Pāriet uz galveno saturu
OpenAI

Updated: 2026. gada 4. septembris

Piegādātāja drošības pasākumi

Šie Piegādātāja drošības pasākumi attiecas uz Piegādātāju, kad tas piegādā OpenAI preces vai programmatūru vai sniedz tam pakalpojumus, un ir iekļauti piemērojamajā līgumā starp Piegādātāju un OpenAI (“Līgums”). Šeit lietotie, bet nedefinētie termini ir definēti Līgumā.

Piegādātājs uzturēs un īstenos Informācijas drošības programmu, kas tiks pārskatīta vismaz reizi gadā vai agrāk, ja to nosaka Drošības incidents vai būtiskas izmaiņas piemērojamajos tiesību aktos. Informācijas drošības programmas pārraudzība tiks uzticēta atbilstoši kvalificētiem vadošajiem darbiniekiem. 

Lai Piegādātājs izpildītu savas drošības un privātuma saistības saskaņā ar Līgumu, tā Informācijas drošības programmā būs iekļauts tālāk norādītais:

1. Politika un rīcības kodeksi

  • Uzturēt rakstisku informācijas drošības un privātuma politiku saskaņā ar Informācijas drošības programmu un visiem piemērojamajiem Datu aizsardzības tiesību aktiem. 
  • Informēt visu attiecīgo personālu par šo politiku un Piegādātāja rīcības kodeksu un pieprasīt oficiālu apliecinājumu par iepazīšanos ar tiem.
  • Uzraudzīt atbilstību un novērst neatbilstību, izmantojot dokumentētus procesus; politikas pārkāpumi tiks risināti ar atbilstošiem disciplināriem pasākumiem.

2. Riska pārvaldība

  • Uzturēt un īstenot riska pārvaldības programmu, kas ietver regulārus riska novērtējumus un kontroles mehānismus risku identificēšanai, analīzei, uzraudzībai, ziņošanai un korektīviem pasākumiem.
  • Vismaz reizi gadā veikt riska novērtējumus (vai nu iekšēji, vai piesaistot neatkarīgus ārpakalpojumu sniedzējus), lai identificētu riskus OpenAI datiem, riskus Piegādātāja uzņēmuma aktīviem (piemēram, tehniskajai infrastruktūrai), draudus šiem elementiem (gan iekšējos, gan ārējos), šo draudu rašanās iespējamību un ietekmi uz organizāciju.
  • Kategorizēt OpenAI datu drošības riskus un noteikt to novēršanas prioritātes.

3. Personāls

  • Uzturēt un īstenot nozares standartiem atbilstošu praksi personāla pārbaudei, apmācībai un vadībai.
  • Ciktāl tas ir juridiski pieļaujams katra darbinieka jurisdikcijā, pirms pieņemšanas darbā veikt visu to personāla locekļu iepriekšējās darbības pārbaudes, kuri piekļūs OpenAI datiem vai atbalstīs Piegādātāja saistību izpildi.
  • Nodrošināt Piegādātāja personālam ikgadēju drošības un privātuma apmācību, kā arī papildu drošības apmācību, ja tas ir nepieciešams.
  • Kā nodarbinātības vai sadarbības nosacījumu pieprasīt Piegādātāja personālam noslēgt konfidencialitātes līgumu vai nodrošināt, ka uz Piegādātāja personālu attiecas konfidencialitātes saistības, kas atbilst tām saistībām, kurām Piegādātājs ir pakļauts saistībā ar savu saistību izpildi OpenAI labā, kā arī pieprasīt Piegādātāja personālam ievērot klientu un citu trešo pušu datu aizsardzības politiku.
  • Pārbaudīt savu darbinieku un pagaidu darbinieku identitāti.
  • Nenodarbināt un nepiesaistīt Piegādātāja personālu, kas atrodas jebkurā valstī vai teritorijā: (a) kurai ASV Ārvalstu aktīvu kontroles birojs (OFAC) ir piemērojis visaptverošas sankcijas; (b) attiecībā uz kuru ASV Valsts departaments ir izdevis 4. līmeņa/“Neceļot” brīdinājumu; vai (c) kas atrodas reģionos, kuros norisinās aktīvs bruņots konflikts.
  • Ļaut OpenAI pēc vajadzības veikt Piegādātāja personāla drošības pārbaudes un nekavējoties sniegt OpenAI visu informāciju, ko tas pamatoti pieprasa šo pārbaužu veikšanai.
  • OpenAI var veikt papildu drošības pārbaudes attālināti strādājošajam Piegādātāja personālam, ar nosacījumu, ka šāda OpenAI rīcība neierobežo un neizslēdz Piegādātāja pienākumu veikt savas iepriekšējās darbības pārbaudes un identitātes pārbaudes saskaņā ar šiem Drošības pasākumiem vai Līgumu.

