[Fontos biztonsági figyelmeztetés] Hamis Qfinder Pro weboldalakat észleltünk. Tudjon meg többet >

GDPR-megfelelőségi útmutató: QNAP megoldások kiválasztása az adatvédelmi technológiák megvalósításához

Latest Articles 2026-08-10 clock 11 mins read

GDPR-megfelelőségi útmutató: QNAP megoldások kiválasztása az adatvédelmi technológiák megvalósításához

GDPR-megfelelőségi útmutató: QNAP megoldások kiválasztása az adatvédelmi technológiák megvalósításához
Ez a tartalom gépi fordításal készült. Kérjük, olvassa el a Gépi fordításról szóló jognyilatkozatot.
Switch to English

Kulcsfontosságú következtetés: A QNAP megoldások segítenek a vállalatoknak megfelelni a GDPR technikai követelményeinek

A GDPR (Általános Adatvédelmi Rendelet) egy EU-s adatvédelmi törvény, amely szabályozza a vállalatok által végzett személyes adatok gyűjtését, feldolgozását és tárolását az adatkezelés teljes életciklusa során. Globális alkalmazhatósága és a rendkívül magas bírságok miatt a modern vállalati adatvédelmi megfelelés és adatbiztonság nemzetközi szabványává vált.

A legtöbb vállalat nincs tisztában azzal, hogy a GDPR 4. cikk (12) bekezdése a „személyes adatok megsértését” úgy határozza meg, hogy az magában foglalja a véletlen vagy jogellenes megsemmisítést, elvesztést és az „illetéktelen közzétételt” is; az Európai Adatvédelmi Testület (EDPB) is megerősíti ezt az értelmezést a zsarolóvírusokra vonatkozó EDPB iránymutatásban: ha az adatok titkosítása olyan mértékű, hogy azok elérhetetlenné válnak, az önmagában is adatvédelmi incidensnek minősül, még akkor is, ha az adatokat nem másolták vagy továbbították külső félnek. Más szóval, a biztonsági mentés és helyreállítás képessége nem csupán IT-kérdés – hanem GDPR-megfelelőségi kérdés is. Ugyanakkor a 32. cikk (1)(c) pontja előírja, hogy a szervezeteknek „képesnek kell lenniük a személyes adatok rendelkezésre állásának és hozzáférhetőségének időben történő helyreállítására”.

A GDPR a szervezetekre vonatkozik, és egyetlen termék sem tud „megfelelőséget” biztosítani egy szervezet nevében. Az adatvédelmi szabályzatok, a hozzájárulás-kezelés és az adatvédelmi tisztviselő (DPO) feladatai mind szervezeti szintűek. Azonban az 5. és 32. cikk által előírt technikai intézkedések tekintetében a QNAP tárolóeszközök és megoldások közvetlenül kezelni tudják ezeket.

További olvasmány: A hivatalos GDPR rendelet teljes szövege (Regulation (EU) 2016/679)

GDPR végrehajtása a gyakorlatban: A bírságok mértéke nő, és már nem csak a technológiai óriásokat érinti

A GDPR 2016. május 24-i hatálybalépése óta a bírságok összértéke elérte a mintegy 5,88 milliárd eurót. 2023-ban a Meta kapta a valaha volt legnagyobb, 1,2 milliárd eurós bírságot határon átnyúló adattovábbítási jogsértések miatt (https://cms.law/en/int/publication/GDPR-Enforcement-Tracker-Report/numbers-and-figures). Még figyelemreméltóbb a végrehajtás körének változása: a szankciók már nem csak a technológiai óriásokat érintik, hanem olyan iparágakat is, mint a pénzügy, egészségügy és energia. A személyes adatok védelmére irányuló technikai intézkedések minden EU-ban működő vagy ügyfelekkel rendelkező vállalat számára alapvető feladattá váltak.

