Key Conclusion: QNAP solutions can help enterprises meet the technical requirements of GDPR
GDPR (General Data Protection Regulation) is an EU data law that regulates the collection, processing, and storage personal data lifecycle by enterprises. Due to its global applicability and extremely high penalties for violations, it has become the international standard for modern enterprise privacy compliance and data security protection.
One thing that most enterprises are not aware of: Article 4(12) of the GDPR defines “personal data breach” to include accidental or unlawful destruction, loss, and “unauthorized disclosure”; the European Data Protection Board (EDPB) also confirms this interpretation in the EDPB guidelines for ransomware: if data is encrypted to the point of being inaccessible, this itself constitutes a breach, even if no data is copied or transmitted externally. In other words, Backup and Recovery capability is not just an IT issue—it is a GDPR compliance issue. At the same time, Article 32(1)(c) also states that organizations must have the “ability to restore the availability and access to personal data in a timely manner.”
The GDPR applies to organizations, and no product can achieve "compliance" on behalf of an organization. Privacy policies, consent management, and DPO responsibilities are all organizational tasks. However, for the technical measures required by Article 5 and Article 32, QNAP storageunit and solutions can directly address them.
Extended reading: Full text of the official GDPR regulation (Regulation (EU) 2016/679)
GDPR Enforcement in Practice: Fines Are Increasing in Scale and It's No Longer Just a Tech Giant Issue
Since the GDPR came into effect on May 24, 2016, the cumulative amount of fines has reached approximately €5.88 billion. In 2023, Meta was hit with the highest single fine in history—€1.2 billion—for cross-border data transfer violations (https://cms.law/en/int/publication/GDPR-Enforcement-Tracker-Report/numbers-and-figures). Even more noteworthy is the shift in the scope of enforcement: penalties have expanded from targeting only tech giants to now include industries such as finance, healthcare, and energy. Technical measures for personal data protection have become essential homework for every company with business operations or customers in the EU.
Comparison Table: GDPR Clauses and QNAP Product Compliance
| GDPR Clauses |
QNAP Mechanisms |
Achieved Effects |
| Article 5(1)(f) Integrity and Confidentiality Principle to prevent unauthorized processing and accidental loss |
RBAC role permissions, AD/Azure AD/LDAP integration, QNAP Authenticator multi-factor authentication; QuTS hero WORM, QuObjects S3 Object Lock (Veeam Ready – Object with Immutability Certification) |
Only authorized personnel can access personal data; during the retention period, data cannot be tampered with or deleted |
| Article 32(1)(a) encrypted personal data should be protected by pseudonymization and encryption measures such as |
disk/shared data folder encryption (AES-256); SED self-encrypting hard disk drives (TCG-OPAL, TCG-Enterprise, TCG-Ruby) |
In the event of disk loss, misplacement, or external transfer due to replacement, the static data remains in an unidentifiable state |
| Article 32(1)(b) Continuity of integrity and availability The processing system should ensure ongoing confidentiality, integrity, availability, and resilience |
ZFS end-to-end verification and native self-healing; dual active controllers model and High Availability Manager dual machine fault tolerance migration |
Silent data damage automatic detection and repair; no service interruption in case of single point failure |
| Article 32(1)(c) requires that after a recoverable incident, the availability and retrieval of personal data must be restored in a timely manner. |
HDP for Business centralized protection for Windows, VMware, Hyper-V, Proxmox VE, and Microsoft 365 workloads, Video Verification records the recovery and boot process; HDP for PC/VM with HDP Recovery Media Creator produces USB/ISO rescue media |
backup restore verification, using video and drill records as audit evidence |
| Article 5(1)(e)storageThe retention period for personaldatadata must not exceed what is necessary for the processing purpose |
HBS 3 Backup and Snapshot Retention Policy (number of versions, automatic deletion after retention period) |
“Data confirmed for deletiondatawill be deleted” changes from policy document to system behavior |
| Article 17 Right to Erasure (Right to be Forgotten)dataThe data subject has the right to request the erasure of their personaldata |
File-level deletion with retention policy expiration; Secure Erase is supported for disk erasure |
Deletion requests can be applied to backup copies and physical disk layers |
| Article 33 External Leakage Notification (72 hours): External leakage incidents must be reported to the supervisory authority within 72 hours, and incident records must be retained in |
QuLog Center centralized logs and incident notifications. |
The incident occurrence time, scope, and affected targets must be recorded and available for review to support timely reporting and internal documentation requirements. |
Minimum contact principle: dual-layer implementation of access control and tamper prevention
GDPR Article 5(1)(f) requires the prevention of unauthorized processing. QNAP integrates RBAC role-based permissions with AD, Azure AD, or LDAP, allowing permission mobility to be centrally managed within existing domain account systems, and further uses QNAP Authenticator multi-factor authentication to secure the login process.
