Środki bezpieczeństwa dotyczące Dostawcy.
Niniejsze Środki bezpieczeństwa dotyczące Dostawcy mają zastosowanie do Dostawców dostarczających towary, usługi lub oprogramowanie do OpenAI i stanowią część umowy między Dostawcą a OpenAI („Umowa”). Terminy użyte w niniejszym dokumencie, które nie zostały w nim zdefiniowane, mają znaczenie określone w Umowie.
Dostawca będzie utrzymywać i realizować Program bezpieczeństwa informacji, który będzie poddawany weryfikacji co najmniej raz w roku lub wcześniej, jeśli będzie to konieczne w związku z incydentem związanym z bezpieczeństwem lub istotną zmianą obowiązujących przepisów prawa. Nadzór nad Programem bezpieczeństwa informacji zostanie powierzony odpowiednio wykwalifikowanym pracownikom wyższego szczebla.
Aby spełnić zobowiązania dotyczące bezpieczeństwa i prywatności wynikające z Umowy, Program bezpieczeństwa informacji Dostawcy będzie obejmował następujące elementy:
1. Zasady i kodeksy postępowania
- Przestrzeganie pisemnych zasad bezpieczeństwa informacji i prywatności zgodnych z Programem bezpieczeństwa informacji i wszystkimi obowiązującymi przepisami dotyczącymi ochrony danych.
- Przekazanie tych zasad oraz Kodeksu postępowania dla dostawców wszystkim odpowiednim pracownikom i wymaganie formalnego potwierdzenia zapoznania się z treścią tych dokumentów.
- Monitorowanie zgodności i eliminowanie przypadków niezgodności za pomocą udokumentowanych procesów; naruszenia zasad będą skutkowały podjęciem odpowiednich działań dyscyplinarnych.
2. Zarządzanie ryzykiem
- Utrzymywanie i realizacja programu zarządzania ryzykiem, który obejmuje regularną ocenę ryzyka oraz kontrole mające na celu identyfikację, analizę, monitorowanie i zgłaszanie ryzyka oraz podejmowanie działań naprawczych.
- Co najmniej raz w roku przeprowadzenie ocen ryzyka (wewnętrznie lub przy pomocy niezależnych podmiotów zewnętrznych) w celu zidentyfikowania zagrożeń dla danych OpenAI, ryzyka dla aktywów biznesowych dostawcy (np. infrastruktury technicznej), zagrożeń dla tych elementów (zarówno wewnętrznych, jak i zewnętrznych), prawdopodobieństwa wystąpienia tych zagrożeń oraz ich wpływu na organizację.
- Klasyfikacja zagrożeń bezpieczeństwa danych OpenAI i ustalenie priorytetów w zakresie ich eliminacji.
3. Personel
- Utrzymywanie i przestrzeganie standardowych praktyk branżowych w zakresie weryfikacji, szkolenia i zarządzania personelem.
- W zakresie dozwolonym przez prawo obowiązujące w jurysdykcji każdego pracownika, prowadzenie przed zatrudnieniem weryfikacji przeszłości wszystkich pracowników, którzy będą mieli dostęp do danych OpenAI lub będą wspierać działania Dostawcy.
- Zapewnienie corocznych szkoleń z zakresu bezpieczeństwa i ochrony prywatności dla personelu Dostawców oraz dodatkowych szkoleń z zakresu bezpieczeństwa, stosownie do potrzeb.
- Wymaganie od personelu Dostawcy podpisania umowy o zachowaniu poufności lub zagwarantowanie, że personel Dostawcy podlega zobowiązaniom dotyczącym poufności zgodnym z tymi, które obowiązują Dostawcę w związku z wykonywaniem usług na rzecz OpenAI, jako warunek zatrudnienia lub współpracy, oraz przestrzeganie zasad dotyczących ochrony danych klientów i innych stron trzecich.
- Weryfikowanie tożsamości pracowników, w tym pracowników tymczasowych.
