このドキュメントでは、 Google Cloud と Google Workspace が HIPAA(医療保険の相互運用性と説明責任に関する法律)をどのようにサポートしているか、また HIPAA に基づく責任を果たすために Google Cloud をどのように構成できるかについて説明します。このガイドは、 Google Cloud と Google Workspace で HIPAA の実装とコンプライアンスを担当するセキュリティ責任者、コンプライアンス責任者、IT 管理者、その他の従業員を対象としています。
責任の共有
米国保健福祉省(HHS)は、HIPAA 準拠に関する認定プログラムを提供していません。HIPAA への準拠はお客様と Google の共同責任です。
HIPAA では、セキュリティ ルール、プライバシー ルール、侵害通知ルールを遵守することが求められます。Google Cloud と Google Workspace は、業務提携契約の範囲内で HIPAA コンプライアンスに対応していますが、最終的にはお客様が自身の HIPAA コンプライアンスを評価する責任を負います。
必要に応じ、Google は HIPAA に基づいて業務提携契約を結びます。
お客様の責任
次のことを判断する必要があります。
- 対象事業体であるか、対象事業体のビジネス アソシエイトであるか。
- Google との業務提携契約が必要かどうか。
Google は、PHI の保存と処理に関する HIPAA 要件をサポートするように設計されたインフラストラクチャ セキュリティ コントロールを提供しています。お客様は、 Google Cloud 上に構築する環境とアプリケーションが、HIPAA の要件に従って正しく構成され、保護されていることを確認する責任があります。詳細については、共有運命をご覧ください。
セキュリティとデータ保護に対する Google のアプローチについては、Google のセキュリティの概要と Google インフラストラクチャのセキュリティ設計の概要をご覧ください。
Google Cloud の機能と料金
Google Cloud の HIPAA BAA には、 Google Cloudのサブセットだけでなく、 Google Cloud インフラストラクチャ全体が含まれています。その結果、特定のリージョンに制限されることなく、マルチリージョン サービス冗長性を使用できます。Spot VM を使用して、コストを削減することもできます。
また、Google は HIPAA の規制対象のお客様にも、すべてのユーザーが利用できるのと同じサービスを同じ料金で提供しています。これには、継続利用割引も含まれます。
Google Cloud サポート対象のサービス
最終更新日: 2025 年 9 月 17 日
Google Cloud BAA の対象には、Google Cloudの全インフラストラクチャ(全リージョン、全ゾーン、全ネットワーク パス、全接続拠点)と、次のプロダクトが含まれます。
- アクセス承認
- Access Context Manager
- アクセスの透明性
- Google Cloud Contact Center as a Service(CCaaS)用 Agent Assist
- Gemini Enterprise Agent Platform のエージェント検索 [1]
- AI Platform Training と Prediction
- AlloyDB for PostgreSQL
- Gemini Enterprise の Antigravity
- API Gateway [2]
- Apigee
- App Engine
- Application Integration [3]
- Artifact Analysis
- Artifact Registry [4]
- Assured Workloads
- 監査マネージャー
- AutoML Natural Language
- AutoML Tables
- AutoML Translation
- AutoML Video
- AutoML Vision
- Backup and DR サービス
- Backup for GKE
- Bare Metal Solution
- バッチ
- BigQuery
- BigQuery Data Transfer Service
- BigQuery Omni
- Bigtable
- Binary Authorization
- Certificate Authority Service
- Certificate Manager
- Cloud Asset Inventory
- Cloud Build [5]
- Cloud CDN [6]
- Cloud Data Fusion
- Cloud Deploy
- Cloud Deployment Manager
- Cloud DNS
- Cloud Endpoints
- Cloud Healthcare API
- Cloud HSM(ハードウェア セキュリティ モジュール)
- Cloud Identity
- Cloud Interconnect
- Cloud Intrusion Detection System(Cloud IDS)
- Cloud Key Management Service [7]
- Cloud Life Sciences
- Cloud Load Balancing
- Cloud Logging [8]
- Cloud Monitoring [9]
- Cloud NAT
- Cloud Natural Language API
- Cloud Profiler
- Cloud Resource Manager API
- Cloud Router
- Cloud Run
- Cloud Run functions
- Cloud Scheduler
- Cloud Service Mesh
- Cloud Shell
- Cloud Source Repositories
- Cloud SQL
- Cloud Storage [10]
- Cloud Tasks
- Cloud Trace
- Cloud Translation
- Cloud Vision
- Cloud VPN
- Cloud Workstations
- Cluster Director
- Colab Enterprise
- Compute Engine
- 接続
- Container Registry [11]
- 会話エージェント [12]
- Customer Experience Agent Studio
- カスタマー エクスペリエンスのインサイト
- サイバー保険ハブ
- Data Catalog
- データポータル [13]
- Database Migration Service [14]
- Dataflow
- Dataform
- Datastream
- Document AI
- Document AI ウェアハウス
- Eventarc
- Filestore [15]
- Firestore
- Datastore モードの Firestore(Datastore)[16]
