Decisiones de cumplimiento
ChatGPT
ChatGPT y HIPAA: planes, BAAs y características.
La guía de OpenAI del 9 de julio de 2026 permite el uso de ChatGPT Enterprise o Edu PHI solo cuando el BAA identifica expresamente el servicio como elegible; excluye Free, Plus, Pro y Business. Los espacios de trabajo de Salud y Regulados tienen una guía separada. Verifique el acuerdo aplicable del espacio de trabajo y las condiciones de la función antes de enviar información del paciente.
Para Equipos de privacidad, seguridad y adquisiciones en el sector sanitario
La matriz separa las condiciones publicadas de la aprobación real del cliente.
Las posiciones del proveedor están documentadas y son específicas del ámbito. El contexto de revisión del cliente y el prompt de práctica son sintéticos; no se aprueba ningún acuerdo o implementación del cliente.01
Comience con el plan y la guía aplicable
La Guía oficial de Implementación y Configuración HIPAA se publicó el 9 de julio de 2026. Su sección Enterprise/Edu requiere un BAA que identifique expresamente el servicio relevante como elegible y establece que Free, Plus, Pro y ChatGPT Business no son elegibles. Por lo tanto, el pago por sí solo no establece el permiso para procesar PHI.
La guía excluye explícitamente ChatGPT para Salud y Enterprise o Edu con el Espacio de Trabajo Regulado, que tienen orientación separada. Mantenga esa distinción. La matriz registra lo que esta fuente establece, no una afirmación de que cada función en cada espacio de trabajo tenga la misma elegibilidad.
Contexto de la fuente: OpenAI: Guía de implementación y configuración HIPAA, 9 de julio de 2026
02
Correlacione el acuerdo con el uso previsto de datos del paciente
HHS explica que un proveedor en la nube que maneja ePHI en nombre de una entidad regulada puede ser un asociado comercial, incluso cuando mantiene información cifrada sin la clave. Revise el acuerdo requerido, el propósito permitido y el flujo completo de datos en lugar de confiar en una declaración de privacidad del producto.
Liste el espacio de trabajo, el personal autorizado, la tarea, las categorías de datos y los destinatarios. La guía de julio también asigna la seguridad del dispositivo, la supervisión y las responsabilidades de respaldo al cliente y prohíbe usar el servicio para mantener PHI como parte de un conjunto designado de registros. No es un reemplazo del sistema de registros clínicos de la organización.
Contexto de la fuente: HHS: Guía sobre HIPAA y computación en la nube · OpenAI: Guía de implementación y configuración HIPAA, 9 de julio de 2026
03
Revise campos, funciones y retención por separado
Dentro de su alcance Enterprise/Edu, la guía de julio prohíbe PHI en nombres de archivo, detalles de perfil, nombre/imagen del espacio de trabajo, Contenido GPT especificado y solicitudes de soporte. Su lista de Contenido GPT incluye instrucciones, iniciadores de conversación y archivos cargados; no confunda esa categoría de configuración con una declaración general sobre cada archivo adjunto en conversaciones ordinarias.
La misma guía describe la retención controlada por el cliente y las restricciones de funciones. Verifique la guía actual y la configuración real antes de habilitar una función. Un BAA para el servicio base no elimina la necesidad de revisar búsqueda, acceso a red, destinatarios conectados y compartición.
Contexto de la fuente: OpenAI: Guía de implementación y configuración HIPAA, 9 de julio de 2026
04
No mezcle diferentes ámbitos de Codex y espacios de trabajo
La guía Enterprise/Edu de julio lista Codex como no compatible para PHI dentro del alcance de esa guía. La guía HIPAA separada y vigente de Codex describe el uso local condicional para espacios de trabajo de Salud, Clínicos o Regulados con un BAA aplicable y acceso requerido, y excluye explícitamente Codex en la nube.
Estas afirmaciones no deben simplificarse a “Codex siempre está cubierto” o “Codex nunca está cubierto”. Identifique el espacio de trabajo real, el método de inicio de sesión y la guía aplicable. El artículo actual de funciones y el acuerdo del cliente deben resolver la configuración propuesta; no elija una fila más permisiva de otro ámbito.
