GDPR di Azure
Terapkan langkah teknis yang diwajibkan GDPR di Azure—residensi data, enkripsi saat tersimpan dan saat transit, hak penghapusan, serta pemberitahuan pelanggaran.
GDPR di Azure adalah pelajaran Azure Fundamentals gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Azure Fundamentals, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Azure Fundamentals mencakup 4 pelajaran total.
Apa Itu GDPR?
General Data Protection Regulation (GDPR) adalah peraturan Uni Eropa yang mengatur cara Data pribadi penduduk EU dikumpulkan, disimpan, diproses, dan dilindungi. Peraturan ini berlaku bagi organisasi di seluruh dunia yang memproses Data pribadi orang-orang di EU — bukan hanya perusahaan yang berbasis di Eropa. Pelanggaran GDPR dapat mengakibatkan denda hingga €20 juta atau 4% dari pendapatan tahunan Global, mana pun yang lebih tinggi.
Prinsip Utama GDPR
GDPR dibangun berdasarkan enam prinsip perlindungan Data yang harus diterapkan pada semua pemrosesan Data pribadi:
- Kejelasan hukum, kewajaran, dan transparansi — memiliki dasar hukum untuk pemrosesan
- Pembatasan tujuan — mengumpulkan Data hanya untuk tujuan yang telah ditentukan
- Minimalisasi Data — mengumpulkan hanya Data yang diperlukan
- Akurasi — menjaga Data tetap terbaru
- Pembatasan penyimpanan — menghapus Data ketika tidak lagi diperlukan
- Integritas dan kerahasiaan — mengamankan Data dari akses yang tidak sah
Residensi Data di Azure untuk GDPR
GDPR mewajibkan Data pribadi penduduk EU tidak ditransfer ke negara di luar EU/EEA kecuali perlindungan yang memadai telah tersedia. Di Azure, pastikan sumber daya yang memproses Data pribadi EU diterapkan di region Eropa (misalnya, West Europe, North Europe, Germany West Central). Pemasangan pasangan region Azure memastikan Data tetap berada dalam wilayah geografis yang sama. Selain itu, nonaktifkan replikasi geografis ke region non-EU kecuali perlindungan transfer (Klausul Kontrak Standar) telah tersedia.
# Deploy resources in EU regions to ensure data residency:
az group create \
--name myEURG \
--location westeurope
# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
--server mySqlServer \
--name myDB \
--partner-server myEUSecondaryServer \
--partner-resource-group secondaryEURGEnkripsi untuk Kepatuhan GDPR
Prinsip integritas dan kerahasiaan GDPR mewajibkan langkah-langkah teknis yang sesuai, termasuk enkripsi. Di Azure:
- Enkripsi saat tidak aktif — semua penyimpanan Azure (Blob, SQL, Cosmos DB) mengenkripsi Data saat tidak aktif secara default menggunakan AES-256
- Enkripsi saat transit — terapkan HTTPS/TLS untuk semua komunikasi; nonaktifkan titik akhir HTTP
- Kunci yang dikelola pelanggan — untuk kontrol yang lebih tinggi, gunakan Azure Key Vault untuk mengelola kunci enkripsi Anda sendiri, bukan mengandalkan kunci yang dikelola Microsoft
# Enforce HTTPS only on a web app:
az webapp update \
--resource-group myRG \
--name myWebApp \
--https-only true
# Create a storage account with customer-managed key encryption:
az storage account create \
--resource-group myRG \
--name mystorageaccount \
--encryption-key-source Microsoft.Keyvault \
--encryption-key-vault https://myKeyVault.vault.azure.net/Hak untuk Menghapus (Hak untuk Dilupakan)
Berdasarkan Pasal 17 GDPR, individu memiliki hak untuk menghapus (juga disebut 'hak untuk dilupakan') — hak untuk meminta agar Data pribadi mereka dihapus. Application Anda harus mendukung hal ini dengan menemukan semua Data pribadi seorang pengguna di seluruh layanan Azure (SQL Database, Blob Storage, Cosmos DB, Log Analytics, dan lainnya), lalu menghapusnya berdasarkan permintaan. Peta Data Microsoft Purview dapat membantu mengidentifikasi lokasi penyimpanan Data pribadi.
# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge APIHak atas Portabilitas Data
Pasal 20 GDPR memberikan individu hak atas portabilitas Data — hak untuk menerima Data pribadi mereka dalam format terstruktur, yang umum digunakan, dan dapat dibaca mesin (seperti JSON atau CSV), serta mentransfernya kepada pengendali lain. Application Anda harus dapat mengekspor semua Data pribadi yang terkait dengan seorang pengguna berdasarkan permintaan. Layanan Azure seperti Azure Data Factory dapat mengotomatiskan ekstraksi dan pengemasan Data pribadi untuk permintaan portabilitas.
