+ZKennismaken
+Z / Artikelen / Zelf een app bouwen met AI
Artikel · 5 minuten lezen · Jorn de Boer

Zelf een app bouwen met AI: slim of riskant?

Over zelf bouwen met AI-tools. Waarom proberen prima is, en waar de lat hoger komt te liggen.

Je loopt al jaren tegen hetzelfde aan. De planning staat in drie lijstjes, of klanten sturen hun gegevens op tien verschillende manieren. Een handig programmaatje zou helpen. Vroeger had je daar een programmeur voor nodig. Nu beschrijf je in gewone taal wat je wilt, en een AI-tool bouwt het voor je. Na een middag heb je iets dat werkt.

Dat is een mooie ontwikkeling. Een idee is zo snel tastbaar. Maar "het werkt" is iets anders dan "het is veilig en het blijft werken".

Wat er veranderd is

Er zijn AI-tools die complete apps en websites maken op basis van een beschrijving. Dat heet ook wel vibe coding: je zegt wat je wilt, de AI schrijft de code, en je kijkt vooral of het resultaat goed voelt. De code zelf lees je niet.

Het Britse NCSC, de nationale organisatie voor cyberveiligheid van het Verenigd Koninkrijk, schreef er in juni 2026 over. Hun lijn: volledig laten bouwen door AI kan prima bij een prototype (een eerste proefversie), een demo of een hulpmiddel voor binnen je bedrijf, zonder gevoelige gegevens. Meer controle is nodig zodra het gaat om inloggen, gevoelige persoonsgegevens of wachtwoorden en sleutels. Het risico zit volgens hen niet in AI zelf, maar in het overslaan van de juiste controles als er veel op het spel staat.

Waar het mis kan gaan

Een app die werkt, kan toch lekken. Een paar voorbeelden van wat er in code van AI mis kan gaan, zonder dat je het ziet:

  • Een inlogscherm dat je kunt omzeilen. Het scherm is er, maar wie het webadres van de pagina erachter kent, komt er zonder inloggen in.
  • Een sleutel die zichtbaar in de code staat. Een sleutel is een soort wachtwoord waarmee je app bij een andere dienst mag, zoals de opslag van je gegevens of je betaaldienst. Kan iedereen die sleutel lezen, dan kan een ander er ook mee aan de slag.
  • Een database die openstaat. In de database bewaart je app zijn gegevens. Staat die open, dan zijn de gegevens via internet op te vragen.

Stel dat je een formulier bouwt waarmee klanten een afspraak maken. Er komen namen, telefoonnummers en een korte omschrijving in. Dan werk je met persoonsgegevens en geldt de AVG, de privacywet. Die vraagt passende beveiliging. En bewaart een andere dienst de gegevens voor je, dan maak je daar afspraken mee in een verwerkersovereenkomst. Dat is een contract over wat die dienst met de gegevens mag doen.

Daarnaast is er onderhoud. Software heeft updates nodig. Verandert er iets bij de dienst waar je app op draait, dan moet iemand het aanpassen. Ben jij de enige die weet hoe het werkt, en ken je de code zelf ook niet goed? Dan hangt een deel van je bedrijf aan een programma dat niemand goed begrijpt.

Hoe wij erover denken

Proberen is goed. Een prototype laat in een middag zien of een idee werkt. Je leert wat je eigenlijk nodig hebt. Daardoor wordt een gesprek met een leverancier of bouwer later ook veel beter.

Het verschil zit in wat erin gaat en wie erbij kan. Een rekenhulp voor jezelf, zonder gegevens van anderen, mag gerust wat rommelig zijn. Een app op internet met klantgegevens vraagt een hogere lat. Dat geldt trouwens voor alle software, niet alleen voor wat AI maakt.

Kijk eerst of het al bestaat. Voor planning, afspraken en formulieren zijn er vaak standaardpakketten. Of het zit al in software die je hebt. Dan zorgt een ander voor de updates en de beveiliging.

Iemand moet het begrijpen. Gebruik je een zelfgebouwde app voor iets belangrijks, dan moet iemand de code kunnen lezen en nakijken. Dat hoef jij niet te zijn, maar het moet wel geregeld zijn.

Of je zelf bouwt, iets koopt of het laat maken, bepaal jij. Wij zetten de afweging voor je op een rij, zonder er zelf iets aan te verdienen.

