Obligaciones de seguridad que ya se aplican a usted como desarrollador independiente
Existe una creencia persistente entre los desarrolladores independientes de que la normativa de seguridad y privacidad es algo que le ocurre a las empresas, que las obligaciones comienzan cuando se constituye una sociedad, se contrata a un DPO o se firma un contrato empresarial. No es cierto, y no lo ha sido durante años. Si usted es freelancer o desarrollador independiente y maneja datos de clientes, ya se le aplican hoy, personalmente, y en su tamaño actual, varias obligaciones. Este artículo recorre cuáles son, nombra las normativas de las que provienen y termina con la pregunta práctica que importa: ¿qué está expuesto, en concreto, en sus cuentas en este momento?
Algo que este artículo no hará es decirle que alguna ley le exige comprar una herramienta de seguridad. Ninguna lo hace. Lo que la ley sí exige es que usted sepa qué está haciendo con los datos que procesa y que los proteja de forma adecuada, y el punto de partida honesto para eso es saber qué acceso existe en las cuentas donde vive el trabajo de sus clientes.
Bajo el RGPD, un freelancer que procesa datos de clientes es un encargado del tratamiento, con obligaciones directas
Si un cliente en la UE (o un cliente cuyos usuarios están en la UE) le entrega datos personales —una base de datos de usuarios para migrar, un sistema en producción para depurar, una exportación para analizar—, usted casi siempre actúa como encargado del tratamiento (data processor) bajo el RGPD, y en algunas colaboraciones (cuando usted decide qué recopilar y por qué) como responsable del tratamiento (controller). Ninguno de los dos estatus requiere una empresa. Las definiciones del RGPD en el Artículo 4 se aplican a "una persona física o jurídica": una persona con una laptop califica.
Ese estatus conlleva obligaciones directas y personales:
- El Artículo 28 exige que su tratamiento para un cliente esté regido por un contrato: el acuerdo de tratamiento de datos que sus clientes empresariales le siguen enviando no es teatro burocrático; es un requisito legal para ambas partes, y le vincula a compromisos de seguridad específicos.
- El Artículo 32 le exige implementar "medidas técnicas y organizativas apropiadas" para proteger los datos personales que procesa, apropiadas al riesgo, lo cual incluye controlar quién y qué puede acceder a ellos.
- El Artículo 33 exige que un encargado del tratamiento notifique al responsable "sin dilación indebida" tras tener conocimiento de una violación de la seguridad de los datos personales, lo cual presupone que usted está en posición de tener conocimiento de ella.
- El Artículo 82 otorga a los interesados el derecho a una indemnización por parte de los encargados del tratamiento por los daños causados por un tratamiento que infrinja el reglamento, y el Artículo 83 respalda todo el marco con multas administrativas que pueden alcanzar, para las infracciones más graves, hasta veinte millones de euros o el cuatro por ciento de la facturación anual global, lo que sea mayor.
Nadie está sugiriendo que la primera medida de una autoridad de control contra un freelancer sea el máximo legal. El punto es más simple: las obligaciones son reales, se le aplican directamente a usted, y "solo soy una persona" no es una exención reconocida en ninguna parte del texto del reglamento.
La Ley de IA de la UE añade obligaciones para los implementadores de sistemas de IA
Si el trabajo con sus clientes ahora incluye integrar IA en productos —un asistente en la aplicación de un cliente, un agente de IA que automatiza un flujo de trabajo, un modelo que toma decisiones que afectan a personas—, la Ley de IA de la UE (EU AI Act) es relevante para usted. La Ley no solo regula a las empresas que entrenan modelos; impone obligaciones a los implementadores (deployers): quienes utilizan sistemas de IA bajo su propia autoridad en un contexto profesional.
El Artículo 26 establece las obligaciones de los implementadores para los sistemas de IA de alto riesgo, incluyendo usar los sistemas de acuerdo con sus instrucciones, garantizar una supervisión humana apropiada y monitorear su funcionamiento. El Artículo 4 exige tanto a proveedores como a implementadores garantizar un nivel suficiente de alfabetización en IA en las personas que operan estos sistemas en su nombre. Y el Artículo 99 respalda el marco con multas administrativas por incumplimiento. Qué obligaciones se aplican a una colaboración concreta depende de lo que haga el sistema y de la categoría de riesgo en la que se encuadre, pero "solo lo integré, no lo construí" es precisamente el papel para el que se escribió la categoría de implementador.
Hay una ironía práctica aquí que vemos constantemente en la gobernanza de agentes de IA: los desarrolladores independientes son los mayores adoptantes de agentes de codificación con IA y bots de automatización, y los menos propensos a tener un inventario de a qué pueden acceder esos agentes. Si un agente de IA puede hacer push a cada repositorio que usted posee, eso es un hecho sobre su postura de seguridad, sin importar si algún regulador llega a preguntar por ello.
Sus clientes empresariales ya están regulados, y sus obligaciones se trasladan a usted
Aunque nunca toque datos personales de la UE ni implemente un sistema de IA, existe una tercera fuente de obligaciones de seguridad que se aplica a casi todos los freelancers que trabajan con empresas de cualquier tamaño: los contratos. Los clientes empresariales operan bajo informes SOC 2, certificaciones ISO 27001, requisitos de encargado del tratamiento del Artículo 28 del RGPD y programas de gestión de proveedores que sus auditores realmente verifican. Esos programas no distinguen entre un proveedor de 500 personas y un proveedor de una sola persona. Un proveedor es un proveedor.