4. Sistēmu un darbstaciju kontrole

Piegādātājs gādās par visu korporatīvo klēpjdatoru, mobilo ierīču, lokālo serveru un citas aparatūras, kas apstrādā OpenAI datus, drošību, veicot šādas darbības:

  • centralizēti pārvaldīt visus galapunktus un serverus – tostarp lokālo infrastruktūru –, izmantojot apstiprinātu galapunktu pārvaldības platformu,
  • automātiski ieviest pamata drošības konfigurācijas un savlaicīgus ielāpus operētājsistēmās, lietojumprogrammās un programmaparatūrā visās darbstacijās un visos serveros,
  • pieprasīt glabāto datu šifrēšanu: pilna diska šifrēšanu klēpjdatoros un darbstacijās, kā arī sējuma vai krātuves līmeņa šifrēšanu serveros un krātuves ierīcēs,
  • atspējot pārnēsājamo un noņemamo datu nesēju izmantošanu visos aktīvos vai stingri kontrolēt to.

5. Identitātes, autentifikācijas un autorizācijas kontroles mehānismi

  • Uzturēt un īstenot nozares standartiem atbilstošu praksi identitātes, autentifikācijas un piekļuves pārvaldības kontroles jomā.
  • Dokumentēt politiku un procedūras, kas reglamentē Piegādātāja personāla un pakalpojumu kontu piekļuves pārvaldību.
  • Uzturēt precīzu un aktuālu sarakstu ar visiem Piegādātāja personāla locekļiem, kuriem ir piekļuve Sistēmām. 
  • Atspējot vai atsaukt akreditācijas datus vienas darba dienas laikā pēc pārcelšanas vai darba vai sadarbības attiecību izbeigšanas.
  • Izmantot vienoto pieteikšanos (SSO) visām interaktīvajām pieteikšanās reizēm iekšējās sistēmās un trešo pušu pakalpojumos, kas atbalsta Pakalpojumu sniegšanu.
  • Nodrošināt, ka identitātes sniedzējs SSO pieteikšanās procesā obligāti pieprasa vairāku faktoru autentifikāciju. 
  • Ieviest uz lomām balstītu piekļuves kontroli (RBAC), ievērojot minimālo nepieciešamo piekļuves tiesību un pienākumu nodalīšanas principus.
  • Privileģētus (“root”/“administrator”) kontus izmantot tikai tad, ja tas ir tehniski nepieciešams saskaņā ar apstiprinātām izmaiņu kontroles procedūrām; neprivileģētiem lietotājiem aizliegt izpildīt privileģētas funkcijas.
  • Pieprasīt oficiālu izskatīšanu un apstiprinājumu ikvienam pieprasījumam piekļūt sistēmām, kurās tiek glabāti OpenAI dati, kā arī periodiskus (vismaz reizi ceturksnī) piekļuves auditus, lai pārliecinātos par piešķirto piekļuves tiesību atbilstību.
  • Izveidot procedūras, lai ziņotu par kompromitētiem akreditācijas datiem (piemēram, parolēm, lietojumprogrammu saskarnes (API) atslēgām) un tos atsauktu, kā arī lai pārbaudītu lietotāja identitāti pirms atiestatīšanas vai pagaidu akreditācijas datu izsniegšanas.
  • OpenAI gala lietotājiem – trešās puses identitātes un piekļuves pārvaldības pakalpojuma izmantošana; Piegādātājs neuzglabā lietotāja sniegtās paroles.

