تخطي إلى المحتوى الرئيسي
OpenAI

Updated: 4 سبتمبر 2026

التدابير الأمنية الخاصة بالموردين

تسري التدابير الأمنية الخاصة بالموردين على المورد عند تقديمه سلعًا أو خدمات أو برامج إلى شركة OpenAI ويتم دمج هذه التدابير في الاتفاقية المعمول بها والمبرمة بين المورد وشركة OpenAI ("الاتفاقية"). إن المصطلحات المستخدمة هنا والتي لم يتم تعريفها قد تم توضيحها في الاتفاقية.

سيكون المورد مسؤولاً عن تثبيت برنامج أمن المعلومات واستخدامه، والذي ستتم مراجعته مرة سنويًا على الأقل، أو قبل ذلك، إذا استدعى الأمر نتيجة وقوع حادث أمني أو حدوث تغيير جوهري في القوانين المعمول بها. سيتم إسناد مهمة الإشراف على برنامج أمن المعلومات إلى موظفين مؤهلين ذوي خبرة كبيرة على نحو مناسب. 

لتلبية الالتزامات المتعلقة بالأمن والخصوصية لدى المورد بموجب هذه الاتفاقية، سيتضمن برنامج أمن المعلومات الخاص به ما يلي:

1. السياسات وقواعد السلوك

  • توفير سياسات مكتوبة تتعلق بأمن المعلومات والخصوصية بما يتماشى مع برنامج أمن المعلومات وجميع قوانين حماية البيانات المعمول بها. 
  • إبلاغ جميع الموظفين المعنيين بهذه السياسات وقواعد السلوك الخاصة بالموردين وطلب إقرارًا رسميًا بالاطلاع عليها.
  • مراقبة الامتثال وتصحيح عدم الامتثال من خلال العمليات الموثقة، وسيتم التعامل مع مخالفات السياسة من خلال الإجراءات التأديبية المناسبة.

2. إدارة المخاطر

  • تثبيت برنامج إدارة المخاطر واستخدامه، والذي يتضمن إجراء تقييمات دورية للمخاطر وتوفير ضوابط لتحديد المخاطر وتحليلها ومراقبتها وإعداد التقارير عنها واتخاذ الإجراءات التصحيحية بشأنها.
  • إجراء تقييمات للمخاطر مرة سنويًا على الأقل (سواء داخليًا أو من خلال الاستعانة بمتعاقدين خارجيين مستقلين) لتحديد المخاطر التي تهدد بيانات OpenAI والمخاطر التي تهدد أصول أعمال المورد (على سبيل المثال، البنية الأساسية التقنية) والتهديدات ضد تلك العناصر (سواء الداخلية أو الخارجية) واحتمالية حدوث تلك التهديدات وتأثيرها على المنظمة.
  • تقييم المخاطر الأمنية التي تهدد بيانات OpenAI وإعطاء الأولوية لعلاجها.

