Conformité avec la loi HIPAA sur Google Cloud et Google Workspace

Ce document décrit comment Google Cloud et Google Workspace sont compatibles avec la loi HIPAA (Health Insurance Portability and Accountability Act) et comment vous pouvez configurer Google Cloud pour respecter vos obligations HIPAA. Ce guide s'adresse aux responsables de la sécurité, aux responsables de la conformité, aux administrateurs informatiques et aux autres employés responsables de la mise en œuvre de la conformité vis-à-vis de la loi HIPAA sur Google Cloud et Google Workspace.

Responsabilité partagée

Le département américain de la Santé et des Services sociaux (HHS) ne propose pas de programme de certification pour la conformité HIPAA. Le respect de la loi HIPAA est une responsabilité partagée entre vous et Google.

La loi HIPAA exige la conformité avec la Security Rule (Règle de sécurité), la Privacy Rule (Règle de confidentialité) et la Breach Notification Rule (Règle de notification en cas de violation). Google Cloud et Google Workspace permettent la conformité avec la loi HIPAA dans le cadre d'un Accord de partenariat, mais il vous appartient d'évaluer votre propre conformité avec ladite loi.

Google conclut des Accords de partenariat lorsque la loi HIPAA l'exige.

Responsabilités du client

Vous devez déterminer les éléments suivants :

  • Si vous êtes une entité couverte ou un partenaire commercial d'une entité couverte.
  • Si vous avez besoin de conclure un accord de partenariat avec Google.

Google fournit des contrôles de sécurité de l'infrastructure conçus pour répondre à vos exigences HIPAA concernant le stockage et le traitement des données de santé protégées. Vous devez vous assurer que l'environnement et les applications que vous créez sur Google Cloud sont correctement configurés et sécurisés conformément aux exigences de la loi HIPAA. Pour en savoir plus, consultez Destin partagé.

Pour en savoir plus sur l'approche de Google en matière de sécurité et de protection des données, consultez la présentation de la sécurité de Google et la présentation de la conception de la sécurité sur l'infrastructure de Google.

Fonctionnalités et tarifs deGoogle Cloud

L'accord de partenariat lié à la loi HIPAA pour Google Cloud inclut l'ensemble de l'infrastructure Google Cloud, et non seulement un sous-ensemble de Google Cloud. Par conséquent, vous n'êtes pas limité à une région spécifique et vous pouvez utiliser la redondance de service multirégionale. Vous pouvez également utiliser des VM Spot pour réduire les coûts.

Google propose également aux clients soumis à la loi HIPAA les mêmes services aux mêmes tarifs que ceux disponibles pour tous les clients, y compris les remises pour utilisation soutenue.

Google Cloud services compatibles

Dernière mise à jour : 17/09/2025

L'Google Cloud APR inclut l'intégralité de l'infrastructure deGoogle Cloud(toutes les régions, toutes les zones, tous les chemins réseau et tous les points de présence), ainsi que les produits suivants :

