Dokumen ini menjelaskan cara Google Cloud dan Google Workspace mendukung Health Insurance Portability and Accountability Act (HIPAA) dan cara Anda dapat melakukan konfigurasi Google Cloud untuk membantu memenuhi tanggung jawab HIPAA Anda. Panduan ini ditujukan untuk petugas keamanan, petugas kepatuhan, administrator IT, serta karyawan lain yang bertanggung jawab atas penerapan dan kepatuhan HIPAA di Google Cloud dan Google Workspace.
Tanggung jawab bersama
Departemen Kesehatan dan Layanan Kemanusiaan (HHS) Amerika Serikat tidak menawarkan program sertifikasi untuk kepatuhan terhadap HIPAA. Mematuhi HIPAA adalah tanggung jawab bersama antara Anda dan Google.
HIPAA mewajibkan kepatuhan terhadap Aturan Keamanan, Aturan Privasi, dan Aturan Pemberitahuan Pelanggaran. Google Cloud Google Workspace mendukung kepatuhan terhadap HIPAA dalam cakupan Perjanjian Rekanan Bisnis, tetapi pada akhirnya Anda bertanggung jawab untuk mengevaluasi kepatuhan terhadap HIPAA Anda sendiri.
Google menandatangani Perjanjian Rekanan Bisnis sesuai kebutuhan berdasarkan ketentuan HIPAA.
Tanggung jawab pelanggan
Anda harus menentukan hal berikut:
- Apakah Anda adalah Entitas yang Tercakup atau Rekanan Bisnis dari Entitas yang Tercakup.
- Apakah Anda memerlukan Perjanjian Rekanan Bisnis dengan Google.
Google menyediakan kontrol keamanan infrastruktur yang dirancang untuk mendukung persyaratan HIPAA Anda terkait penyimpanan dan pemrosesan PHI. Anda bertanggung jawab untuk memastikan bahwa lingkungan dan aplikasi yang Anda bangun di Google Cloud dikonfigurasi dan diamankan dengan benar sesuai dengan persyaratan HIPAA. Untuk mengetahui informasi selengkapnya, lihat Nasib bersama.
Untuk mengetahui informasi tentang pendekatan Google terhadap keamanan dan perlindungan data, lihat Ringkasan keamanan Google dan Ringkasan desain keamanan infrastruktur Google.
Fitur dan hargaGoogle Cloud
BAA HIPAA untuk Google Cloud mencakup seluruh Google Cloud infrastruktur, bukan hanya subset Google Cloud. Hasilnya, Anda tidak dibatasi pada region tertentu dan dapat menggunakan redundansi layanan multi-region. Anda juga dapat menggunakan Spot VM untuk mengurangi biaya.
Google juga menawarkan layanan yang sama kepada pelanggan yang tunduk pada regulasi HIPAA dengan harga yang sama dengan yang tersedia untuk semua pelanggan, termasuk diskon penggunaan berkelanjutan.
Google Cloud layanan yang didukung
Terakhir diperbarui: 17-09-2025
Google Cloud BAA mencakup seluruh infrastruktur Google Cloud(semua region, semua zona, semua jalur jaringan, semua titik kehadiran), dan produk berikut:
- Access Approval
- Access Context Manager
- Transparansi Akses
- Agent Assist untuk Google Cloud Contact Center as a Service (CCaaS)
- Agent Search di Gemini Enterprise Agent Platform [1]
- AI Platform Training and Prediction
- AlloyDB untuk PostgreSQL
- Antigravity di Gemini Enterprise
- Gateway API [2]
- Apigee
- App Engine
- Application Integration [3]
- Artifact Analysis
- Artifact Registry [4]
- Assured Workloads
- Audit Manager
- AutoML Natural Language
- AutoML Tables
- AutoML Translation
- AutoML Video
- AutoML Vision
- Backup and DR Service
- Pencadangan untuk GKE
- Solusi Bare Metal
- Batch
- BigQuery
- BigQuery Data Transfer Service
- BigQuery Omni
- Bigtable
- Otorisasi Biner
- Certificate Authority Service
- Certificate Manager
- Inventaris Aset Cloud
- Cloud Build [5]
- Cloud CDN [6]
- Cloud Data Fusion
- Cloud Deploy
- Cloud Deployment Manager
- Cloud DNS
- Cloud Endpoints
- Cloud Healthcare API
- Cloud HSM (Modul Keamanan Hardware)
- Cloud Identity
- Cloud Interconnect
