Cloud & IT Cert Prep · Les

AVG op Azure

Implementeer de technische maatregelen die de AVG op Azure vereist: dataresidentie, versleuteling at rest en in transit, het recht op gegevenswissing en melding van datalekken.

Les 4 van 413 stappen

AVG op Azure is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat is GDPR?

De General Data Protection Regulation (GDPR) is een regelgeving van de Europese Unie die bepaalt hoe persoonsgegevens van inwoners van de EU moeten worden verzameld, opgeslagen, verwerkt en beschermd. De regelgeving is van toepassing op elke organisatie wereldwijd die persoonsgegevens van mensen in de EU verwerkt — niet alleen op bedrijven die in Europa zijn gevestigd. Overtredingen van de GDPR kunnen leiden tot boetes van maximaal €20 miljoen of 4% van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt.

Belangrijke GDPR-beginselen

De GDPR is gebaseerd op zes beginselen voor gegevensbescherming die op alle verwerkingen van persoonsgegevens moeten worden toegepast:

  • Rechtmatigheid, eerlijkheid en transparantie — zorg voor een rechtsgrond voor de verwerking
  • Doelbinding — verzamel gegevens alleen voor omschreven doeleinden
  • Gegevensminimalisatie — verzamel alleen wat noodzakelijk is
  • Juistheid — houd gegevens actueel
  • Opslagbeperking — verwijder gegevens wanneer ze niet meer nodig zijn
  • Integriteit en vertrouwelijkheid — beveilig gegevens tegen onbevoegde toegang

Gegevensresidentie in Azure voor GDPR

De GDPR vereist dat persoonsgegevens van inwoners van de EU niet naar landen buiten de EU/EER worden overgedragen, tenzij er passende bescherming aanwezig is. Zorg er in Azure voor dat resources die persoonsgegevens uit de EU verwerken, worden geïmplementeerd in Europese regio's (bijvoorbeeld West Europe, North Europe, Germany West Central). De regiokoppeling van Azure zorgt ervoor dat gegevens binnen hetzelfde geografische gebied blijven. Schakel daarnaast geo-replicatie naar niet-EU-regio's uit, tenzij er overdrachtswaarborgen (Standard Contractual Clauses) aanwezig zijn.

# Deploy resources in EU regions to ensure data residency:
az group create \
  --name myEURG \
  --location westeurope

# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
  --server mySqlServer \
  --name myDB \
  --partner-server myEUSecondaryServer \
  --partner-resource-group secondaryEURG

Versleuteling voor GDPR-naleving

Het beginsel van integriteit en vertrouwelijkheid uit de GDPR vereist passende technische maatregelen, waaronder versleuteling. In Azure:

  • Versleuteling at rest — alle Azure-opslag (Blob, SQL, Cosmos DB) versleutelt gegevens at rest standaard met AES-256
  • Versleuteling tijdens transport — dwing HTTPS/TLS af voor alle communicatie; schakel HTTP-eindpunten uit
  • Door de klant beheerde sleutels — gebruik voor meer controle Azure Key Vault om uw eigen versleutelingssleutels te beheren in plaats van te vertrouwen op door Microsoft beheerde sleutels
# Enforce HTTPS only on a web app:
az webapp update \
  --resource-group myRG \
  --name myWebApp \
  --https-only true

# Create a storage account with customer-managed key encryption:
az storage account create \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault https://myKeyVault.vault.azure.net/

Recht op gegevenswissing (recht om vergeten te worden)

Volgens artikel 17 van de GDPR hebben personen het recht op gegevenswissing (ook wel het 'recht om vergeten te worden' genoemd) — het recht om te verzoeken dat hun persoonsgegevens worden verwijderd. Uw toepassing moet dit ondersteunen door alle persoonsgegevens van een gebruiker in alle Azure-services (SQL Database, Blob Storage, Cosmos DB, Log Analytics enzovoort) te vinden en op verzoek te verwijderen. Gegevenskaarten van Microsoft Purview kunnen helpen identificeren waar persoonsgegevens zijn opgeslagen.

# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge API

Recht op gegevensoverdraagbaarheid

Artikel 20 van de GDPR geeft personen het recht op gegevensoverdraagbaarheid — het recht om hun persoonsgegevens te ontvangen in een gestructureerde, algemeen gebruikte en machineleesbare indeling (zoals JSON of CSV) en deze over te dragen aan een andere verwerkingsverantwoordelijke. Uw toepassing moet op verzoek alle persoonsgegevens die aan een gebruiker zijn gekoppeld kunnen exporteren. Azure-services zoals Azure Data Factory kunnen het extraheren en verpakken van persoonsgegevens voor verzoeken om gegevensoverdraagbaarheid automatiseren.

