स्किप करके मेन कंटेंट पर जाऍं
OpenAI

Updated: 4 सितंबर 2026

सप्लायर सुरक्षा उपाय

ये सप्लायर सुरक्षा उपाय, सप्लायर पर तब लागू होते हैं जब वह OpenAI को सामान, सेवाएं या सॉफ़्टवेयर प्रदान करता है और सप्लायर और OpenAI के बीच लागू अग्रीमेंट ("अग्रीमेंट") में शामिल किए जाते हैं. यहां प्रयुक्त लेकिन परिभाषित नहीं किए गए शब्द अग्रीमेंट में परिभाषित हैं.

सप्लायर एक सूचना सुरक्षा कार्यक्रम बनाए रखेगा और संचालित करेगा, जिसकी कम से कम वार्षिक समीक्षा की जाएगी, या सुरक्षा घटना अथवा लागू कानून में किसी महत्वपूर्ण परिवर्तन द्वारा प्रॉम्प्ट किए जाने पर पहले समीक्षा की जाएगी. सूचना सुरक्षा कार्यक्रम की देखरेख उचित रूप से योग्य वरिष्ठ कर्मियों को सौंपी जाएगी. 

अग्रीमेंट के तहत अपनी सुरक्षा और प्राइवेसी दायित्वों को पूरा करने के लिए, सप्लायर के सूचना सुरक्षा कार्यक्रम में निम्न शामिल होंगे:

1. नीतियां और आचार संहिताएं

  • सूचना सुरक्षा कार्यक्रम और सभी लागू डेटा-सुरक्षा कानूनों के अनुरूप लिखित सूचना-सुरक्षा और प्राइवेसी पॉलिसियाँ बनाए रखें. 
  • इन नीतियों और सप्लायर आचार संहिता के बारे में सभी संबंधित कर्मियों को सूचित करें तथा औपचारिक स्वीकृति प्राप्त करें.
  • कंप्लायंस को मॉनिटर करना और डॉक्यूमेंटेड प्रोसेसेस के ज़रिये नॉन-कंप्लायंस का निवारण करना; नीति उल्लंघनों पर उचित अनुशासनात्मक कार्रवाई की जाएगी.

2. जोखिम प्रबंधन

  • एक जोखिम प्रबंधन कार्यक्रम बनाए रखें और संचालित करें, जिसमें जोखिम की पहचान, विश्लेषण, निगरानी, रिपोर्टिंग और सुधारात्मक कार्रवाई के लिए नियमित जोखिम आकलन और नियंत्रण शामिल हों.
  • कम से कम वर्ष में एक बार, जोखिम आकलन करें (या तो आंतरिक रूप से या अनुबंधित, स्वतंत्र संसाधनों का उपयोग करके) ताकि OpenAI डेटा के लिए जोखिमों, सप्लायर की व्यावसायिक परिसंपत्तियों (जैसे, तकनीकी अवसंरचना) के लिए जोखिमों, उन तत्वों के विरुद्ध खतरों (आंतरिक और बाहरी दोनों), उन खतरों के उत्पन्न होने की संभावना और उन खतरों का संगठन पर प्रभाव की पहचान की जा सके.
  • OpenAI डेटा के सुरक्षा जोखिमों का आकलन करना और उनके निवारण को प्राथमिकता देना.

3. कार्मिक

  • कार्मिकों की जांच, प्रशिक्षण और प्रबंधन के लिए उद्योग-मानक प्रथाओं को बनाए रखें और उनका संचालन करें.
  • प्रत्येक कार्यकर्ता के अधिकार क्षेत्र में कानूनी रूप से अनुमत सीमा तक, उन सभी कर्मियों के लिए पूर्व-रोज़गार पृष्ठभूमि जांच करें जो OpenAI डेटा तक पहुंचेंगे या सप्लायर के प्रदर्शन का समर्थन करेंगे.
  • सप्लायर कार्मिकों के लिए वार्षिक सुरक्षा एवं प्राइवेसी ट्रेनिंग और ज़रूरत के अनुसार अतिरिक्त सुरक्षा ट्रेनिंग प्रदान करें.
  • सप्लायर कार्मिकों को गोपनीयता समझौते पर हस्ताक्षर करने की आवश्यकता होगी, या यह सुनिश्चित करना होगा कि सप्लायर कार्मिक गोपनीयता दायित्वों के अधीन हों, जो OpenAI के लिए अपने कार्य-निष्पादन के संबंध में सप्लायर पर लागू गोपनीयता दायित्वों के अनुरूप हों, और रोजगार या नियुक्ति की शर्त के रूप में ग्राहक और अन्य तृतीय-पक्ष डेटा की सुरक्षा संबंधी नीतियों का पालन करना होगा.
  • अपने कर्मचारियों और प्रासंगिक कर्मचारियों की पहचान वेरिफ़ाई करें.
  • किसी भी ऐसे देश या क्षेत्र में स्थित आपूर्तिकर्ता कार्मिकों को नियुक्त न करें या उनकी व्यवस्था न करें: (a) जिसे U.S. विदेशी संपत्ति नियंत्रण कार्यालय (OFAC) द्वारा व्यापक प्रतिबंधों के अधीन नामित किया गया हो; (b) जो U.S. विदेश विभाग द्वारा स्तर चार/यात्रा न करें संबंधी परामर्श के अधीन हो; या (c) जहाँ सक्रिय सशस्त्र संघर्ष चल रहा हो.
  • OpenAI को सप्लायर कार्मिकों पर तदर्थ सुरक्षा जांच करने की अनुमति दें तथा इन जांचों के समर्थन में OpenAI द्वारा यथोचित तौर पर मांगी गई किसी भी जानकारी को तुरंत साझा करें.
  • OpenAI दूरस्थ सप्लायर कार्मिकों के लिए पूरक सुरक्षा जांच कर सकता है, बशर्ते कि OpenAI द्वारा ऐसा करने से इन सुरक्षा उपायों या अनुबंध के अंतर्गत सप्लायर की अपनी खुद की बैकग्राउंड-जांच और आइडेंटिटी वेरिफ़िकेशन करने की बाध्यता सीमित या समाप्त न हो.

