Skip to content

Rollen

This content is not available in your language yet.

Elke werkruimte kent vier rollen. Je rol bepaalt wat je mag doen, in het scherm én via een gekoppelde assistent. Wie een werkruimte opzet, wordt eigenaar; wie erbij komt, krijgt de rol die in zijn uitnodiging stond.

Rol Lezen Boeken, importeren, regels, rekeningen De werkruimte herinrichten
Eigenaar ja ja ja
Bewerker ja ja nee
Meelezer ja nee nee
AI-agent ja ja nee

“De werkruimte herinrichten” is een korte lijst:

  • leden uitnodigen, hun rol wijzigen of ze verwijderen
  • API-keys aanmaken of intrekken
  • de AI-provider en zijn sleutel instellen
  • entiteiten aanmaken of archiveren
  • de basisvaluta en de overige instellingen van de werkruimte zelf wijzigen

Al het andere schrijfwerk valt onder de middelste kolom: boekingen vastleggen en tegenboeken, importeren en beoordelen, categorieën wijzigen, regels maken en verwijderen, en rekeningen aanmaken, hernoemen, archiveren of verwijderen.

Je rol hangt aan je lidmaatschap van één werkruimte, niet aan je account. Hoor je bij twee werkruimtes, dan kun je in de ene eigenaar zijn en in de andere meelezer. Zie Account en werkruimtes.

  • Maak je zelf een werkruimte aan, dan word je daar eigenaar van.
  • Kom je binnen op een uitnodiging, dan krijg je de rol die de eigenaar bij die uitnodiging koos.
  • De eigenaar kan je rol later wijzigen op het scherm “Leden”. Dat gaat meteen in, ook voor een sessie die op dat moment openstaat.

De rol AI-agent deel je niet per uitnodiging uit. Die hoort bij een API-key en ontstaat op het scherm “API-keys & MCP”.

Een werkruimte zonder eigenaar zou niemand meer kunnen beheren. Muntar houdt daarom de laatste eigenaar tegen: die is niet te degraderen en niet te verwijderen, ook niet door hemzelf. Je ziet dan “Er moet altijd minstens één eigenaar zijn. Maak eerst iemand anders eigenaar.”

Wil je de werkruimte overdragen, maak dan eerst iemand anders eigenaar en haal jezelf daarna weg.

Een AI-agent mag schrijven, maar mag de werkruimte niet herinrichten. Dat is een bewuste keuze. Een agent die zichzelf nieuwe API-keys kan uitgeven, breidt zijn eigen toegang uit. Een agent die de AI-provider kan omzetten, kan zijn eigen uitvoer ergens anders heen sturen. Dat blijft werk voor een mens met de eigenaarsrol.

Melding Wanneer
“Je hebt alleen leesrechten in deze werkruimte.” Je bent meelezer en probeert iets te wijzigen.
“Alleen de eigenaar van deze werkruimte kan dit wijzigen.” De handeling valt onder het herinrichten van de werkruimte.

Ben je geen eigenaar, dan staan “Algemeen”, “Leden”, “Inloggen” en “Problemen” niet in de zijnavigatie. Open je zo’n adres toch, dan kom je terug op de startpagina van Instellingen met diezelfde melding erboven.

Een assistent krijgt dezelfde weigering in eigen woorden: “Deze API-key hoort bij een alleen-lezen lidmaatschap; schrijven is niet toegestaan.” of “Alleen een eigenaar mag dit; deze API-key heeft die rol niet.”

Een API-key hangt altijd aan één identiteit binnen de werkruimte, met de rol die daarbij hoort. Een key die je op het scherm “API-keys & MCP” aanmaakt, krijgt de rol AI-agent. Daarbovenop begrenzen de scopes van de key wat hij precies mag: een key zonder de scope “Schrijven” kan geen boeking vastleggen, ook al staat de rol dat toe.

Haalt een eigenaar een lid uit de werkruimte, dan stoppen de API-keys van dat lidmaatschap ook met werken.

De controle zit op één plek, niet apart in het scherm en apart in de MCP-server. Een assistent kan via de MCP-server dus nooit meer dan dezelfde rol in de webapp mag.