Přeskoč na hlavní obsah
OpenAI

Updated: 4. září 2026

Bezpečnostní opatření dodavatele

Tato bezpečnostní opatření dodavatele platí pro dodavatele, když poskytuje zboží, služby nebo software společnosti OpenAI, a jsou vtěleny do příslušné smlouvy mezi dodavatelem a společností OpenAI (dále jen „smlouva“). Termíny zde používané, avšak zde nedefinované jsou definovány ve smlouvě.

Dodavatel bude udržovat a provozovat program zabezpečení informací, který bude kontrolován minimálně jednou ročně, nebo dříve, pokud dojde k bezpečnostnímu incidentu nebo důležité změně v příslušných právních předpisech. Dohled nad programem zabezpečení informací bude přidělen příslušnému kvalifikovanému personálu ve vedoucí pozici.

S cílem splnit povinnosti z hlediska zabezpečení a ochrany soukromí dle této smlouvy bude program zabezpečení informací dodavatele zahrnovat následující:

1. Zásady a kodexy chování

  • Udržovat zabezpečení informací v písemné formě a zásady ochrany soukromí v souladu s programem zabezpečení informací a se všemi zákony na ochranu osobních údajů.
  • Sdělit tyto zásady a kodex chování dodavatele veškerému relevantnímu personálu a vyžadovat písemné potvrzení přijetí.
  • Sledovat dodržování a napravovat případy nedodržení s pomocí zdokumentovaných postupů; porušení zásad bude řešeno příslušnými disciplinárními postupy.

2. Řízení rizik

  • Udržovat a provádět program řízení rizik, který zahrnuje pravidelná vyhodnocování rizik a kontrolní opatření ke zjišťování rizik, jejich analýzu, sledování, hlášení a nápravná opatření.
  • Nejméně jednou ročně provádět posouzení rizik (buď interně nebo se smluvními a nezávislými zdroji) s cílem zjistit rizika pro údaje OpenAI, rizika vůči obchodním aktivům dodavatele (např. technická infrastruktura), hrozby vůči těmto prvkům (jak interní, tak i externí), pravděpodobnost, že se takové hrozby vyskytnou, a dopad na organizaci.
  • Triage bezpečnostních rizik pro údaje OpenAI a prioritizace jejich řešení.

3. Personál

  • Udržovat a pracovat se standardními postupy v odvětví pro vyhodnocování, školení a řízení personálu.
  • Provádět, do té míry, jak je to právně přípustné v jurisdikci každého zaměstnance, skríningy předpokladů a minulosti před přijetím u všech zaměstnanců, kteří budou mít přístup k údajům OpenAI nebo budou podporovat činnosti dodavatele.
  • Poskytovat každoroční bezpečnostní školení a školení v oblasti soukromí personálu dodavatele a dále dodatečné bezpečností školení, je-li to třeba.
  • Vyžadovat, aby personál dodavatele podepsal smlouvu o zachovávání důvěrnosti, nebo zajistit, aby byl personál dodavatele vázán povinnostmi zachovávání důvěrnosti v souladu s těmi, kterými je vázán dodavatel ve spojení se svou prací pro OpenAI, a aby toto byla podmínka pro zaměstnání nebo přidělení úkolů a aby dodržoval zásady o ochraně osobních údajů zákazníků a jiných třetích stran.
  • Ověřit totožnost svých zaměstnanců a externích pracovníků.
  • Nezaměstnávat ani nevyužívat personál dodavatele nacházející se v jakékoli zemi nebo na jakémkoli území: (a), které je Úřadem pro kontrolu zahraničních aktiv Ministerstva financí USA (OFAC) označené jako podléhající komplexním sankcím; (b) které podléhá varování 4. úrovně / „Necestovat“ vydanému Ministerstvem zahraničí USA nebo (c) které se nachází v regionech, kde probíhá aktivní ozbrojený konflikt.
  • Povolit OpenAI provádět jednorázové bezpečnostní kontroly personálu dodavatele a okamžitě sdílet veškeré informace, o které OpenAI přiměřeně požádá na podporu těchto kontrol.
  • Společnost OpenAI může provádět bezpečnostní kontroly navíc u personálu dodavatele, který pracuje na dálku, a to za předpokladu, že OpenAI tímto prováděním kontrol neomezí nebo nevyloučí povinnost dodavatele provádět své vlastní prověrky a ověření totožnosti dle těchto bezpečnostních opatření nebo dle smlouvy.

