0Pricing
Azure Fundamentals · درس

اللائحة العامة لحماية البيانات GDPR على Azure

نفّذ التدابير التقنية التي تتطلبها اللائحة العامة لحماية البيانات GDPR على Azure، بما في ذلك إقامة البيانات وتشفيرها أثناء السكون والنقل والحق في المحو والإبلاغ عن الاختراقات

اللائحة العامة لحماية البيانات GDPR على Azure درس مجاني في Azure Fundamentals على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Azure Fundamentals، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

ما المقصود بـ GDPR؟

تُعد اللائحة العامة لحماية البيانات (GDPR) لائحة للاتحاد الأوروبي تنظم كيفية جمع البيانات الشخصية للمقيمين في الاتحاد الأوروبي وتخزينها ومعالجتها وحمايتها. وتنطبق على أي مؤسسة في العالم تعالج البيانات الشخصية لأشخاص في الاتحاد الأوروبي، وليس على الشركات الموجودة في أوروبا فقط. وقد تؤدي انتهاكات GDPR إلى غرامات تصل إلى 20 مليون يورو أو 4% من الإيرادات السنوية العالمية، أيهما أعلى.

المبادئ الأساسية لـ GDPR

تستند GDPR إلى ستة مبادئ لحماية البيانات يجب تطبيقها على جميع عمليات معالجة البيانات الشخصية:

  • المشروعية والإنصاف والشفافية — وجود أساس قانوني للمعالجة
  • تحديد الغرض — جمع البيانات للأغراض المحددة فقط
  • تقليل البيانات — جمع البيانات الضرورية فقط
  • الدقة — إبقاء البيانات محدثة
  • تحديد مدة التخزين — حذف البيانات عند عدم الحاجة إليها
  • السلامة والسرية — تأمين البيانات ضد الوصول غير المصرح به

إقامة البيانات على Azure وفقًا لـ GDPR

تتطلب GDPR عدم نقل البيانات الشخصية للمقيمين في الاتحاد الأوروبي إلى دول خارج الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية ما لم تتوفر حماية كافية. وفي Azure، تأكد من نشر الموارد التي تعالج البيانات الشخصية للاتحاد الأوروبي في المناطق الأوروبية (مثل West Europe وNorth Europe وGermany West Central). ويضمن اقتران مناطق Azure بقاء البيانات ضمن المنطقة الجغرافية نفسها. بالإضافة إلى ذلك، عطّل النسخ المتماثل الجغرافي إلى المناطق غير التابعة للاتحاد الأوروبي ما لم تكن ضمانات النقل (البنود التعاقدية القياسية) سارية.

# Deploy resources in EU regions to ensure data residency:
az group create \
  --name myEURG \
  --location westeurope

# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
  --server mySqlServer \
  --name myDB \
  --partner-server myEUSecondaryServer \
  --partner-resource-group secondaryEURG

التشفير للامتثال لـ GDPR

يتطلب مبدأ السلامة والسرية في GDPR اتخاذ تدابير تقنية مناسبة، ويشمل ذلك التشفير. في Azure:

  • التشفير أثناء التخزين — تشفر جميع خدمات تخزين Azure (Blob وSQL وCosmos DB) البيانات أثناء التخزين افتراضيًا باستخدام AES-256
  • التشفير أثناء النقل — فرض HTTPS/TLS على جميع الاتصالات؛ وتعطيل نقاط نهاية HTTP
  • المفاتيح التي يديرها العميل — لمزيد من التحكم، استخدم Azure Key Vault لإدارة مفاتيح التشفير الخاصة بك بدلًا من الاعتماد على المفاتيح التي تديرها Microsoft
# Enforce HTTPS only on a web app:
az webapp update \
  --resource-group myRG \
  --name myWebApp \
  --https-only true

# Create a storage account with customer-managed key encryption:
az storage account create \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault https://myKeyVault.vault.azure.net/

الحق في المحو (الحق في النسيان)

بموجب المادة 17 من GDPR، يتمتع الأفراد بـالحق في المحو (ويُسمى أيضًا «الحق في النسيان») — أي الحق في طلب حذف بياناتهم الشخصية. ويجب أن يدعم تطبيقك ذلك من خلال تحديد جميع البيانات الشخصية الخاصة بالمستخدم عبر جميع خدمات Azure (SQL Database وBlob Storage وCosmos DB وLog Analytics وغيرها) وحذفها عند الطلب. ويمكن أن تساعد خرائط بيانات Microsoft Purview في تحديد أماكن تخزين البيانات الشخصية.

# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge API

الحق في نقل البيانات

تمنح المادة 20 من GDPR الأفراد الحق في نقل البيانات — أي الحق في تلقي بياناتهم الشخصية بتنسيق منظم وشائع الاستخدام وقابل للقراءة آليًا (مثل JSON أو CSV)، ونقلها إلى جهة تحكم أخرى. ويجب أن يكون تطبيقك قادرًا على تصدير جميع البيانات الشخصية المرتبطة بالمستخدم عند الطلب. ويمكن لخدمات Azure مثل Azure Data Factory أتمتة استخراج البيانات الشخصية وتجميعها لتلبية طلبات نقلها.

