Ugrás a fő tartalomra
OpenAI

Updated: 2026. szeptember 4.

Beszállítói biztonsági intézkedések

A jelen Beszállítói biztonsági intézkedések a Beszállítóra vonatkoznak, amikor árut, szolgáltatást vagy szoftvert biztosít az OpenAI számára, és beépülnek a Beszállító és az OpenAI közötti releváns megállapodásba („Megállapodás”). A jelen dokumentumban használt, de abban meg nem határozott kifejezések a Megállapodásban meghatározott jelentéssel bírnak.

A Beszállító Információbiztonsági programot tart fenn és működtet, amelyet legalább évente vagy – ha Biztonsági incidens vagy az alkalmazandó jogszabályokban bekövetkezett lényeges változás azt indokolja – korábban felül kell vizsgálni. Az Információbiztonsági program felügyeletét megfelelően képzett vezető munkatársak látják el. 

A Beszállító Információbiztonsági programja a Beszállító Megállapodás szerinti biztonsági és adatvédelmi kötelezettségeinek teljesítése érdekében a következőket tartalmazza:

1. Szabályzatok és magatartási kódexek

  • Az Információbiztonsági programmal és az összes alkalmazandó Adatvédelmi jogszabállyal összhangban álló írásos információbiztonsági és adatvédelmi szabályzatokat tart fenn. 
  • Közli ezeket a szabályzatokat és a Beszállítói magatartási kódexet az összes érintett munkatárssal, és hivatalos elismerést kér.
  • Nyomon követi a megfelelést, és orvosolja a meg nem felelést dokumentált folyamatok segítségével; a szabályzatok megsértése esetén megfelelő fegyelmi intézkedéseket hoz.

2. Kockázatkezelés

  • Olyan kockázatkezelési programot tart fenn és működtet, amely a kockázatok azonosítása, elemzése, nyomon követése, jelentése és korrekciós intézkedések megtétele céljából rendszeres kockázatértékeléseket és ellenőrzéseket tartalmaz.
  • Legalább évente kockázatértékelést (akár szervezeten belül, akár szerződött, független erőforrásokkal) végez az OpenAI-adatokat érintő kockázatok, a Szállító üzleti eszközeit (pl. műszaki infrastruktúra) érintő kockázatok, az ezen elemeket fenyegető (belső és külső) veszélyek, a veszélyek bekövetkezésének valószínűsége és a szervezetre gyakorolt hatás azonosítása érdekében.
  • Felméri az OpenAI-adatokat érintő biztonsági kockázatokat, és priorizálja azok orvoslását.

3. Alkalmazottak

  • Az alkalmazottak átvilágítására, képzésére és irányítására vonatkozó iparági szabványos gyakorlatokat tart fenn és alkalmaz.
  • Az egyes munkavállalók joghatóságában jogilag megengedett mértékben alkalmazás előtti háttérvizsgálatot végez minden olyan munkatárs esetében, aki hozzá fog férni az OpenAI-adatokhoz vagy támogatni fogja a Beszállító teljesítményét.
  • Éves biztonsági és adatvédelmi képzést nyújt a Beszállító személyzete számára, valamint adott esetben kiegészítő biztonsági képzést.
  • A foglalkoztatás vagy megbízás feltételeként megköveteli a Beszállító személyzetétől titoktartási megállapodás aláírását, vagy biztosítja, hogy a Beszállító személyzetére olyan titoktartási kötelezettségek vonatkoznak, amelyek összhangban vannak azokkal, amelyek a Beszállítóra az OpenAI számára történő teljesítésével kapcsolatban vonatkoznak, és követi az ügyfelek és más harmadik felek adatainak védelmére vonatkozó irányelveket.
  • Ellenőrzi alkalmazottai és a kölcsönzött munkavállalók személyazonosságát.
  • Nem foglalkoztathat vagy vonhat be Beszállítói Személyzetet olyan országban vagy területen, amely: (a) az Egyesült Államok Külföldi Vagyon Ellenőrzésével Foglalkozó Hivatala (OFAC) által átfogó szankciókkal sújtottként van megjelölve; (b) az Egyesült Államok Külügyminisztériuma által kiadott 4-es szintű (Utazásra nem javasolt) figyelmeztetés hatálya alá tartozik; vagy (c) aktív fegyveres konfliktus által érintett régióban található.
  • Engedélyezi az OpenAI számára, hogy eseti biztonsági ellenőrzéseket végezzen a Beszállító személyzetére vonatkozóan, és haladéktalanul megoszt minden olyan információt, amelyet az OpenAI észszerűen kér ezen ellenőrzések alátámasztására.
  • Az OpenAI a távoli Beszállítói személyzet esetében kiegészítő biztonsági szűréseket végezhet, feltéve, hogy az OpenAI ezzel nem korlátozza vagy zárja ki a Beszállító arra vonatkozó kötelezettségét, hogy a jelen Biztonsági intézkedések vagy a Megállapodás alapján elvégezze saját háttérellenőrzését és személyazonossági ellenőrzését.

