Conformità alla normativa HIPAA su Google Cloud e Google Workspace

Questo documento descrive in che modo Google Cloud e Google Workspace supportano l'Health Insurance Portability and Accountability Act (HIPAA) e come puoi configurare Google Cloud per soddisfare i tuoi requisiti HIPAA. Questa guida è destinata ai responsabili della sicurezza, ai responsabili della conformità, agli amministratori IT e a tutti i dipendenti coinvolti nell'implementazione e nella verifica della conformità ai requisiti HIPAA su Google Cloud e Google Workspace.

Responsabilità condivisa

Il Dipartimento della salute e dei servizi umani (HHS) degli Stati Uniti non offre un programma di certificazione per la conformità all'HIPAA. La conformità all'HIPAA è una responsabilità condivisa tra te e Google.

La normativa HIPAA richiede la conformità alla Security Rule, alla Privacy Rule e alla Breach Notification Rule. Google Cloud e Google Workspace supportano la conformità HIPAA nell'ambito di un Contratto di società in affari, ma in ultima analisi sei responsabile della valutazione della tua conformità HIPAA.

Google stipula Contratti di società in affari ai sensi della normativa HIPAA.

Responsabilità del cliente

Devi determinare quanto segue:

  • Sei una Persona giuridica coperta o una Società in affari di una Persona giuridica coperta.
  • Se hai bisogno di un Contratto di società in affari con Google.

Google fornisce controlli di sicurezza dell'infrastruttura progettati per supportare i tuoi requisiti HIPAA per l'archiviazione e il trattamento deiPHIi. È tua responsabilità assicurarti che l'ambiente e le applicazioni che crei su Google Cloud siano configurati e protetti correttamente in base ai requisiti dell'HIPAA. Per saperne di più, consulta Destino condiviso.

Per informazioni sull'approccio di Google alla sicurezza e alla protezione dei dati, consulta la panoramica sulla sicurezza di Google e la panoramica sulla progettazione della sicurezza dell'infrastruttura Google.

Funzionalità e prezzi diGoogle Cloud

Il BAA HIPAA per Google Cloud include l'intera infrastruttura Google Cloud, non solo un sottoinsieme di Google Cloud. Di conseguenza, non sei limitato a una regione specifica e puoi utilizzare la ridondanza del servizio multiregionale. Puoi anche utilizzare le VM spot per ridurre i costi.

Google offre inoltre ai clienti regolamentati dall'HIPAA gli stessi servizi allo stesso prezzo disponibile per tutti i clienti, inclusi gli sconti per utilizzo prolungato.

Google Cloud servizi supportati

Ultimo aggiornamento: 17/09/2025

Il Google Cloud BAA include l'intera infrastruttura diGoogle Cloud(tutte le regioni, tutte le zone, tutti i percorsi di rete, tutti i punti di presenza) e i seguenti prodotti:

