سپلائر کے سیکیورٹی اقدامات
یہ سپلائر سیکیورٹی اقدامات سپلائر پر اس وقت لاگو ہوتے ہیں جب وہ OpenAI کو سامان، خدمات یا سافٹ ویئر فراہم کرتا ہے اور سپلائر اور OpenAI کے درمیان قابل اطلاق معاہدے ("معاہدہ") میں شامل ہیں. یہاں استعمال کی گئی لیکن یہاں تعریف نہ کی جانے والی اصطلاحات کی تعریف معاہدے میں بیان کی گئی ہے.
سپلائر ایک انفارمیشن سیکیورٹی پروگرام برقرار رکھے گا اور اسے چلائے گا، جس کا کم از کم سالانہ جائزہ لیا جائے گا یا سیکیورٹی واقعے یا قابلِ اطلاق قانون میں کسی اہم تبدیلی سے پرومپٹ ہونے پر اس سے پہلے جائزہ لیا جائے گا. انفارمیشن سیکیورٹی پروگرام کی نگرانی مناسب اہلیت رکھنے والے سینئر اہلکاروں کو سونپی جائے گی.
معاہدے کے تحت اپنی سیکیورٹی اور رازداری سے متعلق ذمہ داریوں کو پورا کرنے کے لیے، سپلائر کے انفارمیشن سیکیورٹی پروگرام میں درج ذیل شامل ہوں گے:
1. پالیسیاں اور ضابطہ ہائے اخلاق
- انفارمیشن سیکیورٹی پروگرام اور تمام قابلِ اطلاق ڈیٹا تحفظ قوانین سے ہم آہنگ تحریری معلوماتی سیکیورٹی اور پرائیویسی پالیسیاں برقرار رکھیں.
- ان پالیسیوں اور سپلائر کے ضابطۂ اخلاق کو تمام متعلقہ اہلکاروں تک پہنچائیں اور باضابطہ تصدیق کا تقاضا کریں.
- دستاویزی طریقہ کار کے ذریعے تعمیل کی نگرانی کریں اور عدم تعمیل کا ازالہ کریں؛ پالیسی کی خلاف ورزیوں سے مناسب تادیبی کارروائی کے ذریعے نمٹا جائے گا.
2. خطرات کا انتظام
- خطرے کی انتظام کاری کا ایک ایسا پروگرام برقرار رکھیں اور چلائیں جس میں خطرے کی نشاندہی، تجزیے، نگرانی، رپورٹنگ اور اصلاحی کارروائی کے لیے باقاعدہ خطرے کے جائزے اور کنٹرولز شامل ہوں.
- سالانہ کم از کم ایک بار، OpenAI ڈیٹا کو لاحق خطرات، سپلائر کے کاروباری اثاثوں (مثلاً، تکنیکی بنیادی ڈھانچے) کو لاحق خطرات، ان عناصر کے خلاف داخلی اور خارجی خطرات، ان خطرات کے پیش آنے کے امکان اور تنظیم پر ان کے اثرات کی نشاندہی کے لیے خطرے کے جائزے (یا تو داخلی طور پر یا معاہدہ شدہ، آزاد وسائل کے ساتھ) انجام دیں.
- OpenAI ڈیٹا کے سیکیورٹی خطرات کا ٹرائیج کریں اور ان کے تدارک کو ترجیح دیں.
3. عملہ
- عملے کی جانچ پڑتال، تربیت اور انتظام کے لیے صنعت کے معیاری طریقہ کار کو برقرار رکھیں اور ان پر عمل درآمد کریں.
- ہر کارکن کے دائرۂ اختیار میں قانونی طور پر جائز حد تک، ان تمام اہلکاروں کے لیے ملازمت سے قبل پس منظر کی جانچ کریں جو OpenAI Data تک رسائی حاصل کریں گے یا سپلائر کی کارکردگی میں معاونت کریں گے.
- سپلائر کے عملے کو سالانہ سیکیورٹی اور رازداری کی تربیت اور حسب ضرورت اضافی سیکیورٹی تربیت فراہم کریں.
- سپلائر کے اہلکاروں سے رازداری کے معاہدے پر دستخط کروانے کا تقاضا کریں، یا یہ یقینی بنائیں کہ سپلائر کے اہلکار رازداری کی ایسی ذمہ داریوں کے تابع ہوں جو ان ذمہ داریوں سے مطابقت رکھتی ہوں جن کا سپلائر OpenAI کے لیے اپنی کارکردگی کے سلسلے میں پابند ہے، ملازمت یا تقرری کی شرط کے طور پر اور کسٹمر اور دیگر تیسرے فریق کے ڈیٹا کے تحفظ سے متعلق پالیسیوں پر عمل کریں.
- اس کے ملازمین اور عارضی/کنٹرایکٹ کارکنان کی شناخت کی تصدیق کریں.
