Bezpečnostné opatrenia dodávateľa
Tieto bezpečnostné opatrenia dodávateľa sa vzťahujú na dodávateľa, keď poskytuje tovar, služby alebo softvér spoločnosti OpenAI, a sú súčasťou príslušnej zmluvy medzi dodávateľom a spoločnosťou OpenAI („Zmluva“). Pojmy použité v tomto dokumente, ktoré tu nie sú definované, sú definované v Zmluve.
Dodávateľ bude udržiavať a prevádzkovať program informačnej bezpečnosti, ktorý bude prehodnocovaný minimálne raz ročne alebo aj skôr, ak si to vyžiada bezpečnostný incident alebo podstatná zmena v platných právnych predpisoch. Dohľad nad programom informačnej bezpečnosti bude zverený primerane kvalifikovaným vedúcim pracovníkom.
Program informačnej bezpečnosti dodávateľa bude zahŕňať nasledovné, aby dodávateľ splnil svoje záväzky v oblasti bezpečnosti a ochrany súkromia podľa Zmluvy:
1. Zásady a kódexy správania
- Dodržiavajte písomné zásady informačnej bezpečnosti a ochrany osobných údajov v súlade s Programom informačnej bezpečnosti a všetkými platnými Zákonmi o ochrane údajov.
- Oznámte tieto zásady a Kódex správania dodávateľa všetkým príslušným zamestnancom a požadujte od nich formálne potvrdenie.
- Sledujte dodržiavanie predpisov a v prípade ich nedodržiavania prijímajte nápravné opatrenia prostredníctvom zdokumentovaných procesov. Porušenia zásad budú riešené príslušnými disciplinárnymi opatreniami.
2. Riadenie rizík
- Udržiavajte a prevádzkujte program riadenia rizík zahŕňajúci pravidelné hodnotenia rizík a kontroly na identifikáciu rizík, analýzu, monitorovanie, podávanie správ a nápravné opatrenia.
- Minimálne raz ročne vykonávajte hodnotenia rizík (interne alebo so zazmluvnenými nezávislými zdrojmi) s cieľom identifikovať riziká týkajúce sa údajov spoločnosti OpenAI, riziká týkajúce sa obchodných aktív dodávateľa (napríklad technickej infraštruktúry), hrozby voči týmto prvkom (interné aj externé), pravdepodobnosť výskytu týchto hrozieb a ich vplyv na organizáciu.
- Trieďte bezpečnostné riziká týkajúce sa údajov spoločnosti OpenAI a prioritizujte ich nápravu.
3. Personál
- Udržiavajte a uplatňujte štandardné postupy v odvetví týkajúce sa preverovania, školenia a riadenia personálu.
- V zákonom povolenom rozsahu v jurisdikcii každého pracovníka vykonávajte preverovanie uchádzačov pred nástupom do zamestnania, ktorí budú mať prístup k údajom spoločnosti OpenAI alebo podporovať plnenie povinností dodávateľa.
- Zabezpečte každoročné školenie o bezpečnosti a ochrane súkromia pre personál dodávateľa a podľa potreby aj doplnkové bezpečnostné školenie.
- Vyžadujte od personálu dodávateľa, aby podpísal dohodu o mlčanlivosti, alebo zabezpečte, aby sa na personál dodávateľa vzťahovali povinnosti mlčanlivosti zodpovedajúce tým, ktorým dodávateľ podlieha v súvislosti so svojím plnením pre spoločnosť OpenAI, ako podmienka zamestnania alebo spolupráce, a aby dodržiaval zásady ochrany údajov zákazníkov a iných údajov tretích strán.
- Overte totožnosť svojich zamestnancov a externých pracovníkov.
- Nezamestnávajte ani nezískavajte personál dodávateľa nachádzajúci sa v akejkoľvek krajine alebo na akomkoľvek území: (a) ktoré Úrad pre kontrolu zahraničných aktív USA (OFAC) označil za podliehajúce komplexným sankciám; (b) ktoré podlieha varovaniu 4. stupňa / zákazu cestovania, ktoré vydalo Ministerstvo zahraničných vecí USA; alebo (c) v regiónoch, v ktorých prebieha aktívny ozbrojený konflikt.
