Ce document décrit comment Google Cloud et Google Workspace sont compatibles avec la loi HIPAA (Health Insurance Portability and Accountability Act) et comment vous pouvez configurer Google Cloud pour respecter vos obligations HIPAA. Ce guide s'adresse aux responsables de la sécurité, aux responsables de la conformité, aux administrateurs informatiques et aux autres employés responsables de la mise en œuvre de la conformité vis-à-vis de la loi HIPAA sur Google Cloud et Google Workspace.
Responsabilité partagée
Le département américain de la Santé et des Services sociaux (HHS) ne propose pas de programme de certification pour la conformité HIPAA. Le respect de la loi HIPAA est une responsabilité partagée entre vous et Google.
La loi HIPAA exige la conformité avec la Security Rule (Règle de sécurité), la Privacy Rule (Règle de confidentialité) et la Breach Notification Rule (Règle de notification en cas de violation). Google Cloud et Google Workspace permettent la conformité avec la loi HIPAA dans le cadre d'un Accord de partenariat, mais il vous appartient d'évaluer votre propre conformité avec ladite loi.
Google conclut des Accords de partenariat lorsque la loi HIPAA l'exige.
Responsabilités du client
Vous devez déterminer les éléments suivants :
- Si vous êtes une entité couverte ou un partenaire commercial d'une entité couverte.
- Si vous avez besoin de conclure un accord de partenariat avec Google.
Google fournit des contrôles de sécurité de l'infrastructure conçus pour répondre à vos exigences HIPAA concernant le stockage et le traitement des données de santé protégées. Vous devez vous assurer que l'environnement et les applications que vous créez sur Google Cloud sont correctement configurés et sécurisés conformément aux exigences de la loi HIPAA. Pour en savoir plus, consultez Destin partagé.
Pour en savoir plus sur l'approche de Google en matière de sécurité et de protection des données, consultez la présentation de la sécurité de Google et la présentation de la conception de la sécurité sur l'infrastructure de Google.
Fonctionnalités et tarifs deGoogle Cloud
L'accord de partenariat lié à la loi HIPAA pour Google Cloud inclut l'ensemble de l'infrastructure Google Cloud, et non seulement un sous-ensemble de Google Cloud. Par conséquent, vous n'êtes pas limité à une région spécifique et vous pouvez utiliser la redondance de service multirégionale. Vous pouvez également utiliser des VM Spot pour réduire les coûts.
Google propose également aux clients soumis à la loi HIPAA les mêmes services aux mêmes tarifs que ceux disponibles pour tous les clients, y compris les remises pour utilisation soutenue.
Google Cloud services compatibles
Dernière mise à jour : 17/09/2025
L'Google Cloud APR inclut l'intégralité de l'infrastructure deGoogle Cloud(toutes les régions, toutes les zones, tous les chemins réseau et tous les points de présence), ainsi que les produits suivants :
- Access Approval
- Access Context Manager
- Access Transparency
- Agent Assist pour Google Cloud Contact Center as a Service (CCaaS)
- Agent Search sur Gemini Enterprise Agent Platform [1]
- AI Platform Training et AI Platform Prediction
- AlloyDB pour PostgreSQL
- Antigravity dans Gemini Enterprise
- API Gateway [2]
- Apigee
- App Engine
- Application Integration [3]
- Artifact Analysis
- Artifact Registry [4]
- Assured Workloads
- Audit Manager
- AutoML Natural Language
- AutoML Tables
- AutoML Translation
- AutoML Video
- AutoML Vision
- Service Backup and DR
- Sauvegarde pour GKE
- Solution Bare Metal
- Lot
- BigQuery
- Service de transfert de données BigQuery
- BigQuery Omni
- Bigtable
- Autorisation binaire
- Certificate Authority Service
- Certificate Manager
- Inventaire des éléments cloud
- Cloud Build [5]
- Cloud CDN [6]
- Cloud Data Fusion
- Cloud Deploy
- Cloud Deployment Manager
