服务对象与地域限制
PuppyIP 仅面向海外合规企业及其授权人员提供服务,不面向中国大陆地区开放或提供代理服务。本服务仅限用于中国大陆境外的合法业务活动,严禁在中国大陆境内使用本服务。
代理 IP 或服务器位于境外,不改变上述限制。不得通过中转、转接、共享或转售向中国大陆境内的最终使用者提供本服务。使用前请阅读用户服务协议。
本文要点
- 10月5日官方 API 更新日志确认自助流程已经提供给合资格组织,具体发布时刻未公布;本文于北京时间10月6日核验。
- 自助资格要求既有 API 使用历史,操作者还须有组织设置权限及代表组织接受协议的授权;Not eligible yet 不是开关故障。
- 在 API Platform 选择正确组织,再进入 Settings > Organization > General,审阅协议、覆盖范围和组织身份后才确认。
- 完成后显示 Active,但不能在设置内关闭该支持;处理 PHI 前仍要核对实际 Org ID、Project 的 Modified Retention 与合资格服务。
- API BAA、ChatGPT 工作区资格和第三方服务责任各有边界,不能互相替代,也不能用一份协议推定所有模型、工具与数据路径都获覆盖。
10月5日新增了什么,谁需要看这条更新
这次变化是 API 组织管理流程:OpenAI 的2026年10月5日更新日志明确表示,合资格组织的管理员现在可以直接接受标准 Business Associate Agreement,即 BAA,并开启 HIPAA compliance support。它是当前可用的资格流程,不是未来开放预告;官方没有提供精确上线时刻。
本文面向准备配置医疗应用的 API 组织管理员与开发团队。最有用的第一步不是向模型发送病历试用,而是先确认组织、权限与协议覆盖。BAA 可理解为相关服务的业务伙伴协议;本文解释官方产品流程,不替团队作应用是否合规的判断。
先查资格:不要求企业协议,但并非每个组织都能开
官方帮助页说明,签 API 服务的 BAA 不以企业协议为前提,但自助登记要求已经建立 API 使用历史。管理员还须具备管理组织设置的权限,以及代表该组织接受协议的授权。能登录、持有 API Key 或拥有 ChatGPT 订阅,都不能直接替代这些条件。
如果 BAA 区域显示 Not eligible yet,官方解释是该组织目前不符合自助登记要求。帮助页没有公布使用历史所需的天数、消费金额或请求量,不能把充值或购买套餐写成必然解锁的方法。先核对所选组织与身份,保留不含敏感信息的界面提示,再向官方核实具体资格。
开启路径:先审阅,再确认组织身份
按官方说明,在 API Platform 登录并选中待配置组织,进入 Settings,再到 Organization > General。在 HIPAA compliance support 区域选择 Enable,下载并审阅 Business Associate and Healthcare Addendum,同时查看哪些 API 服务允许处理受保护健康信息,即 PHI。
完成审阅后,再确认本人有代表组织签署的授权、已理解协议及覆盖范围,核对组织名称和 Organization ID,最后选择 Agree and enable。成功时该区域显示 Active。多个组织的管理员应逐一核对身份,不能把一个组织的结果当作全部组织已完成;不要用真实 PHI 来测试按钮或资格。
Active 之后仍要核对 Org ID、Project 与数据保留配置
当前合资格产品帮助页明确,API 的 HIPAA 资格通常以账户已配置 Modified Retention 为条件,除非 OpenAI 另有规定。官方配置指南的 API 部分进一步要求,在传输 HIPAA 输入前,相关 Org ID 和 Project 应显示该保留功能已经启用。仅看到组织支持状态 Active,不能省略项目与实际请求配置检查。
Modified Retention 不是零保留的同义词。指南列有不同保留方式,其数据处理与应用状态边界各异。团队应按实际协议、组织和项目配置,逐项匹配当前合资格端点;即使使用常见的 Responses 或 Chat Completions,也不能由端点名称推定所有模型、输入类型、第三方工具和下游处理都在协议内。
开启后不能在设置内关闭,协议也不是合规完成证书
帮助页明确提醒,组织开启 HIPAA compliance support 后,无法在 API Platform 设置中关闭它。因此应在确认前让有授权的负责人完成协议与技术配置审阅,而不是先打开再寻找撤销按钮。这项说明只针对设置内的关闭能力,不应扩大成所有合同变更渠道永远不可用。
接受 BAA 与开启支持本身不会让应用自动符合 HIPAA。OpenAI 配置指南仍要求客户评估自己的使用方式,并承担访问管理、设备保护、使用监控和数据备份等责任。该指南发表于2026年7月9日,是本次流程所引用的配置参考,不能冒充10月5日新增的全部规则;涉及覆盖差异时,应核对实际协议与当前对应文档。
状态加载失败与协议变化,按具体提示处理
官方帮助把几种提示分开:BAA 状态无法加载时选择 Try again;开启未完成时,帮助页提供再次选择 Agree and enable 的步骤;若协议发生变化并出现 Reload agreement,则重新加载、下载审阅新协议,再完成确认。先保留当前组织与错误提示,避免换到另一组织后凭印象重复操作。
通过自助流程接受标准协议后,可用 View agreement 下载它;线下安排或定制 BAA 不会通过这个入口下载。需要定制条款应走帮助页列明的官方联系渠道,不能假定标准流程可以修改协议。支持请求、截图和附件都不应包含 PHI。
不要把 API 的资格套到 ChatGPT 或第三方连接
API 的组织级 BAA 与 ChatGPT 工作区的安排是不同流程。当前帮助页把销售管理的 ChatGPT Enterprise、Edu,以及合资格个人临床医生的安排分别说明,并明确 ChatGPT Business 不提供 BAA。某个 ChatGPT 入口能打开,不会证明当前 API 组织已接受协议或项目满足保留条件。
准备接入前,团队可整理一张自己的检查表:谁有签署授权、哪个 Org ID 与 Project 使用数据、协议覆盖哪些服务、实际启用哪种保留配置、哪些数据会离开 OpenAI 进入自建系统或第三方。缺少一项就先核实对应责任与文档;不要用代理出口、一次成功请求或界面的 Active 标记代替整条数据路径的审阅。
资料来源
常见问题
OpenAI API 自助签 BAA 已经上线了吗?
10月5日官方 API 更新日志已宣布合资格组织管理员可使用该流程。具体发布时间和全部账户开放进度未公布,个人是否符合要求仍看所选组织的界面与官方资格说明。
Not eligible yet 是什么意思?
该组织当前不符合自助登记条件。官方要求既有 API 使用历史,但未公布解锁天数、金额或请求阈值,不能承诺充值即可获得资格。
签 API BAA 必须先购买企业协议吗?
官方说明企业协议不是签 API BAA 的前提。自助组织资格、组织设置权限和代表组织签署的授权仍需分别满足。
开启后能直接关闭 HIPAA support 吗?
官方明确不能在 API Platform 设置内关闭。确认前应完成授权、协议和配置审阅;不能把这项界面限制扩大成所有合同处理渠道都不存在。
显示 Active 就可以发送真实病历了吗?
不能仅凭这一状态判断。还须核对协议涵盖的服务、实际 Org ID 和 Project 的 Modified Retention,以及自己的应用和数据路径配置;接受 BAA 本身不代表应用自动合规。
ChatGPT Business 或外部工具会一起受到 API BAA 覆盖吗?
不能互相套用。当前帮助页明确 ChatGPT Business 不提供 BAA;第三方服务、自建处理和 API 的覆盖责任也要按实际协议与数据路径分别审阅。