For the concept that “even administrators should not be able to tamper with it” data, for example, as a backup copy for legal compliance, QuTS hero WORM enforces locking at the file system level, making it impossible for anyone to modify or delete within the retention period; QuObjects S3 Object Lock at the object storage end has obtained Veeam Ready – Object with Immutability Certification.
Learn More: QNAP Immutabilitystorage, Immutable Backup and Immutable Snapshot
Encryption: Makes leaked data unintelligible
GDPR Article 32(1)(a) lists encryption as a recommended technical measure. The value of encryption is most evident during incidents, as even if data is unfortunately leaked, the encrypted data remains indecipherable to unauthorized parties, greatly reducing the actual harm and risk caused.
QNAP provides AES-256 encryption for shared data folder / LUN, and supports Self-Encrypting hard disk drives (SED), covering TCG-OPAL, TCG-Enterprise, as well as TCG-Ruby designed for new-generation storage such as NVMe. Encryption and decryption are handled directly by the hard disk drives controller, and the key never lands in the operating system.
At the same time, SED and volume encryption both protect data-at-rest data. When a disk is stolen, lost, sent for repair, or replaced and leaves the premises, the data on the disk remains in an unreadable state, which is when Section 34(3)(a) comes into play.
Learn more: QNAP QuTS hero data Protection and Security Mechanism
Continuous Integrity and High Availability
GDPR Article 32(1)(b) uses the term “ongoing,” so integrity and availability cannot be established only on the day of the audit. The ZFS file system of QuTS hero calculates checksums for each data block, storing them separately in an upper-level index structure from the data itself. During reads, it automatically compares and detects mismatches, then repairs using parity or mirrored copies, preventing silent data corruption from accumulating.
In addition, QNAP simultaneously provides high availability solutions of various scales
-
Dual Controller Architecture: ES2486AFdc and other model adopt a dual active (Active-Active) controller design, equipped with the same ZFS-based QES operating system. Both controllers operate simultaneously, and if one fails, the other automatically takes over. NVRAM modules are included to reduce the risk of data loss during power outages due to write cache loss.
-
Dual Machine Failover: QuTS hero model can be paired with High Availability Manager, allowing two independent NAS to form an Active-Passive cluster for mutual backup. When the primary machine encounters an issue, the standby machine automatically takes over services.
-
Scale-out cluster architecture: QNAP horizontal expansion storage solution adopts QuTS MEGA operating system, with a minimum of 3 nodes to form a cluster and up to 96 nodes for expansion; through erasure coding, multiple nodes can fail simultaneously without losing data, and when a node fails, data can be automatically detected, rebuilt, and services migrated. It is suitable for PB-level data scale with high availability and flexible expansion requirements.
Recoverability: The speed of recovery determines the extent of damage an incident can cause to customer rights.
According to Article 4(12) of the GDPR and EDPB guidelines, once data is locked or destroyed, a data breach incident is established. Although the speed of restoration does not determine whether it is a breach, it directly affects the outcome of the risk assessment: if restoration is fast enough and the risk assessment for data subjects' rights is low, the incident may remain at the internal record level (Article 33(5) requires all incidents to be recorded internally); if restoration is slow and personal data cannot be retrieved for a long time, it may trigger the obligation to notify the supervisory authority and even to notify data subjects one by one.