Contexto de la fuente: OpenAI: Guía de implementación y configuración HIPAA, 9 de julio de 2026 · OpenAI: Guía de configuración HIPAA para Codex
05
Convierta la revisión en una regla para el personal y una prueba segura
Registre la cuenta permitida, la tarea, los campos y el conjunto de funciones para que el personal pueda distinguir la ruta aprobada de una cuenta personal o función excluida. Incluya intermediarios de procesamiento en la revisión: un BAA del proveedor de IA no establece automáticamente el rol contractual de Aona u otro proveedor.
Practique con registros inventados antes de que PHI entre en la ruta seleccionada. Registre la acción de control prevista y observada, y mantenga la decisión contractual separada de la prueba. Un bloqueo sintético exitoso es evidencia sobre esa ruta, no certificación HIPAA ni aprobación profesional.
Contexto de la fuente: HHS: Guía sobre HIPAA y computación en la nube · OpenAI: Guía de implementación y configuración HIPAA, 9 de julio de 2026
Ponlo en práctica
Matriz de revisión del plan ChatGPT y PHI
Condiciones publicadas del plan y funciones de la guía de OpenAI publicada el 9 de julio de 2026, verificada el 21 de septiembre de 2026. Se incluye una lista de verificación de funciones separada en el paquete.
Las posiciones del proveedor están documentadas y son específicas del ámbito. El contexto de revisión del cliente y el prompt de práctica son sintéticos; no se aprueba ningún acuerdo o implementación del cliente.
Plan
Identificar el servicio elegible y el alcance del espacio de trabajo
Acuerdo
El BAA cubre expresamente el servicio propuesto
Función
Verificar campos, retención, destinatarios y controles habilitados
| Plan o control | Posición publicada | Verificación del cliente |
|---|---|---|
| ChatGPT Enterprise | Elegible solo si está expresamente identificado en el BAA, bajo el alcance de la guía de julio. | Correlacione el BAA ejecutado y la guía aplicable del espacio de trabajo/función. |
| ChatGPT Edu | La misma condición explícita de elegibilidad del BAA se aplica en la guía de julio. | No infiera permiso para PHI solo por la marca educativa. |
| ChatGPT Free, Plus o Pro | Servicios no elegibles según la guía de julio. | Mantenga PHI fuera de esta ruta de plan de consumidor. |
| ChatGPT Business | No es un servicio elegible según la guía de julio. | Un plan empresarial pagado no establece cobertura BAA. |
| Espacio de trabajo de Salud o Enterprise/Edu Regulado | Explícitamente fuera de la guía de julio; se aplica orientación separada para el espacio de trabajo. | Revise ese ámbito y acuerdo actual, no la lista ordinaria de funciones Enterprise/Edu. |
| Campos prohibidos para PHI en Enterprise/Edu | Nombres de archivo, detalles de perfil/espacio de trabajo, Contenido GPT especificado y solicitudes de soporte. | Mantenga estos campos libres de PHI y aplique las definiciones exactas de categoría. |
| Retención en Enterprise/Edu | El contenido permanece durante el término del acuerdo a menos que se elimine antes o se seleccione un período más corto. | Configure la retención adecuada y realice la eliminación requerida según la guía aplicable. |
| Búsqueda, ejecución externa y destinatarios conectados | La guía de julio restringe usos específicos de PHI y recomienda deshabilitar funciones relevantes de transmisión a terceros. | Revise la configuración exacta de funciones, destinatarios y permisos de compartición antes de habilitarlos. |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
Matriz de revisión del plan ChatGPT y PHILee
Las posiciones del proveedor están documentadas y son específicas del ámbito. El contexto de revisión del cliente y el prompt de práctica son sintéticos; no se aprueba ningún acuerdo o implementación del cliente.
Condiciones publicadas del plan y funciones de la guía de OpenAI publicada el 9 de julio de 2026, verificada el 21 de septiembre de 2026. Se incluye una lista de verificación de funciones separada en el paquete.
Review steps
- Match plan y workspace scope: Identify whether the July Enterprise/Edu guide or separate Healthcare/Regulated guidance applies.
- Confirm explicit BAA eligibility: Check the actual named service, permitted purpose y contractual conditions.
