OpenAI

符合 HIPAA 要求的产品和功能

了解符合 HIPAA 要求的 OpenAI 产品和功能。

更新于:yesterday

本页概述了 OpenAI 符合 HIPAA 要求的产品和功能。有关这些产品的使用和配置详情,请参阅您的 BAA 中引用的《HIPAA 指南》

符合 HIPAA 要求的产品

OpenAI 根据业务伙伴协议 (BAA) 提供以下符合 HIPAA 要求的产品:

  • ChatGPT 医疗保健版

  • 具有受监管工作空间的 ChatGPT for Enterprise

  • ChatGPT FedRAMP

  • ChatGPT 临床专业人士版

  • 采用 Modified Retention 的 API

  • 采用 Modified Retention 的 API FedRAMP

BAA 涵盖的 ChatGPT 功能

符合 HIPAA 标准的 ChatGPT 产品包含以下功能,这些功能满足 HIPAA 合规要求,且在《OpenAI 商业伙伴和医疗保健附录》(简称“BAA”)的覆盖范围内:

当以下功能在符合条件的 ChatGPT 工作空间中使用,并且已针对成员的角色启用时,该功能适用。

某项功能是否可用,并不能单凭这一点决定某种特定使用方式或关联的第三方服务是否属于您的 BAA 涵盖范围。

聊天

  • 在“聊天”和“工作”中聊天

  • 文件/库

  • 网络搜索并运行深度研究(详见下文)

  • 创建和管理项目

    • 共享项目

    • 通过工作空间链接共享项目

  • 浏览并运行工作空间智能体

    • 构建工作空间智能体

    • 共享工作空间智能体

    • 发布工作空间智能体

  • 创建和管理 GPT

    • 将 GPTs 发布到工作空间

    • 对外发布 GPT

    • 允许所有第三方 GPT

    • 仅允许经所有者批准的 GPT

  • 使用语音

    • 在语音中共享屏幕和视频

  • 自动参考“库”中的文件

  • 使用 ChatGPT 录制模式

  • 在画布和代码块中运行代码

  • 在工作空间中共享聊天和计划任务

  • 学习模式(仅适用于 ChatGPT for Edu)

  • 启用可信临床搜索(仅适用于 ChatGPT 医疗保健版)

聊天扩展

  • 使用 ChatGPT for PowerPoint

  • 使用 ChatGPT for Excel 和 ChatGPT for Sheets

工作

  • 在 ChatGPT 桌面应用中本地运行

  • 在云端,通过 ChatGPT 网页版、移动版和桌面版

Codex

  • 在 ChatGPT 桌面应用、IDE 或 CLI 中本地使用 Codex(详见下文)

  • 远程发现和控制设备

  • 使用 Windows 计算机使用功能

  • 为 Codex CLI 启用设备代码身份验证

  • 管理 Codex

工作空间功能

  • 管理员功能

  • SSO

  • 合规 API

  • 使用插件,包括可供工作空间使用的应用和连接器

  • 使用技能

    • 创建技能

    • 上传技能

    • 分享技能

    • 将技能发布到工作空间

  • 使用共享记忆

  • 创建个人访问 Token

  • 查看工作空间成员和群组

Codex Local(使用 ChatGPT 登录)

Codex Local 需要在本地工作站上安装 Codex Local Client。使用符合 HIPAA 要求的 ChatGPT 账户登录时,符合 HIPAA 要求的本地客户端包括 CLI、IDE 和桌面应用。当 Codex Local Client 将受保护健康信息 (PHI) 传输给 OpenAI 进行处理时,OpenAI 将按照 BAA 的规定保护客户的 PHI。

OpenAI BAA 不适用于在客户的客户端设备上运行 Codex Local Client,也不适用于 Codex Local Client 因客户的使用行为或指示而访问的任何第三方服务。客户负责评估 Codex Local Client 的安装及其运行环境,并建立符合其 PHI 使用要求的受管配置。

