Obblighi di sicurezza che già si applicano a Lei come sviluppatore indipendente
Tra gli sviluppatori indipendenti persiste la convinzione che la normativa su sicurezza e privacy sia qualcosa che riguarda le aziende — che gli obblighi inizino quando si costituisce una società, si assume un DPO o si firma un contratto enterprise. Non è vero, e non lo è da anni. Se Lei è un freelance o uno sviluppatore indipendente che gestisce dati di clienti, diversi obblighi si applicano già oggi a Lei, personalmente, alle dimensioni attuali della Sua attività. Questo articolo esamina quali sono, indica le normative da cui derivano, e si conclude con la domanda pratica che conta davvero: cosa è concretamente esposto sui Suoi account in questo momento?
Una cosa che questo articolo non farà è dirLe che una qualche legge La obbliga ad acquistare uno strumento di sicurezza. Nessuna lo fa. Ciò che la legge richiede è che Lei sappia cosa sta facendo con i dati che tratta e li protegga in modo adeguato — e il punto di partenza onesto per farlo è sapere quali accessi esistono sugli account dove risiede il lavoro dei Suoi clienti.
Ai sensi del GDPR, un freelance che tratta dati di clienti è un responsabile del trattamento — con obblighi diretti
Se un cliente nell'UE (o un cliente i cui utenti si trovano nell'UE) Le affida dati personali — un database di utenti da migrare, un sistema in produzione da debuggare, un'esportazione da analizzare — Lei sta quasi sempre agendo come responsabile del trattamento (data processor) ai sensi del GDPR, e in alcuni incarichi (quando è Lei a decidere cosa raccogliere e perché) come titolare del trattamento (controller). Nessuno dei due status richiede una società. Le definizioni dell'Articolo 4 del GDPR si applicano a "una persona fisica o giuridica" — una persona con un laptop rientra nella definizione.
Questo status comporta obblighi diretti e personali:
- L'Articolo 28 richiede che il trattamento svolto per un cliente sia disciplinato da un contratto — l'accordo sul trattamento dei dati che i Suoi clienti enterprise continuano a inviarLe non è teatro burocratico; è un requisito legale per entrambe le parti, e La vincola a impegni di sicurezza specifici.
- L'Articolo 32 richiede di implementare "misure tecniche e organizzative adeguate" per proteggere i dati personali trattati — adeguate al rischio, il che include il controllo di chi e cosa può accedervi.
- L'Articolo 33 richiede a un responsabile del trattamento di notificare al titolare "senza ingiustificato ritardo" dopo essere venuto a conoscenza di una violazione dei dati personali — il che presuppone che Lei sia nella posizione di poterne venire a conoscenza.
- L'Articolo 82 conferisce agli interessati il diritto al risarcimento da parte dei responsabili del trattamento per il danno causato da un trattamento che viola il regolamento, e l'Articolo 83 sostiene l'intero impianto normativo con sanzioni amministrative che possono raggiungere, per le violazioni più gravi, fino a venti milioni di euro o il quattro percento del fatturato mondiale annuo, a seconda di quale sia il valore più elevato.
Nessuno sta suggerendo che la prima mossa di un'autorità di controllo nei confronti di un freelance sia il massimo previsto dalla legge. Il punto è più semplice: gli obblighi sono reali, si applicano direttamente a Lei, e "sono solo una persona" non è un'esenzione riconosciuta da nessuna parte nel testo del regolamento.
L'EU AI Act aggiunge obblighi per i deployer di sistemi di IA
Se il Suo lavoro con i clienti ora include l'integrazione dell'IA nei prodotti — un assistente nell'app di un cliente, un agente IA che automatizza un flusso di lavoro, un modello che prende decisioni che riguardano persone — l'EU AI Act La riguarda. L'AI Act non regola soltanto le aziende che addestrano i modelli; impone obblighi anche ai deployer — coloro che utilizzano sistemi di IA sotto la propria autorità in un contesto professionale.
L'Articolo 26 stabilisce gli obblighi dei deployer per i sistemi di IA ad alto rischio, tra cui l'utilizzo dei sistemi conformemente alle istruzioni, la garanzia di un'adeguata sorveglianza umana e il monitoraggio del funzionamento. L'Articolo 4 richiede sia ai fornitori sia ai deployer di garantire un livello sufficiente di alfabetizzazione in materia di IA nelle persone che utilizzano questi sistemi per loro conto. E l'Articolo 99 sostiene l'impianto normativo con sanzioni amministrative per la non conformità. Quali obblighi si applichino a un determinato incarico dipende da cosa fa il sistema e dalla categoria di rischio in cui rientra — ma "l'ho solo integrato, non l'ho costruito" è esattamente il ruolo per cui è stata scritta la categoria del deployer.
C'è un'ironia pratica che riscontriamo costantemente nella governance degli agenti IA: gli sviluppatori indipendenti sono tra i maggiori adottanti di agenti IA per la programmazione e bot di automazione — e i meno propensi ad avere un inventario di ciò a cui questi agenti possono accedere. Se un agente IA può effettuare push su ogni repository che possiede, questo è un dato di fatto sulla Sua postura di sicurezza, indipendentemente dal fatto che un regolatore lo chieda mai.
I Suoi clienti enterprise sono già regolamentati — e i loro obblighi si trasferiscono a Lei
Anche se non tratta mai dati personali dell'UE e non implementa mai un sistema di IA, esiste una terza fonte di obblighi di sicurezza che si applica a quasi ogni freelance che lavora con aziende di qualsiasi dimensione: i contratti. I clienti enterprise operano nell'ambito di report SOC 2, certificazioni ISO 27001, requisiti da responsabile del trattamento ai sensi dell'Articolo 28 del GDPR, e programmi di gestione dei fornitori che i loro auditor verificano concretamente. Questi programmi non distinguono tra un fornitore con 500 persone e un fornitore composto da una sola persona. Un fornitore è un fornitore.
