RODO na platformie Azure
Proszę wdrożyć na platformie Azure środki techniczne wymagane przez RODO: rezydencję danych, szyfrowanie danych w spoczynku i podczas przesyłania, prawo do usunięcia danych oraz powiadamianie o naruszeniach.
RODO na platformie Azure to bezpłatna lekcja Azure Fundamentals na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Azure Fundamentals, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.
Czym jest RODO?
Ogólne rozporządzenie o ochronie danych (RODO) to rozporządzenie Unii Europejskiej określające sposób gromadzenia, przechowywania, przetwarzania i ochrony danych osobowych mieszkańców UE. Ma zastosowanie do każdej organizacji na świecie, która przetwarza dane osobowe osób znajdujących się w UE — nie tylko do firm mających siedzibę w Europie. Naruszenia RODO mogą skutkować karami w wysokości do 20 milionów euro lub 4% całkowitego rocznego obrotu, zależnie od tego, która kwota jest wyższa.
Najważniejsze zasady RODO
RODO opiera się na sześciu zasadach ochrony danych, które należy stosować do każdego przetwarzania danych osobowych:
- Zgodność z prawem, rzetelność i przejrzystość — należy mieć podstawę prawną przetwarzania
- Ograniczenie celu — należy gromadzić dane wyłącznie w określonych celach
- Minimalizacja danych — należy gromadzić tylko dane niezbędne
- Prawidłowość — należy aktualizować dane
- Ograniczenie przechowywania — należy usuwać dane, gdy nie są już potrzebne
- Integralność i poufność — należy chronić dane przed nieuprawnionym dostępem
Lokalizacja danych na platformie Azure zgodnie z RODO
RODO wymaga, aby dane osobowe mieszkańców UE nie były przekazywane do krajów spoza UE/EOG, chyba że zapewniono odpowiednią ochronę. Na platformie Azure należy wdrażać zasoby przetwarzające dane osobowe z UE w regionach europejskich (np. West Europe, North Europe, Germany West Central). Para regionów Azure zapewnia przechowywanie danych w tym samym obszarze geograficznym. Ponadto należy wyłączyć replikację geograficzną do regionów spoza UE, chyba że zastosowano zabezpieczenia transferu danych (standardowe klauzule umowne).
# Deploy resources in EU regions to ensure data residency:
az group create \
--name myEURG \
--location westeurope
# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
--server mySqlServer \
--name myDB \
--partner-server myEUSecondaryServer \
--partner-resource-group secondaryEURGSzyfrowanie na potrzeby zgodności z RODO
Zasada integralności i poufności określona w RODO wymaga zastosowania odpowiednich środków technicznych, w tym szyfrowania. Na platformie Azure:
- Szyfrowanie danych w spoczynku — wszystkie usługi magazynowania Azure (Blob, SQL, Cosmos DB) domyślnie szyfrują dane w spoczynku za pomocą AES-256
- Szyfrowanie danych podczas przesyłania — należy wymusić protokół HTTPS/TLS dla całej komunikacji i wyłączyć punkty końcowe HTTP
- Klucze zarządzane przez klienta — aby uzyskać większą kontrolę, należy używać Azure Key Vault do zarządzania własnymi kluczami szyfrowania zamiast polegać na kluczach zarządzanych przez firmę Microsoft
# Enforce HTTPS only on a web app:
az webapp update \
--resource-group myRG \
--name myWebApp \
--https-only true
# Create a storage account with customer-managed key encryption:
az storage account create \
--resource-group myRG \
--name mystorageaccount \
--encryption-key-source Microsoft.Keyvault \
--encryption-key-vault https://myKeyVault.vault.azure.net/Prawo do usunięcia danych (prawo do bycia zapomnianym)
Na mocy art. 17 RODO osobom fizycznym przysługuje prawo do usunięcia danych (zwane również „prawem do bycia zapomnianym”) — prawo do żądania usunięcia dotyczących ich danych osobowych. Aplikacja musi to obsługiwać, wyszukując wszystkie dane osobowe użytkownika we wszystkich usługach Azure (SQL Database, Blob Storage, Cosmos DB, Log Analytics itd.) i usuwając je na żądanie. Mapy danych Microsoft Purview mogą pomóc w identyfikowaniu miejsc przechowywania danych osobowych.
# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge APIPrawo do przenoszenia danych
Art. 20 RODO przyznaje osobom fizycznym prawo do przenoszenia danych — prawo do otrzymania swoich danych osobowych w ustrukturyzowanym, powszechnie używanym i nadającym się do odczytu maszynowego formacie (takim jak JSON lub CSV) oraz do przekazania ich innemu administratorowi. Aplikacja musi umożliwiać eksportowanie na żądanie wszystkich danych osobowych powiązanych z użytkownikiem. Usługi Azure, takie jak Azure Data Factory, mogą automatyzować wyodrębnianie i pakowanie danych osobowych na potrzeby żądań przeniesienia danych.