In the same ransomware attack, the difference in recovery capability will be equal to the difference between an "internal log entry" and a "news headline".
QNAP provides a comprehensive Backup and Recovery solution:
HDP for Business* End-to-end backup solution: centralized protection for Windows, VMware, Hyper-V, Proxmox VE, and Microsoft 365, designed according to the 3-2-1-1-0 backup principle, combined with Immutable Backup and Airgap+ physical isolation backup nodes, while providing zero-error recovery verification. Through Video Verification, the boot process of backed-up VMs is automatically recorded as integrity evidence, ensuring backup availability and recoverability.
*HDP for Business Coming soon. Please refer to official announcements for the official release date.
HDP Recovery Media Creator: Windows bare metal restore standalone tool, no need to pre-install agent software to create USB or ISO recovery media; ISO can be mounted to Virtualization Station for booting, allowing real-world verification of backup data recoverability in isolated environments, and is also suitable for data center environments with BMC/IPMI remote recovery support.
Extended reading: EDPB Personal Data Breach Notification Guidelines (including Lesotho software case)
Storage Expiry and Deletion Rights: Make “deletion” a system action, rather than a pending task.
The retention limitation under Article 5(1)(e) of the GDPR storage is most easily overlooked in practice when it comes to backup copies. Even if data is deleted from the primary system, several versions may still remain in the backup. QNAP provides HBS 3 backup and snapshot retention policies that allow you to set the number of versions and retention days, with automatic deletion upon expiration, ensuring that deletion strategies also cover backup layers. When the data data subject exercises the right to erasure under Article 17 or when disks are replaced or decommissioned, QNAP also supports Secure Erase to ensure that personal data will not leak with old hard disk drives devices.
Enterprise notice: Please be reminded that WORM and delete rights are inherently in conflict. Even data super administrators cannot delete data during the lock period. Therefore, the WORM retention period should be set according to your organization's data retention policy, not simply as “the longer, the safer.”
Event log: 72-hour countdown starts from the moment of “discovery”
The GDPR Article 33 gives organizations only 72 hours to report, and the report must include facts such as when the incident occurred, which data were affected, and the scope of impact. QTS/QuTS hero native logs record user access and system events; when managing multiple unit, QuLog Center can centrally aggregate daily logs and supports tagging and advanced search, so event investigations do not require piecing together data across systems. All events (including minor incidents that do not reach the reporting threshold) must be internally logged in accordance with GDPR.
Next step: Build an enterprise-level storage environment with "default privacy"
Enterprises can use the checklist in this document as a reference, and for each item, ask themselves two questions: "What mechanism do we currently rely on to implement this?" and "In the event of an audit or incident, what evidence can I provide?"
When enterprises implement, model selection, backup architecture, and HA scale must still be adjusted according to the actual data volume and budget of the enterprise; there is no one-size-fits-all configuration suitable for organizations of all scales.
With QNAP's flexible system architecture and comprehensive product line, enterprises of all sizes can transform the technical measures required by GDPR into practical defenses, building a data protection architecture that is both secure and scalable.
If you have planning, model selection, or customization needs, please contact QNAP sales or technical consultants to plan the most suitable product portfolio according to your actual requirements.
Kluczowy wniosek: Rozwiązania QNAP pomagają przedsiębiorstwom spełnić techniczne wymagania RODO
RODO (Ogólne Rozporządzenie o Ochronie Danych Osobowych) to unijne prawo regulujące cykl życia zbierania, przetwarzania i przechowywania danych osobowych przez przedsiębiorstwa. Ze względu na globalny zakres stosowania oraz bardzo wysokie kary za naruszenia, stało się ono międzynarodowym standardem nowoczesnej zgodności z przepisami dotyczącymi prywatności i ochrony danych.