- کسی ایسے ملک یا علاقے میں واقع سپلائر اہلکاروں کو ملازمت پر نہ رکھیں یا ان کی خدمات حاصل نہ کریں: (a) جسے امریکی دفتر برائے غیر ملکی اثاثہ کنٹرولز (OFAC) نے جامع طور پر پابندی زدہ قرار دیا ہو؛ (b) جس کے لیے امریکی محکمہ خارجہ نے لیول چار/ سفر نہ کریں کی ایڈوائزری جاری کی ہو؛ یا (c) جو فعال مسلح تنازعے والے خطوں میں واقع ہو.
- OpenAI کو سپلائر کے اہلکاروں کی ایڈ ہاک سیکیورٹی جانچ کرنے کی اجازت دیں اور ان جانچوں کی معاونت کے لیے OpenAI کی معقول طور پر درخواست کردہ کوئی بھی معلومات فوری طور پر شیئر کریں.
- OpenAI ایسے سپلائر اہلکاروں کے لیے اضافی سیکیورٹی جانچیں کر سکتا ہے جو ریموٹ ہیں، بشرطیکہ OpenAI کی جانب سے ایسا کرنا ان سیکیورٹی اقدامات یا معاہدے کے تحت سپلائر کی اپنی بیک گراؤنڈ چیک اور شناخت کی تصدیقات کرنے کی ذمہ داری کو محدود یا خارج نہ کرے.
4. سسٹم اور ورک اسٹیشن کا کنٹرول
فراہم کنندہ OpenAI ڈیٹا کو پروسیس کرنے والے تمام کارپوریٹ لیپ ٹاپس، موبائل ڈیوائسز، آن پریمیس سرورز اور دیگر ہارڈ ویئر کو درج ذیل طریقوں سے محفوظ بنائے گا:
- منظور شدہ اینڈپوائنٹ مینجمنٹ پلیٹ فارم کے ذریعے ہر اینڈپوائنٹ اور سرور—بشمول آن پریمس انفراسٹرکچر—کا مرکزی طور پر انتظام کرنا.
- ورک اسٹیشنز اور سرورز پر آپریٹنگ سسٹمز، ایپلیکیشنز اور فرم ویئر میں بنیادی سیکیورٹی کنفیگریشنز اور بروقت پیچز کو خودکار طور پر نافذ کرنا.
- ذخیرہ شدہ ڈیٹا کی انکرپشن کو لازمی قرار دینا: لیپ ٹاپس اور ورک اسٹیشنز پر مکمل ڈسک انکرپشن اور سرورز اور اسٹوریج ڈیوائسز پر والیوم یا اسٹوریج سطح کی انکرپشن.
- تمام اثاثوں پر پورٹیبل اور قابلِ اخراج میڈیا کو غیر فعال کرنا یا اس پر سخت کنٹرول رکھنا.
5. شناخت، تصدیق اور اجازت کے کنٹرولز
- شناخت، تصدیق اور رسائی کے انتظام کے کنٹرول کے لیے صنعت کے معیاری طریقہ کار کو برقرار رکھیں اور عمل میں لائیں.
- سپلائر کے اہلکاروں اور سروس اکاؤنٹس کے لیے رسائی کے انتظام کو کنٹرول کرنے والی پالیسیوں اور طریقہ کار کو دستاویزی شکل دیں.
- سسٹمز تک رسائی رکھنے والے سپلائر کے تمام اہلکاروں کی درست اور تازہ ترین فہرست برقرار رکھیں.
- تبادلے یا ملازمت کے خاتمے کے ایک کاروباری دن کے اندر اسناد کو غیر فعال یا منسوخ کریں.
- اندرونی سسٹمز اور سروسز کی فراہمی میں معاون تیسرے فریق کی خدمات کے لیے تمام انٹرایکٹو لاگ انز میں سنگل سائن آن (SSO) استعمال کریں.
- SSO لاگ اِن فلو کے حصے کے طور پر شناخت فراہم کنندہ کے ذریعے کثیر عناصر توثیق کاری نافذ کریں.
- کم سے کم مراعات اور فرائض کی علیحدگی کے اصولوں کے مطابق کردار پر مبنی رسائی کنٹرول (RBAC) نافذ کریں.
- مراعات یافتہ ("روٹ"/"ایڈمنسٹریٹر") اکاؤنٹس صرف اس وقت استعمال کریں جب منظور شدہ تبدیلی-کنٹرول طریقہ کار کے تحت تکنیکی طور پر ضروری ہو؛ غیر مراعات یافتہ صارفین کو مراعات یافتہ افعال انجام دینے سے منع کریں.
