Mga hakbang sa seguridad ng Supplier
Ang Mga Hakbang sa Seguridad ng Supplier na ito ay nalalapat sa Supplier kapag nagbibigay ito ng mga kalakal, serbisyo, o software sa OpenAI at isinasama sa naaangkop na kasunduan sa pagitan ng Supplier at OpenAI (“Kasunduan”). Ang mga terminong ginamit dito ngunit hindi binigyang-kahulugan dito ay binigyang-kahulugan sa Kasunduan.
Pananatilihin at patatakbuhin ng Supplier ang Information Security Program, na rerepasuhin nang hindi bababa sa isang beses kada taon, o mas maaga kung ma-prompt ng Security Incident o sa makabuluhang pagbabago sa naaangkop na batas. Ang pangangasiwa sa Information Security Program ay itatalaga sa angkop na kuwalipikadong nakatataas na tauhan.
Upang matugunan ang mga obligasyon nito sa seguridad at privacy sa ilalim ng Kasunduan, isasama sa Information Security Program ng Supplier ang mga sumusunod:
1. Mga Patakaran at Kodigo ng Asal
- Panatilihin ang mga nakasulat na patakaran sa seguridad ng impormasyon at patakaran sa privacy na naaayon sa Information Security Program at sa lahat ng naaangkop na Data-Protection Laws.
- Ipabatid ang mga patakarang ito at ang Supplier Code of Conduct sa lahat ng kinauukulang tauhan at hingin ang pormal na pagpapatunay ng pagtanggap.
- Subaybayan ang pagsunod at itama ang hindi pagsunod sa pamamagitan ng mga nakadokumentong proseso; ang mga paglabag sa patakaran ay tutugunan sa pamamagitan ng naaangkop na aksyong pandisiplina.
2. Pamamahala sa Panganib
- Panatilihin at patakbuhin ang programa sa pamamahala ng panganib na kinabibilangan ng regular na pagtatasa ng panganib at mga kontrol para sa pagtukoy, pagsusuri, pagsubaybay, reporting, at corrective action.
- Hindi bababa sa isang beses bawat taon, magsagawa ng mga pagtatasa ng panganib (panloob man o sa pamamagitan ng mga kinontratang independent resource) upang tukuyin ang mga panganib sa Data ng OpenAI, mga panganib sa mga asset ng negosyo ng Supplier (hal., teknikal na imprastraktura), mga banta laban sa mga elementong iyon (kapwa panloob at panlabas), ang posibilidad na mangyari ang mga naturang banta, at ang epekto sa organisasyon.
- I-triage ang mga panganib sa seguridad sa Data ng OpenAI at bigyang-priyoridad ang pag-aayos ng mga ito.
3. Mga Tauhan
- Panatilihin at ipatupad ang mga pamantayang gawain sa industriya para sa pagsusuri, pagsasanay, at pamamahala ng mga tauhan.
- Magsagawa, sa lawak na pinahihintulutan ng batas sa hurisdiksiyon ng bawat manggagawa, ng mga pagsusuri sa background bago ang pagtatrabaho para sa lahat ng tauhang magkakaroon ng access sa Data ng OpenAI o susuporta sa pagganap ng Supplier.
- Magbigay ng taunang pagsasanay sa seguridad at privacy para sa Supplier Personnel, at karagdagang pagsasanay sa seguridad kung naaangkop.
- Atasan ang Supplier Personnel na lumagda sa isang kasunduan sa pagiging kumpidensyal, o tiyakin na ang mga Supplier Personnel ay napapailalim sa mga obligasyon sa pagiging kumpidensyal na naaayon sa mga obligasyong napapailalim sa Supplier kaugnay ng pagganap nito para sa OpenAI, bilang kondisyon ng pagtatrabaho o pakikipag-ugnayan, at sumunod sa mga patakaran sa pagprotekta sa data ng customer at iba pang third party.
- I-verify ang pagkakakilanlan ng mga empleyado at mga pansamantalang manggagawa nito.
- Huwag mag-empleyo o kumuha ng Supplier Personnel na matatagpuan sa anumang bansa o teritoryo: (a) na itinalagang saklaw ng komprehensibong mga parusa ng U.S. Office of Foreign Assets Control (OFAC); (b) na saklaw ng Level 4/Do Not Travel na abiso ng U.S. State Department; o (c) nasa mga rehiyong nakakaranas ng aktibong armadong labanan.
