Tiekėjo saugumo priemonės
Šios Tiekėjo saugumo priemonės taikomos Tiekėjui, kai jis teikia prekes, paslaugas ar programinę įrangą „OpenAI“, ir yra įtrauktos į taikytiną Tiekėjo ir „OpenAI“ susitarimą („Sutartis“). Šiame dokumente vartojamos, tačiau jame neapibrėžtos sąvokos yra apibrėžtos Sutartyje.
Tiekėjas turi palaikyti ir vykdyti Informacijos saugumo programą, kuri bus peržiūrima bent kartą per metus arba anksčiau, jei to prireiktų dėl Saugumo incidento ar esminio taikytinų teisės aktų pakeitimo. Informacijos saugumo programos priežiūra turi būti pavesta tinkamą kvalifikaciją turintiems vyresniesiems darbuotojams.
Siekdama įvykdyti savo pagal Sutartį nustatytus saugumo ir privatumo įsipareigojimus, Tiekėjo informacijos saugumo programa apima toliau nurodytus dalykus.
1. Politikos ir elgesio kodeksai
- Palaikykite rašytines informacijos saugumo ir privatumo politikas, suderintas su Informacijos saugumo programa ir visais taikomais Duomenų apsaugos teisės aktais.
- Informuokite visą susijusį personalą apie šias politikas ir Tiekėjų elgesio kodeksą bei reikalaukite formalaus susipažinimo patvirtinimo.
- Stebėkite atitiktį ir šalinkite neatitiktis pagal dokumentuotus procesus; už politikos pažeidimus bus taikomos atitinkamos drausminės priemonės.
2. Rizikos valdymas
- Prižiūrėkite ir vykdykite rizikos valdymo programą, apimančią reguliarius rizikos vertinimus ir kontrolės priemones, skirtas rizikos identifikavimui, analizei, stebėsenai, ataskaitų teikimui ir korekciniams veiksmams.
- Ne rečiau kaip kartą per metus atlikite rizikos vertinimus – savo jėgomis arba pasitelkę sutartiniais pagrindais veikiančius nepriklausomus specialistus – siekiant nustatyti riziką „OpenAI“ duomenims, riziką Tiekėjo veiklos turtui (pvz., techninei infrastruktūrai), šioms sritims kylančias vidaus ir išorės grėsmes, tokių grėsmių pasireiškimo tikimybę ir jų poveikį organizacijai.
- Įvertinkite saugumo rizikas „OpenAI“ duomenims ir nustatykite jų šalinimo prioritetus.
3. Personalas
- Palaikykite ir taikykite plačiai pripažintus standartus atitinkančią personalo patikros, mokymo ir valdymo praktiką.
- Tiek, kiek tai leidžiama pagal kiekvieno darbuotojo jurisdikcijoje galiojančius teisės aktus, prieš priimdami į darbą atlikite visų darbuotojų, kurie turės prieigą prie „OpenAI“ duomenų arba prisidės prie Tiekėjo įsipareigojimų vykdymo, patikimumo patikras.
- Ne rečiau kaip kartą per metus rengti Tiekėjo darbuotojams saugumo ir privatumo mokymus, o prireikus – papildomus saugumo mokymus.
- Reikalaukite, kad Tiekėjo darbuotojai pasirašytų konfidencialumo susitarimą arba užtikrinkite, kad Tiekėjo darbuotojams būtų taikomi konfidencialumo įsipareigojimai, atitinkantys įsipareigojimus, kurie Tiekėjui taikomi vykdant veiklą „OpenAI“ vardu, kaip įdarbinimo ar pasitelkimo sąlygą, ir kad jie laikytųsi klientų ir kitų trečiųjų šalių duomenų apsaugos politikos.
- Patvirtinkite jo darbuotojų ir pagal sutartis dirbančių asmenų tapatybę.
- Nesamdykite ir kitaip nepasitelkite Tiekėjo darbuotojų, esančių bet kurioje šalyje ar teritorijoje, kuri: a) JAV Užsienio turto kontrolės biuro (OFAC) yra įtraukta į visapusiškai sankcionuojamų šalių ar teritorijų sąrašą; b) JAV Valstybės departamento yra įvertinta 4 lygio („Nevažiuoti“) kelionių rekomendacija; arba c) yra regione, kuriame vyksta aktyvus ginkluotas konfliktas.
