[Důležité bezpečnostní upozornění] Byly zjištěny falešné webové stránky Qfinder Pro. Zjistěte více >

Průvodce souladem s GDPR: Výběr řešení QNAP pro implementaci technologií ochrany dat

Nejnovější články 2026-08-10 clock 11 min čtení

Průvodce souladem s GDPR: Výběr řešení QNAP pro implementaci technologií ochrany dat

Průvodce souladem s GDPR: Výběr řešení QNAP pro implementaci technologií ochrany dat
Tento obsah je přeložen strojově. Informace najdete na stránce Odmítnutí odpovědnosti za strojový překlad.
Switch to English

Klíčový závěr: Řešení QNAP mohou pomoci podnikům splnit technické požadavky GDPR

GDPR (Obecné nařízení o ochraně osobních údajů) je evropský zákon o ochraně dat, který reguluje sběr, zpracování a ukládání osobních údajů v rámci jejich životního cyklu podniky. Díky své globální použitelnosti a extrémně vysokým pokutám za porušení se stal mezinárodním standardem pro moderní firemní soulad s ochranou soukromí a zabezpečení dat.

Jedna věc, kterou si většina podniků neuvědomuje: Článek 4(12) GDPR definuje „porušení zabezpečení osobních údajů“ tak, že zahrnuje i náhodné nebo protiprávní zničení, ztrátu a „neoprávněné zpřístupnění“; Evropský sbor pro ochranu osobních údajů (EDPB) tuto interpretaci potvrzuje i ve svých pokynech k ransomwaru: pokud jsou data zašifrována natolik, že jsou nepřístupná, samo o sobě to představuje porušení, i když žádná data nejsou zkopírována nebo přenesena externě. Jinými slovy, schopnost zálohování a obnovy není jen IT otázkou – je to otázka souladu s GDPR. Zároveň článek 32(1)(c) také stanoví, že organizace musí mít „schopnost včas obnovit dostupnost a přístup k osobním údajům“.

GDPR se vztahuje na organizace a žádný produkt nemůže dosáhnout „souladu“ jménem organizace. Zásady ochrany soukromí, správa souhlasů a odpovědnosti DPO jsou úkoly organizace. Pro technická opatření požadovaná články 5 a 32 však mohou úložiště a řešení QNAP tyto požadavky přímo řešit.

Rozšířené čtení: Plné znění oficiálního nařízení GDPR (Nařízení (EU) 2016/679)

Vymáhání GDPR v praxi: Pokuty rostou a už se netýkají jen technologických gigantů

Od účinnosti GDPR dne 24. května 2016 dosáhla kumulovaná výše pokut přibližně 5,88 miliardy €. V roce 2023 byla společnosti Meta udělena nejvyšší jednotlivá pokuta v historii – 1,2 miliardy € – za porušení pravidel přeshraničního přenosu dat (https://cms.law/en/int/publication/GDPR-Enforcement-Tracker-Report/numbers-and-figures). Ještě pozoruhodnější je posun v rozsahu vymáhání: pokuty se rozšířily z technologických gigantů i na odvětví jako finance, zdravotnictví a energetika. Technická opatření na ochranu osobních údajů se stala nezbytným úkolem pro každou firmu s obchodními aktivitami nebo zákazníky v EU.