4. सिस्टम और वर्कस्टेशन नियंत्रण

सप्लायर सभी कॉर्पोरेट लैपटॉप, मोबाइल डिवाइस, ऑन-प्रिमाइसेस सर्वर और अन्य हार्डवेयर को सुरक्षित करेगा जो OpenAI डेटा को संसाधित करते हैं:

  • मंज़ूरी प्राप्त एंडपॉइंट-प्रबंधन प्लेटफ़ॉर्म के ज़रिये प्रत्येक एंडपॉइंट और सर्वर को—ऑन-प्रिमाइसेस इंफ़्रास्ट्रक्चर सहित—केंद्रीय तौर पर मैनेज करना.
  • वर्कस्टेशन्स और सर्वर्स पर ऑपरेटिंग सिस्टम, ऐप्लिकेशन्स और फ़र्मवेयर के लिए बेसलाइन सिक्यूरिटी कॉन्फ़िगरेशन और समय पर पैचों को अपने आप लागू करना.
  • स्थिर डेटा के लिए एन्क्रिप्शन की ज़रूरत: लैपटॉप और वर्कस्टेशन पर फ़ुल-डिस्क एन्क्रिप्शन, और सर्वर व स्टोरेज डिवाइस पर वॉल्यूम या स्टोरेज-लेवल एन्क्रिप्शन.
  • सभी एसेट्स पर पोर्टेबल और रिमूवेबल मीडिया को अक्षम करना या सख्ती से नियंत्रित करना.

5. आइडेंटिटी, ऑथेंटिकेशन और ऑथोराइज़ेशन कंट्रोल्स

  • आइडेंटिटी, ऑथेंटिकेशन और एक्सेस-मैनेजमेंट कंट्रोल्स के लिए इंडस्ट्री स्टैंडर्ड प्रथाओं को बनाए रखना और संचालित करना.
  • सप्लायर के कर्मियों और सेवा खातों के लिए पहुँच प्रबंधन को नियंत्रित करने वाली नीतियों और प्रक्रियाओं का दस्तावेज़ीकरण करें.
  • सिस्टम्स तक पहुँच रखने वाले सभी सप्लायर कर्मियों की सटीक और अद्यतन सूची बनाए रखें. 
  • ट्रांसफ़र या समाप्ति के एक व्यावसायिक दिन के भीतर क्रेडेंशियल्स को अक्षम या रद्द करें.
  • सेवाओं की डिलीवरी में सहायता करने वाले इंटर्नल सिस्टम्स और तृतीय-पक्ष सेवाओं के सभी इंटरैक्टिव लॉग इन के लिए सिंगल साइन-ऑन (SSO) का इस्तेमाल करें.
  • SSO लॉग इन फ़्लो के भाग के तौर पर आइडेंटिटी प्रोवाइडर द्वारा मल्टी-फ़ैक्टर ऑथेंटिकेशन लागू करें. 
  • न्यूनतम-विशेषाधिकार और कर्तव्यों-के-पृथक्करण सिद्धांतों के साथ रोल-बेस्ड एक्सेस कंट्रोल (RBAC) को लागू करना.
  • मंज़ूर किए गए चेंज-कंट्रोल प्रक्रियाओं के अंतर्गत तकनीकी तौर से ज़रूरी होने पर ही विशेषाधिकार प्राप्त (“रूट”/“एडमिनिस्ट्रेटर”) अकाउंट्स का इस्तेमाल करें; गैर-विशेषाधिकार प्राप्त यूज़र्स को विशेषाधिकार प्राप्त कार्यों को एक्सीक्यूट करने से रोकें.
  • OpenAI डेटा स्टोर करने वाले सिस्टम्स के लिए किसी भी एक्सेस अनुरोध हेतु फ़ॉर्मल रिव्यु और मंज़ूरी की ज़रुरत है, साथ ही विशेषाधिकारों की उपयुक्तता की पुष्टि करने के लिए पीरियॉडिक (कम से कम त्रैमासिक) एक्सेस ऑडिट्स होने चाहिए.
  • कम्प्रोमाइज़ किए गए क्रेडेंशियल्स (जैसे, पासवर्ड, API कीज़) की रिपोर्ट करने और उन्हें रद्द करने तथा रीसेट या अस्थायी क्रेडेंशियल्स जारी करने से पहले यूज़र की पहचान वेरिफ़ाई करने के लिए प्रक्रियाएँ स्थापित करें.
  • OpenAI एंड यूज़र्स के लिए, थर्ड-पार्टी की आइडेंटिटी-एक्सेस-मैनेजमेंट सर्विस पर निर्भरता; यूज़र द्वारा दिए गए पासवर्ड को सप्लायर स्टोर नहीं करता है.