- Pahintulutan ang OpenAI na magsagawa ng mga ad hoc na pagsusuri sa seguridad sa mga Supplier Personnel at agad na ibahagi ang anumang impormasyong makatuwirang hinihiling ng OpenAI bilang suporta sa mga pagsusuring ito.
- Maaaring magsagawa ang OpenAI ng mga karagdagang pagsusuri sa seguridad para sa mga Supplier Personnel na nagtatrabaho nang malayuan, sa kondisyon na ang pagsasagawa nito ng OpenAI ay hindi naglilimita o nagbubukod sa obligasyon ng Supplier na magsagawa ng sarili nitong mga beripikasyon sa background check at pagkakakilanlan sa ilalim ng Mga Hakbang sa Seguridad o ng Kasunduan.
4. Kontrol sa System at Workstation
Sisiguraduhin ng Supplier ang seguridad ng lahat ng laptop ng korporasyon, mobile device, on-premises na server, at iba pang hardware na nagpoproseso ng Data ng OpenAI sa pamamagitan ng:
- Sentralisadong pamamahala sa bawat endpoint at server—kabilang ang on-prem infrastructure—sa pamamagitan ng isang aprubadong platform para sa pamamahala ng endpoint.
- Awtomatikong pagpapatupad ng mga baseline na configuration ng seguridad at napapanahong mga patch sa mga operating system, application, at firmware sa lahat ng workstation at server.
- Pag-aatas ng encryption at rest: full-disk encryption sa mga laptop at workstation, at volume o storage-level encryption sa mga server at storage device.
- Pag-disable o mahigpit na pagkontrol sa portable at removable media sa lahat ng asset.
5. Mga Kontrol sa Pagkakakilanlan, Awtentikasyon, at Awtorisasyon
- Panatilihin at isagawa ang mga pamantayang kasanayan sa industriya para sa kontrol sa pagkakakilanlan, awtentikasyon, at pamamahala ng access.
- Idokumento ang mga patakaran at pamamaraan na namamahala sa pamamahala ng access para sa Supplier Personnel at mga service account.
- Panatilihin ang tumpak at napapanahong listahan ng lahat ng Supplier Personnel na may access sa mga System.
- I-disable o bawiin ang mga kredensyal sa loob ng isang araw ng trabaho pagkatapos ng paglipat o pagwawakas.
- Gumamit ng single sign-on (SSO) para sa lahat ng interactive na pag-login sa mga internal na system at serbisyong third-party na sumusuporta sa paghahatid ng mga Serbisyo.
- Ipatupad ang multi-factor authentication ng identity provider bilang bahagi ng daloy ng pag-login sa SSO.
- Ipatupad ang role-based access control (RBAC) na may mga prinsipyo ng least-privilege at seperation-of-duties.
- Gumamit lamang ng mga account na may pribilehiyo (“root”/“administrator”) kapag teknikal na kinakailangan sa ilalim ng aprubadong mga pamamaraan ng change control; ipagbawal sa mga user na walang pribilehiyo ang pagsasagawa ng mga function na may pribilehiyo.
- Mangailangan ng pormal na pagsusuri at pag-apruba para sa anumang kahilingan sa pag-access sa mga system na nag-iimbak ng Data ng OpenAI, pati na ang mga pana-panahong pag-audit ng access (nang hindi bababa sa isang beses kada quarter) upang kumpirmahin ang pagiging naaangkop ng mga pribilehiyo.
- Magtatag ng mga pamamaraan upang iulat at pawalang-bisa ang mga nakompromisong credential (hal., mga password, API key) at upang beripikahin ang pagkakakilanlan ng user bago mag-isyu ng mga pag-reset o pansamantalang credential.
- Para sa mga end user ng OpenAI, pag-asa sa isang third-party na serbisyo sa pamamahala ng pagkakakilanlan at pag-access; hindi nag-iimbak ang Supplier ng mga password na ibinigay ng mga user.