Por eso el cuestionario de seguridad sigue llegando antes que el contrato. Su cliente está obligado —por su marco normativo, su auditor o sus propios clientes— a recopilar evidencia de seguridad de las personas a quienes entrega datos. Incluido usted. Los freelancers que pueden responder con credibilidad ("esto es lo que tiene acceso a mi entorno de desarrollo, así es como lo controlo, aquí está la evidencia") cierran esos acuerdos más rápido que quienes improvisan. Escribimos sobre la versión organizacional de esta dinámica en lo que exigen los auditores para la gobernanza de IA en 2026; la versión del lado del proveedor llega a su escritorio como un cuestionario.
Lo que en realidad cuesta una violación de seguridad a un desarrollador independiente
Un planteamiento de riesgo, porque ese es el planteamiento honesto: un incidente de seguridad en un proyecto de cliente puede significar responsabilidad financiera directa bajo la cláusula de indemnización de su contrato, puede significar responsabilidad como encargado del tratamiento bajo el Artículo 82 del RGPD si había datos personales involucrados, y —lo más concreto para un freelancer— puede significar el fin de la relación con el cliente y de la referencia que la acompañaba. Para una consultoría de una sola persona, el activo reputacional es el negocio. Nada de esto es hipotético o exótico; es la cadena ordinaria de consecuencias cuando una credencial comprometida o una integración con permisos excesivos se convierte en un incidente de datos de un cliente.
Entonces, ¿qué está realmente expuesto en su cuenta en este momento?
Aquí está la versión incómoda y específica de la pregunta. El trabajo con sus clientes casi con certeza vive en una cuenta personal de GitHub. Esa cuenta ha acumulado, a lo largo de años de proyectos:
- Apps de GitHub instaladas: bots de despliegue, herramientas de CI, asistentes de IA, cada una con un permiso concedido que usted aprobó una vez y probablemente nunca revisó. Algunas tienen acceso de escritura o administrador sobre todo lo que posee. Algunas pertenecen a proyectos que terminaron en 2024.
- Claves de despliegue (deploy keys): credenciales SSH desatendidas alojadas en servidores, algunas con acceso de escritura al repositorio que solo debían leer. Si ese servidor se ve comprometido, una deploy key de lectura-escritura es una vía de inyección de código hacia el producto de su cliente.
- Colaboradores: personas que agregó durante una colaboración que ya terminó y que siguen teniendo acceso de escritura, incluso en repositorios que son públicos.
- Exposición de repositorios: cuáles de sus repositorios son públicos, y qué contienen, es en sí misma una pregunta de inventario que la mayoría de los desarrolladores no puede responder de memoria.
Cada uno de estos elementos es legible por máquina a través de la propia API de GitHub, lo que significa que cada uno de ellos es verificable, no confiando en su memoria, sino enumerando lo que realmente tiene acceso hoy. Ese inventario es exactamente lo que produce ahora el conector de GitHub de 8200.dev para cuentas personales, no solo para organizaciones: conecte su propio inicio de sesión de GitHub, y el escaneo enumera las apps instaladas y sus permisos concedidos, las deploy keys y si cada una es de solo lectura, los colaboradores por repositorio, y los hallazgos que se derivan de ese grafo: el bot olvidado con acceso de administrador, la deploy key con capacidad de escritura, la app obsoleta que nadie ha tocado en un año.
El nivel personal gratuito ejecuta el escaneo completo y le muestra los hallazgos más graves; el nivel personal de pago —con un precio similar al de una suscripción de autocompletado de código, no al de un software empresarial— desbloquea la lista completa con monitoreo continuo y alertas. Y si usted crece hasta convertirse en una agencia con una cuenta de organización, el mismo escaneo, las mismas reglas y el mismo rastro de evidencia escalan con usted: ese es el lado organizacional del producto, y es el mismo conector.
Las obligaciones anteriores se le aplican a usted haya ejecutado o no un escaneo. Lo que el escaneo cambia es si usted puede responder a las preguntas que esas obligaciones implican: qué tiene acceso, por qué, y qué hizo respecto al acceso que nadie podía justificar. Empiece con el nivel gratuito, vea qué se ha acumulado silenciosamente en su cuenta y decida a partir de ahí: el precio es público, de autoservicio, y comienza en cero.
*Este artículo es información general sobre normativas que comúnmente se aplican a los desarrolladores independientes; no constituye asesoría legal, y la forma en que cada normativa se aplica a su situación específica depende de hechos que un escáner no puede conocer. Para eso, consulte a un abogado.*
Artículos relacionados
- La opción de exclusión de IA que no existe: lo que descubrimos al revisar 17 plataformas SaaS
Revisamos las 17 plataformas de la biblioteca de conectores de 8200.dev para ver quién entrena IA con su contenido por defecto, y dónde vive realmente cada opción de exclusión.
- Usted lo creó con Lovable: ¿quién es responsable cuando filtra datos?
Crear una app con Lovable o Base44 es rápido, pero la empresa que la despliega es el responsable del tratamiento. Implicaciones de seguridad y responsabilidad.
- Cumplimiento en gobernanza de IA: lo que los auditores exigen ahora en 2026
La gobernanza de IA ya es un punto estándar en las auditorías. Guía práctica sobre lo que esperan los auditores en 2026 y cómo tener las evidencias listas.