- Cloud Intrusion Detection System (Cloud IDS)
- Cloud Key Management Service [7]
- Cloud Life Sciences
- Cloud Load Balancing
- Cloud Logging [8]
- Cloud Monitoring [9]
- Cloud NAT
- Cloud Natural Language API
- Cloud Profiler
- Cloud Resource Manager API
- Cloud Router
- Cloud Run
- Cloud Run Functions
- Cloud Scheduler
- Cloud Service Mesh
- Cloud Shell
- Cloud Source Repositories
- Cloud SQL
- Cloud Storage [10]
- Cloud Tasks
- Cloud Trace
- Cloud Translation
- Cloud Vision
- Cloud VPN
- Cloud Workstations
- Cluster Director
- Colab Enterprise
- Compute Engine
- Connect
- Container Registry [11]
- Conversational Agents [12]
- Customer Experience Agent Studio
- Customer Experience Insights
- Cyber Insurance Hub
- Data Catalog
- Data Studio [13]
- Database Migration Service [14]
- Dataflow
- Dataform
- Datastream
- Document AI
- Document AI Warehouse
- Eventarc
- Filestore [15]
- Firestore
- Firestore dalam mode Datastore (Datastore) [16]
- Gemini Code Assist
- Gemini Enterprise
- Gemini Enterprise Agent Platform
- Gemini Enterprise for Customer Experience
- Gemini in BigQuery
- Gemini di Colab Enterprise
- Gemini Notebook Enterprise
- AI Generatif di Agent Platform
- Google Cloud Armor
- KonsolGoogle Cloud
- Google Cloud Contact Center as a Service
- Google Cloud Fraud Defense [17]
- Google Cloud Identity-Aware Proxy (IAP)
- Google Cloud Managed Lustre
- Google Cloud Managed Service untuk Apache Kafka
- Google Cloud NetApp Volumes
- Google Cloud VMware Engine [18]
- Google Distributed Cloud connected [19]
- Google Kubernetes Engine
- Pengelolaan Konfigurasi edisi Enterprise Google Kubernetes Engine (GKE)
- Hub Google Kubernetes Engine (GKE)
- Healthcare Data Engine
- Identity and Access Management (IAM) [21]
- Identity Platform [22]
- Infrastructure Manager
- Integration Connectors [23]
- Justifikasi Akses KunciKey Access Justifications
- Inferensi Knative
- Knowledge Catalog [24]
- Looker (Google Cloud core) [25]
- Looker (asli) [26]
- Managed Service untuk Apache Airflow
- Managed Service untuk Apache Spark
- Layanan Terkelola untuk Microsoft Active Directory (AD)
- Memorystore
- Model Armor
- Network Connectivity Center
- Network Service Tiers
- Persistent Disk
- Pub/Sub
- Secret Manager [27]
- Secure Source Manager
- Security Command Center
- Sensitive Data Protection [28]
- Direktori Layanan
- Spanner
- Speech-to-Text [29]
- Storage Transfer Service
- Text-to-Speech
- Traffic Director API
- Transfer Appliance
- Instance Vertex AI Workbench
- Video Intelligence API
- Virtual Private Cloud (VPC)
- Kontrol Layanan VPC
- Web Security Scanner
- Workflows
Layanan yang didukung Google SecOps
Layanan Google SecOps berikut[20] didukung oleh BAA:
- Google Security Operations SIEM
- Google Security Operations SOAR
- Mandiant Digital Threat Monitoring
- Mandiant Security Validation
Layanan yang didukung Google Workspace
Terakhir diperbarui: 31-08-2025
Layanan Google Workspace berikut disertakan dalam Google Cloud BAA:
- AppSheet
- Pengelolaan Cloud Identity
- Aplikasi Gemini (tidak termasuk Gemini di Google Chrome)
- Gemini di Google Workspace
- Aplikasi Gemini untuk Mac
- Gmail
- Google Apps Script
- Google Kalender
- Google Chat
- Google Cloud Search
- Google Drive (termasuk Google Dokumen, Google Formulir, Google Foto, Google Spreadsheet, Google Slide, dan Google Vids)
- Google Grup
- Google Keep
- Google Meet
- Google Sites
- Google Tasks
- Google Vault (jika ada)
- Google Voice (khusus pengguna terkelola)
Untuk mengetahui informasi tentang kepatuhan terhadap HIPAA untuk Google Workspace, lihat Kepatuhan terhadap HIPAA untuk Google Workspace.
