Cumplimiento de la HIPAA en Google Cloud y Google Workspace

En este documento, se describe cómo Google Cloud y Google Workspace respaldan la Ley de Responsabilidad y Portabilidad de Seguros Médicos (HIPAA) y cómo puedes configurar Google Cloud para cumplir con tus responsabilidades en virtud de la HIPAA. Esta guía está destinada a los encargados de la seguridad y el cumplimiento, los administradores de TI y demás empleados responsables de la implementación y el cumplimiento de la HIPAA en Google Cloud y Google Workspace.

Responsabilidad compartida

El Departamento de Salud y Servicios Humanos (HHS) de EE.UU. no ofrece un programa de certificación para el cumplimiento de la HIPAA. El cumplimiento de la HIPAA es una responsabilidad compartida entre tú y Google.

La HIPAA exige el cumplimiento de la Regla de Seguridad, la Regla de Privacidad y la Regla de Notificación por Incumplimientos. Google Cloud y Google Workspace admiten el cumplimiento de la HIPAA dentro del alcance de un Acuerdo entre Socios Comerciales, pero, en última instancia, eres responsable de evaluar tu propio cumplimiento de la HIPAA.

Google firma Acuerdos entre Socios Comerciales según sea necesario en virtud de la HIPAA.

Responsabilidades de los clientes

Debes determinar lo siguiente:

Google proporciona controles de seguridad de la infraestructura diseñados para satisfacer tus requisitos de la HIPAA en relación con el almacenamiento y el procesamiento de la PHI. Eres responsable de garantizar que tu entorno y las aplicaciones que crees en Google Cloud estén configurados y protegidos correctamente según los requisitos de la HIPAA. Para obtener más información, consulta Destino compartido.

Para obtener información sobre el enfoque de Google en relación con la seguridad y la protección de datos, consulta la Descripción general de la seguridad de Google y la Descripción general del diseño de seguridad de la infraestructura de Google.

Funciones y precios deGoogle Cloud

El BAA de la HIPAA para Google Cloud incluye toda la infraestructura de Google Cloud, no solo un subconjunto de Google Cloud. Como resultado, no estás restringido a una región específica y puedes usar la redundancia del servicio multirregional. También puedes usar VM Spot para reducir los costos.

Google también ofrece a los clientes regulados por la HIPAA los mismos servicios con los mismos precios que están disponibles para todos los clientes, incluidos los descuentos por uso sostenido.

Google Cloud servicios compatibles

Última actualización: 17/9/2025

El Google Cloud BAA incluye toda la infraestructura deGoogle Cloud(todas las regiones, todas las zonas, todas las rutas de red y todos los puntos de presencia), y los siguientes productos:

