Techniek 30 juli 2026

In een avond bouw je 80%. De laatste 20% bepaalt of je live mag.

Je app werkt, en dat is echt iets. Maar tussen werkend en veilig zit een deel dat je in je eentje nooit tegenkomt: rechten, logs, backups en persoonsgegevens. Dit is wat wij in een second opinion nalopen, en wat het kost.

NA

Nick Aldewereld

Founder, EASEO

Een doktersvis tussen het koraal in een aquarium, beschut in een goed ingerichte omgeving, zoals een app die pas live gaat als de beveiliging op orde is

In een weekend, soms in een avond, staat er iets dat werkt. Je klikt erdoorheen, je laat het aan iemand zien, en het voelt af. Dat gevoel klopt ook voor een deel: ongeveer 80% van de code is er, en die 80% is echt goed. Daar hoef je niet bescheiden over te doen.

De laatste 20% is alleen een ander soort werk. Het zijn niet de laatste knopjes en het is geen afwerking. Het zijn de dingen die je in je eentje op 1 laptop simpelweg niet tegenkomt, want jij bent de enige gebruiker en jij weet precies hoe het bedoeld is. Ze komen pas boven zodra er een tweede gebruiker op zit, of een vijftigste, of iemand die iets probeert wat jij nooit zou proberen.

Dit gaat niet over slim of dom

Dat is belangrijk om vooraf te zeggen, want die 20% wordt vaak gebracht als een verwijt aan wie met AI bouwt. Dat is het niet. AI gaat gewoon sneller, en wie een autorisatiefout maakt is daarmee geen slechte bouwer. Het verschil zit niet in intelligentie, het zit in wat je eerder hebt zien misgaan.

En dat verschil is groot. 1 ontbrekende check kost je in het ene geval een vervelende week. In het andere geval verwerk je persoonsgegevens op een plek waar je niet van wist, moet je jezelf melden bij de Autoriteit Persoonsgegevens en ben je precies het vertrouwen kwijt waar je product op draait. Datzelfde type foutje, een totaal andere afloop. Daar kun je niet omheen werken met beter je best doen. Je moet weten waar je naar kijkt.

Wat er in die 20% zit

Vier dingen komen we het vaakst tegen.

Gelekte keys. AI-tools zetten API-sleutels en wachtwoorden nogal eens gewoon in de code, of op een plek waar bezoekers erbij kunnen. Zo’n sleutel is de voordeur naar je betaalprovider, je database of je e-maildienst. Staat hij open, dan kan iemand anders op jouw rekening dingen doen, en jij merkt het pas op de factuur.

Ontbrekende autorisatie. In je prototype ben jij de enige gebruiker, dus “wie mag wat” is nog geen vraag. AI-code laat die vraag standaard vaak open: iedereen kan bij alles. In productie betekent dat gebruiker A de gegevens van gebruiker B kan opvragen door een nummer in de link aan te passen. Dat is geen theoretisch risico, het is 1 van de meest voorkomende lekken.

Persoonsgegevens in logs en prompts. Draait er een AI-functie in je app, dan gaan gebruikersgegevens soms mee in de prompt naar een extern model, of belanden ze in logbestanden die je nooit opschoont. Namen, e-mailadressen, soms gevoeliger. Je bewaart dan persoonsgegevens op plekken waarvan je niet wist dat het gebeurde.

Geen verwerkersafspraken. Zodra je persoonsgegevens verwerkt via andere partijen, een AI-model, een hostingpartij, een mailtool, vraagt de AVG om verwerkersovereenkomsten. Een AI-tool regelt die niet voor je. Zonder die afspraken sta je juridisch met lege handen als er iets misgaat.

Verwerkt je app gevoelige onderwerpen, denk aan gezondheid, geld of hoe het met iemand gaat, dan weegt dit zwaarder dan gemiddeld. Mensen geven dat soort gegevens alleen af omdat ze aannemen dat het veilig is. Gaat het daar mis, dan verlies je niet een klant maar de aanname waar het geheel op rust.

Een second opinion, geen herbouw

Wat wij doen is een laatste controle voordat je live gaat. Geen tweede mening over of je idee goed is, want dat weet je zelf beter. Wel een controle op precies dat deel dat je niet kunt zien vanuit je eigen stoel: staan de sleutels veilig, kan gebruiker A bij de data van gebruiker B, waar belanden persoonsgegevens, en kun je terug als er iets omvalt.

Wij testen dat, we nemen het niet aan. Wat goed staat, staat goed, en dat schrijven we ook op. Wat mist, krijg je concreet terug met wat het is, waarom het uitmaakt en wat het kost om het te repareren. Soms is de uitkomst dat je gerust live kunt. Ook dat is een antwoord waar je iets aan hebt.

Toen we voor VvE Prunuslaan een besloten bewonersportaal bouwden, was dit geen bijzaak maar het uitgangspunt: bewoners, eigenaren en bestuur zien elk precies wat voor hen bedoeld is, en persoonsgegevens blijven binnen een omgeving die daarop is ingericht. Een portaal dat WhatsApp-groepen vervangt, moet immers veiliger zijn dan die groepen, niet minder veilig.

Vijf vragen die je alvast zelf kunt stellen

  1. Waar staan mijn API-sleutels en wachtwoorden? Als het antwoord “in de code” of “ik weet het niet” is, is dat je eerste actiepunt.
  2. Kan gebruiker A bij de gegevens van gebruiker B? Test het echt: log in als de eerste gebruiker en probeer bij de data van de tweede te komen.
  3. Welke persoonsgegevens verwerk ik, en waar belanden ze? Denk ook aan logs, backups en prompts naar AI-modellen.
  4. Heb ik verwerkersafspraken met de partijen die mijn data zien? Hosting, mail en AI tellen alle drie.
  5. Wat gebeurt er als de database omvalt? Heb je een backup, en heb je die ooit teruggezet om te weten dat hij werkt?

Kun je er een paar niet met een gerust hart beantwoorden, dan is dat geen reden voor paniek. Wel een reden om het na te laten kijken voordat je live gaat, en niet erna.

Wat het kost en wanneer je het hebt

De productiescan kost €495 excl. btw en die reken je direct af. Geen offertetraject, geen kennismakingsronde eerst. Je bestelt, je betaalt, en je plant meteen je sessie.

Binnen een week weet je waar je staat. Een sessie van ongeveer 75 minuten waarin we bij je doelstellingen beginnen, en daarna het rapport.

Wat je krijgt: de vijf punten hierboven getoetst op jouw app, met per punt wat er staat, wat er mist en wat het kost om het te repareren. Plus een vaste prijs als je dat laatste door ons wilt laten doen. Kies je daarvoor, dan gaat de €495 er volledig vanaf.

Vraag de productiescan aan en weet binnen een week of je app live mag.

Wil je dit soort inzichten vaker ontvangen?

Geen spam, geen hype — alleen wanneer er iets te vertellen is. Maximaal 2× per maand.

Dit toepassen op jouw organisatie?

Plan een kennismaking. In een half uur brengen we in kaart waar je staat. Geen verplichting.

Plan een gesprek →