Siirry pääsisältöön
OpenAI

Updated: 4. syyskuuta 2026

Toimittajan turvatoimet

Näitä toimittajan turvatoimia sovelletaan toimittajaan, kun se toimittaa tavaroita, palveluita tai ohjelmistoja OpenAI:lle, ja ne sisällytetään toimittajan ja OpenAI:n väliseen sovellettavaan sopimukseen (”sopimus”). Tässä käytetyt mutta tässä määrittelemättömät termit on määritelty sopimuksessa.

Toimittaja ylläpitää ja käyttää tietoturvaohjelmaa, jota tarkistetaan vähintään vuosittain tai aikaisemmin, jos tietoturvahäiriö tai sovellettavan lain olennainen muutos sitä edellyttää. Tietoturvaohjelman valvonta annetaan asianmukaisesti pätevien ylempien toimihenkilöiden tehtäväksi. 

Täyttääkseen sopimuksen mukaiset tietoturva- ja tietosuojavelvoitteet toimittajan tietoturvaohjelman tulee sisältää seuraavat:

1. Käytännöt ja eettinen ohjeistus

  • Ylläpidä kirjallisia tietoturva- ja tietosuojakäytäntöjä, jotka ovat linjassa tietoturvaohjelman ja kaikkien sovellettavien tietosuojalakien kanssa. 
  • Tiedota näistä käytännöistä ja toimittajan eettisestä ohjeistuksesta kaikille asiaankuuluville henkilöille ja vaadi heiltä niiden muodollista vahvistusta.
  • Seuraa vaatimustenmukaisuutta ja korjaa vaatimustenvastaisuudet dokumentoitujen prosessien avulla. Käytäntörikkomuksiin tulee puuttua asianmukaisilla kurinpitotoimilla.

2. Riskienhallinta

  • Ylläpidä ja käytä riskienhallintaohjelmaa, joka sisältää säännöllisiä riskinarviointeja sekä riskien tunnistamiseen, analysointiin, seurantaan, raportointiin ja korjaaviin toimiin liittyviä valvontatoimia.
  • Suorita vähintään vuosittain riskinarviointeja (joko sisäisesti tai riippumattomien sopimuskumppanien avulla) tunnistaaksesi OpenAI-dataan kohdistuvat riskit, toimittajan liiketoimintaomaisuuteen (esim. tekniseen infrastruktuuriin) kohdistuvat riskit, näihin kohteisiin kohdistuvat uhat (sekä sisäiset että ulkoiset), näiden uhkien toteutumisen todennäköisyyden ja niiden vaikutukset organisaatioon.
  • Luokittele OpenAI-dataan kohdistuvat tietoturvariskit ja priorisoi niiden korjaustoimet.

3. Henkilöstö

  • Ylläpidä ja noudata alan standardikäytäntöjä henkilöstön taustaselvityksissä, koulutuksessa ja hallinnassa.
  • Tee kunkin työntekijän lainkäyttöalueella lain sallimissa rajoissa työsuhdetta edeltäviä taustaselvityksiä kaikille työntekijöille, jotka käyttävät OpenAI-dataa tai tukevat toimittajan toimintaa.
  • Tarjoa toimittajan henkilöstölle vuosittain tietoturva- ja tietosuojakoulutusta sekä tarvittaessa täydentävää tietoturvakoulutusta.
  • Vaadi työsuhteen tai toimeksiannon ehtona toimittajan henkilöstöä allekirjoittamaan salassapitosopimus tai varmista, että toimittajan henkilöstöön sovelletaan salassapitovelvoitteita, jotka vastaavat niitä velvoitteita, joita toimittajaan sovelletaan sen OpenAI:lle suorittaman työn yhteydessä, sekä että henkilöstö noudattaa asiakas- ja muiden kolmansien osapuolten tietojen suojaamista koskevia käytäntöjä.
  • Varmista työntekijöiden ja määräaikaisten työntekijöiden henkilöllisyys.
  • Ei saa palkata tai hankkia Toimittajan henkilöstöä, joka sijaitsee missään maassa tai millään alueella: (a) jonka Yhdysvaltain ulkomaisten varojen valvontavirasto (OFAC) on määrittänyt kattavien pakotteiden kohteeksi; (b) johon kohdistuu Yhdysvaltain ulkoministeriön tason 4 / Älä matkusta -matkustustiedote; tai (c) joilla on käynnissä aktiivinen aseellinen konflikti.
  • Salli OpenAI:n suorittaa toimittajan henkilöstöön kohdistuvia tilapäisiä turvatarkastuksia ja jaa viipymättä kaikki OpenAI:n kohtuudella pyytämät tiedot näiden tarkastusten tueksi.
  • OpenAI voi suorittaa täydentäviä turvatarkastuksia etänä työskentelevälle toimittajan henkilöstölle edellyttäen, että OpenAI:n tekemät tarkastukset eivät rajoita tai poista toimittajan velvollisuutta suorittaa omia taustatarkastuksiaan ja henkilöllisyyden varmentamisia näiden turvatoimien tai sopimuksen mukaisesti.