Jedna rzecz, której większość firm nie jest świadoma: Artykuł 4(12) RODO definiuje „naruszenie danych osobowych” jako przypadkowe lub niezgodne z prawem zniszczenie, utratę oraz „nieautoryzowane ujawnienie”; Europejska Rada Ochrony Danych (EDPB) potwierdza tę interpretację w wytycznych EDPB dotyczących ransomware: jeśli dane są zaszyfrowane do tego stopnia, że są niedostępne, samo to stanowi naruszenie, nawet jeśli żadne dane nie zostały skopiowane lub przesłane na zewnątrz. Innymi słowy, zdolność do tworzenia kopii zapasowych i odzyskiwania danych to nie tylko kwestia IT — to kwestia zgodności z RODO. Jednocześnie artykuł 32(1)(c) stanowi, że organizacje muszą mieć „zdolność do przywrócenia dostępności i dostępu do danych osobowych w odpowiednim czasie”.
RODO dotyczy organizacji i żaden produkt nie może osiągnąć „zgodności” w imieniu organizacji. Polityki prywatności, zarządzanie zgodami i obowiązki Inspektora Ochrony Danych to zadania organizacyjne. Jednak w przypadku środków technicznych wymaganych przez artykuły 5 i 32, jednostki i rozwiązania QNAP mogą bezpośrednio je realizować.
Dodatkowa lektura: Pełny tekst oficjalnego rozporządzenia RODO (Rozporządzenie (UE) 2016/679)
Egzekwowanie RODO w praktyce: kary rosną i nie dotyczą już tylko gigantów technologicznych
Od wejścia w życie RODO 24 maja 2016 r. łączna kwota kar wyniosła około 5,88 mld euro. W 2023 roku Meta otrzymała najwyższą pojedynczą karę w historii — 1,2 mld euro — za naruszenia związane z transferem danych transgranicznych (https://cms.law/en/int/publication/GDPR-Enforcement-Tracker-Report/numbers-and-figures). Jeszcze bardziej znacząca jest zmiana zakresu egzekwowania: kary rozszerzyły się z celowania tylko w gigantów technologicznych na branże takie jak finanse, zdrowie i energetyka. Techniczne środki ochrony danych osobowych stały się obowiązkowym zadaniem dla każdej firmy prowadzącej działalność lub posiadającej klientów w UE.
Tabela porównawcza: Klauzule RODO i zgodność produktów QNAP
| Klauzule RODO |
Mechanizmy QNAP |
Osiągnięte efekty |
| Artykuł 5(1)(f) Zasada integralności i poufności zapobiegająca nieautoryzowanemu przetwarzaniu i przypadkowej utracie |
Uprawnienia RBAC, integracja AD/Azure AD/LDAP, QNAP Authenticator uwierzytelnianie wieloskładnikowe; QuTS hero WORM, QuObjects S3 Object Lock (Veeam Ready – Object with Immutability Certification) |
Tylko upoważniony personel ma dostęp do danych osobowych; w okresie przechowywania dane nie mogą być modyfikowane ani usuwane |
| Artykuł 32(1)(a) zaszyfrowane dane osobowe powinny być chronione przez środki pseudonimizacji i szyfrowania, takie jak |
szyfrowanie dysków/udostępnionych folderów danych (AES-256); dyski twarde SED z samoszyfrowaniem (TCG-OPAL, TCG-Enterprise, TCG-Ruby) |
W przypadku utraty, zagubienia lub przekazania dysku w wyniku wymiany, dane statyczne pozostają w stanie nieidentyfikowalnym |
| Artykuł 32(1)(b) Ciągłość integralności i dostępności System przetwarzania powinien zapewniać ciągłą poufność, integralność, dostępność i odporność |
ZFS weryfikacja end-to-end i natywne samonaprawianie; model z dwoma aktywnymi kontrolerami i High Availability Manager migracja tolerancji błędów dwóch maszyn |
Automatyczne wykrywanie i naprawa cichego uszkodzenia danych; brak przerwy w usługach w przypadku pojedynczej awarii |
| Artykuł 32(1)(c) wymaga, aby po incydencie możliwym do odzyskania dostępność i możliwość odzyskania danych osobowych zostały przywrócone w odpowiednim czasie. |
