Cloud & IT Cert Prep · Lektion

GDPR i Azure

Implementera de tekniska åtgärder som GDPR kräver i Azure – dataresidens, kryptering i vila och under överföring, rätten till radering och rapportering av incidenter.

Lektion 4 av 413 steg

GDPR i Azure är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad är GDPR?

General Data Protection Regulation (GDPR) är en EU-förordning som reglerar hur personuppgifter om personer bosatta i EU ska samlas in, lagras, behandlas och skyddas. Den gäller för alla organisationer världen över som behandlar personuppgifter om personer i EU — inte bara företag baserade i Europa. Överträdelser av GDPR kan leda till böter på upp till 20 miljoner euro eller 4 % av den globala årsomsättningen, beroende på vilket belopp som är högst.

Viktiga GDPR-principer

GDPR bygger på sex dataskyddsprinciper som måste tillämpas på all behandling av personuppgifter:

  • Laglighet, korrekthet och öppenhet — ha en rättslig grund för behandlingen
  • Ändamålsbegränsning — samla endast in data för angivna ändamål
  • Uppgiftsminimering — samla endast in det som är nödvändigt
  • Korrekthet — håll uppgifterna uppdaterade
  • Lagringsbegränsning — radera uppgifter när de inte längre behövs
  • Integritet och konfidentialitet — skydda data mot obehörig åtkomst

Datalagring i Azure för GDPR

GDPR kräver att personuppgifter om personer bosatta i EU inte överförs till länder utanför EU/EES om inte ett tillräckligt skydd finns på plats. I Azure ska ni se till att resurser som behandlar personuppgifter från EU distribueras i europeiska regioner (t.ex. West Europe, North Europe, Germany West Central). Azures regionpar säkerställer att data stannar inom samma geografiska område. Inaktivera dessutom geo-replikering till regioner utanför EU om inte skyddsåtgärder för överföringen (standardavtalsklausuler) finns på plats.

# Deploy resources in EU regions to ensure data residency:
az group create \
  --name myEURG \
  --location westeurope

# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
  --server mySqlServer \
  --name myDB \
  --partner-server myEUSecondaryServer \
  --partner-resource-group secondaryEURG

Kryptering för GDPR-efterlevnad

GDPR-principen om integritet och konfidentialitet kräver lämpliga tekniska åtgärder, däribland kryptering. I Azure gäller följande:

  • Kryptering i vila — all Azure-lagring (Blob, SQL, Cosmos DB) krypterar data i vila som standard med AES-256
  • Kryptering under överföring — tvinga fram HTTPS/TLS för all kommunikation och inaktivera HTTP-slutpunkter
  • Kundhanterade nycklar — använd Azure Key Vault för att hantera era egna krypteringsnycklar om ni behöver högre kontroll, i stället för att förlita er på Microsoft-hanterade nycklar
# Enforce HTTPS only on a web app:
az webapp update \
  --resource-group myRG \
  --name myWebApp \
  --https-only true

# Create a storage account with customer-managed key encryption:
az storage account create \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault https://myKeyVault.vault.azure.net/

Rätten till radering (rätten att bli bortglömd)

Enligt artikel 17 i GDPR har individer rätt till radering (även kallad ”rätten att bli bortglömd”) — rätten att begära att deras personuppgifter raderas. Er applikation måste stödja detta genom att lokalisera alla personuppgifter för en användare i alla Azure-tjänster (SQL Database, Blob Storage, Cosmos DB, Log Analytics med flera) och radera dem på begäran. Microsoft Purview-datakartor kan hjälpa till att identifiera var personuppgifter lagras.

# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge API

Rätten till dataportabilitet

Artikel 20 i GDPR ger individer rätt till dataportabilitet — rätten att få sina personuppgifter i ett strukturerat, allmänt använt och maskinläsbart format (t.ex. JSON eller CSV) och att överföra dem till en annan personuppgiftsansvarig. Er applikation måste kunna exportera alla personuppgifter som är kopplade till en användare på begäran. Azure-tjänster som Azure Data Factory kan automatisera extrahering och paketering av personuppgifter för portabilitetsbegäranden.

