Techniek 30 juli 2026

Vibe coding en veiligheid: mag je zelfgebouwde AI-tool zomaar live?

Je bouwde een tool met AI en wilt hem live zetten. Terechte vraag: is dat veilig en AVG-proof? Geen bangmakerij — wel de concrete risico's van AI-gegenereerde apps, wat productieklaar echt betekent, en 5 vragen die je jezelf kunt stellen.

NA

Nick Aldewereld

Founder, EASEO

Een doktersvis tussen het koraal in een aquarium — beschut in een goed ingerichte omgeving, zoals een app die pas live gaat als de beveiliging op orde is

Je hebt met een AI-tool een app in elkaar gezet, hij doet wat hij moet doen, en nu twijfel je: kan ik dit zomaar live zetten? Die vraag verdient een serieus antwoord, geen geruststellend knikje en geen doemverhaal. We gaan je niet bang maken — de meeste risico’s zijn concreet en oplosbaar. Maar we doen ook niet alsof “het werkt” hetzelfde is als “het is veilig”. Dat zijn twee verschillende dingen, en het verschil is precies waar we het over hebben.

Het vervelende aan vibe coding is dat de AI je een werkende app geeft zonder je te vertellen wat hij níét heeft geregeld. De demo ziet er af uit, dus je gaat er vanuit dat de rest ook klopt. Vaak klopt de rest juist niet, en merk je dat pas als het misgaat.

De concrete risico’s van AI-gegenereerde apps

Vier dingen komen we het vaakst tegen.

Gelekte keys. AI-tools zetten API-sleutels en wachtwoorden nogal eens gewoon in de code, of op een plek waar bezoekers erbij kunnen. Zo’n sleutel is de voordeur naar je betaalprovider, je database of je e-maildienst. Staat hij open, dan kan iemand anders op jouw rekening dingen doen — en jij merkt het pas op de factuur.

Ontbrekende autorisatie. In je prototype ben jij de enige gebruiker, dus “wie mag wat” is nog geen vraag. AI-code laat die vraag standaard vaak open: iedereen kan bij alles. In productie betekent dat gebruiker A de gegevens van gebruiker B kan opvragen door simpelweg een nummer in de link aan te passen. Dat is geen theoretisch risico; het is een van de meest voorkomende lekken.

Persoonsgegevens in logs en prompts. Draait er een AI-functie in je app, dan gaan gebruikersgegevens soms mee in de prompt naar een extern model, of belanden ze in logbestanden die je nooit opschoont. Namen, e-mailadressen, soms gevoeliger. Je bewaart dan persoonsgegevens op plekken waarvan je niet wist dat het gebeurde.

Geen verwerkersafspraken. Zodra je persoonsgegevens verwerkt via andere partijen — een AI-model, een hostingpartij, een mailtool — vraagt de AVG om verwerkersovereenkomsten. Een AI-tool regelt die niet voor je. Zonder die afspraken sta je juridisch met lege handen als er iets misgaat.

Wat “productieklaar” bij ons betekent

Voor ons is een app pas productieklaar als deze punten geregeld zijn. Sleutels staan veilig opgeslagen, buiten het bereik van bezoekers. Autorisatie is expliciet ingericht: elke gebruiker ziet alleen wat van hem is, en dat is getest, niet aangenomen. Persoonsgegevens gaan alleen daarheen waar ze horen, logs worden schoongehouden, en de afspraken met leveranciers zijn op orde.

Toen we voor VvE Prunuslaan een besloten bewonersportaal bouwden, was dit geen bijzaak maar het uitgangspunt: bewoners, eigenaren en bestuur zien elk precies wat voor hen bedoeld is, en persoonsgegevens blijven binnen een omgeving die daarop is ingericht. Een portaal dat WhatsApp-groepen vervangt, moet immers veiliger zijn dan die groepen, niet minder veilig.

Vijf vragen die je jezelf kunt stellen

Wil je zelf inschatten hoe je ervoor staat, loop deze vijf langs:

  1. Waar staan mijn API-sleutels en wachtwoorden? Als het antwoord “in de code” of “ik weet het niet” is, is dat je eerste actiepunt.
  2. Kan gebruiker A bij de gegevens van gebruiker B? Test het echt: log in als de één, probeer bij de data van de ander te komen.
  3. Welke persoonsgegevens verwerk ik, en waar belanden ze? Denk ook aan logs, backups en prompts naar AI-modellen.
  4. Heb ik verwerkersafspraken met de partijen die mijn data zien? Hosting, mail, AI — alle drie tellen.
  5. Wat gebeurt er als de database omvalt? Heb je een backup, en heb je die ooit teruggezet om te weten dat hij werkt?

Kun je er een paar niet met een gerust hart beantwoorden, dan is dat geen reden voor paniek — wel een reden om het serieus op te pakken voordat je live gaat.

Daarvoor is de productiescan: €495 excl. btw, een sessie van ongeveer 75 minuten die begint bij je doelstellingen, met een rapport waarin precies staat wat er nog moet gebeuren. Wat je daarna bouwt, verdient trouwens ook publiek — hoe we zorgen dat je app gevonden wordt, lees je bij online marketing in Amsterdam.

Twijfel je of jouw tool live mag? Zoek het niet zelf uit onder tijdsdruk. Plan de productiescan via onze bouwpagina en je weet waar je staat.

Wil je dit soort inzichten vaker ontvangen?

Geen spam, geen hype — alleen wanneer er iets te vertellen is. Maximaal 2× per maand.

Dit toepassen op jouw organisatie?

Plan een kennismaking. In een half uur brengen we in kaart waar je staat. Geen verplichting.

Plan een gesprek →