6. Drošības incidenti

  • Uzturēt un īstenot reaģēšanas uz Drošības incidentiem plānu, lai reaģētu uz notikumiem, kas apdraud Piegādātāja saistību izpildes vai OpenAI datu konfidencialitāti, pieejamību vai integritāti, un tos novērstu.
  • Uzzinot par faktisku Drošības incidentu vai rodoties aizdomām par to, bez nepamatotas kavēšanās un jebkurā gadījumā 48 stundu laikā no brīža, kad kļūst zināms par Drošības incidentu, sniegt rakstisku paziņojumu OpenAI pa e-pasta adresi security@openai.com. Ja iespējams, šādā paziņojumā tiks iekļauta visa pieejamā informācija, kas saskaņā ar Datu aizsardzības tiesību aktiem ir nepieciešama, lai OpenAI varētu izpildīt savus pienākumus paziņot uzraudzības iestādēm vai personām, kuras skāris Drošības incidents.
  • Veikt saprātīgus pasākumus, lai mazinātu turpmāku Drošības incidentu riskus. Ja Drošības incidents ir radies tādēļ, ka Piegādātājs ir pārkāpis šos Piegādātāja drošības pasākumus, Piegādātājs OpenAI atlīdzinās (ievērojot Līgumā iekļautos atbildības ierobežojumus) faktiskās no OpenAI līdzekļiem segtās incidenta seku novēršanas izmaksas un izdevumus, kas radušies tādu darbību rezultātā, kuras jāveic saskaņā ar Datu aizsardzības tiesību aktiem vai par kurām puses ir vienojušās attiecībā uz Drošības incidentu, tostarp attiecīgā gadījumā izmaksas par: (i) tiesību aktos noteikto paziņojumu sagatavošanu un nosūtīšanu skartajām personām; (ii) zvanu centra atbalstu, lai atbildētu uz jautājumiem; un (iii) tiesību aktos noteiktajiem kredītvēstures uzraudzības pakalpojumiem skartajām personām. Vienīgi OpenAI ir tiesības pēc saviem ieskatiem noteikt saskaņā ar šo punktu sniegto paziņojumu sniegšanas laiku, saturu un veidu.

7. Žurnalēšana, audits un pārskatatbildība

  • Izveidot un saglabāt audita ierakstus visām sistēmām, tīkliem un atbalsta infrastruktūrai, ko izmanto Pakalpojumu sniegšanai, nodrošinot uzraudzību, analīzi, izmeklēšanu un ziņošanu par nelikumīgām vai neatļautām darbībām.
  • Reģistrēt visas privileģētās darbības tādā veidā, kas katru notikumu sasaista ar konkrēti nosauktu personu.
  • Reģistrēt un nepārtraukti uzraudzīt privileģētas darbības galapunktos, serveros un atbalsta infrastruktūrā, lai atklātu neatļautas izmaiņas vai politikas pārkāpumus.
  • Nepārtraukti uzraudzīt drošību un pieejamību – tostarp tīkla datplūsmu un pakalpojumu žurnālus – un nekavējoties reaģēt uz visiem brīdinājumiem. 
  • Regulāri pārskatīt un analizēt drošības un darbības žurnālus, lai atklātu aizdomīgas darbības, politikas pārkāpumus vai notikumus, kas varētu ietekmēt OpenAI datu konfidencialitāti, integritāti vai pieejamību.
  • Pēc pieprasījuma OpenAI izsniegt audita žurnālus.

8. Drošas izstrādes dzīves cikls (SDLC)

  • Uzturēt un īstenot dokumentētu drošas izstrādes/integrētās drošības procesu, kas aptver programmatūras vai pakalpojumu, ko Piegādātājs nodrošina OpenAI, plānošanu, kodēšanu, testēšanu, izvietošanu un uzturēšanu.
  • SDLC ietvaros pirms koda ieviešanas produkcijas vidē jāveic draudu modelēšana, koda pārskatīšana, automatizēta atkarību ievainojamību skenēšana un drošības testēšana (statiskā un dinamiskā testēšana, kā arī konteineru vai infrastruktūras kā koda (IaC) skenēšana). 
  • Šo darbību rezultāti kopā ar pierādījumiem par konstatēto augsta riska trūkumu novēršanu jāglabā vismaz 12 mēnešus un pēc pieprasījuma jāpadara pieejami OpenAI.

