HIPAA

Halaman ini menjelaskan kontrol kepatuhan HIPAA di Azure Databricks.

Gambaran HIPAA

HIPAA adalah undang-undang kesehatan AS yang menetapkan standar nasional untuk melindungi privasi dan keamanan informasi kesehatan yang dilindungi (PHI).

Poin utama:

  • Berlaku untuk penyedia layanan kesehatan, asuransi, dan vendor yang menangani PHI.
  • Termasuk aturan untuk privasi, keamanan, dan pemberitahuan pelanggaran.
  • Mengharuskan perlindungan administratif, teknis, dan fisik untuk PHI.
  • Berlaku untuk penyedia layanan cloud yang menyimpan atau memproses PHI.

Mengaktifkan kontrol kepatuhan HIPAA

Databricks sangat menyarankan agar pelanggan yang ingin menggunakan kontrol kepatuhan HIPAA mengaktifkan profil keamanan kepatuhan, yang menambahkan agen pemantauan, menyediakan citra komputasi yang diperkuat, dan fitur lainnya. Hanya fitur pratinjau tertentu yang didukung untuk memproses data yang diatur. Untuk detail tentang profil keamanan kepatuhan dan fitur pratinjau yang didukung, lihat Profil keamanan kepatuhan.

Untuk mengaktifkan kontrol kepatuhan HIPAA, lihat Mengonfigurasi pengaturan keamanan dan kepatuhan yang ditingkatkan.

Tanggung jawab bersama kepatuhan HIPAA

Mematuhi HIPAA memiliki tiga area utama, dengan tanggung jawab yang berbeda. Meskipun setiap pihak memiliki banyak tanggung jawab, di bawah ini kami menghitung tanggung jawab utama Databricks, bersama dengan tanggung jawab Anda.

Bagian ini menggunakan terminologi control plane dan compute plane, yang merupakan dua bagian utama arsitektur Azure Databricks:

  • Sarana kontrol Azure Databricks mencakup layanan backend yang dikelola Azure Databricks di akun Azure-nya sendiri.
  • Bidang komputasi adalah tempat data lake Anda diproses. Bidang komputasi klasik mencakup VNet di akun Azure Anda, dan kluster sumber daya komputasi untuk memproses notebook, pekerjaan, dan gudang SQL pro atau klasik Anda.

Untuk informasi selengkapnya, lihat Arsitektur tingkat tinggi.

Anda bertanggung jawab untuk memverifikasi bahwa informasi sensitif tidak pernah dimasukkan dalam bidang input yang ditentukan pelanggan, seperti nama ruang kerja, nama sumber daya komputasi, tag, nama pekerjaan, nama eksekusi pekerjaan, nama jaringan, nama kredensial, nama akun penyimpanan, dan ID atau URL repositori Git. Bidang-bidang ini mungkin disimpan, diproses, atau diakses di luar batas kepatuhan.

Penting

  • Anda bertanggung jawab sepenuhnya untuk memastikan kepatuhan Anda sendiri dengan semua hukum dan peraturan yang berlaku. Informasi yang diberikan dalam dokumentasi online Azure Databricks bukan merupakan saran hukum, dan Anda harus berkonsultasi dengan penasihat hukum Anda untuk pertanyaan apa pun mengenai kepatuhan terhadap peraturan.
  • Azure Databricks tidak mendukung penggunaan fitur pratinjau untuk pemrosesan PHI pada HIPAA di platform Azure, dengan pengecualian fitur yang tercantum dalam Fitur pratinjau yang didukung.

Tanggung jawab utama Microsoft meliputi:

  • Lakukan kewajibannya sebagai rekan bisnis di bawah BAA Anda dengan Microsoft.
  • Sediakan mesin virtual (VM) di bawah kontrak Anda dengan Microsoft yang mendukung kepatuhan HIPAA.
  • Hapus kunci dan data enkripsi saat Azure Databricks merilis instans VM.

Tanggung jawab utama Azure Databricks meliputi:

  • Mengenkripsi data PHI saat transit yang dikirim ke atau dari pesawat kendali.
  • Mengenkripsi data PHI saat tidak digunakan di pesawat pengendali.
  • Gunakan hanya jenis instans yang didukung menggunakan profil keamanan kepatuhan. Azure Databricks memberlakukan ini di ruang kerja dan API.
  • Menonaktifkan instans VM ketika Anda menentukan di Azure Databricks, baik melalui penghentian otomatis maupun manual, agar Azure dapat menghapusnya.

