Kepatuhan terhadap HIPAA di Google Cloud dan Google Workspace

Dokumen ini menjelaskan cara Google Cloud dan Google Workspace mendukung Health Insurance Portability and Accountability Act (HIPAA) dan cara Anda dapat melakukan konfigurasi Google Cloud untuk membantu memenuhi tanggung jawab HIPAA Anda. Panduan ini ditujukan untuk petugas keamanan, petugas kepatuhan, administrator IT, serta karyawan lain yang bertanggung jawab atas penerapan dan kepatuhan HIPAA di Google Cloud dan Google Workspace.

Tanggung jawab bersama

Departemen Kesehatan dan Layanan Kemanusiaan (HHS) Amerika Serikat tidak menawarkan program sertifikasi untuk kepatuhan terhadap HIPAA. Mematuhi HIPAA adalah tanggung jawab bersama antara Anda dan Google.

HIPAA mewajibkan kepatuhan terhadap Aturan Keamanan, Aturan Privasi, dan Aturan Pemberitahuan Pelanggaran. Google Cloud Google Workspace mendukung kepatuhan terhadap HIPAA dalam cakupan Perjanjian Rekanan Bisnis, tetapi pada akhirnya Anda bertanggung jawab untuk mengevaluasi kepatuhan terhadap HIPAA Anda sendiri.

Google menandatangani Perjanjian Rekanan Bisnis sesuai kebutuhan berdasarkan ketentuan HIPAA.

Tanggung jawab pelanggan

Anda harus menentukan hal berikut:

  • Apakah Anda adalah Entitas yang Tercakup atau Rekanan Bisnis dari Entitas yang Tercakup.
  • Apakah Anda memerlukan Perjanjian Rekanan Bisnis dengan Google.

Google menyediakan kontrol keamanan infrastruktur yang dirancang untuk mendukung persyaratan HIPAA Anda terkait penyimpanan dan pemrosesan PHI. Anda bertanggung jawab untuk memastikan bahwa lingkungan dan aplikasi yang Anda bangun di Google Cloud dikonfigurasi dan diamankan dengan benar sesuai dengan persyaratan HIPAA. Untuk mengetahui informasi selengkapnya, lihat Nasib bersama.

Untuk mengetahui informasi tentang pendekatan Google terhadap keamanan dan perlindungan data, lihat Ringkasan keamanan Google dan Ringkasan desain keamanan infrastruktur Google.

Fitur dan hargaGoogle Cloud

BAA HIPAA untuk Google Cloud mencakup seluruh Google Cloud infrastruktur, bukan hanya subset Google Cloud. Hasilnya, Anda tidak dibatasi pada region tertentu dan dapat menggunakan redundansi layanan multi-region. Anda juga dapat menggunakan Spot VM untuk mengurangi biaya.

Google juga menawarkan layanan yang sama kepada pelanggan yang tunduk pada regulasi HIPAA dengan harga yang sama dengan yang tersedia untuk semua pelanggan, termasuk diskon penggunaan berkelanjutan.

Google Cloud layanan yang didukung

Terakhir diperbarui: 17-09-2025

Google Cloud BAA mencakup seluruh infrastruktur Google Cloud(semua region, semua zona, semua jalur jaringan, semua titik kehadiran), dan produk berikut:

