Tedarikçi güvenlik önlemleri
Bu Tedarikçi Güvenlik Önlemleri, OpenAI'a mal, hizmet veya yazılım sağladığında Tedarikçi için geçerli olup Tedarikçi ile OpenAI arasındaki ilgili anlaşmanın ("Anlaşma") bir parçasıdır. Burada kullanılan ancak burada tanımlanmayan terimler Anlaşmada tanımlanmıştır.
Tedarikçi, bir Bilgi Güvenliği Programı oluşturup yürütecek; bu program en az yılda bir kez gözden geçirilecek, ancak bir Güvenlik Olayı veya ilgili mevzuatta önemli bir değişiklik olması durumunda daha erken bir tarihte de gözden geçirilebilecektir. Bilgi Güvenliği Programının denetimi, uygun niteliklere sahip üst düzey personele atanacaktır.
Anlaşma kapsamındaki güvenlik ve gizlilik yükümlülüklerini yerine getirmek üzere Tedarikçinin Bilgi Güvenliği Programı aşağıdakileri içerecektir:
1. Politikalar ve Davranış Kuralları
- Bilgi Güvenliği Programı ve geçerli tüm Veri Koruma Yasaları ile uyumlu yazılı bilgi güvenliği ve gizlilik politikalarını muhafaza etmek.
- Bu politikaları ve Tedarikçi İş Ahlakı Kurallarını ilgili personele iletmek ve onlardan resmî olarak kabul ettiklerini teyit etmelerini zorunlu kılmak.
- Belgelendirilmiş süreçler aracılığıyla uyumu takip etmek ve uyumsuzlukları gidermek; politika ihlalleri uygun disiplin işlemleriyle ele almak.
2. Risk Yönetimi
- Düzenli risk değerlendirmelerini ve risklerin belirlenmesi, analiz edilmesi, izlenmesi, raporlanması ve düzeltici eylem için kontrolleri içeren bir risk yönetimi programını sürdürmek ve işletmek.
- OpenAI Verilerine ve Tedarikçinin iş varlıklarına (ör. teknik altyapı) yönelik riskler ile bu unsurlara karşı hem iç hem de dış tehditleri, bu tehditlerin ortaya çıkma olasılığını ve bunların kuruluş üzerindeki etkisini belirlemek üzere en az yılda bir kez risk değerlendirmesi (şirket içinde veya sözleşmeli bağımsız kaynaklarla) gerçekleştirmek.
- OpenAI verilerine yönelik güvenlik risklerini sınıflandırmak ve bunların giderilmesine öncelik vermek.
3. Personel
- Personeli güvenlik incelemesinden geçirmek, eğitmek ve yönetmek için sektördeki standart uygulamaları sürdürmek ve uygulamak.
- Her bir çalışanın yargı alanında hukuken izin verildiği ölçüde, OpenAI Verilerine erişecek veya Tedarikçinin performansını destekleyecek tüm personel için istihdam öncesi geçmiş kontrolleri gerçekleştirmek.
- Tedarikçi Personeline yıllık güvenlik ve gizlilik eğitimi sağlamak ve gerektiğinde ek güvenlik eğitimi sunmak.
- İstihdam veya görevlendirme koşulu olarak Tedarikçi Personelinden gizlilik anlaşması imzalamasını istemek veya Tedarikçi Personelin, Tedarikçinin OpenAI için yürüttüğü faaliyetlerle bağlantılı olarak tabi olduğu gizlilik yükümlülükleriyle tutarlı gizlilik yükümlülüklerine tabi olmasını sağlamak ve müşteri ile diğer üçüncü taraf verilerinin korunmasına ilişkin politikalara uymasını sağlamak.
- Çalışanlarının ve geçici çalışanlarının kimliklerini doğrulamak.
- (a) ABD Yabancı Varlıklar Kontrol Ofisi (OFAC) tarafından kapsamlı yaptırım uygulanan; (b) ABD Dışişleri Bakanlığı tarafından Seviye 4 / Seyahat Etmeyin uyarısına tabi olan; veya (c) aktif silahlı çatışmaların yaşandığı ülke veya bölgelerde bulunan Tedarikçi Personelini istihdam etmemek veya temin etmemek.