9. Mākoņinfrastruktūra un tīkla drošība

  • Nodalīt vides – atdalīt produkcijas un neprodukcijas vides un nodrošināt, ka OpenAI dati atrodas tikai produkcijas vidēs.
  • Loģiski nodalīt OpenAI datus no visiem pārējiem klientu datiem un katrā OpenAI klienta organizācijā nodrošināt skaidru nodalījumu starp atsevišķiem lietotājiem.
  • Nodrošināt, lai primārie aizmugursistēmas resursi tiktu izvietoti aiz privātā tīkla kontroles mehānismiem (virtuālais privātais tīkls (VPN), privāta saite vai līdzvērtīga nulles uzticamības arhitektūra).
  • Tīkla drošības politika un ugunsmūri ir konfigurēti, ievērojot minimālo nepieciešamo piekļuves tiesību principu un iepriekš noteiktu pieļaujamo datplūsmu kopu. 
  • Neatļauta datplūsma ir bloķēta.

10. Ievainojamību pārvaldība

  • Uzturēt un īstenot nozares standartiem atbilstošu ievainojamību pārvaldības programmu, kas izstrādāta, lai nodrošinātu savlaicīgu tādu ievainojamību novēršanu, kas ietekmē Piegādātāja sniegtos pakalpojumus.
  • Uzturēt un īstenot ievainojamību pārvaldības programmu, kuras ietvaros regulāri veic ievainojamību skenēšanu, abonē ievainojamību paziņojumu pakalpojumu, nosaka novēršanas prioritātes, pamatojoties uz risku, un nosaka novēršanas termiņus, pamatojoties uz riska vērtējumu.
  • Kad ielāps ir izlaists un saistītā drošības ievainojamība ir pārskatīta, izvērtējot tās piemērojamību un nozīmīgumu, ielāps tiek ieviests un pārbaudīts termiņā, kas ir samērīgs ar Sistēmām radīto risku.
  • Izvietot žurnālu pārvaldības risinājumu un saglabāt ielaušanās atklāšanas sistēmu ģenerētos žurnālus vismaz vienu gadu.

11. Fiziskā un vides drošība

  • Nodrošināt fizisko drošību visās vietās, kur var tikt glabāti OpenAI dati vai kurās tiem var piekļūt.
  • Kontrolēt piekļuvi birojiem un datu centriem, izmantojot autentifikāciju ar caurlaidēm, biometrisko autentifikāciju vai līdzvērtīgu metodi.
  • Reģistrēt un pavadīt visus apmeklētājus.
  • Nodrošināt videonovērošanas un fiziskās ielaušanās atklāšanas sistēmu darbību visu diennakti septiņas dienas nedēļā.
  • Droši rīkoties ar fiziskiem datu nesējiem un utilizēt tos, izmantojot aizslēgtas glabātuves, izsekojamu pārvietošanu un sertificētu iznīcināšanu.

12. Pieejamība, darbības nepārtrauktība un katastrofu seku novēršana

Piegādātājs aizsargās Pakalpojumu un jebkuru OpenAI datu konfidencialitāti, integritāti un pieejamību, veicot tālāk norādītos pasākumus:

  • Pieejamības pārvaldība
    • Nepārtraukti uzraudzīt, analizēt un novērtēt sistēmas veiktspēju un pieejamību.
    • Savlaicīgi atklāt kļūmes un ziņot par tām, kā arī nekavējoties atjaunot pakalpojumus pēc pārtraukuma.
    • Uzskaitīt un dokumentēt pakalpojumu darbspējas laiku, incidentus un saskaņoto pakalpojumu līmeņa mērķu ievērošanu, kā arī sniegt par tiem pašapliecinājumus.
    • Pēc pieprasījuma sniegt OpenAI atbilstošus veiktspējas rādītājus, kas apliecina atbilstību pakalpojumu līmeņiem.
  • Darbības nepārtrauktība un katastrofu seku novēršana (BC/DR)
    • Uzturēt dokumentētus BC/DR plānus, kas paredzēti ārkārtas situāciju vai citu notikumu risināšanai, kuri var traucēt Pakalpojumu sniegšanu vai apdraudēt OpenAI datus.
    • Regulāri veikt kritiski svarīgu sistēmu un datu dublēšanu saskaņā ar BC/DR plāniem.
    • Pārbaudīt BC/DR plānus vismaz reizi gadā un novērst visas testēšanas laikā konstatētās būtiskās nepilnības.
    • Pirms jebkādu izmaiņu veikšanas, kas būtiski samazinātu šo plānu nodrošināto aizsardzību, saņemt iepriekšēju OpenAI rakstisku piekrišanu, un šī piekrišana netiks nepamatoti atteikta.