- Niezatrudnianie i niepozyskiwanie Personelu Dostawcy znajdującego się w jakimkolwiek kraju lub na jakimkolwiek terytorium: (a) wobec którego zastosowano kompleksowe sankcje przez amerykańskie Biuro ds. Kontroli Aktywów Zagranicznych (OFAC); (b) objętym ostrzeżeniem dla podróżnych na poziomie 4. „Nie podróżować” wydanym przez Departament Stanu USA; lub (c) w regionach, w których trwa aktywny konflikt zbrojny.
- Zezwalanie OpenAI na przeprowadzanie doraźnych kontroli bezpieczeństwa personelu Dostawcy i niezwłoczne przekazywanie wszelkich informacji, których OpenAI może zasadnie wymagać w celu przeprowadzenia takich kontroli.
- OpenAI może przeprowadzić dodatkowe kontrole bezpieczeństwa personelu Dostawcy, który pracuje zdalnie, z zastrzeżeniem, że nie ogranicza to ani nie wyłącza obowiązku Dostawcy do przeprowadzenia własnej weryfikacji przeszłości i tożsamości zgodnie z niniejszymi Środkami bezpieczeństwa lub Umową.
4. Zarządzanie systemem i stanowiskami roboczymi
Dostawca zabezpieczy wszystkie firmowe laptopy, urządzenia mobilne, serwery lokalne i inny sprzęt, na którym przetwarzane są dane OpenAI, poprzez:
- Centralne zarządzanie wszystkimi punktami końcowymi i serwerami — w tym infrastrukturą lokalną — za pomocą zatwierdzonej platformy do zarządzania punktami końcowymi.
- Automatyczne egzekwowanie podstawowych konfiguracji zabezpieczeń i aktualizacji systemów operacyjnych, aplikacji i oprogramowania sprzętowego na stanowiskach roboczych i serwerach.
- Wymóg szyfrowania danych nieaktywnych: pełne szyfrowanie dysków w laptopach i stanowiskach roboczych oraz szyfrowanie woluminów lub pamięci masowej na serwerach i urządzeniach pamięci masowej.
- Wyłączenie lub ścisłą kontrolę nośników przenośnych i wymiennych we wszystkich zasobach.
5. Kontrola tożsamości, uwierzytelniania i autoryzacji
- Utrzymywanie i stosowanie standardowych praktyk branżowych w zakresie kontroli tożsamości, uwierzytelniania i zarządzania dostępem.
- Dokumentowanie zasad i procedur regulujących zarządzanie dostępem dla personelu Dostawcy i kont usługowych.
- Prowadzenie aktualnej i dokładnej listy wszystkich pracowników Dostawcy posiadających dostęp do Systemów.
- Wyłączenie lub wycofanie danych uwierzytelniających w ciągu jednego dnia roboczego od przeniesienia lub zakończenia współpracy.
- Korzystanie z logowania jednokrotnego (SSO) do wszystkich interaktywnych logowań do systemów wewnętrznych i usług stron trzecich, które obsługują świadczenie Usług.
- Wymaganie uwierzytelniania wieloskładnikowego przez dostawcę tożsamości w ramach procesu logowania SSO.
- Wprowadzenie kontroli dostępu opartej na rolach (RBAC) zgodnie z zasadami minimalnych niezbędnych uprawnień i rozdziału obowiązków.
- Korzystanie z kont z uprawnieniami („użytkownik główny / administrator”) jest dozwolone wyłącznie wtedy, gdy jest to wymagane ze względów technicznych zgodnie z zatwierdzonymi procedurami kontroli zmian; należy uniemożliwić użytkownikom bez uprawnień wykonywanie funkcji wymagających uprawnień.
- Zastosowanie formalnej procedury przeglądu i zatwierdzania wszelkich wniosków o dostęp do systemów przechowujących dane OpenAI, a także okresowych (co najmniej kwartalnych) audytów dostępu w celu potwierdzenia zasadności uprawnień.
- Ustanowienie procedur zgłaszania i unieważniania naruszonych danych uwierzytelniających (np. haseł, kluczy API) oraz weryfikacji tożsamości użytkowników przed wydaniem nowych lub tymczasowych danych uwierzytelniających.
- W przypadku użytkowników końcowych OpenAI — korzystanie z usług zewnętrznego dostawcy usług zarządzania tożsamością i dostępem; dostawca nie przechowuje haseł podanych przez użytkowników.