- OpenAI'ın Tedarikçi Personel üzerinde önceden planlanmamış güvenlik kontrolleri yapmasına izin vermek ve OpenAI'ın bu kontrolleri desteklemek üzere makul olarak talep ettiği her türlü bilgiyi hızla paylaşmak.
- OpenAI, bu işlemleri gerçekleştirmesinin Tedarikçinin bu Güvenlik Önlemleri veya Anlaşma kapsamındaki kendi geçmiş kontrolü ve kimlik doğrulama yükümlülüklerini sınırlandırmaması veya ortadan kaldırmaması koşuluyla, uzaktan çalışan Tedarikçi Personeli için ek güvenlik taramaları gerçekleştirebilir.
4. Sistem ve Çalışma İstasyonu Kontrolü
Tedarikçi, OpenAI Verilerini işleyen tüm kurumsal dizüstü bilgisayarları, mobil cihazları, tesis içi sunucuları ve diğer donanımı şu şekilde güvenli kılacaktır:
- Onaylı bir uç nokta yönetim platformu aracılığıyla, tesis içi altyapı dahil her uç noktayı ve sunucuyu merkezi olarak yönetmek.
- İş istasyonları ve sunucularındaki işletim sistemlerinde, uygulamalarda ve donanım yazılımlarında temel güvenlik yapılandırmalarını ve zamanında yamaları otomatik olarak uygulamak.
- Bekleyen verilerin şifrelenmesini zorunlu kılma: dizüstü bilgisayarlarda ve iş istasyonlarında tam disk şifrelemesi, sunucularda ve depolama cihazlarında ise birim veya depolama düzeyinde şifreleme.
- Tüm varlıklarda taşınabilir ve çıkarılabilir ortamı devre dışı bırakmak veya sıkı şekilde denetlemek.
5. Kimlik, Kimlik Doğrulama ve Yetkilendirme Denetimleri
- Kimlik, kimlik doğrulama ve erişim yönetimi denetimleri için sektör standardı uygulamaları sürdürmek ve uygulamak.
- Tedarikçi Personeli ve hizmet hesapları için erişim yönetimini düzenleyen politikaları ve prosedürleri belgelemek.
- Sistem erişimine sahip tüm Tedarikçi Personelin doğru ve güncel bir listesini muhafaza etmek.
- Transfer veya feshin ardından bir iş günü içinde kimlik bilgilerini devre dışı bırakmak veya iptal etmek.
- Hizmetlerin sunulmasını destekleyen iç sistemlere ve üçüncü taraf hizmetlere yapılan tüm etkileşimli oturum açma işlemlerinde tek oturum açma (SSO) yöntemini kullanmak.
- SSO (tek oturum açma) oturum açma akışının bir parçası olarak kimlik sağlayıcısı aracılığıyla çok faktörlü kimlik doğrulamayı zorunlu kılmak.
- En az ayrıcalık ve görev ayrımı ilkeleri ile role dayalı erişim kontrolü (RBAC) uygulamak.
- Yalnızca onaylı değişiklik kontrolü prosedürleri kapsamında teknik olarak gerekli olduğunda ayrıcalıklı ("root"/"administrator") hesapları kullanmak; ayrıcalıklı olmayan kullanıcıların ayrıcalıklı işlevleri yürütmesini yasaklamak.
- OpenAI Verilerinin depolandığı sistemlere yönelik tüm erişim talepleri için resmi inceleme ve onay gerektirmek, ayrıca ayrıcalıkların uygunluğunu doğrulamak üzere periyodik (en az üç ayda bir) erişim denetimleri gerçekleştirmek.
- Güvenliği ihlal edilmiş kimlik bilgilerinin (ör. parolalar, API anahtarları) bildirilmesi ve iptal edilmesi ile sıfırlama işlemleri veya geçici kimlik bilgileri verilmeden önce kullanıcı kimliğinin doğrulanması için prosedürler oluşturmak.
- OpenAI son kullanıcıları için üçüncü taraf kimlik ve erişim yönetimi hizmetine güvenmek; Tedarikçi, kullanıcı tarafından sağlanan parolaları saklamaz.
6. Güvenlik Olayları
- Tedarikçinin performansının veya OpenAI verilerinin gizliliği, kullanılabilirliği veya bütünlüğünü ihlal eden olaylara yanıt vermek ve bunları çözümlemek için Güvenlik Olayı yanıt planını sürdürmek ve işletmek.
