Conformidade com a HIPAA no Google Cloud e no Google Workspace

Este documento descreve como o Google Cloud e o Google Workspace são compatíveis com a Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA) e como configurar o Google Cloud para ajudar a cumprir suas responsabilidades de acordo com a HIPAA. Este guia é destinado a agentes de segurança e de conformidade, administradores de TI e outros funcionários responsáveis pela implementação e conformidade da HIPAA no Google Cloud e no Google Workspace.

Responsabilidade compartilhada

O Departamento de Saúde e Serviços Humanos (HHS, na sigla em inglês) dos EUA não oferece um programa de certificação para compliance com a HIPAA. A conformidade com a HIPAA é uma responsabilidade compartilhada entre você e o Google.

A HIPAA exige conformidade com a Regra de segurança, a Regra de privacidade e a Regra de notificação de violação. Google Cloud e o Google Workspace oferecem suporte à conformidade com a HIPAA no âmbito de um Contrato de parceria comercial, mas, em última análise, você é responsável por avaliar sua própria conformidade com a HIPAA.

O Google firma Contratos de parceria comercial (BAA) conforme necessário de acordo com a HIPAA.

Responsabilidades do cliente

Você precisa determinar o seguinte:

  • Se você é uma Entidade Coberta ou um Parceiro Comercial de uma Entidade Coberta.
  • Se você precisa de um Contrato de parceria comercial com o Google.

O Google oferece controles de segurança de infraestrutura projetados para atender aos seus requisitos da HIPAA para o armazenamento e o tratamento de PHI. Você é responsável por garantir que seu ambiente e os aplicativos criados no Google Cloud estejam devidamente configurados e protegidos de acordo com os requisitos da HIPAA. Para mais informações, consulte Destino compartilhado.

Para informações sobre a abordagem do Google em relação à segurança e à proteção de dados, consulte a Visão geral da segurança do Google e a Visão geral do design de segurança da infraestrutura do Google.

Recursos e preços doGoogle Cloud

O BAA sujeito à HIPAA para Google Cloud inclui toda a infraestrutura Google Cloud, não apenas um subconjunto de Google Cloud. Como resultado, você não fica restrito a uma região específica e pode usar a redundância de serviço multirregional. Você também pode usar VMs spot para reduzir custos.

O Google também oferece aos clientes regulamentados pela HIPAA os mesmos serviços com os mesmos preços disponíveis para todos os clientes, incluindo descontos por uso contínuo.

Google Cloud serviços compatíveis

Última atualização: 17/09/2025

O Google Cloud BAA inclui toda a infraestrutura do Google Cloud(todas as regiões, zonas, caminhos de rede e pontos de presença) e os seguintes produtos:

  • Aprovação de acesso
  • Access Context Manager
  • Transparência no acesso
  • Agent Assist para a Central de atendimento como serviço do Google Cloud (CCaaS)
  • Pesquisa de agentes na Gemini Enterprise Agent Platform [1]
  • AI Platform Training e Prediction
  • AlloyDB para PostgreSQL
  • Antigravity no Gemini Enterprise
  • Gateway de API [2]
  • Apigee
  • App Engine
  • Application Integration [3]
  • Artifact Analysis
  • Artifact Registry [4]
  • Assured Workloads
  • Audit Manager
  • AutoML Natural Language
  • AutoML Tables
  • AutoML Translation
  • AutoML Video
  • AutoML Vision
  • Serviço de backup e DR
  • Backup para GKE
  • Solução Bare Metal
  • Lote
  • BigQuery
  • Serviço de transferência de dados do BigQuery
  • BigQuery Omni
  • Bigtable
  • Autorização binária
  • Certificate Authority Service
  • Certificate Manager
  • Inventário de recursos do Cloud
  • Cloud Build [5]
  • Cloud CDN [6]
  • Cloud Data Fusion
  • Cloud Deploy
  • Cloud Deployment Manager
  • Cloud DNS
  • Cloud Endpoints
  • API Cloud Healthcare
  • Cloud HSM (Módulo de segurança de hardware)
  • Cloud Identity
  • Cloud Interconnect
  • Sistema de detecção de intrusões do Cloud (Cloud IDS)
  • Cloud Key Management Service [7]
  • Cloud Life Sciences
  • Cloud Load Balancing
  • Cloud Logging [8]
  • Cloud Monitoring [9]
  • Cloud NAT
  • API Cloud Natural Language
  • Cloud Profiler
  • API Cloud Resource Manager
  • Cloud Router
  • Cloud Run
  • Cloud Run functions
  • Cloud Scheduler
  • Cloud Service Mesh
  • Cloud Shell
  • Cloud Source Repositories
  • Cloud SQL
  • Cloud Storage [10]
  • Cloud Tasks
  • Cloud Trace
  • Cloud Translation
  • Cloud Vision
  • Cloud VPN
  • Cloud Workstations
  • Cluster Director
  • Colab Enterprise
  • Compute Engine
  • Connect
  • Container Registry [11]
  • Agentes de conversação [12]
  • Customer Experience Agent Studio
  • Customer Experience Insights
  • Hub de seguro cibernético
  • Data Catalog
  • Data Studio [13]
  • Database Migration Service [14]
  • Dataflow
  • Dataform
  • Datastream
  • Document AI
  • Document AI Warehouse
  • Eventarc
  • Filestore [15]
  • Firestore
  • Firestore no modo Datastore (Datastore) [16]
  • Gemini Code Assist
  • Gemini Enterprise
  • Gemini Enterprise Agent Platform
  • Gemini Enterprise for Customer Experience
  • Gemini no BigQuery
  • Gemini no Colab Enterprise
  • Gemini Notebook Enterprise
  • IA generativa na Agent Platform
  • Google Cloud Armor
  • Console doGoogle Cloud
  • Central de atendimento como serviço do Google Cloud
  • Google Cloud Fraud Defense [17]
  • Google Cloud Identity-Aware Proxy (IAP)
  • Google Cloud Managed Lustre
  • Serviço gerenciado do Google Cloud para Apache Kafka
  • Google Cloud NetApp Volumes
  • Google Cloud VMware Engine [18]
  • Google Distributed Cloud conectado [19]
  • Google Kubernetes Engine
  • Gerenciamento de configuração do Google Kubernetes Engine (GKE) Enterprise Edition
  • Hub do Google Kubernetes Engine (GKE)
  • Healthcare Data Engine
  • Identity and Access Management (IAM) [21]
  • Identity Platform [22]
  • Infrastructure Manager
  • Integration Connectors [23]
  • Justificativas de acesso às chaves
  • Knative serving
  • Knowledge Catalog [24]
  • Looker (Google Cloud Core) [25]
  • Looker (original) [26]
  • Serviço gerenciado para Apache Airflow
  • Serviço Gerenciado para Apache Spark
  • Serviço gerenciado para Microsoft Active Directory (AD)
  • Memorystore
  • Model Armor
  • Network Connectivity Center
  • Níveis de serviço de rede
  • Persistent Disk
  • Pub/Sub
  • Secret Manager [27]
  • Secure Source Manager
  • Security Command Center
  • Proteção de Dados Sensíveis [28]
  • Diretório de serviços
  • Spanner
  • Speech-to-Text [29]
  • Serviço de transferência do Cloud Storage
  • Text-to-Speech
  • API Traffic Director
  • Transfer Appliance
  • Instâncias do Vertex AI Workbench
  • API Video Intelligence
  • Nuvem privada virtual (VPC)
  • VPC Service Controls
  • Web Security Scanner
  • Workflows

Serviços compatíveis com o Google SecOps

Os seguintes serviços do Google SecOps[20] são compatíveis com o BAA:

  • Google Security Operations SIEM
  • Google Security Operations SOAR
  • Digital Threat Monitoring da Mandiant
  • Validação de segurança da Mandiant

Serviços compatíveis com o Google Workspace

Última atualização: 31/08/2025

Os seguintes serviços do Google Workspace estão incluídos no Google CloudBAA:

  • AppSheet
  • Gerenciamento de identificação do Cloud
  • App Gemini (exceto o Gemini no Google Chrome)
  • Gemini no Google Workspace
  • App do Gemini para Mac
  • Gmail
  • Google Apps Script
  • Google Agenda
  • Google Chat
  • Google Cloud Search
  • Google Drive (incluindo Google Docs, Formulários, Fotos, Planilhas, Apresentações e Vids)
  • Grupos do Google
  • Google Keep
  • Google Meet
  • Google Sites
  • Google Tarefas
  • Google Vault (se aplicável)
  • Google Voice (somente usuários gerenciados)

Para informações sobre a conformidade com a HIPAA no Google Workspace, consulte Conformidade com a HIPAA no Google Workspace.

