Salta al contingut principal
OpenAI

Updated: 4 de setembre del 2026

Mesures de seguretat del proveïdor

Aquestes mesures de seguretat del proveïdor s’apliquen al proveïdor quan proporciona béns, serveis o programari a OpenAI i s’incorporen a l’acord aplicable entre el proveïdor i OpenAI (l’«acord»). Els termes que s’empren, però no es defineixen aquí, estan definits a l’acord.

El proveïdor tindrà i aplicarà un programa de seguretat de la informació, que revisarà com a mínim anualment, o abans si així ho justifica un problema de seguretat o un canvi substancial en la llei aplicable. La supervisió del programa de seguretat de la informació s’assignarà a personal superior degudament qualificat. 

Per complir les obligacions de seguretat i privadesa de conformitat amb l’acord, el programa de seguretat de la informació del proveïdor haurà d’incloure:

1. Polítiques i codis de comportament

  • Tenir unes polítiques de privadesa i seguretat de la informació escrites en consonància amb el programa de seguretat de la informació i totes les lleis de protecció de dades aplicables. 
  • Comunicar aquestes polítiques i el codi de conducta del proveïdor al personal corresponent i requerir-ne el reconeixement formal.
  • Supervisar el compliment i esmenar l’incompliment mitjançant processos documentats. La vulneració de les polítiques s’abordarà amb una acció disciplinària adequada.

2. Gestió del risc

  • Tenir i aplicar un programa de gestió del risc que inclogui controls i avaluacions de riscos per identificar, analitzar, supervisar i informar sobre riscos, i per adoptar mesures correctores.
  • Com a mínim anualment, realitzar avaluacions de riscos (ja sigui internament o mitjançant la contractació de recursos independents) per detectar riscos per a les dades d’OpenAI, riscos per als actius empresarials del proveïdor (p. ex., infraestructura tècnica), amenaces contra aquests elements (tant internes com externes), la probabilitat que aquestes amenaces es produeixin, i l’impacte que puguin tenir en l’organització.
  • Fer un triatge dels riscos per a la seguretat d’OpenAI i prioritzar-ne l’esmena.

3. Personal

  • Tenir i aplicar pràctiques estàndards del sector per a la supervisió, la formació i la gestió del personal.
  • Fer, en la mesura que la llei ho permeti en la jurisdicció de cada treballador, una comprovació d’antecedents abans de contractar personal que hagi de tenir accés a les dades d’OpenAI o col·laborar en el funcionament del Proveïdor.
  • Proporcionar al personal del proveïdor formació anual sobre seguretat i privadesa, i la formació complementària sobre seguretat que calgui.
  • Exigir al personal del proveïdor que formalitzi un acord de confidencialitat, o garantir que el personal del proveïdor està subjecte a obligacions de confidencialitat compatibles amb aquelles a les quals el proveïdor està subjecte en relació amb l’activitat que desenvolupa per a OpenAI, com a condició per contractar i per complir les polítiques de protecció del client i de les dades de tercers.
  • Verificar la identitat dels treballadors fixos i eventuals.
  • No contractar ni obtenir Personal del proveïdor ubicat en cap país o territori: (a) designat com a sotmès a sancions integrals per l’Oficina de Control d’Actius Estrangers dels EUA (OFAC); (b) subjecte a un avís de nivell 4/No viatgeu del Departament d’Estat dels EUA; o (c) ubicat en regions que experimentin un conflicte armat actiu.
  • Permetre que OpenAI realitzi controls de seguretat ad hoc del personal del proveïdor i compartir de seguida qualsevol informació que OpenAI sol·liciti de manera raonable per dur a terme aquests controls.
  • OpenAI pot dur a terme controls de seguretat addicionals del personal del proveïdor que treballi de manera remota, amb el benentès que OpenAI ho fa sense limitar ni excloure l’obligació del proveïdor de fer les seves pròpies comprovacions d’antecedents i verificacions d’identitat de conformitat amb aquestes mesures de seguretat o l’acord.

