Moneybird koppelen: de scope die je meegeeft bepaalt wat er meekijkt
Ook deze koppeling staat op aanvraag: er ligt niets klaar, er is geen app om te installeren, en wij voeren geen partnerstatus bij Moneybird. Wat deze pagina wel doet, is de drie knoppen beschrijven waar het bij Moneybird op aankomt — het soort sleutel, de scopes en het aanroepritme — zodat je bij een intakegesprek weet wat je afspreekt in plaats van wat je aanvinkt. De keuzes hieronder zijn niet achteraf bij te stellen zonder de koppeling opnieuw te autoriseren.
Gepubliceerd op
Bestaat deze koppeling al?
Status van deze koppeling: op aanvraag. Er draait geen Moneybird-integratie die wij voor je aanzetten, en er is geen instellingenscherm waarin je hem aanvinkt. Wat hij precies zou moeten doen, blijkt uit het intakegesprek; daarna is het bouwwerk, met een doorlooptijd die we vooraf uitspreken. Zolang dat gesprek niet is geweest, is elke belofte over wat hij kan een aanname.
Wat de site hier verder over zegt, zegt hij overal hetzelfde: koppelingen zijn maatwerk en komen na het intakegesprek. Wat een AI-collega vandaag wél doet, is e-mail en WhatsApp Business afhandelen. Alles hieronder gaat dus over wat een koppeling zou vragen, niet over iets dat klaarstaat.
Wat de Moneybird API afbakent, en waar de rem zit
| Knop | Wat Moneybird er zelf over documenteert |
|---|---|
| Twee manieren van inloggen | Een geregistreerde OAuth-applicatie, of een persoonlijk API-token dat je als Bearer-token meestuurt |
| Reikwijdte van dat token | Moneybird noemt het vergelijkbaar met een wachtwoord en zegt dat het toegang geeft tot het hele bedrijfsaccount |
| Contacten opvragen | Vraagt sales_invoices, documents, estimates, bank of settings; alleen time_entries volstaat niet |
| Aanroeplimiet | 150 verzoeken per 5 minuten per IP-adres, en 50 per 5 minuten op de rapportage-endpoints |
| Beschikbaar bij Novot AI? | Op aanvraag — er is niets gebouwd en wij voeren geen partnerstatus |
Een persoonlijk token of een OAuth-applicatie is geen technische smaakkwestie
Moneybird biedt twee manieren om binnen te komen. De eerste is een persoonlijk API-token dat je als Bearer-token meestuurt; de tweede is een geregistreerde OAuth-applicatie. Over die eerste schrijft Moneybird zelf dat je hem veilig moet bewaren, omdat hij vergelijkbaar is met een wachtwoord en toegang geeft tot je hele bedrijfsaccount. Dat is geen kleine lettertjes-waarschuwing maar de kern van het verschil.
Dat verschil bepaalt wat er gebeurt als iemand vertrekt of als een sleutel uitlekt. Een persoonlijk token hangt aan een persoon en aan diens rechten: trekt die persoon zijn account in, dan valt de koppeling om. Bij een OAuth-applicatie maakt Moneybird een aparte API-gebruiker aan, en handelingen krijgen de naam van de geregistreerde applicatie. Bij het uitzoeken achteraf is dat het verschil tussen "iemand heeft dit gewijzigd" en een naam die je kunt aanspreken.
Scopes: wat je niet meegeeft, kan er ook niet uit
Moneybird deelt de toegang op in scopes: sales_invoices, documents, estimates, bank, time_entries en settings. Wie alleen facturen wil laten opzoeken, hoeft de bankscope niet mee te geven. Dat is niet alleen netjes, het is ook de goedkoopste manier om de schade van een uitgelekte sleutel te beperken: wat de sleutel niet mag, komt er niet uit, ook niet als hij verkeerd terechtkomt.
Er zit één addertje onder het gras dat mensen bij het inrichten verrast. Contacten hebben geen eigen scope: Moneybird schrijft dat je sales_invoices, documents, estimates, bank of settings nodig hebt om binnen de API bij contacten te komen, en dat alleen time_entries daar niet voor volstaat. Wie dus denkt "we ontsluiten alleen de urenregistratie" en toch klantnamen verwacht, komt bedrogen uit — of geeft alsnog een bredere scope dan hij van plan was, en dat is precies de verkeerde reden om iets open te zetten.
Daarom leggen wij de scope-keuze vast voordat er iets gebouwd wordt, niet erna. Het is de enige plek in dit hele verhaal waar je met één regel bepaalt wat een koppeling ooit kan zien, en het is een regel die je later niet stilletjes aanpast: een bredere scope betekent opnieuw autoriseren, met jouw handtekening eronder.
Honderdvijftig verzoeken per vijf minuten, en waarom het per IP-adres telt
Moneybird stelt dat het gebruik van de API onbeperkt is binnen het abonnement en de rechten van het account waarmee je werkt, maar dat verzoeken per IP-adres worden afgeknepen om fraude en misbruik te voorkomen: 150 keer per vijf minuten, en 50 keer per vijf minuten op alle rapportage-endpoints. Wordt dat overschreden, dan komt er een 429 terug met een Retry-After-header erbij.
Per IP-adres, niet per administratie — daar zit de adder. Draaien jouw koppeling, een facturatietool en een dashboard vanaf hetzelfde adres, dan delen ze samen die 150. Voor het beantwoorden van klantvragen is dat ruim: dat zijn losse opzoekacties, geen exportronde. Voor de eerste keer inlezen van een bestaande administratie is het krap, en dat is precies het moment waarop je het merkt — bij de bouw, niet in het gebruik.
Wat je klaar moet hebben liggen voordat de scope-keuze gemaakt kan worden
- Het administratie-ID van de Moneybird-omgeving die meedoet, en of het er één is of meer.
- Een besluit over de scopes: welke onderdelen mag een AI-collega raadplegen, en welke expres niet.
- Wie de sleutel beheert en waar hij bewaard wordt — een persoonlijk token dat via een chatbericht rondgaat, is geen sleutel meer.
- De opzoekacties die je nu zelf in Moneybird doet om een klant te kunnen antwoorden. Zonder die lijst is elke koppeling giswerk.
Hoe wij van eerste gesprek naar iets werkends gaan, lees je bij onze aanpak. Wat op deze pagina blijft staan is de volgorde die bij Moneybird het meeste uitmaakt: eerst de scope, dan het soort sleutel, dan pas de functionaliteit. Wie die volgorde omdraait, bouwt eerst iets moois en ontdekt daarna dat het alleen werkt met een sleutel die het hele bedrijfsaccount opent.
Wat er wettelijk geldt zodra een koppeling persoonsgegevens uit een pakket haalt — je haalt niet meer op dan nodig, en je legt vast wie verwerkingsverantwoordelijke is — staat uitgewerkt in AI en de AVG voor het MKB. Welke kanalen een AI-collega bij ons bedient, staat op de kanaalpagina over e-mail.