Kalo te përmbajtja kryesore
OpenAI

Updated: 4 shtator 2026

Masat e sigurisë të furnizuesit

Këto Masa të Sigurisë së Furnizuesit zbatohen për Furnizuesin kur ai ofron mallra, shërbime ose softuer për OpenAI-t dhe përfshihen në marrëveshjen përkatëse midis Furnizuesit dhe OpenAI (“Marrëveshja”). Termat e përdorur këtu, por që nuk janë përkufizuar këtu, përkufizohen në Marrëveshje.

Furnizuesi do të mirëmbajë dhe operojë një Program të Sigurisë së Informacionit, i cili do të rishikohet të paktën një herë në vit, ose më herët nëse nxitet nga një incident sigurie ose një ndryshim material në ligjin në fuqi. Mbikëqyrja e Programit të Sigurisë së Informacionit do t'i caktohet personelit të lartë me kualifikimet e duhura. 

Për të përmbushur detyrimet e tij për sigurinë dhe privatësinë sipas Marrëveshjes, Programi i Sigurisë së Informacionit të Furnizuesit do të përfshijë sa vijon:

1. Politikat dhe kodi i sjelljes

  • Mbani politika të shkruara për sigurinë e informacionit dhe privatësinë në përputhje me Programin e Sigurisë së Informacionit dhe të gjitha Ligjet e zbatueshme për mbrojtjen e të dhënave. 
  • Komunikojani këto politika dhe Kodin e Sjelljes së Furnizuesit të gjithë personelit përkatës dhe kërkoni konfirmim zyrtar të marrjes në dijeni.
  • Monitoroni pajtueshmërinë dhe korrigjoni mospajtueshmërinë përmes proceseve të dokumentuara; shkeljet e politikave do të trajtohen me masat e duhura disiplinore.

2. Menaxhimi i rrezikut

  • Mirëmbani dhe zbatoni një program të menaxhimit të rrezikut që përfshin vlerësime të rregullta të rrezikut dhe kontrolle për identifikimin, analizën, monitorimin, raportimin dhe veprimet korrigjuese.
  • Të paktën një herë në vit, kryeni vlerësime të rrezikut (ose brenda organizatës ose me burime të kontraktuara dhe të pavarura) për të identifikuar rreziqet për të dhënat OpenAI, rreziqet për asetet e biznesit të Furnizuesit (p.sh., infrastruktura teknike), kërcënimet ndaj këtyre elementëve (si të brendshëm ashtu edhe të jashtëm), gjasat që këto kërcënime të realizohen dhe ndikimin mbi organizatën.
  • Vlerësoni rreziqet e sigurisë për të dhënat e OpenAI dhe prioritizoni korrigjimin e tyre.

3. Personeli

  • Ndiqni dhe zbatoni praktika standarde të industrisë për verifikimin, trajnimin dhe menaxhimin e personelit.
  • Kryeni, në masën e lejuar ligjërisht në juridiksionin e secilit punonjës, kontrolle të historikut para punësimit për të gjithë personelin që do të ketë akses në të dhënat e OpenAI ose do të mbështesë performancën e Furnizuesit.
  • Ofroni trajnim vjetor për sigurinë dhe privatësinë për personelin e Furnizuesit, si dhe trajnime shtesë për sigurinë sipas rastit.
  • Kërkojini Personelit të Furnizuesit të nënshkruajë një marrëveshje konfidencialiteti ose sigurohuni që Personeli i Furnizuesit t'u nënshtrohet detyrimeve të konfidencialitetit në përputhje me ato të cilave u nënshtrohet Furnizuesi në lidhje me përmbushjen e detyrimeve të tij për OpenAI, si kusht punësimi ose angazhimi, dhe të ndjekë politikat për mbrojtjen e të dhënave të klientëve dhe të palëve të tjera të treta.
  • Verifikoni identitetin e punonjësve dhe punëtorëve të saj me kontratë.
  • Të mos punësojë ose sigurojë Personel të Furnizuesit që ndodhet në ndonjë vend ose territor: (a) të përcaktuar si objekt i sanksioneve gjithëpërfshirëse nga Zyra e Kontrollit të Aseteve të Huaja e SHBA-së (OFAC); (b) që i nënshtrohet një këshillimi udhëtimi të Nivelit 4 / Mos Udhëtoni nga Departamenti i Shtetit i SHBA-së; ose (c) në rajone ku po zhvillohet konflikt i armatosur aktiv.
  • Lejoni OpenAI të kryejë kontrolle sigurie ad-hoc për personelin e Furnizuesit dhe të ndajë menjëherë çdo informacion që OpenAI kërkon në mënyrë të arsyeshme, në mbështetje të këtyre kontrolleve.
  • OpenAI mund të kryejë kontrolle shtesë sigurie për personelin e Furnizuesit që punon në distancë, me kusht që kjo të mos e kufizojë ose përjashtojë detyrimin e Furnizuesit për të kryer kontrollin e vet të historikut dhe verifikimin e identitetit sipas këtyre masave të sigurisë ose Marrëveshjes.