Összehasonlító táblázat: GDPR cikkek és QNAP termékmegfelelőség

GDPR cikkek QNAP mechanizmusok Elért hatások
5. cikk (1)(f) Integritás és bizalmasság elve az illetéktelen adatkezelés és véletlen adatvesztés megelőzésére RBAC szerepkör-alapú jogosultságok, AD/Azure AD/LDAP integráció, QNAP Authenticator többfaktoros hitelesítés; QuTS hero WORM, QuObjects S3 Object Lock (Veeam Ready – Object with Immutability Certification) Csak jogosult személyek férhetnek hozzá a személyes adatokhoz; a megőrzési időszak alatt az adatok nem módosíthatók vagy törölhetők
32. cikk (1)(a) A titkosított személyes adatokat álnevesítéssel és titkosítással kell védeni lemez/megosztott adatkönyvtár titkosítása (AES-256); SED önmagát titkosító merevlemezek (TCG-OPAL, TCG-Enterprise, TCG-Ruby) Lemez elvesztése, elhagyása vagy külső átvitele esetén az adatok statikus állapotban is azonosíthatatlanok maradnak
32. cikk (1)(b) Folyamatos integritás és rendelkezésre állás: a feldolgozó rendszernek biztosítania kell a folyamatos bizalmasságot, integritást, rendelkezésre állást és ellenállóképességet ZFS végponttól végpontig történő ellenőrzés és natív önjavítás; kettős aktív vezérlős modellek és High Availability Manager kettős gépes hibatűrési migráció Csendes adatkárosodás automatikus felismerése és javítása; egyetlen hiba esetén sincs szolgáltatáskimaradás
32. cikk (1)(c) Előírja, hogy helyreállítható incidens után a személyes adatok rendelkezésre állását és visszakereshetőségét időben helyre kell állítani. HDP for Business központosított védelem Windows, VMware, Hyper-V, Proxmox VE és Microsoft 365 munkaterhelésekhez, Video Verification rögzíti a helyreállítási és indítási folyamatot; HDP for PC/VM HDP Recovery Media Creator USB/ISO mentő adathordozót készít biztonsági mentés visszaállításának ellenőrzése, videó- és próbafelvétellel igazolható auditnyomként
5. cikk (1)(e) tárolás: Az adatok megőrzési ideje nem haladhatja meg a feldolgozás céljához szükséges időt HBS 3 biztonsági mentés és pillanatkép megőrzési szabályzat (verziószám, automatikus törlés a megőrzési idő után) „A törlésre kijelölt adatok törlésre kerülnek” – a szabályzatból rendszerfunkció lesz
17. cikk Törléshez való jog (elfeledtetéshez való jog): Az érintett kérheti személyes adatainak törlését Fájlszintű törlés a megőrzési idő lejártával; Secure Erase támogatott a lemeztörléshez A törlési kérelmek a biztonsági mentésekre és a fizikai lemezrétegekre is alkalmazhatók
33. cikk Külső incidens bejelentése (72 óra): A külső incidenseket 72 órán belül jelenteni kell a felügyeleti hatóságnak, és az incidensnaplókat meg kell őrizni QuLog Center központosított naplók és incidensértesítések Az incidens időpontját, kiterjedését és érintett célpontjait rögzíteni kell, és elérhetőnek kell lenniük a gyors jelentés és belső dokumentáció támogatásához

Minimális hozzáférési elv: kettős rétegű hozzáférés-vezérlés és manipuláció elleni védelem

A GDPR 5. cikk (1)(f) előírja az illetéktelen adatkezelés megelőzését. A QNAP az RBAC szerepkör-alapú jogosultságokat integrálja az AD, Azure AD vagy LDAP rendszerekkel, így a jogosultságok központilag kezelhetők a meglévő tartományi fiókrendszerekben, továbbá a QNAP Authenticator többfaktoros hitelesítést alkalmazza a bejelentkezési folyamat védelmére.

Az „még az adminisztrátorok sem módosíthatják” elvű adatok – például jogi megfelelőségi biztonsági mentés esetén – esetében a QuTS hero WORM fájlrendszer szintű zárolást alkalmaz, így a megőrzési idő alatt senki sem módosíthatja vagy törölheti az adatokat; az objektumtároló oldalon a QuObjects S3 Object Lock megszerezte a Veeam Ready – Object with Immutability Certification tanúsítványt.

További információ: QNAP Immutability storage, Immutable Backup és Immutable Snapshot

Titkosítás: Az adatszivárgás esetén az adatok értelmezhetetlenné válnak

A GDPR 32. cikk (1)(a) a titkosítást ajánlott technikai intézkedésként sorolja fel. A titkosítás értéke különösen incidensek során mutatkozik meg: még ha az adatok ki is szivárognak, a titkosított adatok illetéktelenek számára olvashatatlanok maradnak, így jelentősen csökken a tényleges kár és kockázat.

A QNAP AES-256 titkosítást biztosít a megosztott adatkönyvtárakhoz / LUN-hoz, és támogatja az önmagát titkosító merevlemezeket (SED), beleértve a TCG-OPAL, TCG-Enterprise, valamint az új generációs tárolókhoz (pl. NVMe) tervezett TCG-Ruby szabványokat. A titkosítás és visszafejtés közvetlenül a merevlemez-vezérlőben történik, a kulcs soha nem kerül az operációs rendszerbe.

