Tarnija turvameetmed
Käesolevad Tarnija Turvameetmed kohalduvad Tarnijale, kui Tarnija pakub OpenAI-le kaupu, teenuseid või tarkvara, ning need on lisatud Tarnija ja OpenAI vahelisse asjakohasesse lepingusse („Leping“). Siin kasutatud, kuid siin määratlemata mõisted on määratletud Lepingus.
Tarnija haldab ja käitab infoturbeprogrammi, mis vaadatakse üle vähemalt kord aastas või varem, kui seda tingib turvaintsident või oluline muudatus kohaldatavas õiguses. Infoturbeprogrammi järelevalve määratakse vastava kvalifikatsiooniga juhtivtöötajate ülesandeks.
Lepingujärgsete turbe- ja privaatsuskohustuste täitmiseks hõlmab tarnija infoturbeprogramm järgmist:
1. Põhimõtted ja tegevusjuhised
- Järgida kirjalikke infoturbe- ja privaatsuspõhimõtteid, mis on kooskõlas infoturbe programmi ja kõigi kohaldatavate andmekaitseseadustega.
- Teavitada nendest põhimõtetest ja tarnija tegevusjuhistest kõiki asjaomaseid töötajaid ning nõuda neilt ametlikku kinnitust.
- Jälgida nõuetele vastavust ja lahendada nõuetele mittevastavusi dokumenteeritud protsesside abil; põhimõtete rikkumisi käsitletakse asjakohaste distsiplinaarmeetmetega.
2. Riskijuhtimine
- Hallata ja kasutada riskijuhtimisprogrammi, mis hõlmab regulaarset riskihindamist ja kontrolle riskide tuvastamiseks, analüüsimiseks, järelevalveks, aruandluseks ja parandusmeetmete rakendamiseks.
- Viia vähemalt kord aastas läbi riskihindamisi (kas asutusesiseselt või lepinguliste sõltumatute ressursside abil), et tuvastada OpenAI andmetega seotud riskid, tarnija ärivaraga (nt tehniline infrastruktuur) seotud riskid, neid elemente ohustavad ohud (nii sisemised kui ka välised), nende ohtude esinemise tõenäosus ja mõju organisatsioonile.
- Hinnata OpenAI andmeid ohustavaid turvariske ja tegelda nende kõrvaldamisega esimesel võimalusel.
3. Personal
- Järgida ja rakendada valdkonna standardseid tavasid personali sobivuse kontrollimiseks, koolitamiseks ja juhtimiseks.
- Viia iga töötaja jurisdiktsioonis seadusega lubatud ulatuses läbi töölevõtmiseelne taustakontroll kõigi töötajate puhul, kes pääsevad ligi OpenAI andmetele või toetavad Tarnija tegevust.
- Tagada tarnijate personalile iga-aastane turbe- ja privaatsusalane koolitus ning vajaduse korral täiendav turbekoolitus.
- Nõuda, et tarnija töötajad sõlmiksid töölevõtmise või töövõtu eeltingimusena konfidentsiaalsuslepingu või tagada, et tarnija töötajate suhtes kohaldatakse konfidentsiaalsuskohustusi, mis on kooskõlas tarnija kohustustega seoses OpenAI heaks tehtava tööga, ning järgida klientide ja muude kolmandate isikute andmete kaitse põhimõtteid.
- Kontrollida oma töötajate ja lepinguliste töötajate isikusamasust.
- Mitte võtta tööle ega hankida Tarnija personali, kes asub mis tahes riigis või territooriumil: (a) mille USA rahandusministeeriumi välisvarade kontrolli amet (OFAC) on määranud ulatuslike sanktsioonidega hõlmatuks; (b) mille suhtes kehtib USA välisministeeriumi 4. taseme „Ärge reisige” reisisoovitus; või (c) kus toimub aktiivne relvakonflikt.