6. Mga Security Incident
- Magpanatili at magpatakbo ng plano sa pagtugon sa Security Incident para sa pagtugon at paglutas ng mga pangyayaring nagkokompromiso sa pagiging kumpidensyal, availability, o integridad ng pagganap ng Supplier o Data ng OpenAI.
- Sa sandaling malaman ang isang aktuwal o pinaghihinalaang Security Incident, magbigay ng nakasulat na abiso sa OpenAI sa security@openai.com nang walang labis na pagkaantala at, sa anumang pagkakataon, sa loob ng 48 oras mula nang malaman ang Security Incident. Kung maaari, isasama sa naturang abiso ang lahat ng makukuhang detalye na kinakailangan sa ilalim ng Mga Batas sa Proteksyon ng Data upang masunod ng OpenAI ang sarili nitong mga obligasyon sa pag-abiso sa mga awtoridad na nangangasiwa o sa mga indibidwal na apektado ng Security Incident.
- Magsagawa ng mga makatuwirang hakbang upang mabawasan ang mga panganib ng karagdagang Security Incident. Kung ang Security Incident ay dulot ng paglabag ng Supplier sa Mga Hakbang sa Seguridad ng Supplier na ito, babayaran ng Supplier ang OpenAI (napapailalim sa mga limitasyon sa pananagutan na nakasaad sa Kasunduan) para sa aktuwal nitong mga gastos at gastusin mula sa sariling bulsa para sa pag-aayos na natamo bilang resulta ng mga pagkilos na kinakailangang gawin sa ilalim ng Data Protection Laws o napagkasunduan ng mga partido kaugnay ng Security Incident, kabilang, kung naaangkop: (i) ang paglikha at pagpapadala ng mga abisong legal na kinakailangan sa mga apektadong indibidwal; (ii) suporta sa call center upang tumugon sa mga katanungan; at (iii) mga serbisyong legal na kinakailangan sa pagsubaybay sa credit para sa mga apektadong indibidwal. Ang OpenAI ang magkakaroon ng tanging pagpapasya sa oras, nilalaman, at paraan ng anumang mga abisong ibinibigay sa ilalim ng talatang ito.
7. Pagtatala, Audit, at Pananagutan
- Gumawa at magpanatili ng mga talaan ng pag-audit para sa lahat ng system, network, at sumusuportang imprastraktura na ginagamit upang maihatid ang Mga Serbisyo, na nagbibigay-daan sa pagsubaybay, pagsusuri, imbestigasyon, at pag-uulat ng ilegal o hindi awtorisadong aktibidad.
- Itala ang lahat ng pribilehiyadong pagkilos sa paraang naiuugnay ang bawat kaganapan sa isang pinangalanang indibidwal.
- I-record at patuloy na subaybayan ang aktibidad na may pribilehiyo sa mga endpoint, server, at sumusuportang imprastraktura upang matukoy ang mga hindi awtorisadong pagbabago o paglabag sa patakaran.
- Patuloy na subaybayan ang seguridad at pagiging available—kabilang ang trapiko sa network at mga log ng serbisyo—at agad na tumugon sa anumang alerto.
- Regular na suriin at analisahin ang mga log ng seguridad at pagpapatakbo upang matukoy ang kahina-hinalang aktibidad, mga paglabag sa patakaran, o mga pangyayaring maaaring makaapekto sa pagiging kumpidensyal, integridad, o availability ng Data ng OpenAI.
- Ibigay ang mga audit log sa OpenAI kapag hiniling.
8. Secure Development Lifecycle (SDLC)
- Magpanatili at magpatakbo ng nakadokumentong Secure Development / Security-by-Design na proseso na sumasaklaw sa pagpaplano, pag-code, pagsubok, pag-deploy, at pagpapanatili ng software o mga serbisyong ibinibigay nito sa OpenAI.
- Dapat isama sa SDLC ang threat modeling, pagsusuri ng code, awtomatikong pag-scan ng mga vulnerability sa dependency, at security testing (static, dynamic, at pag-scan ng container o IaC) bago mai-promote ang code sa produksyon.
- Ang mga resulta ng mga aktibidad na ito, kasama ang ebidensya ng pagwawasto para sa mga natuklasang may mataas na panganib, ay dapat panatilihin nang hindi bababa sa 12 buwan at gawing available sa OpenAI kapag hiniling.