Vereisten voor melding van datalekken

Artikel 33 van de GDPR vereist dat datalekken waarbij persoonsgegevens betrokken zijn binnen 72 uur nadat u van het datalek kennis hebt genomen, worden gemeld aan de relevante toezichthoudende autoriteit (DPA). Volgens artikel 34 moeten getroffen personen worden geïnformeerd als het datalek een hoog risico voor hun rechten inhoudt. In Azure helpen Microsoft Defender for Cloud en Microsoft Sentinel om datalekken snel te detecteren, terwijl gedocumenteerde procedures voor incidentrespons ervoor zorgen dat de meldingsperiode van 72 uur wordt gehaald.

Microsoft Data Protection Addendum

Wanneer u Azure gebruikt om persoonsgegevens uit de EU te verwerken, treedt Microsoft op als gegevensverwerker en is uw organisatie de verwerkingsverantwoordelijke. Microsoft's Data Protection Addendum (DPA) is de contractuele overeenkomst die bepaalt hoe Microsoft namens u persoonsgegevens verwerkt. De DPA is door verwijzing opgenomen in de Microsoft Customer Agreement en voldoet aan de GDPR-vereiste van een schriftelijke overeenkomst tussen verwerkingsverantwoordelijke en gegevensverwerker.

Toegangscontroles en minimale bevoegdheden

De vereiste voor toegangscontroles van de GDPR houdt in dat alleen bevoegde medewerkers toegang mogen hebben tot persoonsgegevens. Implementeer Azure RBAC volgens het beginsel van minimale bevoegdheden — geef gebruikers alleen de specifieke machtigingen die ze nodig hebben voor hun werk, geen brede beheerdersrechten. Gebruik Privileged Identity Management (PIM) voor just-in-time-toegang tot databases met persoonsgegevens en registreer alle toegang tot gevoelige gegevens in Azure Monitor voor auditdoeleinden.

Bewaartermijnen en geautomatiseerde verwijdering

Het principe van opslagbeperking uit de GDPR vereist dat persoonsgegevens niet langer worden bewaard dan nodig is. Implementeer Azure Blob Storage-lifecyclebeheerbeleid om gegevens na een opgegeven bewaartermijn automatisch te verplaatsen of te verwijderen. Plan voor databases geautomatiseerde opgeslagen procedures om records te verwijderen die ouder zijn dan de bewaartermijn. Leg uw bewaarschema's vast in een beleid voor het bewaren van records en gebruik Azure Policy om dit af te dwingen.

# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
  --account-name mystorageaccount \
  --resource-group myRG \
  --policy '{
    "rules": [{
      "name": "deleteAfterYear",
      "type": "Lifecycle",
      "definition": {
        "actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
        "filters": {"blobTypes": ["blockBlob"]}
      }
    }]
  }'

DPIA: gegevensbeschermingseffectbeoordeling

Voor activiteiten waarbij persoonsgegevens met een hoog risico worden verwerkt, vereist artikel 35 van de GDPR een gegevensbeschermingseffectbeoordeling (DPIA) voordat de verwerking begint. Een DPIA analyseert de verwerkingsactiviteit systematisch, brengt risico's voor de rechten van personen in kaart en documenteert de genomen risicobeperkende maatregelen. De hulpmiddelen voor dreigingsmodellering van Azure en de resultaten van gegevensclassificatie in Purview kunnen waardevolle input voor een DPIA leveren.

Korte kennistest

Test je begrip van de concepten uit Microsoft Azure Fundamentals (AZ-900) in deze les.

Samenvatting van de les

In deze les heb je geleerd dat de GDPR van toepassing is op alle organisaties die persoonsgegevens van inwoners van de EU verwerken en rechtmatige verwerking, beveiligingsmaatregelen en melding van datalekken vereist; belangrijke technische maatregelen zijn onder meer gegevensopslag in EU-regio's, versleuteling in rust en tijdens transport en geautomatiseerd bewaarbeleid; en dat Microsofts Data Protection Addendum bepaalt hoe Azure je persoonsgegevens als verwerker verwerkt. Hierna verkennen we het Cloud Adoption Framework voor bedrijfsbrede migraties.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “AVG op Azure” gratis?

Ja — de volledige tekst van “AVG op Azure” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “AVG op Azure”?

Implementeer de technische maatregelen die de AVG op Azure vereist: dataresidentie, versleuteling at rest en in transit, het recht op gegevenswissing en melding van datalekken. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “AVG op Azure”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Azure-complianceframeworks
  2. Microsoft Purview en datagovernance
  3. Microsoft Compliance Manager
  4. AVG op Azure
← Terug naar Cloud & IT Cert Prep