Azure’da GDPR
Azure’da GDPR’nin gerektirdiği teknik önlemleri uygulayın: veri yerleşimi, bekleyen ve aktarım hâlindeki verilerin şifrelenmesi, silinme hakkı ve ihlal bildirimi.
Azure’da GDPR, CoddyKit'te ücretsiz bir Azure Fundamentals dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Azure Fundamentals öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Azure Fundamentals kursu toplamda 4 dersten oluşur.
GDPR Nedir
Genel Veri Koruma Tüzüğü (GDPR), EU sakinlerinin kişisel verilerinin nasıl toplanacağını, depolanacağını, işleneceğini ve korunacağını düzenleyen bir Avrupa Birliği düzenlemesidir. Yalnızca Avrupa merkezli şirketler için değil, EU'daki kişilerin kişisel verilerini işleyen dünya genelindeki tüm kuruluşlar için geçerlidir. GDPR ihlalleri, hangisi daha yüksekse, 20 milyon € veya küresel yıllık gelirin %4'üne kadar para cezasıyla sonuçlanabilir.
Temel GDPR İlkeleri
GDPR, tüm kişisel veri işleme faaliyetlerine uygulanması gereken altı veri koruma ilkesi üzerine kuruludur:
- Hukuka uygunluk, adillik ve şeffaflık — işleme için yasal bir dayanağınız olmalıdır
- Amaçla sınırlılık — verileri yalnızca belirtilen amaçlar için toplayın
- Veri minimizasyonu — yalnızca gerekli olanı toplayın
- Doğruluk — verileri güncel tutun
- Saklama sınırlaması — artık gerekli olmadığında verileri silin
- Bütünlük ve gizlilik — verileri yetkisiz erişime karşı güvence altına alın
GDPR için Azure'da Veri Yerleşimi
GDPR, yeterli koruma sağlanmadığı sürece EU sakinlerinin kişisel verilerinin EU/EEA dışındaki ülkelere aktarılmamasını gerektirir. Azure'da, EU kişisel verilerini işleyen kaynakların Avrupa bölgelerinde (ör. West Europe, North Europe, Germany West Central) dağıtıldığından emin olun. Azure'ın bölge eşleştirmesi, verilerin aynı coğrafi alan içinde kalmasını sağlar. Ayrıca, aktarım güvenlik önlemleri (Standart Sözleşme Maddeleri) yürürlükte değilse EU dışı bölgelere coğrafi çoğaltmayı devre dışı bırakın.
# Deploy resources in EU regions to ensure data residency:
az group create \
--name myEURG \
--location westeurope
# For Azure SQL, confirm geo-replication secondary is also in EU:
az sql db replica create \
--server mySqlServer \
--name myDB \
--partner-server myEUSecondaryServer \
--partner-resource-group secondaryEURGGDPR Uyumluluğu için Şifreleme
GDPR'nin bütünlük ve gizlilik ilkesi, şifrelemeyi de içeren uygun teknik önlemleri gerektirir. Azure'da:
- Bekleyen verilerin şifrelenmesi — tüm Azure depolama hizmetleri (Blob, SQL, Cosmos DB), bekleyen verileri varsayılan olarak AES-256 kullanarak şifreler
- Aktarım sırasında şifreleme — tüm iletişimlerde HTTPS/TLS'yi zorunlu kılın; HTTP uç noktalarını devre dışı bırakın
- Müşteri tarafından yönetilen anahtarlar — daha yüksek denetim için kendi şifreleme anahtarlarınızı yönetmek üzere Microsoft tarafından yönetilen anahtarlara güvenmek yerine Azure Key Vault kullanın
# Enforce HTTPS only on a web app:
az webapp update \
--resource-group myRG \
--name myWebApp \
--https-only true
# Create a storage account with customer-managed key encryption:
az storage account create \
--resource-group myRG \
--name mystorageaccount \
--encryption-key-source Microsoft.Keyvault \
--encryption-key-vault https://myKeyVault.vault.azure.net/Silme Hakkı (Unutulma Hakkı)
GDPR'nin 17. maddesi uyarınca kişiler, silme hakkına (aynı zamanda 'unutulma hakkı' olarak da adlandırılır) — kişisel verilerinin silinmesini talep etme hakkına — sahiptir. Uygulamanız, bir kullanıcının tüm kişisel verilerini tüm Azure hizmetlerinde (SQL Database, Blob Storage, Cosmos DB, Log Analytics vb.) bulup talep üzerine silerek bu hakkı desteklemelidir. Microsoft Purview veri haritaları, kişisel verilerin nerede depolandığını belirlemeye yardımcı olabilir.
# Example: delete a user's data from Azure SQL Database
# Application handles this via a stored procedure or API endpoint
# DELETE FROM users WHERE user_id = 'data-subject-id';
# DELETE FROM orders WHERE customer_id = 'data-subject-id';
# DELETE FROM audit_log WHERE user_id = 'data-subject-id';
# Also purge from Log Analytics: use Azure Monitor data export + purge APIVeri Taşınabilirliği Hakkı
GDPR'nin 20. maddesi, kişilere veri taşınabilirliği hakkı — kişisel verilerini yapılandırılmış, yaygın olarak kullanılan ve makine tarafından okunabilen bir biçimde (JSON veya CSV gibi) alma ve başka bir veri sorumlusuna aktarma hakkı — verir. Uygulamanız, talep üzerine bir kullanıcıyla ilişkili tüm kişisel verileri dışa aktarabilmelidir. Azure Data Factory gibi Azure hizmetleri, taşınabilirlik talepleri için kişisel verilerin ayıklanmasını ve paketlenmesini otomatikleştirebilir.