9. Cloud Infrastructure at Network Security
- Paghiwalayin ang mga environment—panatilihing magkahiwalay ang production at non-production environment at tiyaking ang data ng OpenAI ay nasa production environment lamang.
- Ihiwalay nang lohikal ang Data ng OpenAI mula sa lahat ng iba pang data ng customer at ipatupad ang magkakaibang hangganan sa antas ng user sa loob ng bawat organisasyon ng customer ng OpenAI.
- Tiyaking naka-deploy ang mga pangunahing backend resource sa likod ng mga kontrol ng pribadong network (VPN, private link, o katumbas na zero-trust architecture).
- Naka-configure ang mga patakaran sa seguridad ng network at mga firewall para sa pinakamababang-pribilehiyong pag-access ayon sa naunang itinatag na hanay ng mga pinahihintulutang daloy ng trapiko.
- Hinaharangan ang mga hindi pinahihintulutang daloy ng trapiko.
10. Pamamahala ng Vulnerability
- Panatilihin at patakbuhin ang isang industry-standard na programa sa pamantayan ng vulnerability na idinisenyo upang matiyak ang agarang pag-aayos ng mga vulnerability na nakaaapekto sa Mga Serbisyong ibinibigay ng Supplier.
- Panatilihin at ipatupad ang programa sa pamamahala ng vulnerability na regular na nagsasagawa ng pag-scan para sa mga vulnerability, nagsu-subscribe sa serbisyo ng notipikasyon tungkol sa vulnerability, inuuna ang pagwawasto batay sa panganib, at nagtatakda ng mga takdang panahon para sa pagwawasto batay sa antas ng panganib.
- Kapag nailabas na ang patch, at nasuri at natasa na ang kaugnay na security vulnerability para sa pagiging naaangkop at kahalagahan nito, inilalapat at bine-verify ang patch sa loob ng panahong naaayon sa antas ng panganib na idinudulot sa Mga System.
- Mag-deploy ng log management solution at panatilihin ang mga log na ginagawa ng mga intrusion detection system sa loob nang hindi bababa sa isang taon.
11. Pisikal at Pangkapaligirang Seguridad
- Panatilihin ang pisikal na seguridad sa bawat lokasyon kung saan maaaring iimbak o i-access ang Data ng OpenAI.
- Kontrolin ang access sa mga opisina at data center gamit ang badge, biometric, o katumbas na pagpapatotoo.
- Itala at samahan ang lahat ng bisita.
- Patakbuhin nang 24 × 7 na video surveillance at mga pisikal na intrusion-detection system.
- Pangasiwaan at itapon nang ligtas ang pisikal na media, gamit ang nakakandadong imbakan, nasusubaybayang paglilipat, at sertipikadong pagsira.
12. Availability, Business Continuity at Disaster Recovery
Pangangalagaan ng Supplier ang pagiging kumpidensyal, integridad, at pagkakaroon ng Mga Serbisyo at anumang Data ng OpenAI sa pamamagitan ng:
- Pamamahala ng Availability
- Patuloy na subaybayan, suriin, at tasahin ang pagganap at availability ng system.
- Tukuyin at iulat ang mga aberya sa napapanahong paraan at kaagad na ibalik ang mga serbisyo pagkatapos ng pagkaantala.
- Subaybayan, magbigay ng sariling pagpapatunay sa, at idokumento ang uptime ng serbisyo, mga insidente, at pagsunod sa mga napagkasunduang layunin sa antas ng serbisyo.
- Ibigay sa OpenAI, kapag hiniling, ang mga nauugnay na sukatan ng pagganap na nagpapakita ng pagsunod sa mga antas ng serbisyo.
- Business continuity at disaster recovery (BC/DR)
- Panatilihin ang mga nakadokumentong plano ng BC/DR na tumutugon sa mga emergency o iba pang pangyayaring may kakayahang makagambala sa Mga Serbisyo o makompromiso ang Data ng OpenAI.
- I-back up ang kritikal na mga system at data sa regular na iskedyul na naaayon sa mga plano sa BC/DR.
- Subukan ang mga plano sa BC/DR nang hindi bababa sa isang beses kada taon at ayusin ang anumang mahahalagang kakulangan na natukoy sa panahon ng pagsubok.