Persyaratan Pemberitahuan Pelanggaran
Pasal 33 GDPR mewajibkan pelanggaran Data yang melibatkan Data pribadi dilaporkan kepada otoritas pengawas terkait (DPA) dalam waktu 72 jam sejak pelanggaran tersebut diketahui. Pasal 34 mewajibkan pemberitahuan kepada individu yang terdampak jika pelanggaran menimbulkan risiko tinggi terhadap hak-hak mereka. Di Azure, Microsoft Defender for Cloud dan Microsoft Sentinel membantu mendeteksi pelanggaran dengan cepat, sedangkan prosedur respons insiden yang terdokumentasi memastikan batas waktu pemberitahuan 72 jam terpenuhi.
Adendum Perlindungan Data Microsoft
Saat menggunakan Azure untuk memproses Data pribadi EU, Microsoft bertindak sebagai pemroses Data dan organisasi Anda adalah pengendali Data. Adendum Perlindungan Data (DPA) Microsoft adalah perjanjian kontraktual yang mengatur cara Microsoft memproses Data pribadi atas nama Anda. DPA disertakan melalui rujukan dalam Microsoft Customer Agreement dan memenuhi persyaratan GDPR untuk perjanjian tertulis antara pengendali dan pemroses.
Kontrol Akses dan Hak Akses Minimum
Persyaratan kontrol akses GDPR berarti hanya personel yang berwenang yang boleh mengakses Data pribadi. Terapkan Azure RBAC berdasarkan prinsip hak akses minimum — berikan pengguna hanya Permissions khusus yang mereka perlukan untuk melakukan pekerjaannya, bukan akses Admin yang luas. Gunakan Privileged Identity Management (PIM) untuk akses tepat waktu ke Database yang berisi Data pribadi, dan catat semua akses ke Data sensitif di Azure Monitor untuk keperluan audit.
Retensi Data dan Penghapusan Otomatis
Prinsip pembatasan penyimpanan dalam GDPR mengharuskan data pribadi tidak disimpan lebih lama daripada yang diperlukan. Terapkan kebijakan manajemen siklus hidup Azure Blob Storage untuk memindahkan atau menghapus data secara otomatis setelah periode retensi yang ditentukan. Untuk basis data, jadwalkan prosedur tersimpan otomatis untuk menghapus catatan yang lebih lama daripada kebijakan retensi. Dokumentasikan jadwal retensi Anda dalam Kebijakan Retensi Catatan dan gunakan Azure Policy untuk menegakkannya.
# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
--account-name mystorageaccount \
--resource-group myRG \
--policy '{
"rules": [{
"name": "deleteAfterYear",
"type": "Lifecycle",
"definition": {
"actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
"filters": {"blobTypes": ["blockBlob"]}
}
}]
}'DPIA: Penilaian Dampak Perlindungan Data
Untuk aktivitas pemrosesan data pribadi berisiko tinggi, Pasal 35 GDPR mewajibkan Penilaian Dampak Perlindungan Data (DPIA) sebelum pemrosesan dimulai. DPIA menganalisis aktivitas pemrosesan secara sistematis, mengidentifikasi risiko terhadap hak individu, dan mendokumentasikan langkah mitigasi yang diterapkan. Alat pemodelan ancaman Azure dan hasil klasifikasi data Purview dapat memberikan masukan yang berharga untuk DPIA.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini Anda telah mempelajari bahwa GDPR berlaku untuk semua organisasi yang memproses data pribadi penduduk EU dan mewajibkan pemrosesan yang sah, kontrol keamanan, serta pemberitahuan pelanggaran; langkah teknis utama mencakup residensi data di wilayah EU, enkripsi saat tidak digunakan dan saat transit, serta kebijakan retensi otomatis; dan Addendum Perlindungan Data milik Microsoft mengatur cara Azure memproses data pribadi Anda sebagai pemroses. Selanjutnya, kita akan membahas Cloud Adoption Framework untuk migrasi perusahaan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “GDPR di Azure” gratis?
Ya — teks lengkap “GDPR di Azure” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Azure Fundamentals, upgrade ke CoddyKit PRO. Kursus Azure Fundamentals mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “GDPR di Azure”?
Terapkan langkah teknis yang diwajibkan GDPR di Azure—residensi data, enkripsi saat tersimpan dan saat transit, hak penghapusan, serta pemberitahuan pelanggaran. Kamu berlatih Azure Fundamentals dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Azure Fundamentals?
Tidak diperlukan pengalaman sebelumnya. Azure Fundamentals di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “GDPR di Azure” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Azure Fundamentals ini?
Ya. Setiap pelajaran Azure Fundamentals menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Kerangka Kerja Kepatuhan Azure
- Microsoft Purview dan Tata Kelola Data
- Microsoft Compliance Manager
- GDPR di Azure