Google Cloud と Google Workspace の HIPAA コンプライアンス

このドキュメントでは、 Google Cloud と Google Workspace が HIPAA(医療保険の相互運用性と説明責任に関する法律)をどのようにサポートしているか、また HIPAA に基づく責任を果たすために Google Cloud をどのように構成できるかについて説明します。このガイドは、 Google Cloud と Google Workspace で HIPAA の実装とコンプライアンスを担当するセキュリティ責任者、コンプライアンス責任者、IT 管理者、その他の従業員を対象としています。

責任の共有

米国保健福祉省(HHS)は、HIPAA 準拠に関する認定プログラムを提供していません。HIPAA への準拠はお客様と Google の共同責任です。

HIPAA では、セキュリティ ルール、プライバシー ルール、侵害通知ルールを遵守することが求められます。Google Cloud と Google Workspace は、業務提携契約の範囲内で HIPAA コンプライアンスに対応していますが、最終的にはお客様が自身の HIPAA コンプライアンスを評価する責任を負います。

必要に応じ、Google は HIPAA に基づいて業務提携契約を結びます。

お客様の責任

次のことを判断する必要があります。

  • 対象事業体であるか、対象事業体のビジネス アソシエイトであるか。
  • Google との業務提携契約が必要かどうか。

Google は、PHI の保存と処理に関する HIPAA 要件をサポートするように設計されたインフラストラクチャ セキュリティ コントロールを提供しています。お客様は、 Google Cloud 上に構築する環境とアプリケーションが、HIPAA の要件に従って正しく構成され、保護されていることを確認する責任があります。詳細については、共有運命をご覧ください。

セキュリティとデータ保護に対する Google のアプローチについては、Google のセキュリティの概要と Google インフラストラクチャのセキュリティ設計の概要をご覧ください。

Google Cloud の機能と料金

Google Cloud の HIPAA BAA には、 Google Cloudのサブセットだけでなく、 Google Cloud インフラストラクチャ全体が含まれています。その結果、特定のリージョンに制限されることなく、マルチリージョン サービス冗長性を使用できます。Spot VM を使用して、コストを削減することもできます。

また、Google は HIPAA の規制対象のお客様にも、すべてのユーザーが利用できるのと同じサービスを同じ料金で提供しています。これには、継続利用割引も含まれます。

Google Cloud サポート対象のサービス

最終更新日: 2025 年 9 月 17 日

Google Cloud BAA の対象には、Google Cloudの全インフラストラクチャ(全リージョン、全ゾーン、全ネットワーク パス、全接続拠点)と、次のプロダクトが含まれます。