HDP for Business scentralizowana ochrona dla Windows, VMware, Hyper-V, Proxmox VE i Microsoft 365, Video Verification rejestruje proces odzyskiwania i uruchamiania; HDP for PC/VM z HDP Recovery Media Creator tworzy nośniki ratunkowe USB/ISO |
weryfikacja przywracania kopii zapasowych, wykorzystanie nagrań wideo i ćwiczeń jako dowodów audytowych |
| Artykuł 5(1)(e)storage Okres przechowywania danych osobowych nie może przekraczać tego, co jest konieczne do celu przetwarzania |
HBS 3 Polityka przechowywania kopii zapasowych i migawek (liczba wersji, automatyczne usuwanie po okresie przechowywania) |
„Dane potwierdzone do usunięcia będą usuwane” zmienia się z dokumentu polityki na zachowanie systemu |
| Artykuł 17 Prawo do usunięcia danych (Prawo do bycia zapomnianym) Osoba, której dane dotyczą, ma prawo żądać usunięcia swoich danych osobowych |
Usuwanie na poziomie plików po wygaśnięciu polityki przechowywania; Secure Erase obsługiwane dla wymazywania dysków |
Żądania usunięcia mogą być stosowane do kopii zapasowych i warstw fizycznych dysków |
| Artykuł 33 Powiadomienie o wycieku danych (72 godziny): Incydenty wycieku danych muszą być zgłoszone organowi nadzorczemu w ciągu 72 godzin, a zapisy incydentów muszą być przechowywane w |
QuLog Center scentralizowane logi i powiadomienia o incydentach. |
Czas wystąpienia incydentu, zakres i dotknięte cele muszą być rejestrowane i dostępne do przeglądu, aby wspierać terminowe zgłaszanie i wymagania dokumentacji wewnętrznej. |
Zasada minimalnego kontaktu: dwuwarstwowa implementacja kontroli dostępu i zapobiegania manipulacji
Artykuł 5(1)(f) RODO wymaga zapobiegania nieautoryzowanemu przetwarzaniu. QNAP integruje uprawnienia RBAC z AD, Azure AD lub LDAP, umożliwiając centralne zarządzanie uprawnieniami w istniejących systemach kont domenowych, a dodatkowo wykorzystuje QNAP Authenticator do wieloskładnikowego uwierzytelniania w celu zabezpieczenia procesu logowania.
Dla koncepcji, że „nawet administratorzy nie powinni móc manipulować danymi”, np. jako kopia zapasowa dla zgodności prawnej, QuTS hero WORM wymusza blokadę na poziomie systemu plików, uniemożliwiając komukolwiek modyfikację lub usunięcie w okresie przechowywania; QuObjects S3 Object Lock po stronie obiektowej uzyskał Veeam Ready – Object with Immutability Certification.
Dowiedz się więcej: QNAP Immutabilitystorage, Immutable Backup i Immutable Snapshot
Szyfrowanie: sprawia, że wyciekłe dane są niezrozumiałe
Artykuł 32(1)(a) RODO wymienia szyfrowanie jako zalecaną techniczną metodę. Wartość szyfrowania jest najbardziej widoczna podczas incydentów, ponieważ nawet jeśli dane zostaną wycieknięte, zaszyfrowane dane pozostają nieczytelne dla nieupoważnionych osób, znacznie zmniejszając rzeczywiste szkody i ryzyko.
QNAP oferuje szyfrowanie AES-256 dla udostępnionych folderów danych / LUN oraz obsługuje dyski twarde z samoszyfrowaniem (SED), obejmujące TCG-OPAL, TCG-Enterprise, a także TCG-Ruby zaprojektowane dla nowoczesnych rozwiązań NVMe. Szyfrowanie i deszyfrowanie są obsługiwane bezpośrednio przez kontroler dysku twardego, a klucz nigdy nie trafia do systemu operacyjnego.
Jednocześnie SED i szyfrowanie woluminów chronią dane spoczywające. Gdy dysk zostanie skradziony, zgubiony, wysłany do naprawy lub wymieniony i opuści firmę, dane na dysku pozostają w stanie nieczytelnym, co jest zgodne z sekcją 34(3)(a).
