Deze privacyverklaring gaat over de AI-koppeling van Renovatieplanner: de mogelijkheid om een AI-assistent zoals Claude, ChatGPT of Microsoft 365 Copilot via het Model Context Protocol (MCP) te verbinden met je Renovatieplanner-account. Ze is een aanvulling op de algemene privacyverklaring van Renovatieplanner en op de afspraken tussen jouw organisatie en Renovatieplanner.
Hoe je koppelt en wat de assistent wel en niet kan, lees je in de documentatie van de AI-koppeling.
1. Wie is verantwoordelijk
De AI-koppeling wordt aangeboden door De Renovatieplanner B.V., Morsestraat 6, 8013 PP Zwolle, KvK 72181303 (hierna: Renovatieplanner).
- •Voor de gegevens in je projecten (woningen, inspecties, formulieren, taken) is Renovatieplanner verwerker namens jouw organisatie. Jouw organisatie bepaalt welke gegevens in Renovatieplanner staan, wie die mag zien en of en hoe de AI-koppeling gebruikt mag worden.
- •Voor de gegevens die nodig zijn om de koppeling zelf te laten werken (je account, de toegangstokens en de technische logboeken uit paragraaf 3) is Renovatieplanner verwerkingsverantwoordelijke.
- •De AI-aanbieder die jij of jouw organisatie kiest (bijvoorbeeld Anthropic, OpenAI of Microsoft) is geen verwerker van Renovatieplanner. Jouw organisatie contracteert en stuurt die aanbieder aan; wat er met de gegevens in je gesprek gebeurt, valt onder de afspraken tussen jouw organisatie en die aanbieder.
Vragen over privacy: privacy@renovatieplanner.nl. Voor hulp bij de koppeling zelf: support@renovatieplanner.nl.
2. Hoe de koppeling werkt
- Je voegt in je AI-assistent een verbinding toe met het adres
https://mcp.renovatieplanner.nl/mcp. Dat kan alleen als jouw organisatie de module AI-koppeling heeft laten activeren. - Je logt in op een inlogpagina van Renovatieplanner met je e-mailadres, wachtwoord en, als je dat gebruikt, je code voor tweestapsverificatie. Je wachtwoord gaat nooit naar de AI-aanbieder.
- Renovatieplanner geeft de assistent een toegangstoken. Met dat token kan de assistent namens jou vragen stellen aan Renovatieplanner, met precies jouw rechten.
- Stel je de assistent een vraag over Renovatieplanner, dan roept die een of meer “tools” aan. De assistent bepaalt op basis van je vraag welke beschikbare tools hij aanroept, en kan daarbij meer ophalen dan je concreet verwacht. Het antwoord van die tools gaat naar de assistent en wordt onderdeel van jouw gesprek bij de AI-aanbieder. Houd je bij het stellen van vragen aan het beleid van jouw organisatie.
3. Welke gegevens Renovatieplanner verwerkt voor de koppeling
Bij het koppelen
- •De naam van de applicatie die toegang vraagt, zoals je assistent die opgeeft.
- •Je e-mailadres en wachtwoord om je account te controleren. Het wachtwoord wordt alleen vergeleken met je bestaande account en niet apart opgeslagen. Mislukt een inlogpoging, dan komt het gebruikte e-mailadres met de reden in het technische logboek.
- •Je code voor tweestapsverificatie, alleen om die te controleren.
Toegangstokens
- •Een autorisatiecode (geldig 5 minuten), een toegangstoken (geldig 1 uur) en een vernieuwingstoken (geldig 30 dagen; bij elke vernieuwing krijgt de assistent een nieuw token dat weer 30 dagen geldig is), gekoppeld aan je gebruikersnummer en aan de applicatie. Renovatieplanner bewaart hiervan alleen een versleutelde afgeleide (hash), niet het token zelf.
- •Datum en tijd van uitgifte, verloop, laatste gebruik en intrekking.