- Kunin ang paunang nakasulat na pahintulot ng OpenAI bago gumawa ng anumang pagbabago na makabuluhang magpapababa sa proteksiyong ibinibigay ng mga planong iyon, at ang naturang pahintulot ay hindi ipagkakait nang hindi makatwiran.
13. Pamamahala ng Panganib sa Third Party at Supply Chain ng Teknolohiya
- Panatilihin at patakbuhin ang programa sa pamamahala sa panganib na naaayon sa pamantayan ng industriya para sa lahat ng sub-processor, subcontractor, at kritikal na sub-supplier na may access sa Data ng OpenAI o sumusuporta sa software o mga serbisyo
- Pumasok sa mga nakasulat na kasunduan sa bawat third party na nag-aatas ng mga pananggalang sa seguridad na kasinghigpit man lang ng nasa Mga Hakbang sa Seguridad ng Supplier na ito.
- Isailalim ang lahat ng third party sa pormal na proseso ng pagtatasa sa seguridad ng Supplier bago sila tanggapin at sa mga regular na pagitan pagkatapos nito, at panatilihin ang nagresultang dokumentasyon.
- Tukuyin, kapag hiniling ng OpenAI, ang bawat kritikal na sub-supplier, ang bansang pinagmulan nito, at anumang pangunahing dependency na nauugnay sa pagganap ng Supplier.
- Magpanatili ng mga prosesong sumusuri sa mga panganib sa ICT at supply chain ng produkto at agad na ipagbigay-alam sa OpenAI ang anumang pagkagambala, vulnerability, o umuusbong na banta na maaaring makakompromiso sa pagiging kumpidensyal, integridad, o availability ng software, mga serbisyo, pagganap ng Supplier, o Data ng OpenAI.
14. Pag-encrypt ng Data
- Protektahan ang Data ng OpenAI habang ipinapadala sa anumang pampubliko o pribadong network gamit ang matitibay, kinikilala ng industriya na mga cryptographic protocol (TLS 1.2 o mas mataas, SSH 2, IPsec, o katumbas). Mga legacy o insecure na protocol (hal., SSL v3, TLS 1.0/1.1) dapat naka-disable.
- I-encrypt ang lahat ng Data ng OpenAI na nakaimbak sa anumang persistent na medium—kabilang ang mga database, object store, file system, endpoint device, at backup—gamit ang malalakas na algorithm na kinikilala sa industriya (hal., AES-256 o katumbas nito) at mga cryptographic module na napatunayang sumusunod sa FIPS 140-2/3, ISO/IEC 19790, o mga maihahambing na pamantayan.
- Pamahalaan ang mga encryption key gamit ang isang nakalaang key management system; dapat limitahan ang access sa mga key sa mga awtorisadong tauhan lamang at dapat paikutin ang mga key nang hindi bababa sa isang beses kada taon o kapag pinaghihinalaang nakompromiso ang mga ito. Dapat tiyakin ng Supplier na ang mga snapshot, replica, at offline backup ay protektado sa ilalim ng parehong mga kontrol.
15. Pagpapanatili ng Data
Sa pag-expire o pagwawakas ng Kasunduan, ide-delete o ibabalik ng Supplier, ayon sa pagpili ng OpenAI, ang lahat ng Data ng OpenAI (hindi kabilang ang anumang mga back-up o archival na kopya na ide-delete alinsunod sa iskedyul ng Supplier para sa pagpapanatili ng data), maliban kung kinakailangan ang Supplier na magpanatili ng mga kopya sa ilalim ng mga naaangkop na batas, kung saan ihihiwalay at poprotektahan ng Supplier ang Data ng OpenAI na iyon mula sa anumang karagdagang Pagproseso maliban sa lawak na kinakailangan ng mga naaangkop na batas. Bibigyan ng Supplier ang OpenAI ng kakayahang mag-configure ng mga panahon ng pagpapanatili ng data sa loob ng produkto, kung naaangkop sa mga serbisyong ibinibigay ng Supplier.
16. Ligtas na Pagtatapon
- Nagpapatupad ng mga kontrol na idinisenyo upang matiyak ang ligtas na pagtatapon ng Data ng OpenAI alinsunod sa naaangkop na batas, na isinasaalang-alang ang magagamit na teknolohiya, upang ang Data ng OpenAI ay hindi mabasa o mabuo muli.
