En este documento, se describe cómo Google Cloud y Google Workspace respaldan la Ley de Responsabilidad y Portabilidad de Seguros Médicos (HIPAA) y cómo puedes configurar Google Cloud para cumplir con tus responsabilidades en virtud de la HIPAA. Esta guía está destinada a los encargados de la seguridad y el cumplimiento, los administradores de TI y demás empleados responsables de la implementación y el cumplimiento de la HIPAA en Google Cloud y Google Workspace.
Responsabilidad compartida
El Departamento de Salud y Servicios Humanos (HHS) de EE.UU. no ofrece un programa de certificación para el cumplimiento de la HIPAA. El cumplimiento de la HIPAA es una responsabilidad compartida entre tú y Google.
La HIPAA exige el cumplimiento de la Regla de Seguridad, la Regla de Privacidad y la Regla de Notificación por Incumplimientos. Google Cloud y Google Workspace admiten el cumplimiento de la HIPAA dentro del alcance de un Acuerdo entre Socios Comerciales, pero, en última instancia, eres responsable de evaluar tu propio cumplimiento de la HIPAA.
Google firma Acuerdos entre Socios Comerciales según sea necesario en virtud de la HIPAA.
Responsabilidades de los clientes
Debes determinar lo siguiente:
- Si eres una Entidad Cubierta o un Socio Comercial de una Entidad Cubierta
- Si necesitas un Acuerdo entre Socios Comerciales con Google
Google proporciona controles de seguridad de la infraestructura diseñados para satisfacer tus requisitos de la HIPAA en relación con el almacenamiento y el procesamiento de la PHI. Eres responsable de garantizar que tu entorno y las aplicaciones que crees en Google Cloud estén configurados y protegidos correctamente según los requisitos de la HIPAA. Para obtener más información, consulta Destino compartido.
Para obtener información sobre el enfoque de Google en relación con la seguridad y la protección de datos, consulta la Descripción general de la seguridad de Google y la Descripción general del diseño de seguridad de la infraestructura de Google.
Funciones y precios deGoogle Cloud
El BAA de la HIPAA para Google Cloud incluye toda la infraestructura de Google Cloud, no solo un subconjunto de Google Cloud. Como resultado, no estás restringido a una región específica y puedes usar la redundancia del servicio multirregional. También puedes usar VM Spot para reducir los costos.
Google también ofrece a los clientes regulados por la HIPAA los mismos servicios con los mismos precios que están disponibles para todos los clientes, incluidos los descuentos por uso sostenido.
Google Cloud servicios compatibles
Última actualización: 17/9/2025
El Google Cloud BAA incluye toda la infraestructura deGoogle Cloud(todas las regiones, todas las zonas, todas las rutas de red y todos los puntos de presencia), y los siguientes productos:
- Aprobación de acceso
- Access Context Manager
- Transparencia de acceso
- Agent Assist para el Centro de contacto como servicio (CCaaS) de Google Cloud
- Agent Search en Gemini Enterprise Agent Platform [1]
- AI Platform Training and Prediction
- AlloyDB para PostgreSQL
- Antigravity en Gemini Enterprise
- API Gateway [2]
- Apigee
- App Engine
- Application Integration [3]
- Artifact Analysis
- Artifact Registry [4]
- Assured Workloads
- Gestor de auditorías
- AutoML Natural Language
- AutoML Tables
- AutoML Translation
- AutoML Video
- AutoML Vision
- Servicio Backup and DR
- Copia de seguridad para GKE
- Solución Bare Metal
- Lote
- BigQuery
- Servicio de transferencia de datos de BigQuery
- BigQuery Omni
- Bigtable
- Autorización binaria
- Certificate Authority Service
- Administrador de certificados
- Cloud Asset Inventory
- Cloud Build [5]
- Cloud CDN [6]
- Cloud Data Fusion
- Cloud Deploy
- Cloud Deployment Manager
- Cloud DNS
- Cloud Endpoints
- API de Cloud Healthcare
- Cloud HSM (Hardware Security Module)
