# Berechtigungen und Freigabe (https://developer.bimetrics.de/mcp/permissions)

Was eine MCP-Freigabe erlaubt, wer sie erteilen kann und wann sie endet.

## Wer freigeben kann

* Nur ein Nutzer mit der Rolle **Inhaber**, eingeloggt im eigenen Browser. API-Schlüssel können keine MCP-Verbindung freigeben.
* Jede Freigabe gilt für genau ein Unternehmen. Für ein weiteres Unternehmen verbindest du neu. Kein Tool nimmt eine Firmen-ID entgegen.
* Das Unternehmen braucht einen bezahlten Tarif oder eine Freischaltung durch bimetrics.

## Berechtigungen (Scopes)

| Berechtigung     | Erlaubt                                                                                               |
| ---------------- | ----------------------------------------------------------------------------------------------------- |
| `mcp:read`       | alle Tools und Vorlagen des MCP-Servers                                                               |
| `offline_access` | ein Refresh-Token, damit die Anwendung ohne neue Anmeldung weiterlesen kann, bis die Verbindung endet |

Eine Freigabe umfasst immer alle Tools. Einzelne Tools lassen sich nicht abwählen.

## Was die Anwendung lesen kann

Die Anwendung kann alle gespeicherten Belege, Bankumsätze, Bankkonten, Buchungen, Sachkonten, Kategorien und Zuordnungen des freigegebenen Unternehmens lesen, nicht nur die zu deiner aktuellen Frage. IBANs sind gekürzt.

Nicht enthalten sind Belegdateien, Roh-Texte der Belegerkennung, E-Mails, Kontakte, Entwürfe und Angebote, Verträge, Bankzugänge und vollständige IBANs. Einzelheiten stehen unter [Tools und Vorlagen](/mcp/tools).

## Laufzeiten

|                                                | Gültig                                                                   |
| ---------------------------------------------- | ------------------------------------------------------------------------ |
| Freigabeanfrage im Browser                     | zehn Minuten                                                             |
| Access-Token                                   | höchstens 60 Minuten, bei automatischer Einrichtung höchstens 15 Minuten |
| Verbindung einschließlich aller Refresh-Tokens | höchstens 30 Tage, danach verbindest du neu                              |

Refresh-Tokens werden bei jeder Verwendung ausgetauscht. Unabhängig von der Laufzeit prüft jeder Aufruf Token, Verbindung, Mitgliedschaft, Inhaberrolle und Tarif neu. Endet die Verbindung, gilt das sofort für alle weiteren Aufrufe.

## Wann eine Verbindung endet

* nach 30 Tagen
* mit **Widerrufen** unter **Einstellungen › MCP** durch einen Inhaber
* wenn die Anwendung ihr Token widerruft (OAuth-Widerruf nach RFC 7009)
* wenn dieselbe Person dieselbe Anwendung für dasselbe Unternehmen neu verbindet: Die neue Verbindung ersetzt die alte
* nach einer Passwortänderung
* wenn die Mitgliedschaft der Person endet, deaktiviert wird oder die Inhaberrolle verliert
* automatisch, wenn ein schon verbrauchter Code oder ein altes Refresh-Token erneut vorgelegt wird (Schutz vor gestohlenen Tokens)
* durch bimetrics, etwa bei Missbrauch

Den Grund zeigt die Verbindungsliste unter **Einstellungen › MCP**. Nach Tarifende bleibt eine Verbindung bestehen, jeder Aufruf erhält aber `403`. Inhaber können Verbindungen auch dann ansehen und widerrufen.
