Cloud & IT Cert Prep · leksjon

GDPR i Azure

Implementer de tekniske tiltakene som kreves av GDPR i Azure – datalagringssted, kryptering i hvile og under overføring, retten til sletting og varsling ved brudd.

Leksjon 4 av 413 trinn

GDPR i Azure er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva er GDPR?

General Data Protection Regulation (GDPR) er et regelverk i Den europeiske union som regulerer hvordan personopplysninger om innbyggere i EU skal samles inn, lagres, behandles og beskyttes. Det gjelder for alle organisasjoner verden over som behandler personopplysninger om personer i EU – ikke bare selskaper som er basert i Europa. Brudd på GDPR kan føre til bøter på opptil 20 millioner euro eller 4 % av den globale årlige omsetningen, avhengig av hvilket beløp som er høyest.

Viktige GDPR-prinsipper

GDPR bygger på seks prinsipper for databeskyttelse som må anvendes på all behandling av personopplysninger:

  • Lovlighet, rettferdighet og åpenhet – ha et rettslig grunnlag for behandlingen
  • Formålsbegrensning – samle bare inn data for angitte formål
  • Dataminimering – samle bare inn det som er nødvendig
  • Riktighet – hold data oppdatert
  • Lagringsbegrensning – slett data når de ikke lenger trengs
  • Integritet og konfidensialitet – sikre data mot uautorisert tilgang

Datalagring i Azure for GDPR

GDPR krever at personopplysninger om innbyggere i EU ikke overføres til land utenfor EU/EØS med mindre tilstrekkelig beskyttelse er på plass. I Azure må De sørge for at ressurser som behandler personopplysninger fra EU, distribueres i europeiske områder (for eksempel West Europe, North Europe og Germany West Central). Azures regionpar sikrer at data forblir innenfor samme geografiske område. De bør også deaktivere georeplikering til områder utenfor EU med mindre det finnes sikkerhetstiltak for overføringen (standard kontraktsklausuler).

# Deploy resources in EU regions to ensure data residency:
az group create \
  --name myEURG \
  --location westeurope

# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
  --server mySqlServer \
  --name myDB \
  --partner-server myEUSecondaryServer \
  --partner-resource-group secondaryEURG

Kryptering for GDPR-samsvar

GDPR-prinsippet om integritet og konfidensialitet krever egnede tekniske tiltak, blant annet kryptering. I Azure:

  • Kryptering i hvile – all Azure-lagring (Blob, SQL, Cosmos DB) krypterer data i hvile som standard ved hjelp av AES-256
  • Kryptering under overføring – håndhev HTTPS/TLS for all kommunikasjon, og deaktiver HTTP-endepunkter
  • Kundeadministrerte nøkler – bruk Azure Key Vault til å administrere egne krypteringsnøkler for bedre kontroll, i stedet for å være avhengig av Microsoft-administrerte nøkler
# Enforce HTTPS only on a web app:
az webapp update \
  --resource-group myRG \
  --name myWebApp \
  --https-only true

# Create a storage account with customer-managed key encryption:
az storage account create \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault https://myKeyVault.vault.azure.net/

Retten til sletting (retten til å bli glemt)

I henhold til GDPR artikkel 17 har enkeltpersoner retten til sletting (også kalt «retten til å bli glemt») – retten til å be om at personopplysningene deres slettes. Programmet må støtte dette ved å finne alle personopplysninger om en bruker på tvers av alle Azure-tjenester (SQL Database, Blob Storage, Cosmos DB, Log Analytics og så videre) og slette dem på forespørsel. Microsoft Purview-datakart kan bidra til å identifisere hvor personopplysninger lagres.

# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge API

Retten til dataportabilitet

GDPR artikkel 20 gir enkeltpersoner retten til dataportabilitet – retten til å motta personopplysningene sine i et strukturert, vanlig brukt og maskinlesbart format (for eksempel JSON eller CSV) og overføre dem til en annen behandlingsansvarlig. Programmet må kunne eksportere alle personopplysninger som er knyttet til en bruker, på forespørsel. Azure-tjenester som Azure Data Factory kan automatisere uthenting og pakking av personopplysninger for forespørsler om dataportabilitet.

