DSGVO in Azure
Implementieren Sie die von der DSGVO geforderten technischen Maßnahmen in Azure: Datenresidenz, Verschlüsselung ruhender und übertragener Daten, Recht auf Löschung und Meldung von Datenschutzverletzungen.
DSGVO in Azure ist eine kostenlose Azure Fundamentals-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Azure Fundamentals-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.
Was ist die DSGVO?
Die Datenschutz-Grundverordnung (DSGVO) ist eine Verordnung der Europäischen Union, die regelt, wie personenbezogene Daten von EU-Einwohnern erhoben, gespeichert, verarbeitet und geschützt werden müssen. Sie gilt für jede Organisation weltweit, die personenbezogene Daten von Personen in der EU verarbeitet – nicht nur für Unternehmen mit Sitz in Europa. Verstöße gegen die DSGVO können zu Geldstrafen von bis zu 20 Millionen € oder 4 % des weltweiten Jahresumsatzes führen, je nachdem, welcher Betrag höher ist.
Zentrale Grundsätze der DSGVO
Die DSGVO basiert auf sechs Datenschutzgrundsätzen, die auf jede Verarbeitung personenbezogener Daten angewendet werden müssen:
- Rechtmäßigkeit, Fairness und Transparenz – über eine Rechtsgrundlage für die Verarbeitung verfügen
- Zweckbindung – Daten nur für festgelegte Zwecke erheben
- Datenminimierung – nur notwendige Daten erheben
- Richtigkeit – Daten auf dem aktuellen Stand halten
- Speicherbegrenzung – Daten löschen, sobald sie nicht mehr benötigt werden
- Integrität und Vertraulichkeit – Daten vor unbefugtem Zugriff schützen
Datenresidenz in Azure für die DSGVO
Die DSGVO verlangt, dass personenbezogene Daten von EU-Einwohnern nicht in Länder außerhalb der EU/des EWR übertragen werden, sofern kein angemessener Schutz gewährleistet ist. Stellen Sie in Azure sicher, dass Ressourcen, die personenbezogene Daten aus der EU verarbeiten, in europäischen Regionen bereitgestellt werden (z. B. West Europe, North Europe, Germany West Central). Die Regionspaarung von Azure stellt sicher, dass Daten innerhalb desselben geografischen Gebiets bleiben. Deaktivieren Sie außerdem die geografische Replikation in Nicht-EU-Regionen, sofern keine Schutzmaßnahmen für die Übertragung (Standardvertragsklauseln) vorhanden sind.
# Deploy resources in EU regions to ensure data residency:
az group create \
--name myEURG \
--location westeurope
# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
--server mySqlServer \
--name myDB \
--partner-server myEUSecondaryServer \
--partner-resource-group secondaryEURGVerschlüsselung für DSGVO-Compliance
Der Grundsatz der Integrität und Vertraulichkeit der DSGVO erfordert geeignete technische Maßnahmen, einschließlich Verschlüsselung. In Azure:
- Verschlüsselung ruhender Daten – alle Azure-Speicher (Blob, SQL, Cosmos DB) verschlüsseln ruhende Daten standardmäßig mit AES-256
- Verschlüsselung bei der Übertragung – erzwingen Sie HTTPS/TLS für sämtliche Kommunikation und deaktivieren Sie HTTP-Endpunkte
- Vom Kunden verwaltete Schlüssel – verwenden Sie für eine umfassendere Kontrolle Azure Key Vault zur Verwaltung Ihrer eigenen Verschlüsselungsschlüssel, statt sich auf von Microsoft verwaltete Schlüssel zu verlassen
# Enforce HTTPS only on a web app:
az webapp update \
--resource-group myRG \
--name myWebApp \
--https-only true
# Create a storage account with customer-managed key encryption:
az storage account create \
--resource-group myRG \
--name mystorageaccount \
--encryption-key-source Microsoft.Keyvault \
--encryption-key-vault https://myKeyVault.vault.azure.net/Recht auf Löschung (Recht auf Vergessenwerden)
Gemäß Artikel 17 der DSGVO haben betroffene Personen das Recht auf Löschung (auch „Recht auf Vergessenwerden“ genannt) – das Recht, die Löschung ihrer personenbezogenen Daten zu verlangen. Ihre Anwendung muss dies unterstützen, indem sie alle personenbezogenen Daten eines Benutzers in sämtlichen Azure-Diensten (SQL Database, Blob Storage, Cosmos DB, Log Analytics usw.) findet und auf Anfrage löscht. Microsoft Purview-Datenzuordnungen können dabei helfen, die Speicherorte personenbezogener Daten zu identifizieren.
# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge APIRecht auf Datenübertragbarkeit
Artikel 20 der DSGVO gewährt betroffenen Personen das Recht auf Datenübertragbarkeit – das Recht, ihre personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format (z. B. JSON oder CSV) zu erhalten und an einen anderen Verantwortlichen zu übertragen. Ihre Anwendung muss auf Anfrage alle mit einem Benutzer verknüpften personenbezogenen Daten exportieren können. Azure-Dienste wie Azure Data Factory können die Extraktion und Zusammenstellung personenbezogener Daten für Anfragen zur Datenübertragbarkeit automatisieren.