- Gerçekleşmiş veya gerçekleştiğinden şüphelenilen bir Güvenlik Olayından haberdar olduktan sonra, gereksiz gecikme olmaksızın ve her halükarda Güvenlik Olayından haberdar olunduktan sonraki 48 saat içinde security@openai.com adresi üzerinden OpenAI'a yazılı bildirimde bulunmak. Mümkün olduğunda bu bildirim, OpenAI'ın düzenleyici makamlara veya Güvenlik Olayından etkilenen bireylere yönelik kendi bildirim yükümlülüklerini yerine getirebilmesi için Veri Koruma Kanunları kapsamında gerekli olan mevcut tüm ayrıntıları içerecektir.
- Daha fazla Güvenlik Olayı yaşanma riskini azaltmak için makul önlemler almak. Güvenlik Olayının, Tedarikçinin bu Tedarikçi Güvenlik Önlemlerini ihlal etmesinden kaynaklanması durumunda, Tedarikçi (Sözleşmede yer alan sorumluluk sınırlamalarına tabi olmak kaydıyla) OpenAI’ye, bir Güvenlik Olayı ile ilgili olarak Veri Koruma Kanunları uyarınca alınması gereken veya taraflar arasında mutabık kalınan önlemler sonucunda ortaya çıkan fiili, nakit olarak ödenen düzeltme maliyetlerini ve masraflarını tazmin edecektir; buna, uygun olduğu durumlarda şunlar dahildir: (i) etkilenen kişilere yasal olarak gerekli bildirimlerin hazırlanması ve iletilmesi; (ii) sorulara yanıt vermek için çağrı merkezi desteği; ve (iii) etkilenen kişiler için yasal olarak gerekli kredi izleme hizmetleri. OpenAI, bu paragraf uyarınca yapılan bildirimlerin zamanlamasını, içeriğini ve şeklini belirleme konusunda münhasır takdir yetkisine sahip olacaktır.
7. Kayıt, Denetim ve Hesap Verebilirlik
- Kanun dışı veya yetkisiz etkinliklerin takibi, analizi, soruşturulması ve raporlanmasını mümkün kılmak üzere Hizmetlerin sağlanması için kullanılan tüm sistemler, ağlar ve destekleyici altyapılar için denetim kayıtları oluşturmak ve bunları saklamak.
- Tüm ayrıcalıklı eylemleri, her olayı adlandırılmış bir kişiye bağlayacak şekilde günlüğe kaydetmek.
- Yetkisiz değişiklikleri veya politika ihlallerini tespit etmek üzere uç noktalar, sunucular ve destekleyici altyapıdaki ayrıcalıklı etkinlikleri kaydetmek ve sürekli olarak izlemek.
- Ağ trafiği ve hizmet günlükleri dahil güvenliği ve kullanılabilirliği sürekli olarak takip etmek ve herhangi bir alarm durumunda hızla harekete geçmek.
- OpenAI Verilerinin gizliliğini, bütünlüğünü veya kullanılabilirliğini etkileyebilecek şüpheli etkinlikler, politika ihlalleri veya olayları tespit etmek üzere güvenlik ve operasyon günlüklerini düzenli olarak incelemek ve analiz etmek.
- Talep üzerine denetim günlüklerini OpenAI’a sağlamak.
8. Güvenli Geliştirme Yaşam Döngüsü (SDLC)
- OpenAI’a sağladığı yazılım veya hizmetlerin planlamasını, kodlamasını, test edilmesini, dağıtılmasını ve bakımını kapsayan, belgelendirilmiş bir Güvenli Yazılım Geliştirme / Tasarım Yoluyla Güvenlik sürecini sürdürmek ve işletmek.
- SDLC, kodun üretim ortamına aktarılmasından önce tehdit modelleme, kod incelemesi, otomatik bağımlılık-güvenlik açığı taraması ve güvenlik testlerini (statik, dinamik ve konteyner veya IaC taraması) içermelidir.
- Yüksek riskli bulgulara ilişkin düzeltme kanıtlarıyla birlikte bu etkinliklerin sonuçları en az 12 ay boyunca saklanacak ve talep üzerine OpenAI'a sunulacaktır.
