Google Cloud 和 Google Workspace 的 HIPAA 合规性

本文档介绍了 Google Cloud 和 Google Workspace 如何支持《健康保险流通与责任法案》(HIPAA),以及如何配置 Google Cloud 以帮助您履行 HIPAA 规定的职责。本指南面向安全官员、合规官员、IT 管理员及其他负责在 Google Cloud 和 Google Workspace 上实施和遵守 HIPAA 合规性的员工。

共担责任

美国卫生与公众服务部 (HHS) 不提供 HIPAA 合规性认证计划。遵守 HIPAA 是您与 Google 共同承担的责任。

HIPAA 要求遵守其安全规则、隐私规则和违规通知规则。 Google Cloud Google Workspace 提供 HIPAA 遵从支持(在《业务伙伴协议》范围内),但您负有评估自身 HIPAA 合规性的最终责任。

Google 会根据 HIPAA 的规定,在必要时签订《业务伙伴协议》。

客户责任

您必须确定以下内容:

  • 您是医疗保健服务机构还是医疗保健服务机构的业务伙伴。
  • 您是否需要与 Google 签订《业务伙伴协议》。

Google 提供旨在支持您在存储和处理 PHI 方面满足 HIPAA 要求的基础设施安全控制措施。您负责确保根据 HIPAA 要求正确配置和保护在 Google Cloud 之上构建的环境和应用。如需了解详情,请参阅共同命运。

如需了解 Google 在安全和数据保护方面采取的做法,请参阅 Google 安全概览和 Google 基础架构安全设计概览。

Google Cloud 功能和价格

Google Cloud 的 HIPAA BAA 涵盖整个 Google Cloud基础架构,而不仅仅是 Google Cloud的一部分。因此,您不会受限于特定区域,并且可以使用多区域服务冗余。您还可以使用 Spot 虚拟机来降低费用。

Google 还以与所有客户相同的价格向受 HIPAA 监管的客户提供相同的服务,包括持续使用折扣。

Google Cloud 支持的服务

上次更新时间:2025 年 9 月 17 日

Google Cloud BAA 涵盖Google Cloud的整个基础架构(所有区域、所有可用区、所有网络路径、所有入网点)以及以下产品:

