0Pricing
Cloud & IT Cert Prep · Урок

GDPR в Azure

Реализуйте требуемые GDPR технические меры в Azure: размещение данных, шифрование неактивных данных и данных при передаче, право на удаление и уведомление об утечках.

«GDPR в Azure» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Что такое GDPR

Общий регламент по защите данных (GDPR) — это нормативный документ Европейского союза, регулирующий сбор, хранение, обработку и защиту персональных данных жителей EU. Он распространяется на любую организацию в мире, обрабатывающую персональные данные людей в EU, а не только на компании, расположенные в Европе. Нарушение GDPR может привести к штрафу до 20 миллионов евро или 4% общемирового годового дохода — в зависимости от того, какая сумма больше.

Основные принципы GDPR

GDPR основан на шести принципах защиты данных, которые необходимо применять при обработке любых персональных данных:

  • Законность, справедливость и прозрачность — наличие правового основания для обработки
  • Ограничение целей — сбор данных только для определенных целей
  • Минимизация данных — сбор только необходимых данных
  • Точность — поддержание данных в актуальном состоянии
  • Ограничение хранения — удаление данных, когда они больше не нужны
  • Целостность и конфиденциальность — защита данных от несанкционированного доступа

Расположение данных в Azure для соблюдения GDPR

GDPR требует не передавать персональные данные жителей EU в страны за пределами EU/EEA, если не обеспечена надлежащая защита. В Azure убедитесь, что ресурсы, обрабатывающие персональные данные жителей EU, развернуты в европейских регионах (например, West Europe, North Europe, Germany West Central). Попарное связывание регионов Azure обеспечивает хранение данных в пределах одной географической области. Кроме того, отключите георепликацию в регионы за пределами EU, если не применяются меры защиты передачи данных (стандартные договорные положения).

# Deploy resources in EU regions to ensure data residency:
az group create \
  --name myEURG \
  --location westeurope

# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
  --server mySqlServer \
  --name myDB \
  --partner-server myEUSecondaryServer \
  --partner-resource-group secondaryEURG

Шифрование для соблюдения GDPR

Принцип целостности и конфиденциальности GDPR требует применения надлежащих технических мер, включая шифрование. В Azure:

  • Шифрование данных в состоянии покоя — все хранилища Azure (Blob, SQL, Cosmos DB) по умолчанию шифруют данные в состоянии покоя с использованием AES-256
  • Шифрование данных при передаче — применяйте HTTPS/TLS для всех соединений; отключите конечные точки HTTP
  • Ключи, управляемые клиентом — для более полного контроля используйте Azure Key Vault для управления собственными ключами шифрования вместо ключей, управляемых Microsoft
# Enforce HTTPS only on a web app:
az webapp update \
  --resource-group myRG \
  --name myWebApp \
  --https-only true

# Create a storage account with customer-managed key encryption:
az storage account create \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault https://myKeyVault.vault.azure.net/

Право на удаление (право быть забытым)

Согласно статье 17 GDPR физические лица имеют право на удаление (также называемое «правом быть забытым») — право потребовать удаления своих персональных данных. Ваше приложение должно поддерживать эту возможность: находить все персональные данные пользователя во всех службах Azure (SQL Database, Blob Storage, Cosmos DB, Log Analytics и других) и удалять их по запросу. Карты данных Microsoft Purview могут помочь определить, где хранятся персональные данные.

# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge API

Право на переносимость данных

Статья 20 GDPR предоставляет физическим лицам право на переносимость данных — право получить свои персональные данные в структурированном, широко используемом машиночитаемом формате (например, JSON или CSV) и передать их другому оператору. Ваше приложение должно уметь экспортировать все персональные данные, связанные с пользователем, по запросу. Такие службы Azure, как Azure Data Factory, могут автоматизировать извлечение и упаковку персональных данных для запросов на переносимость.