  • Aprobación de acceso
  • Access Context Manager
  • Transparencia de acceso
  • Agent Assist para el Centro de contacto como servicio (CCaaS) de Google Cloud
  • Agent Search en Gemini Enterprise Agent Platform [1]
  • AI Platform Training and Prediction
  • AlloyDB para PostgreSQL
  • Antigravity en Gemini Enterprise
  • API Gateway [2]
  • Apigee
  • App Engine
  • Application Integration [3]
  • Artifact Analysis
  • Artifact Registry [4]
  • Assured Workloads
  • Gestor de auditorías
  • AutoML Natural Language
  • AutoML Tables
  • AutoML Translation
  • AutoML Video
  • AutoML Vision
  • Servicio Backup and DR
  • Copia de seguridad para GKE
  • Solución Bare Metal
  • Lote
  • BigQuery
  • Servicio de transferencia de datos de BigQuery
  • BigQuery Omni
  • Bigtable
  • Autorización binaria
  • Certificate Authority Service
  • Administrador de certificados
  • Cloud Asset Inventory
  • Cloud Build [5]
  • Cloud CDN [6]
  • Cloud Data Fusion
  • Cloud Deploy
  • Cloud Deployment Manager
  • Cloud DNS
  • Cloud Endpoints
  • API de Cloud Healthcare
  • Cloud HSM (Hardware Security Module)
  • Cloud Identity
  • Cloud Interconnect
  • Sistema de detección de intrusiones de Cloud (IDS de Cloud)
  • Cloud Key Management Service [7]
  • Cloud Life Sciences
  • Cloud Load Balancing
  • Cloud Logging [8]
  • Cloud Monitoring [9]
  • Cloud NAT
  • API de Cloud Natural Language
  • Cloud Profiler
  • API de Cloud Resource Manager
  • Cloud Router
  • Cloud Run
  • Cloud Run Functions
  • Cloud Scheduler
  • Cloud Service Mesh
  • Cloud Shell
  • Cloud Source Repositories
  • Cloud SQL
  • Cloud Storage [10]
  • Cloud Tasks
  • Cloud Trace
  • Cloud Translation
  • Cloud Vision
  • Cloud VPN
  • Cloud Workstations
  • Cluster Director
  • Colab Enterprise
  • Compute Engine
  • Conectar
  • Container Registry [11]
  • Agentes conversacionales [12]
  • Customer Experience Agent Studio
  • Customer Experience Insights
  • Cyber Insurance Hub
  • Data Catalog
  • Data Studio [13]
  • Database Migration Service [14]
  • Dataflow
  • Dataform
  • Datastream
  • Document AI
  • Document AI Warehouse
  • Eventarc
  • Filestore [15]
  • Firestore
  • Firestore en modo Datastore (Datastore) [16]
  • Gemini Code Assist
  • Gemini Enterprise
  • Agent Platform de Gemini Enterprise
  • Gemini Enterprise for Customer Experience
  • Gemini en BigQuery
  • Gemini en Colab Enterprise
  • Gemini Notebook Enterprise
  • IA generativa en Agent Platform
  • Google Cloud Armor
  • Consola deGoogle Cloud
  • Centro de contacto como servicio de Google Cloud
  • Google Cloud Fraud Defense [17]
  • Google Cloud Identity-Aware Proxy (IAP)
  • Google Cloud Managed Lustre
  • Google Cloud Managed Service para Apache Kafka
  • Google Cloud NetApp Volumes
  • Google Cloud VMware Engine [18]
  • Google Distributed Cloud conectado [19]
  • Google Kubernetes Engine
  • Administración de la configuración de la edición Enterprise de Google Kubernetes Engine (GKE)
  • Google Kubernetes Engine (GKE) Hub
  • Healthcare Data Engine
  • Identity and Access Management (IAM) [21]
  • Identity Platform [22]
  • Infrastructure Manager
  • Integration Connectors [23]
  • Key Access Justifications
  • Knative serving
  • Knowledge Catalog [24]
  • Looker (Google Cloud Core) [25]
  • Looker (original) [26]
  • Managed Service para Apache Airflow
  • Managed Service para Apache Spark
  • Servicio administrado para Microsoft Active Directory (AD)
  • Memorystore
  • Model Armor
  • Network Connectivity Center
  • Niveles de servicio de red
  • Persistent Disk
  • Pub/Sub
  • Secret Manager [27]
  • Secure Source Manager
  • Security Command Center
  • Sensitive Data Protection [28]
  • Directorio de servicios
  • Spanner
  • Speech-to-Text [29]
  • Servicio de transferencia de almacenamiento
  • Text-to-Speech
  • API de Traffic Director
  • Transfer Appliance
  • Instancias de Vertex AI Workbench
  • API de Video Intelligence
  • Nube privada virtual (VPC)
  • Controles del servicio de VPC
  • Web Security Scanner
  • Workflows

Servicios compatibles con Google SecOps

La AAB admite los siguientes servicios de Google SecOps[20]:

  • Google Security Operations SIEM
  • Google Security Operations SOAR
  • Digital Threat Monitoring de Mandiant
  • Validación de la seguridad de Mandiant

Servicios compatibles con Google Workspace

Última actualización: 31 de agosto de 2025

Los siguientes servicios de Google Workspace se incluyen en el Google CloudBAA:

  • AppSheet
  • Cloud Identity Management
  • App de Gemini (excepto Gemini en Google Chrome)
  • Gemini en Google Workspace
  • App de Gemini para Mac
  • Gmail
  • Google Apps Script
  • Calendario de Google
  • Google Chat
  • Google Cloud Search
  • Google Drive (incluidos Documentos de Google, Formularios de Google, Google Fotos, Hojas de cálculo de Google, Presentaciones de Google y Google Vids)
  • Grupos de Google
  • Google Keep
  • Google Meet
  • Google Sites
  • Google Tasks
  • Google Vault (si corresponde)
  • Google Voice (solo usuarios administrados)

Para obtener información sobre el cumplimiento de la HIPAA para Google Workspace, consulta Cumplimiento de la HIPAA para Google Workspace.