- OpenAI ڈیٹا کو ذخیرہ کرنے والے سسٹمز تک رسائی کی کسی بھی درخواست کے لیے باضابطہ جائزہ اور منظوری کا تقاضا کریں، نیز مراعات کی موزونیت کی تصدیق کے لیے وقتاً فوقتاً (کم از کم سہ ماہی بنیاد پر) رسائی کے آڈٹس کریں.
- کمپرومائزڈ کریڈینشلز (مثلاً، پاس ورڈز، API کیز) کی رپورٹنگ اور انہیں منسوخ کرنے کے لیے طریقہ کار قائم کریں اور ری سیٹس یا عارضی کریڈینشلز جاری کرنے سے پہلے صارف کی شناخت کی تصدیق کریں.
- OpenAI کے حتمی صارفین کے لیے، تیسرے فریق کی شناخت اور رسائی کے انتظام کی سروس پر انحصار؛ سپلائر صارفین کی جانب سے فراہم کردہ پاس ورڈز محفوظ نہیں کرتا.
6. سیکیورٹی واقعات
- سپلائر کی کارکردگی یا OpenAI ڈیٹا کی رازداری، دستیابی، یا سالمیت کو متاثر کرنے والے واقعات کا جواب دینے اور انہیں حل کرنے کے لیے ایک سیکیورٹی واقعہ ردعمل کا پلان برقرار رکھیں اور اس پر عمل کریں.
- کسی حقیقی یا مشتبہ سیکیورٹی واقعہ کا علم ہونے پر، بلا غیر ضروری تاخیر OpenAI کو security@openai.com پر تحریری نوٹس فراہم کریں اور ہر صورت میں سیکیورٹی واقعہ کا علم ہونے کے 48 گھنٹوں کے اندر یہ نوٹس فراہم کریں. جہاں ممکن ہو، ایسے نوٹس میں وہ تمام دستیاب تفصیلات شامل ہوں گی جو ڈیٹا پروٹیکشن قوانین کے تحت OpenAI کے لیے ریگولیٹری حکام یا سیکیورٹی واقعہ سے متاثرہ افراد کو اطلاع دینے کی اپنی ذمہ داریوں کی تعمیل کے لیے درکار ہوں.
- مزید سیکیورٹی واقعات کے خطرات کو کم کرنے کے لیے معقول اقدامات کریں. جہاں سیکیورٹی واقعہ ان سپلائر سیکیورٹی اقدامات کی سپلائر کی خلاف ورزی کی وجہ سے ہو، وہاں سپلائر معاہدے میں شامل ذمہ داری کی حدود کے تابع، ڈیٹا پروٹیکشن قوانین کے تحت کیے جانے والے لازمی اقدامات یا سیکیورٹی واقعے کے حوالے سے فریقین کے درمیان طے شدہ اقدامات کے نتیجے میں OpenAI کے اصل، اپنی جیب سے ادا کیے گئے تدارکی اخراجات اور مصارف کی OpenAI کو ادائیگی کرے گا، جس میں، جہاں قابل اطلاق ہو: (i) متاثرہ افراد کو قانونی طور پر مطلوبہ نوٹسز کی تیاری اور ترسیل؛ (ii) استفسارات کا جواب دینے کے لیے کال سینٹر سپورٹ؛ اور (iii) متاثرہ افراد کے لیے قانونی طور پر مطلوبہ کریڈٹ مانیٹرنگ خدمات شامل ہیں. OpenAI کو اس پیراگراف کے تحت فراہم کیے جانے والے کسی بھی نوٹس کے وقت، مواد اور طریقۂ کار کو کنٹرول کرنے کا مکمل صوابدیدی اختیار حاصل ہوگا.
7. لاگنگ، آڈٹ اور جوابدہی
- خدمات کی فراہمی کے لیے استعمال ہونے والے تمام سسٹمز، نیٹ ورکس اور معاون انفراسٹرکچر کے لیے آڈٹ ریکارڈز بنائیں اور محفوظ رکھیں، تاکہ غیر قانونی یا غیر مجاز سرگرمی کی نگرانی، تجزیہ، تفتیش اور رپورٹنگ ممکن ہو سکے.
- تمام مراعات یافتہ کارروائیوں کو اس طرح لاگ کریں کہ ہر واقعہ کسی نام سے شناخت شدہ فرد سے منسلک ہو.
- غیر مجاز تبدیلیوں یا پالیسی کی خلاف ورزیوں کا پتہ لگانے کے لیے اینڈپوائنٹس، سرورز اور معاون انفراسٹرکچر پر مراعات یافتہ سرگرمی کو ریکارڈ کریں اور اس کی مسلسل نگرانی کریں.
- سیکیورٹی اور دستیابی کی مسلسل نگرانی کریں—بشمول نیٹ ورک ٹریفک اور سروس لاگز—اور کسی بھی الرٹ پر فوری کارروائی کریں.