- Leiskite „OpenAI“ atlikti ad hoc tiekėjo personalo saugumo patikras ir nedelsdami pateikite bet kokią informaciją, kurios „OpenAI“ pagrįstai prašo šioms patikroms atlikti.
- „OpenAI“ gali atlikti papildomas nuotoliniu būdu dirbančio Tiekėjo personalo saugumo patikras, su sąlyga, kad tai neapriboja ir nepanaikina Tiekėjo pareigos pagal šias Saugumo priemones arba Sutartį atlikti savo darbuotojų patikimumo ir tapatybės patikrinimus.
4. Sistemų ir darbo vietų kontrolė
Tiekėjas apsaugos visus įmonės nešiojamuosius kompiuterius, mobiliuosius įrenginius, vietoje įdiegtus serverius ir kitą aparatinę įrangą, kuria tvarkomi „OpenAI“ duomenys, toliau nurodytais būdais:
- centralizuotas kiekvieno prieigos taško ir serverio, įskaitant vietinę infrastruktūrą, valdymas naudojant patvirtintą prieigos taškų valdymo platformą;
- automatiniu būdu užtikrins bazinių saugos konfigūracijų taikymą ir savalaikį pataisų diegimą operacinėse sistemose, programose ir programinėje aparatinėje įrangoje darbo stotyse ir serveriuose;
- reikalaus taikyti ramybės būsenos duomenų šifravimą: viso disko šifravimą nešiojamuosiuose kompiuteriuose ir darbo stotyse ir tomų arba saugyklos lygmens šifravimą serveriuose ir saugojimo įrenginiuose;
- išjungs arba griežtai kontroliuos nešiojamąsias ir išimamąsias laikmenas visuose ištekliuose.
5. Tapatybės, autentifikavimo ir autorizavimo kontrolė
- Palaikykite ir taikykite plačiai pripažįstamus standartus atitinkančias tapatybės, autentifikavimo ir prieigos valdymo kontrolės praktikas.
- Dokumentuokite politiką ir procedūras, reglamentuojančias tiekėjo personalo ir tarnybinių paskyrų prieigos valdymą.
- Tvarkykite tikslų ir aktualų viso Tiekėjo personalo, turinčio prieigą prie Sistemų, sąrašą.
- Išjunkite arba atšaukite prisijungimo duomenis per vieną darbo dieną nuo perkėlimo arba darbo santykių nutraukimo.
- Naudokite vieningą prisijungimą (SSO) visiems interaktyviems prisijungimams prie vidinių sistemų ir trečiųjų šalių paslaugų, kurios padeda teikti Paslaugas.
- Užtikrinkite, kad tapatybės teikėjas taikytų kelių veiksnių autentifikavimą kaip SSO prisijungimo proceso dalį.
- Įgyvendinkite vaidmenimis pagrįstą prieigos kontrolę (RBAC), taikydami mažiausių privilegijų ir pareigų atskyrimo principus.
- Privilegijuotąsias („root“/„administrator“) paskyras naudokite tik tada, kai tai techniškai būtina pagal patvirtintas pakeitimų valdymo procedūras; neleiskite neprivilegijuotiems naudotojams vykdyti privilegijuotųjų funkcijų.
- Reikalaukite oficialios peržiūros ir patvirtinimo bet kokiam prašymui suteikti prieigą prie sistemų, kuriose saugomi „OpenAI“ duomenys, taip pat periodinių (bent kartą per ketvirtį) prieigos auditų, siekiant patvirtinti privilegijų tinkamumą.
- Nustatykite procedūras, skirtas pranešti apie kompromituotus prisijungimo duomenis (pvz., slaptažodžius, API raktus) ir juos panaikinti, taip pat naudotojo tapatybei patikrinti prieš suteikiant galimybę iš naujo nustatyti prisijungimo duomenis arba išduodant laikinus prisijungimo duomenis.
- „OpenAI“ galutinių naudotojų atveju naudojamasi trečiosios šalies tapatybės ir prieigos valdymo paslauga; Tiekėjas nesaugo naudotojų pateiktų slaptažodžių.
6. Saugumo incidentai
- Palaikykite ir vykdykite Saugumo incidentų reagavimo planą, skirtą reaguoti į įvykius ir juos spręsti, kai jie pažeidžia Tiekėjo veiklos vykdymo ar „OpenAI“ duomenų konfidencialumą, prieinamumą ar vientisumą.
