Azure에서의 GDPR
Azure에서 GDPR이 요구하는 기술적 조치인 데이터 저장 위치, 저장 및 전송 중 암호화, 삭제 권리, 침해 통지를 구현합니다.
Azure에서의 GDPR은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
GDPR이란?
General Data Protection Regulation (GDPR)은 EU 거주자의 개인 데이터를 수집, 저장, 처리 및 보호하는 방법을 규정하는 EU의 법률입니다. 유럽에 기반을 두지 않은 기업이라도 EU에 거주하는 사람의 개인 데이터를 처리하는 전 세계 모든 조직에 적용됩니다. GDPR 위반 시 더 높은 금액을 기준으로 최대 2,000만 유로 또는 전 세계 연간 매출의 4%에 해당하는 벌금이 부과될 수 있습니다.
GDPR의 핵심 원칙
GDPR은 모든 개인 데이터 처리에 적용해야 하는 다음 6가지 데이터 보호 원칙을 기반으로 합니다.
- 적법성, 공정성 및 투명성 — 처리에 대한 법적 근거를 마련해야 합니다.
- 목적 제한 — 명시된 목적에 필요한 데이터만 수집해야 합니다.
- 데이터 최소화 — 필요한 데이터만 수집해야 합니다.
- 정확성 — 데이터를 최신 상태로 유지해야 합니다.
- 보관 기간 제한 — 더 이상 필요하지 않은 데이터는 삭제해야 합니다.
- 무결성 및 기밀성 — 무단 액세스로부터 데이터를 보호해야 합니다.
GDPR을 위한 Azure의 데이터 상주
GDPR에 따라 EU 거주자의 개인 데이터는 적절한 보호 조치가 마련되지 않은 경우 EU/EEA 외부 국가로 전송해서는 안 됩니다. Azure에서는 EU 개인 데이터를 처리하는 리소스를 유럽 지역(예: 서유럽, 북유럽, 독일 중서부)에 배포해야 합니다. Azure의 지역 쌍 기능을 사용하면 데이터가 동일한 지리적 영역 내에 유지됩니다. 또한 전송 보호 조치(표준 계약 조항)가 마련되지 않은 경우 EU 외부 지역으로의 지역 복제를 사용하지 않도록 설정해야 합니다.
# Deploy resources in EU regions to ensure data residency:
az group create \
--name myEURG \
--location westeurope
# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
--server mySqlServer \
--name myDB \
--partner-server myEUSecondaryServer \
--partner-resource-group secondaryEURGGDPR 준수를 위한 암호화
GDPR의 무결성 및 기밀성 원칙에서는 적절한 기술적 조치를 요구하며, 여기에는 암호화가 포함됩니다. Azure에서는 다음을 적용합니다.
- 저장 데이터 암호화 — 모든 Azure 스토리지(Blob, SQL, Cosmos DB)는 기본적으로 AES-256을 사용하여 저장 데이터를 암호화합니다.
- 전송 중 암호화 — 모든 통신에 HTTPS/TLS를 적용하고 HTTP 엔드포인트를 사용하지 않도록 설정합니다.
- 고객 관리 키 — 더 높은 수준으로 제어하려면 Microsoft 관리 키에 의존하지 않고 Azure Key Vault를 사용하여 자체 암호화 키를 관리합니다.
# Enforce HTTPS only on a web app:
az webapp update \
--resource-group myRG \
--name myWebApp \
--https-only true
# Create a storage account with customer-managed key encryption:
az storage account create \
--resource-group myRG \
--name mystorageaccount \
--encryption-key-source Microsoft.Keyvault \
--encryption-key-vault https://myKeyVault.vault.azure.net/삭제할 권리(잊힐 권리)
GDPR 제17조에 따라 개인에게는 삭제할 권리('잊힐 권리'라고도 함), 즉 자신의 개인 데이터를 삭제하도록 요청할 권리가 있습니다. 애플리케이션은 모든 Azure 서비스(SQL Database, Blob Storage, Cosmos DB, Log Analytics 등)에서 사용자의 모든 개인 데이터를 찾아 요청에 따라 삭제할 수 있어야 합니다. Microsoft Purview 데이터 맵은 개인 데이터가 저장된 위치를 식별하는 데 도움이 될 수 있습니다.
# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge API데이터 이동권
GDPR 제20조는 개인에게 데이터 이동권, 즉 구조화되고 일반적으로 사용되며 기계가 읽을 수 있는 형식(예: JSON 또는 CSV)으로 자신의 개인 데이터를 받고 다른 controller에게 전송할 권리를 부여합니다. 애플리케이션은 요청에 따라 사용자와 연결된 모든 개인 데이터를 내보낼 수 있어야 합니다. Azure Data Factory와 같은 Azure 서비스는 데이터 이동 요청에 대응하기 위한 개인 데이터 추출 및 패키징을 자동화할 수 있습니다.