  • Access Approval
  • Access Context Manager
  • Access Transparency
  • Google Cloud Contact Center as a Service (CCaaS) 的 Agent Assist
  • Gemini Enterprise Agent Platform 上的 Agent Search [1]
  • AI Platform Training 和 AI Platform Prediction
  • AlloyDB for PostgreSQL
  • Gemini Enterprise 中的 Antigravity
  • API Gateway [2]
  • Apigee
  • App Engine
  • Application Integration [3]
  • Artifact Analysis
  • Artifact Registry [4]
  • Assured Workloads
  • Audit Manager
  • AutoML Natural Language
  • AutoML Tables
  • AutoML Translation
  • AutoML Video
  • AutoML Vision
  • 备份和灾难恢复服务
  • Backup for GKE
  • 裸金属解决方案
  • 批次
  • BigQuery
  • BigQuery Data Transfer Service
  • BigQuery Omni
  • Bigtable
  • Binary Authorization
  • Certificate Authority Service
  • Certificate Manager
  • Cloud Asset Inventory
  • Cloud Build [5]
  • Cloud CDN [6]
  • Cloud Data Fusion
  • Cloud Deploy
  • Cloud Deployment Manager
  • Cloud DNS
  • Cloud Endpoints
  • Cloud Healthcare API
  • Cloud HSM(硬件安全模块)
  • Cloud Identity
  • Cloud Interconnect
  • Cloud Intrusion Detection System (Cloud IDS)
  • Cloud Key Management Service [7]
  • Cloud Life Sciences
  • Cloud Load Balancing
  • Cloud Logging [8]
  • Cloud Monitoring [9]
  • Cloud NAT
  • Cloud Natural Language API
  • Cloud Profiler
  • Cloud Resource Manager API
  • Cloud Router
  • Cloud Run
  • Cloud Run functions
  • Cloud Scheduler
  • Cloud Service Mesh
  • Cloud Shell
  • Cloud Source Repositories
  • Cloud SQL
  • Cloud Storage [10]
  • Cloud Tasks
  • Cloud Trace
  • Cloud Translation
  • Cloud Vision
  • Cloud VPN
  • Cloud Workstations
  • Cluster Director
  • Colab Enterprise
  • Compute Engine
  • 连接
  • Container Registry [11]
  • 对话智能体 [12]
  • Customer Experience Agent Studio
  • 客户体验分析洞见
  • 网络保险中心
  • Data Catalog
  • 数据洞察 [13]
  • Database Migration Service [14]
  • Dataflow
  • Dataform
  • Datastream
  • Document AI
  • Document AI Warehouse
  • Eventarc
  • Filestore [15]
  • Firestore
  • Datastore 模式的 Firestore (Datastore) [16]
  • Gemini Code Assist
  • Gemini Enterprise
  • Gemini Enterprise Agent Platform
  • Gemini Enterprise for Customer Experience
  • Gemini in BigQuery
  • Gemini in Colab Enterprise
  • Gemini Notebook Enterprise
  • Agent Platform 上的生成式 AI
  • Google Cloud Armor
  • Google Cloud 控制台
  • Google Cloud Contact Center as a Service
  • Google Cloud Fraud Defense [17]
  • Google Cloud Identity-Aware Proxy (IAP)
  • Google Cloud Managed Lustre
  • Google Cloud Managed Service for Apache Kafka
  • Google Cloud NetApp Volumes
  • Google Cloud VMware Engine [18]
  • Google Distributed Cloud connected [19]
  • Google Kubernetes Engine
  • Google Kubernetes Engine (GKE) Enterprise 版配置管理
  • Google Kubernetes Engine (GKE) Hub
  • Healthcare Data Engine
  • Identity and Access Management (IAM) [21]
  • Identity Platform [22]
  • Infrastructure Manager
  • Integration Connectors [23]
  • Key Access Justifications
  • Knative serving
  • Knowledge Catalog [24]
  • Looker (Google Cloud Core) [25]
  • Looker(原始版本)[26]
  • Managed Service for Apache Airflow
  • Managed Service for Apache Spark
  • Microsoft Active Directory (AD) 托管服务
  • Memorystore
  • Model Armor
  • Network Connectivity Center
  • Network Service Tiers
  • Persistent Disk
  • Pub/Sub
  • Secret Manager [27]
  • Secure Source Manager
  • Security Command Center
  • Sensitive Data Protection [28]
  • Service Directory
  • Spanner
  • Speech-to-Text [29]
  • Storage Transfer Service
  • Text-to-Speech
  • Traffic Director API
  • Transfer Appliance
  • Vertex AI Workbench 实例
  • Video Intelligence API
  • Virtual Private Cloud (VPC)
  • VPC Service Controls
  • Web Security Scanner
  • Workflows

Google SecOps 支持的服务

以下 Google SecOps 服务[20]受 BAA 约束:

  • Google Security Operations SIEM
  • Google Security Operations SOAR
  • Mandiant Digital Threat Monitoring
  • Mandiant Security Validation

Google Workspace 支持的服务

上次更新时间:2025 年 8 月 31 日

以下 Google Workspace 服务包含在 Google CloudBAA 中:

  • AppSheet
  • Cloud Identity 管理服务
  • Gemini 应用(不包括 Google Chrome 中的 Gemini)
  • Google Workspace 中的 Gemini
  • Gemini Mac 应用
  • Gmail
  • Google Apps 脚本
  • Google 日历
  • Google Chat
  • Google Cloud Search
  • Google 云端硬盘(包括 Google 文档、Google 表单、Google 相册、Google 表格、Google 幻灯片和 Google Vids)
  • Google 群组
  • Google Keep
  • Google Meet
  • Google 协作平台
  • Google Tasks
  • Google 保险柜(如适用)
  • Google Voice(仅限受管理用户)

如需了解 Google Workspace 的 HIPAA 合规性,请参阅 Google Workspace 的 HIPAA 合规性。

有关“ Google Cloud”目标的最佳实践

请遵循本部分中的最佳实践,以帮助您履行 HIPAA 义务。

一般 Google Cloud 最佳实践

请遵循以下最佳实践:

  • 签订 Google Cloud BAA。如需查看相关说明,请参阅Google Cloud的隐私权合规性和记录,以查看并接受 BAA。
  • 在处理 PHI 时,停用不受支持的 Google Cloud服务。如果您无法停用某项服务,则不得将其用于 PHI。
  • 请勿将服务专用条款中定义的正式发布前产品用于受保护健康信息 (PHI),除非产品的通知或其他条款中另有明确说明。
  • 创建或更新资源时,请避免在资源元数据中包含 PHI 或安全凭据,因为日志可能会捕获此类信息。审核日志绝不会包含资源数据内容或查询结果,但可能会捕获资源元数据。