6. सुरक्षा घटनाएं

  • सप्लायर के परफ़ॉर्मेंस या OpenAI डेटा की गोपनीयता, उपलब्धता या अखंडता से समझौता करने वाली घटनाओं का जवाब देने और हल करने के लिए सुरक्षा घटना के रिस्पांस प्लान को बनाए रखें और ऑपरेट करें.
  • किसी वास्तविक या संदिग्ध सुरक्षा घटना की जानकारी होने पर, बिना किसी अनुचित देरी के OpenAI को security@openai.com पर लिखित नोटिस प्रदान करें, और किसी भी स्थिति में, सुरक्षा घटना की जानकारी होने के 48 घंटों के भीतर ऐसा करें. जहाँ तक संभव हो, ऐसी सूचना में डेटा संरक्षण कानूनों के तहत OpenAI के लिए आवश्यक सभी उपलब्ध विवरण शामिल होंगे, ताकि OpenAI सुरक्षा घटना से प्रभावित नियामक प्राधिकरणों या व्यक्तियों को अधिसूचित करने संबंधी अपने दायित्वों का अनुपालन कर सके.
  • आगे की सुरक्षा घटनाओं के जोखिम को कम करने के लिए उचित उपाय करें. जहां सुरक्षा घटना इन सप्लायर सुरक्षा उपायों के सप्लायर द्वारा उल्लंघन के कारण होती है, वहां सप्लायर, अग्रीमेंट में शामिल देयता की सीमाओं के अधीन, डेटा संरक्षण कानूनों के तहत की जाने वाली आवश्यक कार्रवाइयों या सुरक्षा घटना के संबंध में पक्षों के बीच सहमत कार्रवाइयों के परिणामस्वरूप हुए OpenAI के वास्तविक, अपनी जेब से किए गए निवारण खर्चों और व्ययों की प्रतिपूर्ति करेगा, जिसमें, जहां लागू हो: (i) प्रभावित व्यक्तियों को कानूनी रूप से आवश्यक नोटिस तैयार करना और भेजना; (ii) पूछताछ का उत्तर देने के लिए कॉल सेंटर सहायता; और (iii) प्रभावित व्यक्तियों के लिए कानूनी रूप से आवश्यक क्रेडिट्स निगरानी सेवाएं शामिल हैं. OpenAI को इस अनुच्छेद के तहत दिए गए किसी भी नोटिस के समय, सामग्री और तरीके को नियंत्रित करने का एकमात्र विवेकाधिकार होगा.

7. लॉगिंग, ऑडिट, और जवाबदेही

  • सेवाएं प्रदान करने के लिए इस्तेमाल किए जाने वाले सभी सिस्टम्स, नेटवर्क, और सहायक इंफ़्रास्ट्रक्चर ऑडिट रिकॉर्ड्स बनाएं और बरकरार रखें, जिससे गैर-कानूनी या अनधिकृत गतिविधि की मॉनिटरिंग, एनालिसिस, जांच, और रिपोर्टिंग मुमकिन हो सके.
  • सभी विशेषाधिकार प्राप्त कार्यों को इस तरह लॉग करें कि प्रत्येक घटना किसी नामित व्यक्ति से जुड़ जाए.
  • अनधिकृत बदलावों या नीति के उल्लंघनों का पता लगाने के लिए एंडपॉइंट, सर्वर और सहायक इंफ़्रास्ट्रक्चर पर विशेषाधिकार प्राप्त गतिविधि को रिकॉर्ड करें और लगातार मॉनिटर करें.
  • सुरक्षा और उपलब्धता—जिसमें नेटवर्क ट्रैफ़िक और सेवा लॉग शामिल हैं—पर निरंतर निगरानी रखें और किसी भी अलर्ट पर तुरंत कार्रवाई करें. 
  • संदिग्ध गतिविधि, नीति का उल्लंघन या ऐसी घटनाओं का पता लगाने के लिए नियमित आधार पर सुरक्षा और ऑपरेशनल लॉग्स की समीक्षा और विश्लेषण करें जो OpenAI डेटा की गोपनीयता, अखंडता या उपलब्धता को प्रभावित कर सकती हैं.
  • अनुरोध किए जाने पर OpenAI को ऑडिट लॉग्स उपलब्ध कराएं.

