GDPR : vous êtes un sous-traitant de données — personnellement
Lorsqu’un client vous confie des données personnelles — une base de données d’utilisateurs, un système de production, un export — vous agissez en tant que sous-traitant de données (et parfois responsable du traitement) au titre du GDPR. Ce statut ne requiert pas une entreprise : il s’attache à « une personne physique ou morale ». Il vous oblige à traiter les données dans le cadre d’un contrat, à mettre en œuvre des mesures de sécurité appropriées pour les données que vous détenez, et à notifier votre client sans retard injustifié en cas de violation — et il vous expose à des demandes d’indemnisation et à des amendes administratives.
Fondement : GDPR Article 4 (définitions), Article 28 (traitement dans le cadre d’un contrat), Article 32 (sécurité du traitement), Article 33 (notification des violations), Articles 82–83 (responsabilité et amendes administratives pouvant atteindre 20 millions €, ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu).