Azure における GDPR
データ所在地、保存時と転送中の暗号化、消去する権利、侵害通知など、Azure で GDPR が求める技術的対策を実装します。
「Azure における GDPR」はCoddyKit上の無料Azure Fundamentalsレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAzure Fundamentals学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Azure Fundamentalsコースには全4レッスンが含まれています。
GDPR とは
General Data Protection Regulation (GDPR) は、EU 居住者の個人データを収集、保存、処理、保護する方法を規定する欧州連合の規制です。ヨーロッパに拠点を置く企業だけでなく、EU にいる人々の個人データを処理する世界中の組織に適用されます。GDPR に違反した場合、2,000 万ユーロまたは全世界の年間売上高の 4% のいずれか高い方を上限とする罰金が科される可能性があります。
GDPR の主要原則
GDPR は、すべての個人データ処理に適用する必要がある、次の 6 つのデータ保護原則に基づいています。
- 適法性、公正性、透明性 — 処理の法的根拠を持つ
- 目的制限 — 指定した目的に必要な場合にのみデータを収集する
- データ最小化 — 必要なデータだけを収集する
- 正確性 — データを最新の状態に保つ
- 保存期間の制限 — 不要になったデータを削除する
- 完全性と機密性 — 不正アクセスからデータを保護する
GDPR に対応する Azure のデータ レジデンシー
GDPR では、EU 居住者の個人データを、適切な保護措置がない限り EU/EEA 外の国に移転してはならないと定めています。Azure では、EU の個人データを処理するリソースをヨーロッパのリージョン(West Europe、North Europe、Germany West Central など)にデプロイしてください。Azure のリージョン ペアにより、データは同じ地理的エリア内に保持されます。また、移転に関する保護措置(標準契約条項)が適用されていない限り、EU 以外のリージョンへの geo-replication を無効にしてください。
# Deploy resources in EU regions to ensure data residency:
az group create \
--name myEURG \
--location westeurope
# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
--server mySqlServer \
--name myDB \
--partner-server myEUSecondaryServer \
--partner-resource-group secondaryEURGGDPR コンプライアンスのための暗号化
GDPR の完全性と機密性の原則では、適切な技術的対策が求められており、その中には暗号化が含まれます。Azure では次のように対応します。
- 保存時の暗号化 — すべての Azure ストレージ(Blob、SQL、Cosmos DB)では、既定で AES-256 を使用して保存データを暗号化します
- 転送中の暗号化 — すべての通信で HTTPS/TLS を適用し、HTTP エンドポイントを無効にします
- カスタマー マネージド キー — より高度な制御が必要な場合は、Microsoft が管理するキーに依存せず、Azure Key Vault を使用して独自の暗号化キーを管理します
# Enforce HTTPS only on a web app:
az webapp update \
--resource-group myRG \
--name myWebApp \
--https-only true
# Create a storage account with customer-managed key encryption:
az storage account create \
--resource-group myRG \
--name mystorageaccount \
--encryption-key-source Microsoft.Keyvault \
--encryption-key-vault https://myKeyVault.vault.azure.net/消去する権利(忘れられる権利)
GDPR 第 17 条では、個人に消去する権利(「忘れられる権利」とも呼ばれます)、つまり個人データの削除を要求する権利が認められています。アプリケーションは、Azure のすべてのサービス(SQL Database、Blob Storage、Cosmos DB、Log Analytics など)にわたってユーザーの個人データをすべて特定し、要求に応じて削除できなければなりません。Microsoft Purview のデータ マップは、個人データの保存場所の特定に役立ちます。
# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge APIデータ ポータビリティの権利
GDPR 第 20 条では、個人にデータ ポータビリティの権利、つまり個人データを構造化され、一般的に使用される、機械可読な形式(JSON や CSV など)で受け取り、別の管理者に移転する権利が認められています。アプリケーションは、要求に応じてユーザーに関連付けられたすべての個人データをエクスポートできなければなりません。Azure Data Factory などの Azure サービスを使用すると、ポータビリティ要求に対応するための個人データの抽出とパッケージ化を自動化できます。
データ侵害の通知要件
