10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Unabhängige Entwickler & Freiberufler

Sicherheitspflichten, die bereits für Sie gelten

Wenn Sie als Freiberufler oder unabhängiger Entwickler mit Kundendaten umgehen, können Sie sich nicht dadurch der Sicherheitsregulierung entziehen, dass Sie klein sind. Auftragsverarbeiterpflichten nach der GDPR, Betreiberpflichten nach dem EU AI Act und die vertraglichen Sicherheitsanforderungen Ihrer Kunden treffen Sie alle unmittelbar — heute, in Ihrer aktuellen Größe. Hier ist, was bereits gilt, benannt nach jeder einzelnen Regulierung, und was derzeit in Ihrem eigenen Konto offenliegt.

Was bereits für Sie gilt

GDPR: Sie sind Auftragsverarbeiter — persönlich

Wenn ein Kunde Ihnen personenbezogene Daten übergibt — eine Nutzerdatenbank, ein Produktivsystem, einen Export — handeln Sie nach der GDPR als Auftragsverarbeiter (und manchmal als Verantwortlicher). Dieser Status erfordert kein Unternehmen: Er gilt für „eine natürliche oder juristische Person“. Er verpflichtet Sie, die Verarbeitung auf Grundlage eines Vertrags durchzuführen, angemessene Sicherheitsmaßnahmen für die von Ihnen gehaltenen Daten umzusetzen und Ihren Kunden im Falle einer Verletzung unverzüglich zu benachrichtigen — und er setzt Sie Schadensersatzansprüchen und Geldbußen aus.

Grundlage: GDPR Artikel 4 (Begriffsbestimmungen), Artikel 28 (Verarbeitung im Auftrag), Artikel 32 (Sicherheit der Verarbeitung), Artikel 33 (Meldung von Verletzungen), Artikel 82–83 (Haftung und Geldbußen von bis zu 20 Millionen € oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist).

EU AI Act: Der Einsatz von KI für Kunden bringt Pflichten mit sich

Wenn Ihre Kundenarbeit den produktiven Einsatz von KI-Systemen umfasst — ein Assistent in einem Kundenprodukt, ein KI-Agent, der einen Workflow automatisiert — legt der EU AI Act Betreibern Pflichten auf: denjenigen, die KI-Systeme unter eigener Verantwortung in einem beruflichen Kontext nutzen. Welche Pflichten gelten, hängt von der Risikokategorie des Systems ab, aber „Ich habe es nur integriert“ ist genau die Rolle, die die Betreiberkategorie abdeckt.

Grundlage: EU AI Act Artikel 26 (Pflichten der Betreiber von Hochrisiko-KI-Systemen), Artikel 4 (KI-Kompetenz), Artikel 99 (Sanktionen).

Ihre Enterprise-Kunden müssen Sicherheitsnachweise von Ihnen einholen

Unternehmen, die unter SOC 2, ISO 27001 oder Artikel 28 der DSGVO operieren, betreiben Lieferantenmanagement-Programme, die ihre Auditoren tatsächlich prüfen — und diese Programme unterscheiden nicht zwischen einem Anbieter mit 500 Mitarbeitern und einem Ein-Personen-Anbieter. Deshalb kommt der Sicherheitsfragebogen vor dem Vertrag. Freiberufler, die mit Nachweisen antworten können, schließen schneller ab als Freiberufler, die improvisieren.

Grundlage: vertraglich — Auftragsverarbeitungsverträge und Sicherheitsanforderungen an Lieferanten, die Ihre Kunden jedem auferlegen müssen, dem sie Daten anvertrauen, einschließlich Einzelpersonen.

Ein kompromittiertes Kundenprojekt ist ein reales Geschäftsrisiko

Ein Sicherheitsvorfall in einem Kundenprojekt kann eine direkte Haftung nach der Freistellungsklausel Ihres Vertrags bedeuten, kann eine Auftragsverarbeiter-Haftung nach Artikel 82 der DSGVO bedeuten, sofern personenbezogene Daten betroffen sind, und kann bedeuten, dass Sie den Kunden und die damit verbundene Referenz verlieren. Für ein Ein-Personen-Unternehmen ist der Reputationswert das Unternehmen. Dies ist ein Risiko, keine Gewissheit — aber es ist die gewöhnliche Kette von Konsequenzen, wenn ein vergessenes Zugangsdatum zu einem Vorfall wird.

Grundlage: Artikel 82 der DSGVO (Recht auf Schadenersatz); Ihre eigenen Dienstleistungsverträge.

Was derzeit in Ihrem Konto exponiert ist

Jede der oben genannten Verpflichtungen impliziert dieselbe erste Frage: Was hat Zugriff auf den Ort, an dem Ihre Kundenarbeit liegt? Für die meisten unabhängigen Entwickler ist dieser Ort ein persönliches GitHub-Konto — und es sammelt seit Jahren Zugriffe an. All dies ist über GitHubs eigene API maschinenlesbar:

Installierte GitHub-Apps

Deployment-Bots, CI-Tools, KI-Assistenten — jeder mit der Berechtigung, die Sie einmal genehmigt haben. Einige haben Schreib- oder Admin-Rechte über alles, was Ihnen gehört; einige gehören zu Projekten, die längst beendet sind.

Deploy-Keys

Unbeaufsichtigte SSH-Zugangsdaten auf Servern. Ein Schreib-/Lese-Key für ein Repository, das nur Lesezugriff benötigte, ist ein Weg zur Code-Injektion, falls dieser Server jemals kompromittiert wird.

Mitarbeiter

Personen, die während inzwischen beendeter Kooperationen hinzugefügt wurden und weiterhin Schreibzugriff haben — auch auf Repositories, die öffentlich sind.

Öffentliche Repositories

Welche Ihrer Repositories öffentlich sind und wer in sie pushen kann, ist eine Bestandsfrage, die die meisten Entwickler nicht aus dem Gedächtnis beantworten können.

KI-Anbieterschlüssel, die Projekte überdauern

Das OpenAI-, Anthropic-, Mistral- oder Cursor-Konto hinter Ihren Nebenprojekten sammelt API-Schlüssel und Lizenzen an – lange nachdem das Projekt beendet ist. Die KI-Governance-Ansicht von 8200.dev kennzeichnet veraltete und organisationsweite Schlüssel, Schlüssel, die einen Rollenwechsel überdauert haben, und Lizenzen, die niemand nutzt – aus den Admin-APIs der Anbieter selbst, schreibgeschützt.

Sehen Sie es, dann entscheiden Sie

Verbinden Sie Ihr persönliches GitHub-Konto schreibgeschützt und erhalten Sie den Bestand: jede installierte App und ihre Berechtigungen, jeden Deploy-Key und ob er schreibgeschützt ist, jeden Mitarbeiter, jedes öffentliche Repository — mit den Ergebnissen nach Schweregrad geordnet. Die kostenlose Stufe zeigt Ihre 3 wichtigsten Ergebnisse vollständig an. Kein Gesetz verlangt von Ihnen, einen Scan durchzuführen; die oben genannten Verpflichtungen gelten so oder so. Was ein Scan ändert, ist, ob Sie die von ihnen implizierten Fragen beantworten können.

Schreibgeschützte Bereiche. Niemals Ihr Quellcode. Keine Kreditkarte.

Diese Seite enthält allgemeine Informationen über Vorschriften, die üblicherweise für unabhängige Entwickler und Freiberufler gelten; sie stellt keine Rechtsberatung dar. Wie jede Vorschrift auf Ihre konkrete Situation anwendbar ist, hängt von Ihren spezifischen Umständen ab — konsultieren Sie dafür einen Anwalt.