Varnostni ukrepi dobavitelja
Ti Varnostni ukrepi dobavitelja veljajo za Dobavitelja, ko družbi OpenAI zagotavlja blago, storitve ali programsko opremo, in so vključeni v veljavno pogodbo med Dobaviteljem in družbo OpenAI (v nadaljevanju: Pogodba). Izrazi, uporabljeni v tem dokumentu, ki v njem niso opredeljeni, so opredeljeni v Pogodbi.
Dobavitelj mora vzdrževati in izvajati Program informacijske varnosti, ki ga je treba pregledati najmanj enkrat letno oziroma prej, če je to potrebno zaradi Varnostnega incidenta ali bistvene spremembe veljavne zakonodaje. Nadzor nad Programom informacijske varnosti mora biti zaupan ustrezno usposobljenemu vodstvenemu osebju.
Za izpolnjevanje obveznosti glede varnosti in zasebnosti iz Pogodbe mora Program informacijske varnosti Dobavitelja vključevati naslednje:
1. Politike in kodeksi ravnanja
- Vzdržujte pisne pravilnike o informacijski varnosti in zasebnosti, usklajene s Programom informacijske varnosti in vso veljavno Zakonodajo na področju varstva podatkov.
- Z vsemi ustreznimi člani osebja seznanite te pravilnike in Kodeks ravnanja dobavitelja ter zahtevajte formalno potrditev seznanitve.
- Spremljajte skladnost in neskladnosti odpravljajte z dokumentiranimi postopki; kršitve pravilnikov se obravnavajo z ustreznimi disciplinskimi ukrepi.
2. Upravljanje tveganj
- Vzdržujte in izvajajte program obvladovanja tveganj, ki vključuje redne ocene tveganja ter kontrole za prepoznavanje, analizo, spremljanje in poročanje o tveganjih ter za izvajanje korektivnih ukrepov.
- Najmanj enkrat letno izvedite ocene tveganja (interno ali s pomočjo najetih neodvisnih strokovnjakov), da prepoznate tveganja za Podatke družbe OpenAI in poslovna sredstva Dobavitelja (npr. tehnično infrastrukturo), notranje in zunanje grožnje tem elementom, verjetnost uresničitve teh groženj ter njihov vpliv na organizacijo.
- Ocenite in razvrstite varnostna tveganja za Podatke družbe OpenAI ter določite prednostni vrstni red njihove odprave.
3. Osebje
- Vzdržujte in izvajajte prakse, skladne z industrijskimi standardi, za preverjanje, usposabljanje in upravljanje osebja.
- Kolikor to dovoljuje zakonodaja, ki velja za posameznega delavca, pred zaposlitvijo izvedite preverjanje preteklosti vsega osebja, ki bo dostopalo do Podatkov družbe OpenAI ali podpiralo izpolnjevanje obveznosti Dobavitelja.
- Osebju dobavitelja zagotovite letno usposabljanje o varnosti in zasebnosti ter po potrebi dodatno usposabljanje o varnosti.
- Od Osebja dobavitelja kot pogoj za zaposlitev ali sodelovanje zahtevajte sklenitev sporazuma o zaupnosti oziroma zagotovite, da za Osebje dobavitelja veljajo obveznosti varovanja zaupnosti, skladne z obveznostmi Dobavitelja v zvezi z izpolnjevanjem njegovih obveznosti do družbe OpenAI; zagotovite tudi, da Osebje dobavitelja upošteva politike o varstvu podatkov strank in drugih tretjih oseb.
- Preverite identiteto svojih zaposlenih in začasnih delavcev.
- Ne zaposlujte niti drugače angažirajte Osebja dobavitelja, ki se nahaja v državi ali na ozemlju: (a) za katero veljajo celovite sankcije U.S. Office of Foreign Assets Control (Urad ZDA za nadzor tujih sredstev; v nadaljevanju: OFAC); (b) za katero velja opozorilo 4. stopnje »Ne potujte« Ministrstva za zunanje zadeve ZDA; ali (c) na območju, kjer poteka aktiven oborožen spopad.
