← Terug naar blog

MCP beveiliging voor Exact Online

Laatst bijgewerkt: 25 juli 2026
TL;DR Alles over MCP beveiliging voor Exact Online: OAuth 2.1, PKCE, versleuteling en dataminimalisatie. Zo beschermt Ledger Botje jouw bedrijfsdata.

MCP beveiliging Exact Online: waarom veiligheid voorop staat

Als je bedrijfsdata uit Exact Online koppelt aan een AI-assistent, is beveiliging je eerste zorg - en terecht. Je wilt niet dat gevoelige financiële gegevens, klantdata of voorraadcijfers zomaar toegankelijk zijn. Bij Ledger Botje is MCP beveiliging daarom geen bijzaak, maar de basis van de architectuur.

In dit artikel leggen we uit hoe de beveiliging van de MCP-koppeling met Exact Online werkt, welke protocollen worden gebruikt en hoe jouw data beschermd blijft. Of je nu IT-verantwoordelijke bent of een beslisser die overweegt om AI te implementeren - na dit artikel weet je precies waar je aan toe bent.

OAuth 2.1 met PKCE: geen wachtwoorden delen

De MCP-koppeling van Ledger Botje gebruikt OAuth 2.1 met PKCE (Proof Key for Code Exchange) voor authenticatie. Dit is de meest moderne en veilige methode voor API-autorisatie. Wat betekent dit concreet?

  • Je deelt nooit je wachtwoord met Ledger Botje of je AI-assistent. De autorisatie verloopt via een beveiligd inlogscherm van Exact Online zelf.
  • PKCE voorkomt onderschepping van autorisatiecodes. Zelfs als iemand de code onderschept, kan deze niet worden misbruikt zonder de bijbehorende codeverifier.
  • Tokens verlopen automatisch. Toegangstokens hebben een beperkte levensduur en worden automatisch vernieuwd, zodat oude tokens niet misbruikt kunnen worden.

Lees meer over hoe MCP werkt in ons introductie-artikel over MCP.

HTTPS/TLS en EU-dataopslag

Alle communicatie tussen je AI-assistent, Ledger Botje en Exact Online verloopt via HTTPS met TLS-versleuteling. Dit betekent dat je data onderweg volledig versleuteld is en niet kan worden meegelezen door derden.

De Ledger Botje-servers staan in de Europese Unie, wat betekent dat je data binnen de EU blijft. Dit is belangrijk voor AVG-compliance en voor bedrijven die eisen stellen aan de geografische locatie van hun gegevensverwerking.

Sessiebeheer en tokenintrekking

Elke MCP-sessie is gekoppeld aan een specifieke gebruiker en administratie. Je kunt op elk moment je autorisatie intrekken via je Exact Online-instellingen - Ledger Botje verliest dan direct alle toegang tot je data. De versleutelde cache van die administratie wordt daarna verwijderd.

Daarnaast worden sessies automatisch beëindigd na een periode van inactiviteit. Dit voorkomt dat een vergeten sessie langdurig toegang biedt tot je administratie.

Dataminimalisatie en compliance

Ledger Botje hanteert het principe van dataminimalisatie: er worden alleen gegevens opgehaald die nodig zijn om je vraag te beantwoorden. Als je vraagt om de voorraadstand van één artikel, worden niet alle artikelen opgehaald. De gegevens worden opgehaald uit een versleutelde cache van je Exact Online-data, die bestaat om snel te kunnen antwoorden zonder bij elke vraag de Exact Online-API te belasten. Die cache staat op servers binnen de EU en wordt verwijderd zodra je de koppeling intrekt.

Dit sluit aan bij de AVG-vereisten en bij de richtlijnen voor verantwoord AI-gebruik. Je behoudt volledige controle over wie toegang heeft, welke data wordt geraadpleegd en wanneer de toegang wordt ingetrokken.

Heb je meer vragen over beveiliging? Bekijk de veelgestelde vragen voor antwoorden op de meest voorkomende beveiligingsvragen. Lees ook onze vergelijking van MCP en de Exact Online API voor een compleet beeld. Klaar om veilig te starten? Volg de MCP installatiehandleiding en bekijk de abonnementen.

Wat er wel wordt bewaard, en hoe lang

Dit is het punt waar veel beveiligingsteksten vaag worden, dus concreet:

  • Een versleutelde cache van je Exact Online-data, op servers binnen de EU. Die bestaat zolang de koppeling actief is en wordt verwijderd zodra je de autorisatie intrekt.
  • Logregels van tool-aanroepen - welke tool wanneer is aangeroepen. Die worden 180 dagen bewaard en daarna automatisch verwijderd door een dagelijkse opschoontaak.
  • Geen wachtwoorden. De autorisatie loopt via OAuth; er wordt nooit een Exact Online-wachtwoord opgeslagen.

De bewaartermijnen komen uit een uitgevoerde gegevensbeschermingseffectbeoordeling (DPIA) en staan in de verwerkersovereenkomst die je bij elk abonnement zelf online genereert.

De laag die wij niet bepalen

De koppeling is niet de hele keten. De AI-assistent die de tools aanroept, verwerkt ook je gesprek - en waar dat gebeurt en wat ermee gedaan wordt, bepaalt die aanbieder, niet Ledger Botje. Beoordeel die laag apart aan de hand van het beleid van OpenAI, Anthropic, Microsoft of Google.

Praktisch betekent dat: wat via de koppeling loopt is binnen de EU geregeld, ongeacht welke assistent je kiest. Wat je in het chatvenster typt valt onder de voorwaarden van die assistent.

Alleen-lezen als vertrekpunt

Schrijftoegang staat standaard uit. Dat is geen formaliteit maar de belangrijkste knop op deze pagina: zolang hij uit staat kan een misverstand - of een kwaadaardige instructie in een document dat je laat samenvatten - hooguit tot een verkeerd antwoord leiden, niet tot een verkeerde boeking.

Zet hem pas aan als je weet hoe de assistent jouw vragen interpreteert, en begin dan met één afgebakende taak. De volledige positie staat op de beveiligingspagina.

FW
Frank Woutersen is de oprichter van Ledger Botje en schrijft over AI, MCP en Exact Online. Hij helpt bedrijven om hun administratie slimmer te beheren met AI-assistenten.

Zelf aan de slag met AI en Exact Online?

Probeer Ledger Botje gratis en ontdek hoe AI je dagelijkse werk eenvoudiger maakt.

Gratis proberen