공급자 보안 조치
본 공급자 보안 조치는 공급자가 OpenAI에 상품, 서비스 또는 소프트웨어를 제공하는 경우 적용되며, 공급자와 OpenAI 간에 적용되는 계약(이하 '계약')의 일부를 구성합니다. 본 문서에서 사용되었으나 별도로 정의되지 않은 용어는 계약에서 정한 의미를 갖습니다.
공급자는 정보 보안 프로그램을 유지하고 운영해야 하며, 해당 프로그램은 최소 연 1회 검토해야 합니다. 단, 보안 사고가 발생하거나 관련 법률에 중대한 변경이 있는 경우에는 그보다 앞서 검토해야 합니다. 정보 보안 프로그램에 대한 감독 책임은 적절한 자격을 갖춘 고위급 인력에게 부여합니다.
계약에 따른 보안 및 개인정보 보호 의무를 이행하기 위해 공급자의 정보 보안 프로그램에는 다음 사항이 포함되어야 합니다.
1. 정책 및 행동 강령
- 정보 보안 프로그램 및 모든 관련 데이터 보호법에 부합하는 서면 정보 보안 및 개인정보 보호 정책을 유지합니다.
- 이러한 정책과 공급자 행동 강령을 모든 관련 인력에게 알리고 공식적인 확인을 받도록 합니다.
- 준수 여부를 모니터링하고 문서화된 절차에 따라 미준수 사항을 시정하며, 정책 위반에 대해서는 적절한 징계 조치를 취합니다.
2. 위험 관리
- 정기적인 위험 평가와 위험 식별, 분석, 모니터링, 보고 및 시정 조치를 위한 통제를 포함하는 위험 관리 프로그램을 유지하고 운영합니다.
- 최소 연 1회 내부적으로 또는 계약을 체결한 독립적인 외부 인력을 통해 위험 평가를 실시하여 OpenAI 데이터에 대한 위험, 공급자의 비즈니스 자산(예: 기술 인프라)에 대한 위험, 이러한 데이터 및 자산에 대한 내·외부 위협, 해당 위협의 발생 가능성 및 조직에 미칠 영향을 파악합니다.
- OpenAI 데이터에 대한 보안 위험을 분류하고 해결 조치의 우선순위를 정합니다.
3. 인력
- 인력의 심사, 교육 및 관리에 관한 업계 표준 관행을 유지하고 운영합니다.
- OpenAI 데이터에 액세스하거나 공급자의 업무 수행을 지원하는 모든 인력을 대상으로, 각 근로자에게 적용되는 관할 지역의 법률에서 허용하는 범위 내에서 채용 전 신원 조사를 실시합니다.
- 공급자 인력에게 매년 보안 및 개인정보 보호 교육을 제공하고, 필요한 경우 추가 보안 교육을 제공합니다.
- 공급자 인력에게 고용 또는 업무 위탁의 조건으로 기밀 유지 계약을 체결하도록 요구하거나, OpenAI를 위한 업무 수행과 관련하여 공급자가 부담하는 기밀 유지 의무에 상응하는 의무가 공급자 인력에게 적용되도록 해야 합니다. 또한 고객 및 기타 서드파티 데이터 보호에 관한 정책을 준수하도록 요구해야 합니다.
- 직원 및 비정규 인력의 신원을 확인합니다.
- 다음에 해당하는 국가 또는 지역에 소재한 공급자 인력을 고용하거나 조달하지 않습니다. (a) 미국 해외자산통제국(OFAC)이 포괄적 제재 대상으로 지정한 국가 또는 지역, (b) 미국 국무부가 4단계 '여행 금지' 여행경보 대상으로 지정한 국가 또는 지역, 또는 (c) 현재 무력 충돌이 진행 중인 지역.
- OpenAI가 공급자 인력을 대상으로 수시로 보안 검사를 실시할 수 있도록 허용하고, 이러한 검사를 위해 OpenAI가 합리적으로 요청하는 모든 정보를 신속하게 제공합니다.
- OpenAI는 원격으로 근무하는 공급자 인력을 대상으로 추가 보안 조사를 실시할 수 있습니다. 단, OpenAI가 이러한 조사를 실시하더라도 본 보안 조치 또는 계약에 따라 공급자가 자체적으로 신원 조사 및 신원 확인을 실시해야 하는 의무가 제한되거나 면제되지는 않습니다.