4. Control de sistemes i estacions de treball

El proveïdor assegurarà tots els ordinadors portàtils, dispositius mòbils, servidors locals i la resta de maquinari de l’empresa que tracti les dades d’OpenAI de les següents maneres:

  • Gestionant centralment tots els punts de connexió i servidors, inclosa la infraestructura local, mitjançant una plataforma de gestió de punts de connexió aprovada.
  • Aplicant automàticament les configuracions de seguretat de referència i els pedaços oportuns als sistemes operatius, les aplicacions i el microprogramari dels ordinadors de taula i dels servidors.
  • Exigint el xifratge de la resta: xifratge de tot el disc dels ordinadors de taula i portàtils, i xifratge de nivell o volum d’emmagatzematge en servidors i dispositius d’emmagatzematge.
  • Desactivant o controlant de manera estricta els dispositius multimèdia portàtils o extraïbles de tots els elements.

5. Controls d’identitat, autenticació i autorització

  • Tenir i aplicar pràctiques estàndards de la indústria per controlar la identitat, l’autenticació i la gestió de l’accés.
  • Documentar polítiques i procediments que regeixin la gestió de l’accés per part del personal del proveïdor y els comptes del servei.
  • Tenir una llista acurada i actualitzada de tot el personal del proveïdor amb accés als sistemes. 
  • Desactivar o deixar sense efecte les credencials en el termini d’un dia feiner a partir de la transferència o la finalització.
  • Utilitzar un inici de sessió únic (SSO) per a tots els inicis de sessió interactius dels sistemes interns i dels serveis de tercers que s’emprin en la prestació dels Serveis.
  • Imposar al proveïdor d'identitats una autenticació multifactorial com a part del flux d’inici de sessió SSO. 
  • Implementar un control d’accés en funció del rol (RBAC) segons els principis de privilegi mínim i separació d’obligacions.
  • Utilitzar comptes («arrel»/»administrador») amb privilegis només quan sigui tècnicament necessari d’acord amb els procediments de control de canvis aprovats; prohibir executar funcions amb privilegis a usuaris sense privilegis.
  • Exigir una revisió i aprovació formals per a totes les sol·licituds d’accés als sistemes que emmagatzemen dades d’OpenAI, a més d’auditories d’accés (com a mínim trimestralment) per confirmar la idoneïtat dels privilegis.
  • Establir procediments per denunciar i deixar sense efecte credencials compromeses (p. ex., contrasenyes, claus API) i per verificar la identitat de l’usuari abans de subministrar credencials temporals o restablertes.
  • Per a usuaris finals d’OpenAI, fer servir un servei de gestió de l’accés a la identitat de tercers; el proveïdor no emmagatzema les contrasenyes proporcionades per l’usuari.

6. Problemes de seguretat

  • Tenir i aplicar un pla de resposta per a problemes de seguretat per respondre i resoldre les qüestions que comprometin la confidencialitat, la disponibilitat o la integritat del funcionament del proveïdor o de les dades d’OpenAI.
  • En tenir coneixement d’un problema de seguretat real o presumpte, presentar un avís per escrit a OpenAI a security@openai.com sense retard injustificat i, en qualsevol cas, en el termini de 48 hores un cop s’hagi conegut l’existència del problema de seguretat. Sempre que sigui possible, aquest avís inclourà tots els detalls disponibles que exigeixen les lleis de protecció de dades a OpenAI per complir amb les seves pròpies obligacions de notificació a les autoritats reguladores o als individus afectats pel problema de seguretat.
  • Prendre mesures raonables per minimitzar el risc que es produeixin més problemes de seguretat. Quan el problema de seguretat es degui a l’incompliment del proveïdor d’aquestes mesures de seguretat del proveïdor, el proveïdor reemborsarà (amb les limitacions de responsabilitat previstes a l’acord) de la seva butxaca a OpenAI els costos i despeses de reparació en què hagi incorregut com a resultat de les accions que hagi estat obligat a dur a terme de conformitat amb les lleis de protecció de dades o els acords establerts entre les parts en relació amb un problema de seguretat, inclosos, quan siguin aplicables: (i) la creació i la transmissió de les notificacions legalment exigides a les persones afectades; (ii) suport de la central telefònica per respondre consultes; i (iii) serveis de control del crèdit exigit legalment per a les persones afectades. OpenAI es reserva la potestat exclusiva per controlar l’hora, el contingut i la manera en què s’efectuïn les notificacions de conformitat amb aquest paràgraf.

