Langkah Keselamatan Pembekal
Langkah Keselamatan Pembekal ini terpakai kepada Pembekal apabila Pembekal menyediakan barangan, perkhidmatan, atau perisian kepada OpenAI dan dimasukkan ke dalam perjanjian yang berkenaan antara Pembekal dengan OpenAI (“Perjanjian”). Terma yang digunakan di sini tetapi tidak ditakrifkan di sini ditakrifkan dalam Perjanjian.
Pembekal akan mengekalkan dan menjalankan Program Keselamatan Maklumat, yang akan disemak sekurang-kurangnya setiap tahun, atau lebih awal jika prom oleh Insiden Keselamatan atau perubahan ketara dalam undang-undang yang berkenaan. Pengawasan Program Keselamatan Maklumat akan diberikan kepada kakitangan kanan yang berkelayakan sewajarnya.
Untuk memenuhi kewajipan keselamatan dan privasinya menurut Perjanjian, Program Keselamatan Maklumat Pembekal akan merangkumi perkara yang berikut:
1. Dasar dan Kod Tata Kelakuan
- Kekalkan dasar keselamatan maklumat dan dasar privasi bertulis yang sejajar dengan Program Keselamatan Maklumat dan semua Undang-undang Perlindungan Data yang terpakai.
- Sampaikan dasar dan Kod Tatakelakuan Pembekal ini kepada semua kakitangan yang berkaitan dan minta mereka memberikan pengakuan rasmi.
- Pantau pematuhan dan betulkan ketidakpatuhan melalui proses yang didokumenkan; pelanggaran dasar akan ditangani dengan tindakan tatatertib yang berkenaan.
2. Pengurusan Risiko
- Kekalkan dan kendalikan program pengurusan risiko yang merangkumi penilaian risiko berkala dan kawalan bagi pengenalpastian risiko, analisis, pemantauan, pelaporan dan tindakan pembetulan.
- Sekurang-kurangnya setiap tahun, laksanakan penilaian risiko (sama ada secara dalaman atau dengan sumber bebas yang berkontrak) untuk mengenal pasti risiko terhadap Data OpenAI, risiko terhadap aset perniagaan Pembekal (mis., infrastruktur teknikal), ancaman terhadap elemen tersebut (dalaman dan luaran), kemungkinan ancaman tersebut berlaku, dan kesannya terhadap organisasi.
- Lakukan triaj risiko keselamatan terhadap Data OpenAI dan utamakan pemulihannya.
3. Kakitangan
- Kekalkan dan jalankan amalan standard industri untuk penyaringan, latihan dan pengurusan kakitangan.
- Jalankan, setakat yang dibenarkan oleh undang-undang dalam bidang kuasa setiap pekerja, saringan latar belakang prapekerjaan untuk semua kakitangan yang akan mengakses Data OpenAI atau menyokong prestasi Pembekal.
- Sediakan latihan keselamatan dan privasi tahunan untuk Kakitangan Pembekal dan latihan keselamatan tambahan mengikut kesesuaian.
- Perlukan Kakitangan Pembekal menandatangani perjanjian kerahsiaan, atau memastikan Kakitangan Pembekal tertakluk kepada kewajipan kerahsiaan yang konsisten dengan kewajipan yang perlu dipatuhi oleh Pembekal berkaitan dengan pelaksanaan tugasnya untuk OpenAI, sebagai syarat pekerjaan atau penglibatan, serta mematuhi dasar mengenai perlindungan data pelanggan dan data pihak ketiga yang lain.
- Sahkan identiti pekerja dan pekerja luar jangka mereka.
- Tidak menggaji atau mendapatkan Kakitangan Pembekal yang berada di mana-mana negara atau wilayah: (a) yang ditetapkan sebagai tertakluk kepada sekatan menyeluruh oleh Pejabat Kawalan Aset Asing (OFAC) A.S.; (b) tertakluk kepada nasihat perjalanan Tahap 4/Jangan Melancong oleh Jabatan Negara A.S.; atau (c) di rantau yang sedang mengalami konflik bersenjata aktif.