  • アクセス承認
  • Access Context Manager
  • アクセスの透明性
  • Google Cloud Contact Center as a Service(CCaaS)用 Agent Assist
  • Gemini Enterprise Agent Platform のエージェント検索 [1]
  • AI Platform Training と Prediction
  • AlloyDB for PostgreSQL
  • Gemini Enterprise の Antigravity
  • API Gateway [2]
  • Apigee
  • App Engine
  • Application Integration [3]
  • Artifact Analysis
  • Artifact Registry [4]
  • Assured Workloads
  • 監査マネージャー
  • AutoML Natural Language
  • AutoML Tables
  • AutoML Translation
  • AutoML Video
  • AutoML Vision
  • Backup and DR サービス
  • Backup for GKE
  • Bare Metal Solution
  • バッチ
  • BigQuery
  • BigQuery Data Transfer Service
  • BigQuery Omni
  • Bigtable
  • Binary Authorization
  • Certificate Authority Service
  • Certificate Manager
  • Cloud Asset Inventory
  • Cloud Build [5]
  • Cloud CDN [6]
  • Cloud Data Fusion
  • Cloud Deploy
  • Cloud Deployment Manager
  • Cloud DNS
  • Cloud Endpoints
  • Cloud Healthcare API
  • Cloud HSM(ハードウェア セキュリティ モジュール)
  • Cloud Identity
  • Cloud Interconnect
  • Cloud Intrusion Detection System(Cloud IDS)
  • Cloud Key Management Service [7]
  • Cloud Life Sciences
  • Cloud Load Balancing
  • Cloud Logging [8]
  • Cloud Monitoring [9]
  • Cloud NAT
  • Cloud Natural Language API
  • Cloud Profiler
  • Cloud Resource Manager API
  • Cloud Router
  • Cloud Run
  • Cloud Run functions
  • Cloud Scheduler
  • Cloud Service Mesh
  • Cloud Shell
  • Cloud Source Repositories
  • Cloud SQL
  • Cloud Storage [10]
  • Cloud Tasks
  • Cloud Trace
  • Cloud Translation
  • Cloud Vision
  • Cloud VPN
  • Cloud Workstations
  • Cluster Director
  • Colab Enterprise
  • Compute Engine
  • 接続
  • Container Registry [11]
  • 会話エージェント [12]
  • Customer Experience Agent Studio
  • カスタマー エクスペリエンスのインサイト
  • サイバー保険ハブ
  • Data Catalog
  • データポータル [13]
  • Database Migration Service [14]
  • Dataflow
  • Dataform
  • Datastream
  • Document AI
  • Document AI ウェアハウス
  • Eventarc
  • Filestore [15]
  • Firestore
  • Datastore モードの Firestore(Datastore)[16]
  • Gemini Code Assist
  • Gemini Enterprise
  • Gemini Enterprise Agent Platform
  • Gemini Enterprise for Customer Experience
  • Gemini in BigQuery
  • Gemini in Colab Enterprise
  • Gemini Notebook Enterprise
  • Agent Platform の生成 AI
  • Google Cloud Armor
  • Google Cloud コンソール
  • Google Cloud Contact Center as a Service
  • Google Cloud Fraud Defense [17]
  • Google Cloud Identity-Aware Proxy(IAP)
  • Google Cloud Managed Lustre
  • Google Cloud Managed Service for Apache Kafka
  • Google Cloud NetApp Volumes
  • Google Cloud VMware Engine [18]
  • Google Distributed Cloud コネクテッド [19]
  • Google Kubernetes Engine
  • Google Kubernetes Engine(GKE)Enterprise エディションの構成管理
  • Google Kubernetes Engine(GKE)Hub
  • Healthcare Data Engine
  • Identity and Access Management(IAM)[21]
  • Identity Platform [22]
  • Infrastructure Manager
  • Integration Connectors [23]
  • Key Access Justifications
  • Knative serving
  • Knowledge Catalog [24]
  • Looker(Google Cloud コア)[25]
  • Looker(オリジナル)[26]
  • Managed Service for Apache Airflow
  • Managed Service for Apache Spark
  • Managed Service for Microsoft Active Directory(AD)
  • Memorystore
  • Model Armor
  • Network Connectivity Center
  • Network Service Tiers
  • Persistent Disk
  • Pub/Sub
  • Secret Manager [27]
  • Secure Source Manager
  • Security Command Center
  • Sensitive Data Protection [28]
  • Service Directory
  • Spanner
  • Speech-to-Text [29]
  • Storage Transfer Service
  • Text-to-Speech
  • Traffic Director API
  • Transfer Appliance
  • Vertex AI Workbench インスタンス
  • Video Intelligence API
  • Virtual Private Cloud(VPC)
  • VPC Service Controls
  • Web Security Scanner
  • Workflows

Google SecOps でサポートされているサービス

BAA でサポートされている Google SecOps サービスは次のとおりです。[20]

  • Google Security Operations SIEM
  • Google Security Operations SOAR
  • Mandiant Digital Threat Monitoring
  • Mandiant Security Validation

Google Workspace でサポートされているサービス

最終更新日: 2025 年 8 月 31 日

Google CloudBAA には、次の Google Workspace サービスが含まれています。

  • AppSheet
  • Cloud Identity Management
  • Gemini アプリ(Gemini in Google Chrome を除く)
  • Gemini in Google Workspace
  • Gemini Mac アプリ
  • Gmail
  • Google Apps Script
  • Google カレンダー
  • Google Chat
  • Google Cloud Search
  • Google ドライブ(Google ドキュメント、Google フォーム、Google フォト、Google スプレッドシート、Google スライド、Google Vids を含む)
  • Google グループ
  • Google Keep
  • Google Meet
  • Google サイト
  • Google ToDo リスト
  • Google Vault(該当する場合)
  • Google Voice(管理対象のユーザーのみ)