7. Registre, auditoria i responsabilitat

  • Crear i conservar els registres d’auditories de tots els sistemes, xarxes i infraestructures de suport utilitzats per subministrar els serveis, activar el control, l’anàlisi, la investigació i la denúncia d’activitats il·legals o no autoritzades.
  • Registrar totes les accions amb privilegis de tal manera que cada fet s’associï a una persona determinada.
  • Registrar i fer un seguiment continuat de l’activitat amb privilegis dels punts de connexió, els servidors i la infraestructura de suport per detectar canvis no autoritzats o una vulneració de les polítiques.
  • Fer un seguiment continuat de la seguretat i la disponibilitat —inclosos el trànsit de xarxes i les connexions al servei— i actuar ràpidament en cas d’alerta. 
  • Revisar i analitzar els registres operatius i de seguretat regularment per detectar activitats sospitoses, vulneracions de les polítiques o fets que puguin afectar la confidencialitat, la integritat o la disponibilitat de les dades d’OpenAI.
  • Proporcionar registres d’auditoria en cas que OpenAI els sol·liciti.

8. Cicle de vida de desenvolupament segur (SDLC)

  • Tenir i aplicar un procés documentat de desenvolupament segur/seguretat per disseny que cobreixi la planificació, la codificació, la comprovació, la implementació i el manteniment del programari o els serveis que proporciona OpenAI.
  • L’SDLC ha d’incloure la simulació d’amenaces, la revisió del codi, el control automatitzat de dependència/vulnerabilitat, i el control de seguretat (estàtic, dinàmic, i control IaC o de contenidors) abans de produir el codi. 
  • Els resultats d’aquestes activitats, així com les proves de reparació dels riscos elevat que s’hagin detectat, es conservaran durant un mínim de 12 mesos i estaran disponibles en cas que OpenAI els sol·liciti.

9. Infraestructura al núvol i seguretat a la xarxa

  • Segregar entorns, classificant-los en entorns de producció i de no producció, i garantint que les dades d’OpenAI només es troben en entorns de producció.
  • Separar lògicament les dades d’OpenAI de la resta de dades del client i imposar límits diferents a nivell d’usuari a cada organització de clients d’OpenAI.
  • Garantir que els recursos de fons primaris es despleguen d’acord amb controls de les xarxes privades (VPN, enllaç privat o arquitectura de confiança zero equivalent).
  • Les polítiques de seguretat de la xarxa i tallafocs estan configurades per accedir-hi amb el mínim privilegi per fer front a un conjunts preestablert de fluxos de trànsit permesos. 
  • Els fluxos de trànsit no permesos estan bloquejats.

10. Gestió de la vulnerabilitat

  • Tenir i aplicar un programa de gestió de la vulnerabilitat estàndard de la indústria que garanteixi la resolució ràpida de les infraccions que afectin els serveis que proporciona el proveïdor.
  • Tenir i implementar un programa de gestió de la vulnerabilitat que analitzi regularment les vulnerabilitats, s’adhereixi a un servei de notificació de vulnerabilitats, en prioritzi l’esmena en funció del risc, i estableixi terminis de resolució en funció de la qualificació del risc.
  • Després del llançament d’un pedaç, i un cop s’hagi revisat la vulnerabilitat de la seguretat associada i s’hagi avaluat per conèixer-ne l’aplicabilitat i la importància, el pedaç s’aplica i verifica en un termini de temps que sigui proporcional al risc que suposa per als sistemes.
  • Desplegar una solució de gestió de registres i conservar els registres generats pels sistemes de detecció d’intrusos durant un període mínim d’un any.

