Beveiligingsmaatregelen voor leveranciers
Deze Beveiligingsmaatregelen voor leveranciers zijn van toepassing op een Leverancier wanneer deze goederen, diensten of software aan OpenAI levert en is opgenomen in de toepasselijke overeenkomst tussen de Leverancier en OpenAI (de "Overeenkomst"). Hier gebruikte termen die niet hier zijn gedefinieerd, zijn gedefinieerd in de Overeenkomst.
De Leverancier zal een Informatiebeveiligingsprogramma onderhouden en uitvoeren. Dit wordt ten minste jaarlijks beoordeeld, of eerder als een beveiligingsincident of een wezenlijke wijziging in de toepasselijke wetgeving daartoe aanleiding geeft. Het toezicht op het Informatiebeveiligingsprogramma wordt toegewezen aan een senior medewerker met de gepaste kwalificaties.
Om te voldoen aan de in de Overeenkomst bepaalde beveiligings- en privacyverplichtingen, bevat het Informatiebeveiligingsprogramma van de Leverancier het volgende:
1. Beleidsregels en gedragscodes
- Schriftelijke beleidsregels voor informatiebeveiliging en privacy, afgestemd op het informatiebeveiligingsprogramma en alle toepasselijke gegevensbeschermingswetgeving.
- Communicatie van deze beleidsregels en de Gedragscode voor Leveranciers aan alle betrokken medewerkers met de vraag deze schriftelijk te bevestigen.
- Toezicht op de naleving en herstel van niet-naleving via vastgelegde procedures; beleidsschendingen worden aangepakt met gepaste disciplinaire maatregelen.
2. Risicobeheer
- Onderhouden en uitvoeren van een programma voor risicobeheer. Dit programma omvat regelmatige risicobeoordelingen en controlemechanismen voor het vaststellen, analyseren, volgen en melden van risico's en het nemen van corrigerende maatregelen.
- Uitvoeren van minimaal jaarlijkse risicobeoordelingen (intern of door ingehuurde onafhankelijke medewerkers) voor het vaststellen van risico's voor de OpenAI-gegevens, risico's voor de bedrijfsmiddelen van de Leverancier (bv. technische infrastructuur), bedreigingen voor deze onderdelen (zowel intern als extern), de kans dat deze bedreigingen zullen plaatsvinden en de impact op de organisatie.
- Triage van beveiligingsrisico's voor OpenAI-gegevens en prioriteiten voor herstel aangeven.
3. Personeel
- Onderhouden en uitvoeren van werkwijzen die voldoen aan de branchenormen bij het screenen, opleiden en aansturen van personeel.
- Voor zover wettelijk toegestaan in het rechtsgebied van elke medewerker, het uitvoeren van een antecedentenonderzoek voor alle medewerkers die toegang tot de OpenAI-gegevens hebben of de activiteiten van de Leverancier ondersteunen.
- Verzorgen van een jaarlijkse beveiligings- en privacytraining voor het Personeel van de Leverancier, en waar gepast aanvullende beveiligingstraining.
- Het Personeel van de Leverancier verplichten een geheimhoudingsverklaring te ondertekenen of te waarborgen dat voor het Personeel van de Leverancier geheimhoudingsverplichtingen gelden die overeenkomen met de voor de Leverancier geldende verplichtingen in verband met diens activiteiten voor OpenAI, als voorwaarde voor een dienstverband of betrokkenheid en ter navolging van het beleid voor de bescherming van de gegevens van klanten en andere derden.
- Controleren van de identiteit van de werknemers en tijdelijke medewerkers van de Leverancier.
- Geen Personeel van de Leverancier in dienst nemen of werven dat zich bevindt in: (a) een land of gebied waarvoor het U.S. Office of Foreign Assets Control (OFAC) alomvattende sancties heeft ingesteld; (b) een land of gebied waarvoor een reisadvies van niveau 4 ("Niet reizen") van het U.S. State Department geldt; of (c) een regio waar een gewapend conflict gaande is.
