30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Decisiones de cumplimiento

  • ChatGPT

ChatGPT y HIPAA: planes, BAAs y características.

La guía de OpenAI del 9 de julio de 2026 permite el uso de ChatGPT Enterprise o Edu PHI solo cuando el BAA identifica expresamente el servicio como elegible; excluye Free, Plus, Pro y Business. Los espacios de trabajo de Salud y Regulados tienen una guía separada. Verifique el acuerdo aplicable del espacio de trabajo y las condiciones de la función antes de enviar información del paciente.

Para Equipos de privacidad, seguridad y adquisiciones en el sector sanitario

Aona Notas de campoC01
El plan es solo la primera verificación
Plan + BAA + feature

La matriz separa las condiciones publicadas de la aprobación real del cliente.

Las posiciones del proveedor están documentadas y son específicas del ámbito. El contexto de revisión del cliente y el prompt de práctica son sintéticos; no se aprueba ningún acuerdo o implementación del cliente.

01

Comience con el plan y la guía aplicable

La Guía oficial de Implementación y Configuración HIPAA se publicó el 9 de julio de 2026. Su sección Enterprise/Edu requiere un BAA que identifique expresamente el servicio relevante como elegible y establece que Free, Plus, Pro y ChatGPT Business no son elegibles. Por lo tanto, el pago por sí solo no establece el permiso para procesar PHI.

La guía excluye explícitamente ChatGPT para Salud y Enterprise o Edu con el Espacio de Trabajo Regulado, que tienen orientación separada. Mantenga esa distinción. La matriz registra lo que esta fuente establece, no una afirmación de que cada función en cada espacio de trabajo tenga la misma elegibilidad.

Contexto de la fuente: OpenAI: Guía de implementación y configuración HIPAA, 9 de julio de 2026

02

Correlacione el acuerdo con el uso previsto de datos del paciente

HHS explica que un proveedor en la nube que maneja ePHI en nombre de una entidad regulada puede ser un asociado comercial, incluso cuando mantiene información cifrada sin la clave. Revise el acuerdo requerido, el propósito permitido y el flujo completo de datos en lugar de confiar en una declaración de privacidad del producto.

Liste el espacio de trabajo, el personal autorizado, la tarea, las categorías de datos y los destinatarios. La guía de julio también asigna la seguridad del dispositivo, la supervisión y las responsabilidades de respaldo al cliente y prohíbe usar el servicio para mantener PHI como parte de un conjunto designado de registros. No es un reemplazo del sistema de registros clínicos de la organización.

Contexto de la fuente: HHS: Guía sobre HIPAA y computación en la nube · OpenAI: Guía de implementación y configuración HIPAA, 9 de julio de 2026

03

Revise campos, funciones y retención por separado

Dentro de su alcance Enterprise/Edu, la guía de julio prohíbe PHI en nombres de archivo, detalles de perfil, nombre/imagen del espacio de trabajo, Contenido GPT especificado y solicitudes de soporte. Su lista de Contenido GPT incluye instrucciones, iniciadores de conversación y archivos cargados; no confunda esa categoría de configuración con una declaración general sobre cada archivo adjunto en conversaciones ordinarias.

La misma guía describe la retención controlada por el cliente y las restricciones de funciones. Verifique la guía actual y la configuración real antes de habilitar una función. Un BAA para el servicio base no elimina la necesidad de revisar búsqueda, acceso a red, destinatarios conectados y compartición.

Contexto de la fuente: OpenAI: Guía de implementación y configuración HIPAA, 9 de julio de 2026

04

No mezcle diferentes ámbitos de Codex y espacios de trabajo

La guía Enterprise/Edu de julio lista Codex como no compatible para PHI dentro del alcance de esa guía. La guía HIPAA separada y vigente de Codex describe el uso local condicional para espacios de trabajo de Salud, Clínicos o Regulados con un BAA aplicable y acceso requerido, y excluye explícitamente Codex en la nube.

Estas afirmaciones no deben simplificarse a “Codex siempre está cubierto” o “Codex nunca está cubierto”. Identifique el espacio de trabajo real, el método de inicio de sesión y la guía aplicable. El artículo actual de funciones y el acuerdo del cliente deben resolver la configuración propuesta; no elija una fila más permisiva de otro ámbito.

Contexto de la fuente: OpenAI: Guía de implementación y configuración HIPAA, 9 de julio de 2026 · OpenAI: Guía de configuración HIPAA para Codex

05

Convierta la revisión en una regla para el personal y una prueba segura

Registre la cuenta permitida, la tarea, los campos y el conjunto de funciones para que el personal pueda distinguir la ruta aprobada de una cuenta personal o función excluida. Incluya intermediarios de procesamiento en la revisión: un BAA del proveedor de IA no establece automáticamente el rol contractual de Aona u otro proveedor.