  • Access Approval
  • Access Context Manager
  • Access Transparency
  • Agent Assist pour Google Cloud Contact Center as a Service (CCaaS)
  • Agent Search sur Gemini Enterprise Agent Platform [1]
  • AI Platform Training et AI Platform Prediction
  • AlloyDB pour PostgreSQL
  • Antigravity dans Gemini Enterprise
  • API Gateway [2]
  • Apigee
  • App Engine
  • Application Integration [3]
  • Artifact Analysis
  • Artifact Registry [4]
  • Assured Workloads
  • Audit Manager
  • AutoML Natural Language
  • AutoML Tables
  • AutoML Translation
  • AutoML Video
  • AutoML Vision
  • Service Backup and DR
  • Sauvegarde pour GKE
  • Solution Bare Metal
  • Lot
  • BigQuery
  • Service de transfert de données BigQuery
  • BigQuery Omni
  • Bigtable
  • Autorisation binaire
  • Certificate Authority Service
  • Certificate Manager
  • Inventaire des éléments cloud
  • Cloud Build [5]
  • Cloud CDN [6]
  • Cloud Data Fusion
  • Cloud Deploy
  • Cloud Deployment Manager
  • Cloud DNS
  • Cloud Endpoints
  • API Cloud Healthcare
  • Cloud HSM (Hardware Security Module)
  • Cloud Identity
  • Cloud Interconnect
  • Cloud Intrusion Detection System (Cloud IDS)
  • Cloud Key Management Service [7]
  • Cloud Life Sciences
  • Cloud Load Balancing
  • Cloud Logging [8]
  • Cloud Monitoring [9]
  • Cloud NAT
  • API Cloud Natural Language
  • Cloud Profiler
  • API Cloud Resource Manager
  • Cloud Router
  • Cloud Run
  • Fonctions Cloud Run
  • Cloud Scheduler
  • Cloud Service Mesh
  • Cloud Shell
  • Cloud Source Repositories
  • Cloud SQL
  • Cloud Storage [10]
  • Cloud Tasks
  • Cloud Trace
  • Cloud Translation
  • Cloud Vision
  • Cloud VPN
  • Cloud Workstations
  • Cluster Director
  • Colab Enterprise
  • Compute Engine
  • Associer
  • Container Registry [11]
  • Agents conversationnels [12]
  • Customer Experience Agent Studio
  • Customer Experience Insights
  • Cyber Insurance Hub
  • Data Catalog
  • Data Studio [13]
  • Database Migration Service [14]
  • Dataflow
  • Dataform
  • Datastream
  • Document AI
  • Document AI Warehouse
  • Eventarc
  • Filestore [15]
  • Firestore
  • Firestore en mode Datastore (Datastore) [16]
  • Gemini Code Assist
  • Gemini Enterprise
  • Gemini Enterprise Agent Platform
  • Gemini Enterprise for Customer Experience
  • Gemini dans BigQuery
  • Gemini dans Colab Enterprise
  • Gemini Notebook Enterprise
  • IA générative sur Agent Platform
  • Google Cloud Armor
  • ConsoleGoogle Cloud
  • Google Cloud Contact Center as a Service
  • Google Cloud Fraud Defense [17]
  • Google Cloud Identity-Aware Proxy (IAP)
  • Google Cloud Managed Lustre
  • Google Cloud Managed Service pour Apache Kafka
  • Google Cloud NetApp Volumes
  • Google Cloud VMware Engine [18]
  • Google Distributed Cloud connecté [19]
  • Google Kubernetes Engine
  • Gestion de la configuration Google Kubernetes Engine (GKE) Enterprise Edition
  • Google Kubernetes Engine (GKE) Hub
  • Healthcare Data Engine
  • Identity and Access Management (IAM) [21]
  • Identity Platform [22]
  • Infrastructure Manager
  • Integration Connectors [23]
  • Key Access Justifications
  • Knative serving
  • Knowledge Catalog [24]
  • Looker (Google Cloud Core) [25]
  • Looker (version initiale) [26]
  • Managed Service pour Apache Airflow
  • Managed Service pour Apache Spark
  • Service géré pour Microsoft Active Directory (AD)
  • Memorystore
  • Model Armor
  • Network Connectivity Center
  • Niveaux de service réseau
  • Persistent Disk
  • Pub/Sub
  • Secret Manager [27]
  • Secure Source Manager
  • Security Command Center
  • Protection des données sensibles [28]
  • Annuaire des services
  • Spanner
  • Speech-to-Text [29]
  • Service de transfert de stockage
  • Text-to-Speech
  • API Traffic Director
  • Transfer Appliance
  • Instances Vertex AI Workbench
  • API Video Intelligence
  • Cloud privé virtuel (VPC)
  • VPC Service Controls
  • Web Security Scanner
  • Workflows

Services compatibles avec Google SecOps

L'accord de partenariat couvre les services Google SecOps suivants[20] :

  • Solution SIEM pour les opérations de sécurité Google
  • Google Security Operations SOAR
  • Mandiant Digital Threat Monitoring
  • Mandiant Security Validation

Services Google Workspace compatibles

Dernière mise à jour : 31/08/2025

Les services Google Workspace suivants sont inclus dans le BAA Google Cloud :

  • AppSheet
  • Cloud Identity Management
  • Application Gemini (à l'exception de Gemini dans Google Chrome)
  • Gemini dans Google Workspace
  • Application Gemini pour Mac
  • Gmail
  • Google Apps Script
  • Google Agenda
  • Google Chat
  • Recherche dans Google Cloud
  • Google Drive (y compris Google Docs, Google Forms, Google Photos, Google Sheets, Google Slides et Google Vids)
  • Google Groupes
  • Google Keep
  • Google Meet
  • Google Sites
  • Google Tasks
  • Google Vault (le cas échéant)
  • Google Voice (utilisateurs gérés uniquement)

Pour en savoir plus sur la conformité de Google Workspace avec la loi HIPAA, consultez Conformité avec la loi HIPAA pour Google Workspace.

Bonnes pratiques pour Google Cloud

Mettez en œuvre les bonnes pratiques de cette section pour vous aider à respecter vos obligations HIPAA.

