RGPD en Azure
Implemente en Azure las medidas técnicas exigidas por el RGPD: residencia de datos, cifrado en reposo y en tránsito, derecho de supresión y notificación de brechas de seguridad.
RGPD en Azure es una lección gratuita de Azure Fundamentals en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Azure Fundamentals, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Azure Fundamentals incluye 4 lecciones en total.
¿Qué es el GDPR?
El Reglamento General de Protección de Datos (GDPR) es una normativa de la Unión Europea que regula cómo deben recopilarse, almacenarse, procesarse y protegerse los datos personales de los residentes de la UE. Se aplica a cualquier organización del mundo que procese datos personales de personas en la UE, no solo a las empresas establecidas en Europa. Las infracciones del GDPR pueden dar lugar a multas de hasta 20 millones de euros o el 4 % de los ingresos anuales globales, lo que sea mayor.
Principios fundamentales del GDPR
El GDPR se basa en seis principios de protección de datos que deben aplicarse a todo el procesamiento de datos personales:
- Licitud, lealtad y transparencia: disponer de una base jurídica para el procesamiento
- Limitación de la finalidad: recopilar datos únicamente para fines específicos
- Minimización de datos: recopilar solo lo necesario
- Exactitud: mantener los datos actualizados
- Limitación del plazo de conservación: eliminar los datos cuando ya no sean necesarios
- Integridad y confidencialidad: proteger los datos frente a accesos no autorizados
Residencia de datos en Azure para el GDPR
El GDPR exige que los datos personales de los residentes de la UE no se transfieran a países de fuera de la UE/EEE, salvo que exista una protección adecuada. En Azure, asegúrese de que los recursos que procesan datos personales de la UE se implementen en regiones europeas (por ejemplo, West Europe, North Europe o Germany West Central). La combinación de regiones de Azure garantiza que los datos permanezcan dentro de la misma zona geográfica. Además, deshabilite la replicación geográfica a regiones no pertenecientes a la UE, salvo que existan garantías de transferencia (cláusulas contractuales tipo).
# Deploy resources in EU regions to ensure data residency:
az group create \
--name myEURG \
--location westeurope
# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
--server mySqlServer \
--name myDB \
--partner-server myEUSecondaryServer \
--partner-resource-group secondaryEURGCifrado para el cumplimiento del GDPR
El principio de integridad y confidencialidad del GDPR exige medidas técnicas adecuadas, entre ellas el cifrado. En Azure:
- Cifrado en reposo: todo el almacenamiento de Azure (Blob, SQL y Cosmos DB) cifra los datos en reposo de forma predeterminada mediante AES-256
- Cifrado en tránsito: aplique HTTPS/TLS a todas las comunicaciones y deshabilite los puntos de conexión HTTP
- Claves administradas por el cliente: para obtener un mayor control, utilice Azure Key Vault para administrar sus propias claves de cifrado en lugar de depender de claves administradas por Microsoft
# Enforce HTTPS only on a web app:
az webapp update \
--resource-group myRG \
--name myWebApp \
--https-only true
# Create a storage account with customer-managed key encryption:
az storage account create \
--resource-group myRG \
--name mystorageaccount \
--encryption-key-source Microsoft.Keyvault \
--encryption-key-vault https://myKeyVault.vault.azure.net/Derecho de supresión (derecho al olvido)
Conforme al artículo 17 del GDPR, las personas tienen el derecho de supresión (también denominado «derecho al olvido»), es decir, el derecho a solicitar que se eliminen sus datos personales. Su aplicación debe admitir esta solicitud localizando todos los datos personales de un usuario en todos los servicios de Azure (SQL Database, Blob Storage, Cosmos DB, Log Analytics, etc.) y eliminándolos cuando se solicite. Los mapas de datos de Microsoft Purview pueden ayudar a identificar dónde se almacenan los datos personales.
# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge APIDerecho a la portabilidad de los datos
El artículo 20 del GDPR otorga a las personas el derecho a la portabilidad de los datos, es decir, el derecho a recibir sus datos personales en un formato estructurado, de uso común y legible por máquina (como JSON o CSV), y a transferirlos a otro responsable del tratamiento. Su aplicación debe poder exportar, cuando se solicite, todos los datos personales asociados a un usuario. Servicios de Azure como Azure Data Factory pueden automatizar la extracción y el empaquetado de datos personales para las solicitudes de portabilidad.