13. Trešo pušu un tehnoloģiju piegādes ķēdes risku pārvaldība

  • Uzturēt un īstenot nozares standartiem atbilstošu riska pārvaldības programmu visiem apakšapstrādātājiem, apakšuzņēmējiem un kritiski svarīgajiem apakšpiegādātājiem, kuriem ir piekļuve OpenAI datiem vai kuri atbalsta programmatūru vai pakalpojumus.
  • Noslēgt rakstiskus līgumus ar katru trešo personu, kuros ir noteikti drošības pasākumi, kas ir vismaz tikpat stingri kā šajos Piegādātāja drošības pasākumos paredzētie.
  • Pirms to piesaistīšanas un regulāri pēc tam pakļaut visas trešās personas Piegādātāja oficiālajam drošības novērtēšanas procesam, saglabājot iegūto dokumentāciju.
  • Pēc OpenAI pieprasījuma identificēt katru kritiski svarīgu apakšpiegādātāju, tā izcelsmes valsti un jebkuru galveno atkarību, kas attiecas uz Piegādātāja saistību izpildi.
  • Uzturēt procesus informācijas un komunikācijas tehnoloģiju (IKT) un produktu piegādes ķēdes risku novērtēšanai un nekavējoties paziņot OpenAI par jebkādiem traucējumiem, ievainojamībām vai jauniem apdraudējumiem, kas varētu apdraudēt programmatūras, pakalpojumu, Piegādātāja saistību izpildes vai OpenAI datu konfidencialitāti, integritāti vai pieejamību.

14. Datu šifrēšana

  • Aizsargāt OpenAI datus pārsūtīšanas laikā jebkurā publiskā vai privātā tīklā, izmantojot spēcīgus, nozarē atzītus kriptogrāfiskos protokolus (TLS 1.2 vai jaunāku, SSH 2, IPsec vai līdzvērtīgu). Novecojušiem vai nedrošiem protokoliem (piemēram, SSL v3, TLS 1.0/1.1) jābūt atspējotiem. 
  • Šifrēt visus OpenAI datus, kas glabājas jebkurā pastāvīgā datu nesējā – tostarp datubāzēs, objektu krātuvēs, failu sistēmās, galapunktu ierīcēs un dublējumos –, izmantojot spēcīgus, nozarē atzītus algoritmus (piemēram, AES-256 vai līdzvērtīgu) un kriptogrāfiskos moduļus, kas validēti atbilstoši FIPS 140-2/3, ISO/IEC 19790 vai salīdzināmiem standartiem. 
  • Pārvaldīt šifrēšanas atslēgas, izmantojot īpašu atslēgu pārvaldības sistēmu; piekļuve atslēgām jāatļauj tikai pilnvarotam personālam, un atslēgas jāmaina vismaz reizi gadā vai tad, ja rodas aizdomas par to kompromitēšanu. Piegādātājam jānodrošina, ka momentuzņēmumi, kopijas un bezsaistes dublējumkopijas tiek aizsargāti, izmantojot tos pašus kontroles mehānismus.

15. Datu saglabāšana

Līguma termiņa beigās vai izbeigšanas gadījumā Piegādātājs pēc OpenAI izvēles dzēsīs vai atgriezīs visus OpenAI datus (izņemot dublējumkopijas vai arhīva kopijas, kas tiks dzēstas saskaņā ar Piegādātāja datu saglabāšanas grafiku), izņemot gadījumus, kad Piegādātājam ir jāsaglabā kopijas saskaņā ar piemērojamajiem tiesību aktiem. Šādā gadījumā Piegādātājs izolēs un aizsargās šos OpenAI datus no jebkādas turpmākas Apstrādes, izņemot tādā apmērā, kādā to pieprasa piemērojamie tiesību akti. Piegādātājs nodrošinās OpenAI iespēju produktā iestatīt datu saglabāšanas termiņus, ja tas attiecas uz Piegādātāja sniegtajiem pakalpojumiem.

