RGPD sur Azure
Mettez en œuvre sur Azure les mesures techniques exigées par le RGPD : résidence des données, chiffrement au repos et en transit, droit à l’effacement et notification des violations.
RGPD sur Azure est une leçon Azure Fundamentals gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Azure Fundamentals, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Azure Fundamentals comprend 4 leçons au total.
Qu’est-ce que GDPR ?
Le Règlement général sur la protection des données (GDPR) est une réglementation de l’Union européenne qui encadre la collecte, le stockage, le traitement et la protection des données personnelles des résidents de l’EU. Elle s’applique à toute organisation dans le monde qui traite les données personnelles de personnes situées dans l’EU, et pas uniquement aux entreprises établies en Europe. Les violations de GDPR peuvent entraîner des amendes allant jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.
Principes clés de GDPR
GDPR repose sur six principes de protection des données qui doivent être appliqués à tout traitement de données personnelles :
- Licéité, loyauté et transparence — disposer d’une base juridique pour le traitement
- Limitation des finalités — recueillir les données uniquement pour des finalités déterminées
- Minimisation des données — recueillir uniquement les données nécessaires
- Exactitude — conserver des données à jour
- Limitation de la conservation — supprimer les données lorsqu’elles ne sont plus nécessaires
- Intégrité et confidentialité — protéger les données contre les accès non autorisés
Résidence des données sur Azure pour GDPR
GDPR exige que les données personnelles des résidents de l’EU ne soient pas transférées vers des pays situés en dehors de l’EU/EEA, sauf si une protection adéquate est en place. Sur Azure, veillez à ce que les ressources qui traitent des données personnelles de l’EU soient déployées dans des régions européennes (par exemple, Europe Ouest, Europe Nord, Allemagne Centre-Ouest). Le jumelage des régions Azure garantit que les données restent dans la même zone géographique. En outre, désactivez la réplication géographique vers des régions hors de l’EU, sauf si des garanties de transfert (clauses contractuelles types) sont en place.
# Deploy resources in EU regions to ensure data residency:
az group create \
--name myEURG \
--location westeurope
# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
--server mySqlServer \
--name myDB \
--partner-server myEUSecondaryServer \
--partner-resource-group secondaryEURGChiffrement pour la conformité à GDPR
Le principe d’intégrité et de confidentialité de GDPR exige des mesures techniques appropriées, notamment le chiffrement. Sur Azure :
- Chiffrement au repos — tout le stockage Azure (Blob, SQL, Cosmos DB) chiffre les données au repos par défaut à l’aide d’AES-256
- Chiffrement en transit — imposez HTTPS/TLS pour toutes les communications et désactivez les points de terminaison HTTP
- Clés gérées par le client — pour un contrôle accru, utilisez Azure Key Vault pour gérer vos propres clés de chiffrement plutôt que de vous appuyer sur les clés gérées par Microsoft
# Enforce HTTPS only on a web app:
az webapp update \
--resource-group myRG \
--name myWebApp \
--https-only true
# Create a storage account with customer-managed key encryption:
az storage account create \
--resource-group myRG \
--name mystorageaccount \
--encryption-key-source Microsoft.Keyvault \
--encryption-key-vault https://myKeyVault.vault.azure.net/Droit à l’effacement (droit à l’oubli)
En vertu de l’article 17 de GDPR, les personnes disposent du droit à l’effacement (également appelé « droit à l’oubli »), c’est-à-dire du droit de demander la suppression de leurs données personnelles. Votre application doit permettre cette opération en localisant toutes les données personnelles d’un utilisateur dans l’ensemble des services Azure (SQL Database, Blob Storage, Cosmos DB, Log Analytics, etc.) et en les supprimant sur demande. Les cartes de données de Microsoft Purview peuvent aider à identifier l’emplacement des données personnelles.
# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge APIDroit à la portabilité des données
L’article 20 de GDPR accorde aux personnes le droit à la portabilité des données : le droit de recevoir leurs données personnelles dans un format structuré, couramment utilisé et lisible par machine (tel que JSON ou CSV), et de les transmettre à un autre responsable du traitement. Votre application doit pouvoir exporter, sur demande, toutes les données personnelles associées à un utilisateur. Des services Azure tels que Azure Data Factory peuvent automatiser l’extraction et le conditionnement des données personnelles pour répondre aux demandes de portabilité.