  • Approvazione accesso
  • Gestore contesto accesso
  • Access Transparency
  • Agent Assist per Google Cloud Contact Center as a Service (CCaaS)
  • Agent Search su Gemini Enterprise Agent Platform [1]
  • AI Platform Training e AI Platform Prediction
  • AlloyDB per PostgreSQL
  • Antigravity in Gemini Enterprise
  • API Gateway [2]
  • Apigee
  • App Engine
  • Application Integration [3]
  • Artifact Analysis
  • Artifact Registry [4]
  • Assured Workloads
  • Audit Manager
  • AutoML Natural Language
  • AutoML Tables
  • AutoML Translation
  • AutoML Video
  • AutoML Vision
  • Servizio di Backup e DR
  • Backup per GKE
  • Soluzione Bare Metal
  • Batch
  • BigQuery
  • BigQuery Data Transfer Service
  • BigQuery Omni
  • Bigtable
  • Autorizzazione binaria
  • Certificate Authority Service
  • Certificate Manager
  • Cloud Asset Inventory
  • Cloud Build [5]
  • Cloud CDN [6]
  • Cloud Data Fusion
  • Cloud Deploy
  • Cloud Deployment Manager
  • Cloud DNS
  • Cloud Endpoints
  • API Cloud Healthcare
  • Cloud HSM (modulo di sicurezza hardware)
  • Cloud Identity
  • Cloud Interconnect
  • Cloud Intrusion Detection System (Cloud IDS)
  • Cloud Key Management Service [7]
  • Cloud Life Sciences
  • Cloud Load Balancing
  • Cloud Logging [8]
  • Cloud Monitoring [9]
  • Cloud NAT
  • API Cloud Natural Language
  • Cloud Profiler
  • API Cloud Resource Manager
  • Router Cloud
  • Cloud Run
  • Cloud Run Functions
  • Cloud Scheduler
  • Cloud Service Mesh
  • Cloud Shell
  • Cloud Source Repositories
  • Cloud SQL
  • Cloud Storage [10]
  • Cloud Tasks
  • Cloud Trace
  • Cloud Translation
  • Cloud Vision
  • Cloud VPN
  • Cloud Workstations
  • Cluster Director
  • Colab Enterprise
  • Compute Engine
  • Connetti
  • Container Registry [11]
  • Conversational Agents [12]
  • Customer Experience Agent Studio
  • Insight sulla customer experience
  • Cyber Insurance Hub
  • Data Catalog
  • Data Studio [13]
  • Database Migration Service [14]
  • Dataflow
  • Dataform
  • Datastream
  • Document AI
  • Document AI Warehouse
  • Eventarc
  • Filestore [15]
  • Firestore
  • Firestore in modalità Datastore (Datastore) [16]
  • Gemini Code Assist
  • Gemini Enterprise
  • Gemini Enterprise Agent Platform
  • Gemini Enterprise for Customer Experience
  • Gemini in BigQuery
  • Gemini in Colab Enterprise
  • Gemini Notebook Enterprise
  • AI generativa su Agent Platform
  • Google Cloud Armor
  • ConsoleGoogle Cloud
  • Google Cloud Contact Center as a Service
  • Google Cloud Fraud Defense [17]
  • Google Cloud Identity-Aware Proxy (IAP)
  • Google Cloud Managed Lustre
  • Google Cloud Managed Service per Apache Kafka
  • Google Cloud NetApp Volumes
  • Google Cloud VMware Engine [18]
  • Google Distributed Cloud connesso [19]
  • Google Kubernetes Engine
  • Google Kubernetes Engine (GKE) Enterprise Config Management
  • Hub Google Kubernetes Engine (GKE)
  • Healthcare Data Engine
  • Identity and Access Management (IAM) [21]
  • Identity Platform [22]
  • Infrastructure Manager
  • Integration Connectors [23]
  • Key Access Justifications
  • Knative serving
  • Knowledge Catalog [24]
  • Looker (Google Cloud core) [25]
  • Looker (originale) [26]
  • Managed Service for Apache Airflow
  • Managed Service for Apache Spark
  • Managed Service for Microsoft Active Directory (AD)
  • Memorystore
  • Model Armor
  • Network Connectivity Center
  • Network Service Tiers
  • Persistent Disk
  • Pub/Sub
  • Secret Manager [27]
  • Secure Source Manager
  • Security Command Center
  • Sensitive Data Protection [28]
  • Service Directory
  • Spanner
  • Speech-to-Text [29]
  • Storage Transfer Service
  • Text-to-Speech
  • API Traffic Director
  • Transfer Appliance
  • Istanze Vertex AI Workbench
  • API Video Intelligence
  • Virtual Private Cloud (VPC)
  • Controlli di servizio VPC
  • Web Security Scanner
  • Workflow

Servizi supportati da Google SecOps

I seguenti servizi Google SecOps[20] sono supportati dal BAA:

  • Google Security Operations SIEM
  • Google Security Operations SOAR
  • Mandiant Digital Threat Monitoring
  • Mandiant Security Validation

Servizi Google Workspace supportati

Ultimo aggiornamento: 31/08/2025

I seguenti servizi Google Workspace sono inclusi nel Google Cloud BAA:

  • AppSheet
  • Gestione Cloud Identity
  • App Gemini (escluso Gemini in Google Chrome)
  • Gemini in Google Workspace
  • App Gemini per Mac
  • Gmail
  • Google Apps Script
  • Google Calendar
  • Google Chat
  • Google Cloud Search
  • Google Drive (inclusi Documenti Google, Moduli Google, Google Foto, Fogli Google, Presentazioni Google e Google Vids)
  • Google Gruppi
  • Google Keep
  • Google Meet
  • Google Sites
  • Google Tasks
  • Google Vault (se applicabile)
  • Google Voice (solo utenti gestiti)

Per informazioni sulla conformità HIPAA per Google Workspace, consulta Conformità alla normativa HIPAA per Google Workspace.