11. Seguretat física i ambiental

  • Tenir seguretat física a tot arreu on s’emmagatzemin o s’accedeixi a dades d’OpenAI.
  • Controlar l’accés a les oficines i als centres de dades amb autenticació mitjançant distintiu, biomètrica o equivalent.
  • Registrar i escortar tots els visitants.
  • Disposar de videovigilància 7×24 i de sistemes de detecció d’intrusió física.
  • Fer servir i disposar de mitjans físics segurs, utilitzant emmagatzematge tancat, transferències controlades i destrucció certificada.

12. Disponibilitat, continuïtat empresarial i recuperació del desastre

El proveïdor protegirà la confidencialitat, la integritat i la disponibilitat dels servidors i de totes les dades d’OpenAI mitjançant:

  • Gestió de la disponibilitat
    • Fer un seguiment continuat, analitzar i avaluar el funcionament i la disponibilitat del sistema.
    • Detectar i informar dels errors de manera oportuna i restablir els serveis ràpidament després d’una interrupció.
    • Controlar, certificar i documentar el temps d’activitat del servei, els problemes i el compliment dels objectius de nivell del servei acordats.
    • Proporcionar a OpenAI, si les sol·licita, les mètriques de rendiment corresponents que demostrin el compliment dels nivells del servei.
  • Continuïtat empresarial i recuperació del desastre (BC/DR)
    • Tenir plans BC/DR documentats que abordin les emergències o altres esdeveniments que puguin interrompre els serveis o comprometre les dades d’OpenAI.
    • Fer una còpia de seguretat dels sistemes i les dades crítics de manera regular i coherent amb els plans BC/DR.
    • Examinar els plans BC/DR com a mínim anualment i resoldre qualsevol mancança detectada durant l’examen.
    • Obtenir el consentiment previ per escrit d’OpenAI abans de fer cap canvi que redueixi substancialment la protecció que proporcionen aquests plans. El consentiment no es denegarà injustificadament.

13. Gestió de riscos de la cadena de subministrament de tecnologia i tercers

  • Tenir i aplicar un programa de gestió del risc estàndard de la indústria per a tots els subprocessadors, subcontractistes i subproveïdors importants amb accés a les dades d’OpenAI o que treballin en el programari o els serveis
  • Formalitzar acords per escrit amb cada tercer que requereixi mesures de seguretat com a mínim tan rígides com les d’aquestes Mesures de seguretat del proveïdor.
  • Sotmetre tots els tercers al procés d’avaluació de la seguretat formal del proveïdor abans de la seva incorporació i en intervals regulars a partir d’aleshores, conservant la documentació resultant.
  • Identificar, si OpenAI ho sol·licita, tots els subproveïdors importants, el seu país d’origen i qualsevol dependència clau rellevant per al funcionament del Proveïdor.
  • Tenir processos que avaluïn els riscos en la cadena de subministrament de productes i TIC, i notificar ràpidament a OpenAI qualsevol interrupció, vulnerabilitat o amenaça potencial que pugui comprometre la confidencialitat, la integritat o la disponibilitat del programari, els serveis o el funcionament del proveïdor, o de les dades d’OpenAI.

14. Xifratge de dades

  • Protegir les dades d’OpenAI en trànsit a través de qualsevol xarxa pública o privada utilitzant protocols criptogràfics reconeguts pel sector (TLS 1.2 o superior, SSH 2, IPsec o equivalent). Protocols heretats o insegurs (p. ex., SSL v3, TLS 1.0/1.1) s’han de desactivar. 
  • Xifrar totes les dades d’OpenAI emmagatzemades en qualsevol mitjà durador, inclosos bases de dades, magatzems d’objectes, sistemes de fitxers, dispositius finals i còpies de seguretat, utilitzant algoritmes reconeguts per la indústria forts (p. ex., AES-256 o equivalent) i mòduls criptogràfics validats per a FIPS 140-2/3, ISO/IEC 19790, o estàndards comparables. 
  • Gestionar les claus dels xifratge utilitzant un sistema de gestió de claus específic. L’accés a les claus es restringirà al personal autoritzat i es modificarà com a mínim anualment o davant la sospita d’una amenaça. El proveïdor garantirà que les instantànies, les rèpliques i les còpies de seguretat fora de línia estiguin protegides amb els mateixos controls.