- Cloud Identity
- Cloud Interconnect
- Sistema de detección de intrusiones de Cloud (IDS de Cloud)
- Cloud Key Management Service [7]
- Cloud Life Sciences
- Cloud Load Balancing
- Cloud Logging [8]
- Cloud Monitoring [9]
- Cloud NAT
- API de Cloud Natural Language
- Cloud Profiler
- API de Cloud Resource Manager
- Cloud Router
- Cloud Run
- Cloud Run Functions
- Cloud Scheduler
- Cloud Service Mesh
- Cloud Shell
- Cloud Source Repositories
- Cloud SQL
- Cloud Storage [10]
- Cloud Tasks
- Cloud Trace
- Cloud Translation
- Cloud Vision
- Cloud VPN
- Cloud Workstations
- Cluster Director
- Colab Enterprise
- Compute Engine
- Conectar
- Container Registry [11]
- Agentes conversacionales [12]
- Customer Experience Agent Studio
- Customer Experience Insights
- Cyber Insurance Hub
- Data Catalog
- Data Studio [13]
- Database Migration Service [14]
- Dataflow
- Dataform
- Datastream
- Document AI
- Document AI Warehouse
- Eventarc
- Filestore [15]
- Firestore
- Firestore en modo Datastore (Datastore) [16]
- Gemini Code Assist
- Gemini Enterprise
- Agent Platform de Gemini Enterprise
- Gemini Enterprise for Customer Experience
- Gemini en BigQuery
- Gemini en Colab Enterprise
- Gemini Notebook Enterprise
- IA generativa en Agent Platform
- Google Cloud Armor
- Consola deGoogle Cloud
- Centro de contacto como servicio de Google Cloud
- Google Cloud Fraud Defense [17]
- Google Cloud Identity-Aware Proxy (IAP)
- Google Cloud Managed Lustre
- Google Cloud Managed Service para Apache Kafka
- Google Cloud NetApp Volumes
- Google Cloud VMware Engine [18]
- Google Distributed Cloud conectado [19]
- Google Kubernetes Engine
- Administración de la configuración de la edición Enterprise de Google Kubernetes Engine (GKE)
- Google Kubernetes Engine (GKE) Hub
- Healthcare Data Engine
- Identity and Access Management (IAM) [21]
- Identity Platform [22]
- Infrastructure Manager
- Integration Connectors [23]
- Key Access Justifications
- Knative serving
- Knowledge Catalog [24]
- Looker (Google Cloud Core) [25]
- Looker (original) [26]
- Managed Service para Apache Airflow
- Managed Service para Apache Spark
- Servicio administrado para Microsoft Active Directory (AD)
- Memorystore
- Model Armor
- Network Connectivity Center
- Niveles de servicio de red
- Persistent Disk
- Pub/Sub
- Secret Manager [27]
- Secure Source Manager
- Security Command Center
- Sensitive Data Protection [28]
- Directorio de servicios
- Spanner
- Speech-to-Text [29]
- Servicio de transferencia de almacenamiento
- Text-to-Speech
- API de Traffic Director
- Transfer Appliance
- Instancias de Vertex AI Workbench
- API de Video Intelligence
- Nube privada virtual (VPC)
- Controles del servicio de VPC
- Web Security Scanner
- Workflows
Servicios compatibles con Google SecOps
La AAB admite los siguientes servicios de Google SecOps[20]:
- Google Security Operations SIEM
- Google Security Operations SOAR
- Digital Threat Monitoring de Mandiant
- Validación de la seguridad de Mandiant
Servicios compatibles con Google Workspace
Última actualización: 31 de agosto de 2025
Los siguientes servicios de Google Workspace se incluyen en el Google CloudBAA:
- AppSheet
- Cloud Identity Management
- App de Gemini (excepto Gemini en Google Chrome)
- Gemini en Google Workspace
- App de Gemini para Mac
- Gmail
- Google Apps Script
- Calendario de Google
- Google Chat
- Google Cloud Search
- Google Drive (incluidos Documentos de Google, Formularios de Google, Google Fotos, Hojas de cálculo de Google, Presentaciones de Google y Google Vids)
- Grupos de Google
- Google Keep
- Google Meet
- Google Sites
- Google Tasks
- Google Vault (si corresponde)
- Google Voice (solo usuarios administrados)
Para obtener información sobre el cumplimiento de la HIPAA para Google Workspace, consulta Cumplimiento de la HIPAA para Google Workspace.