6. Incydenty związane z bezpieczeństwem
- Utworzenie i wdrożenie planu reagowania na incydenty związane z bezpieczeństwem w celu reagowania na zdarzenia zagrażające poufności, dostępności lub integralności działań Dostawcy lub Danych OpenAI oraz rozwiązywania takich zdarzeń.
- Po stwierdzeniu rzeczywistego lub podejrzewanego incydentu związanego z bezpieczeństwem należy bez zbędnej zwłoki powiadomić o tym OpenAI na piśmie pod adresem security@openai.com, w każdym przypadku w ciągu 48 godzin od stwierdzenia incydentu związanego z bezpieczeństwem. W miarę możliwości powiadomienie takie będzie zawierało wszystkie dostępne szczegóły wymagane zgodnie z przepisami o ochronie danych, aby umożliwić OpenAI wypełnienie własnych obowiązków w zakresie powiadamiania organów regulacyjnych lub osób, których dotyczy Incydent związany z bezpieczeństwem.
- Podejmowanie uzasadnionych środków w celu ograniczenia ryzyka wystąpienia dalszych Incydentów związanych z bezpieczeństwem. W przypadku gdy incydent związany z bezpieczeństwem wynika z naruszenia niniejszych Środków bezpieczeństwa dotyczących Dostawcy, Dostawca zwróci (z zastrzeżeniem ograniczeń odpowiedzialności zawartych w Umowie) OpenAI rzeczywiste, poniesione koszty działań naprawczych oraz wydatki poniesione w wyniku działań wymaganych na mocy przepisów o ochronie danych lub uzgodnionych między stronami w odniesieniu do Incydentu związanego z bezpieczeństwem, w tym, w stosownych przypadkach: (i) sporządzenie i przekazanie wymaganych prawem powiadomień osobom, których dotyczy incydent; (ii) wsparcie centrum obsługi telefonicznej w celu udzielenia odpowiedzi na pytania; oraz (iii) wymagane prawem usługi monitorowania informacji kredytowych dla osób, których dotyczy incydent. OpenAI zachowuje wyłączną swobodę decydowania o terminie, treści i sposobie przekazania wszelkich powiadomień zgodnie z niniejszym punktem.
7. Logowanie, audyt i odpowiedzialność
- Utworzenie i przechowywanie dokumentacji audytowej wszystkich systemów, sieci i infrastruktury pomocniczej wykorzystywanej do świadczenia Usług, umożliwiającej monitorowanie, analizę, badanie i zgłaszanie działań niezgodnych z prawem lub nieuprawnionych.
- Rejestrowanie wszystkich działań wymagających uprawnień w sposób umożliwiający powiązanie każdego zdarzenia z konkretną osobą.
- Rejestrowanie i stałe monitorowanie działań wymagających uprawnień w punktach końcowych, na serwerach i w infrastrukturze pomocniczej w celu wykrywania nieuprawnionych zmian lub naruszeń zasad.
- Stały monitoring bezpieczeństwa i dostępności — w tym ruchu sieciowego i dzienników usług — oraz szybkie reagowanie na wszelkie alerty.
- Regularne przeglądanie i analizowanie dzienników bezpieczeństwa i dzienników operacyjnych w celu wykrycia podejrzanych działań, naruszeń zasad lub zdarzeń, które mogą mieć wpływ na poufność, integralność lub dostępność danych OpenAI.
- Dostarczanie dzienników kontroli na żądanie OpenAI.
8. Bezpieczny Cykl Rozwoju Oprogramowania (Secure Development Lifecycle, SDLC)
- Utrzymywanie i stosowanie udokumentowanego procesu Secure Development / Security-by-Design obejmującego planowanie, kodowanie, testowanie, wdrażanie i utrzymanie oprogramowania lub usług świadczonych na rzecz OpenAI.
- SDLC musi obejmować modelowanie zagrożeń, przegląd kodu, automatyczne skanowanie zależności pod kątem podatności oraz testy bezpieczeństwa (statyczne, dynamiczne oraz skanowanie kontenerów lub IaC) przed wprowadzeniem kodu do produkcji.