Vragen om jezelf te stellen

Komen er gegevens van klanten, medewerkers of anderen in je app?
Is de app alleen voor jezelf, of kan iemand anders er via internet bij?
Wat gebeurt er als de app een dag niet werkt, en merkt iemand dat?
Wie past de app aan als er iets verandert, en weet die persoon hoe hij werkt?
Is er al een pakket, of een functie in je huidige software, die hetzelfde doet?

Wat je zelf kunt doen, op hoofdlijnen

  • Begin als proef, zonder echte gegevens. Test met verzonnen namen en nummers.
  • Houd het binnen je bedrijf zolang het een proef is. Zet het nog niet open op internet.
  • Zet geen wachtwoorden of sleutels in je opdracht aan de AI-assistent of in de code. Vraag de AI hoe je die apart en veilig bewaart.
  • Laat iemand meekijken voordat er echte klantgegevens in gaan of de app online komt. Iemand die code kan lezen en weet waar hij op moet letten.
  • Leg vast waar het draait en op wiens naam. Het account bij de dienst waar je app op draait, staat op naam van je bedrijf, met een tweede inlogstap. En maak een reservekopie van de code en de gegevens.

Waar +Z bij helpt

In de +Z Checkup breng je in kaart welke programma's je gebruikt, ook wat je zelf hebt gebouwd. Jouw IT-plan laat zien waar je gegevens staan, wie erbij kan en welke stap nu het meeste oplevert. Twijfel je tussen zelf bouwen, kopen of laten maken? Of wil je een voorstel van een bouwer laten beoordelen? Dan past Checkup met raadgever.

We bouwen geen software en verkopen geen pakketten. Het advies gaat dus over wat bij jou past. En "houd het zoals het is" kan ook een goede uitkomst zijn.

Veelgestelde vragen

Mag ik met AI een app bouwen die klantgegevens verwerkt?

Dat mag. Maar dan geldt de AVG: je beveiligt de gegevens passend en maakt afspraken met diensten die de gegevens voor je bewaren. Laat daarom iemand die code kan nakijken meekijken, voordat er echte klantgegevens in gaan. Dit is geen juridisch advies. Twijfel je, laat je dan adviseren door een jurist of je branchevereniging.

Is code van AI minder veilig dan code van een programmeur?

Niet per se. Ook programmeurs maken fouten. Het verschil is dat bij vibe coding vaak niemand de code leest. Een fout valt dan pas op als het misgaat. Nakijken is dus het belangrijkste, zeker bij inloggen en persoonsgegevens.

Wat is vibe coding?

Een manier van bouwen waarbij je in gewone taal beschrijft wat je wilt en een AI-tool de code schrijft. Je beoordeelt vooral het resultaat, niet de code zelf. Handig voor een snelle proef. Voor een app met gevoelige gegevens is meer controle nodig.

Moet mijn IT-leverancier weten dat ik zelf iets bouw?

Dat is verstandig. Draait je app op je eigen systemen, of gebruikt hij je mail of bestanden, dan wil je leverancier dat weten. Vraag gerust om advies over waar je de app veilig kunt laten draaien.

Bronnen
NCSC (Verenigd Koninkrijk), The 'vibe coding spectrum' approach to AI-assisted software development: blog van 18 juni 2026; volledig laten bouwen kan bij prototypes en interne hulpmiddelen zonder gevoelige gegevens, meer controle bij inloggen, gevoelige persoonsgegevens en sleutels.
Autoriteit Persoonsgegevens, Stappenplan: AVG op orde voor ondernemers en mkb: passende beveiliging van persoonsgegevens.
Autoriteit Persoonsgegevens, Verwerkersovereenkomst

Bijgewerkt op 29 september 2026. Feiten en bronnen nagekeken op die datum.

Geschreven door

Jorn de Boer, oprichter van +Z. Ruim 25 jaar in de IT, waarvan ruim 20 jaar als zelfstandig ondernemer. Van de dagelijkse operatie tot architectuur en strategie, bij onder meer banken, overheid en luchtvaart. Woont en werkt in Zeeland.

Lees de achtergrond van Jorn →

Over +Z

De +Z Checkup kijkt per bedrijf wat nodig is, ook bij programma's die je zelf hebt gebouwd. Je krijgt je eigen IT-plan: eerst wat al goed gaat, dan de stappen die het meeste opleveren. Vanaf €37,50 p/m bij 1 jaar vast, daarna flexibel · + €150 bij de start · exclusief btw. Binnenkort: we doen de laatste gebruikerstest. Verwachte start: half oktober 2026. Dit artikel beschrijft het onderwerp in het algemeen: ook als je niet voor +Z kiest, helpen deze vragen je verder.

Meer over de Checkup →