8. सिक्योर डेवलपमेंट लाइफ़सायकल (SDLC)

  • OpenAI को प्रदान किए जाने वाले सॉफ़्टवेयर या सेवाओं की प्लानिंग, कोडिंग, टेस्टिंग, डिप्लॉयमेंट, और रखरखाव को कवर करने वाली एक डॉक्यूमेंट किया गया सुरक्षित डेवलपमेंट / सुरक्षा-द्वारा-डिज़ाइन प्रोसेस को बनाए रखना और ऑपरेट करना.
  • कोड को प्रोडक्शन में प्रमोट करने से पहले SDLC में खतरे की मॉडलिंग, कोड रिव्यु, ऑटोमेटेड निर्भरता-भेद्यता स्कैनिंग और सुरक्षा की टेस्टिंग (स्थिर, डायनामिक, और कंटेनर या IaC स्कैनिंग) शामिल होना चाहिए. 
  • इन एक्टिविटीज़ के रिज़ल्ट्स, हाई-जोखिम वाले निष्कर्षों के लिए सुधारात्मक सबूत के साथ, कम से कम 12 महीने तक बरकरार रखे जाएंगे और अनुरोध किए जाने पर OpenAI को उपलब्ध कराए जाएंगे.

9. क्लाउड इंफ्रास्ट्रक्चर और नेटवर्क सुरक्षा

  • एन्वायर्नमेंट्स को अलग करना—प्रोडक्शन और नॉन-प्रोडक्शन एन्वायर्नमेंट्स को अलग रखना और यह सुनिश्चित करना कि OpenAI डेटा केवल प्रोडक्शन एन्वायर्नमेंट्स में ही रहे.
  • OpenAI डेटा को अन्य सभी ग्राहक डेटा से तार्किक रूप से अलग करें और प्रत्येक OpenAI ग्राहक संगठन के भीतर अलग-अलग उपयोगकर्ता-स्तरीय सीमाएं लागू करें.
  • सुनिश्चित करें कि मुख्य बैकएंड रीसोर्सेस प्राइवेट नेटवर्क कंट्रोल्स (VPN, प्राइवेट लिंक, या इनके बराबर शून्य-विश्वास आर्किटेक्चर) के पीछे डिप्लॉय किए गए हैं.
  • नेटवर्क सुरक्षा नीतियों और फ़ायरवॉल को अनुमत ट्रैफ़िक फ़्लो के पूर्व-स्थापित सेट के अनुसार न्यूनतम-विशेषाधिकार एक्सेस हेतु कॉन्फ़िगर किए गए हैं. 
  • गैर-अनुमति प्राप्त ट्रैफ़िक फ़्लो ब्लॉक कर दिए गए हैं.

10. भेद्यता प्रबंधन

  • सप्लायर द्वारा प्रदान की जाने वाली सेवाओं को प्रभावित करने वाली कमज़ोरियों का प्रॉम्प्ट निवारण सुनिश्चित करने के लिए डिज़ाइन किए गए एक इंडस्ट्री स्टैंडर्ड भेद्यता प्रबंधन कार्यक्रम को बनाए रखना और संचालित करना.
  • एक भेद्यता प्रबंधन कार्यक्रम को बनाए रखें और लागू करें जो नियमित रूप से कमज़ोरियों के लिए स्कैन करता है, एक भेद्यता नोटिफ़िकेशन सर्विस की सदस्यता लेता है, जोखिम के आधार पर निवारण को प्राथमिकता देता है, और जोखिम रेटिंग के आधार पर निवारण की समय-सीमा निर्धारित करता है.
  • जब एक पैच जारी कर दिया जाता है, और उससे संबंधित सुरक्षा भेद्यता की समीक्षा कर ली जाती है तथा उसकी प्रयोज्यता और महत्व का आकलन कर लिया जाता है, तो पैच को ऐसी समय-सीमा में लागू किया जाता है और सत्यापित किया जाता है, जो सिस्टम्स के लिए उत्पन्न जोखिम के अनुरूप होती है.
  • एक लॉग मैनेजमेंट सॉल्यूशन लागू करें और घुसपैठ का पता लगाने वाले सिस्टम्स द्वारा तैयार किए गए लॉग्स को कम से कम एक साल तक बरकरार रखें.