15. Conservació de dades

En expirar o finalitzar l’acord, el proveïdor, a petició d’OpenAI, eliminarà o retornarà totes les dades d’OpenAI (excloent qualsevol còpia de seguretat o còpia d’arxiu, que s’eliminaran segons el calendari de retenció de dades del proveïdor), tret que el proveïdor estigui obligat per la legislació aplicable a conservar-ne còpies, cas en què el proveïdor separarà i protegirà les dades d’OpenAI de qualsevol altre tractament dins dels límits que les lleis aplicables permetin. El proveïdor donarà a OpenAI la possibilitat de configurar els períodes de retenció de dades dins del producte, si és aplicable als serveis que el proveïdor proporciona.

16. Eliminació segura

  • Implementar controls dissenyats per garantir l’eliminació segura de les dades d’OpenAI de conformitat amb la legislació aplicable tenint en compte la tecnologia disponible per tal que les dades d’OpenAI no es puguin llegir ni recrear. 
  • Esborrar els mitjans electrònics de manera segura abans de l’eliminació emprant els mètodes descrits a l’estàndard NIST SP 800-88 o un d’equivalent, sobreescrivint-les o desmagnetitzant-les, o destruint-les físicament abans d’eliminar-les o reassignar-les a un altre sistema.

17. Avaluacions de seguretat internes i notificació del sistema

  • Avaluar regularment l’efectivitat dels seus controls de seguretat —mitjançant anàlisis automatitzats, revisions manuals i comprovacions del compliment de la política— basats en les normes estàndards del sector i les seves pròpies polítiques. 
  • Notificar a OpenAI amb antelació qualsevol canvi substancial en la infraestructura, l’arquitectura, les dependències de tercers, els fluxos de dades o l’estratègia de seguretat que puguin afectar raonablement la confidencialitat, la integritat o la disponibilitat de les dades d’OpenAI.

18. Certificacions i auditories independents

Com a mínim anualment, el proveïdor:

  • Contracti un auditor independent qualificat perquè revisi els controls de seguretat d’acord amb un estàndard reconegut per la indústria (p. ex., SOC 2 Tipus 2 o vigilància/recertificació d’ISO 27001).  
  • Proporcionarà un resum o els informes complets (quan correspongui) que OpenAI sol·liciti.

19. Prova d’intrusió

Si el proveïdor proporciona serveis d’allotjament o serveis en línia, el proveïdor:

  • Realitzarà proves d’intrusió de tercers anuals que inclouran: (i) els serveis d’allotjament o serveis; (ii) tot el perímetre orientat a internet; i (iii) la xarxa corporativa interna del proveïdor.
  • Compartirà la prova que s’han dut a termes les proves, així com resums executius del que s’hagi esbrinat, segons s’estableix al NDA. 
  • Corregirà les vulnerabilitats crítiques o molt greus que afectin les dades d’OpenAI en el termini de 60 dies des que s’hagin descobert o informarà de seguida a OpenAI dels controls compensatoris i el risc residual.

20. Drets de verificació d’OpenAI

  • Durant la duració de l’Acord i l’any següent, OpenAI (o l’auditor que designi) podrà, amb un preavís raonable, revisar els llibres, registres i instal·lacions necessaris per confirmar que s’apliquen aquestes mesures de seguretat del proveïdor. Les comprovacions es limitaran a la informació que sigui raonablement necessària per a aquesta finalitat i es duran a terme amb l’obligació de mantenir la confidencialitat. 
  • El proveïdor també farà esforços comercialment raonables per completar els qüestionaris de seguretat que li enviï OpenAI de tant en tant.