A SED és kötet titkosítás egyaránt védi a nyugalmi adatokat. Ha egy lemezt ellopnak, elveszítenek, javításra küldenek vagy cserélnek, és az elhagyja a telephelyet, az adatok olvashatatlanok maradnak – ekkor lép életbe a 34. cikk (3)(a) pontja.

További információ: QNAP QuTS hero adatvédelem és biztonsági mechanizmus

Folyamatos integritás és magas rendelkezésre állás

A GDPR 32. cikk (1)(b) a „folyamatos” kifejezést használja, tehát az integritást és rendelkezésre állást nem lehet csak az audit napján biztosítani. A QuTS hero ZFS fájlrendszere minden adatblokkhoz ellenőrzőösszeget számol, amelyet az adatoktól elkülönítve, felsőbb szintű indexstruktúrában tárol. Olvasáskor automatikusan összehasonlítja és felismeri az eltéréseket, majd paritás vagy tükrözött másolat alapján javítja azokat, így megakadályozza a csendes adatkárosodás felhalmozódását.

Emellett a QNAP különböző méretű magas rendelkezésre állású megoldásokat kínál:

  • Kettős vezérlős architektúra: Az ES2486AFdc és más modellek kettős aktív (Active-Active) vezérlővel rendelkeznek, ugyanazzal a ZFS-alapú QES operációs rendszerrel. Mindkét vezérlő egyszerre működik, és ha az egyik meghibásodik, a másik automatikusan átveszi a működést. NVRAM modulok csökkentik az adatvesztés kockázatát áramkimaradás esetén.

  • Kettős gépes átállás: A QuTS hero modellek párosíthatók a High Availability Manager alkalmazással, így két független NAS Active-Passive klasztert alkothat kölcsönös biztonsági mentéssel. Ha a fő gép hibát észlel, a tartalék gép automatikusan átveszi a szolgáltatásokat.

  • Scale-out klaszter architektúra: A QNAP horizontális bővítésű tárolómegoldás a QuTS MEGA operációs rendszert használja, minimum 3 csomópontból álló klasztertől akár 96 csomópontig bővíthető; törléses kódolással több csomópont is meghibásodhat adatvesztés nélkül, és hiba esetén az adatok automatikusan felismerhetők, újraépíthetők, a szolgáltatások migrálhatók. PB-szintű adatmennyiséghez, magas rendelkezésre állási és rugalmas bővítési igényekhez ideális.

Helyreállíthatóság: A helyreállítás sebessége meghatározza, mekkora kárt okozhat egy incidens az ügyfelek jogainak.

A GDPR 4. cikk (12) és az EDPB iránymutatás szerint, ha az adatokat zárolják vagy megsemmisítik, adatvédelmi incidens keletkezik. Bár a helyreállítás sebessége nem határozza meg, hogy történt-e incidens, közvetlenül befolyásolja a kockázatértékelés eredményét: ha a helyreállítás elég gyors, és az érintettek jogaira nézve alacsony a kockázat, az incidens belső nyilvántartás szintjén maradhat (a 33. cikk (5) minden incidenst belső nyilvántartásba vételre kötelez); ha a helyreállítás lassú, és a személyes adatok hosszú ideig nem állnak helyre, az felügyeleti hatóság értesítési kötelezettségét, sőt az érintettek egyenkénti értesítését is kiválthatja.

Ugyanazon zsarolóvírus-támadás esetén a helyreállítási képesség különbsége egyenlő lehet a „belső naplóbejegyzés” és a „sajtóhír” közötti különbséggel.

A QNAP átfogó biztonsági mentési és helyreállítási megoldást kínál:

HDP for Business* Végponttól végpontig tartó biztonsági mentési megoldás: központosított védelem Windows, VMware, Hyper-V, Proxmox VE és Microsoft 365 számára, a 3-2-1-1-0 biztonsági mentési elv szerint tervezve, kombinálva az Immutable Backup és Airgap+ fizikai izolációs mentési csomópontokkal, miközben nulla hibás helyreállítási ellenőrzést biztosít. A Video Verification automatikusan rögzíti a mentett VM-ek indítási folyamatát integritási bizonyítékként, így biztosítva a mentések elérhetőségét és helyreállíthatóságát.