4. Rendszer- és munkaállomás-ellenőrzés

A Beszállító minden vállalati laptopot, mobileszközt, helyben lévő szervert és egyéb, OpenAI-adatokat feldolgozó hardvert a következő módon biztosít:

  • Minden végpontot és szervert – beleértve a helyi infrastruktúrát is – központilag kezel egy jóváhagyott végpontkezelő platformon keresztül.
  • Az alapszintű biztonsági konfigurációk és az operációs rendszerek, alkalmazások és firmware-ek időben történő javításait automatikusan érvényesíti a munkaállomásokon és szervereken.
  • Nyugalmi titkosítást követel meg: teljes lemezes titkosítás a laptopokon és munkaállomásokon, valamint kötet- vagy tárolószintű titkosítás a szervereken és tárolóeszközökön.
  • A hordozható és cserélhető adathordozókat letiltja vagy szigorúan ellenőrzi minden eszközön.

5. Személyazonosság, hitelesítés és jogosultság-ellenőrzés

  • A személyazonosság, a hitelesítés és a hozzáférés-kezelés ellenőrzésére vonatkozó iparági szabványos gyakorlatokat tart fenn és működtet.
  • Dokumentálja a Beszállítói személyzet és a szolgáltatási fiókok hozzáférésének kezelésére vonatkozó irányelveket és eljárásokat.
  • A rendszerhez hozzáféréssel rendelkező összes Beszállítói alkalmazottról pontos és friss listáját vezet. 
  • Az átadást vagy felmondást követő egy munkanapon belül letiltja vagy visszavonja a hitelesítő adatokat.
  • Egyszeri bejelentkezést (SSO) használ a belső rendszerekbe és a Szolgáltatások nyújtását támogató harmadik féltől származó szolgáltatásokba történő minden interaktív bejelentkezéshez.
  • Az SSO bejelentkezési folyamat részeként az identitásszolgáltató általi többfaktoros hitelesítést érvényesít. 
  • Szerepalapú hozzáférés-szabályozást (RBAC) vezet be a legkisebb jogosultság és a feladatok szétválasztása elvének alkalmazásával.
  • Kizárólag akkor használ kiváltságos („gyökér”/„rendszergazda”) fiókokat, ha a jóváhagyott változás-ellenőrzési eljárások alapján ez technikailag szükséges; megtiltja a nem kiváltságos felhasználók számára a kiváltságos funkciók végrehajtását.
  • Az OpenAI-adatokat tároló rendszerekhez való hozzáférés iránti kérelmek formális felülvizsgálatát és jóváhagyását, valamint a jogosultságok megfelelőségének megerősítése érdekében rendszeres (legalább negyedévente esedékes) hozzáférés-ellenőrzéseket követel meg.
  • Eljárásokat hoz létre a sérült hitelesítő adatok (pl. jelszavak, API-kulcsok) bejelentésére és visszavonására, valamint a felhasználó személyazonosságának a visszaállítás vagy ideiglenes hitelesítő adatok kiadása előtti ellenőrzésére.
  • Az OpenAI végfelhasználói esetében egy harmadik fél személyazonosság- és hozzáférés-kezelő szolgáltatására támaszkodik; a Beszállító nem tárolja a felhasználó által megadott jelszavakat.

