In diesem Dokument wird beschrieben, wie Google Cloud und Google Workspace das US-Gesetz zur Übertragbarkeit von Krankenversicherungen und Verantwortlichkeit von Versicherern (Health Insurance Portability and Accountability Act, HIPAA) unterstützen und wie Sie Google Cloud konfigurieren können, um Ihre HIPAA-Verpflichtungen zu erfüllen. Dieser Leitfaden richtet sich an Sicherheitsbeauftragte, Compliancebeauftragte, IT-Administratoren und andere Mitarbeiter, die für die HIPAA-Implementierung und ‑Compliance in Google Cloud und Google Workspace zuständig sind.
Gemeinsame Verantwortung
Das US Department of Health and Human Services (HHS) bietet kein Zertifizierungsprogramm für die HIPAA-Konformität an. Die Einhaltung von HIPAA ist eine gemeinsame Verantwortung von Ihnen und Google.
HIPAA erfordert die Einhaltung der Sicherheitsregeln (Security Rule), der Datenschutzregeln (Privacy Rule) und der Regeln zur Benachrichtigung bei Sicherheitsverletzungen (Breach Notification Rule). Google Cloud und Google Workspace unterstützen die HIPAA-Compliance im Rahmen einer Geschäftspartner-Vereinbarung (Business Associate Agreement, BAA). Letztendlich sind Sie jedoch selbst für Ihre HIPAA-Compliance verantwortlich.
Google schließt bei Bedarf BAAs mit Kunden gemäß HIPAA ab.
Pflichten der Kunden
Sie müssen Folgendes festlegen:
- Ob Sie ein Rechtssubjekt oder ein Geschäftspartner eines Rechtssubjekts sind.
- Ob Sie eine Geschäftspartner-Vereinbarung mit Google benötigen.
Google bietet Infrastruktursicherheitskontrollen, die Ihre HIPAA-Anforderungen für die Speicherung und Verarbeitung von PHI unterstützen. Sie sind dafür verantwortlich, dass Ihre Umgebung und die Anwendungen, die Sie auf Google Cloud erstellen, gemäß den HIPAA-Anforderungen richtig konfiguriert und gesichert sind. Weitere Informationen finden Sie unter Gemeinsames Schicksal.
Informationen zum Sicherheits- und Datenschutzkonzept von Google finden Sie in der Übersicht über die Sicherheit bei Google und in der Übersicht über das Sicherheitsdesign der Infrastruktur von Google.
Google Cloud -Funktionen und ‑Preise
Das HIPAA-BAA für Google Cloud umfasst die gesamte Google Cloud-Infrastruktur, nicht nur einen Teil von Google Cloud. Daher sind Sie nicht auf eine bestimmte Region beschränkt und können die Multi-Region-Dienstredundanz nutzen. Sie können auch Spot-VMs verwenden, um die Kosten zu senken.
Google bietet HIPAA-konformen Kunden dieselben Dienste zum selben Preis wie allen anderen Kunden an, einschließlich Rabatten für nachhaltige Nutzung.
Google Cloud Unterstützte Dienste
Zuletzt aktualisiert: 17.09.2025
Das Google Cloud BAA umfasst die gesamte Infrastruktur vonGoogle Cloud(alle Regionen, alle Zonen, alle Netzwerkpfade, alle Points of Presence) und die folgenden Produkte:
- Zugriffsgenehmigung
- Access Context Manager
- Access Transparency
- Agent Assist für Google Cloud Contact Center as a Service (CCaaS)
- Agent Search auf der Gemini Enterprise Agent Platform [1]
- AI Platform-Training und -Vorhersage
- AlloyDB for PostgreSQL
- Antigravity in Gemini Enterprise
- API Gateway [2]
- Apigee
- App Engine
- Application Integration [3]
- Artefaktanalyse
- Artifact Registry [4]
- Assured Workloads
- Audit Manager
- AutoML Natural Language
- AutoML Tables
- AutoML Translation
- AutoML Video
- AutoML Vision
- Sicherung und Notfallwiederherstellung
- Backup for GKE
- Bare-Metal-Lösung
- Batch
- BigQuery
- BigQuery Data Transfer Service
- BigQuery Omni
- Bigtable
- Binärautorisierung
- Certificate Authority Service
- Zertifikatmanager
- Cloud Asset Inventory
- Cloud Build [5]
- Cloud CDN [6]
- Cloud Data Fusion
- Cloud Deploy
- Cloud Deployment Manager
- Cloud DNS
- Cloud Endpoints
- Cloud Healthcare API
- Cloud HSM (Hardware Security Module)
