0Pricing
Azure Fundamentals · Aula

GDPR no Azure

Implemente no Azure as medidas técnicas exigidas pelo GDPR — residência dos dados, criptografia em repouso e em trânsito, direito ao apagamento e notificação de violações.

GDPR no Azure é uma aula grátis de Azure Fundamentals no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Azure Fundamentals, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Azure Fundamentals inclui 4 aulas no total.

O que é o GDPR?

O Regulamento Geral sobre a Proteção de Dados (GDPR) é um regulamento da União Europeia que determina como os dados pessoais dos residentes da EU devem ser recolhidos, armazenados, processados e protegidos. Aplica-se a qualquer organização em todo o mundo que processe os dados pessoais de pessoas na EU — e não apenas a empresas sediadas na Europa. As violações do GDPR podem resultar em multas de até 20 milhões de euros ou 4% da receita anual global, consoante o valor mais elevado.

Princípios fundamentais do GDPR

O GDPR baseia-se em seis princípios de proteção de dados que devem ser aplicados a todo o processamento de dados pessoais:

  • Licitude, lealdade e transparência — tenha uma base legal para o processamento
  • Limitação das finalidades — recolha dados apenas para finalidades especificadas
  • Minimização dos dados — recolha apenas o que for necessário
  • Exatidão — mantenha os dados atualizados
  • Limitação da conservação — elimine os dados quando já não forem necessários
  • Integridade e confidencialidade — proteja os dados contra acessos não autorizados

Residência dos dados no Azure para o GDPR

O GDPR exige que os dados pessoais dos residentes da EU não sejam transferidos para países fora da EU/EEA, exceto quando existam medidas de proteção adequadas. No Azure, certifique-se de que os recursos que processam dados pessoais da EU são implementados em regiões europeias (por exemplo, Europa Ocidental, Europa do Norte e Alemanha Centro-Oeste). O emparelhamento de regiões do Azure garante que os dados permanecem na mesma área geográfica. Além disso, desative a replicação geográfica para regiões fora da EU, a menos que existam salvaguardas para a transferência (Cláusulas Contratuais-Tipo).

# Deploy resources in EU regions to ensure data residency:
az group create \
  --name myEURG \
  --location westeurope

# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
  --server mySqlServer \
  --name myDB \
  --partner-server myEUSecondaryServer \
  --partner-resource-group secondaryEURG

Encriptação para conformidade com o GDPR

O princípio de integridade e confidencialidade do GDPR exige medidas técnicas adequadas, incluindo a encriptação. No Azure:

  • Encriptação em repouso — todo o armazenamento do Azure (Blob, SQL, Cosmos DB) encripta os dados em repouso por predefinição utilizando AES-256
  • Encriptação em trânsito — aplique HTTPS/TLS a todas as comunicações; desative os pontos finais HTTP
  • Chaves geridas pelo cliente — para obter um controlo superior, utilize o Azure Key Vault para gerir as suas próprias chaves de encriptação em vez de depender de chaves geridas pela Microsoft
# Enforce HTTPS only on a web app:
az webapp update \
  --resource-group myRG \
  --name myWebApp \
  --https-only true

# Create a storage account with customer-managed key encryption:
az storage account create \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault https://myKeyVault.vault.azure.net/

Direito ao apagamento (direito a ser esquecido)

Ao abrigo do Artigo 17.º do GDPR, as pessoas têm o direito ao apagamento (também chamado «direito a ser esquecido») — o direito de solicitar a eliminação dos seus dados pessoais. A sua aplicação deve permitir isso, localizando todos os dados pessoais de um utilizador em todos os serviços do Azure (SQL Database, Blob Storage, Cosmos DB, Log Analytics, entre outros) e eliminando-os mediante pedido. Os mapas de dados do Microsoft Purview podem ajudar a identificar onde os dados pessoais estão armazenados.

# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge API

Direito à portabilidade dos dados

O Artigo 20.º do GDPR confere às pessoas o direito à portabilidade dos dados — o direito de receber os seus dados pessoais num formato estruturado, normalmente utilizado e legível por máquina (como JSON ou CSV) e de os transferir para outro responsável pelo tratamento. A sua aplicação deve conseguir exportar, mediante pedido, todos os dados pessoais associados a um utilizador. Serviços do Azure, como o Azure Data Factory, podem automatizar a extração e o empacotamento de dados pessoais para pedidos de portabilidade.