- Sužinoję apie faktinį arba įtariamą Saugumo incidentą, be nepagrįsto delsimo ir bet kuriuo atveju per 48 valandas nuo sužinojimo apie Saugumo incidentą raštu praneškite „OpenAI“ adresu security@openai.com. Jei įmanoma, tokiame pranešime turi būti pateikta visa turima informacija, kurios reikalaujama pagal Duomenų apsaugos teisės aktus, kad „OpenAI“ galėtų įvykdyti savo įsipareigojimus pranešti priežiūros institucijoms ar Saugumo incidento paveiktiems asmenims.
- Imkitės pagrįstų priemonių, kad sumažintumėte tolesnių saugumo incidentų riziką. Jei Saugumo incidentas įvyko dėl to, kad Tiekėjas pažeidė šias Tiekėjo saugumo priemones, Tiekėjas atlygins „OpenAI“ (atsižvelgiant į Sutartyje nustatytus atsakomybės apribojimus) faktiškai patirtas žalos šalinimo išlaidas ir sąnaudas, atsiradusias dėl veiksmų, kuriuos privaloma atlikti pagal Duomenų apsaugos teisės aktus arba dėl kurių šalys susitarė Saugumo incidento atžvilgiu, įskaitant, kai taikoma: (i) teisės aktais reikalaujamų pranešimų nukentėjusiems asmenims parengimą ir išsiuntimą; (ii) skambučių centro pagalbą atsakant į užklausas; ir (iii) teisės aktais reikalaujamas kredito stebėsenos paslaugas nukentėjusiems asmenims. „OpenAI“ savo nuožiūra turi išimtinę teisę kontroliuoti pagal šią pastraipą teikiamų pranešimų laiką, turinį ir pateikimo būdą.
7. Registravimas, auditas ir atskaitomybė
- Kurkite ir saugokite visų Paslaugoms teikti naudojamų sistemų, tinklų ir pagalbinės infrastruktūros audito įrašus, sudarant sąlygas stebėti, analizuoti, tirti ir teikti ataskaitas apie neteisėtą ar neleistiną veiklą.
- Registruokite visus privilegijuotus veiksmus taip, kad kiekvienas įvykis būtų susietas su įvardytu asmeniu.
- Registruokite ir nuolat stebėkite privilegijuotą veiklą galiniuose įrenginiuose, serveriuose ir pagalbinėje infrastruktūroje, kad aptiktumėte neleistinus pakeitimus ar politikos pažeidimus.
- Nuolat stebėkite saugumą ir pasiekiamumą, įskaitant tinklo srautą ir paslaugų žurnalus, ir nedelsdami reaguokite į visus įspėjimus.
- Reguliariai peržiūrėkite ir analizuokite saugumo bei veiklos žurnalus, siekiant aptikti įtartiną veiklą, politikos pažeidimus ar įvykius, galinčius paveikti „OpenAI“ duomenų konfidencialumą, vientisumą arba prieinamumą.
- Gavę prašymą, pateikite „OpenAI“ audito žurnalus.
8. Saugaus kūrimo ciklas (SDLC)
- Prižiūrėkite ir vykdykite dokumentuotą saugaus kūrimo / saugumo nuo pat pradžių procesą, apimantį programinės įrangos ar paslaugų, teikiamų „OpenAI“, planavimą, kodavimą, testavimą, diegimą ir priežiūrą.
- SDLC turi apimti grėsmių modeliavimą, kodo peržiūrą, automatizuotą priklausomybių pažeidžiamumų skenavimą ir saugumo testavimą (statinį, dinaminį ir konteinerių arba infrastruktūros kaip kodo (IaC) skenavimą) prieš perkeliant kodą į produkcinę aplinką.
- Šios veiklos rezultatai kartu su aukštos rizikos nustatytų trūkumų šalinimo įrodymais turi būti saugomi ne trumpiau kaip 12 mėnesių ir, „OpenAI“ paprašius, pateikiami.
9. Debesų infrastruktūros ir tinklo saugumas
- Atskirkite aplinkas – laikykite gamybos ir negamybos aplinkas atskirai ir užtikrinkite, kad „OpenAI“ duomenys būtų saugomi tik gamybos aplinkose.