- Cloud Identity
- Cloud Interconnect
- Cloud Intrusion Detection System (Cloud IDS)
- Cloud Key Management Service [7]
- Cloud Life Sciences
- Cloud Load Balancing
- Cloud Logging [8]
- Cloud Monitoring [9]
- Cloud NAT
- Cloud Natural Language API
- Cloud Profiler
- Cloud Resource Manager API
- Cloud Router
- Cloud Run
- Cloud Run-Funktionen
- Cloud Scheduler
- Cloud Service Mesh
- Cloud Shell
- Cloud Source Repositories
- Cloud SQL
- Cloud Storage [10]
- Cloud Tasks
- Cloud Trace
- Cloud Translation
- Cloud Vision
- Cloud VPN
- Cloud Workstations
- Cluster Director
- Colab Enterprise
- Compute Engine
- Connect
- Container Registry [11]
- Conversational Agents [12]
- Customer Experience Agent Studio
- Customer Experience Insights
- Cyber Insurance Hub
- Data Catalog
- Data Studio [13]
- Database Migration Service [14]
- Dataflow
- Dataform
- Datastream
- Document AI
- Document AI Warehouse
- Eventarc
- Filestore [15]
- Firestore
- Firestore im Datastore-Modus (Datastore) [16]
- Gemini Code Assist
- Gemini Enterprise
- Gemini Enterprise Agent Platform
- Gemini Enterprise for Customer Experience
- Gemini in BigQuery
- Gemini in Colab Enterprise
- Gemini Notebook Enterprise
- Generative KI in der Agent Platform
- Google Cloud Armor
- Google Cloud Console
- Google Cloud Contact Center as a Service
- Google Cloud Fraud Defense [17]
- Google Cloud Identity-Aware Proxy (IAP)
- Google Cloud Managed Lustre
- Google Cloud Managed Service for Apache Kafka
- Google Cloud NetApp Volumes
- Google Cloud VMware Engine [18]
- Google Distributed Cloud Connected [19]
- Google Kubernetes Engine
- Config Management für Google Kubernetes Engine (GKE) Enterprise Edition
- GKE Hub
- Healthcare Data Engine
- Identity and Access Management (IAM) [21]
- Identity Platform [22]
- Infrastructure Manager
- Integration Connectors [23]
- Key Access Justifications
- Knative Serving
- Knowledge Catalog [24]
- Looker (Google Cloud Core) [25]
- Looker (Original) [26]
- Managed Service for Apache Airflow
- Managed Service for Apache Spark
- Managed Service for Microsoft Active Directory (AD)
- Memorystore
- Model Armor
- Network Connectivity Center
- Netzwerkdienststufen
- Persistent Disk
- Pub/Sub
- Secret Manager [27]
- Secure Source Manager
- Security Command Center
- Schutz sensibler Daten [28]
- Service Directory
- Spanner
- Speech-to-Text [29]
- Storage Transfer Service
- Text-to-Speech
- Traffic Director API
- Transfer Appliance
- Vertex AI Workbench-Instanzen
- Video Intelligence API
- Virtual Private Cloud (VPC)
- VPC Service Controls
- Web Security Scanner
- Workflows
Von Google SecOps unterstützte Dienste
Die folgenden Google SecOps-Dienste[20] werden vom BAA unterstützt:
- Google Security Operations SIEM
- Google Security Operations SOAR
- Mandiant Digital Threat Monitoring
- Mandiant Security Validation
Unterstützte Google Workspace-Dienste
Zuletzt aktualisiert: 31.08.2025
Die folgenden Google Workspace-Dienste sind im Google CloudBAA enthalten:
- AppSheet
- Cloud Identity Management
- Gemini App (außer Gemini in Google Chrome)
- Gemini in Google Workspace
- Gemini Mac App
- Gmail
- Google Apps Script
- Google Kalender
- Google Chat
- Google Cloud Search
- Google Drive (einschließlich Google Docs, Google Formulare, Google Fotos, Google Sheets, Google Präsentationen und Google Vids)
- Google Groups
- Google Notizen
- Google Meet
- Google Sites
- Google Tasks
- Google Vault (falls zutreffend)
- Google Voice (nur verwaltete Nutzer)
Informationen zur HIPAA-Compliance von Google Workspace finden Sie unter HIPAA-Compliance von Google Workspace.
Best Practices für Google Cloud
Wenn Sie die Best Practices in diesem Abschnitt implementieren, können Sie Ihre HIPAA-Verpflichtungen besser erfüllen.