Srovnávací tabulka: Ustanovení GDPR a soulad produktů QNAP

Ustanovení GDPR Mechanismy QNAP Dosažené efekty
Článek 5(1)(f) Zásada integrity a důvěrnosti pro prevenci neoprávněného zpracování a náhodné ztráty RBAC role, integrace AD/Azure AD/LDAP, QNAP Authenticator vícefaktorové ověřování; QuTS hero WORM, QuObjects S3 Object Lock (Veeam Ready – certifikace neměnnosti objektu) Přístup k osobním údajům mají pouze oprávněné osoby; během retenční doby nelze s daty manipulovat ani je mazat
Článek 32(1)(a) osobní údaje by měly být chráněny pseudonymizací a šifrováním šifrování disku/sdílené složky (AES-256); SED samošifrovací disky (TCG-OPAL, TCG-Enterprise, TCG-Ruby) V případě ztráty, záměny nebo externího přenosu disku zůstávají data v neidentifikovatelném stavu
Článek 32(1)(b) Kontinuita integrity a dostupnosti Systém zpracování by měl zajistit trvalou důvěrnost, integritu, dostupnost a odolnost ZFS end-to-end ověřování a nativní samoopravování; model s duálními aktivními kontroléry a High Availability Manager pro toleranci chyb Automatická detekce a oprava tichého poškození dat; bez přerušení služeb při selhání jednoho bodu
Článek 32(1)(c) vyžaduje, aby po obnovitelné události byla dostupnost a získání osobních údajů obnovena včas HDP for Business centralizovaná ochrana pro Windows, VMware, Hyper-V, Proxmox VE a Microsoft 365, Video Verification zaznamenává proces obnovy a spuštění; HDP for PC/VM s HDP Recovery Media Creator vytváří USB/ISO záchranná média ověření obnovy zálohy, použití videozáznamu a záznamů z cvičení jako důkazů pro audit
Článek 5(1)(e) Ukládání Doba uchování osobních údajů nesmí přesáhnout dobu nezbytnou pro účel zpracování HBS 3 zásady uchovávání záloh a snímků (počet verzí, automatické mazání po uplynutí doby uchování) „Data určená ke smazání budou smazána“ se mění z dokumentu zásad na systémové chování
Článek 17 Právo na výmaz (právo být zapomenut) Subjekt údajů má právo požadovat výmaz svých osobních údajů Mazání na úrovni souborů s expirovanou retenční politikou; Secure Erase podporováno pro mazání disků Požadavky na výmaz lze aplikovat na záložní kopie i fyzické vrstvy disků
Článek 33 Oznámení o úniku (72 hodin): Incidenty úniku musí být nahlášeny dozorovému orgánu do 72 hodin a záznamy o incidentech musí být uchovávány QuLog Center centralizované logy a notifikace incidentů. Čas výskytu incidentu, rozsah a zasažené cíle musí být zaznamenány a dostupné pro kontrolu, aby podpořily včasné hlášení a interní dokumentační požadavky.

Princip minimálního kontaktu: dvouvrstvé řízení přístupu a prevence manipulace

Článek 5(1)(f) GDPR vyžaduje prevenci neoprávněného zpracování. QNAP integruje RBAC role s AD, Azure AD nebo LDAP, což umožňuje centrální správu oprávnění v rámci stávajících doménových účtů a dále využívá QNAP Authenticator pro vícefaktorové ověřování a zabezpečení přihlašovacího procesu.

Pro koncept, že „ani administrátor by neměl být schopen s daty manipulovat“, například jako záložní kopie pro právní soulad, QuTS hero WORM vynucuje uzamčení na úrovni souborového systému, takže během retenční doby není možné data upravit ani smazat; QuObjects S3 Object Lock na úložišti objektů získal Veeam Ready – certifikaci neměnnosti objektu.

Více informací: QNAP Immutability storage, Immutable Backup a Immutable Snapshot

Šifrování: Zajišťuje, že uniklá data jsou nečitelná

Článek 32(1)(a) GDPR uvádí šifrování jako doporučené technické opatření. Hodnota šifrování se nejvíce projeví při incidentech, protože i když dojde k úniku dat, šifrovaná data zůstávají pro neoprávněné osoby nečitelná, což výrazně snižuje skutečné škody a rizika.

QNAP poskytuje šifrování AES-256 pro sdílené složky / LUN a podporuje samošifrovací disky (SED), včetně TCG-OPAL, TCG-Enterprise i TCG-Ruby určených pro novou generaci úložišť jako NVMe. Šifrování a dešifrování probíhá přímo v řadiči disku a klíč se nikdy nedostane do operačního systému.