- مشکوک سرگرمی، پالیسی کی خلاف ورزیوں، یا ایسے واقعات کا پتہ لگانے کے لیے سیکیورٹی اور آپریشنل لاگز کا باقاعدگی سے جائزہ لیں اور تجزیہ کریں جو OpenAI ڈیٹا کی رازداری، سالمیت یا دستیابی کو متاثر کر سکتے ہوں.
- درخواست پر OpenAI کو آڈٹ لاگز فراہم کریں.
8. محفوظ ترقیاتی زندگی کا چکر (SDLC)
- OpenAI کو فراہم کیے جانے والے سافٹ ویئر یا خدمات کی منصوبہ بندی، کوڈنگ، جانچ، تعیناتی اور دیکھ بھال کا احاطہ کرنے والا ایک دستاویزی محفوظ ترقی / ڈیزائن کے ذریعے سیکیورٹی کا عمل برقرار رکھیں اور چلائیں.
- SDLC میں تھریٹ ماڈلنگ، کوڈ ریویو، خودکار ڈپینڈنسی-ولنریبلٹی اسکیننگ اور سیکیورٹی ٹیسٹنگ (اسٹیٹک، ڈائنامک اور کنٹینر یا IaC اسکیننگ) شامل ہونا لازمی ہے، اس سے پہلے کہ کوڈ کو پروڈکشن میں منتقل کیا جائے.
- ان سرگرمیوں کے نتائج، ہائی رسک نتائج کے لیے اصلاحی کارروائی کے شواہد کے ساتھ، کم از کم 12 ماہ تک محفوظ رکھے جائیں گے اور درخواست پر OpenAI کو دستیاب کرائے جائیں گے.
9. کلاؤڈ انفراسٹرکچر اور نیٹ ورک سیکیورٹی
- ماحول کو الگ رکھیں—پروڈکشن اور نان پروڈکشن ماحول کو جدا رکھتے ہوئے اور یہ یقینی بناتے ہوئے کہ OpenAI کا ڈیٹا صرف پروڈکشن ماحول میں موجود ہو.
- OpenAI ڈیٹا کو دیگر تمام کسٹمر ڈیٹا سے منطقی طور پر الگ کریں اور ہر OpenAI کسٹمر تنظیم کے اندر صارف کی سطح پر الگ حدود نافذ کریں.
- یقینی بنائیں کہ بنیادی بیک اینڈ وسائل نجی نیٹ ورک کنٹرولز (VPN، پرائیویٹ لنک، یا مساوی زیرو ٹرسٹ آرکیٹیکچر) کے پیچھے تعینات ہوں.
- نیٹ ورک سیکیورٹی پالیسیوں اور فائر والز کو کم سے کم مراعاتی رسائی کے لیے پہلے سے طے شدہ قابل اجازت ٹریفک فلو کے سیٹ کے مطابق ترتیب دیا گیا ہے.
- غیر مجاز ٹریفک کے بہاؤ کو بلاک کیا جاتا ہے.
10. کمزوریوں کی انتظام کاری
- صنعت کے معیارات کے مطابق کمزوریوں کی انتظام کاری کا ایک پروگرام برقرار رکھیں اور چلائیں، جو سپلائر کی فراہم کردہ خدمات کو متاثر کرنے والی کمزوریوں کے پرومپٹ تدارک کو یقینی بنانے کے لیے تیار کیا گیا ہو.
- کمزوریوں کے انتظام کا ایک پروگرام برقرار رکھیں اور نافذ کریں جو کمزوریوں کے لیے باقاعدگی سے اسکین کرے، کمزوریوں کی اطلاع دہی کی خدمت کی رکنیت لے، خطرے کی بنیاد پر اصلاح کو ترجیح دے اور خطرے کی درجہ بندی کی بنیاد پر اصلاح کے لیے وقت کی حدیں مقرر کرے.
- جب کوئی پیچ جاری ہو جاتا ہے اور متعلقہ سیکیورٹی کمزوری کا جائزہ لے کر اس کے قابلِ اطلاق ہونے اور اہمیت کا تعین کر لیا جاتا ہے، تو پیچ کو ایسی مدت میں لاگو کیا جاتا ہے اور اس کی تصدیق کی جاتی ہے جو سسٹمز کو لاحق خطرے کے تناسب سے ہو.
- ایک لاگ مینجمنٹ حل تعینات کریں اور انٹرویژن ڈیٹیکشن سسٹمز کے ذریعے تیار کردہ لاگز کو کم از کم ایک سال کی مدت تک محفوظ رکھیں.
11. جسمانی اور ماحولیاتی سیکیورٹی
- ہر اس مقام پر مادی سیکیورٹی برقرار رکھیں جہاں OpenAI ڈیٹا محفوظ کیا جا سکتا ہو یا اس تک رسائی حاصل کی جا سکتی ہو.