Practique con registros inventados antes de que PHI entre en la ruta seleccionada. Registre la acción de control prevista y observada, y mantenga la decisión contractual separada de la prueba. Un bloqueo sintético exitoso es evidencia sobre esa ruta, no certificación HIPAA ni aprobación profesional.

Contexto de la fuente: HHS: Guía sobre HIPAA y computación en la nube · OpenAI: Guía de implementación y configuración HIPAA, 9 de julio de 2026

Ponlo en práctica

Matriz de revisión del plan ChatGPT y PHI

Condiciones publicadas del plan y funciones de la guía de OpenAI publicada el 9 de julio de 2026, verificada el 21 de septiembre de 2026. Se incluye una lista de verificación de funciones separada en el paquete.

Las posiciones del proveedor están documentadas y son específicas del ámbito. El contexto de revisión del cliente y el prompt de práctica son sintéticos; no se aprueba ningún acuerdo o implementación del cliente.

La decisión de compra tiene tres partes
01

Plan

Identificar el servicio elegible y el alcance del espacio de trabajo

02

Acuerdo

El BAA cubre expresamente el servicio propuesto

03

Función

Verificar campos, retención, destinatarios y controles habilitados

Matriz de revisión del plan ChatGPT y PHI
Plan o controlPosición publicadaVerificación del cliente
ChatGPT EnterpriseElegible solo si está expresamente identificado en el BAA, bajo el alcance de la guía de julio.Correlacione el BAA ejecutado y la guía aplicable del espacio de trabajo/función.
ChatGPT EduLa misma condición explícita de elegibilidad del BAA se aplica en la guía de julio.No infiera permiso para PHI solo por la marca educativa.
ChatGPT Free, Plus o ProServicios no elegibles según la guía de julio.Mantenga PHI fuera de esta ruta de plan de consumidor.
ChatGPT BusinessNo es un servicio elegible según la guía de julio.Un plan empresarial pagado no establece cobertura BAA.
Espacio de trabajo de Salud o Enterprise/Edu ReguladoExplícitamente fuera de la guía de julio; se aplica orientación separada para el espacio de trabajo.Revise ese ámbito y acuerdo actual, no la lista ordinaria de funciones Enterprise/Edu.
Campos prohibidos para PHI en Enterprise/EduNombres de archivo, detalles de perfil/espacio de trabajo, Contenido GPT especificado y solicitudes de soporte.Mantenga estos campos libres de PHI y aplique las definiciones exactas de categoría.
Retención en Enterprise/EduEl contenido permanece durante el término del acuerdo a menos que se elimine antes o se seleccione un período más corto.Configure la retención adecuada y realice la eliminación requerida según la guía aplicable.
Búsqueda, ejecución externa y destinatarios conectadosLa guía de julio restringe usos específicos de PHI y recomienda deshabilitar funciones relevantes de transmisión a terceros.Revise la configuración exacta de funciones, destinatarios y permisos de compartición antes de habilitarlos.

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
Matriz de revisión del plan ChatGPT y PHILee

Las posiciones del proveedor están documentadas y son específicas del ámbito. El contexto de revisión del cliente y el prompt de práctica son sintéticos; no se aprueba ningún acuerdo o implementación del cliente.

Condiciones publicadas del plan y funciones de la guía de OpenAI publicada el 9 de julio de 2026, verificada el 21 de septiembre de 2026. Se incluye una lista de verificación de funciones separada en el paquete.

Review steps
  • Match plan y workspace scope: Identify whether the July Enterprise/Edu guide or separate Healthcare/Regulated guidance applies.
  • Confirm explicit BAA eligibility: Check the actual named service, permitted purpose y contractual conditions.
  • Review feature y field restrictions: Validate the current guide, enabled settings, retention, recipients and sharing for the intended input.
Source identity

Official source: https://cdn.openai.com/osa/hipaa-guide.pdf Posted: 9 July 2026 Retrieved: 21 September 2026 SHA-256: fa9aa775e352c29c277a250ba80938025be206af060e4dee824e6b7a8f966607

This guide explicitly excludes ChatGPT for Healthcare y Enterprise/Edu Regulated Workspaces. The separate Codex guide has a different stated scope: https://learn.chatgpt.com/docs/hipaa-configuration