Anforderungen an die Meldung von Datenschutzverletzungen
Artikel 33 der DSGVO verlangt, dass Datenschutzverletzungen mit personenbezogenen Daten innerhalb von 72 Stunden nach Bekanntwerden der zuständigen Aufsichtsbehörde (DPA) gemeldet werden. Artikel 34 verlangt die Benachrichtigung der betroffenen Personen, wenn die Verletzung ein hohes Risiko für ihre Rechte darstellt. In Azure helfen Microsoft Defender for Cloud und Microsoft Sentinel dabei, Verletzungen schnell zu erkennen, während dokumentierte Verfahren zur Reaktion auf Sicherheitsvorfälle sicherstellen, dass die 72-Stunden-Frist für die Benachrichtigung eingehalten wird.
Microsoft-Datenschutz-Nachtrag
Bei der Verarbeitung personenbezogener Daten aus der EU mit Azure fungiert Microsoft als Auftragsverarbeiter, während Ihre Organisation der Verantwortliche ist. Der Datenschutz-Nachtrag (Data Protection Addendum, DPA) von Microsoft ist die vertragliche Vereinbarung, die regelt, wie Microsoft personenbezogene Daten in Ihrem Auftrag verarbeitet. Der DPA ist durch Verweis in die Microsoft-Kundenvereinbarung aufgenommen und erfüllt die DSGVO-Anforderung einer schriftlichen Vereinbarung zwischen Verantwortlichem und Auftragsverarbeiter.
Zugriffssteuerungen und Prinzip der geringsten Berechtigung
Die Anforderung der DSGVO an Zugriffssteuerungen bedeutet, dass nur autorisierte Mitarbeiter auf personenbezogene Daten zugreifen sollten. Implementieren Sie Azure RBAC nach dem Prinzip der geringsten Berechtigung – gewähren Sie Benutzern nur die spezifischen Berechtigungen, die sie für ihre Arbeit benötigen, statt umfassenden Administratorzugriff. Verwenden Sie Privileged Identity Management (PIM) für Just-in-Time-Zugriff auf Datenbanken mit personenbezogenen Daten und protokollieren Sie sämtliche Zugriffe auf sensible Daten in Azure Monitor zu Prüfzwecken.
Aufbewahrung von Daten und automatisierte Löschung
Das Speicherbegrenzungsprinzip der DSGVO verlangt, dass personenbezogene Daten nicht länger als notwendig aufbewahrt werden. Implementieren Sie Azure Blob Storage lifecycle management policies, um Daten nach einer festgelegten Aufbewahrungsfrist automatisch zu verschieben oder zu löschen. Planen Sie für Datenbanken automatisierte gespeicherte Prozeduren, die Datensätze löschen, deren Alter die Aufbewahrungsfrist überschreitet. Dokumentieren Sie Ihre Aufbewahrungsfristen in einer Records Retention Policy und verwenden Sie Azure Policy, um deren Einhaltung durchzusetzen.
# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
--account-name mystorageaccount \
--resource-group myRG \
--policy '{
"rules": [{
"name": "deleteAfterYear",
"type": "Lifecycle",
"definition": {
"actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
"filters": {"blobTypes": ["blockBlob"]}
}
}]
}'DSFA: Datenschutz-Folgenabschätzung
Für Verarbeitungen personenbezogener Daten mit hohem Risiko verlangt Artikel 35 der DSGVO, dass vor Beginn der Verarbeitung eine Datenschutz-Folgenabschätzung (DSFA) durchgeführt wird. Eine DSFA analysiert die Verarbeitung systematisch, ermittelt Risiken für die Rechte betroffener Personen und dokumentiert die vorhandenen Maßnahmen zur Risikominderung. Die Bedrohungsmodellierungstools von Azure und die Ergebnisse der Datenklassifizierung in Purview können wertvolle Beiträge zu einer DSFA liefern.
Kurzer Test
Testen Sie Ihr Verständnis der Konzepte von Microsoft Azure Fundamentals (AZ-900) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Die DSGVO gilt für alle Organisationen, die personenbezogene Daten von Einwohnern der EU verarbeiten, und verlangt eine rechtmäßige Verarbeitung, Sicherheitskontrollen und die Meldung von Datenschutzverletzungen. Zu den wichtigsten technischen Maßnahmen gehören Datenresidenz in EU-Regionen, Verschlüsselung ruhender und übertragener Daten sowie automatisierte Aufbewahrungsrichtlinien. Außerdem regelt Microsofts Data Protection Addendum, wie Azure Ihre personenbezogenen Daten als Auftragsverarbeiter verarbeitet. Als Nächstes beschäftigen wir uns mit dem Cloud Adoption Framework für Unternehmensmigrationen.
Häufig gestellte Fragen
Ist die Lektion „DSGVO in Azure“ kostenlos?
Ja — der vollständige Text von „DSGVO in Azure“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Azure Fundamentals-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „DSGVO in Azure“?
Implementieren Sie die von der DSGVO geforderten technischen Maßnahmen in Azure: Datenresidenz, Verschlüsselung ruhender und übertragener Daten, Recht auf Löschung und Meldung von Datenschutzverletzu… Du übst Azure Fundamentals mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Azure Fundamentals zu starten?
Keine Vorkenntnisse erforderlich. Azure Fundamentals auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „DSGVO in Azure“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Azure Fundamentals-Lektion Code schreiben und ausführen?
Ja. Jede Azure Fundamentals-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Azure-Compliance-Frameworks
- Microsoft Purview und Data Governance
- Microsoft Compliance Manager
- DSGVO in Azure