Pular para o conteúdo principal

HIPAA compliance para Lakebase

O Lakebase oferece suporte a workspaces com o perfil de segurança de compliance para que você possa processar dados regulamentados, incluindo informações de saúde protegidas (PHI) sob a Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA). Esta página explica o que o suporte à compliance significa para o Lakebase, quais padrões de compliance são suportados e como a responsabilidade pela PHI é compartilhada. Para os controles e requisitos da HIPAA em toda a plataforma, consulte HIPAA.

Padrões de compliance suportados

O Lakebase está disponível para workspaces com o perfil de segurança de compliance quando o padrão de compliance está definido como HIPAA , C5 , TISAX ou None .

Quando um workspace usa o perfil de segurança de compliance com o padrão HIPAA, o Lakebase impõe os controles exigidos para a HIPAA, incluindo log de auditoria estendido para atividades de banco de dados. Para saber mais sobre como os eventos de auditoria são capturados e entregues, consulte log de auditoria da HIPAA.

nota

A HIPAA é o único padrão de compliance que ativa o registro de auditoria estendido para o Lakebase. C5 e TISAX são suportados no nível do workspace, mas não aplicam o comportamento de auditoria específico do Lakebase.

Responsabilidade compartilhada por PHI

O Databricks e sua organização compartilham a responsabilidade de manter as PHI protegidas no Lakebase. Esta seção descreve as responsabilidades específicas do Lakebase. Para o modelo de responsabilidade compartilhada de HIPAA em toda a plataforma, consulte Responsabilidade compartilhada de compliance com HIPAA.

O que o Databricks oferece

A Databricks fornece a plataforma compatível na qual o Lakebase realiza a execução, incluindo:

  • Infraestrutura que atende aos requisitos da HIPAA quando o Workspace usa o perfil de segurança de compliance.
  • Criptografia de dados em repouso e em trânsito.
  • Registro de auditoria para projetos habilitados para HIPAA, entregue à tabela do sistema de logs de auditoria. Consulte Registro de auditoria HIPAA.

Suas responsabilidades

Sua organização é responsável por como você manipula PHI em seus bancos de dados Lakebase:

  • Mantenha PHI fora dos metadados. Não coloque PHI em nomes de objetos de banco de dados, como nomes de banco de dados, esquema, tabela ou coluna. Esses nomes podem aparecer em logs de auditoria e metadados do sistema.
  • Mantenha PHI fora do texto de query. Os logs de auditoria podem registrar o texto da instrução. Evite incorporar PHI como valores literais em queries. Use queries parametrizadas sempre que possível.
  • Mantenha PHI fora dos tíquetes de suporte. Não inclua PHI em solicitações de suporte, capturas de tela ou saídas de diagnóstico que você compartilha com o Databricks.
  • Configure controles de acesso. Conceda funções e permissões de banco de dados de acordo com o privilégio mínimo. Consulte Funções e permissões.
  • Gerenciar a retenção de logs de auditoria. Revise e retenha logs de auditoria de acordo com suas obrigações de compliance. Consulte Retenção de logs de auditoria.
importante

O Databricks não pode remover PHI que você inserir em nomes de objetos ou texto de query posteriormente. Impedir que PHI entre nesses locais é de sua responsabilidade.

Contrato de Associado Comercial

O processamento de PHI sob a HIPAA requer um Contrato de Parceria Comercial (BAA). Como o BAA se aplica depende do seu provedor de nuvem. Para detalhes, consulte HIPAA.

Passos seguintes

  • Habilite a conformidade com HIPAA : ative o suporte à conformidade para seus projetos Lakebase. Consulte Habilitar conformidade com HIPAA.
  • Log de auditoria HIPAA : entenda como o Lakebase captura, entrega e registra eventos de auditoria. Consulte log de auditoria HIPAA.