Vibe Coding en GDPR: Waarom Uw AI-Gebouwde Site Mogelijk de Wet Overtreedt

AI-coderingsagenten zoals Claude Code en Codex leveren snel werkende sites op, maar ze introduceren stilletjes GDPR-overtredingen waar u nooit om heeft gevraagd: cookies die worden geplaatst voordat er toestemming is gegeven, persoonlijke gegevens die voor altijd worden bewaard, geen manier voor gebruikers om deze te verwijderen. Hier is waarom het gebeurt bij elke coderingsagent, wat het u kan kosten, en de gratis Claude Code-vaardigheid die uw project scant op GDPR-problemen en deze oplost.

Je beschrijft een app aan een codeeragent, deze schrijft de code, je implementeert het, en een paar uur later heb je een echt product online. Dat is de belofte van vibe coding, en meestal wordt die belofte waargemaakt. De site laadt, de aanmelding werkt, het dashboard ziet er netjes uit. Alles wat je kunt zien is in orde.

Het probleem is alles wat je niet kunt zien. Terwijl het je functies aan het koppelen was, maakte de agent ook tientallen kleine beslissingen over cookies, tracking, gegevensopslag en gebruikersrechten. Niemand vroeg het om na te denken over de wet, dus deed het dat niet. Tegen de tijd dat je het lanceert, kan je glanzende nieuwe site al op een hoop GDPR-overtredingen zitten, en je hebt geen idee dat ze er zijn.

Dit is geen Claude-probleem of een Codex-probleem. Het is een structurele eigenschap van hoe AI codeeragenten werken, en het geldt voor elk van hen. Laten we precies bekijken wat er misgaat, wat het je kan kosten, en de gratis Claude Code-vaardigheid die deze problemen vindt en oplost voordat een toezichthouder dat doet.

Wat een AI codeeragent stilletjes verkeerd doet

Een codeeragent optimaliseert voor één ding: de functie laten werken. Vraag het om analytics en het plaatst een tracking script. Vraag het om een contactformulier en het slaat elke inzending op in een tabel. Vraag het om een login en het bewaart gebruikersgegevens voor onbepaalde tijd. Elke keuze is op zichzelf redelijk. Samen vormen ze een schoolvoorbeeld van de overtredingen die toezichthouders het vaakst sanctioneren.

Dit is wat er doorheen glipt op een typische vibe-gecodeerde site:

  • Cookies en trackers worden geactiveerd voordat er toestemming is. Analytics, ingesloten kaarten, lettertypen, sociale pixels en sessietools laden zodra de pagina opent. Onder GDPR en de ePrivacy-regels hebben niet-essentiële cookies vooraf, vrij gegeven toestemming nodig. Een site die ze bij de eerste weergave plaatst, is al niet-compliant, en een cookiebanner die pas verschijnt nadat de tracker is geactiveerd, lost het niet op.
  • Persoonlijke gegevens worden voor altijd bewaard. De agent maakt een users-tabel, een submissions-tabel, een logs-tabel, en voegt nooit een retentiebeleid toe. GDPR vereist dat je persoonlijke gegevens alleen bewaart zolang je ze daadwerkelijk nodig hebt. "Voor altijd, voor het geval dat" is precies de opslagbeperking die de wet wilde stoppen.
  • Er is geen manier om je gegevens te verwijderen. Gebruikers hebben recht op verwijdering, het zogenaamde recht om vergeten te worden. Bijna geen enkele vibe-gecodeerde app wordt geleverd met een verwijder-mijn-account-stroom of een gedocumenteerd proces om een verwijderingsverzoek te honoreren. De gegevens komen binnen en er is geen deur gemarkeerd als uitgang.
  • Geen toegang of overdraagbaarheidspad. Mensen kunnen vragen om een kopie van alles wat je over hen hebt. Als je enige antwoord een handmatige databasequery is die je nog nooit hebt getest, voldoe je niet aan de toegang- en overdraagbaarheidsverplichtingen.
  • Derde partij gegevens verlaten stilletjes de EU. Dat analytics-script of gehost lettertype dat je in twee seconden hebt toegevoegd, kan IP-adressen en identificatoren naar servers buiten de EU verzenden zonder een wettelijke overdrachtsmechanisme.
  • Geen registratie van wat je verzamelt. GDPR verwacht dat je je verwerkingsactiviteiten kent en documenteert. Een app waarvan de gegevensstromen alleen in de vergeten chatgeschiedenis van de agent leven, heeft helemaal geen register.