- Umožnite spoločnosti OpenAI vykonávať ad-hoc bezpečnostné kontroly personálu dodávateľa a bezodkladne zdieľajte akékoľvek informácie, ktoré spoločnosť OpenAI primerane vyžaduje na podporu týchto kontrol.
- Spoločnosť OpenAI môže vykonať doplnkové bezpečnostné previerky zamestnancov dodávateľa pracujúcich na diaľku za predpokladu, že spoločnosť OpenAI tým neobmedzí ani nevylúči povinnosť dodávateľa vykonávať vlastné previerky a overenia totožnosti podľa týchto Bezpečnostných opatrení alebo Zmluvy.
4. Riadenie systému a pracovných staníc
Dodávateľ zabezpečí všetky firemné notebooky, mobilné zariadenia, lokálne servery a ďalší hardvér, ktorý spracúva údaje spoločnosti OpenAI, prostredníctvom:
- Centrálnej správy každého koncového bodu a servera vrátane lokálnej infraštruktúry prostredníctvom schválenej platformy na správu koncových bodov.
- Automatického vynucovania základných konfigurácií zabezpečenia a včasných opráva operačných systémov, aplikácií a firmvéru na všetkých pracovných staniciach a serveroch.
- Vyžadovania šifrovania uložených dát: šifrovanie celého disku na notebookoch a pracovných staniciach a šifrovanie na úrovni zväzku alebo úložiska na serveroch a úložných zariadeniach.
- Zakázania alebo prísnej kontroly prenosných a vymeniteľných médií na všetkých aktívach.
5. Kontrolné mechanizmy identity, autentifikácie a autorizácie
- Udržiavajte a uplatňujte štandardné postupy v odvetví týkajúce sa identity, autentifikácie a riadenia prístupu.
- Dokumentujte smernice a postupy upravujúce riadenie prístupov pre personál dodávateľa a servisné účty.
- Udržiavajte presný a aktuálny zoznam všetkých pracovníkov dodávateľa, ktorý má prístup k systémom.
- Deaktivujte alebo zrušte prihlasovacie údaje do jedného pracovného dňa od preradenia alebo ukončenia pracovného pomeru.
- Pre všetky interaktívne prihlásenia do interných systémov a služieb tretích strán podporujúcich poskytovanie Služieb používajte jednotné prihlásenie (SSO).
- Vynucujte viacfaktorové overovanie na strane poskytovateľa identity ako súčasť prihlasovacieho procesu cez SSO.
- Implementujte riadenie prístupu na základe rolí (RBAC) s uplatnením princípov minimálnych oprávnení a segregácie povinností.
- Privilegované účty („root“/„administrator“) používajte len v technicky nevyhnutných prípadoch podľa schválených postupov riadenia zmien. Neprivilegovaným používateľom zakážte vykonávať privilegované funkcie.
- Vyžaduj formálne preskúmanie a schválenie každej žiadosti o prístup k systémom uchovávajúcim údaje spoločnosti OpenAI a pravidelné (najmenej štvrťročné) audity prístupu na potvrdenie vhodnosti oprávnení.
- Zaveďte postupy na hlásenie a odvolanie ohrozených prihlasovacích údajov (napríklad hesiel alebo kľúčov API) a na overenie identity používateľa pred resetovaním alebo vydaním dočasných prihlasovacích údajov.
- V prípade koncových používateľov spoločnosti OpenAI ide o spoliehanie sa na službu správy identity a prístupu tretej strany. Dodávateľ neukladá heslá poskytnuté používateľmi.
6. Bezpečnostné incidenty
- Udržiavajte a prevádzkujte plán reakcie na bezpečnostné incidenty na účely reakcie na udalosti ohrozujúce dôvernosť, dostupnosť alebo integritu plnenia dodávateľa alebo údajov spoločnosti OpenAI a ich riešenia.
