Décisions de conformité
ChatGPT
ChatGPT et HIPAA : plans, BAAs et fonctionnalités
Le guide OpenAI du 9 juillet 2026 autorise l’utilisation de PHI uniquement avec ChatGPT Enterprise ou Edu lorsque le BAA identifie expressément le service comme éligible ; il exclut Free, Plus, Pro et Business. Les espaces Healthcare et Regulated ont un guide séparé. Vérifiez l’accord d’espace de travail applicable et les conditions des fonctionnalités avant d’envoyer des informations patient.
Pour Équipes de confidentialité, sécurité et achats en santé
La matrice sépare les conditions publiées de l’approbation réelle du client.
Positions des fournisseurs documentées et spécifiques au périmètre. Le contexte de révision client et le prompt de pratique sont synthétiques ; aucun accord client ou déploiement n’est approuvé.01
Commencez par le plan et le guide applicable
Le guide officiel de mise en œuvre et de configuration HIPAA est publié le 9 juillet 2026. Sa section Enterprise/Edu exige un BAA identifiant expressément le service pertinent comme éligible et précise que Free, Plus, Pro et ChatGPT Business ne sont pas éligibles. Le paiement seul n’établit donc pas la permission de traiter des PHI.
Le guide exclut explicitement ChatGPT pour Healthcare et Enterprise ou Edu avec l’espace Regulated, qui ont des directives séparées. Conservez cette distinction. La matrice enregistre ce que cette source établit, pas une affirmation que chaque fonctionnalité dans chaque espace a la même éligibilité.
Contexte source : OpenAI : Guide de mise en œuvre et configuration HIPAA, 9 juillet 2026
02
Associez l’accord à l’usage prévu des données patient
Le HHS explique qu’un fournisseur cloud traitant des ePHI pour le compte d’une entité régulée peut être un associé commercial, y compris s’il conserve des informations chiffrées sans la clé. Examinez l’accord requis, l’usage permis et le flux complet des données plutôt que de vous fier à une déclaration de confidentialité produit.
Listez l’espace de travail, le personnel autorisé, la tâche, les catégories de données et les destinataires. Le guide de juillet place aussi la sécurité des appareils, la surveillance et les sauvegardes sous la responsabilité du client et interdit l’utilisation du service pour conserver des PHI dans un ensemble de dossiers désigné. Ce n’est pas un remplacement du système de dossiers cliniques de l’organisation.
Contexte source : HHS : directives sur HIPAA et cloud computing · OpenAI : Guide de mise en œuvre et configuration HIPAA, 9 juillet 2026
03
Examinez séparément les champs, fonctionnalités et durées de conservation
Dans son périmètre Enterprise/Edu, le guide de juillet interdit les PHI dans les noms de fichiers, détails de profil, nom/image d’espace de travail, contenu GPT spécifié et demandes de support. Sa liste de contenu GPT inclut instructions, amorces de conversation et fichiers téléchargés ; ne confondez pas cette catégorie de configuration avec une déclaration générale sur toutes les pièces jointes ordinaires.
Le même guide décrit la conservation contrôlée par le client et les restrictions de fonctionnalités. Vérifiez le guide actuel et les paramètres réels avant d’activer une fonctionnalité. Un BAA pour le service de base n’élimine pas la nécessité d’examiner la recherche, l’accès réseau, les destinataires connectés et le partage.
Contexte source : OpenAI : Guide de mise en œuvre et configuration HIPAA, 9 juillet 2026
04
Ne fusionnez pas les périmètres Codex et espace de travail différents
Le guide Enterprise/Edu de juillet liste Codex comme non supporté pour les PHI dans ce périmètre. Le guide HIPAA Codex distinct décrit un usage local conditionnel pour Healthcare, Clinicians ou espaces Regulated avec un BAA applicable et accès requis, et exclut explicitement Codex cloud.
Ces affirmations ne doivent pas être aplaties en « Codex est toujours couvert » ou « Codex n’est jamais couvert ». Identifiez l’espace de travail réel, la méthode de connexion et le guide applicable. L’article fonction actuel et l’accord client doivent résoudre la configuration proposée ; ne choisissez pas une ligne plus permissive d’un autre périmètre.