- Lubada OpenAI-l läbi viia tarnija töötajate suhtes {i>ad hoc<i}-turvakontrolle ja jagada viivitamata kogu teavet, mida OpenAI nende kontrollide toetuseks mõistlikult nõuab.
- OpenAI võib viia läbi täiendavaid turvakontrolle tarnija kaugtöötava personali suhtes tingimusel, et OpenAI seda tehes ei piira ega välista tarnija kohustust viia läbi oma taustakontrolli ja isikusamasuse kontrollimist käesolevate turvameetmete või lepingu kohaselt.
4. Süsteemi ja tööjaama kontroll
Tarnija turvab kõik ettevõtte sülearvutid, mobiilseadmed, kohapealsed serverid ja muu riistvara, mis töötleb OpenAI andmeid, järgmiselt:
- Iga lõpp-punkti ja serveri, sh kohapealse taristu, keskne haldamine heakskiidetud lõpp-punktide haldusplatvormi kaudu.
- Baastaseme turbekonfiguratsioonide automaatne jõustamine ning operatsioonisüsteemide, rakenduste ja püsivara õigeaegne paikamine kõigis tööjaamades ja serverites.
- Nõuda puhkeolekus krüptimist: sülearvutite ja tööjaamade kogu ketta krüptimine ning serverite ja salvestusseadmete köite- või salvestustasandi krüptimine.
- Kaasaskantavate ja irdandmekandjate keelamine või range kontrollimine kõigil varadel.
5. Identiteedi, autentimise ja autoriseerimise kontrollid
- Kehtestada ja rakendada isiku, autentimise ja juurdepääsuhalduse kontrolli vastavalt valdkonna standarditele.
- Dokumenteerida eeskirjad ja protseduurid, mis reguleerivad tarnija personali ja teenusekontode juurdepääsu haldust.
- Pidada täpset ja ajakohast nimekirja kõigist tarnija töötajatest, kellel on juurdepääs süsteemidele.
- Deaktiveerida või tühistada sisselogimisandmed ühe tööpäeva jooksul pärast üleviimist või töösuhte lõpetamist.
- Kasutada ühekordset sisselogimist (single sign-on, SSO) kõigi interaktiivsete sisselogimiste puhul sisesüsteemidesse ja kolmandate osapoolte teenustesse, mis toetavad teenuste osutamist.
- Muuta kohustuslikuks tuvastamisteenuse pakkuja poolne mitmeastmeline autentimine SSO sisselogimisvoo osana.
- Rakendada rollipõhist juurdepääsukontrolli (RBAC), kasutades privileegide piiratuse ja ülesannete lahususe põhimõtteid.
- Kasutada privilegeeritud („root“/„administrator“) kontosid ainult siis, kui see on tehniliselt vajalik heakskiidetud muudatuste haldamise korra kohaselt; keelata mitteprivilegeeritud kasutajatel privilegeeritud funktsioonide täitmine.
- Nõuda ametlikku läbivaatamist ja heakskiitu iga juurdepääsutaotluse puhul süsteemidele, kus hoitakse OpenAI andmeid, ning korrapäraseid (vähemalt kord kvartalis) juurdepääsuauditeid juurdepääsuõiguste asjakohasuse kinnitamiseks.
- Kehtestada protseduurid ohustatud autentimisandmetest (nt paroolidest ja API-võtmetest) teatamiseks ja nende tühistamiseks ning kasutaja identiteedi kontrollimiseks enne lähtestamiste tegemist või ajutiste autentimisandmete väljastamist.
- OpenAI lõppkasutajate puhul tuginemine kolmanda osapoole identiteedi- ja juurdepääsuhalduse teenusele; tarnija ei salvesta kasutajate esitatud paroole.
6. Turvaintsidendid
- Hallata ja rakendada turvaintsidentidele reageerimise plaani, et reageerida sündmustele, mis kahjustavad tarnija tegevuse või OpenAI andmete konfidentsiaalsust, kättesaadavust või terviklikkust, ning need lahendada.