Technische logboeken
Bij elk gebruik van de koppeling registreert Renovatieplanner: datum en tijd, je gebruikersnummer, de naam van de aangeroepen tool, het aangeroepen onderdeel van Renovatieplanner (zonder de gebruikte zoektermen of filters), of de aanroep slaagde en hoe lang die duurde. De inhoud van de antwoorden die naar de assistent gaan, wordt niet gelogd. Het IP-adres van de verbinding wordt alleen tijdelijk in het geheugen gebruikt om misbruik te beperken (maximaal aantal verzoeken per minuut) en wordt niet bewaard.
Wat de assistent kan opvragen
De assistent kan, binnen jouw rechten, gegevens uit je projecten opvragen: projecten en hun kerncijfers, woningen (adres, woningcode, woningtype en inspectiestatus), inspecties en geregistreerde maatregelen, formulieren en ingevulde formulierresultaten inclusief foto's en bestanden, en taken. De assistent kan ook taken, formulieren, concept-nieuwsberichten en documenten aanmaken; die verschijnen gewoon in Renovatieplanner.
Persoonsgegevens van bewoners
De koppeling geeft geen aparte velden met namen, telefoonnummers of e-mailadressen van bewoners door. Let wel: een woonadres is een persoonsgegeven zodra het tot een bewoner te herleiden is, en ook foto's, bestanden, formulierantwoorden en taakomschrijvingen kunnen persoonsgegevens bevatten die medewerkers hebben ingevuld. Die gaan mee als de assistent zo'n woning, formulier of taak opvraagt. Wie de volledige bewonersgegevens nodig heeft, gebruikt daarvoor de beheeromgeving van Renovatieplanner.
Wat de assistent niet kan
Er is geen enkele mogelijkheid om via de koppeling iets te versturen, te publiceren of te verwijderen.
4. Waarvoor en op welke grondslag
| Doel | Gegevens | Grondslag |
|---|---|---|
| Je identiteit controleren en de assistent namens jou toegang geven | inloggegevens, 2FA-code, applicatienaam, tokens, gebruikersnummer, rechten | gerechtvaardigd belang van Renovatieplanner en van jouw organisatie: medewerkers van klanten veilig en controleerbaar toegang geven tot hun eigen gegevens via een assistent. Dit belang is afgewogen tegen jouw privacybelang: er worden alleen strikt noodzakelijke gegevens verwerkt, tokens zijn kort geldig en worden alleen als hash bewaard, en jij start de koppeling zelf |
| Beveiliging, misbruikpreventie en storingsanalyse | technische logboeken, tijdelijk IP-adres | gerechtvaardigd belang van Renovatieplanner en van jouw organisatie in een veilige dienst |
| Het opvragen en aanmaken van projectgegevens door de assistent | projectgegevens waar jij recht op hebt | instructie van jouw organisatie: Renovatieplanner is hiervoor verwerker; jouw organisatie bepaalt als verwerkingsverantwoordelijke de grondslag voor deze verwerking |
5. Met wie gegevens worden gedeeld
De AI-aanbieder die jij of jouw organisatie kiest
Alles wat de assistent via de koppeling ophaalt, gaat naar de AI-aanbieder van die assistent (bijvoorbeeld Anthropic voor Claude, OpenAI voor ChatGPT, Microsoft voor Copilot) en wordt onderdeel van je gesprek daar. Die aanbieder is geen verwerker van Renovatieplanner: jouw organisatie kiest hem, sluit de overeenkomst met hem en bepaalt of, door wie en voor welke gegevens de koppeling gebruikt mag worden. Renovatieplanner activeert de module alleen op verzoek van jouw organisatie; de afspraken daarover, waaronder welke aanbieders en welke gegevens zijn toegestaan, worden vastgelegd in de verwerkersovereenkomst of een aanvullende instructie van jouw organisatie aan Renovatieplanner. Een gebruiker met leesrechten in Renovatieplanner is dus niet vanzelf bevoegd om alle gegevens via een assistent op te vragen; houd je aan het beleid van jouw organisatie.