Bonnes pratiques générales Google Cloud

Appliquez les bonnes pratiques suivantes :

  • Saisissez un accord BAA Google Cloud . Pour obtenir des instructions, consultez la section Conformité et enregistrements concernant la confidentialité pourGoogle Cloud afin de lire et d'accepter le BAA.
  • Désactivez les services Google Cloudnon compatibles lorsque vous travaillez avec des informations de santé protégées. Si vous ne pouvez pas désactiver un service, vous ne devez pas l'utiliser pour les informations de santé protégées.
  • N'utilisez pas d'offres de pré-DG telles que définies dans les Conditions spécifiques des services avec des Informations de santé protégées, sauf indication contraire expresse dans un avis ou d'autres conditions de l'offre.
  • Lorsque vous créez ou mettez à jour des ressources, évitez d'inclure des données de santé protégées ou des identifiants de sécurité dans les métadonnées des ressources, car les journaux peuvent enregistrer ces informations. Les journaux d'audit n'incluent jamais le contenu des données de ressources ni les résultats des requêtes, mais ils peuvent capturer les métadonnées des ressources.

Identité, sécurité et chiffrement

Le tableau suivant décrit les bonnes pratiques et les limites pour les services d'identité, de sécurité et de chiffrement.

Produit concerné Bonnes pratiques et limites
Cloud KMS

Déterminez si votre organisation a des exigences de chiffrement différentes de celles requises par la règle de sécurité de la loi HIPAA. Les contenus client sont chiffrés au repos sur Google Cloud. Si vous avez des exigences de chiffrement supplémentaires, utilisez Cloud KMS.

Identity and Access Management

Suivez les bonnes pratiques IAM lorsque vous configurez les utilisateurs ayant accès à votre projet. En particulier, étant donné que les comptes de service peuvent être utilisés pour accéder aux ressources, contrôlez étroitement l'accès à ces comptes et à leurs clés.

Identity Platform
  • Ne stockez que le minimum de données nécessaires pour fournir l'authentification et l'autorisation pour votre application ou service. Lorsque vous créez un utilisateur dans Identity Platform, le seul attribut obligatoire est une adresse e-mail ou un numéro de téléphone. Si vous devez stocker des données de santé protégées, utilisez une solution de base de données à usage général dans Google Cloud.
  • Ne stockez pas de données de santé protégées dans des attributs facultatifs ou personnalisés, tels que des noms à afficher ou des URL de photos. Si vous devez stocker des données de santé protégées, utilisez une solution de base de données à usage général dans Google Cloud.
  • Ne transmettez pas de données de santé protégées provenant de fournisseurs d'identité externes fédérés à Identity Platform dans des jetons, revendications, assertions ni par aucun autre mécanisme.
  • Ne synchronisez pas les données de santé protégées provenant de systèmes d'identité externes avec Identity Platform. Google n'émet aucune assertion ni garantie quant à la sécurité de ces informations lors du transfert ou à réception par la tierce partie.
  • N'utilisez pas de comptes anonymes lorsque vous interagissez avec des données de santé protégées, ni pour leur gestion, ni pour leur stockage.
  • N'utilisez pas les SDK et les bibliothèques clientes Identity Platform lorsque vous interagissez avec des données de santé protégées, ni pour les gérer ou les stocker. Comme ce code s'exécute en dehors d'Identity Platform, Google n'émet aucune assertion ni garantie quant à la sécurité des informations en dehors du service Identity Platform, par exemple sur l'appareil d'un utilisateur final.
Secret Manager

Lorsque vous stockez des secrets dans Secret Manager, consultez et suivez les bonnes pratiques de Secret Manager.

Journalisation, surveillance et protection des données

Le tableau suivant décrit les bonnes pratiques et les limites des services de journalisation, de surveillance et de protection des données.

Produit concerné Bonnes pratiques et limites
Journalisation
Surveillance
  • Ne stockez pas de données de santé protégées dans les métadonnées, telles que les libellés de métriques, les libellés de VM, les annotations de ressources GKE, ou les titres ou contenus des tableaux de bord. Toute personne disposant des autorisations IAM appropriées peut consulter votre console de surveillance ou utiliser l'API Cloud Monitoring pour voir ces données.
  • Ne placez pas de données de santé protégées dans des configurations d'alerte (par exemple, dans les noms à afficher ou la documentation) qui peuvent être envoyées aux destinataires de l'alerte.
Google SecOps

N'utilisez pas les services ni les fonctionnalités suivants :

  • Services tiers autres que ceux fournis par une société affiliée à Google ou un fournisseur d'infrastructure cloud.
  • Assistance d'analystes à la demande.
  • Services, logiciels ou matériel non Google fournis au personnel Google dans le cadre d'un engagement Mandiant Consulting Services.
  • Outils d'intégration d'API non sécurisés
 Protection des données sensibles

Lorsque vous configurez des tâches de protection des données sensibles, assurez-vous que toutes les données de sortie sont écrites sur les cibles de stockage configurées dans le cadre de votre environnement sécurisé.