Contexte source : OpenAI : Guide de mise en œuvre et configuration HIPAA, 9 juillet 2026 · OpenAI : Guide de configuration HIPAA pour Codex
05
Transformez la révision en règle pour le personnel et test sécurisé
Enregistrez le compte, la tâche, les champs et l’ensemble de fonctionnalités autorisés pour que le personnel distingue la route approuvée d’un compte personnel ou d’une fonctionnalité exclue. Incluez les intermédiaires de traitement dans la révision : un BAA d’un fournisseur IA n’établit pas automatiquement le rôle contractuel d’Aona ou d’un autre fournisseur.
Pratiquez avec des dossiers inventés avant que des PHI n’entrent dans la voie sélectionnée. Enregistrez l’action de contrôle prévue et observée, et gardez la décision contractuelle séparée du test. Un blocage synthétique réussi est une preuve concernant cette voie, pas une certification HIPAA ou une approbation professionnelle.
Contexte source : HHS : directives sur HIPAA et cloud computing · OpenAI : Guide de mise en œuvre et configuration HIPAA, 9 juillet 2026
Mettez-le en pratique
Matrice de révision du plan ChatGPT et PHI
Conditions publiées du plan et des fonctionnalités issues du guide OpenAI publié le 9 juillet 2026, vérifiées le 21 septembre 2026. Une checklist de fonctionnalités séparée est incluse dans le pack.
Positions des fournisseurs documentées et spécifiques au périmètre. Le contexte de révision client et le prompt de pratique sont synthétiques ; aucun accord client ou déploiement n’est approuvé.
Plan
Identifier le service éligible et le périmètre de l’espace de travail
Accord
Le BAA couvre expressément le service proposé
Fonctionnalité
Vérifier les champs, la conservation, les destinataires et les contrôles activés
| Plan ou contrôle | Position publiée | Vérification client |
|---|---|---|
| ChatGPT Enterprise | Éligible uniquement si expressément identifié dans le BAA, selon le périmètre du guide de juillet. | Associez le BAA exécuté et le guide espace de travail/fonctionnalité applicable. |
| ChatGPT Edu | La même condition explicite d’éligibilité BAA s’applique dans le guide de juillet. | Ne déduisez pas la permission PHI uniquement du branding éducatif. |
| ChatGPT Free, Plus ou Pro | Services non éligibles dans le guide de juillet. | Gardez les PHI hors de cette route de plan grand public. |
| ChatGPT Business | Service non éligible dans le guide de juillet. | Un plan business payant n’établit pas la couverture BAA. |
| Espace Healthcare ou Enterprise/Edu Regulated | Explicitement hors du guide de juillet ; directives d’espace de travail séparées s’appliquent. | Examinez ce périmètre et accord actuels, pas la liste ordinaire des fonctionnalités Enterprise/Edu. |
| Champs PHI interdits Enterprise/Edu | Noms de fichiers, détails profil/espace de travail, contenu GPT spécifié et demandes de support. | Gardez ces champs exempts de PHI et appliquez les définitions exactes des catégories. |
| Conservation Enterprise/Edu | Le contenu reste pendant la durée de l’accord sauf suppression anticipée ou période plus courte choisie. | Définissez la conservation appropriée et effectuez les suppressions requises selon le guide applicable. |
| Recherche, exécution externe et destinataires connectés | Le guide de juillet restreint certains usages PHI et recommande de désactiver les fonctionnalités de transmission tierces concernées. | Examinez les paramètres exacts des fonctionnalités, destinataires et permissions de partage avant activation. |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Matrice de révision du plan ChatGPT et PHILire
Positions des fournisseurs documentées et spécifiques au périmètre. Le contexte de révision client et le prompt de pratique sont synthétiques ; aucun accord client ou déploiement n’est approuvé.
Conditions publiées du plan et des fonctionnalités issues du guide OpenAI publié le 9 juillet 2026, vérifiées le 21 septembre 2026. Une checklist de fonctionnalités séparée est incluse dans le pack.
Review steps
- Match plan et workspace scope: Identify whether the July Enterprise/Edu guide or separate Healthcare/Regulated guidance applies.
- Confirm explicit BAA eligibility: Check the actual named service, permitted purpose et contractual conditions.
- Review feature et field restrictions: Validate the current guide, enabled settings, retention, recipients and sharing for the intended input.