3. الموظفون

  • توفير الممارسات القياسية لهذا القطاع واستخدامها لفرز الموظفين وتدريبهم وإدارتهم.
  • التحقق من البيانات الأساسية لجميع الموظفين، قبل توظيفهم، والذين سيتمكنون من الوصول إلى بيانات OpenAI أو دعم عمل المورد، إلى الحد المسموح به بموجب القانون في الولاية القضائية لكل موظف.
  • توفير تدريب سنوي في مجال الأمن والخصوصية لموظفي الموردين، وتدريب أمني إضافي حسب الحاجة.
  • مطالبة موظفي الموردين بإبرام اتفاقية سرية، أو التأكد من خضوع موظفي الموردين لالتزامات السرية المتوافقة مع تلك التي يخضع لها المورد فيما يتعلق بعمله لصالح OpenAI، كشرط للتوظيف أو المشاركة واتباع السياسات المتعلقة بحماية بيانات العملاء والبيانات الخاصة بالجهات الخارجية الأخرى.
  • التحقق من هوية الموظفين والعمالة المؤقتة لديه.
  • عدم توظيف أفراد المورّد أو استقطابهم من أي دولة أو إقليم: (أ) مصنف على أنه يخضع لعقوبات شاملة من قِبل "مكتب مراقبة الأصول الأجنبية التابع لوزارة الخزانة الأمريكية" (OFAC)؛ أو (ب) يخضع لتحذير "المستوى 4/ عدم السفر" الصادر عن "وزارة الخارجية الأمريكية"؛ أو (ج) يقع في مناطق تشهد نزاعًا مسلّحًا نشطًا.
  • السماح لشركة OpenAI بإجراء عمليات تدقيق أمنية مخصصة على موظفي الموردين ومشاركة أي معلومات تطلبها OpenAI على نحو معقول على الفور لدعم عمليات التدقيق هذه.
  • يجوز لشركة OpenAI إجراء تحقق أمني إضافي لموظفي الموردين الذين يعملون عن بُعد، شريطة ألا يؤدي قيام الشركة بذلك إلى تقييد أو استبعاد التزام المورد بالتحقق من بياناتهم الأساسية وهويتهم بموجب هذه التدابير الأمنية أو الاتفاقية.

4. ضوابط التحكم في النظام ومحطات العمل

سيقوم المورد بتأمين جميع أجهزة الكمبيوتر المحمولة الخاصة بالشركة والأجهزة المحمولة والخوادم الداخلية والأجهزة الأخرى التي تعالج بيانات OpenAI من خلال:

  • إدارة جميع الأجهزة المتصلة بالشبكة والخوادم بصورة مركزية، بما في ذلك البنية الأساسية الداخلية، من خلال منصة معتمدة لإدارة الأجهزة المتصلة بالشبكة.
  • فرض تكوينات الأمان الأساسية والتحديثات في الوقت المناسب على أنظمة التشغيل والتطبيقات والبرامج الثابتة على مستوى محطات العمل والخوادم تلقائيًا.
  • يجب تشفير البيانات أثناء التخزين (وضع السكون): تشفير القرص بالكامل على أجهزة الكمبيوتر المحمولة ومحطات العمل وتشفير القرص أو التشفير على مستوى وحدة التخزين الموجودة على الخوادم وأجهزة التخزين.
  • تعطيل استخدام الوسائط المحمولة والقابلة للإزالة على جميع الأجهزة أو التحكم فيها بصورة صارمة.

5. الضوابط الخاصة بالهوية والمصادقة والتفويض

  • توفير الممارسات القياسية لهذا القطاع واستخدامها للتحكم في الهوية والمصادقة وإدارة الوصول.
  • توثيق السياسات والإجراءات التي تنظم إدارة الوصول لموظفي الموردين وحسابات الخدمات.
  • الاحتفاظ بقائمة دقيقة ومحدثة لجميع موظفي الموردين الذين يتمتعون بإمكانية الوصول إلى الأنظمة. 
  • تعطيل بيانات تسجيل الدخول أو إلغاؤها في غضون يوم عمل واحد من تاريخ نقل الموظف أو إنهاء خدمته.
  • استخدام تسجيل الدخول الموحد في جميع عمليات تسجيل الدخول التفاعلية إلى الأنظمة الداخلية وخدمات الجهات الخارجية التي تدعم تقديم الخدمات.
  • فرض المصادقة متعددة العوامل من خلال موفر الهوية كجزء من عملية تسجيل الدخول الموحد. 
  • تطبيق التحكّم في الوصول القائم على الأدوار (RBAC) مع مبادئ الحد الأدنى من الامتيازات والفصل بين الواجبات.
  • استخدام الحسابات المميزة ("الجذر"/"المسؤول") فقط عندما يكون ذلك مطلوبًا من الناحية التقنية بموجب إجراءات التحكم في التغيير المعتمدة، ومنع المستخدمين غير المميزين من القيام بالوظائف المميزة.
  • يجب إجراء المراجعة الرسمية والحصول على الموافقة على أي طلب وصول إلى الأنظمة التي تخزن بيانات OpenAI، بالإضافة إلى عمليات تدقيق الوصول الدورية (ربع سنوية على الأقل) للتأكد من ملاءمة الامتيازات.
  • تحديد إجراءات للإبلاغ عن بيانات تسجيل الدخول المخترقة وإلغاؤها (على سبيل المثال، كلمات المرور ومفاتيح API) والتحقق من هوية المستخدم قبل إجراء عمليات إعادة التعيين أو توفير بيانات تسجيل الدخول المؤقتة.
  • فيما يخص مستخدمي OpenAI النهائيين، الذين يعتمدون على خدمة إدارة الهوية والوصول من جهة خارجية، لا يقوم المورد بتخزين كلمات المرور التي يدخلها المستخدم.