- Dovolite družbi OpenAI, da izvaja ad hoc varnostne preglede Osebja dobavitelja, in ji nemudoma posredujte vse informacije, ki jih razumno zahteva za izvedbo teh pregledov.
- Družba OpenAI lahko izvede dodatne varnostne preglede Osebja dobavitelja, ki dela na daljavo, pri čemer to ne omejuje niti izključuje obveznosti Dobavitelja, da v skladu s temi Varnostnimi ukrepi ali Pogodbo opravi lastna preverjanja preteklosti in identitete.
4. Nadzor sistemov in delovnih postaj
Dobavitelj mora vse službene prenosnike, mobilne naprave, lokalne strežnike in drugo strojno opremo, ki obdeluje Podatke družbe OpenAI, zaščititi z naslednjimi ukrepi:
- s centralnim upravljanjem vseh končnih naprav in strežnikov, vključno z lokalno infrastrukturo, prek odobrene platforme za upravljanje končnih naprav.
- s samodejnim uveljavljanjem osnovnih varnostnih konfiguracij in pravočasnim nameščanjem popravkov za operacijske sisteme, aplikacije in vdelano programsko opremo na delovnih postajah in strežnikih.
- z zahtevo po šifriranju podatkov v mirovanju: šifriranju celotnega diska na prenosnikih in delovnih postajah ter šifriranju na ravni nosilca podatkov ali shrambe na strežnikih in napravah za shranjevanje.
- z onemogočanjem ali strogim nadzorom prenosnih in izmenljivih nosilcev podatkov na vseh sredstvih.
5. Kontrole identitete, avtentikacije in avtorizacije
- Vzdržujte in izvajajte prakse, skladne z industrijskimi standardi, za upravljanje identitet, avtentikacijo in nadzor dostopa.
- Dokumentirajte politike in postopke, ki urejajo upravljanje dostopa za Osebje dobavitelja in storitvene račune.
- Vzdržujte točen in ažuren seznam vsega Osebja dobavitelja z dostopom do Sistemov.
- Poverilnice onemogočite ali prekličite najpozneje v enem delovnem dnevu po premestitvi ali prenehanju sodelovanja.
- Za vse interaktivne prijave v notranje sisteme in storitve tretjih oseb, ki podpirajo zagotavljanje Storitev, uporabljajte enotno prijavo (v nadaljevanju: SSO).
- Zagotovite, da ponudnik identitete v okviru postopka prijave SSO uveljavlja večfaktorsko avtentikacijo.
- Uvedite nadzor dostopa na podlagi vlog (v nadaljevanju: RBAC) z načeloma najmanjših privilegijev in ločevanja dolžnosti.
- Privilegirane račune (»root«/»administrator«) uporabljajte le, kadar je to tehnično potrebno v skladu z odobrenimi postopki upravljanja sprememb; neprivilegiranim uporabnikom prepovejte izvajanje privilegiranih funkcij.
- Za vsako zahtevo za dostop do sistemov, v katerih se hranijo Podatki družbe OpenAI, zahtevajte formalni pregled in odobritev ter izvajajte redne (najmanj četrtletne) preglede pravic dostopa, da preverite ustreznost privilegijev.
- Vzpostavite postopke za prijavo in preklic kompromitiranih poverilnic (npr. gesel, API-ključev) ter za preverjanje identitete uporabnika pred ponastavitvijo ali izdajo začasnih poverilnic.
- Za končne uporabnike družbe OpenAI se uporablja storitev tretje osebe za upravljanje identitet in dostopa; Dobavitelj ne shranjuje gesel, ki jih vnesejo uporabniki.
6. Varnostni incidenti
- Vzdržujte in izvajajte načrt odzivanja na Varnostne incidente za odzivanje na dogodke, ki ogrožajo zaupnost, razpoložljivost ali celovitost izpolnjevanja obveznosti Dobavitelja ali Podatkov družbe OpenAI, ter za njihovo reševanje.