- Benarkan OpenAI untuk melaksanakan pemeriksaan keselamatan secara ad hoc terhadap Kakitangan Pembekal dan berkongsi dengan segera sebarang maklumat yang diminta oleh OpenAI secara munasabah untuk menyokong pemeriksaan ini.
- OpenAI boleh menjalankan pemeriksaan keselamatan tambahan terhadap Kakitangan Pembekal yang bekerja dari jauh, dengan syarat bahawa tindakan tersebut tidak mengehadkan atau mengecualikan kewajipan Pembekal untuk menjalankan pemeriksaan latar belakang sendiri dan pengesahan identiti di bawah Langkah-langkah Keselamatan Pembekal ini atau Perjanjian.
4. Kawalan Sistem dan Stesen Kerja
Pembekal akan melindungi semua komputer riba korporat, peranti mudah alih, pelayan di premis dan perkakasan lain yang memproses Data OpenAI dengan:
- Urus setiap titik akhir dan pelayan secara berpusat—termasuk infrastruktur di premis—melalui platform pengurusan titik akhir yang diluluskan.
- Menguatkuasakan konfigurasi keselamatan garis dasar dan tampalan yang tepat pada masanya secara automatik pada sistem pengendalian, aplikasi, dan perisian tegar di seluruh stesen kerja dan pelayan.
- Memerlukan penyulitan semasa disimpan: Penyulitan cakera penuh pada komputer riba dan stesen kerja, serta penyulitan pada peringkat volum atau storan pada pelayan dan peranti storan.
- Menyahdayakan atau mengawal ketat media mudah alih dan boleh alih pada semua aset.
5. Kawalan Identiti, Pengesahan dan Kebenaran
- Kekalkan dan laksanakan amalan standard industri bagi kawalan identiti, pengesahan dan pengurusan akses.
- Dokumenkan dasar dan prosedur yang mengawal pengurusan akses untuk Kakitangan Pembekal dan akaun perkhidmatan.
- Kekalkan senarai yang tepat dan terkini bagi semua Kakitangan Pembekal yang mempunyai akses kepada Sistem.
- Nyahdayakan atau batalkan bukti kelayakan dalam tempoh satu hari bekerja selepas pemindahan atau penamatan.
- Gunakan daftar masuk tunggal (SSO) untuk semua log masuk interaktif ke sistem dalaman dan perkhidmatan pihak ketiga yang menyokong penyampaian Perkhidmatan.
- Kuatkuasakan pengesahan berbilang faktor oleh pembekal identiti sebagai sebahagian daripada aliran log masuk SSO.
- Laksanakan kawalan akses berasaskan peranan (RBAC) dengan prinsip keistimewaan paling sedikit dan pengasingan tugas.
- Hanya gunakan akaun hak istimewa (“root”/“administrator”) apabila diperlukan secara teknikal mengikut prosedur kawalan perubahan yang diluluskan; pengguna tanpa hak istimewa dilarang melaksanakan fungsi dengan hak istimewa.
- Perlukan semakan dan kelulusan rasmi bagi sebarang permintaan akses kepada sistem yang menyimpan Data OpenAI, termasuk audit akses secara berkala (sekurang-kurangnya setiap suku tahun) untuk mengesahkan kesesuaian hak istimewa.
- Wujudkan prosedur untuk melaporkan dan membatalkan bukti kelayakan yang terjejas (cth., kata laluan, kunci API) dan untuk mengesahkan identiti pengguna sebelum melakukan tetapan semula atau mengeluarkan bukti kelayakan sementara.
- Untuk pengguna akhir OpenAI, kebergantungan pada perkhidmatan pengurusan akses identiti pihak ketiga; Pembekal tidak menyimpan kata laluan yang diberikan oleh pengguna.
6. Insiden Keselamatan
- Kekalkan dan jalankan pelan tindak balas Insiden Keselamatan untuk bertindak balas terhadap dan selesaikan peristiwa yang menjejaskan kerahsiaan, ketersediaan atau integriti prestasi Pembekal atau Data OpenAI.