- Tegelikust või oletatavast turvaintsidendist teada saamisel teatada sellest OpenAI-le kirjalikult aadressil security@openai.com ilma põhjendamatu viivituseta ja igal juhul 48 tunni jooksul pärast turvaintsidendist teadasaamist. Võimaluse korral sisaldab selline teade kõiki kättesaadavaid üksikasju, mida OpenAI vajab andmekaitseseadustest tulenevate oma teavitamiskohustuste täitmiseks järelevalveasutuste või turvaintsidendist mõjutatud isikute ees.
- Rakendada mõistlikke meetmeid, et vähendada edasiste turvaintsidentide ohtu. Kui turvaintsident on tingitud käesolevate tarnija turvameetmete täitmata jätmisest tarnija poolt, hüvitab tarnija (arvestades lepingus sätestatud vastutuse piiranguid) OpenAI-le vahetud kulud, mis tulenevad andmekaitseseaduste täitmiseks vajalikest või poolte vahel kokku lepitud tegevustest seoses turvaintsidendiga, sealhulgas vajaduse korral: (i) seadusega nõutud teadete koostamine ja edastamine mõjutatud isikutele; (ii) kõnekeskuse tugiteenus päringutele vastamiseks; ja (iii) seaduses ette nähtud krediidiseire teenused mõjutatud isikutele. OpenAI-l on ainupädevus määrata käesoleva lõike alusel esitatud teadete ajastust, sisu ja esitamisviisi.
7. Logimine, auditeerimine ja aruandekohustus
- Luua ja säilitada auditeerimisandmed teenuste osutamiseks kasutatavate süsteemide, võrkude ja tugiinfrastruktuuri kohta, et võimaldada ebaseaduslike või volitamata tegevuste jälgimist, analüüsimist, uurimist ja nendest teatamist.
- Logida kõik privileegitud tegevused viisil, mis seob iga sündmuse nimeliselt määratud isikuga.
- Salvestada ja jälgida pidevalt privilegeeritud kasutajate tegevusi tööjaamades, serverites ja tugiinfrastruktuuris, et tuvastada lubamatuid muudatusi või eeskirjade rikkumisi.
- Jälgige pidevalt turvalisust ja käideldavust — sealhulgas võrguliiklust ja teenuselogisid — ning reageerige viivitamata kõigile hoiatustele.
- Vaadata korrapäraselt läbi ja analüüsida turva- ja tegevuslogisid, et tuvastada kahtlasi tegevusi, eeskirjade rikkumisi või sündmusi, mis võivad mõjutada OpenAI andmete konfidentsiaalsust, terviklikkust või kättesaadavust.
- OpenAI taotluse korral esitage vastavad auditeerimisandmed.
8. Turvalise arenduse elutsükkel (SDLC)
- Säilitada ja rakendada dokumenteeritud turvalise arenduse / turvalisusdisaini protsessi, mis hõlmab OpenAI-le pakutava tarkvara või teenuste planeerimist, kodeerimist, testimist, juurutamist ja hooldamist.
- SDLC peab hõlmama ohumodelleerimist, koodi ülevaatust, automatiseeritud sõltuvuste haavatavuste skaneerimist ning turvatestimist (staatilist, dünaamilist ning konteineri- või IaC-skaneerimist) enne koodi tootmiskeskkonda viimist.
- Nende tegevuste tulemusi koos kõrge riskiga puuduste kõrvaldamise tõenditega tuleb säilitada vähemalt 12 kuud ja OpenAI-le taotluse korral kättesaadavaks teha.
9. Pilvetaristu ja võrgu turvalisus
- Eraldada keskkonnad – hoida tootmiskeskkonnad ja mittetootmiskeskkonnad eraldi ja tagada, et OpenAI andmed asuvad ainult tootmiskeskkondades.
- Eraldada loogiliselt OpenAI andmed kõigist teistest kliendiandmetest ja kehtestada igas OpenAI kliendiorganisatsioonis eraldi kasutajatasandi piirid.
