Cette page donne un aperçu des produits et fonctionnalités d’OpenAI admissibles à HIPAA. Pour en savoir plus sur l’utilisation et la configuration de ces produits, consultez le guide HIPAA mentionné dans votre BAA.
Produits admissibles à HIPAA
OpenAI propose les produits admissibles à HIPAA suivants avec un accord de partenaire commercial (BAA) :
ChatGPT pour le secteur de la santé
ChatGPT Enterprise avec espace de travail réglementé
ChatGPT FedRAMP
ChatGPT pour les cliniciens
API avec conservation modifiée
API FedRAMP avec conservation modifiée
Fonctionnalités de ChatGPT couvertes par le BAA
Les produits ChatGPT admissibles à HIPAA comprennent les fonctionnalités suivantes, qui favorisent la conformité à HIPAA et sont couvertes par l’Addendum d’OpenAI relatif aux partenaires commerciaux et au secteur de la santé (le « BAA ») :
Fonctionnalités d’administration
Authentification unique (SSO)
API de conformité
RBAC
Clavardage avec des fichiers
Partage de clavardages
Voix (parole en texte/mode vocal avancé)
Outil Python et téléchargement de fichiers
Recherche Web et recherche approfondie (voir les détails ci-dessous)
Canvas et exécution de code dans Canvas
ImageGen
Mémoire
Projets
Notifications
Apps / connecteurs
GPTs
Clients de bureau : MacOS et Windows
Application mobile
Enregistrement
Travailler avec des apps
ChatGPT pour Excel et Sheets
Agents d’espace de travail
Bibliothèque
Codex Local (voir les détails ci-dessous)
Mode étude (offert uniquement dans ChatGPT Edu)
Recherche clinique fiable (offerte uniquement dans ChatGPT pour le secteur de la santé)
Codex Local (connexion avec ChatGPT)
Codex Local implique l’installation du client Codex Local sur un poste de travail local. Les clients locaux admissibles à HIPAA comprennent CLI, IDE et l’application de bureau lorsque vous êtes connecté avec un compte ChatGPT admissible à HIPAA. Lorsque le client Codex Local transmet des PHI à OpenAI à des fins de traitement, OpenAI protégera les PHI du Client conformément au BAA.
Le BAA d’OpenAI ne s’applique pas à l’exécution du client Codex Local sur les machines clientes du Client ni aux services tiers auxquels le client Codex Local accède en raison de l’utilisation ou des instructions du Client. Le Client est responsable d’évaluer l’installation du client Codex Local, son environnement d’exploitation et d’établir une configuration gérée qui répond à ses exigences d’utilisation avec des PHI.
Pour en savoir plus sur le déploiement de Codex dans votre organisation, consultez le guide de déploiement pour les administrateurs.
Pour connaître les options de configuration de Codex Local, consultez Configuration gérée et le guide de mise en œuvre HIPAA de Codex.
Recherche Web et recherche approfondie
OpenAI configure les espaces de travail ChatGPT admissibles à HIPAA de façon à utiliser l’index de recherche d’OpenAI. Lorsque les utilisateurs activent l’outil Recherche Web ou recherche approfondie, ou lorsque le modèle récupère de l’information sur le Web, il utilise l’information contenue dans l’index d’OpenAI. OpenAI n’envoie pas de requêtes à des fournisseurs de recherche tiers (p. ex., Bing) lors de l’utilisation d’un espace de travail admissible à HIPAA.
Accès aux fonctionnalités de ChatGPT non couvertes par le BAA
Un client peut, à sa seule discrétion, activer l’accès à des fonctionnalités supplémentaires de ChatGPT qui ne sont pas couvertes par le BAA. Ces fonctionnalités supplémentaires sont désactivées par défaut. Les administrateurs de l’espace de travail peuvent activer l’accès à ces fonctionnalités au moyen de groupes RBAC; consultez cet article pour en savoir plus sur la configuration des rôles et des groupes RBAC. Cet accès est destiné uniquement aux utilisations qui n’impliquent pas la transmission, le stockage ni le traitement de PHI.
Fonctionnalités de l’API couvertes par le BAA
L’admissibilité à HIPAA pour l’API d’OpenAI dépend de la configuration du compte du Client avec la conservation modifiée, sauf indication contraire d’OpenAI. Une fois que votre identifiant d’organisation est configuré avec la conservation modifiée, les points de terminaison indiqués ci-dessous peuvent être utilisés pour traiter des PHI, même si les données sont conservées, après la signature du BAA d’OpenAI.
Points de terminaison admissibles à HIPAA
/v1/chat/completions
/v1/responses
/v1/assistants
/v1/threads
/v1/threads/messages
/v1/threads/runs
/v1/vector_stores
/v1/threads/runs/steps
/v1/images/generations
/v1/images/edits
/v1/images/variations
/v1/embeddings
/v1/audio/transcriptions
/v1/audio/translations
/v1/audio/speech
/v1/files
/v1/fine_tuning/jobs
/v1/batches
/v1/moderations
/v1/completions
/v1/realtime
Codex Local (clé API)
L’utilisation de Codex Local avec une clé API OpenAI fournie par le Client pour les services API d’OpenAI sera couverte par le BAA pour les données traitées par OpenAI seulement si le Client a conclu avec OpenAI un BAA qui inclut les services API avec conservation modifiée comme service admissible. Consultez la section Codex Local (connexion avec ChatGPT) ci-dessus pour en savoir plus sur la couverture du BAA et les responsabilités du Client.