  • Access Approval
  • Access Context Manager
  • Transparansi Akses
  • Agent Assist untuk Google Cloud Contact Center as a Service (CCaaS)
  • Agent Search di Gemini Enterprise Agent Platform [1]
  • AI Platform Training and Prediction
  • AlloyDB untuk PostgreSQL
  • Antigravity di Gemini Enterprise
  • Gateway API [2]
  • Apigee
  • App Engine
  • Application Integration [3]
  • Artifact Analysis
  • Artifact Registry [4]
  • Assured Workloads
  • Audit Manager
  • AutoML Natural Language
  • AutoML Tables
  • AutoML Translation
  • AutoML Video
  • AutoML Vision
  • Backup and DR Service
  • Pencadangan untuk GKE
  • Solusi Bare Metal
  • Batch
  • BigQuery
  • BigQuery Data Transfer Service
  • BigQuery Omni
  • Bigtable
  • Otorisasi Biner
  • Certificate Authority Service
  • Certificate Manager
  • Inventaris Aset Cloud
  • Cloud Build [5]
  • Cloud CDN [6]
  • Cloud Data Fusion
  • Cloud Deploy
  • Cloud Deployment Manager
  • Cloud DNS
  • Cloud Endpoints
  • Cloud Healthcare API
  • Cloud HSM (Modul Keamanan Hardware)
  • Cloud Identity
  • Cloud Interconnect
  • Cloud Intrusion Detection System (Cloud IDS)
  • Cloud Key Management Service [7]
  • Cloud Life Sciences
  • Cloud Load Balancing
  • Cloud Logging [8]
  • Cloud Monitoring [9]
  • Cloud NAT
  • Cloud Natural Language API
  • Cloud Profiler
  • Cloud Resource Manager API
  • Cloud Router
  • Cloud Run
  • Cloud Run Functions
  • Cloud Scheduler
  • Cloud Service Mesh
  • Cloud Shell
  • Cloud Source Repositories
  • Cloud SQL
  • Cloud Storage [10]
  • Cloud Tasks
  • Cloud Trace
  • Cloud Translation
  • Cloud Vision
  • Cloud VPN
  • Cloud Workstations
  • Cluster Director
  • Colab Enterprise
  • Compute Engine
  • Connect
  • Container Registry [11]
  • Conversational Agents [12]
  • Customer Experience Agent Studio
  • Customer Experience Insights
  • Cyber Insurance Hub
  • Data Catalog
  • Data Studio [13]
  • Database Migration Service [14]
  • Dataflow
  • Dataform
  • Datastream
  • Document AI
  • Document AI Warehouse
  • Eventarc
  • Filestore [15]
  • Firestore
  • Firestore dalam mode Datastore (Datastore) [16]
  • Gemini Code Assist
  • Gemini Enterprise
  • Gemini Enterprise Agent Platform
  • Gemini Enterprise for Customer Experience
  • Gemini in BigQuery
  • Gemini di Colab Enterprise
  • Gemini Notebook Enterprise
  • AI Generatif di Agent Platform
  • Google Cloud Armor
  • KonsolGoogle Cloud
  • Google Cloud Contact Center as a Service
  • Google Cloud Fraud Defense [17]
  • Google Cloud Identity-Aware Proxy (IAP)
  • Google Cloud Managed Lustre
  • Google Cloud Managed Service untuk Apache Kafka
  • Google Cloud NetApp Volumes
  • Google Cloud VMware Engine [18]
  • Google Distributed Cloud connected [19]
  • Google Kubernetes Engine
  • Pengelolaan Konfigurasi edisi Enterprise Google Kubernetes Engine (GKE)
  • Hub Google Kubernetes Engine (GKE)
  • Healthcare Data Engine
  • Identity and Access Management (IAM) [21]
  • Identity Platform [22]
  • Infrastructure Manager
  • Integration Connectors [23]
  • Justifikasi Akses KunciKey Access Justifications
  • Inferensi Knative
  • Knowledge Catalog [24]
  • Looker (Google Cloud core) [25]
  • Looker (asli) [26]
  • Managed Service untuk Apache Airflow
  • Managed Service untuk Apache Spark
  • Layanan Terkelola untuk Microsoft Active Directory (AD)
  • Memorystore
  • Model Armor
  • Network Connectivity Center
  • Network Service Tiers
  • Persistent Disk
  • Pub/Sub
  • Secret Manager [27]
  • Secure Source Manager
  • Security Command Center
  • Sensitive Data Protection [28]
  • Direktori Layanan
  • Spanner
  • Speech-to-Text [29]
  • Storage Transfer Service
  • Text-to-Speech
  • Traffic Director API
  • Transfer Appliance
  • Instance Vertex AI Workbench
  • Video Intelligence API
  • Virtual Private Cloud (VPC)
  • Kontrol Layanan VPC
  • Web Security Scanner
  • Workflows

