Este documento descreve como o Google Cloud e o Google Workspace são compatíveis com a Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA) e como configurar o Google Cloud para ajudar a cumprir suas responsabilidades de acordo com a HIPAA. Este guia é destinado a agentes de segurança e de conformidade, administradores de TI e outros funcionários responsáveis pela implementação e conformidade da HIPAA no Google Cloud e no Google Workspace.
Responsabilidade compartilhada
O Departamento de Saúde e Serviços Humanos (HHS, na sigla em inglês) dos EUA não oferece um programa de certificação para compliance com a HIPAA. A conformidade com a HIPAA é uma responsabilidade compartilhada entre você e o Google.
A HIPAA exige conformidade com a Regra de segurança, a Regra de privacidade e a Regra de notificação de violação. Google Cloud e o Google Workspace oferecem suporte à conformidade com a HIPAA no âmbito de um Contrato de parceria comercial, mas, em última análise, você é responsável por avaliar sua própria conformidade com a HIPAA.
O Google firma Contratos de parceria comercial (BAA) conforme necessário de acordo com a HIPAA.
Responsabilidades do cliente
Você precisa determinar o seguinte:
- Se você é uma Entidade Coberta ou um Parceiro Comercial de uma Entidade Coberta.
- Se você precisa de um Contrato de parceria comercial com o Google.
O Google oferece controles de segurança de infraestrutura projetados para atender aos seus requisitos da HIPAA para o armazenamento e o tratamento de PHI. Você é responsável por garantir que seu ambiente e os aplicativos criados no Google Cloud estejam devidamente configurados e protegidos de acordo com os requisitos da HIPAA. Para mais informações, consulte Destino compartilhado.
Para informações sobre a abordagem do Google em relação à segurança e à proteção de dados, consulte a Visão geral da segurança do Google e a Visão geral do design de segurança da infraestrutura do Google.
Recursos e preços doGoogle Cloud
O BAA sujeito à HIPAA para Google Cloud inclui toda a infraestrutura Google Cloud, não apenas um subconjunto de Google Cloud. Como resultado, você não fica restrito a uma região específica e pode usar a redundância de serviço multirregional. Você também pode usar VMs spot para reduzir custos.
O Google também oferece aos clientes regulamentados pela HIPAA os mesmos serviços com os mesmos preços disponíveis para todos os clientes, incluindo descontos por uso contínuo.
Google Cloud serviços compatíveis
Última atualização: 17/09/2025
O Google Cloud BAA inclui toda a infraestrutura do Google Cloud(todas as regiões, zonas, caminhos de rede e pontos de presença) e os seguintes produtos:
- Aprovação de acesso
- Access Context Manager
- Transparência no acesso
- Agent Assist para a Central de atendimento como serviço do Google Cloud (CCaaS)
- Pesquisa de agentes na Gemini Enterprise Agent Platform [1]
- AI Platform Training e Prediction
- AlloyDB para PostgreSQL
- Antigravity no Gemini Enterprise
- Gateway de API [2]
- Apigee
- App Engine
- Application Integration [3]
- Artifact Analysis
- Artifact Registry [4]
- Assured Workloads
- Audit Manager
- AutoML Natural Language
- AutoML Tables
- AutoML Translation
- AutoML Video
- AutoML Vision
- Serviço de backup e DR
- Backup para GKE
- Solução Bare Metal
- Lote
- BigQuery
- Serviço de transferência de dados do BigQuery
- BigQuery Omni
- Bigtable
- Autorização binária
- Certificate Authority Service
- Certificate Manager
- Inventário de recursos do Cloud
- Cloud Build [5]
- Cloud CDN [6]
- Cloud Data Fusion
- Cloud Deploy
- Cloud Deployment Manager
- Cloud DNS
- Cloud Endpoints
- API Cloud Healthcare
- Cloud HSM (Módulo de segurança de hardware)
- Cloud Identity
- Cloud Interconnect
- Sistema de detecção de intrusões do Cloud (Cloud IDS)
- Cloud Key Management Service [7]
- Cloud Life Sciences
- Cloud Load Balancing
- Cloud Logging [8]
- Cloud Monitoring [9]
- Cloud NAT
- API Cloud Natural Language
- Cloud Profiler
- API Cloud Resource Manager
- Cloud Router
- Cloud Run
- Cloud Run functions
- Cloud Scheduler
- Cloud Service Mesh
- Cloud Shell
- Cloud Source Repositories
- Cloud SQL
- Cloud Storage [10]
- Cloud Tasks
- Cloud Trace
- Cloud Translation
- Cloud Vision
- Cloud VPN
- Cloud Workstations
- Cluster Director
- Colab Enterprise
- Compute Engine
- Connect
- Container Registry [11]
- Agentes de conversação [12]
- Customer Experience Agent Studio
- Customer Experience Insights
- Hub de seguro cibernético
- Data Catalog
- Data Studio [13]
- Database Migration Service [14]
- Dataflow
- Dataform
- Datastream
- Document AI
- Document AI Warehouse
- Eventarc
- Filestore [15]
- Firestore
- Firestore no modo Datastore (Datastore) [16]
- Gemini Code Assist
- Gemini Enterprise