Google Workspace の HIPAA コンプライアンスについては、Google Workspace の HIPAA コンプライアンスをご覧ください。

Google Cloudのベスト プラクティス

このセクションのベスト プラクティスを実装して、HIPAA の義務を遵守してください。

一般的な Google Cloud ベスト プラクティス

次のベスト プラクティスを実装します。

  • Google Cloud BAA に入力します。手順については、Google Cloudのプライバシー コンプライアンスと記録を参照して、BAA を確認して同意してください。
  • PHI を扱う場合は、サポートされていない Google Cloudサービスを無効にします。サービスを無効にできない場合は、PHI に使用しないでください。
  • サービス固有の規約で定義されている一般提供前サービスを PHI とともに使用しないでください。ただし、通知またはサービスのその他の規約に明記されている場合は除きます。
  • リソースを作成または更新する際は、リソースのメタデータに PHI やセキュリティ認証情報を含めないでください。この情報はログに取り込まれることがあります。監査ログにはリソースデータの内容やクエリ結果は含まれませんが、リソースのメタデータがキャプチャされることがあります。

ID、セキュリティ、暗号化

次の表に、ID、セキュリティ、暗号化サービスに関するベスト プラクティスと制限事項を示します。

サポートされているサービス ベスト プラクティスと制限事項
Cloud KMS

組織に、HIPAA セキュリティ ルールで要求されている以上の暗号化要件があるかどうかを確認します。お客様のコンテンツは Google Cloudで保存時に暗号化されます。暗号化に関する追加の要件がある場合は、Cloud KMS を使用します。

Identity and Access Management

プロジェクトにアクセスできるユーザーを構成する場合は、IAM のベスト プラクティスを使用します。特に、サービス アカウントはリソースへのアクセスに使用できるため、サービス アカウントとサービス アカウント キーへのアクセスを厳密に制御します。

Identity Platform
  • アプリケーションまたはサービスの認証と承認に必要な最小限のデータのみを保存します。Identity Platform でユーザーを作成する際に必要となる属性は、メールアドレスまたは電話番号のみです。PHI を保存する必要がある場合は、 Google Cloudで汎用データベース ソリューションを使用します。
  • 表示名や写真の URL などのオプション属性やカスタム属性に PHI を保存しないでください。PHI を保存する必要がある場合は、 Google Cloudで汎用データベース ソリューションを使用してください。
  • フェデレーション外部 ID プロバイダ(IdP)から Identity Platform にトークン、クレーム、アサーション、その他のメカニズムで PHI を送信しないでください。
  • 外部 ID システムから Identity Platform に PHI を同期しないでください。Google は、転送中または第三者による受領時の本情報のセキュリティ保護については、一切の主張または保証を行いません。
  • PHI の操作、管理、保存には、匿名アカウントを使用しないでください。
  • PHI の操作、管理、保存には、Identity Platform SDK とクライアント ライブラリを使用しないでください。このコードは Identity Platform の外部で実行されるため、Google はエンドユーザーのデバイスなど、Identity Platform サービス以外の情報のセキュリティを保証しません。
Secret Manager

Secret Manager にシークレットを保存する場合は、Secret Manager のベスト プラクティスを確認して、それに従ってください。

ロギング、モニタリング、データ保護

次の表に、ロギング、モニタリング、データ保護サービスのベスト プラクティスと制限事項を示します。

サポートされているサービス ベスト プラクティスと制限事項
ロギング
モニタリング
  • 指標ラベル、VM ラベル、GKE リソース アノテーション、ダッシュボードのタイトルやコンテンツなどのメタデータに PHI を保存しないでください。適切な IAM 権限を持つユーザーは、モニタリング コンソールを表示したり、Cloud Monitoring API を使用してこのデータを表示したりできます。
  • アラートの受信者に送信される可能性のあるアラート構成(表示名やドキュメントなど)に PHI を配置しないでください。
Google SecOps