- Setelah menyedari berlakunya Insiden Keselamatan yang sebenar atau disyaki, berikan notis bertulis kepada OpenAI di security@openai.com tanpa kelewatan yang tidak wajar dan, dalam apa-apa keadaan sekalipun, dalam tempoh 48 jam selepas menyedari Insiden Keselamatan tersebut. Jika boleh, notis tersebut akan merangkumi semua butiran yang tersedia yang dikehendaki di bawah Undang-Undang Perlindungan Data agar OpenAI dapat mematuhi kewajipan pemberitahuannya sendiri kepada pihak berkuasa kawal selia atau individu yang terjejas oleh Insiden Keselamatan tersebut.
- Ambil langkah yang munasabah untuk mengurangkan risiko berlakunya Insiden Keselamatan yang selanjutnya. Apabila Insiden Keselamatan berlaku disebabkan oleh pelanggaran Pembekal terhadap Langkah Keselamatan Pembekal ini, Pembekal akan membuat bayaran balik (tertakluk pada pengehadan liabiliti yang terangkum dalam Perjanjian) kepada OpenAI atas kos dan perbelanjaan pemulihan sebenar yang ditanggung sendiri, akibat daripada tindakan yang perlu diambil menurut Undang-undang Perlindungan Data atau yang dipersetujui antara pihak berhubung Insiden Keselamatan, termasuk, jika bersesuaian: (i) penyediaan dan penghantaran notis yang dikehendaki undang-undang kepada individu yang terjejas; (ii) sokongan pusat panggilan untuk menjawab pertanyaan; dan (iii) perkhidmatan pemantauan kredit yang dikehendaki undang-undang bagi individu yang terjejas. OpenAI akan memiliki budi bicara mutlak untuk mengawal masa, kandungan dan cara sebarang notis yang diberikan di bawah perenggan ini.
7. Pengelogan, Audit dan Akauntabiliti
- Cipta dan simpan rekod audit untuk semua sistem, rangkaian dan infrastruktur sokongan yang digunakan untuk menyampaikan Perkhidmatan, bagi membolehkan pemantauan, analisis, penyiasatan dan pelaporan aktiviti yang menyalahi undang-undang atau tidak dibenarkan.
- Log semua tindakan dengan keistimewaan dengan cara yang mengaitkan setiap peristiwa dengan individu yang dikenal pasti namanya.
- Rekod dan pantau aktiviti dengan hak istimewa secara berterusan pada titik akhir, pelayan, dan infrastruktur sokongan untuk mengesan perubahan yang tidak dibenarkan atau pelanggaran dasar.
- Pantau keselamatan dan ketersediaan secara berterusan—termasuk trafik rangkaian dan log perkhidmatan—dan bertindak dengan segera terhadap sebarang amaran.
- Semak dan analisis log keselamatan dan operasi secara berkala untuk mengesan aktiviti yang mencurigakan, pelanggaran dasar, atau peristiwa yang boleh menjejaskan kerahsiaan, integriti, atau ketersediaan Data OpenAI.
- Sediakan log audit kepada OpenAI apabila diminta.
8. Kitaran Hayat Pembangunan Selamat (SDLC)
- Kekalkan dan jalankan proses Pembangunan Selamat / Reka Bentuk Keselamatan yang didokumenkan merangkumi perancangan, pengekodan, pengujian, penggunaan, dan penyelenggaraan perisian atau perkhidmatan yang diberikan kepada OpenAI.
- SDLC mesti merangkumi pemodelan ancaman, semakan kod, pengimbasan kerentanan kebergantungan secara automatik dan ujian keselamatan (statik, dinamik, dan pengimbasan kontena atau IaC) sebelum kod dipromosikan ke pengeluaran.
- Hasil aktiviti ini, bersama-sama dengan bukti pembetulan bagi penemuan berisiko tinggi, hendaklah disimpan selama sekurang-kurangnya 12 bulan dan disediakan kepada OpenAI apabila diminta.
