30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

  • ChatGPT

ChatGPT et HIPAA : plans, BAAs et fonctionnalités

Le guide OpenAI du 9 juillet 2026 autorise l’utilisation de PHI uniquement avec ChatGPT Enterprise ou Edu lorsque le BAA identifie expressément le service comme éligible ; il exclut Free, Plus, Pro et Business. Les espaces Healthcare et Regulated ont un guide séparé. Vérifiez l’accord d’espace de travail applicable et les conditions des fonctionnalités avant d’envoyer des informations patient.

Pour Équipes de confidentialité, sécurité et achats en santé

Notes de terrain AonaC01
Le plan n’est que la première vérification
Plan + BAA + feature

La matrice sépare les conditions publiées de l’approbation réelle du client.

Positions des fournisseurs documentées et spécifiques au périmètre. Le contexte de révision client et le prompt de pratique sont synthétiques ; aucun accord client ou déploiement n’est approuvé.

01

Commencez par le plan et le guide applicable

Le guide officiel de mise en œuvre et de configuration HIPAA est publié le 9 juillet 2026. Sa section Enterprise/Edu exige un BAA identifiant expressément le service pertinent comme éligible et précise que Free, Plus, Pro et ChatGPT Business ne sont pas éligibles. Le paiement seul n’établit donc pas la permission de traiter des PHI.

Le guide exclut explicitement ChatGPT pour Healthcare et Enterprise ou Edu avec l’espace Regulated, qui ont des directives séparées. Conservez cette distinction. La matrice enregistre ce que cette source établit, pas une affirmation que chaque fonctionnalité dans chaque espace a la même éligibilité.

Contexte source : OpenAI : Guide de mise en œuvre et configuration HIPAA, 9 juillet 2026

02

Associez l’accord à l’usage prévu des données patient

Le HHS explique qu’un fournisseur cloud traitant des ePHI pour le compte d’une entité régulée peut être un associé commercial, y compris s’il conserve des informations chiffrées sans la clé. Examinez l’accord requis, l’usage permis et le flux complet des données plutôt que de vous fier à une déclaration de confidentialité produit.

Listez l’espace de travail, le personnel autorisé, la tâche, les catégories de données et les destinataires. Le guide de juillet place aussi la sécurité des appareils, la surveillance et les sauvegardes sous la responsabilité du client et interdit l’utilisation du service pour conserver des PHI dans un ensemble de dossiers désigné. Ce n’est pas un remplacement du système de dossiers cliniques de l’organisation.

Contexte source : HHS : directives sur HIPAA et cloud computing · OpenAI : Guide de mise en œuvre et configuration HIPAA, 9 juillet 2026

03

Examinez séparément les champs, fonctionnalités et durées de conservation

Dans son périmètre Enterprise/Edu, le guide de juillet interdit les PHI dans les noms de fichiers, détails de profil, nom/image d’espace de travail, contenu GPT spécifié et demandes de support. Sa liste de contenu GPT inclut instructions, amorces de conversation et fichiers téléchargés ; ne confondez pas cette catégorie de configuration avec une déclaration générale sur toutes les pièces jointes ordinaires.

Le même guide décrit la conservation contrôlée par le client et les restrictions de fonctionnalités. Vérifiez le guide actuel et les paramètres réels avant d’activer une fonctionnalité. Un BAA pour le service de base n’élimine pas la nécessité d’examiner la recherche, l’accès réseau, les destinataires connectés et le partage.

Contexte source : OpenAI : Guide de mise en œuvre et configuration HIPAA, 9 juillet 2026

04

Ne fusionnez pas les périmètres Codex et espace de travail différents

Le guide Enterprise/Edu de juillet liste Codex comme non supporté pour les PHI dans ce périmètre. Le guide HIPAA Codex distinct décrit un usage local conditionnel pour Healthcare, Clinicians ou espaces Regulated avec un BAA applicable et accès requis, et exclut explicitement Codex cloud.

Ces affirmations ne doivent pas être aplaties en « Codex est toujours couvert » ou « Codex n’est jamais couvert ». Identifiez l’espace de travail réel, la méthode de connexion et le guide applicable. L’article fonction actuel et l’accord client doivent résoudre la configuration proposée ; ne choisissez pas une ligne plus permissive d’un autre périmètre.

Contexte source : OpenAI : Guide de mise en œuvre et configuration HIPAA, 9 juillet 2026 · OpenAI : Guide de configuration HIPAA pour Codex

05

Transformez la révision en règle pour le personnel et test sécurisé

Enregistrez le compte, la tâche, les champs et l’ensemble de fonctionnalités autorisés pour que le personnel distingue la route approuvée d’un compte personnel ou d’une fonctionnalité exclue. Incluez les intermédiaires de traitement dans la révision : un BAA d’un fournisseur IA n’établit pas automatiquement le rôle contractuel d’Aona ou d’un autre fournisseur.