Layanan yang didukung Google SecOps

Layanan Google SecOps berikut[20] didukung oleh BAA:

  • Google Security Operations SIEM
  • Google Security Operations SOAR
  • Mandiant Digital Threat Monitoring
  • Mandiant Security Validation

Layanan yang didukung Google Workspace

Terakhir diperbarui: 31-08-2025

Layanan Google Workspace berikut disertakan dalam Google Cloud BAA:

  • AppSheet
  • Pengelolaan Cloud Identity
  • Aplikasi Gemini (tidak termasuk Gemini di Google Chrome)
  • Gemini di Google Workspace
  • Aplikasi Gemini untuk Mac
  • Gmail
  • Google Apps Script
  • Google Kalender
  • Google Chat
  • Google Cloud Search
  • Google Drive (termasuk Google Dokumen, Google Formulir, Google Foto, Google Spreadsheet, Google Slide, dan Google Vids)
  • Google Grup
  • Google Keep
  • Google Meet
  • Google Sites
  • Google Tasks
  • Google Vault (jika ada)
  • Google Voice (khusus pengguna terkelola)

Untuk mengetahui informasi tentang kepatuhan terhadap HIPAA untuk Google Workspace, lihat Kepatuhan terhadap HIPAA untuk Google Workspace.

Praktik terbaik untuk Google Cloud

Terapkan praktik terbaik di bagian ini untuk membantu memenuhi kewajiban HIPAA Anda.

Praktik terbaik Google Cloud umum

Terapkan praktik terbaik berikut:

  • Menandatangani Google Cloud BAA. Untuk mendapatkan petunjuk, lihat Data dan kepatuhan privasi untuk Google Cloud guna meninjau dan menyetujui PKS.
  • Nonaktifkan layanan Google Cloud yang tidak didukung saat bekerja dengan PHI. Jika Anda tidak dapat menonaktifkan layanan, Anda tidak boleh menggunakannya untuk PHI.
  • Jangan menggunakan penawaran pra-GA sebagaimana didefinisikan dalam Persyaratan Khusus Layanan dengan PHI, kecuali jika dinyatakan sebaliknya dalam pemberitahuan atau persyaratan lain dari penawaran tersebut.
  • Saat membuat atau mengupdate resource, hindari menyertakan PHI atau kredensial keamanan dalam metadata resource, karena log dapat merekam informasi tersebut. Log audit tidak pernah menyertakan konten data resource atau hasil kueri, tetapi log audit dapat merekam metadata resource.

Identitas, keamanan, dan enkripsi

Tabel berikut menjelaskan praktik terbaik dan batasan untuk layanan identitas, keamanan, dan enkripsi.

Produk yang didukung Praktik terbaik dan batasan
Cloud KMS

Tentukan apakah organisasi Anda memiliki persyaratan enkripsi di luar yang diwajibkan oleh Aturan Keamanan HIPAA. Konten pelanggan dienkripsi dalam penyimpanan di Google Cloud. Jika Anda memiliki persyaratan enkripsi tambahan, gunakan Cloud KMS.

Identity and Access Management

Gunakan praktik terbaik IAM saat mengonfigurasi siapa yang memiliki akses ke project Anda. Secara khusus, karena akun layanan dapat digunakan untuk mengakses resource, kontrol akses ke akun layanan dan kunci akun layanan tersebut dengan ketat.