9. Infrastruktur Awan dan Keselamatan Rangkaian
- Asingkan persekitaran—memastikan persekitaran pengeluaran dan bukan pengeluaran kekal berasingan serta memastikan data OpenAI hanya berada dalam persekitaran pengeluaran.
- Asingkan Data OpenAI secara logik daripada semua data pelanggan lain dan kuatkuasakan sempadan tahap pengguna yang berasingan dalam setiap organisasi pelanggan OpenAI.
- Pastikan sumber bahagian belakang yang utama digunakan di belakang kawalan rangkaian persendirian (VPN, pautan persendirian atau seni bina sifar kepercayaan yang setara).
- Dasar keselamatan rangkaian dan tembok api dikonfigurasikan untuk akses dengan keistimewaan minimum berdasarkan set aliran trafik yang dibenarkan yang telah ditetapkan terlebih dahulu.
- Aliran trafik yang tidak dibenarkan akan disekat.
10. Pengurusan Kerentanan
- Kekalkan dan jalankan program pengurusan kerentanan standard industri yang direka bentuk untuk memastikan pembaikan prom terhadap kerentanan yang menjejaskan perkhidmatan yang diberikan oleh Pembekal.
- Kekalkan dan laksanakan program pengurusan kelemahan yang mengimbas kelemahan secara tetap, melanggan perkhidmatan pemberitahuan kelemahan, mengutamakan tindakan pemulihan berdasarkan risiko dan mewujudkan rangka masa tindakan pemulihan berdasarkan penarafan risiko.
- Setelah tampalan dikeluarkan dan kerentanan keselamatan yang berkaitan telah disemak serta dinilai dari segi kesesuaian dan kepentingannya, tampalan tersebut dilaksanakan dan disahkan dalam tempoh masa yang sepadan dengan risiko yang ditimbulkan kepada Sistem.
- Laksanakan penyelesaian pengurusan log dan simpan log yang dihasilkan oleh sistem pengesanan pencerobohan untuk tempoh minimum satu tahun.
11. Keselamatan Fizikal dan Persekitaran
- Kekalkan keselamatan fizikal di setiap lokasi tempat Data OpenAI mungkin disimpan atau diakses.
- Kawal akses ke pejabat dan pusat data melalui lencana, biometrik atau pengesahan yang setara.
- Log dan iringi semua pelawat.
- Jalankan pengawasan video 24 jam sehari, 7 hari seminggu dan sistem pengesanan pencerobohan fizikal.
- Kendalikan dan lupuskan media fizikal dengan selamat, menggunakan penyimpanan berkunci, pemindahan terlacak dan pemusnahan diperakui.
12. Ketersediaan, Kesinambungan Perniagaan dan Pemulihan Bencana
Pembekal akan melindungi kerahsiaan, integriti dan ketersediaan Perkhidmatan serta sebarang Data OpenAI melalui:
- Pengurusan Ketersediaan
- Pantau, analisis, dan nilai prestasi dan ketersediaan sistem secara berterusan.
- Kesan dan laporkan kerosakan tepat pada masanya dan pulihkan perkhidmatan dengan segera selepas gangguan berlaku.
- Jejaki, buat pengesahan kendiri terhadap, dan dokumenkan masa aktif perkhidmatan, insiden dan pematuhan terhadap objektif tahap perkhidmatan yang dipersetujui.
- Berikan OpenAI, apabila diminta, metrik prestasi yang berkaitan yang menunjukkan pematuhan terhadap tahap perkhidmatan.
- Kesinambungan perniagaan dan pemulihan bencana (BC/DR)
- Kekalkan pelan BC/DR yang didokumenkan bagi menangani kecemasan atau peristiwa lain yang berupaya mengganggu Perkhidmatan atau menjejaskan Data OpenAI.
- Buat sandaran sistem dan data kritikal mengikut jadual tetap yang selaras dengan pelan BC/DR.
- Uji pelan BC/DR sekurang-kurangnya setiap tahun dan selesaikan sebarang jurang ketara yang dikenal pasti semasa pengujian.