Pratiquez avec des dossiers inventés avant que des PHI n’entrent dans la voie sélectionnée. Enregistrez l’action de contrôle prévue et observée, et gardez la décision contractuelle séparée du test. Un blocage synthétique réussi est une preuve concernant cette voie, pas une certification HIPAA ou une approbation professionnelle.

Contexte source : HHS : directives sur HIPAA et cloud computing · OpenAI : Guide de mise en œuvre et configuration HIPAA, 9 juillet 2026

Mettez-le en pratique

Matrice de révision du plan ChatGPT et PHI

Conditions publiées du plan et des fonctionnalités issues du guide OpenAI publié le 9 juillet 2026, vérifiées le 21 septembre 2026. Une checklist de fonctionnalités séparée est incluse dans le pack.

Positions des fournisseurs documentées et spécifiques au périmètre. Le contexte de révision client et le prompt de pratique sont synthétiques ; aucun accord client ou déploiement n’est approuvé.

La décision d’achat comporte trois volets
01

Plan

Identifier le service éligible et le périmètre de l’espace de travail

02

Accord

Le BAA couvre expressément le service proposé

03

Fonctionnalité

Vérifier les champs, la conservation, les destinataires et les contrôles activés

Matrice de révision du plan ChatGPT et PHI
Plan ou contrôlePosition publiéeVérification client
ChatGPT EnterpriseÉligible uniquement si expressément identifié dans le BAA, selon le périmètre du guide de juillet.Associez le BAA exécuté et le guide espace de travail/fonctionnalité applicable.
ChatGPT EduLa même condition explicite d’éligibilité BAA s’applique dans le guide de juillet.Ne déduisez pas la permission PHI uniquement du branding éducatif.
ChatGPT Free, Plus ou ProServices non éligibles dans le guide de juillet.Gardez les PHI hors de cette route de plan grand public.
ChatGPT BusinessService non éligible dans le guide de juillet.Un plan business payant n’établit pas la couverture BAA.
Espace Healthcare ou Enterprise/Edu RegulatedExplicitement hors du guide de juillet ; directives d’espace de travail séparées s’appliquent.Examinez ce périmètre et accord actuels, pas la liste ordinaire des fonctionnalités Enterprise/Edu.
Champs PHI interdits Enterprise/EduNoms de fichiers, détails profil/espace de travail, contenu GPT spécifié et demandes de support.Gardez ces champs exempts de PHI et appliquez les définitions exactes des catégories.
Conservation Enterprise/EduLe contenu reste pendant la durée de l’accord sauf suppression anticipée ou période plus courte choisie.Définissez la conservation appropriée et effectuez les suppressions requises selon le guide applicable.
Recherche, exécution externe et destinataires connectésLe guide de juillet restreint certains usages PHI et recommande de désactiver les fonctionnalités de transmission tierces concernées.Examinez les paramètres exacts des fonctionnalités, destinataires et permissions de partage avant activation.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Matrice de révision du plan ChatGPT et PHILire

Positions des fournisseurs documentées et spécifiques au périmètre. Le contexte de révision client et le prompt de pratique sont synthétiques ; aucun accord client ou déploiement n’est approuvé.

Conditions publiées du plan et des fonctionnalités issues du guide OpenAI publié le 9 juillet 2026, vérifiées le 21 septembre 2026. Une checklist de fonctionnalités séparée est incluse dans le pack.

Review steps
  • Match plan et workspace scope: Identify whether the July Enterprise/Edu guide or separate Healthcare/Regulated guidance applies.
  • Confirm explicit BAA eligibility: Check the actual named service, permitted purpose et contractual conditions.
  • Review feature et field restrictions: Validate the current guide, enabled settings, retention, recipients and sharing for the intended input.
Source identity

Official source: https://cdn.openai.com/osa/hipaa-guide.pdf Posted: 9 July 2026 Retrieved: 21 September 2026 SHA-256: fa9aa775e352c29c277a250ba80938025be206af060e4dee824e6b7a8f966607

This guide explicitly excludes ChatGPT for Healthcare et Enterprise/Edu Regulated Workspaces. The separate Codex guide has a different stated scope: https://learn.chatgpt.com/docs/hipaa-configuration