- Gemini Enterprise Agent Platform
- Gemini Enterprise for Customer Experience
- Gemini no BigQuery
- Gemini no Colab Enterprise
- Gemini Notebook Enterprise
- IA generativa na Agent Platform
- Google Cloud Armor
- Console doGoogle Cloud
- Central de atendimento como serviço do Google Cloud
- Google Cloud Fraud Defense [17]
- Google Cloud Identity-Aware Proxy (IAP)
- Google Cloud Managed Lustre
- Serviço gerenciado do Google Cloud para Apache Kafka
- Google Cloud NetApp Volumes
- Google Cloud VMware Engine [18]
- Google Distributed Cloud conectado [19]
- Google Kubernetes Engine
- Gerenciamento de configuração do Google Kubernetes Engine (GKE) Enterprise Edition
- Hub do Google Kubernetes Engine (GKE)
- Healthcare Data Engine
- Identity and Access Management (IAM) [21]
- Identity Platform [22]
- Infrastructure Manager
- Integration Connectors [23]
- Justificativas de acesso às chaves
- Knative serving
- Knowledge Catalog [24]
- Looker (Google Cloud Core) [25]
- Looker (original) [26]
- Serviço gerenciado para Apache Airflow
- Serviço Gerenciado para Apache Spark
- Serviço gerenciado para Microsoft Active Directory (AD)
- Memorystore
- Model Armor
- Network Connectivity Center
- Níveis de serviço de rede
- Persistent Disk
- Pub/Sub
- Secret Manager [27]
- Secure Source Manager
- Security Command Center
- Proteção de Dados Sensíveis [28]
- Diretório de serviços
- Spanner
- Speech-to-Text [29]
- Serviço de transferência do Cloud Storage
- Text-to-Speech
- API Traffic Director
- Transfer Appliance
- Instâncias do Vertex AI Workbench
- API Video Intelligence
- Nuvem privada virtual (VPC)
- VPC Service Controls
- Web Security Scanner
- Workflows
Serviços compatíveis com o Google SecOps
Os seguintes serviços do Google SecOps[20] são compatíveis com o BAA:
- Google Security Operations SIEM
- Google Security Operations SOAR
- Digital Threat Monitoring da Mandiant
- Validação de segurança da Mandiant
Serviços compatíveis com o Google Workspace
Última atualização: 31/08/2025
Os seguintes serviços do Google Workspace estão incluídos no Google CloudBAA:
- AppSheet
- Gerenciamento de identificação do Cloud
- App Gemini (exceto o Gemini no Google Chrome)
- Gemini no Google Workspace
- App do Gemini para Mac
- Gmail
- Google Apps Script
- Google Agenda
- Google Chat
- Google Cloud Search
- Google Drive (incluindo Google Docs, Formulários, Fotos, Planilhas, Apresentações e Vids)
- Grupos do Google
- Google Keep
- Google Meet
- Google Sites
- Google Tarefas
- Google Vault (se aplicável)
- Google Voice (somente usuários gerenciados)
Para informações sobre a conformidade com a HIPAA no Google Workspace, consulte Conformidade com a HIPAA no Google Workspace.
Práticas recomendadas para Google Cloud
Implemente as práticas recomendadas nesta seção para cumprir suas obrigações da HIPAA.
Práticas recomendadas Google Cloud gerais
Implemente as seguintes práticas recomendadas:
- Firmar um Google Cloud BAA. Para instruções, consulte Conformidade e registros de privacidade para Google Cloud para revisar e aceitar o BAA.
- Desative os serviços Google Cloud não compatíveis ao trabalhar com PHI. Se não for possível desativar um serviço, não o use para PHI.
- Não use ofertas de Pré-GA, conforme definido nos Termos Específicos de Serviço, com PHI, a menos que expressamente indicado de outra forma em um aviso ou outros termos da oferta.
- Ao criar ou atualizar recursos, evite incluir PHI ou credenciais de segurança nos metadados do recurso, porque os registros podem capturar essas informações. Os registros de auditoria nunca incluem conteúdo de dados de recursos ou resultados de consultas, mas podem capturar metadados de recursos.
Identidade, segurança e criptografia
A tabela a seguir descreve as práticas recomendadas e as limitações dos serviços de identidade, segurança e criptografia.
| Produto compatível | Práticas recomendadas e limitações |
|---|---|
| Cloud KMS |
Determine se a organização tem requisitos de criptografia além do que é exigido pela regra de segurança da HIPAA. O conteúdo do cliente é criptografado em repouso no Google Cloud. Se você tiver requisitos de criptografia extra, use o Cloud KMS. |
| Identity and Access Management |
Use as práticas recomendadas do IAM ao configurar quem tem acesso ao seu projeto. Em particular, como as contas de serviço podem ser usadas para acessar recursos, controle rigorosamente o acesso a essas contas e chaves. |
| Identity Platform |
|
| Secret Manager |
Ao armazenar secrets no Secret Manager, revise e siga as práticas recomendadas do Secret Manager. |
Geração de registros, monitoramento e proteção de dados
A tabela a seguir descreve as práticas recomendadas e as limitações dos serviços de geração de registros, monitoramento e proteção de dados.