身份、安全和加密

下表介绍了身份、安全和加密服务的最佳实践和限制。

支持的产品 最佳做法和限制
Cloud KMS

确定您的组织是否具有超出 HIPAA 安全规则要求的加密要求。客户内容在 Google Cloud上以静态方式加密。如果您有额外加密要求,请使用 Cloud KMS。

身份和访问权限管理

在配置哪些人有权访问您的项目时,请遵循 IAM 最佳实践。 特别是,由于服务账号可用于访问资源,因此请严格控制对这些服务账号和服务账号密钥的访问权限。

Identity Platform
  • 仅存储为应用或服务提供身份验证和授权所需的最少数据。在 Identity Platform 中创建用户时,唯一必需的属性是电子邮件地址或手机号码。如果您必须存储 PHI,请在 Google Cloud中使用通用数据库解决方案。
  • 请勿在可选属性或自定义属性(例如显示名称或照片网址)中存储 PHI。如果您必须存储 PHI,请在 Google Cloud中使用通用数据库解决方案。
  • 请勿通过令牌、声明、断言或任何其他机制将 PHI 从联合外部身份提供方 (IdP) 传输到 Identity Platform。
  • 请勿将 PHI 从外部身份系统同步到 Identity Platform。Google 不对该信息在传输过程中或第三方收到后的安全性作任何断言或保证。
  • 在与 PHI 进行交互或管理/存储 PHI 时,请勿使用匿名账号。
  • 在与 PHI 进行交互或管理/存储 PHI 时,请勿使用 Identity Platform SDK 和客户端库。由于此代码在 Identity Platform 之外运行,因此 Google 对 Identity Platform 服务之外的信息安全性(如最终用户的设备上的信息)不作任何断言或保证。
Secret Manager

在 Secret Manager 中存储 Secret 时,请查看并遵循 Secret Manager 最佳实践。

日志记录、监控和数据保护

下表介绍了日志记录、监控和数据保护服务的最佳实践和限制。

支持的产品 最佳做法和限制
日志记录
监控
  • 请勿将受保护健康信息 (PHI) 存储在元数据中,例如指标标签、虚拟机标签、GKE 资源注解或信息中心标题/内容。拥有适当 IAM 权限的任何人都可以查看您的监控控制台或使用 Cloud Monitoring API 来查看这些数据。
  • 请勿将受保护健康信息 (PHI) 放入可能会发送给提醒接收者的提醒配置(例如显示名称或文档)中。
Google SecOps

请勿使用以下服务或功能:

  • Google 关联公司或基于云的基础设施提供商提供的服务以外的第三方服务。
  • 按需提供分析师支持。
  • 在 Mandiant 咨询服务合作项目中提供给 Google 人员的非 Google 服务、软件或硬件。
  • 不安全的 API 集成工具。
Sensitive Data Protection

配置 Sensitive Data Protection 作业时,请确保将所有输出数据写入作为安全环境一部分配置的存储目标。

存储和数据库

下表介绍了存储和数据库服务的最佳实践和限制。

支持的产品 最佳做法和限制
Cloud Storage

启用对象版本控制,以帮助保留历史归档内容,并在意外删除后恢复对象。

Database Migration Service

使用专用 IP 连接方法,以避免将包含 PHI 的数据库公开给互联网。

Filestore
Datastore

创建或配置索引时,请先加密 PHI、安全凭据或其他敏感数据,然后再将这些数据用作实体键、索引属性键或索引属性值。如需了解详情,请参阅 Datastore 索引。

数据分析和商业智能

下表介绍了数据分析和商业智能服务的最佳实践和限制。

支持的产品 最佳做法和限制
数据洞察

您必须选择接受,才能让数据洞察工具受您的 Google Cloud 协议约束。

Knowledge Catalog

请勿在 google.cloud.datacatalog.lineage.v1.Process.attributes 和 google.cloud.datacatalog.lineage.v1.Run.attributes 字段的值中包含 PHI 或 PII。

Looker (Google Cloud Core)
  • 确保管理员审核第三方应用和集成服务的安全配置,以及第三方应用提供的任何相关安全和隐私权文档。
  • 创建结构化查询时,请避免在配置这些查询的业务逻辑中包含或存储受保护健康信息 (PHI)。