4. Kontrolli i sistemit dhe i stacionit të punës

Furnizuesi do të sigurojë të gjithë laptopët e korporatës, pajisjet celulare, serverët lokalë dhe pajisjet e tjera harduerike që përpunojnë të dhënat e OpenAI duke:

  • Menaxhimi i centralizuar i çdo pike fundore dhe serveri—duke përfshirë infrastrukturën lokale—nëpërmjet një platforme të miratuar për menaxhimin e pikave fundore.
  • Duke zbatuar automatikisht konfigurimet bazë të sigurisë dhe arnimet në kohë për sistemet operative, aplikacionet dhe firmware-in në të gjitha stacionet e punës dhe serverët.
  • Kërkesa për enkriptim në gjendje qetësie: enkriptim i plotë i diskut në laptopë dhe stacione pune, si dhe enkriptim në nivel volumi ose ruajtjeje në serverë dhe pajisje ruajtjeje.
  • Çaktivizimi ose kontrolli i rreptë i mediave portative dhe të heqshme në të gjitha asetet.

5. Kontrollet e identitetit, vërtetimit dhe autorizimit

  • Mirëmbani dhe zbatoni praktikat standarde të industrisë për kontrollin e identitetit, autentikimit dhe menaxhimit të aksesit.
  • Dokumentoni politikat dhe procedurat që rregullojnë menaxhimin e aksesit për personelin e furnizuesit dhe llogaritë e shërbimit.
  • Mbani një listë të saktë dhe të përditësuar të të gjithë personelit të Furnizuesit me akses në sisteme. 
  • Çaktivizoni ose revokoni kredencialet brenda një dite pune nga transferimi ose përfundimi i marrëdhënies së punës.
  • Përdorni identifikimin me një hyrje (SSO) për të gjitha hyrjet interaktive në sistemet e brendshme dhe shërbimet e palëve të treta që mbështesin ofrimin e Shërbimeve.
  • Përdorni vërtetimin me disa faktorë të ofruesit të identitetit si pjesë e procesit të hyrjes në SSO. 
  • Zbatoni kontrollin e aksesit në bazë të rolit (RBAC) duke ndjekur parimet e privilegjit minimal dhe ndarjes së detyrave.
  • Përdorni llogari të privilegjuara (“root”/“administrator”) vetëm kur kërkohet teknikisht sipas procedurave të miratuara të kontrollit të ndryshimeve; ndaloni përdoruesit jo të privilegjuar të ushtrojnë funksione të privilegjuara.
  • Kërkoni shqyrtim dhe miratim formal për çdo kërkesë aksesi në sistemet që ruajnë të dhëna OpenAI, plus auditime periodike (të paktën çdo tremujor) të aksesit për të konfirmuar përshtatshmërinë e privilegjeve.
  • Vendosni procedura për të raportuar dhe revokuar kredencialet e kompromentuara (p.sh., fjalëkalimet, çelësat API) dhe për të verifikuar identitetin e përdoruesit përpara se të kryeni rivendosje ose të lëshoni kredenciale të përkohshme.
  • Për përdoruesit fundorë të OpenAI, mbështetja në një shërbim të palës së tretë për menaxhimin e identitetit dhe aksesit; Furnizuesi nuk ruan fjalëkalimet e dhëna nga përdoruesit.