- دفاتر اور ڈیٹا سینٹرز تک رسائی کو بیج، بایومیٹرک، یا مساوی توثیق کے ذریعے کنٹرول کریں.
- تمام ملاقاتیوں کا اندراج کریں اور انہیں ہمراہ لے جائیں.
- 24 × 7 ویڈیو نگرانی اور مادی غیر مجاز داخلے کا پتہ لگانے والے نظام چلائیں.
- مادی میڈیا کو محفوظ طریقے سے سنبھالیں اور تلف کریں، اس کے لیے مقفل اسٹوریج، ٹریک شدہ منتقلیاں اور تصدیق شدہ تلفی استعمال کریں.
12. دستیابی، کاروباری تسلسل اور آفات سے بحالی
سپلائر درج ذیل کے ذریعے سروسز اور کسی بھی OpenAI ڈیٹا کی رازداری، سالمیت اور دستیابی کا تحفظ کرے گا:
- دستیابی کی انتظام کاری
- سسٹم کی کارکردگی اور دستیابی کی مسلسل نگرانی کریں، تجزیہ کریں اور جائزہ لیں.
- خرابیوں کا بروقت پتہ لگائیں اور رپورٹ کریں اور کسی تعطل کے بعد خدمات کو فوری طور پر بحال کریں.
- سروس اپ ٹائم، واقعات اور متفقہ سروس لیول مقاصد کی پابندی کو ٹریک کریں، ان کی خود تصدیق کریں اور انہیں دستاویزی شکل دیں.
- درخواست پر OpenAI کو کارکردگی کے متعلقہ میٹرکس فراہم کریں جو سروس کی سطحوں کی تعمیل کو ظاہر کریں.
- کاروباری تسلسل اور آفات کے بعد بحالی (BC/DR)
- ہنگامی حالات یا دیگر ایسے واقعات سے نمٹنے کے لیے دستاویزی BC/DR پلانز برقرار رکھیں جو سروسز میں خلل ڈالنے یا OpenAI ڈیٹا کو خطرے میں ڈالنے کی صلاحیت رکھتے ہوں.
- اہم سسٹمز اور ڈیٹا کا BC/DR پلانز سے ہم آہنگ باقاعدہ شیڈول کے مطابق بیک اپ لیں.
- BC/DR (بزنس کنٹینیوٹی/ڈیزاسٹر ریکوری) پلانز کی سال میں کم از کم ایک بار جانچ کریں اور جانچ کے دوران شناخت کی گئی کسی بھی اہم خامی کو دور کریں.
- ایسی کسی بھی تبدیلی سے پہلے OpenAI کی پیشگی تحریری رضامندی حاصل کریں جس سے ان پلانز کی فراہم کردہ حفاظت میں نمایاں کمی واقع ہو اور اس رضامندی کو غیر معقول طور پر روکا نہیں جائے گا.
13. تیسرے فریق اور ٹیکنالوجی سپلائی چین کے خطرات کی انتظام کاری
- OpenAI ڈیٹا تک رسائی رکھنے والے یا سافٹ ویئر یا خدمات کی معاونت کرنے والے تمام ذیلی پروسیسرز، ذیلی کنٹریکٹرز اور اہم ذیلی سپلائرز کے لیے صنعتی معیار کے مطابق خطرات کے انتظام کا پروگرام برقرار رکھیں اور چلائیں
- ہر تیسرے فریق کے ساتھ ایسے تحریری معاہدے کریں جن میں حفاظتی اقدامات کم از کم ان سپلائر حفاظتی اقدامات جتنے سخت ہوں.
- تمام فریق ثالث کو آن بورڈنگ سے پہلے اور اس کے بعد باقاعدہ وقفوں پر سپلائر کے رسمی سیکیورٹی اسیسمنٹ کے عمل سے گزاریں اور اس کے نتیجے میں تیار ہونے والی دستاویزات محفوظ رکھیں.
- OpenAI کی درخواست پر، ہر اہم ذیلی سپلائر، اس کے ماخذ ملک اور سپلائر کی کارکردگی سے متعلق کسی بھی کلیدی انحصار کی نشاندہی کریں.
- ایسے عمل کار برقرار رکھیں جو ICT اور مصنوعات کی سپلائی چین کے خطرات کا جائزہ لیں اور کسی بھی ایسی رکاوٹ، کمزوری یا ابھرتے ہوئے خطرے کے بارے میں OpenAI کو فوراً مطلع کریں جو سافٹ ویئر، خدمات، سپلائر کی کارکردگی، یا OpenAI Data کی رازداری، سالمیت یا دستیابی کو متاثر کر سکتا ہو.