9. Bulut Altyapısı ve Ağ Güvenliği
- Üretim ve üretim dışı ortamları ayrı tutun ve OpenAI verilerinin yalnızca üretim ortamlarında bulunmasını sağlayarak ortamları ayrıştırmak.
- OpenAI Verilerini tüm diğer müşteri verilerinden mantıksal olarak ayırmak ve her bir OpenAI müşteri kuruluşu dahilinde kullanıcı seviyesinde ayrı sınırlar uygulamak.
- Birincil arka uç kaynaklarının özel ağ kontrollerinin (VPN, özel bağlantı veya eşdeğer sıfır güven mimarisi) arkasında dağıtıldığından emin olmak.
- Ağ güvenliği politikaları ve güvenlik duvarlarını, önceden belirlenmiş izin verilen trafik akışları kümesine göre en az ayrıcalıklı erişim için yapılandırmak.
- İzin verilmeyen trafik akışlarını engellemek.
10. Zafiyet Yönetimi
- Tedarikçinin sağladığı hizmetleri etkileyen güvenlik açıklarının derhal giderilmesini sağlamak için tasarlanmış endüstri standardı bir güvenlik açığı yönetimi programı sürdürmek ve çalıştırmak.
- Güvenlik açıklarını düzenli olarak tarayan, bir güvenlik açığı bildirim hizmetine abone olan, riske dayalı düzeltmeye öncelik veren ve risk derecelendirmesine dayalı düzeltme zaman dilimleri belirleyen bir güvenlik açığı yönetim programı sürdürmek ve uygulamak.
- Bir yama yayınlandıktan ve ilgili güvenlik açığı gözden geçirildikten ve uygulanabilirliği ve önemi açısından değerlendirildikten sonra, yama, Sistemlere yönelik riskle orantılı bir zaman diliminde uygulanır ve doğrulanır.
- Günlük yönetimi çözümünü devreye almak ve saldırı tespit sistemleri tarafından üretilen günlükleri en az bir yıl süreyle saklamak.
11. Fiziksel ve Çevresel Güvenlik
- OpenAI Verilerinin saklanabileceği veya bunlara erişilebilecek tüm konumlarda fiziksel güvenliği korumak.
- Ofislere ve veri merkezlerine erişimi erişim kartı, biyometrik veya eşdeğer bir kimlik doğrulama sistemiyle kontrol etmek.
- Tüm ziyaretçilerin kaydını tutmak ve onlara eşlik etmek.
- 7/24 video gözetim ve fiziksel izinsiz giriş tespit sistemlerini işletmek.
- Fiziksel ortamları, kilitli depolama alanları, izlenebilir aktarımlar ve sertifikalı imha yöntemlerini kullanarak güvenli bir şekilde yönetmek ve imha etmek.
12. Kullanılabilirlik, İş Sürekliliği ve Felaket Kurtarma
Tedarikçi, Hizmetlerin ve OpenAI Verilerinin gizliliğini, bütünlüğünü ve kullanılabilirliğini aşağıdakiler aracılığıyla koruyacaktır:
- Kullanılabilirlik Yönetimi
- Sistem performansını ve kullanılabilirliğini devamlı olarak izlemek, analiz etmek ve değerlendirmek.
- Hataları zamanında tespit edip raporlamak ve kesintinin ardından hizmetleri hızla eski hâline getirmek.
- Hizmetin çalışma süresini, olayları ve üzerinde anlaşılan hizmet seviyesi hedeflerine uyumu takip etmek, bunlara ilişkin öz beyanda bulunmak ve bunları belgelemek.
- Talep üzerine, hizmet seviyelerine uyumu gösteren ilgili performans ölçümlerini OpenAI'a sağlamak.
- İş sürekliliği ve felaket kurtarma (BC/DR)
- Hizmetleri kesintiye uğratma veya OpenAI Verilerinin güvenliğini ihlal etme olasılığı bulunan acil durumları ve diğer olayları ele alan, belgelendirilmiş BC/DR planlarını sürdürmek.
- BC/DR planlarıyla uyumlu düzenli bir takvime göre kritik sistemleri ve verileri yedeklemek.
- BC/DR planlarını en az yılda bir test etmek ve test sırasında belirlenen önemli eksiklikleri gidermek.
- Söz konusu planların sağladığı korumayı önemli ölçüde azaltacak herhangi bir değişiklik yapmadan önce OpenAI’nin önceden yazılı onayını alın; bu onay, makul olmayan bir şekilde geri çekilmeyecektir.