Anthropic, voor het ontwerpen van formulieren
Uitsluitend wanneer je de assistent vraagt een formulier te laten ontwerpen of aanvullen op basis van een beschrijving, stuurt Renovatieplanner zelf jouw beschrijving en de opbouw van bestaande formulieren van je organisatie (namen van hoofdstukken en vragen, geen ingevulde antwoorden en geen bewonersgegevens) naar de API van Anthropic. Anthropic is hiervoor subverwerker van Renovatieplanner en staat als zodanig in onze verwerkersovereenkomst. Anthropic verwijdert API-invoer en -uitvoer standaard binnen 30 dagen, behoudens de uitzonderingen in zijn toepasselijke voorwaarden. Anthropic gebruikt deze gegevens niet om modellen te trainen. Voor klanten in de Europese Economische Ruimte contracteert Anthropic volgens zijn commerciële voorwaarden via Anthropic Ireland Limited, met een verwerkersovereenkomst waarin de EU-standaardcontractbepalingen zijn opgenomen.
Hostingpartijen van Renovatieplanner
De servers en de database draaien in Nederland bij TransIP; foto's en bestanden staan bij Amazon Web Services in Frankfurt (Europese Unie). Zij verwerken gegevens alleen in opdracht van Renovatieplanner.
Renovatieplanner verkoopt geen gegevens en gebruikt gegevens uit de koppeling niet voor advertenties of om AI-modellen te trainen.
6. Waar gegevens worden verwerkt en doorgifte buiten de EU
- •Alles wat Renovatieplanner zelf opslaat voor de koppeling (accountgegevens, tokens, technische logboeken) en alle projectgegevens staan binnen de Europese Unie (Nederland en Frankfurt).
- •Alleen bij het ontwerpen of aanvullen van een formulier op basis van een beschrijving worden de beschrijving en de opbouw van bestaande formulieren buiten de EU verwerkt door Anthropic, in de Verenigde Staten of in andere regio's waar Anthropic zijn dienst uitvoert. De waarborg voor deze doorgifte zijn de EU-standaardcontractbepalingen in de verwerkersovereenkomst met Anthropic. Wil je daar meer over weten of een afschrift van de toepasselijke bepalingen ontvangen, mail dan privacy@renovatieplanner.nl.
- •Waar de door jou of jouw organisatie gekozen AI-aanbieder de inhoud van je gesprek verwerkt en opslaat, valt buiten deze verklaring; dat regelen de afspraken tussen jouw organisatie en die aanbieder.
7. Bewaartermijnen
| Gegeven | Bewaartermijn |
|---|---|
| Autorisatiecode | 5 minuten, daarna ongeldig |
| Toegangstoken | 1 uur |
| Vernieuwingstoken | 30 dagen na de laatste vernieuwing; een assistent die in gebruik is vernieuwt het token zelf, zodat de koppeling blijft bestaan zolang hij gebruikt wordt |
| Verlopen en ingetrokken tokens | worden dagelijks opgeruimd, 30 dagen na verval of intrekking |
| Technische logboeken | 90 dagen |
| Projectgegevens | volgens de afspraken tussen jouw organisatie en Renovatieplanner |
De koppeling beëindigen. Verwijder je de verbinding in je assistent, dan gooit de assistent zijn tokens weg en kan hij in de praktijk niets meer opvragen. De tokens zelf blijven bij Renovatieplanner echter geldig tot ze verlopen: het toegangstoken hoogstens 1 uur, het vernieuwingstoken hoogstens 30 dagen. Wil je zeker weten dat er met een eerder uitgegeven token niets meer kan worden opgevraagd, vraag dan intrekking aan via support@renovatieplanner.nl; wij trekken dan alle tokens van je account in en bevestigen dat. Wordt je gebruikersaccount verwijderd, dan worden alle tokens van dat account meteen mee verwijderd.
8. Beveiliging
- •Alle verbindingen lopen over HTTPS.