14. ڈیٹا کی خفیہ کاری
- OpenAI ڈیٹا کو کسی بھی عوامی یا نجی نیٹ ورک پر دورانِ ترسیل مضبوط، صنعت میں تسلیم شدہ رمزنگاری پروٹوکولز (TLS 1.2 یا اس سے بالاتر، SSH 2، IPsec، یا مساوی) استعمال کرتے ہوئے محفوظ رکھیں. لیگیسی یا غیر محفوظ پروٹوکولز (مثلاً، SSL v3، TLS 1.0/1.1) کو غیر فعال کرنا لازمی ہے.
- کسی بھی مستقل میڈیم—بشمول ڈیٹابیسز، آبجیکٹ اسٹورز، فائل سسٹمز، اینڈپوائنٹ ڈیوائسز اور بیک اَپس—پر ذخیرہ شدہ تمام OpenAI ڈیٹا کو مضبوط، صنعت میں تسلیم شدہ الگورتھمز (مثلاً، AES-256 یا مساوی) اور FIPS 140-2/3، ISO/IEC 19790، یا تقابلی معیارات کے مطابق توثیق شدہ کرپٹوگرافک ماڈیولز کا استعمال کرتے ہوئے اِنکرپٹ کریں.
- خفیہ کاری کی کلیدوں کا انتظام ایک مخصوص کلید-مینجمنٹ سسٹم کے ذریعے کریں؛ کلیدوں تک رسائی صرف مجاز اہلکاروں تک محدود رکھی جائے اور کلیدوں کو کم از کم سالانہ بنیاد پر یا سمجھوتے کے شبہ پر تبدیل کیا جائے. سپلائر یہ یقینی بنائے گا کہ اسنیپ شاٹس، ریپلیکاز اور آف لائن بیک اپس انہی کنٹرولز کے تحت محفوظ ہوں.
15. ڈیٹا برقرار رکھنا
معاہدے کی میعاد ختم ہونے یا اس کے خاتمے پر، سپلائر OpenAI کے اختیار پر تمام OpenAI ڈیٹا کو حذف یا واپس کرے گا (بیک اَپ یا آرکائیو کی کسی بھی ایسی کاپی کو چھوڑ کر جسے سپلائر کے ڈیٹا برقرار رکھنے کے شیڈول کے مطابق حذف کیا جائے گا)، سوائے اس صورت کے جہاں قابل اطلاق قوانین کے تحت سپلائر کو کاپیاں برقرار رکھنا ضروری ہو، جس صورت میں سپلائر اس OpenAI ڈیٹا کو کسی بھی مزید عمل کاری سے علیحدہ رکھے گا اور اس کی حفاظت کرے گا، سوائے اس حد تک جس کی قابل اطلاق قوانین کے تحت ضرورت ہو. سپلائر OpenAI کو، اگر سپلائر کی فراہم کردہ خدمات پر لاگو ہو، پروڈکٹ کے اندر ڈیٹا برقرار رکھنے کی مدتیں کنفیگر کرنے کی صلاحیت فراہم کرے گا.
16. محفوظ تلفی
- قابلِ اطلاق قانون کے مطابق اور دستیاب ٹیکنالوجی کو مدنظر رکھتے ہوئے OpenAI ڈیٹا کو محفوظ طریقے سے تلف کرنے کو یقینی بنانے کے لیے ایسے کنٹرولز نافذ کرتا ہے تاکہ OpenAI ڈیٹا کو نہ پڑھا جا سکے اور نہ ہی دوبارہ تشکیل دیا جا سکے.
- الیکٹرانک میڈیا کو مٹا دینے یا کسی دوسرے سسٹم کو دوبارہ تفویض کرنے سے پہلے، NIST SP 800-88 معیار یا اس کے مساوی معیار میں بیان کردہ طریقوں کے مطابق اوور رائٹنگ یا ڈی گاؤسنگ کے ذریعے محفوظ طریقے سے مٹا دیں یا اسے ضائع کرنے سے قبل مادی طور پر تباہ کر دیں.
17. اندرونی سیکیورٹی کے جائزے اور تبدیلی کی اطلاع
- صنعتی معیار کے فریم ورکس اور اس کی اپنی پالیسیوں کے مقابلے میں—خودکار اسکیننگ، دستی جائزوں اور پالیسی کی تعمیل کی جانچ کے ذریعے—اس کے سیکیورٹی کنٹرولز کی مؤثریت کا باقاعدگی سے جائزہ لیں.
- اپنے بنیادی ڈھانچے، آرکیٹیکچر، تیسرے فریق کے انحصارات، ڈیٹا کے بہاؤ، یا سیکیورٹی کی صورتحال میں کسی بھی ایسی اہم تبدیلی سے OpenAI کو پیشگی طور پر مطلع کریں جو معقول طور پر OpenAI ڈیٹا کی رازداری، سالمیت یا دستیابی کو متاثر کر سکتی ہو.