Identity Platform
  • Hanya simpan data minimum yang diperlukan untuk menyediakan autentikasi dan otorisasi untuk aplikasi atau layanan Anda. Saat membuat pengguna di Identity Platform, satu-satunya atribut yang diperlukan adalah alamat email atau nomor telepon. Jika Anda harus menyimpan PHI, gunakan solusi database serbaguna di Google Cloud.
  • Jangan menyimpan PHI dalam atribut opsional atau kustom, seperti nama tampilan atau URL foto. Jika Anda harus menyimpan PHI, gunakan solusi database serbaguna di Google Cloud.
  • Jangan mengirimkan PHI dari penyedia identitas eksternal gabungan ke Identity Platform dalam token, klaim, pernyataan, atau melalui mekanisme lainnya.
  • Jangan menyinkronkan PHI dari sistem identitas eksternal ke Identity Platform. Google tidak membuat pernyataan atau jaminan apa pun terkait keamanan informasi ini saat dikirim atau setelah diterima oleh pihak ketiga.
  • Jangan gunakan akun anonim saat berinteraksi dengan, mengelola, atau menyimpan PHI.
  • Jangan gunakan SDK dan library klien Identity Platform saat berinteraksi dengan, mengelola, atau menyimpan PHI. Karena kode ini berjalan di luar Identity Platform, Google tidak membuat pernyataan atau jaminan apa pun terkait keamanan informasi di luar layanan Identity Platform, seperti di perangkat pengguna akhir.
Secret Manager

Saat menyimpan secret di Secret Manager, tinjau dan ikuti praktik terbaik Secret Manager.

Logging, pemantauan, dan perlindungan data

Tabel berikut menjelaskan praktik terbaik dan batasan untuk layanan logging, pemantauan, dan perlindungan data.

Produk yang didukung Praktik terbaik dan batasan
Logging
  • Konfigurasi tujuan ekspor log audit. Mengekspor log audit ke Cloud Storage untuk pengarsipan jangka panjang dan ke BigQuery untuk segala kebutuhan analisis, pemantauan, dan forensik. Konfigurasi kontrol akses yang sesuai untuk tujuan tersebut.
  • Mengonfigurasi kontrol akses log. Pengguna dengan peran Logs Viewer (roles/logging.viewer) dapat mengakses log audit Aktivitas Admin, dan pengguna dengan peran Private Logs Viewer (roles/logging.privateLogViewer) dapat mengakses log audit Akses Data.
  • Tinjau log audit secara rutin untuk memastikan keamanan dan kepatuhan terhadap persyaratan. Untuk analisis log skala besar, gunakan BigQuery atau platform SIEM untuk menunjukkan kepatuhan melalui analisis log.
Pemantauan
  • Jangan menyimpan PHI dalam metadata seperti label metrik, label VM, anotasi resource GKE, atau judul atau konten dasbor. Siapa pun yang memiliki izin IAM yang sesuai dapat melihat konsol pemantauan Anda atau menggunakan Cloud Monitoring API untuk melihat data ini.
  • Jangan memasukkan PHI dalam konfigurasi pemberitahuan (misalnya, dalam nama tampilan atau dokumentasi) yang dapat dikirim ke penerima pemberitahuan.
Google SecOps

Jangan gunakan layanan atau fitur berikut:

  • Layanan pihak ketiga selain layanan yang disediakan oleh Afiliasi Google atau penyedia infrastruktur berbasis cloud.
  • Dukungan analis on-demand.
  • Layanan, software, atau hardware non-Google yang disediakan kepada personel Google sehubungan dengan keterikatan Mandiant Consulting Services.
  • Alat integrasi API yang tidak aman.
Sensitive Data Protection

Saat mengonfigurasi tugas Sensitive Data Protection, pastikan semua data output ditulis ke target penyimpanan yang dikonfigurasi sebagai bagian dari lingkungan Anda yang aman.

Penyimpanan dan database

Tabel berikut menjelaskan praktik terbaik dan batasan untuk layanan penyimpanan dan database.

Produk yang didukung Praktik terbaik dan batasan
Cloud Storage

Aktifkan Pembuatan Versi Objek untuk membantu mempertahankan arsip historis dan memulihkan objek setelah penghapusan yang tidak disengaja.

