Aller au contenu principal

HIPAA

Cette page décrit les contrôles de conformité HIPAA dans Databricks.

Présentation de l'HIPAA

La loi HIPAA est une loi américaine sur les soins de santé qui établit des normes nationales pour protéger la confidentialité et la sécurité des informations de santé protégées (PHI).

Points clés :

  • S'applique aux prestataires de soins de santé, aux assureurs et aux fournisseurs qui traitent les informations médicales protégées (PHI).
  • Comprend des règles pour la confidentialité, la sécurité et la notification des violations.
  • Nécessite des mesures de protection administratives, techniques et physiques pour les PHI.
  • S'applique aux fournisseurs de services cloud qui stockent ou traitent des PHI.

Exigence de Business Associate Agreement (BAA) pour le traitement des PHI.

La loi HIPAA et les réglementations connexes exigent des organisations qui traitent les informations de santé protégées (PHI) qu’elles respectent des mesures de protection spécifiques. Lorsqu'une entité couverte ou un partenaire commercial utilise un fournisseur de services cloud (CSP) comme Databricks, le CSP est également considéré comme un partenaire commercial.

En conséquence, lorsque vous activez HIPAA à l'aide du profil de sécurité de la conformité, vous acceptez l'accord de partenariat commercial (BAA) de Databricks en l'absence d'une version mise en œuvre séparément. Pour lire le BAA de Databricks, consultez l'accord de partenariat commercial.

Activer les contrôles de conformité HIPAA

Les contrôles de conformité HIPAA nécessitent l'activation du profil de sécurité de la conformité, qui ajoute des agents de monitoring, fournit une image compute renforcée, et plus encore. Seules des fonctionnalités en préversion spécifiques sont prises en charge pour le traitement des données réglementées. Pour plus de détails sur le profil de sécurité de la conformité et les fonctionnalités en préversion prises en charge, consultez Profil de sécurité de la conformité.

Pour activer les contrôles de conformité HIPAA, consultez Configurer les paramètres de sécurité et de conformité améliorés.

Il est de votre responsabilité de confirmer que chaque Workspace a le profil de sécurité de la conformité activé. Vous devez également avoir un accord BAA actif avec Databricks **avant** de traiter toute donnée PHI.

Responsabilité partagée de la conformité HIPAA

La conformité HIPAA couvre trois domaines principaux, chacun avec des responsabilités différentes. Bien que chaque partie ait de nombreuses responsabilités, les sections suivantes énumèrent les principales responsabilités que vous partagez avec Databricks.

Cette section utilise la terminologie plan de contrôle et plan de compute , qui sont les deux principales parties de l’architecture Databricks :

  • Le plan de contrôle Databricks inclut les services backend que Databricks gère dans son propre compte AWS.
  • Le plan de compute est l'endroit où votre data lake est traité. Le plan de compute classique inclut une Virtual Private Cloud (VPC) dans votre compte AWS, et des clusters de Ressources de calcul pour traiter vos Notebooks, Jobs et SQL Warehouses Pro ou classiques.

Pour plus d’informations, voir Architecture de haut niveau.

Vous êtes seul responsable de vérifier que des informations sensibles ne sont jamais saisies dans les champs de saisie définis par les clients, tels que les noms de Workspace, les noms de Ressources compute, les tags, les noms de Job, les noms d'exécution de Job, les noms de réseau, les noms d'identifiants, les noms de comptes de stockage et les identifiants ou URL de repository Git. Ces champs peuvent être stockés, traités ou consultés en dehors de la limite de conformité.

important
  • Vous êtes entièrement responsable de votre conformité à toutes les lois et réglementations applicables. Les informations fournies dans la documentation en ligne de Databricks ne constituent pas un avis juridique, et vous devez consulter votre conseiller juridique pour toute question concernant la conformité réglementaire.
  • Databricks ne prend pas en charge l'utilisation des fonctionnalités en préversion pour le traitement des PHI sur la plateforme HIPAA sur AWS, à l'exception des fonctionnalités listées dans Fonctionnalités en préversion prises en charge.