- Ligtas na burahin ang elektronikong media bago ito itapon gamit ang mga paraang inilalarawan sa pamantayang NIST SP 800-88 o katumbas nito sa pamamagitan ng pag-o-overwrite o degaussing, o pisikal na sirain ito bago i-dispose o muling italaga sa ibang system.
17. Mga Pagsusuri sa Panloob na Seguridad at Abiso sa Pagbabago
- Regular na tasahin ang pagiging epektibo ng mga kontrol nito sa seguridad—sa pamamagitan ng automated na pag-scan, mano-manong pagsusuri, at mga pagsusuri sa pagsunod sa patakaran—batay sa mga industry-standard framework at sa sarili nitong mga patakaran.
- Abisuhan nang maaga ang OpenAI tungkol sa anumang mahalagang pagbabago sa imprastraktura, arkitektura, mga third-party dependency, daloy ng data, o katayuan ng seguridad nito na maaaring makatuwirang makaapekto sa pagiging kumpidensyal, integridad, o availability ng Data ng OpenAI.
18. Mga Independent na Audit at Sertipikasyon
Hindi bababa sa isang beses kada taon, ang Supplier ay:
- Kukuha ng serbisyo ng isang kwalipikado at independent na auditor upang suriin ang mga kontrol nito sa seguridad batay sa isang kinikilalang pamantayan sa industriya (hal., SOC 2 Type 2 o ISO 27001 surveillance/recertification).
- Magbibigay ng buod o kumpletong ulat (kung naaangkop) sa OpenAI kapag hiniling.
19. Penetration Testing
Kung magbibigay ang Supplier ng Hosted Services o mga online na serbisyo, ang Supplier ay:
- Magsasaayos ng taunang mga penetration test ng third party na sumasaklaw sa: (i) Hosted Services o mga serbisyo; (ii) buong perimeter na nakaharap sa internet; at (iii) panloob na corporate network ng Supplier.
- Magbabahagi ng ebidensya na isinagawa ang mga pagsusuri, kasama ang mga executive summary ng mga natuklasan, sa ilalim ng NDA.
- Aayusin ang mga kritikal at mataas ang kalubhaang vulnerability na nakakaapekto sa Data ng OpenAI sa loob ng 60 araw mula nang matuklasan ang mga ito, o agad na ipaalam sa OpenAI ang mga compensating control at natitirang panganib.
20. Mga Karapatan ng OpenAI sa Pagpapatunay
- Sa panahon ng bisa ng Kasunduan at sa loob ng isang taon pagkatapos nito, ang OpenAI (o ang itinalaga nitong auditor) ay maaaring, sa makatwirang abiso, suriin ang mga nauugnay na aklat, talaan, at pasilidad upang kumpirmahin ang pagsunod sa Mga Hakbang sa Seguridad ng Supplier na ito. Ang mga pagsusuri ay lilimitahan sa impormasyong makatuwirang kinakailangan para sa layuning iyon at isasagawa sa ilalim ng mga obligasyon sa pagiging kumpidensyal.
- Gagawa rin ang Supplier ng makatuwirang pagsisikap sa komersyo upang kumpletuhin ang mga questionnaire sa seguridad na maaaring isumite ng OpenAI paminsan-minsan.
21. Pag-access sa Data sa Labas ng U.S.
Kinikilala ng Supplier na ang Final Rule na nagpapatupad ng Executive Order 14117 na inilabas ng U.S. Department of Justice ay nagbabawal o naghihigpit sa Access sa malakihang Covered Data sa Countries of Concern o Covered Persons (ayon sa pagkakakahulugan sa mga naturang termino at iba pang terminong naka-capitalize na ginamit sa talatang ito sa Final Rule).