11. भौतिक एवं पर्यावरणीय सुरक्षा

  • प्रत्येक उस स्थान पर भौतिक सुरक्षा बनाए रखें जहाँ OpenAI डेटा संग्रहीत या एक्सेस किया जा सकता है.
  • बैज, बायोमेट्रिक, या समकक्ष ऑथेंटिकेशन के ज़रिये ऑफ़िसों और डेटा सेंटर्स तक एक्सेस को कंट्रोल करें.
  • सभी आगंतुकों का रिकॉर्ड रखें और उन्हें एस्कॉर्ट करें.
  • 24×7 वीडियो निगरानी और भौतिक घुसपैठ-पता लगाने वाले सिस्टम संचालित करना.
  • भौतिक मीडिया को सुरक्षित रूप से संभालें और उसका निपटान करें, लॉक किए गए भंडारण, ट्रैक किए गए स्थानांतरण और प्रमाणित विनाश का उपयोग करें.

12. उपलब्धता, व्यवसाय निरंतरता, और आपदा पुनर्प्राप्ति

सप्लायर निम्न के ज़रिये सेवाओं और किसी भी OpenAI डेटा की गोपनीयता, अखंडता और उपलब्धता की रक्षा करेगा:

  • उपलब्धता प्रबंधन
    • सिस्टम की परफ़ॉर्मेंस और उपलब्धता को लगातार मॉनिटर और एनालाइज़ करें, और उनका मूल्यांकन करें.
    • समय पर खराबी का पता लगाना और उसकी सूचना देना एवं व्यवधान के बाद सेवाओं को जल्दी बहाल करना.
    • सेवा के अपटाइम, घटनाओं और सहमत सेवा-स्तर के उद्देश्यों के अनुपालन को ट्रैक करना, स्वयं प्रमाणित करना और दस्तावेज़ित करना.
    • अनुरोध किए जाने पर, OpenAI को प्रासंगिक परफ़ॉर्मेंस मेट्रिक्स प्रदान करें जो सर्विस लेवल्स के अनुपालन को दर्शाते हैं.
  • व्यवसाय निरंतरता और आपदा पुनर्प्राप्ति (BC/DR)
    • ऐसी आपातकालीन स्थितियों या अन्य घटनाओं से निपटने के लिए डॉक्यूमेंट किए गए BC/DR प्लान्स बनाए रखें जो सेवाओं को बाधित करने या OpenAI डेटा से समझौता करने में सक्षम हों.
    • BC/DR प्लान्स के अनुरूप नियमित समय पर महत्वपूर्ण सिस्टम्स और डेटा का बैकअप लें.
    • BC/DR योजनाओं का कम से कम साल में एक बार परीक्षण करें और परीक्षण के दौरान पहचानी गई महत्वपूर्ण कमियों को दूर करें.
    • किसी भी ऐसे बदलाव को करने से पहले OpenAI की पूर्व लिखित सहमति प्राप्त करें, जो उन प्लान्स द्वारा प्रदान की जाने वाली सुरक्षा को महत्वपूर्ण रूप से कम कर दे, और यह सहमति अनुचित रूप से रोकी नहीं जाएगी.

13. तृतीय-पक्ष और टेक्नोलॉजी-सप्लाई-चेन रिस्क मैनेजमेंट

  • OpenAI डेटा तक एक्सेस रखने वाले या सॉफ्टवेयर या सेवाओं को सपोर्ट करने वाले सभी उप-प्रोसेसर्स, उप-ठेकेदारों और महत्वपूर्ण उप-सप्लायर्स के लिए एक इंडस्ट्री स्टैंडर्ड जोखिम प्रबंधन कार्यक्रम को बनाए रखना और संचालित करना
  • प्रत्येक तृतीय-पक्ष के साथ लिखित अग्रीमेंट करें, जिनमें कम से कम इन सप्लायर सुरक्षा उपायों के समान ही कड़े सुरक्षा उपाय अनिवार्य हों.
  • सभी तृतीय पक्षों को ऑनबोर्डिंग से पहले और उसके बाद नियमित अंतराल पर सप्लायर की औपचारिक सुरक्षा मूल्यांकन प्रक्रिया के अधीन रखें, जिसके परिणामस्वरूप तैयार दस्तावेज़ीकरण को सुरक्षित रखें.
  • OpenAI के अनुरोध पर, प्रत्येक महत्वपूर्ण उप-सप्लायर, उसके मूल देश और सप्लायर के प्रदर्शन से संबंधित किसी भी प्रमुख निर्भरता की पहचान करें.
  • ICT और प्रोडक्ट सप्लाई-चेन जोखिमों का मूल्यांकन करने वाली प्रक्रियाओं को बनाए रखें और किसी भी व्यवधान, भेद्यता या उभरते खतरे के बारे में OpenAI को तुरंत सूचित करें जो सॉफ़्टवेयर, सेवाओं, सप्लायर के परफ़ॉर्मेंस या OpenAI डेटा की गोपनीयता, अखंडता या उपलब्धता से समझौता कर सकता है.