次のサービスや機能は使用しないでください。

  • Google アフィリエイトまたはクラウドベースのインフラストラクチャ プロバイダが提供するサービス以外のサードパーティ サービス。
  • オンデマンドのアナリスト サポート。
  • Mandiant コンサルティング サービスの契約に関連して Google の担当者に提供される Google 以外のサービス、ソフトウェア、ハードウェア。
  • 安全でない API 統合ツール。
Sensitive Data Protection

Sensitive Data Protection ジョブを構成するときは、出力データが安全な環境の一部として構成されたストレージ ターゲットに書き込まれるようにしてください。

ストレージとデータベース

次の表に、ストレージ サービスとデータベース サービスのベスト プラクティスと制限事項を示します。

サポートされているサービス ベスト プラクティスと制限事項
Cloud Storage

オブジェクトのバージョニングを有効にすると、履歴アーカイブを保持し、誤って削除したオブジェクトを復元できます。

Database Migration Service

PHI を含むデータベースをインターネットに公開しないように、プライベート IP 接続方法を使用します。

Filestore
Datastore

インデックスを作成または構成するときは、PHI、セキュリティ認証情報、その他のセンシティブ データを暗号化してから、エンティティキー、インデックス付きプロパティ キー、インデックス付きプロパティ値として使用します。詳細については、Datastore インデックスをご覧ください。

データ分析とビジネス インテリジェンス

次の表に、データ分析サービスとビジネス インテリジェンス サービスのベスト プラクティスと制限事項を示します。

サポートされているサービス ベスト プラクティスと制限事項
データポータル

データポータルに Google Cloud 契約を適用するには、オプトインする必要があります。

Knowledge Catalog

google.cloud.datacatalog.lineage.v1.Process.attributes フィールドと google.cloud.datacatalog.lineage.v1.Run.attributes フィールドの値に PHI または PII を含めないでください。

Looker(Google Cloud コア)
  • 管理者がサードパーティ製アプリケーションとインテグレーションのセキュリティ構成と、サードパーティ製アプリケーションの対応するセキュリティとプライバシーのドキュメントを確認するようにします。
  • 構造化クエリを作成する場合は、そのようなクエリを構成するビジネス ロジックに PHI を含めたり保存したりしないでください。

AI、ML、会話エージェント

次の表に、AI、ML、会話型エージェント サービスのベスト プラクティスと制限事項を示します。

サポートされているサービス ベスト プラクティスと制限事項
Gemini Enterprise Agent Platform でのエージェント検索

PHI にはリージョン API とリソースのロケーションを使用します。

会話エージェント

インテント、トレーニング フレーズ、エンティティなど、エージェントの定義に PHI やセキュリティ認証情報を含めないでください。

Speech-to-Text

HIPAA に基づく PHI の義務を対象とする BAA を Google と締結している場合は、データロギングを有効にしないでください。

アプリケーションの開発、統合、ネットワーキング

次の表に、アプリケーション開発、統合、ネットワーキング サービスのベスト プラクティスと制限事項を示します。

サポートされているサービス ベスト プラクティスと制限事項
API Gateway

ヘッダーに PHI や PII を含めないでください。

Application Integration と Integration Connectors
  • IntegrationParameter、projects.locations.connections の名前フィールド、Connection リソースの構成設定に、PII、PHI、その他の機密情報を含めないでください。この情報はログに記録できます。
  • リクエストされたペイロードにセンシティブ データが含まれている場合は、ログのアクセス制御を構成します。
Cloud Build

ビルド構成ファイル、ソース制御ファイル、その他のビルド アーティファクトに PHI を含めないでください。

Cloud CDN

PHI のキャッシュ保存をリクエストしないでください。キャッシュ保存を防ぐには、キャッシュ保存を防ぐをご覧ください。

Fraud Defense

URI やアクションに PHI を含めないでください。

コンピューティング、コンテナ、ハイブリッド インフラストラクチャ

次の表に、コンピューティング、コンテナ、ハイブリッド インフラストラクチャ サービスのベスト プラクティスと制限事項を示します。

サポートされているサービス ベスト プラクティスと制限事項
Artifact Registry

Artifact Registry は、Google のデフォルトの暗号化または顧客管理の暗号鍵(CMEK)を使用して、リポジトリ内のデータを暗号化します。アーティファクト名などのメタデータは、Google のデフォルトの暗号化で暗号化されます。このメタデータはログに記録される可能性があり、Artifact Registry 読み取りのロール(roles/artifactregistry.reader)または Artifact Registry 閲覧者のロール(roles/artifactregistry.viewer)を持つユーザー アカウントであれば誰でも閲覧できます。PHI への不正アクセスを防ぐには、アクセスを制御してアーティファクトを保護するをご覧ください。