Best practice per Google Cloud

Implementa le best practice descritte in questa sezione per rispettare gli obblighi previsti dall'HIPAA.

Best practice Google Cloud generali

Implementa le seguenti best practice:

  • Stipula un Google Cloud BAA. Per istruzioni, consulta Conformità e registrazioni sulla privacy perGoogle Cloud per rivedere e accettare il BAA.
  • Disabilita i servizi Google Cloud non supportati quando lavori con dati PHI. Se non riesci a disattivare un servizio, non devi utilizzarlo perPHIi.
  • Non utilizzare le offerte pre-GA definite nei Termini specifici del servizio con PHI, salvo diversa indicazione espressa in un avviso o in altri termini dell'offerta.
  • Durante la creazione o l'aggiornamento delle risorse, evita di includere PHI o credenziali di sicurezza nei metadati delle risorse, perché i log potrebbero acquisire queste informazioni. Gli audit log non includono mai i contenuti dei dati delle risorse o i risultati delle query, ma potrebbero acquisire i metadati delle risorse.

Identità, sicurezza e crittografia

La tabella seguente descrive le best practice e le limitazioni per i servizi di identità, sicurezza e crittografia.

Prodotto supportato Best practice e limitazioni
Cloud KMS

Determina se la tua organizzazione è in possesso di requisiti di crittografia ulteriori a quelli richiesti dalla Security Rule HIPAA. I contenuti dei clienti vengono criptati at-rest su Google Cloud. Se hai requisiti di crittografia aggiuntivi, utilizza Cloud KMS.

Identity and Access Management

Utilizza le best practice IAM quando configuri chi ha accesso al tuo progetto. In particolare, poiché i service account possono essere utilizzati per accedere alle risorse, controlla attentamente l'accesso a questi service account e alle chiavi dei account di servizio.

Identity Platform
  • Memorizza solo i dati minimi necessari per fornire l'autenticazione e l'autorizzazione per la tua applicazione o il tuo servizio. Quando crei un utente in Identity Platform, l'unico attributo obbligatorio è un indirizzo email o un numero di telefono. Se devi archiviare PHI, utilizza una soluzione di database per uso generico in Google Cloud.
  • Non memorizzare PHI in attributi facoltativi o personalizzati, come nomi visualizzati o URL delle foto. Se devi memorizzare PHI, utilizza una soluzione di database per uso generico in Google Cloud.
  • Non trasmettere PHI da provider di identità esterni federati a Identity Platform in token, attestazioni, asserzioni o tramite qualsiasi altro meccanismo.
  • Non sincronizzare le PHI protette da sistemi di identità esterni con Identity Platform. Google non rilascia dichiarazioni o garanzie in merito alla sicurezza di queste informazioni durante il transito o al momento della ricezione da parte di terze parti.
  • Non utilizzare account anonimi quando interagisci, gestisci o memorizziPHIi.
  • Non utilizzare gli SDK e le librerie client di Identity Platform per interagire con, gestire o archiviare PHI. Poiché questo codice viene eseguito al di fuori di Identity Platform, Google non rilascia dichiarazioni o garanzie in merito alla sicurezza delle informazioni al di fuori del servizio Identity Platform, ad esempio sul dispositivo di un utente finale.
Secret Manager

Quando archivi i secret in Secret Manager, esamina e segui le best practice di Secret Manager.

Logging, monitoraggio e protezione dei dati

La tabella seguente descrive le best practice e le limitazioni per i servizi di logging, monitoraggio e protezione dei dati.

