Ga naar inhoud

Leveren namens een ander

De partij die over de data van een gebouw beslist, heeft die data vaak niet zelf. Een eigenaar laat zijn gebouwbeheersysteem beheren door een gespecialiseerd bedrijf, en de data staat in het systeem van dat bedrijf. Met een erkenning en aanwijzing biedt de eigenaar die data toch zelf aan, terwijl het bedrijf levert.

In de kijkdemo is RealEstator eigenaar van dertien panden, zoals een kantoor aan het Delftechpark in Delft. RealEstator beslist wie de data van die panden mag gebruiken. Het BMS staat bij Sensortrust. De data zit dus in het systeem van een andere partij dan de partij die erover beslist.

Met een erkenning en aanwijzing biedt RealEstator de data zelf aan. Zijn connector zet de producten in de catalogus, beoordeelt aanvragen en sluit de overeenkomsten. De connector van Sensortrust levert de data, omdat RealEstator Sensortrust daarvoor heeft aangewezen. Wie over het gebruik beslist, is zo ook de partij met wie de dataontvanger de overeenkomst sluit, en bepaalt zelf wie toegang krijgt en wanneer die stopt.

Het alternatief zou zijn dat Sensortrust de data aanbiedt, met een machtiging van RealEstator. Dan sluit Sensortrust overeenkomsten over data waarover het niet beslist, en moet een dataontvanger die machtiging buiten de dataspace om controleren.

Wie zelf een systeem heeft, heeft dit niet nodig. Gebouwbeheer Noord is rechthebbende van zes eigen gebouwen, heeft een eigen BMS en levert de data zelf.

Een erkenning en aanwijzing is één record, dat beide partijen ondertekenen:

  • de datahouder erkent wie over de data beslist: de rechthebbende;
  • de rechthebbende wijst de datahouder aan om de data namens hem te leveren.

Het record legt vast over welk gebouw het gaat, of de datahouder alleen leesbare data levert of ook stuuropdrachten doorgeeft, tot wanneer de afspraak loopt, en eventueel de grondslag: een verwijzing naar het contract waarop de erkenning berust, zoals het kenmerk van het beheercontract. Het contract zelf staat er niet in.

De woorden zijn bewust gekozen. De rechthebbende draagt niets over: hij houdt de zeggenschap en blijft de partij met wie de overeenkomst wordt gesloten. De datahouder voert alleen de levering uit.

RealEstator sluit de overeenkomst met Optimaforma en stuurt de levering bij Sensortrust aan. De data gaat rechtstreeks van de connector van Sensortrust naar die van Optimaforma, niet via RealEstator. SENSORTRUSTdatahouderREALESTATORrechthebbendeOPTIMAFORMAdataontvangerAfsprakenaccepteert de aanwijzingen koppelt het gebouwaan het BMSAfsprakenproducten, voorwaardenen de overeenkomst;start de leveringAfsprakenvraagt aan bijRealEstator en sluitde overeenkomsterkenning enaanwijzingaanvraag enovereenkomstLeveringcontroleert elk verzoeken tekent elk antwoordGatewaytekent elk verzoek encontroleert het antwoordstart en stoptde leveringaanwijzing enkoppelingmeetwaarden →← setpointsDe data gaat niet via RealEstator.BMS van Sensortrustpanden van RealEstatorGeen eigen BMSdata staat bij SensortrustApp van Optimaformaklimaatoptimalisatiekoppelingsleutel van de app
De bovenste rij maakt de afspraken, de middelste rij verplaatst de data. Optimaforma sluit de overeenkomst alleen met RealEstator. De data komt uit de connector van Sensortrust, die alleen levert wat de aanwijzing en de overeenkomst allebei toestaan. Klik op een blok in de bovenste rij om die connector in de kijkdemo te openen.
Wat Wie
Producten van het gebouw maken, met voorwaarden RealEstator
Aanvragen beoordelen en de overeenkomst sluiten RealEstator, met Optimaforma
Een levering starten, pauzeren of beëindigen RealEstator, die de connector van Sensortrust aanstuurt
Het gebouw koppelen aan het BMS, met adres en sleutel Sensortrust. RealEstator ziet de koppeling niet.
Elk verzoek controleren en de data leveren De connector van Sensortrust
Data ophalen en setpoints sturen De app van Optimaforma, via de eigen gateway
Bewijs vastleggen Alle drie, elk in het eigen bewijslog

Eén ding regelt de techniek niet. De data blijft in het BMS van Sensortrust en gaat door de connector van Sensortrust. Dat Sensortrust er verder niets mee doet, spreken de partijen contractueel af.

Wie begint, maakt niet uit. De rechthebbende kan een datahouder aanwijzen, of de datahouder kan aanbieden om te leveren. Het resultaat is hetzelfde record. Wie niet begon, beslist.