- Wyniki tych działań, wraz z dokumentacją działań naprawczych podjętych w przypadku wykrycia zagrożeń wysokiego ryzyka, należy przechowywać przez co najmniej 12 miesięcy i udostępniać OpenAI na wniosek.
9. Infrastruktura chmury i bezpieczeństwo sieci
- Segregacja środowisk — oddzielenie środowisk produkcyjnych od innych i zagwarantowanie, że dane OpenAI znajdują się wyłącznie w środowiskach produkcyjnych.
- Logiczne oddzielenie danych OpenAI od wszystkich innych danych klientów i egzekwowanie wyraźnych granic na poziomie użytkownika w ramach każdej organizacji klienta OpenAI.
- Zagwarantowanie, że podstawowe zasoby serwera są wdrażane za kontrolą sieci prywatnej (VPN, prywatne łącze lub równoważna architektura zero-trust).
- Konfiguracja zasad bezpieczeństwa sieci i zapór ogniowych w celu zapewnienia dostępu opartego na zasadzie minimalnych uprawnień w odniesieniu do wcześniej ustalonego zestawu dozwolonych przepływów ruchu.
- Blokada niedozwolonych przepływów ruchu.
10. Zarządzanie podatnością na zagrożenia
- Prowadzenie i obsługa standardowego programu zarządzania podatnością na zagrożenia, zaprojektowanego w celu zapewnienia szybkiego usuwania podatności na zagrożenia mających wpływ na usługi świadczone przez Dostawcę.
- Prowadzenie i wdrażanie programu zarządzania podatnością na zagrożenia, który regularnie sprawdza podatność na zagrożenia, subskrybuje usługę powiadamiania o podatności na zagrożenia, ustala priorytety działań naprawczych w oparciu o ryzyko oraz ustala ramy czasowe działań naprawczych na podstawie oceny ryzyka.
- Po wydaniu poprawki (łatki) i sprawdzeniu powiązanej luki w zabezpieczeniach pod kątem jej zastosowania i znaczenia poprawka jest stosowana i weryfikowana w terminie odpowiednim do ryzyka, jakie stanowi dla systemów.
- Wdrożenie rozwiązania do zarządzania dziennikami i przechowywanie dzienników generowanych przez systemy wykrywania włamań przez okres co najmniej jednego roku.
11. Bezpieczeństwo fizyczne i środowiskowe
- Utrzymywanie zabezpieczeń fizycznych we wszystkich lokalizacjach, w których dane OpenAI mogą być przechowywane lub do których można uzyskać dostęp.
- Kontrola dostępu do biur i centrów danych za pomocą identyfikatorów, danych biometrycznych lub równoważnych metod uwierzytelniania.
- Rejestrowanie wszystkich odwiedzających i zapewnienie im osoby towarzyszącej.
- Całodobowy monitoring wideo i fizyczne systemy wykrywania wtargnięć.
- Prawidłowe postępowanie z nośnikami fizycznymi i ich utylizacja przy użyciu zamkniętych magazynów, monitorowania przekazywania i zatwierdzonych metod niszczenia.
12. Dostępność, ciągłość działania i odtwarzanie po awarii
Dostawca zapewni poufność, integralność i dostępność Usług oraz wszelkich Danych OpenAI poprzez:
- Zarządzanie dostępnością
- Stałe monitorowanie, analizowanie i ocena wydajności oraz dostępności systemu.
- Wykrywanie i zgłaszanie usterek w odpowiednim czasie oraz szybkie przywracanie usług po przerwie.
- Monitorowanie, samodzielne poświadczanie i dokumentowanie czasu działania usług, incydentów oraz zgodności z ustalonymi celami dotyczącymi poziomu usług.
- Dostarczanie OpenAI na wniosek odpowiednich wskaźników wydajności potwierdzających zgodność z poziomami usług.
- Ciągłość działania i odtwarzanie po awarii (business continuity and disaster recovery, BC/DR).
- Prowadzenie udokumentowanych planów BC/DR dotyczących sytuacji awaryjnych lub innych zdarzeń, które mogą zakłócić świadczenie Usług lub narazić Dane OpenAI.
- Regularne tworzenie kopii zapasowych krytycznych systemów i danych zgodnie z planami BC/DR.