Prodotto supportato Best practice e limitazioni
Logging
Monitoraggio
  • Non archiviare i dati di tipo PHI nei metadati, ad esempio etichette delle metriche, etichette delle VM, annotazioni delle risorse GKE o titoli o contenuti della dashboard. Chiunque disponga delle autorizzazioni IAM appropriate può visualizzare la tua console di monitoraggio o utilizzare l'API Cloud Monitoring per visualizzare questi dati.
  • Non inserire PHI nelle configurazioni di avviso (ad esempio, nei nomi visualizzati o nella documentazione) che possono essere inviate ai destinatari degli avvisi.
Google SecOps

Non utilizzare i seguenti servizi o funzionalità:

  • Servizi di terze parti diversi da quelli forniti da una Società consociata di Google o da un provider di infrastruttura basata su cloud.
  • Supporto degli analisti on demand.
  • Servizi, software o hardware non Google forniti al personale di Google in relazione a un impegno di Servizi di consulenza Mandiant.
  • Strumenti di integrazione API non sicuri.
Sensitive Data Protection

Quando configuri i job di Sensitive Data Protection, assicurati che tutti i dati di output vengano scritti nelle destinazioni di archiviazione configurate nell'ambito del tuo ambiente sicuro.

Archiviazione e database

La tabella seguente descrive le limitazioni e le best practice per i servizi di archiviazione e database.

Prodotto supportato Best practice e limitazioni
Cloud Storage

Attiva il controllo delle versioni degli oggetti per preservare gli archivi storici e recuperare gli oggetti dopo l'eliminazione accidentale.

Database Migration Service

Utilizza metodi di connettività IP privato per evitare di esporre a internet un database contenente PHI.

Filestore
Datastore

Quando crei o configuri gli indici, cripta le PHI, le credenziali di sicurezza o altri dati sensibili prima di utilizzarli come chiave di entità, chiave di proprietà indicizzata o valore di proprietà indicizzata. Per maggiori informazioni, consulta la pagina Indici Datastore.

Analisi dei dati e business intelligence

La tabella seguente descrive le best practice e le limitazioni per i servizi di analisi dei dati e business intelligence.

Prodotto supportato Best practice e limitazioni
Data Studio

Devi attivare l'opzione per fare in modo che Data Studio sia regolato dal tuo Google Cloud contratto.

Knowledge Catalog

Non includere PHI o informazioni che consentono l'identificazione personale nei valori dei campi google.cloud.datacatalog.lineage.v1.Process.attributes e google.cloud.datacatalog.lineage.v1.Run.attributes.

Looker (Google Cloud core)
  • Assicurati che gli amministratori esaminino le configurazioni di sicurezza per le applicazioni e le integrazioni di terze parti, nonché qualsiasi documentazione di sicurezza e privacy corrispondente dell'applicazione di terze parti.
  • Quando crei query strutturate, evita di includere o archiviare PHI nella logica di business che configura queste query.

AI, machine learning e agenti conversazionali

La tabella seguente descrive le limitazioni e le best practice per i servizi di AI, machine learning e agenti conversazionali.

Prodotto supportato Best practice e limitazioni
Agent Search su Gemini Enterprise Agent Platform

Utilizza API e posizioni delle risorse regionali per le PHI.

Conversational Agents

Non includere PHI o credenziali di sicurezza nella definizione dell'agente, inclusi intent, frasi di addestramento ed entità.

Speech-to-Text

Se hai stipulato un BAA con Google che copre eventuali obblighi PHI protetti ai sensi della normativa HIPAA, non attivare la registrazione dei dati.

Sviluppo, integrazione e networking di applicazioni

La tabella seguente descrive le best practice e le limitazioni per i servizi di sviluppo, integrazione e networking delle applicazioni.

Prodotto supportato Best practice e limitazioni
API Gateway

Non includere PHI o PII nelle intestazioni.

Application Integration e Integration Connectors
Cloud Build

Non includere PHI nei file di configurazione di compilazione, nei file di controllo del codice sorgente o in altri artefatti della build.

Cloud CDN

Non richiedere la memorizzazione nella cache delle PHI. Per impedire la memorizzazione nella cache, vedi Impedisci la memorizzazione nella cache.

Fraud Defense

Non includere PHI in URI o azioni.

Computing, container e infrastruttura ibrida

La tabella seguente descrive le best practice e le limitazioni per i servizi di calcolo, container e infrastruttura ibrida.

Prodotto supportato Best practice e limitazioni
Artifact Registry

Artifact Registry cripta i dati nei repository utilizzando la crittografia predefinita di Google o le chiavi di crittografia gestite dal cliente (CMEK). I metadati, come i nomi degli artefatti, vengono criptati con la crittografia predefinita di Google. Questi metadati possono essere visualizzati nei log e sono visibili a qualsiasi account utente con il ruolo Lettore di Artifact Registry (roles/artifactregistry.reader) o Visualizzatore di Artifact Registry (roles/artifactregistry.viewer). Per impedire l'accesso non autorizzato alle PHI, consulta Controllare l'accesso e proteggere gli artefatti.