Wymagania dotyczące zgłaszania naruszeń
Art. 33 RODO wymaga zgłaszania naruszeń ochrony danych osobowych właściwemu organowi nadzorczemu (DPA) w ciągu 72 godzin od momentu stwierdzenia naruszenia. Art. 34 wymaga powiadomienia osób, których dane dotyczą, jeśli naruszenie stwarza wysokie ryzyko dla ich praw. Na platformie Azure rozwiązania Microsoft Defender for Cloud i Microsoft Sentinel pomagają szybko wykrywać naruszenia, a udokumentowane procedury reagowania na incydenty zapewniają dotrzymanie 72-godzinnego terminu powiadomienia.
Microsoft Data Protection Addendum
Podczas używania platformy Azure do przetwarzania danych osobowych z UE firma Microsoft działa jako podmiot przetwarzający dane, a Państwa organizacja jest administratorem danych. Data Protection Addendum (DPA) firmy Microsoft to umowa określająca sposób przetwarzania danych osobowych w Państwa imieniu. DPA jest włączony przez odesłanie do Microsoft Customer Agreement i spełnia wymóg RODO dotyczący pisemnej umowy między administratorem a podmiotem przetwarzającym.
Mechanizmy kontroli dostępu i zasada najmniejszych uprawnień
Wymóg dotyczący kontroli dostępu określony w RODO oznacza, że dane osobowe powinny być dostępne wyłącznie dla upoważnionych osób. Należy wdrożyć Azure RBAC zgodnie z zasadą najmniejszych uprawnień — przyznawać użytkownikom tylko konkretne uprawnienia potrzebne do wykonywania obowiązków, a nie szeroki dostęp administracyjny. Należy używać rozwiązania Privileged Identity Management (PIM) do przyznawania dostępu do baz danych zawierających dane osobowe tylko na czas wykonywania zadania, a także rejestrować cały dostęp do danych wrażliwych w usłudze Azure Monitor na potrzeby audytu.
Przechowywanie danych i automatyczne usuwanie
Zasada ograniczenia przechowywania danych wynikająca z RODO wymaga, aby dane osobowe nie były przechowywane dłużej, niż jest to konieczne. Należy wdrożyć zasady zarządzania cyklem życia usługi Azure Blob Storage, aby automatycznie przenosić lub usuwać dane po upływie określonego okresu przechowywania. W przypadku baz danych należy zaplanować automatyczne procedury składowane, które będą usuwać rekordy starsze niż okres określony w zasadach przechowywania. Harmonogramy przechowywania należy opisać w dokumencie Records Retention Policy i użyć Azure Policy do ich egzekwowania.
# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
--account-name mystorageaccount \
--resource-group myRG \
--policy '{
"rules": [{
"name": "deleteAfterYear",
"type": "Lifecycle",
"definition": {
"actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
"filters": {"blobTypes": ["blockBlob"]}
}
}]
}'DPIA: ocena skutków dla ochrony danych
W przypadku działań związanych z przetwarzaniem danych osobowych o wysokim ryzyku art. 35 RODO wymaga przeprowadzenia oceny skutków dla ochrony danych (DPIA) przed rozpoczęciem przetwarzania. DPIA w sposób systematyczny analizuje działanie związane z przetwarzaniem, identyfikuje ryzyko dla praw osób fizycznych i dokumentuje zastosowane środki ograniczające to ryzyko. Narzędzia Azure do modelowania zagrożeń oraz wyniki klasyfikacji danych w usłudze Purview mogą dostarczyć cennych informacji na potrzeby DPIA.
Szybkie sprawdzenie
Sprawdź swoją wiedzę na temat zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji nauczyli się Państwo, że RODO ma zastosowanie do wszystkich organizacji przetwarzających dane osobowe mieszkańców Unii Europejskiej i wymaga zgodnego z prawem przetwarzania, stosowania zabezpieczeń oraz powiadamiania o naruszeniach; do najważniejszych środków technicznych należą rezydencja danych w regionach UE, szyfrowanie danych w spoczynku i podczas przesyłania oraz automatyczne zasady przechowywania danych; a dokument Microsoft Data Protection Addendum określa sposób, w jaki firma Microsoft przetwarza Państwa dane osobowe jako podmiot przetwarzający. W następnej części omówimy Cloud Adoption Framework na potrzeby migracji przedsiębiorstw.
Często zadawane pytania
Czy lekcja „RODO na platformie Azure” jest bezpłatna?
Tak — pełny tekst „RODO na platformie Azure” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Azure Fundamentals, przejdź na CoddyKit PRO. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.
Co nauczysz się w „RODO na platformie Azure”?
Proszę wdrożyć na platformie Azure środki techniczne wymagane przez RODO: rezydencję danych, szyfrowanie danych w spoczynku i podczas przesyłania, prawo do usunięcia danych oraz powiadamianie o narus… Ćwiczysz Azure Fundamentals z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Azure Fundamentals?
Nie wymagamy żadnego doświadczenia. Azure Fundamentals w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „RODO na platformie Azure”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Azure Fundamentals?
Tak. Każda lekcja Azure Fundamentals zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Struktury zgodności Azure
- Microsoft Purview i zarządzanie danymi
- Microsoft Compliance Manager
- RODO na platformie Azure