4. 시스템 및 워크스테이션 통제
공급자는 OpenAI 데이터를 처리하는 모든 회사 노트북, 모바일 기기, 온프레미스 서버 및 기타 하드웨어를 다음과 같은 방식으로 보호합니다.
- 온프레미스 인프라를 포함한 모든 엔드포인트와 서버를 승인된 엔드포인트 관리 플랫폼을 통해 중앙에서 관리합니다.
- 워크스테이션 및 서버의 운영 체제, 애플리케이션 및 펌웨어에 기본 보안 구성을 적용하고 적시에 패치가 이루어지도록 자동으로 관리합니다.
- 저장 데이터 암호화를 의무화하여 노트북과 워크스테이션에는 전체 디스크 암호화를, 서버와 저장 장치에는 볼륨 또는 스토리지 수준의 암호화를 적용합니다.
- 모든 자산에서 휴대용 및 이동식 미디어의 사용을 비활성화하거나 엄격하게 통제합니다.
5. 신원, 인증 및 권한 부여 통제
- 신원, 인증 및 액세스 관리 통제에 관한 업계 표준 관행을 유지하고 운영합니다.
- 공급자 인력 및 서비스 계정의 액세스 관리를 규정하는 정책과 절차를 문서화합니다.
- 시스템에 대한 액세스 권한이 있는 모든 공급자 인력의 정확한 최신 목록을 유지합니다.
- 인사 이동 또는 고용 종료 후 영업일 기준 1일 이내에 자격 증명을 비활성화하거나 해지합니다.
- 서비스 제공을 지원하는 내부 시스템 및 서드파티 서비스에 대한 모든 대화형 로그인에 싱글 사인온(SSO)을 사용합니다.
- SSO 로그인 절차의 일부로 아이덴티티 공급자가 다단계 인증을 적용하도록 합니다.
- 최소 권한 및 직무 분리 원칙에 따라 역할 기반 액세스 제어(RBAC)를 구현합니다.
- 승인된 변경 통제 절차에 따라 기술적으로 필요한 경우에만 특권('root'/'administrator') 계정을 사용하고, 특권이 없는 사용자가 특권 기능을 실행하지 못하도록 합니다.
- OpenAI 데이터를 저장하는 시스템에 대한 모든 액세스 요청에 공식적인 검토와 승인을 요구하고, 권한이 적절하게 부여되어 있는지 확인하기 위해 최소 분기별로 액세스 감사를 실시합니다.
- 침해된 자격 증명(예: 비밀번호, API 키)을 신고하고 해지하기 위한 절차를 마련하고, 자격 증명을 재설정하거나 임시 자격 증명을 발급하기 전에 사용자의 신원을 확인하는 절차를 마련합니다.
- OpenAI 최종 사용자의 경우 서드파티 아이덴티티 및 액세스 관리 서비스를 사용하며, 공급자는 사용자가 제공한 비밀번호를 저장하지 않습니다.
6. 보안 사고
- 공급자의 업무 수행 또는 OpenAI 데이터의 기밀성, 가용성이나 무결성을 침해하는 사건에 대응하고 이를 해결하기 위한 보안 사고 대응 계획을 유지하고 운영합니다.
- 실제로 발생했거나 발생한 것으로 의심되는 보안 사고를 인지한 경우 부당한 지체 없이, 어떠한 경우에도 해당 보안 사고를 인지한 시점으로부터 48시간 이내에 security@openai.com으로 OpenAI에 서면으로 통지합니다. 가능한 경우 해당 통지에는 OpenAI가 규제 당국 또는 보안 사고의 영향을 받은 개인에 대한 자체 통지 의무를 이행하는 데 데이터 보호법에 따라 필요한, 현재 확인 가능한 모든 세부 정보가 포함되어야 합니다.
- 추가적인 보안 사고가 발생할 위험을 완화하기 위해 합리적인 조치를 취합니다. 보안 사고가 공급자의 본 공급자 보안 조치 위반으로 인해 발생한 경우, 공급자는 계약에 명시된 책임 제한에 따라 보안 사고와 관련하여 데이터 보호법에 따라 취해야 하거나 당사자 간에 합의한 조치로 인해 OpenAI가 실제로 직접 부담한 해결 비용 및 경비를 OpenAI에 배상합니다. 여기에는 해당되는 경우 (i) 영향을 받은 개인에게 법적으로 요구되는 통지를 작성하고 발송하는 데 드는 비용, (ii) 문의에 대응하기 위한 콜센터 지원 비용, (iii) 영향을 받은 개인에게 법적으로 요구되는 신용 모니터링 서비스를 제공하는 비용이 포함됩니다. OpenAI는 본 항에 따른 모든 통지의 시기, 내용 및 방식을 단독 재량으로 결정할 권한을 갖습니다.
