Conformité HIPAA pour Lakebase
Lakebase prend en charge les workspaces avec le profil de sécurité de la conformité afin que vous puissiez traiter des données réglementées, y compris les informations médicales protégées (PHI) en vertu de la loi Health Insurance Portability and Accountability Act (HIPAA). Cette page explique ce que signifie la prise en charge de la conformité pour Lakebase, quelles normes de conformité sont prises en charge et comment la responsabilité des PHI est partagée. Pour les contrôles et exigences HIPAA à l'échelle de la plateforme, voir HIPAA.
Normes de conformité prises en charge
Lakebase est disponible pour les workspaces dotés du profil de sécurité de la conformité lorsque la norme de conformité est définie sur HIPAA , C5 , TISAX ou None .
Lorsqu’un workspace utilise le profil de sécurité de la conformité avec la norme HIPAA, Lakebase applique les contrôles requis pour HIPAA, y compris la journalisation d’audit étendue pour l’activité de base de données. Pour en savoir plus sur la manière dont les événements d’audit sont capturés et transmis, consultez Journalisation d’audit HIPAA.
HIPAA est la seule norme de conformité qui permet une journalisation d’audit étendue pour Lakebase. C5 et TISAX sont pris en charge au niveau du workspace, mais n’appliquent pas de comportement d’audit spécifique à Lakebase.
Responsabilité partagée pour les PHI
Databricks et votre organisation partagent la responsabilité de la protection des PHI dans Lakebase. Cette section décrit les responsabilités spécifiques à Lakebase. Pour le modèle de responsabilité partagée HIPAA à l’échelle de la plateforme, consultez Responsabilité partagée de la conformité HIPAA.
Ce que propose Databricks
Databricks fournit la plateforme conforme sur laquelle Lakebase s’exécute, notamment :
- Infrastructure répondant aux exigences HIPAA lorsque le workspace utilise le profil de sécurité de la conformité.
- Chiffrement des données au repos et en transit.
- Journalisation d’audit pour les projets compatibles HIPAA, transmise à la table système des journaux d’audit. Voir Journalisation d’audit HIPAA.
Vos responsabilités
Votre organisation est responsable de la manière dont vous traitez les PHI dans vos bases de données Lakebase :
- Ne pas inclure de PHI dans les métadonnées. Ne pas inclure de PHI dans les noms d’objets de base de données, tels que les noms de base de données, de schéma, de table ou de colonne. Ces noms peuvent apparaître dans les Logs d’audit et les métadonnées système.
- N’incluez pas de PHI dans le texte de la query. Les Logs d’audit peuvent enregistrer le texte des instructions. Évitez d’intégrer des PHI en tant que valeurs littérales dans les queries. Utilisez des requêtes paramétrées dans la mesure du possible.
- Ne pas inclure de PHI dans les tickets d’assistance. N'incluez pas de PHI dans les demandes de support, les captures d'écran ou les sorties de diagnostic que vous partagez avec Databricks.
- Configurez les contrôles d’accès. Accordez des rôles et des autorisations de base de données selon le principe du moindre privilège. Voir Rôles et autorisations.
- Gérez la rétention des Logs d’audit. Examinez et conservez les Logs d'audit conformément à vos obligations de conformité. Voir Rétention des Logs d’audit.
Databricks ne peut pas supprimer a posteriori les PHI que vous insérez dans les noms d’objets ou le texte de query. Il est de votre responsabilité d’empêcher l’insertion de PHI dans ces emplacements.
Accord de partenariat commercial
Le traitement de PHI dans le cadre de la loi HIPAA nécessite un accord de partenariat commercial (BAA). La manière dont le BAA s’applique dépend de votre fournisseur cloud. Pour plus de détails, voir HIPAA.
Étapes suivantes
- Activer la conformité HIPAA : activez la prise en charge de la conformité pour vos projets Lakebase. Voir Activer la conformité HIPAA.
- Journalisation d’audit HIPAA : découvrez comment Lakebase capture, transmet et enregistre les événements d’audit. Voir Journalisation d’audit HIPAA.