AI Tools8 minGevorderd

Lovable: zelf een app bouwen zonder programmeur — en wat je moet dichttimmeren

Vibecoden met Lovable levert in een uur een werkende app op. Wat het kost, waar het voor ondernemers wint, en waarom de beveiliging jouw probleem is.

Miniatuur diorama-illustratie bij artikel 'Lovable: zelf een app bouwen zonder programmeur — en wat je moet dichttimmeren'
Inhoudsopgave6 secties
  1. Wat Lovable is en wat het kost
  2. Waar het voor een ondernemer wint
  3. De rekening die niemand in de demo laat zien
  4. Waarom dit jouw probleem is en niet dat van Lovable
  5. Zo gebruik je het wél verstandig
  6. Voor wie dit geschikt is

Je beschrijft in gewone taal wat je wilt, en een uur later staat er een werkende webapplicatie met een database, een inlog en een adres waar je collega’s naartoe kunnen. Dat is de belofte van Lovable, en het bijzondere is dat die belofte grotendeels klopt. Het is precies de reden dat je er als ondernemer voorzichtig mee moet zijn.

Want de app die je krijgt is echte software. Met echte gebruikers, echte gegevens en echte gaten.

Wat Lovable is en wat het kost

Lovable zet een prompt om in een volledige applicatie: front-end in React, opmaak met Tailwind, database en inlog via Supabase, hosting via Lovable Cloud. Je hoeft geen regel code te schrijven, maar je krijgt wel code — die ergens draait, die verbindingen legt en die je in principe zelf moet onderhouden.

De prijsopbouw draait om credits in plaats van gebruikersaccounts. De gratis laag geeft je 5 bouwcredits per dag met een maandplafond van ongeveer 30, plus 20 Cloud-credits per maand. Pro kost 25 dollar per maand, of 21 dollar bij jaarbetaling. Business kost 50 dollar per maand, of 42 dollar bij jaarbetaling, en voegt onder meer SSO en een security center toe. Enterprise gaat op offerte (Bron: Lovable, prijzen gecontroleerd op 30 augustus 2026).

Het detail dat de meeste vergelijkingen missen: credits verdwijnen niet alleen als jij zit te bouwen. Een gepubliceerde app die op Lovable Cloud draait, of die zelf AI-functies aan je gebruikers aanbiedt, verbruikt ook credits (Bron: Lovable Docs). Reken dus niet met het abonnementsbedrag alleen. Zeker als je iets bouwt dat door klanten wordt gebruikt, is je maandlast afhankelijk van hoe druk het is.

Beginner-tip:Begin altijd op de gratis laag met één concreet, klein klusje. Vijf credits per dag klinkt karig, maar het is precies genoeg om te merken of jouw idee met dit gereedschap überhaupt werkt — zonder dat je een abonnement afsluit voor een experiment dat je na twee dagen laat liggen.

Waar het voor een ondernemer wint

Het antwoord is smaller dan de marketing suggereert, en dat is goed nieuws: het maakt de keuze makkelijk.

Lovable verdient zich terug bij maatwerk dat geen standaardtool aanbiedt. Een rekenmodule die op basis van jouw prijsregels een offertebedrag uitspuugt. Een intern dashboard dat twee systemen naast elkaar zet die niet met elkaar praten. Een formuliertje waarmee je monteurs onderweg iets kunnen doorgeven zonder dat het via WhatsApp gaat. Dat zijn stuk voor stuk klussen waarvoor je vroeger een ontwikkelaar inhuurde voor een bedrag dat niet in verhouding stond tot de omvang.

Waar het niet wint: alles wat al is opgelost. Een website, een webshop, een afsprakenplanner, een contactformulier. We schreven daar eerder over toen de oprichter van sitebouwer Tilda het vibecoden van een landingspagina “volstrekt zinloos” noemde — zie Je landingspagina vibe-coden? De baas van Tilda noemt dat zinloos. Zijn argument houdt stand: gebruik het juiste gereedschap voor de klus.