- Review feature y field restrictions: Validate the current guide, enabled settings, retention, recipients and sharing for the intended input.
Source identity
Official source: https://cdn.openai.com/osa/hipaa-guide.pdf Posted: 9 July 2026 Retrieved: 21 September 2026 SHA-256: fa9aa775e352c29c277a250ba80938025be206af060e4dee824e6b7a8f966607
This guide explicitly excludes ChatGPT for Healthcare y Enterprise/Edu Regulated Workspaces. The separate Codex guide has a different stated scope: https://learn.chatgpt.com/docs/hipaa-configuration
Feature checklist within the July guide scope
| July 2026 guide area | Documented condition | Verificación de alcance |
|---|---|---|
| PHI-prohibited fields | No PHI in filenames, user profile, workspace name/image, GPT Content or support requests. | See Enterprise/Edu section 4 for exact subfields. |
| Unsupported features | Codex, Memories y Search Agent mode are listed as unsupported for PHI. | Applies to this July guide; Healthcare y Regulated Workspace are excluded from its scope. |
| Search y Deep Research | The described browsing capabilities may not be used with PHI. | Confirm the applicable current workspace guide. |
| Canvas code network access | The described external network requests may not be used with PHI. | Review the exact enabled feature y recipient path. |
| Apps/connectors, Code on macOS y third-party GPTs | The guide describes potential third-party transfers y recommends disabling relevant functionality. | If enabling a permitted feature, review actual recipients y conditions. |
| Sharing | Customer must evaluate permissions y ensure relevant recipients are authorised. | Do not infer that all workspace members may access every shared PHI item. |
Safe practice prompt
Invented scenario: improve a generic reception reminder without adding a patient name, diagnosis, booking date or identifier. No actual patient record or installed-product test result is represented.
Obtain the customer’s applicable BAA y current workspace/feature guidance before approving a real use.
Source y scope
Guide: https://aona.ai/resources/guides/chatgpt-hipaa-baa-checklist/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- HHS: Guidance on HIPAA y cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html
- OpenAI: HIPAA Implementation y Configuration Guide, 9 July 2026: https://cdn.openai.com/osa/hipaa-guide.pdf
- OpenAI: HIPAA configuration guide for Codex: https://learn.chatgpt.com/docs/hipaa-configuration
Antes de que continúes
Mantén claras estas distinciones
- Un plan no es una aprobación
- No copie una decisión de BAA de un servicio o función a otro.
- La formación es solo una cuestión
- Una promesa sobre el entrenamiento del modelo no responde a la contratación, acceso, retención o divulgación permitida.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
Aona puede ayudar a los equipos a evaluar la visibilidad y políticas de entrada sensible en rutas nativas y de navegador instaladas compatibles.
Aona no aprueba divulgaciones HIPAA, no suministra un BAA de OpenAI ni certifica un flujo de trabajo como conforme. Su propio manejo y rol contractual requieren revisión.
Use el aviso administrativo sintético para acordar la cuenta, aplicación, ruta de entrada y resultado de política para una evaluación de seguridad con alcance.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿Es ChatGPT Business elegible para PHI bajo esta guía?
¿Se puede usar Enterprise o Edu sin un BAA?
¿Usan Healthcare y espacios regulados la misma lista de funciones?
¿Por qué las fuentes de Codex describen elegibilidad diferente?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- HHS: Guía sobre HIPAA y computación en la nube
Roles de asociados comerciales, BAAs, análisis de riesgos y salvaguardas de servicios en la nube, incluidos proveedores sin claves de descifrado.
regulator · comprobado 2026-09-21 - OpenAI: Guía de implementación y configuración HIPAA, 9 de julio de 2026
Elegibilidad BAA fechada para Enterprise/Edu, planes de consumidor/Business excluidos, campos prohibidos para PHI, retención y condiciones de funciones; excluye explícitamente Healthcare y alcance de espacios regulados.
vendor · comprobado 2026-09-21 - OpenAI: Guía de configuración HIPAA para Codex
Condiciones locales separadas de Codex para los espacios/API de Healthcare, Clínicos o Regulados especificados y exclusión explícita de Codex en la nube; no reemplaza cada guía de espacio de trabajo ChatGPT.
vendor · comprobado 2026-09-21