GDPR: Вы — обработчик данных, лично
Когда клиент передаёт Вам персональные данные — базу пользователей, производственную систему, экспорт — Вы выступаете обработчиком данных (а иногда и контролёром) по GDPR. Этот статус не требует наличия компании: он распространяется на «физическое или юридическое лицо». Он обязывает Вас осуществлять обработку на основании договора, реализовывать надлежащие меры безопасности для хранимых Вами данных и без необоснованной задержки уведомлять клиента в случае нарушения — а также подвергает Вас искам о компенсации и административным штрафам.
Основание: GDPR, статья 4 (определения), статья 28 (обработка на основании договора), статья 32 (безопасность обработки), статья 33 (уведомление о нарушении), статьи 82–83 (ответственность и административные штрафы до 20 миллионов евро или 4% годового мирового оборота, в зависимости от того, что больше).
Закон ЕС об ИИ: внедрение ИИ для клиентов влечёт обязанности
Если Ваша работа с клиентами включает вывод систем ИИ в производственную эксплуатацию — ассистента в продукте клиента, ИИ-агента, автоматизирующего рабочий процесс — Закон ЕС об ИИ налагает обязанности на внедряющие стороны: тех, кто использует системы ИИ под собственной ответственностью в профессиональном контексте. Какие именно обязанности применимы, зависит от категории риска системы, но фраза «я только интегрировал» — это ровно та роль, которую охватывает категория внедряющей стороны.
Основание: Закон ЕС об ИИ, статья 26 (обязанности внедряющих сторон высокорисковых систем ИИ), статья 4 (грамотность в области ИИ), статья 99 (санкции).
Ваши корпоративные клиенты обязаны собирать у Вас доказательства безопасности
Компании, работающие в соответствии с SOC 2, ISO 27001 или статьёй 28 GDPR, ведут программы управления поставщиками, которые их аудиторы действительно проверяют — и эти программы не различают поставщика из 500 человек и поставщика из одного человека. Именно поэтому опросник по безопасности приходит раньше договора. Фрилансеры, способные ответить с доказательствами, закрывают сделки быстрее тех, кто импровизирует.
Основание: договорное — соглашения об обработке данных и требования к безопасности поставщиков, которые Ваши клиенты обязаны предъявлять всем, кому передают данные, включая физических лиц.
Взломанный проект клиента — это реальный бизнес-риск
Инцидент безопасности в проекте клиента может означать прямую ответственность по положению об освобождении от ответственности в Вашем договоре, может означать ответственность обработчика по статье 82 GDPR при участии персональных данных и может означать потерю клиента и связанной с ним рекомендации. Для бизнеса из одного человека репутационный актив и есть сам бизнес. Это риск, а не неизбежность — но это обычная цепочка последствий, когда забытый учётный доступ превращается в инцидент.
Основание: GDPR, статья 82 (право на компенсацию); Ваши собственные договоры об оказании услуг.