Espace de stockage et bases de données

Le tableau suivant décrit les bonnes pratiques et les limites pour les services de stockage et de base de données.

Produit concerné Bonnes pratiques et limites
Cloud Storage

Activez la gestion des versions des objets pour conserver l'historique des archives et récupérer les objets après une suppression accidentelle.

Database Migration Service

Utilisez des méthodes de connectivité IP privée pour éviter d'exposer sur Internet une base de données contenant des données de santé protégées.

Filestore
 Datastore

Lorsque vous créez ou configurez des index, chiffrez les données de santé protégées, les identifiants de sécurité ou d'autres données sensibles avant d'utiliser les données comme clé d'entité, clé de propriété indexée ou valeur de propriété indexée. Pour en savoir plus, consultez Index Datastore.

Analyse de données et informatique décisionnelle

Le tableau suivant décrit les bonnes pratiques et les limites pour les services d'analyse de données et d'informatique décisionnelle.

Produit concerné Bonnes pratiques et limites
Data Studio

Vous devez activer Data Studio pour qu'il soit régi par votre contrat Google Cloud .

Knowledge Catalog

N'incluez pas de données de santé protégées ni d'informations permettant d'identifier personnellement l'utilisateur dans les valeurs des champs google.cloud.datacatalog.lineage.v1.Process.attributes et google.cloud.datacatalog.lineage.v1.Run.attributes.

Looker (Google Cloud Core)
  • Assurez-vous que les administrateurs examinent les configurations de sécurité des applications et intégrations tierces, ainsi que toute documentation correspondante sur la sécurité et la confidentialité de l'application tierce.
  • Lorsque vous créez des requêtes structurées, évitez d'inclure ou de stocker des données de santé protégées dans la logique métier qui configure ces requêtes.

IA, machine learning et agents conversationnels

Le tableau suivant décrit les bonnes pratiques et les limites pour les services d'IA, de machine learning et d'agents conversationnels.

Produit concerné Bonnes pratiques et limites
Agent Search sur Gemini Enterprise Agent Platform

Utilisez les API régionales et les emplacements de ressources pour les données de santé protégées.

Agents conversationnels

N'incluez pas de Données de santé protégées ni d'identifiants de sécurité dans la définition de l'agent, y compris dans les intents, les phrases d'entraînement et les entités.

Speech-to-Text

Si vous avez conclu un accord de partenariat avec Google qui couvre les obligations liées aux données de santé protégées en vertu de la loi HIPAA, n'activez pas la journalisation des données.

Développement, intégration et mise en réseau d'applications

Le tableau suivant décrit les bonnes pratiques et les limites pour les services de développement, d'intégration et de mise en réseau des applications.

Produit concerné Bonnes pratiques et limites
API Gateway

N'incluez pas de données de santé protégées ni d'informations permettant d'identifier personnellement l'utilisateur dans les en-têtes.

Application Integration et Integration Connectors
  • N'incluez pas d'informations permettant d'identifier personnellement l'utilisateur, de données de santé protégées ni d'autres informations sensibles dans IntegrationParameter, dans le champ de nom de projects.locations.connections ni dans les paramètres de configuration de la ressource Connection. Ces informations peuvent être consignées.
  • Configurez le contrôle des accès aux journaux si la charge utile demandée contient des données sensibles.
Cloud Build

N'incluez pas de données de santé protégées dans les fichiers de configuration de compilation, les fichiers de contrôle sources ni les autres artefacts de compilation.

Cloud CDN

Ne demandez pas la mise en cache des Données de santé protégées. Pour empêcher la mise en cache, consultez Empêcher la mise en cache.

Fraud Defense

N'incluez pas de données de santé protégées dans les URI ni les actions.

Calcul, conteneurs et infrastructure hybride

Le tableau suivant décrit les bonnes pratiques et les limites pour les services de calcul, de conteneurs et d'infrastructure hybride.

Produit concerné Bonnes pratiques et limites
Artifact Registry

Artifact Registry chiffre les données dans les dépôts à l'aide du chiffrement par défaut de Google ou de clés de chiffrement gérées par le client (CMEK). Les métadonnées, telles que les noms d'artefacts, sont chiffrées à l'aide du chiffrement par défaut de Google. Ces métadonnées peuvent apparaître dans les journaux et sont visibles par tout compte utilisateur disposant du rôle Lecteur Artifact Registry (roles/artifactregistry.reader) ou du rôle Lecteur Artifact Registry (roles/artifactregistry.viewer). Pour éviter tout accès non autorisé aux données de santé protégées, consultez Contrôler l'accès et protéger les artefacts.