- Logiškai atskirkite „OpenAI“ duomenis nuo visų kitų klientų duomenų ir nustatykite atskiras naudotojų lygmens ribas kiekvienoje „OpenAI“ klientų organizacijoje.
- Užtikrinkite, kad pagrindiniai serverinės dalies ištekliai būtų diegiami už privataus tinklo kontrolės priemonių (VPN, privačioji jungtis arba lygiavertė nulinio pasitikėjimo architektūra).
- Tinklo saugos politikos ir ugniasienės turi būti sukonfigūruotos taip, kad užtikrintų mažiausių privilegijų prieigą pagal iš anksto nustatytą leistinų tinklo srautų rinkinį.
- Neleistini srautai turi būti blokuojami.
10. Pažeidžiamumų valdymas
- Tiekėjas privalo vykdyti ir palaikyti pramonės standartus atitinkančią pažeidžiamumų valdymo programą, skirtą užtikrinti greitą pažeidžiamumų, turinčių įtakos Tiekėjo teikiamoms paslaugoms, pašalinimą.
- Prižiūrėkite ir įgyvendinkite pažeidžiamumų valdymo programą, pagal kurią reguliariai atliekamas pažeidžiamumų nuskaitymas, prenumeruojama pranešimų apie pažeidžiamumus paslauga, šalinimo prioritetai nustatomi pagal riziką, o šalinimo terminai nustatomi pagal rizikos įvertį.
- Išleidus pataisą, peržiūrėjus susijusį saugumo pažeidžiamumą ir įvertinus jo taikytinumą bei svarbą, pataisa įdiegiama ir patikrinama per laikotarpį, atitinkantį Sistemoms keliamą riziką.
- Įdiekite žurnalų valdymo sprendimą ir saugokite įsibrovimų aptikimo sistemų sukurtus žurnalus ne trumpiau kaip vienerius metus.
11. Fizinė ir aplinkos apsauga
- Fizinis saugumas turi būti užtikrinamas vosose vietose, kur gali būti saugomi arba pasiekiami „OpenAI“ duomenys.
- Kontroliuokite prieigą prie biurų ir duomenų centrų naudodami prieigos kortelę, biometrinius duomenis arba lygiavertį autentifikavimo būdą.
- Registruokite ir lydėkite visus lankytojus.
- Naudokite vaizdo stebėjimo ir fizinio įsibrovimo aptikimo sistemas ištisą parą.
- Fizines laikmenas tvarkykite ir utilizuokite saugiai: laikykite jas užrakintose saugyklose, stebėkite jų perdavimą ir užtikrinkite sertifikuotą sunaikinimą.
12. Pasiekiamumas, veiklos tęstinumas ir veiklos atkūrimas po nelaimių
Tiekėjas užtikrins Paslaugų ir bet kokių „OpenAI“ duomenų konfidencialumą, vientisumą ir prieinamumą toliau nurodytais būdais.
- Prieinamumo valdymas
- Nuolat stebėkite, analizuokite ir vertinkite sistemos našumą bei pasiekiamumą.
- Laiku aptikite gedimus ir apie juos praneškite bei operatyviai atkurkite paslaugų teikimą po sutrikimo.
- Stebėkite, savarankiškai patvirtinkite ir dokumentuokite paslaugos veikimo laiką, incidentus ir sutartų paslaugų lygio tikslų laikymąsi.
- Pateikite „OpenAI“, jai paprašius, atitinkamus veiklos rodiklius, įrodančius atitiktį paslaugų lygiams.
- Veiklos tęstinumas ir veiklos atkūrimas po nelaimių (BC/DR)
- Turėkite dokumentais pagrįstus veiklos tęstinumo ir atkūrimo po nelaimės (BC/DR) planus, apimančius ekstremaliąsias situacijas ar kitus įvykius, galinčius sutrikdyti Paslaugų teikimą arba pakenkti „OpenAI“ duomenims.
- Reguliariai, pagal su BC/DR (veiklos tęstinumo ir atkūrimo po avarijos) planais suderintą grafiką, kurkite kritinių sistemų ir duomenų atsargines kopijas.
- Bent kartą per metus testuokite veiklos tęstinumo ir atkūrimo po nelaimės (BC/DR) planus ir pašalinkite visas testavimo metu nustatytas reikšmingas spragas.