- Veenduge, et peamised taustsüsteemi ressursid oleksid juurutatud privaatvõrgu kontrollimehhanismide taha (VPN, privaatühendus või samaväärne nullusalduse arhitektuur).
- Võrgu turvapoliitikad ja tulemüürid on konfigureeritud tagama vähimate privileegide põhimõttel juurdepääsu eelnevalt kindlaks määratud lubatud liiklusvoogude kogumi alusel.
- Juurdepääsukeeluga liiklusvood peavad olema blokeeritud.
10. Haavatavuste haldamine
- Hallata ja käitada valdkonna standardile vastavat haavatavuste haldamise programmi eesmärgiga tagada Tarnija pakutavaid teenuseid mõjutavate haavatavuste kiire kõrvaldamine.
- Hallata ja rakendada haavatavuste haldamise programmi, mille raames skaneeritakse regulaarselt haavatavusi, tellitakse haavatavustest teavitamise teenus, seatakse parandusmeetmed riskipõhiselt tähtsuse järjekorda ja kehtestatakse parandusmeetmete ajakava vastavalt riskihinnangule.
- Kui parandus on välja antud ning sellega seotud turbehaavatavus on läbi vaadatud ja hinnatud selle kohaldatavuse ja olulisuse seisukohast, rakendatakse parandus ja kontrollitakse seda ajavahemiku jooksul, mis on proportsionaalne süsteemidele avalduva riskiga.
- Võtta kasutusele logihalduslahendus ja säilitada sissetungituvastussüsteemide logid vähemalt ühe aasta jooksul.
11. Füüsiline ja keskkonnaturve
- Säilitada füüsiline turvalisus kõigis asukohtades, kus OpenAI andmeid võidakse säilitada või neile juurde pääseda.
- Kontrollida juurdepääsu kontoritele ja andmekeskustele juurdepääsukaardi, biomeetrilise või samaväärse autentimise abil.
- Registreeri ja saada kõik külastajad.
- Kasutada 24 × 7 videovalve ja füüsilise sissetungi tuvastamise süsteeme.
- Töödelda ja hävitada füüsilised andmekandjad turvaliselt, kasutades lukustatud hoiuruume, jälgitavaid üleandmisi ja sertifitseeritud hävitamist.
12. Kättesaadavus, talitluspidevus ja avariijärgne taastumine
Tarnija tagab teenuste ja OpenAI andmete konfidentsiaalsuse, terviklikkuse ja kättesaadavuse järgmiselt.
- Kättesaadavuse haldamine
- Jälgida, analüüsida ja hinnata pidevalt süsteemi jõudlust ja kättesaadavust.
- Avastada õigeaegselt rikked ja teatada neist ning taastada teenused pärast katkestust kiiresti.
- Jälgige, kinnitage ise ja dokumenteerige teenuse käideldavust, intsidente ning kokkulepitud teenusetaseme eesmärkide järgimist.
- Esitage OpenAI-le taotluse korral asjakohased tulemusnäitajad, mis tõendavad vastavust teenustaseme nõuetele.
- Talitluspidevus ja avariijärgne taastumine (BC/DR)
- Hoida dokumenteeritud talitluspidevuse ja avariijärgse taastumise kavasid, mis käsitlevad hädaolukordi või muid sündmusi, mis võivad teenuseid häirida või OpenAI andmeid ohustada.
- Varundada kriitilised süsteemid ja andmed korrapäraselt vastavalt talitluspidevuse ja avariijärgse taastumise kavadele.
- Testida talitluspidevuse ja avariijärgse taastumise kavasid vähemalt kord aastas ja kõrvaldada kõik testimise käigus tuvastatud olulised puudused.
- Hankida OpenAI-lt kirjalik nõusolek enne mis tahes muudatuste tegemist, mis vähendaksid oluliselt nende kavadega ette nähtud kaitset, kusjuures nõusolekust ei tohi põhjendamatult keelduda.