Veri İhlali Bildirim Gereksinimleri
GDPR'nin 33. maddesi, kişisel verileri içeren veri ihlallerinin, ihlalden haberdar olunmasından sonraki 72 saat içinde ilgili denetim makamına (DPA) bildirilmesini gerektirir. 34. madde, ihlal kişilerin hakları açısından yüksek risk oluşturuyorsa etkilenen kişilerin bilgilendirilmesini gerektirir. Azure'da Microsoft Defender for Cloud ve Microsoft Sentinel ihlallerin hızlıca tespit edilmesine yardımcı olurken belgelenmiş olay müdahale prosedürleri 72 saatlik bildirim süresine uyulmasını sağlar.
Microsoft Veri Koruma Eki
Azure'ı EU kişisel verilerini işlemek için kullandığınızda Microsoft veri işleyen, kuruluşunuz ise veri sorumlusu olarak hareket eder. Microsoft'un Veri Koruma Eki (DPA), Microsoft'un sizin adınıza kişisel verileri nasıl işlediğini düzenleyen sözleşmeye dayalı anlaşmadır. DPA, Microsoft Müşteri Sözleşmesi'ne atıf yoluyla dâhil edilir ve veri sorumlusu ile veri işleyen arasında yazılı bir sözleşme bulunmasına yönelik GDPR gereksinimini karşılar.
Erişim Denetimleri ve En Az Ayrıcalık
GDPR'nin erişim denetimi gereksinimi, kişisel verilere yalnızca yetkili personelin erişmesi gerektiği anlamına gelir. Azure RBAC'yi en az ayrıcalık ilkesiyle uygulayın — kullanıcılara geniş yönetici erişimi vermek yerine işlerini yapmaları için ihtiyaç duydukları belirli Permissions'ları verin. Kişisel verileri içeren veritabanlarına tam zamanında erişim sağlamak için Privileged Identity Management (PIM) kullanın ve denetim amacıyla hassas verilere yönelik tüm erişimleri Azure Monitor'a kaydedin.
Veri Saklama ve Otomatik Silme
GDPR'ın depolama sınırlaması ilkesi, kişisel verilerin gerekenden daha uzun süre saklanmamasını gerektirir. Verileri belirli bir saklama süresinden sonra otomatik olarak taşımak veya silmek için Azure Blob Storage yaşam döngüsü yönetimi ilkelerini uygulayın. Veritabanları için saklama ilkesinde belirtilen süreden daha eski kayıtları temizleyecek otomatik saklı yordamları zamanlayın. Saklama zamanlamalarınızı bir Kayıt Saklama İlkesi ile belgeleyin ve bu ilkeyi zorunlu kılmak için Azure Policy kullanın.
# Blob Storage lifecycle policy to delete after 365 days:
az storage account management-policy create \
--account-name mystorageaccount \
--resource-group myRG \
--policy '{
"rules": [{
"name": "deleteAfterYear",
"type": "Lifecycle",
"definition": {
"actions": {"baseBlob": {"delete": {"daysAfterModificationGreaterThan": 365}}},
"filters": {"blobTypes": ["blockBlob"]}
}
}]
}'DPIA: Veri Koruma Etki Değerlendirmesi
Yüksek riskli kişisel veri işleme faaliyetleri için GDPR'ın 35. maddesi, işlemeye başlamadan önce Veri Koruma Etki Değerlendirmesi (DPIA) yapılmasını gerektirir. DPIA, işleme faaliyetini sistematik olarak analiz eder, bireylerin haklarına yönelik riskleri belirler ve uygulanan risk azaltma önlemlerini belgeler. Azure'ın tehdit modelleme araçları ve Purview veri sınıflandırma sonuçları, DPIA için değerli girdiler sağlayabilir.
Hızlı Kontrol
Bu dersteki Microsoft Azure Fundamentals (AZ-900) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: GDPR, AB'de ikamet edenlerin kişisel verilerini işleyen tüm kuruluşlar için geçerlidir ve hukuka uygun işleme, güvenlik denetimleri ile ihlal bildirimi gerektirir; temel teknik önlemler arasında AB bölgelerinde veri yerleşimi, bekleyen ve aktarım hâlindeki verilerin şifrelenmesi ve otomatik saklama ilkeleri bulunur; Microsoft'un Veri Koruma Eki ise Azure'ın kişisel verilerinizi veri işleyen olarak nasıl işlediğini düzenler. Sırada kurumsal geçişler için Cloud Adoption Framework'ü inceleyeceğiz.
Sıkça Sorulan Sorular
“Azure’da GDPR” dersi ücretsiz mi?
Evet — “Azure’da GDPR” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Azure Fundamentals kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Azure Fundamentals kursu toplamda 4 dersten oluşur.
“Azure’da GDPR” dersinde ne öğreneceğim?
Azure’da GDPR’nin gerektirdiği teknik önlemleri uygulayın: veri yerleşimi, bekleyen ve aktarım hâlindeki verilerin şifrelenmesi, silinme hakkı ve ihlal bildirimi. Azure Fundamentals ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Azure Fundamentals öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Azure Fundamentals, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Azure’da GDPR” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Azure Fundamentals dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Azure Fundamentals dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Azure Uyumluluk Çerçeveleri
- Microsoft Purview ve Veri Yönetimi
- Microsoft Compliance Manager
- Azure’da GDPR