6. Biztonsági incidensek

  • Biztonsági incidensekre való válaszadási tervet tart fenn és alkalmaz az olyan eseményekre való válaszadásra és azok megoldásra, amelyek sértik a Beszállító teljesítményének vagy az OpenAI-adatoknak a bizalmas jellegét, rendelkezésre állását vagy integritását.
  • Egy tényleges vagy gyanított biztonsági incidens észlelését követően indokolatlan késedelem nélkül, de mindenképpen a biztonsági incidens észlelésétől számított 48 órán belül küldjön írásos értesítést az OpenAI részére a security@openai.com e-mail-címen. Amennyiben lehetséges, az ilyen értesítés tartalmazza az összes rendelkezésre álló adatot, amelyet az adatvédelmi jogszabályok megkövetelnek ahhoz, hogy az OpenAI eleget tegyen a szabályozó hatóságok vagy a Biztonsági incidens által érintett személyek felé fennálló értesítési kötelezettségének.
  • Észszerű intézkedéseket hoz a további Biztonsági incidensek kockázatának csökkentése érdekében. Amennyiben a Biztonsági incidens a jelen Beszállítói biztonsági intézkedések Beszállító általi megsértése miatt következik be, a Beszállító (a Szerződésben foglalt felelősségkorlátozásokra is figyelemmel) megtéríti az OpenAI-nak az Adatvédelmi jogszabályok által előírt vagy a felek által a Biztonsági incidenssel kapcsolatban elfogadott intézkedések eredményeként felmerült tényleges, készpénzes helyreállítási költségeket és kiadásokat, beleértve adott esetben: (i) a jogszabályban előírt értesítések elkészítését és továbbítását az érintett személyek számára; (ii) a megkeresések megválaszolásához szükséges call center támogatást; és (iii) a jogszabályban előírt hitelfelügyeleti szolgáltatásokat az érintett személyek számára. Az OpenAI kizárólagos mérlegelési jogkörében ellenőrizheti a jelen pont alapján küldött értesítések időzítését, tartalmát és módját.

7. Naplózás, ellenőrzés és elszámoltathatóság

  • A Szolgáltatások nyújtásához használt valamennyi rendszer, hálózat és támogató infrastruktúra auditjára vonatkozó nyilvántartást hoz létre és vezet, lehetővé téve a jogellenes vagy jogosulatlan tevékenység nyomon követését, elemzését, kivizsgálását és jelentését.
  • Naplóz minden kiváltságos műveletet oly módon, hogy minden esemény egy megnevezett személyhez kapcsolódjon.
  • A végpontokon, szervereken és a támogató infrastruktúrán végzett kiváltságos tevékenységeket rögzíti és a jogosulatlan módosítások vagy a házirendek megsértésének észlelése érdekében folyamatos felügyeli.
  • Folyamatosan felügyeli a biztonságot és a rendelkezésre állást – beleértve a hálózati forgalmat és a szolgáltatási naplókat –, és azonnal reagál minden riasztásra. 
  • Rendszeresen felülvizsgálja és elemzi a biztonsági és üzemi naplókat a gyanús tevékenységek, szabályzatszegések vagy olyan események észlelése érdekében, amelyek hatással lehetnek az OpenAI-adatok titkosságára, integritására vagy rendelkezésre állására.
  • Kérésre az OpenAI rendelkezésére bocsátja az audit naplókat.

8. Biztonságos fejlesztési életciklus (SDLC)

  • Dokumentált Biztonságos fejlesztési / Tervezett biztonsági folyamatot tart fenn és működtet, amely kiterjed az OpenAI számára nyújtott szoftver vagy szolgáltatások tervezésére, kódolására, tesztelésére, telepítésére és karbantartására.
  • Az SDLC-nek tartalmaznia kell a fenyegetések modellezését, a kód felülvizsgálatát, az automatikus függőségi és sebezhetőségi vizsgálatot, valamint a biztonsági tesztelést (statikus, dinamikus és konténer- vagy IaC-vizsgálatot), mielőtt a kód termelésbe kerülne. 
  • E tevékenységek eredményeit, valamint a magas kockázatú megállapításokkal kapcsolatos helyreállítás bizonyítékait legalább 12 hónapig megőrzi, és kérésre az OpenAI rendelkezésére bocsátja.