4. Kontrola systému a pracovních stanic.

Dodavatel zabezpečí veškeré přenosné počítače společnosti, její mobilní telefony, servery na pracovišti a jiný hardware zpracovávající údaje OpenAI následujícími způsoby:

  • Centrální řízení každého koncového bodu a serveru – včetně infrastruktury na pracovišti – prostřednictvím schválené platformy pro správu koncových bodů.
  • Automatické prosazování konfigurací zabezpečení z původního nastavení a včasné opravy operačních systémů, aplikací a firmwaru napříč pracovními stanicemi a servery.
  • Vyžadování šifrování v klidu: šifrování celého disku na přenosných počítačích a pracovních stanicích a šifrování na úrovni svazku nebo úložiště na serverech a úložných zařízeních.
  • Zakázání nebo přísná kontrola přenosných a vyměnitelných médií u všech aktiv.

5. Kontrolní mechanismy pro identitu, autentizaci a autorizaci

  • Udržování a provádění standardních postupů obvyklých v odvětví pro identifikaci, autentizaci a kontrolu správy přístupu.
  • Zásady a postupy týkající se dokumentů se správou přístupu pro personál dodavatele a servisní účty.
  • Udržování přesného a aktuálního seznamu veškerého personálu dodavatele s přístupem k systémům. 
  • Blokace nebo odebrání přístupových údajů do jednoho pracovního dne od převedení nebo ukončení.
  • Používání jednotného přihlášení (SSO) u všech interaktivních přihlášení do interních systémů a služeb třetích stran, které podporují poskytování služeb.
  • Prosazování vícefaktorového ověřování ze strany poskytovatele identity v rámci postupu přihlašování pomocí SSO. 
  • Implementace přístupové kontroly založené na rolích (RBAC) s uplatňováním zásad nejmenších nutných oprávnění a oddělení rolí.
  • Používání pouze oprávněných účtů („root“/„administrátor“), kde je to technicky vyžadováno dle schválených postupů pro kontrolu změn; zákaz provádění funkcí, kde je třeba oprávnění, ze strany neoprávněných uživatelů.
  • Vyžadování formální kontroly a schválení u jakéhokoli požadavku na systémy uchovávající údaje OpenAI, plus periodické (nejméně čtvrtletně) audity přístupu pro potvrzení náležitosti oprávnění.
  • Zavedení postupů pro hlášení a odvolání platnosti ohrožených přihlašovacích údajů (např. hesel, API klíčů) a ověření totožnosti uživatele před vydáním resetů nebo dočasných přihlašovacích údajů.
  • V případě koncových uživatelů OpenAI spoléhání se na službu správy přístupu k totožnosti s pomocí třetí strany; dodavatel neuchovává hesla poskytnutá uživateli.

6. Bezpečnostní incidenty

  • Uchovávání a provozování plánu reakce na bezpečnostní incidenty s cílem reagovat na události (a řešit je), které ohrožují důvěrnosti, dostupnost, nebo integritu fungování dodavatele nebo údajů OpenAI.
  • Po zjištění skutečného nebo domnělého bezpečnostního incidentu je třeba bez zbytečného odkladu a v každém případě do 48 hodin od zjištění písemně informovat společnost OpenAI na adrese security@openai.com. Kde je to možné, takové oznámení bude zahrnovat veškeré dostupné podrobnosti vyžadované podle Právních předpisů o ochraně osobních údajů, aby společnost OpenAI mohla splnit své vlastní oznamovací povinnosti vůči regulačním orgánům nebo fyzickým osobám dotčeným Bezpečnostním incidentem.
  • Přijmout přiměřená opatření na zmírnění rizik dalších bezpečnostních incidentů. Tam, kde je bezpečnostní incident z důvodu porušení těchto opatření pro zabezpečení ze strany dodavatele, proplatí dodavatel (s ohledem na omezení odpovědnosti uvedená ve smlouvě) společnosti OpenAI její skutečné náklady a výdaje na nápravu hrazené z vlastních prostředků, které vznikly v důsledku kroků, které musí být podniknuty dle zákonů na ochranu osobních údajů nebo které byly dohodnuty mezi stranami s ohledem na bezpečnostní incident, včetně (kde je to relevantní): (i) vytvoření a přenosu ze zákona požadovaných oznámení dotčeným fyzickým osobám; (ii) podpory call center pro odpovídání na dotazy; a (iii) ze zákona vyžadované služby sledování kreditu u dotčených osob. OpenAI má výhradní pravomoc rozhodovat o načasování, obsahu a způsobu jakýchkoli oznámení poskytovaných podle tohoto odstavce.