- Dapatkan persetujuan bertulis terlebih dahulu daripada OpenAI sebelum membuat sebarang perubahan yang akan mengurangkan perlindungan yang diberikan oleh pelan tersebut secara ketara, dan persetujuan tersebut tidak akan ditahan secara tidak munasabah.
13. Pengurusan Risiko Pihak Ketiga dan Rantaian Bekalan Teknologi
- Kekalkan dan jalankan program pengurusan risiko standard industri untuk semua sub-pemproses, subkontraktor dan sub-pembekal yang kritikal yang mempunyai akses kepada Data OpenAI atau yang menyokong perisian atau perkhidmatan
- Meterai perjanjian bertulis dengan setiap pihak ketiga yang memerlukan perlindungan keselamatan yang sekurang-kurangnya sama ketat dengan Langkah Keselamatan Pembekal ini.
- Pastikan semua pihak ketiga menjalani proses penilaian keselamatan rasmi Pembekal sebelum proses penerimaan masuk dan secara berkala selepas itu, menyimpan dokumentasi yang terhasil.
- Kenal pasti, atas permintaan OpenAI, setiap sub-pembekal kritikal, negara asalnya dan sebarang kebergantungan utama yang berkaitan dengan prestasi Pembekal.
- Kekalkan proses yang menilai risiko ICT dan rantaian bekalan produk dan maklumkan OpenAI dengan segera tentang sebarang gangguan, kerentanan, atau ancaman yang muncul yang boleh menjejaskan kerahsiaan, integriti atau ketersediaan perisian, perkhidmatan, prestasi Pembekal, atau Data OpenAI.
14. Penyulitan Data
- Lindungi Data OpenAI semasa pemindahan merentas mana-mana rangkaian awam atau peribadi menggunakan protokol kriptografik yang kukuh dan diiktiraf oleh industri (TLS 1.2 atau lebih tinggi, SSH 2, IPsec, atau yang setara). Protokol yang lama atau tidak selamat (cth., SSL v3, TLS 1.0/1.1) mesti dinyahdayakan.
- Sulitkan semua Data OpenAI yang disimpan pada mana-mana medium yang berterusan—termasuk pangkalan data, storan objek, sistem fail, peranti titik akhir dan sandaran—menggunakan algoritma yang kukuh dan diiktiraf oleh industri (cth., AES-256 atau yang setara) serta modul kriptografik yang disahkan mengikut FIPS 140-2/3, ISO/IEC 19790 atau standard yang setanding.
- Urus kunci penyulitan menggunakan sistem pengurusan kunci khusus; akses kepada kunci hendaklah dihadkan kepada kakitangan yang diberi kuasa dan ditukar sekurang-kurangnya setiap tahun atau apabila disyaki terjejas. Pembekal hendaklah memastikan bahawa syot kilat, replika dan sandaran luar talian dilindungi di bawah kawalan yang sama.
15. Pengekalan Data
Semasa tamat tempoh atau penamatan Perjanjian, Pembekal akan, mengikut pilihan OpenAI, memadamkan atau memulangkan semua Data OpenAI (tidak termasuk sebarang sandaran atau salinan arkib yang akan dipadamkan menurut jadual pengekalan data Pembekal), kecuali sekiranya Pembekal dikehendaki mengekalkan salinan di bawah undang-undang yang berkenaan, dalam hal ini, Pembekal akan mengasingkan dan melindungi Data OpenAI tersebut daripada sebarang Pemprosesan selanjutnya kecuali setakat yang diperlukan oleh undang-undang yang berkenaan. Pembekal akan memberi OpenAI keupayaan untuk mengkonfigurasikan tempoh pengekalan data dalam produk, jika berkenaan dengan perkhidmatan yang disediakan oleh Pembekal.
16. Pelupusan Selamat
- Melaksanakan kawalan yang direka bentuk untuk memastikan pelupusan Data OpenAI yang selamat selaras dengan undang-undang yang terpakai, dengan mengambil kira teknologi yang tersedia supaya Data OpenAI tidak boleh dibaca atau dibina semula.
