10110010011101001011001101101110101018200.devFrom Enterprise.Systems
Inizia gratis

Sviluppatori indipendenti e freelance

Obblighi di sicurezza che già si applicano a Lei

Se è un freelance o uno sviluppatore indipendente che gestisce dati dei clienti, non può sottrarsi alla regolamentazione in materia di sicurezza per il fatto di essere piccolo. Gli obblighi del responsabile del trattamento previsti dal GDPR, gli obblighi del deployer previsti dall'EU AI Act e i requisiti contrattuali di sicurezza dei suoi clienti si applicano tutti direttamente a Lei — oggi, alle sue attuali dimensioni. Ecco cosa già si applica, indicato regolamento per regolamento, e cosa è attualmente esposto sul suo account.

Cosa già si applica a Lei

GDPR: Lei è un responsabile del trattamento — personalmente

Quando un cliente Le affida dati personali — un database di utenti, un sistema di produzione, un'esportazione — Lei agisce come responsabile del trattamento (e talvolta come titolare) ai sensi del GDPR. Tale status non richiede una società: si applica a “una persona fisica o giuridica”. La obbliga a trattare i dati sulla base di un contratto, a implementare misure di sicurezza adeguate per i dati che detiene e a notificare il suo cliente senza ingiustificato ritardo in caso di violazione — e La espone a richieste di risarcimento e a sanzioni amministrative.

Base giuridica: GDPR Articolo 4 (definizioni), Articolo 28 (trattamento su contratto), Articolo 32 (sicurezza del trattamento), Articolo 33 (notifica delle violazioni), Articoli 82–83 (responsabilità e sanzioni amministrative fino a €20 milioni o il 4% del fatturato mondiale annuo, se superiore).

EU AI Act: il deployment di IA per i clienti comporta obblighi

Se il suo lavoro per i clienti include la messa in produzione di sistemi di IA — un assistente nel prodotto di un cliente, un agente IA che automatizza un flusso di lavoro — l'EU AI Act impone obblighi ai deployer: coloro che utilizzano sistemi di IA sotto la propria autorità in un contesto professionale. Quali obblighi si applicano dipende dalla categoria di rischio del sistema, ma “l'ho solo integrato” è esattamente il ruolo che la categoria del deployer copre.

Base giuridica: EU AI Act Articolo 26 (obblighi dei deployer di sistemi di IA ad alto rischio), Articolo 4 (alfabetizzazione in materia di IA), Articolo 99 (sanzioni).

I suoi clienti enterprise devono raccogliere prove di sicurezza da Lei

Le aziende che operano secondo SOC 2, ISO 27001 o il GDPR Articolo 28 gestiscono programmi di vendor management che i loro auditor verificano realmente — e tali programmi non distinguono tra un fornitore di 500 persone e un fornitore composto da una sola persona. Ecco perché il questionario di sicurezza arriva prima del contratto. I freelance in grado di rispondere con prove concludono più velocemente rispetto a quelli che improvvisano.

Base giuridica: contrattuale — accordi sul trattamento dei dati e requisiti di sicurezza per i fornitori che i suoi clienti sono obbligati a imporre a chiunque affidino dati, incluse le persone fisiche.

Un progetto cliente violato è un rischio aziendale reale

Un incidente di sicurezza in un progetto di un cliente può comportare responsabilità diretta ai sensi della clausola di manleva del Suo contratto, può comportare responsabilità come responsabile del trattamento ai sensi dell'Articolo 82 del GDPR laddove siano coinvolti dati personali, e può comportare la perdita del cliente e della referenza che ne derivava. Per un'attività di una sola persona, il bene reputazionale è l'attività stessa. Questo è un rischio, non una certezza — ma è l'ordinaria catena di conseguenze quando una credenziale dimenticata si trasforma in un incidente.

Base giuridica: Articolo 82 del GDPR (diritto al risarcimento); i Suoi stessi contratti di servizio.

Cosa è attualmente esposto sul Suo account

Ogni obbligo sopra elencato implica la stessa prima domanda: cosa ha accesso al luogo in cui risiede il lavoro del Suo cliente? Per la maggior parte degli sviluppatori indipendenti quel luogo è un account GitHub personale — e ha accumulato accessi per anni. Tutto quanto segue è leggibile automaticamente dall'API di GitHub:

GitHub Apps installate

Bot di deployment, strumenti CI, assistenti IA — ciascuno detiene la concessione di permessi che ha approvato una volta. Alcuni hanno accesso in scrittura o come amministratore su tutto ciò che possiede; alcuni appartengono a progetti conclusi da tempo.

Deploy key

Credenziali SSH non presidiate sui server. Una chiave in lettura-scrittura su un repository che necessitava solo di accesso in lettura è un percorso di code-injection qualora quel server venga mai compromesso.

Collaboratori

Persone aggiunte durante collaborazioni ormai concluse, che detengono ancora accesso in scrittura — anche su repository pubblici.

Repository pubblici

Quali dei Suoi repository sono pubblici, e chi può effettuare push su di essi, è una questione di inventario a cui la maggior parte degli sviluppatori non sa rispondere a memoria.

Chiavi dei fornitori AI che sopravvivono ai progetti

L'account OpenAI, Anthropic, Mistral o Cursor dietro i suoi progetti collaterali accumula chiavi API e postazioni molto tempo dopo la conclusione del progetto. La vista AI Governance di 8200.dev segnala chiavi obsolete e a livello dell'intera organizzazione, chiavi sopravvissute a un cambio di ruolo e postazioni inutilizzate — direttamente dalle admin API dei fornitori, in sola lettura.

Lo veda, poi decida

Colleghi il Suo account GitHub personale in sola lettura e ottenga l'inventario: ogni app installata e le relative concessioni, ogni deploy key e se è di sola lettura, ogni collaboratore, ogni repository pubblico — con i risultati ordinati per gravità. Il piano gratuito mostra i Suoi 3 principali risultati per intero. Nessuna legge Le impone di eseguire una scansione; gli obblighi sopra indicati si applicano in ogni caso. Ciò che una scansione cambia è se Lei è in grado di rispondere alle domande che essi implicano.

Ambiti di sola lettura. Mai il Suo codice sorgente. Nessuna carta di credito.

Questa pagina contiene informazioni generali sulle normative che si applicano comunemente agli sviluppatori indipendenti e ai freelance; non costituisce consulenza legale. Il modo in cui ciascuna normativa si applica alla Sua situazione specifica dipende da fatti specifici a Lei — per questo, consulti un avvocato.