Krav til varsling om datainnbrudd

GDPR artikkel 33 krever at datainnbrudd som omfatter personopplysninger, rapporteres til den relevante tilsynsmyndigheten (DPA) innen 72 timer etter at man ble kjent med innbruddet. Artikkel 34 krever at berørte personer varsles dersom innbruddet medfører høy risiko for deres rettigheter. I Azure bidrar Microsoft Defender for Cloud og Microsoft Sentinel til rask oppdagelse av innbrudd, mens dokumenterte prosedyrer for hendelseshåndtering sikrer at fristen på 72 timer overholdes.

Microsofts tillegg for databeskyttelse

Når De bruker Azure til å behandle personopplysninger fra EU, opptrer Microsoft som databehandler, mens organisasjonen Deres er behandlingsansvarlig. Microsofts Data Protection Addendum (DPA) er den kontraktsmessige avtalen som regulerer hvordan Microsoft behandler personopplysninger på Deres vegne. DPA-en er innlemmet ved henvisning i Microsoft Customer Agreement og oppfyller GDPR-kravet om en skriftlig avtale mellom behandlingsansvarlig og databehandler.

Tilgangskontroller og minste privilegium

GDPR-kravet til tilgangskontroller innebærer at bare autorisert personell skal ha tilgang til personopplysninger. Implementer Azure RBAC etter prinsippet om minste privilegium – gi brukerne bare de spesifikke tillatelsene de trenger for å utføre arbeidet sitt, ikke omfattende administratortilgang. Bruk Privileged Identity Management (PIM) for tidsbegrenset tilgang til databaser som inneholder personopplysninger, og loggfør all tilgang til sensitive data i Azure Monitor for revisjonsformål.

Datalagring og automatisk sletting

GDPRs prinsipp om lagringsbegrensning krever at personopplysninger ikke oppbevares lenger enn nødvendig. Implementer Azure Blob Storage-livssyklusstyringspolicyer for automatisk å flytte eller slette data etter en angitt lagringsperiode. For databaser kan De planlegge automatiserte stored procedures som sletter poster som er eldre enn lagringspolicyen. Dokumenter lagringsplanene i en policy for oppbevaring av arkivverdig materiale, og bruk Azure Policy til å håndheve den.

# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
  --account-name mystorageaccount \
  --resource-group myRG \
  --policy '{
    "rules": [{
      "name": "deleteAfterYear",
      "type": "Lifecycle",
      "definition": {
        "actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
        "filters": {"blobTypes": ["blockBlob"]}
      }
    }]
  }'

DPIA: Konsekvensanalyse for personvern

For behandlingsaktiviteter som innebærer høy risiko for personopplysninger, krever GDPR artikkel 35 en konsekvensanalyse for personvern (DPIA) før behandlingen starter. En DPIA analyserer behandlingsaktiviteten systematisk, identifiserer risikoer for enkeltpersoners rettigheter og dokumenterer risikoreduserende tiltak som er innført. Azures verktøy for trusselmodellering og Purviews resultater fra dataklassifisering kan gi verdifulle innspill til en DPIA.

Kort kontroll

Test forståelsen Deres av konseptene i Microsoft Azure Fundamentals (AZ-900) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen har De lært at GDPR gjelder for alle organisasjoner som behandler personopplysninger om personer bosatt i EU, og krever lovlig behandling, sikkerhetskontroller og varsling av brudd; viktige tekniske tiltak omfatter datalagring i EU-regioner, kryptering i hvile og under overføring og automatiserte lagringspolicyer; og at Microsofts Data Protection Addendum regulerer hvordan Azure behandler personopplysningene Deres som databehandler. Neste tema er Cloud Adoption Framework for virksomhetsmigreringer.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «GDPR i Azure» gratis?

Ja – hele teksten i «GDPR i Azure» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «GDPR i Azure»?

Implementer de tekniske tiltakene som kreves av GDPR i Azure – datalagringssted, kryptering i hvile og under overføring, retten til sletting og varsling ved brudd. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «GDPR i Azure»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Azure-rammeverk for samsvar
  2. Microsoft Purview og datastyring
  3. Microsoft Compliance Manager
  4. GDPR i Azure
← Tilbake til Cloud & IT Cert Prep