6. الحوادث الأمنية

  • وضع خطة الاستجابة للحوادث الأمنية وتطبيقها للاستجابة للأحداث وحلها، والتي تُعرض سرية عمل المورد أو بيانات OpenAI أو توافرها أو سلامتها للخطر.
  • بمجرد أن تصبح على علم بوقوع حادث أمني فعلي أو مشتبه به، يجب تقديم إشعار كتابي إلى OpenAI عبر البريد الإلكتروني security@openai.com دون تأخير غير مبرر، وفي جميع الأحوال، خلال 48 ساعة من العلم بوقوع هذا الحادث الأمني. عندما يكون ذلك ممكنًا، سيتضمن هذا الإشعار جميع التفاصيل المتاحة المطلوبة بموجب قوانين حماية البيانات حتى تتمكن OpenAI من الامتثال لالتزاماتها الخاصة بإخطار السلطات التنظيمية أو الأفراد المتضررين من هذا الحادث الأمني.
  • اتخاذ التدابير المعقولة للحد من مخاطر وقوع حوادث أمنية أخرى. في حالة وقوع الحادث الأمني بسبب مخالفة المورد للتدابير الأمنية الخاصة بالموردين هذه، فسيقوم المورد بتعويض OpenAI (وفقًا لبند تحديد المسؤولية المضمن في الاتفاقية) عن تكاليف ونفقات الإصلاح الفعلية التي تكبدتها من مالها الخاص نتيجة للإجراءات المطلوب اتخاذها بموجب قوانين حماية البيانات أو المتفق عليها بين الطرفين فيما يتعلق بحادث أمني، بما في ذلك، عند الاقتضاء: (أ) صياغة الإشعارات المطلوبة بموجب القانون وإرسالها للأشخاص المتضررين، و (ب) دعم مركز الاتصال للرد على الاستفسارات، و (ج) تقديم خدمات مراقبة الائتمان المطلوبة بموجب القانون للأشخاص المتضررين. تتمتع OpenAI بالسلطة الوحيدة للتحكم في توقيت إرسال أي إشعارات مقدمة بموجب هذه الفقرة ومحتوى هذه الإشعارات وصياغتها.

7. تسجيل الأحداث والتدقيق والمساءلة

  • إنشاء سجلات التدقيق والاحتفاظ بها لجميع الأنظمة والشبكات والبنية الأساسية الداعمة المستخدمة لتقديم الخدمات، مما يتيح مراقبة الأنشطة غير القانونية أو غير المصرح بها وتحليلها والتحقيق فيها والإبلاغ عنها.
  • تسجيل جميع الإجراءات المميزة بطريقة تربط كل حدث بشخص معين.
  • تسجيل الأنشطة المميزة ومراقبتها بصورة مستمرة على الأجهزة المتصلة بالشبكة والخوادم والبنية الأساسية الداعمة للكشف عن التغييرات غير المصرح بها أو مخالفات السياسة.
  • مراقبة الأمان والتوافر بصورة مستمرة، ويشمل ذلك معدل استخدام الشبكة وسجلات الخدمة واتخاذ إجراء بسرعة بشأن أي تنبيهات. 
  • مراجعة سجلات الأمان والتشغيل وتحليلها بصورة دورية للكشف عن الأنشطة المشبوهة أو مخالفات السياسة أو الأحداث التي قد تؤثر على سرية بيانات OpenAI أو سلامتها أو توافرها.
  • تقديم سجلات التدقيق إلى OpenAI عند طلبها.