6. incidentet e sigurisë

  • Mbani dhe zbatoni një plan reagimi ndaj incidenteve të sigurisë për t'iu përgjigjur dhe për të zgjidhur ngjarjet që kompromentojnë konfidencialitetin, disponueshmërinë ose integritetin e performancës së Furnizuesit ose të të dhënave të OpenAI.
  • Sapo të viheni në dijeni për një Incident Sigurie real ose i dyshuar, njoftoni me shkrim OpenAI-n në security@openai.com pa vonesë të panevojshme dhe, në çdo rast, brenda 48 orëve nga momenti kur viheni në dijeni për Incidentin e Sigurisë. Kur është e mundur, një njoftim i tillë do të përfshijë të gjitha detajet e disponueshme të kërkuara sipas Ligjeve për Mbrojtjen e të Dhënave, në mënyrë që OpenAI të përmbushë detyrimet e veta për njoftim ndaj autoriteteve rregullatore ose individëve të prekur nga Incidenti i Sigurisë.
  • Merrni masa të arsyeshme për të zbutur rreziqet e incidenteve të mëtejshme të sigurisë. Në rast se incidenti i sigurisë është pasojë e shkeljes nga Furnizuesi të këtyre Masave të Sigurisë të Furnizuesit, Furnizuesi do t’i rimbursojë OpenAI-së (në varësi të kufizimeve të përgjegjësisë të përfshira në Marrëveshje) kostot dhe shpenzimet e saj faktike, të paguara nga xhepi, për korrigjim, të shkaktuara si rezultat i veprimeve që kërkohet të ndërmerren sipas Ligjeve për Mbrojtjen e të Dhënave ose të dakorduara ndërmjet palëve në lidhje me një incident sigurie, duke përfshirë, kur është e zbatueshme: (i) hartimin dhe dërgimin e njoftimeve të kërkuara ligjërisht për individët e prekur; (ii) mbështetjen e qendrës së thirrjeve për t’iu përgjigjur pyetjeve; dhe (iii) shërbimet e monitorimit të kreditit të kërkuara ligjërisht për individët e prekur. OpenAI do të ketë gjykimin e saj të vetëm për të kontrolluar kohën, përmbajtjen dhe mënyrën e çdo njoftimi të dhënë sipas këtij paragrafi.

7. Regjistrimi, auditimi dhe llogaridhënia

  • Krijoni dhe mbani të dhënat e auditimit për të gjitha sistemet, rrjetet dhe infrastrukturën mbështetëse të përdorur për të ofruar Shërbimet, duke mundësuar monitorimin, analizën, hetimin dhe raportimin e veprimtarive të paligjshme ose të paautorizuara.
  • Regjistroni të gjitha veprimet e privilegjuara në mënyrë që çdo ngjarje të lidhet me një individ të identifikuar me emër.
  • Regjistroni dhe monitoroni vazhdimisht veprimtarinë e privilegjuar në pikat fundore, serverët dhe infrastrukturën mbështetëse për të zbuluar ndryshime të paautorizuara ose shkelje të politikave.
  • Monitoroni vazhdimisht sigurinë dhe disponueshmërinë—duke përfshirë trafikun e rrjetit dhe regjistrat e shërbimeve—dhe veproni menjëherë ndaj çdo sinjalizimi. 
  • Rishikoni dhe analizoni regjistrat e sigurisë dhe operacioneve rregullisht për të zbuluar veprimtari të dyshimta, shkelje të politikave ose ngjarje që mund të ndikojnë në konfidencialitetin, integritetin ose disponueshmërinë e të dhënave OpenAI.
  • Jepini OpenAI regjistrat e auditimit sipas kërkesës.

8. Cikli jetësor i zhvillimit të sigurt (SDLC)

  • Mirëmbani dhe zbatoni një proces të dokumentuar të zhvillimit të sigurt / sigurisë sipas dizajnit që mbulon planifikimin, kodimin, testimin, vendosjen dhe mirëmbajtjen e softuerëve ose shërbimeve që i ofron OpenAI-së.
  • SDLC duhet të përfshijë modelimin e kërcënimeve, rishikimin e kodit, skanimin automatik të cenueshmërive të varësive dhe testimin e sigurisë (skanim statik, dinamik dhe skanim kontejnerësh ose IaC) përpara se kodi të kalojë në prodhim. 
  • Rezultatet e këtyre veprimtarive, së bashku me provat e korrigjimit për gjetjet me rrezik High, duhet të ruhen për të paktën 12 muaj dhe t'i vihen në dispozicion OpenAI sipas kërkesës.