7. 로깅, 감사 및 책임
- 불법 또는 무단 활동을 모니터링, 분석, 조사 및 보고할 수 있도록 서비스 제공에 사용되는 모든 시스템, 네트워크 및 지원 인프라에 대한 감사 기록을 생성하고 보관합니다.
- 모든 특권 작업을 기록하고 각 이벤트를 실명이 확인되는 개인과 연결할 수 있도록 합니다.
- 무단 변경이나 정책 위반을 감지할 수 있도록 엔드포인트, 서버 및 지원 인프라에서 이루어지는 특권 활동을 기록하고 지속적으로 모니터링합니다.
- 네트워크 트래픽 및 서비스 로그를 포함한 보안 및 가용성을 지속적으로 모니터링하고 모든 경고에 신속하게 대응합니다.
- 의심스러운 활동, 정책 위반 또는 OpenAI 데이터의 기밀성, 무결성이나 가용성에 영향을 미칠 수 있는 이벤트를 감지하기 위해 보안 및 운영 로그를 정기적으로 검토하고 분석합니다.
- OpenAI의 요청이 있는 경우 감사 로그를 제공합니다.
8. 보안 개발 라이프사이클(SDLC)
- OpenAI에 제공하는 소프트웨어 또는 서비스의 계획, 코딩, 테스트, 배포 및 유지 관리를 포괄하는 문서화된 보안 개발/설계 단계부터 보안을 고려하는 프로세스를 유지하고 운영합니다.
- SDLC에는 코드가 프로덕션 환경에 배포되기 전에 수행하는 위협 모델링, 코드 검토, 자동화된 종속성 취약점 스캔 및 보안 테스트(정적, 동적, 컨테이너 또는 IaC 스캔)가 포함되어야 합니다.
- 이러한 활동의 결과와 고위험 발견 사항에 대한 해결 조치 증빙은 최소 12개월간 보관하고 OpenAI의 요청이 있는 경우 제공해야 합니다.
9. 클라우드 인프라 및 네트워크 보안
- 환경을 분리하여 프로덕션 환경과 비프로덕션 환경을 서로 분리하고, OpenAI 데이터는 프로덕션 환경에만 저장되도록 합니다.
- OpenAI 데이터를 다른 모든 고객 데이터와 논리적으로 분리하고, 각 OpenAI 고객 조직 내에서 사용자별로 명확한 경계를 적용합니다.
- 주요 백엔드 리소스가 프라이빗 네트워크 통제(VPN, 프라이빗 링크 또는 이에 상응하는 제로 트러스트 아키텍처)로 보호되는 환경에 배포되도록 합니다.
- 네트워크 보안 정책과 방화벽은 사전에 정해진 허용 트래픽 흐름에 대해 최소 권한 액세스 원칙을 적용하도록 구성합니다.
- 허용되지 않은 트래픽 흐름은 차단합니다.
10. 취약점 관리
- 공급자가 제공하는 서비스에 영향을 미치는 취약점을 신속하게 해결할 수 있도록 설계된 업계 표준 취약점 관리 프로그램을 유지하고 운영합니다.
- 취약점을 정기적으로 스캔하고 취약점 알림 서비스를 구독하며, 위험에 따라 해결 조치의 우선순위를 정하고 위험 등급에 따라 해결 기한을 설정하는 취약점 관리 프로그램을 유지하고 시행합니다.
- 패치가 출시되고 관련 보안 취약점의 적용 가능성과 중요도를 검토 및 평가한 후에는 시스템에 미치는 위험 수준에 상응하는 기간 내에 패치를 적용하고 검증합니다.
- 로그 관리 솔루션을 배포하고 침입 탐지 시스템에서 생성된 로그를 최소 1년간 보관합니다.
11. 물리적 및 환경적 보안
- OpenAI 데이터가 저장되거나 액세스될 수 있는 모든 장소에서 물리적 보안을 유지합니다.
- 배지, 생체 인식 또는 이에 상응하는 인증 수단을 사용하여 사무실과 데이터 센터에 대한 액세스를 통제합니다.
