VEILIG
Support · Beveiliging & privacy

Beveiliging & privacy.

Bouw Botje koppelt Exact Online Bouw (voorheen Bouw7) aan AI-assistenten met een versleuteld opgeslagen API-sleutel, laat je AI-assistent inloggen via OAuth 2.1 met PKCE en bewaart elke administratie in een eigen database op servers in Nederland. De koppeling staat standaard op alleen-lezen; schrijven zet je per gebruiker aan.

Hoe krijgt Bouw Botje toegang tot Exact Online Bouw?

Met een API-sleutel die je zelf aanmaakt in Exact Online Bouw (voorheen Bouw7), op de pagina API toegang van start.bouw7.nl. Die sleutel plak je op het koppelscherm in je Bouw Botje-account. Er is geen inlogscherm van Exact en geen OAuth-toestemming aan de kant van Exact Online Bouw: de API-sleutel is de enige credential.

Bouw Botje slaat de sleutel versleuteld op (AES-256-CBC met een HMAC-SHA256-integriteitscontrole) en ruilt hem alleen server-side in voor een kortlevend toegangstoken van de Exact Online Bouw-API. Dat token wordt nooit gelogd.

  • De API-sleutel is een organisatie-credential: Bouw Botje volgt dus niet de rechten van een individueel Exact-gebruikersaccount.
  • Genereer je in Exact Online Bouw een nieuwe sleutel, dan werkt de oude direct niet meer, ook niet voor Bouw Botje.
  • Het toegangstoken van Exact Online Bouw leeft circa 15 minuten; Bouw Botje vraagt automatisch een nieuw aan.

Hoe logt mijn AI-assistent in bij Bouw Botje?

Via OAuth 2.1 met verplichte PKCE (S256). Je AI-assistent stuurt je naar Bouw Botje, je logt in met je eigen Bouw Botje-account en geeft op een toestemmingsscherm akkoord (of weigert). Pas dan krijgt de assistent een toegangstoken. Je wachtwoord ziet de AI-assistent nooit; Bouw Botje bewaart wachtwoorden alleen als hash.

  • Autorisatiecodes zijn eenmalig bruikbaar en 10 minuten geldig.
  • Toegangstokens zijn 60 minuten geldig en worden met een refresh token vernieuwd.
  • Redirect-adressen moeten https gebruiken (of http op de eigen computer, voor desktop-apps).
  • Al het verkeer loopt over HTTPS/TLS met HSTS.

Waar staat mijn data en hoe is die gescheiden?

Bouw Botje synchroniseert je Exact Online Bouw-gegevens per administratie naar een eigen, gescheiden database. Zoek- en leesvragen van je AI-assistent worden uit die kopie beantwoord; dat is snel en belast Exact Online Bouw niet. Schrijfacties (aanmaken, wijzigen, verwijderen) gaan direct naar de Exact Online Bouw-API.

  • Hosting bij Scaleway in Nederland (EER); er is geen doorgifte buiten de EER door Bouw Botje.
  • Elke administratie heeft een eigen database; vermenging met data van andere klanten is architectonisch uitgesloten.
  • Databases zijn versleuteld bij de hostingpartij; back-ups zijn versleuteld.
  • Productiedatabases zijn alleen toegankelijk voor aangewezen beheerders van Industrial IT.
  • Bouw Botje verwerkt geen BSN en geen bijzondere persoonsgegevens.

Kan de AI zomaar gegevens wijzigen in Exact Online Bouw?

Nee. De koppeling staat standaard op alleen-lezen. Zolang schrijven uit staat, bestaan de 80 schrijftools niet voor je AI-assistent: ze worden weggelaten uit de toollijst, en een poging om er toch een aan te roepen wordt geweigerd met een duidelijke foutmelding. Van de 206 tools zijn er 126 alleen-lezen.

Schrijftoegang zet je per gebruiker aan via Instellingen → AI-koppeling (MCP). Dat kan alleen met het Advanced-abonnement of tijdens de proefperiode; Basic is altijd alleen-lezen.

  • Een tool telt als schrijvend zodra de naam een mutatie aangeeft (zoals create, update, delete, set, vote of restore); bij twijfel geldt hij als schrijvend.
  • Goedkeuren of afkeuren van contracten en inkoopfacturen telt ook als schrijfactie.
  • Advies: laat de AI bij acties met financiële gevolgen eerst een samenvatting geven en bevestig zelf.

Wat ziet mijn AI-aanbieder van mijn gegevens?

Alleen wat de tools teruggeven op jouw vragen. Bouw Botje stuurt geen complete administratie naar de AI; de assistent vraagt gericht gegevens op, zoals één project of een lijst facturen. Wat je in de chat deelt en wat de tools daarin terugzetten, valt onder de voorwaarden van je AI-aanbieder (OpenAI, Anthropic, Microsoft, Google, Mistral, Perplexity, xAI en anderen).

AI-aanbieders zijn daarom geen sub-verwerkers van Bouw Botje: de relatie loopt rechtstreeks tussen jou en die aanbieder. Wil je niet dat gesprekken voor training worden gebruikt, controleer dan de instellingen en het beleid van je assistent.

Wat wordt er gelogd?

Elke tool-aanroep via MCP wordt vastgelegd: welke tool, met welke parameters, het resultaat, de duur, de AI-client en de reden die de AI zelf opgeeft voor de aanroep. Ook geweigerde aanroepen (bijvoorbeeld een schrijfpoging in alleen-lezen modus) worden gelogd. Velden als API-sleutels, wachtwoorden, tokens en secrets worden gemaskeerd voordat ze in de log komen.