- •Inloggen gebeurt via OAuth 2.1 met PKCE op een pagina van Renovatieplanner, inclusief tweestapsverificatie als je account die gebruikt. De assistent ontvangt nooit je wachtwoord.
- •Tokens worden alleen als hash opgeslagen. Een token geeft nooit meer rechten dan de gebruiker zelf heeft.
- •Het aantal verzoeken per gebruiker is begrensd om misbruik te beperken.
- •De koppeling kan uitsluitend worden gebruikt door organisaties waarvoor Renovatieplanner de module op hun verzoek heeft geactiveerd. Bewonersaccounts kunnen niet koppelen.
9. Jouw rechten
Onder de voorwaarden van de Algemene verordening gegevensbescherming (AVG) heb je recht op inzage, rectificatie, verwijdering, beperking van de verwerking, bezwaar en gegevensoverdraagbaarheid. Niet elk recht geldt in elke situatie; zo kan Renovatieplanner logboeken die nodig zijn voor de beveiliging niet op verzoek eerder verwijderen. Voor gegevens in je projecten wend je je tot je eigen organisatie, die daarvoor verwerkingsverantwoordelijke is; voor je account, tokens en logboeken tot Renovatieplanner via privacy@renovatieplanner.nl. We reageren binnen een maand. Je kunt ook een klacht indienen bij de Autoriteit Persoonsgegevens.
10. Wijzigingen
Verandert de AI-koppeling, dan passen wij deze verklaring aan en wijzigen we de datum bovenaan. Belangrijke wijzigingen melden we via de pagina Wat is nieuw in Renovatieplanner.
Summary in English
Renovatieplanner MCP connector. Renovatieplanner is a Dutch platform for housing renovation projects. The connector lets a user link their own Renovatieplanner account to an AI assistant via MCP over HTTPS with OAuth 2.1 (PKCE, dynamic client registration, optional TOTP second factor). It is only available to organisations that have asked Renovatieplanner to enable it, and the organisation decides who may connect and for which data.
- •Data processed to run the connector: the connecting application's name, the user's e-mail and password (verified against the existing account, never stored by the connector), the 2FA code, hashed authorization codes and tokens (code 5 min, access token 1 h, refresh token 30 days, renewed on each refresh) bound to the user ID, and technical logs (timestamp, user ID, tool name, API path without query parameters, status, duration). Response contents are not logged. The IP address is used only in memory for rate limiting.
- •Data the assistant can access: projects, houses (address, portal code, type, inspection status), inspections and recorded measures, forms and submitted form results incl. photos and files, and tasks, always limited to the user's own permissions. The assistant can create tasks, forms, draft news items and documents. It cannot send, publish or delete anything.
- •Residents' personal data: the connector exposes no separate fields with residents' names, phone numbers or e-mail addresses. Addresses, free text, photos and files can still contain personal data entered by staff.
- •Sharing: tool results become part of the user's conversation with the AI provider the organisation chose; that provider is the organisation's own contractor, not Renovatieplanner's processor, and its privacy policy applies. Renovatieplanner itself uses Anthropic's API as a sub-processor only when a user asks to generate or extend a form from a description (the description and the structure of the organisation's existing forms are sent; no answers, no resident data). Anthropic deletes API inputs and outputs within 30 days by default, subject to the exceptions in its applicable terms, and does not train on them; transfers outside the EU rely on the EU Standard Contractual Clauses in Anthropic's data processing addendum. All data Renovatieplanner stores itself is hosted in the EU (Netherlands; files on AWS Frankfurt). No sale of data, no advertising, no model training on connector data.
- •Retention and revocation: tokens expire as stated above; a refresh token lapses 30 days after its last renewal; expired or revoked tokens are purged daily 30 days after they became unusable; technical logs are kept for 90 days. Removing the connector in the assistant discards the assistant's tokens but does not revoke them server-side; users can request immediate revocation via support@renovatieplanner.nl. Deleting the user account deletes all its tokens.
- •Contact: privacy@renovatieplanner.nl (privacy), support@renovatieplanner.nl (support).