GDPR in Azure
Implementare in Azure le misure tecniche richieste dal GDPR: residenza dei dati, crittografia dei dati inattivi e in transito, diritto alla cancellazione e notifica delle violazioni.
GDPR in Azure è una lezione Azure Fundamentals gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Azure Fundamentals, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Azure Fundamentals include 4 lezioni in totale.
Che cos'è il GDPR?
Il General Data Protection Regulation (GDPR) è un regolamento dell'Unione europea che disciplina il modo in cui i dati personali dei residenti nell'UE devono essere raccolti, archiviati, trattati e protetti. Si applica a qualsiasi organizzazione nel mondo che tratti i dati personali di persone che si trovano nell'UE, non solo alle aziende con sede in Europa. Le violazioni del GDPR possono comportare sanzioni fino a 20 milioni di euro o al 4% del fatturato annuo globale, a seconda di quale importo sia maggiore.
Principi fondamentali del GDPR
Il GDPR si basa su sei principi di protezione dei dati che devono essere applicati a ogni trattamento di dati personali:
- Liceità, correttezza e trasparenza — disporre di una base giuridica per il trattamento
- Limitazione delle finalità — raccogliere i dati solo per finalità specifiche
- Minimizzazione dei dati — raccogliere solo ciò che è necessario
- Esattezza — mantenere i dati aggiornati
- Limitazione della conservazione — eliminare i dati quando non sono più necessari
- Integrità e riservatezza — proteggere i dati dagli accessi non autorizzati
Residenza dei dati in Azure per il GDPR
Il GDPR richiede che i dati personali dei residenti nell'UE non vengano trasferiti in Paesi al di fuori dell'UE/SEE, a meno che non siano previste garanzie adeguate. In Azure, verifichi che le risorse che trattano dati personali dell'UE siano distribuite in aree geografiche europee (ad esempio Europa occidentale, Europa settentrionale, Germania centro-occidentale). L'associazione delle aree geografiche di Azure garantisce che i dati rimangano nella stessa area geografica. Disabiliti inoltre la geo-replica in aree non appartenenti all'UE, a meno che non siano presenti garanzie per il trasferimento, come le clausole contrattuali standard.
# Deploy resources in EU regions to ensure data residency:
az group create \
--name myEURG \
--location westeurope
# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
--server mySqlServer \
--name myDB \
--partner-server myEUSecondaryServer \
--partner-resource-group secondaryEURGCrittografia per la conformità al GDPR
Il principio di integrità e riservatezza del GDPR richiede misure tecniche adeguate, tra cui la crittografia. In Azure:
- Crittografia dei dati inattivi — tutto lo spazio di archiviazione Azure (Blob, SQL, Cosmos DB) crittografa per impostazione predefinita i dati inattivi utilizzando AES-256
- Crittografia in transito — imponga HTTPS/TLS per tutte le comunicazioni e disabiliti gli endpoint HTTP
- Chiavi gestite dal cliente — per un controllo maggiore, utilizzi Azure Key Vault per gestire le proprie chiavi di crittografia anziché affidarsi alle chiavi gestite da Microsoft
# Enforce HTTPS only on a web app:
az webapp update \
--resource-group myRG \
--name myWebApp \
--https-only true
# Create a storage account with customer-managed key encryption:
az storage account create \
--resource-group myRG \
--name mystorageaccount \
--encryption-key-source Microsoft.Keyvault \
--encryption-key-vault https://myKeyVault.vault.azure.net/Diritto alla cancellazione (diritto all'oblio)
Ai sensi dell'articolo 17 del GDPR, le persone hanno il diritto alla cancellazione (chiamato anche 'diritto all'oblio'), ovvero il diritto di chiedere che i propri dati personali vengano eliminati. La Sua applicazione deve supportare questa richiesta individuando tutti i dati personali di un utente in tutti i servizi Azure (SQL Database, Blob Storage, Cosmos DB, Log Analytics e così via) ed eliminandoli su richiesta. Le mappe dei dati di Microsoft Purview possono aiutare a identificare dove sono archiviati i dati personali.
# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge APIDiritto alla portabilità dei dati
L'articolo 20 del GDPR riconosce alle persone il diritto alla portabilità dei dati, ovvero il diritto di ricevere i propri dati personali in un formato strutturato, di uso comune e leggibile da una macchina (ad esempio JSON o CSV) e di trasferirli a un altro titolare. La Sua applicazione deve poter esportare, su richiesta, tutti i dati personali associati a un utente. Servizi Azure come Azure Data Factory possono automatizzare l'estrazione e la preparazione dei dati personali per le richieste di portabilità.