14. डेटा एन्क्रिप्शन

  • किसी भी पब्लिक या प्राइवेट नेटवर्क पर ट्रांज़िट के दौरान OpenAI डेटा को मज़बूत, उद्योग-मान्यता प्राप्त क्रिप्टोग्राफ़िक प्रोटोकॉल (TLS 1.2 या इससे ज़्यादा, SSH 2, IPsec, या इसके बराबर) का इस्तेमाल करके सुरक्षित रखें. लिगेसी या असुरक्षित प्रोटोकॉल (जैसे, SSL v3, TLS 1.0/1.1) को डिसेबल किया जाना चाहिए. 
  • किसी भी स्थायी मीडियम पर संग्रहीत सभी OpenAI डेटा को—जिसमें डेटाबेस, ऑब्जेक्ट स्टोर, फ़ाइल सिस्टम, एंडपॉइंट डिवाइस और बैकअप शामिल हैं—मज़बूत, उद्योग-मान्यता प्राप्त एल्गोरिदम (जैसे, AES-256 या समकक्ष) और FIPS 140-2/3, ISO/IEC 19790 या तुलनीय मानकों के अनुसार सत्यापित क्रिप्टोग्राफ़िक मॉड्यूल का उपयोग करके एन्क्रिप्ट करें. 
  • समर्पित कुंजी-प्रबंधन प्रणाली का उपयोग करके एन्क्रिप्शन कुंजियों का प्रबंधन करें; कुंजियों तक पहुँच अधिकृत कर्मियों तक सीमित होगी और उन्हें कम से कम सालाना या सुरक्षा से समझौता होने का संदेह होने पर बदला जाएगा. सप्लायर को यह सुनिश्चित करना होगा कि स्नैपशॉट, प्रतिकृतियां और ऑफ़लाइन बैकअप समान कंट्रोल्स के अंतर्गत संरक्षित हों.

15. डेटा सुरक्षित रखने की अवधि

अग्रीमेंट के एक्सपायर होने या समाप्ति पर, सप्लायर, OpenAI के विकल्प पर, सभी OpenAI डेटा को डिलीट या वापस कर देगा (किसी भी बैक-अप या आर्काइव की गई कॉपियों को छोड़कर, जिन्हें सप्लायर के डेटा रिटेंशन शेड्यूल के अनुसार डिलीट कर दिया जाएगा), सिवाय जहां सप्लायर को लागू कानूनों के तहत प्रतियां बनाए रखने की आवश्यकता होती है, उस स्थिति में सप्लायर लागू कानूनों द्वारा आवश्यक सीमा को छोड़कर, उस OpenAI डेटा को किसी भी आगे की प्रक्रिया से अलग और सुरक्षित करेगा. सप्लायर OpenAI को प्रोडक्ट के अंदर डेटा रिटेंशन पीरियड्स को कॉन्फ़िगर करने की क्षमता प्रदान करेगा, अगर सप्लायर द्वारा दी जाने वाली सेवाओं पर लागू हो.

16. सुरक्षित निपटान

  • उपलब्ध टेक्नोलॉजी पर विचार करते हुए लागू कानून के अनुसार OpenAI डेटा के सुरक्षित निपटान को सुनिश्चित करने के लिए डिज़ाइन किए गए नियंत्रणों को लागू करता है ताकि OpenAI डेटा को पढ़ा या पुनर्निर्मित न किया जा सके. 
  • NIST SP 800-88 स्टैंडर्ड या समकक्ष मानक में वर्णित तरीकों का इस्तेमाल करते हुए निपटान से पहले इलेक्ट्रॉनिक मीडिया को सुरक्षित तरीके से मिटा दें, उस पर ओवरराइटिंग या डीगॉसिंग कर दें, या निपटान से पहले या किसी अन्य सिस्टम को दोबारा असाइन करने से पहले उसे भौतिक तरीके से नष्ट कर दें.

17. आंतरिक सुरक्षा मूल्यांकन और परिवर्तन की सूचना

  • इंडस्ट्री-स्टैंडर्ड फ़्रेमवर्क्स और अपनी खुद की नीतियों की—ऑटोमेटेड स्कैनिंग, मैन्युअल रिव्यु और पॉलिसी कंप्लायंस चेक के ज़रिये—अपने सुरक्षा कंट्रोल्स की प्रभावशीलता का नियमित तरीके से आंकलन करें. 
  • OpenAI को अपने इंफ़्रास्ट्रक्चर, आर्किटेक्चर, तृतीय-पक्ष निर्भरताओं, डेटा फ़्लो, या सुरक्षा स्थिति में किसी भी महत्वपूर्ण बदलाव के बारे में पहले से सूचित करें, जो OpenAI डेटा की गोपनीयता, अखंडता या उपलब्धता को उचित रूप से प्रभावित कर सकता है.