13. Üçüncü Taraf ve Teknoloji Tedarik Zinciri Risk Yönetimi
- OpenAI Verilerine erişimi olan veya yazılımı ya da hizmetleri destekleyen tüm alt işleyiciler, alt yükleniciler ve kritik alt tedarikçiler için endüstri standardında bir risk yönetimi programını sürdürmek ve uygulamak
- Bu Tedarikçi Güvenlik Önlemleri’ndekilerle en az aynı derecede sıkı güvenlik önlemleri öngören yazılı anlaşmaları, her bir üçüncü tarafla imzalamak.
- Sürece dahil etmeden önce ve sonrasında düzenli aralıklarla tüm üçüncü tarafları Tedarikçi'nin resmî güvenlik değerlendirme sürecine tabi tutmak ve bunun sonucunda ortaya çıkan belgeleri saklamak.
- OpenAI'ın talebi üzerine her kritik alt tedarikçiyi, menşe ülkesini ve Tedarikçi'nin performansıyla ilgili herhangi bir temel bağımlılığı belirlemek.
- ICT ve ürün tedarik zinciri risklerini değerlendiren süreçleri sürdürmek ve yazılımın, hizmetlerin, Tedarikçi'nin performansının veya OpenAI Verilerinin gizliliğini, bütünlüğünü veya kullanılabilirliğini tehlikeye atabilecek herhangi bir kesinti, zafiyet veya ortaya çıkan tehdit konusunda OpenAI'a derhal bildirimde bulunmak.
14. Veri Şifreleme
- Güçlü ve sektör tarafından kabul gören şifreleme protokollerini (TLS 1.2 veya daha yüksek, SSH 2, IPsec veya eşdeğeri) kullanarak aktarım sırasında OpenAI verilerini herhangi bir genel veya özel ağ üzerinden korumak. Güvenli olmayan veya eski protokoller (ör. SSL v3, TLS 1.0/1.1) devre dışı bırakılmalıdır.
- Güçlü ve sektör tarafından kabul gören algoritmalar (ör. AES-256 veya eşdeğeri) ve FIPS 140-2/3, ISO/IEC 19790 veya eşdeğer standartlara göre doğrulanmış şifreleme modülleri kullanarak veri tabanları, nesne depoları, dosya sistemleri, uç nokta cihazları ve yedekler dahil tüm kalıcı ortamlarda saklanan tüm OpenAI Verilerini şifrelemek.
- Şifreleme anahtarlarını özel bir anahtar yönetimi sistemi kullanarak yönetmek; anahtarlara erişimi yetkili personelle sınırlandırmak ve anahtarları en az yılda bir kez veya güvenliklerinin tehlikeye girdiğinden şüphelenildiğinde rotasyona tabi tutmak. Tedarikçi anlık görüntüler, kopyalar ve çevrimdışı yedeklerin aynı denetimlerle korunduğundan emin olacaktır.
15. Veri Saklama
Anlaşmanın sona ermesi veya feshedilmesi durumunda Tedarikçi, OpenAI’ın tercihine bağlı olarak, tüm OpenAI Verilerini silecek veya iade edecektir (Tedarikçinin veri saklama planına uygun olarak silinecek yedek veya arşiv kopyaları hariç). Ancak, geçerli yasalar uyarınca Tedarikçinin kopyaları saklaması gerektiği durumlarda, Tedarikçi söz konusu OpenAI Verilerini, geçerli yasaların gerektirdiği ölçü dışında, daha fazla İşlemeye karşı izole edecek ve koruyacaktır. Tedarikçinin sağladığı hizmetler için geçerli olduğu takdirde Tedarikçi, OpenAI'a ürün içinde veri saklama sürelerini yapılandırma olanağı sağlayacaktır.
16. Güvenli Bertaraf
- OpenAI Verilerinin okunamaması veya yeniden oluşturulmaması için mevcut teknolojiyi göz önünde bulundurarak ve yürürlükteki yasalara uygun şekilde güvenli bir şekilde imha edilmesini sağlamak üzere tasarlanmış denetimleri uygular.