4. Järjestelmän ja työaseman hallinta

Toimittaja suojaa kaikki yrityksen kannettavat tietokoneet, mobiililaitteet, paikalliset palvelimet ja muut OpenAI-dataa käsittelevät laitteet seuraavasti:

  • Hallinnoimalla keskitetysti jokaista endpointia ja palvelinta – mukaan lukien paikallisen infrastruktuurin – hyväksytyn endpoint-hallinta-alustan kautta.
  • Ottamalla automaattisesti käyttöön perustason tietoturva-asetukset ja oikea-aikaiset korjauspäivitykset käyttöjärjestelmissä, sovelluksissa ja laiteohjelmistoissa työasemilla ja palvelimilla.
  • Vaatimalla levossa olevien tietojen salaamista: koko levyn salaus kannettavissa tietokoneissa ja työasemissa sekä taltio- tai tallennustason salaus palvelimissa ja tallennuslaitteissa.
  • Poistamalla käytöstä kannettavat ja irrotettavat tallennusvälineet tai valvomalla niitä tiukasti kaikissa resursseissa.

5. Henkilöllisyyden, todennuksen ja valtuutuksen hallinta

  • Ylläpidä ja noudata alan standardien mukaisia käytäntöjä identiteetin, todennuksen ja käyttöoikeuksien hallinnan osalta.
  • Dokumentoi toimittajan henkilöstön ja palvelutilien käyttöoikeuksien hallintaa koskevat käytännöt ja menettelytavat.
  • Pidä yllä tarkkaa ja ajantasaista luetteloa kaikesta toimittajan henkilöstöstä, jolla on käyttöoikeus järjestelmiin. 
  • Poista käytöstä tai peruuta tunnistetiedot yhden arkipäivän kuluessa siirrosta tai irtisanomisesta.
  • Käytä kertakirjautumista (SSO) kaikissa interaktiivisissa kirjautumisissa sisäisiin järjestelmiin ja palveluiden toimittamista tukeviin kolmannen osapuolen palveluihin.
  • Tee identiteetintarjoajan toteuttamasta monivaiheisesta tunnistautumisesta pakollinen osa kertakirjautumisprosessia. 
  • Ota käyttöön roolipohjainen käyttöoikeuksien hallinta (RBAC) pienimmän käyttöoikeuden ja tehtävien erottelun periaatteilla.
  • Käytä etuoikeutettuja tilejä (”root”/”administrator”) vain silloin, kun se on teknisesti välttämätöntä hyväksyttyjen muutoksenhallintamenettelyjen mukaisesti; estä käyttäjiä, joilla ei ole etuoikeuksia, suorittamasta etuoikeutettuja toimintoja.
  • Edellytä muodollista tarkastusta ja hyväksyntää kaikille OpenAI-dataa tallentaviin järjestelmiin kohdistuville käyttöoikeuspyynnöille sekä säännöllisiä (vähintään neljännesvuosittain tapahtuvia) käyttöoikeustarkastuksia käyttöoikeuksien asianmukaisuuden varmistamiseksi.
  • Ota käyttöön menettelyt vaarantuneiden tunnistetietojen (esim. salasanat, API-avaimet) ilmoittamiseksi ja peruuttamiseksi sekä käyttäjän henkilöllisyyden varmistamiseksi ennen tunnistetietojen palauttamista tai väliaikaisten tunnistetietojen myöntämistä.
  • OpenAI-loppukäyttäjien osalta luotetaan kolmannen osapuolen henkilöllisyyden ja käyttöoikeuksien hallintapalveluun. Toimittaja ei tallenna käyttäjien antamia salasanoja.