- Po tom, ako sa dozviete o skutočnom alebo podozrivom bezpečnostnom incidente, bez zbytočného odkladu a v každom prípade do 48 hodín od zistenia bezpečnostného incidentu poskytnite spoločnosti OpenAI písomné oznámenie na adrese security@openai.com. Ak je to možné, takéto oznámenie bude obsahovať všetky dostupné podrobnosti požadované podľa zákonov o ochrane údajov, aby spoločnosť OpenAI mohla splniť vlastné oznamovacie povinnosti voči regulačným orgánom alebo osobám, ktorých sa týka daný bezpečnostný incident.
- Prijmite primerané opatrenia na zmiernenie rizík ďalších bezpečnostných incidentov. V prípade, že bezpečnostný incident vznikol v dôsledku porušenia týchto Bezpečnostných opatrení pre dodávateľov zo strany dodávateľa, dodávateľ uhradí (s výhradou obmedzení zodpovednosti uvedených v zmluve) spoločnosti OpenAI jej skutočné, priame hotovostné náklady na nápravu a výdavky vzniknuté v dôsledku opatrení, ktoré bolo potrebné prijať podľa právnych predpisov o ochrane osobných údajov alebo na ktorých sa zmluvné strany v súvislosti s bezpečnostným incidentom dohodli, vrátane (ak je to relevantné): (i) vytvorenia a odoslania zákonom vyžadovaných oznámení dotknutým osobám; (ii) podpory call centra na odpovedanie na otázky; a (iii) zákonom vyžadovaných služieb monitorovania úverov pre dotknuté osoby. Spoločnosť OpenAI má výhradné právo podľa vlastného uváženia kontrolovať načasovanie, obsah a spôsob akýchkoľvek oznámení poskytovaných podľa tohto odseku.
7. Protokolovanie, audit a zodpovednosť
- Vytvárajte a uchovávajte záznamy auditu pre všetky systémy, siete a podpornú infraštruktúru používanú na poskytovanie služieb, čo umožňuje monitorovanie, analýzu, vyšetrovanie a hlásenie nezákonnej alebo neoprávnenej činnosti.
- Zaznamenávajte všetky privilegované činnosti spôsobom, ktorý priradí každú udalosť k identifikovanej osobe.
- Zaznamenávajte a nepretržite monitorujte privilegovanú aktivitu na koncových bodoch, serveroch a podpornej infraštruktúre s cieľom odhaliť neoprávnené zmeny alebo porušenia zásad.
- Neustále monitorujte bezpečnosť a dostupnosť vrátane sieťovej prevádzky a denníkov služieb a neodkladne konajte pri akýchkoľvek upozorneniach.
- Pravidelne kontrolujte a analyzujte bezpečnostné a prevádzkové protokoly s cieľom odhaliť podozrivé aktivity, porušenia zásad alebo udalosti, ktoré by mohli ovplyvniť dôvernosť, integritu alebo dostupnosť údajov spoločnosti OpenAI.
- Na požiadanie poskytnite spoločnosti OpenAI protokoly auditu.
8. Bezpečný vývojový životný cyklus (SDLC)
- Udržiavajte a prevádzkujte zdokumentovaný proces bezpečného vývoja/bezpečnosti už od návrhu, ktorý zahŕňa plánovanie, programovanie, testovanie, nasadzovanie a údržbu softvéru alebo služieb, ktoré poskytujete spoločnosti OpenAI.
- SDLC musí pred nasadením kódu do produkčného prostredia zahŕňať modelovanie hrozieb, kontrolu kódu, automatizované skenovanie zraniteľností v závislostiach a bezpečnostné testovanie (statické, dynamické a skenovanie kontajnerov alebo IaC).
- Výsledky týchto činností spolu s dôkazmi o náprave vysokorizikových zistení je potrebné uchovávať minimálne 12 mesiacov a na požiadanie ich sprístupniť spoločnosti OpenAI.
9. Cloudová infraštruktúra a zabezpečenie siete
- Oddeľte prostredia – udržiavajte produkčné a neprodukčné prostredia oddelene a zabezpečte, aby sa údaje spoločnosti OpenAI nachádzali iba v produkčných prostrediach.