- Ko se seznanite z dejanskim ali domnevnim Varnostnim incidentom, o njem brez nepotrebnega odlašanja in v vsakem primeru najpozneje v 48 urah po seznanitvi z Varnostnim incidentom pisno obvestite družbo OpenAI na naslov security@openai.com. Kadar je mogoče, mora takšno obvestilo vsebovati vse razpoložljive podrobnosti, ki jih zahteva Zakonodaja na področju varstva podatkov, da lahko OpenAI izpolni svoje obveznosti glede obveščanja nadzornih organov ali posameznikov, prizadetih zaradi Varnostnega incidenta.
- Sprejmite razumne ukrepe za zmanjšanje tveganja nadaljnjih Varnostnih incidentov. Če je Varnostni incident posledica tega, da Dobavitelj krši te Varnostne ukrepe dobavitelja, mora Dobavitelj (ob upoštevanju omejitev odgovornosti iz Pogodbe) družbi OpenAI povrniti dejanske, neposredno nastale stroške in izdatke za odpravo posledic, ki so nastali zaradi ukrepov, zahtevanih z Zakonodajo na področju varstva podatkov ali dogovorjenih med strankama v zvezi z Varnostnim incidentom, vključno, kjer je ustrezno, z: (i) pripravo in pošiljanjem zakonsko zahtevanih obvestil prizadetim posameznikom; (ii) podporo klicnega centra za odgovarjanje na poizvedbe; in (iii) zakonsko zahtevanimi storitvami spremljanja kreditne sposobnosti prizadetih posameznikov. OpenAI po lastni presoji izključno odloča o času, vsebini in načinu vseh obvestil, posredovanih na podlagi tega odstavka.
7. Beleženje, revizija in odgovornost
- Vzpostavite in hranite revizijsko sled za vse Sisteme, omrežja in podporno infrastrukturo, ki se uporabljajo za zagotavljanje Storitev, tako da omogoča spremljanje, analizo, preiskovanje in poročanje o nezakonitih ali nepooblaščenih dejavnostih.
- Vsa privilegirana dejanja beležite tako, da je vsak dogodek povezan z določeno osebo po imenu.
- Beležite in neprekinjeno spremljajte privilegirane dejavnosti na končnih točkah, strežnikih in podporni infrastrukturi, da odkrijete nepooblaščene spremembe ali kršitve pravilnikov.
- Neprekinjeno spremljajte varnost in razpoložljivost – vključno z omrežnim prometom in dnevniki Storitev – ter se hitro odzovite na vsa opozorila.
- Redno pregledujte in analizirajte varnostne in operativne dnevnike, da odkrijete sumljive dejavnosti, kršitve pravilnikov ali dogodke, ki bi lahko vplivali na zaupnost, celovitost ali razpoložljivost Podatkov družbe OpenAI.
- Na zahtevo družbi OpenAI posredujte revizijske dnevnike.
8. Življenjski cikel varnega razvoja (v nadaljevanju: SDLC)
- Vzdržujte in izvajajte dokumentiran postopek varnega razvoja / Security-by-Design (varnosti že v zasnovi), ki zajema načrtovanje, programiranje, testiranje, uvajanje in vzdrževanje programske opreme ali storitev, ki jih dobavitelj zagotavlja družbi OpenAI.
- SDLC mora vključevati modeliranje groženj, pregled kode, avtomatizirano pregledovanje odvisnosti za odkrivanje ranljivosti in varnostno testiranje (statično in dinamično analizo kode ter pregledovanje vsebnikov ali IaC), preden se koda uvede v produkcijsko okolje.
- Rezultate teh dejavnosti skupaj z dokazili o odpravi ugotovitev z visokim tveganjem je treba hraniti najmanj 12 mesecev in jih na zahtevo dati na voljo družbi OpenAI.
9. Infrastruktura v oblaku in omrežna varnost
- Ločite okolja – produkcijska in neprodukcijska okolja naj bodo med seboj ločena, podatki družbe OpenAI pa naj se nahajajo samo v produkcijskih okoljih.
- Podatke družbe OpenAI logično ločite od vseh drugih podatkov strank ter znotraj vsake organizacije stranke OpenAI uveljavite ločene meje na ravni uporabnikov.