Prácticas recomendadas para Google Cloud
Implementa las prácticas recomendadas de esta sección para cumplir con tus obligaciones según la HIPAA.
Prácticas Google Cloud recomendadas generales
Implementa las siguientes prácticas recomendadas:
- Celebrar un Google Cloud BAA Para obtener instrucciones, consulta Cumplimiento de la privacidad y registros deGoogle Cloud para revisar y aceptar el BAA.
- Inhabilita los servicios Google Cloudno admitidos cuando trabajes con PHI. Si no puedes inhabilitar un servicio, no debes usarlo para la FPI.
- No uses ofertas de la fase previa a la DG, según se definen en las Condiciones Específicas del Servicio, con PHI, a menos que se indique expresamente lo contrario en un aviso o en otras condiciones de la oferta.
- Cuando crees o actualices recursos, evita incluir PHI o credenciales de seguridad en los metadatos de los recursos, ya que los registros podrían capturar esa información. Los registros de auditoría nunca incluyen el contenido de los datos de los recursos ni los resultados de las consultas, pero pueden capturar los metadatos de los recursos.
Identidad, seguridad y encriptación
En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones para los servicios de identidad, seguridad y encriptación.
| Producto compatible | Prácticas recomendadas y limitaciones |
|---|---|
| Cloud KMS |
Determina si tu organización tiene requisitos de encriptación que superan las exigencias de la Regla de seguridad de la HIPAA. El contenido del cliente se encripta en reposo en Google Cloud. Si tienes requisitos de encriptación adicionales, usa Cloud KMS. |
| Identity and Access Management |
Usa las prácticas recomendadas de IAM cuando configures quién tiene acceso a tu proyecto. En particular, dado que las cuentas de servicio se pueden usar para acceder a recursos, controla estrictamente el acceso a esas cuentas de servicio y a sus claves. |
| Identity Platform |
|
| Secret Manager |
Cuando almacenes secretos en Secret Manager, revisa y sigue las prácticas recomendadas de Secret Manager. |
Registro, supervisión y protección de datos
En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones para los servicios de registro, supervisión y protección de datos.
| Producto compatible | Prácticas recomendadas y limitaciones |
|---|---|
| Registro |
|
| Supervisión |
|
| Google SecOps |
No uses los siguientes servicios o funciones:
|
| Sensitive Data Protection |
Cuando configures trabajos de Sensitive Data Protection, asegúrate de que los datos de salida se escriban en destinos de almacenamiento configurados como parte de tu entorno seguro. |
Almacenamiento y bases de datos
En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones para los servicios de almacenamiento y bases de datos.
| Producto compatible | Prácticas recomendadas y limitaciones |
|---|---|
| Cloud Storage |
Habilita el control de versiones de objetos para conservar los archivos históricos y recuperar objetos después de una eliminación accidental. |
| Database Migration Service |
Usa métodos de conectividad de IP privada para evitar exponer una base de datos que contenga PHI a Internet. |
| Filestore |
|
| Datastore |
Cuando crees o configures índices, encripta la PHI, las credenciales de seguridad o cualquier otro dato sensible antes de usar los datos como clave de entidad, clave de propiedad indexada o valor de propiedad indexado. Para obtener más información, consulta Índices de Datastore. |
Inteligencia empresarial y análisis de datos
En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones de los servicios de análisis de datos y de inteligencia empresarial.