  1. Aanwijzen. Op de pagina van een gebouw kiest de rechthebbende Datahouder aanwijzen, of bij Gebouw toevoegen de keuze Over de data beslissen. Hij kiest of het om de data of om de indeling gaat, zoekt de datahouder op in het register van deelnemers, en kiest wat de datahouder namens hem mag leveren: Lezen of Lezen en sturen. Een einddatum is verplicht, hooguit vijf jaar vooruit. De grondslag en een bericht aan de datahouder zijn optioneel.
  2. Erkennen en koppelen. De datahouder ziet het verzoek onder Aanvragen, als Aanwijzing als datahouder. Hij bevestigt dat de aanvrager de rechthebbende van het gebouw is, op grond van een contract. Dat is de erkenning. Daarna kiest hij uit welk systeem hij levert en koppelt hij het gebouw daaraan, met Accepteren en koppelen. Hij kan het sturen nog laten vallen, maar nooit meer geven dan gevraagd. Of hij kiest Afwijzen.
  3. Actief. De ondertekende acceptatie gaat terug naar de rechthebbende. Vanaf dat moment kan de rechthebbende producten van het gebouw aanbieden.

Vaak weet de datahouder beter dan de eigenaar welke gebouwen in zijn systeem zitten, en weet de eigenaar niet eens waar zijn data staat. Daarom kan de datahouder ook het initiatief nemen.

  1. Aanbieden. De datahouder koppelt het gebouw aan zijn systeem en kiest bij Gebouw toevoegen Data leveren, of op de pagina van een gebouw Aanbieden aan rechthebbende. Hij zoekt de rechthebbende op in het register, kiest de rechten en de einddatum, en voegt eventueel de grondslag en een bericht toe. Met dit aanbod erkent hij de rechthebbende.
  2. Beslissen. De rechthebbende ziet het aanbod onder Aanvragen, als Aanbod om te leveren. Onder Uw besluit kan hij minder rechten of een eerdere einddatum kiezen dan aangeboden, niet meer. Hij kiest Aanbod accepteren, Afwijzen of Later beslissen. Het adres en de sleutel van het systeem ziet hij ook hier niet.
  3. Actief. Na de acceptatie kan de rechthebbende producten van het gebouw aanbieden, net als na een aanwijzing.

In de kijkdemo levert Sensortrust de data van alle dertien panden van RealEstator. Bij twaalf panden heeft RealEstator Sensortrust aangewezen. Bij Promenade 154 in Zoetermeer ging het andersom: Sensortrust heeft het pand gekoppeld en aangeboden, en RealEstator heeft het aanbod geaccepteerd. Bekijk de gebouwen van RealEstator, met per gebouw wie levert, en dezelfde gebouwen bij Sensortrust, waar staat voor wie het levert. Alle erkenningen en aanwijzingen van RealEstator staan onder Protocol en bewijs.

Voor Optimaforma is RealEstator een gewone rechthebbende. Optimaforma vraagt het product aan bij RealEstator en sluit de overeenkomst met RealEstator. De voorwaarden van RealEstator beslissen.

Wel ziet Optimaforma wie er levert, bijvoorbeeld als Geleverd door Sensortrust namens RealEstator. Start de levering, dan haalt de gateway van Optimaforma de meetwaarden op bij de connector van Sensortrust en stuurt hij de setpoints daarheen. Omdat Sensortrust levert, ondertekent Sensortrust elk antwoord, en controleert de gateway van Optimaforma die handtekening tegen Sensortrust.

TechnischWat de connector van de datahouder controleert

De connector van RealEstator stuurt de levering bij Sensortrust aan met de gewone berichten van Data Plane Signaling (DPS): starten, pauzeren en beëindigen. Bij een startbericht van een andere organisatie controleert de connector van Sensortrust:

  • dat het bericht echt van de connector van RealEstator komt, met een token dat RealEstator met zijn eigen sleutel tekent;
  • dat RealEstator een actieve aanwijzing heeft voor dit gebouw, met een koppeling aan een systeem;
  • de overeenkomst. Die haalt hij op bij RealEstator, ondertekend, en vergelijkt hem met het startbericht: welke overeenkomst, tussen wie, en over welke data.

Wat er geleverd wordt, is de doorsnede van overeenkomst en aanwijzing: de gebouwen en meetpunten die in beide staan, en alleen sturen als beide het toestaan. Blijft er niets over, dan start de levering niet.

Bij elk verzoek van de dataontvanger controleert de connector van Sensortrust opnieuw of de aanwijzing nog actief is, naast de gewone controles uit Van aanvraag tot levering. Ook het vernieuwen van het toegangstoken weigert hij als de aanwijzing niet meer actief is. Het adres van de levering vermeldt wie levert (deliveredBy), en daaraan ziet de gateway van de dataontvanger tegen wie hij de handtekening moet controleren.

RealEstator wil de data van zijn panden ook zelf gebruiken, in een eigen app. Bij jezelf toegang aanvragen zou onzin zijn. Daarom bevat elke aanwijzing een overeenkomst voor eigen gebruik tussen de datahouder en de rechthebbende, met dezelfde afbakening, rechten en einddatum als de aanwijzing.

