Cloud & IT Cert Prep · Oppitunti

GDPR Azuressa

Ota Azuressa käyttöön GDPR:n edellyttämät tekniset toimenpiteet: tietojen sijainti, salaus levossa ja siirron aikana, oikeus tietojen poistamiseen sekä tietoturvaloukkausilmoitukset

Oppitunti 4/413 vaihetta

GDPR Azuressa on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mikä GDPR on

Yleinen tietosuoja-asetus (GDPR) on Euroopan unionin asetus, joka säätelee sitä, miten EU:n asukkaiden henkilötietoja on kerättävä, säilytettävä, käsiteltävä ja suojattava. Sitä sovelletaan kaikkiin organisaatioihin kaikkialla maailmassa, jos ne käsittelevät EU:ssa asuvien henkilöiden henkilötietoja — ei ainoastaan Euroopassa toimiviin yrityksiin. GDPR-rikkomuksista voidaan määrätä sakko, joka on enintään 20 miljoonaa euroa tai 4 % maailmanlaajuisesta vuotuisesta liikevaihdosta sen mukaan, kumpi on suurempi.

GDPR:n keskeiset periaatteet

GDPR perustuu kuuteen tietosuojaperiaatteeseen, joita on sovellettava kaikkeen henkilötietojen käsittelyyn:

  • Laillisuus, kohtuullisuus ja läpinäkyvyys — käsittelylle on oltava oikeusperuste
  • Käyttötarkoitussidonnaisuus — kerätkää tietoja vain määriteltyihin tarkoituksiin
  • Tietojen minimointi — kerätkää vain tarpeelliset tiedot
  • Täsmällisyys — pitäkää tiedot ajan tasalla
  • Säilytyksen rajoittaminen — poistakaa tiedot, kun niitä ei enää tarvita
  • Eheys ja luottamuksellisuus — suojatkaa tiedot luvattomalta käytöltä

Tietojen sijainti Azuressa GDPR:n kannalta

GDPR edellyttää, ettei EU:ssa asuvien henkilöiden henkilötietoja siirretä EU:n tai ETA:n ulkopuolisiin maihin, ellei käytössä ole riittävää suojaa. Varmistakaa Azuressa, että EU:n henkilötietoja käsittelevät resurssit otetaan käyttöön Euroopan alueilla (esimerkiksi West Europe, North Europe ja Germany West Central). Azuren alueparit varmistavat, että tiedot pysyvät samalla maantieteellisellä alueella. Poistakaa lisäksi maantieteellinen replikointi muille kuin EU:n alueille käytöstä, ellei siirtoihin liittyviä suojatoimia (vakiosopimuslausekkeita) ole käytössä.

# Deploy resources in EU regions to ensure data residency:
az group create \
  --name myEURG \
  --location westeurope

# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
  --server mySqlServer \
  --name myDB \
  --partner-server myEUSecondaryServer \
  --partner-resource-group secondaryEURG

Salaus GDPR:n vaatimustenmukaisuuden saavuttamiseksi

GDPR:n eheyttä ja luottamuksellisuutta koskeva periaate edellyttää asianmukaisia teknisiä toimenpiteitä, joihin kuuluu salaus. Azuressa:

  • Salaus levossa — kaikki Azure-tallennuspalvelut (Blob, SQL, Cosmos DB) salaavat levossa olevat tiedot oletusarvoisesti AES-256-algoritmilla
  • Salaus siirron aikana — edellyttäkää HTTPS/TLS-yhteyttä kaikessa viestinnässä ja poistakaa HTTP-päätepisteet käytöstä
  • Asiakkaan hallinnoimat avaimet — paremman hallinnan saavuttamiseksi käyttäkää Azure Key Vaultia omien salausavainten hallintaan Microsoftin hallinnoimiin avaimiin tukeutumisen sijaan
# Enforce HTTPS only on a web app:
az webapp update \
  --resource-group myRG \
  --name myWebApp \
  --https-only true

# Create a storage account with customer-managed key encryption:
az storage account create \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault https://myKeyVault.vault.azure.net/

Oikeus tietojen poistamiseen (oikeus tulla unohdetuksi)

GDPR:n 17 artiklan mukaan henkilöillä on oikeus tietojen poistamiseen (josta käytetään myös nimitystä ”oikeus tulla unohdetuksi”) — oikeus pyytää henkilötietojensa poistamista. Sovelluksenne on tuettava tätä etsimällä käyttäjän kaikki henkilötiedot kaikista Azure-palveluista (SQL Database, Blob Storage, Cosmos DB, Log Analytics ja niin edelleen) ja poistamalla ne pyynnöstä. Microsoft Purview -tietokartat voivat auttaa tunnistamaan henkilötietojen tallennuspaikat.

# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge API

Oikeus siirtää tiedot järjestelmästä toiseen

GDPR:n 20 artikla antaa henkilöille oikeuden siirtää tiedot järjestelmästä toiseen — oikeuden saada henkilötietonsa jäsennellyssä, yleisesti käytetyssä ja koneellisesti luettavassa muodossa (kuten JSON- tai CSV-muodossa) ja siirtää ne toiselle rekisterinpitäjälle. Sovelluksenne on pystyttävä viemään kaikki käyttäjään liittyvät henkilötiedot pyynnöstä. Azure-palvelut, kuten Azure Data Factory, voivat automatisoida henkilötietojen poiminnan ja pakkaamisen siirtopyyntöjä varten.