Niets hiervan komt naar voren in een demo. De app werkt perfect. De juridische laag ontbreekt gewoon, en blijft ontbreken totdat iemand klaagt of een toezichthouder aanklopt.

Twee-kolom vergelijking getiteld wat wordt geleverd versus wat de wet nodig heeft. De linkerkolom vermeldt wat een AI codeeragent levert met groene vinkjes: authenticatie werkt, de UI is gepolijst, betalingen zijn live, de build is schoon. De rechterkolom vermeldt wat GDPR vereist met rode waarschuwingsmarkeringen die één voor één animeren: toestemming vóór cookies, een gegevensretentielimiet, het recht op verwijdering, een gedocumenteerde privacybasis. Een stippellijn loopt door het midden om de stille ruimte te tonen tussen een site die werkt en een site die voldoet.

De agent vult de linkerkolom feilloos in. De rechterkolom is het deel dat niemand vroeg om te bouwen, dus blijft het leeg.

Waarom elke codeeragent dit doet, niet alleen Claude

Het is verleidelijk om één tool de schuld te geven, maar de oorzaak ligt dieper. Codeeragenten leren van openbare code, en de meeste openbare code is nooit geschreven met GDPR in gedachten. Wanneer een model tienduizend voorbeelden heeft gezien van "voeg Google Analytics toe" die het script direct in de <head> plaatsen, is dat het patroon dat het reproduceert. De trainingsdata coderen de slechte gewoonte, dus de output erft het.

Er zijn harde gegevens over de bredere versie van dit probleem. Veracode's 2025 GenAI Code Security Report testte output van meer dan 100 grote taalmodellen over tientallen codeertaken en ontdekte dat 45% van de door AI gegenereerde code een beveiligingslek introduceerde. Dezelfde studie vond dat door AI geschreven code 2,74 keer meer kwetsbaarheden bevatte dan door mensen geschreven code, en, veelzeggend, dat nieuwere en grotere modellen het niet beter deden. Dit is structureel, geen bug die de volgende release wegpoetst.

Privacy compliance is hetzelfde soort probleem als beveiliging. Beide zijn onzichtbare vereisten waar het "laat het werken"-doel recht voorbij loopt. Dus of je nu Claude Code of Codex, Antigravity CLI, Cursor, of een andere agent gebruikt, je bent blootgesteld aan dezelfde blinde vlek. De tool verandert, de kloof niet.

Wat een GDPR-overtreding je daadwerkelijk kan kosten

Hier stopt het abstract te zijn. GDPR-boetes zijn beperkt tot het hoogste van 20 miljoen euro of 4% van de wereldwijde jaarlijkse omzet, en toezichthouders zijn begonnen het hogere deel van dat bereik te gebruiken.

Alleen al in 2025 legde de Franse gegevensbeschermingsautoriteit, de CNIL, 486 miljoen euro aan boetes op, bijna tien keer het totaal van 2024. Twee beslissingen op één dag in september waren verantwoordelijk voor het grootste deel ervan: 325 miljoen euro tegen Google voor cookie- en advertentietransparantiefouten, en 150 miljoen euro tegen Shein voor trackers die zonder toestemming werden geplaatst. De exacte categorieën van fouten die een AI-agent standaard verzendt, zijn dezelfde categorieën die boetes van negen cijfers opleveren.