6. Tietoturvapoikkeamat

  • Ylläpidä ja toteuta tietoturvahäiriöihin reagointisuunnitelmaa toimittajan suorituksen tai OpenAI-datan luottamuksellisuutta, saatavuutta tai eheyttä vaarantaviin tapahtumiin reagoimiseksi ja niiden ratkaisemiseksi.
  • Kun saat tiedon todellisesta tai epäillystä Tietoturvapoikkeamasta, anna OpenAI:lle osoitteeseen security@openai.com kirjallinen ilmoitus ilman aiheetonta viivytystä ja joka tapauksessa 48 tunnin kuluessa siitä, kun sait tiedon Tietoturvapoikkeamasta. Tällaiseen ilmoitukseen sisällytetään mahdollisuuksien mukaan kaikki tietosuojalakien edellyttämät tiedot, jotta OpenAI voi noudattaa omia ilmoitusvelvollisuuksiaan sääntelyviranomaisille tai henkilöille, joihin tietoturvahäiriö vaikuttaa.
  • Ryhdy kohtuullisiin toimenpiteisiin uusien tietoturvapoikkeamien riskien lieventämiseksi. Jos tietoturvapoikkeama johtuu siitä, että toimittaja on rikkonut näitä toimittajan tietoturvatoimia, toimittaja korvaa (sopimuksessa olevien vastuunrajoitusten mukaisesti) OpenAI:lle sen todelliset, omasta taskusta maksetut korjauskustannukset ja kulut, jotka ovat aiheutuneet tietoturvapoikkeaman vuoksi tietosuojalakien edellyttämistä tai osapuolten keskenään sopimista toimista, joihin lukeutuvat soveltuvin osin: (i) lakisääteisten ilmoitusten laatiminen ja lähettäminen asianomaisille henkilöille; (ii) puhelinkeskustuki tiedusteluihin vastaamiseksi; ja (iii) lakisääteiset luottotietojen seurantapalvelut asianomaisten henkilöiden osalta. OpenAI:lla on yksinomainen harkintavalta tämän kappaleen mukaisesti annettavien ilmoitusten ajoituksen, sisällön ja toimitustavan suhteen.

7. Lokikirjaukset, tarkastukset ja vastuuvelvollisuus

  • Luo ja säilytä tarkastustietueita kaikista palveluiden toimittamiseen käytetyistä järjestelmistä, verkoista ja tuki-infrastruktuurista, jotta laitonta tai luvatonta toimintaa voidaan seurata, analysoida, tutkia ja raportoida.
  • Kirjaa kaikki etuoikeutetut toiminnot siten, että jokainen tapahtuma voidaan yhdistää nimettyyn henkilöön.
  • Tallenna ja valvo jatkuvasti etuoikeutettua toimintaa endpoint, palvelimilla ja tuki-infrastruktuurissa luvattomien muutosten tai käytäntörikkomusten havaitsemiseksi.
  • Valvo jatkuvasti tietoturvaa ja saatavuutta – mukaan lukien verkkoliikennettä ja palvelulokeja – ja reagoi viipymättä mahdollisiin hälytyksiin. 
  • Tarkasta ja analysoi säännöllisesti tietoturva- ja toimintalokeja havaitaksesi epäilyttävän toiminnan, käytäntörikkomukset tai tapahtumat, jotka voivat vaikuttaa OpenAI-datan luottamuksellisuuteen, eheyteen tai saatavuuteen.
  • Toimita auditointilokit OpenAI:lle pyynnöstä.

8. Turvallisen sovelluskehityksen elinkaari (SDLC)

  • Ylläpidä ja käytä dokumentoitua turvallisen kehityksen / sisäänrakennetun turvallisuuden prosessia, joka kattaa OpenAI:lle tarjottujen ohjelmistojen tai palveluiden suunnittelun, koodauksen, testauksen, käyttöönoton ja ylläpidon.
  • SDLC-prosessiin täytyy sisältyä uhkamallinnus, koodin tarkastus, riippuvuuksien ja haavoittuvuuksien automaattinen skannaus sekä tietoturvatestaus (staattinen, dynaaminen sekä kontti- tai IaC-skannaus) ennen koodin siirtämistä tuotantoon. 
  • Näiden toimien tulokset sekä korkean riskin havaintoihin liittyvä korjausnäyttö on säilytettävä vähintään 12 kuukautta ja ne on asetettava OpenAI:n saataville pyynnöstä.