- Elektronik ortamları, imha etmeden önce NIST SP 800-88 standardında veya eşdeğer bir standartta açıklanan yöntemleri kullanarak, üzerine yazma veya manyetik alanını silme yoluyla güvenli bir şekilde silin ya da imha edilmeden veya başka bir sisteme yeniden atanmadan önce fiziksel olarak imha edin.
17. Dahili Güvenlik Değerlendirmeleri ve Değişiklik Bildirimi
- Otomatik taramalar, manuel incelemeler ve politika uyumluluk kontrolleri yoluyla, güvenlik kontrollerinin etkinliğini sektör standartlarına uygun çerçeveler ve kendi politikaları ışığında düzenli olarak değerlendirin.
- OpenAI Verilerinin gizliliğini, bütünlüğünü veya kullanılabilirliğini makul bir şekilde etkileyebilecek altyapı, mimari, üçüncü taraf bağımlılıkları, veri akışları veya güvenlik durumundaki herhangi bir önemli değişiklikten OpenAI'yı önceden haberdar edin.
18. Bağımsız Denetimler ve Sertifikalar
En azından yılda bir Tedarikçi:
- Güvenlik kontrollerini tanınmış bir sektör standardına (ör. SOC 2 Tip 2 veya ISO 27001 gözetim / yeniden belgelendirme) göre incelemek üzere nitelikli ve bağımsız bir denetçi görevlendirecek.
- Talep üzerine OpenAI’a bir özet veya tam rapor sağlayacak (uygun olduğu şekilde).
19. Penetrasyon Testi
Tedarikçinin Barındırılan Hizmetler veya çevrimiçi hizmetler sağlaması durumunda Tedarikçi:
- (i) Barındırılan Hizmetleri veya hizmetleri; (ii) internete dönük çevrenin tamamını ve (iii) Tedarikçinin dahili kurumsal ağını kapsayan yıllık üçüncü taraf sızma testleri düzenleyecek.
- Testlerin gerçekleştirildiğine dair kanıtı ve bulguların yönetici özetlerini NDA kapsamında paylaşacak.
- OpenAI Verilerini etkileyen kritik ve yüksek önem dereceli zafiyetleri, tespitin ardından 60 gün içinde giderecek veya OpenAI'ı telafi edici kontroller ve artık risk konusunda derhal bilgilendirecektir.
20. OpenAI'ın Doğrulama Hakları
- Anlaşmanın süresi boyunca ve bunun ardından bir yıl süresince OpenAI (veya atanmış denetçisi), makul bir bildirimin ardından bu Tedarikçi Güvenlik Önlemlerine uyumu doğrulamak üzere ilgili defterler, kayıtlar ve tesisleri inceleyebilecektir. İncelemeler, bu amaç için makul ölçüde gerekli olan bilgilerle sınırlı olacak ve gizlilik yükümlülükleri kapsamında gerçekleştirilecektir.
- Tedarikçi ayrıca OpenAI'ın zaman zaman gönderebileceği güvenlik anketlerini tamamlamak için ticari açıdan makul çaba gösterecektir.
21. ABD Dışı Veri Erişimi
Tedarikçi, ABD Adalet Bakanlığı tarafından yayımlanan ve Başkanlık Emri 14117'yi uygulayan Son Kural'ın, Endişe Duyulan Ülkelere veya Kapsam Dahilindeki Kişilere toplu Kapsam Dahilindeki Veri erişimini yasakladığını veya kısıtladığını kabul eder (bu paragrafta kullanılan ilgili terimler ve büyük harfle başlayan diğer terimler Son Kural'da tanımlanmıştır).
- Tedarikçinin sağladığı hizmetler OpenAI veya bağlı kuruluşlarının Kapsam Dahilindeki Verilerine erişimi içeriyorsa Tedarikçi, (i) kendisinin veya bağlı kuruluşlarından hiçbirinin bir Endişe Duyulan Ülkede kurulmuş veya tescil edilmiş olmadığını ya da olmayacağını, esas iş yerinin bir Endişe Duyulan Ülkede bulunmadığını ya da bulunmayacağını veya bir ya da daha fazla Endişe Duyulan Ülke ya da Kapsam Dahilindeki Kişi tarafından doğrudan veya dolaylı olarak, münferiden veya birlikte %50 veya daha fazla oranda sahip olunmadığını ya da olunmayacağını ve (ii) ne Tedarikçinin, ne bağlı kuruluşlarından herhangi birinin, ne de Tedarikçinin söz konusu Kapsam Dahilindeki Verilere erişimi olan herhangi bir çalışanının veya yüklenicisinin bir Endişe Duyulan Ülkede bulunduğunu ya da bulunacağını, ABD Başsavcısı tarafından Kapsam Dahilindeki Kişi olduğunun tespit edildiğini veya başka bir şekilde Kapsam Dahilindeki Kişi niteliğini taşıdığını ya da taşıyacağını beyan ve taahhüt eder. (a) veya (b) değişirse, Tedarikçi OpenAI'a derhal bildirimde bulunacaktır.
