10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Desarrolladores independientes y freelancers

Obligaciones de seguridad que ya se le aplican

Si usted es freelancer o desarrollador independiente y maneja datos de clientes, no puede quedar exento de la regulación de seguridad por ser pequeño. Las obligaciones del encargado del tratamiento bajo el GDPR, las obligaciones del implementador bajo la Ley de IA de la UE y los requisitos de seguridad contractuales de sus clientes le atañen directamente a usted — hoy, con su tamaño actual. Esto es lo que ya se aplica, regulación por regulación, y lo que está actualmente expuesto en su propia cuenta.

Lo que ya se le aplica

GDPR: usted es un encargado del tratamiento — personalmente

Cuando un cliente le entrega datos personales — una base de datos de usuarios, un sistema de producción, una exportación — usted actúa como encargado del tratamiento (y a veces como responsable) bajo el GDPR. Ese estatus no requiere una empresa: se atribuye a «una persona física o jurídica». Le obliga a tratar los datos bajo un contrato, a implementar medidas de seguridad apropiadas para los datos que posee y a notificar a su cliente sin dilación indebida si sufren una brecha — y le expone a reclamaciones de indemnización y multas administrativas.

Base: GDPR Artículo 4 (definiciones), Artículo 28 (tratamiento bajo contrato), Artículo 32 (seguridad del tratamiento), Artículo 33 (notificación de brechas), Artículos 82–83 (responsabilidad y multas administrativas de hasta 20 millones EUR o el 4 % de la facturación anual mundial, la cifra que sea mayor).

Ley de IA de la UE: implementar IA para clientes conlleva obligaciones

Si su trabajo con clientes incluye poner en producción sistemas de IA — un asistente en el producto de un cliente, un agente de IA que automatiza un flujo de trabajo — la Ley de IA de la UE impone obligaciones a los implementadores: quienes utilizan sistemas de IA bajo su propia autoridad en un contexto profesional. Las obligaciones que apliquen dependen de la categoría de riesgo del sistema, pero «solo lo integré» es exactamente el rol que cubre la categoría de implementador.

Base: Ley de IA de la UE Artículo 26 (obligaciones de los implementadores de sistemas de IA de alto riesgo), Artículo 4 (alfabetización en IA), Artículo 99 (sanciones).

Sus clientes empresariales deben recopilar evidencia de seguridad de usted

Las empresas que operan bajo SOC 2, ISO 27001 o el Artículo 28 del GDPR ejecutan programas de gestión de proveedores que sus auditores realmente verifican — y esos programas no distinguen entre un proveedor de 500 personas y un proveedor de una sola persona. Por eso el cuestionario de seguridad llega antes que el contrato. Los freelancers que pueden responder con evidencia cierran más rápido que los freelancers que improvisan.

Base: contractual — acuerdos de tratamiento de datos y requisitos de seguridad de proveedores que sus clientes están obligados a imponer a cualquiera a quien entreguen datos, incluidas las personas físicas.

Un proyecto de cliente con una brecha es un riesgo real para el negocio

Un incidente de seguridad en un proyecto de cliente puede significar responsabilidad directa bajo la cláusula de indemnización de su contrato, puede significar responsabilidad como encargado del tratamiento bajo el Artículo 82 del GDPR cuando hay datos personales implicados, y puede significar perder al cliente y la referencia que venía con él. Para un negocio de una sola persona, el activo reputacional es el negocio. Esto es riesgo, no certeza — pero es la cadena habitual de consecuencias cuando una credencial olvidada se convierte en un incidente.

Base: GDPR Artículo 82 (derecho a indemnización); sus propios contratos de servicio.

Lo que está actualmente expuesto en su cuenta

Cada obligación anterior implica la misma primera pregunta: ¿qué tiene acceso al lugar donde reside su trabajo con clientes? Para la mayoría de los desarrolladores independientes ese lugar es una cuenta personal de GitHub — y lleva años acumulando accesos. Todo lo siguiente es legible por máquina desde la propia API de GitHub:

GitHub Apps instaladas

Bots de despliegue, herramientas de CI, asistentes de IA — cada uno con la concesión de permisos que usted aprobó una vez. Algunos tienen acceso de escritura o de administrador sobre todo lo que posee; algunos pertenecen a proyectos que terminaron hace mucho tiempo.

Claves de despliegue

Credenciales SSH desatendidas en servidores. Una clave de lectura-escritura en un repositorio que solo necesitaba lectura es una vía de inyección de código si ese servidor llega a verse comprometido.

Colaboradores

Personas añadidas durante colaboraciones que ya terminaron y que aún conservan acceso de escritura, incluso en repositorios que son públicos.

Repositorios públicos

Qué repositorios suyos son públicos y quién puede hacer push a ellos es una cuestión de inventario que la mayoría de los desarrolladores no puede responder de memoria.

Claves de proveedores de IA que sobreviven a los proyectos

La cuenta de OpenAI, Anthropic, Mistral o Cursor detrás de sus proyectos paralelos acumula claves de API y puestos mucho después de que el proyecto termina. La vista de Gobernanza de IA de 8200.dev señala las claves obsoletas y de alcance organizacional, las claves que sobrevivieron a un cambio de rol y los puestos que nadie usa — desde las propias API de administración de los proveedores, en modo de solo lectura.

Véalo y luego decida

Conecte su cuenta personal de GitHub en modo de solo lectura y obtenga el inventario: cada aplicación instalada y sus permisos, cada deploy key y si es de solo lectura, cada colaborador, cada repositorio público — con los hallazgos clasificados por gravedad. El plan gratuito muestra por completo sus 3 hallazgos principales. Ninguna ley le exige ejecutar un análisis; las obligaciones anteriores se aplican de todas formas. Lo que cambia un análisis es si usted puede responder las preguntas que estas implican.

Permisos de solo lectura. Nunca su código fuente. Sin tarjeta de crédito.

Esta página contiene información general sobre normativas que suelen aplicarse a desarrolladores independientes y freelancers; no constituye asesoramiento legal. Cómo se aplica cada normativa a su situación específica depende de hechos particulares suyos — para ello, consulte a un abogado.