7. Záznamy, audit a odpovědnost

  • Vytváření a uchovávání záznamů pro veškeré systémy, sítě a podpůrnou infrastrukturu používanou k poskytování služeb, aktivaci monitoringu, analýzy, šetření a hlášení nezákonných nebo nepovolených činností.
  • Zaznamenávání všech oprávněných kroků způsobem, který propojuje každou událost s konkrétním člověkem se jménem.
  • Zaznamenávání a kontinuální monitoring oprávněných činností na koncových bodech, serverech a podpůrné infrastruktuře k detekci neautorizovaných změn nebo narušení zásad.
  • Kontinuální monitoring zabezpečení a dostupnosti – včetně síťového provozu a servisních záznamů – a okamžité kroky provedené po každém upozornění.
  • Pravidelná kontrola a analýza zabezpečení a provozních záznamů s cílem detekovat podezřelou aktivitu, porušení zásad, nebo události, které by mohly ovlivnit důvěrnost, integritu nebo dostupnost údajů OpenAI.
  • Poskytnutí záznamů o auditech společnosti OpenAI na požádání.

8. Životní cyklus zabezpečeného vývoje (SDLC)

  • Udržování a provozování zdokumentovaného zabezpečeného vývoje / procesu Security-by-Design pokrývajícího plánování, kódování, testování, zavádění a údržbu softwaru a služeb, které poskytuje společnosti OpenAI.
  • SDLC musí zahrnovat modelování hrozeb, kontrolu kódů, automatické skenování závislosti-zranitelnosti a testování zabezpečení (statické, dynamické a kontejnerové nebo IaC skenování) předtím, než je kód předán do výroby.
  • Výsledky těchto aktivit, současně s průkazem náprav u vysoce rizikových zjištění, se budou uchovávat po dobu nejméně 12 měsíců a budou společnosti OpenAI předány na požádání.

9. Cloudová infrastruktura a zabezpečení sítě

  • Segregovaná prostředí – uchovávání výrobních a neprodukčních prostředí odděleně a zajištění, aby údaje OpenAI byly uloženy pouze v produkčních prostředích.
  • Logické oddělování údajů OpenAI od jiných údajů zákazníků a prosazování hranic na uživatelské úrovni v rámci každé zákaznické organizace OpenAI.
  • Zajištění umístění primárních záložních zdrojů za kontrolními mechanismy soukromých sítí (VPN, soukromé propojení nebo ekvivalentní architektura nulové důvěry).
  • Zásady síťového zabezpečení a firewallů jsou konfigurovány pro nejméně oprávněný přístup a přednastavenou sadu povolených toků provozu na síti. 
  • Nepovolené toky provozu na síti jsou blokovány.

10. Řízení zranitelnosti

  • Udržování a provozování programu řízení zranitelnosti na standardní úrovni odvětví tak, aby byl schopen zajistit okamžitou nápravu zranitelných míst s dopadem na služby, které dodavatel poskytuje.
  • Udržování a implementace programu řízení zranitelnosti, který pravidelně skenuje zranitelnosti, přihlašuje se k notifikační službě týkající se zranitelnosti, prioritizuje nápravu založenou na riziku a ustavuje časové rámce nápravy na základě ratingu rizika.
  • Jakmile je náprava uvolněna a související zranitelnost v zabezpečení byla zkontrolována a vyhodnocena z hlediska použitelnosti a důležitosti, je náprava aplikována a ověřena v časovém rámci, který je úměrný s rizikem pro systémy.
  • Zavedení řešení správy záznamů a uchovávání záznamů vytvořených systémy detekce vniknutí po minimální období jednoho roku.