18. स्वतंत्र ऑडिट और सर्टिफ़िकेशन

कम से कम सालाना, सप्लायर:

  • किसी मान्यता प्राप्त उद्योग मानक (जैसे, SOC 2 Type 2 या ISO 27001 निगरानी / पुनःप्रमाणन) के विरुद्ध अपने सुरक्षा नियंत्रणों की समीक्षा करने के लिए एक योग्य, स्वतंत्र ऑडिटर को नियुक्त करेगा.  
  • अनुरोध पर OpenAI को एक समरी या पूरी रिपोर्ट्स (जैसा उपयुक्त हो) उपलब्ध कराएगा.

19. पेनेट्रेशन टेस्टिंग

अगर सप्लायर होस्टेड सेवाएं या ऑनलाइन सेवाएं प्रदान करता है, तो सप्लायर:

  • एनुअल तृतीय-पक्ष पेनीट्रेशन टेस्टिंग की व्यवस्था करेगा जिसमें निम्न शामिल हों: (i) होस्ट की गई सेवाएं या सेवाएं; (ii) पूरा इंटरनेट-फ़ेसिंग पेरिमीटर; और (iii) सप्लायर का इंटर्नल कॉर्पोरेट नेटवर्क.
  • NDA के तहत, टेस्ट के घटित होने के सबूत और निष्कर्षों की एग्ज़ीक्यूटिव समरी शेयर करें. 
  • OpenAI डेटा को प्रभावित करने वाली क्रिटिकल और हाई-गंभीरता वाली कमजोरियों का पता चलने के 60 दिनों के अंदर निवारण करें या क्षतिपूरक कंट्रोल्स और शेष जोखिम के बारे में OpenAI को तुरंत सूचित करें.

20. OpenAI के सत्यापन अधिकार

  • अग्रीमेंट की अवधि के दौरान और उसके बाद एक वर्ष तक, OpenAI (या उसका नामित ऑडिटर) उचित नोटिस देकर, इन सप्लायर सुरक्षा उपायों के अनुपालन की पुष्टि करने के लिए प्रासंगिक पुस्तकों, रिकॉर्ड्स और सुविधाओं की समीक्षा कर सकता है. समीक्षाएं उस उद्देश्य के लिए यथोचित रूप से आवश्यक जानकारी तक सीमित होंगी और गोपनीयता संबंधी दायित्वों के तहत की जाएंगी. 
  • आपूर्तिकर्ता सुरक्षा प्रश्नावलियों को पूरा करने के लिए व्यावसायिक रूप से उचित प्रयास भी करेगा, जिन्हें OpenAI समय-समय पर सबमिट कर सकता है.

21. गैर-U.S. डेटा एक्सेस

आपूर्तिकर्ता स्वीकार करता है कि U.S. के न्याय विभाग द्वारा जारी कार्यकारी आदेश 14117 को लागू करने वाला अंतिम नियम चिंता वाले देशों या कवर किए गए लोगों के लिए बल्क कवर किए गए डेटा की एक्सेस को निषिद्ध या प्रतिबंधित करता है (जैसा कि इस पैराग्राफ़ में इस्तेमाल किए गए ऐसे शब्द और अन्य बड़े अक्षरों वाले शब्द अंतिम नियम में परिभाषित किए गए हैं).

  • यदि आपूर्तिकर्ता द्वारा प्रदान की जाने वाली सेवाओं में OpenAI या उसके सहयोगियों के कवर किए गए डेटा तक पहुँच शामिल है, तो आपूर्तिकर्ता यह अभ्यावेदन और आश्वासन देता है कि: (i) न तो वह और न ही उसका कोई सहयोगी किसी चिंता वाले देश में संगठित या चार्टर्ड है या होगा, न ही उसका मुख्य व्यवसाय स्थल किसी चिंता वाले देश में है या होगा, और न ही वह या उसका कोई सहयोगी प्रत्यक्ष या अप्रत्यक्ष रूप से, व्यक्तिगत रूप से या सामूहिक रूप से, एक या अधिक चिंता वाले देशों या कवर किए गए व्यक्तियों के स्वामित्व में 50% या उससे अधिक है या होगा; और (ii) न तो आपूर्तिकर्ता, न ही उसका कोई सहयोगी, न ही आपूर्तिकर्ता का कोई कर्मचारी या ठेकेदार, जिसकी ऐसे कवर किए गए डेटा तक पहुँच है, किसी चिंता वाले देश में स्थित है या होगा, U.S. अटॉर्नी जनरल द्वारा कवर किया गया व्यक्ति निर्धारित किया गया है या होगा, या अन्यथा कवर किए गए व्यक्ति के रूप में योग्य है या होगा. यदि (a) या (b) में कोई बदलाव होता है, तो सप्लायर तुरंत OpenAI को सूचित करेगा.
  • सप्लायर और उसके सहयोगी किसी चिंता वाले देश या कवर्ड पर्सन के साथ OpenAI के कवर किए गए डेटा से जुड़े किसी भी कवर किए गए डेटा ट्रांज़ैक्शन में शामिल नहीं होंगे. अगर सप्लायर OpenAI के कवर किए गए डेटा से संबंधित प्रतिबंधित ट्रांज़ैक्शन में शामिल होता है, तो सप्लायर OpenAI को अंतिम नियम की आवश्यकताओं का अनुपालन करने के लिए आवश्यक कोई भी जानकारी प्रदान करेगा.