Het is gemakkelijk om die cijfers te lezen en aan te nemen dat toezichthouders alleen achter giganten aan gaan. Dat doen ze niet. De CNIL heeft een vereenvoudigde procedure gericht op kleine, feitelijke gevallen: een niet-conforme cookiebanner, een genegeerd toegangsverzoek, een zwak wachtwoordbeleid. Dat zijn alledaagse bevindingen voor een klein bedrijf, en dat zijn precies de dingen die een vibe-gecodeerde site verkeerd doet. De grootte van je bedrijf verandert de grootte van de boete, niet of je beboet kunt worden.

Een verticale staafdiagram getiteld waar GDPR-boetes in 2025 terechtkwamen. Drie staven stijgen vanaf een basislijn terwijl ze animeren: 150 miljoen euro tegen Shein voor trackers geplaatst zonder toestemming, 325 miljoen euro tegen Google voor cookie- en transparantiefouten, en de hoogste staaf op 486 miljoen euro, het totaal uitgegeven door de Franse toezichthouder in 2025, bijna tien keer het voorgaande jaar. Een badge in de hoek vermeldt het wettelijke plafond van 20 miljoen euro of 4 procent van de wereldwijde omzet per overtreding.

De headline-boetes treffen grote bedrijven, maar de overtredingen erachter, cookies zonder toestemming en ontbrekende transparantie, zijn dezelfde die een codeeragent standaard op een kleine site verzendt.

Wat GDPR eigenlijk vraagt (in eenvoudige termen)

Je hoeft geen jurist te worden om het grootste deel van de kloof te dichten. Het grootste deel van de dagelijkse naleving komt neer op een handvol concrete gedragingen die je code wel of niet heeft:

  • Toestemming voordat niet-essentiële cookies worden geplaatst. Niets dat volgt, profileert of meet, mag draaien totdat de gebruiker actief heeft ingestemd. Strikt noodzakelijke cookies zijn de enige uitzondering.
  • Een wettelijke basis voor elk stukje gegevens dat je verzamelt. Toestemming, contract of legitiem belang, besloten voordat je iets opslaat, niet erna.
  • Gegevensminimalisatie. Verzamel alleen wat de functie echt nodig heeft. De instinct van de agent om alles te loggen is het tegenovergestelde hiervan.
  • Retentielimieten. Elke categorie van persoonlijke gegevens heeft een gedefinieerde levensduur en een manier om deze te verwijderen wanneer die tijd is verstreken.
  • De rechten van de betrokkene. Toegang, rectificatie, verwijdering en overdraagbaarheid hebben allemaal een echte, werkende weg nodig, geen belofte in een privacybeleid.
  • Een duidelijke privacyverklaring en een register van verwerking. Mensen moeten kunnen zien wat je verzamelt en waarom, en je moet het kunnen bewijzen.

Lees die lijst terug tegen de sectie over wat agenten verkeerd doen en de overlap is bijna perfect. Het goede nieuws is dat omdat dit concrete, code-niveau gedragingen zijn, een tool ervoor kan scannen.

De oplossing: een gratis Claude Code-vaardigheid die scant en repareert

Hier is het deel dat de handmatige checklist je niet kan geven: een geautomatiseerde controle van je daadwerkelijke codebase. Een ontwikkelaar genaamd Jeremy Longshore publiceerde een gratis, open-source Claude Code-vaardigheid genaamd scanning-for-gdpr-compliance (in sommige marktplaatsen vermeld als de GDPR Compliance Scanner) die precies dit doet. Het bevindt zich in de claude-code-plugins-plus repository en draait volledig binnen Claude Code, dus er is geen aparte service om je voor aan te melden.