- Cloud DNS
- Cloud Endpoints
- API Cloud Healthcare
- Cloud HSM (Hardware Security Module)
- Cloud Identity
- Cloud Interconnect
- Cloud Intrusion Detection System (Cloud IDS)
- Cloud Key Management Service [7]
- Cloud Life Sciences
- Cloud Load Balancing
- Cloud Logging [8]
- Cloud Monitoring [9]
- Cloud NAT
- API Cloud Natural Language
- Cloud Profiler
- API Cloud Resource Manager
- Cloud Router
- Cloud Run
- Fonctions Cloud Run
- Cloud Scheduler
- Cloud Service Mesh
- Cloud Shell
- Cloud Source Repositories
- Cloud SQL
- Cloud Storage [10]
- Cloud Tasks
- Cloud Trace
- Cloud Translation
- Cloud Vision
- Cloud VPN
- Cloud Workstations
- Cluster Director
- Colab Enterprise
- Compute Engine
- Associer
- Container Registry [11]
- Agents conversationnels [12]
- Customer Experience Agent Studio
- Customer Experience Insights
- Cyber Insurance Hub
- Data Catalog
- Data Studio [13]
- Database Migration Service [14]
- Dataflow
- Dataform
- Datastream
- Document AI
- Document AI Warehouse
- Eventarc
- Filestore [15]
- Firestore
- Firestore en mode Datastore (Datastore) [16]
- Gemini Code Assist
- Gemini Enterprise
- Gemini Enterprise Agent Platform
- Gemini Enterprise for Customer Experience
- Gemini dans BigQuery
- Gemini dans Colab Enterprise
- Gemini Notebook Enterprise
- IA générative sur Agent Platform
- Google Cloud Armor
- ConsoleGoogle Cloud
- Google Cloud Contact Center as a Service
- Google Cloud Fraud Defense [17]
- Google Cloud Identity-Aware Proxy (IAP)
- Google Cloud Managed Lustre
- Google Cloud Managed Service pour Apache Kafka
- Google Cloud NetApp Volumes
- Google Cloud VMware Engine [18]
- Google Distributed Cloud connecté [19]
- Google Kubernetes Engine
- Gestion de la configuration Google Kubernetes Engine (GKE) Enterprise Edition
- Google Kubernetes Engine (GKE) Hub
- Healthcare Data Engine
- Identity and Access Management (IAM) [21]
- Identity Platform [22]
- Infrastructure Manager
- Integration Connectors [23]
- Key Access Justifications
- Knative serving
- Knowledge Catalog [24]
- Looker (Google Cloud Core) [25]
- Looker (version initiale) [26]
- Managed Service pour Apache Airflow
- Managed Service pour Apache Spark
- Service géré pour Microsoft Active Directory (AD)
- Memorystore
- Model Armor
- Network Connectivity Center
- Niveaux de service réseau
- Persistent Disk
- Pub/Sub
- Secret Manager [27]
- Secure Source Manager
- Security Command Center
- Protection des données sensibles [28]
- Annuaire des services
- Spanner
- Speech-to-Text [29]
- Service de transfert de stockage
- Text-to-Speech
- API Traffic Director
- Transfer Appliance
- Instances Vertex AI Workbench
- API Video Intelligence
- Cloud privé virtuel (VPC)
- VPC Service Controls
- Web Security Scanner
- Workflows
Services compatibles avec Google SecOps
L'accord de partenariat couvre les services Google SecOps suivants[20] :
- Solution SIEM pour les opérations de sécurité Google
- Google Security Operations SOAR
- Mandiant Digital Threat Monitoring
- Mandiant Security Validation
Services Google Workspace compatibles
Dernière mise à jour : 31/08/2025
Les services Google Workspace suivants sont inclus dans le BAA Google Cloud :
- AppSheet
- Cloud Identity Management
- Application Gemini (à l'exception de Gemini dans Google Chrome)
- Gemini dans Google Workspace
- Application Gemini pour Mac
- Gmail
- Google Apps Script
- Google Agenda
- Google Chat
- Recherche dans Google Cloud
- Google Drive (y compris Google Docs, Google Forms, Google Photos, Google Sheets, Google Slides et Google Vids)
- Google Groupes
- Google Keep
- Google Meet
- Google Sites
- Google Tasks
- Google Vault (le cas échéant)
- Google Voice (utilisateurs gérés uniquement)
Pour en savoir plus sur la conformité de Google Workspace avec la loi HIPAA, consultez Conformité avec la loi HIPAA pour Google Workspace.