11. Fyzické a environmentální zabezpečení

  • Udržování fyzického zabezpečení v každé lokalitě, kde mohou být uchovávány údaje OpenAI nebo kde k nim může existovat přístup.
  • Kontrola přístupu ke kancelářím a datovým centrům přes služební karty, biometrické údaje nebo ekvivalentní autentizaci.
  • Zaznamenávání a doprovázení všech návštěvníků.
  • Provozování video dohledu 24 hodin denně a 7 dnů v týdnu a systémy detekce fyzického vniknutí.
  • Zabezpečená manipulace a likvidace fyzických médií s využitím zamčených úložišť, sledovaných přenosů a certifikované likvidace.

12. Dostupnost, obchodní kontinuita a obnova po katastrofách

Dodavatel bude hlídat důvěrnost, integritu a dostupnost služeb a veškerých údajů OpenAI prostřednictvím těchto opatření:

  • Řízení dostupnosti
    • Kontinuální monitoring, analýza a vyhodnocování výkonnosti a dostupnosti systémů.
    • Včasná detekce a hlášení chyb a obnova služeb ihned po přerušení.
    • Sledování, vlastní osvědčení a dokumentace doby provozuschopnosti u služeb, incidenty a dodržování dohodnutých cílů na úrovni služeb.
    • Poskytování společnosti OpenAI na její žádost relevantní metriky výkonnosti, která prokazuje dodržování úrovní služeb.
  • Obchodní kontinuita a obnova po katastrofách (BC/DR)
    • Udržování zdokumentovaných plánů BC/DR, které řeší nouzové situace nebo jiné události, které by mohly narušit služby nebo ohrozit údaje OpenAI.
    • Zálohování kriticky důležitých systémů a dat v pravidelném rozvrhu, který je v souladu s plány BC/DR.
    • Testování plánů BC/DR nejméně jednou ročně a náprava jakýchkoliv podstatných nedostatků během testování.
    • Získání písemného souhlasu společnosti OpenAI předem před provedením jakékoliv změny, která by podstatným způsobem snížila ochranu, kterou tyto plány poskytují, přičemž souhlas nebude bezdůvodně odepřen.

13. Řízení rizik třetích stran a technologického dodavatelského řetězce

  • Udržovat a provozovat program řízení rizik na úrovni běžné v odvětví pro všechny dílčí zpracovatele, subdodavatele a kritické subdodavatele s přístupem k údajům OpenAI nebo kteří podporují software či služby
  • Uzavřít s každou třetí stranou písemné smlouvy, které vyžadují bezpečnostní opatření alespoň tak přísná jako ta, která jsou uvedena v těchto bezpečnostních opatřeních dodavatele.
  • Podřízení všech třetích stran formálnímu procesu hodnocení zabezpečení dodavatele před přijetím spolupráce a poté v pravidelných intervalech, se zachováním výsledné dokumentace.
  • Identifikace, na požádání společnosti OpenAI, každého důležitého subdodavatele, jeho země původu a veškerých klíčových závislostí, které jsou relevantní pro výkonnost dodavatele.
  • Udržování procesů, které hodnotí ICT a rizika dodavatelského řetězce produktu a okamžitě uvědomí společnost OpenAI o jakémkoli narušení, zranitelnosti nebo vznikající hrozbě, která by mohla narušit důvěrnost, integritu nebo dostupnost softwaru, služeb, výkonnosti dodavatele nebo údajů OpenAI.

14. Šifrování dat

  • Ochrana údajů OpenAI v procesu přenosu přes veškeré veřejné či soukromé sítě s využitím silných, v odvětví uznávaných kryptografických protokolů (TLS 1.2 nebo vyšší, SSH 2, IPsec nebo ekvivalentní). Zděděné nebo nezabezpečené protokoly (např. SSL v3, TLS 1.0/1.1) musí být zakázány. 
  • Zašifrování všech údajů OpenAI uložených na jakémkoli trvalém médiu – včetně databází, objektových úložišť, systémů pro soubory, zařízení koncových bodů a zálohovacích zařízení – s využitím silných, v odvětví uznávaných algoritmů (např. AES-256 nebo ekvivalentních) a kryptografických modulů validovaných na FIPS 140-2/3, ISO/IEC 19790 nebo srovnatelné standardy. 
  • Správa šifrovacích klíčů s využitím vyhrazeného systému správy klíčů; přístup ke klíčům musí být omezen na autorizovaný personál a rotován nejméně jednou ročně nebo po podezření na narušení. Dodavatel zajistí, aby byly snímky, repliky a offline zálohy chráněny s využitím stejných kontrolních mechanismů.