De connector van RealEstator maakt daar zelf een abonnement op, Uw eigen data, geleverd door Sensortrust. RealEstator kan dat abonnement aan een app geven, zoals elk ander abonnement. Het eindigt met de aanwijzing, en het staat niet onder Wie gebruikt uw data: dat scherm gaat over anderen.

Niet alleen meetwaarden kunnen van een datahouder komen, ook de indeling: de verdiepingen en ruimtes, en welk meetpunt waar zit. Een installateur met een BIM-model weet dat vaak beter dan het BMS.

In de kijkdemo heeft RealEstator Installatiebedrijf Van de Ven aangewezen als datahouder van de indeling van Delftechpark 26. De meetwaarden komen van Sensortrust, de indeling van Van de Ven. Op de pagina van het gebouw kiest RealEstator bij Welke indeling telt? welke indeling geldt. Producten per verdieping gebruiken die indeling. Ook een aanwijzing voor de indeling geeft een eigen abonnement, Uw indeling, geleverd door Installatiebedrijf Van de Ven.

Intrekken. De rechthebbende en de datahouder kunnen de erkenning en aanwijzing allebei op elk moment intrekken, eventueel met een reden die de ander ziet. Wie een verzoek of aanbod verstuurde, kan het ook intrekken zolang het open staat. Intrekken is definitief. Daarna:

  • verdwijnen de producten van dat gebouw uit de catalogus van de rechthebbende, en weigert zijn connector nieuwe aanvragen;
  • beëindigt de rechthebbende de lopende leveringen, en krijgt de dataontvanger daarvan bericht;
  • weigert de connector van de datahouder direct elk nieuw verzoek, en beëindigt hij de leveringen binnen vijftien seconden zelf;
  • is de afspraak aan de eigen kant ook beëindigd als het bericht de andere partij niet bereikt. De connector probeert het bericht dan een tijd opnieuw te versturen en meldt dat het nog niet is afgeleverd.

Verlopen. Op de einddatum stopt de levering direct, en staat de afspraak binnen een minuut op Verlopen, met hetzelfde gevolg als een intrekking.

Schorsen. Is een van beide geen actief lid van de dataspace meer, bijvoorbeeld omdat de Trust Authority het heeft geschorst, dan zet de connector van de ander de afspraak binnen een minuut op Geschorst. Er wordt dan niet geleverd: lopende leveringen worden beëindigd. Wordt het lidmaatschap weer actief, dan gaat de afspraak terug naar Actief.

Status Betekenis
Te beoordelen Het verzoek of aanbod wacht op jouw besluit.
Wacht op … Het verzoek of aanbod wacht op het besluit van de andere partij.
Actief De datahouder levert, binnen de rechten en tot de einddatum.
Geschorst Een van beide is geen actief lid. Er wordt niet geleverd.
Afgewezen De partij die niet begon, heeft nee gezegd.
Ingetrokken Een van beide heeft de afspraak beëindigd.
Verlopen De einddatum is bereikt.

Na een afwijzing, intrekking of verloop kan de rechthebbende dezelfde levering opnieuw aanvragen, met Opnieuw aanvragen op de technische pagina van de afspraak, onder Protocol en bewijs, Erkenningen.

Elke stap is ondertekend door de connector die hem zet, en staat in de bewijslogs van beide partijen: het verzoek of aanbod, de acceptatie of afwijzing, en een intrekking. Zo kan elke partij achteraf haar deel van de keten laten zien. Hoe dat bewijs werkt, staat bij Vertrouwen en bewijs.

  • In de connector kijkt een gebruiker met de rol viewer alleen. Een operator of beheerder kan aanwijzen, aanbieden, accepteren, afwijzen en intrekken.
  • In de dataspace moeten beide partijen actief lid zijn. Je kiest de andere partij door te zoeken in het register, en een connector neemt alleen een verzoek of aanbod aan van een actief lid.
  • Wie de rechthebbende is, controleert geen systeem automatisch. De datahouder beslist daar bewust over: bij het accepteren bevestigt hij het met een vinkje, bij een aanbod is het aanbod zelf die verklaring. Hij weet het uit zijn contract met de eigenaar, en zijn besluit staat in zijn bewijslog.
TechnischDe berichten tussen de connectors

De berichten van een erkenning en aanwijzing lopen tussen de connectors, onder /delegation/v1. In de code heten ze nog naar het oude woord. Een connector vindt dat adres via de dienst DelegationService in het DID-document van de andere partij. Elke aanroep heeft een DCP-token, zoals bij het Dataspace Protocol, en een BL-Evidence-handtekening over de inhoud. Beide connectors leggen elk bericht vast in hun bewijslog.

Bericht Endpoint
DelegationRequest (verzoek of aanbod; wie het stuurt, volgt uit het token) POST /delegation/v1/requests
DelegationAcceptance POST /delegation/v1/{id}/acceptance
DelegationRejection POST /delegation/v1/{id}/rejection
DelegationRevocation POST /delegation/v1/{id}/revocation

Het record draagt de afbakening (de gebouwen als BAG-panden, en eventueel meetpunten), de acties (read, of read en write), de einddatum en de grondslag. In de beheer-API staan de afspraken onder /api/v1/delegations.