- Testowanie planów BC/DR co najmniej raz w roku i usuwanie wszelkich istotnych luk wykrytych podczas testów.
- Uzyskanie uprzedniej pisemnej zgody OpenAI przed wprowadzeniem jakichkolwiek zmian, które mogłyby istotnie ograniczyć ochronę zapewnianą przez te plany, przy czym zgoda taka nie będzie bezzasadnie wstrzymywana.
13. Zarządzanie ryzykiem związanym z podmiotami zewnętrznymi i łańcuchem dostaw technologii
- Wprowadzenie i stosowanie standardowego programu zarządzania ryzykiem dla wszystkich podmiotów przetwarzających dane, podwykonawców i kluczowych poddostawców, którzy mają dostęp do danych OpenAI lub wspierają oprogramowanie lub usługi.
- Zawarcie pisemnych umów z każdą stroną trzecią, które wymagają zabezpieczeń co najmniej tak restrykcyjnych, jak te zawarte w niniejszych Środkach bezpieczeństwa dotyczących dostawców.
- Poddanie wszystkich stron trzecich formalnej ocenie bezpieczeństwa Dostawcy przed rozpoczęciem współpracy, a następnie w regularnych odstępach czasu, oraz przechowywanie wynikowej dokumentacji.
- Określenie na wniosek OpenAI wszystkich kluczowych poddostawców, ich krajów pochodzenia oraz wszelkich kluczowych zależności mających wpływ na wykonywanie działania Dostawcy.
- Wprowadzenie procesów oceny ryzyka związanego z ICT i łańcuchem dostaw produktów oraz niezwłoczne powiadamianie OpenAI o wszelkich zakłóceniach, lukach w zabezpieczeniach lub pojawiających się zagrożeniach, które mogą naruszyć poufność, integralność lub dostępność oprogramowania, usług, działań Dostawcy lub danych OpenAI.
14. Szyfrowanie danych
- Zabezpieczenie danych OpenAI przesyłanych przez dowolną sieć publiczną lub prywatną za pomocą silnych, uznanych na rynku protokołów kryptograficznych (TLS 1.2 lub nowszy, SSH 2, IPsec lub równoważnych). Starsze lub niezabezpieczone protokoły (np. SSL v3, TLS 1.0/1.1) muszą zostać wyłączone.
- Szyfrowanie wszystkich danych OpenAI przechowywanych na dowolnym nośniku trwałym — w tym w bazach danych, magazynach obiektów, systemach plików, urządzeniach końcowych i kopiach zapasowych — przy użyciu silnych, uznanych na rynku algorytmów (np. AES-256 lub równoważnych) oraz modułów kryptograficznych zatwierdzonych zgodnie z normami FIPS 140-2/3, ISO/IEC 19790 lub porównywalnymi standardami.
- Zarządzanie kluczami szyfrującymi za pomocą dedykowanego systemu zarządzania kluczami; dostęp do kluczy należy ograniczyć do upoważnionego personelu i zmieniać co najmniej raz w roku lub w przypadku podejrzenia naruszenia bezpieczeństwa. Dostawca gwarantuje, że zrzuty, repliki i kopie zapasowe offline są chronione tymi samymi środkami kontroli.
15. Przechowywanie danych
Po wygaśnięciu lub rozwiązaniu Umowy Dostawca, zgodnie z wyborem OpenAI, usunie lub zwróci wszystkie Dane OpenAI (z wyjątkiem kopii zapasowych lub archiwalnych, które zostaną usunięte zgodnie z harmonogramem przechowywania danych Dostawcy), chyba że Dostawca jest zobowiązany do przechowywania kopii zgodnie z obowiązującymi przepisami prawa, w którym to przypadku Dostawca oddzieli te Dane OpenAI i zabezpieczy je przed dalszym Przetwarzaniem, z wyjątkiem zakresu wymaganego przez obowiązujące przepisy prawa. Dostawca zapewni OpenAI możliwość konfiguracji okresów przechowywania danych w ramach produktu, jeśli ma to zastosowanie do usług świadczonych przez Dostawcę.
16. Bezpieczna utylizacja
- Wdrożenie środków kontroli mających na celu zapewnienie bezpiecznego usuwania danych OpenAI zgodnie z obowiązującym prawem, z uwzględnieniem dostępnych technologii, tak aby dane OpenAI nie mogły zostać odczytane ani odtworzone.