Feature checklist within the July guide scope
Enregistrements d’exemples détaillés
July 2026 guide areaDocumented conditionVérification de la portée
PHI-prohibited fieldsNo PHI in filenames, user profile, workspace name/image, GPT Content or support requests.See Enterprise/Edu section 4 for exact subfields.
Unsupported featuresCodex, Memories et Search Agent mode are listed as unsupported for PHI.Applies to this July guide; Healthcare et Regulated Workspace are excluded from its scope.
Search et Deep ResearchThe described browsing capabilities may not be used with PHI.Confirm the applicable current workspace guide.
Canvas code network accessThe described external network requests may not be used with PHI.Review the exact enabled feature et recipient path.
Apps/connectors, Code on macOS et third-party GPTsThe guide describes potential third-party transfers et recommends disabling relevant functionality.If enabling a permitted feature, review actual recipients et conditions.
SharingCustomer must evaluate permissions et ensure relevant recipients are authorised.Do not infer that all workspace members may access every shared PHI item.
Safe practice prompt

Invented scenario: improve a generic reception reminder without adding a patient name, diagnosis, booking date or identifier. No actual patient record or installed-product test result is represented.

Obtain the customer’s applicable BAA et current workspace/feature guidance before approving a real use.

Source et scope

Guide: https://aona.ai/resources/guides/chatgpt-hipaa-baa-checklist/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • HHS: Guidance on HIPAA et cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html
  • OpenAI: HIPAA Implementation et Configuration Guide, 9 July 2026: https://cdn.openai.com/osa/hipaa-guide.pdf
  • OpenAI: HIPAA configuration guide for Codex: https://learn.chatgpt.com/docs/hipaa-configuration

Avant de continuer

Gardez ces distinctions claires

Un plan n’est pas une approbation
Ne pas transférer une décision BAA d’un service ou d’une fonctionnalité à un autre.
La formation n’est qu’une question parmi d’autres
Une promesse concernant la formation du modèle ne répond pas aux questions de contrat, d’accès, de conservation ou de divulgation autorisée.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut aider les équipes à évaluer la visibilité et les politiques d’entrée sensible sur les navigateurs installés et les chemins natifs pris en charge.

Aona n’approuve pas les divulgations HIPAA, ne fournit pas de BAA OpenAI ni ne certifie un workflow comme conforme. Son propre traitement et rôle contractuel doivent être examinés.

Utilisez la requête administrative synthétique pour convenir du compte, de l’application, du chemin d’entrée et du résultat de la politique pour une évaluation de sécurité ciblée.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

ChatGPT Business est-il éligible à la PHI selon ce guide ?
Le guide officiel publié le 9 juillet 2026 indique explicitement que ChatGPT Business n’est pas un service éligible, tout comme Free, Plus et Pro. Ne pas considérer un abonnement payant comme une couverture BAA.
Enterprise ou Edu peuvent-ils être utilisés sans BAA ?
Le guide de juillet exige que le BAA spécifie expressément le service Enterprise ou Edu comme éligible avant que la PHI soit téléchargée, transmise ou traitée. Le nom du plan seul est insuffisant.
Les espaces Healthcare et Regulated utilisent-ils la même liste de fonctionnalités ?
Non. Le guide de juillet exclut explicitement ces périmètres et renvoie à des directives distinctes. Associer l’espace de travail réel à son guide et accord actuels plutôt que de copier les restrictions ou permissions entre périmètres.
Pourquoi les sources Codex décrivent-elles une éligibilité différente ?
Elles décrivent des périmètres déclarés différents. Le guide Enterprise/Edu de juillet liste Codex comme non pris en charge ; le guide Codex séparé décrit une utilisation locale conditionnelle pour certains espaces Healthcare, Clinicians ou Regulated spécifiés et exclut le cloud. Vérifier le périmètre applicable avant l’utilisation de PHI.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. HHS : directives sur HIPAA et cloud computing

    Rôles de sous-traitant, BAA, analyse des risques et mesures de sécurité des services cloud, y compris les fournisseurs sans clés de déchiffrement.

    regulator · vérifié 2026-09-21
  2. OpenAI : Guide de mise en œuvre et configuration HIPAA, 9 juillet 2026

    Éligibilité BAA datée Enterprise/Edu, plans consommateur/Business exclus, champs PHI interdits, conditions de conservation et de fonctionnalités ; exclut explicitement les périmètres Healthcare et Regulated.

    vendor · vérifié 2026-09-21
  3. OpenAI : Guide de configuration HIPAA pour Codex

    Conditions locales Codex distinctes pour les espaces/API Healthcare, Clinicians ou Regulated spécifiés et exclusion explicite du cloud Codex ; ne remplace pas tous les guides d’espace ChatGPT.

    vendor · vérifié 2026-09-21
ChatGPT et HIPAA : plans, BAAs et fonctionnalités | Aona