16. Droša iznīcināšana

  • Ievieš kontroles mehānismus, kas paredzēti, lai nodrošinātu OpenAI datu drošu iznīcināšanu saskaņā ar piemērojamajiem tiesību aktiem, ņemot vērā pieejamās tehnoloģijas, lai OpenAI datus nevarētu nolasīt vai rekonstruēt. 
  • Pirms utilizācijas droši dzēst datus no elektroniskajiem datu nesējiem, izmantojot ASV Nacionālā standartu un tehnoloģiju institūta (NIST) SP 800-88 standartā vai līdzvērtīgā standartā aprakstītās metodes (pārrakstīšanu vai demagnetizēšanu), vai arī fiziski iznīcināt šos datu nesējus pirms utilizācijas vai nodošanas izmantošanai citā sistēmā.

17. Iekšējās drošības novērtējumi un paziņošana par izmaiņām

  • Regulāri novērtēt savu drošības kontroles mehānismu efektivitāti – izmantojot automatizētu skenēšanu, manuālas pārskatīšanas un politikas ievērošanas pārbaudes –, vērtēšanā balstoties uz nozarē atzītiem ietvariem un savu politiku. 
  • Iepriekš paziņot OpenAI par jebkādām būtiskām izmaiņām savā infrastruktūrā, arhitektūrā, atkarībās no trešajām pusēm, datu plūsmās vai drošības stāvoklī, ja ir pamats uzskatīt, ka tās varētu ietekmēt OpenAI datu konfidencialitāti, integritāti vai pieejamību.

18. Neatkarīgi auditi un sertifikācijas

Vismaz reizi gadā Piegādātājs:

  • piesaistīs kvalificētu, neatkarīgu auditoru, lai pārbaudītu savu drošības kontroles mehānismu atbilstību atzītam nozares standartam (piemēram, veicot SOC 2 Type 2 auditu vai ISO 27001 uzraudzības/atkārtotas sertifikācijas auditu),  
  • pēc pieprasījuma sniegs OpenAI kopsavilkumu vai pilnus ziņojumus (atbilstoši situācijai).

19. Ielaušanās testēšana

Ja Piegādātājs nodrošina Mitinātos pakalpojumus vai tiešsaistes pakalpojumus, Piegādātājs:

  • organizēs ikgadējus trešo pušu veiktus ielaušanās testus, kas aptver: (i) Mitinātos pakalpojumus vai pakalpojumus, (ii) visu no Interneta sasniedzamo perimetru un (iii) Piegādātāja iekšējo korporatīvo tīklu,
  • saskaņā ar neizpaušanas līgumu sniegs pierādījumus par testu veikšanu, kā arī vadībai paredzētus konstatējumu kopsavilkumus, 
  • novērsīs kritiskas un augstas smaguma pakāpes ievainojamības, kas ietekmē OpenAI datus, 60 dienu laikā pēc to atklāšanas vai nekavējoties informēs OpenAI par kompensējošajiem kontroles mehānismiem un atlikušo risku.

20. OpenAI tiesības veikt pārbaudes

  • Līguma darbības laikā un vienu gadu pēc tam OpenAI (vai tā norīkotais auditors), paziņojot par to saprātīgu laiku iepriekš, var pārbaudīt attiecīgos grāmatvedības dokumentus, ierakstus un telpas, lai apstiprinātu atbilstību šiem Piegādātāja drošības pasākumiem. Pārbaudes aprobežosies ar informāciju, kas ir pamatoti nepieciešama šim nolūkam, un tās tiks veiktas saskaņā ar konfidencialitātes saistībām. 
  • Piegādātājs arī pieliks komerciāli saprātīgas pūles, lai aizpildītu drošības anketas, ko OpenAI laiku pa laikam var iesniegt.

21. Piekļuve datiem ārpus ASV

Piegādātājs atzīst, ka ASV Tieslietu departamenta izdotais Galīgais noteikums, ar kuru īsteno Izpildrīkojumu Nr. 14117, aizliedz vai ierobežo Riska valstu vai Aptverto personu Piekļuvi lielapjoma Aptvertajiem datiem (šādi termini un citi šajā punktā lietotie ar lielo burtu rakstītie termini ir definēti Galīgajā noteikumā).

