Esta página ofrece una descripción general de los productos y las funcionalidades de OpenAI que cumplen los requisitos de la HIPAA. Para obtener información detallada sobre el uso y la configuración de estos productos, consulta la Guía de la HIPAA mencionada en tu BAA.
Productos que cumplen los requisitos de la HIPAA
OpenAI ofrece los siguientes productos que cumplen los requisitos de la HIPAA mediante un acuerdo de asociado comercial (BAA):
ChatGPT para el sector sanitario
ChatGPT para empresas con Área de trabajo regulada
ChatGPT FedRAMP
ChatGPT para profesionales clínicos
API con retención modificada
API FedRAMP con retención modificada
Funcionalidades de ChatGPT cubiertas por el BAA
Los productos de ChatGPT que cumplen los requisitos de la HIPAA incluyen las siguientes funcionalidades, que permiten cumplir la normativa HIPAA y están cubiertas por el Acuerdo de asociado comercial y el Anexo de atención sanitaria de OpenAI (el «BAA»):
Funciones de administración
Aplicaciones/conectores
canvas y ejecución de código en canvas
Compartir chats
Chat con archivos
ChatGPT para Excel y Sheets
ChatGPT para PowerPoint
ChatGPT Work
Codex Local (consulta los detalles más abajo)
API de cumplimiento normativo
Clientes de escritorio: macOS y Windows
GPT
ImageGen
Biblioteca
Memoria
Aplicación móvil
Notificaciones
Proyectos
Herramienta de Python y descarga de archivos
RBAC
Grabar
SSO
Modo de estudio (disponible solo en ChatGPT para el sector educativo)
Búsqueda clínica de confianza (disponible solo en ChatGPT para el sector sanitario)
Voz (conversión de voz a texto/modo de voz avanzado)
Búsqueda web e investigación avanzada (consulta los detalles más abajo)
Trabajar con aplicaciones
Agentes del Área de trabajo
Codex Local (inicio de sesión con ChatGPT)
Codex Local requiere instalar el cliente de Codex Local en una estación de trabajo local. Los clientes locales que cumplen los requisitos de la HIPAA incluyen la CLI, el IDE y la aplicación de escritorio cuando se inicia sesión con una cuenta de ChatGPT que cumple los requisitos de la HIPAA. Cuando el cliente de Codex Local transmite PHI a OpenAI para su procesamiento, OpenAI protege la PHI del Cliente de conformidad con el BAA.
El BAA de OpenAI no se aplica a la ejecución del cliente de Codex Local en los equipos cliente del Cliente ni a ningún servicio de terceros al que dicho cliente acceda debido al uso o las instrucciones del Cliente. El Cliente es responsable de evaluar la instalación del cliente de Codex Local y su entorno operativo, así como de establecer una configuración gestionada que cumpla sus requisitos para usarlo con PHI.
Para obtener más información sobre cómo implementar Codex en tu organización, consulta la guía de implantación para administradores.
Para conocer las opciones de configuración de Codex Local, consulta Configuración gestionada y la Guía de implementación de la HIPAA para Codex.
Búsqueda web e investigación avanzada
OpenAI configura las Áreas de trabajo de ChatGPT que cumplen los requisitos de la HIPAA para que utilicen el índice de búsqueda de OpenAI. Cuando los usuarios activan la herramienta Búsqueda web o Investigación avanzada, o cuando el modelo recupera información de la web, se utiliza la información del índice de OpenAI. OpenAI no envía consultas a proveedores de búsqueda externos (por ejemplo, Bing) cuando se utiliza un Área de trabajo que cumple los requisitos de la HIPAA.
Acceso a funcionalidades de ChatGPT no cubiertas por el BAA
Un cliente puede, a su entera discreción, habilitar el acceso a funcionalidades adicionales de ChatGPT que no estén cubiertas por el BAA. Estas funciones adicionales están deshabilitadas de forma predeterminada. Los administradores del entorno de trabajo pueden habilitar el acceso a estas funciones mediante grupos RBAC; consulta este artículo para obtener más información sobre cómo configurar los roles y grupos RBAC. Este acceso está destinado únicamente a usos que no impliquen la transmisión, el almacenamiento ni el procesamiento de PHI.
Funcionalidades de la API cubiertas por el BAA
Para que la API de OpenAI cumpla los requisitos de la HIPAA, la cuenta del Cliente debe tener habilitada la retención modificada, salvo que OpenAI indique lo contrario. Una vez que se haya habilitado la retención modificada para el ID de tu organización, tras formalizar el BAA de OpenAI podrán utilizarse los endpoints que aparecen a continuación para procesar PHI, aunque se conserven los datos.
Endpoints que cumplen los requisitos de la HIPAA
/v1/chat/completions
/v1/responses
/v1/assistants
/v1/threads
/v1/threads/messages
/v1/threads/runs
/v1/vector_stores
/v1/threads/runs/steps
/v1/images/generations
/v1/images/edits
/v1/images/variations
/v1/embeddings
/v1/audio/transcriptions
/v1/audio/translations
/v1/audio/speech
/v1/files
/v1/fine_tuning/jobs
/v1/batches
/v1/moderations
/v1/completions
/v1/realtime
Codex Local (clave de API)
El uso de Codex Local con una clave de la API de OpenAI proporcionada por el Cliente para los Servicios de la API de OpenAI estará cubierto por el BAA, únicamente en lo que respecta a los datos procesados por OpenAI, si el Cliente ha suscrito con OpenAI un BAA que incluya los Servicios de API con retención modificada como Servicio apto. Consulta la sección anterior sobre Codex Local (Inicio de sesión con ChatGPT) para obtener más información sobre la cobertura del BAA y las responsabilidades del Cliente.