Требования к уведомлению об утечке данных

Статья 33 GDPR требует сообщать об утечках данных, связанных с персональными данными, соответствующему надзорному органу (DPA) в течение 72 часов с момента обнаружения утечки. Статья 34 требует уведомлять пострадавших лиц, если утечка создает высокий риск для их прав. В Azure службы Microsoft Defender for Cloud и Microsoft Sentinel помогают быстро обнаруживать утечки, а документированные процедуры реагирования на инциденты обеспечивают соблюдение 72-часового срока уведомления.

Дополнение Microsoft о защите данных

При использовании Azure для обработки персональных данных жителей EU Microsoft выступает в роли обработчика данных, а Ваша организация — в роли оператора данных. Дополнение Microsoft о защите данных (DPA) — это договор, регулирующий обработку Microsoft персональных данных от Вашего имени. DPA включено посредством ссылки в Соглашение с клиентом Microsoft и соответствует требованию GDPR о наличии письменного соглашения между оператором и обработчиком.

Контроль доступа и минимально необходимые привилегии

Требование GDPR к контролю доступа означает, что доступ к персональным данным должны получать только уполномоченные сотрудники. Внедрите Azure RBAC в соответствии с принципом минимально необходимых привилегий — предоставляйте пользователям только те разрешения, которые необходимы им для работы, а не широкий административный доступ. Используйте Privileged Identity Management (PIM) для предоставления доступа к базам данных с персональными данными точно в нужный момент, а все обращения к конфиденциальным данным записывайте в журнал с помощью Azure Monitor для целей аудита.

Хранение данных и автоматическое удаление

Принцип ограничения срока хранения в рамках GDPR требует не хранить персональные данные дольше, чем это необходимо. Реализуйте политики управления жизненным циклом Azure Blob Storage, чтобы автоматически перемещать или удалять данные по истечении установленного срока хранения. Для баз данных запланируйте автоматический запуск хранимых процедур, удаляющих записи, срок хранения которых превышен. Задокументируйте графики хранения в политике хранения записей и используйте Azure Policy для её принудительного применения.

# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
  --account-name mystorageaccount \
  --resource-group myRG \
  --policy '{
    "rules": [{
      "name": "deleteAfterYear",
      "type": "Lifecycle",
      "definition": {
        "actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
        "filters": {"blobTypes": ["blockBlob"]}
      }
    }]
  }'

DPIA: оценка воздействия на защиту данных

Для операций обработки персональных данных с высоким риском статья 35 GDPR требует провести оценку воздействия на защиту данных (DPIA) до начала обработки. DPIA систематически анализирует операцию обработки, выявляет риски для прав физических лиц и документирует применяемые меры по их снижению. Инструменты Azure для моделирования угроз и результаты классификации данных в Purview могут предоставить ценные исходные данные для DPIA.

Быстрая проверка

Проверьте, насколько хорошо Вы понимаете рассмотренные в этом уроке концепции Microsoft Azure Fundamentals (AZ-900).

Итоги урока

В этом уроке Вы узнали, что GDPR распространяется на все организации, обрабатывающие персональные данные жителей EU, и требует законной обработки, применения средств защиты и уведомления об утечках; к ключевым техническим мерам относятся хранение данных в регионах EU, шифрование данных в состоянии покоя и при передаче и автоматизированные политики хранения; а дополнение о защите данных Microsoft регулирует обработку Microsoft Ваших персональных данных в качестве обработчика. Далее мы рассмотрим Cloud Adoption Framework для корпоративной миграции.

Часто задаваемые вопросы

Урок «GDPR в Azure» бесплатный?

Да — полный текст урока «GDPR в Azure» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «GDPR в Azure»?

Реализуйте требуемые GDPR технические меры в Azure: размещение данных, шифрование неактивных данных и данных при передаче, право на удаление и уведомление об утечках. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «GDPR в Azure»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Нормативные платформы соответствия Azure
  2. Microsoft Purview и управление данными
  3. Microsoft Compliance Manager
  4. GDPR в Azure
← Назад к Cloud & IT Cert Prep