Requisiti per la notifica delle violazioni
L'articolo 33 del GDPR richiede che le violazioni dei dati personali vengano segnalate all'autorità di controllo competente (DPA) entro 72 ore dal momento in cui si viene a conoscenza della violazione. L'articolo 34 richiede di informare le persone interessate se la violazione presenta un rischio elevato per i loro diritti. In Azure, Microsoft Defender for Cloud e Microsoft Sentinel aiutano a rilevare rapidamente le violazioni, mentre procedure documentate di risposta agli incidenti garantiscono il rispetto del termine di notifica di 72 ore.
Data Protection Addendum di Microsoft
Quando utilizza Azure per trattare dati personali dell'UE, Microsoft agisce in qualità di responsabile del trattamento e la Sua organizzazione è il titolare del trattamento. Il Data Protection Addendum (DPA) di Microsoft è l'accordo contrattuale che disciplina il modo in cui Microsoft tratta i dati personali per conto Suo. Il DPA è incorporato per riferimento nel Microsoft Customer Agreement e soddisfa il requisito del GDPR relativo a un accordo scritto tra titolare e responsabile del trattamento.
Controlli degli accessi e privilegio minimo
Il requisito del GDPR relativo ai controlli degli accessi implica che solo il personale autorizzato debba poter accedere ai dati personali. Implementi Azure RBAC secondo il principio del privilegio minimo: conceda agli utenti solo le autorizzazioni specifiche necessarie per svolgere il proprio lavoro, evitando ampi accessi amministrativi. Utilizzi Privileged Identity Management (PIM) per l'accesso just-in-time ai database contenenti dati personali e registri tutti gli accessi ai dati sensibili in Azure Monitor per finalità di audit.
Conservazione dei dati ed eliminazione automatizzata
Il principio di limitazione della conservazione del GDPR richiede che i dati personali non vengano conservati più a lungo del necessario. Implementi Azure Blob Storage lifecycle management policies per spostare o eliminare automaticamente i dati dopo un periodo di conservazione specificato. Per i database, pianifichi stored procedure automatizzate per eliminare i record più vecchi del periodo previsto dalla policy di conservazione. Documenti i piani di conservazione in una Records Retention Policy e utilizzi Azure Policy per applicarli.
# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
--account-name mystorageaccount \
--resource-group myRG \
--policy '{
"rules": [{
"name": "deleteAfterYear",
"type": "Lifecycle",
"definition": {
"actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
"filters": {"blobTypes": ["blockBlob"]}
}
}]
}'DPIA: valutazione d'impatto sulla protezione dei dati
Per le attività di trattamento dei dati personali ad alto rischio, l'articolo 35 del GDPR richiede una Data Protection Impact Assessment (DPIA) prima di avviare il trattamento. Una DPIA analizza sistematicamente l'attività di trattamento, identifica i rischi per i diritti delle persone e documenta le misure di mitigazione adottate. Gli strumenti di threat modelling di Azure e i risultati della classificazione dei dati di Purview possono fornire informazioni preziose per una DPIA.
Verifica rapida
Verifichi la Sua comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha appreso che: il GDPR si applica a tutte le organizzazioni che trattano i dati personali di residenti nell'UE e richiede un trattamento lecito, controlli di sicurezza e la notifica delle violazioni; tra le principali misure tecniche rientrano la residenza dei dati nelle aree geografiche dell'UE, la crittografia dei dati a riposo e in transito e le policy di conservazione automatizzate; inoltre, il Data Protection Addendum di Microsoft disciplina il modo in cui Azure tratta i Suoi dati personali in qualità di responsabile del trattamento. Nel prossimo argomento esamineremo il Cloud Adoption Framework per le migrazioni aziendali.
Domande Frequenti
La lezione «GDPR in Azure» è gratuita?
Sì — il testo completo di «GDPR in Azure» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Azure Fundamentals, passa a CoddyKit PRO. Il corso Azure Fundamentals include 4 lezioni in totale.
Cosa imparerò in «GDPR in Azure»?
Implementare in Azure le misure tecniche richieste dal GDPR: residenza dei dati, crittografia dei dati inattivi e in transito, diritto alla cancellazione e notifica delle violazioni. Eserciti Azure Fundamentals con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Azure Fundamentals?
Non è richiesta alcuna esperienza precedente. Azure Fundamentals su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «GDPR in Azure»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Azure Fundamentals?
Sì. Ogni lezione Azure Fundamentals include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Framework di conformità di Azure
- Microsoft Purview e governance dei dati
- Microsoft Compliance Manager
- GDPR in Azure