8. دورة العمل الخاصة بعملية التطوير الآمنة (SDLC)

  • توفير عملية تطوير آمنة وموثقة واستخدامها / مراعاة تطبيق الأمان أثناء التصميم، وتشمل هذه العملية التخطيط وكتابة التعليمات البرمجية والاختبار والنشر وصيانة البرامج أو الخدمات التي تقدمها إلى شركة OpenAI.
  • يجب أن تتضمن دورة العمل الخاصة بعملية التطوير الآمنة نمذجة التهديدات ومراجعة التعليمات البرمجية والبحث التلقائي عن الثغرات الأمنية واختبار الأمان (البحث الثابت والديناميكي والبحث في أقراص التخزين أو في البنية الأساسية الموجودة بصيغة نص برمجي) قبل استخدام التعليمات البرمجية في المنتجات. 
  • يجب الاحتفاظ بنتائج هذه الأنشطة، إلى جانب أدلة عمليات المعالجة للنتائج عالية المخاطر، لمدة لا تقل عن 12 شهرًا وإتاحتها لشركة OpenAI عند الطلب.

9. البنية الأساسية السحابية وأمن الشبكات

  • فصل البيئات، الحفاظ على البيئات المنتجة وغير المنتجة منفصلة والتأكد من أن بيانات OpenAI توجد فقط في البيئات المنتجة.
  • فصل بيانات OpenAI بصورة منطقية عن جميع بيانات العملاء الأخرى وفرض حدود مميزة على مستوى المستخدمين داخل كل منظمة عميلة لدى شركة OpenAI.
  • التأكد من توزيع موارد الواجهة الخلفية الأساسية خلف عناصر التحكم في الشبكة الخاصة (شبكة خاصة افتراضية (VPN) أو رابط خاص أو نموذج أمان ثقة صفرية مكافئ).
  • يتم تكوين سياسات أمان الشبكة وجدران الحماية للوصول إلى أقل قدر من الامتيازات ضد مجموعة محددة مسبقًا من معدلات الاستخدام المسموح بها. 
  • تم حظر معدلات الاستخدام غير المسموح بها.

10. إدارة الثغرات الأمنية

  • تثبيت برنامج إدارة الثغرات الأمنية وفقًا لمعايير القطاع واستخدامه، والذي تم تصميمه لضمان المعالجة السريعة للثغرات الأمنية التي تؤثر على الخدمات التي يقدمها المورد.
  • تثبيت برنامج إدارة الثغرات الأمنية واستخدامه، والذي يقوم بالبحث عن الثغرات الأمنية بصورة دورية والاشتراك في خدمة تلقي الإشعارات عند وجود ثغرات أمنية وإعطاء الأولوية للمعالجة بناء على المخاطر الموجودة وتحديد المدة الزمنية التي ستستغرقها عمليات المعالجة بناء على تصنيف المخاطر.
  • بمجرد توفر التصحيح، وإجراء مراجعة للثغرة الأمنية المرتبطة به وتقييمه من حيث قابليته للتطبيق وأهميته، يتم تطبيق التصحيح والتحقق منه في غضون مدة زمنية مناسبة للمخاطر التي تتعرض لها الأنظمة.
  • نشر حل إدارة السجلات والاحتفاظ بالسجلات التي تنتجها أنظمة كشف التسلل لمدة لا تقل عن عام واحد.

