Je beschrijft in gewone taal wat je wilt, en een uur later staat er een werkende webapplicatie met een database, een inlog en een adres waar je collega’s naartoe kunnen. Dat is de belofte van Lovable, en het bijzondere is dat die belofte grotendeels klopt. Het is precies de reden dat je er als ondernemer voorzichtig mee moet zijn.
Want de app die je krijgt is echte software. Met echte gebruikers, echte gegevens en echte gaten.
Wat Lovable is en wat het kost
Lovable zet een prompt om in een volledige applicatie: front-end in React, opmaak met Tailwind, database en inlog via Supabase, hosting via Lovable Cloud. Je hoeft geen regel code te schrijven, maar je krijgt wel code — die ergens draait, die verbindingen legt en die je in principe zelf moet onderhouden.
De prijsopbouw draait om credits in plaats van gebruikersaccounts. De gratis laag geeft je 5 bouwcredits per dag met een maandplafond van ongeveer 30, plus 20 Cloud-credits per maand. Pro kost 25 dollar per maand, of 21 dollar bij jaarbetaling. Business kost 50 dollar per maand, of 42 dollar bij jaarbetaling, en voegt onder meer SSO en een security center toe. Enterprise gaat op offerte (Bron: Lovable, prijzen gecontroleerd op 30 augustus 2026).
Het detail dat de meeste vergelijkingen missen: credits verdwijnen niet alleen als jij zit te bouwen. Een gepubliceerde app die op Lovable Cloud draait, of die zelf AI-functies aan je gebruikers aanbiedt, verbruikt ook credits (Bron: Lovable Docs). Reken dus niet met het abonnementsbedrag alleen. Zeker als je iets bouwt dat door klanten wordt gebruikt, is je maandlast afhankelijk van hoe druk het is.
Beginner-tip:Begin altijd op de gratis laag met één concreet, klein klusje. Vijf credits per dag klinkt karig, maar het is precies genoeg om te merken of jouw idee met dit gereedschap überhaupt werkt — zonder dat je een abonnement afsluit voor een experiment dat je na twee dagen laat liggen.
Waar het voor een ondernemer wint
Het antwoord is smaller dan de marketing suggereert, en dat is goed nieuws: het maakt de keuze makkelijk.
Lovable verdient zich terug bij maatwerk dat geen standaardtool aanbiedt. Een rekenmodule die op basis van jouw prijsregels een offertebedrag uitspuugt. Een intern dashboard dat twee systemen naast elkaar zet die niet met elkaar praten. Een formuliertje waarmee je monteurs onderweg iets kunnen doorgeven zonder dat het via WhatsApp gaat. Dat zijn stuk voor stuk klussen waarvoor je vroeger een ontwikkelaar inhuurde voor een bedrag dat niet in verhouding stond tot de omvang.
Waar het niet wint: alles wat al is opgelost. Een website, een webshop, een afsprakenplanner, een contactformulier. We schreven daar eerder over toen de oprichter van sitebouwer Tilda het vibecoden van een landingspagina “volstrekt zinloos” noemde — zie Je landingspagina vibe-coden? De baas van Tilda noemt dat zinloos. Zijn argument houdt stand: gebruik het juiste gereedschap voor de klus.
Twijfel je tussen platforms, dan geeft AI-agent maken zonder programmeren: welk platform past bij jouw bedrijf? de bredere vergelijking.
De rekening die niemand in de demo laat zien
Hier wordt het serieus. Lovable heeft in 2026 een reeks beveiligingsincidenten gehad die stuk voor stuk hetzelfde patroon volgen.
In februari vond ondernemer Taimur Khan zestien kwetsbaarheden, waarvan zes kritiek, in één enkele app die op Lovables eigen ontdekpagina stond. De ernstigste was een omgekeerde inloglogica: anonieme bezoekers kregen volledige toegang, ingelogde gebruikers werden geblokkeerd. De app legde 18.697 gebruikersgegevens bloot, waaronder 4.538 studentaccounts. Zijn melding via het supportkanaal werd zonder reactie gesloten.