- Padam media elektronik dengan selamat sebelum pelupusan menggunakan kaedah yang diterangkan dalam standard NIST SP 800-88 atau yang setara dengan menulis ganti atau menyahgaus, atau dimusnahkan secara fizikal sebelum pelupusan atau penetapan semula kepada sistem lain.
17. Penilaian Keselamatan Dalaman dan Pemberitahuan Perubahan
- Buat penilaian keberkesanan kawalan keselamatannya secara tetap—melalui pengimbasan automatik, semakan manual, dan semakan pematuhan dasar—terhadap rangka kerja standard industri dan dasarnya sendiri.
- Maklumkan OpenAI terlebih dahulu tentang sebarang perubahan ketara terhadap infrastruktur, seni bina, kebergantungan pihak ketiga, aliran data atau keadaan keselamatannya yang secara munasabah boleh menjejaskan kerahsiaan, integriti atau ketersediaan Data OpenAI.
18. Audit dan Pensijilan Bebas
Sekurang-kurangnya setiap tahun, Pembekal akan:
- Lantik juruaudit bebas yang berkelayakan untuk menyemak kawalan keselamatannya berbanding standard industri yang diiktiraf (cth., SOC 2 Type 2 atau pengawasan / pensijilan semula ISO 27001).
- Sediakan ringkasan atau laporan penuh (jika bersesuaian) kepada OpenAI apabila diminta.
19. Ujian Penembusan
Jika Pembekal menyediakan Perkhidmatan yang Dihoskan atau perkhidmatan dalam talian, Pembekal akan:
- Atur ujian penembusan pihak ketiga setiap tahun yang merangkumi: (i) Perkhidmatan yang Dihoskan atau perkhidmatan; (ii) keseluruhan perimeter yang menghadap Internet; dan (iii) rangkaian korporat dalaman Pembekal.
- Kongsi bukti bahawa ujian telah dijalankan, serta ringkasan eksekutif tentang penemuan, di bawah NDA.
- Betulkan kerentanan kritikal dan keterukan tinggi yang menjejaskan Data OpenAI dalam tempoh 60 hari selepas penemuan atau memaklumkan OpenAI dengan segera tentang kawalan pampasan dan risiko baki.
20. Hak Pengesahan OpenAI
- Semasa tempoh Perjanjian dan selama satu tahun selepas itu, OpenAI (atau juruaudit yang ditetapkannya) boleh, dengan notis yang munasabah, menyemak buku, rekod dan kemudahan yang berkaitan untuk mengesahkan pematuhan terhadap Langkah Keselamatan Pembekal ini. Semakan akan dihadkan kepada maklumat yang diperlukan secara munasabah untuk tujuan tersebut dan dijalankan menurut kewajipan kerahsiaan.
- Pembekal juga akan berusaha secara munasabah dari segi komersial untuk melengkapkan soal selidik keselamatan yang mungkin diserahkan oleh OpenAI dari semasa ke semasa.
21. Akses Data Bukan A.S.
Pembekal mengakui bahawa Peraturan Akhir yang melaksanakan Perintah Eksekutif 14117 yang dikeluarkan oleh Jabatan Keadilan A.S. melarang atau menyekat Akses kepada Data Diliputi secara pukal kepada Negara yang Membimbangkan atau Orang yang Diliputi (sebagaimana istilah tersebut dan istilah berhuruf besar lain yang digunakan dalam perenggan ini ditakrifkan dalam Peraturan Akhir).