- Zagotovite, da so primarni viri zalednih sistemov nameščeni za zasebnimi omrežnimi kontrolami (VPN, zasebna povezava ali enakovredna arhitektura ničelnega zaupanja).
- Pravilniki omrežne varnosti in požarni zidovi so konfigurirani tako, da omogočajo dostop po načelu najmanjših privilegijev glede na vnaprej določen nabor dovoljenih prometnih tokov.
- Nedovoljeni prometni tokovi so blokirani.
10. Upravljanje ranljivosti
- Vzdržujte in izvajajte program upravljanja ranljivosti, skladen z uveljavljenimi panožnimi standardi, ki je zasnovan tako, da zagotavlja pravočasno odpravljanje ranljivosti, ki vplivajo na storitve, ki jih zagotavlja Dobavitelj.
- Vzdržujte in izvajajte program upravljanja ranljivosti, ki redno izvaja preglede za odkrivanje ranljivosti, vključuje naročnino na storitev obveščanja o ranljivostih, prednostno obravnava odpravljanje glede na tveganje in določa roke za odpravo glede na stopnjo tveganja.
- Ko je popravek izdan ter je povezana varnostna ranljivost pregledana, njena relevantnost in pomembnost pa ocenjeni, se popravek namesti in preveri v roku, sorazmernem s tveganjem za Sisteme.
- Uvedite rešitev za upravljanje dnevniških zapisov ter zapise, ki jih ustvarijo sistemi za zaznavanje vdorov, hranite najmanj eno leto.
11. Fizična in okoljska varnost
- Vzdržujte fizično varnost na vsaki lokaciji, kjer se lahko shranjujejo Podatki družbe OpenAI ali je do njih mogoče dostopati.
- Nadzirajte dostop do pisarn in podatkovnih centrov z identifikacijskimi karticami, biometričnim preverjanjem pristnosti ali enakovrednim načinom preverjanja pristnosti.
- Evidentirajte vse obiskovalce in zagotovite njihovo spremstvo.
- Izvajajte videonadzor 24 × 7 in uporabljajte sisteme za zaznavanje fizičnih vdorov.
- S fizičnimi nosilci podatkov ravnajte varno in jih varno odstranjujte z uporabo zaklenjene hrambe, sledljivih prenosov in certificiranega uničenja.
12. Razpoložljivost, neprekinjeno poslovanje in okrevanje po nesreči
Dobavitelj mora z naslednjimi ukrepi varovati zaupnost, celovitost in razpoložljivost Storitev ter vseh Podatkov družbe OpenAI:
- Upravljanje razpoložljivosti
- Neprekinjeno spremljajte, analizirajte in ocenjujte delovanje in razpoložljivost sistema.
- Pravočasno odkrivajte in prijavljajte napake ter po prekinitvi nemudoma ponovno vzpostavite storitve.
- Spremljajte, z lastno izjavo potrjujte in dokumentirajte čas delovanja storitev, incidente ter izpolnjevanje dogovorjenih ciljev ravni storitev.
- Na zahtevo družbi OpenAI predložite ustrezne metrike zmogljivosti, ki dokazujejo skladnost z ravnmi storitev.
- Neprekinjeno poslovanje in okrevanje po nesreči (v nadaljevanju: BC/DR)
- Vzdržujte dokumentirane načrte BC/DR za izredne razmere ali druge dogodke, ki bi lahko povzročili motnje v delovanju Storitev ali ogrozili Podatke družbe OpenAI.
- Kritične sisteme in podatke varnostno kopirajte po rednem razporedu, usklajenem z načrti BC/DR.
- Načrte BC/DR preizkusite vsaj enkrat letno in odpravite morebitne bistvene pomanjkljivosti, ugotovljene med preizkušanjem.
- Pred vsako spremembo, ki bi bistveno zmanjšala zaščito, ki jo zagotavljajo ti načrti, pridobite predhodno pisno soglasje družbe OpenAI; družba OpenAI tega soglasja ne sme odreči brez utemeljenega razloga.