- 모든 방문객을 기록하고 동행합니다.
- 영상 감시 및 물리적 침입 탐지 시스템을 연중무휴 24시간 운영합니다.
- 잠금식 보관 시설, 추적 가능한 이관 절차 및 인증된 파기 방식을 사용하여 물리적 매체를 안전하게 취급하고 폐기합니다.
12. 가용성, 비즈니스 연속성 및 재해 복구
공급자는 다음 조치를 통해 서비스 및 모든 OpenAI 데이터의 기밀성, 무결성 및 가용성을 보호합니다.
- 가용성 관리
- 시스템 성능과 가용성을 지속적으로 모니터링하고 분석하며 평가합니다.
- 장애를 적시에 감지하고 보고하며, 서비스가 중단된 경우 신속하게 복구합니다.
- 서비스 가동 시간, 인시던트 및 합의된 서비스 수준 목표의 준수 여부를 추적하고 자체 확인하여 문서화합니다.
- OpenAI의 요청이 있는 경우 서비스 수준 준수를 입증하는 관련 성과 지표를 제공합니다.
- 비즈니스 연속성 및 재해 복구(BC/DR)
- 서비스를 중단시키거나 OpenAI 데이터를 침해할 수 있는 비상 상황 또는 기타 사건에 대응하기 위한 문서화된 BC/DR 계획을 유지합니다.
- BC/DR 계획에 따라 중요 시스템과 데이터를 정기적으로 백업합니다.
- BC/DR 계획을 최소 연 1회 테스트하고, 테스트 과정에서 발견된 중대한 미비점을 해결합니다.
- 해당 계획이 제공하는 보호 수준을 실질적으로 낮추는 변경을 하기 전에 OpenAI의 사전 서면 동의를 받아야 하며, OpenAI는 합리적인 이유 없이 이러한 동의를 거부하지 않습니다.
13. 서드파티 및 기술 공급망 위험 관리
- OpenAI 데이터에 액세스하거나 소프트웨어 또는 서비스를 지원하는 모든 재처리자, 하도급업체 및 주요 하위 공급업체를 대상으로 업계 표준에 부합하는 위험 관리 프로그램을 유지하고 운영합니다.
- 각 서드파티와 본 공급자 보안 조치에 명시된 수준 이상의 엄격한 보안 보호 조치를 요구하는 서면 계약을 체결합니다.
- 모든 서드파티를 온보딩 전에 공급자의 공식 보안 평가 절차에 따라 평가하고 이후에도 정기적으로 평가하며, 그 결과에 관한 문서를 보관합니다.
- OpenAI의 요청이 있는 경우 모든 주요 하위 공급업체와 각 업체의 국가, 그리고 공급자의 업무 수행과 관련된 주요 의존 관계를 파악하여 제공합니다.
- ICT 및 제품 공급망 위험을 평가하는 절차를 유지하고, 소프트웨어, 서비스, 공급자의 업무 수행 또는 OpenAI 데이터의 기밀성, 무결성 또는 가용성을 저해할 수 있는 중단, 취약점 또는 새롭게 대두되는 위협이 발생한 경우 OpenAI에 즉시 통지합니다.
14. 데이터 암호화
- 공용 또는 프라이빗 네트워크를 통해 전송되는 OpenAI 데이터는 업계에서 인정하는 강력한 암호화 프로토콜(TLS 1.2 이상, SSH 2, IPsec 또는 이에 상응하는 프로토콜)을 사용하여 보호합니다. 레거시 또는 안전하지 않은 프로토콜(예: SSL v3, TLS 1.0/1.1)은 비활성화해야 합니다.
- 데이터베이스, 객체 저장소, 파일 시스템, 엔드포인트 기기 및 백업을 비롯한 모든 영구 저장 매체에 저장된 OpenAI 데이터는 업계에서 인정하는 강력한 알고리즘(예: AES-256 또는 이에 상응하는 알고리즘)과 FIPS 140-2/3, ISO/IEC 19790 또는 이에 준하는 표준에 따라 검증된 암호화 모듈을 사용하여 암호화합니다.
- 암호화 키는 전용 키 관리 시스템을 사용하여 관리하고, 키에 대한 액세스는 승인된 인력으로 제한하며, 키는 최소 연 1회 또는 침해가 의심되는 경우 교체합니다. 공급자는 스냅샷, 복제본 및 오프라인 백업에도 동일한 통제 조치가 적용되도록 해야 합니다.