Allgemeine Google Cloud Best Practices
Implementieren Sie die folgenden Best Practices:
- Schließen Sie eine Google Cloud BAA ab. Eine Anleitung finden Sie unter Datenschutz konformität und Aufzeichnungen für Google Cloud, um die Vereinbarung zur Auftragsverarbeitung zu prüfen und zu akzeptieren.
- Nicht unterstützte Google Cloud-Dienste deaktivieren, wenn Sie mit PHI arbeiten. Wenn Sie einen Dienst nicht deaktivieren können, dürfen Sie ihn nicht für vertrauliche Gesundheitsinformationen verwenden.
- Verwenden Sie Pre-GA-Angebote (wie in den dienstspezifischen Nutzungsbedingungen definiert) nicht in Verbindung mit PHI, es sei denn, in einem Hinweis oder anderen Bedingungen des Angebots ist ausdrücklich etwas anderes angegeben.
- Achten Sie beim Erstellen oder Aktualisieren von Ressourcen darauf, keine PHI oder Sicherheitsanmeldedaten in die Ressourcenmetadaten aufzunehmen, da diese Informationen in den Logs erfasst werden können. Audit-Logs enthalten nie Ressourcendaten oder Abfrageergebnisse, aber möglicherweise Ressourcemetadaten.
Identität, Sicherheit und Verschlüsselung
In der folgenden Tabelle werden Best Practices und Einschränkungen für Identitäts-, Sicherheits- und Verschlüsselungsdienste beschrieben.
| Unterstütztes Produkt | Best Practices und Einschränkungen |
|---|---|
| Cloud KMS |
Ermitteln Sie, ob Ihr Unternehmen Verschlüsselungsanforderungen hat, die über die HIPAA-Sicherheitsregeln hinausgehen. Kundeninhalte werden auf Google Cloudals ruhende Daten verschlüsselt. Wenn Sie zusätzliche Verschlüsselungsanforderungen haben, verwenden Sie Cloud KMS. |
| Identity and Access Management |
IAM-Best Practices verwenden, wenn Sie konfigurieren, wer Zugriff auf Ihr Projekt hat. Da Dienstkonten für den Zugriff auf Ressourcen verwendet werden können, sollten Sie den Zugriff auf diese Dienstkonten und Dienstkontoschlüssel streng kontrollieren. |
| Identity Platform |
|
| Secret Manager |
Wenn Sie Secrets in Secret Manager speichern, sollten Sie die Best Practices für Secret Manager lesen und befolgen. |
Logging, Monitoring und Datenschutz
In der folgenden Tabelle werden Best Practices und Einschränkungen für Logging-, Monitoring- und Datenschutzdienste beschrieben.
| Unterstütztes Produkt | Best Practices und Einschränkungen |
|---|---|
| Logging |
|
| Monitoring |
|
| Google SecOps |
Verwenden Sie die folgenden Dienste oder Funktionen nicht:
|
| Schutz sensibler Daten |
Achten Sie beim Konfigurieren von Sensitive Data Protection-Jobs darauf, dass alle Ausgabedaten in Speicherziele geschrieben werden, die als Teil Ihrer sicheren Umgebung konfiguriert sind. |
Speicherung und Datenbanken
In der folgenden Tabelle werden Best Practices und Einschränkungen für Speicher- und Datenbankdienste beschrieben.
| Unterstütztes Produkt | Best Practices und Einschränkungen |
|---|---|
| Cloud Storage |
Aktivieren Sie die Objektversionsverwaltung, um historische Archive zu erhalten und Objekte nach versehentlichem Löschen wiederherzustellen. |
| Database Migration Service |
Verwenden Sie Methoden für private IP-Verbindungen, um zu vermeiden, dass eine Datenbank mit vertraulichen Gesundheitsinformationen im Internet verfügbar ist. |
| Filestore |
|
| Datenspeicher |
Wenn Sie Indexe erstellen oder konfigurieren, verschlüsseln Sie vertrauliche Gesundheitsinformationen, Sicherheitsanmeldedaten oder andere sensible Daten, bevor Sie die Daten als Entitätsschlüssel, Indexeigenschaftsschlüssel oder Indexeigenschaftswert verwenden. Weitere Informationen finden Sie unter Datenspeicherindexe. |
Datenanalyse und Business Intelligence
In der folgenden Tabelle werden Best Practices und Einschränkungen für Datenanalyse- und Business-Intelligence-Dienste beschrieben.
