GDPR:あなたは個人として——データ処理者です
クライアントが個人データ——ユーザーデータベース、本番システム、エクスポート——をあなたに渡すとき、あなたはGDPRに基づくデータ処理者(場合によっては管理者)として行動しています。この地位に会社であることは必要なく、「自然人または法人」に課されます。これにより、契約に基づいて処理を行い、保持するデータに適切なセキュリティ対策を実装し、侵害が発生した場合には不当な遅延なくクライアントに通知する義務が生じます——さらに、賠償請求や制裁金にさらされることになります。
根拠:GDPR第4条(定義)、第28条(契約に基づく処理)、第32条(処理のセキュリティ)、第33条(侵害通知)、第82〜83条(賠償責任および最大2,000万ユーロまたは全世界年間売上高の4%のいずれか高い方の制裁金)。