Requisitos de notificación de brechas
El artículo 33 del GDPR exige que las brechas de seguridad que impliquen datos personales se notifiquen a la autoridad de control pertinente (DPA) en un plazo de 72 horas desde que se tenga conocimiento de la brecha. El artículo 34 exige notificar a las personas afectadas si la brecha supone un riesgo elevado para sus derechos. En Azure, Microsoft Defender for Cloud y Microsoft Sentinel ayudan a detectar rápidamente las brechas, mientras que unos procedimientos documentados de respuesta a incidentes garantizan el cumplimiento del plazo de notificación de 72 horas.
Anexo de protección de datos de Microsoft
Al utilizar Azure para procesar datos personales de la UE, Microsoft actúa como encargado del tratamiento y su organización como responsable del tratamiento. El Anexo de protección de datos (DPA) de Microsoft es el acuerdo contractual que regula cómo procesa Microsoft los datos personales en su nombre. El DPA se incorpora por referencia al Contrato del cliente de Microsoft y satisface el requisito del GDPR de contar con un acuerdo escrito entre el responsable y el encargado del tratamiento.
Controles de acceso y mínimo privilegio
El requisito de controles de acceso del GDPR implica que solo el personal autorizado debe acceder a los datos personales. Implemente Azure RBAC siguiendo el principio de mínimo privilegio: conceda a los usuarios únicamente los permisos específicos que necesitan para realizar su trabajo, no un acceso de administrador amplio. Utilice Privileged Identity Management (PIM) para conceder acceso Just-In-Time a las bases de datos que contienen datos personales, y registre todos los accesos a datos confidenciales en Azure Monitor con fines de auditoría.
Retención de datos y eliminación automatizada
El principio de limitación del almacenamiento del RGPD exige que los datos personales no se conserven durante más tiempo del necesario. Implemente Azure Blob Storage lifecycle management policies para mover o eliminar automáticamente los datos después de un periodo de retención especificado. Para las bases de datos, programe procedimientos almacenados automatizados que eliminen los registros anteriores al periodo establecido en la política de retención. Documente los periodos de retención en una Records Retention Policy y use Azure Policy para hacerla cumplir.
# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
--account-name mystorageaccount \
--resource-group myRG \
--policy '{
"rules": [{
"name": "deleteAfterYear",
"type": "Lifecycle",
"definition": {
"actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
"filters": {"blobTypes": ["blockBlob"]}
}
}]
}'EIPD: Evaluación de impacto relativa a la protección de datos
Para las actividades de tratamiento de datos personales de alto riesgo, el artículo 35 del RGPD exige realizar una Data Protection Impact Assessment (DPIA) antes de iniciar el tratamiento. Una DPIA analiza sistemáticamente la actividad de tratamiento, identifica los riesgos para los derechos de las personas y documenta las medidas de mitigación aplicadas. Las herramientas de modelado de amenazas de Azure y los resultados de clasificación de datos de Purview pueden aportar información valiosa para una DPIA.
Comprobación rápida
Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) de esta lección.
Resumen de la lección
En esta lección ha aprendido que el RGPD se aplica a todas las organizaciones que tratan datos personales de residentes de la UE y exige un tratamiento lícito, controles de seguridad y notificación de brechas; entre las principales medidas técnicas se incluyen la residencia de datos en regiones de la UE, el cifrado en reposo y en tránsito y las políticas de retención automatizadas; además, el Data Protection Addendum de Microsoft regula la forma en que Azure trata sus datos personales como encargado del tratamiento. A continuación, exploraremos el Cloud Adoption Framework para las migraciones empresariales.
Preguntas frecuentes
¿La lección «RGPD en Azure» es gratis?
Sí — el texto completo de «RGPD en Azure» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Azure Fundamentals, actualiza a CoddyKit PRO. El curso de Azure Fundamentals incluye 4 lecciones en total.
¿Qué aprenderé en «RGPD en Azure»?
Implemente en Azure las medidas técnicas exigidas por el RGPD: residencia de datos, cifrado en reposo y en tránsito, derecho de supresión y notificación de brechas de seguridad. Practicas Azure Fundamentals con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Azure Fundamentals?
No se requiere experiencia previa. Azure Fundamentals en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «RGPD en Azure»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Azure Fundamentals?
Sí. Cada lección de Azure Fundamentals incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Marcos de cumplimiento de Azure
- Microsoft Purview y gobernanza de datos
- Microsoft Compliance Manager
- RGPD en Azure