- Logicky oddeľte údaje spoločnosti OpenAI od všetkých ostatných údajov zákazníkov a vynucujte odlišné hranice na úrovni používateľov v rámci každej zákazníckej organizácie spoločnosti OpenAI.
- Zabezpečte, aby boli primárne backendové zdroje nasadené za prvkami riadenia privátnej siete (VPN, Private Link alebo ekvivalentná architektúra nulovej dôvery).
- Zásady sieťovej bezpečnosti a brány firewall sú nakonfigurované na prístup s minimálnymi oprávneniami voči vopred stanovenej množine povolených sieťových tokov.
- Nepovolené sieťové toky sú blokované.
10. Riadenie zraniteľností
- Udržiavajte a prevádzkujte program riadenia zraniteľností podľa priemyselných štandardov, ktorý je navrhnutý tak, aby zabezpečil bezodkladnú nápravu zraniteľností ovplyvňujúcich služby poskytované dodávateľom.
- Udržiavajte a implementujte program na správu zraniteľností, ktorý pravidelne vyhľadáva zraniteľnosti, odoberá službu upozornení na zraniteľnosti, uprednostňuje nápravu na základe rizika a stanovuje lehotu na nápravu na základe hodnotenia rizika.
- Po vydaní opravy a po preskúmaní súvisiacej bezpečnostnej zraniteľnosti a posúdení jej uplatniteľnosti a dôležitosti sa oprava aplikuje a overí v časovom rámci zodpovedajúcom riziku, ktorému sú systémy vystavené.
- Zaveďte riešenie na správu logov a minimálne jeden rok uchovávajte logy vytvorené systémami detekcie narušenia.
11. Fyzická a environmentálna bezpečnosť
- Udržiavajte fyzické zabezpečenie na každom mieste, kde môžu byť údaje spoločnosti OpenAI uložené alebo k nim možno pristupovať.
- Kontrolujte prístup do kancelárií a dátových centier prostredníctvom overovania pomocou prístupovej karty, biometrických údajov alebo ekvivalentného spôsobu overovania.
- Zaznamenávajte a sprevádzajte všetkých návštevníkov.
- Prevádzkujte nepretržitý video dohľad a systémy na detekciu fyzického vniknutia.
- Bezpečne manipulujte s fyzickými médiami a likvidujte ich pomocou uzamknutého úložiska, sledovaných prenosov a certifikovanej likvidácie.
12. Dostupnosť, kontinuita podnikania a obnova po havárii
Dodávateľ bude chrániť dôvernosť, integritu a dostupnosť Služieb a akýchkoľvek Údajov spoločnosti OpenAI prostredníctvom:
- Riadenia dostupnosti
- Neustáleho monitorovania, analýzy a vyhodnocovania výkonu a dostupnosti systému.
- Včasného odhalenia a nahlásenia poruchy a okamžitej obnovy po prerušení služby.
- Sledovania, vami vykonaného potvrdzovania a dokumentovania dostupnosti služieb, incidentov a dodržiavania dohodnutých cieľov úrovne služieb.
- Poskytovania relevantných výkonnostných metrík preukazujúcich súlad s úrovňami služieb na požiadanie spoločnosti OpenAI.
- Kontinuity podnikania a obnovy po havárii (BC/DR)
- Udržiavania zdokumentovaných plánov kontinuity podnikania a obnovy po havárii (BC/DR), ktoré riešia núdzové situácie alebo iné udalosti, ktoré by mohli narušiť služby alebo ohroziť údaje spoločnosti OpenAI.
- Pravidelného zálohovania kritických systémov a údajov v súlade s plánmi BC/DR.
- Testovania plánov BC/DR aspoň raz ročne a odstránenia všetkých podstatných nedostatkov zistených počas testovania.
- Pred vykonaním akejkoľvek zmeny, ktorá by podstatne znížila ochranu poskytovanú týmito plánmi, si zabezpečte predchádzajúci písomný súhlas spoločnosti OpenAI, ktorý vám nebude bezdôvodne odopretý.