- Prieš atlikdami bet kokį pakeitimą, kuris iš esmės sumažintų šių planų teikiamą apsaugą, gaukite išankstinį raštišką „OpenAI“ sutikimą, kurio suteikimo „OpenAI“ negalėtų nepagrįstai atsisakyti.
13. Trečiųjų šalių ir technologijų tiekimo grandinės rizikos valdymas
- Turėkite ir vykdykite plačiai pripažintus standartus atitinkančią rizikos valdymo programą, skirtą visiems pagalbiniams duomenų tvarkytojams, subrangovams ir svarbiems subtiekėjams, turintiems prieigą prie „OpenAI“ duomenų arba padedantiems teikti programinę įrangą ar paslaugas
- Sudarykite rašytinius susitarimus su kiekviena trečiąja šalimi, kuriuose būtų reikalaujama taikyti saugumo priemones, ne mažiau griežtas nei nustatytos šiose Tiekėjo saugumo priemonėse.
- Taikykite Tiekėjo formalų saugumo vertinimo procesą visoms trečiosioms šalims prieš jas įtraukiant ir vėliau reguliariais intervalais, išsaugant dėl to parengtą dokumentaciją.
- „OpenAI“ prašymu nurodykite kiekvieną kritinį subtiekėją, jo kilmės šalį ir bet kokią pagrindinę priklausomybę, reikšmingą Tiekėjo veiklos vykdymui.
- Palaikykite procesus, kuriais vertinama ICT ir produktų tiekimo grandinės rizika, ir nedelsdami praneškite „OpenAI“ apie bet kokį sutrikimą, pažeidžiamumą ar kylančią grėsmę, galinčius pakenkti programinės įrangos, paslaugų, Tiekėjo veiklos ar „OpenAI“ duomenų konfidencialumui, vientisumui arba prieinamumui.
- Apsaugokite perduodamus „OpenAI“ duomenis bet kuriame viešajame ar privačiame tinkle naudodami stiprius, plačiai pripažintus standartinius kriptografinius protokolus (TLS 1.2 arba naujesnę versiją, SSH 2, IPsec arba lygiaverčius). Pasenę arba nesaugūs protokolai (pvz., SSL v3, TLS 1.0/1.1) turi būti išjungti.
- Šifruokite visus bet kokioje nuolatinėje laikmenoje saugomus „OpenAI“ duomenis, įskaitant duomenų bazes, objektų saugyklas, failų sistemas, prieigos taškų įrenginius ir atsargines kopijas, naudodami stiprius, plačiai pripažintus standartinius algoritmus (pvz., AES-256 arba lygiaverčius) ir kriptografinius modulius, patvirtintus pagal FIPS 140-2/3, ISO/IEC 19790 ar panašius standartus.
- Šifravimo raktus valdykite naudodami tam skirtą raktų valdymo sistemą; prieiga prie raktų turi būti apribota tik įgaliotiems darbuotojams, o raktai turi būti keičiami bent kartą per metus arba įtarus, kad jų saugumas pažeistas. Tiekėjas privalo užtikrinti, kad momentinės kopijos, replikos ir atsarginės kopijos neprisijungus būtų apsaugotos taikant tas pačias kontrolės priemones.
Sutarčiai baigus galioti arba ją nutraukus, Tiekėjas, „OpenAI“ pasirinkimu, panaikins arba grąžins visus „OpenAI“ duomenis (išskyrus atsargines ar archyvines kopijas, kurios bus panaikintos pagal Tiekėjo duomenų saugojimo grafiką), nebent Tiekėjas pagal taikomus įstatymus privalo saugoti kopijas. Tokiu atveju Tiekėjas izoliuos ir apsaugos tuos „OpenAI“ duomenis nuo bet kokio tolesnio tvarkymo, išskyrus tiek, kiek to reikalauja taikomi įstatymai. Jei tai taikoma Tiekėjo teikiamoms paslaugoms, Tiekėjas suteiks „OpenAI“ galimybę produkte konfigūruoti duomenų saugojimo laikotarpius.
16. Saugus šalinimas
- Įgyvendina kontrolės priemones, skirtas užtikrinti saugų „OpenAI“ duomenų sunaikinimą pagal taikomus įstatymus, atsižvelgiant į turimas technologijas, kad „OpenAI“ duomenų nebūtų galima perskaityti ar atkurti.