Container Registry

Container Registry は、Google のデフォルトの暗号化または CMEK を使用して、レジストリのストレージ バケット内のデータを暗号化します。PHI への不正アクセスを防ぐには、コンテナを保護するためのベスト プラクティスをご覧ください。

VMware Engine

HIPAA 要件を満たすために、アプリケーション レベルのアクセスログを適切な期間保持します。

Distributed Cloud コネクテッド

Distributed Cloud Connected をデプロイする場合、特定のセキュリティ面(特に物理的セキュリティ)についてはユーザーが責任を負います。デプロイのセキュリティを強化するには、物理セキュリティのベスト プラクティスをご覧ください。

Looker(オリジナル)

次の表に、Google がホストする環境に Looker をデプロイする場合のベスト プラクティスと制限事項を示します。

項目 ベスト プラクティスと制限事項
サポート対象外のサービス

BAA でサポートされていない次のサービスは使用しないでください。

  • Google の関連会社またはクラウドベースのインフラストラクチャ プロバイダが提供するサービス以外のサードパーティ サービス(除外サービスを含む)。
  • 安全でない API 統合ツール。
アクセス制御

アクセス制御を実装する際は、次の点を考慮してください。

  • access filter パラメータをユーザー属性とともに使用して、ユーザーまたはユーザー グループによる行レベル、列レベル、フィールド レベルのデータ セキュリティを適用します。
  • 管理者、デベロッパー、SQL Runner のアクセス権限を制限して、ユーザーのデータアクセスを最小限に抑えます。
  • サポート アクセスを使用するテクニカル サポート チームや、エンゲージメント中のプロフェッショナル サービス チームなど、除外されたサービスや Google の担当者との間で PHI が共有されないようにするプロセスを作成します。
  • Google とベンダーまたはその他のサードパーティ間の API 使用を安全に設定します。
データ共有

データを共有する際は、次の点を考慮してください。

  • 第三者との間で BAA が締結されていない限り、PHI を共有したり、Google に PHI を第三者と共有するよう指示したりしないでください。
  • メールを使用して PHI を共有しないでください。メールの受信者が PHI や関連する機密コンテンツにアクセスするには、Looker インスタンスにログインする必要があるように、Looker を構成します。
  • PHI がテクニカル サポートのチャット機能に添付されたり、その機能を使用して送信されたりしないようにするためのプロセスを作成します。
  • データセットとユースケースに必要な最小限の時間のみ、キャッシュ クエリの結果を保存します。
  • ユーザーが公開リンクを作成できるタイミングを制限します。
  • 第三者が集計された PHI を使用することを許可する場合は、ログを作成して維持します。
セキュリティ保護のための設定

セキュリティを構成する際は、次の点を考慮してください。

  • 2 要素認証や SAML 対応の SSO など、業界標準のユーザー認証方法を実装します。ユーザーが SSO を使用している場合は、login_special_email 権限を最大 2 人のユーザーに制限します。
  • Looker モデルでデータセット セキュリティを適用します。
  • 少なくとも四半期ごとに、すべてのユーザー、グループ、権限、ロール、API キー、公開リンク、追加のアクセス制御、共有、セキュリティ構成を監査します。
データベースセキュリティ管理

データベースのセキュリティ制御を構成する際は、次の点を考慮してください。

  • データベースへのアクセス権を付与する場合は、データベースとその情報に対する最小権限の原則に従います。
  • データベースへのすべての接続が転送中に暗号化され、すべての SSH トンネル接続でトンネル サーバーが使用されていることを確認します。
  • 許可リストを使用して外部アクセスを制限し、Google 固有の IP アドレスのみを許可します。
  • Google がデータベースへの書き込みアクセス権や管理者権限を持たないように、データベースの権限を構成します。

次のステップ