13. Kolmandate osapoolte ja tehnoloogia tarneahela riskijuhtimine
- Hallata ja rakendada valdkonna standardile vastav riskijuhtimisprogramm kõigi alltöötlejate, alltöövõtjate ja kriitilise tähtsusega allhankijate jaoks, kellel on juurdepääs OpenAI andmetele või kes toetavad tarkvara või teenuseid.
- Sõlmida iga kolmanda isikuga kirjalikud lepingud, mis nõuavad vähemalt sama rangeid turvameetmeid kui need, mida on kirjeldatud käesolevates tarnija turvameetmetes.
- Kõik kolmandad isikud peavad enne kaasamist ja seejärel regulaarsete ajavahemike järel läbima tarnija ametliku turvalisuse hindamise protsessi ning sellest tulenev dokumentatsioon tuleb säilitada.
- Tuvastada OpenAI taotlusel kõik kriitilise tähtsusega allhankijad, nende päritoluriigid ja kõik tarnija tegevuse seisukohast olulised sõltuvused.
- Säilitada protsessid, millega hinnatakse IKT ja toodete tarneahela riske, ning teavitada OpenAI-d viivitamatult igast häirest, haavatavusest või esilekerkivast ohust, mis võib kahjustada tarkvara, teenuste, tarnija tegevuse või OpenAI andmete konfidentsiaalsust, terviklikkust või kättesaadavust.
14. Andmete krüpteerimine
- Kaitsta OpenAI andmeid edastamise ajal mis tahes avalikus või privaatses võrgus, kasutades tugevaid, valdkonnas tunnustatud krüptograafiaprotokolle (TLS 1.2 või kõrgem, SSH 2, IPsec või samaväärne). Vanad või ebaturvalised protokollid (nt SSL v3, TLS 1.0/1.1) tuleb keelata.
- Krüptida kõik OpenAI andmed, mis on salvestatud mis tahes püsival andmekandjal, sealhulgas andmebaasid, objektivaramud, failisüsteemid, lõpp-punkti seadmed ja varukoopiad, kasutades tugevaid, valdkonnas tunnustatud algoritme (nt AES-256 või samaväärne) ja krüptograafiamooduleid, mis on valideeritud vastavalt FIPS 140-2/3, ISO/IEC 19790 või võrreldavatele standarditele.
- Krüptimisvõtmeid tuleb hallata spetsiaalse võtmehaldussüsteemi abil; juurdepääs võtmetele peab olema lubatud ainult volitatud töötajatele ja võtmeid tuleb vahetada vähemalt kord aastas või kompromiteerimise kahtluse korral. Tarnija tagab, et hetktõmmised, replikad ja võrguühenduseta varukoopiad oleksid kaitstud samade kontrollimeetmetega.
15. Andmete säilitamine
Lepingu tähtaja lõppemisel või lõpetamisel kustutab või tagastab tarnija OpenAI valikul kõik OpenAI andmed (välja arvatud varukoopiad või arhiivikoopiad, mis kustutatakse vastavalt tarnija andmete säilitamise ajakavale), välja arvatud juhul, kui tarnija on kohaldatavate õigusaktide järgi kohustatud koopiaid säilitama, millisel juhul tarnija isoleerib ja kaitseb neid OpenAI andmeid igasuguse edasise töötlemise eest, välja arvatud töötlemine kohaldatavate õigusaktidega nõutud ulatuses. Tarnija annab OpenAI-le võimaluse konfigureerida tootes andmete säilitamise perioode, kui see on kohaldatav tarnija osutatavatele teenustele.
16. Turvaline hävitamine
- Rakendab kontrollimeetmeid, mille eesmärk on tagada OpenAI andmete turvaline lõppkäitlus vastavalt kohaldatavatele õigusaktidele, arvestades olemasolevat tehnoloogiat, et OpenAI andmeid ei saaks lugeda ega taastada.