11. الأمان المادي والبيئي

  • الحفاظ على الأمان المادي في كل موقع قد يتم تخزين بيانات OpenAI فيه أو الوصول إليها.
  • التحكم في الوصول إلى المكاتب ومراكز البيانات من خلال المصادقة باستخدام شارة أو المصادقة البيومترية أو ما يعادلهما.
  • تسجيل ومراقبة جميع الزوار.
  • تشغيل أنظمة مراقبة الفيديو على مدار الساعة طوال أيام الأسبوع وأنظمة كشف التسلل المادي.
  • التعامل مع الوسائط المادية والتخلص منها بطريقة آمنة، باستخدام حاويات تخزين محكمة الغلق وعمليات نقل يمكن تتبعها وأماكن إتلاف معتمدة.

12. التوافر واستمرارية الأعمال واستعادة البيانات بعد الأعطال الكبرى

سيعمل المورد على حماية سرية الخدمات وأي بيانات لشركة OpenAI وسلامتها وتوافرها، من خلال:

  • إدارة التوافر
    • مراقبة أداء النظام وتوافره وتحليله وتقييمه بصورة مستمرة.
    • اكتشاف الأخطاء والإبلاغ عنها في الوقت المناسب واستعادة الخدمات على الفور بعد توقفها.
    • تتبع وإثبات وتوثيق وقت تشغيل الخدمة والحوادث والالتزام بأهداف مستوى الخدمة المتفق عليها.
    • توفير مقاييس الأداء ذات الصلة لشركة OpenAI، عند الطلب، والتي توضح الامتثال لمستويات الخدمة.
  • استمرارية الأعمال واسترجاع البيانات بعد الأعطال الكبرى
    • الاحتفاظ بخطط موثقة تتعلق باستمرارية الأعمال واسترجاع البيانات بعد الأعطال الكبرى، والتي تعالج حالات الطوارئ أو الأحداث الأخرى التي يمكنها تعطيل الخدمات أو تعريض بيانات OpenAI للخطر.
    • عمل نسخة احتياطية من الأنظمة والبيانات المهمة وفقًا لجدول زمني منتظم يتوافق مع الخطط الخاصة باستمرارية الأعمال واسترجاع البيانات بعد الأعطال الكبرى.
    • اختبار الخطط الخاصة باستمرارية الأعمال واسترجاع البيانات بعد الأعطال الكبرى مرة واحدة على الأقل سنويًا ومعالجة أي فجوات مادية تم تحديدها أثناء إجراء الاختبار.
    • الحصول على موافقة OpenAI الكتابية المسبقة قبل إجراء أي تغيير من شأنه أن يقلل بصورة ملحوظة من الحماية التي توفرها هذه الخطط، ولن يتم الامتناع عن إعطاء مثل هذه الموافقة دون مبرر منطقي.

13. إدارة مخاطر الجهات الخارجية وسلاسل إمداد التكنولوجيا

  • تثبيت برنامج إدارة المخاطر وفقًا لمعايير القطاع واستخدامه مع جميع معالجي البيانات الفرعيين والمقاولين من الباطن والموردين من الباطن الأساسيين الذين يتمتعون بإمكانية الوصول إلى بيانات OpenAI أو الذين يدعمون البرامج أو الخدمات.
  • إبرام اتفاقيات مكتوبة مع كل جهة من الجهات الخارجية التي تطلب ضمانات أمنية لا تقل صرامة عن تلك الواردة في هذه التدابير الأمنية الخاصة بالموردين.
  • إخضاع جميع الجهات الخارجية لعملية تقييم أمنية رسمية من قِبل المورد قبل بدء العمل معهم وعلى فترات منتظمة بعد ذلك، مع الاحتفاظ بالمستندات الناتجة عن عمليات التقييم.
  • تحديد كل مورد من الباطن أساسي، وبلد منشئه، وأي تبعية أساسية ذات صلة بأداء المُورّد، وذلك بناءً على طلب OpenAI.
  • توفير عمليات لتقييم مخاطر تكنولوجيا المعلومات والاتصالات وسلاسل إمدادات المنتجات وإخطار OpenAI على الفور بأي خلل أو ثغرة أمنية أو تهديد متصاعد قد يُعرض سرية أو سلامة أو توافر البرامج أو الخدمات أو عمل المورد أو بيانات OpenAI للخطر.