13. Riadenie rizík tretích strán a technologického dodávateľského reťazca
- Udržiavajte a prevádzkujte program riadenia rizík v súlade s odvetvovými štandardmi pre všetkých ďalších sprostredkovateľov, subdodávateľov a kritických subdodávateľov, ktorí majú prístup k údajom spoločnosti OpenAI alebo zabezpečujú podporu softvéru či služieb
- Uzavrite písomné dohody s každou treťou stranou, ktoré vyžadujú bezpečnostné opatrenia minimálne také prísne ako tie uvedené v týchto Bezpečnostných opatreniach dodávateľa.
- Pred prijatím akýchkoľvek tretích strán do zmluvného vzťahu a následne v pravidelných intervaloch ich podrobujte formálnemu procesu posudzovania bezpečnosti zo strany dodávateľa a uchovávajte výslednú dokumentáciu.
- Na žiadosť spoločnosti OpenAI identifikujte každého kľúčového subdodávateľa, jeho krajinu pôvodu a akúkoľvek kľúčovú závislosť súvisiacu s výkonnosťou dodávateľa.
- Udržiavajte procesy, ktoré vyhodnocujú riziká týkajúce sa informačných a komunikačných technológií a dodávateľského reťazca produktov, a bezodkladne informujte spoločnosť OpenAI o akomkoľvek narušení, zraniteľnosti alebo vznikajúcej hrozbe, ktorá by mohla ohroziť dôvernosť, integritu alebo dostupnosť softvéru, služieb, plnenia dodávateľa alebo údajov spoločnosti OpenAI.
14. Šifrovanie údajov
- Chráňte údaje spoločnosti OpenAI počas prenosu cez akúkoľvek verejnú alebo súkromnú sieť pomocou silných a v odvetví uznávaných kryptografických protokolov (TLS 1.2 alebo vyšší, SSH-2, IPsec alebo ekvivalent). Staršie alebo nezabezpečené protokoly (napríklad SSL v3, TLS 1.0/1.1) musia byť zakázané.
- Zašifrujte všetky údaje spoločnosti OpenAI uložené na akomkoľvek trvalom médiu vrátane databáz, objektových úložísk, súborových systémov, koncových zariadení a záloh pomocou silných, v odvetví uznávaných algoritmov (napr. AES-256 alebo ekvivalent) a kryptografických modulov overených podľa noriem FIPS 140-2/3, ISO/IEC 19790 alebo porovnateľných noriem.
- Spravujte šifrovacie kľúče pomocou vyhradeného systému správy kľúčov. Prístup ku kľúčom musí byť obmedzený len na oprávnený personál a kľúče sa musia obmieňať aspoň raz ročne alebo pri podozrení na ich kompromitáciu. Dodávateľ zabezpečí, aby snímky, repliky a offline zálohy boli chránené rovnakými kontrolami.
15. Uchovávanie údajov
Po uplynutí platnosti alebo ukončení Zmluvy dodávateľ podľa uváženia spoločnosti OpenAI vymaže alebo vráti všetky údaje spoločnosti OpenAI (okrem akýchkoľvek záložných alebo archivačných kópií, ktoré budú vymazané v súlade s harmonogramom uchovávania údajov dodávateľa), okrem prípadov, keď je dodávateľ povinný uchovávať kópie podľa platných zákonov. V takom prípade dodávateľ izoluje a ochráni tieto údaje spoločnosti OpenAI pred akýmkoľvek ďalším spracovaním, s výnimkou rozsahu požadovaného platnými zákonmi. Dodávateľ poskytne spoločnosti OpenAI možnosť konfigurovať doby uchovávania údajov v rámci produktu, ak sa to vzťahuje na služby poskytované dodávateľom.
16. Bezpečná likvidácia
- Implementuje kontrolné prvky určené na zabezpečenie bezpečnej likvidácie údajov spoločnosti OpenAI v súlade s platnými právnymi predpismi s ohľadom na dostupnú technológiu, aby sa údaje spoločnosti OpenAI nedali prečítať ani obnoviť.