  • Je ziet je eigen tool-aanroepen terug onder MCP-activiteit in je Bouw Botje-account.
  • Bewaartermijn: 180 dagen voor niet-kritieke en 365 dagen voor kritieke audit- en securitylogs, daarna automatisch opgeschoond.

Hoe trek ik de toegang weer in?

Op drie niveaus, zonder tussenkomst van ons:

  • Eén AI-assistent: onder Gekoppelde AI-clients of Instellingen in je Bouw Botje-account trek je de koppeling of alle tokens in. Dat werkt direct, ook voor het refresh token.
  • Schrijfrechten: zet read-write uit in Instellingen; de schrijftools verdwijnen dan uit de toollijst.
  • De hele koppeling: verwijder de koppeling in Bouw Botje, of genereer een nieuwe API-sleutel in Exact Online Bouw. Bouw Botje haalt daarna niets meer op; gesynchroniseerde data wordt binnen 30 dagen verwijderd (versleutelde back-ups binnen maximaal 90 dagen).

Welke maatregelen zijn er in één oogopslag?

OnderdeelMaatregel
Versleuteling in transitHTTPS/TLS verplicht, HSTS actief
Versleuteling at restDatabase-encryptie bij de hostingpartij, versleutelde back-ups
API-sleutel Exact Online BouwVersleuteld opgeslagen (AES-256-CBC + HMAC-SHA256)
AI-clientsOAuth 2.1 met verplichte PKCE (S256); tokens 60 minuten geldig, direct intrekbaar
GebruikersaccountsEigen Bouw Botje-account; wachtwoorden alleen als hash
Scheiding van klantdataEigen database per administratie
SchrijfrechtenStandaard alleen-lezen; schrijven per gebruiker aan te zetten (Advanced of proefperiode)
Audit loggingElke MCP-tool-aanroep, geheimen gemaskeerd; 180/365 dagen bewaard
WebbeveiligingSecurity headers (o.a. X-Frame-Options, Content-Security-Policy), CSRF-tokens op mutaties
HostingScaleway, Nederland (EER)

Technische details zoals endpoints, tokenlooptijden en limieten staan op de pagina technische specificaties.

Wie zijn de sub-verwerkers van Bouw Botje?

PartijRolVestiging
ScalewayHosting van de applicatie en MariaDB-databasesNederland
barcodescan.nlCentraal contactformulier (zelfde rechtspersoon als Industrial IT)Nederland
trackingandtracing.appWebanalytics op de publieke website (zelfde rechtspersoon als Industrial IT)Nederland

Geen sub-verwerker: Exact Online Bouw (je bronsysteem, gebruikt op jouw aanwijzing), Mollie B.V. (zelfstandig verwerkingsverantwoordelijke voor betalingen) en de AI-aanbieder die je kiest. Bouw Botje is een dienst van Industrial IT (KvK 67449727), Ugchelen.

Hoe regel ik de AVG-kant?

Genereer op de pagina verwerkersovereenkomst een AVG-verwerkersovereenkomst (artikel 28) tussen jouw organisatie en Industrial IT. Daarin staan de soorten persoonsgegevens, de sub-verwerkers, de bewaartermijnen en de technische en organisatorische maatregelen. Een verzoek op grond van de AVG (inzage, rectificatie, wissing) dien je in via het contactformulier met onderwerp “AVG-verzoek”.

Veelgestelde vragen over beveiliging

Met Bouw Botje wel, mits je bewust omgaat met schrijfrechten. De API-sleutel wordt versleuteld opgeslagen, je AI-assistent logt in via OAuth 2.1 met PKCE, elke administratie heeft een eigen database op servers in Nederland en de koppeling staat standaard op alleen-lezen. Wat je in de chat deelt, valt onder de voorwaarden van je AI-aanbieder.
Ja. Bouw Botje synchroniseert je Exact Online Bouw-gegevens per administratie naar een eigen, afgeschermde database, gehost door Industrial IT bij Scaleway in Nederland. Leesvragen worden uit die kopie beantwoord, schrijfacties gaan direct naar Exact Online Bouw. Na opzegging of intrekking wordt de gesynchroniseerde data binnen 30 dagen verwijderd.
Ja. Standaard staat de koppeling op alleen-lezen en ziet de AI geen schrijftools. Schrijftoegang zet je per gebruiker aan via Instellingen → AI-koppeling (MCP), met het Advanced-abonnement of tijdens de proefperiode. De API-sleutel geldt voor de hele organisatie; Bouw Botje volgt dus niet de rechten van een individueel Exact-gebruikersaccount.
Nee. De AI-aanbieder die je kiest is geen sub-verwerker van Bouw Botje; dat is een aparte relatie tussen jou en die aanbieder. De sub-verwerkers van Bouw Botje zijn Scaleway (hosting), barcodescan.nl (contactformulier) en trackingandtracing.app (webanalytics), allemaal in Nederland.
Ja. Op de pagina verwerkersovereenkomst genereer je een AVG-verwerkersovereenkomst (artikel 28) tussen jouw organisatie en Industrial IT, met de sub-verwerkers, bewaartermijnen en technische en organisatorische maatregelen.
Via het contactformulier of telefonisch op 06 44 23 61 32. De contactgegevens staan ook in security.txt.

Vragen over beveiliging?

Neem contact op, of probeer Bouw Botje 14 dagen gratis. De koppeling start altijd in alleen-lezen modus.