- Bezpieczne usunięcie danych z nośników elektronicznych przed utylizacją przy użyciu metod opisanych w normie NIST SP 800-88 lub równoważnej poprzez nadpisanie lub rozmagnesowanie lub fizyczne zniszczenie przed utylizacją lub przeniesieniem do innego systemu.
17. Wewnętrzne oceny bezpieczeństwa i powiadomienia o zmianach
- Regularna ocena skuteczności środków bezpieczeństwa — poprzez automatyczne skanowanie, ręczne przeglądy i kontrole zgodności z zasadami — w odniesieniu do standardowych ram branżowych i własnych zasad.
- Powiadamianie OpenAI z wyprzedzeniem o wszelkich istotnych zmianach w infrastrukturze, architekturze, zależnościach od stron trzecich, przepływie danych lub stanie bezpieczeństwa, które mogą mieć uzasadniony wpływ na poufność, integralność lub dostępność danych OpenAI.
18. Niezależne audyty i certyfikacje
Co najmniej raz w roku Dostawca:
- zatrudni wykwalifikowanego, niezależnego audytora w celu przeprowadzenia przeglądu swoich zabezpieczeń pod kątem zgodności z uznanymi standardami branżowymi (np. SOC 2 Type 2 lub ISO 27001 nadzór / recertyfikacja).
- Na wniosek OpenAI dostarczy podsumowanie lub pełne raporty (w zależności od przypadku).
19. Testy penetracyjne
Jeśli Dostawca świadczy Usługi hostowane lub usługi online, Dostawca:
- zorganizuje coroczne testy penetracyjne przeprowadzane przez stronę trzecią, obejmujące: (i) Usługi hostowane lub usługi; (ii) cały obszar sieci mający dostęp do Internetu; oraz (iii) wewnętrzną sieć korporacyjną Dostawcy;
- udostępni dowody przeprowadzenia testów wraz z podsumowaniem wyników, zgodnie z umową o zachowaniu poufności;
- usunie krytyczne i poważne luki w zabezpieczeniach mające wpływ na dane OpenAI w ciągu 60 dni od ich wykrycia lub niezwłocznie poinformuje OpenAI o środkach zaradczych i ryzyku resztkowym.
20. Prawa weryfikacyjne OpenAI
- W okresie obowiązywania Umowy oraz przez rok po jej wygaśnięciu OpenAI (lub wyznaczony przez nią audytor) może, po wcześniejszym powiadomieniu, dokonać przeglądu odpowiednich ksiąg, rejestrów i obiektów w celu potwierdzenia zgodności z niniejszymi Środkami bezpieczeństwa dotyczącymi Dostawcy. Przeglądy ograniczą się do informacji, które są w uzasadnionym zakresie niezbędne do tego celu, i będą przeprowadzane z zachowaniem poufności.
- Dostawca dołoży również wszelkich starań, aby wypełnić kwestionariusze dotyczące bezpieczeństwa, które OpenAI może okresowo przedkładać.
21. Dostęp do danych spoza USA
Dostawca przyjmuje do wiadomości, że Ostateczna wersja rozporządzenia wdrażająca Rozporządzenie wykonawcze nr 14117, wydana przez Departament Sprawiedliwości Stanów Zjednoczonych, zabrania uzyskiwania dostępu lub ogranicza dostęp do zbiorczych Danych chronionych Państwom objętym ryzykiem dostępu i Osobom objętym zakresem (terminy te oraz inne terminy pisane wielką literą użyte w niniejszym paragrafie zostały zdefiniowane w Ostatecznej wersji rozporządzenia).