- OpenAI toestaan ad-hoc-veiligheidscontroles onder het Personeel van de Leverancier uit te voeren en onmiddellijke verstrekking van alle informatie waarom OpenAI redelijkerwijs verzoekt ter ondersteuning van deze controles.
- OpenAI kan aanvullende veiligheidsonderzoeken uitvoeren voor Personeel van de Leverancier dat op afstand werkt. Wanneer OpenAI dit doet, vormt dit geen beperking of uitsluiting van de verantwoordelijkheid van de Leverancier om eigen antecedentenonderzoeken en identiteitsverificaties uit te voeren uit hoofde van deze Beveiligingsmaatregelen of de Overeenkomst.
4. Systeem- en werkstationbeheer
De Leverancier beveiligt alle zakelijke laptops, mobiele apparaten, lokale servers en andere hardware waarmee OpenAI-gegevens worden verwerkt, door:
- Elk endpoint en elke server, inclusief de lokale infrastructuur, centraal te beheren via een goedgekeurd platform voor endpointbeheer.
- Standaard beveiligingsconfiguraties en tijdige patches voor besturingssystemen, toepassingen en firmware automatisch af te dwingen op alle werkstations en servers.
- Inactieve gegevens verplicht te versleutelen: versleuteling van de volledige schijf bij laptops en werkstations en versleuteling op volume- of opslagniveau bij servers en opslagapparaten.
- Draagbare en uitneembare media op alle apparaten uit te schakelen of strikt te reguleren.
5. Controlemechanismen voor identiteit, authenticatie en autorisatie
- Werkwijzen onderhouden en uitvoeren die voldoen aan de normen in de branche bij het controleren van identiteits-, authenticatie- en toegangsbeheer.
- Beleid en procedures vastleggen waarin het toegangsbeheer voor Personeel van de Leverancier en service-accounts wordt geregeld.
- Een accurate en actuele lijst bijhouden van alle Personeel van de Leverancier met toegang tot de systemen.
- Aanmeldgegevens uitschakelen of intrekken binnen één werkdag na overplaatsing of ontslag.
- Eenmalige aanmelding (SSO) gebruiken voor alle interactieve aanmeldingen bij interne systemen en diensten van derden die de levering van de Diensten ondersteunen.
- Multifactorauthenticatie door de identiteitsverlener afdwingen als onderdeel van het SSO-proces.
- Op rollen gebaseerde toegangscontrole implementeren op basis van de beginselen van minimale bevoegdheid en functiescheiding.
- Uitsluitend accounts met speciale bevoegdheden ("hoofdaccount" of "beheerdersaccounts") gebruiken wanneer dit vereist is op grond van goedgekeurde wijzigingscontroleprocedures.
- Formele beoordeling en goedkeuring vereisen voor elk toegangsverzoek tot systemen waarin OpenAI-gegevens zijn opgeslagen, plus periodieke (minimaal driemaandelijkse) toegangsaudits om te bevestigen dat de juiste bevoegdheden zijn verleend.
- Procedures vaststellen voor het melden en intrekken van gelekte aanmeldgegevens (bv. wachtwoorden of API-sleutels) en voor de identiteitsverificatie van de gebruiker, voordat het wachtwoord wordt gereset of tijdelijke aanmeldgegevens worden verstrekt.
- Voor eindgebruikers van OpenAI: gebruik van een externe dienst voor identiteits- en toegangsbeheer; de Leverancier slaat geen door de gebruiker opgegeven wachtwoorden op.
6. Beveiligingsincidenten
- Een plan voor Beveiligingsincidenten onderhouden en uitvoeren voor het reageren op en oplossen van gebeurtenissen die de vertrouwelijkheid, beschikbaarheid of integriteit van de activiteiten van de Leverancier of de OpenAI-gegevens in gevaar brengen.