9. Pilvi-infrastruktuuri ja verkkoturvallisuus

  • Erottele ympäristöt – pidä tuotanto- ja ei-tuotantoympäristöt erillään ja varmista, että OpenAI-dataa on vain tuotantoympäristöissä.
  • Erota OpenAI-data loogisesti kaikesta muusta asiakasdatasta ja pane täytäntöön erilliset käyttäjätason rajat kunkin OpenAI-asiakasorganisaation sisällä.
  • Varmista, että ensisijaiset taustaresurssit ovat yksityisen verkon suojausten (VPN, yksityinen linkki tai vastaava nollaluottamusarkkitehtuuri) takana.
  • Verkkoturvakäytännöt ja palomuurit on määritetty vähimpien oikeuksien periaatteen mukaisen käyttöoikeuden varmistamiseksi ennalta määritetyn sallittujen tietoliikennevirtojen joukon perusteella. 
  • Kielletyt liikennevirrat estetään.

10. Haavoittuvuuksien hallinta

  • Ylläpidä ja noudata alan standardin mukaista haavoittuvuuksien hallintaohjelmaa, jonka tarkoituksena on varmistaa toimittajan tarjoamiin palveluihin vaikuttavien haavoittuvuuksien nopea korjaaminen.
  • Ylläpidä ja toteuta haavoittuvuuksien hallintaohjelmaa, joka tarkastaa säännöllisesti haavoittuvuuksia, tilaa haavoittuvuuksien ilmoituspalvelun, priorisoi korjaavat toimenpiteet riskin mukaan ja määrittää korjaustoimenpiteiden aikataulut riskiluokituksen perusteella.
  • Kun korjaustiedosto on julkaistu ja siihen liittyvä tietoturvahaavoittuvuus on tarkastettu ja sen soveltuvuus ja tärkeys arvioitu, korjaustiedosto asennetaan ja varmennetaan järjestelmille aiheutuvan riskin mukaisessa ajassa.
  • Ota käyttöön lokienhallintaratkaisu ja säilytä tunkeutumisen havaitsemisjärjestelmien tuottamia lokeja vähintään vuoden ajan.

11. Fyysinen ja ympäristöturvallisuus

  • Ylläpidä fyysistä turvallisuutta kaikissa paikoissa, joissa OpenAI-dataa voidaan tallentaa tai käyttää.
  • Hallitse pääsyä toimistoihin ja datakeskuksiin kulkukorteilla, biometrisellä todennuksella tai vastaavalla todennuksella.
  • Kirjaa ja saata kaikki vierailijat.
  • Käytä 24 × 7 -videovalvontajärjestelmiä ja fyysisen tunkeutumisen havaitsemisjärjestelmiä.
  • Käsittele ja hävitä fyysisiä tallennusvälineitä turvallisesti käyttämällä lukittuja säilytystiloja, seurattuja siirtoja ja sertifioitua tuhoamista.

12. Saatavuus, liiketoiminnan jatkuvuus ja katastrofipalautus

Toimittaja suojaa palveluiden ja OpenAI-datan luottamuksellisuuden, eheyden ja saatavuuden seuraavin keinoin:

  • Saatavuuden hallinta
    • Seuraa, analysoi ja arvioi järjestelmän suorituskykyä ja saatavuutta jatkuvasti.
    • Havaitse ja ilmoita viat ajoissa ja palauta palvelut viipymättä keskeytyksen jälkeen.
    • Seuraa, vahvista itse ja dokumentoi palvelun käytettävyyttä, häiriötilanteita ja sovittujen palvelutasotavoitteiden noudattamista.
    • Toimita OpenAI:lle pyynnöstä asiaankuuluvat suorituskykymittarit, jotka osoittavat palvelutasojen noudattamisen.
  • Liiketoiminnan jatkuvuus ja katastrofipalautuminen (BC/DR)
    • Ylläpidä dokumentoituja BC/DR-suunnitelmia, jotka koskevat hätätilanteita tai muita tapahtumia, jotka voivat häiritä palveluita tai vaarantaa OpenAI-dataa.
    • Varmuuskopioi kriittiset järjestelmät ja tiedot säännöllisesti BC/DR-suunnitelmien mukaisesti.
    • Testaa BC/DR-suunnitelmat vähintään kerran vuodessa ja korjaa testauksen aikana havaitut olennaiset puutteet.
    • Hanki OpenAI:lta etukäteen kirjallinen suostumus ennen kuin teet muutoksia, jotka olennaisesti heikentäisivät kyseisten suunnitelmien tarjoamaa suojaa. Suostumusta ei evätä kohtuuttomasti.