In april publiceerde een onderzoeker een lek in Lovables eigen API waarmee iedereen met een gratis account in een handvol verzoeken bij het profiel, de broncode en de databasegegevens van een andere gebruiker kon. Hij meldde het op 3 maart. Lovable repareerde het voor nieuwe projecten maar niet voor bestaande, sloot het vervolgrapport als duplicaat, en het gat stond op het moment van publiceren 48 dagen open (Bron: The Next Web, 21 april 2026).
En de onderliggende cijfers zijn belangrijker dan de incidenten zelf. Een steekproef uit mei 2025 vond dat 170 van 1.645 onderzochte Lovable-apps persoonsgegevens toegankelijk maakten voor willekeurige bezoekers, en dat circa 70 procent van die apps row-level security volledig uit had staan.
Beginner-tip:Row-level security bepaalt per rij in je database wie hem mag zien. Staat het uit, dan kan iemand die de databaseverbinding vindt in principe de hele klantentabel opvragen. De app werkt intussen gewoon, dus je merkt er niets van — en dát is het probleem.
Lovable is hierin niet uniek. Bolt.new levert row-level security standaard uitgeschakeld, en onderzoekers vonden meer dan vijfduizend met AI-tools gebouwde webapplicaties die open en bloot op internet stonden. Het is een kenmerk van de categorie, niet van één aanbieder.
Waarom dit jouw probleem is en niet dat van Lovable
Dit is het punt waar het van interessant naar urgent gaat.
Zet je een zelfgebouwde app in voor je bedrijf, dan ben jij onder de AVG verwerkingsverantwoordelijke voor de persoonsgegevens die erin staan. Niet de partij die het gereedschap leverde. Lekt er iets met risico voor de betrokkenen, dan moet jij dat binnen 72 uur melden bij de Autoriteit Persoonsgegevens, en bij een hoog risico ook de betrokkenen zelf informeren (Bron: Autoriteit Persoonsgegevens).
Een leveranciersvoorwaarde die de aansprakelijkheid beperkt tot je maandabonnement verandert daar niets aan. Het is dezelfde asymmetrie die we beschreven bij Copilot-lek raakte privé-accounts, en dus jouw bedrijfsdata: het gemak zit bij de leverancier, het risico landt bij jou.
Zo gebruik je het wél verstandig
Vijf regels die het verschil maken tussen een handig hulpje en een meldplichtig datalek:
- Begin intern. Je eerste drie projecten raken geen klantgegevens. Punt. Een offertecalculator met alleen jouw prijsregels erin is een prima start.
- Geen persoonsgegevens, geen betalingen zonder dat iemand met verstand van beveiliging heeft meegekeken. Dat hoeft geen dure audit te zijn; een ervaren ontwikkelaar die een uur meekijkt vangt het meeste.
- Vraag expliciet om row-level security in je prompt, en controleer daarna in Supabase per tabel of het aanstaat. Ga er niet vanuit dat de AI eraan dacht.
- Zoek naar sleutels in de code. API-sleutels en databasewachtwoorden die hardgecodeerd in de app staan, zijn zichtbaar voor iedereen die de app opvraagt. Dit is de meest voorkomende fout in de categorie.
- Zet het niet op je eigen domein zolang je het aan het uitproberen bent. Een testadres van Lovable zelf beperkt de schade als er iets misgaat.
Wil je de bredere beveiligingshygiëne op orde, dan is WordPress WP2Shell: waarom je site déze week moet updaten een goede volgende stap — dezelfde discipline, ander gereedschap.
Voor wie dit geschikt is
Lovable past bij de ondernemer die een concreet, intern klusje heeft dat geen standaardtool oplost, die bereid is een middag te leren en die accepteert dat de app onderhoud vraagt. Het past níet bij wie een website nodig heeft, en het past voorlopig niet bij wie klantgegevens wil verwerken zonder iemand die het nakijkt.
Dat is geen afwijzing van vibe coding. Het is de constatering dat de tool het bouwen heeft opgelost en het beveiligen niet — en dat het verschil daartussen bij jou op de mat valt.