Zároveň SED i šifrování svazků chrání data v klidu. Když je disk odcizen, ztracen, poslán na opravu nebo vyměněn a opustí prostory, data na disku zůstávají v nečitelném stavu, což je relevantní pro článek 34(3)(a).

Více informací: QNAP QuTS hero ochrana dat a bezpečnostní mechanismy

Kontinuální integrita a vysoká dostupnost

Článek 32(1)(b) GDPR používá termín „trvale“, takže integrita a dostupnost nemohou být zajištěny pouze v den auditu. Souborový systém ZFS v QuTS hero počítá kontrolní součty pro každý datový blok a ukládá je odděleně v nadřazené indexové struktuře. Při čtení automaticky porovnává a detekuje nesoulady, poté opravuje pomocí parity nebo zrcadlených kopií, čímž zabraňuje hromadění tichého poškození dat.

QNAP zároveň poskytuje vysoce dostupná řešení různých měřítek:

  • Architektura s duálním kontrolérem: Modely jako ES2486AFdc využívají duální aktivní (Active-Active) kontroléry se stejným operačním systémem QES založeným na ZFS. Oba kontroléry pracují současně a při selhání jednoho druhý automaticky převezme provoz. NVRAM moduly snižují riziko ztráty dat při výpadku napájení kvůli ztrátě zápisové cache.

  • Přepnutí mezi dvěma zařízeními: Modely QuTS hero lze spárovat s High Availability Manager, což umožňuje dvěma nezávislým NAS vytvořit Active-Passive cluster pro vzájemné zálohování. Při problému s primárním zařízením automaticky převezme služby záložní zařízení.

  • Clusterová architektura scale-out: QNAP řešení horizontálního rozšíření úložiště využívá operační systém QuTS MEGA, minimálně 3 uzly tvoří cluster a až 96 uzlů pro rozšíření; díky erasure codingu může selhat více uzlů současně bez ztráty dat a při selhání uzlu lze data automaticky detekovat, obnovit a služby migrovat. Vhodné pro PB úrovně dat s požadavky na vysokou dostupnost a flexibilní rozšíření.

Obnovitelnost: Rychlost obnovy určuje rozsah škod na právech zákazníků

Podle článku 4(12) GDPR a pokynů EDPB je po uzamčení nebo zničení dat incident porušení zabezpečení dat. Rychlost obnovy sice neurčuje, zda jde o porušení, ale přímo ovlivňuje výsledek posouzení rizika: pokud je obnova dostatečně rychlá a riziko pro práva subjektů údajů nízké, incident může zůstat na úrovni interního záznamu (článek 33(5) vyžaduje interní evidenci všech incidentů); pokud je obnova pomalá a osobní údaje nelze dlouho získat, může vzniknout povinnost oznámit incident dozorovému orgánu a dokonce jednotlivým subjektům údajů.

Při stejném útoku ransomware bude rozdíl v obnovitelnosti znamenat rozdíl mezi „interním záznamem“ a „titulkem v médiích“.

QNAP poskytuje komplexní řešení zálohování a obnovy:

HDP for Business* End-to-end zálohovací řešení: centralizovaná ochrana pro Windows, VMware, Hyper-V, Proxmox VE a Microsoft 365, navrženo podle principu zálohování 3-2-1-1-0, v kombinaci s Immutable Backup a Airgap+ fyzicky izolovanými zálohovacími uzly, přičemž poskytuje ověření obnovy bez chyb. Pomocí Video Verification je proces spuštění zálohovaných VM automaticky zaznamenán jako důkaz integrity, což zajišťuje dostupnost a obnovitelnost záloh.

*HDP for Business již brzy. Pro oficiální datum vydání sledujte oficiální oznámení.