13. Kolmannen osapuolen ja teknologian toimitusketjun riskienhallinta

  • Ylläpidä ja noudata alan standardin mukaista riskienhallintaohjelmaa kaikilla alikäsittelijöillä, alihankkijoilla ja kriittisillä alitoimittajilla, joilla on pääsy OpenAI-dataan tai jotka tukevat ohjelmistoja tai palveluita.
  • Tee jokaisen kolmannen osapuolen kanssa kirjallinen sopimus, joka edellyttää vähintään yhtä tiukkoja turvatoimia kuin näissä toimittajan turvatoimissa.
  • Tee kaikille kolmansille osapuolille toimittajan muodollinen tietoturva-arviointi ennen perehdytystä ja säännöllisin väliajoin sen jälkeen, ja säilytä tuloksena syntyvä dokumentaatio.
  • Tunnista OpenAI:n pyynnöstä jokainen kriittinen alitoimittaja, sen alkuperämaa ja kaikki toimittajan suorituskyvyn kannalta olennaiset riippuvuudet.
  • Ylläpidä prosesseja, joilla arvioidaan ICT- ja tuotteiden toimitusketjun riskejä, ja ilmoita OpenAI:lle viipymättä kaikista häiriöistä, haavoittuvuuksista tai uusista uhkista, jotka voivat vaarantaa ohjelmiston, palveluiden, toimittajan suorituskyvyn tai OpenAI-datan luottamuksellisuuden, eheyden tai saatavuuden.

14. Tietojen salaaminen

  • Suojaa OpenAI-dataa siirron aikana julkisissa tai yksityisissä verkoissa käyttämällä vahvoja, alan tunnustamia salausprotokollia (TLS 1.2 tai uudempi, SSH 2, IPsec tai vastaava). Vanhat tai suojaamattomat protokollat (esim. SSL v3, TLS 1.0/1.1) on poistettava käytöstä. 
  • Salaa kaikki pysyvälle tallennusvälineelle – kuten tietokantoihin, objektitietovarastoihin, tiedostojärjestelmiin, endpoint-laitteisiin ja varmuuskopioihin – tallennettu OpenAI-data käyttämällä vahvoja, alan hyväksymiä algoritmeja (esim. AES-256 tai vastaava) ja FIPS 140-2/3:n, ISO/IEC 19790:n tai vastaavien standardien mukaisesti validoituja salausmoduuleja. 
  • Hallinnoi salausavaimia käyttämällä erillistä avaintenhallintajärjestelmää: avaimiin pääsy on rajoitettava valtuutetulle henkilöstölle ja avaimia on vaihdettava vähintään kerran vuodessa tai jos avainten epäillään vaarantuneen. Toimittajan on varmistettava, että tilannevedokset, kopiot ja offline-varmuuskopiot suojataan samoilla suojausmenetelmillä.

15. Tietojen säilyttäminen

Kun sopimus päättyy tai irtisanotaan, toimittaja poistaa tai palauttaa OpenAI:n valinnan mukaan kaiken OpenAI-datan (lukuun ottamatta varmuus- tai arkistokopioita, jotka poistetaan toimittajan tietojen säilytysaikataulun mukaisesti), paitsi jos toimittajan on sovellettavan lainsäädännön nojalla säilytettävä kopioita, jolloin toimittaja eristää ja suojaa kyseisen OpenAI-datan kaikelta jatkokäsittelyltä, paitsi siltä osin kuin sovellettava lainsäädäntö sitä edellyttää. Toimittaja tarjoaa OpenAI:lle mahdollisuuden määrittää tietojen säilytysaikoja tuotteessa, jos tämä soveltuu toimittajan tarjoamiin palveluihin.

16. Turvallinen hävittäminen

  • Toteuttaa valvontatoimia, jotka on suunniteltu varmistamaan OpenAI-datan turvallinen hävittäminen sovellettavan lain mukaisesti ja ottaen huomioon käytettävissä olevan teknologian, jotta OpenAI-dataa ei voida lukea tai rekonstruoida. 
  • Tyhjennä sähköiset tallennusvälineet turvallisesti ennen hävittämistä NIST SP 800-88 -standardissa tai vastaavassa kuvattujen menetelmien mukaisesti kirjoittamalla tietojen päälle tai demagnetoimalla, tai tuhoa ne fyysisesti ennen hävittämistä tai siirtämistä toiseen järjestelmään.