- Bezpečne vymažte údaje z elektronických médií pred likvidáciou pomocou metód opísaných v norme NIST SP 800-88 alebo ekvivalentných metód, a to prepísaním alebo demagnetizáciou, prípadne ich pred likvidáciou alebo preradením do iného systému fyzicky zničte.
17. Hodnotenia interného zabezpečenia a oznamovanie zmien
- Pravidelne hodnoťte účinnosť svojich bezpečnostných kontrol – prostredníctvom automatizovaného skenovania, manuálnych kontrol a kontrol súladu so zásadami – v porovnaní s rámcami štandardov v odvetví a vlastnými zásadami.
- V predstihu informujte spoločnosť OpenAI o akýchkoľvek podstatných zmenách v jej infraštruktúre, architektúre, závislostiach od tretích strán, tokoch údajov alebo bezpečnostnom stave, ktoré by mohli odôvodnene ovplyvniť dôvernosť, integritu alebo dostupnosť údajov OpenAI.
18. Nezávislé audity a certifikácie
Minimálne raz ročne dodávateľ:
- Najme kvalifikovaného nezávislého audítora, aby preskúmal bezpečnostné opatrenia v porovnaní s uznávaným odvetvovým štandardom (napr. SOC 2 Type 2 alebo dozorný audit/recertifikácia podľa ISO 27001).
- Na požiadanie poskytne spoločnosti OpenAI súhrnné alebo úplné správy (podľa potreby).
19. Penetračné testovanie
Ak dodávateľ poskytuje hosťované služby alebo online služby, dodávateľ:
- Každoročne zabezpečí penetračné testy vykonávané tretími stranami, ktoré zahŕňajú: (i) hosťované služby alebo služby, (ii) celý perimeter s prístupom na internet a (iii) internú firemnú sieť dodávateľa.
- Bude zdieľať dôkazy o vykonaní testov ako aj manažérske súhrny zistení v rámci dohody o mlčanlivosti.
- Odstráni zraniteľnosti s kritickou a vysokou závažnosťou, ktoré majú vplyv na údaje spoločnosti OpenAI do 60 dní od ich objavenia alebo bezodkladne informuje spoločnosť OpenAI o kompenzačných kontrolách a zvyškovom riziku.
20. Overovacie práva spoločnosti OpenAI
- Počas trvania zmluvy a jeden rok po jej skončení môže spoločnosť OpenAI (alebo ňou určený audítor) s primeraným upovedomením skontrolovať príslušné účtovné knihy, záznamy a priestory s cieľom potvrdiť súlad s týmito bezpečnostnými opatreniami dodávateľa. Kontroly budú obmedzené na informácie primerane potrebné na tento účel a vykonané v súlade s povinnosťami zachovania mlčanlivosti.
- Dodávateľ tiež vynaloží komerčne primerané úsilie na vyplnenie bezpečnostných dotazníkov, ktoré môže spoločnosť OpenAI priebežne predkladať.
21. Prístup k údajom mimo USA
Dodávateľ berie na vedomie, že Vykonávací predpis k Prezidentskému dekrétu č. 14117 vydaný Ministerstvom spravodlivosti USA zakazuje alebo obmedzuje Prístup k objemným Dotknutým údajom pre Rizikové krajiny alebo Dotknuté osoby (pričom tieto pojmy, ako aj ostatné pojmy s veľkým začiatočným písmenom použité v tomto odseku, sú definované v predmetnom vykonávacom predpise).