Database Migration Service

Gunakan metode konektivitas IP Pribadi untuk menghindari pemaparan database yang berisi PHI ke internet.

Filestore
Datastore

Saat membuat atau mengonfigurasi indeks, enkripsi PHI, kredensial keamanan, atau data sensitif lainnya sebelum menggunakan data tersebut sebagai kunci entity, kunci properti terindeks, atau nilai properti terindeks. Untuk mengetahui informasi selengkapnya, lihat Indeks Datastore.

Analisis data dan business intelligence

Tabel berikut menjelaskan praktik terbaik dan batasan untuk layanan analisis data dan business intelligence.

Produk yang didukung Praktik terbaik dan batasan
Data Studio

Anda harus memilih untuk mengizinkan Data Studio diatur berdasarkan Google Cloud Perjanjian Anda.

Knowledge Catalog

Jangan sertakan PHI atau PII dalam nilai kolom google.cloud.datacatalog.lineage.v1.Process.attributes dan google.cloud.datacatalog.lineage.v1.Run.attributes.

Looker (Google Cloud core)
  • Pastikan administrator meninjau konfigurasi keamanan untuk aplikasi dan integrasi pihak ketiga serta dokumentasi keamanan dan privasi yang sesuai dari aplikasi pihak ketiga.
  • Saat membuat kueri terstruktur, pastikan untuk tidak menyertakan atau menyimpan PHI dalam logika bisnis yang mengonfigurasi kueri tersebut.

AI, machine learning, dan agen percakapan

Tabel berikut menjelaskan praktik terbaik dan batasan untuk layanan AI, machine learning, dan agen percakapan.

Produk yang didukung Praktik terbaik dan batasan
Agent Search di Gemini Enterprise Agent Platform

Gunakan API regional dan lokasi resource untuk PHI.

Agen Percakapan

Jangan sertakan PHI atau kredensial keamanan dalam definisi agen Anda, termasuk intent, frasa pelatihan, dan entity.

Speech-to-Text

Jika Anda telah menandatangani BAA dengan Google yang mencakup kewajiban PHI berdasarkan HIPAA, jangan ikut serta dalam logging data.

Pengembangan, integrasi, dan jaringan aplikasi

Tabel berikut menjelaskan praktik terbaik dan batasan untuk pengembangan, integrasi, dan layanan jaringan aplikasi.

Produk yang didukung Praktik terbaik dan batasan
Gateway API

Jangan sertakan PHI atau PII di header.

Application Integration dan Integration Connectors
Cloud Build

Jangan sertakan PHI dalam file konfigurasi build, file kontrol sumber, atau artefak build lainnya.

Cloud CDN

Jangan meminta caching PHI. Untuk mencegah penyimpanan dalam cache, lihat Mencegah penyimpanan dalam cache.

Fraud Defense

Jangan sertakan PHI dalam URI atau tindakan.

Komputasi, container, dan infrastruktur hybrid

Tabel berikut menjelaskan praktik terbaik dan batasan untuk layanan infrastruktur komputasi, container, dan hybrid.

Produk yang didukung Praktik terbaik dan batasan
Artifact Registry

Artifact Registry mengenkripsi data dalam repositori menggunakan enkripsi default Google atau kunci enkripsi yang dikelola pelanggan (CMEK). Metadata, seperti nama artefak, dienkripsi dengan enkripsi default Google. Metadata ini dapat muncul di log dan dapat dilihat oleh akun pengguna mana pun yang memiliki peran Artifact Registry Reader (roles/artifactregistry.reader) atau Artifact Registry Viewer (roles/artifactregistry.viewer). Untuk membantu mencegah akses tidak sah ke PHI, lihat Mengontrol akses dan melindungi artefak.

Container Registry

Container Registry mengenkripsi data dalam bucket penyimpanan registry Anda menggunakan enkripsi default Google atau CMEK. Untuk membantu mencegah akses yang tidak sah ke PHI, lihat Praktik terbaik untuk mengamankan container.