如需详细了解如何在您的组织中部署 Codex,请参阅管理员部署指南

如需了解 Codex Local 的配置选项,请参阅《托管配置》《Codex HIPAA 实施指南》

网页搜索与深度研究

OpenAI 会将符合 HIPAA 要求的 ChatGPT 工作空间配置为使用 OpenAI 的搜索索引。当用户启用网页搜索或深度研究工具,或者模型从网络检索信息时,系统会使用 OpenAI 索引中的信息。使用符合 HIPAA 要求的工作空间时,OpenAI 不会将查询发送给第三方搜索服务提供商(例如 Bing)。

BAA 未涵盖的 ChatGPT 功能

以下功能不在 BAA 的涵盖范围内。使用此功能时,不应输入 PHI(受保护的健康信息)。此处未列出的功能不会自动纳入 BAA 的涵盖范围。请参阅上方列表,了解涵盖的功能。最近添加的功能可能尚未列在此页面上。

聊天

  • 共享带有智能体自有连接的工作空间智能体

  • 允许画布和代码块访问互联网

工作

  • 允许云端工作使用浏览器

  • 允许云端工作访问网络

  • 允许事件触发型计划任务

Codex

  • 启用计算机历史记录

  • 在云端使用 Codex

  • 管理 Codex Security

工作空间功能

  • 使用站点

  • 使用改进的记忆功能

访问 BAA 未涵盖的 ChatGPT 功能

客户可自行决定是否允许访问 BAA 未涵盖的其他 ChatGPT 功能。这些附加功能默认处于停用状态。工作空间管理员可以通过 RBAC 群组启用这些功能的访问权限;如需详细了解如何配置 RBAC 角色和群组,请参阅本文。此类访问权限仅适用于不涉及传输、存储或处理 PHI 的用途。

记忆改进

改进的记忆功能可以利用成员过往聊天中的背景信息来持续更新其记忆。在 ChatGPT 医疗保健版以及具有受监管工作空间的 ChatGPT Enterprise 中,改进的记忆功能默认处于禁用状态。

工作空间所有者和管理员可以在权限和角色中为默认工作空间角色或符合条件的自定义角色启用使用改进的记忆。启用之前,请查看哪些成员将获得访问权限,并将以下限制告知这些成员。

此功能不在您的 BAA 涵盖范围内。使用此功能时,不应输入 PHI。

有关功能行为的详细信息,请参阅:记忆常见问题解答。如需了解基于角色的访问设置,请参阅:ChatGPT Enterprise 基于角色的访问控制

事件触发型计划任务

响应关联应用中活动的事件触发型计划任务不在业务伙伴协议 (BAA) 的涵盖范围内。此功能在 ChatGPT for Healthcare 中默认关闭。管理员可以为符合条件的工作空间角色启用允许事件触发型计划任务设置。请勿使用事件触发型任务传输、存储或处理受保护健康信息 (PHI)。

如需了解更多信息,请查阅 ChatGPT 中的计划任务

BAA 涵盖的 API 功能

除非 OpenAI 另有说明,否则 OpenAI API 是否符合 HIPAA 要求,取决于客户的账户是否已配置 Modified Retention。在您的组织 ID 配置 Modified Retention 并签署 OpenAI BAA 后,即使数据会被保留,也可以使用下列端点处理 PHI。

符合 HIPAA 要求的端点

/v1/chat/completions

/v1/responses

/v1/assistants

/v1/threads

/v1/threads/messages

/v1/threads/runs

/v1/vector_stores

/v1/threads/runs/steps

/v1/images/generations

/v1/images/edits

/v1/images/variations

/v1/embeddings

/v1/audio/transcriptions

/v1/audio/translations

/v1/audio/speech

/v1/files

/v1/fine_tuning/jobs

/v1/batches

/v1/moderations

/v1/completions

/v1/realtime

Codex Local(API 密钥)

如果客户使用自行提供的 OpenAI API 密钥,通过 Codex Local 调用 OpenAI API 服务,则只有在客户已与 OpenAI 签署 BAA,且该 BAA 将采用 Modified Retention 的 API 服务列为合格服务的情况下,BAA 才会涵盖由 OpenAI 处理的数据。如需详细了解 BAA 涵盖范围和客户责任,请参阅上文的“Codex Local(使用 ChatGPT 登录)”部分。

这篇文章对你有帮助吗?