IA, aprendizaje automático y agentes conversacionales
En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones de los servicios de IA, aprendizaje automático y agentes conversacionales.
| Producto compatible | Prácticas recomendadas y limitaciones |
|---|---|
| Agent Search en Gemini Enterprise Agent Platform |
Usa las APIs regionales y las ubicaciones de recursos para la PHI. |
| Agentes conversacionales |
No incluyas PHI ni credenciales de seguridad en la definición de tu agente, incluidos los intents, las frases de entrenamiento y las entidades. |
| Speech-to-Text |
Si firmaste un BAA con Google que cubre las obligaciones relacionadas con la PHI en virtud de la HIPAA, no habilites el registro de datos. |
Desarrollo, integración y redes de aplicaciones
En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones para los servicios de desarrollo, integración y redes de aplicaciones.
| Producto compatible | Prácticas recomendadas y limitaciones |
|---|---|
| API Gateway |
No incluyas PHI ni PII en los encabezados. |
| Application Integration y Integration Connectors |
|
| Cloud Build |
No incluyas PHI en los archivos de configuración de compilación, los archivos de control de versiones ni otros artefactos de compilación. |
| Cloud CDN |
No solicites el almacenamiento en caché de la PHI. Para evitar el almacenamiento en caché, consulta Cómo evitar el almacenamiento en caché. |
| Fraud Defense |
No incluyas PHI en los URIs ni en las acciones. |
Procesamiento, contenedores e infraestructura híbrida
En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones para los servicios de infraestructura híbrida, los contenedores y el procesamiento.
| Producto compatible | Prácticas recomendadas y limitaciones |
|---|---|
| Artifact Registry |
Artifact Registry encripta los datos en los repositorios con la encriptación predeterminada de Google o las claves de encriptación administradas por el cliente (CMEK). Los metadatos, como los nombres de artefactos, se encriptan con la encriptación predeterminada de Google. Estos metadatos pueden aparecer en los registros y son visibles para cualquier cuenta de usuario con el rol de lector de Artifact Registry ( |
| Container Registry |
Container Registry encripta los datos en los buckets de almacenamiento de tus registros con la encriptación predeterminada de Google o CMEK. Para ayudar a evitar el acceso no autorizado a la PHI, consulta Prácticas recomendadas para proteger contenedores. |
| VMware Engine |
Conserva los registros de acceso a nivel de la aplicación durante un período adecuado para cumplir con los requisitos de la HIPAA. |
| Distributed Cloud conectado |
Cuando implementas Distributed Cloud conectado, eres responsable de ciertos aspectos de la seguridad, en particular, la seguridad física. Para proteger tu implementación, consulta las prácticas recomendadas de seguridad física. |
Looker (original)
En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones de Looker cuando Google lo implementa en un entorno alojado.
| Elemento | Prácticas recomendadas y limitaciones |
|---|---|
| Servicios excluidos |
No uses los siguientes servicios, ya que no son compatibles con el BAA:
|
| Controles de acceso |
Ten en cuenta lo siguiente cuando implementes controles de acceso:
|
| Uso compartido de datos |
Ten en cuenta lo siguiente cuando compartas datos:
|
| Configuración segura |
Ten en cuenta lo siguiente cuando configures la seguridad:
|
| Controles de seguridad de la base de datos |
Ten en cuenta lo siguiente cuando configures los controles de seguridad de la base de datos:
|
¿Qué sigue?
- Obtén más información sobre la seguridad de Google en la descripción general de la seguridad de Google y la descripción general del diseño de seguridad de la infraestructura de Google.
- Revisa la Privacidad de la Información de Salud del HHS (HIPAA).
- Revisa la guía del HHS sobre el cumplimiento de la HIPAA y la computación en la nube.