Je website is met AI gebouwd⁠ Dit gaat er waarschijnlijk mis

Damian Madronal Munoz, oprichter

7 min leestijd

Je hebt in een middag een website gebouwd met Lovable, ChatGPT of een vergelijkbare tool. Hij staat online, hij ziet er goed uit, en het kostte je bijna niets. Dat is een prestatie die vijf jaar geleden ondenkbaar was.

Alleen: wat je ziet is de voorkant. De problemen die we in de praktijk tegenkomen bij sites en applicaties die zo gebouwd zijn, zitten allemaal aan de achterkant, precies daar waar een AI-tool je niet waarschuwt en je zelf niet kijkt. Hieronder de zeven die we het vaakst zien, van ernstig naar irritant.

1⁠ Je database staat open voor iedereen

Dit is de ernstigste, en veruit de meest voorkomende. Veel AI-tools zetten je gegevens in een clouddatabase zoals Supabase of Firebase. Die databases zijn standaard beveiligd met iets wat Row Level Security heet: regels die bepalen welke gebruiker welke rijen mag zien. Zet je die regels niet goed, dan kan iedereen die weet waar hij moet kijken alle gegevens ophalen: klantnamen, e-mailadressen, bestellingen, alles.

Het venijnige is dat je hier niets van merkt. Je site werkt gewoon. Er verschijnt geen foutmelding, er gaat geen belletje. Tot iemand het ontdekt, en dan heb je een datalek dat je binnen 72 uur bij de Autoriteit Persoonsgegevens moet melden.

2⁠ Je sleutels staan in de broncode

Om met een externe dienst te praten (een betaalprovider, een mailservice, een AI-model) heeft je site een sleutel nodig. Er zijn publieke sleutels, die in de browser mogen staan, en geheime sleutels, die dat absoluut niet mogen. AI-tools halen die twee met enige regelmaat door elkaar.

Staat een geheime sleutel in je frontend, dan is hij op te vragen door iedere bezoeker: rechtermuisknop, broncode bekijken, klaar. Bij een mailservice betekent dat dat iemand namens jou kan mailen. Bij een AI-model dat iemand op jouw rekening kan stoken. Die rekeningen lopen sneller op dan je denkt.

3⁠ Je contactformulier stuurt niets

Een klassieker, en pijnlijk banaal. Het formulier staat er, hij ziet er prima uit, na verzenden krijg je netjes "bedankt voor je bericht". Alleen komt er nergens iets aan. De AI heeft de voorkant gebouwd en de verzendlogica overgeslagen, of naar een adres gestuurd dat niet bestaat.

Test het zelf, vandaag nog: vul je eigen formulier in en kijk of de mail binnenkomt. Kijk ook in je spam. We hebben ondernemers gesproken die maanden dachten dat het rustig was.

4⁠ Er is geen back-up

Zolang je site alleen tekst en plaatjes bevat, is dat te overzien. Zodra er klantgegevens, bestellingen of accounts in staan, wordt het een ander verhaal. Veel AI-platforms maken geen automatische back-ups op het niveau dat je nodig hebt, of alleen op een duurder abonnement dat je niet hebt afgesloten.

De vraag om jezelf te stellen is simpel: als deze site morgen leeg is, hoeveel werk ben ik dan kwijt? Is dat antwoord meer dan een middag, dan heb je een back-up nodig die je zelf hebt gecontroleerd.

5⁠ Je bent geen eigenaar

Veel AI-bouwers zijn abonnementsplatforms. Je site draait op hun infrastructuur, in hun formaat. Stop je met betalen, dan verdwijnt je site. En verhuizen naar een andere partij is meestal geen kwestie van exporteren en klaar: wat je eruit krijgt is vaak een hoop code die zonder hun platform niet draait.

Dat hoeft geen probleem te zijn, zolang je het wéét. Het wordt er een als je over drie jaar honderden pagina’s hebt, goed scoort in Google, en er dan pas achter komt dat je niet weg kunt zonder opnieuw te beginnen.

