Questo documento descrive in che modo Google Cloud e Google Workspace supportano l'Health Insurance Portability and Accountability Act (HIPAA) e come puoi configurare Google Cloud per soddisfare i tuoi requisiti HIPAA. Questa guida è destinata ai responsabili della sicurezza, ai responsabili della conformità, agli amministratori IT e a tutti i dipendenti coinvolti nell'implementazione e nella verifica della conformità ai requisiti HIPAA su Google Cloud e Google Workspace.
Responsabilità condivisa
Il Dipartimento della salute e dei servizi umani (HHS) degli Stati Uniti non offre un programma di certificazione per la conformità all'HIPAA. La conformità all'HIPAA è una responsabilità condivisa tra te e Google.
La normativa HIPAA richiede la conformità alla Security Rule, alla Privacy Rule e alla Breach Notification Rule. Google Cloud e Google Workspace supportano la conformità HIPAA nell'ambito di un Contratto di società in affari, ma in ultima analisi sei responsabile della valutazione della tua conformità HIPAA.
Google stipula Contratti di società in affari ai sensi della normativa HIPAA.
Responsabilità del cliente
Devi determinare quanto segue:
- Sei una Persona giuridica coperta o una Società in affari di una Persona giuridica coperta.
- Se hai bisogno di un Contratto di società in affari con Google.
Google fornisce controlli di sicurezza dell'infrastruttura progettati per supportare i tuoi requisiti HIPAA per l'archiviazione e il trattamento deiPHIi. È tua responsabilità assicurarti che l'ambiente e le applicazioni che crei su Google Cloud siano configurati e protetti correttamente in base ai requisiti dell'HIPAA. Per saperne di più, consulta Destino condiviso.
Per informazioni sull'approccio di Google alla sicurezza e alla protezione dei dati, consulta la panoramica sulla sicurezza di Google e la panoramica sulla progettazione della sicurezza dell'infrastruttura Google.
Funzionalità e prezzi diGoogle Cloud
Il BAA HIPAA per Google Cloud include l'intera infrastruttura Google Cloud, non solo un sottoinsieme di Google Cloud. Di conseguenza, non sei limitato a una regione specifica e puoi utilizzare la ridondanza del servizio multiregionale. Puoi anche utilizzare le VM spot per ridurre i costi.
Google offre inoltre ai clienti regolamentati dall'HIPAA gli stessi servizi allo stesso prezzo disponibile per tutti i clienti, inclusi gli sconti per utilizzo prolungato.
Google Cloud servizi supportati
Ultimo aggiornamento: 17/09/2025
Il Google Cloud BAA include l'intera infrastruttura diGoogle Cloud(tutte le regioni, tutte le zone, tutti i percorsi di rete, tutti i punti di presenza) e i seguenti prodotti:
- Approvazione accesso
- Gestore contesto accesso
- Access Transparency
- Agent Assist per Google Cloud Contact Center as a Service (CCaaS)
- Agent Search su Gemini Enterprise Agent Platform [1]
- AI Platform Training e AI Platform Prediction
- AlloyDB per PostgreSQL
- Antigravity in Gemini Enterprise
- API Gateway [2]
- Apigee
- App Engine
- Application Integration [3]
- Artifact Analysis
- Artifact Registry [4]
- Assured Workloads
- Audit Manager
- AutoML Natural Language
- AutoML Tables
- AutoML Translation
- AutoML Video
- AutoML Vision
- Servizio di Backup e DR
- Backup per GKE
- Soluzione Bare Metal
- Batch
- BigQuery
- BigQuery Data Transfer Service
- BigQuery Omni
- Bigtable
- Autorizzazione binaria
- Certificate Authority Service
- Certificate Manager
- Cloud Asset Inventory
- Cloud Build [5]
- Cloud CDN [6]
- Cloud Data Fusion
- Cloud Deploy
- Cloud Deployment Manager
- Cloud DNS
- Cloud Endpoints
- API Cloud Healthcare
- Cloud HSM (modulo di sicurezza hardware)