18. خود مختار آڈٹس اور سرٹیفیکیشنز
سالانہ کم از کم ایک بار، سپلائر درج ذیل کرے گا:
- اس کے سیکیورٹی کنٹرولز کا کسی تسلیم شدہ صنعتی معیار کے مطابق جائزہ لینے کے لیے ایک اہل، آزاد آڈیٹر کی خدمات حاصل کریں (مثلاً، SOC 2 Type 2 یا ISO 27001 نگرانی / دوبارہ تصدیق).
- درخواست کیے جانے پر OpenAI کو خلاصہ یا مکمل رپورٹس (جیسا مناسب ہو) فراہم کریں.
19. پینیٹریشن ٹیسٹنگ
اگر فراہم کنندہ ہوسٹڈ سروسز یا آن لائن سروسز فراہم کرتا ہے، تو فراہم کنندہ:
- سالانہ فریقِ ثالث کے پینیٹریشن ٹیسٹس کا انتظام کریں جن میں شامل ہوں: (i) ہوسٹڈ سروسز یا خدمات؛ (ii) انٹرنیٹ سے متصل مکمل پیری میٹر؛ اور (iii) سپلائر کا داخلی کارپوریٹ نیٹ ورک.
- غیر افشائی معاہدے (NDA) کے تحت اس بات کا ثبوت فراہم کریں کہ ٹیسٹ کیے گئے تھے، نیز نتائج کے ایگزیکٹو خلاصے بھی فراہم کریں.
- دریافت کے 60 دن کے اندر OpenAI کے ڈیٹا کو متاثر کرنے والی سنگین اور ہائی شدت کی کمزوریوں کا تدارک کریں یا تلافی کرنے والے کنٹرولز اور بقایا خطرے کے بارے میں OpenAI کو فوری طور پر مطلع کریں.
20. OpenAI کے تصدیقی حقوق
- معاہدے کی مدت کے دوران اور اس کے بعد ایک سال تک، OpenAI (یا اس کا نامزد آڈیٹر) معقول نوٹس کے ساتھ ان سپلائر کے حفاظتی اقدامات کی تعمیل کی تصدیق کے لیے متعلقہ کتابوں، ریکارڈز اور سہولیات کا جائزہ لے سکتا ہے. جائزے صرف اس معلومات تک محدود ہوں گے جو اس مقصد کے لیے معقول حد تک ضروری ہوں اور رازداری کی ذمہ داریوں کے تحت انجام دیے جائیں گے.
- سپلائر سیکیورٹی سوالناموں کو مکمل کرنے کے لیے بھی تجارتی طور پر معقول کوششیں کرے گا، جو OpenAI وقتاً فوقتاً جمع کرا سکتا ہے.
21. غیر امریکی ڈیٹا تک رسائی
سپلائر تسلیم کرتا ہے کہ امریکی محکمۂ انصاف کی جانب سے جاری کردہ ایگزیکٹو آرڈر 14117 کو نافذ کرنے والا حتمی قاعدہ باعثِ تشویش ممالک یا احاطہ شدہ اشخاص کو بڑی مقدار میں احاطہ شدہ ڈیٹا تک رسائی ممنوع قرار دیتا ہے یا اس پر پابندیاں عائد کرتا ہے (جیسا کہ ان اصطلاحات اور اس پیراگراف میں استعمال ہونے والی بڑے حروف میں لکھی گئی دیگر اصطلاحات کی تعریف حتمی قاعدے میں کی گئی ہے).
- اگر سپلائر کی فراہم کردہ خدمات میں OpenAI یا اس کے ملحقہ اداروں کے کورڈ ڈیٹا تک رسائی شامل ہو، تو سپلائر اقرار اور ضمانت دیتا ہے کہ: (i) نہ تو وہ اور نہ ہی اس کا کوئی ملحقہ ادارہ کسی تشویش کے ملک میں منظم یا چارٹرڈ ہے یا ہوگا، کسی تشویش کے ملک میں اس کا بنیادی کاروباری مقام ہے یا ہوگا، یا ایک یا زیادہ تشویش کے ممالک یا احاچہ شدہ افراد کی براہ راست یا بالواسطہ، انفرادی یا مجموعی طور پر 50% یا اس سے زیادہ ملکیت ہے یا ہوگی؛ اور (ii) نہ تو سپلائر، نہ ہی اس کا کوئی ملحقہ ادارہ اور نہ ہی سپلائر کا کوئی ملازم یا کنٹریکٹر جسے ایسے احاطہ شدہ ڈیٹا تک رسائی حاصل ہے، کسی تشویش کے ملک میں واقع ہے یا ہوگا، امریکی اٹارنی جنرل کی جانب سے احاطہ شدہ فرد قرار دیا گیا ہے، یا بصورت دیگر احاطہ شدہ فرد کے طور پر اہل ہے یا ہوگا. اگر (a) یا (b) میں تبدیلی ہوتی ہے، تو سپلائر فوری طور پر OpenAI کو مطلع کرے گا.