- Gemini Code Assist
- Gemini Enterprise
- Gemini Enterprise Agent Platform
- Gemini Enterprise for Customer Experience
- Gemini in BigQuery
- Gemini in Colab Enterprise
- Gemini Notebook Enterprise
- Agent Platform の生成 AI
- Google Cloud Armor
- Google Cloud コンソール
- Google Cloud Contact Center as a Service
- Google Cloud Fraud Defense [17]
- Google Cloud Identity-Aware Proxy(IAP)
- Google Cloud Managed Lustre
- Google Cloud Managed Service for Apache Kafka
- Google Cloud NetApp Volumes
- Google Cloud VMware Engine [18]
- Google Distributed Cloud コネクテッド [19]
- Google Kubernetes Engine
- Google Kubernetes Engine(GKE)Enterprise エディションの構成管理
- Google Kubernetes Engine(GKE)Hub
- Healthcare Data Engine
- Identity and Access Management(IAM)[21]
- Identity Platform [22]
- Infrastructure Manager
- Integration Connectors [23]
- Key Access Justifications
- Knative serving
- Knowledge Catalog [24]
- Looker(Google Cloud コア)[25]
- Looker(オリジナル)[26]
- Managed Service for Apache Airflow
- Managed Service for Apache Spark
- Managed Service for Microsoft Active Directory(AD)
- Memorystore
- Model Armor
- Network Connectivity Center
- Network Service Tiers
- Persistent Disk
- Pub/Sub
- Secret Manager [27]
- Secure Source Manager
- Security Command Center
- Sensitive Data Protection [28]
- Service Directory
- Spanner
- Speech-to-Text [29]
- Storage Transfer Service
- Text-to-Speech
- Traffic Director API
- Transfer Appliance
- Vertex AI Workbench インスタンス
- Video Intelligence API
- Virtual Private Cloud(VPC)
- VPC Service Controls
- Web Security Scanner
- Workflows
Google SecOps でサポートされているサービス
BAA でサポートされている Google SecOps サービスは次のとおりです。[20]
- Google Security Operations SIEM
- Google Security Operations SOAR
- Mandiant Digital Threat Monitoring
- Mandiant Security Validation
Google Workspace でサポートされているサービス
最終更新日: 2025 年 8 月 31 日
Google CloudBAA には、次の Google Workspace サービスが含まれています。
- AppSheet
- Cloud Identity Management
- Gemini アプリ(Gemini in Google Chrome を除く)
- Gemini in Google Workspace
- Gemini Mac アプリ
- Gmail
- Google Apps Script
- Google カレンダー
- Google Chat
- Google Cloud Search
- Google ドライブ(Google ドキュメント、Google フォーム、Google フォト、Google スプレッドシート、Google スライド、Google Vids を含む)
- Google グループ
- Google Keep
- Google Meet
- Google サイト
- Google ToDo リスト
- Google Vault(該当する場合)
- Google Voice(管理対象のユーザーのみ)
Google Workspace の HIPAA コンプライアンスについては、Google Workspace の HIPAA コンプライアンスをご覧ください。
Google Cloudのベスト プラクティス
このセクションのベスト プラクティスを実装して、HIPAA の義務を遵守してください。
一般的な Google Cloud ベスト プラクティス
次のベスト プラクティスを実装します。
- Google Cloud BAA に入力します。手順については、Google Cloudのプライバシー コンプライアンスと記録を参照して、BAA を確認して同意してください。
- PHI を扱う場合は、サポートされていない Google Cloudサービスを無効にします。サービスを無効にできない場合は、PHI に使用しないでください。
- サービス固有の規約で定義されている一般提供前サービスを PHI とともに使用しないでください。ただし、通知またはサービスのその他の規約に明記されている場合は除きます。
- リソースを作成または更新する際は、リソースのメタデータに PHI やセキュリティ認証情報を含めないでください。この情報はログに取り込まれることがあります。監査ログにはリソースデータの内容やクエリ結果は含まれませんが、リソースのメタデータがキャプチャされることがあります。
ID、セキュリティ、暗号化
次の表に、ID、セキュリティ、暗号化サービスに関するベスト プラクティスと制限事項を示します。
| サポートされているサービス | ベスト プラクティスと制限事項 |
|---|---|
| Cloud KMS |
組織に、HIPAA セキュリティ ルールで要求されている以上の暗号化要件があるかどうかを確認します。お客様のコンテンツは Google Cloudで保存時に暗号化されます。暗号化に関する追加の要件がある場合は、Cloud KMS を使用します。 |