6⁠ De AVG-basis ontbreekt

Een cookiebanner die alleen "OK" als knop heeft. Analytics die meteen laadt, voordat iemand toestemming gaf. Geen privacyverklaring, of eentje die duidelijk voor een Amerikaans bedrijf geschreven is. Geen verwerkersovereenkomst met de partij waar je klantgegevens staan.

AI-tools zijn overwegend Amerikaans en de AVG zit niet in hun standaardinstellingen. Voor een hobbyproject maakt dat weinig uit. Verwerk je klantgegevens, dan ben jij degene die verantwoordelijk is, niet de tool waarmee je het bouwde.

7⁠ Je wordt niet gevonden

De teksten die een AI schrijft zijn gemiddeld. Dat is geen belediging maar een beschrijving van hoe het werkt: het model geeft het gemiddelde van wat het geleerd heeft. Het gevolg is een site die het over "kwaliteit en service" heeft in plaats van over waar jouw klanten daadwerkelijk op zoeken.

  • Titels en meta-omschrijvingen die voor elke pagina hetzelfde zijn, of ontbreken
  • Geen sitemap, of eentje die pagina’s mist
  • Pagina’s die pas na het laden van JavaScript inhoud tonen, waardoor er voor een zoekmachine weinig te zien is
  • Geen enkele verwijzing naar je plaats of regio, terwijl je het van lokale klanten moet hebben

Dat laatste punt kost lokale ondernemers de meeste omzet, en het is tegelijk het makkelijkst te repareren.

Wat je hiermee moet

Niet in paniek raken en zeker niet alles weggooien. De volgorde die wij aanhouden: eerst punt 1 en 2, want dat zijn de dingen waar je juridisch en financieel schade van kunt oplopen. Daarna 3 en 4, want die kosten je stilletjes klanten en werk. Punt 5 tot en met 7 zijn geen spoed, maar wel de dingen die bepalen of je hier over twee jaar nog blij mee bent.

En als het goed voelt om zelf verder te bouwen: doe dat vooral. AI-tools zijn ook bij ons gewoon gereedschap geworden. Het verschil zit niet in wie de code typt, maar in of iemand controleert wat eruit komt. Dat controleren, en het daarna bijhouden, is precies wat onderhoud en hosting bij ons inhoudt.

Wij zeggen eerlijk of je site veilig staat⁠

We kijken kosteloos naar de punten hierboven en vertellen je eerlijk wat er speelt, ook als het antwoord is dat er niets aan de hand is.

Vraag een gratis websitecheck aan

Veelgestelde vragen⁠

Is een website die met AI gebouwd is onveilig?

Niet per definitie. Het gereedschap is niet het probleem; het ontbreken van controle is dat wel. Een AI-tool bouwt wat je vraagt en waarschuwt je niet voor wat je vergat te vragen. Beveiligingsregels op je database, het onderscheid tussen publieke en geheime sleutels, back-ups: dat zijn precies de dingen die je niet vraagt als je ze niet kent.

Hoe weet ik of mijn database openstaat?

Log in op het dashboard van je database (bij Supabase of Firebase is dat een webpagina) en zoek naar Row Level Security of Rules. Staat die beveiliging uit, of is er een regel die iedereen toegang geeft, dan kan iedereen bij je gegevens. Kom je er niet uit, laat het dan nakijken; het is in een kwartier te beoordelen.

Kan ik een AI-website laten overnemen en verbeteren?

Vaak wel. Is de code redelijk opgebouwd, dan repareren we wat er mis is en bouwen we erop verder. Zit je vast aan een gesloten platform, dan is overzetten soms de verstandigere keuze. We kijken er eerst naar en zeggen eerlijk wat het goedkoopst uitpakt, ook als dat betekent dat je beter kunt laten zoals het is.

Moet ik een datalek melden als er niets gebeurd is?

Als persoonsgegevens toegankelijk waren voor onbevoegden, is dat in principe een datalek, ook als je geen bewijs hebt dat iemand ze daadwerkelijk heeft opgehaald. De Autoriteit Persoonsgegevens hanteert een termijn van 72 uur na ontdekking. Twijfel je, overleg dan met een jurist. Dit is precies het soort vraag waarbij gokken duur uitpakt.

Wij kijken je AI-website na⁠

Gratis en vrijblijvend. We reageren binnen één werkdag.