- Elektroonilised andmekandjad tuleb enne kasutusest kõrvaldamist turvaliselt kustutada, kasutades standardis NIST SP 800-88 või samaväärses standardis kirjeldatud meetodeid, näiteks andmete ülekirjutamist või demagnetiseerimist, või need tuleb enne kasutusest kõrvaldamist või teisele süsteemile ümber määramist füüsiliselt hävitada.
17. Sisejulgeoleku hindamine ja muudatustest teavitamine
- Hinnata korrapäraselt oma turvakontrollimeetmete tõhusust – automatiseeritud iseskaneerimise, käsitsi tehtavate ülevaatuste ja eeskirjade järgimise kontrollide abil – valdkonna standardraamistike ja oma eeskirjadega võrreldes.
- Teavitada OpenAI-d eelnevalt kõigist olulistest muudatustest oma infrastruktuuris, arhitektuuris, sõltuvustes kolmandatest osapooltest, andmevoogudes või turvaseisundis, mis võivad põhjendatult mõjutada OpenAI andmete konfidentsiaalsust, terviklikkust või kättesaadavust.
18. Sõltumatud auditid ja sertifikaadid
Tarnijal tuleb vähemalt kord aastas teha järgmist:
- Kaasata kvalifitseeritud sõltumatu audiitor, kes hindab turvakontrollide vastavust tunnustatud valdkonnastandardile (nt SOC 2 Type 2 või ISO 27001 järelevalve/resertifitseerimine).
- Esitada OpenAI-le taotluse korral kokkuvõte või täielikud aruanded (vastavalt vajadusele).
19. Penetratsioonitestimine
Kui tarnija osutab majutatud teenuseid või veebipõhiseid teenuseid, siis tarnija teeb järgmist:
- Korraldada igal aastal kolmanda osapoole poolt läbiviidavad läbistuskatsed, mis hõlmavad: i) majutatud teenuseid või teenuseid; ii) kogu internetile avatud perimeetrit; ja iii) Tarnija sisevõrku.
- Esitada tõendid katsete toimumise kohta ja tulemuste kokkuvõtted vastavalt mitteavaldamise kokkuleppe sätetele.
- Parandada OpenAI andmeid mõjutavad kriitilise ja kõrge raskusastmega haavatavused 60 päeva jooksul pärast avastamist või teavitada OpenAI-d viivitamata kompenseerivatest abinõudest ja jääkriskist.
20. OpenAI kontrolliõigused
- Lepingu kehtivuse ajal ja ühe aasta jooksul pärast seda võib OpenAI (või tema määratud audiitor) mõistliku etteteatamisega kontrollida asjakohaseid dokumente, säilikuid ja rajatisi, et kinnitada vastavust käesolevatele tarnija turvameetmetele. Kontrollid piirduvad selleks otstarbeks mõistlikus ulatuses vajaliku teabega ja toimuvad konfidentsiaalsuskohustuste alusel.
- Tarnija teeb samuti majanduslikult mõistlikke jõupingutusi, et täita OpenAI aeg-ajalt esitatavaid turvaküsimustikke.
21. Juurdepääs andmetele väljaspool USA-d
Tarnija kinnitab, et Ameerika Ühendriikide Justiitsministeeriumi välja antud lõppmäärus, millega rakendatakse täitevmäärust 14117, keelab või piirab probleemsete riikide või hõlmatud isikute juurdepääsu suures mahus hõlmatud andmetele (nii nagu need terminid ja muud käesolevas lõikes kasutatud suurtähega algavad terminid on määratletud lõppmääruses).