9. Infrastruktura kompjuterike dhe siguria e rrjetit

  • Ndani mjediset—mbajini të ndara mjediset e prodhimit dhe ato joprodhuese dhe sigurohuni që të dhënat e OpenAI të qëndrojnë vetëm në mjediset e prodhimit.
  • Ndani logjikisht të dhënat e OpenAI nga të gjitha të dhënat e tjera të klientëve dhe zbatoni kufij të veçantë në nivel përdoruesi brenda çdo organizate kliente të OpenAI.
  • Sigurohuni që burimet kryesore të backend-it të vendosen pas kontrolleve të rrjetit privat (VPN, lidhje private ose arkitekturë ekuivalente me besim zero).
  • Politikat e sigurisë së rrjetit dhe muret e zjarrit janë konfiguruar për akses me privilegje minimale ndaj një grupi të paracaktuar të flukseve të trafikut të lejuar. 
  • Rrjedhat e trafikut të palejuara janë bllokuar.

10. Menaxhimi i cenueshmërisë

  • Mirëmbani dhe operoni një program të menaxhimit të cenueshmërive sipas standardeve të industrisë, të hartuar për të siguruar korrigjimin e shpejtë të cenueshmërive që prekin shërbimet që ofron Furnizuesi.
  • Mirëmbani dhe zbatoni një program për menaxhimin e cenueshmërive që skanon rregullisht për cenueshmëri, abonohet në një shërbim njoftimi për cenueshmëritë, i jep përparësi korrigjimit bazuar në rrezik dhe përcakton afatet kohore të korrigjimit bazuar në vlerësimin e rrezikut.
  • Pasi të jetë publikuar një përditësim i softuerit dhe cenueshmëria përkatëse e sigurisë të jetë shqyrtuar dhe vlerësuar për zbatueshmërinë dhe rëndësinë e saj, përditësimi zbatohet dhe verifikohet brenda një afati kohor që është në përputhje me rrezikun që u kanoset sistemeve.
  • Vendosni një zgjidhje për menaxhimin e regjistrave dhe ruani regjistrat e prodhuar nga sistemet e zbulimit të ndërhyrjeve për një periudhë minimale prej një viti.

11. Siguria fizike dhe mjedisore

  • Ruani sigurinë fizike në çdo vendndodhje ku mund të ruhen ose aksesohen të dhënat e OpenAI.
  • Kontrolloni aksesin në zyra dhe qendra të të dhënave përmes autentikimit me kartë, autentikimit biometrik ose mënyrave ekuivalente të autentikimit.
  • Regjistroni dhe shoqëroni të gjithë vizitorët.
  • Operoni sisteme mbikëqyrjeje me video 24 × 7 dhe sisteme për zbulimin e ndërhyrjeve fizike.
  • Trajtoni dhe asgjësoni mediat fizike në mënyrë të sigurt, duke përdorur hapësira magazinimi të kyçura, transferime të gjurmueshme dhe shkatërrim të certifikuar.

12. Disponueshmëria, vazhdimësia e biznesit dhe rikuperimi nga fatkeqësitë

Furnizuesi do të ruajë konfidencialitetin, integritetin dhe disponueshmërinë e Shërbimeve dhe të çdo të Dhëne të OpenAI nëpërmjet:

  • Menaxhimi i disponueshmërisë
    • Monitoroni, analizoni dhe vlerësoni vazhdimisht performancën dhe disponueshmërinë e sistemit.
    • Zbuloni dhe raportoni defektet në kohën e duhur dhe riktheni shërbimet menjëherë pas një ndërprerjeje.
    • Gjurmoni, vetëdeklaroni dhe dokumentoni kohën e funksionimit të shërbimit, incidentet dhe respektimin e objektivave të dakordësuara të nivelit të shërbimit.
    • Sipas kërkesës, jepini OpenAI metrikat përkatëse të performancës që vërtetojnë përputhshmërinë me nivelet e shërbimit.
  • Vijimësia e biznesit dhe rimëkëmbja pas fatkeqësive (BC/DR)
    • Mbani plane të dokumentuara BC/DR që trajtojnë emergjencat ose ngjarje të tjera që mund të ndërpresin Shërbimet ose të komprometojnë Të Dhënat e OpenAI.
    • Krijoni kopje rezervë të sistemeve dhe të dhënave kritike sipas një programi të rregullt në përputhje me planet BC/DR.
    • Testoni planet BC/DR të paktën një herë në vit dhe korrigjoni çdo mangësi materiale të identifikuar gjatë testimit.
    • Merrni pëlqimin paraprak me shkrim të OpenAI përpara se të bëni ndonjë ndryshim që do të zvogëlonte ndjeshëm mbrojtjen që ofrojnë këto plane, pëlqim i cili nuk do të refuzohet në mënyrë të paarsyeshme.