Bonnes pratiques pour Google Cloud
Mettez en œuvre les bonnes pratiques de cette section pour vous aider à respecter vos obligations HIPAA.
Bonnes pratiques générales Google Cloud
Appliquez les bonnes pratiques suivantes :
- Saisissez un accord BAA Google Cloud . Pour obtenir des instructions, consultez la section Conformité et enregistrements concernant la confidentialité pourGoogle Cloud afin de lire et d'accepter le BAA.
- Désactivez les services Google Cloudnon compatibles lorsque vous travaillez avec des informations de santé protégées. Si vous ne pouvez pas désactiver un service, vous ne devez pas l'utiliser pour les informations de santé protégées.
- N'utilisez pas d'offres de pré-DG telles que définies dans les Conditions spécifiques des services avec des Informations de santé protégées, sauf indication contraire expresse dans un avis ou d'autres conditions de l'offre.
- Lorsque vous créez ou mettez à jour des ressources, évitez d'inclure des données de santé protégées ou des identifiants de sécurité dans les métadonnées des ressources, car les journaux peuvent enregistrer ces informations. Les journaux d'audit n'incluent jamais le contenu des données de ressources ni les résultats des requêtes, mais ils peuvent capturer les métadonnées des ressources.
Identité, sécurité et chiffrement
Le tableau suivant décrit les bonnes pratiques et les limites pour les services d'identité, de sécurité et de chiffrement.
| Produit concerné | Bonnes pratiques et limites |
|---|---|
| Cloud KMS |
Déterminez si votre organisation a des exigences de chiffrement différentes de celles requises par la règle de sécurité de la loi HIPAA. Les contenus client sont chiffrés au repos sur Google Cloud. Si vous avez des exigences de chiffrement supplémentaires, utilisez Cloud KMS. |
| Identity and Access Management |
Suivez les bonnes pratiques IAM lorsque vous configurez les utilisateurs ayant accès à votre projet. En particulier, étant donné que les comptes de service peuvent être utilisés pour accéder aux ressources, contrôlez étroitement l'accès à ces comptes et à leurs clés. |
| Identity Platform |
|
| Secret Manager |
Lorsque vous stockez des secrets dans Secret Manager, consultez et suivez les bonnes pratiques de Secret Manager. |
Journalisation, surveillance et protection des données
Le tableau suivant décrit les bonnes pratiques et les limites des services de journalisation, de surveillance et de protection des données.
| Produit concerné | Bonnes pratiques et limites |
|---|---|
| Journalisation |
|
| Surveillance |
|
| Google SecOps |
N'utilisez pas les services ni les fonctionnalités suivants :
|
| Protection des données sensibles |
Lorsque vous configurez des tâches de protection des données sensibles, assurez-vous que toutes les données de sortie sont écrites sur les cibles de stockage configurées dans le cadre de votre environnement sécurisé. |
Espace de stockage et bases de données
Le tableau suivant décrit les bonnes pratiques et les limites pour les services de stockage et de base de données.
| Produit concerné | Bonnes pratiques et limites |
|---|---|
| Cloud Storage |
Activez la gestion des versions des objets pour conserver l'historique des archives et récupérer les objets après une suppression accidentelle. |
| Database Migration Service |
Utilisez des méthodes de connectivité IP privée pour éviter d'exposer sur Internet une base de données contenant des données de santé protégées. |
| Filestore |
|
| Datastore |
Lorsque vous créez ou configurez des index, chiffrez les données de santé protégées, les identifiants de sécurité ou d'autres données sensibles avant d'utiliser les données comme clé d'entité, clé de propriété indexée ou valeur de propriété indexée. Pour en savoir plus, consultez Index Datastore. |
Analyse de données et informatique décisionnelle
Le tableau suivant décrit les bonnes pratiques et les limites pour les services d'analyse de données et d'informatique décisionnelle.