- Kui tarnija pakutavad teenused hõlmavad juurdepääsu OpenAI või selle sidusettevõtete hõlmatud andmetele, kinnitab ja tagab tarnija, et: (i) ei tema ega ükski tema sidusettevõte ei ole ega hakka olema asutatud või põhikirja alusel registreeritud murettekitavas riigis, tema ega ühegi tema sidusettevõtte peamine tegevuskoht ei ole ega hakka olema murettekitavas riigis ning tema ega ükski tema sidusettevõte ei kuulu ega hakka kuuluma otseselt või kaudselt, eraldi või koos, vähemalt 50% ulatuses ühele või mitmele murettekitavale riigile või hõlmatud isikule; ning (ii) ei tarnija, ükski tema sidusettevõte ega ükski tarnija töötaja või töövõtja, kellel on juurdepääs sellistele hõlmatud andmetele, ei asu ega hakka asuma murettekitavas riigis, USA peaprokurör ei ole teda tunnistanud hõlmatud isikuks ning ta ei vasta ega hakka muul viisil vastama hõlmatud isiku tingimustele. Kui (a) või (b) muutub, teatab tarnija sellest viivitamata OpenAI-le.
- Tarnija ega tema sidusettevõtjad ei osale üheski OpenAI korralduses kirjeldatud andmetega seotud tehingus probleemse riigi või isikuga. Kui tarnija teeb OpenAI korralduses kirjeldatud andmetega seotud piiratud tehingu, esitab tarnija OpenAI-le kogu teabe, mida OpenAI vajab lõppmääruse täitmiseks.
22. Mõisted
- Kaetud andmed tähendab suures mahus USA tundlikke andmeid või USA valitsusega seotud andmeid, nagu neid võidakse täpsemalt määratleda USA justiitsministeeriumi välja antud lõppmääruses, millega rakendatakse täitevkorraldust 14117.
- Andmekaitseseadused tähendab kõiki andmekaitseseadusi, mida kohaldatakse tarnija Lepingust tulenevate kohustuste täitmise suhtes.
- Majutatud teenus tähendab tarkvarateenuseid, platvormteenuseid või mis tahes muid sarnaseid majutatud või veebipõhiseid teenuseid, mida Tarnija OpenAI-le osutab.
- Infoturbeprogramm tähendab põhimõtete, protseduuride ja kontrolliabinõude struktureeritud raamistikku, mis hõlmab valdkonna standarditega kooskõlas olevaid halduslikke, tehnilisi ja füüsilisi kontrollivahendeid ning mille eesmärk on kaitsta OpenAI andmete konfidentsiaalsust, terviklikkust ja kättesaadavust.
- OpenAI andmed on teave, mille tarnija on saanud või kogunud OpenAI-lt või OpenAI nimel seoses tarnija tegevusega OpenAI heaks. OpenAI andmed hõlmavad muuhulgas isikuandmeid.
- Isikuandmed tähendab mõistet „isikuandmeid” või „isikuga seotud teavet” kohaldatavate andmekaitseseaduste mõistes.
- Töötlemine tähendab mis tahes toimingut seoses andmetega, olenemata sellest, kas see on automatiseeritud või mitte, sealhulgas andmete kogumine, salvestamine, korraldamine, säilitamine, kasutamine, avalikustamine ja hävitamine.
- Turvaintsident tähendab mis tahes tegelikku või oletatavat sündmust, mis hõlmab volitamata juurdepääsu OpenAI andmetele, nende kasutamist, avalikustamist, muutmist või hävitamist või nende kättesaadavuse või terviklikkuse häirimist tarnija või alltöövõtja süsteemides.
- Tarnija tegevusjuhised tähendab OpenAI tarnija tegevusjuhiseid veebilehel: https://openai.com/policies/supplier-code/.
- Tarnija personal tähendab kogu personali, kes täidab OpenAI-ga suhtlemisel Tarnija tegevusega seotud mis tahes ülesandeid, ning hõlmab töötajaid, töövõtjaid, ajutisi töötajaid ja alltöövõtjaid.
- Süsteemid tähendavad infosüsteeme, mida tarnija või tema alltöötlejad kasutavad OpenAI andmete töötlemiseks, edastamiseks või salvestamiseks. Need hõlmavad integreeritud riistvara, tarkvara, personali ja vastavate funktsioonide täitmiseks mõeldud protseduure.