9. Felhő-infrastruktúra és hálózati biztonság

  • A környezeteket elkülöníti - elkülöníti a termelési és nem termelési környezeteket és biztosítja, hogy az OpenAI-adatok csak a termelési környezetekben legyenek jelen.
  • Az OpenAI-adatokat logikailag elkülöníti az összes többi ügyféladattól, és az egyes OpenAI ügyfélszervezeteken belül külön felhasználói szintű határokat érvényesít.
  • Biztosítja, hogy az elsődleges háttértár-erőforrásokat magánhálózati vezérlők mögött telepítsék (VPN, magánkapcsolat vagy ezzel egyenértékű zéró bizalmi architektúra).
  • A hálózati biztonsági házirendeket és tűzfalakat úgy konfigurálják, hogy a legkisebb jogosultsággal rendelkező hozzáférést biztosítsanak az előre meghatározott megengedett forgalmi áramlásokhoz. 
  • A nem engedélyezett forgalomáramlások le vannak tiltva.

10. Sebezhetőségkezelés

  • Iparági szabványnak megfelelő sebezhetőség-kezelési programot tart fenn és működtet, amelynek célja, hogy a Beszállító által nyújtott szolgáltatásokat érintő sebezhetőségek azonnali orvoslását biztosítsa.
  • Olyan sebezhetőség-kezelési programot tart fenn és valósít meg, amely rendszeresen vizsgálja a sebezhetőségeket, előfizet egy sebezhetőség-értesítési szolgáltatásra, a kockázatok alapján rangsorolja a helyreállítást, és a kockázati besorolás alapján meghatározza a helyreállítás időkeretét.
  • Amint egy javítás megjelenik, és az ahhoz kapcsolódó biztonsági sebezhetőség felülvizsgálata, valamint alkalmazhatóságának és fontosságának értékelése megtörtént, a javítást a rendszerekre jelentett kockázattal arányos időn belül alkalmazza és ellenőrzi.
  • Naplókezelési megoldást telepít, és legalább egy évig megőrzi a behatolásjelző rendszerek által készített naplókat.

11. Fizikai és környezeti biztonság

  • Tartson fenn fizikai biztonságot minden olyan helyen, ahol az OpenAI-adatok tárolhatók vagy hozzáférhetők.
  • Az irodákba és adatközpontokba való belépést ellenőrizze kitűzővel, biometrikus vagy azzal egyenértékű hitelesítéssel.
  • Naplózzon és kísértessen minden látogatót.
  • Üzemeltessen 24×7-es videómegfigyelési és fizikai behatolásjelző rendszereket.
  • Kezelje és ártalmatlanítsa a fizikai adathordozókat biztonságosan, zárt tárolás, nyomon követett átvitel és hitelesített megsemmisítés alkalmazásával.

12. Elérhetőség, az üzletmenet folytonossága és katasztrófa-helyreállítás

A Beszállító a Szolgáltatások és az OpenAI-adatok titkosságát, integritását és rendelkezésre állását a következők révén biztosítja:

  • Rendelkezésre állás kezelése
    • Folyamatosan figyelemmel kíséri, elemzi és értékeli a rendszer teljesítményét és rendelkezésre állását.
    • Időben észleli és jelenti a hibákat, valamint a szolgáltatásokat megszakítást követően azonnal helyreállítja.
    • A szolgáltatási üzemidő, az incidensek és az elfogadott szolgáltatási szintek betartását nyomon követi, önellenőrzi és dokumentálja.
    • Kérésre az OpenAI rendelkezésére bocsátja a szolgáltatási szinteknek való megfelelést igazoló releváns teljesítménymutatókat.
  • Üzletmenet-folytonosság és katasztrófa utáni helyreállítás (BC/DR)
    • Dokumentált BC/DR terveket tart fenn, amelyek vészhelyzetekre vagy más olyan eseményekre vonatkoznak, amelyek képesek megzavarni a Szolgáltatásokat vagy veszélyeztetni az OpenAI-adatokat.
    • A BC/DR tervekkel összhangban elvégzi a kulcsfontosságú rendszerek és adatok rendszeres biztonsági mentését.
    • Legalább évente teszteli a BC/DR terveket, és orvosolja a tesztelés során feltárt lényeges hiányosságokat.
    • Az OpenAI előzetes írásbeli hozzájárulását beszerzi minden olyan változtatás előtt, amely lényegesen csökkentené az említett tervek által nyújtott védelmet, amely hozzájárulást nem lehet indokolatlanul visszatartani.