15. Uchovávání dat

Po uplynutí nebo ukončení smlouvy dodavatel, dle rozhodnutí společnosti OpenAI, vymaže nebo vrátí veškeré údaje OpenAI (s výjimkou záloh nebo archivních kopií, které budou vymazány v souladu s rozvrhem dodavatele pro uchovávání údajů), kromě případů, kde dodavatel musí dle příslušných zákonů uchovávat kopie, v kterémžto případě dodavatel izoluje a ochrání údaje OpenAI před dalším zpracováním, kromě takového, které vyžadují příslušné zákony. Dodavatel umožní společnosti OpenAI konfigurovat období uchovávání údajů ve výrobku, pokud se to týká služeb, které dodavatel poskytuje.

16. Bezpečná likvidace

  • Zavádí kontrolní mechanismy k zajištění bezpečné likvidace údajů OpenAI v souladu s příslušnými zákony, přičemž se berou do úvahy dostupné technologie tak, aby údaje OpenAI nemohly být přečteny ani rekonstruovány. 
  • Před likvidací bezpečně vymažte elektronická média pomocí metod popsaných ve standardu NIST SP 800-88 nebo rovnocenném standardu, a to přepsáním nebo demagnetizací, případně je před likvidací nebo přeřazením do jiného systému fyzicky zničte.

17. Interní hodnocení zabezpečení a oznámení o změnách

  • Pravidelné vyhodnocení efektivnosti svých bezpečnostních kontrolních mechanismů – prostřednictvím automatizovaného skenování, manuálních kontrol, a kontrol dodržování zásad – vůči rámcům běžným v odvětví a vlastním zásadám. 
  • Oznamte společnosti OpenAI předem každou podstatnou změnu její infrastruktury, architektury, závislostí na třetích stranách, datových toků nebo bezpečnostního stavu, která by mohla důvodně ovlivnit důvěrnost, integritu nebo dostupnost údajů OpenAI.

18. Nezávislé audity a certifikace

Minimálně jednou ročně bude dodavatel:

  • Zapojovat kvalifikovaného, nezávislého auditora, který zkontroluje jeho bezpečnostní kontrolní opatření oproti uznávanému standardu v odvětví (např. SOC 2 Typ 2 nebo dohled/recertifikace ISO 27001).  
  • Na požádání poskytovat souhrn kompletních zpráv (jak je to vhodné) společnosti OpenAI.

19. Penetrační testování

Pokud dodavatel poskytuje hostované služby nebo online služby, dodavatel:

  • Zařídí každoroční penetrační testy třetí stranou pokrývající: (i) hostované služby nebo služby; (ii) celý perimetr stýkající se s internetem; a (iii) interní korporátní síť dodavatele.
  • Pod NDA bude sdílet dokumentaci, že tyto testy proběhly, plus manažerské shrnutí zjištění. 
  • Napraví kritické a vysoce závažné zranitelnosti dotýkající se údajů OpenAI do 60 dní od jejich objevení nebo okamžitě informuje OpenAI o kompenzačních kontrolních opatřeních a reziduálním riziku.

20. Ověřovací práva OpenAI

  • Během doby trvání smlouvy a jeden rok poté může společnost OpenAI (nebo její navržený auditor), s upozorněním s přiměřeným předstihem, kontrolovat relevantní knihy, záznamy a zařízení s cílem potvrdit dodržování těchto bezpečnostních opatření dodavatele. Kontroly se omezí na informace přiměřeně nutné pro tento účel a budou provedeny dle povinností týkajících se důvěrnosti.
  • Dodavatel také vynaloží komerčně přiměřené úsilí k vyplnění bezpečnostních dotazníků, které může společnost OpenAI čas od času zaslat.

21. Přístup k datům mimo USA

Dodavatel bere na vědomí, že konečné nařízení vydané ministerstvem spravedlnosti USA, kterým se provádí výkonné nařízení č. 14117, zakazuje nebo omezuje přístup k hromadným dotčeným údajům pro země vzbuzující obavy nebo dotčené osoby (dle toho, jak jsou tyto termíny a další termíny psané v angličtině s velkým počátečním písmenem použité v tomto odstavci definovány v konečném nařízení).

  • Pokud služby, které dodavatel poskytuje, zahrnují přístup k dotčeným údajům OpenAI nebo jejích přidružených společností, pak dodavatel tvrdí a zaručuje, že: (i) ani on, ani žádná z jeho přidružených společností není nebo nebude organizována nebo povolena v dotčené zemi, nemá nebo nebude mít sídlo v dotčené zemi, nebo není nebo nebude mít 50% nebo vyšší vlastnický podíl, přímo nebo nepřímo, individuálně nebo celkově, ze strany jedné nebo více dotčených zemí nebo dotčených osob; a (ii) ani dodavatel, ani žádná z jeho přidružených společností, ani žádný zaměstnanec nebo smluvní partner dodavatele, která má přístup k těmto dotčeným údajům, nesídlí ani nebude sídlit v rizikové zemi, nebyl americkým generálním prokurátorem USA určen jako dotčená osoba ani jinak nesplňuje nebo nebude splňovat podmínky pro dotčenou osobu. Pokud se změní (a) nebo (b), dodavatel o tom okamžitě informuje OpenAI.
  • Dodavatel a jeho přidružené osoby se nebudou zapojovat do transakcí s žádnou z dotčených stran, které by zahrnovaly dotčené údaje OpenAI, s rizikovou zemí nebo dotčenou osobou. Pokud se dodavatel zapojí do omezené transakce související s dotčenými údaji OpenAI, poskytne společnosti OpenAI veškeré informace nezbytné k tomu, aby OpenAI mohla splnit požadavky Konečného nařízení.

22. Definice

  • Dotčené údaje znamenají rozsáhlé citlivé údaje v USA nebo americké a k vládě se vztahující údaje, protože toto lze dále definovat dle Konečného nařízení implementujícího Exekutivní příkaz 14117 vydaný Ministerstvem spravedlnosti USA.
  • Zákony o ochraně osobních údajů znamenají veškeré zákony o ochraně osobních údajů, které se vztahují na plnění dodavatele podle smlouvy.
  • Hostované služby znamenají software jako službu (software-as-a-service), platformu jako služby (platform-as-a-service) nebo jakékoliv podobné hostované nebo online služby, které dodavatel poskytuje společnosti OpenAI.
  • Program zabezpečení informací znamená strukturovaný rámec zásad, postupů a kontrolních mechanismů, který zahrnuje administrativní, technické a fyzické kontrolní mechanismy v souladu s normami v odvětví, všechny s cílem hlídat důvěrnost, integritu a dostupnost údajů OpenAI.
  • Údaje OpenAI znamenají takové informace, které dodavatel získal nebo shromáždil od společnosti OpenAI nebo jejím jménem v souvislosti se službami dodavatele pro společnost OpenAI. Údaje OpenAI zahrnují (nikoliv však výlučně) osobní údaje. 
  • Osobní údaje mají význam, který je jim přiřazen v podobě „osobní údaje“ nebo „osobní informace“ v příslušných zákonech na ochranu osobních údajů.
  • Zpracování znamená jakoukoli činnost prováděnou s údaji, ať už automatizovanými prostředky nebo ne, včetně sběru, zaznamenávání, organizace, uchovávání, používání, zpřístupňování nebo likvidace.
  • Bezpečnostní incident znamená jakoukoli skutečnou či domnělou událost zahrnující neautorizovaný přístup, používání, zveřejnění, změnu nebo zničení údajů OpenAI nebo narušení jejich dostupnosti či integrity v systémech dodavatele nebo dílčích zpracovatelů.
  • Kodex chování dodavatele znamená kodex dodavatele OpenAI, který je k dispozici na adrese: https://openai.com/policies/supplier-code/.
  • Personál dodavatele znamená veškerý personál, který provádí jakýkoli aspekt činnosti dodavatele při plnění úkolů pro společnost OpenAI, a zahrnuje zaměstnance, smluvní partnery, najímané pracovníky a subdodavatele.
  • Systémy znamenají informační systémy používané dodavatelem nebo jeho dílčími zpracovateli s cílem zpracovávat, přenášet nebo uchovávat údaje OpenAI. Toto zahrnuje integrovaný hardware, software, personál a postupy podporující tyto funkce.