VMware Engine

Simpan log akses tingkat aplikasi selama jangka waktu yang sesuai untuk memenuhi persyaratan HIPAA.

Distributed Cloud terhubung

Saat men-deploy Distributed Cloud yang terhubung, Anda bertanggung jawab atas aspek keamanan tertentu, terutama keamanan fisik. Untuk membantu mengamankan deployment Anda, lihat Praktik terbaik keamanan fisik.

Looker (asli)

Tabel berikut menjelaskan praktik terbaik dan batasan untuk Looker saat di-deploy di lingkungan yang dihosting oleh Google.

Item Praktik terbaik dan batasan
Layanan yang dikecualikan

Jangan gunakan layanan berikut, yang tidak didukung oleh BAA:

  • Layanan pihak ketiga (termasuk Layanan yang dikecualikan) selain layanan yang disediakan oleh afiliasi Google atau penyedia infrastruktur berbasis cloud.
  • Alat integrasi API yang tidak aman.
Kontrol akses

Pertimbangkan hal berikut saat menerapkan kontrol akses:

  • Gunakan parameter access filter dengan atribut pengguna untuk menerapkan keamanan data tingkat baris, kolom, atau kolom menurut pengguna atau grup pengguna.
  • Minimalkan akses data untuk pengguna Anda dengan membatasi hak istimewa akses administrator, developer, dan SQL Runner.
  • Buat proses yang membantu mencegah berbagi PII dengan layanan yang dikecualikan dan personel Google, termasuk tim dukungan teknis yang menggunakan akses dukungan atau tim layanan profesional selama interaksi.
  • Siapkan penggunaan API antara Google dan vendor Anda atau pihak ketiga lainnya secara aman.
Berbagi data

Pertimbangkan hal berikut saat membagikan data:

  • Jangan membagikan PPHI atau menginstruksikan Google untuk membagikan PPHI kepada pihak ketiga kecuali jika ada PKS dengan pihak ketiga tersebut.
  • Jangan membagikan PHI menggunakan email. Konfigurasi Looker untuk mengalihkan penerima email ke instance Looker tempat penerima harus login untuk mengakses PHI atau konten sensitif terkait.
  • Buat proses yang membantu memastikan PHI tidak dilampirkan ke atau dikirim menggunakan fungsi chat dukungan teknis apa pun.
  • Simpan hasil kueri cache hanya selama waktu minimum yang diperlukan untuk set data dan kasus penggunaan.
  • Membatasi kapan pengguna dapat membuat link publik.
  • Buat dan kelola log saat Anda mengizinkan pihak ketiga menggunakan PHI gabungan.
Konfigurasi aman

Pertimbangkan hal berikut saat mengonfigurasi keamanan:

  • Terapkan metode autentikasi pengguna standar industri seperti autentikasi 2 langkah atau SSO yang didukung SAML. Jika pengguna menggunakan SSO, batasi izin login_special_email hingga maksimum dua pengguna.
  • Menerapkan keamanan set data dalam model Looker.
  • Setidaknya setiap tiga bulan, audit semua pengguna, grup, izin, peran, kunci API, link publik, dan kontrol akses tambahan, konfigurasi berbagi, dan keamanan.
Kontrol keamanan database

Pertimbangkan hal berikut saat mengonfigurasi kontrol keamanan database:

  • Saat memberikan akses ke database Anda, ikuti prinsip hak istimewa terendah ke database dan informasinya.
  • Pastikan semua koneksi ke database dienkripsi dalam pengiriman dan menggunakan server tunnel untuk koneksi tunnel SSH.
  • Gunakan daftar yang diizinkan untuk membatasi akses eksternal agar hanya mengizinkan alamat IP khusus Google.
  • Konfigurasi hak database Anda agar Google tidak memiliki akses tulis atau akses administratif ke database Anda.

Langkah berikutnya