13. Harmadik féllel és technológiai beszállítói lánccal kapcsolatos kockázatkezelés

  • Iparági szabványos kockázatkezelési programot tart fenn és működtet minden olyan al-feldolgozó, alvállalkozó és kulcsfontosságú al-beszállító számára, akik hozzáférnek az OpenAI-adatokhoz, vagy akik támogatják a szoftvert vagy a szolgáltatásokat
  • Minden harmadik féllel írásos megállapodást köt, amely legalább olyan szigorú biztonsági biztosítékokat ír elő, mint amelyeket jelen Beszállítói biztonsági intézkedések tartalmaznak.
  • Minden harmadik felet alávet a Beszállító hivatalos biztonsági értékelési folyamatának a jogviszony kezdete előtt és azt követően rendszeres időközönként, valamint megőrzi az ebből származó dokumentációt.
  • Az OpenAI kérésére azonosít minden kulcsfontosságú al-beszállítót, azok származási országát és minden olyan kulcsfontosságú függőséget, amely a szállító teljesítménye szempontjából releváns.
  • Olyan folyamatokat tart fenn, amelyek értékelik az IKT- és termékellátási lánc kockázatait, és haladéktalanul értesíti az OpenAI-t minden olyan zavarról, sebezhetőségről vagy felmerülő fenyegetésről, amely veszélyeztetheti a szoftver, a szolgáltatások, a Beszállító teljesítménye vagy az OpenAI-adatok titkosságát, integritását vagy rendelkezésre állását.

14. Adattitkosítás

  • Védi az OpenAI-adatokat bármilyen nyilvános vagy magánhálózaton keresztül, erős, az iparág által elismert kriptográfiai protokollok (TLS 1.2 vagy magasabb verzió, SSH 2, IPsec vagy azzal egyenértékű) használatával. Az elavult vagy nem biztonságos protokollokat (pl. SSL v3, TLS 1.0/1.1) le kell tiltani. 
  • Titkosít kell minden olyan OpenAI-adatot, amelyet bármilyen tartós adathordozón – többek között adatbázisokban, objektumtárakban, fájlrendszerekben, végponti eszközökön és biztonsági mentésekben – tárolnak, erős, az iparág által elismert (pl. AES-256 vagy azzal egyenértékű) algoritmusok és a FIPS 140-2/3, ISO/IEC 19790 vagy hasonló szabványok szerint hitelesített kriptográfiai modulok használatával.
  • A titkosítási kulcsokat külön kulcskezelő rendszer segítségével kezeli; a kulcsokhoz való hozzáférést az arra felhatalmazott személyzetre korlátozza, és legalább évente vagy feltételezett veszélyeztetés esetén rotálja a személyzetet. A Beszállító biztosítja, hogy a pillanatfelvételek, a replikák és az offline biztonsági mentések ugyanolyan ellenőrzésekkel legyenek védve.

15. Adatmegőrzés

A Megállapodás lejártakor vagy megszűnésekor a Beszállító az OpenAI választása szerint törli vagy visszaszolgáltatja az összes OpenAI-adatot (kivéve a biztonsági vagy archivált másolatokat, amelyeket a Beszállító adatmegőrzési ütemtervének megfelelően törölni kell), kivéve, ha a Beszállítónak a hatályos jogszabályok alapján meg kell őriznie a másolatokat, amely esetben a Beszállító – a hatályos jogszabályok által előírt mérték kivételével – elkülöníti és védi az OpenAI-adatokat a további Kezeléstől. A Beszállító biztosítja az OpenAI számára az adatmegőrzési időszakok konfigurálásának lehetőségét a terméken belül, amennyiben az vonatkozik a Beszállító által nyújtott szolgáltatásokra.