Les principales responsabilités d'AWS comprennent :

  • S'acquitter de ses obligations en tant que partenaire commercial en vertu de votre accord de partenariat commercial avec AWS.
  • Nous vous fournissons les machines EC2 sous votre contrat avec AWS qui prennent en charge la conformité HIPAA.
  • Fournir un chiffrement accéléré par le matériel au repos et en transit au sein des instances AWS Nitro, conforme à l'HIPAA.
  • Supprimez les clés de chiffrement et les données lorsque Databricks libère les instances EC2.

Les principales responsabilités de Databricks incluent :

  • Chiffrer les données PHI en transit envoyées vers ou depuis le plan de contrôle.
  • Chiffrer les données PHI au repos dans le plan de contrôle.
  • Utilisez uniquement des types d'instance AWS Nitro, qui appliquent le chiffrement en transit et au repos. Databricks applique cela à la fois dans le Workspace et l’API.
  • Déprovisionnez les instances EC2 lorsqu'elles sont indiquées dans Databricks (par exemple, par arrêt automatique ou arrêt manuel) afin qu'AWS puisse les effacer.

Vos responsabilités principales :

  • Configurez votre workspace pour utiliser soit les clés gérées par le client pour les services managés, soit la fonctionnalité Stocker les résultats du Notebook interactif dans le compte client.
  • N'utilisez pas les fonctionnalités d'aperçu dans Databricks pour traiter les PHI, à l'exception de celles répertoriées dans les fonctionnalités d'aperçu prises en charge.
  • Suivez les meilleures pratiques de sécurité, telles que la désactivation du trafic sortant inutile du plan de calcul et l'utilisation des secrets Databricks pour stocker les clés d'accès aux PHI.
  • Concluez un accord de partenariat commercial avec AWS pour couvrir toutes les données traitées au sein du Virtual Private Cloud (VPC) où les instances EC2 sont déployées.
  • N'effectuez pas d'actions au sein d'une machine virtuelle qui violeraient la HIPAA. Par exemple, ne demandez pas à Databricks d'envoyer des PHI non chiffrées à un Endpoint.
  • Vérifiez que toutes les données pouvant contenir des PHI sont chiffrées au repos dans tout emplacement de stockage avec lequel la plateforme Databricks interagit. Cela inclut le chiffrement des comptes de stockage de Workspace lors de la création du Workspace. Vous êtes responsable du chiffrement et des sauvegardes de ce stockage et de toutes les autres sources de données.
  • Vérifiez que toutes les données pouvant contenir des PHI sont chiffrées en transit entre Databricks et tout stockage de données connecté ou système externe. Par exemple, les APIs utilisées dans les notebooks doivent utiliser le chiffrement pour toutes les connexions sortantes.

Support régional des fonctionnalités

Ce tableau présente la disponibilité des fonctionnalités pour la norme de conformité sélectionnée dans toutes les régions Databricks prises en charge. Certaines fonctionnalités peuvent être répertoriées comme disponibles avant d'être réellement publiées.