- Prieš utilizuodami elektronines laikmenas arba priskirdami jas kitai sistemai, saugiai ištrinkite jas taikydami NIST SP 800-88 standarte aprašytus arba lygiaverčius metodus – perrašymą ar išmagnetinimą – arba fiziškai jas sunaikinkite.
17. Vidiniai saugumo vertinimai ir pranešimas apie pakeitimus
- Reguliariai įvertinkite savo saugumo kontrolės priemonių veiksmingumą atlikdami automatizuotą skenavimą, rankines peržiūras ir atitikties politikoms patikras bei taikydami plačiai pripažintas standartines sistemas ir savo vidaus politikas.
- Iš anksto praneškite „OpenAI“ apie bet kokius esminius infrastruktūros, architektūros, priklausomybių nuo trečiųjų šalių, duomenų srautų ar saugumo būklės pakeitimus, kurie pagrįstai galėtų turėti įtakos „OpenAI“ duomenų konfidencialumui, vientisumui ar prieinamumui.
18. Nepriklausomi auditai ir sertifikavimai
Ne rečiau kaip kartą per metus Tiekėjas privalo:
- pasitelkti kvalifikuotą nepriklausomą auditorių, kuris įvertintų jos saugumo kontrolės priemonių atitiktį pripažintam sektoriaus standartui (pvz., atliekant SOC 2 Type 2 arba ISO 27001 priežiūros / pakartotinio sertifikavimo auditą);
- paprašius pateikti „OpenAI“ suvestinę arba visas ataskaitas (atsižvelgiant į aplinkybes).
19. Įsiskverbimo testavimas
Jei Tiekėjas teikia Prieglobos paslaugas arba internetines paslaugas, Tiekėjas privalo:
- organizuoti kasmetinius trečiųjų šalių atliekamus įsiskverbimo testus, apimančius: (i) Priglobtąsias paslaugas arba paslaugas; (ii) visą iš interneto pasiekiamą perimetrą; ir (iii) Tiekėjo vidinį įmonės tinklą;
- pasidalyti įrodymais, kad testai buvo atlikti, taip pat vadovybei skirtomis išvadų santraukomis pagal neatskleidimo susitarimą (NDA);
- pašalinti kritinius ir didelio pavojingumo pažeidžiamumus, turinčius įtakos „OpenAI“ duomenims, per 60 dienų nuo jų nustatymo arba nedelsiant informuoti „OpenAI“ apie kompensacines kontrolės priemones ir likutinę riziką.
20. „OpenAI“ teisės atlikti patikrą
- Sutarties galiojimo laikotarpiu ir vienus metus po jo „OpenAI“ (arba jos paskirtas auditorius), pagrįstai iš anksto pranešusi, gali peržiūrėti atitinkamas apskaitos knygas, įrašus ir patalpas, kad patvirtintų, jog laikomasi šių Tiekėjo saugumo priemonių. Patikros apsiribos informacija, kuri yra pagrįstai būtina tam tikslui, ir bus atliekamos laikantis konfidencialumo įsipareigojimų.
- Tiekėjas taip pat dės komerciškai pagrįstas pastangas, kad užpildytų saugumo klausimynus, kuriuos „OpenAI“ gali pateikti kartkartėmis.
Tiekėjas pripažįsta, kad JAV Teisingumo departamento paskelbta Galutinė taisyklė, kuria įgyvendinamas Vykdomasis įsakymas Nr. 14117, draudžia arba riboja prieigą prie didelės apimties Apimamų duomenų Susirūpinimą keliančioms šalims arba Apimamiems asmenims (šiame punkte vartojamos šios ir kitos didžiosiomis raidėmis rašomos sąvokos apibrėžtos Galutinėje taisyklėje).
- Jeigu Tiekėjo teikiamos paslaugos apima prieigą prie „OpenAI“ arba su ja susijusių subjektų Apimamų duomenų, Tiekėjas pareiškia ir garantuoja, kad: i) nei jis, nei kuris nors jo susijęs subjektas nėra ir nebus įsteigtas ar įregistruotas Susirūpinimą keliančioje šalyje, neturi ir neturės pagrindinės verslo vietos Susirūpinimą keliančioje šalyje, taip pat nėra ir nebus tiesiogiai ar netiesiogiai, individualiai ar kartu, 50 proc. ar didesne dalimi valdomas vienos ar kelių Susirūpinimą keliančių šalių ar Apimamų asmenų; ir ii) nei Tiekėjas, nei kuris nors jo susijęs subjektas, nei joks Tiekėjo darbuotojas ar rangovas, turintis prieigą prie tokių Apimamų duomenų, nėra ir nebus Susirūpinimą keliančioje šalyje, JAV generalinio prokuroro nėra ir nebus pripažintas Apimamu asmeniu ar kitu būdu neatitinka ir neatitiks Apimamo asmens kriterijų. Jei pasikeičia (a) arba (b), Tiekėjas nedelsdamas apie tai privalo pranešti „OpenAI“.