Práticas recomendadas para Google Cloud

Implemente as práticas recomendadas nesta seção para cumprir suas obrigações da HIPAA.

Práticas recomendadas Google Cloud gerais

Implemente as seguintes práticas recomendadas:

  • Firmar um Google Cloud BAA. Para instruções, consulte Conformidade e registros de privacidade para Google Cloud para revisar e aceitar o BAA.
  • Desative os serviços Google Cloud não compatíveis ao trabalhar com PHI. Se não for possível desativar um serviço, não o use para PHI.
  • Não use ofertas de Pré-GA, conforme definido nos Termos Específicos de Serviço, com PHI, a menos que expressamente indicado de outra forma em um aviso ou outros termos da oferta.
  • Ao criar ou atualizar recursos, evite incluir PHI ou credenciais de segurança nos metadados do recurso, porque os registros podem capturar essas informações. Os registros de auditoria nunca incluem conteúdo de dados de recursos ou resultados de consultas, mas podem capturar metadados de recursos.

Identidade, segurança e criptografia

A tabela a seguir descreve as práticas recomendadas e as limitações dos serviços de identidade, segurança e criptografia.

Produto compatível Práticas recomendadas e limitações
Cloud KMS

Determine se a organização tem requisitos de criptografia além do que é exigido pela regra de segurança da HIPAA. O conteúdo do cliente é criptografado em repouso no Google Cloud. Se você tiver requisitos de criptografia extra, use o Cloud KMS.

Identity and Access Management

Use as práticas recomendadas do IAM ao configurar quem tem acesso ao seu projeto. Em particular, como as contas de serviço podem ser usadas para acessar recursos, controle rigorosamente o acesso a essas contas e chaves.

Identity Platform
  • Armazene apenas os dados mínimos necessários para fornecer autenticação e autorização para seu aplicativo ou serviço. Ao criar um usuário no Identity Platform, o único atributo obrigatório é um endereço de e-mail ou um número de telefone. Se você precisar armazenar PHI, use uma solução de banco de dados de uso geral no Google Cloud.
  • Não armazene PHI em atributos opcionais ou personalizados, como nomes de exibição ou URLs de fotos. Se for necessário armazenar PHI, use uma solução de banco de dados de uso geral no Google Cloud.
  • Não transmita PHI de provedores de identidade externos federados (IdPs) para o Identity Platform em tokens, declarações, asserções ou por qualquer outro mecanismo.
  • Não sincronize PHI de sistemas de identidade externos com o Identity Platform. O Google não faz declarações nem oferece garantias quanto à segurança dessas informações em trânsito ou após o recebimento por terceiros.
  • Não use contas anônimas ao interagir, gerenciar ou armazenar PHI.
  • Não use SDKs e bibliotecas de cliente do Identity Platform ao interagir, gerenciar ou armazenar PHI. Como esse código é executado fora do Identity Platform, o Google não garante a segurança das informações fora do serviço do Identity Platform, como no dispositivo de um usuário final.
Secret Manager

Ao armazenar secrets no Secret Manager, revise e siga as práticas recomendadas do Secret Manager.

Geração de registros, monitoramento e proteção de dados

A tabela a seguir descreve as práticas recomendadas e as limitações dos serviços de geração de registros, monitoramento e proteção de dados.