  • Ja Piegādātāja sniegtie pakalpojumi ietver Piekļuvi OpenAI vai tā saistīto uzņēmumu Aptvertajiem datiem, Piegādātājs apliecina un garantē, ka: (i) ne Piegādātājs, ne kāds no tā saistītajiem uzņēmumiem nav un netiks izveidots vai reģistrēts Riska valstī; neviena no tiem galvenā uzņēmējdarbības vieta neatrodas un neatradīsies Riska valstī; un neviens no tiem 50% vai lielākā apmērā tieši vai netieši nepieder un nepiederēs vienai vai vairākām Riska valstīm vai Aptvertajām personām atsevišķi vai kopumā; un (ii) ne Piegādātājs, ne kāds no tā saistītajiem uzņēmumiem, ne arī kāds Piegādātāja darbinieks vai darbuzņēmējs, kuram ir Piekļuve šādiem Aptvertajiem datiem, neatrodas un neatradīsies Riska valstī; ASV ģenerālprokurors nevienu no tiem nav atzinis par Aptverto personu; un neviens no tiem citādi neatbilst un neatbildīs Aptvertās personas kritērijiem. Ja mainās (a) vai (b), Piegādātājs nekavējoties paziņos OpenAI.
  • Piegādātājs un tā saistītie uzņēmumi neiesaistīsies nekādos Aptverto datu darījumos ar Riska valsti vai Aptverto personu, kuros iesaistīti OpenAI Aptvertie dati. Ja Piegādātājs iesaistās Ierobežotā darījumā, kas saistīts ar OpenAI Aptvertajiem datiem, Piegādātājs sniegs OpenAI visu nepieciešamo informāciju, lai OpenAI varētu ievērot Galīgā noteikuma prasības.

22. Definīcijas

  • Aptvertie dati nozīmē ASV sensitīvos datus lielā apjomā vai ar ASV valdību saistītus datus, kā tie var būt sīkāk definēti ASV Tieslietu departamenta izdotajā Galīgajā noteikumā, ar kuru īsteno Izpildrīkojumu Nr. 14117.
  • Datu aizsardzības tiesību akti nozīmē visus datu aizsardzības tiesību aktus, kas piemērojami Piegādātāja saistību izpildei saskaņā ar Līgumu.
  • Mitinātais pakalpojums nozīmē programmatūru kā pakalpojumu, platformu kā pakalpojumu vai jebkuru līdzīgu mitinātu vai tiešsaistes pakalpojumu, ko Piegādātājs sniedz OpenAI.
  • Informācijas drošības programma ir strukturēta politikas, procedūru un kontroles mehānismu sistēma, kas ietver administratīvus, tehniskus un fiziskus kontroles mehānismus, kuri atbilst nozares standartiem un ir paredzēti OpenAI datu konfidencialitātes, integritātes un pieejamības aizsardzībai.
  • OpenAI dati ir informācija, ko Piegādātājs ir saņēmis vai savācis no OpenAI vai tā vārdā saistībā ar Piegādātāja saistību izpildi pret OpenAI. OpenAI dati ietver Personas datus, bet neaprobežojas ar tiem. 
  • Personas dati ir jāsaprot tādā nozīmē, kāda terminam “personas dati” vai “personiska informācija” piešķirta saskaņā ar piemērojamajiem Datu aizsardzības tiesību aktiem.
  • Apstrāde ir jebkura ar datiem veikta darbība neatkarīgi no tā, vai tā tiek veikta ar automatizētiem līdzekļiem vai ne, tostarp datu vākšana, reģistrēšana, organizēšana, glabāšana, izmantošana, izpaušana vai iznīcināšana.
  • Drošības incidents nozīmē jebkuru faktisku notikumu vai notikumu, par kura esamību ir aizdomas, ja tas saistīts ar neatļautu piekļuvi OpenAI datiem, to izmantošanu, izpaušanu, mainīšanu vai iznīcināšanu, vai to pieejamības vai integritātes traucējumiem Piegādātāja vai apakšapstrādātāja Sistēmās.
  • Piegādātāja rīcības kodekss nozīmē OpenAI Piegādātāja rīcības kodeksu: https://openai.com/policies/supplier-code/.
  • Piegādātāja personāls ir viss personāls, kas ir iesaistīts Piegādātāja saistību izpildē saistībā ar tā sadarbību ar OpenAI, tostarp darbinieki, darbuzņēmēji, pagaidu darbinieki un apakšuzņēmēji.
  • Sistēmas ir informācijas sistēmas, ko Piegādātājs vai tā apakšapstrādātāji izmanto OpenAI datu apstrādei, pārsūtīšanai vai glabāšanai. Tas ietver integrēto aparatūru, programmatūru, personālu un procedūras, kas atbalsta šīs funkcijas.