De vaardigheid leest je project zoals een privacy-auditor dat zou doen. Het inspecteert gegevensstromen, opslaglocaties, verwerkingsactiviteiten, toestemmingsmechanismen, retentiebeleid, toegangscontroles en hoe je omgaat met de rechten van betrokkenen. Vervolgens doet het drie dingen die ertoe doen:

  1. Het detecteert. Regelgebaseerde controles markeren de hierboven genoemde patronen: trackers die worden geactiveerd vóór toestemming, persoonlijke gegevens zonder retentielimiet, ontbrekende verwijderingspaden, niet-gedocumenteerde verwerking.
  2. Het classificeert op ernst. Bevindingen worden gescoord en geprioriteerd, zodat een tracker die identificatoren lekt zwaarder weegt dan een ontbrekende regel in je privacyverklaring. Je lost eerst de gevaarlijke dingen op in plaats van te verdrinken in een platte lijst.
  3. Het herstelt in je code. Omdat het binnen de agent draait, produceert het niet alleen een rapport waar je later op moet reageren. Het kan de aanbevolen wijzigingen direct implementeren, waardoor "je hebt hier een probleem" verandert in een daadwerkelijke bewerking in dezelfde doorgang.

Het installeren is een one-liner. Met de plugin-marktplaats voeg je de bron toe en installeer je de vaardigheid:

/plugin marketplace add jeremylongshore/claude-code-plugins-plus

Vervolgens start je een scan in gewone taal. De vaardigheid reageert op zinnen zoals:

scan GDPR compliance
check data privacy
validate GDPR

Je kunt het ook installeren door de vaardigheidsmap in de .claude/skills/-directory van je project te plaatsen, de standaard manier waarop Claude Code vaardigheden ontdekt. Hoe dan ook, de scan wordt uitgevoerd tegen je echte repository, niet een checklist in het abstracte.

Een van links naar rechts pijplijndiagram getiteld scan, classificeer, herstel. Een vak met de tekst je codebase voedt een vak met de tekst de GDPR-vaardigheid scant, die voedt in een stapel van drie ernstniveaus met de tekst kritisch, hoog en medium die één voor één oplichten, die vervolgens stroomt in een vak met de tekst herstel toegepast in code, eindigend in een groen vak met de tekst dichter bij compliant. Een kleine markering beweegt langs het pad om een project te laten zien dat door de workflow beweegt.

Codebase in, geprioriteerde bevindingen in het midden, echte codebewerkingen uit. Dezelfde lus die je al gebruikt voor functies, gericht op naleving.

Een eerlijke waarschuwing, omdat eerlijkheid hier deel uitmaakt van vertrouwen: een scan is geen juridische goedkeuring. De vaardigheid vangt de mechanische, code-niveau overtredingen die het grootste deel van het dagelijkse risico vormen, de cookies, de retentie, de ontbrekende verwijderingsstroom, en brengt je dramatisch dichter bij compliant in minuten. Het vervangt geen gegevensbeschermingsadvocaat voor iets gevoeligs, een Data Protection Impact Assessment, of het verwerken van gezondheidsgegevens. Behandel het als de technische eerste doorgang die de voor de hand liggende overtredingen verwijdert, en laat een menselijke beoordeling de randgevallen behandelen.

Waarom dit moeilijker wordt als je een vloot van agenten runt

Eén ontwikkelaar met één agent heeft één codebase om eerlijk te houden. Op het moment dat je meerdere agenten parallel laat draaien, elk met functies in hetzelfde product, vermenigvuldigt het oppervlak voor stille overtredingen. Eén agent voegt een analytics-script toe, een andere zet een logging-tabel op, een derde koppelt een widget van een derde partij, en geen enkele mens heeft ooit de privacy-implicaties van het geheel beoordeeld.

Dit is dezelfde reden waarom context en consistentie moeilijk zijn op schaal, een thema waar we steeds op terugkomen of het onderwerp nu het parallel draaien van codeeragenten is of vibe coding zonder te verdrinken. De oplossing is dezelfde in vorm: maak de standaard onderdeel van de gedeelde setup in plaats van iets dat je je herinnert om aan het einde te controleren.