Krav på rapportering av dataintrång

Artikel 33 i GDPR kräver att personuppgiftsincidenter rapporteras till den relevanta tillsynsmyndigheten (DPA) inom 72 timmar från det att ni blev medvetna om incidenten. Artikel 34 kräver att berörda personer informeras om incidenten innebär en hög risk för deras rättigheter. I Azure hjälper Microsoft Defender for Cloud och Microsoft Sentinel till att snabbt upptäcka intrång, medan dokumenterade rutiner för incidenthantering säkerställer att tidsfristen på 72 timmar för aviseringar kan hållas.

Microsoft Data Protection Addendum

När ni använder Azure för att behandla personuppgifter från EU agerar Microsoft som personuppgiftsbiträde och er organisation är personuppgiftsansvarig. Microsofts Data Protection Addendum (DPA) är det avtalsdokument som reglerar hur Microsoft behandlar personuppgifter för er räkning. DPA ingår genom hänvisning i Microsoft Customer Agreement och uppfyller GDPR:s krav på ett skriftligt avtal mellan personuppgiftsansvarig och personuppgiftsbiträde.

Åtkomstkontroller och minsta privilegium

GDPR:s krav på åtkomstkontroller innebär att endast behörig personal ska få åtkomst till personuppgifter. Implementera Azure RBAC enligt principen om minsta privilegium — ge användare endast de specifika behörigheter de behöver för att utföra sitt arbete, inte omfattande administratörsåtkomst. Använd Privileged Identity Management (PIM) för just-in-time-åtkomst till databaser som innehåller personuppgifter och logga all åtkomst till känsliga data i Azure Monitor för granskningsändamål.

Datalagring och automatisk radering

GDPR:s princip om lagringsbegränsning kräver att personuppgifter inte sparas längre än nödvändigt. Implementera livscykelhanteringsprinciper för Azure Blob Storage för att automatiskt flytta eller radera data efter en angiven lagringsperiod. För databaser schemalägger ni automatiserade lagrade procedurer som rensar poster som är äldre än lagringsprincipen. Dokumentera era lagringsscheman i en policy för lagring av dokumentation och använd Azure Policy för att tillämpa den.

# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
  --account-name mystorageaccount \
  --resource-group myRG \
  --policy '{
    "rules": [{
      "name": "deleteAfterYear",
      "type": "Lifecycle",
      "definition": {
        "actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
        "filters": {"blobTypes": ["blockBlob"]}
      }
    }]
  }'

DPIA: konsekvensbedömning avseende dataskydd

För högriskaktiviteter som innefattar behandling av personuppgifter kräver artikel 35 i GDPR en konsekvensbedömning avseende dataskydd (DPIA) innan behandlingen påbörjas. En DPIA analyserar systematiskt behandlingsaktiviteten, identifierar risker för enskildas rättigheter och dokumenterar de riskreducerande åtgärder som finns på plats. Azure:s verktyg för hotmodellering och resultaten från Purviews dataklassificering kan ge värdefulla underlag till en DPIA.

Snabbtest

Testa era kunskaper om koncepten i Microsoft Azure Fundamentals (AZ-900) från den här lektionen.

Sammanfattning av lektionen

I den här lektionen har ni lärt er att GDPR gäller för alla organisationer som behandlar personuppgifter om personer bosatta i EU och kräver laglig behandling, säkerhetsåtgärder och anmälan av personuppgiftsincidenter; viktiga tekniska åtgärder omfattar datalagring i EU-regioner, kryptering i vila och under överföring samt automatiserade lagringsprinciper; och att Microsofts tillägg för dataskydd reglerar hur Azure behandlar era personuppgifter som personuppgiftsbiträde. Härnäst utforskar vi Cloud Adoption Framework för företagsmigreringar.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”GDPR i Azure” gratis?

Ja – hela texten till ”GDPR i Azure” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”GDPR i Azure”?

Implementera de tekniska åtgärder som GDPR kräver i Azure – dataresidens, kryptering i vila och under överföring, rätten till radering och rapportering av incidenter. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.

Hur lång tid tar lektionen ”GDPR i Azure”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Azure-ramverk för efterlevnad
  2. Microsoft Purview och datastyrning
  3. Microsoft Compliance Manager
  4. GDPR i Azure
← Tillbaka till Cloud & IT Cert Prep