17. Sisäiset tietoturva-arvioinnit ja muutosilmoitukset

  • Arvioi säännöllisesti tietoturvatoimien tehokkuutta – automaattisen skannauksen, manuaalisten tarkastusten ja käytäntöjen noudattamisen tarkistusten avulla – alan standardien mukaisten viitekehysten ja omien käytäntöjen suhteen. 
  • Ilmoita OpenAI:lle etukäteen kaikista infrastruktuuriin, arkkitehtuuriin, kolmansien osapuolten riippuvuuksiin, tietovirtoihin tai tietoturvatilanteeseen liittyvistä olennaisista muutoksista, jotka voisivat vaikuttaa OpenAI-datan luottamuksellisuuteen, eheyteen tai saatavuuteen.

18. Riippumattomat tarkastukset ja sertifioinnit

Toimittajan tulee tehdä seuraavat vähintään kerran vuodessa:

  • Palkkaa pätevä ja riippumaton tarkastaja tarkastamaan sen turvatoimet tunnustettua alan standardia vasten (esim. SOC 2 Type 2 tai ISO 27001 -valvonta/uudelleensertifiointi).  
  • Toimita yhteenveto tai täydet raportit (tarvittaessa) OpenAI:lle pyynnöstä.

19. Tunkeutumistestaus

Jos toimittaja tarjoaa isännöityjä palveluita tai verkkopalveluita, toimittajan tulee tehdä seuraavat:

  • Järjestä vuosittain kolmannen osapuolen suorittamia tunkeutumistestejä, jotka kattavat: (i) isännöidyt palvelut tai palvelut; (ii) kaikki internetiin suunnatut järjestelmät; ja (iii) toimittajan sisäisen yritysverkon.
  • Jaa todisteet testien suorittamisesta sekä havainnoista laaditut johdon tiivistelmät salassapitosopimuksen alaisina. 
  • Korjaa OpenAI-dataan vaikuttavat kriittiset ja korkean vakavuustason haavoittuvuudet 60 päivän kuluessa niiden havaitsemisesta tai ilmoita OpenAI:lle viipymättä korvaavista toimenpiteistä ja jäännösriskistä.

20. OpenAI:n varmennusoikeudet

  • Sopimuksen voimassaoloaikana ja yhden vuoden ajan sen jälkeen OpenAI (tai sen nimeämä tarkastaja) voi kohtuullisella ennakkoilmoituksella tarkastaa asiaankuuluvaa kirjanpitoaineistoa, asiakirjoja ja toimitiloja varmistaakseen näiden toimittajan turvallisuustoimenpiteiden noudattamisen. Arviointien kohteena ovat ainoastaan kohtuullisen tarpeelliset tiedot kyseistä tarkoitusta varten, ja ne suoritetaan salassapitovelvollisuuksien mukaisesti. 
  • Toimittaja pyrkii myös kaupallisesti kohtuullisin keinoin täyttämään OpenAI:n aika ajoin lähettämät tietoturvakyselyt.

21. Tietojen käyttö Yhdysvaltojen ulkopuolella

Toimittaja tiedostaa, että Yhdysvaltain oikeusministeriön antama lopullinen päätös, jolla pannaan täytäntöön presidentin asetus 14117, kieltää huolta aiheuttavien maiden tai soveltamisalaan kuuluvien henkilöiden pääsyn suojattuun massadataan tai rajoittaa sitä (kuten tässä kappaleessa käytetyt termit ja muut isolla alkukirjaimella kirjoitetut termit on määritelty lopullisessa päätöksessä).