15. 데이터 보관
계약이 만료되거나 해지되는 경우 공급자는 OpenAI의 선택에 따라 모든 OpenAI 데이터를 삭제하거나 반환해야 합니다. 단, 백업 또는 보관용 사본은 제외하며 해당 사본은 공급자의 데이터 보관 일정에 따라 삭제해야 합니다. 관련 법률에 따라 공급자가 사본을 보관해야 하는 경우에는 예외로 하며, 이 경우 공급자는 관련 법률에서 요구하는 범위를 제외하고 해당 OpenAI 데이터가 추가로 처리되지 않도록 이를 격리하고 보호해야 합니다. 공급자가 제공하는 서비스에 해당되는 경우, 공급자는 OpenAI가 제품 내에서 데이터 보관 기간을 설정할 수 있도록 해야 합니다.
16. 안전한 폐기
- 사용 가능한 기술을 고려하여 관련 법률에 따라 OpenAI 데이터를 안전하게 폐기하고, 폐기된 OpenAI 데이터를 읽거나 복원할 수 없도록 하기 위한 통제 조치를 시행합니다.
- 전자 매체를 폐기하기 전에 NIST SP 800-88 표준에 명시된 방법 또는 이에 상응하는 방법에 따라 덮어쓰기나 자기 소거 방식으로 안전하게 데이터를 삭제하거나, 전자 매체를 폐기하거나 다른 시스템에 재할당하기 전에 물리적으로 파기합니다.
17. 내부 보안 평가 및 변경 알림
- 자동 스캔, 수동 검토 및 정책 준수 점검을 통해 업계 표준 프레임워크와 자체 정책을 기준으로 보안 통제의 효과를 정기적으로 평가합니다.
- OpenAI 데이터의 기밀성, 무결성 또는 가용성에 합리적으로 영향을 미칠 수 있는 인프라, 아키텍처, 서드파티 종속성, 데이터 흐름 또는 보안 태세의 중대한 변경 사항이 있는 경우 OpenAI에 사전에 통지합니다.
18. 독립 감사 및 인증
공급자는 최소 연 1회 다음 조치를 이행합니다.
- 자격을 갖춘 독립 감사인을 선임하여 공인된 업계 표준(예: SOC 2 Type 2 또는 ISO 27001 사후 심사/재인증)을 기준으로 보안 통제를 검토하도록 합니다.
- OpenAI의 요청이 있는 경우 적절한 범위에서 요약본 또는 전체 보고서를 제공합니다.
19. 침투 테스트
공급자가 호스팅 서비스 또는 온라인 서비스를 제공하는 경우 다음 조치를 이행합니다.
- (i) 호스팅 서비스 또는 서비스, (ii) 인터넷에 노출된 전체 경계, (iii) 공급자의 내부 기업 네트워크를 대상으로 매년 서드파티 침투 테스트를 실시하도록 합니다.
- 비밀 유지 계약에 따라 테스트 실시 사실을 입증하는 자료와 발견 사항에 대한 경영진용 요약을 공유합니다.
- OpenAI 데이터에 영향을 미치는 심각도 '치명적' 및 '높음'의 취약점은 발견 후 60일 이내에 해결하거나, 보완 통제와 잔여 위험에 대해 OpenAI에 즉시 알립니다.
20. OpenAI의 검증 권한
- 계약 기간 중 및 계약 종료 후 1년 동안 OpenAI(또는 OpenAI가 지정한 감사인)는 합리적인 기간을 두고 사전에 통지한 후 관련 장부, 기록 및 시설을 검토하여 본 공급자 보안 조치의 준수 여부를 확인할 수 있습니다. 검토 범위는 해당 목적을 위해 합리적으로 필요한 정보로 제한되며, 검토는 기밀 유지 의무에 따라 수행됩니다.
- 또한 공급자는 OpenAI가 수시로 제공하는 보안 설문지를 작성하기 위해 상업적으로 합리적인 노력을 기울여야 합니다.
21. 미국 외 지역에서의 데이터 액세스
공급자는 미국 법무부가 발표한 행정명령 14117호 이행 최종 규칙에 따라 우려 국가 또는 적용 대상자가 대량의 적용 대상 데이터에 액세스하는 것이 금지되거나 제한된다는 점을 인정합니다(본 항에서 사용되는 해당 용어 및 기타 대문자로 표기된 용어는 최종 규칙에서 정의된 의미를 갖습니다).