Twijfel je tussen platforms, dan geeft AI-agent maken zonder programmeren: welk platform past bij jouw bedrijf? de bredere vergelijking.

De rekening die niemand in de demo laat zien

Hier wordt het serieus. Lovable heeft in 2026 een reeks beveiligingsincidenten gehad die stuk voor stuk hetzelfde patroon volgen.

In februari vond ondernemer Taimur Khan zestien kwetsbaarheden, waarvan zes kritiek, in één enkele app die op Lovables eigen ontdekpagina stond. De ernstigste was een omgekeerde inloglogica: anonieme bezoekers kregen volledige toegang, ingelogde gebruikers werden geblokkeerd. De app legde 18.697 gebruikersgegevens bloot, waaronder 4.538 studentaccounts. Zijn melding via het supportkanaal werd zonder reactie gesloten.

In april publiceerde een onderzoeker een lek in Lovables eigen API waarmee iedereen met een gratis account in een handvol verzoeken bij het profiel, de broncode en de databasegegevens van een andere gebruiker kon. Hij meldde het op 3 maart. Lovable repareerde het voor nieuwe projecten maar niet voor bestaande, sloot het vervolgrapport als duplicaat, en het gat stond op het moment van publiceren 48 dagen open (Bron: The Next Web, 21 april 2026).

En de onderliggende cijfers zijn belangrijker dan de incidenten zelf. Een steekproef uit mei 2025 vond dat 170 van 1.645 onderzochte Lovable-apps persoonsgegevens toegankelijk maakten voor willekeurige bezoekers, en dat circa 70 procent van die apps row-level security volledig uit had staan.

Beginner-tip:Row-level security bepaalt per rij in je database wie hem mag zien. Staat het uit, dan kan iemand die de databaseverbinding vindt in principe de hele klantentabel opvragen. De app werkt intussen gewoon, dus je merkt er niets van — en dát is het probleem.

Lovable is hierin niet uniek. Bolt.new levert row-level security standaard uitgeschakeld, en onderzoekers vonden meer dan vijfduizend met AI-tools gebouwde webapplicaties die open en bloot op internet stonden. Het is een kenmerk van de categorie, niet van één aanbieder.

Waarom dit jouw probleem is en niet dat van Lovable

Dit is het punt waar het van interessant naar urgent gaat.

Zet je een zelfgebouwde app in voor je bedrijf, dan ben jij onder de AVG verwerkingsverantwoordelijke voor de persoonsgegevens die erin staan. Niet de partij die het gereedschap leverde. Lekt er iets met risico voor de betrokkenen, dan moet jij dat binnen 72 uur melden bij de Autoriteit Persoonsgegevens, en bij een hoog risico ook de betrokkenen zelf informeren (Bron: Autoriteit Persoonsgegevens).

Een leveranciersvoorwaarde die de aansprakelijkheid beperkt tot je maandabonnement verandert daar niets aan. Het is dezelfde asymmetrie die we beschreven bij Copilot-lek raakte privé-accounts, en dus jouw bedrijfsdata: het gemak zit bij de leverancier, het risico landt bij jou.

Zo gebruik je het wél verstandig

Vijf regels die het verschil maken tussen een handig hulpje en een meldplichtig datalek:

  1. Begin intern. Je eerste drie projecten raken geen klantgegevens. Punt. Een offertecalculator met alleen jouw prijsregels erin is een prima start.
  2. Geen persoonsgegevens, geen betalingen zonder dat iemand met verstand van beveiliging heeft meegekeken. Dat hoeft geen dure audit te zijn; een ervaren ontwikkelaar die een uur meekijkt vangt het meeste.
  3. Vraag expliciet om row-level security in je prompt, en controleer daarna in Supabase per tabel of het aanstaat. Ga er niet vanuit dat de AI eraan dacht.
  4. Zoek naar sleutels in de code. API-sleutels en databasewachtwoorden die hardgecodeerd in de app staan, zijn zichtbaar voor iedereen die de app opvraagt. Dit is de meest voorkomende fout in de categorie.
  5. Zet het niet op je eigen domein zolang je het aan het uitproberen bent. Een testadres van Lovable zelf beperkt de schade als er iets misgaat.