  • Jos toimittajan tarjoamiin palveluihin sisältyy pääsy OpenAI:n tai sen sidosyhtiöiden suojattuihin tietoihin, toimittaja vakuuttaa ja takaa, että: (i) sitä tai mitään sen sidosyhtiötä ei ole organisoitu tai perustettu eikä tulla organisoimaan tai perustamaan huolta aiheuttavassa maassa, niiden pääasiallinen toimipaikka ei ole eikä tule olemaan huolta aiheuttavassa maassa, eikä yksi tai useampi huolta aiheuttava maa tai katettu henkilö omista tai tule omistamaan niitä suoraan tai välillisesti, yksin tai yhdessä, vähintään 50-prosenttisesti; ja (ii) toimittaja, mikään sen sidosyhtiö eikä kukaan sellainen toimittajan työntekijä tai toimeksisaaja, jolla on pääsy tällaisiin suojattuihin tietoihin, ei sijaitse eikä tule sijaitsemaan huolta aiheuttavassa maassa, eikä Yhdysvaltain oikeusministeri ole määrittänyt mitään niistä soveltamisalaan kuuluvaksi henkilöksi eivätkä ne muutoin ole tai tule olemaan katettuja henkilöitä. Jos kohta (a) tai (b) muuttuu, toimittaja ilmoittaa siitä välittömästi OpenAI:lle.
  • Toimittaja ja sen tytäryhtiöt eivät osallistu OpenAI:n suojattuun dataan liittyviin liiketoimiin tarkkailun alaisen maan tai soveltamisalaan kuuluvan henkilön kanssa. Jos toimittaja osallistuu OpenAI:n suojattuun dataan liittyvään rajoitettuun liiketoimeen, toimittajan on toimitettava OpenAI:lle kaikki tarvittavat tiedot, jotta OpenAI voi noudattaa lopullisen säännön vaatimuksia.

22. Määritelmät

  • Suojatut tiedot tarkoittavat laajamittaisia Yhdysvaltojen arkaluonteisia tietoja tai Yhdysvaltain hallitukseen liittyviä tietoja, sellaisina kuin ne voidaan tarkemmin määritellä Yhdysvaltain oikeusministeriön antamassa, toimeenpanomääräyksen 14117 täytäntöönpanoa koskevassa lopullisessa säännössä.
  • Tietosuojalait tarkoittavat kaikkia tietosuojalakeja, joita sovelletaan toimittajan sopimuksen mukaiseen suoritukseen.
  • Isännöity palvelu tarkoittaa ohjelmistoa palveluna, alustaa palveluna tai mitä tahansa vastaavaa isännöityä tai verkossa tarjottavaa palvelua, jonka Toimittaja tarjoaa OpenAI:lle.
  • Tietoturvaohjelmalla tarkoitetaan jäsenneltyä käytäntöjen, menettelytapojen ja valvontatoimien kehystä, joka sisältää alan standardien mukaisia hallinnollisia, teknisiä ja fyysisiä valvontatoimia ja joka on suunniteltu suojaamaan OpenAI-datan luottamuksellisuutta, eheyttä ja saatavuutta.
  • OpenAI-data tarkoittaa tietoja, jotka toimittaja on vastaanottanut tai kerännyt OpenAI:lta tai sen puolesta toimittajan OpenAI:lle suorittaman toiminnan yhteydessä. OpenAI-data sisältää muun muassa henkilötietoja. 
  • Henkilötiedoilla on sama merkitys kuin termillä ”henkilötiedot” tai ”henkilökohtaiset tiedot” sovellettavissa tietosuojalaeissa.
  • Käsittelyllä tarkoitetaan mitä tahansa tietoihin kohdistuvaa toimintoa, joka suoritetaan automaattisesti tai muutoin, mukaan lukien tietojen kerääminen, tallentaminen, järjestäminen, säilyttäminen, käyttö, luovuttaminen tai tuhoaminen.
  • Tietoturvapoikkeama tarkoittaa mitä tahansa todellista tai epäiltyä tapahtumaa, johon liittyy luvaton pääsy OpenAI-dataan, sen käyttäminen, luovuttaminen, muuttaminen tai tuhoaminen taikka sen saatavuuden tai eheyden häiriintyminen toimittajan tai alikäsittelijän järjestelmissä.
  • Toimittajan eettisellä ohjeistuksella tarkoitetaan OpenAI:n toimittajan eettistä ohjeistusta, joka on saatavilla osoitteessa: https://openai.com/policies/supplier-code/.
  • Toimittajan henkilöstöllä tarkoitetaan kaikkia henkilöitä, jotka osallistuvat mihin tahansa Toimittajan suorituksen osa-alueeseen sen yhteistyössä OpenAI:n kanssa, ja siihen kuuluvat työntekijät, urakoitsijat, määräaikaiset työntekijät ja alihankkijat.
  • Järjestelmät tarkoittavat tietojärjestelmiä, joita toimittaja tai sen alikäsittelijät käyttävät OpenAI-datan käsittelyyn, siirtämiseen tai tallentamiseen. Tämä sisältää näitä toimintoja tukevan integroidun laitteiston, ohjelmiston, henkilöstön ja menettelytavat.