- Jika perkhidmatan yang disediakan oleh Pembekal melibatkan Akses kepada Data yang Dilindungi milik OpenAI atau ahli gabungannya, Pembekal menyatakan dan menjamin bahawa: (i) Pembekal mahupun mana-mana ahli gabungannya tidak dan tidak akan ditubuhkan atau diperbadankan di Negara yang Berkenaan, tidak dan tidak akan mempunyai tempat perniagaan utamanya di Negara yang Berkenaan, atau tidak dan tidak akan dimiliki sebanyak 50% atau lebih, secara langsung atau tidak langsung, secara individu atau secara agregat, oleh satu atau lebih Negara yang Berkenaan atau Orang Dilindungi; dan (ii) Pembekal, mana-mana ahli gabungannya, atau mana-mana pekerja atau kontraktor Pembekal yang mempunyai Akses kepada Data yang Dilindungi tersebut tidak dan tidak akan berada di Negara yang Berkenaan, tidak pernah ditentukan oleh Peguam Negara A.S. sebagai Orang Dilindungi, atau sebaliknya tidak layak atau tidak akan layak sebagai Orang Dilindungi. Jika (a) atau (b) berubah, Pembekal akan segera memaklumkan OpenAI.
- Pembekal dan ahli gabungan tidak akan terlibat dalam sebarang Transaksi Data Dilindungi yang melibatkan Data Dilindungi OpenAI dengan Negara yang Berkenaan atau Orang Dilindungi. Jika Pembekal terlibat dalam Transaksi yang Disekat yang berkaitan dengan Data Dilindungi OpenAI, maka Pembekal akan memberi OpenAI sebarang maklumat yang diperlukan untuk OpenAI mematuhi keperluan Peraturan Akhir.
22. Definisi
- Data yang Diliputi bermaksud data sensitif A.S. secara pukal atau data berkaitan dengan kerajaan A.S., sebagaimana yang mungkin ditakrifkan dengan lebih lanjut di bawah Peraturan Akhir yang melaksanakan Perintah Eksekutif 14117 yang dikeluarkan oleh Jabatan Kehakiman A.S.
- Undang-Undang Perlindungan Data bermaksud semua undang-undang perlindungan data yang terpakai kepada pelaksanaan oleh Pembekal di bawah Perjanjian.
- Perkhidmatan yang Dihoskan bermaksud perisian sebagai perkhidmatan, platform sebagai perkhidmatan, atau mana-mana perkhidmatan yang dihoskan atau dalam talian yang serupa yang disediakan oleh Pembekal kepada OpenAI.
- Program Keselamatan Maklumat bermaksud rangka kerja berstruktur bagi dasar, prosedur dan kawalan yang merangkumi kawalan pentadbiran, teknikal dan fizikal sejajar dengan standard industri, yang kesemuanya direka bentuk untuk melindungi kerahsiaan, integriti dan ketersediaan Data OpenAI.
- Data OpenAI bermaksud maklumat yang diterima atau dikumpulkan oleh Pembekal daripada atau bagi pihak OpenAI berkaitan dengan prestasi Pembekal untuk OpenAI. Data OpenAI termasuk tetapi tidak terhad kepada Data Peribadi.
- Data Peribadi mempunyai makna yang diberikan kepada istilah “data peribadi” atau “maklumat peribadi” di bawah Undang-Undang Perlindungan Data yang berkenaan.
- Pemprosesan bermaksud sebarang operasi pada data, sama ada secara automatik atau tidak, termasuk pengumpulan, rakaman, penyusunan, storan, penggunaan, pendedahan atau pemusnahan.
- Insiden Keselamatan bermaksud apa-apa peristiwa sebenar atau yang disyaki yang melibatkan akses, penggunaan, pendedahan, pengubahan, atau pemusnahan Data OpenAI yang tidak dibenarkan, atau gangguan terhadap ketersediaan atau integritinya, dalam Sistem Pembekal atau subpemproses.
- Kod Tata Kelakuan Pembekal bermaksud Kod Tata Kelakuan Pembekal OpenAI di: https://openai.com/policies/supplier-code/.
- Kakitangan Pembekal bermaksud semua kakitangan yang melaksanakan apa-apa aspek prestasi Pembekal dalam penglibatannya dengan OpenAI, termasuk pekerja, kontraktor, pekerja kontingen dan subkontraktor.
- Sistem bermaksud sistem maklumat yang digunakan oleh Pembekal atau subpemprosesnya untuk memproses, menghantar atau menyimpan Data OpenAI. Perkara ini termasuk perkakasan, perisian, kakitangan dan prosedur bersepadu yang menyokong fungsi tersebut.