Container Registry

Container Registry cripta i dati nei bucket di archiviazione dei tuoi registri utilizzando la crittografia predefinita di Google o CMEK. Per contribuire a impedire l'accesso non autorizzato alle PHI, consulta Best practice per la protezione dei container.

VMware Engine

Conserva i log di accesso a livello di applicazione per un periodo appropriato per soddisfare i requisiti HIPAA.

Distributed Cloud connesso

Quando esegui il deployment di Distributed Cloud connesso, sei responsabile di alcuni aspetti della sicurezza, in particolare della sicurezza fisica. Per proteggere il deployment, consulta le best practice per la sicurezza fisica.

Looker (originale)

La tabella seguente descrive le best practice e le limitazioni per Looker quando viene implementato in un ambiente ospitato da Google.

Elemento Best practice e limitazioni
Servizi esclusi

Non utilizzare i seguenti servizi, che non sono supportati dal BAA:

  • Qualsiasi servizio di terze parti (inclusi i servizi esclusi) diverso dai servizi forniti da una società consociata di Google o da un fornitore di infrastrutture basate sul cloud.
  • Qualsiasi strumento di integrazione API non sicuro.
Controlli di accesso

Quando implementi i controlli dell'accesso, tieni presente quanto segue:

  • Utilizza il parametro access filter con gli attributi utente per applicare la sicurezza dei dati a livello di riga, colonna o campo per utente o gruppo di utenti.
  • Riduci al minimo l'accesso ai dati per gli utenti limitando i privilegi di accesso di amministratori, sviluppatori e SQL Runner.
  • Crea una procedura che contribuisca a impedire la condivisione di PHI protette con servizi esclusi e personale di Google, inclusi i team di assistenza tecnica che utilizzano l'accesso all'assistenza o i team di servizi professionali durante un impegno.
  • Configura l'utilizzo dell'API tra Google e il tuo fornitore o altre terze parti in modo sicuro.
Condivisione dei dati

Quando condividi i dati, tieni presente quanto segue:

  • Non condividere PHI protette né chiedere a Google di condividerle con una terza parte, a meno che non sia in vigore un contratto BAA con la terza parte.
  • Non condividere PHI protette tramite email. Configura Looker in modo da reindirizzare i destinatari email all'istanza di Looker in cui devono accedere per visualizzare i dati PHI o i contenuti sensibili correlati.
  • Crea processi che contribuiscano a garantire che le PHI protette non vengano allegate o inviate utilizzando alcuna funzionalità di chat di assistenza tecnica.
  • Archivia i risultati delle query della cache solo per il tempo minimo necessario per i set di dati e i casi d'uso.
  • Limitare il momento in cui gli utenti possono creare link pubblici.
  • Crea e mantieni i log quando consenti a una terza parte di utilizzare le PHI aggregate.
Configurazione sicura

Tieni presente quanto segue quando configuri la sicurezza:

  • Implementa metodi di autenticazione degli utenti standard del settore, come l'autenticazione a due fattori o l'SSO supportato da SAML. Se un utente utilizza SSO, limita l'autorizzazione login_special_email a un massimo di due utenti.
  • Applica la sicurezza del set di dati nel modello Looker.
  • Almeno trimestralmente, esegui un audit di tutti gli utenti, i gruppi, le autorizzazioni, i ruoli, le chiavi API, i link pubblici e i controlli di accesso, la condivisione e la configurazione di sicurezza aggiuntivi.
Controlli di sicurezza del database

Quando configuri i controlli di sicurezza del database, tieni presente quanto segue:

  • Quando concedi l'accesso ai tuoi database, segui il principio del privilegio minimo per il database e le relative informazioni.
  • Assicurati che tutte le connessioni al database siano criptate durante il transito e utilizzino un server tunnel per qualsiasi connessione tunnel SSH.
  • Utilizza una lista consentita per limitare l'accesso esterno in modo da consentire solo indirizzi IP specifici di Google.
  • Configura i diritti del database in modo che Google non disponga dell'accesso in scrittura o amministrativo ai tuoi database.

Passaggi successivi