10110010011101001011001101101110101018200.devFrom Enterprise.Systems

独立系開発者とフリーランサー

すでにあなたに適用されているセキュリティ義務

フリーランサーやクライアントのデータを扱う個人開発者であっても、規模が小さいという理由でセキュリティ規制の適用を免れることはできません。GDPRに基づく処理者としての義務、EU AI法に基づく展開者としての義務、そしてクライアントの契約上のセキュリティ要件は、いずれも直接あなたに課されます——今、現在の規模のままで。ここでは、規制ごとに名前を挙げて、すでに適用されている内容と、現在あなた自身のアカウントで露出しているものを説明します。

すでにあなたに適用されている内容

GDPR:あなたは個人として——データ処理者です

クライアントが個人データ——ユーザーデータベース、本番システム、エクスポート——をあなたに渡すとき、あなたはGDPRに基づくデータ処理者(場合によっては管理者)として行動しています。この地位に会社であることは必要なく、「自然人または法人」に課されます。これにより、契約に基づいて処理を行い、保持するデータに適切なセキュリティ対策を実装し、侵害が発生した場合には不当な遅延なくクライアントに通知する義務が生じます——さらに、賠償請求や制裁金にさらされることになります。

根拠:GDPR第4条(定義)、第28条(契約に基づく処理)、第32条(処理のセキュリティ)、第33条(侵害通知)、第82〜83条(賠償責任および最大2,000万ユーロまたは全世界年間売上高の4%のいずれか高い方の制裁金)。

EU AI法:クライアント向けにAIを展開することには義務が伴います

クライアント業務にAIシステムの本番導入——クライアント製品内のアシスタント、ワークフローを自動化するAIエージェント——が含まれる場合、EU AI法は展開者に義務を課します。展開者とは、職業上の文脈において自らの権限のもとでAIシステムを利用する者を指します。どの義務が適用されるかはシステムのリスクカテゴリによりますが、「統合しただけだ」というのは、まさに展開者カテゴリが対象とする役割です。

根拠:EU AI法第26条(高リスクAIシステムの展開者の義務)、第4条(AIリテラシー)、第99条(罰則)。

あなたのエンタープライズクライアントは、あなたからセキュリティの証拠を収集する必要があります

SOC 2、ISO 27001、またはGDPR第28条のもとで運営する企業は、監査人が実際に確認するベンダー管理プログラムを運用しています——そしてこれらのプログラムは、500人規模のベンダーと1人のベンダーを区別しません。だからこそ、セキュリティに関する質問票は契約の前に届くのです。証拠をもって回答できるフリーランサーは、その場しのぎで対応するフリーランサーよりも早く契約を成立させます。

根拠:契約上——データ処理契約、およびクライアントがデータを渡す相手(個人を含む)に課すことを義務付けられているベンダーセキュリティ要件。

侵害されたクライアントプロジェクトは、現実のビジネスリスクです

クライアントプロジェクトでのセキュリティインシデントは、契約の補償条項に基づく直接的な賠償責任を意味することがあり、個人データが関与する場合はGDPR第82条に基づく処理者責任を意味することがあり、そしてクライアントとそれに伴う紹介を失うことを意味することもあります。1人のビジネスにとって、評判という資産はビジネスそのものです。これは確実ではなくリスクですが、忘れられた認証情報がインシデントに変わるときの、通常の帰結の連鎖です。

根拠:GDPR第82条(賠償を受ける権利)、およびあなた自身のサービス契約。

現在あなたのアカウントで露出しているもの

上記のすべての義務は、同じ最初の問いを含意します。あなたのクライアント業務が存在する場所には、何がアクセスできるのか? ほとんどの個人開発者にとってその場所は個人のGitHubアカウントであり——それは長年にわたってアクセス権を蓄積し続けてきました。以下のすべては、GitHub自身のAPIから機械可読です:

インストール済みのGitHub App

デプロイボット、CIツール、AIアシスタント——それぞれが、あなたが一度承認した権限付与を保持しています。あなたが所有するすべてに対して書き込みまたは管理者権限を持つものもあれば、とうに終了したプロジェクトに属するものもあります。

デプロイキー

サーバー上の監視されていないSSH認証情報。読み取りのみで足りるリポジトリに対する読み書きキーは、そのサーバーが侵害された場合、コードインジェクションの経路になります。

コラボレーター

すでに終了したコラボレーションの際に追加され、いまだに書き込みアクセス権を保持している人々——公開されているリポジトリを含みます。

公開リポジトリ

あなたのどのリポジトリが公開されていて、誰がそれにプッシュできるかは、ほとんどの開発者が記憶から答えられない棚卸しの問いです。

プロジェクトより長く残るAIベンダーキー

あなたのサイドプロジェクトを支えるOpenAI、Anthropic、Mistral、またはCursorのアカウントには、プロジェクト終了後もずっとAPIキーやシートが蓄積されていきます。8200.devのAIガバナンスビューは、古くなったキーや組織全体のキー、役割変更後も残ったキー、誰も使っていないシートを、ベンダー自身の管理APIから読み取り専用で検出します。

まず確認してから判断

個人のGitHubアカウントを読み取り専用で接続すると、インベントリを取得できます。インストール済みのすべてのアプリとその付与権限、すべてのデプロイキーとそれが読み取り専用かどうか、すべての共同編集者、すべての公開リポジトリ — そしてその検出結果は重大度順にランク付けされます。無料プランでは、上位3件の検出結果を完全な形で表示します。スキャンの実行を義務付ける法律はありません。上記の義務はいずれにせよ適用されます。スキャンが変えるのは、それらの義務が暗に問いかける質問に答えられるかどうかです。

読み取り専用スコープ。ソースコードには一切アクセスしません。クレジットカード不要。

このページは、独立系開発者やフリーランサーに一般的に適用される規制に関する一般的な情報であり、法的助言ではありません。各規制がお客様の具体的な状況にどのように適用されるかは、お客様固有の事実によって異なります。それについては弁護士にご相談ください。