| Identity and Access Management |
プロジェクトにアクセスできるユーザーを構成する場合は、IAM のベスト プラクティスを使用します。特に、サービス アカウントはリソースへのアクセスに使用できるため、サービス アカウントとサービス アカウント キーへのアクセスを厳密に制御します。 |
| Identity Platform |
|
| Secret Manager |
Secret Manager にシークレットを保存する場合は、Secret Manager のベスト プラクティスを確認して、それに従ってください。 |
ロギング、モニタリング、データ保護
次の表に、ロギング、モニタリング、データ保護サービスのベスト プラクティスと制限事項を示します。
| サポートされているサービス | ベスト プラクティスと制限事項 |
|---|---|
| ロギング |
|
| モニタリング |
|
| Google SecOps |
次のサービスや機能は使用しないでください。
|
| Sensitive Data Protection |
Sensitive Data Protection ジョブを構成するときは、出力データが安全な環境の一部として構成されたストレージ ターゲットに書き込まれるようにしてください。 |
ストレージとデータベース
次の表に、ストレージ サービスとデータベース サービスのベスト プラクティスと制限事項を示します。
| サポートされているサービス | ベスト プラクティスと制限事項 |
|---|---|
| Cloud Storage |
オブジェクトのバージョニングを有効にすると、履歴アーカイブを保持し、誤って削除したオブジェクトを復元できます。 |
| Database Migration Service |
PHI を含むデータベースをインターネットに公開しないように、プライベート IP 接続方法を使用します。 |
| Filestore |
|
| Datastore |
インデックスを作成または構成するときは、PHI、セキュリティ認証情報、その他のセンシティブ データを暗号化してから、エンティティキー、インデックス付きプロパティ キー、インデックス付きプロパティ値として使用します。詳細については、Datastore インデックスをご覧ください。 |
データ分析とビジネス インテリジェンス
次の表に、データ分析サービスとビジネス インテリジェンス サービスのベスト プラクティスと制限事項を示します。
AI、ML、会話エージェント
次の表に、AI、ML、会話型エージェント サービスのベスト プラクティスと制限事項を示します。
| サポートされているサービス | ベスト プラクティスと制限事項 |
|---|---|
| Gemini Enterprise Agent Platform でのエージェント検索 |
PHI にはリージョン API とリソースのロケーションを使用します。 |
| 会話エージェント |
インテント、トレーニング フレーズ、エンティティなど、エージェントの定義に PHI やセキュリティ認証情報を含めないでください。 |
| Speech-to-Text |
HIPAA に基づく PHI の義務を対象とする BAA を Google と締結している場合は、データロギングを有効にしないでください。 |
アプリケーションの開発、統合、ネットワーキング
次の表に、アプリケーション開発、統合、ネットワーキング サービスのベスト プラクティスと制限事項を示します。
| サポートされているサービス | ベスト プラクティスと制限事項 |
|---|---|
| API Gateway |
ヘッダーに PHI や PII を含めないでください。 |
| Application Integration と Integration Connectors |
|
| Cloud Build |
ビルド構成ファイル、ソース制御ファイル、その他のビルド アーティファクトに PHI を含めないでください。 |
| Cloud CDN |
PHI のキャッシュ保存をリクエストしないでください。キャッシュ保存を防ぐには、キャッシュ保存を防ぐをご覧ください。 |
| Fraud Defense |
URI やアクションに PHI を含めないでください。 |
コンピューティング、コンテナ、ハイブリッド インフラストラクチャ
次の表に、コンピューティング、コンテナ、ハイブリッド インフラストラクチャ サービスのベスト プラクティスと制限事項を示します。
| サポートされているサービス | ベスト プラクティスと制限事項 |
|---|---|
| Artifact Registry |
Artifact Registry は、Google のデフォルトの暗号化または顧客管理の暗号鍵(CMEK)を使用して、リポジトリ内のデータを暗号化します。アーティファクト名などのメタデータは、Google のデフォルトの暗号化で暗号化されます。このメタデータはログに記録される可能性があり、Artifact Registry 読み取りのロール( |
| Container Registry |
Container Registry は、Google のデフォルトの暗号化または CMEK を使用して、レジストリのストレージ バケット内のデータを暗号化します。PHI への不正アクセスを防ぐには、コンテナを保護するためのベスト プラクティスをご覧ください。 |
| VMware Engine |
HIPAA 要件を満たすために、アプリケーション レベルのアクセスログを適切な期間保持します。 |
| Distributed Cloud コネクテッド |
Distributed Cloud Connected をデプロイする場合、特定のセキュリティ面(特に物理的セキュリティ)についてはユーザーが責任を負います。デプロイのセキュリティを強化するには、物理セキュリティのベスト プラクティスをご覧ください。 |
Looker(オリジナル)
次の表に、Google がホストする環境に Looker をデプロイする場合のベスト プラクティスと制限事項を示します。
| 項目 | ベスト プラクティスと制限事項 |
|---|---|
| サポート対象外のサービス |
BAA でサポートされていない次のサービスは使用しないでください。
|
| アクセス制御 |
アクセス制御を実装する際は、次の点を考慮してください。
|
| データ共有 |
データを共有する際は、次の点を考慮してください。
|
| セキュリティ保護のための設定 |
セキュリティを構成する際は、次の点を考慮してください。
|
| データベースセキュリティ管理 |
データベースのセキュリティ制御を構成する際は、次の点を考慮してください。
|
次のステップ
- Google のセキュリティの詳細については、Google のセキュリティの概要と Google インフラストラクチャのセキュリティ設計の概要をご覧ください。
- HHS の健康情報のプライバシー(HIPAA)を確認してください。
- HIPAA コンプライアンスとクラウド コンピューティングに関する HHS のガイダンスを確認します。