10110010011101001011001101101110101018200.devFrom Enterprise.Systems

מפתחים עצמאיים ופרילנסרים

חובות אבטחה שכבר חלות עליכם

אם אתם פרילנסרים או מפתחים עצמאיים שמטפלים בנתוני לקוחות, אין לכם פטור מרגולציית אבטחה בזכות היותכם קטנים. חובות מעבד נתונים לפי ה‑GDPR, חובות מפעיל לפי חוק הבינה המלאכותית האירופי, ודרישות האבטחה החוזיות של הלקוחות שלכם — כולן חלות עליכם ישירות, היום, בגודל הנוכחי שלכם. הנה מה שכבר חל, רגולציה אחר רגולציה, ומה שחשוף כרגע בחשבון שלכם.

מה כבר חל עליכם

GDPR: אתם מעבד נתונים — באופן אישי

כשלקוח מוסר לכם נתונים אישיים — בסיס נתוני משתמשים, מערכת ייצור, קובץ ייצוא — אתם פועלים כמעבד נתונים (ולעיתים כבעל שליטה) לפי ה‑GDPR. המעמד הזה לא דורש חברה: הוא חל על “אדם טבעי או משפטי”. הוא מחייב אתכם לעבד לפי חוזה, ליישם אמצעי אבטחה הולמים לנתונים שבידיכם, ולהודיע ללקוח ללא דיחוי אם אירעה פריצה — והוא חושף אתכם לתביעות פיצויים ולקנסות מנהליים.

בסיס: GDPR סעיף 4 (הגדרות), סעיף 28 (עיבוד לפי חוזה), סעיף 32 (אבטחת עיבוד), סעיף 33 (הודעה על פריצה), סעיפים 82–83 (אחריות וקנסות מנהליים של עד 20 מיליון אירו או 4% מהמחזור השנתי העולמי, הגבוה מביניהם).

חוק הבינה המלאכותית האירופי: פריסת בינה מלאכותית ללקוחות נושאת חובות

אם עבודת הלקוחות שלכם כוללת הכנסת מערכות בינה מלאכותית לייצור — עוזר במוצר של לקוח, סוכן שמאטומט תהליך — חוק הבינה המלאכותית האירופי מטיל חובות על מפעילים: מי שמשתמשים במערכות כאלה תחת סמכותם בהקשר מקצועי. אילו חובות חלות תלוי בקטגוריית הסיכון של המערכת, אבל “אני רק חיברתי אותה” הוא בדיוק התפקיד שקטגוריית המפעיל נכתבה עבורו.

בסיס: חוק הבינה המלאכותית האירופי סעיף 26 (חובות מפעילים של מערכות בסיכון גבוה), סעיף 4 (אוריינות בינה מלאכותית), סעיף 99 (עיצומים).

הלקוחות הארגוניים שלכם חייבים לאסוף מכם ראיות אבטחה

חברות שפועלות תחת SOC 2, ISO 27001 או סעיף 28 ל‑GDPR מפעילות תוכניות ניהול ספקים שהמבקרים שלהן באמת בודקים — והתוכניות האלה לא מבחינות בין ספק של 500 עובדים לספק של אדם אחד. לכן שאלון האבטחה מגיע לפני החוזה. פרילנסרים שיכולים לענות עם ראיות סוגרים מהר יותר מפרילנסרים שמאלתרים.

בסיס: חוזי — הסכמי עיבוד נתונים ודרישות אבטחת ספקים שהלקוחות שלכם מחויבים להחיל על כל מי שהם מוסרים לו נתונים, כולל יחידים.

פרויקט לקוח שנפרץ הוא סיכון עסקי אמיתי

אירוע אבטחה בפרויקט של לקוח יכול לגרור אחריות ישירה לפי סעיף השיפוי בחוזה שלכם, יכול לגרור אחריות מעבד לפי סעיף 82 ל‑GDPR כשמעורבים נתונים אישיים, ויכול לעלות בלקוח ובהמלצה שהגיעה איתו. בעסק של אדם אחד, נכס המוניטין הוא העסק. זה סיכון, לא ודאות — אבל זו שרשרת ההשלכות הרגילה כשאישור גישה נשכח הופך לאירוע.

בסיס: GDPR סעיף 82 (זכות לפיצוי); חוזי השירות שלכם.

מה חשוף כרגע בחשבון שלכם

כל חובה שלמעלה מובילה לאותה שאלה ראשונה: למה יש גישה למקום שבו חיה עבודת הלקוחות שלכם? אצל רוב המפתחים העצמאיים המקום הזה הוא חשבון GitHub אישי — והוא צובר גישה כבר שנים. כל אלה קריאים ישירות מה‑API של GitHub:

אפליקציות GitHub מותקנות

בוטים של פריסה, כלי אינטגרציה רציפה, עוזרי בינה מלאכותית — כל אחד מחזיק בהרשאה שאישרתם פעם אחת. חלקם מחזיקים כתיבה או ניהול על כל מה שבבעלותכם; חלקם שייכים לפרויקטים שהסתיימו מזמן.

מפתחות פריסה

אישורי SSH לא מאוישים על שרתים. מפתח קריאה‑כתיבה על מאגר שהיה זקוק רק לקריאה הוא נתיב הזרקת קוד אם השרת ייפרץ אי פעם.

משתפי פעולה

אנשים שנוספו במהלך שיתופי פעולה שכבר הסתיימו ועדיין מחזיקים בהרשאת כתיבה — כולל על מאגרים ציבוריים.

מאגרים ציבוריים

אילו מהמאגרים שלכם ציבוריים, ומי יכול לדחוף אליהם — זו שאלת מלאי שרוב המפתחים לא יכולים לענות עליה מהזיכרון.

מפתחות ספקי בינה ששורדים פרויקטים

חשבון OpenAI, אנתרופיק, מיסטרל או קרסר שמאחורי פרויקטי הצד שלכם צובר מפתחות ומושבים הרבה אחרי שהפרויקט נגמר. תצוגת המשילות של 8200.dev מסמנת מפתחות לא פעילים וכלל־ארגוניים, מפתחות ששרדו שינוי תפקיד ומושבים שאיש אינו משתמש בהם — מתוך ממשקי הניהול של הספקים עצמם, בקריאה בלבד.

קודם רואים, אחר כך מחליטים

חברו את חשבון ה‑GitHub האישי בהרשאות קריאה בלבד וקבלו את המלאי: כל אפליקציה מותקנת והרשאותיה, כל מפתח פריסה והאם הוא קריאה בלבד, כל משתף פעולה, כל מאגר ציבורי — עם הממצאים מדורגים לפי חומרה. המסלול החינמי מציג את שלושת הממצאים החמורים ביותר במלואם. אף חוק לא מחייב אתכם להריץ סריקה; החובות שלמעלה חלות כך או כך. מה שסריקה משנה הוא היכולת שלכם לענות על השאלות שהן מציבות.

הרשאות קריאה בלבד. לעולם לא קוד המקור שלכם. בלי כרטיס אשראי.

עמוד זה הוא מידע כללי על רגולציות שחלות בדרך כלל על מפתחים עצמאיים ופרילנסרים; הוא אינו ייעוץ משפטי. אופן התחולה של כל רגולציה על המצב הספציפי שלכם תלוי בעובדות הייחודיות לכם — לשם כך התייעצו עם עורך דין.