14. تشفير البيانات

  • حماية بيانات OpenAI أثناء النقل عبر أي شبكة عامة أو خاصة باستخدام بروتوكولات تشفير قوية ومعترف بها في المجال (مثل: "TLS 1.2" أو أعلى، أو "SSH 2"، أو "IPsec"، أو ما يعادلها). ويجب تعطيل البروتوكولات القديمة أو غير الآمنة (مثل: "SSL v3"، أو "TLS 1.0/1.1"). 
  • تشفير جميع بيانات OpenAI المخزنة على أي وسيط ثابت، بما في ذلك قواعد البيانات ومخازن الكائنات وأنظمة الملفات والأجهزة المتصلة بالشبكة والنُسخ الاحتياطية، باستخدام خوارزميات قوية ومعتمدة في هذا القطاع (على سبيل المثال، AES-256 أو ما يعادلها) ووحدات تشفير معتمدة وفقًا لمعايير FIPS 140-2/3 أو ISO/IEC 19790 أو معايير مماثلة. 
  • إدارة مفاتيح التشفير باستخدام نظام إدارة المفاتيح المخصص، ويجب أن تقتصر إمكانية الوصول إلى المفاتيح على الموظفين المصرح لهم ويتم تغييرها مرة سنويًا على الأقل أو عند الاشتباه في اختراقها. يجب على المورد التأكد من أن اللقطات الفورية والنُسخ المتماثلة والنُسخ الاحتياطية غير الموجودة على الإنترنت محمية وفقًا للضوابط نفسها.

15. الاحتفاظ بالبيانات

سيقوم المورد عند انتهاء أو إنهاء الاتفاقية، حسب اختيار OpenAI، بحذف أو إرجاع جميع بيانات OpenAI (باستثناء أي نُسخ احتياطية أو أرشيفية سيتم حذفها وفقًا لجدول الاحتفاظ بالبيانات الخاص بالمورد)، باستثناء الحالات التي يكون فيها المورد ملزمًا بالاحتفاظ بنسخ بموجب القوانين المعمول بها، وفي هذه الحالة سيقوم المورد باستبعاد بيانات OpenAI هذه وحمايتها من إجراء أي معالجة أخرى باستثناء الحد الذي تقتضيه القوانين المعمول بها. سيوفر المورد لشركة OpenAI القدرة على تحديد فترات الاحتفاظ بالبيانات داخل المنتج، إذا كان ذلك ينطبق على الخدمات التي يقدمها المورد.

16. التخلص الآمن

  • تنفيذ الضوابط المصممة لضمان التخلص الآمن من بيانات OpenAI وفقًا للقوانين المعمول بها مع مراعاة التكنولوجيا المتاحة بحيث لا يمكن قراءة بيانات OpenAI أو إعادة إنشائها. 
  • مسح الوسائط الإلكترونية بطريقة آمنة قبل التخلص منها باستخدام الطرق الموضحة في المعيار NIST SP 800-88 أو ما يعادله، عن طريق الكتابة فوقها أو إزالة المغناطيسية منها أو إتلافها فعليًا قبل التخلص منها أو إعادة تعيينها إلى نظام آخر.

17. تقييمات الأمن الداخلي والإخطار بإجراء تغييرات

  • تقييم فعالية الضوابط الأمنية لدى المورد بصورة دورية، من خلال الفحص الآلي والمراجعة اليدوية والتحقق من الامتثال للسياسات، مقابل أُطر عمل معايير القطاع وسياسات المورد الخاصة. 
  • إخطار OpenAI مسبقًا بأي تغيير جوهري في البنية الأساسية أو في بنية التصميم أو الارتباطات الخاصة بجهات خارجية أو تدفق البيانات أو الوضع الأمني الذي قد يؤثر بصورة معقولة على سرية بيانات OpenAI أو سلامتها أو توافرها.