Dowiedz się więcej: QNAP QuTS hero Mechanizmy ochrony i bezpieczeństwa danych
Ciągła integralność i wysoka dostępność
Artykuł 32(1)(b) RODO używa terminu „ciągła”, więc integralność i dostępność nie mogą być zapewnione tylko w dniu audytu. System plików ZFS w QuTS hero oblicza sumy kontrolne dla każdego bloku danych, przechowując je oddzielnie w strukturze indeksu wyższego poziomu od samych danych. Podczas odczytu automatycznie porównuje i wykrywa niezgodności, a następnie naprawia za pomocą parzystości lub kopii lustrzanych, zapobiegając kumulacji cichego uszkodzenia danych.
Dodatkowo QNAP oferuje jednocześnie rozwiązania wysokiej dostępności w różnych skalach:
-
Architektura podwójnego kontrolera: Model ES2486AFdc i inne wykorzystują konstrukcję dwóch aktywnych (Active-Active) kontrolerów, wyposażonych w ten sam system operacyjny QES oparty na ZFS. Oba kontrolery działają jednocześnie, a w przypadku awarii jednego, drugi automatycznie przejmuje funkcje. Moduły NVRAM są dołączone, aby zmniejszyć ryzyko utraty danych podczas awarii zasilania z powodu utraty pamięci podręcznej zapisu.
-
Przełączanie awaryjne dwóch maszyn: Model QuTS hero może być sparowany z High Availability Manager, umożliwiając dwóm niezależnym NAS utworzenie klastra Active-Passive do wzajemnego backupu. Gdy główna maszyna napotka problem, zapasowa automatycznie przejmuje usługi.
-
Architektura klastrowa scale-out: QNAP rozwiązanie poziomej ekspansji storage wykorzystuje system operacyjny QuTS MEGA, z minimum 3 węzłami do utworzenia klastra i możliwością rozbudowy do 96 węzłów; dzięki kodowaniu z usuwaniem, wiele węzłów może ulec awarii jednocześnie bez utraty danych, a gdy węzeł zawiedzie, dane mogą być automatycznie wykrywane, odbudowywane i usługi migrowane. Nadaje się do danych na poziomie PB z wysoką dostępnością i elastycznymi wymaganiami rozbudowy.
Odzyskiwalność: szybkość odzyskiwania decyduje o zakresie szkód dla praw klientów
Zgodnie z artykułem 4(12) RODO i wytycznymi EDPB, gdy dane są zablokowane lub zniszczone, incydent naruszenia danych jest uznany. Choć szybkość przywracania nie decyduje o tym, czy doszło do naruszenia, bezpośrednio wpływa na wynik oceny ryzyka: jeśli przywracanie jest wystarczająco szybkie i ocena ryzyka dla praw osób, których dane dotyczą, jest niska, incydent może pozostać na poziomie rejestru wewnętrznego (artykuł 33(5) wymaga rejestrowania wszystkich incydentów wewnętrznie); jeśli przywracanie jest wolne i dane osobowe nie mogą być odzyskane przez długi czas, może to wywołać obowiązek powiadomienia organu nadzorczego, a nawet powiadomienia osób, których dane dotyczą, indywidualnie.
W tym samym ataku ransomware różnica w zdolności odzyskiwania będzie równa różnicy między „wpisem w logu wewnętrznym” a „nagłówkiem w wiadomościach”.
QNAP oferuje kompleksowe rozwiązanie Backup i Recovery:
HDP for Business* Kompleksowe rozwiązanie backupowe: scentralizowana ochrona dla Windows, VMware, Hyper-V, Proxmox VE i Microsoft 365, zaprojektowane zgodnie z zasadą backupu 3-2-1-1-0, połączone z Immutable Backup i Airgap+ fizycznie izolowanymi węzłami backupowymi, zapewniając jednocześnie weryfikację odzyskiwania bez błędów. Dzięki Video Verification proces uruchamiania backupowanych maszyn wirtualnych jest automatycznie rejestrowany jako dowód integralności, zapewniając dostępność i odzyskiwalność backupu.
*HDP for Business Wkrótce dostępne. Proszę sprawdzać oficjalne komunikaty dotyczące daty premiery.