Exigences de notification des violations
L’article 33 de GDPR exige que les violations de données impliquant des données personnelles soient signalées à l’autorité de contrôle compétente (DPA) dans les 72 heures suivant la prise de connaissance de la violation. L’article 34 impose d’informer les personnes concernées si la violation présente un risque élevé pour leurs droits. Sur Azure, Microsoft Defender for Cloud et Microsoft Sentinel contribuent à détecter rapidement les violations, tandis que des procédures documentées de réponse aux incidents permettent de respecter le délai de notification de 72 heures.
Addendum Microsoft relatif à la protection des données
Lorsque vous utilisez Azure pour traiter des données personnelles de l’EU, Microsoft agit en tant que sous-traitant et votre organisation en tant que responsable du traitement. L’Addendum relatif à la protection des données (DPA) de Microsoft est l’accord contractuel qui encadre la manière dont Microsoft traite les données personnelles pour votre compte. Le DPA est intégré par renvoi au Contrat Client Microsoft et satisfait à l’exigence de GDPR concernant un accord écrit entre le responsable du traitement et le sous-traitant.
Contrôles d’accès et principe du moindre privilège
L’exigence de GDPR relative aux contrôles d’accès signifie que seules les personnes autorisées doivent accéder aux données personnelles. Mettez en œuvre Azure RBAC selon le principe du moindre privilège : accordez aux utilisateurs uniquement les permissions précises dont ils ont besoin pour travailler, et non un accès d’administration étendu. Utilisez Privileged Identity Management (PIM) pour accorder un accès juste-à-temps aux bases de données contenant des données personnelles, et consignez tous les accès aux données sensibles dans Azure Monitor à des fins d’audit.
Conservation des données et suppression automatisée
Le principe de limitation de la conservation du GDPR exige que les données à caractère personnel ne soient pas conservées plus longtemps que nécessaire. Mettez en œuvre les politiques de gestion du cycle de vie d’Azure Blob Storage pour déplacer ou supprimer automatiquement les données après une période de conservation définie. Pour les bases de données, planifiez des procédures stockées automatisées afin de supprimer les enregistrements antérieurs à la période de conservation prévue par la politique. Documentez vos calendriers de conservation dans une politique de conservation des documents et utilisez Azure Policy pour la faire respecter.
# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
--account-name mystorageaccount \
--resource-group myRG \
--policy '{
"rules": [{
"name": "deleteAfterYear",
"type": "Lifecycle",
"definition": {
"actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
"filters": {"blobTypes": ["blockBlob"]}
}
}]
}'DPIA : analyse d’impact relative à la protection des données
Pour les activités de traitement de données à caractère personnel présentant un risque élevé, l’article 35 du GDPR exige de réaliser une analyse d’impact relative à la protection des données (DPIA) avant de commencer le traitement. Une DPIA analyse systématiquement l’activité de traitement, identifie les risques pour les droits des personnes et documente les mesures d’atténuation mises en place. Les outils de modélisation des menaces d’Azure et les résultats de la classification des données de Purview peuvent fournir des informations précieuses pour une DPIA.
Vérification rapide
Testez votre compréhension des concepts de Microsoft Azure Fundamentals (AZ-900) présentés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que le GDPR s’applique à toutes les organisations qui traitent les données à caractère personnel de résidents de l’EU et impose un traitement licite, des contrôles de sécurité et la notification des violations ; que les principales mesures techniques comprennent la résidence des données dans les régions de l’EU, le chiffrement au repos et en transit ainsi que les politiques de conservation automatisées ; et que l’avenant relatif à la protection des données de Microsoft régit la manière dont Azure traite vos données à caractère personnel en tant que sous-traitant. Nous allons maintenant découvrir le Cloud Adoption Framework pour les migrations d’entreprise.
Questions Fréquemment Posées
La leçon « RGPD sur Azure » est-elle gratuite ?
Oui — le texte complet de « RGPD sur Azure » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Azure Fundamentals, passe à CoddyKit PRO. Le cours Azure Fundamentals comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « RGPD sur Azure » ?
Mettez en œuvre sur Azure les mesures techniques exigées par le RGPD : résidence des données, chiffrement au repos et en transit, droit à l’effacement et notification des violations. Tu pratiques Azure Fundamentals avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Azure Fundamentals ?
Aucune expérience préalable n'est requise. Azure Fundamentals sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « RGPD sur Azure » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Azure Fundamentals ?
Oui. Chaque leçon Azure Fundamentals inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Cadres de conformité Azure
- Microsoft Purview et gouvernance des données
- Microsoft Compliance Manager
- RGPD sur Azure