KI, maschinelles Lernen und Konversations-Agents
In der folgenden Tabelle werden Best Practices und Einschränkungen für KI-, Machine-Learning- und Conversational-Agent-Dienste beschrieben.
| Unterstütztes Produkt | Best Practices und Einschränkungen |
|---|---|
| Agent Search auf der Gemini Enterprise Agent Platform |
Verwenden Sie regionale APIs und Ressourcenstandorte für vertrauliche Gesundheitsinformationen. |
| Konversations-Agenten |
Nehmen Sie keine PHI oder Sicherheitsanmeldedaten in die Definition Ihres Agents auf. Dazu gehören auch Intents, Trainingsformulierungen und Entitäten. |
| Speech-to-Text |
Wenn Sie mit Google eine BAA abgeschlossen haben, die alle PHI-Verpflichtungen gemäß HIPAA abdeckt, aktivieren Sie Daten-Logging nicht. |
Anwendungsentwicklung, Integration und Vernetzung
In der folgenden Tabelle werden Best Practices und Einschränkungen für Anwendungsentwicklungs-, Integrations- und Netzwerkdienste beschrieben.
| Unterstütztes Produkt | Best Practices und Einschränkungen |
|---|---|
| API Gateway |
Geben Sie in den Headern keine vertraulichen Gesundheitsinformationen oder personenidentifizierbaren Informationen an. |
| Application Integration und Integration Connectors |
|
| Cloud Build |
Fügen Sie PHI nicht in Build-Konfigurationsdateien, Quellcodesteuerdateien oder andere Build-Artefakte ein. |
| Cloud CDN |
Kein Caching von vertraulichen Gesundheitsinformationen anfordern. Informationen zum Verhindern des Caching finden Sie unter Caching verhindern. |
| Fraud Defense |
Fügen Sie keine vertraulichen Gesundheitsinformationen in URIs oder Aktionen ein. |
Computing, Container und Hybridinfrastruktur
In der folgenden Tabelle werden Best Practices und Einschränkungen für Compute-, Container- und Hybridinfrastrukturdienste beschrieben.
| Unterstütztes Produkt | Best Practices und Einschränkungen |
|---|---|
| Artifact Registry |
Artifact Registry verschlüsselt Daten in Repositories mit der standardmäßigen Google-Verschlüsselung oder mit vom Kunden verwalteten Verschlüsselungsschlüsseln (Customer-Managed Encryption Keys, CMEK). Metadaten wie Artefaktnamen werden mit der Google-Standardverschlüsselung verschlüsselt. Diese Metadaten können in Logs enthalten sein und sind für jedes Nutzerkonto mit der Rolle „Artifact Registry-Leser“ ( |
| Container Registry |
Container Registry verschlüsselt Daten in den Speicher-Buckets Ihrer Registrierungen mit der standardmäßigen Google-Verschlüsselung oder CMEK. Informationen zum Schutz vor unbefugtem Zugriff auf vertrauliche Gesundheitsinformationen finden Sie unter Best Practices für den Schutz von Containern. |
| VMware Engine |
Bewahren Sie Zugriffsprotokolle auf Anwendungsebene für einen angemessenen Zeitraum auf, um die HIPAA-Anforderungen zu erfüllen. |
| Distributed Cloud Connected |
Bei der Bereitstellung von Distributed Cloud Connected sind Sie für bestimmte Sicherheitsaspekte verantwortlich, insbesondere für die physische Sicherheit. Informationen zum Schutz Ihrer Bereitstellung finden Sie unter Best Practices für die physische Sicherheit. |
Looker (Original)
In der folgenden Tabelle werden Best Practices und Einschränkungen für Looker beschrieben, wenn es in einer von Google gehosteten Umgebung bereitgestellt wird.
| Element | Best Practices und Einschränkungen |
|---|---|
| Ausgeschlossene Dienste |
Verwenden Sie die folgenden Dienste nicht, da sie nicht durch die BAA abgedeckt sind:
|
| Zugriffssteuerung |
Beachten Sie bei der Implementierung der Zugriffssteuerung Folgendes:
|
| Datenfreigabe |
Beachten Sie beim Teilen von Daten Folgendes:
|
| Sichere Konfiguration |
Beachten Sie bei der Konfiguration der Sicherheit Folgendes:
|
| Datenbank-Sicherheitskontrollen |
Beachten Sie beim Konfigurieren der Sicherheitskontrollen für Datenbanken Folgendes:
|
Nächste Schritte
- Weitere Informationen zur Sicherheit von Google finden Sie in der Google-Sicherheitsübersicht und in der Übersicht über das Sicherheitsdesign der Infrastruktur von Google.
- HHS Health Information Privacy (HIPAA)
- Lesen Sie die HHS-Anleitung zur HIPAA-Compliance und zum Cloud Computing.