10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Développeurs indépendants et freelances

Des obligations de sécurité qui s’appliquent déjà à vous

Si vous êtes freelance ou développeur indépendant et que vous manipulez des données de clients, vous ne pouvez pas vous soustraire à la réglementation en matière de sécurité sous prétexte que vous êtes une petite structure. Les obligations du sous-traitant au titre du GDPR, les obligations du déployeur au titre de l’EU AI Act et les exigences contractuelles de sécurité de vos clients s’imposent toutes directement à vous — dès aujourd’hui, à votre taille actuelle. Voici ce qui s’applique déjà, réglementation par réglementation, et ce qui est actuellement exposé sur votre propre compte.

Ce qui s’applique déjà à vous

GDPR : vous êtes un sous-traitant de données — personnellement

Lorsqu’un client vous confie des données personnelles — une base de données d’utilisateurs, un système de production, un export — vous agissez en tant que sous-traitant de données (et parfois responsable du traitement) au titre du GDPR. Ce statut ne requiert pas une entreprise : il s’attache à « une personne physique ou morale ». Il vous oblige à traiter les données dans le cadre d’un contrat, à mettre en œuvre des mesures de sécurité appropriées pour les données que vous détenez, et à notifier votre client sans retard injustifié en cas de violation — et il vous expose à des demandes d’indemnisation et à des amendes administratives.

Fondement : GDPR Article 4 (définitions), Article 28 (traitement dans le cadre d’un contrat), Article 32 (sécurité du traitement), Article 33 (notification des violations), Articles 82–83 (responsabilité et amendes administratives pouvant atteindre 20 millions €, ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu).

EU AI Act : déployer de l’IA pour des clients entraîne des obligations

Si votre travail pour des clients inclut la mise en production de systèmes d’IA — un assistant dans le produit d’un client, un agent IA automatisant un flux de travail — l’EU AI Act impose des obligations aux déployeurs : ceux qui utilisent des systèmes d’IA sous leur propre autorité dans un contexte professionnel. Les obligations applicables dépendent de la catégorie de risque du système, mais « je n’ai fait que l’intégrer » correspond exactement au rôle que couvre la catégorie du déployeur.

Fondement : EU AI Act Article 26 (obligations des déployeurs de systèmes d’IA à haut risque), Article 4 (maîtrise de l’IA), Article 99 (sanctions).

Vos clients grands comptes doivent collecter des preuves de sécurité auprès de vous

Les entreprises soumises à SOC 2, ISO 27001 ou à l’Article 28 du GDPR mettent en œuvre des programmes de gestion des fournisseurs que leurs auditeurs vérifient réellement — et ces programmes ne font pas de distinction entre un fournisseur de 500 personnes et un fournisseur d’une seule personne. C’est pourquoi le questionnaire de sécurité arrive avant le contrat. Les freelances capables de répondre avec des preuves concluent plus vite que ceux qui improvisent.

Fondement : contractuel — accords de traitement des données et exigences de sécurité fournisseur que vos clients sont tenus d’imposer à toute personne à qui ils confient des données, y compris aux individus.

Un projet client compromis constitue un risque commercial réel

Un incident de sécurité dans un projet client peut entraîner une responsabilité directe au titre de la clause d’indemnisation de votre contrat, peut entraîner une responsabilité en tant que sous-traitant au titre de l’article 82 du GDPR lorsque des données personnelles sont concernées, et peut entraîner la perte du client ainsi que de la référence qui l’accompagnait. Pour une entreprise d’une seule personne, l’actif réputationnel, c’est l’entreprise. Il s’agit d’un risque, pas d’une certitude — mais c’est la chaîne ordinaire de conséquences lorsqu’un identifiant oublié se transforme en incident.

Fondement : article 82 du GDPR (droit à réparation) ; vos propres contrats de service.

Ce qui est actuellement exposé sur votre compte

Chaque obligation ci-dessus implique la même première question : qu’est-ce qui a accès à l’endroit où réside le travail de vos clients ? Pour la plupart des développeurs indépendants, cet endroit est un compte GitHub personnel — et il accumule des accès depuis des années. Tout ce qui suit est lisible par machine depuis l’API de GitHub elle-même :

GitHub Apps installées

Bots de déploiement, outils de CI, assistants IA — chacun détenant l’autorisation que vous avez approuvée une fois. Certains disposent d’un accès en écriture ou d’administration sur tout ce que vous possédez ; certains appartiennent à des projets terminés depuis longtemps.

Clés de déploiement

Identifiants SSH sans surveillance sur des serveurs. Une clé en lecture-écriture sur un dépôt qui n’avait besoin que d’un accès en lecture constitue une voie d’injection de code si ce serveur est un jour compromis.

Collaborateurs

Des personnes ajoutées lors de collaborations désormais terminées, disposant toujours d’un accès en écriture — y compris sur des dépôts publics.

Dépôts publics

Savoir lesquels de vos dépôts sont publics, et qui peut y pousser, est une question d’inventaire à laquelle la plupart des développeurs ne peuvent répondre de mémoire.

Des clés de fournisseurs d’IA qui survivent aux projets

Le compte OpenAI, Anthropic, Mistral ou Cursor derrière vos projets annexes accumule des clés API et des sièges longtemps après la fin du projet. La vue de gouvernance de l’IA de 8200.dev signale les clés obsolètes et à l’échelle de l’organisation, les clés ayant survécu à un changement de rôle et les sièges inutilisés — à partir des propres API d’administration des fournisseurs, en lecture seule.

Voyez-le, puis décidez

Connectez votre compte GitHub personnel en lecture seule et obtenez l’inventaire : chaque application installée et ses autorisations, chaque clé de déploiement et si elle est en lecture seule, chaque collaborateur, chaque dépôt public — avec les résultats classés par gravité. L’offre gratuite affiche vos 3 principaux résultats en intégralité. Aucune loi ne vous oblige à exécuter une analyse ; les obligations ci-dessus s’appliquent de toute façon. Ce que change une analyse, c’est votre capacité à répondre aux questions qu’elles impliquent.

Portées en lecture seule. Jamais votre code source. Sans carte bancaire.

Cette page fournit des informations générales sur les réglementations qui s’appliquent couramment aux développeurs indépendants et aux freelances ; il ne s’agit pas d’un conseil juridique. La manière dont chaque réglementation s’applique à votre situation particulière dépend de faits qui vous sont propres — pour cela, consultez un avocat.