16. Biztonságos megsemmisítés

  • Az OpenAI-adatok biztonságos megsemmisítését célzó ellenőrzéseket hajt végre a hatályos jogszabályoknak megfelelően, figyelembe véve a rendelkezésre álló technológiát, hogy az OpenAI-adatok ne legyenek olvashatók vagy rekonstruálhatók. 
  • Biztonságosan törli az elektronikus adathordozókat megsemmisítés előtt a NIST SP 800-88 szabvány szerinti vagy azzal egyenértékű módszerekkel, felülírással vagy lemágnesezéssel, vagy fizikailag megsemmisíti azokat ártalmatlanítás vagy más rendszerbe való átcsoportosítás előtt.

17. Belső biztonsági értékelések és változásbejelentések

  • Rendszeresen értékeli biztonsági ellenőrzéseinek hatékonyságát – automatizált szkenneléssel, manuális felülvizsgálatokkal és a házirendek betartásának ellenőrzésével – az iparági szabványos keretek és saját szabályzatai alapján. 
  • Előzetesen értesíti az OpenAI-t az infrastruktúrájában, architektúrájában, harmadik féltől való függőségében, adatforgalmában vagy biztonsági helyzetében bekövetkező minden olyan lényeges változásról, amely észszerűen befolyásolhatja az OpenAI-adatok bizalmas jellegét, integritását vagy rendelkezésre állását.

18. Független auditok és tanúsítványok

A Beszállító legalább évente:

  • Képzett, független könyvvizsgálót bíz meg a biztonsági ellenőrzések elismert iparági szabvány (pl. SOC 2 Type 2 vagy ISO 27001 felügyelet/újratanúsítás) alapján történő felülvizsgálatával.  
  • Kérésre összefoglalót vagy (adott esetben) teljes jelentést ad az OpenAI számára.

19. Behatolási vizsgálat

Ha a Beszállító Hosztolt szolgáltatásokat vagy online szolgáltatásokat nyújt:

  • Évente harmadik fél által végzett behatolási vizsgálatokat szervez, amelyek kiterjednek: (i) a Hosztolt szolgáltatásokra vagy szolgáltatásokra; (ii) az internetre néző teljes kerületre; és (iii) a Beszállító belső vállalati hálózatára.
  • Titoktartási megállapodás hatálya alatt megosztja a vizsgálat elvégzésének bizonyítékait, valamint a megállapítások összefoglalóit. 
  • Az OpenAI-adatokat érintő kritikus és nagyfokú sebezhetőségeket a felfedezéstől számított 60 napon belül kijavítja, vagy az OpenAI-t a kompenzáló ellenőrzésekről és a fennmaradó kockázatokról azonnal tájékoztatja.

20. OpenAI ellenőrzési jogok

  • Az OpenAI (vagy az általa kijelölt könyvvizsgáló) a Megállapodás időtartama alatt és azt követően egy éven keresztül észszerű értesítéssel felülvizsgálhatja a releváns könyveket, nyilvántartásokat és létesítményeket, hogy megerősítse a Beszállító biztonsági intézkedéseinek való megfelelést. A felülvizsgálatok az erre a célra észszerűen szükséges információkra korlátozódnak, és titoktartási kötelezettség hatálya alatt történnek. 
  • A Beszállító is kereskedelmi szempontból észszerű erőfeszítéseket tesz annak érdekében, hogy kitöltse az OpenAI által esetlegesen megküldött biztonsági kérdőíveket.

21. Az Egyesült Államokon kívüli adathozzáférés

A Beszállító tudomásul veszi, hogy az Egyesült Államok Igazságügyi Minisztériuma által kiadott, a 14117. számú elnöki rendeletet végrehajtó Végleges szabály megtiltja vagy korlátozza az Aggodalomra okot adó országok vagy Érintett személyek számára a tömeges Érintett Adatokhoz való Hozzáférést (az ilyen kifejezések és a jelen bekezdésben használt egyéb nagybetűs kifejezések jelentése a Végleges szabályban meghatározottak szerint értendő).

