Есть стандартные правила работы в данном случае.
Весь код должен быть в системе контроля версий git и наверно хоститься на github
Вы можете увидеть все изменения которые внесет программист и быть уверенным что никаких закладок там нет
На тестовом сервере должны отсутствовать конфиденциальные данные.
Наличие ИП и договора вас никак не защищает от кражи доступных данных, думаю это такой момент типо успокоить себя, как подуть на ранку и типо меньше болит.