13. Upravljanje tveganj, povezanih s tretjimi osebami in tehnološko dobavno verigo
- Vzdržujte in izvajajte program upravljanja tveganj, skladen z uveljavljenimi panožnimi standardi, za vse podobdelovalce, podizvajalce in kritične poddobavitelje, ki imajo dostop do Podatkov družbe OpenAI ali podpirajo programsko opremo ali storitve
- Z vsako tretjo osebo sklenite pisno pogodbo, ki zahteva varnostne ukrepe, ki so vsaj tako strogi, kot jih določajo ti Varnostni ukrepi dobavitelja.
- Za vse tretje osebe pred začetkom sodelovanja in nato v rednih časovnih presledkih izvedite Dobaviteljev formalni postopek varnostne presoje ter hranite nastalo dokumentacijo.
- Na zahtevo družbe OpenAI navedite vsakega kritičnega poddobavitelja, njegovo državo izvora in vsako ključno odvisnost, pomembno za izpolnjevanje obveznosti Dobavitelja.
- Vzdržujte postopke za ocenjevanje tveganj v dobavnih verigah IKT in izdelkov ter družbo OpenAI nemudoma obvestite o vsaki motnji, ranljivosti ali nastajajoči grožnji, ki bi lahko ogrozila zaupnost, celovitost ali razpoložljivost programske opreme, storitev, izpolnjevanja obveznosti Dobavitelja ali Podatkov družbe OpenAI.
14. Šifriranje podatkov
- Podatke družbe OpenAI med prenosom prek katerega koli javnega ali zasebnega omrežja zaščitite z močnimi kriptografskimi protokoli, uveljavljenimi v panogi (TLS 1.2 ali novejša različica, SSH 2, IPsec ali enakovreden protokol). Zastareli ali nezavarovani protokoli (npr. SSL v3, TLS 1.0/1.1) morajo biti onemogočeni.
- Šifrirajte vse Podatke družbe OpenAI, shranjene na katerem koli trajnem nosilcu podatkov, vključno s podatkovnimi zbirkami, objektnimi shrambami, datotečnimi sistemi, končnimi napravami in varnostnimi kopijami, z uporabo močnih algoritmov, uveljavljenih v panogi (npr. AES-256 ali enakovreden algoritem), ter kriptografskih modulov, validiranih po standardih FIPS 140-2/3, ISO/IEC 19790 ali primerljivih standardih.
- Šifrirne ključe upravljajte z namenskim sistemom za upravljanje ključev; dostop do njih mora biti omejen na pooblaščeno osebje, rotacijo ključev pa je treba izvesti vsaj enkrat letno ali ob sumu, da so bili ogroženi. Dobavitelj mora zagotoviti, da so posnetki stanja, replike in varnostne kopije brez povezave zaščiteni z enakimi varnostnimi kontrolami.
15. Hramba podatkov
Ob izteku ali prenehanju Pogodbe mora Dobavitelj po izbiri družbe OpenAI izbrisati ali vrniti vse Podatke družbe OpenAI (razen varnostnih ali arhivskih kopij, ki jih je treba izbrisati v skladu z Dobaviteljevim razporedom hrambe podatkov), razen če mora Dobavitelj kopije hraniti v skladu z veljavno zakonodajo; v tem primeru mora te Podatke družbe OpenAI izolirati in zaščititi pred vsakršno nadaljnjo Obdelavo, razen v obsegu, ki ga zahteva veljavna zakonodaja. Dobavitelj mora družbi OpenAI omogočiti, da v izdelku nastavi obdobja hrambe podatkov, če je to primerno za storitve, ki jih zagotavlja Dobavitelj.
16. Varno odstranjevanje
- Izvaja kontrole, namenjene zagotavljanju varnega odstranjevanja Podatkov družbe OpenAI v skladu z veljavno zakonodajo in ob upoštevanju razpoložljive tehnologije, tako da Podatkov družbe OpenAI ni mogoče prebrati ali rekonstruirati.