- Bij het opmerken van een feitelijk of vermoedelijk Beveiligingsincident onmiddellijk hiervan schriftelijk kennis geven aan OpenAI via security@openai.com en in ieder geval binnen 48 uur nadat het Beveiligingsincident werd opgemerkt. Voor zover mogelijk bevat deze kennisgeving alle beschikbare informatie die is vereist krachtens de gegevensbeschermingswetgeving, zodat OpenAI kan voldoen aan zijn eigen kennisgevingsverplichtingen aan de toezichthoudende instanties of personen die door het Beveiligingsincident zijn getroffen.
- Redelijke maatregelen nemen om het risico op verdere Beveiligingsincidenten te beperken. Wanneer het Beveiligingsincident is te wijten aan een inbreuk van de Leverancier op de onderhavige Beveiligingsmaatregelen voor leveranciers, zal de Leverancier (afhankelijk van de aansprakelijkheidsbeperkingen in de Overeenkomst) OpenAI vergoeden voor de werkelijke, door OpenAI betaalde kosten voor herstel en voor de uitgaven die voortvloeien uit maatregelen die zijn vereist op grond van de gegevensbeschermingswetgeving of die tussen de partijen zijn overeengekomen met betrekking tot een Beveiligingsincident, waaronder voor zover van toepassing: (i) het opstellen en verzenden van kennisgevingen aan getroffen personen, (ii) ondersteuning van het call center bij het beantwoorden van vragen, en (iii) wettelijk vereiste kredietbewakingsdiensten van getroffen personen. OpenAI kan geheel naar eigen inzicht het tijdstip, de inhoud en de wijze van de in deze alinea bedoelde kennisgevingen bepalen.
7. Registratie, audit en verantwoordingsplicht
- Auditrecords maken en bewaren voor alle systemen, netwerken en ondersteunende infrastructuur die wordt gebruikt om de Diensten te leveren, zodat onrechtmatige of onbevoegde activiteiten kunnen worden bewaakt, geanalyseerd, onderzocht en gemeld.
- Alle handelingen met bevoegdheden op zodanige wijze registreren dat elke gebeurtenis is gekoppeld aan de naam van een persoon.
- Activiteiten met speciale bevoegdheden vastleggen en voortdurend bewaken op endpoints, servers en ondersteunende infrastructuur om ongeoorloofde wijzigingen of beleidsschendingen te detecteren.
- Voortdurend de beveiliging en beschikbaarheid bewaken, waaronder het netwerkverkeer en servicelogboeken, en snel optreden bij een waarschuwing.
- Regelmatig beveiligings- en operationele logboeken controleren en analyseren om verdachte activiteiten, beleidsschendingen of gebeurtenissen die van invloed zijn op de vertrouwelijkheid, integriteit of beschikbaarheid van OpenAI-gegevens, op te sporen.
- Op verzoek auditlogboeken verstrekken aan OpenAI.
8. Secure Development Lifecycle (SDLC)
- Onderhouden en uitvoeren van een vastgelegde procedure voor veilige ontwikkeling / beveiliging vanaf de ontwerpfase voor het plannen, programmeren, tests, implementatie en onderhoud van de aan OpenAI geleverde software of diensten.
- De SDLC moet bestaan uit dreigingsmodellen, het controleren van code, het automatisch scannen van kwetsbaarheden in afhankelijke onderdelen en het testen van de beveiliging (statisch, dynamisch en containers of IaC) voordat de code wordt doorgezet naar de productie-instantie.
- De resultaten van deze activiteiten moeten, samen met bewijs van herstel bij bevindingen met een hoog risico, minimaal 12 maanden worden bewaard en op verzoek aan OpenAI ter beschikking worden gesteld.
9. Cloud infrastructuur en netwerkbeveiliging
- Omgevingen scheiden: de productie-omgeving gescheiden houden van andere omgevingen en ervoor zorgen dat de OpenAI-gegevens alleen in productie-omgevingen voorkomen.
