10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Programadores independentes e freelancers

Obrigações de segurança que já se aplicam a si

Se é freelancer ou programador independente e manipula dados de clientes, não pode optar por ficar de fora da regulação de segurança por ser pequeno. As obrigações de subcontratante ao abrigo do RGPD, as obrigações de responsável pela implementação ao abrigo do Regulamento da IA da UE e os requisitos contratuais de segurança dos seus clientes recaem todos diretamente sobre si — hoje, na sua dimensão atual. Eis o que já se aplica, regulamento a regulamento, e o que está atualmente exposto na sua própria conta.

O que já se aplica a si

RGPD: é um subcontratante de dados — pessoalmente

Quando um cliente lhe entrega dados pessoais — uma base de dados de utilizadores, um sistema de produção, uma exportação — está a agir como subcontratante de dados (e por vezes como responsável pelo tratamento) ao abrigo do RGPD. Esse estatuto não exige uma empresa: recai sobre «uma pessoa singular ou coletiva». Obriga-o a tratar os dados ao abrigo de um contrato, a implementar medidas de segurança adequadas para os dados que detém e a notificar o seu cliente sem demora injustificada em caso de violação — e expõe-no a pedidos de indemnização e a coimas administrativas.

Fundamento: RGPD Artigo 4.º (definições), Artigo 28.º (tratamento ao abrigo de contrato), Artigo 32.º (segurança do tratamento), Artigo 33.º (notificação de violação), Artigos 82.º–83.º (responsabilidade e coimas administrativas até 20 milhões de euros ou 4% do volume de negócios anual a nível mundial, consoante o que for mais elevado).

Regulamento da IA da UE: implementar IA para clientes acarreta obrigações

Se o seu trabalho com clientes inclui colocar sistemas de IA em produção — um assistente no produto de um cliente, um agente de IA a automatizar um fluxo de trabalho — o Regulamento da IA da UE impõe obrigações aos responsáveis pela implementação: aqueles que utilizam sistemas de IA sob a sua própria autoridade num contexto profissional. As obrigações aplicáveis dependem da categoria de risco do sistema, mas «apenas o integrei» é exatamente o papel que a categoria de responsável pela implementação abrange.

Fundamento: Regulamento da IA da UE Artigo 26.º (obrigações dos responsáveis pela implementação de sistemas de IA de risco elevado), Artigo 4.º (literacia em IA), Artigo 99.º (sanções).

Os seus clientes empresariais têm de recolher provas de segurança junto de si

As empresas que operam ao abrigo do SOC 2, da ISO 27001 ou do Artigo 28.º do RGPD executam programas de gestão de fornecedores que os seus auditores verificam efetivamente — e esses programas não distinguem entre um fornecedor com 500 pessoas e um fornecedor de uma só pessoa. É por isso que o questionário de segurança chega antes do contrato. Os freelancers que conseguem responder com provas fecham negócios mais depressa do que os que improvisam.

Fundamento: contratual — acordos de tratamento de dados e requisitos de segurança de fornecedores que os seus clientes são obrigados a impor a qualquer entidade a quem entreguem dados, incluindo indivíduos.

Um projeto de cliente violado é um risco de negócio real

Um incidente de segurança num projeto de cliente pode significar responsabilidade direta ao abrigo da cláusula de indemnização do seu contrato, pode significar responsabilidade de subcontratante ao abrigo do Artigo 82.º do RGPD sempre que estejam envolvidos dados pessoais e pode significar a perda do cliente e da referência que vinha com ele. Para um negócio de uma só pessoa, o ativo reputacional é o negócio. Isto é risco, não certeza — mas é a cadeia habitual de consequências quando uma credencial esquecida se transforma num incidente.

Fundamento: RGPD Artigo 82.º (direito a indemnização); os seus próprios contratos de serviço.

O que está atualmente exposto na sua conta

Todas as obrigações acima implicam a mesma primeira pergunta: o que tem acesso ao local onde reside o seu trabalho de cliente? Para a maioria dos programadores independentes, esse local é uma conta pessoal do GitHub — e tem vindo a acumular acessos ao longo dos anos. Tudo o que se segue é legível por máquina a partir da própria API do GitHub:

GitHub Apps instaladas

Bots de implementação, ferramentas de CI, assistentes de IA — cada um detendo a concessão de permissão que aprovou uma vez. Alguns detêm acesso de escrita ou de administração sobre tudo o que possui; alguns pertencem a projetos que terminaram há muito tempo.

Chaves de implementação

Credenciais SSH desacompanhadas em servidores. Uma chave de leitura e escrita num repositório que apenas necessitava de leitura constitui um caminho de injeção de código caso esse servidor venha alguma vez a ser comprometido.

Colaboradores

Pessoas adicionadas durante colaborações que entretanto terminaram, ainda com acesso de escrita — incluindo em repositórios que são públicos.

Repositórios públicos

Quais dos seus repositórios são públicos, e quem pode fazer push para eles, é uma questão de inventário à qual a maioria dos programadores não consegue responder de memória.

Chaves de fornecedores de IA que sobrevivem aos projetos

A conta OpenAI, Anthropic, Mistral ou Cursor por detrás dos seus projetos paralelos acumula chaves de API e lugares muito depois de o projeto terminar. A visão de Governação de IA da 8200.dev sinaliza chaves obsoletas e de âmbito organizacional, chaves que sobreviveram a uma mudança de função e lugares que ninguém utiliza — a partir das próprias APIs de administração dos fornecedores, apenas leitura.

Veja-o e depois decida

Ligue a sua conta pessoal do GitHub em modo apenas de leitura e obtenha o inventário: cada aplicação instalada e as respetivas permissões, cada chave de implementação e se é apenas de leitura, cada colaborador, cada repositório público — com os resultados ordenados por gravidade. O nível gratuito mostra os seus 3 principais resultados na íntegra. Nenhuma lei o obriga a executar uma análise; as obrigações acima aplicam-se de qualquer forma. O que uma análise altera é a sua capacidade de responder às questões que estas implicam.

Permissões apenas de leitura. Nunca o seu código-fonte. Sem cartão de crédito.

Esta página contém informação geral sobre regulamentos que normalmente se aplicam a programadores independentes e freelancers; não constitui aconselhamento jurídico. A forma como cada regulamento se aplica à sua situação específica depende de factos específicos ao seu caso — para tal, consulte um advogado.