- Kung ang mga serbisyong ibinibigay ng Supplier ay nagsasangkot ng Access sa Covered Data ng OpenAI o ng mga kaakibat nito, ipinapahayag at ginagarantiyahan ng Supplier na: (i) hindi ito o ang alinman sa mga kaakibat nito o na-charter sa isang Country of Concern, may o magkakaroon ng pangunahing lugar ng negosyo sa isang Country of Concern, o magiging pagmamay-ari nang 50% o higit pa, direkta o hindi direkta, nang paisa-isa o sama-sama, ng isa o higit pang Countries of Concern o Covered Persons; at (ii) hindi ang Supplier, ang alinman sa mga kaakibat nito, o ang sinumang empleyado o contractor ng Supplier na may Access sa naturang Covered Data ay nasa o magiging nasa isang Country of Concern, natukoy ng U.S. Attorney General bilang isang Covered Person, o kung hindi man ay kwalipikado o magiging kwalipikado bilang isang Covered Person. Kung magbago ang (a) o (b), agad na aabisuhan ng Supplier ang OpenAI.
- Hindi papasok ang Supplier at mga kaakibat nito sa anumang Covered Data Transaction na kinasasangkutan ng Covered Data ng OpenAI kasama ang isang Country of Concern o Covered Person. Kung ang Supplier ay makikibahagi sa Restricted Transaction na may kaugnayan sa Covered Data ng OpenAI, ibibigay ng Supplier sa OpenAI ang anumang impormasyong kinakailangan upang makasunod ang OpenAI sa mga kinakailangan ng Final Rule.
22. Mga Kahulugan
- Covered Data ay nangangahulugang maramihang sensitibong data ng U.S. o data na nauugnay sa pamahalaan ng U.S., na maaaring higit pang tukuyin sa ilalim ng Final Rule na nagpapatupad ng Executive Order 14117 na inisyu ng U.S Department of Justice.
- Ang Data Protection Laws ay nangangahulugang lahat ng batas sa proteksyon ng data na naaangkop sa pagganap ng Supplier sa ilalim ng Kasunduan.
- Ang Hosted Service ay nangangahulugang software-as-a-service, platform-as-a-service, o anumang katulad na naka-host o online na serbisyo na ibinibigay ng Supplier sa OpenAI.
- Ang Information Security Program ay nangangahulugang isang nakabalangkas na framework ng mga patakaran, pamamaraan, at kontrol na kinabibilangan ng mga kontrol na administratibo, teknikal, at pisikal na naaayon sa mga pamantayan ng industriya, na lahat ay idinisenyo upang pangalagaan ang pagiging kumpidensyal, integridad, at pagiging available ng Data ng OpenAI.
- Ang OpenAI Data ay nangangahulugang impormasyong natanggap o kinolekta ng Supplier mula sa o sa ngalan ng OpenAI kaugnay ng pagganap ng Supplier para sa OpenAI. Kasama sa Data ng OpenAI ang Personal na Data, ngunit hindi limitado rito.
- Ang Personal na Data ay may kahulugang itinalaga sa terminong “personal na data” o “personal na impormasyon” sa ilalim ng mga naaangkop na Batas sa Pagprotekta ng Data.
- Ang Processing ay nangangahulugang anumang operasyong isinasagawa sa data, sa pamamagitan man ng awtomatikong pamamaraan o hindi, kabilang ang pangongolekta, pagtatala, pag-oorganisa, pag-iimbak, paggamit, pagbubunyag, o pagsira.
- Ang Security Incident ay nangangahulugang anumang aktuwal o pinaghihinalaang pangyayari na kinasasangkutan ng hindi awtorisadong pag-access, paggamit, pagsisiwalat, pagbabago, o pagsira ng Data ng OpenAI, o pagkagambala sa pagiging available o integridad nito, sa loob ng mga System ng Supplier o subprocessor.
- Ang Supplier Code of Conduct ay nangangahulugang ang OpenAI Supplier Code of Conduct sa: https://openai.com/policies/supplier-code/.
- Ang Supplier Personnel ay nangangahulugang lahat ng tauhang nagsasagawa ng anumang aspekto ng pagganap ng Supplier sa pakikipag-ugnayan nito sa OpenAI, at kabilang dito ang mga empleyado, contractor, pansamantalang manggagawa, at subcontractor.
- Ang Systems ay nangangahulugang mga information system na ginagamit ng Supplier o mga subprocessors nito upang magproseso, magpadala, o mag-imbak ng Data ng OpenAI. Kabilang dito ang pinagsama-samang hardware, software, tauhan, at mga pamamaraan na sumusuporta sa mga function na iyon.