| Produto compatível | Práticas recomendadas e limitações |
|---|---|
| Logging |
|
| Monitoramento |
|
| Google SecOps |
Não use os seguintes serviços ou recursos:
|
| Proteção de dados sensíveis |
Ao configurar jobs da Proteção de Dados Sensíveis, verifique se todos os dados de saída são gravados em destinos de armazenamento configurados como parte do ambiente seguro. |
Armazenamento e bancos de dados
A tabela a seguir descreve as práticas recomendadas e as limitações dos serviços de armazenamento e banco de dados.
| Produto compatível | Práticas recomendadas e limitações |
|---|---|
| Cloud Storage |
Ative o controle de versões de objetos para preservar arquivos históricos e recuperar objetos após exclusão acidental. |
| Database Migration Service |
Use métodos de conectividade de IP privado para evitar expor à Internet um banco de dados que contenha PHI. |
| Filestore |
|
| Datastore |
Ao criar ou configurar índices, criptografe informações de saúde protegidas (PHI, na sigla em inglês), credenciais de segurança ou outros dados sensíveis antes de usar os dados como uma chave de entidade, uma chave de propriedade indexada ou um valor de propriedade indexada. Para mais informações, consulte Índices do Datastore. |
Análise de dados e Business Intelligence
A tabela a seguir descreve as práticas recomendadas e as limitações dos serviços de análise de dados e Business Intelligence.
IA, machine learning e agentes de conversação
A tabela a seguir descreve as práticas recomendadas e as limitações dos serviços de IA, aprendizado de máquina e agentes de conversa.
| Produto compatível | Práticas recomendadas e limitações |
|---|---|
| Agent Search na Gemini Enterprise Agent Platform |
Use APIs regionais e locais de recursos para PHI. |
| Agentes de conversação |
Não inclua PHI ou credenciais de segurança na definição do agente, incluindo intents, frases de treinamento e entidades. |
| Speech-to-Text |
Se você tiver assinado um BAA com o Google que cubra obrigações de PHI de acordo com a HIPAA, não ative a geração de registros de dados. |
Desenvolvimento, integração e rede de aplicativos
A tabela a seguir descreve as práticas recomendadas e as limitações para o desenvolvimento, a integração e os serviços de rede de aplicativos.
| Produto compatível | Práticas recomendadas e limitações |
|---|---|
| API Gateway |
Não inclua PHI ou PII nos cabeçalhos. |
| Application Integration e Integration Connectors |
|
| Cloud Build |
Não inclua PHI em arquivos de configuração do build, arquivos de controle de origem ou outros artefatos de build. |
| Cloud CDN |
Não solicite o armazenamento em cache de PHI. Para evitar o armazenamento em cache, consulte Evitar o armazenamento em cache. |
| Fraud Defense |
Não inclua PHI em URIs ou ações. |
Computação, contêineres e infraestrutura híbrida
A tabela a seguir descreve as práticas recomendadas e as limitações para serviços de computação, contêineres e infraestrutura híbrida.
| Produto compatível | Práticas recomendadas e limitações |
|---|---|
| Artifact Registry |
O Artifact Registry criptografa dados em repositórios usando a criptografia padrão do Google ou chaves de criptografia gerenciadas pelo cliente (CMEK). Os metadados, como nomes de artefatos, são criptografados com a criptografia padrão do Google. Esses metadados podem aparecer nos registros e ficam visíveis para qualquer conta de usuário com o papel de Leitor do Artifact Registry ( |
| Container Registry |
O Container Registry criptografa dados nos buckets de armazenamento dos registros usando a criptografia padrão do Google ou CMEK. Para ajudar a impedir o acesso não autorizado às PHI, consulte Práticas recomendadas para proteger contêineres. |
| VMware Engine |
Mantenha os registros de acesso no nível do aplicativo por um período adequado para atender aos requisitos da HIPAA. |
| Distributed Cloud conectado |
Ao implantar o Distributed Cloud Connected, você é responsável por determinados aspectos de segurança, principalmente a segurança física. Para ajudar a proteger sua implantação, consulte Práticas recomendadas de segurança física. |
Looker (original)
A tabela a seguir descreve as práticas recomendadas e as limitações do Looker quando implantado em um ambiente hospedado pelo Google.
| Item | Práticas recomendadas e limitações |
|---|---|
| Serviços excluídos |
Não use os seguintes serviços, que não são compatíveis com o BAA:
|
| Controles de acesso |
Considere o seguinte ao implementar controles de acesso:
|
| Compartilhamento de dados |
Considere o seguinte ao compartilhar dados:
|
| Configuração segura |
Considere o seguinte ao configurar a segurança:
|
| Controles de segurança de banco de dados |
Considere o seguinte ao configurar controles de segurança do banco de dados:
|
A seguir
- Saiba mais sobre a segurança do Google na Visão geral da segurança do Google e na Visão geral do design de segurança da infraestrutura do Google.
- Analise a Privacidade de informações de saúde do HHS (HIPAA).
- Leia as orientações do HHS sobre conformidade com a HIPAA e computação em nuvem.