Prácticas recomendadas para Google Cloud

Implementa las prácticas recomendadas de esta sección para cumplir con tus obligaciones según la HIPAA.

Prácticas Google Cloud recomendadas generales

Implementa las siguientes prácticas recomendadas:

  • Celebrar un Google Cloud BAA Para obtener instrucciones, consulta Cumplimiento de la privacidad y registros deGoogle Cloud para revisar y aceptar el BAA.
  • Inhabilita los servicios Google Cloudno admitidos cuando trabajes con PHI. Si no puedes inhabilitar un servicio, no debes usarlo para la FPI.
  • No uses ofertas de la fase previa a la DG, según se definen en las Condiciones Específicas del Servicio, con PHI, a menos que se indique expresamente lo contrario en un aviso o en otras condiciones de la oferta.
  • Cuando crees o actualices recursos, evita incluir PHI o credenciales de seguridad en los metadatos de los recursos, ya que los registros podrían capturar esa información. Los registros de auditoría nunca incluyen el contenido de los datos de los recursos ni los resultados de las consultas, pero pueden capturar los metadatos de los recursos.

Identidad, seguridad y encriptación

En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones para los servicios de identidad, seguridad y encriptación.

Producto compatible Prácticas recomendadas y limitaciones
Cloud KMS

Determina si tu organización tiene requisitos de encriptación que superan las exigencias de la Regla de seguridad de la HIPAA. El contenido del cliente se encripta en reposo en Google Cloud. Si tienes requisitos de encriptación adicionales, usa Cloud KMS.

Identity and Access Management

Usa las prácticas recomendadas de IAM cuando configures quién tiene acceso a tu proyecto. En particular, dado que las cuentas de servicio se pueden usar para acceder a recursos, controla estrictamente el acceso a esas cuentas de servicio y a sus claves.

Identity Platform
  • Almacena solo los datos mínimos necesarios para proporcionar autenticación y autorización para tu aplicación o servicio. Cuando creas un usuario en Identity Platform, el único atributo obligatorio es una dirección de correo electrónico o un número de teléfono. Si debes almacenar PHI, usa una solución de base de datos de uso general en Google Cloud.
  • No almacenes PHI en atributos opcionales o personalizados, como nombres visibles o URLs de fotos. Si debes almacenar PHI, usa una solución de base de datos de uso general en Google Cloud.
  • No transmita PHI desde proveedores de identidad externos (IdP) federados a Identity Platform en tokens, reclamos, aserciones o a través de cualquier otro mecanismo.
  • No sincronices la FPI de los sistemas de identidad externos con Identity Platform. Google no realiza ninguna declaración ni ofrece garantías sobre la seguridad de esta información durante el tránsito o al momento de su recepción por parte del tercero.
  • No uses cuentas anónimas cuando interactúes con la FPI, la administres o la almacenes.
  • No uses los SDKs ni las bibliotecas cliente de Identity Platform cuando interactúes con la PHI, la administres o la almacenes. Como este código se ejecuta fuera de Identity Platform, Google no realiza ninguna afirmación ni garantía sobre la seguridad de la información fuera del servicio de Identity Platform, como en el dispositivo de un usuario final.
Secret Manager

Cuando almacenes secretos en Secret Manager, revisa y sigue las prácticas recomendadas de Secret Manager.

Registro, supervisión y protección de datos

En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones para los servicios de registro, supervisión y protección de datos.