13. Menaxhimi i rrezikut të palëve të treta dhe zinxhirit të furnizimit me teknologji

  • Mirëmbani dhe operoni një program të menaxhimit të rrezikut në përputhje me standardet e industrisë për të gjithë nënpërpunuesit, nënkontraktorët dhe nënfurnizuesit kritikë me akses në të dhënat e OpenAI ose që mbështesin softuerin ose shërbimet
  • Lidhni marrëveshje me shkrim me secilën palë të tretë, të cilat kërkojnë masa mbrojtëse të sigurisë të paktën po aq të rrepta sa ato në këto Masa të Sigurisë së Furnizuesit.
  • Të gjitha palët e treta duhet t’i nënshtrohen procesit formal të vlerësimit të sigurisë të Furnizuesit para përfshirjes dhe në intervale të rregullta më pas, duke ruajtur dokumentacionin që rezulton.
  • Identifikoni, me kërkesë të OpenAI, çdo nënfurnizues kritik, vendin e tij të origjinës dhe çdo varësi kyçe që lidhet me performancën e Furnizuesit.
  • Mbani procese që vlerësojnë rreziqet e TIK-ut dhe zinxhirit të furnizimit të produkteve dhe njoftoni menjëherë OpenAI-n për çdo ndërprerje, cenueshmëri ose kërcënim të ri që mund të kompromentojë konfidencialitetin, integritetin ose disponueshmërinë e softuerit, shërbimeve, performancës së Furnizuesit ose të dhënave të OpenAI.

14. Enkriptimi i të dhënave

  • Mbroni të dhënat e OpenAI në tranzit në çdo rrjet publik apo privat duke përdorur protokolle kriptografike të forta, të njohura nga industria (TLS 1.2 ose më të lartë, SSH 2, IPsec ose ekuivalente). Protokollet e trashëguara ose të pasigurta (e.g., SSL v3, TLS 1.0/1.1) duhet të çaktivizohet. 
  • Enkriptoni të gjitha të dhënat OpenAI të ruajtura në çdo Mesatare të përhershëm - duke përfshirë bazat e të dhënave, magazinat e objekteve, sistemet e skedarëve, pajisjet e pikave fundore dhe kopjet rezervë - duke përdorur algoritme të forta dhe të njohura nga industria (p.sh., AES-256 ose ekuivalente) dhe module kriptografike të vlerësuara sipas standardeve FIPS 140-2/3, ISO/IEC 19790 ose standardeve të krahasueshme. 
  • Menaxhoni çelësat e enkriptimit duke përdorur një sistem të dedikuar për menaxhimin e çelësave; aksesi në çelësa duhet të kufizohet vetëm për personelin e autorizuar dhe çelësat duhet të ndryshohen të paktën një herë në vit ose kur dyshohet për komprometim. Furnizuesi duhet të sigurojë që kopjet e çastit, replikat dhe kopjet rezervë jashtë linje të mbrohen me të njëjtat kontrolle.

15. Ruajtja e të dhënave

Në rast të skadimit ose përfundimit të Marrëveshjes, Furnizuesi, sipas zgjedhjes së OpenAI, do të fshijë ose kthejë të gjitha të dhënat e OpenAI (duke përjashtuar çdo kopje rezervë ose arkivore të cilat do të fshihen në përputhje me programin e ruajtjes së të dhënave të Furnizuesit), përveç rasteve kur Furnizuesit i kërkohet të mbajë kopje sipas ligjeve në fuqi, në të cilin rast Furnizuesi do t'i izolojë dhe mbrojë këto të dhëna të OpenAI nga çdo përpunim i mëtejshëm përveçse në masën e kërkuar nga ligjet në fuqi. Furnizuesi do t'i japë OpenAI mundësinë të konfigurojë periudhat e mbajtjes së të dhënave brenda produktit, nëse kjo zbatohet për shërbimet që ofron Furnizuesi.

16. Asgjësimi i sigurt

  • Zbaton kontrolle të krijuara për të siguruar asgjësimin e sigurt të të dhënave të OpenAI në përputhje me ligjin në fuqi, duke marrë parasysh teknologjinë e disponueshme, në mënyrë që të dhënat e OpenAI të mos lexohen ose rindërtohen. 
  • Fshini në mënyrë të sigurt mediat elektronike para se t'i asgjësoni, duke përdorur metodat e përshkruara në standardin NIST SP 800-88 ose ekuivalentin e tij, duke i mbishkruar ose çmagnetizuar, ose shkatërrojini fizikisht para se t'i asgjësoni ose t'i ricaktoni në një sistem tjetër.