*HDP for Business hamarosan elérhető. A hivatalos megjelenési dátumért kérjük, kövesse a hivatalos bejelentéseket.

HDP Recovery Media Creator: Windows bare metal visszaállító önálló eszköz, amelyhez nem szükséges előre telepített ügynökszoftver, USB vagy ISO helyreállító adathordozó készíthető; az ISO csatolható a Virtualization Station-höz indításhoz, így izolált környezetben is valós helyreállítási teszt végezhető, továbbá adatközponti környezetben BMC/IPMI távoli helyreállítás is támogatott.

További olvasmány: EDPB Személyes Adatvédelmi Incidens Bejelentési Irányelvek (beleértve a Lesotho szoftveres esetet)

Tárolási lejárat és törlési jog: A „törlés” legyen rendszerfolyamat, ne függőben lévő feladat

Az 5. cikk (1)(e) szerinti megőrzési korlát a gyakorlatban a biztonsági mentések esetén a legkönnyebben figyelmen kívül hagyott. Még ha az adatokat törlik is az elsődleges rendszerből, több verzió is megmaradhat a mentésekben. A QNAP HBS 3 biztonsági mentési és pillanatkép-megőrzési szabályzatai lehetővé teszik a verziószám és a megőrzési napok beállítását, a lejárat után automatikus törléssel, így a törlési stratégia a mentési rétegekre is kiterjed. Amikor az érintett él a törléshez való jogával a 17. cikk alapján, vagy amikor lemezeket cserélnek vagy leselejteznek, a QNAP Secure Erase funkcióval is támogatja, hogy a személyes adatok ne szivárogjanak ki a régi merevlemezekkel.

Vállalati figyelmeztetés: Felhívjuk a figyelmet, hogy a WORM és a törlési jog alapvetően ellentmondásban állnak. Még a szuperadminisztrátorok sem törölhetnek adatokat a zárolási időszak alatt. Ezért a WORM megőrzési időtartamát a szervezet adatmegőrzési szabályzata alapján kell beállítani, nem pedig az „minél hosszabb, annál biztonságosabb” elv szerint.

Eseménynapló: a 72 órás visszaszámlálás a „felfedezés” pillanatától indul

A GDPR 33. cikke mindössze 72 órát ad a szervezeteknek a bejelentésre, amelynek tartalmaznia kell az esemény időpontját, az érintett adatokat és a hatókört. A QTS/QuTS hero natív naplók rögzítik a felhasználói hozzáféréseket és rendszereseményeket; több eszköz kezelésekor a QuLog Center központilag gyűjti a napi naplókat, támogatja a címkézést és a fejlett keresést, így az eseményvizsgálatokhoz nem kell több rendszerből összegyűjteni az adatokat. Minden eseményt (beleértve a jelentési küszöböt el nem érő kisebb incidenseket is) a GDPR szerint belsőleg naplózni kell.

Következő lépés: Építsen vállalati szintű tárolókörnyezetet „alapértelmezett adatvédelemmel”

A vállalatok használhatják ezt a dokumentumot ellenőrzőlistaként, és minden pontnál tegyék fel maguknak a kérdést: „Milyen mechanizmusra támaszkodunk jelenleg ennek megvalósításához?” és „Audit vagy incidens esetén milyen bizonyítékot tudok bemutatni?”

A megvalósítás során a modellválasztást, a mentési architektúrát és a HA méretet továbbra is a vállalat tényleges adatvolumene és költségvetése alapján kell igazítani; nincs minden szervezet számára univerzális konfiguráció.

A QNAP rugalmas rendszerarchitektúrájával és átfogó termékkínálatával minden méretű vállalat a GDPR által előírt technikai intézkedéseket gyakorlati védelmi megoldásokká alakíthatja, biztonságos és skálázható adatvédelmi architektúrát építve.

Ha tervezési, modellválasztási vagy testreszabási igénye van, kérjük, vegye fel a kapcsolatot a QNAP értékesítési vagy műszaki tanácsadóival, hogy a tényleges igényeihez leginkább megfelelő termékportfóliót tervezzék meg.

Sunnine

Sunnine

QNAP Makreting Memeber

Was this article helpful?

Thank you for your feedback.

További segítségért kérdezze meg a többi felhasználót és a QNAP szakértőit a közösségben. Irány a QNAP közösség

Please tell us how this article can be improved:

If you want to provide additional feedback, please include it below.

Table of Contents

Válassza ki a specifikációt

      Mutass többet Kevesebb
      Ez a webhely más országokban / régiókban:
      open menu
      back to top