- Elektronske nosilce podatkov pred odstranitvijo varno izbrišite z metodami, opisanimi v standardu NIST SP 800-88 ali enakovrednem standardu, in sicer s prepisovanjem ali razmagnetenjem, ali pa jih pred odstranitvijo oziroma ponovno uporabo v drugem sistemu fizično uničite.
17. Notranje varnostne ocene in obveščanje o spremembah
- Redno ocenjujte učinkovitost svojih varnostnih kontrol – z avtomatiziranim pregledovanjem, ročnimi pregledi in preverjanji skladnosti s pravilniki – glede na uveljavljene panožne okvire in lastne pravilnike.
- Družbo OpenAI vnaprej obvestite o vsaki bistveni spremembi svoje infrastrukture, arhitekture, odvisnosti od tretjih oseb, podatkovnih tokov ali stanja informacijske varnosti, ki bi lahko po razumni presoji vplivala na zaupnost, celovitost ali razpoložljivost Podatkov družbe OpenAI.
18. Neodvisne revizije in certificiranja
Dobavitelj mora vsaj enkrat letno:
- najeti usposobljenega neodvisnega revizorja za pregled svojih varnostnih kontrol glede na priznani panožni standard (npr. SOC 2 Type 2 ali kontrolna/recertifikacijska presoja po ISO 27001).
- na zahtevo družbi OpenAI posredovati povzetek ali celotna poročila (kot je ustrezno).
19. Penetracijsko testiranje
Če Dobavitelj zagotavlja Gostovane storitve ali spletne storitve, mora:
- organizirati letne penetracijske teste, ki jih izvajajo tretje osebe in zajemajo: (i) Gostovane storitve ali storitve; (ii) celoten omrežni obod, izpostavljen internetu; in (iii) notranje poslovno omrežje Dobavitelja.
- na podlagi sporazuma o nerazkritju informacij (NDA) posredovati dokazila o izvedbi testov in povzetke ugotovitev za vodstvo.
- kritične ranljivosti in ranljivosti visoke stopnje resnosti, ki vplivajo na Podatke družbe OpenAI, odpraviti v 60 dneh od odkritja ali pa družbo OpenAI nemudoma obvestiti o kompenzacijskih ukrepih in preostalem tveganju.
20. Pravice družbe OpenAI do preverjanja
- Med veljavnostjo Pogodbe in še eno leto po njenem prenehanju lahko OpenAI (ali revizor, ki ga pooblasti) ob razumnem predhodnem obvestilu pregleda ustrezne poslovne knjige, evidence in prostore, da preveri skladnost s temi Varnostnimi ukrepi dobavitelja. Pregledi morajo biti omejeni na informacije, ki so razumno potrebne za ta namen, in izvedeni ob spoštovanju obveznosti zaupnosti.
- Dobavitelj si mora tudi v poslovno razumni meri prizadevati izpolniti varnostne vprašalnike, ki jih lahko OpenAI občasno predloži.
21. Dostop do podatkov zunaj ZDA
Dobavitelj potrjuje, da Final Rule (Končno pravilo), ki ga je izdalo Ministrstvo za pravosodje ZDA in s katerim se izvaja Executive Order 14117 (Izvršni ukaz 14117), prepoveduje ali omejuje Dostop do obsežnih Zajetih podatkov za Države, ki vzbujajo zaskrbljenost, ali Zajete osebe (kot so ti in drugi izrazi z veliko začetnico, uporabljeni v tem odstavku, opredeljeni v Final Rule (Končnem pravilu)).
- Če storitve, ki jih zagotavlja Dobavitelj, vključujejo Dostop do Zajetih podatkov družbe OpenAI ali njenih povezanih družb, Dobavitelj izjavlja in jamči, da: (i) Dobavitelj in njegove povezane družbe niso in ne bodo ustanovljeni ali registrirani v Državi, ki vzbuja zaskrbljenost, tam nimajo in ne bodo imeli glavnega kraja poslovanja ter niso in ne bodo v najmanj 50-odstotni neposredni ali posredni lasti ene ali več Držav, ki vzbujajo zaskrbljenost, ali Zajetih oseb, pri čemer se lastništvo upošteva posamično ali skupaj; in (ii) niti Dobavitelj niti katera koli njegova povezana družba niti kateri koli zaposleni ali izvajalec Dobavitelja z Dostopom do takih Zajetih podatkov ni in ne bo v Državi, ki vzbuja zaskrbljenost; generalni državni tožilec ZDA nobenega od njih ni določil za Zajeto osebo, prav tako noben od njih drugače ne izpolnjuje in ne bo izpolnjeval pogojev za Zajeto osebo. Če se spremeni (a) ali (b), mora Dobavitelj o tem nemudoma obvestiti družbo OpenAI.