17. Vlerësimet e sigurisë së brendshme dhe njoftimi i ndryshimeve

  • Vlerësoni rregullisht efektivitetin e kontrolleve të sigurisë—nëpërmjet skanimit automatik, rishikimeve manuale dhe kontrolleve të përputhshmërisë me politikat—kundrejt kornizave standarde të industrisë dhe politikave të veta. 
  • Njoftoni OpenAI-n paraprakisht për çdo ndryshim thelbësor në infrastrukturën, arkitekturën, varësitë nga palët e treta, rrjedhat e të dhënave ose pozicionin e sigurisë që në mënyrë të arsyeshme mund të ndikojë në konfidencialitetin, integritetin ose disponueshmërinë e të dhënave të OpenAI.

18. Auditimet dhe certifikimet e pavarura

Të paktën një herë në vit, Furnizuesi do të:

  • Angazhoni një auditor të kualifikuar dhe të pavarur për të shqyrtuar kontrollet e saj të sigurisë kundrejt një standardi të njohur të industrisë (p.sh., SOC 2 Type 2 ose mbikëqyrja / ricertifikimi sipas ISO 27001).  
  • Ofroni një përmbledhje ose raporte të plota (sipas rastit) OpenAI-t me kërkesë.

19. Testimi i depërtimit

Nëse Furnizuesi ofron shërbime të hostuara ose shërbime online, Furnizuesi do të:

  • Organizoni teste vjetore të depërtimit nga palë të treta që mbulojnë: (i) shërbimet e hostuara ose shërbimet; (ii) të gjithë perimetrin e ekspozuar ndaj internetit; dhe (iii) rrjetin e brendshëm korporativ të Furnizuesit.
  • Ndani dëshmi që testet janë kryer, si edhe përmbledhje ekzekutive të gjetjeve, sipas marrëveshjes së moszbulimit. 
  • Korrigjoni cenueshmëritë kritike dhe me High që ndikojnë në të dhënat e OpenAI brenda 60 ditëve nga zbulimi ose informoni menjëherë OpenAI për kontrollet kompensuese dhe rrezikun e mbetur.

20. Të drejtat e verifikimit të OpenAI

  • Gjatë afatit të Marrëveshjes dhe për një vit më pas, OpenAI (ose auditori i caktuar prej tij) mund të shqyrtojë, me njoftim paraprak të arsyeshëm, librat, të dhënat dhe mjediset përkatëse për të konfirmuar pajtueshmërinë me Masat e Sigurisë së Furnizuesit. Shqyrtimet do të kufizohen në informacionin që është në mënyrë të arsyeshme i nevojshëm për atë qëllim dhe do të kryhen sipas detyrimeve të konfidencialitetit. 
  • Furnizuesi do të bëjë gjithashtu përpjekje të arsyeshme komerciale për të plotësuar pyetësorët e sigurisë që OpenAI mund t'i paraqesë herë pas here.

21. Qasja në të dhënat jashtë SHBA-së

Furnizuesi pranon se Vendimi Përfundimtar që zbaton Urdhrin Ekzekutiv 14117, i nxjerrë nga Departamenti i Drejtësisë i SHBA-së, ndalon ose kufizon aksesin në të Dhënat e Fshehta në Masë për Vendet Problematike ose Personat e Fshehtë (siç përcaktohen në Vendimin Përfundimtar termat e tillë dhe termat e tjerë me shkronjë të madhe të përdorur në këtë paragraf).