Tietoturvaloukkausten ilmoitusvaatimukset

GDPR:n 33 artikla edellyttää, että henkilötietoihin liittyvistä tietoturvaloukkauksista ilmoitetaan asianomaiselle valvontaviranomaiselle (DPA) 72 tunnin kuluessa siitä, kun loukkaus on tullut tietoon. 34 artikla edellyttää asianomaisille henkilöille ilmoittamista, jos loukkaus aiheuttaa suuren riskin heidän oikeuksilleen. Azuressa Microsoft Defender for Cloud ja Microsoft Sentinel auttavat havaitsemaan loukkaukset nopeasti, ja dokumentoidut poikkeamien hallintamenettelyt varmistavat, että 72 tunnin ilmoitusaikaa noudatetaan.

Microsoftin tietosuojan lisäysosa

Kun käytätte Azurea EU:n henkilötietojen käsittelyyn, Microsoft toimii henkilötietojen käsittelijänä ja organisaationne on rekisterinpitäjä. Microsoftin Data Protection Addendum (DPA) on sopimus, joka määrittää, miten Microsoft käsittelee henkilötietoja organisaationne puolesta. DPA sisältyy viittauksella Microsoft Customer Agreement -sopimukseen ja täyttää GDPR:n vaatimuksen rekisterinpitäjän ja henkilötietojen käsittelijän välisestä kirjallisesta sopimuksesta.

Käyttöoikeuksien hallinta ja vähimpien oikeuksien periaate

GDPR:n käyttöoikeuksien hallintaa koskeva vaatimus tarkoittaa, että vain valtuutetuilla henkilöillä pitäisi olla pääsy henkilötietoihin. Toteuttakaa Azure RBAC vähimpien oikeuksien periaatteen mukaisesti — myöntäkää käyttäjille vain heidän työtehtäviensä edellyttämät käyttöoikeudet, ei laajoja järjestelmänvalvojan oikeuksia. Käyttäkää Privileged Identity Management (PIM) -palvelua henkilötietoja sisältävien tietokantojen just-in-time-käyttöoikeuksiin ja kirjatkaa kaikki arkaluonteisten tietojen käyttöyritykset Azure Monitoriin auditointia varten.

Tietojen säilytys ja automaattinen poistaminen

GDPR:n säilytyksen rajoittamisen periaate edellyttää, ettei henkilötietoja säilytetä pidempään kuin on tarpeen. Ottakaa käyttöön Azure Blob Storage lifecycle management policies -käytännöt, jotta tietoja siirretään automaattisesti tai poistetaan määritetyn säilytysajan jälkeen. Tietokantoja varten ajastakaa automaattiset stored procedure -toiminnot poistamaan säilytyskäytännössä määritettyä ajankohtaa vanhemmat tietueet. Dokumentoikaa säilytysajat Records Retention Policy -käytännössä ja käyttäkää Azure Policy -käytäntöä niiden valvottuun noudattamiseen.

# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
  --account-name mystorageaccount \
  --resource-group myRG \
  --policy '{
    "rules": [{
      "name": "deleteAfterYear",
      "type": "Lifecycle",
      "definition": {
        "actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
        "filters": {"blobTypes": ["blockBlob"]}
      }
    }]
  }'

DPIA: tietosuojavaikutusten arviointi

Kun henkilötietojen käsittelytoimintaan liittyy suuri riski, GDPR:n 35 artikla edellyttää Data Protection Impact Assessment (DPIA) -arviointia ennen käsittelyn aloittamista. DPIA:ssa analysoidaan käsittelytoiminta järjestelmällisesti, tunnistetaan yksilöiden oikeuksiin kohdistuvat riskit ja dokumentoidaan käyttöön otetut riskien lieventämistoimet. Azuren uhkamallinnustyökalut ja Purview'n tietojen luokittelun tulokset voivat tarjota arvokasta aineistoa DPIA-arviointia varten.

Pikatarkistus

Testatkaa, miten hyvin ymmärrätte tässä oppitunnissa käsitellyt Microsoft Azure Fundamentals (AZ-900) -käsitteet.

Oppitunnin kertaus

Tässä oppitunnissa opitte, että GDPR koskee kaikkia organisaatioita, jotka käsittelevät EU:n asukkaiden henkilötietoja, ja edellyttää lainmukaista käsittelyä, tietoturvatoimia ja tietoturvaloukkausten ilmoittamista; keskeisiä teknisiä toimenpiteitä ovat tietojen sijainti EU-alueilla, tietojen salaus levossa ja siirrettäessä sekä automaattiset säilytyskäytännöt; ja Microsoftin Data Protection Addendum määrittää, miten Azure käsittelee henkilötietojanne käsittelijänä. Seuraavaksi tutustumme yritysten siirtymisiin tarkoitettuun Cloud Adoption Frameworkiin.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”GDPR Azuressa” ilmainen?

Kyllä – oppitunnin ”GDPR Azuressa” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”GDPR Azuressa”?

Ota Azuressa käyttöön GDPR:n edellyttämät tekniset toimenpiteet: tietojen sijainti, salaus levossa ja siirron aikana, oikeus tietojen poistamiseen sekä tietoturvaloukkausilmoitukset Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.

Kuinka kauan ”GDPR Azuressa”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Azuren vaatimustenmukaisuuskehykset
  2. Microsoft Purview ja tietojen hallinta
  3. Microsoft Compliance Manager
  4. GDPR Azuressa
← Takaisin: Cloud & IT Cert Prep