18. عمليات التدقيق والاعتمادات المستقلة

سيقوم المورد مرة سنويًا على الأقل بما يلي:

  • تعيين مدقق مؤهل مستقل لمراجعة الضوابط الأمنية لدى المورد مقابل معيار معتمد في هذا القطاع (على سبيل المثال، SOC 2 Type 2 أو ISO 27001 للمراقبة / إعادة الاعتماد).  
  • تقديم ملخص أو تقارير كاملة (حسب الحاجة) إلى OpenAI عند الطلب.

19. اختبار الاختراق

إذا قدم المورد خدمات مستضافة أو خدمات عبر الإنترنت، فسيقوم بما يلي:

  • الترتيب لإجراء اختبارات اختراق سنوية من جهات خارجية تشمل: (أ) الخدمات المستضافة أو الخدمات، و (ب) محيط الإنترنت بالكامل، و (ج) الشبكة الداخلية بشركة المورد.
  • مشاركة الأدلة على أنه قد تم إجراء الاختبارات، بالإضافة إلى الملخصات التنفيذية للنتائج، بموجب اتفاقية عدم الإفصاح. 
  • إصلاح الثغرات الأمنية الحرجة وعالية الخطورة التي تؤثر على بيانات OpenAI في غضون 60 يومًا من اكتشافها أو إبلاغ OpenAI على الفور بالضوابط التعويضية والمخاطر المتبقية.

20. حقوق شركة OpenAI في التحقق من الصحة

  • خلال مدة الاتفاقية ولمدة عام واحد بعد ذلك، فإن شركة OpenAI (أو المدقق المعين من قِبلها) وبعد توفير الإشعار المناسب، يجوز لها مراجعة الدفاتر والسجلات والمرافق ذات الصلة للتأكد من الامتثال للتدابير الأمنية الخاصة بالموردين هذه. ستقتصر عمليات المراجعة على المعلومات الضرورية على نحو معقول لهذا الغرض، ويتم إجراؤها مع مراعاة التزامات السرية. 
  • سيبذل المورد أيضًا جهودًا معقولة تجاريًا لاستكمال الاستبيانات الخاصة بالأمان التي قد تقدمها OpenAI من وقت لآخر.

21. الوصول إلى البيانات من خارج الولايات المتحدة

يُقر المورد بأن القاعدة النهائية التي تُطبق الأمر التنفيذي 14117 الصادر عن وزارة العدل الأمريكية تحظر أو تقيد "الوصول إلى البيانات المشمولة المجمعة" "للدول التي يُحظر التعامل معها" أو "الأشخاص المعنيين" (كما هو الحال فيما يخص البنود والمصطلحات الأخرى بين علامتي تنصيص (" ") المستخدمة في هذه الفقرة، فقد تم تعريفها في "القاعدة النهائية").

  • إذا كانت الخدمات التي يقدمها المورد تتضمن "الوصول إلى البيانات المشمولة" الخاصة بشركة OpenAI أو الشركات التابعة لها، فإن "المورد" يتعهد ويضمن ما يلي: (أ) أن شركته أو أي من الشركات التابعة له ليست منظمة أو مرخصة أو سيتم تنظيمها أو ترخيصها في "دولة يُحظر التعامل معها"، أو لديها أو سيكون لها مقرًا رئيسيًا للشركة في "دولة يُحظر التعامل معها"، أو مملوكة أو ستكون مملوكة بنسبة 50% أو أكثر، على نحو مباشر أو غير مباشر، بصورة فردية أو جماعية، من قِبل واحدة أو أكثر من "الدول التي يُحظر التعامل معها" أو "الأشخاص المعنيين"، و (ب) أن "المورد"، أو أي من الشركات التابعة له، أو أي موظف أو مقاول لدى "المورد" الذي يتمتع بإمكانية "الوصول" إلى مثل هذه "البيانات المشمولة" غير موجود أو سيكون موجودًا في "دولة يُحظر التعامل معها"، وقد تم تحديده من قِبل المدعي العام الأمريكي بأنه "شخص معني"، أو مؤهل أو سيكون مؤهلاً ليكون "شخصًا معنيًا". في حالة حدوث أي تغيير في البند (أ) أو (ب)، فسيقوم "المورد" بإخطار شركة OpenAI على الفور.
  • لن يشارك "المورد" والشركات التابعة له في أي "عمليات تبادل للبيانات المشمولة" تتضمن "البيانات المشمولة" الخاصة بشركة OpenAI مع "دولة يُحظر التعامل معها" أو "شخص معني". إذا شارك "المورد" في "معاملة مقيدة" تتعلق "بالبيانات المشمولة" الخاصة بشركة OpenAI، فسيزود "المورد" OpenAI بأي معلومات ضرورية لتمكينها من الامتثال لمتطلبات "القاعدة النهائية".