- Cloud Identity
- Cloud Interconnect
- Cloud Intrusion Detection System (Cloud IDS)
- Cloud Key Management Service [7]
- Cloud Life Sciences
- Cloud Load Balancing
- Cloud Logging [8]
- Cloud Monitoring [9]
- Cloud NAT
- API Cloud Natural Language
- Cloud Profiler
- API Cloud Resource Manager
- Router Cloud
- Cloud Run
- Cloud Run Functions
- Cloud Scheduler
- Cloud Service Mesh
- Cloud Shell
- Cloud Source Repositories
- Cloud SQL
- Cloud Storage [10]
- Cloud Tasks
- Cloud Trace
- Cloud Translation
- Cloud Vision
- Cloud VPN
- Cloud Workstations
- Cluster Director
- Colab Enterprise
- Compute Engine
- Connetti
- Container Registry [11]
- Conversational Agents [12]
- Customer Experience Agent Studio
- Insight sulla customer experience
- Cyber Insurance Hub
- Data Catalog
- Data Studio [13]
- Database Migration Service [14]
- Dataflow
- Dataform
- Datastream
- Document AI
- Document AI Warehouse
- Eventarc
- Filestore [15]
- Firestore
- Firestore in modalità Datastore (Datastore) [16]
- Gemini Code Assist
- Gemini Enterprise
- Gemini Enterprise Agent Platform
- Gemini Enterprise for Customer Experience
- Gemini in BigQuery
- Gemini in Colab Enterprise
- Gemini Notebook Enterprise
- AI generativa su Agent Platform
- Google Cloud Armor
- ConsoleGoogle Cloud
- Google Cloud Contact Center as a Service
- Google Cloud Fraud Defense [17]
- Google Cloud Identity-Aware Proxy (IAP)
- Google Cloud Managed Lustre
- Google Cloud Managed Service per Apache Kafka
- Google Cloud NetApp Volumes
- Google Cloud VMware Engine [18]
- Google Distributed Cloud connesso [19]
- Google Kubernetes Engine
- Google Kubernetes Engine (GKE) Enterprise Config Management
- Hub Google Kubernetes Engine (GKE)
- Healthcare Data Engine
- Identity and Access Management (IAM) [21]
- Identity Platform [22]
- Infrastructure Manager
- Integration Connectors [23]
- Key Access Justifications
- Knative serving
- Knowledge Catalog [24]
- Looker (Google Cloud core) [25]
- Looker (originale) [26]
- Managed Service for Apache Airflow
- Managed Service for Apache Spark
- Managed Service for Microsoft Active Directory (AD)
- Memorystore
- Model Armor
- Network Connectivity Center
- Network Service Tiers
- Persistent Disk
- Pub/Sub
- Secret Manager [27]
- Secure Source Manager
- Security Command Center
- Sensitive Data Protection [28]
- Service Directory
- Spanner
- Speech-to-Text [29]
- Storage Transfer Service
- Text-to-Speech
- API Traffic Director
- Transfer Appliance
- Istanze Vertex AI Workbench
- API Video Intelligence
- Virtual Private Cloud (VPC)
- Controlli di servizio VPC
- Web Security Scanner
- Workflow
Servizi supportati da Google SecOps
I seguenti servizi Google SecOps[20] sono supportati dal BAA:
- Google Security Operations SIEM
- Google Security Operations SOAR
- Mandiant Digital Threat Monitoring
- Mandiant Security Validation
Servizi Google Workspace supportati
Ultimo aggiornamento: 31/08/2025
I seguenti servizi Google Workspace sono inclusi nel Google Cloud BAA:
- AppSheet
- Gestione Cloud Identity
- App Gemini (escluso Gemini in Google Chrome)
- Gemini in Google Workspace
- App Gemini per Mac
- Gmail
- Google Apps Script
- Google Calendar
- Google Chat
- Google Cloud Search
- Google Drive (inclusi Documenti Google, Moduli Google, Google Foto, Fogli Google, Presentazioni Google e Google Vids)
- Google Gruppi
- Google Keep
- Google Meet
- Google Sites
- Google Tasks
- Google Vault (se applicabile)
- Google Voice (solo utenti gestiti)
Per informazioni sulla conformità HIPAA per Google Workspace, consulta Conformità alla normativa HIPAA per Google Workspace.