- Tedarikçi ve iştirakleri, OpenAI'ın Kapsam Dahilindeki Verilerini içeren herhangi bir Kapsam Dahilindeki Veri İşlemini Endişe Duyulan Ülke veya Kapsam Dahilindeki Kişi ile gerçekleştirmeyecektir. Tedarikçi, OpenAI'ın Kapsam Dahilindeki Verileriyle ilgili bir Kısıtlı İşlem gerçekleştirirse, OpenAI'ın Son Kural'ın gerekliliklerine uyması için gerekli her türlü bilgiyi OpenAI'a sağlayacaktır.
22. Tanımlar
- Kapsam Dahilindeki Veriler, ABD Adalet Bakanlığı tarafından yayınlanan 14117 sayılı Başkanlık Kararnamesini uygulayan Nihai Yönetmelik kapsamında daha ayrıntılı olarak tanımlanabileceği üzere, toplu haldeki ABD’ye ait hassas veriler veya ABD hükümetiyle ilgili verileri ifade eder.
- Veri Koruma Yasaları, Sözleşme kapsamında Tedarikçinin performansı için geçerli olan tüm veri koruma yasaları anlamına gelir.
- Barındırılan Hizmet, Tedarikçinin OpenAI'a sağladığı hizmet olarak yazılım, hizmet olarak platform veya diğer benzer barındırılan ya da çevrimiçi hizmetler anlamına gelir.
- Bilgi Güvenliği Programı, OpenAI Verilerinin gizliliğini, bütünlüğünü ve kullanılabilirliğini korumak üzere tasarlanmış, sektör standartlarıyla uyumlu idari, teknik ve fiziksel kontrolleri içeren yapılandırılmış bir politikalar, prosedürler ve kontroller çerçevesi anlamına gelir.
- OpenAI Verileri, Tedarikçinin OpenAI için gerçekleştirdiği faaliyetlerle bağlantılı olarak OpenAI'dan veya OpenAI adına aldığı veya topladığı bilgiler anlamına gelir. OpenAI Verileri, Kişisel Verileri içerir ancak bunlarla sınırlı değildir.
- Kişisel Veri, ilgili Veri Koruma Yasaları'nda "kişisel veri" veya "kişisel bilgi" olarak tanımlanan anlamı taşır.
- İşleme; toplama, kaydetme, organizasyon, depolama, kullanım, ifşa veya imha dâhil otomatik olsun veya olmasın veriye uygulanan tüm işlemler anlamına gelir.
- Güvenlik Olayı, Tedarikçi veya alt işlemci Sistemleri içinde OpenAI Verilerine yetkisiz erişim, kullanım, ifşa, değiştirme veya imhayı ya da bunların kullanılabilirliğinin veya bütünlüğünün bozulmasını içeren gerçekleşmiş veya şüphelenilen her türlü olay anlamına gelir.
- Tedarikçi İş Ahlakı Kuralları, https://openai.com/policies/supplier-code/ adresindeki OpenAI Tedarikçi İş Ahlakı Kuralları anlamına gelir.
- Tedarikçi Personel, Tedarikçinin OpenAI ile olan iş ilişkisindeki faaliyetlerinin herhangi bir unsurunu gerçekleştiren tüm personeli ifade eder ve çalışanları, yüklenicileri, geçici çalışanları ve alt yüklenicileri kapsar.
- Sistemler, Tedarikçi veya alt işlemcileri tarafından OpenAI Verilerini işlemek, iletmek veya depolamak için kullanılan bilgi sistemleri anlamına gelir. Bu, entegre donanımı, yazılımı, personeli ve bu işlevleri destekleyen prosedürleri içerir.