Produto compatível Práticas recomendadas e limitações
Logging
Monitoramento
  • Não armazene PHI em metadados, como rótulos de métricas, rótulos de VM, anotações de recursos do GKE ou títulos/conteúdos de painéis. Qualquer pessoa com as permissões do IAM adequadas pode acessar o console de monitoramento ou usar a API Cloud Monitoring para ver esses dados.
  • Não coloque PHI em configurações de alerta (por exemplo, em nomes de exibição ou documentação) que possam ser enviadas a destinatários de alerta.
Google SecOps

Não use os seguintes serviços ou recursos:

  • Serviços de terceiros que não sejam fornecidos por um afiliado do Google ou um provedor de infraestrutura baseada na nuvem.
  • Suporte de analista sob demanda.
  • Serviços, software ou hardware que não são do Google e que são fornecidos à equipe do Google em relação a um contrato de Serviços de Consultoria da Mandiant.
  • Ferramentas de integração de API que não são seguras.
Proteção de dados sensíveis

Ao configurar jobs da Proteção de Dados Sensíveis, verifique se todos os dados de saída são gravados em destinos de armazenamento configurados como parte do ambiente seguro.

Armazenamento e bancos de dados

A tabela a seguir descreve as práticas recomendadas e as limitações dos serviços de armazenamento e banco de dados.

Produto compatível Práticas recomendadas e limitações
Cloud Storage

Ative o controle de versões de objetos para preservar arquivos históricos e recuperar objetos após exclusão acidental.

Database Migration Service

Use métodos de conectividade de IP privado para evitar expor à Internet um banco de dados que contenha PHI.

Filestore
Datastore

Ao criar ou configurar índices, criptografe informações de saúde protegidas (PHI, na sigla em inglês), credenciais de segurança ou outros dados sensíveis antes de usar os dados como uma chave de entidade, uma chave de propriedade indexada ou um valor de propriedade indexada. Para mais informações, consulte Índices do Datastore.

Análise de dados e Business Intelligence

A tabela a seguir descreve as práticas recomendadas e as limitações dos serviços de análise de dados e Business Intelligence.

Produto compatível Práticas recomendadas e limitações
Data Studio

Você precisa ativar a opção para que o Data Studio seja regido pelo seu Google Cloud Contrato.

Knowledge Catalog

Não inclua PHI ou PII nos valores dos campos google.cloud.datacatalog.lineage.v1.Process.attributes e google.cloud.datacatalog.lineage.v1.Run.attributes.

Looker (Google Cloud Core)
  • Verifique se os administradores revisam as configurações de segurança de aplicativos e integrações de terceiros, bem como a documentação de segurança e privacidade correspondente do aplicativo de terceiros.
  • Ao criar consultas estruturadas, evite incluir ou armazenar PHI na lógica de negócios que configura essas consultas.

IA, machine learning e agentes de conversação

A tabela a seguir descreve as práticas recomendadas e as limitações dos serviços de IA, aprendizado de máquina e agentes de conversa.

Produto compatível Práticas recomendadas e limitações
Agent Search na Gemini Enterprise Agent Platform

Use APIs regionais e locais de recursos para PHI.

Agentes de conversação

Não inclua PHI ou credenciais de segurança na definição do agente, incluindo intents, frases de treinamento e entidades.

Speech-to-Text

Se você tiver assinado um BAA com o Google que cubra obrigações de PHI de acordo com a HIPAA, não ative a geração de registros de dados.

Desenvolvimento, integração e rede de aplicativos

A tabela a seguir descreve as práticas recomendadas e as limitações para o desenvolvimento, a integração e os serviços de rede de aplicativos.

Produto compatível Práticas recomendadas e limitações
API Gateway

Não inclua PHI ou PII nos cabeçalhos.

Application Integration e Integration Connectors
Cloud Build

Não inclua PHI em arquivos de configuração do build, arquivos de controle de origem ou outros artefatos de build.

Cloud CDN

Não solicite o armazenamento em cache de PHI. Para evitar o armazenamento em cache, consulte Evitar o armazenamento em cache.

Fraud Defense

Não inclua PHI em URIs ou ações.

Computação, contêineres e infraestrutura híbrida

A tabela a seguir descreve as práticas recomendadas e as limitações para serviços de computação, contêineres e infraestrutura híbrida.