- Dobavitelj in njegove povezane družbe ne smejo izvajati nobene Transakcije z zajetimi podatki, ki vključuje Zajete podatke družbe OpenAI, z Državo, ki vzbuja zaskrbljenost, ali Zajeto osebo. Če Dobavitelj izvede Omejeno transakcijo, povezano z Zajetimi podatki družbe OpenAI, mora družbi OpenAI zagotoviti vse informacije, potrebne za izpolnjevanje zahtev Final Rule (Končnega pravila).
22. Opredelitve izrazov
- Zajeti podatki pomenijo obsežne občutljive podatke ZDA ali podatke, povezane z vlado ZDA, kot so lahko podrobneje opredeljeni v Final Rule (Končno pravilo), s katerim se izvaja Executive Order 14117 (Izvršni ukaz 14117) in ki ga je izdalo Ministrstvo za pravosodje ZDA.
- Zakonodaja na področju varstva podatkov pomeni vso zakonodajo na področju varstva podatkov, ki se uporablja za izpolnjevanje obveznosti Dobavitelja na podlagi Pogodbe.
- Gostovana storitev pomeni programsko opremo kot storitev, platformo kot storitev ali katero koli podobno gostovano ali spletno storitev, ki jo Dobavitelj zagotavlja družbi OpenAI.
- Program informacijske varnosti pomeni strukturiran okvir pravilnikov, postopkov in kontrol, ki vključuje administrativne, tehnične in fizične kontrole, usklajene s panožnimi standardi, vse pa so namenjene varovanju zaupnosti, celovitosti in razpoložljivosti Podatkov družbe OpenAI.
- Podatki družbe OpenAI pomenijo informacije, ki jih je Dobavitelj prejel ali zbral od družbe OpenAI oziroma v njenem imenu v povezavi z izpolnjevanjem svojih obveznosti za družbo OpenAI. Podatki družbe OpenAI vključujejo Osebne podatke, vendar nanje niso omejeni.
- Osebni podatki imajo pomen, ki ga izrazoma »osebni podatki« ali »osebne informacije« pripisuje veljavna Zakonodaja na področju varstva podatkov.
- Obdelava pomeni vsako dejanje, ki se izvaja v zvezi s podatki z avtomatiziranimi sredstvi ali brez njih, vključno z zbiranjem, beleženjem, urejanjem, shranjevanjem, uporabo, razkritjem ali uničenjem.
- Varnostni incident pomeni vsak dejanski ali domnevni dogodek, ki vključuje nepooblaščen dostop do Podatkov družbe OpenAI, njihovo uporabo, razkritje, spremembo ali uničenje oziroma motnjo njihove razpoložljivosti ali celovitosti v Sistemih Dobavitelja ali podobdelovalca.
- Kodeks ravnanja dobavitelja pomeni Kodeks ravnanja dobavitelja družbe OpenAI, ki je na voljo na: https://openai.com/policies/supplier-code/.
- Osebje dobavitelja pomeni vse osebje, ki opravlja kateri koli del obveznosti Dobavitelja v okviru njegovega sodelovanja z družbo OpenAI, vključno z zaposlenimi, izvajalci, začasnimi delavci in podizvajalci.
- Sistemi pomenijo informacijske sisteme, ki jih Dobavitelj ali njegovi podobdelovalci uporabljajo za obdelavo, prenos ali shranjevanje Podatkov družbe OpenAI. To vključuje integrirano strojno in programsko opremo, osebje ter postopke, ki podpirajo te funkcije.