw (je bronsysteem, gebruikt op jouw aanwijzing), Mollie B.V. (zelfstandig verwerkingsverantwoordelijke voor betalingen) en de AI-aanbieder die je kiest. Bouw Botje is een dienst van Industrial IT (KvK 67449727), Ugchelen.
Hoe regel ik de AVG-kant?
Genereer op de pagina verwerkersovereenkomst een AVG-verwerkersovereenkomst (artikel 28) tussen jouw organisatie en Industrial IT. Daarin staan de soorten persoonsgegevens, de sub-verwerkers, de bewaartermijnen en de technische en organisatorische maatregelen. Een verzoek op grond van de AVG (inzage, rectificatie, wissing) dien je in via het contactformulier met onderwerp “AVG-verzoek”.
Veelgestelde vragen over beveiliging
Vragen over beveiliging?
Neem contact op, of probeer Bouw Botje 14 dagen gratis. De koppeling start altijd in alleen-lezen modus.