Aller au contenu principal

HIPAA

Cette page décrit les contrôles de conformité HIPAA dans Databricks.

Présentation de l'HIPAA

La loi HIPAA est une loi américaine sur les soins de santé qui établit des normes nationales pour protéger la confidentialité et la sécurité des informations de santé protégées (PHI).

Points clés :

  • S'applique aux prestataires de soins de santé, aux assureurs et aux fournisseurs qui traitent les informations médicales protégées (PHI).
  • Comprend des règles pour la confidentialité, la sécurité et la notification des violations.
  • Nécessite des mesures de protection administratives, techniques et physiques pour les PHI.
  • S'applique aux fournisseurs de services cloud qui stockent ou traitent des PHI.

Exigence de Business Associate Agreement (BAA) pour le traitement des PHI.

La loi HIPAA et les réglementations connexes exigent des organisations qui traitent les informations de santé protégées (PHI) qu’elles respectent des mesures de protection spécifiques. Lorsqu'une entité couverte ou un partenaire commercial utilise un fournisseur de services cloud (CSP) comme Databricks, le CSP est également considéré comme un partenaire commercial.

En conséquence, lorsque vous activez HIPAA à l'aide du profil de sécurité de la conformité, vous acceptez l'accord de partenariat commercial (BAA) de Databricks en l'absence d'une version mise en œuvre séparément. Pour lire le BAA de Databricks, consultez l'accord de partenariat commercial.

Activer les contrôles de conformité HIPAA

Les contrôles de conformité HIPAA nécessitent l'activation du profil de sécurité de la conformité, qui ajoute des agents de monitoring, fournit une image compute renforcée, et plus encore. Seules des fonctionnalités en préversion spécifiques sont prises en charge pour le traitement des données réglementées. Pour plus de détails sur le profil de sécurité de la conformité et les fonctionnalités en préversion prises en charge, consultez Profil de sécurité de la conformité.

Pour activer les contrôles de conformité HIPAA, consultez Configurer les paramètres de sécurité et de conformité améliorés.

Il est de votre responsabilité de confirmer que chaque Workspace a le profil de sécurité de la conformité activé. Vous devez également avoir un accord BAA actif avec Databricks **avant** de traiter toute donnée PHI.

important

Si la conformité HIPAA a été activée sur votre compte avant la publication du profil de sécurité de la conformité, vous devez configurer le profil de sécurité de la conformité avec HIPAA sur tous vos workspaces. Consultez Configurer les paramètres de sécurité et de conformité améliorés.

Responsabilité partagée de la conformité HIPAA

La conformité HIPAA couvre trois domaines principaux, chacun avec des responsabilités différentes. Bien que chaque partie ait de nombreuses responsabilités, les sections suivantes énumèrent les principales responsabilités que vous partagez avec Databricks.

Cette section utilise la terminologie plan de contrôle et plan de compute , qui sont les deux principales parties de l’architecture Databricks :

  • Le plan de contrôle Databricks comprend les services backend que Databricks gère dans son propre compte Google Cloud.
  • Le plan de compute est l'endroit où votre data lake est traité. Le plan de compute classique comprend une Virtual Private Cloud (VPC) dans votre compte Google Cloud, ainsi que des clusters de Ressources de compute pour traiter vos Notebooks, Jobs et SQL Warehouses professionnels ou classiques.

Pour plus d’informations, voir Architecture de haut niveau.

Vous êtes seul responsable de vérifier que des informations sensibles ne sont jamais saisies dans les champs de saisie définis par les clients, tels que les noms de Workspace, les noms de Ressources compute, les tags, les noms de Job, les noms d'exécution de Job, les noms de réseau, les noms d'identifiants, les noms de comptes de stockage et les identifiants ou URL de repository Git. Ces champs peuvent être stockés, traités ou consultés en dehors de la limite de conformité.

important
  • Vous êtes entièrement responsable de votre conformité à toutes les lois et réglementations applicables. Les informations fournies dans la documentation en ligne de Databricks ne constituent pas un avis juridique, et vous devez consulter votre conseiller juridique pour toute question concernant la conformité réglementaire.
  • Databricks ne prend pas en charge l'utilisation des fonctionnalités d'aperçu pour le traitement des PHI sur la plateforme HIPAA sur Google Cloud, à l'exception des fonctionnalités listées dans Fonctionnalités d'aperçu prises en charge.