- 공급자가 제공하는 서비스에 OpenAI 또는 그 계열사의 적용 대상 데이터에 대한 액세스가 포함되는 경우, 공급자는 다음 사항을 진술하고 보증합니다. (i) 공급자 및 그 계열사는 현재 또는 향후 우려 국가에서 조직되거나 설립되지 않고, 우려 국가에 주된 사업장을 두지 않으며, 하나 이상의 우려 국가 또는 적용 대상자가 단독으로 또는 합산하여 직간접적으로 50% 이상의 지분을 소유하지 않습니다. (ii) 공급자, 그 계열사 및 해당 적용 대상 데이터에 액세스하는 공급자의 직원이나 계약자는 현재 또는 향후 우려 국가에 소재하지 않고, 미국 법무장관에 의해 적용 대상자로 결정된 바가 없으며, 그 밖의 사유로 적용 대상자에 해당하거나 향후 해당하게 되지 않습니다. (a) 또는 (b)의 내용에 변경이 발생하는 경우 공급자는 즉시 OpenAI에 통지합니다.
- 공급자와 그 계열사는 우려 국가 또는 적용 대상자와 OpenAI의 적용 대상 데이터가 관련된 어떠한 적용 대상 데이터 거래에도 관여하지 않습니다. 공급자가 OpenAI의 적용 대상 데이터와 관련된 제한 거래에 관여하는 경우, 공급자는 OpenAI가 최종 규칙의 요건을 준수하는 데 필요한 모든 정보를 OpenAI에 제공합니다.
22. 정의
- 적용 대상 데이터란 대량의 미국 민감 데이터 또는 미국 정부 관련 데이터를 의미하며, 미국 법무부가 발표한 행정명령 14117호 이행 최종 규칙에서 추가로 정의될 수 있습니다.
- 데이터 보호법이란 계약에 따른 공급자의 업무 수행에 적용되는 모든 데이터 보호 관련 법률을 의미합니다.
- 호스팅 서비스란 공급자가 OpenAI에 제공하는 서비스형 소프트웨어, 서비스형 플랫폼 또는 이와 유사한 호스팅 서비스나 온라인 서비스를 의미합니다.
- 정보 보안 프로그램이란 OpenAI 데이터의 기밀성, 무결성 및 가용성을 보호하기 위해 마련된 정책, 절차 및 통제로 구성된 체계적인 프레임워크로서, 업계 표준에 부합하는 관리적, 기술적 및 물리적 통제를 포함합니다.
- OpenAI 데이터란 공급자가 OpenAI를 위한 업무를 수행하는 과정에서 OpenAI로부터 또는 OpenAI를 대신하여 수신하거나 수집한 정보를 의미합니다. OpenAI 데이터에는 개인 데이터가 포함되며 이에 국한되지 않습니다.
- 개인 데이터는 관련 데이터 보호법에서 '개인 데이터' 또는 '개인정보'라는 용어에 부여된 의미를 갖습니다.
- 처리란 자동화된 수단을 사용하는지 여부와 관계없이 데이터에 대해 수행되는 모든 작업을 의미하며, 여기에는 수집, 기록, 정리, 저장, 사용, 공개 또는 파기가 포함됩니다.
- 보안 사고란 공급자 또는 재처리자의 시스템 내에서 OpenAI 데이터에 대한 무단 액세스, 사용, 공개, 변경 또는 파기나 OpenAI 데이터의 가용성 또는 무결성 저해와 관련하여 실제로 발생했거나 발생한 것으로 의심되는 모든 사건을 의미합니다.
- 공급자 행동 강령이란 https://openai.com/policies/supplier-code/에 게시된 OpenAI 공급자 행동 강령을 의미합니다.
- 공급자 인력이란 공급자가 OpenAI와의 계약 관계에서 수행하는 업무의 일부라도 수행하는 모든 인력을 의미하며, 여기에는 직원, 계약업체 인력, 비정규 인력 및 하도급업체가 포함됩니다.
- 시스템이란 공급자 또는 그 재처리자가 OpenAI 데이터를 처리, 전송 또는 저장하는 데 사용하는 정보 시스템을 의미합니다. 여기에는 이러한 기능을 지원하는 통합 하드웨어, 소프트웨어, 인력 및 절차가 포함됩니다.