OpenAI APIのHIPAA compliance supportは、医療・ヘルスケア領域でOpenAI APIを扱う組織にとって、BAA締結の初動を短くする変更です。2026年10月5日、対象組織の管理者がAPI Platformから標準BAAを受け入れられる流れが追加されました。
ただし、BAAを受け入れただけでアプリケーション全体がHIPAA準拠になるわけではありません。PHIを扱う前に、対象サービス、Modified Retention、権限、ログ、サポート連絡時の情報管理を分けて確認する必要があります。
医療・ヘルスケア向けAI機能をOpenAI APIで検討している場合は、要件整理、PoC設計、社内レビュー観点の洗い出しから支援できます。 相談する
何が変わる?BAA締結の入口が管理画面に入った
今回の変更では、eligible organization の管理者がAPI Platformにサインインし、Organization > General のHIPAA compliance supportから標準BAAを確認して受け入れられます。完了すると、対象組織のステータスはActiveになります。
実務上の価値は、法務確認そのものが不要になることではなく、初期判断の摩擦が下がることです。Enterprise契約が必須ではない一方で、self-serve enrollmentにはAPI利用履歴が必要で、未対象の場合はNot eligible yetと表示されます。
対象読者は誰か:医療AIのPoC担当・情シス・法務
対象は、診療支援、問診要約、保険請求補助、医療文書分類、コールセンター支援などでOpenAI APIを検討するAI導入担当者です。特に「BAAの相談先がわからない」「APIとChatGPT Enterpriseの対象範囲を混同している」組織に向いています。
OpenAIのHelp Centerでも、BAAとHIPAA compliance supportの有効化だけではアプリ全体のコンプライアンスを満たさないと説明されています。利用目的、データフロー、アクセス制御、監査証跡は別途評価が必要です。
仕様表:APIで確認すべき5項目
管理者が最初に見るべき項目は5つです。1つ目は組織のeligibility。API利用履歴が足りない場合、self-serveでは有効化できません。2つ目は管理者権限。Organization settingsを管理し、組織を代表して契約を受け入れる権限が必要です。
3つ目はCovered servicesです。APIではModified Retentionが前提になり、/v1/responses、/v1/chat/completions、/v1/embeddings、/v1/files、/v1/realtime などが列挙されています。4つ目は対象外機能、5つ目はPHIを含めないサポート運用です。
- Eligibility: Not eligible yet の場合はAPI利用履歴や契約条件を確認する
- Admin authority: BAAを受け入れる権限を持つ担当者に限定する
- Covered endpoints: Modified Retentionと対象APIをPoC前に照合する
- Excluded features: BAA対象外機能をRBACや運用ルールで分離する
- Support hygiene: PHIをサポート依頼、添付、スクリーンショットに入れない
30日PoCで見るべき導入手順
30日PoCでは、最初の1週でデータ分類とユースケースを決めます。PHIを含む入力、匿名化できる入力、検証用の合成データを分け、対象APIに入るデータを一覧化します。ここを曖昧にすると、後から法務・セキュリティレビューが止まりやすくなります。
2週目はAPI Platformで組織設定、Modified Retention、BAAステータス、対象エンドポイントを確認します。3週目はアクセス制御と監査ログ、4週目は本番前レビューとして、PHIを含まない障害報告テンプレートと評価データセットを用意します。
PoCを進める前に、法務・セキュリティ・開発の確認観点を1枚にまとめたい場合は、HelloCraftAIにご相談ください。 相談する
導入失敗を避けるチェックリスト
失敗しやすいのは、BAAの有無だけを確認して、周辺機能の対象範囲を見落とすケースです。APIの対象エンドポイントとChatGPTワークスペースの対象機能は同じではありません。API with Modified Retentionの範囲を個別に確認しましょう。
BAAを受け入れた後にHIPAA compliance supportをAPI Platform上で無効化できない点も確認ポイントです。対象組織を間違えない、Organization IDを記録する、誰がいつ受け入れたかを監査証跡として残す、という基本を押さえましょう。
- BAA対象サービスと対象外機能を同じ表で管理する
- PHIを扱う前に、合成データでプロンプト・レスポンス・ログの流れを確認する
- API keyの作成者、利用プロジェクト、失効日を台帳化する
- サポート連絡ではPHIを含まない再現手順だけを送る
FAQ:BAAを受け入れたら何をしてよい?
Q. Enterprise契約がないとAPIのBAAは受け入れられませんか? A. OpenAI Help Centerでは、API servicesのBAA締結にEnterprise agreementは必須ではないと説明されています。ただし、self-serve enrollmentにはAPI利用履歴などの要件があります。
Q. BAAを受け入れればアプリはHIPAA準拠ですか? A. いいえ。BAAとHIPAA compliance supportは前提条件の一部です。アプリ側の権限管理、監査、データ最小化、運用手順は自社で評価する必要があります。
Q. どのAPIが対象ですか? A. Help Centerでは、Modified Retentionがプロビジョニングされた組織で /v1/responses、/v1/chat/completions、/v1/embeddings、/v1/files、/v1/realtime などがHIPAA eligible endpointsとして列挙されています。最新の対象範囲はBAAとHelp Centerで確認してください。
まとめ:確認すべきは契約、対象範囲、運用の3層
OpenAI APIのHIPAA compliance support追加は、医療AIのPoCを始める組織にとって前進です。管理画面から標準BAAを確認できることで、初期の相談導線は短くなります。
一方で、本当に重要なのは「契約できるか」だけではありません。対象API、対象外機能、Modified Retention、管理者権限、サポート時のPHI混入防止まで含めて、30日PoCの前に確認することが失敗を避ける近道です。