Μετάβαση στο κύριο περιεχόμενο
OpenAI

Updated: 4 Σεπτεμβρίου 2026

Μέτρα ασφαλείας προμηθευτή

Αυτά τα Μέτρα Ασφαλείας Προμηθευτή ισχύουν για τον Προμηθευτή όταν παρέχει αγαθά, υπηρεσίες ή λογισμικό στην OpenAI και ενσωματώνονται στην ισχύουσα συμφωνία μεταξύ του Προμηθευτή και της OpenAI («Συμφωνία»). Οι όροι που χρησιμοποιούνται αλλά δεν ορίζονται στο παρόν, ορίζονται στη Συμφωνία.

Ο Προμηθευτής θα διατηρεί και θα εφαρμόζει ένα Πρόγραμμα Ασφάλειας Πληροφοριών, το οποίο θα ελέγχεται τουλάχιστον μία φορά τον χρόνο ή νωρίτερα, σε περίπτωση προτροπής από κάποιο Περιστατικό Ασφάλειας ή από κάποια ουσιώδη μεταβολή στην ισχύουσα νομοθεσία. Η επίβλεψη του Προγράμματος Ασφάλειας Πληροφοριών θα ανατίθεται σε κατάλληλα εκπαιδευμένο ανώτερο προσωπικό. 

Προκειμένου να συμμορφώνεται με τις υποχρεώσεις ασφάλειας και απορρήτου σύμφωνα με τη Συμφωνία, το Πρόγραμμα Ασφάλειας Πληροφοριών του Προμηθευτή θα πρέπει να περιλαμβάνει τα ακόλουθα:

1. Πολιτικές και κώδικες δεοντολογίας

  • Διατήρηση γραπτών πολιτικών ασφάλειας πληροφοριών και απορρήτου, ευθυγραμμισμένων με το Πρόγραμμα Ασφάλειας Πληροφοριών και όλους τους ισχύοντες Νόμους περί Προστασίας Δεδομένων. 
  • Γνωστοποίηση των εν λόγω πολιτικών και του Κώδικα Δεοντολογίας του Προμηθευτή σε όλο το αρμόδιο προσωπικό και απαίτηση επίσημης αναγνώρισης.
  • Επιτήρηση της συμμόρφωσης και αποκατάσταση της μη συμμόρφωσης μέσω τεκμηριωμένων διαδικασιών. Οι παραβιάσεις της πολιτικής θα αντιμετωπίζονται με κατάλληλα πειθαρχικά μέτρα.

2. Διαχείριση κινδύνου

  • Διατήρηση και εφαρμογή ενός προγράμματος διαχείρισης κινδύνου που περιλαμβάνει τακτικές αξιολογήσεις κινδύνου και ελέγχους για αναγνώριση κινδύνων, ανάλυση, παρακολούθηση, αναφορά και διορθωτικές ενέργειες.
  • Πραγματοποίηση αξιολογήσεων κινδύνου τουλάχιστον μία φορά τον χρόνο (είτε εσωτερικά είτε μέσω συμβεβλημένων, ανεξάρτητων φορέων) για την αναγνώριση κινδύνων για τα Δεδομένα OpenAI, κινδύνων για τα περιουσιακά στοιχεία της επιχείρησης του Προμηθευτή (π.χ. τεχνικές υποδομές), απειλών ενάντια σε αυτά τα στοιχεία (τόσο εσωτερικών όσο και εξωτερικών), της πιθανότητας υλοποίησης των εν λόγω απειλών και του αντικτύπου τους στον οργανισμό.
  • Διαλογή των κινδύνων ασφαλείας για τα Δεδομένα OpenAI και ορισμός προτεραιότητας για την αντιμετώπισή τους.

3. Προσωπικό

  • Διατήρηση και εφαρμογή των τυπικών πρακτικών του κλάδου για αξιολόγηση, εκπαίδευση και διαχείριση του προσωπικού.
  • Διεξαγωγή ελέγχων ιστορικού πριν από την πρόσληψη, στον βαθμό που είναι νομικά επιτρεπτό στη δικαιοδοσία κάθε εργαζομένου, για όλο το προσωπικό το οποίο θα έχει πρόσβαση στα Δεδομένα OpenAI ή θα υποστηρίζει τις εργασίες του Προμηθευτή.
  • Παροχή ετήσιας εκπαίδευσης σε θέματα ασφάλειας και απορρήτου για το Προσωπικό του Προμηθευτή και επιπρόσθετης εκπαίδευσης σε θέματα ασφάλειας κατά περίπτωση.
  • Απαίτηση για εκτέλεση μιας συμφωνίας εμπιστευτικότητας από το Προσωπικό του Προμηθευτή ή διαβεβαίωση ότι το Προσωπικό του Προμηθευτή υπόκειται σε υποχρεώσεις εμπιστευτικότητας που συνάδουν με εκείνες στις οποίες υπόκειται ο Προμηθευτής, σε σχέση με τις εργασίες του για την OpenAI, ως συνθήκη απασχόλησης ή πρόσληψης και απαίτηση να ακολουθεί πολιτικές σχετικά με την προστασία των δεδομένων του πελάτη ή τρίτων.
  • Επαλήθευση ταυτότητας των υπαλλήλων του και των εργαζομένων έκτακτης απασχόλησης.
  • Δεν πρέπει να απασχολείτε ή να προμηθεύεστε Προσωπικό Προμηθευτή που βρίσκεται σε οποιαδήποτε χώρα ή έδαφος: (α) που έχει χαρακτηριστεί ως πλήρως επικυρωμένη από το Γραφείο Ελέγχου Ξένων Περιουσιακών Στοιχείων (OFAC) των ΗΠΑ· (β) υπόκειται σε συμβουλή Επιπέδου 4/Απαγορεύεται το Ταξίδι από το Υπουργείο Εξωτερικών των ΗΠΑ· ή (γ) σε περιοχές που βρίσκονται σε ενεργό ένοπλη σύγκρουση.
  • Να επιτρέπεται στην OpenAI να διενεργεί ad-hoc ελέγχους ασφαλείας στο Προσωπικό του Προμηθευτή και να μοιράζεται άμεσα οποιαδήποτε πληροφορία ζητά εύλογα η OpenAI στο πλαίσιο της υποστήριξης των εν λόγω ελέγχων.
  • Η OpenAI ενδέχεται να διενεργήσει επιπρόσθετους ελέγχους ασφαλείας σε Προσωπικό του Προμηθευτή που βρίσκεται σε απομακρυσμένες τοποθεσίες, με την προϋπόθεση ότι οι εν λόγω ενέργειες της OpenAI δεν περιορίζουν ούτε εξαιρούν την υποχρέωση του Προμηθευτή να διενεργήσει τους δικούς του ελέγχους ιστορικού και επαλήθευσης ταυτότητας, σύμφωνα με τα παρόντα Μέτρα Ασφαλείας ή τη Συμφωνία.

4. Έλεγχοι συστήματος και σταθμού εργασίας

Ο Προμηθευτής θα ασφαλίζει όλους τους εταιρικούς φορητούς υπολογιστές, τις κινητές συσκευές, τους διακομιστές εσωτερικής εγκατάστασης και άλλο υλικό το οποίο επεξεργάζεται Δεδομένα της OpenAI ως εξής:

  • Με κεντρική διαχείριση κάθε τελικού σημείου και διακομιστή —συμπεριλαμβανομένων των υποδομών εσωτερικής εγκατάστασης— μέσω μια εγκεκριμένης πλατφόρμας διαχείρισης τελικών σημείων.
  • Εφαρμόζοντας αυτόματα βασικές ρυθμίσεις ασφαλείας και έγκαιρες ενημερώσεις σε λειτουργικά συστήματα, εφαρμογές και υλικολογισμικό σε όλους τους σταθμούς εργασίας και τους διακομιστές.
  • Απαιτώντας κρυπτογράφηση σε αδράνεια: πλήρης κρυπτογράφηση δίσκων σε φορητούς υπολογιστές και σταθμούς εργασίας και κρυπτογράφηση σε επίπεδο όγκου ή αποθήκευσης σε διακομιστές και συσκευές αποθήκευσης.
  • Με απενεργοποίηση ή αυστηρό έλεγχο στα φορητά και αφαιρούμενα μέσα σε όλα τα στοιχεία.

5. Έλεγχοι ταυτότητας, πιστοποίησης και εξουσιοδότησης

  • Διατήρηση και εφαρμογή τυπικών πρακτικών του κλάδου για τον έλεγχο ταυτότητας, πιστοποίησης και διαχείρισης πρόσβασης.
  • Τεκμηρίωση πολιτικών και διαδικασιών διαχείρισης πρόσβασης για το Προσωπικό του Προμηθευτή και τους λογαριασμούς υπηρεσιών.
  • Διατήρηση ακριβούς και ενημερωμένου καταλόγου όλου του Προσωπικού του Προμηθευτή με πρόσβαση στο Σύστημα. 
  • Απενεργοποίηση ή ανάκληση διαπιστευτηρίων εντός μίας εργάσιμης ημέρας από τη μεταβίβαση ή τον τερματισμό.
  • Χρήση μεμονωμένης σύνδεσης (SSO) για όλες τις διαδραστικές συνδέσεις σε εσωτερικά συστήματα και υπηρεσίες τρίτων που υποστηρίζουν την παροχή υπηρεσιών.
  • Επιβολή ελέγχου ταυτότητας πολλών παραγόντων από τον πάροχο ταυτότητας ως μέρος της ροής σύνδεσης SSO. 
  • Υλοποίηση ελέγχου πρόσβασης βάσει ρόλων (RBAC) με τις αρχές του ελάχιστου προνομίου και του διαχωρισμού των καθηκόντων.
  • Χρήση προνομιακών λογαριασμών («root»/«administrator») μόνο όταν υπάρχει τεχνική απαίτηση στο πλαίσιο εγκεκριμένων διαδικασιών ελέγχου αλλαγών. Απαγόρευση εκτέλεσης προνομιακών λειτουργιών από μη προνομιούχους χρήστες.
  • Απαίτηση για επίσημο έλεγχο και έγκριση οποιουδήποτε αιτήματος πρόσβασης σε συστήματα που αποθηκεύουν Δεδομένα OpenAI, καθώς και περιοδικοί έλεγχοι πρόσβασης (τουλάχιστον ανά τρίμηνο) για επιβεβαίωση της καταλληλότητας των προνομίων.
  • Καθιέρωση διαδικασιών για αναφορά και ανάκληση παραβιασμένων διαπιστευτηρίων (π.χ. κωδικών πρόσβασης, κλειδιών API) και για επαλήθευση της ταυτότητας των χρηστών πριν από την έκδοση επαναφοράς ή προσωρινών διαπιστευτηρίων.
  • Για τελικούς χρήστες της OpenAI, συνδρομή από τρίτη υπηρεσία διαχείρισης ταυτότητας και πρόσβασης. Ο Προμηθευτής δεν αποθηκεύει κωδικούς πρόσβασης που παρέχονται από χρήστες.

6. Περιστατικά ασφάλειας

  • Διατήρηση και εφαρμογή ενός προγράμματος ανταπόκρισης σε Περιστατικά Ασφάλειας για ανταπόκριση και επίλυση συμβάντων που παραβιάζουν την εμπιστευτικότητα, τη διαθεσιμότητα ή την ακεραιότητα των εργασιών του Προμηθευτή ή των Δεδομένων OpenAI.
  • Μόλις γίνει αντιληπτό ένα πραγματικό ή πιθανό Περιστατικό Ασφάλειας, πρέπει να γνωστοποιηθεί εγγράφως στην OpenAI στο security@openai.com χωρίς αδικαιολόγητη καθυστέρηση και, σε κάθε περίπτωση, εντός 48 ωρών από τη στιγμή που θα γίνει αντιληπτό το Περιστατικό Ασφάλειας. Όπου είναι δυνατόν, η εν λόγω ειδοποίηση θα περιλαμβάνει όλες τις διαθέσιμες λεπτομέρειες που απαιτούνται σύμφωνα με τη Νομοθεσία περί Προστασίας Δεδομένων προκειμένου η OpenAI να συμμορφωθεί με τις δικές της υποχρεώσεις ειδοποίησης προς τις ρυθμιστικές αρχές ή τα άτομα που επηρεάζονται από το Περιστατικό Ασφάλειας.
  • Λήψη εύλογων μέτρων για περιορισμό των κινδύνων για περαιτέρω Περιστατικά Ασφάλειας. Όταν το Περιστατικό Ασφάλειας οφείλεται σε παραβίαση από τον Προμηθευτή των παρόντων Μέτρων Ασφαλείας Προμηθευτή, ο Προμηθευτής θα αποζημιώσει (με την επιφύλαξη των περιορισμών ευθύνης που περιλαμβάνονται στη Συμφωνία) την OpenAI για τα πραγματικά, άμεσα έξοδα αποκατάστασης και τις δαπάνες που προέκυψαν ως αποτέλεσμα ενεργειών που απαιτούνται σύμφωνα με τη Νομοθεσία περί Προστασίας Δεδομένων ή που έχουν συμφωνηθεί μεταξύ των μερών σε σχέση με ένα Περιστατικό Ασφάλειας συμπεριλαμβανομένων, κατά περίπτωση: (i) της δημιουργίας και διαβίβασης των νομικά απαιτούμενων ειδοποιήσεων προς τα επηρεαζόμενα άτομα, (ii) της υποστήριξης μέσω τηλεφωνικού κέντρου για απάντηση σε ερωτήματα και (iii) των νομικά απαιτούμενων υπηρεσιών παρακολούθησης πιστώσεων για τα επηρεαζόμενα άτομα. Η OpenAI θα έχει την αποκλειστική διακριτική ευχέρεια να ελέγχει τον χρόνο, το περιεχόμενο και τον τρόπο με τον οποίο παρέχονται οι ειδοποιήσεις σύμφωνα με την παρούσα παράγραφο.

7. Καταγραφή, έλεγχος και λογοδοσία

  • Δημιουργία και διατήρηση καταγραφών ελέγχου για όλα τα συστήματα, τα δίκτυα και τις υποστηρικτικές υποδομές που χρησιμοποιούνται για την παροχή των Υπηρεσιών, επιτρέποντας την παρακολούθηση, την ανάλυση, την έρευνα και την αναφορά παράνομων ή μη εξουσιοδοτημένων ενεργειών.
  • Καταγραφή όλων των προνομιακών ενεργειών με τρόπο που συνδέει κάθε συμβάν με συγκεκριμένο άτομο.
  • Καταγραφή και συνεχής παρακολούθηση προνομιακών ενεργειών σε τελικά σημεία, διακομιστές και υποστηρικτικές υποδομές για τον εντοπισμό μη εξουσιοδοτημένων αλλαγών ή παραβιάσεων της πολιτικής.
  • Συνεχής παρακολούθηση ασφάλειας και διαθεσιμότητας —συμπεριλαμβανομένης της επισκεψιμότητας του δικτύου και των αρχείων καταγραφών υπηρεσιών— και άμεση κινητοποίηση σε περίπτωση ειδοποίησης. 
  • Έλεγχος και ανάλυση αρχείων καταγραφής ασφάλειας και επιχειρησιακών αρχείων καταγραφής σε τακτική βάση για τον εντοπισμό ύποπτων ενεργειών, παραβιάσεων της πολιτικής ή συμβάντων που θα μπορούσαν να επηρεάσουν την εμπιστευτικότητα, την ακεραιότητα ή τη διαθεσιμότητα των Δεδομένων OpenAI.
  • Παροχή αρχείων καταγραφής ελέγχου στην OpenAI κατόπιν αιτήματος.

8. Ασφαλής κύκλος ζωής ανάπτυξης (SDLC)

  • Διατήρηση και εφαρμογή μιας τεκμηριωμένης διαδικασίας Ασφαλούς Ανάπτυξης/Ασφάλειας βάσει Σχεδιασμού που καλύπτει τον σχεδιασμό, την κωδικοποίηση, τη δοκιμή, την ανάπτυξη και τη συντήρηση του λογισμικού ή των υπηρεσιών που παρέχονται στην OpenAI.
  • Ο SLDC πρέπει να περιλαμβάνει μοντελοποίηση απειλών, έλεγχο κώδικα, αυτοματοποιημένη σάρωση για εξάρτηση-ευαλωτότητα και δοκιμές ασφαλείας (στατική, δυναμική και σάρωση container ή IaC) προτού ο κώδικας προωθηθεί στην παραγωγή. 
  • Τα αποτελέσματα αυτών των ενεργειών, μαζί με τα αποδεικτικά στοιχεία αποκατάστασης των ευρημάτων υψηλού κινδύνου, διατηρούνται για τουλάχιστον 12 μήνες και τίθενται στη διάθεση της OpenAI κατόπιν αιτήματος.

9. Υποδομές cloud και ασφάλεια δικτύου

  • Διαχωρισμός περιβαλλόντων — διατηρώντας τα περιβάλλοντα παραγωγής και μη παραγωγής ξεχωριστά και διασφαλίζοντας ότι τα δεδομένα της OpenAI βρίσκονται μόνο σε περιβάλλοντα παραγωγής.
  • Λογικός διαχωρισμός των Δεδομένων OpenAI από όλα τα άλλα δεδομένα των πελατών και επιβολή διακριτών ορίων σε επίπεδο χρήστη σε κάθε οργανισμό πελάτη της OpenAI.
  • Διασφάλιση ότι οι πρωτογενείς πόροι του backend αναπτύσσονται υπό τον έλεγχο ιδιωτικών δικτύων (VPN, ιδιωτικός σύνδεσμος ή ισοδύναμη αρχιτεκτονική μηδενικής εμπιστοσύνης).
  • Οι πολιτικές ασφαλείας δικτύου και τα τείχη προστασίας διαμορφώνονται για πρόσβαση με λιγότερα προνόμια έναντι ενός προκαθορισμένου συνόλου επιτρεπόμενων ροών επισκεψιμότητας. 
  • Οι μη επιτρεπόμενες ροές επισκεψιμότητας μπλοκάρονται.

10. Διαχείριση ευαλωτότητας

  • Διατήρηση και εφαρμογή ενός τυπικού για τον κλάδο προγράμματος διαχείρισης ευαλωτότητας, σχεδιασμένου για τη διασφάλιση της άμεσης αποκατάστασης ευάλωτων σημείων που επηρεάζουν τις υπηρεσίες που παρέχει ο Προμηθευτής.
  • Διατήρηση και υλοποίηση ενός προγράμματος διαχείρισης ευαλωτότητας που σαρώνει τακτικά για ευάλωτα σημεία, εγγράφεται σε μια υπηρεσία ειδοποιήσεων για ευάλωτα σημεία, δίνει προτεραιότητα στην αποκατάσταση που βασίζεται στον κίνδυνο και καθορίζει χρονοδιαγράμματα αποκατάστασης με βάση την αξιολόγηση κινδύνου.
  • Μόλις κυκλοφορήσει ένα λογισμικό ενημέρωσης και γίνει έλεγχος του σχετιζόμενου ευάλωτου σημείου για την ασφάλεια καθώς και αξιολόγησή του ως προς την εφαρμοσιμότητα και τη σημασία του, το λογισμικό ενημέρωσης εφαρμόζεται και επαληθεύεται σε χρονικό πλαίσιο ανάλογο με τον κίνδυνο που ενέχει για τα Συστήματα.
  • Ανάπτυξη μιας λύσης διαχείρισης αρχείων καταγραφής και διατήρηση των αρχείων καταγραφής που παράγονται από συστήματα εντοπισμού εισβολών για μια περίοδο τουλάχιστον ενός έτους.

11. Φυσική και περιβαλλοντική ασφάλεια

  • Διατήρηση της φυσικής ασφάλειας σε κάθε τοποθεσία όπου τα Δεδομένα OpenAI ενδέχεται να αποθηκεύονται ή να υπόκεινται σε πρόσβαση.
  • Έλεγχος πρόσβασης σε γραφεία και κέντρα δεδομένων μέσω καρτών, βιομετρικών στοιχείων ή ισοδύναμου ελέγχου ταυτότητας.
  • Καταγραφή και συνοδεία όλων των επισκεπτών.
  • Καθημερινή και εικοσιτετράωρη λειτουργία συστημάτων παρακολούθησης μέσω βίντεο και εντοπισμού φυσικών εισβολών.
  • Χειρισμός και απόρριψη φυσικών μέσων με ασφάλεια, χρησιμοποιώντας κλειδωμένη αποθήκευση, παρακολουθούμενες μεταφορές και πιστοποιημένη καταστροφή.

12. Διαθεσιμότητα, επιχειρησιακή συνέχεια και ανάκαμψη από καταστροφές

Ο Προμηθευτής θα διασφαλίζει την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα των Υπηρεσιών και τυχόν Δεδομένων OpenAI μέσω των παρακάτω:

  • Διαχείριση διαθεσιμότητας
    • Συνεχής παρακολούθηση, ανάλυση και αξιολόγηση της αποτελεσματικότητας και της διαθεσιμότητας του συστήματος.
    • Έγκαιρος εντοπισμός και αναφορά σφαλμάτων και άμεση αποκατάσταση υπηρεσιών μετά από διακοπή.
    • Παρακολούθηση, αυτοπιστοποίηση και τεκμηρίωση του χρόνου διαθεσιμότητας των υπηρεσιών, των περιστατικών και της τήρησης των συμφωνηθέντων στόχων σε επίπεδο υπηρεσιών.
    • Παροχή, κατόπιν αιτήματος, σχετικών μετρικών απόδοσης στην OpenAI που αποδεικνύουν τη συμμόρφωση με τα επίπεδα υπηρεσιών.
  • Επιχειρησιακή συνέχεια και ανάκαμψη από καταστροφές (BC/DR)
    • Διατήρηση τεκμηριωμένων προγραμμάτων BC/DR που αντιμετωπίζουν καταστάσεις έκτακτης ανάγκης ή άλλα συμβάντα, ικανά να διαταράξουν τις Υπηρεσίες ή να παραβιάσουν τα Δεδομένα OpenAI.
    • Δημιουργία αντιγράφων ασφαλείας των κρίσιμων συστημάτων και δεδομένων σε τακτικό χρονοδιάγραμμα, σε συμφωνία με τα προγράμματα BC/DR.
    • Δοκιμή των προγραμμάτων BC/DR τουλάχιστον μία φορά τον χρόνο και αποκατάσταση τυχόν ουσιωδών κενών που εντοπίζονται κατά τη διάρκεια της δοκιμής.
    • Λήψη προηγούμενης γραπτής συναίνεσης της OpenAI πριν από την πραγματοποίηση οποιασδήποτε αλλαγής που θα περιόριζε ουσιωδώς την προστασία που προσφέρουν τα εν λόγω προγράμματα, η οποία συναίνεση δεν θα αναιρεθεί αδικαιολόγητα.

13. Διαχείριση κινδύνων για τρίτα μέρη και την αλυσίδα εφοδιασμού τεχνολογίας

  • Διατήρηση και εφαρμογή τυπικού για τον κλάδο προγράμματος διαχείρισης κινδύνων για όλους τους υποεπεξεργαστές, τους υπεργολάβους και τους κρίσιμους υποπρομηθευτές που έχουν πρόσβαση στα Δεδομένα OpenAI ή υποστηρίζουν το λογισμικό ή τις υπηρεσίες
  • Σύναψη γραπτών συμφωνιών με κάθε τρίτο μέρος που απαιτεί εγγυήσεις ασφαλείας τουλάχιστον εξίσου αυστηρές όπως αυτές στα Μέτρα Ασφαλείας Προμηθευτή.
  • Υποβολή όλων των τρίτων μερών σε τυπική διαδικασία αξιολόγησης ασφάλειας του Προμηθευτή πριν από την ένταξη και, στη συνέχεια, σε τακτικά διαστήματα, διατηρώντας την προκύπτουσα τεκμηρίωση.
  • Αναγνώριση, κατόπιν αιτήματος της OpenAI, κάθε κρίσιμου υποπρομηθευτή, της χώρας προέλευσης του και οποιασδήποτε κύριας σχέσης εξάρτησης σχετικής με τις εργασίες του Προμηθευτή.
  • Διατήρηση διαδικασιών που αξιολογούν το ICT και τους κινδύνους της αλυσίδας εφοδιασμού προϊόντων και άμεση ειδοποίηση της OpenAI για τυχόν διαταραχές, ευαλωτότητα ή αναδυόμενων απειλών που θα μπορούσαν να παραβιάσουν την εμπιστευτικότητα, την ακεραιότητα ή τη διαθεσιμότητα του λογισμικού, των υπηρεσιών, των εργασιών του Προμηθευτή ή των Δεδομένων OpenAI.

14. Κρυπτογράφηση δεδομένων

  • Προστασία των Δεδομένων OpenAI υπό διαμετακόμιση σε οποιοδήποτε δημόσιο ή ιδιωτικό δίκτυο χρησιμοποιώντας ισχυρά, αναγνωρισμένα από τον κλάδο πρωτόκολλα κρυπτογράφησης (TLS 1.2 ή νεότερη έκδοση, SSH 2, IPsec ή ισοδύναμο). Τα παλιά ή μη ασφαλή πρωτόκολλα (π.χ. SSL v3, TLS 1.0/1.1) πρέπει να απενεργοποιούνται. 
  • Κρυπτογράφηση όλων των Δεδομένων OpenAI που αποθηκεύονται σε οποιοδήποτε μόνιμο μέσο —συμπεριλαμβανομένων βάσεων δεδομένων, αποθηκών αντικειμένων, συστημάτων αρχείων, συσκευών τελικού σημείου και αντιγράφων ασφαλείας— χρησιμοποιώντας ισχυρούς, αναγνωρισμένους από τον κλάδο αλγόριθμους (π.χ. AES-256 ή ισοδύναμο) και κρυπτογραφικές μονάδες επικυρωμένες σύμφωνα με τα πρότυπα FIPS 140-2/3, ISO/IEC 19790 ή συγκρίσιμα πρότυπα. 
  • Διαχείριση κλειδιών κρυπτογράφησης με τη χρήση ενός ειδικού συστήματος διαχείρισης κλειδιών. Η πρόσβαση στα κλειδιά θα περιορίζεται στο εξουσιοδοτημένο προσωπικό και θα εναλλάσσεται τουλάχιστον μία φορά τον χρόνο ή σε περίπτωση υποψίας παραβίασης. Ο Προμηθευτής πρέπει να διασφαλίζει ότι τα στιγμιότυπα, τα αντίγραφα και τα αντίγραφα ασφαλείας εκτός του διαδικτύου προστατεύονται από τους ίδιους ελέγχους.

15. Διατήρηση δεδομένων

Κατά τη λήξη ή τον τερματισμό της Συμφωνίας, ο Προμηθευτής θα διαγράψει ή θα επιστρέψει, κατ’ επιλογή της OpenAI, όλα τα Δεδομένα OpenAI (εξαιρουμένων τυχόν αντιγράφων ασφαλείας ή αρχειοθέτησης, τα οποία θα διαγραφούν σύμφωνα με το πρόγραμμα διατήρησης δεδομένων του Προμηθευτή) εκτός των περιπτώσεων όπου ο Προμηθευτής απαιτείται να διατηρεί αντίγραφα σύμφωνα με την ισχύουσα νομοθεσία, περίπτωση κατά την οποία ο Προμηθευτής θα απομονώσει και θα προστατέψει όλα τα Δεδομένα OpenAI από οποιαδήποτε περαιτέρω Επεξεργασία, εκτός εάν απαιτείται από την ισχύουσα νομοθεσία. Ο Προμηθευτής θα παρέχει στην OpenAI τη δυνατότητα να διαμορφώνει τις περιόδους διατήρησης δεδομένων εντός του προϊόντος, εάν αυτό ισχύει για τις υπηρεσίες που παρέχει ο Προμηθευτής.

16. Ασφαλής απόρριψη

  • Υλοποίηση ελέγχων που έχουν σχεδιαστεί για τη διασφάλιση της ασφαλούς απόρριψης των Δεδομένων OpenAI, σύμφωνα με την ισχύουσα νομοθεσία, λαμβάνοντας υπόψη τη διαθέσιμη τεχνολογία έτσι ώστε τα Δεδομένα OpenAI να μην είναι δυνατόν να αναγνωστούν ή να ανακατασκευαστούν. 
  • Ασφαλής διαγραφή ηλεκτρονικών μέσων πριν από την απόρριψη, χρησιμοποιώντας μεθόδους που περιγράφονται στο πρότυπο NIST SP 800-88 ή ισοδύναμο, με επεγγραφή ή απομαγνήτιση ή φυσική καταστροφή πριν από την απόρριψη ή την εκ νέου εκχώρηση σε άλλο σύστημα.

17. Αξιολογήσεις εσωτερικής ασφάλειας και ειδοποίηση αλλαγής

  • Τακτική αξιολόγηση της αποτελεσματικότητας των ελέγχων ασφαλείας της —μέσω αυτόματης σάρωσης, χειροκίνητων ελέγχων και ελέγχου συμμόρφωσης με την πολιτική— σε σύγκριση με τα πρότυπα πλαίσια του κλάδου και τις δικές της πολιτικές. 
  • Ειδοποίηση της OpenAI εκ των προτέρων για οποιαδήποτε ουσιώδη αλλαγή στις υποδομές της, στην αρχιτεκτονική, στις σχέσεις εξάρτησης με τρίτα μέρη, στις ροές δεδομένων ή στη στάση ασφαλείας που θα μπορούσε εύλογα να επηρεάσει την εμπιστευτικότητα, την ακεραιότητα ή τη διαθεσιμότητα των Δεδομένων OpenAI.

18. Ανεξάρτητοι έλεγχοι και πιστοποιήσεις

Τουλάχιστον μία φορά το έτος, ο Προμηθευτής θα:

  • Αναθέτει σε έναν εξειδικευμένο, ανεξάρτητο ελεγκτή να εξετάζει τους ελέγχους ασφαλείας σε σχέση με ένα αναγνωρισμένο πρότυπο του κλάδου (π.χ. επιτήρηση/επαναπιστοποίηση SOC 2 Type 2 ή ISO 27001).  
  • Παρέχει μια σύνοψη των πλήρων αναφορών (κατά περίπτωση) στην OpenAI κατόπιν αιτήματος.

19. Δοκιμή διείσδυσης

Εάν ο Προμηθευτής παρέχει Φιλοξενούμενες Υπηρεσίες ή διαδικτυακές υπηρεσίες, ο Προμηθευτής θα:

  • Διοργανώνει ετήσιες δοκιμές διείσδυσης από τρίτα μέρη που καλύπτουν: (i) τις Φιλοξενούμενες Υπηρεσίες ή τις υπηρεσίες, (ii) ολόκληρη την περίμετρο του διαδικτύου και (iii) το εσωτερικό εταιρικό δίκτυο του Προμηθευτή.
  • Κοινοποιεί αποδείξεις για τη διεξαγωγή των δοκιμών, καθώς και συνοπτικές παρουσιάσεις των ευρημάτων, υπό καθεστώς NDA. 
  • Αποκαθιστά κρίσιμες και υψηλής σοβαρότητας ευαλωτότητες που επηρεάζουν τα Δεδομένα OpenAI εντός 60 ημερών από την ανακάλυψή τους ή θα ενημερώνει άμεσα την OpenAI για ελέγχους αντιστάθμισης και υπολειπόμενους κινδύνους.

20. Δικαιώματα επαλήθευσης της OpenAI

  • Κατά το διάστημα ισχύος της Συμφωνίας και για έναν χρόνο αργότερα, η OpenAI (ή ο εντεταλμένος ελεγκτής της) μπορεί, με εύλογη ειδοποίηση, να ελέγχει σχετικά βιβλία, αρχεία και εγκαταστάσεις προκειμένου να επιβεβαιώσει τη συμμόρφωση με τα εν λόγω Μέτρα Ασφαλείας Προμηθευτή. Οι έλεγχοι θα περιορίζονται στις πληροφορίες που είναι εύλογα απαραίτητες για τον σκοπό αυτόν και θα διεξάγονται υπό την υποχρέωση εμπιστευτικότητας. 
  • Ο Προμηθευτής θα καταβάλλει, επίσης, εμπορικά εύλογες προσπάθειες για τη συμπλήρωση ερωτηματολογίων ασφαλείας τα οποία ενδέχεται να υποβάλλει η OpenAI κατά καιρούς.

21. Πρόσβαση σε δεδομένα εκτός ΗΠΑ

Ο Προμηθευτής αναγνωρίζει ότι ο Τελικός Κανόνας εφαρμογής του Εκτελεστικού Διατάγματος 14117 που εκδόθηκε από το Υπουργείο Δικαιοσύνης των ΗΠΑ απαγορεύει ή περιορίζει την Πρόσβαση σε μαζικά Καλυπτόμενα Δεδομένα σε Χώρες που προκαλούν Ανησυχία ή Καλυπτόμενα Άτομα (όπως οι όροι αυτοί και άλλοι όροι με κεφαλαία σε αυτή την παράγραφο ορίζονται στον Τελικό Κανόνα).

  • Εάν οι υπηρεσίες που παρέχει ο Προμηθευτής περιλαμβάνουν Πρόσβαση σε Καλυπτόμενα Δεδομένα OpenAI ή των θυγατρικών της, τότε ο Προμηθευτής δηλώνει και εγγυάται ότι: (i) ο ίδιος καθώς και οποιαδήποτε από τις θυγατρικές του δεν έχει οργανωθεί ή μισθωθεί ούτε πρόκειται να οργανωθεί ή να μισθωθεί σε κάποια Χώρα που προκαλεί Ανησυχία, δεν έχει ούτε θα έχει την κύρια έδρα της επιχείρησης σε μια Χώρα που προκαλεί Ανησυχία και δεν ανήκει ούτε θα ανήκει κατά το 50% ή περισσότερο, άμεσα ή έμμεσα, μεμονωμένα ή συνολικά, σε μία ή περισσότερες Χώρες που προκαλούν Ανησυχία ή Καλυπτόμενα Πρόσωπα και (ii) ούτε ο Προμηθευτής, ούτε κάποια από τις θυγατρικές του, ούτε κάποιος υπάλληλος ή εξωτερικός συνεργάτης του Προμηθευτή που έχει Πρόσβαση σε τέτοιου είδους Καλυπτόμενα Δεδομένα δεν έχει εγκατασταθεί ούτε πρόκειται να εγκατασταθεί σε μια Χώρα που προκαλεί Ανησυχία, έχει χαρακτηριστεί από τον Γενικό Εισαγγελέα των ΗΠΑ ως Καλυπτόμενο Πρόσωπο ή πληροί ή θα πληροί άλλως τις προϋποθέσεις για να θεωρείται Καλυπτόμενο Πρόσωπο. Εάν το (α) ή το (β) αλλάξει, ο Προμηθευτής θα ενημερώσει άμεσα την OpenAI.
  • Ο Προμηθευτής και οι θυγατρικές του δεν θα εμπλακούν σε οποιαδήποτε Συναλλαγή Καλυπτόμενων Δεδομένων που περιλαμβάνει Καλυπτόμενα Δεδομένα OpenAI με Χώρα που προκαλεί Ανησυχία ή Καλυπτόμενο Πρόσωπο. Εάν ο Προμηθευτής εμπλακεί σε Περιορισμένη Συναλλαγή που σχετίζεται με τα Καλυπτόμενα Δεδομένα OpenAI, τότε ο Προμηθευτής θα παρέχει στην OpenAI όλες τις απαραίτητες πληροφορίες, προκειμένου η OpenAI να συμμορφωθεί με τις απαιτήσεις του Τελικού Κανόνα.

22. Ορισμοί

  • Ως Καλυπτόμενα Δεδομένα νοούνται τα μαζικά ευαίσθητα δεδομένα των ΗΠΑ ή δεδομένα που σχετίζονται με την κυβέρνηση των ΗΠΑ, όπως αυτά μπορούν να οριστούν περαιτέρω σύμφωνα με τον Τελικό Κανόνα για την εφαρμογή του Εκτελεστικού Διατάγματος 14117 που εκδόθηκε από το Υπουργείο Δικαιοσύνης των ΗΠΑ.
  • Ως Νόμοι περί Προστασίας Δεδομένων νοούνται όλοι οι νόμοι προστασίας δεδομένων που ισχύουν για τις εργασίες του Προμηθευτή όπως ορίζεται η Συμφωνία.
  • Ως Φιλοξενούμενες Υπηρεσίες νοούνται υπηρεσίες λογισμικού ως υπηρεσία, πλατφόρμας ως υπηρεσία ή οποιεσδήποτε άλλες παρόμοιες φιλοξενούμενες ή διαδικτυακές υπηρεσίες που παρέχει ο Προμηθευτής στην OpenAI.
  • Ως Πρόγραμμα Ασφάλειας Πληροφοριών νοείται ένα δομημένο πλαίσιο πολιτικών, διαδικασιών και ελέγχων που περιλαμβάνει διοικητικούς, τεχνικούς και φυσικούς ελέγχους, ευθυγραμμισμένους με τα πρότυπα του κλάδου, όλα σχεδιασμένα προκειμένου να διασφαλίζουν την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα των Δεδομένων OpenAI.
  • Ως Δεδομένα OpenAI νοούνται οι πληροφορίες που έχει λάβει ή συλλέξει ο Προμηθευτής από ή για λογαριασμό της OpenAI σε σύνδεση με τις εργασίες του Προμηθευτή για την OpenAI. Τα Δεδομένα OpenAI περιλαμβάνουν αλλά δεν περιορίζονται στα Προσωπικά Δεδομένα. 
  • Τα Προσωπικά Δεδομένα έχουν την έννοια που αποδίδεται στον όρο «προσωπικά δεδομένα» ή «προσωπικές πληροφορίες» σύμφωνα με τους ισχύοντες Νόμους περί Προστασίας Δεδομένων.
  • Ως Επεξεργασία νοείται οποιαδήποτε ενέργεια εκτελείται στα δεδομένα, είτε από αυτοματοποιημένα μέσα είτε όχι, συμπεριλαμβανομένης της συλλογής, της καταγραφής, της οργάνωσης, της αποθήκευσης, της χρήσης, της αποκάλυψης ή της καταστροφής.
  • Ως Περιστατικό Ασφάλειας νοείται οποιοδήποτε πραγματικό ή πιθανό συμβάν περιλαμβάνει μη εξουσιοδοτημένη πρόσβαση, χρήση, αποκάλυψη, τροποποίηση ή καταστροφή Δεδομένων OpenAI ή διαταραχή της διαθεσιμότητας ή της ακεραιότητάς τους, εντός των Συστημάτων του Προμηθευτή ή του υπεργολάβου.
  • Ως Κώδικας Δεοντολογίας του Προμηθευτή νοείται ο Κώδικας Δεοντολογίας του Προμηθευτή της OpenAI στη διεύθυνση: https://openai.com/policies/supplier-code/.
  • Ως Προσωπικό του Προμηθευτή νοείται όλο το προσωπικό που εκτελεί οποιουδήποτε είδους εργασία του Προμηθευτή στα πλαίσια της συνεργασίας του με την OpenAI και περιλαμβάνει εργαζομένους, εξωτερικούς συνεργάτες, εργαζομένους έκτακτης απασχόλησης και υπεργολάβους.
  • Ως Συστήματα νοούνται τα συστήματα πληροφορικής που χρησιμοποιούνται από τον Προμηθευτή ή τους υποεπεξεργαστές τους για την επεξεργασία, τη μετάδοση ή την αποθήκευση Δεδομένων OpenAI. Αυτό περιλαμβάνει το ενσωματωμένο υλικό, το λογισμικό, το προσωπικό και τις διαδικασίες που υποστηρίζουν τις εν λόγω λειτουργίες.