Source identity
Official source: https://cdn.openai.com/osa/hipaa-guide.pdf Posted: 9 July 2026 Retrieved: 21 September 2026 SHA-256: fa9aa775e352c29c277a250ba80938025be206af060e4dee824e6b7a8f966607
This guide explicitly excludes ChatGPT for Healthcare et Enterprise/Edu Regulated Workspaces. The separate Codex guide has a different stated scope: https://learn.chatgpt.com/docs/hipaa-configuration
Feature checklist within the July guide scope
| July 2026 guide area | Documented condition | Vérification de la portée |
|---|---|---|
| PHI-prohibited fields | No PHI in filenames, user profile, workspace name/image, GPT Content or support requests. | See Enterprise/Edu section 4 for exact subfields. |
| Unsupported features | Codex, Memories et Search Agent mode are listed as unsupported for PHI. | Applies to this July guide; Healthcare et Regulated Workspace are excluded from its scope. |
| Search et Deep Research | The described browsing capabilities may not be used with PHI. | Confirm the applicable current workspace guide. |
| Canvas code network access | The described external network requests may not be used with PHI. | Review the exact enabled feature et recipient path. |
| Apps/connectors, Code on macOS et third-party GPTs | The guide describes potential third-party transfers et recommends disabling relevant functionality. | If enabling a permitted feature, review actual recipients et conditions. |
| Sharing | Customer must evaluate permissions et ensure relevant recipients are authorised. | Do not infer that all workspace members may access every shared PHI item. |
Safe practice prompt
Invented scenario: improve a generic reception reminder without adding a patient name, diagnosis, booking date or identifier. No actual patient record or installed-product test result is represented.
Obtain the customer’s applicable BAA et current workspace/feature guidance before approving a real use.
Source et scope
Guide: https://aona.ai/resources/guides/chatgpt-hipaa-baa-checklist/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- HHS: Guidance on HIPAA et cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html
- OpenAI: HIPAA Implementation et Configuration Guide, 9 July 2026: https://cdn.openai.com/osa/hipaa-guide.pdf
- OpenAI: HIPAA configuration guide for Codex: https://learn.chatgpt.com/docs/hipaa-configuration
Avant de continuer
Gardez ces distinctions claires
- Un plan n’est pas une approbation
- Ne pas transférer une décision BAA d’un service ou d’une fonctionnalité à un autre.
- La formation n’est qu’une question parmi d’autres
- Une promesse concernant la formation du modèle ne répond pas aux questions de contrat, d’accès, de conservation ou de divulgation autorisée.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Aona peut aider les équipes à évaluer la visibilité et les politiques d’entrée sensible sur les navigateurs installés et les chemins natifs pris en charge.
Aona n’approuve pas les divulgations HIPAA, ne fournit pas de BAA OpenAI ni ne certifie un workflow comme conforme. Son propre traitement et rôle contractuel doivent être examinés.
Utilisez la requête administrative synthétique pour convenir du compte, de l’application, du chemin d’entrée et du résultat de la politique pour une évaluation de sécurité ciblée.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
ChatGPT Business est-il éligible à la PHI selon ce guide ?
Enterprise ou Edu peuvent-ils être utilisés sans BAA ?
Les espaces Healthcare et Regulated utilisent-ils la même liste de fonctionnalités ?
Pourquoi les sources Codex décrivent-elles une éligibilité différente ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- HHS : directives sur HIPAA et cloud computing
Rôles de sous-traitant, BAA, analyse des risques et mesures de sécurité des services cloud, y compris les fournisseurs sans clés de déchiffrement.
regulator · vérifié 2026-09-21 - OpenAI : Guide de mise en œuvre et configuration HIPAA, 9 juillet 2026
Éligibilité BAA datée Enterprise/Edu, plans consommateur/Business exclus, champs PHI interdits, conditions de conservation et de fonctionnalités ; exclut explicitement les périmètres Healthcare et Regulated.
vendor · vérifié 2026-09-21 - OpenAI : Guide de configuration HIPAA pour Codex
Conditions locales Codex distinctes pour les espaces/API Healthcare, Clinicians ou Regulated spécifiés et exclusion explicite du cloud Codex ; ne remplace pas tous les guides d’espace ChatGPT.
vendor · vérifié 2026-09-21