Tanggung jawab utama Anda:

  • Konfigurasikan ruang kerja Anda untuk menggunakan kunci yang dikelola oleh pelanggan untuk layanan terkelola atau fitur Menyimpan hasil buku catatan interaktif di akun pelanggan.
  • Jangan gunakan fitur pratinjau di Azure Databricks untuk memproses PHI, kecuali yang tercantum dalam Fitur pratinjau yang didukung.
  • Ikuti praktik terbaik keamanan, seperti menonaktifkan keluar yang tidak perlu dari bidang komputasi dan menggunakan rahasia Azure Databricks untuk menyimpan kunci akses untuk PHI.
  • Masukkan perjanjian terkait bisnis dengan Microsoft untuk mencakup semua data yang diproses dalam VNet tempat instans VM disebarkan.
  • Jangan melakukan tindakan dalam komputer virtual yang akan melanggar HIPAA. Misalnya, jangan mengarahkan Azure Databricks untuk mengirim PHI yang tidak terenkripsi ke titik akhir.
  • Pastikan semua data yang mungkin berisi PHI dienkripsi saat tidak aktif di lokasi penyimpanan apa pun yang berinteraksi dengan platform Azure Databricks. Ini termasuk mengatur enkripsi pada akun penyimpanan ruang kerja selama pembuatan ruang kerja. Anda bertanggung jawab atas enkripsi dan cadangan penyimpanan ini dan semua sumber data lainnya.
  • Pastikan semua data yang mungkin berisi PHI dienkripsi saat transit antara Azure Databricks dan penyimpanan data atau sistem eksternal yang terhubung. Misalnya, API yang digunakan dalam notebook harus menggunakan enkripsi untuk semua koneksi keluar.

Dukungan regional untuk fitur

Tabel ini memperlihatkan ketersediaan fitur untuk standar kepatuhan yang dipilih di semua wilayah Databricks yang didukung. Beberapa fitur mungkin tercantum sebagai tersedia sebelum benar-benar dirilis.

Feature australiacentral australiacentral2 australiaeast australiasoutheast brazilsouth canadacentral canadaeast centralindia centralus eastasia eastus eastus2 eastus2euap francecentral germanywestcentral japaneast japanwest koreacentral mexicocentral northcentralus northeurope norwayeast qatarcentral southafricanorth southcentralus southeastasia southindia swedencentral switzerlandnorth switzerlandwest uaenorth uksouth ukwest westcentralus westeurope westindia westus westus2 westus3
Fungsi AI - Klasifikasi
Fungsi AI - Penguraian Dokumen
Fungsi AI - Ekstraksi Informasi
Deteksi Anomali
Komputasi Tradisional
Kamar Bersih
Klasifikasi data
Aplikasi Databricks
Databricks One
Penyimpanan Bawaan
Mode Agen Genie
Kode Genie
Mode Agen Kode Genie
Agen Dasbor Kode Genie
Ruang Genie
Asisten Pengetahuan
Lakebase Penyesuaian Skala Otomatis
Lakeflow Connect - Confluence
Lakeflow Connect - Dynamics 365
Lakeflow Connect - GA4
Lakeflow Connect - Google Ads
Lakeflow Connect - HubSpot
Lakeflow Connect - Iklan Meta
Lakeflow Connect - MySQL
Lakeflow Connect - NetSuite
Lakeflow Connect - PostgreSQL
Lakeflow Connect - SFTP
Lakeflow Connect - Salesforce
Lakeflow Connect - ServiceNow
Lakeflow Connect - SharePoint
Lakeflow Connect - Iklan TikTok
Lakeflow Connect - Workday HCM
Lakeflow Connect - Laporan Workday (RaaS)
Lakeflow Connect - Dukungan Zendesk
Lakeflow Connect - Zerobus Ingest
Pekerjaan Lakeflow
Editor Alur Lakeflow
Pemantauan Lakehouse
MLflow di Databricks
Server MCP Terkelola
Penyajian Model - Gateway AI
Pelayanan Model AI - Pengaman AI
Penyajian Model - AI Playground
Penyediaan Model - Model Kustom
Pelayanan Model - Model Eksternal
Penyajian Model - Fungsi AI Model Dasar (ai_query)
Penyajian Model - Model Fondasi Pay-Per-Token
Pengoptimalan Prediktif
Pekerjaan/Alur Kerja/Notebook Tanpa Server
Alur Lakeflow Tanpa Server
Gudang SQL tanpa server
Ruang Kerja Tanpa Server
Agen Supervisor
Pencarian Vektor (Standar)
Pencarian Vektor (Penyimpanan Dioptimalkan)