Les principales responsabilités de Google incluent :

  • Exécuter ses obligations en tant que partenaire commercial en vertu de votre BAA avec Google.
  • Vous fournir des machines virtuelles sous votre contrat avec Google Cloud qui prennent en charge la conformité HIPAA.
  • Fournissez le chiffrement au repos et le chiffrement en transit au sein des clusters GCE qui soit adéquat conformément à HIPAA.
  • Supprimer les clés de chiffrement et les données lorsque Databricks libère les instances de VM.

Les principales responsabilités de Databricks incluent :

  • Chiffrer les données PHI en transit qui sont transmises vers ou depuis le plan de contrôle.
  • Chiffrer les données PHI au repos dans le plan de contrôle.
  • Déprovisionnez les instances de VM lorsque vous l'indiquez dans Databricks (par exemple, via l'arrêt automatique ou l'arrêt manuel) afin que GCP puisse les effacer.

Vos responsabilités principales :

  • Ne pas utiliser les fonctionnalités d'aperçu au sein de Databricks pour traiter les PHI sans notre autorisation écrite. Cependant, il est pris en charge d'utiliser les fonctionnalités d'aperçu répertoriées dans Fonctionnalités d'aperçu prises en charge.

  • Suivez les meilleures pratiques en matière de sécurité, comme la désactivation des sorties inutiles du plan de calcul et l'utilisation de la fonctionnalité secrets de Databricks (ou d'autres fonctionnalités similaires) pour stocker les clés d'accès qui fournissent l'accès aux PHI.

  • Concluez un accord de partenariat commercial avec Google Cloud pour couvrir toutes les données traitées au sein du Virtual Private Cloud (VPC) où les instances de VM sont déployées.

  • Ne faites pas quelque chose au sein d'une machine virtuelle qui constituerait une violation de l'HIPAA. Par exemple, demandez à Databricks d'envoyer des PHI non chiffrées à un endpoint.

  • Vérifiez que toutes les données pouvant contenir des PHI sont chiffrées au repos lorsque vous les stockez dans des emplacements avec lesquels la plateforme Databricks peut interagir. Vous êtes responsable d'assurer le chiffrement (et d'effectuer des sauvegardes) pour vos buckets que Databricks crée dans votre compte pour chaque workspace et toutes les autres sources de données.

  • Vérifiez que toutes les données susceptibles de contenir des PHI sont chiffrées en transit entre Databricks et l'un de vos emplacements de stockage de données ou des emplacements externes que vous ouvrez à partir d'une machine du plan de compute. Par exemple, toutes les APIs que vous utilisez dans un Notebook et qui pourraient se connecter à une source de données externe doivent utiliser un chiffrement approprié sur toutes les connexions sortantes.

  • Vérifiez le chiffrement (et l'exécution des sauvegardes) des compartiments de votre workspace et de toutes les autres sources de données.

  • Vérifiez que toutes les données susceptibles de contenir des PHI sont chiffrées en transit entre Databricks et l'un de vos emplacements de stockage de données ou des emplacements externes que vous ouvrez à partir d'une machine du plan de compute. Par exemple, toutes les APIs que vous utilisez dans un Notebook et qui pourraient se connecter à une source de données externe doivent utiliser un chiffrement approprié sur toutes les connexions sortantes.

Support régional des fonctionnalités

Ce tableau présente la disponibilité des fonctionnalités pour la norme de conformité sélectionnée dans toutes les régions Databricks prises en charge. Certaines fonctionnalités peuvent être répertoriées comme disponibles avant d'être réellement publiées.