  • Nëse shërbimet që ofron Furnizuesi përfshijnë Akses në të Dhënat e Mbulueshme të OpenAI ose të subjekteve të saj të lidhura, atëherë Furnizuesi deklaron dhe garanton se: (i) as Furnizuesi, as ndonjë nga subjektet e tij të lidhura nuk është ose nuk do të jetë i organizuar ose i themeluar në një Vend Shqetësues, nuk ka ose nuk do të ketë vendin e tij kryesor të biznesit në një Vend Shqetësues, ose nuk është ose nuk do të jetë 50% ose më shumë në pronësi, drejtpërdrejt ose tërthorazi, individualisht ose në total, të një ose më shumë Vendeve Shqetësuese ose Personave të Mbulueshëm; dhe (ii) as Furnizuesi, as ndonjë nga subjektet e tij të lidhura, as ndonjë punonjës ose kontraktor i Furnizuesit që ka Akses në të Dhëna të tilla të Mbulueshme nuk është ose nuk do të jetë i ndodhur në një Vend Shqetësues, nuk është përcaktuar nga Prokurori i Përgjithshëm i SHBA-së si Person i Mbulueshëm, ose nuk kualifikohet apo nuk do të kualifikohet ndryshe si Person i Mbulueshëm. Nëse (a) ose (b) ndryshon, Furnizuesi do të njoftojë menjëherë OpenAI.
  • Furnizuesi dhe bashkëpunëtorët e tij nuk do të angazhohen në asnjë Transaksion të të Dhënave të Fshehta që përfshin të Dhënat e Fshehta të OpenAI në një Vend Problematik ose Person të Fshehtë. Nëse Furnizuesi angazhohet në një Transaksion të Kufizuar në lidhje me të Dhënat e Fshehta të OpenAI, atëherë Furnizuesi do t'i ofrojë OpenAI çdo informacion të nevojshëm që OpenAI të përmbushë kërkesat e Rregullit Përfundimtar.

22. Përkufizime

  • Të dhënat e mbuluara nënkuptojnë të dhënat e ndjeshme në masë të SHBA-së ose të dhënat e lidhura me qeverinë e SHBA-së, siç mund të përcaktohet më tej sipas Rregullit Përfundimtar që zbaton urdhrin ekzekutiv 14117, të nxjerrë nga Departamenti i Drejtësisë i SHBA-së.
  • Ligjet për mbrojtjen e të dhënave nënkuptojnë të gjitha ligjet për mbrojtjen e të dhënave që zbatohen për përmbushjen nga Furnizuesi sipas Marrëveshjes.
  • Shërbim i hostuar nënkupton softuer si shërbim, platformë si shërbim ose çdo shërbim të ngjashëm të hostuar ose online që Furnizuesi i ofron OpenAI-t.
  • Programi i sigurisë së informacionit nënkupton një kuadër të strukturuar të politikave, procedurave dhe kontrolleve që përfshin kontrolle administrative, teknike dhe fizike në përputhje me standardet e industrisë, të gjitha të hartuara për të mbrojtur konfidencialitetin, integritetin dhe disponueshmërinë e të dhënave të OpenAI.
  • Të dhënat e OpenAI nënkuptojnë informacionin që Furnizuesi ka marrë ose mbledhur nga ose në emër të OpenAI në lidhje me performancën e Furnizuesit për OpenAI. Të dhënat e OpenAI përfshijnë, por nuk kufizohen në, të dhënat personale. 
  • Të Dhënat Personale kanë kuptimin e caktuar për termin “të dhëna personale” ose “informacion personal” sipas Ligjeve të Zbatueshme për Mbrojtjen e të Dhënave.
  • Përpunimi nënkupton çdo veprim të kryer mbi të dhënat, pavarësisht nëse kryhet me mjete të automatizuara apo jo, duke përfshirë mbledhjen, regjistrimin, organizimin, ruajtjen, përdorimin, zbulimin ose shkatërrimin.
  • Incident i sigurisë nënkupton çdo ngjarje faktike ose e dyshuar që përfshin aksesin, përdorimin, zbulimin, ndryshimin ose shkatërrimin e paautorizuar të të dhënave të OpenAI, ose ndërprerjen e disponueshmërisë apo integritetit të tyre, brenda sistemeve të Furnizuesit ose nënprocesuesit.
  • Kodi i Sjelljes së Furnizuesit nënkupton Kodin e Sjelljes së Furnizuesit të OpenAI në: https://openai.com/policies/supplier-code/.
  • Personeli i Furnizuesit nënkupton të gjithë personelin që kryen çdo aspekt të përmbushjes së detyrimeve të Furnizuesit në kuadër të angazhimit të tij me OpenAI dhe përfshin punonjës, kontraktorë, punonjës të përkohshëm dhe nënkontraktorë.
  • Sistemet nënkuptojnë sistemet e informacionit të përdorura nga Furnizuesi ose nënprocesuesit e tij për të përpunuar, transmetuar ose ruajtur të dhënat e OpenAI. Kjo përfshin harduerin, softuerin, personelin dhe procedurat e integruara që mbështesin ato funksione.