HDP Recovery Media Creator: Narzędzie do przywracania Windows bare metal, nie wymaga wcześniejszej instalacji oprogramowania agenta do tworzenia nośników USB lub ISO; ISO można zamontować w Virtualization Station do uruchamiania, umożliwiając rzeczywistą weryfikację odzyskiwalności danych backupowych w izolowanych środowiskach, a także nadaje się do środowisk data center z obsługą BMC/IPMI remote recovery.
Dodatkowa lektura: Wytyczne EDPB dotyczące powiadamiania o naruszeniu danych osobowych (w tym przypadek Lesotho software)
Wygaśnięcie przechowywania i prawa do usunięcia: spraw, by „usunięcie” było działaniem systemowym, a nie zadaniem oczekującym na realizację
Ograniczenie przechowywania zgodnie z artykułem 5(1)(e) RODO storage jest najczęściej pomijane w praktyce w przypadku kopii zapasowych. Nawet jeśli dane zostaną usunięte z systemu głównego, kilka wersji może pozostać w backupie. QNAP oferuje polityki przechowywania kopii zapasowych i migawek HBS 3, które pozwalają ustawić liczbę wersji i dni przechowywania, z automatycznym usuwaniem po wygaśnięciu, zapewniając, że strategie usuwania obejmują również warstwy backupowe. Gdy osoba, której dane dotyczą, korzysta z prawa do usunięcia zgodnie z artykułem 17 lub gdy dyski są wymieniane lub wycofywane, QNAP obsługuje również Secure Erase, aby zapewnić, że dane osobowe nie wyciekną wraz ze starymi urządzeniami dyskowymi.
Informacja dla przedsiębiorstw: Należy pamiętać, że WORM i prawa do usunięcia są ze sobą sprzeczne. Nawet superadministratorzy danych nie mogą usunąć danych w okresie blokady. Dlatego okres przechowywania WORM powinien być ustalony zgodnie z polityką przechowywania danych organizacji, a nie po prostu „im dłużej, tym bezpieczniej”.
Log zdarzeń: odliczanie 72 godzin zaczyna się od momentu „odkrycia”
Artykuł 33 RODO daje organizacjom tylko 72 godziny na zgłoszenie, a raport musi zawierać fakty takie jak czas wystąpienia incydentu, które dane zostały dotknięte i zakres wpływu. Natywne logi QTS/QuTS hero rejestrują dostęp użytkownika i zdarzenia systemowe; przy zarządzaniu wieloma jednostkami QuLog Center może scentralizować dzienne logi i obsługuje tagowanie oraz zaawansowane wyszukiwanie, dzięki czemu dochodzenia zdarzeń nie wymagają składania danych z różnych systemów. Wszystkie zdarzenia (w tym drobne incydenty, które nie osiągają progu zgłoszenia) muszą być rejestrowane wewnętrznie zgodnie z RODO.
Następny krok: Zbuduj środowisko storage klasy enterprise z „domyślną prywatnością”
Przedsiębiorstwa mogą wykorzystać listę kontrolną z tego dokumentu jako punkt odniesienia i dla każdego elementu zadać sobie dwa pytania: „Na jakim mechanizmie obecnie polegamy, aby to wdrożyć?” oraz „W przypadku audytu lub incydentu, jakie dowody mogę przedstawić?”
Podczas wdrażania przez przedsiębiorstwa wybór modelu, architektura backupu i skala HA muszą być dostosowane do rzeczywistej ilości danych i budżetu firmy; nie ma uniwersalnej konfiguracji odpowiedniej dla organizacji każdej wielkości.
Dzięki elastycznej architekturze systemowej i kompleksowej linii produktów QNAP, firmy każdej wielkości mogą przekształcić techniczne środki wymagane przez RODO w praktyczną ochronę, budując architekturę ochrony danych, która jest zarówno bezpieczna, jak i skalowalna.
Jeśli masz potrzeby związane z planowaniem, wyborem modelu lub personalizacją, skontaktuj się z QNAP sprzedażą lub konsultantami technicznymi, aby zaplanować najbardziej odpowiedni zestaw produktów zgodnie z rzeczywistymi wymaganiami.