In AgentsRoom, de multi-agent cockpit, zijn de vaardigheden en regels die je eenmaal configureert van toepassing op elke agent in de kamer, over Claude Code, Codex, en de andere providers die je vanuit één plek aanstuurt. Koppel een nalevingscontrole aan je workflow en elke agent erft het, in plaats van te hopen dat elk onafhankelijk een regel onthoudt die niemand het heeft geleerd. De discipline die een enkele sessie schoon houdt, is wat een hele vloot uit de problemen met de regelgeving houdt.

Een praktische nalevingschecklist voor AI-gebouwde sites

Voordat je een door AI gebouwde site als voltooid beschouwt, controleer je deze met deze lijst. Het meeste zal de scanner opvangen, maar weten waar je naar zoekt maakt het rapport leesbaar:

  • Geen niet-essentiële cookie of tracker wordt geactiveerd voordat de gebruiker toestemming geeft.
  • Elke opslag van persoonlijke gegevens heeft een gedefinieerde retentieperiode en een verwijderingsmechanisme.
  • Gebruikers kunnen een kopie van hun gegevens aanvragen en ontvangen.
  • Gebruikers kunnen hun account verwijderen en hun gegevens laten wissen.
  • Een privacyverklaring legt uit wat je verzamelt, waarom, en op welke wettelijke basis.
  • Scripts van derden en gegevensoverdrachten buiten de EU hebben een wettelijk mechanisme.
  • Je kunt een register van je verwerkingsactiviteiten produceren als daarom wordt gevraagd.

Als je niet elk vakje kunt aanvinken, draagt je door AI gebouwde site GDPR-risico, en een enkele klacht is genoeg om het aan het licht te brengen.

De conclusie

Vibe coding is echt snel, en die snelheid is de valkuil. De agent vult alles in wat je kunt zien en slaat alles over wat je niet kunt zien, wat precies is waar GDPR leeft. Cookies vóór toestemming, gegevens die voor altijd worden bewaard, geen manier om ze te verwijderen: dit zijn geen exotische randgevallen, het zijn de standaarduitvoer van elke codeeragent, en het zijn dezelfde fouten waarvoor toezichthouders in 2025 boetes van honderden miljoenen euro's hebben opgelegd.

De oplossing is niet om te stoppen met het gebruik van agenten. Het is om de ontbrekende controle toe te voegen. Voer de gratis scanning-for-gdpr-compliance vaardigheid uit over je project, laat het de voor de hand liggende overtredingen classificeren en repareren, en laat een mens beoordelen wat er overblijft. Een paar minuten scannen is veel goedkoper dan de kloof ontdekken via een brief van een toezichthouder.

Bouw je met meer dan één agent? Download AgentsRoom om Claude Code, Codex en meer vanuit één cockpit te draaien, zie wat elk ondersteunt in de provider compatibiliteitsmatrix, en lees hoe je snel kunt blijven bewegen in vibe coding zonder te verdrinken.

Blijf lezen

Download AgentsRoom

Voer je AI-agenten (Claude, Codex, Antigravity CLI, OpenCode, Aider, Grok Build, Mistral Vibe, Kimi Code) uit op al je projecten, vanuit één enkel venster.

GratisDownload AgentsRoom

Companion-app: houd je agents onderweg in de gaten

Breng je eigen: Claude, Codex, Antigravity CLI of andere AI-provider.

Download de extensie
Chrome Web Store

Stuur bugs en verzoeken direct naar je openbare backlog.

Een glimp van AgentsRoom in actie.

Meerdere projecten
Multi-provider
Meerdere agenten
Live status
Bestandsverschil & commit
Mobiele metgezel
Live voorbeeld
Agententeams
Browserautomatisering
Backlog-gedreven ontwikkeling
Promptbibliotheek
Vaardighedenbibliotheek
Bekijk alle functies