- Ak služby, ktoré dodávateľ poskytuje, zahŕňajú prístup k dotknutým údajom spoločnosti OpenAI alebo jej pridružených osôb, dodávateľ vyhlasuje a zaručuje, že: (i) ani on, ani žiadna z jeho pridružených osôb nie je ani nebude založená alebo registrovaná v rizikovej krajine, nemá ani nebude mať hlavné miesto podnikania v rizikovej krajine, ani nie je ani nebude z 50 % alebo viac priamo či nepriamo, jednotlivo alebo v úhrne, vlastnená jednou alebo viacerými rizikovými krajinami alebo dotknutými osobami; a (ii) ani dodávateľ, ani žiadna z jeho pridružených osôb, ani žiadny zamestnanec alebo dodávateľ (subdodávateľ) dodávateľa, ktorý má prístup k takýmto dotknutým údajom, sa nenachádza ani nebude nachádzať v rizikovej krajine, nebol generálnym prokurátorom USA označený za dotknutú osobu ani inak nespĺňa alebo nebude spĺňať podmienky na to, aby bol považovaný za dotknutú osobu. Ak sa zmení bod (a) alebo (b), dodávateľ o tom bezodkladne upovedomí spoločnosť OpenAI.
- Dodávateľ a jeho pridružené spoločnosti sa nebudú zapájať do žiadnej transakcie so Zahrnutými údajmi, ktorá by sa týkala Zahrnutých údajov spoločnosti OpenAI, s Rizikovou krajinou alebo Zahrnutou osobou. Ak sa dodávateľ zapojí do Obmedzenej transakcie súvisiacej so Zahrnutými údajmi spoločnosti OpenAI, poskytne spoločnosti OpenAI všetky informácie potrebné na to, aby spoločnosť OpenAI spĺňala požiadavky Konečného znenia nariadenia.
22. Definície
- Dotknuté údaje znamenajú objemné citlivé údaje USA alebo údaje súvisiace s vládou USA, pričom tento pojem môže byť bližšie definovaný v vykonávacom predpise k prezidentskému dekrétu č. 14117, ktorý vydalo Ministerstvo spravodlivosti USA.
- Zákony o ochrane údajov znamenajú všetky zákony o ochrane údajov, ktoré sa vzťahujú na plnenie Dodávateľa podľa Zmluvy.
- Hosťovaná služba – softvér ako služba, platforma ako služba alebo akékoľvek podobné hosťované alebo online služby, ktoré dodávateľ poskytuje spoločnosti OpenAI.
- Program informačnej bezpečnosti znamená štruktúrovaný rámec zásad, postupov a kontrol zahŕňajúci administratívne, technické a fyzické kontroly v súlade so štandardmi v odvetví, pričom všetky sú navrhnuté tak, aby chránili dôvernosť, integritu a dostupnosť údajov spoločnosti OpenAI.
- Údaje spoločnosti OpenAI sú informácie, ktoré dodávateľ prijal alebo zhromaždil od spoločnosti OpenAI alebo v jej mene v súvislosti s činnosťou dodávateľa pre spoločnosť OpenAI. Údaje spoločnosti OpenAI zahŕňajú okrem iného osobné údaje.
- Osobné údaje majú význam priradený pojmu „osobné údaje“ alebo „osobné informácie“ podľa platných zákonov o ochrane údajov.
- Spracovanie znamená akákoľvek operácia vykonaná s údajmi, či už automatizovanými prostriedkami alebo nie, vrátane zhromažďovania, zaznamenávania, organizovania, ukladania, používania, zverejňovania alebo ničenia.
- Bezpečnostný incident je akákoľvek skutočná alebo domnelá udalosť zahŕňajúca neoprávnený prístup, používanie, zverejňovanie, zmenu alebo zničenie údajov spoločnosti OpenAI alebo narušenie ich dostupnosti alebo integrity v systémoch dodávateľa alebo subdodávateľa.
- Kódex správania dodávateľa je Kódex správania dodávateľa spoločnosti OpenAI, ktorý je k dispozícii na stránke: https://openai.com/policies/supplier-code/.
- Personál dodávateľa znamená všetok personál, ktorý vykonáva akúkoľvek činnosť dodávateľa v rámci jeho spolupráce so spoločnosťou OpenAI, a zahŕňa zamestnancov, dodávateľov, externých pracovníkov a subdodávateľov.
- Systémy znamenajú informačné systémy používané dodávateľom alebo jeho subdodávateľmi na spracovanie, prenos alebo ukladanie údajov spoločnosti OpenAI. Patria sem integrovaný hardvér, softvér, personál a postupy podporujúce tieto funkcie.