HDP Recovery Media Creator: Samostatný nástroj pro obnovu Windows bare metal, není třeba předem instalovat agent, pro vytvoření USB nebo ISO média pro obnovu; ISO lze připojit do Virtualization Station pro spuštění, což umožňuje ověřit obnovitelnost zálohovaných dat v izolovaném prostředí a je vhodné i pro datová centra s podporou vzdálené obnovy přes BMC/IPMI.

Rozšířené čtení: Pokyny EDPB pro oznamování porušení zabezpečení osobních údajů (včetně případu Lesotho software)

Expirace úložiště a právo na výmaz: Udělejte z „mazání“ systémovou akci, ne čekající úkol

Omezení uchovávání podle článku 5(1)(e) GDPR je v praxi často přehlíženo zejména u záložních kopií. I když jsou data smazána z primárního systému, několik verzí může zůstat v záloze. QNAP poskytuje zásady uchovávání záloh a snímků HBS 3, které umožňují nastavit počet verzí a dny uchování s automatickým mazáním po vypršení platnosti, což zajišťuje, že strategie mazání pokrývají i záložní vrstvy. Když subjekt údajů uplatní právo na výmaz podle článku 17 nebo při výměně či vyřazení disků, QNAP podporuje také Secure Erase, aby osobní údaje neunikly se starými disky.

Podnikové upozornění: Upozorňujeme, že WORM a právo na výmaz jsou vnitřně v rozporu. Ani superadministrátor nemůže data během doby uzamčení smazat. Proto by retenční doba WORM měla být nastavena podle politiky uchovávání dat vaší organizace, nikoli jednoduše „čím delší, tím bezpečnější“.

Protokol událostí: 72hodinový odpočet začíná okamžikem „zjištění“

Článek 33 GDPR dává organizacím pouze 72 hodin na nahlášení incidentu a zpráva musí obsahovat fakta jako čas výskytu, která data byla zasažena a rozsah dopadu. Nativní logy QTS/QuTS hero zaznamenávají přístupy uživatelů a systémové události; při správě více zařízení může QuLog Center centralizovaně agregovat denní logy a podporuje štítkování a pokročilé vyhledávání, takže vyšetřování událostí nevyžaduje skládání dat z různých systémů. Všechny události (včetně drobných incidentů, které nedosahují prahu pro hlášení) musí být interně evidovány v souladu s GDPR.

Další krok: Vybudujte firemní úložiště s „výchozím soukromím“

Podniky mohou použít kontrolní seznam v tomto dokumentu jako referenci a u každé položky si položit dvě otázky: „Na jaký mechanismus se aktuálně spoléháme pro implementaci?“ a „V případě auditu nebo incidentu, jaký důkaz mohu poskytnout?“

Při implementaci musí podniky stále přizpůsobit výběr modelu, architekturu zálohování a rozsah HA podle skutečného objemu dat a rozpočtu; neexistuje univerzální konfigurace vhodná pro všechny organizace.

Díky flexibilní architektuře systému QNAP a komplexní produktové řadě mohou podniky všech velikostí proměnit technická opatření požadovaná GDPR v praktickou obranu a vybudovat architekturu ochrany dat, která je bezpečná i škálovatelná.

Pokud máte požadavky na plánování, výběr modelu nebo přizpůsobení, kontaktujte prosím obchodní nebo technické konzultanty QNAP, kteří vám pomohou naplánovat nejvhodnější produktové portfolio podle vašich skutečných potřeb.

Sunnine

Sunnine

QNAP Makreting Memeber

Byl tento článek užitečný?

Děkujeme vám za vaši zpětnou vazbu.

Pro další pomoc se zeptejte ostatních uživatelů a odborníků QNAP v komunitě. Přejít do komunity QNAP

Sdělte nám prosím, jak lze tento článek vylepšit:

Pokud chcete poskytnout další zpětnou vazbu, uveďte ji níže.

Obsah

Zvolte specifikaci

      Zobrazit více Zobrazit méně
      Tato stránka v jiných zemích / oblastech:
      open menu
      back to top