Ecco perché il questionario di sicurezza continua ad arrivare prima del contratto. Il Suo cliente è tenuto — dal proprio framework, dal proprio auditor, o dai propri clienti — a raccogliere evidenze di sicurezza dalle persone a cui affida i dati. Lei compreso. I freelance che possono rispondere in modo credibile ("ecco cosa ha accesso al mio ambiente di sviluppo, ecco come lo controllo, ecco le evidenze") chiudono queste trattative più rapidamente rispetto a chi improvvisa. Abbiamo scritto della versione lato azienda di questa dinamica in cosa richiedono gli auditor per la governance dell'IA nel 2026; la versione lato fornitore arriva sulla Sua scrivania sotto forma di questionario.
Cosa costa davvero un incidente di sicurezza a uno sviluppatore indipendente
Un'inquadratura in termini di rischio, perché è quella onesta: un incidente di sicurezza in un progetto per un cliente può comportare una responsabilità finanziaria diretta ai sensi della clausola di indennizzo del contratto, può comportare una responsabilità da responsabile del trattamento ai sensi dell'Articolo 82 del GDPR se erano coinvolti dati personali, e — in modo più concreto per un freelance — può significare la fine del rapporto con il cliente e della referenza che ne derivava. Per una consulenza individuale, l'asset reputazionale coincide con l'attività stessa. Nulla di tutto questo è un'esotica ipotesi teorica; è la normale catena di conseguenze quando una credenziale compromessa o un'integrazione con permessi eccessivi si trasforma in un incidente sui dati del cliente.
Quindi cosa è effettivamente esposto sul Suo account in questo momento?
Ecco la versione scomoda e specifica della domanda. Il Suo lavoro per i clienti risiede quasi certamente su un account GitHub personale. Quell'account ha accumulato, nel corso di anni di progetti:
- App GitHub installate — bot di deployment, strumenti CI, assistenti IA — ciascuna con un'autorizzazione che Lei ha approvato una volta e probabilmente non ha mai più rivisto. Alcune di esse detengono diritti di scrittura o di amministrazione su tutto ciò che possiede. Alcune appartengono a progetti terminati nel 2024.
- Deploy key — credenziali SSH non presidiate presenti su server, alcune con accesso in scrittura al repository che avrebbero dovuto solo leggere. Se quel server viene compromesso, una deploy key in lettura-scrittura diventa un percorso di code-injection nel prodotto del Suo cliente.
- Collaboratori — persone aggiunte durante una collaborazione ormai terminata, che detengono ancora accesso in scrittura, anche su repository pubblici.
- Esposizione dei repository — quali dei Suoi repository sono pubblici, e cosa contengono, è di per sé una domanda di inventario a cui la maggior parte degli sviluppatori non può rispondere a memoria.
Ognuno di questi elementi è leggibile tramite l'API stessa di GitHub, il che significa che ognuno di essi è verificabile — non fidandosi della propria memoria, ma enumerando ciò che detiene effettivamente accesso oggi. Questo inventario è esattamente ciò che il connettore GitHub di 8200.dev ora produce anche per gli account personali, non solo per le organizzazioni: colleghi il Suo login GitHub personale, e la scansione elenca le app installate e le relative autorizzazioni, le deploy key e se ciascuna è di sola lettura, i collaboratori per repository, e i risultati che emergono da questo grafo — il bot dimenticato con privilegi di amministratore, la deploy key con capacità di scrittura, l'app inattiva da un anno.
Il livello personale gratuito esegue la scansione completa e mostra i risultati più gravi; il livello personale a pagamento — con un prezzo paragonabile a un abbonamento per il completamento del codice, non a un software enterprise — sblocca l'elenco completo con monitoraggio continuo e avvisi. E se la Sua attività cresce fino a diventare un'agenzia con un account organizzazione, la stessa scansione, le stesse regole e la stessa traccia di evidenze si scalano insieme a Lei — questo è il lato organizzazione del prodotto, ed è lo stesso connettore.
Gli obblighi sopra descritti si applicano a Lei indipendentemente dal fatto che esegua o meno una scansione. Ciò che la scansione cambia è se Lei è in grado di rispondere alle domande implicite in quegli obblighi — cosa ha accesso, perché, e cosa ha fatto riguardo all'accesso che nessuno poteva giustificare. Inizi dal livello gratuito, veda cosa si è silenziosamente accumulato sul Suo account, e decida da lì — i prezzi sono pubblici, self-service, e partono da zero.
*Questo articolo fornisce informazioni generali sulle normative che comunemente si applicano agli sviluppatori indipendenti; non costituisce consulenza legale, e il modo in cui ciascuna normativa si applica alla Sua situazione specifica dipende da fatti che uno scanner non può conoscere. Per questo, si rivolga a un avvocato.*
Articoli correlati
- L'opt-out per l'IA che non esiste: cosa abbiamo scoperto controllando 17 piattaforme SaaS
Abbiamo verificato tutte le 17 piattaforme della libreria di connettori di 8200.dev per capire chi addestra l'IA sui vostri contenuti per default — e dove si trova davvero ogni opt-out.
- Lo Ha Creato Con Lovable — Chi È Responsabile Se Perde Dati?
Creare un'app con Lovable o Base44 è veloce, ma l'azienda che la distribuisce è il titolare del trattamento. Sicurezza e responsabilità delle app create con l'AI.
- Conformità nella governance dell'IA: cosa richiedono ora i revisori nel 2026
La governance dell'IA è ormai una voce standard degli audit. Una guida pratica su cosa aspettarsi nel 2026 e come avere le prove pronte in anticipo.