  • Ha a Beszállító által nyújtott szolgáltatások az OpenAI vagy kapcsolt vállalkozásainak Érintett adataihoz való hozzáféréssel járnak, akkor a Beszállító kijelenti és szavatolja, hogy: (i) ő vagy kapcsolt vállalkozása nem Érintett országban jött létre vagy van, illetve lesz bejegyezve, elsődleges telephelye nem Érintett országban található vagy lesz található, jelenleg és a jövőben sem áll egy vagy több Érintett ország vagy Érintett személy közvetlen vagy közvetett, egyenként vagy összességében legalább 50%-os tulajdonában; és (ii) a Beszállító, kapcsolt vállalkozása, az Érintett adatokhoz hozzáférő alkalmazottja vagy szerződő fele jelenleg és a jövőben sem található Érintett országban, azt az Egyesült Államok igazságügyi minisztere nem minősítette Érintett személynek, illetve más módon sem minősül vagy fog Érintett személynek minősülni. Az a) vagy b) pontban foglaltak megváltozása esetén a Beszállító haladéktalanul értesíti az OpenAI-t.
  • A Beszállító és kapcsolt vállalkozásai Érintett országgal vagy Érintett személlyel nem vesznek részt az OpenAI Érintett adatait magában foglaló, Érintett Adatokat érintő tranzakcióban. Ha a Beszállító az OpenAI Érintett Adataival kapcsolatos Korlátozott tranzakciót hajt végre, akkor az OpenAI rendelkezésére bocsát minden olyan információt, amely szükséges ahhoz, hogy az OpenAI megfeleljen a Végleges szabályban foglalt követelményeknek.

22. Fogalommeghatározások

  • Érintett adatok: az Egyesült Államok érzékeny adatai vagy az Egyesült Államok kormányzatával kapcsolatos adatok, ahogyan azt az Egyesült Államok igazságügyi minisztériuma által kiadott 14117. sz. végrehajtási rendeletet végrehajtó végleges szabály.
  • Adatvédelmi jogszabályok: a Beszállítónak a Megállapodás szerinti teljesítésére vonatkozó valamennyi adatvédelmi jogszabály.
  • Hosztolt szolgáltatás: az OpenAI számára a Beszállító által nyújtott szoftver mint szolgáltatás, platform mint szolgáltatás, vagy bármely hasonló hosztolt vagy online szolgáltatás.
  • Információbiztonsági program: az OpenAI-adatok titkosságának, integritásának és rendelkezésre állásának védelmét célzó, az iparági szabványokkal összehangolt adminisztratív, technikai és fizikai ellenőrzéseket tartalmazó, strukturált irányelvek, eljárások és ellenőrzések keretrendszere.
  • OpenAI-adatok: olyan információk, amelyeket a Beszállító az OpenAI-tól vagy annak nevében kapott vagy gyűjtött a Beszállítónak az OpenAI számára nyújtott teljesítményével kapcsolatban. Az OpenAI-adatok többek között magukban foglalják a Személyes adatokat. 
  • Személyes adatok: a „személyes adat” vagy „személyes információ” kifejezésnek a hatályos adatvédelmi jogszabályok szerinti jelentése.
  • Kezelés: az adatokon automatizált vagy nem automatizált módon végzett bármely művelet, beleértve a gyűjtést, rögzítést, rendszerezést, tárolást, felhasználást, közzétételt vagy megsemmisítést.
  • Biztonsági incidens: minden olyan tényleges vagy feltételezett esemény, amely az OpenAI-adatokhoz való jogosulatlan hozzáférés, azok jogosulatlan felhasználása, közzététele, módosítása vagy megsemmisítése, illetve azok rendelkezésre állásának vagy integritásának megzavarása a Beszállítói vagy az al-feldolgozói rendszerekben.
  • Beszállítói magatartási kódex: az OpenAI Beszállítói magatartási kódexe, amely a következő címen érhető el: https://openai.com/policies/supplier-code/.
  • Beszállító személyzete: a Beszállítónak az OpenAI általi megbízatása során a Beszállító teljesítményének bármely aspektusát teljesítő összes alkalmazott, beleértve a munkavállalókat, a vállalkozókat, a szerződéses munkavállalókat és az alvállalkozókat.
  • Rendszerek: a Beszállító vagy annak al-feldolgozói által az OpenAI-adatok feldolgozására, továbbítására vagy tárolására használt információs rendszerek. Ez magában foglalja az e funkciókat támogató integrált hardvert, szoftvert, személyzetet és eljárásokat.