Requisitos de notificação de violações

O Artigo 33.º do GDPR exige que as violações de dados que envolvam dados pessoais sejam comunicadas à autoridade de supervisão competente (DPA) no prazo de 72 horas após a organização ter tomado conhecimento da violação. O Artigo 34.º exige a notificação das pessoas afetadas se a violação representar um risco elevado para os seus direitos. No Azure, o Microsoft Defender for Cloud e o Microsoft Sentinel ajudam a detetar rapidamente as violações, enquanto procedimentos documentados de resposta a incidentes garantem o cumprimento do prazo de notificação de 72 horas.

Adenda de Proteção de Dados da Microsoft

Ao utilizar o Azure para processar dados pessoais da EU, a Microsoft atua como subcontratante dos dados e a sua organização é o responsável pelo tratamento dos dados. A Adenda de Proteção de Dados (DPA) da Microsoft é o acordo contratual que rege a forma como a Microsoft processa dados pessoais em seu nome. A DPA é incorporada por referência no Contrato de Cliente Microsoft e cumpre o requisito do GDPR de um acordo escrito entre o responsável pelo tratamento e o subcontratante.

Controlos de acesso e privilégio mínimo

O requisito de controlos de acesso do GDPR significa que apenas pessoal autorizado deve aceder aos dados pessoais. Implemente o Azure RBAC segundo o princípio do privilégio mínimo — conceda aos utilizadores apenas as permissões específicas de que necessitam para realizar o seu trabalho, e não um acesso amplo de administrador. Utilize o Privileged Identity Management (PIM) para obter acesso just-in-time a bases de dados que contenham dados pessoais e registe todo o acesso a dados confidenciais no Azure Monitor para fins de auditoria.

Retenção de Dados e Exclusão Automática

O princípio da limitação da conservação do GDPR exige que os dados pessoais não sejam mantidos por mais tempo do que o necessário. Implemente políticas de gestão do ciclo de vida do Azure Blob Storage para mover ou excluir dados automaticamente após um período de retenção especificado. Para bancos de dados, agende procedimentos armazenados automatizados para eliminar registros mais antigos do que o definido pela política de retenção. Documente seus cronogramas de retenção em uma Política de Retenção de Registros e use o Azure Policy para aplicá-la.

# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
  --account-name mystorageaccount \
  --resource-group myRG \
  --policy '{
    "rules": [{
      "name": "deleteAfterYear",
      "type": "Lifecycle",
      "definition": {
        "actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
        "filters": {"blobTypes": ["blockBlob"]}
      }
    }]
  }'

DPIA: Avaliação de Impacto sobre a Proteção de Dados

Para atividades de tratamento de dados pessoais de alto risco, o Artigo 35 do GDPR exige uma Avaliação de Impacto sobre a Proteção de Dados (DPIA) antes do início do tratamento. Uma DPIA analisa sistematicamente a atividade de tratamento, identifica riscos aos direitos das pessoas e documenta as medidas de mitigação implementadas. As ferramentas de modelagem de ameaças do Azure e os resultados da classificação de dados do Purview podem fornecer informações valiosas para uma DPIA.

Verificação Rápida

Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) abordados nesta lição.

Recapitulação da Lição

Nesta lição, você aprendeu que o GDPR se aplica a todas as organizações que tratam dados pessoais de residentes da EU e exige tratamento lícito, controles de segurança e notificação de violações; as principais medidas técnicas incluem residência de dados em regiões da EU, criptografia em repouso e em trânsito e políticas de retenção automatizadas; e o Adendo de Proteção de Dados da Microsoft rege a forma como o Azure trata seus dados pessoais como operador. A seguir, exploraremos o Cloud Adoption Framework para migrações empresariais.

Perguntas Frequentes

A aula “GDPR no Azure” é grátis?

Sim — o texto completo de “GDPR no Azure” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Azure Fundamentals, atualize para CoddyKit PRO. O curso de Azure Fundamentals inclui 4 aulas no total.

O que vou aprender em “GDPR no Azure”?

Implemente no Azure as medidas técnicas exigidas pelo GDPR — residência dos dados, criptografia em repouso e em trânsito, direito ao apagamento e notificação de violações. Você pratica Azure Fundamentals com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Azure Fundamentals?

Nenhuma experiência prévia é necessária. Azure Fundamentals no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “GDPR no Azure”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Azure Fundamentals?

Sim. Cada aula de Azure Fundamentals inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Estruturas de conformidade do Azure
  2. Microsoft Purview e governança de dados
  3. Microsoft Compliance Manager
  4. GDPR no Azure
← Voltar para Azure Fundamentals