21. Accés a les dades fora dels EUA

El proveïdor reconeix que la disposició final emesa pel Departament de Justícia dels EUA que implementa l’Ordre executiva 14117 prohibeix o restringeix l’accés a dades protegides massives als països de risc o a les persones protegides (tal com aquests termes i la resta de termes en majúscules d’aquest paràgraf es defineixen a la disposició final).

  • Si els serveis que proporciona el proveïdor impliquen accés a dades protegides d’OpenAI o les seves filials, aleshores el proveïdor representa i garanteix que: (i) cap o alguna de les seves filials està ni estarà organitzada o constituïda en un país de risc, té ni tindrà el seu lloc de negocis principal en un País de risc, ni és ni serà en un 50 % o més propietat, directament o indirectament, individualment o en conjunt, d’un o més països de risc o persones protegides; i (ii) ni el proveïdor ni les seves filials, ni cap treballador o contractista del proveïdor que tingui accés a aquestes dades protegides està o estarà ubicat en un país de risc, segons ha estat determinat pel fiscal general dels Estats Units com a persona coberta, o d’una altra manera reuneix o reunirà els requisits per ser considerat persona coberta. Si (a) o (b) canvia, el proveïdor ho notificarà immediatament a OpenAI.
  • El proveïdor i les seves filials no participaran en cap transacció de dades protegides relacionada amb les dades protegides d’OpenAI amb un país de risc o una persona protegida. Si el proveïdor participa en una transacció restringida relacionada amb les dades protegides d’OpenAI, aleshores el proveïdor proporcionarà a OpenAI tota la informació necessària perquè OpenAI compleixi les obligacions que estableix la disposició final.

22. Definicions

  • Dades protegides fa referència a dades confidencials dels Estats Units massives o a dades relacionades amb el govern dels Estats Units, tal com es defineixen a la disposició final que implementa l’Ordre Executiva 14117 emesa pel Departament de Justícia dels Estats Units.
  • Lleis de protecció de dades fa referència a les lleis de protecció de dades aplicables al funcionament del proveïdor de conformitat amb l’acord.
  • Servei d’allotjament fa referència a un programari com a servei, una plataforma com a servei o altres serveis d’allotjament o en línia similars proporcionats a OpenAI.
  • Programa de seguretat de la informació fa referència al marc estructurat de polítiques, procediments i controls, que inclou controls administratius, tècnics i físics que segueixen els estàndards de la indústria, designats per protegir la confidencialitat, la integritat i la disponibilitat de les dades d’OpenAI.
  • Dades d’OpenAI fa referència a la informació que el proveïdor ha rebut o recollit de o en representació d’OpenAI en relació amb el funcionament del proveïdor per a OpenAI. Les dades d’OpenAI inclouen però no es limiten a les dades personals. 
  • Dades personals té el significat assignat al terme «dades personals» o «informació personal» d’acord amb les lleis de protecció de dades.
  • Tractament fa referència a qualsevol operació que es faci en les dades, sigui o no per mitjans automatitzats, inclosos la recollida, l’enregistrament, l’organització, l’emmagatzematge, l’ús, la revelació i la destrucció.
  • Problema de seguretat fa referència a qualsevol fet real o presumpte que impliqui l’accés, l’ús, la revelació, l’alteració o la destrucció sense autorització de les dades d’OpenAI, o la interrupció de la seva disponibilitat o integritat, dins dels sistemes del proveïdor o del subprocessador.
  • Codi de conducta del proveïdor fa referència al codi de conducta del proveïdor d’OpenAI, que es troba a: https://openai.com/policies/supplier-code/.
  • Personal del proveïdor fa referència al personal que s’encarrega de qualsevol aspecte del funcionament del proveïdor en la seva col·laboració amb OpenAI, cosa que inclou treballadors fixos, contractistes, treballadors temporals i subcontractistes.
  • Sistemes fa referència als sistemes d’informació utilitzats pel proveïdor o els seus subcontractistes per processar, transmetre o emmagatzemar les dades d’OpenAI. Això inclou el maquinari integrat, el programari, el personal i els procediments que s’utilitzin per dur a terme aquestes funcions.