Feature checklist within the July guide scope
Registros de ejemplo detallados
July 2026 guide areaDocumented conditionVerificación de alcance
PHI-prohibited fieldsNo PHI in filenames, user profile, workspace name/image, GPT Content or support requests.See Enterprise/Edu section 4 for exact subfields.
Unsupported featuresCodex, Memories y Search Agent mode are listed as unsupported for PHI.Applies to this July guide; Healthcare y Regulated Workspace are excluded from its scope.
Search y Deep ResearchThe described browsing capabilities may not be used with PHI.Confirm the applicable current workspace guide.
Canvas code network accessThe described external network requests may not be used with PHI.Review the exact enabled feature y recipient path.
Apps/connectors, Code on macOS y third-party GPTsThe guide describes potential third-party transfers y recommends disabling relevant functionality.If enabling a permitted feature, review actual recipients y conditions.
SharingCustomer must evaluate permissions y ensure relevant recipients are authorised.Do not infer that all workspace members may access every shared PHI item.
Safe practice prompt

Invented scenario: improve a generic reception reminder without adding a patient name, diagnosis, booking date or identifier. No actual patient record or installed-product test result is represented.

Obtain the customer’s applicable BAA y current workspace/feature guidance before approving a real use.

Source y scope

Guide: https://aona.ai/resources/guides/chatgpt-hipaa-baa-checklist/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • HHS: Guidance on HIPAA y cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html
  • OpenAI: HIPAA Implementation y Configuration Guide, 9 July 2026: https://cdn.openai.com/osa/hipaa-guide.pdf
  • OpenAI: HIPAA configuration guide for Codex: https://learn.chatgpt.com/docs/hipaa-configuration

Antes de que continúes

Mantén claras estas distinciones

Un plan no es una aprobación
No copie una decisión de BAA de un servicio o función a otro.
La formación es solo una cuestión
Una promesa sobre el entrenamiento del modelo no responde a la contratación, acceso, retención o divulgación permitida.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

Aona puede ayudar a los equipos a evaluar la visibilidad y políticas de entrada sensible en rutas nativas y de navegador instaladas compatibles.

Aona no aprueba divulgaciones HIPAA, no suministra un BAA de OpenAI ni certifica un flujo de trabajo como conforme. Su propio manejo y rol contractual requieren revisión.

Use el aviso administrativo sintético para acordar la cuenta, aplicación, ruta de entrada y resultado de política para una evaluación de seguridad con alcance.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Es ChatGPT Business elegible para PHI bajo esta guía?
La guía oficial publicada el 9 de julio de 2026 dice explícitamente que ChatGPT Business no es un servicio elegible, junto con Free, Plus y Pro. No trate una suscripción de pago como cobertura BAA.
¿Se puede usar Enterprise o Edu sin un BAA?
La guía de julio requiere que el BAA especifique expresamente el servicio Enterprise o Edu como elegible antes de subir, transmitir o procesar PHI. Solo el nombre del plan no es suficiente.
¿Usan Healthcare y espacios regulados la misma lista de funciones?
No. La guía de julio excluye explícitamente esos alcances y señala una guía separada. Coincida el espacio de trabajo real con su guía y acuerdo actuales en lugar de copiar restricciones o permisos entre alcances.
¿Por qué las fuentes de Codex describen elegibilidad diferente?
Describen alcances declarados diferentes. La guía Enterprise/Edu de julio lista Codex como no soportado allí; la guía separada de Codex describe uso local condicional para espacios de Healthcare, Clínicos o Regulados especificados y excluye la nube. Verifique el alcance aplicable antes del uso de PHI.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. HHS: Guía sobre HIPAA y computación en la nube

    Roles de asociados comerciales, BAAs, análisis de riesgos y salvaguardas de servicios en la nube, incluidos proveedores sin claves de descifrado.

    regulator · comprobado 2026-09-21
  2. OpenAI: Guía de implementación y configuración HIPAA, 9 de julio de 2026

    Elegibilidad BAA fechada para Enterprise/Edu, planes de consumidor/Business excluidos, campos prohibidos para PHI, retención y condiciones de funciones; excluye explícitamente Healthcare y alcance de espacios regulados.

    vendor · comprobado 2026-09-21
  3. OpenAI: Guía de configuración HIPAA para Codex

    Condiciones locales separadas de Codex para los espacios/API de Healthcare, Clínicos o Regulados especificados y exclusión explícita de Codex en la nube; no reemplaza cada guía de espacio de trabajo ChatGPT.

    vendor · comprobado 2026-09-21
ChatGPT y HIPAA: planes, BAAs y características | Aona.