Container Registry

Container Registry chiffre les données dans les buckets de stockage de vos registres à l'aide du chiffrement par défaut de Google ou de CMEK. Pour éviter tout accès non autorisé aux données de santé protégées, consultez Bonnes pratiques pour sécuriser les conteneurs.

VMware Engine

Conservez les journaux d'accès au niveau de l'application pendant une période appropriée pour répondre aux exigences de la loi HIPAA.

Distributed Cloud connecté

Lorsque vous déployez Distributed Cloud Connected, vous êtes responsable de certains aspects de la sécurité, en particulier de la sécurité physique. Pour sécuriser votre déploiement, consultez les bonnes pratiques concernant la sécurité physique.

Looker (version initiale)

Le tableau suivant décrit les bonnes pratiques et les limites pour Looker lorsqu'il est déployé dans un environnement hébergé par Google.

Élément Bonnes pratiques et limites
Services exclus

N'utilisez pas les services suivants, qui ne sont pas couverts par le BAA :

  • Tous les services tiers (y compris les Services exclus) autres que les services fournis par une entité affiliée à Google ou un fournisseur d'infrastructure cloud.
  • Tout outil d'intégration d'API non sécurisé.
Contrôle des accès

Tenez compte des points suivants lorsque vous implémentez des contrôles d'accès :

  • Utilisez le paramètre access filter avec les attributs utilisateur pour appliquer la sécurité des données au niveau des lignes, des colonnes ou des champs par utilisateur ou groupe d'utilisateurs.
  • Minimisez l'accès aux données pour vos utilisateurs en limitant les droits d'accès des administrateurs, des développeurs et de l'exécuteur SQL.
  • Créez un processus qui empêche le partage de données de santé protégées avec les services et le personnel Google exclus, y compris les équipes d'assistance technique utilisant l'accès à l'assistance ou les équipes de services professionnels lors d'un engagement.
  • Configurez l'utilisation de l'API entre Google et votre fournisseur ou d'autres tiers de manière sécurisée.
Partage des données

Tenez compte des points suivants lorsque vous partagez des données :

  • Ne partagez pas de données de santé protégées et n'indiquez pas à Google de les partager avec un tiers, sauf si un accord de partenariat est en place avec ce tiers.
  • Ne partagez pas de données de santé protégées par e-mail. Configurez Looker pour rediriger les destinataires d'e-mails vers l'instance Looker à laquelle ils doivent se connecter pour accéder aux informations de santé protégées ou au contenu sensible associé.
  • Créez des processus qui permettent de s'assurer que les IPI ne sont pas jointes ni envoyées à l'aide d'une fonctionnalité de chat d'assistance technique.
  • Ne stockez les résultats des requêtes de cache que pendant la durée minimale nécessaire pour les ensembles de données et les cas d'utilisation.
  • Limitez le moment où les utilisateurs peuvent créer des liens publics.
  • Créez et conservez des journaux lorsque vous autorisez un tiers à utiliser des données de santé protégées agrégées.
Configuration sécurisée

Tenez compte des points suivants lorsque vous configurez la sécurité :

  • Implémentez des méthodes d'authentification des utilisateurs conformes aux normes du secteur, comme l'authentification à deux facteurs ou l'authentification unique compatible avec SAML. Si un utilisateur utilise l'authentification unique, limitez l'autorisation login_special_email à deux utilisateurs maximum.
  • Appliquez la sécurité des ensembles de données dans le modèle Looker.
  • Au moins une fois par trimestre, auditez tous les utilisateurs, groupes, autorisations, rôles, clés API, liens publics, ainsi que les configurations supplémentaires de contrôle des accès, de partage et de sécurité.
Contrôles de sécurité des bases de données

Tenez compte des points suivants lorsque vous configurez des contrôles de sécurité de base de données :

  • Lorsque vous accordez l'accès à vos bases de données, suivez le principe du moindre privilège pour la base de données et ses informations.
  • Assurez-vous que toutes les connexions à la base de données sont chiffrées en transit et utilisent un serveur de tunnel pour toute connexion de tunnel SSH.
  • Utilisez une liste d'autorisation pour limiter l'accès externe et n'autoriser que les adresses IP spécifiques à Google.
  • Configurez les droits d'accès à votre base de données de sorte que Google ne dispose pas d'un accès en écriture ni d'un accès administrateur à vos bases de données.

Étapes suivantes