Praktik terbaik untuk Google Cloud
Terapkan praktik terbaik di bagian ini untuk membantu memenuhi kewajiban HIPAA Anda.
Praktik terbaik Google Cloud umum
Terapkan praktik terbaik berikut:
- Menandatangani Google Cloud BAA. Untuk mendapatkan petunjuk, lihat Data dan kepatuhan privasi untuk Google Cloud guna meninjau dan menyetujui PKS.
- Nonaktifkan layanan Google Cloud yang tidak didukung saat bekerja dengan PHI. Jika Anda tidak dapat menonaktifkan layanan, Anda tidak boleh menggunakannya untuk PHI.
- Jangan menggunakan penawaran pra-GA sebagaimana didefinisikan dalam Persyaratan Khusus Layanan dengan PHI, kecuali jika dinyatakan sebaliknya dalam pemberitahuan atau persyaratan lain dari penawaran tersebut.
- Saat membuat atau mengupdate resource, hindari menyertakan PHI atau kredensial keamanan dalam metadata resource, karena log dapat merekam informasi tersebut. Log audit tidak pernah menyertakan konten data resource atau hasil kueri, tetapi log audit dapat merekam metadata resource.
Identitas, keamanan, dan enkripsi
Tabel berikut menjelaskan praktik terbaik dan batasan untuk layanan identitas, keamanan, dan enkripsi.
| Produk yang didukung | Praktik terbaik dan batasan |
|---|---|
| Cloud KMS |
Tentukan apakah organisasi Anda memiliki persyaratan enkripsi di luar yang diwajibkan oleh Aturan Keamanan HIPAA. Konten pelanggan dienkripsi dalam penyimpanan di Google Cloud. Jika Anda memiliki persyaratan enkripsi tambahan, gunakan Cloud KMS. |
| Identity and Access Management |
Gunakan praktik terbaik IAM saat mengonfigurasi siapa yang memiliki akses ke project Anda. Secara khusus, karena akun layanan dapat digunakan untuk mengakses resource, kontrol akses ke akun layanan dan kunci akun layanan tersebut dengan ketat. |
| Identity Platform |
|
| Secret Manager |
Saat menyimpan secret di Secret Manager, tinjau dan ikuti praktik terbaik Secret Manager. |
Logging, pemantauan, dan perlindungan data
Tabel berikut menjelaskan praktik terbaik dan batasan untuk layanan logging, pemantauan, dan perlindungan data.
| Produk yang didukung | Praktik terbaik dan batasan |
|---|---|
| Logging |
|
| Pemantauan |
|
| Google SecOps |
Jangan gunakan layanan atau fitur berikut:
|
| Sensitive Data Protection |
Saat mengonfigurasi tugas Sensitive Data Protection, pastikan semua data output ditulis ke target penyimpanan yang dikonfigurasi sebagai bagian dari lingkungan Anda yang aman. |
Penyimpanan dan database
Tabel berikut menjelaskan praktik terbaik dan batasan untuk layanan penyimpanan dan database.
| Produk yang didukung | Praktik terbaik dan batasan |
|---|---|
| Cloud Storage |
Aktifkan Pembuatan Versi Objek untuk membantu mempertahankan arsip historis dan memulihkan objek setelah penghapusan yang tidak disengaja. |
| Database Migration Service |
Gunakan metode konektivitas IP Pribadi untuk menghindari pemaparan database yang berisi PHI ke internet. |
| Filestore |
|
| Datastore |
Saat membuat atau mengonfigurasi indeks, enkripsi PHI, kredensial keamanan, atau data sensitif lainnya sebelum menggunakan data tersebut sebagai kunci entity, kunci properti terindeks, atau nilai properti terindeks. Untuk mengetahui informasi selengkapnya, lihat Indeks Datastore. |
Analisis data dan business intelligence
Tabel berikut menjelaskan praktik terbaik dan batasan untuk layanan analisis data dan business intelligence.
