Privacybeleid

Laatst bijgewerkt: 11 oktober 2026

MCP Support laat je met een chat en met AI-clients als Claude en ChatGPT vragen stellen over je eigen Google-data. Dit beleid legt uit welke gegevens we daarvoor verwerken, wat we bewaren en wat niet, en wat je rechten zijn. Kort samengevat: we lezen je Google-data alleen op het moment van je vraag, we slaan die data niet op en we kunnen er niets in wijzigen.

1. Wie wij zijn

MCP Support is een dienst van Attributions (handelsnaam GA4 Support).

Onze rol

Voor de gegevens in je Google-omgeving (Google Analytics, Search Console, Google Ads en BigQuery) ben jij als klant de verwerkingsverantwoordelijke en zijn wij de verwerker: we lezen die gegevens alleen om jouw vragen te beantwoorden. Per klant leggen we dat vast in een verwerkersovereenkomst (zie hoofdstuk 11).

Voor de gegevens die we nodig hebben om je account, de inlog en de facturatie te regelen (hoofdstuk 3, tabel onder “Account en gebruik”) is Attributions zelf de verwerkingsverantwoordelijke.

2. Hoe de dienst werkt

3. Welke gegevens we verwerken

Google-data uit je omgeving

Cijfers en rijen uit de gekoppelde bronnen (bijvoorbeeld bezoekers, conversies, kosten, zoekopdrachten, tag-configuratie). Deze data bevat in de regel geen namen of e-mailadressen, maar een export in BigQuery kan wel persoonsgegevens bevatten. Daarom mag alleen de eigenaar vrije BigQuery-queries stellen, is het aantal rijen begrensd en vragen we het AI-model om samengevatte cijfers. We slaan deze data niet op (zie hoofdstuk 5).

Account en gebruik

GegevensWaarvoor
Configuratie van je omgevingDe koppelingen (welke properties, sites, accounts, datasets en containers), de gekozen huisstijl (naam, logo, kleur) en de taal. Nodig om de omgeving te laten werken.
GebruikerslijstE-mailadres en rol (eigenaar of kijker) van iedereen die je toegang geeft. Bij elke aanvraag controleren we daartegen of iemand mag meekijken.
BronstatusPer gekoppelde bron of de koppeling werkt, zodat we een kapotte koppeling kunnen melden.
MaandtellersPer omgeving het aantal vragen, het aantal gebruikte tokens, het aantal verwerkte BigQuery-bytes en de geschatte kosten. Voor het quotum en de doorberekening.
Business ContextDe toelichting op je bedrijf, doelen en definities die je zelf invult, zodat antwoorden bij jouw situatie passen. Zet er geen persoonsgegevens van derden in.
Contact- en factuurgegevensNaam, e-mailadres, telefoonnummer en bedrijfsgegevens voor offerte, overeenkomst en facturatie.
Technische logsZie hoofdstuk 6.

4. Google-toestemmingen en Google API Services User Data Policy

Bij het inloggen vraagt Google je om de volgende twee toestemmingen. Meer vragen we niet.

ToestemmingWaaromWat we ermee doen, en wat niet
openidOm je Google-account te herkennen.Alleen om vast te stellen wie je bent.
emailOm te controleren of je e-mailadres op de gebruikerslijst van een omgeving staat.We ontvangen je e-mailadres en de bevestiging dat het geverifieerd is. We lezen geen Google Analytics-, Ads-, Gmail-, Drive- of andere gegevens uit je eigen account.

De gegevens in je Google Analytics, Search Console, Google Ads en BigQuery lezen we dus niet met jouw persoonlijke Google-account, maar met ons service-account, op grond van de leesrechten die jij of je organisatie daaraan zelf hebt gegeven. Dat gebruik valt buiten het inlogscherm van Google, maar is voor jou net zo belangrijk; daarom beschrijft dit beleid het volledig.

Limited Use. Het gebruik en de doorgifte van informatie die MCP Support via Google-API’s ontvangt, voldoet aan het Google API Services User Data Policy, inclusief de Limited Use-vereisten.

Concreet: we gebruiken die gegevens alleen om de functies te leveren die in dit beleid staan en die je in MCP Support ziet. We verkopen ze niet en gebruiken ze niet voor advertenties. We gebruiken ze niet om AI-modellen te trainen. Mensen bij ons lezen die gegevens niet, behalve met jouw toestemming voor specifieke gegevens, voor beveiliging (bijvoorbeeld het onderzoeken van misbruik), om aan de wet te voldoen, of als samengevoegde en geanonimiseerde cijfers voor intern gebruik. Doorgifte aan derden gebeurt alleen om de functie te leveren: Google Cloud (hosting) en Anthropic voor het beantwoorden van jouw vraag (zie hoofdstuk 7).

5. Wat we bewaren, en wat niet

GegevensWaar en hoe lang
Google-data uit je bronnenNiet opgeslagen. Opgehaald op het moment van je vraag.
Scorecards (kerncijfers bovenaan)Maximaal 30 minuten in het geheugen van de server, zodat niet elke paginaweergave opnieuw Google belast. In je browser staan ze in sessionStorage en verdwijnen ze als je het tabblad sluit.
ChatgeschiedenisAlleen in je eigen browser (localStorage). Bij uitloggen wissen we haar. Wij hebben geen kopie.
Configuratie, gebruikerslijst, bronstatus, Business ContextIn onze database (Google Cloud Firestore, regio europe-west4), zolang de overeenkomst loopt. Daarna zie hoofdstuk 9.
MaandtellersIn dezelfde database, zolang de overeenkomst loopt.
Technische logsGoogle Cloud Logging, met de standaardbewaartermijn van Google (30 dagen).
SessieEen cookie van 8 uur, zie hieronder.
Facturen en administratie7 jaar (fiscale bewaarplicht).