Fonctionnalité

asia-northeast1

asia-south1

asia-southeast1

australia-southeast1

europe-west1

europe-west2

europe-west3

me-central2

northamerica-northeast1

southamerica-east1

us-central1

us-east1

us-east4

us-west1

us-west4

AI Functions : Classification

AI Functions - Analyse des documents

AI Functions - Extraction d'informations

AI Functions – Préparer la recherche

AI Runtime interactif

Détection d'anomalies

Discuter dans Genie One

Classic Compute

Salles blanches

Classification des données

Databricks Apps

Databricks Genie pour Microsoft Teams

Databricks Genie pour Slack

Databricks One

Default Stockage

Mode Genie Agent

Genie Code

Mode Agent Genie Code

Agent de tableau de bord Genie Code

Genie Spaces

Assistant de connaissances

Autoscaling Lakebase

Lakeflow Connect - Confluence

Lakeflow Connect – Dynamics 365

Lakeflow Connect - GA4

Lakeflow Connect - Google Ads

Lakeflow Connect – HubSpot

Lakeflow Connect - Meta Ads

Lakeflow Connect – MySQL

Lakeflow Connect - NetSuite

Lakeflow Connect - PostgreSQL

Lakeflow Connect – SFTP

Lakeflow Connect-Salesforce

Lakeflow Connect - ServiceNow

Lakeflow Connect - SharePoint

Lakeflow Connect — TikTok Ads

Lakeflow Connect - Workday HCM

Lakeflow Connect – Rapports Workday (RaaS)

Lakeflow Connect – Zendesk Support

Lakeflow Connect - Zerobus Ingest

Tâches Lakeflow

Editor LakeFlow Pipelines

Monitoring du Lakehouse

MLflow sur Databricks

Serveurs MCP gérés

Model Serving - Passerelle IA (v1)

Model Serving - Garde-fou d'IA

Model Serving - AI Playground

Model Serving - Modèles personnalisés

Model Serving - Modèles externes

Model Serving - Fonction d'IA (ai_query) des modèles de fondation

Model Serving – Modèles de fondation par jeton

OpenSharing

OpenSharing SecureConnect

Optimisation prédictive

Serverless jobs, workflows et notebooks

LakeFlow Pipelines Serverless

Serverless SQL Warehouse

Workspace Serverless

Agent superviseur

Vector Search (Standard)

Vector Search (optimisé pour le stockage)

Fonctionnalité

asia-northeast1

asia-south1

asia-southeast1

australia-southeast1

europe-west1

europe-west2

europe-west3

me-central2

northamerica-northeast1

southamerica-east1

us-central1

us-east1

us-east4

us-west1

us-west4

AI Functions : Classification

AI Functions - Analyse des documents

AI Functions - Extraction d'informations

AI Functions – Préparer la recherche

AI Runtime interactif

Détection d'anomalies

Discuter dans Genie One

Classic Compute

Salles blanches

Classification des données

Databricks Apps

Databricks Genie pour Microsoft Teams

Databricks Genie pour Slack

Databricks One

Default Stockage

Mode Genie Agent

Genie Code

Mode Agent Genie Code

Agent de tableau de bord Genie Code

Genie Spaces

Assistant de connaissances

Autoscaling Lakebase

Lakeflow Connect - Confluence

Lakeflow Connect – Dynamics 365

Lakeflow Connect - GA4

Lakeflow Connect - Google Ads

Lakeflow Connect – HubSpot

Lakeflow Connect - Meta Ads

Lakeflow Connect – MySQL

Lakeflow Connect - NetSuite

Lakeflow Connect - PostgreSQL

Lakeflow Connect – SFTP

Lakeflow Connect-Salesforce

Lakeflow Connect - ServiceNow

Lakeflow Connect - SharePoint

Lakeflow Connect — TikTok Ads

Lakeflow Connect - Workday HCM

Lakeflow Connect – Rapports Workday (RaaS)

Lakeflow Connect – Zendesk Support

Lakeflow Connect - Zerobus Ingest

Tâches Lakeflow

Editor LakeFlow Pipelines

Monitoring du Lakehouse

MLflow sur Databricks

Serveurs MCP gérés

Model Serving - Passerelle IA (v1)

Model Serving - Garde-fou d'IA

Model Serving - AI Playground

Model Serving - Modèles personnalisés

Model Serving - Modèles externes

Model Serving - Fonction d'IA (ai_query) des modèles de fondation

Model Serving – Modèles de fondation par jeton

OpenSharing

OpenSharing SecureConnect

Optimisation prédictive

Serverless jobs, workflows et notebooks

LakeFlow Pipelines Serverless

Serverless SQL Warehouse

Workspace Serverless

Agent superviseur

Vector Search (Standard)

Vector Search (optimisé pour le stockage)