- Met logische middelen de OpenAI-gegevens scheiden van alle andere klantgegevens en op gebruikersniveau duidelijke grenzen handhaven binnen elke klantorganisatie van OpenAI.
- Ervoor zorgen dat bij het inzetten van middelen in de back-end een privaat netwerk wordt gebruikt (VPN, private link of gelijkwaardige 'zero trust'-architectuur).
- Netwerkbeveiligingsbeleid en firewalls zijn geconfigureerd voor toegang met minimale bevoegdheden volgens een vooraf vastgestelde reeks toegestane verkeer.
- Niet-toegestane verkeersstromen worden geblokkeerd.
10. Kwetsbaarhedenbeheer
- Onderhouden en uitvoeren van een programma voor kwetsbaarhedenbeheer conform de normen in de branche, om snel herstel te waarborgen van kwetsbaarheden die van invloed zijn op de door de Leverancier verleende diensten.
- Een programma voor kwetsbaarhedenbeheer onderhouden en implementeren dat regelmatig scant op kwetsbaarheden, is aangemeld bij een meldingsdienst voor kwetsbaarheden, op basis van het risico een prioriteit voor het herstel aangeeft en een tijdsbestek vaststelt op basis van de risicoscore.
- Nadat een patch is uitgebracht en een controle en beoordeling van de toepasselijkheid en het belang van de betreffende beveiligingskwetsbaarheid heeft plaatsgevonden, wordt de patch toegepast en geverifieerd binnen een periode die evenredig is aan het risico voor de systemen.
- Een oplossing voor logboekbeheer implementeren en de logboeken van inbraakdetectiesystemen minimaal een jaar bewaren.
11. Fysieke en omgevingsbeveiliging
- Fysieke beveiliging handhaven van elke locatie waar mogelijk OpenAI-gegevens zijn opgeslagen of worden ingezien.
- De toegang tot kantoren en datacenters controleren via badges, biometrische gegevens of gelijkwaardige authenticatie.
- Bezoekers registreren en begeleiden.
- 24/7 videobewaking en fysieke inbraakdetectiesystemen gebruiken.
- Veilig omgaan met en afstoten van fysieke media, met afgesloten opbergruimtes, bijgehouden overdrachten en vernietigingsverklaringen.
12. Beschikbaarheid, bedrijfscontinuïteit en noodherstel
De Leverancier beschermt de vertrouwelijkheid, integriteit en beschikbaarheid van de Diensten en alle OpenAI-gegevens met behulp van:
- Beschikbaarheidsbeheer
- Voortdurend de prestaties en beschikbaarheid van het systeem bewaken, analyseren en beoordelen.
- Tijdig storingen detecteren en melden en diensten snel herstellen na een onderbreking.
- Het bijhouden, opstellen van eigen verklaringen en vastleggen van de bedrijfstijd van de service, incidenten en de naleving van de servicedoelstellingen.
- Op verzoek van OpenAI relevante statistieken over de prestaties verstrekken die aantonen dat wordt voldaan aan de serviceniveaus.
- Bedrijfscontinuïteit en noodherstel (BC/DR)
- Vastgelegde BC/DR-plannen onderhouden voor noodgevallen of andere gebeurtenissen die tot een onderbreking van de Diensten kunnen leiden of de OpenAI-gegevens in gevaar brengen.
- Back-ups van kritieke systemen en gegevens maken volgens een regelmatig schema dat aansluit bij de BC/DR-plannen.
- Minimaal elk jaar de BC/DR-plannen testen en wezenlijke hiaten verhelpen die tijdens het testen zijn vastgesteld.
- Vooraf schriftelijke toestemming van OpenAI verkrijgen alvorens een wijziging aan te brengen die de door die plannen geboden bescherming wezenlijk vermindert. Deze toestemming zal niet op onredelijke gronden worden onthouden.