Produto compatível Práticas recomendadas e limitações
Artifact Registry

O Artifact Registry criptografa dados em repositórios usando a criptografia padrão do Google ou chaves de criptografia gerenciadas pelo cliente (CMEK). Os metadados, como nomes de artefatos, são criptografados com a criptografia padrão do Google. Esses metadados podem aparecer nos registros e ficam visíveis para qualquer conta de usuário com o papel de Leitor do Artifact Registry (roles/artifactregistry.reader) ou Visualizador do Artifact Registry (roles/artifactregistry.viewer). Para ajudar a evitar o acesso não autorizado às PHI, consulte Controlar o acesso e proteger artefatos.

Container Registry

O Container Registry criptografa dados nos buckets de armazenamento dos registros usando a criptografia padrão do Google ou CMEK. Para ajudar a impedir o acesso não autorizado às PHI, consulte Práticas recomendadas para proteger contêineres.

VMware Engine

Mantenha os registros de acesso no nível do aplicativo por um período adequado para atender aos requisitos da HIPAA.

Distributed Cloud conectado

Ao implantar o Distributed Cloud Connected, você é responsável por determinados aspectos de segurança, principalmente a segurança física. Para ajudar a proteger sua implantação, consulte Práticas recomendadas de segurança física.

Looker (original)

A tabela a seguir descreve as práticas recomendadas e as limitações do Looker quando implantado em um ambiente hospedado pelo Google.

Item Práticas recomendadas e limitações
Serviços excluídos

Não use os seguintes serviços, que não são compatíveis com o BAA:

  • Qualquer serviço de terceiros (incluindo os Serviços excluídos) que não seja fornecido por um afiliado do Google ou um provedor de infraestrutura baseada na nuvem.
  • Qualquer ferramenta de integração de API que não seja segura.
Controles de acesso

Considere o seguinte ao implementar controles de acesso:

  • Use o parâmetro access filter com atributos do usuário para aplicar a segurança de dados no nível da linha, coluna ou campo por usuário ou grupo de usuários.
  • Minimize o acesso aos dados dos usuários limitando os privilégios de acesso de administradores, desenvolvedores e do SQL Runner.
  • Crie um processo que ajude a evitar o compartilhamento de PHI com serviços excluídos e funcionários do Google, incluindo equipes de suporte técnico que usam acesso ao suporte ou equipes de serviços profissionais durante um contrato.
  • Configure o uso da API entre o Google e seu fornecedor ou outros terceiros de maneira segura.
Compartilhamento de dados

Considere o seguinte ao compartilhar dados:

  • Não compartilhe PHI nem instrua o Google a compartilhar PHI com terceiros, a menos que um BAA esteja em vigor com o terceiro.
  • Não compartilhe PHI por e-mail. Configure o Looker para redirecionar os destinatários de e-mail à instância do Looker em que eles precisam fazer login para acessar PHI ou conteúdo sensível relacionado.
  • Crie processos que ajudem a garantir que as PHI não sejam anexadas ou enviadas usando nenhuma funcionalidade de chat de suporte técnico.
  • Armazene os resultados da consulta em cache apenas pelo tempo mínimo necessário para os conjuntos de dados e casos de uso.
  • Restringir quando os usuários podem criar links públicos.
  • Crie e mantenha registros quando você permitir que um terceiro use PHI agregadas.
Configuração segura

Considere o seguinte ao configurar a segurança:

  • Implemente métodos padrão do setor para autenticar usuários, como a autenticação de dois fatores ou o SSO compatível com SAML. Se um usuário usar o SSO, restrinja a permissão login_special_email a um máximo de dois usuários.
  • Aplique a segurança do conjunto de dados no modelo do Looker.
  • Pelo menos a cada trimestre, audite todos os usuários, grupos, permissões, funções, chaves de API, links públicos e controles de acesso, compartilhamento e configuração de segurança adicionais.
Controles de segurança de banco de dados

Considere o seguinte ao configurar controles de segurança do banco de dados:

  • Ao conceder acesso aos seus bancos de dados, siga o princípio de privilégio mínimo para o banco de dados e as informações dele.
  • Verifique se todas as conexões com o banco de dados estão criptografadas em trânsito e use um servidor de túnel para qualquer conexão de túnel SSH.
  • Use uma lista de permissões para restringir o acesso externo e permitir apenas endereços IP específicos do Google.
  • Configure os direitos do banco de dados para que o Google não tenha acesso de gravação ou administrativo a eles.

A seguir