AI, machine learning, dan agen percakapan
Tabel berikut menjelaskan praktik terbaik dan batasan untuk layanan AI, machine learning, dan agen percakapan.
| Produk yang didukung | Praktik terbaik dan batasan |
|---|---|
| Agent Search di Gemini Enterprise Agent Platform |
Gunakan API regional dan lokasi resource untuk PHI. |
| Agen Percakapan |
Jangan sertakan PHI atau kredensial keamanan dalam definisi agen Anda, termasuk intent, frasa pelatihan, dan entity. |
| Speech-to-Text |
Jika Anda telah menandatangani BAA dengan Google yang mencakup kewajiban PHI berdasarkan HIPAA, jangan ikut serta dalam logging data. |
Pengembangan, integrasi, dan jaringan aplikasi
Tabel berikut menjelaskan praktik terbaik dan batasan untuk pengembangan, integrasi, dan layanan jaringan aplikasi.
| Produk yang didukung | Praktik terbaik dan batasan |
|---|---|
| Gateway API |
Jangan sertakan PHI atau PII di header. |
| Application Integration dan Integration Connectors |
|
| Cloud Build |
Jangan sertakan PHI dalam file konfigurasi build, file kontrol sumber, atau artefak build lainnya. |
| Cloud CDN |
Jangan meminta caching PHI. Untuk mencegah penyimpanan dalam cache, lihat Mencegah penyimpanan dalam cache. |
| Fraud Defense |
Jangan sertakan PHI dalam URI atau tindakan. |
Komputasi, container, dan infrastruktur hybrid
Tabel berikut menjelaskan praktik terbaik dan batasan untuk layanan infrastruktur komputasi, container, dan hybrid.
| Produk yang didukung | Praktik terbaik dan batasan |
|---|---|
| Artifact Registry |
Artifact Registry mengenkripsi data dalam repositori menggunakan enkripsi default Google atau kunci enkripsi yang dikelola pelanggan (CMEK). Metadata, seperti nama artefak, dienkripsi dengan
enkripsi default Google. Metadata ini dapat muncul di log dan dapat dilihat oleh akun pengguna mana pun yang memiliki peran Artifact Registry Reader ( |
| Container Registry |
Container Registry mengenkripsi data dalam bucket penyimpanan registry Anda menggunakan enkripsi default Google atau CMEK. Untuk membantu mencegah akses yang tidak sah ke PHI, lihat Praktik terbaik untuk mengamankan container. |
| VMware Engine |
Simpan log akses tingkat aplikasi selama jangka waktu yang sesuai untuk memenuhi persyaratan HIPAA. |
| Distributed Cloud terhubung |
Saat men-deploy Distributed Cloud yang terhubung, Anda bertanggung jawab atas aspek keamanan tertentu, terutama keamanan fisik. Untuk membantu mengamankan deployment Anda, lihat Praktik terbaik keamanan fisik. |
Looker (asli)
Tabel berikut menjelaskan praktik terbaik dan batasan untuk Looker saat di-deploy di lingkungan yang dihosting oleh Google.
| Item | Praktik terbaik dan batasan |
|---|---|
| Layanan yang dikecualikan |
Jangan gunakan layanan berikut, yang tidak didukung oleh BAA:
|
| Kontrol akses |
Pertimbangkan hal berikut saat menerapkan kontrol akses:
|
| Berbagi data |
Pertimbangkan hal berikut saat membagikan data:
|
| Konfigurasi aman |
Pertimbangkan hal berikut saat mengonfigurasi keamanan:
|
| Kontrol keamanan database |
Pertimbangkan hal berikut saat mengonfigurasi kontrol keamanan database:
|
Langkah berikutnya
- Pelajari keamanan Google lebih lanjut dalam Ringkasan keamanan Google dan Ringkasan desain keamanan infrastruktur Google.
- Tinjau HHS Health Information Privacy (HIPAA).
- Tinjau panduan HHS tentang kepatuhan HIPAA dan cloud computing.