- سپلائر اور اس کے ملحقہ ادارے OpenAI کے احاطہ شدہ ڈیٹا سے متعلق کسی تشویش کے حامل ملک یا احاطہ شدہ شخص کے ساتھ کسی احاطہ شدہ ڈیٹا ٹرانزیکشن میں ملوث نہیں ہوں گے. اگر سپلائر OpenAI کے احاطہ شدہ ڈیٹا سے متعلق کسی محدود لین دین میں شامل ہوتا ہے، تو سپلائر OpenAI کو OpenAI کے لیے فائنل رول کے تقاضوں کی تعمیل کے لیے درکار کوئی بھی معلومات فراہم کرے گا.
22. تعریفات.
- زیرِ احاطہ ڈیٹا سے مراد بڑی مقدار میں امریکی حساس ڈیٹا یا امریکی حکومت سے متعلق ڈیٹا ہے، جیسا کہ امریکی محکمۂ انصاف کی جانب سے جاری کردہ ایگزیکٹو آرڈر 14117 کو نافذ کرنے والے حتمی ضابطے کے تحت اس کی مزید تعریف کی جا سکتی ہے.
- ڈیٹا کے تحفظ کے قوانین سے مراد ڈیٹا تحفظ کے وہ تمام قوانین ہیں جو معاہدے کے تحت سپلائر کی کارکردگی پر لاگو ہوتے ہیں.
- ہوسٹڈ سروس سے مراد سافٹ ویئر بطور سروس، پلیٹ فارم بطور سروس یا ایسی ہی کوئی ہوسٹڈ یا آن لائن خدمات ہیں جو سپلائر OpenAI کو فراہم کرتا ہے.
- انفارمیشن سیکیورٹی پروگرام سے مراد پالیسیوں، طریقہ کار اور کنٹرولز کا ایک منظم فریم ورک ہے، جس میں صنعت کے معیارات سے ہم آہنگ انتظامی، تکنیکی اور جسمانی کنٹرولز شامل ہیں اور یہ سب OpenAI ڈیٹا کی رازداری، سالمیت اور دستیابی کے تحفظ کے لیے تیار کیے گئے ہیں.
- OpenAI ڈیٹا سے مراد وہ معلومات ہیں جو سپلائر نے OpenAI کے لیے اپنی کارکردگی کے سلسلے میں OpenAI سے یا اس کی جانب سے وصول یا جمع کی ہیں. OpenAI ڈیٹا میں ذاتی ڈیٹا شامل ہے، لیکن یہ صرف اسی تک محدود نہیں ہے.
- ذاتی ڈیٹا کا مطلب وہی ہے جو قابل اطلاق ڈیٹا تحفظ قوانین کے تحت اصطلاح "ذاتی ڈیٹا" یا "ذاتی معلومات" کو دیا گیا ہے.
- پروسیسنگ سے مراد ڈیٹا پر انجام دیا جانے والا کوئی بھی عمل ہے، خواہ وہ خودکار ذرائع سے کیا جائے یا نہیں، جس میں جمع کرنا، ریکارڈ کرنا، منظم کرنا، ذخیرہ کرنا، استعمال، افشاء یا تلفی شامل ہیں.
- سیکیورٹی کا واقعہ سے مراد کوئی بھی حقیقی یا مشتبہ واقعہ ہے جس میں OpenAI ڈیٹا تک غیر مجاز رسائی، اس کا استعمال، افشا، ردوبدل، یا تباہی، یا سپلائر یا ذیلی پراسیسر کے سسٹمز کے اندر اس کی دستیابی یا سالمیت میں خلل شامل ہو.
- سپلائر کا ضابطہ اخلاق سے مراد درج ذیل پتے پر موجود OpenAI سپلائر کا ضابطہ اخلاق ہے: https://openai.com/policies/supplier-code/.
- سپلائر اہلکار سے مراد وہ تمام اہلکار ہیں جو OpenAI کے ساتھ سپلائر کی وابستگی میں سپلائر کی کارکردگی کے کسی بھی پہلو کو انجام دیتے ہیں اور اس میں ملازمین، کنٹریکٹرز، عارضی کارکنان اور ذیلی کنٹریکٹرز شامل ہیں.
- سسٹمز سے مراد وہ معلوماتی سسٹمز ہیں جو سپلائر یا اس کے ذیلی پروسیسرز OpenAI ڈیٹا کو پروسیس، منتقل یا ذخیرہ کرنے کے لیے استعمال کرتے ہیں. اس میں وہ مربوط ہارڈ ویئر، سافٹ ویئر، عملہ اور طریقۂ کار شامل ہیں جو ان افعال کی معاونت کرتے ہیں.