Kort antwoord
Lovable beveiligt een platform; de klant blijft verantwoordelijk voor de app
Het DPA van Lovable beschrijft de klant in principe als verwerkingsverantwoordelijke en Lovable als verwerker voor gegevens die namens de klant worden verwerkt. De klant moet de toepassing configureren, gebruikers informeren, gegevens en integraties kiezen en rechtenverzoeken behandelen.
De grens van de verantwoordelijkheid

Het officiële logo identificeert alleen het besproken platform. Hebora is geen partner van, gecertificeerd door of goedgekeurd door Lovable.
De officiële pagina’s van Lovable beschrijven Lovable Cloud, regionale opties en beveiligingscontroles. Het DPA omkadert verwerkingen die aan de leverancier worden toevertrouwd. Die documenten beschrijven niet de tekst van uw formulier, uw extra velden, advertentiepixels of de accounts die uw databank kunnen lezen.
- Lovable: infrastructuur en maatregelen die in de eigen documenten staan.
- De app-eigenaar: doeleinden, gegevens, gebruikers, inhoud, toegang en toegevoegde leveranciers.
- Beide: contractuele en operationele verplichtingen volgens hun respectieve rol.
Technische controles die echte inhoud geven
Een audit opent de gepubliceerde app, configuratie en stromen. Ze controleert publieke routes, rollen, toegangsregels voor tabellen en bestanden, geheimen, serverfuncties, logs, testomgevingen en externe integraties.
De nuttige vraag is niet “staat beveiliging aan?”. Wel: kan gebruiker A gegevens van B lezen of wijzigen, kan een anonieme bezoeker een gevoelige functie aanroepen, en komt een private sleutel in de browser terecht? Dat kan worden getest en gedocumenteerd.
Hebora levert een matrix rol × bron × actie, bewijsverzoeken, toegepaste correcties en een korte lijst restrisico’s.
DPA, regio en verwerkers: welke stukken u nodig hebt
Bewaar de toepasselijke DPA-versie, controleer het vereiste abonnement en documenteer regio, gegevenscategorieën, betrokkenen, termijnen en toegevoegde verwerkers of API’s. Lovables privacybeleid gaat ook over eigen verwerkingen en vervangt uw beleid niet.
Als een functie gegevens naar e-mail, analytics, betaling of AI stuurt, hoort die stroom in de inventaris. Hebora bereidt het technische register en de bewijslinks voor; een jurist of DPO kan daarna rechtsgronden en clausules valideren.
Geverifieerde officiële bronnen
- Lovable — Data Processing Agreement
- Lovable — beveiliging en hosting zoals beschreven door de leverancier
- Lovable-documentatie — Lovable Cloud
- Lovable — privacybeleid
- Lovable — persmateriaal en officiële Brand Hub
- EUR-Lex — Algemene verordening gegevensbescherming (AVG)
Bronnen geraadpleegd op 15 augustus 2026.