22. परिभाषाएँ

  • कवर किए गए डेटा का मतलब है बड़ी मात्रा में U.S. संवेदनशील डेटा या U.S. सरकार से संबंधित डेटा, जैसा कि इसे U.S. न्याय विभाग द्वारा जारी कार्यकारी आदेश 14117 को लागू करने वाले अंतिम नियम के तहत आगे परिभाषित किया जा सकता है.
  • डेटा संरक्षण कानून का अर्थ है अग्रीमेंट के तहत सप्लायर के निष्पादन पर लागू सभी डेटा संरक्षण कानून.
  • होस्टेड सर्विस का मतलब है सॉफ़्टवेयर-एज़-ए-सर्विस, प्लैटफ़ॉर्म-एज़-ए-सर्विस, या कोई भी समान होस्टेड या ऑनलाइन सर्विस जो सप्लायर OpenAI को प्रदान करता है.
  • सूचना सुरक्षा कार्यक्रम का अर्थ नीतियों, प्रक्रियाओं और नियंत्रणों का एक संरचित ढाँचा है, जिसमें उद्योग मानकों के अनुरूप प्रशासनिक, तकनीकी और भौतिक नियंत्रण शामिल हैं और ये सभी OpenAI डेटा की गोपनीयता, अखंडता और उपलब्धता की सुरक्षा के लिए डिज़ाइन किए गए हैं.
  • OpenAI डेटा का अर्थ है वह जानकारी जो सप्लायर ने OpenAI के लिए अपने कार्य के निष्पादन के संबंध में OpenAI से या उसकी ओर से प्राप्त या एकत्र की है. OpenAI डेटा में व्यक्तिगत डेटा शामिल है, लेकिन यह केवल व्यक्तिगत डेटा तक सीमित नहीं है. 
  • व्यक्तिगत डेटा का वही अर्थ है जो लागू डेटा संरक्षण कानूनों के तहत “व्यक्तिगत डेटा” या “व्यक्तिगत जानकारी” शब्द को दिया गया है.
  • प्रोसेसिंग का मतलब है डेटा पर किया गया कोई भी ऑपरेशन, चाहे ऑटोमेटेड माध्यम से हो या नहीं, जिसमें जमा करना, रिकॉर्डिंग, संगठन, स्टोरेज, इस्तेमाल, डिस्क्लोज़र या नष्ट करना शामिल है.
  • सुरक्षा घटना का अर्थ है सप्लायर या सबप्रोसेसर सिस्टम्स के भीतर OpenAI डेटा की अनधिकृत एक्सेस, उपयोग, प्रकटीकरण, परिवर्तन या विनाश, या इसकी उपलब्धता या अखंडता में व्यवधान से संबंधित कोई वास्तविक या संदिग्ध घटना.
  • आपूर्तिकर्ता आचार संहिता का अर्थ है यहाँ दी गई OpenAI आपूर्तिकर्ता आचार संहिता: https://openai.com/policies/supplier-code/.
  • सप्लायर कार्मिक का अर्थ उन सभी कार्मिकों से है जो OpenAI के साथ अपने जुड़ाव में सप्लायर के कार्य-निष्पादन के किसी भी पहलू का निष्पादन करते हैं, और इसमें कर्मचारी, ठेकेदार, आकस्मिक कर्मचारी और उप-ठेकेदार शामिल हैं.
  • सिस्टम्स का अर्थ उन सूचना प्रणालियों से है जिनका उपयोग सप्लायर या उसके सबप्रोसेसर्स द्वारा OpenAI डेटा को संसाधित, प्रेषित या संग्रहीत करने के लिए किया जाता है. इसमें उन फ़ंक्शन्स को सपोर्ट करने वाले इंटीग्रेटेड हार्डवेयर, सॉफ़्टवेयर, कर्मचारी और प्रक्रियाएं शामिल हैं.