GDPR 第 33 条では、個人データに関するデータ侵害を認識してから72 時間以内に、関係する監督機関(DPA)へ報告することを求めています。第 34 条では、侵害によって個人の権利に高いリスクが生じる場合、影響を受けた個人に通知することを求めています。Azure では、Microsoft Defender for Cloud と Microsoft Sentinel が侵害の迅速な検出に役立ち、文書化されたインシデント対応手順によって 72 時間以内の通知期限を確実に守れるようにします。
Microsoft Data Protection Addendum
Azure を使用して EU の個人データを処理する場合、Microsoft はデータ処理者として、お客様の組織はデータ管理者として機能します。Microsoft の Data Protection Addendum (DPA) は、お客様に代わって Microsoft が個人データを処理する方法を規定する契約上の合意です。DPA は Microsoft Customer Agreement に参照により組み込まれており、管理者と処理者の間で書面による合意を求める GDPR の要件を満たしています。
アクセス制御と最小権限
GDPR のアクセス制御要件では、個人データにアクセスできるのは承認された担当者だけでなければなりません。最小権限の原則に基づいて Azure RBAC を実装し、ユーザーには幅広い管理者アクセスではなく、業務に必要な特定のアクセス許可だけを付与してください。個人データを含むデータベースへの Just-In-Time アクセスには Privileged Identity Management (PIM) を使用し、監査のために機密データへのすべてのアクセスを Azure Monitor に記録してください。
データ保持と自動削除
GDPRの保存期間制限の原則では、個人データを必要以上に長く保持しないことが求められます。Azure Blob Storage lifecycle management policiesを実装し、指定した保持期間の経過後にデータを自動的に別のストレージ層へ移動または削除してください。データベースでは、自動化したストアドプロシージャをスケジュールして、保持ポリシーより古いレコードを削除します。保持スケジュールをRecords Retention Policyに文書化し、Azure Policyを使用して適用してください。
# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
--account-name mystorageaccount \
--resource-group myRG \
--policy '{
"rules": [{
"name": "deleteAfterYear",
"type": "Lifecycle",
"definition": {
"actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
"filters": {"blobTypes": ["blockBlob"]}
}
}]
}'DPIA:データ保護影響評価
高リスクの個人データ処理活動については、GDPR第35条により、処理を開始する前にData Protection Impact Assessment (DPIA)を実施することが求められます。DPIAでは、処理活動を体系的に分析し、個人の権利に対するリスクを特定するとともに、実施するリスク軽減策を文書化します。Azureの脅威モデリングツールとPurviewのデータ分類結果は、DPIAへの有用なインプットになります。
理解度チェック
このレッスンで学んだMicrosoft Azure Fundamentals (AZ-900)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、次のことを学びました。GDPRは、EU居住者の個人データを処理するすべての組織に適用され、適法な処理、セキュリティ対策、データ侵害の通知を求めています。主な技術的対策には、EUリージョンでのデータレジデンシー、保存中および転送中の暗号化、自動化された保持ポリシーがあります。また、MicrosoftのData Protection Addendumは、プロセッサーとしてAzureが個人データを処理する方法を規定しています。次は、エンタープライズ移行のためのCloud Adoption Frameworkについて詳しく見ていきます。
よくある質問
「Azure における GDPR」レッスンは無料ですか?
はい。「Azure における GDPR」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Azure Fundamentalsコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Azure Fundamentalsコースには全4レッスンが含まれています。
「Azure における GDPR」で何を学びますか?
データ所在地、保存時と転送中の暗号化、消去する権利、侵害通知など、Azure で GDPR が求める技術的対策を実装します。 ブラウザで直接実行するハンズオンコードでAzure Fundamentalsを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Azure Fundamentalsを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAzure Fundamentalsは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「Azure における GDPR」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAzure Fundamentalsレッスンでコードを書いて実行できますか?
はい。すべてのAzure Fundamentalsレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。