Producto compatible Prácticas recomendadas y limitaciones
Registro
Supervisión
  • No almacenes PHI en metadatos, como etiquetas de métricas, etiquetas de VM, anotaciones de recursos de GKE ni títulos o contenido de paneles. Cualquier persona que tenga los permisos de IAM adecuados puede ver tu consola de supervisión o usar la API de Cloud Monitoring para ver estos datos.
  • No coloques PHI en las configuraciones de alertas (por ejemplo, en nombres visibles o documentación) que se puedan enviar a los destinatarios de las alertas.
Google SecOps

No uses los siguientes servicios o funciones:

  • Servicios de terceros que no sean servicios proporcionados por un afiliado de Google o un proveedor de infraestructura basada en la nube
  • Asistencia de analistas a pedido
  • Servicios, software o hardware que no son de Google y que se proporcionan al personal de Google en relación con una participación en los Mandiant Consulting Services.
  • Herramientas de integración de APIs que no son seguras
Sensitive Data Protection

Cuando configures trabajos de Sensitive Data Protection, asegúrate de que los datos de salida se escriban en destinos de almacenamiento configurados como parte de tu entorno seguro.

Almacenamiento y bases de datos

En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones para los servicios de almacenamiento y bases de datos.

Producto compatible Prácticas recomendadas y limitaciones
Cloud Storage

Habilita el control de versiones de objetos para conservar los archivos históricos y recuperar objetos después de una eliminación accidental.

Database Migration Service

Usa métodos de conectividad de IP privada para evitar exponer una base de datos que contenga PHI a Internet.

Filestore
Datastore

Cuando crees o configures índices, encripta la PHI, las credenciales de seguridad o cualquier otro dato sensible antes de usar los datos como clave de entidad, clave de propiedad indexada o valor de propiedad indexado. Para obtener más información, consulta Índices de Datastore.

Inteligencia empresarial y análisis de datos

En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones de los servicios de análisis de datos y de inteligencia empresarial.

Producto compatible Prácticas recomendadas y limitaciones
Data Studio

Debes habilitar la opción para que Data Studio se rija en virtud de tu Google Cloud Acuerdo.

Knowledge Catalog

No incluyas PHI ni PII en los valores de los campos google.cloud.datacatalog.lineage.v1.Process.attributes y google.cloud.datacatalog.lineage.v1.Run.attributes.

Looker (Google Cloud Core)
  • Asegúrate de que los administradores revisen la configuración de seguridad de las aplicaciones e integraciones de terceros, así como la documentación correspondiente sobre seguridad y privacidad de la aplicación de terceros.
  • Cuando crees consultas estructuradas, evita incluir o almacenar PHI en la lógica empresarial que configura esas consultas.

IA, aprendizaje automático y agentes conversacionales

En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones de los servicios de IA, aprendizaje automático y agentes conversacionales.

Producto compatible Prácticas recomendadas y limitaciones
Agent Search en Gemini Enterprise Agent Platform

Usa las APIs regionales y las ubicaciones de recursos para la PHI.

Agentes conversacionales

No incluyas PHI ni credenciales de seguridad en la definición de tu agente, incluidos los intents, las frases de entrenamiento y las entidades.

Speech-to-Text

Si firmaste un BAA con Google que cubre las obligaciones relacionadas con la PHI en virtud de la HIPAA, no habilites el registro de datos.

Desarrollo, integración y redes de aplicaciones

En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones para los servicios de desarrollo, integración y redes de aplicaciones.

Producto compatible Prácticas recomendadas y limitaciones
API Gateway

No incluyas PHI ni PII en los encabezados.

Application Integration y Integration Connectors
Cloud Build

No incluyas PHI en los archivos de configuración de compilación, los archivos de control de versiones ni otros artefactos de compilación.

Cloud CDN

No solicites el almacenamiento en caché de la PHI. Para evitar el almacenamiento en caché, consulta Cómo evitar el almacenamiento en caché.

Fraud Defense

No incluyas PHI en los URIs ni en las acciones.

Procesamiento, contenedores e infraestructura híbrida

En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones para los servicios de infraestructura híbrida, los contenedores y el procesamiento.

Producto compatible Prácticas recomendadas y limitaciones
Artifact Registry

Artifact Registry encripta los datos en los repositorios con la encriptación predeterminada de Google o las claves de encriptación administradas por el cliente (CMEK). Los metadatos, como los nombres de artefactos, se encriptan con la encriptación predeterminada de Google. Estos metadatos pueden aparecer en los registros y son visibles para cualquier cuenta de usuario con el rol de lector de Artifact Registry (roles/artifactregistry.reader) o el rol de visualizador de Artifact Registry (roles/artifactregistry.viewer). Para evitar el acceso no autorizado a la PHI, consulta Controla el acceso y protege los artefactos.