Best practice per Google Cloud
Implementa le best practice descritte in questa sezione per rispettare gli obblighi previsti dall'HIPAA.
Best practice Google Cloud generali
Implementa le seguenti best practice:
- Stipula un Google Cloud BAA. Per istruzioni, consulta Conformità e registrazioni sulla privacy perGoogle Cloud per rivedere e accettare il BAA.
- Disabilita i servizi Google Cloud non supportati quando lavori con dati PHI. Se non riesci a disattivare un servizio, non devi utilizzarlo perPHIi.
- Non utilizzare le offerte pre-GA definite nei Termini specifici del servizio con PHI, salvo diversa indicazione espressa in un avviso o in altri termini dell'offerta.
- Durante la creazione o l'aggiornamento delle risorse, evita di includere PHI o credenziali di sicurezza nei metadati delle risorse, perché i log potrebbero acquisire queste informazioni. Gli audit log non includono mai i contenuti dei dati delle risorse o i risultati delle query, ma potrebbero acquisire i metadati delle risorse.
Identità, sicurezza e crittografia
La tabella seguente descrive le best practice e le limitazioni per i servizi di identità, sicurezza e crittografia.
| Prodotto supportato | Best practice e limitazioni |
|---|---|
| Cloud KMS |
Determina se la tua organizzazione è in possesso di requisiti di crittografia ulteriori a quelli richiesti dalla Security Rule HIPAA. I contenuti dei clienti vengono criptati at-rest su Google Cloud. Se hai requisiti di crittografia aggiuntivi, utilizza Cloud KMS. |
| Identity and Access Management |
Utilizza le best practice IAM quando configuri chi ha accesso al tuo progetto. In particolare, poiché i service account possono essere utilizzati per accedere alle risorse, controlla attentamente l'accesso a questi service account e alle chiavi dei account di servizio. |
| Identity Platform |
|
| Secret Manager |
Quando archivi i secret in Secret Manager, esamina e segui le best practice di Secret Manager. |
Logging, monitoraggio e protezione dei dati
La tabella seguente descrive le best practice e le limitazioni per i servizi di logging, monitoraggio e protezione dei dati.
| Prodotto supportato | Best practice e limitazioni |
|---|---|
| Logging |
|
| Monitoraggio |
|
| Google SecOps |
Non utilizzare i seguenti servizi o funzionalità:
|
| Sensitive Data Protection |
Quando configuri i job di Sensitive Data Protection, assicurati che tutti i dati di output vengano scritti nelle destinazioni di archiviazione configurate nell'ambito del tuo ambiente sicuro. |
Archiviazione e database
La tabella seguente descrive le limitazioni e le best practice per i servizi di archiviazione e database.
| Prodotto supportato | Best practice e limitazioni |
|---|---|
| Cloud Storage |
Attiva il controllo delle versioni degli oggetti per preservare gli archivi storici e recuperare gli oggetti dopo l'eliminazione accidentale. |
| Database Migration Service |
Utilizza metodi di connettività IP privato per evitare di esporre a internet un database contenente PHI. |
| Filestore |
|
| Datastore |
Quando crei o configuri gli indici, cripta le PHI, le credenziali di sicurezza o altri dati sensibili prima di utilizzarli come chiave di entità, chiave di proprietà indicizzata o valore di proprietà indicizzata. Per maggiori informazioni, consulta la pagina Indici Datastore. |
Analisi dei dati e business intelligence
La tabella seguente descrive le best practice e le limitazioni per i servizi di analisi dei dati e business intelligence.