13. Risicobeheer voor derde partijen en de technologische toeleveringsketen
- Een programma voor risicobeheer onderhouden en uitvoeren conform de normen in de branche, voor alle subverwerkers, opdrachtnemers en kritieke toeleveranciers die toegang hebben tot OpenAI-gegevens of die ondersteuning bieden voor de software of de diensten.
- Een schriftelijke overeenkomst aangaan met elke derde, met vereisten voor beveiligingswaarborgen die minstens zo strikt zijn als de waarborgen in deze Beveiligingsmaatregelen voor leveranciers.
- Alle derde partijen voorafgaand aan de onboarding en op gezette tussentijden daarna onderwerpen aan de formele veiligheidsbeoordelingsprocedure van de Leverancier, met bewaring van de daaruit voortvloeiende documentatie.
- Op verzoek van OpenAI elke kritieke toeleverancier identificeren, met land van herkomst en elke belangrijke afhankelijkheid die van belang is voor de activiteiten van de Leverancier.
- Procedures onderhouden die de risico's in de toeleveringsketen voor IT en producten beoordelen en OpenAI onmiddellijk op de hoogte stellen van elke onderbreking, kwetsbaarheid of opkomende bedreiging die de vertrouwelijkheid, integriteit of beschikbaarheid van software, diensten, activiteiten van de Leverancier of OpenAI-gegevens in gevaar kan brengen.
14. Gegevensversleuteling
- De OpenAI-gegevens tijdens overdracht beschermen op openbare en private netwerken met sterke, in de branche erkende cryptografische protocollen (TLS 1.2 of nieuwer, SSH 2, IPsec of gelijkwaardig). Verouderde of onveilige protocollen (bv. SSL v3, TLS 1.0/1.1) moeten worden uitgeschakeld.
- Alle OpenAI-gegevens versleutelen op elk persistent medium, waaronder databases, objectopslagplaatsen, bestandssystemen, endpointapparaten en back-ups, met sterke, in de branche erkende algoritmen (bv. AES-256 of gelijkwaardig) en cryptografische modules die zijn gevalideerd voor FIPS 140-2/3, ISO/IEC 19790 of vergelijkbare normen.
- Encryptiesleutels beheren met een speciaal sleutelbeheersysteem; de toegang tot de sleutels dient beperkt te blijven tot bevoegd personeel en minimaal jaarlijks of bij een vermoeden van een lek te worden gewisseld. De Leverancier dient ervoor te zorgen dat momentopnamen, replica's en offline back-ups met dezelfde controlemechanismen worden beschermd.
15. Gegevensbewaring
Bij het verlopen of beëindigen van de Overeenkomst zal de Leverancier, naar keuze van OpenAI, alle OpenAI-gegevens verwijderen of teruggeven (met uitzondering van back-up- of gearchiveerde kopieën; deze worden verwijderd volgens het gegevensbewaringsschema van de Leverancier), behalve wanneer de Leverancier op grond van de toepasselijke wetgeving verplicht is kopieën te bewaren. In dat geval zal de Leverancier de OpenAI-gegevens afschermen en tegen verdere verwerking beschermen, behalve waar dit op grond van de toepasselijke wetgeving verplicht is. Indien van toepassing op de diensten die de Leverancier verleent, biedt de Leverancier OpenAI de mogelijkheid om binnen het product gegevensbewaringstermijnen in te stellen.
16. Veilige verwijdering
- Controlemechanismen implementeren om de veilige afstoting van OpenAI-gegevens te waarborgen overeenkomstig de toepasselijke wetgeving en met inachtneming van beschikbare technologie, zodat OpenAI-gegevens niet gelezen of gereconstrueerd kunnen worden.
- Voordat elektronische media worden afgestoten, deze veilig wissen met behulp van de in de norm NIST SP 800-88 beschreven methoden of gelijkwaardige methoden voor overschrijven of demagnetiseren, of deze voorafgaand aan de afstoting of toewijzing aan een ander systeem fysiek vernietigen.