متطلبات الإخطار بخرق البيانات

تتطلب المادة 33 من GDPR الإبلاغ عن خروقات البيانات التي تتضمن بيانات شخصية إلى السلطة الإشرافية المعنية (DPA) خلال 72 ساعة من العلم بالخرق. وتتطلب المادة 34 إخطار الأفراد المتضررين إذا كان الخرق يشكل خطرًا كبيرًا على حقوقهم. وفي Azure، يساعد كل من Microsoft Defender for Cloud وMicrosoft Sentinel في اكتشاف الخروقات بسرعة، بينما تضمن إجراءات الاستجابة للحوادث الموثقة الالتزام بالمهلة المحددة للإخطار، وهي 72 ساعة.

ملحق حماية بيانات Microsoft

عند استخدام Azure لمعالجة البيانات الشخصية للاتحاد الأوروبي، تعمل Microsoft بصفتها معالج البيانات، بينما تعمل مؤسستك بصفتها جهة التحكم في البيانات. ويُعد ملحق حماية البيانات (DPA) الخاص بـ Microsoft الاتفاقية التعاقدية التي تنظم كيفية معالجة Microsoft للبيانات الشخصية نيابةً عنك. ويُدرج DPA بالإحالة في اتفاقية عملاء Microsoft، ويفي بمتطلب GDPR المتعلق بوجود اتفاقية مكتوبة بين جهة التحكم والمعالج.

ضوابط الوصول وأقل قدر من الامتيازات

يعني شرط ضوابط الوصول في GDPR أنه لا ينبغي أن يصل إلى البيانات الشخصية إلا الموظفون المصرح لهم. نفّذ Azure RBAC وفق مبدأ أقل قدر من الامتيازات — وامنح المستخدمين الأذونات المحددة التي يحتاجون إليها لأداء عملهم فقط، وليس صلاحيات مسؤول واسعة. واستخدم Privileged Identity Management (PIM) لتوفير وصول في الوقت المناسب إلى قواعد البيانات التي تحتوي على بيانات شخصية، وسجّل جميع عمليات الوصول إلى البيانات الحساسة في Azure Monitor لأغراض التدقيق.

الاحتفاظ بالبيانات والحذف التلقائي

يفرض مبدأ تحديد فترة التخزين في GDPR ألّا تُحتفظ بالبيانات الشخصية مدةً أطول من اللازم. طبّق Azure Blob Storage lifecycle management policies لنقل البيانات أو حذفها تلقائيًا بعد فترة احتفاظ محددة. وبالنسبة إلى قواعد البيانات، جدوِل إجراءات مخزنة تلقائية لحذف السجلات الأقدم من فترة الاحتفاظ المحددة في السياسة. وثّق جداول الاحتفاظ في Records Retention Policy واستخدم Azure Policy لفرض الالتزام بها.

# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
  --account-name mystorageaccount \
  --resource-group myRG \
  --policy '{
    "rules": [{
      "name": "deleteAfterYear",
      "type": "Lifecycle",
      "definition": {
        "actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
        "filters": {"blobTypes": ["blockBlob"]}
      }
    }]
  }'

تقييم أثر حماية البيانات (DPIA)

بالنسبة إلى أنشطة معالجة البيانات الشخصية عالية المخاطر، تشترط المادة 35 من GDPR إجراء Data Protection Impact Assessment (DPIA) قبل بدء المعالجة. يحلل تقييم DPIA نشاط المعالجة بصورة منهجية، ويحدد المخاطر التي تهدد حقوق الأفراد، ويوثق تدابير التخفيف المطبقة. ويمكن أن توفر أدوات نمذجة التهديدات في Azure ونتائج تصنيف البيانات في Purview مدخلات قيّمة لتقييم DPIA.

تحقق سريع

اختبر مدى استيعابك لمفاهيم Microsoft Azure Fundamentals (AZ-900) الواردة في هذا الدرس.

مراجعة الدرس

تعلّمت في هذا الدرس ما يلي: ينطبق GDPR على جميع المؤسسات التي تعالج البيانات الشخصية للمقيمين في الاتحاد الأوروبي، ويفرض المعالجة المشروعة، وضوابط الأمان، والإبلاغ عن خروقات البيانات؛ وتشمل التدابير التقنية الأساسية إقامة البيانات في مناطق الاتحاد الأوروبي، والتشفير أثناء التخزين والنقل، وسياسات الاحتفاظ التلقائية؛ كما ينظّم Data Protection Addendum من Microsoft كيفية معالجة Azure لبياناتك الشخصية بصفته معالجًا للبيانات. بعد ذلك، سنستكشف Cloud Adoption Framework الخاص بعمليات ترحيل المؤسسات.

الأسئلة الشائعة

هل درس «اللائحة العامة لحماية البيانات GDPR على Azure» مجاني؟

نعم — نص درس «اللائحة العامة لحماية البيانات GDPR على Azure» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Azure Fundamentals، انتقل إلى CoddyKit PRO. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

ماذا ستتعلم في «اللائحة العامة لحماية البيانات GDPR على Azure»؟

نفّذ التدابير التقنية التي تتطلبها اللائحة العامة لحماية البيانات GDPR على Azure، بما في ذلك إقامة البيانات وتشفيرها أثناء السكون والنقل والحق في المحو والإبلاغ عن الاختراقات تتمرن على Azure Fundamentals مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Azure Fundamentals؟

لا تُشترط خبرة سابقة. Azure Fundamentals على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «اللائحة العامة لحماية البيانات GDPR على Azure»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Azure Fundamentals هذا؟

نعم. كل درس في Azure Fundamentals يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أطر الامتثال في Azure
  2. Microsoft Purview وحوكمة البيانات
  3. Microsoft Compliance Manager
  4. اللائحة العامة لحماية البيانات GDPR على Azure
← العودة إلى Azure Fundamentals