22. التعريفات:

  • البيانات المشمولة البيانات المشمولة: تعني مجموعة كبيرة من البيانات شديدة الأهمية للولايات المتحدة أو البيانات المتعلقة بالحكومة الأمريكية، كما قد يتم تعريفها بصورة أكبر بموجب القاعدة النهائية التي تُطبق الأمر التنفيذي 14117 الصادر عن وزارة العدل الأمريكية.
  • قوانين حماية البيانات: تعني جميع قوانين حماية البيانات المطبقة على عمل المورد بموجب هذه الاتفاقية.
  • الخدمة المستضافة: تعني البرمجيات الخدمية أو المنصة الخدمية أو أي خدمات مماثلة مستضافة أو عبر الإنترنت يقدمها المورد إلى OpenAI.
  • برنامج أمن المعلومات: يعني إطار عمل منظم من السياسات والإجراءات والضوابط التي تتضمن ضوابط إدارية وتقنية ومادية تتوافق مع معايير القطاع، وجميعها مصممة لحماية سرية بيانات OpenAI وسلامتها وتوافرها.
  • بيانات OpenAI: تعني المعلومات التي حصل عليها المورد أو جمعها من OpenAI أو نيابة عنها فيما يتعلق بعمل المورد لصالح شركة OpenAI. تتضمن بيانات OpenAI، على سبيل المثال لا الحصر، البيانات الشخصية. 
  • البيانات الشخصية لها المعنى المحدد لمصطلح "البيانات الشخصية" أو "المعلومات الشخصية" بموجب قوانين حماية البيانات المعمول بها.
  • المعالجة: تعني أي عملية يتم إجراؤها على البيانات، سواء بوسائل آلية أو غير ذلك، ويشمل ذلك التجميع أو التسجيل أو التنظيم أو التخزين أو الاستخدام أو الإفصاح أو الإتلاف.
  • الحادث الأمني يعني أي حدث فعلي أو مشتبه به ينطوي على الوصول غير المصرح به إلى بيانات OpenAI أو استخدامها أو الكشف عنها أو تغييرها أو إتلافها، أو تعطيل توفرها أو سلامتها، داخل أنظمة المورد أو معالج البيانات الفرعي.
  • قواعد سلوك الموردين: تعني قواعد سلوك موردي شركة OpenAI، والتي يمكن الاطلاع عليها من خلال الموقع الإلكتروني: https://openai.com/policies/supplier-code/.
  • موظفو المورد: يعني جميع الموظفين الذين يقومون بأي جانب من جوانب عمل المورد في تعامله مع OpenAI، ويشمل ذلك الموظفين والمقاولين والعمالة المؤقتة والمقاولين من الباطن.
  • الأنظمة: تعني أنظمة المعلومات التي يستخدمها المورد أو معالجاته الفرعية لمعالجة بيانات OpenAI أو نقلها أو تخزينها. ويتضمن ذلك الأجهزة والبرامج والموظفين والإجراءات المتكاملة التي تدعم هذه الوظائف.