17. Interne beveiligingsevaluaties en kennisgeving van wijzigingen
- Regelmatig aan de hand van het eigen beleid en kaders die voldoen aan de branchenormen de effectiviteit van de controlemechanismen voor beveiliging beoordelen via automatisch scannen, handmatige controles en controles op de naleving van beleid.
- OpenAI vooraf in kennis stellen van elke wezenlijke wijziging in de infrastructuur, architectuur, afhankelijkheden van derde partijen, gegevensstromen of toestand van de beveiliging die redelijkerwijs van invloed kan zijn op de vertrouwelijkheid, integriteit of beschikbaarheid van OpenAI-gegevens.
18. Onafhankelijke audits en certificeringen
Minimaal jaarlijks zal de Leverancier:
- een gekwalificeerde onafhankelijke auditor aanstellen om de controlemechanismen voor beveiliging te controleren aan de hand van een erkende norm in de branche (bv. SOC 2 Type 2 of ISO 27001 bewaking / hercertificering).
- op verzoek van OpenAI een samenvatting of volledige rapporten verstrekken (afhankelijk van wat gepast is).
19. Penetratietesten
Als de Leverancier Gehoste diensten of online diensten levert, zal de Leverancier:
- jaarlijks een penetratietest door een derde partij regelen die het volgende omvat: (i) de Gehoste diensten of diensten; (ii) de volledige op internet gerichte perimeter; en (iii) het interne bedrijfsnetwerk van de Leverancier.
- bewijs overleggen dat de tests en de samenvattingen van de bevindingen hebben plaatsgevonden onder een NDA.
- binnen 60 dagen na vaststelling kritieke en zeer ernstige kwetsbaarheden die van invloed zijn op OpenAI-gegevens, herstellen of OpenAI op de hoogte brengen van compenserende controlemechanismen en het resterende risico.
20. Verificatierechten van OpenAI
- Gedurende de looptijd van de Overeenkomst en tot een jaar daarna kan OpenAI (of de door OpenAI aangewezen auditor) na redelijke kennisgeving vooraf de betrokken boeken, records en installaties controleren om te bevestigen dat deze voldoen aan deze Beveiligingsmaatregelen voor leveranciers. De controles zijn beperkt tot de informatie die redelijkerwijs voor dat doel noodzakelijk is en worden uitgevoerd onder een verplichting tot vertrouwelijkheid.
- De Leverancier verricht ook een in zakelijk opzicht redelijke inspanning om de vragenlijsten over beveiliging in te vullen die OpenAI periodiek kan uitsturen.
21. Toegang tot gegevens buiten de VS
De Leverancier erkent dat de door het Amerikaanse Ministerie van Justitie uitgevaardigde definitieve regeling ter uitvoering van Executive Order 14117 de Toegang van Landen van belang of Onder de regeling vallende personen tot grote hoeveelheden Onder de regeling vallende gegevens verbiedt of beperkt (waarbij deze termen en de andere in deze alinea met een hoofdletter geschreven termen de betekenis hebben die daaraan in de definitieve regeling wordt gegeven).
- Als de door de Leverancier verleende diensten Toegang tot Onder de regeling vallende gegevens van OpenAI of haar gelieerde ondernemingen omvatten, verklaart en garandeert de Leverancier dat: (i) noch de Leverancier, noch een van zijn gelieerde ondernemingen nu of in de toekomst is opgericht of geregistreerd in een Land van zorg, zijn voornaamste vestigingsplaats in een Land van zorg heeft of voor 50% of meer direct of indirect, afzonderlijk of gezamenlijk, in handen is of zal zijn van een of meer Landen van zorg of Onder de regeling vallende personen; en (ii) noch de Leverancier, noch een van zijn gelieerde ondernemingen, noch een werknemer of opdrachtnemer van de Leverancier die Toegang heeft tot die Onder de regeling vallende gegevens, zich nu of in de toekomst in een Land van zorg bevindt, door de Amerikaanse minister van Justitie is aangemerkt als een Onder de regeling vallende persoon of anderszins als een Onder de regeling vallende persoon wordt of zal worden aangemerkt. Als (a) of (b) wijzigt, zal de Leverancier OpenAI hiervan onmiddellijk op de hoogte brengen.