Sessie en cookies

Na het inloggen plaatsen we één noodzakelijke cookie: __Host-mcp_sess. Die is versleuteld, alleen via een beveiligde verbinding verstuurd, niet leesbaar voor scripts op de pagina en 8 uur geldig. Er staan geen Google-tokens in: we vragen en bewaren geen refresh token, dus met jouw account komen we niet bij Google-gegevens als je niet zelf bent ingelogd. We plaatsen geen advertentie- of trackingcookies.

Gebruik je MCP Support via een AI-client zoals Claude of ChatGPT, dan krijgt die client van ons een toegangsbewijs dat 8 uur geldig is, zonder refresh token. Elke werkdag verbind je de client dus opnieuw.

6. Logs

Voor beveiliging, foutopsporing en de maandtellers leggen we per verzoek vast: een gehashte gebruikerscode (met zout, dus niet terug te rekenen naar je e-mailadres), welk hulpmiddel is gebruikt, welke bron, de uitkomst, de duur en het aantal bytes en rijen. We loggen niet de inhoud van vragen of antwoorden, en ook geen e-mailadressen en geen tokens.

7. Met wie we gegevens delen

We verkopen geen gegevens. Wij werken met drie subverwerkers, die gegevens uitsluitend namens ons en voor deze dienst verwerken:

PartijWaarvoorLocatie
Google CloudHosting van de dienst en opslag in de database (Cloud Run, Firestore)EU: de dienst draait in europe-west1 (België), de database staat in europe-west4 (Nederland)
AnthropicHet AI-model (Claude) dat je vraag beantwoordtVerenigde Staten
CloudflareDNS en proxy aan de rand van het netwerkWereldwijd netwerk

Anthropic en je vragen

Stel je een vraag in de chat, dan sturen we de berichten uit het gesprek, aangevuld met de data die we voor het antwoord bij Google ophalen (het resultaat van het hulpmiddel), naar Anthropic. Anthropic verwerkt die gegevens uitsluitend om je vraag te beantwoorden en gebruikt gegevens die via de API binnenkomen niet om zijn modellen te trainen. Omdat wat er naar het model gaat afhangt van wat jij vraagt, raden we aan geen persoonsgegevens op te vragen die je niet nodig hebt.

Doorgifte buiten de Europese Unie

Anthropic is gevestigd in de Verenigde Staten. Voor de doorgifte van gegevens naar Anthropic gelden de standaardcontractbepalingen van de Europese Commissie, die passende waarborgen bieden voor de bescherming van je gegevens. Google Cloud en Cloudflare verwerken gegevens op basis van dezelfde waarborgen wanneer gegevens de EU verlaten. Een kopie van de relevante waarborgen kun je bij ons opvragen via de contactgegevens onderaan deze pagina.

Gebruik je MCP Support via een eigen AI-client (Claude, ChatGPT of een andere), dan gaan je vragen en de opgehaalde data naar de aanbieder van die client. Daarvoor gelden de voorwaarden en het privacybeleid van die aanbieder; wij hebben daar geen invloed op.

Wettelijke verplichting

Alleen als de wet dat eist, bijvoorbeeld bij een rechterlijk bevel, geven we gegevens aan een overheidsinstantie.

8. Waarom we dit mogen (rechtsgronden)

Voor de Google-data in je omgeving verwerken wij in opdracht van jou; de grondslag daarvoor bepaal jij als verwerkingsverantwoordelijke.

9. Opzeggen en verwijderen

10. Jouw rechten

Op grond van de AVG heb je het recht op inzage (art. 15), rectificatie (art. 16), verwijdering (art. 17), beperking van de verwerking (art. 18), overdraagbaarheid (art. 20) en bezwaar (art. 21). Heb je toestemming gegeven, dan kun je die intrekken.

Stuur je verzoek naar support@ga4support.nl. We reageren binnen 30 dagen. Om misbruik te voorkomen vragen we je soms eerst te bevestigen dat het verzoek van jou komt.

Is jouw organisatie de klant en gaat je verzoek over data in de omgeving, dan verwijzen we je gewoonlijk naar je werkgever of opdrachtgever, omdat die als verwerkingsverantwoordelijke over die data gaat. Wij helpen die partij bij het afhandelen.

Ben je het niet eens met hoe we met je gegevens omgaan? Dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens. We horen het graag eerst, zodat we het kunnen oplossen.

11. Verwerkersovereenkomst

Voor elke klant sluiten we een verwerkersovereenkomst, met een bijlage met de gekoppelde bronnen en de subverwerkers uit hoofdstuk 7. Het sjabloon staat online en ondertekenen we samen met de offerte. Vragen? Mail naar support@ga4support.nl.

12. Beveiliging

We nemen passende technische en organisatorische maatregelen. Elke klantomgeving is gescheiden van andere omgevingen en bij elke aanvraag controleren we tegen de actuele gebruikerslijst of iemand toegang heeft. Verkeer loopt over versleutelde verbindingen, sleutels en wachtwoorden staan in een beheerde kluis en niet in code, en de dienst kan alleen lezen. Geen enkele dienst op internet is honderd procent veilig; merk je iets vreemds op, meld het ons dan direct.

13. Wijzigingen

We passen dit beleid aan als de dienst of de toestemmingen veranderen, of als de wet dat vraagt. De datum bovenaan laat zien wanneer dat voor het laatst gebeurde. Bij ingrijpende wijzigingen informeren we onze klanten per e-mail.

14. Contact

Vragen over dit beleid of over je gegevens: