Ir al contenido principal
OpenAI

Updated: 4 de septiembre de 2026

Medidas de seguridad para proveedores

Las presentes Medidas de seguridad para proveedores se aplican a cualquier Proveedor que suministre bienes, servicios o software a OpenAI y quedan incorporadas al acuerdo aplicable entre dicho Proveedor y OpenAI (el «Acuerdo»). Los términos que no se definan expresamente en este documento se entenderán conforme a lo establecido en el Acuerdo.

El Proveedor deberá implementar un Programa de seguridad de la información, que se habrá de revisar, al menos, una vez al año, o antes si se produce un Incidente de seguridad o si cambia de forma sustancial la legislación vigente. Dicho Programa de seguridad de la información habrá de ser supervisado por personal directivo con la formación adecuada. 

En aras de garantizar el cumplimiento de las obligaciones relativas a la seguridad y privacidad en virtud del Acuerdo, el Programa de seguridad de la información del Proveedor incluirá, entre otros elementos:

1. Políticas y códigos de conducta

  • Se deberán mantener políticas de seguridad de la información y privacidad por escrito, de conformidad con el Programa de seguridad de la información y todas las Leyes de Protección de Datos aplicables. 
  • Tales políticas, junto con el Código de conducta para proveedores, deberán comunicarse de forma clara al personal pertinente, que deberá confirmar su recepción y comprensión formalmente.
  • Se deberá establecer un sistema de control del cumplimiento y un procedimiento documentado para subsanar incumplimientos; y cualquier infracción se gestionará mediante procesos definidos y, si corresponde, medidas disciplinarias.

2. Gestión de riesgos

  • Se deberá contar con un programa de gestión de riesgos que incluya evaluaciones periódicas y procedimientos destinados a la identificación, análisis, supervisión, notificación y corrección de riesgos.
  • Se deberá llevar a cabo un análisis de riesgos (ya sea con carácter interno o a través de terceros independientes), al menos una vez al año, con el fin de identificar riesgos para los Datos de OpenAI y para los activos empresariales del Proveedor (por ejemplo, infraestructura técnica), así como potenciales amenazas contra dichos elementos (tanto internas como externas), la probabilidad de que ocurran dichas amenazas y la repercusión para la organización.
  • Los riesgos de seguridad para los Datos de OpenAI se deberán clasificar en función de su gravedad, con el fin de priorizar su corrección.

3. Personal

  • Se deberán mantener y aplicar prácticas de selección, formación y gestión de personal acordes con los estándares del sector.
  • En la medida en que la normativa del lugar de residencia del trabajador lo permita, se deberán realizar comprobaciones de antecedentes antes de contratar a cualquier persona que tenga acceso a los Datos de OpenAI o que participe en la prestación de servicios por parte del Proveedor.
  • Se impartirá formación obligatoria en materia de seguridad de la información y privacidad con carácter anual, además de sesiones adicionales cuando sea necesario.
  • El Personal del proveedor deberá firmar un acuerdo de confidencialidad o encontrarse sujeto a cláusulas contractuales de confidencialidad equivalentes a las que vinculan al propio Proveedor con OpenAI como condición para su contratación. Asimismo, deberá seguir las políticas sobre protección de datos de clientes y terceros.
  • Se verificará la identidad de todos los empleados y colaboradores.
  • No se empleará ni recurrirá a Personal del Proveedor ubicado en ningún país o territorio: a) designado como sujeto a sanciones integrales por la Oficina de Control de Activos Extranjeros de EE. UU. (OFAC); b) sujeto a un aviso de nivel 4/no viajar del Departamento de Estado de EE. UU.; o c) en regiones que estén experimentando un conflicto armado activo.
  • Se deberá permitir que OpenAI lleve a cabo comprobaciones de seguridad puntuales relacionadas con el Personal del proveedor y facilitar sin demora cualquier información que OpenAI solicite razonablemente para respaldar dichas comprobaciones.
  • OpenAI podrá realizar controles de seguridad adicionales relacionados con el Personal del proveedor que trabaje de forma remota, sin perjuicio de la obligación del Proveedor de llevar a cabo sus propias comprobaciones de antecedentes e identificación conforme a estas medidas de seguridad o al Acuerdo.

4. Control de los sistemas y estaciones de trabajo

El Proveedor se compromete a garantizar la seguridad de todos los ordenadores portátiles corporativos, dispositivos móviles, servidores locales y demás hardware que trate Datos de OpenAI, aplicando las siguientes medidas:

  • Gestión centralizada de todos los dispositivos finales y servidores, incluidos aquellos en infraestructuras locales, a través de una plataforma aprobada para tal fin.
  • Aplicación automática de configuraciones de seguridad básicas y actualizaciones necesarias en los sistemas operativos, aplicaciones y firmware de las estaciones de trabajo y servidores.
  • Uso obligatorio de cifrado en reposo: cifrado completo del disco en ordenadores portátiles y estaciones de trabajo, y cifrado por volumen o unidad en servidores y dispositivos de almacenamiento.
  • Desactivación o limitación estricta del uso de medios portátiles y extraíbles en todos los dispositivos.

5. Controles de identidad, autenticación y autorización

  • El Proveedor implementará mecanismos conformes a las buenas prácticas del sector en materia de identificación de usuarios, autenticación y gestión de accesos.
  • Se documentarán las políticas y procedimientos aplicables a la gestión de accesos para el Personal del proveedor y las cuentas de servicio.
  • Se mantendrá una lista precisa y actualizada de todo el Personal del proveedor con acceso a los Sistemas. 
  • Las credenciales deberán revocarse o desactivarse en el plazo máximo de un día hábil tras el cese o traslado del trabajador.
  • Todo acceso interactivo a sistemas internos y servicios de terceros necesarios para la prestación de los servicios se realizará mediante sistemas de inicio de sesión único (SSO, pos sus siglas en inglés).
  • Asimismo, se habrá de utilizar un sistema de autenticación de múltiples factores como parte del proceso de inicio de sesión SSO. 
  • Se implementará un control de acceso basado en funciones (RBAC, por sus siglas en inglés) siguiendo los principios de mínimo privilegio y separación de funciones.
  • Las cuentas privilegiadas (“root”/“administrador”) únicamente se usarán cuando sea estrictamente necesario y de conformidad con los procedimientos de control de cambios aprobados; los usuarios estándar o sin privilegios no podrán ejecutar funciones administrativas.
  • Cualquier solicitud de acceso a sistemas que almacenan Datos de OpenAI deberá ser previamente aprobada y documentada; además, se llevarán a cabo auditorías periódicas (al menos trimestrales) para confirmar la adecuación de los privilegios concedidos.
  • Se establecerán mecanismos para detectar y revocar credenciales comprometidas (por ejemplo, contraseñas, claves API) y para verificar la identidad de los usuarios antes de emitir nuevas credenciales o restablecimientos temporales.
  • Para los usuarios finales de OpenAI, se usará un servicio de gestión externo de identidad y el Proveedor no almacenará en ningún caso las contraseñas facilitadas por dichos usuarios.

6. Incidentes de seguridad

  • El Proveedor deberá disponer de un plan de respuesta que permita gestionar y resolver cualquier Incidente de seguridad que comprometa la confidencialidad, disponibilidad o integridad de los Datos de OpenAI o del servicio prestado.
  • Al tener conocimiento de un Incidente de Seguridad real o presunto, deberá notificarlo por escrito a OpenAI en security@openai.com sin demora indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento del Incidente de Seguridad. Siempre que sea posible, dicho aviso incluirá todos los detalles disponibles requeridos por las Leyes de Protección de Datos para que OpenAI pueda cumplir con sus propias obligaciones de notificación ante las autoridades competentes o las personas afectadas por el Incidente de seguridad.
  • Se habrán de adoptar las medidas razonables para mitigar el riesgo de que se produzcan nuevos Incidentes de seguridad. En caso de que el Incidente de seguridad se deba a un incumplimiento por parte del Proveedor de las presentes Medidas de seguridad, este reembolsará a OpenAI —con sujeción a las limitaciones de responsabilidad establecidas en el Acuerdo— los costes y gastos reales y directos en los que haya incurrido como resultado de las acciones que deban tomarse en virtud de las Leyes de Protección de Datos o acordadas entre las partes respecto a un Incidente de seguridad, incluyendo, cuando sea aplicable: I) la elaboración y envío de notificaciones legalmente exigidas a las personas afectadas; II) la habilitación de un servicio de asistencia telefónica para responder consultas; y III) la prestación de servicios de vigilancia crediticia obligatorios por ley a las personas afectadas. OpenAI se reserva el derecho exclusivo de determinar el momento, el contenido y la forma de cualquier notificación proporcionada en virtud del presente párrafo.

7. Registros, auditorías y responsabilidad

  • El Proveedor deberá crear y conservar registros de auditoría para todos los sistemas, redes e infraestructuras de soporte utilizadas a efectos de la prestación de los servicios, a fin de facilitar su supervisión,así como el análisis, investigación y notificación de actividades ilegales o no autorizadas.
  • Toda acción ejecutada con privilegios administrativos deberá quedar registrada y asociada a un individuo debidamente identificado.
  • El Proveedor registrará y supervisará de forma continua la actividad privilegiada en los dispositivos finales, servidores e infraestructuras de soporte, con el fin de detectar cambios no autorizados o infracciones de las políticas.
  • Deberá mantenerse un sistema de supervisión constante de la seguridad y disponibilidad, que incluya el tráfico de red y los registros del servicio, y actuar de manera inmediata ante cualquier alerta. 
  • Asimismo, el Proveedor se compromete a revisar y analizar periódicamente los registros de seguridad y operativos con el fin de detectar actividades sospechosas, incumplimientos de políticas o eventos que pudieran comprometer la confidencialidad, integridad o disponibilidad de los Datos de OpenAI.
  • OpenAI podrá solicitar el acceso a los registros de auditoría en cualquier momento, y el Proveedor deberá facilitar dicha información sin demora injustificada.

8. Ciclo de vida de desarrollo seguro (SDLC, por sus siglas en inglés)

  • El Proveedor implementará un proceso formal y documentado de desarrollo seguro y de seguridad que contemple todas las fases del ciclo de vida del desarrollo de software: planificación, codificación, pruebas, despliegue y mantenimiento del software o de los servicios proporcionados a OpenAI.
  • El ciclo de vida del desarrollo deberá incluir las siguientes prácticas de seguridad: modelado de amenazas, revisión de código, análisis automatizado de vulnerabilidades en dependencias externas y pruebas de seguridad de tipo estático, dinámico y específicas para contenedores o infraestructura como código, antes de que el código sea implementado en el entorno de producción. 
  • Los resultados de estas prácticas de seguridad, así como las pruebas de remediación de los hallazgos de alto riesgo, se deberán conservar por un período mínimo de doce meses y ponerse a disposición de OpenAI en caso de que así lo solicite.

9. Seguridad de la infraestructura de nube y de la red

  • Los entornos de producción y no producción deberán mantenerse separados; y los datos de OpenAI solo podrán almacenarse en entornos de producción.
  • Se aplicará una separación lógica estricta entre los Datos de OpenAI y los datos de otros clientes, y se establecerán límites claramente diferenciados a nivel de usuario dentro de cada organización cliente de OpenAI.
  • Los recursos principales de backend deberán encontrarse desplegados detrás de controles de red privada (como VPN, enlaces privados o una arquitectura equivalente basada en el modelo de confianza cero).
  • Las políticas de seguridad de la red y los cortafuegos se configuran para el acceso con menos privilegios frente a un conjunto previamente establecido de flujos de tráfico permitidos. 
  • Los flujos de tráfico no permitidos deberán ser bloqueados.

10. Gestión de vulnerabilidades

  • El Proveedor deberá mantener y aplicar un programa de gestión de vulnerabilidades conforme a los estándares del sector, diseñado para garantizar la remediación oportuna de las vulnerabilidades que afecten a los servicios prestados.
  • Asimismo, deberá mantener e implementar un programa de gestión de vulnerabilidades que realice análisis periódicos para la detección de vulnerabilidades, cuente con un servicio de notificación de vulnerabilidades, priorice su remediación en función del nivel de riesgo y establezca plazos de remediación acordes a la criticidad detectada.
  • Una vez que se publique una actualización de seguridad o parche y que la vulnerabilidad de seguridad asociada haya sido revisada y evaluada en cuanto a su aplicabilidad y relevancia, dicho parche deberá aplicarse y verificarse dentro de un plazo acorde con el nivel de riesgo que represente para los Sistemas.
  • Asimismo, el Proveedor deberá implementar una solución de gestión de registros y conservar, por un período mínimo de un año, los registros generados por los sistemas de detección de intrusiones.

11. Seguridad física y ambiental

  • El Proveedor deberá garantizar medidas de seguridad física en todas las ubicaciones donde puedan almacenarse Datos de OpenAI o desde las que se pueda acceder a estos.
  • El acceso a oficinas y centros de datos deberá controlarse mediante credenciales, sistemas biométricos u otros mecanismos de autenticación equivalentes.
  • Toda visita deberá quedar registrada y los visitantes deberán ir siempre acompañados.
  • Las instalaciones deberán contar con sistemas de videovigilancia y detección de intrusiones físicas que se encuentren operativos las 24 horas del día, los 7 días de la semana.
  • Los soportes físicos deberán manipularse y eliminarse de forma segura, utilizando almacenamiento bajo llave, traslados controlados y procedimientos de destrucción certificada.

12. Disponibilidad, continuidad del negocio y recuperación ante desastres

El Proveedor deberá proteger la confidencialidad, integridad y disponibilidad de los servicios y de cualquier Dato de OpenAI mediante:

  • Gestión de la disponibilidad
    • Supervisión, análisis y evaluación continuos del rendimiento y la disponibilidad de los sistemas.
    • Detección y notificación de incidencias de manera oportuna, y restablecimiento de los servicios con prontitud tras cualquier interrupción.
    • Registro, autoevaluación y documentación de la disponibilidad de los servicios, los incidentes y el cumplimiento de los objetivos de nivel de servicio acordados.
    • Provisión, a petición de OpenAI, de los indicadores de desempeño pertinentes que demuestren el cumplimiento de los niveles de servicio.
  • Continuidad del negocio y recuperación ante desastres
    • Desarrollo y mantenimiento de planes documentados de continuidad del negocio y recuperación ante desastres que contemplen emergencias u otros escenarios de interrupción grave o pérdida de Datos de OpenAI.
    • Realización de copias de seguridad de los sistemas y datos estratégicos conforme a los calendarios definidos en los planes de continuidad del negocio y recuperación ante desastres.
    • Ejecución de pruebas anuales de los planes de continuidad del negocio y recuperación ante desastres y subsanación de cualquier deficiencia relevante identificada durante las pruebas.
    • Obtención del consentimiento previo y por escrito de OpenAI antes de realizar cualquier cambio que reduzca de manera sustancial la protección establecida en dichos planes, entendiéndose que dicho consentimiento no se podrá denegar de manera irrazonable.

13. Gestión de riesgos de terceros y de la cadena de suministro tecnológico

  • El Proveedor deberá mantener y aplicar un programa de gestión de riesgos, conforme a los estándares del sector, aplicable a todos los subencargados del tratamiento, subcontratistas y subproveedores críticos que tengan acceso a Datos de OpenAI o que presten soporte al software o a los servicios
  • Se deberá formalizar un contrato por escrito con cada tercero, que exija la adopción de medidas de seguridad, como mínimo, tan estrictas como las previstas en las presentes Medidas de seguridad para proveedores.
  • Todos los terceros deberán someterse al proceso formal de evaluación de seguridad del Proveedor antes de su incorporación y de forma periódica a partir de entonces, debiendo conservarse la documentación resultante.
  • A solicitud de OpenAI, el Proveedor deberá identificar a cada subproveedor crítico, su país de origen y cualquier dependencia clave relevante para el desempeño del Proveedor.
  • El Proveedor mantendrá procesos que evalúen los riesgos asociados a las tecnologías de la información y las comunicaciones, así como a la cadena de suministro de productos, y notificará con prontitud a OpenAI sobre cualquier interrupción, vulnerabilidad o amenaza emergente que pudiera comprometer la confidencialidad, integridad o disponibilidad del software, los servicios, el desempeño del Proveedor o los Datos de OpenAI.

14. Cifrado de datos

  • El Proveedor deberá proteger los Datos de OpenAI en tránsito a través de cualquier red pública o privada, utilizando protocolos criptográficos considerados seguros y reconocidos en el sector (como TLS 1.2 o superior, SSH 2, IPsec o equivalentes). Los protocolos obsoletos o inseguros (por ejemplo, SSL v3, TLS 1.0/1.1) deben deshabilitarse. 
  • Todos los Datos de OpenAI almacenados en cualquier medio persistente, entre los que se incluyen bases de datos, almacenes de objetos, sistemas de archivos, dispositivos finales y copias de seguridad, deberán cifrarse utilizando algoritmos robustos y reconocidos en el sector, como AES-256 o equivalente, y módulos criptográficos validados conforme a las normas FIPS 140-2/3, ISO/IEC 19790 u otros estándares equivalentes.
  • La gestión de claves criptográficas se llevará a cabo a través de una solución centralizada de administración de claves, con acceso limitado a personal autorizado. Además, las claves se deberán modificar, al menos, una vez al año o en caso de sospecha de acceso no autorizado. El Proveedor deberá garantizar que las capturas, réplicas y copias de seguridad fuera de línea se encuentren sujetas a los mismos controles de seguridad.

15. Conservación de datos

Al vencimiento o resolución del Acuerdo, el Proveedor deberá, a elección de OpenAI, proceder a la supresión o devolución de todos los Datos de OpenAI ―a excepción de las copias de seguridad o de archivo, que se eliminarán de conformidad con el calendario de conservación de los datos del Proveedor―, a menos que esté legalmente obligado a conservar copias de dichos datos, en cuyo caso deberá aislar y proteger los citados Datos de OpenAI para evitar cualquier tratamiento adicional, salvo en la medida en que sea necesario conforme a la legislación aplicable. Cuando sea técnicamente posible y aplicable a los servicios prestados, el Proveedor deberá facilitar a OpenAI la posibilidad de definir periodos personalizados de conservación de los datos dentro del producto.

16. Eliminación segura

  • El Proveedor deberá aplicar controles destinados a garantizar la eliminación segura de los Datos de OpenAI conforme a la legislación aplicable y teniendo en cuenta la tecnología disponible, de modo que dichos datos de OpenAI no puedan ser leídos ni reconstruidos. 
  • Antes de desecharlos o reasignarlos a otro sistema, borre de forma segura los soportes electrónicos utilizando los métodos descritos en la norma NIST SP 800-88 o equivalente, mediante sobrescritura o desmagnetización, o destrúyalos físicamente.

17. Evaluaciones internas de seguridad y notificación de cambios

  • El Proveedor deberá evaluar periódicamente la efectividad de sus controles de seguridad mediante herramientas de análisis automatizado, revisiones manuales y verificaciones de cumplimiento de políticas, de conformidad con los marcos de referencia estándar del sector y sus propias políticas. 
  • Deberá notificar con antelación a OpenAI cualquier cambio sustancial en su infraestructura, arquitectura, dependencias de terceros, flujos de datos o postura de seguridad que pueda afectar razonablemente a la confidencialidad, integridad o disponibilidad de los Datos de OpenAI.

18. Auditorías y certificaciones independientes

El Proveedor deberá hacer lo siguiente, al menos, una vez al año:

  • Encargar una auditoría independiente a un profesional cualificado, con el fin de validar sus controles de seguridad conforme a un estándar reconocido del sector (por ejemplo, SOC 2 Tipo 2 o las auditorías de vigilancia/recertificación ISO 27001).  
  • Facilitar a OpenAI, previa solicitud, un resumen o una copia completa de los informes generados, según corresponda.

19. Pruebas de penetración

Si el Proveedor ofrece Servicios alojados en la nube o servicios en línea, se compromete a:

  • Encargar la realización de pruebas de intrusión anuales a entidades independientes cualificadas, que abarquen: I) los Servicios alojados o prestados; II) todo el perímetro expuesto a internet; y III) la red corporativa interna del Proveedor.
  • Facilitar la evidencia documental de la realización de dichas pruebas, así como un resumen ejecutivo de los resultados obtenidos, bajo acuerdo de confidencialidad (NDA, por sus siglas en inglés). 
  • Corregir las vulnerabilidades de gravedad crítica o alta que afecten a los Datos de OpenAI en un plazo máximo de 60 días a partir de su detección o notificar de manera inmediata a OpenAI sobre los controles compensatorios aplicados y del riesgo residual correspondiente.

20. Derechos de verificación de OpenAI

  • Durante el periodo de vigencia del Acuerdo y hasta un año después de su finalización, OpenAI (o su auditor designado) podrá, previo aviso con una antelación razonable, revisar los libros, registros e instalaciones relevantes para confirmar el cumplimiento de estas Medidas de seguridad para proveedores. Las revisiones se limitarán a la información razonablemente necesaria para dicho propósito y se llevarán a cabo bajo obligaciones de confidencialidad. 
  • El Proveedor también se compromete a realizar esfuerzos razonables para completar los cuestionarios de seguridad que OpenAI pueda enviar con carácter ocasional.

21. Acceso a los datos fuera de EE. UU.

El Proveedor reconoce que la Norma final emitida por el Departamento de Justicia de los Estados Unidos, por la que se implementa la Orden Ejecutiva 14117, prohíbe o restringe el acceso a datos cubiertos masivos por parte de Países de preocupación o Personas cubiertas (tal como dichos términos y los demás términos con mayúscula inicial utilizados en este párrafo se definen en la Norma final).

  • Si los servicios que presta el Proveedor implican acceso a Datos cubiertos de OpenAI o sus filiales, el Proveedor declara y garantiza que: I) ni él ni ninguna de sus filiales está constituido, tiene su domicilio principal, ni se encuentra, directa o indirectamente, en manos de un 50 % o más de participación —ya sea individual o conjunta— en un País de preocupación o por una Persona cubierta; y II) ni el Proveedor, ni sus filiales, ni personal o contratistas con acceso a dichos datos se encuentran físicamente en dichos países, ni han sido clasificados como Personas cubiertas por el Fiscal General de EE. UU., como Personas cubiertas, ni reúnen ni reunirán de otro modo los requisitos para ser considerados Personas cubiertas. En caso de que cambien las circunstancias referidas en los puntos I) o II), el Proveedor se compromete a notificarlo inmediatamente a OpenAI.
  • El Proveedor y sus filiales no participarán en ninguna transacción de Datos cubiertos que involucre Datos cubiertos de OpenAI con un País de preocupación o una Persona cubierta. Si el Proveedor realiza una transacción restringida relacionada con los Datos cubiertos de OpenAI, deberá proporcionar a OpenAI toda la información necesaria para que esta cumpla con los requisitos establecidos en la norma final.

22. Definiciones

  • Datos cubiertos: Datos confidenciales estadounidenses en formato masivo o relacionados con el gobierno de EE. UU., según puedan definirse en la norma final que implementa la Orden Ejecutiva 14117 del Departamento de Justicia de Estados Unidos.
  • Leyes de protección de datos se refiere a todas las leyes de protección de datos aplicables a la ejecución del Acuerdo por parte del Proveedor.
  • Servicio alojado significa software como servicio, plataforma como servicio o cualquier otro servicio alojado o en línea similar que el Proveedor proporcione a OpenAI.
  • Programa de seguridad de la información: Conjunto estructurado de políticas, procedimientos y controles, que incluye controles administrativos, técnicos y físicos, alineados con los estándares del sector y diseñado para proteger la confidencialidad, integridad y disponibilidad de los Datos de OpenAI.
  • Datos de OpenAI: Cualquier información que el Proveedor ha recibido o recopilado de o en nombre de OpenAI en relación con su prestación de servicios. Los Datos de OpenAI incluyen, entre otros, Datos personales. 
  • Datos personales: tiene el significado que se le atribuye a los términos «datos personales» o «información personal» en las Leyes de Protección de Datos aplicables.
  • Tratamiento: Cualquier operación llevada a cabo sobre datos, ya sea por medios automatizados o no, incluyendo su recopilación, registro, organización, almacenamiento, uso, divulgación o destrucción.
  • Incidente de seguridad: Cualquier evento —real o sospechado— que implique el acceso, uso, divulgación, alteración o destrucción no autorizados de los Datos de OpenAI, o la interrupción de su disponibilidad o integridad, dentro de los Sistemas del Proveedor o subengarcados del tratamiento.
  • Código de conducta para proveedores: Código de conducta para proveedores de OpenAI disponible en: https://openai.com/policies/supplier-code/.
  • Personal del proveedor: toda persona que participe en cualquier aspecto de la prestación de servicios del Proveedor en su relación con OpenAI, incluidos empleados, contratistas, trabajadores temporales y subcontratistas.
  • Sistemas: los sistemas de información utilizados por el Proveedor o sus subencargados del tratamiento para tratar, transmitir o almacenar los Datos de OpenAI. Esto incluye el hardware, software, personal y procedimientos integrados que respaldan dichas funciones.