- De Leverancier en diens gelieerde ondernemingen zullen geen transacties uitvoeren met Onder de regeling vallende gegevens met daarin Onder de regeling vallende gegevens van OpenAI met een Land van belang of een Onder de regeling vallende persoon. Als de Leverancier is betrokken bij een Beperkte Transactie die verband houdt met Onder de regeling vallende gegevens van OpenAI, verstrekt de Leverancier OpenAI alle informatie die voor OpenAI noodzakelijk is om te voldoen aan de vereisten van de definitieve regeling.
22. Definities
- Onder Onder de regeling vallende gegevens wordt verstaan: massale gevoelige gegevens of overheidsgerelateerde gegevens in de VS, zoals nader gedefinieerd in de definitieve regeling voor de tenuitvoerlegging van Executive Order 14117 van het Amerikaanse ministerie van Justitie.
- Onder Gegevensbeschermingswetgeving wordt verstaan: alle gegevensbeschermingswetgeving die van toepassing is op de activiteiten van de Leverancier uit hoofde van de Overeenkomst.
- Onder Gehoste diensten wordt verstaan: software-as-a-service, platform-as-a-service of vergelijkbare gehoste of online diensten die de Leverancier verleent aan OpenAI.
- Onder Informatiebeveiligingsprogramma wordt verstaan: een gestructureerd raamwerk van beleidsregels, procedures en controlemechanismen, waaronder bij de branchenormen aansluitende administratieve, technische en fysieke controlemechanismen, die stuk voor stuk zijn ontworpen om de vertrouwelijkheid, integriteit en beschikbaarheid van OpenAI-gegevens te beschermen.
- Onder OpenAI-gegevens wordt verstaan: de informatie die de Leverancier van of namens OpenAI heeft ontvangen of verzameld in verband met de activiteiten van de Leverancier voor OpenAI. OpenAI-gegevens omvatten, maar zijn niet beperkt tot, Persoonlijke gegevens.
- Persoonlijke gegevens heeft de betekenis die aan de termen "persoonlijke gegevens" en "persoonsgegevens" wordt toegekend in de toepasselijke gegevensbeschermingswetgeving.
- Onder Verwerken wordt verstaan: elke bewerking die al dan niet geautomatiseerd wordt uitgevoerd op gegevens, waaronder het verzamelen, vastleggen, ordenen, opslaan, gebruiken, openbaar maken of vernietigen.
- Onder Beveiligingsincident wordt verstaan: elke feitelijke of vermoedelijke gebeurtenis met onbevoegde toegang, gebruik, openbaarmaking, wijziging of vernietiging van OpenAI-gegevens, of een verstoring van de beschikbaarheid of integriteit ervan, binnen de systemen van de Leverancier of subverwerker.
- Onder Gedragscode voor Leveranciers wordt verstaan: de Gedragscode voor Leveranciers van OpenAI op: https://openai.com/policies/supplier-code/.
- Onder Personeel van de Leverancier wordt verstaan: alle personeel dat enig aspect van de activiteiten van de Leverancier in de relatie met OpenAI uitvoert. Hieronder vallen werknemers, opdrachtnemers, tijdelijke medewerkers en onderaannemers.
- Onder Systemen wordt verstaan: de door de Leverancier of diens subverwerkers gebruikte informatiesystemen om OpenAI-gegevens te verwerken, te verzenden of op te slaan. Dit omvat de geïntegreerde hardware en software en het personeel en de procedures die deze functies ondersteunen.