- Tiekėjas ir jo susijusiosios bendrovės nedalyvaus jokiame Reglamentuojamų duomenų sandoryje (angl. „Covered Data Transaction“), susijusiame su „OpenAI“ Reglamentuojamais duomenimis (angl. „OpenAI Covered Data“), su Susirūpinimą keliančia šalimi (angl. „Country of Concern“) arba Saistomu asmeniu (angl. „Covered Person“). Jei Tiekėjas sudaro Ribojamą sandorį, susijusį su „OpenAI“ Reglamentuojamais duomenimis, Tiekėjas pateiks „OpenAI“ bet kokią informaciją, būtiną tam, kad „OpenAI“ laikytųsi Galutinės taisyklės reikalavimų.
22. Sąvokos
- Reglamentuojami duomenys reiškia didelės apimties JAV neskelbtinus duomenis arba su JAV vyriausybe susijusius duomenis, kaip jie gali būti išsamiau apibrėžti JAV Teisingumo departamento paskelbtoje Galutinėje taisyklėje, kuria įgyvendinamas Prezidento vykdomasis įsakas Nr. 14117.
- Duomenų apsaugos teisės aktai reiškia visus duomenų apsaugos teisės aktus, taikomus Tiekėjo įsipareigojimų vykdymui pagal Sutartį.
- Prieglobos paslauga – tai programinė įranga kaip paslauga, platforma kaip paslauga arba bet kokios panašios prieglobos ar internetinės paslaugos, kurias Tiekėjas teikia „OpenAI“.
- Informacijos saugumo programa reiškia struktūrizuotą politikos, procedūrų ir kontrolės priemonių sistemą, apimančią administracines, technines ir fizines kontrolės priemones, suderintas su pramonės standartais ir skirtas „OpenAI“ duomenų konfidencialumui, vientisumui bei prieinamumui apsaugoti.
- „OpenAI“ duomenys reiškia informaciją, kurią Tiekėjas gavo arba surinko iš „OpenAI“ ar jos vardu, vykdydamas įsipareigojimus „OpenAI“. „OpenAI“ duomenys apima, be kita ko, Asmens duomenis.
- Asmens duomenys turi reikšmę, priskirtą terminui „asmens duomenys“ arba „asmens informacija“ pagal taikomus Duomenų apsaugos įstatymus.
- Tvarkymas reiškia bet kokią su duomenimis atliekamą operaciją, neatsižvelgiant į tai, ar ji atliekama automatizuotomis priemonėmis, įskaitant rinkimą, įrašymą, organizavimą, saugojimą, naudojimą, atskleidimą ar sunaikinimą.
- Saugumo incidentas reiškia bet kokį faktinį ar įtariamą įvykį, susijusį su neteisėta prieiga prie „OpenAI“ duomenų, jų naudojimu, atskleidimu, pakeitimu ar sunaikinimu arba jų prieinamumo ar vientisumo sutrikdymu Tiekėjo ar subrangovo sistemose.
- Tiekėjų elgesio kodeksas reiškia „OpenAI“ tiekėjų elgesio kodeksą, pateiktą adresu: https://openai.com/policies/supplier-code/.
- Tiekėjo personalas reiškia visą personalą, kuris atlieka bet kokią Tiekėjo veiklos, susijusios su jo santykiais su „OpenAI“, dalį, įskaitant darbuotojus, rangovus, laikinus darbuotojus ir subrangovus.
- Sistemos reiškia informacines sistemas, kurias Tiekėjas ar jo pagalbiniai duomenų tvarkytojai naudoja „OpenAI“ duomenims tvarkyti, perduoti ar saugoti. Tai apima integruotą aparatinę ir programinę įrangą, personalą bei procedūras, palaikančius šias funkcijas.