IA, machine learning et agents conversationnels
Le tableau suivant décrit les bonnes pratiques et les limites pour les services d'IA, de machine learning et d'agents conversationnels.
| Produit concerné | Bonnes pratiques et limites |
|---|---|
| Agent Search sur Gemini Enterprise Agent Platform |
Utilisez les API régionales et les emplacements de ressources pour les données de santé protégées. |
| Agents conversationnels |
N'incluez pas de Données de santé protégées ni d'identifiants de sécurité dans la définition de l'agent, y compris dans les intents, les phrases d'entraînement et les entités. |
| Speech-to-Text |
Si vous avez conclu un accord de partenariat avec Google qui couvre les obligations liées aux données de santé protégées en vertu de la loi HIPAA, n'activez pas la journalisation des données. |
Développement, intégration et mise en réseau d'applications
Le tableau suivant décrit les bonnes pratiques et les limites pour les services de développement, d'intégration et de mise en réseau des applications.
| Produit concerné | Bonnes pratiques et limites |
|---|---|
| API Gateway |
N'incluez pas de données de santé protégées ni d'informations permettant d'identifier personnellement l'utilisateur dans les en-têtes. |
| Application Integration et Integration Connectors |
|
| Cloud Build |
N'incluez pas de données de santé protégées dans les fichiers de configuration de compilation, les fichiers de contrôle sources ni les autres artefacts de compilation. |
| Cloud CDN |
Ne demandez pas la mise en cache des Données de santé protégées. Pour empêcher la mise en cache, consultez Empêcher la mise en cache. |
| Fraud Defense |
N'incluez pas de données de santé protégées dans les URI ni les actions. |
Calcul, conteneurs et infrastructure hybride
Le tableau suivant décrit les bonnes pratiques et les limites pour les services de calcul, de conteneurs et d'infrastructure hybride.
| Produit concerné | Bonnes pratiques et limites |
|---|---|
| Artifact Registry |
Artifact Registry chiffre les données dans les dépôts à l'aide du chiffrement par défaut de Google ou de clés de chiffrement gérées par le client (CMEK). Les métadonnées, telles que les noms d'artefacts, sont chiffrées à l'aide du chiffrement par défaut de Google. Ces métadonnées peuvent apparaître dans les journaux et sont visibles par tout compte utilisateur disposant du rôle Lecteur Artifact Registry ( |
| Container Registry |
Container Registry chiffre les données dans les buckets de stockage de vos registres à l'aide du chiffrement par défaut de Google ou de CMEK. Pour éviter tout accès non autorisé aux données de santé protégées, consultez Bonnes pratiques pour sécuriser les conteneurs. |
| VMware Engine |
Conservez les journaux d'accès au niveau de l'application pendant une période appropriée pour répondre aux exigences de la loi HIPAA. |
| Distributed Cloud connecté |
Lorsque vous déployez Distributed Cloud Connected, vous êtes responsable de certains aspects de la sécurité, en particulier de la sécurité physique. Pour sécuriser votre déploiement, consultez les bonnes pratiques concernant la sécurité physique. |
Looker (version initiale)
Le tableau suivant décrit les bonnes pratiques et les limites pour Looker lorsqu'il est déployé dans un environnement hébergé par Google.
| Élément | Bonnes pratiques et limites |
|---|---|
| Services exclus |
N'utilisez pas les services suivants, qui ne sont pas couverts par le BAA :
|
| Contrôle des accès |
Tenez compte des points suivants lorsque vous implémentez des contrôles d'accès :
|
| Partage des données |
Tenez compte des points suivants lorsque vous partagez des données :
|
| Configuration sécurisée |
Tenez compte des points suivants lorsque vous configurez la sécurité :
|
| Contrôles de sécurité des bases de données |
Tenez compte des points suivants lorsque vous configurez des contrôles de sécurité de base de données :
|
Étapes suivantes
- Pour en savoir plus sur la sécurité de Google, consultez la présentation de la sécurité de Google et la présentation de la conception de la sécurité sur l'infrastructure de Google.
- Consultez HHS Health Information Privacy (HIPAA).
- Consultez les conseils du HHS sur la conformité avec la loi HIPAA et le cloud computing.