AI, machine learning e agenti conversazionali
La tabella seguente descrive le limitazioni e le best practice per i servizi di AI, machine learning e agenti conversazionali.
| Prodotto supportato | Best practice e limitazioni |
|---|---|
| Agent Search su Gemini Enterprise Agent Platform |
Utilizza API e posizioni delle risorse regionali per le PHI. |
| Conversational Agents |
Non includere PHI o credenziali di sicurezza nella definizione dell'agente, inclusi intent, frasi di addestramento ed entità. |
| Speech-to-Text |
Se hai stipulato un BAA con Google che copre eventuali obblighi PHI protetti ai sensi della normativa HIPAA, non attivare la registrazione dei dati. |
Sviluppo, integrazione e networking di applicazioni
La tabella seguente descrive le best practice e le limitazioni per i servizi di sviluppo, integrazione e networking delle applicazioni.
| Prodotto supportato | Best practice e limitazioni |
|---|---|
| API Gateway |
Non includere PHI o PII nelle intestazioni. |
| Application Integration e Integration Connectors |
|
| Cloud Build |
Non includere PHI nei file di configurazione di compilazione, nei file di controllo del codice sorgente o in altri artefatti della build. |
| Cloud CDN |
Non richiedere la memorizzazione nella cache delle PHI. Per impedire la memorizzazione nella cache, vedi Impedisci la memorizzazione nella cache. |
| Fraud Defense |
Non includere PHI in URI o azioni. |
Computing, container e infrastruttura ibrida
La tabella seguente descrive le best practice e le limitazioni per i servizi di calcolo, container e infrastruttura ibrida.
| Prodotto supportato | Best practice e limitazioni |
|---|---|
| Artifact Registry |
Artifact Registry cripta i dati nei repository utilizzando la crittografia predefinita di Google o le chiavi di crittografia gestite dal cliente (CMEK). I metadati, come i nomi degli artefatti, vengono criptati con
la crittografia predefinita di Google. Questi metadati possono essere visualizzati nei log e sono
visibili a qualsiasi account utente con il
ruolo Lettore di
Artifact Registry ( |
| Container Registry |
Container Registry cripta i dati nei bucket di archiviazione dei tuoi registri utilizzando la crittografia predefinita di Google o CMEK. Per contribuire a impedire l'accesso non autorizzato alle PHI, consulta Best practice per la protezione dei container. |
| VMware Engine |
Conserva i log di accesso a livello di applicazione per un periodo appropriato per soddisfare i requisiti HIPAA. |
| Distributed Cloud connesso |
Quando esegui il deployment di Distributed Cloud connesso, sei responsabile di alcuni aspetti della sicurezza, in particolare della sicurezza fisica. Per proteggere il deployment, consulta le best practice per la sicurezza fisica. |
Looker (originale)
La tabella seguente descrive le best practice e le limitazioni per Looker quando viene implementato in un ambiente ospitato da Google.
| Elemento | Best practice e limitazioni |
|---|---|
| Servizi esclusi |
Non utilizzare i seguenti servizi, che non sono supportati dal BAA:
|
| Controlli di accesso |
Quando implementi i controlli dell'accesso, tieni presente quanto segue:
|
| Condivisione dei dati |
Quando condividi i dati, tieni presente quanto segue:
|
| Configurazione sicura |
Tieni presente quanto segue quando configuri la sicurezza:
|
| Controlli di sicurezza del database |
Quando configuri i controlli di sicurezza del database, tieni presente quanto segue:
|
Passaggi successivi
- Scopri di più sulla sicurezza di Google nella panoramica sulla sicurezza di Google e nella panoramica sulla progettazione della sicurezza dell'infrastruttura Google.
- Consulta la pagina HHS Health Information Privacy (HIPAA).
- Consulta le indicazioni dell'HHS sulla conformità HIPAA e sul cloud computing.