Wil je de bredere beveiligingshygiëne op orde, dan is WordPress WP2Shell: waarom je site déze week moet updaten een goede volgende stap — dezelfde discipline, ander gereedschap.

Voor wie dit geschikt is

Lovable past bij de ondernemer die een concreet, intern klusje heeft dat geen standaardtool oplost, die bereid is een middag te leren en die accepteert dat de app onderhoud vraagt. Het past níet bij wie een website nodig heeft, en het past voorlopig niet bij wie klantgegevens wil verwerken zonder iemand die het nakijkt.

Dat is geen afwijzing van vibe coding. Het is de constatering dat de tool het bouwen heeft opgelost en het beveiligen niet — en dat het verschil daartussen bij jou op de mat valt.

Veelgestelde vragen

Wat kost Lovable per maand?

Lovable heeft vier lagen. Gratis geeft je een dagelijkse portie van 5 bouwcredits, tot maximaal 30 per maand, plus 20 Cloud-credits per maand. Pro kost 25 dollar per maand, of 21 dollar bij jaarbetaling. Business kost 50 dollar per maand, of 42 dollar per jaarbetaling, en voegt SSO en een security center toe. Enterprise is maatwerk. Let op dat credits niet alleen opgaan tijdens het bouwen: een gepubliceerde app die draait op Lovable Cloud verbruikt ook. Prijzen gecontroleerd op 30 augustus 2026.

Is een app die met Lovable is gebouwd veilig genoeg voor klantgegevens?

Niet zonder dat iemand het nakijkt. Het terugkerende probleem in de gerapporteerde incidenten is dat row-level security — de instelling die bepaalt welke gebruiker welke rij in de database mag zien — standaard niet werd aangezet en dat de bouwer niet wist dat het moest. Een onderzoek uit mei 2025 vond dat ongeveer 70 procent van de bekeken Lovable-apps die beveiliging helemaal uit had staan. Wil je klantgegevens, betalingen of medische informatie verwerken, laat het dan controleren door iemand met verstand van beveiliging voordat het live gaat.

Waarvoor gebruik ik Lovable als ondernemer het beste?

Voor intern maatwerk dat geen standaardtool aanbiedt en dat geen gevoelige gegevens raakt. Denk aan een rekenmodule die op basis van jouw regels een offerteprijs uitrekent, een dashboard dat twee systemen naast elkaar zet, of een formuliertje dat een terugkerend administratief klusje wegneemt. Voor een website, webshop of contactformulier is een sitebouwer sneller en betrouwbaarder. De vuistregel: bestaat er al een kant-en-klare tool voor, gebruik die.

Wie is aansprakelijk als een Lovable-app persoonsgegevens lekt?

Jij, als je die app voor je bedrijf inzet. Onder de AVG ben je verwerkingsverantwoordelijke voor de persoonsgegevens die je verwerkt, ongeacht welk gereedschap je gebruikte om de software te maken. Bij een datalek met risico voor betrokkenen moet je dat binnen 72 uur melden bij de Autoriteit Persoonsgegevens, en in ernstige gevallen ook de betrokkenen zelf informeren. Een leveranciersvoorwaarde die aansprakelijkheid beperkt tot het maandbedrag helpt je daar niet mee.

Wat is row-level security precies?

Row-level security, of RLS, is een instelling in de database die per rij bepaalt wie hem mag zien of wijzigen. Zonder RLS kan iedereen die de databaseverbinding weet te vinden in principe de hele tabel opvragen, dus ook de klantgegevens van een ander. Lovable-apps draaien op Supabase, waar RLS per tabel aangezet en ingericht moet worden. Dat is precies het stukje werk dat de AI vaak overslaat en dat de bouwer zonder technische achtergrond niet mist, omdat de app gewoon lijkt te werken.

Bronnen

Waar deze informatie vandaan komt.

  1. The Next Web — Lovable left thousands of projects exposed for 48 daysthenextweb.comAllison Steffens Herrera