Fonctionnalité

ap-northeast-1

ap-northeast-2

ap-southeast-1

ap-southeast-2

ap-southeast-3

ap-south-1

ca-central-1

eu-central-1

eu-west-1

eu-west-2

eu-west-3

sa-east-1

us-east-1

us-east-2

us-gov-west-1

us-west-1

us-west-2

AI Functions : Classification

AI Functions - Analyse des documents

AI Functions - Extraction d'informations

AI Functions – Préparer la recherche

AI Runtime interactif

Détection d'anomalies

Classic Compute

Salles blanches

Classification des données

Databricks Apps

Databricks Genie pour Microsoft Teams

Databricks Genie pour Slack

Databricks One

Default Stockage

Mode Genie Agent

Genie Code

Mode Agent Genie Code

Agent de tableau de bord Genie Code

Genie Spaces

Assistant de connaissances

Autoscaling Lakebase

Lakeflow Connect - Confluence

Lakeflow Connect – Dynamics 365

Lakeflow Connect - GA4

Lakeflow Connect - Google Ads

Lakeflow Connect – HubSpot

Lakeflow Connect - Meta Ads

Lakeflow Connect – MySQL

Lakeflow Connect - NetSuite

Lakeflow Connect - PostgreSQL

Lakeflow Connect – SFTP

Lakeflow Connect-Salesforce

Lakeflow Connect - ServiceNow

Lakeflow Connect - SharePoint

Lakeflow Connect — TikTok Ads

Lakeflow Connect - Workday HCM

Lakeflow Connect – Rapports Workday (RaaS)

Lakeflow Connect – Zendesk Support

Lakeflow Connect - Zerobus Ingest

Tâches Lakeflow

Editor LakeFlow Pipelines

Monitoring du Lakehouse

MLflow sur Databricks

Serveurs MCP gérés

Model Serving - Passerelle IA (v1)

Model Serving - Garde-fou d'IA

Model Serving - AI Playground

Model Serving - Modèles personnalisés

Model Serving - Modèles externes

Model Serving - Fonction d'IA (ai_query) des modèles de fondation

Model Serving – Modèles de fondation par jeton

OpenSharing

OpenSharing SecureConnect

Optimisation prédictive

Serverless jobs, workflows et notebooks

LakeFlow Pipelines Serverless

Serverless SQL Warehouse

Workspace Serverless

Agent superviseur

Vector Search (Standard)

Vector Search (optimisé pour le stockage)

Fonctionnalité

ap-northeast-1

ap-northeast-2

ap-southeast-1

ap-southeast-2

ap-southeast-3

ap-south-1

ca-central-1

eu-central-1

eu-west-1

eu-west-2

eu-west-3

sa-east-1

us-east-1

us-east-2

us-gov-west-1

us-west-1

us-west-2

AI Functions : Classification

AI Functions - Analyse des documents

AI Functions - Extraction d'informations

AI Functions – Préparer la recherche

AI Runtime interactif

Détection d'anomalies

Classic Compute

Salles blanches

Classification des données

Databricks Apps

Databricks Genie pour Microsoft Teams

Databricks Genie pour Slack

Databricks One

Default Stockage

Mode Genie Agent

Genie Code

Mode Agent Genie Code

Agent de tableau de bord Genie Code

Genie Spaces

Assistant de connaissances

Autoscaling Lakebase

Lakeflow Connect - Confluence

Lakeflow Connect – Dynamics 365

Lakeflow Connect - GA4

Lakeflow Connect - Google Ads

Lakeflow Connect – HubSpot

Lakeflow Connect - Meta Ads

Lakeflow Connect – MySQL

Lakeflow Connect - NetSuite

Lakeflow Connect - PostgreSQL

Lakeflow Connect – SFTP

Lakeflow Connect-Salesforce

Lakeflow Connect - ServiceNow

Lakeflow Connect - SharePoint

Lakeflow Connect — TikTok Ads

Lakeflow Connect - Workday HCM

Lakeflow Connect – Rapports Workday (RaaS)

Lakeflow Connect – Zendesk Support

Lakeflow Connect - Zerobus Ingest

Tâches Lakeflow

Editor LakeFlow Pipelines

Monitoring du Lakehouse

MLflow sur Databricks

Serveurs MCP gérés

Model Serving - Passerelle IA (v1)

Model Serving - Garde-fou d'IA

Model Serving - AI Playground

Model Serving - Modèles personnalisés

Model Serving - Modèles externes

Model Serving - Fonction d'IA (ai_query) des modèles de fondation

Model Serving – Modèles de fondation par jeton

OpenSharing

OpenSharing SecureConnect

Optimisation prédictive

Serverless jobs, workflows et notebooks

LakeFlow Pipelines Serverless

Serverless SQL Warehouse

Workspace Serverless

Agent superviseur

Vector Search (Standard)

Vector Search (optimisé pour le stockage)