AI、机器学习和对话代理

下表介绍了 AI、机器学习和对话式代理服务的最佳实践和限制。

支持的产品 最佳做法和限制
Gemini Enterprise Agent Platform 上的 Agent Search

为受保护健康信息 (PHI) 使用区域级 API 和资源位置。

对话智能体

请勿在您的代理定义(包括意图、训练短语和实体)中包含受保护健康信息 (PHI) 或安全凭据。

Speech-to-Text

如果您已与 Google 签署 BAA,其中涵盖了 HIPAA 下的任何 PHI 义务,请勿选择启用数据日志记录。

应用开发、集成和网络

下表介绍了应用开发、集成和网络服务的最佳实践和限制。

支持的产品 最佳做法和限制
API Gateway

请勿在标题中包含 PHI 或 PII。

Application Integration 和 Integration Connectors
Cloud Build

请勿在 build 配置、源控制文件或其他构建工件中包含受保护健康信息 (PHI)。

Cloud CDN

请勿请求缓存 PHI。如需防止缓存,请参阅防止缓存。

Fraud Defense

请勿在 URI 或操作中包含受保护健康信息 (PHI)。

计算、容器和混合基础架构

下表介绍了计算、容器和混合基础架构服务的最佳实践和限制。

支持的产品 最佳做法和限制
Artifact Registry

Artifact Registry 使用 Google 默认加密或客户管理的加密密钥 (CMEK) 来加密存储库中的数据。元数据(例如制品名称)使用 Google 默认加密方式进行加密。这些元数据可能会显示在日志中,并且对拥有 Artifact Registry Reader 角色 (roles/artifactregistry.reader) 或 Artifact Registry Viewer 角色 (roles/artifactregistry.viewer) 的任何用户账号可见。如需帮助防止未经授权访问 PHI,请参阅控制访问权限和保护制品。

Container Registry

Container Registry 使用 Google 默认加密或 CMEK 对您注册表的存储桶中的数据进行加密。 如需了解如何防止未经授权访问受保护健康信息 (PHI),请参阅保护容器的最佳实践。

VMware Engine

将应用级访问日志保留一段适当的时间,以满足 HIPAA 要求。

Distributed Cloud connected

部署联网的 Distributed Cloud 时,您需要负责某些安全方面,尤其是物理安全。如需帮助确保部署安全,请参阅实体安全最佳实践。

Looker(原始版本)

下表介绍了在 Google 托管的环境中部署 Looker 时的最佳实践和限制。

项 最佳做法和限制
排除的服务

请勿使用以下服务,这些服务不受 BAA 支持:

  • Google 关联公司或基于云的基础设施提供商提供的服务以外的任何第三方服务(包括排除的服务)。
  • 任何不安全的 API 集成工具。
访问权限控制

在实现访问权限控制时,请考虑以下事项:

  • 将 access filter 参数与用户属性搭配使用,可按用户或用户组应用行级、列级或字段级数据安全设置。
  • 通过限制管理员、开发者和 SQL Runner 的访问权限,尽量减少用户的数据访问权限。
  • 制定相关流程,以帮助防止与排除的服务和 Google 人员(包括使用支持访问权限的技术支持团队或在合作期间的专业服务团队)共享 PHI。
  • 以安全的方式设置 Google 与您的供应商或其他第三方之间的 API 使用情况。
数据共享

分享数据时,请考虑以下事项:

  • 除非与第三方签订了 BAA,否则不得分享 PHI,也不得指示 Google 与第三方分享 PHI。
  • 请勿通过电子邮件分享 PHI。配置 Looker,以将电子邮件收件人重定向到 Looker 实例,收件人必须登录该实例才能访问 PHI 或相关敏感内容。
  • 创建流程,帮助确保 PHI 不会附加到任何技术支持聊天功能或通过该功能发送。
  • 仅在数据集和使用情形所需的最短时间内存储缓存查询结果。
  • 限制用户可以创建公开链接的时间。
  • 在允许第三方使用汇总的 PHI 时,创建并维护日志。
安全配置

配置安全性时,请考虑以下事项:

  • 实施行业标准的用户身份验证方法,例如双重身份验证或支持 SAML 的单点登录。如果用户使用 SSO,请将 login_special_email 权限限制为最多授予 2 位用户。
  • 在 Looker 模型中应用数据集安全性。
  • 至少每季度审核一次所有用户、群组、权限、角色、API 密钥、公开链接以及其他访问控制、共享和安全配置。
数据库安全控制措施

配置数据库安全控制时,请考虑以下事项:

  • 授予数据库访问权限时,请遵循最小权限原则,确保只有必要的用户才能访问数据库及其信息。
  • 确保与数据库的所有连接在传输过程中都经过加密,并为所有 SSH 隧道连接使用隧道服务器。
  • 使用许可名单来限制外部访问权限,仅允许 Google 特定的 IP 地址。
  • 配置数据库权限,使 Google 无法对您的数据库拥有写入权限或管理员权限。

后续步骤