Container Registry

Container Registry encripta los datos en los buckets de almacenamiento de tus registros con la encriptación predeterminada de Google o CMEK. Para ayudar a evitar el acceso no autorizado a la PHI, consulta Prácticas recomendadas para proteger contenedores.

VMware Engine

Conserva los registros de acceso a nivel de la aplicación durante un período adecuado para cumplir con los requisitos de la HIPAA.

Distributed Cloud conectado

Cuando implementas Distributed Cloud conectado, eres responsable de ciertos aspectos de la seguridad, en particular, la seguridad física. Para proteger tu implementación, consulta las prácticas recomendadas de seguridad física.

Looker (original)

En la siguiente tabla, se describen las prácticas recomendadas y las limitaciones de Looker cuando Google lo implementa en un entorno alojado.

Elemento Prácticas recomendadas y limitaciones
Servicios excluidos

No uses los siguientes servicios, ya que no son compatibles con el BAA:

  • Cualquier servicio de terceros (incluidos los servicios excluidos) que no sean servicios proporcionados por una empresa afiliada de Google o un proveedor de infraestructura basada en la nube
  • Cualquier herramienta de integración de API que no sea segura
Controles de acceso

Ten en cuenta lo siguiente cuando implementes controles de acceso:

  • Usa el parámetro access filter con atributos del usuario para aplicar seguridad de los datos a nivel de la fila, la columna o el campo por usuario o grupo de usuarios.
  • Minimiza el acceso a los datos de tus usuarios limitando los privilegios de acceso del administrador, el desarrollador y el Ejecutor de SQL.
  • Crea un proceso que ayude a evitar el intercambio de FPI con los servicios excluidos y el personal de Google, incluidos los equipos de asistencia técnica que usan acceso de asistencia o los equipos de servicios profesionales durante una participación.
  • Configura el uso de la API entre Google y tu proveedor o terceros de forma segura.
Uso compartido de datos

Ten en cuenta lo siguiente cuando compartas datos:

  • No comparta PHI ni le indique a Google que la comparta con un tercero, a menos que haya un BAA vigente con ese tercero.
  • No compartas PHI por correo electrónico. Configura Looker para redireccionar a los destinatarios de correos electrónicos a la instancia de Looker en la que deben acceder para ver la PHI o el contenido sensible relacionado.
  • Crea procesos que ayuden a garantizar que la PHI no se adjunte ni se envíe a través de ninguna función de chat de asistencia técnica.
  • Almacena en caché los resultados de las búsquedas solo durante el tiempo mínimo necesario para los conjuntos de datos y los casos de uso.
  • Restringe el momento en que los usuarios pueden crear vínculos públicos.
  • Crea y mantén registros cuando permitas que un tercero use FPH agregada.
Configuración segura

Ten en cuenta lo siguiente cuando configures la seguridad:

  • Implementa métodos de autenticación de usuarios estándares de la industria, como la autenticación de dos factores o el SSO compatible con SAML. Si un usuario usa el SSO, restringe el permiso login_special_email a un máximo de dos usuarios.
  • Aplica seguridad al conjunto de datos en el modelo de Looker.
  • Audita todos los usuarios, grupos, permisos, roles, claves de API, vínculos públicos y controles de acceso, uso compartido y configuración de seguridad adicionales al menos una vez por trimestre.
Controles de seguridad de la base de datos

Ten en cuenta lo siguiente cuando configures los controles de seguridad de la base de datos:

  • Cuando otorgues acceso a tus bases de datos, sigue el principio de privilegio mínimo para la base de datos y su información.
  • Asegúrate de que todas las conexiones a la base de datos estén encriptadas en tránsito y usa un servidor de túnel para cualquier conexión de túnel SSH.
  • Usa una lista de entidades permitidas para restringir el acceso externo y permitir solo las direcciones IP específicas de Google.
  • Configura los derechos de tu base de datos para que Google no tenga acceso de escritura ni acceso administrativo a tus bases de datos.

¿Qué sigue?