데이터 유출 통지 요구 사항
GDPR 제33조에 따라 개인 데이터가 관련된 데이터 유출은 유출 사실을 인지한 후 72시간 이내에 관련 감독 기관(DPA)에 보고해야 합니다. 제34조에서는 유출로 인해 개인의 권리에 높은 위험이 발생하는 경우 영향을 받은 개인에게 통지하도록 요구합니다. Azure에서는 Microsoft Defender for Cloud와 Microsoft Sentinel이 유출을 신속하게 탐지하도록 지원하며, 문서화된 인시던트 대응 절차를 통해 72시간 통지 기한을 준수할 수 있습니다.
Microsoft 데이터 보호 부록
Azure를 사용하여 EU 개인 데이터를 처리할 때 Microsoft는 데이터 처리자로, 조직은 데이터 controller로서의 역할을 맡습니다. Microsoft의 Data Protection Addendum (DPA)는 Microsoft가 조직을 대신하여 개인 데이터를 처리하는 방법을 규정하는 계약입니다. DPA는 Microsoft Customer Agreement에 참조로 포함되며, controller와 처리자 간 서면 계약을 요구하는 GDPR의 요건을 충족합니다.
액세스 제어 및 최소 권한
GDPR의 액세스 제어 요구 사항에 따라 개인 데이터에는 권한이 부여된 담당자만 액세스해야 합니다. 최소 권한 원칙에 따라 Azure RBAC를 구현하고, 사용자에게 광범위한 관리자 액세스 권한이 아니라 업무에 필요한 특정 Permissions만 부여하세요. 개인 데이터가 포함된 데이터베이스에 대한 적시 액세스에는 Privileged Identity Management (PIM)을 사용하고, 감사 목적으로 민감한 데이터에 대한 모든 액세스를 Azure Monitor에 기록하세요.
데이터 보존 및 자동 삭제
GDPR의 저장 기간 제한 원칙에 따르면 개인정보를 필요한 기간보다 오래 보관해서는 안 됩니다. Azure Blob Storage 수명 주기 관리 정책을 구현하여 지정된 보존 기간이 지나면 데이터를 자동으로 이동하거나 삭제하도록 하십시오. 데이터베이스의 경우 보존 정책보다 오래된 레코드를 삭제하도록 자동화된 저장 프로시저를 예약하십시오. 레코드 보존 정책에 보존 일정을 문서화하고 Azure Policy를 사용하여 이를 적용하십시오.
# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
--account-name mystorageaccount \
--resource-group myRG \
--policy '{
"rules": [{
"name": "deleteAfterYear",
"type": "Lifecycle",
"definition": {
"actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
"filters": {"blobTypes": ["blockBlob"]}
}
}]
}'DPIA: 데이터 보호 영향 평가
고위험 개인정보 처리 활동의 경우 GDPR 제35조에 따라 처리를 시작하기 전에 데이터 보호 영향 평가(DPIA)를 수행해야 합니다. DPIA는 처리 활동을 체계적으로 분석하고, 개인의 권리에 대한 위험을 식별하며, 마련된 위험 완화 조치를 문서화합니다. Azure의 위협 모델링 도구와 Purview의 데이터 분류 결과는 DPIA에 유용한 입력 자료를 제공할 수 있습니다.
빠른 확인
이 단원에서 다룬 Microsoft Azure 기초(AZ-900) 개념을 얼마나 이해했는지 테스트해 보십시오.
단원 요약
이 단원에서는 다음을 배웠습니다. GDPR은 EU 거주자의 개인정보를 처리하는 모든 조직에 적용되며, 적법한 처리, 보안 통제 및 침해 통지를 요구합니다. 주요 기술적 조치에는 EU 지역 내 데이터 보관, 저장 데이터 및 전송 중 데이터 암호화, 자동화된 보존 정책이 포함됩니다. 또한 Microsoft의 데이터 보호 부록은 Azure가 처리자로서 사용자의 개인정보를 처리하는 방식을 규정합니다. 다음으로는 기업 마이그레이션을 위한 Cloud Adoption Framework를 자세히 살펴봅니다.
자주 묻는 질문
“Azure에서의 GDPR” 강의는 무료인가요?
네 — “Azure에서의 GDPR” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“Azure에서의 GDPR”에서 뭘 배우나요?
Azure에서 GDPR이 요구하는 기술적 조치인 데이터 저장 위치, 저장 및 전송 중 암호화, 삭제 권리, 침해 통지를 구현합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“Azure에서의 GDPR” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.