- Jeśli usługi świadczone przez Dostawcę obejmują dostęp do Danych chronionych OpenAI lub jej podmiotów stowarzyszonych, Dostawca oświadcza i zapewnia, że: (i) ani on, ani żaden z jego podmiotów stowarzyszonych nie jest ani nie będzie zorganizowany lub zarejestrowany w Kraju objętym zastrzeżeniami, nie ma ani nie będzie miał swojej głównej siedziby w Kraju objętym zastrzeżeniami, ani nie jest ani nie będzie w 50% lub więcej własnością, bezpośrednio lub pośrednio, indywidualnie lub łącznie, jednego lub więcej Krajów objętych zastrzeżeniami lub Osób objętych zastrzeżeniami; oraz (ii) ani Dostawca, ani żadna z jego jednostek stowarzyszonych, ani żaden pracownik lub wykonawca Dostawcy, który ma dostęp do takich Danych, nie znajduje się ani nie będzie znajdować się w Kraju objętym zastrzeżeniami, nie został uznany przez Prokuratora generalnego Stanów Zjednoczonych za Osobę objętą zastrzeżeniami ani nie kwalifikuje się lub nie będzie kwalifikować się jako Osoba objęta zastrzeżeniami. W przypadku zmiany sytuacji opisanej w punkcie (a) lub (b) Dostawca niezwłocznie powiadomi OpenAI.
- Dostawca i jego jednostki stowarzyszone nie będą angażować się w żadne transakcje dotyczące Danych chronionych OpenAI powiązanych z Krajem objętym zastrzeżeniami lub Osobą objętą zastrzeżeniami. Jeśli Dostawca zaangażuje się w Transakcję ograniczoną związaną z Danymi chronionymi OpenAI, przekaże OpenAI wszelkie informacje niezbędne do spełnienia przez OpenAI wymogów określonych w Ostatecznej wersji rozporządzenia.
22. Definicje
- Dane chronione oznaczają zbiorcze dane wrażliwe dotyczące Stanów Zjednoczonych lub dane związane z rządem Stanów Zjednoczonych, zgodnie z dalszym określeniem w ostatecznej wersji rozporządzenia wykonawczego wydanego przez
- Przepisy dotyczące ochrony danych oznaczają wszystkie przepisy dotyczące ochrony danych mające zastosowanie do wykonania Umowy przez Dostawcę.
- Usługa hostowana oznacza oprogramowanie jako usługę, platformę jako usługę lub wszelkie podobne usługi hostowane lub internetowe świadczone przez dostawcę na rzecz OpenAI.
- Program bezpieczeństwa informacji oznacza ustrukturyzowane ramy polityk, procedur i kontroli, które obejmują środki administracyjne, techniczne i fizyczne zgodne z normami branżowymi, a wszystkie mają na celu ochronę poufności, integralności i dostępności danych OpenAI.
- Dane OpenAI oznaczają informacje, które Dostawca otrzymał lub zebrał od OpenAI lub w imieniu OpenAI w związku z wykonywaniem przez Dostawcę usług na rzecz OpenAI. Dane OpenAI obejmują między innymi Dane osobowe.
- Dane osobowe mają znaczenie nadane terminowi „dane osobowe” lub „dane osobiste” zgodnie z obowiązującymi przepisami o ochronie danych.
- Przetwarzanie oznacza każdą operację wykonywaną na danych, niezależnie od tego, czy odbywa się w sposób zautomatyzowany, czy nie, w tym gromadzenie, rejestrowanie, organizowanie, przechowywanie, wykorzystywanie, ujawnianie lub niszczenie.
- Incydent związany z bezpieczeństwem oznacza każde rzeczywiste lub podejrzewane zdarzenie związane z nieuprawnionym dostępem, wykorzystaniem, ujawnieniem, zmianą lub zniszczeniem danych OpenAI lub zakłóceniem ich dostępności lub integralności w systemach dostawcy lub podwykonawcy.
- Kodeks postępowania dla dostawców oznacza Kodeks postępowania dla dostawców OpenAI dostępny pod adresem: https://openai.com/policies/supplier-code/.
- Personel Dostawcy oznacza wszystkich pracowników wykonujących jakiekolwiek zadania w ramach współpracy Dostawcy z OpenAI, w tym pracowników, wykonawców, pracowników tymczasowych i podwykonawców.
- Systemy oznaczają systemy informatyczne wykorzystywane przez Dostawcę lub jego podwykonawców do przetwarzania, przekazywania lub przechowywania Danych OpenAI. Termin obejmuje zintegrowany sprzęt, oprogramowanie, personel oraz procedury wspierające te funkcje.