Adendo de Segurança da Informação

COMO EXECUTAR ESTE ADENDO:

Para concluir este adendo, envie um e-mail para jurídico@digital.aiApós o recebimento de um DPA devidamente preenchido por Digital.ai, tal DPA se tornará juridicamente vinculativo.

Uma versão em PDF do DPA pode ser baixada. aqui. Para avaliação do cliente.

1. Finalidade e Escopo

Este Adendo de Segurança ("Adendo") integra e complementa o Contrato de Assinatura Principal entre as partes ("MSA"). Ele estabelece as obrigações de segurança da informação, proteção de dados e gestão de riscos que Digital.ai pressupõe-se, em relação ao fornecimento do Software e dos Serviços, que, em caso de conflito entre este Adendo e o MSA, este Adendo prevalecerá em questões de segurança.

Este adendo reflete Digital.aiO programa de Segurança da Informação e Gestão de Riscos estabelecido pela empresa está alinhado com a norma ISO/IEC 27001:2022 Sistema de Gestão de Segurança da Informação ("SGSI").  Digital.aiAs obrigações da [Nome da Capacidades] nos termos deste Adendo aplicam-se a todos os sistemas, pessoal e subcontratados envolvidos na entrega do Software e dos Serviços ao Cliente.

2. Definição

Os termos definidos a seguir aplicam-se a todo este Adendo. Os termos em maiúsculas que não forem definidos neste documento terão o significado que lhes é atribuído no MSA.

 

INVERNO Significado
"Dados do Cliente" Quaisquer dados, informações ou conteúdo fornecidos pelo Cliente ou em seu nome para Digital.ai em relação aos Serviços, incluindo Informações Pessoais.
"IP de fundo" Digital.aipropriedade intelectual, ferramentas, metodologias, estruturas e know-how preexistentes da empresa, incluindo quaisquer melhorias subsequentes.
"DPA" Digital.aiO Contrato de Processamento de Dados da [Nome da Capacidades] está disponível em [link para o Contrato de Processamento de Dados]. digital.ai/legal/, conforme atualizado periodicamente.
"ISMOS" Digital.aiSistema de Gestão de Segurança da Informação da empresa, em conformidade com a norma ISO/IEC 27001:2022.
"Informações pessoais" Qualquer informação relativa a uma pessoa singular identificada ou identificável, conforme definido pela legislação de privacidade aplicável.
"Incidente de segurança" Qualquer acesso, uso, divulgação, modificação ou destruição não autorizados, confirmados ou razoavelmente suspeitos, de Dados do Cliente ou Digital.ai Sistemas que processam dados do cliente.
"Programas" Os produtos de software comerciais prontos para uso fornecidos por Digital.ai Nos termos do MSA e das declarações de trabalho aplicáveis.

3. Programa de Segurança da Informação

3.1 Padrão do Programa.

Digital.ai Mantém um Programa formal de Segurança da Informação e Gestão de Riscos alinhado com a norma ISO/IEC 27001:2022 ISMS. O programa abrange políticas de segurança e tecnologia, processos de gestão de riscos, controles de conformidade e atividades de melhoria contínua aplicáveis ​​a Digital.aiambientes de nuvem e internos da empresa.

3.2 Políticas de segurança.

Digital.ai A empresa mantém um conjunto abrangente de políticas de segurança e tecnologia que regem sua abordagem em relação à confiança e à segurança. Essas políticas são revisadas e atualizadas pelo menos anualmente, ou sempre que houver mudanças organizacionais ou tecnológicas significativas, e são monitoradas para garantir a conformidade e a eficácia contínuas.

3.3 Gestão de Riscos.

Digital.ai A empresa realiza uma avaliação anual de riscos em apoio ao seu Programa de Gestão de Riscos Corporativos. Os riscos identificados são documentados, priorizados e tratados por meio de projetos de remediação definidos e melhorias nos controles. A exposição ao risco é revisada periodicamente para confirmar se os controles existentes permanecem eficazes.

3.4 Certificações.

Digital.ai Possui as seguintes certificações atuais relevantes para os Serviços prestados no âmbito do MSA:

Produto Certificações
Digital.ai Continuous Testing ISO/IEC 27001:2022; SOC 2 Tipo II
Digital.ai Intelligence SOC 2 Tipo II
Digital.ai Proteção de aplicativo ISO 13485
Digital.ai Chave e Proteção de Dados ISO 13485; FIPS 140-3 (validação provisória)
Digital.ai Gerenciamento de aplicativos ISO 13485
Digital.ai Reconhecimento de aplicativos ISO 13485
GovCloud (Digital.ai Agility) FedRAMP

Digital.ai A empresa deverá manter, no mínimo, as certificações aplicáveis ​​aos produtos de software implantados sob qualquer Declaração de Trabalho (SOW) durante a vigência do Contrato de Nível de Serviço (MSA). A comprovação das certificações vigentes deverá ser disponibilizada ao Cliente mediante solicitação por escrito.

3.5 Auditorias e Avaliações.

Digital.ai Realiza avaliações de segurança abrangentes como parte de suas auditorias anuais de conformidade (incluindo ISO/IEC 27001:2022 e SOC 2 Tipo II).  Digital.ai Também realiza avaliações operacionais internas em áreas de segurança de alto risco. Os resultados das avaliações são incorporados a um ciclo de melhoria contínua e a um programa de ações corretivas.

4. Proteção e criptografia de dados

4.1 Padrões de criptografia.

Digital.ai Criptografa os dados do cliente tanto em repouso quanto em trânsito, utilizando controles criptográficos padrão do setor. Os métodos de criptografia atendem ou superam:

  • TLS 1.2 (ou superior) para todos os dados em trânsito; e
  • AES-256 para todos os dados em repouso.

As chaves de criptografia são rotacionadas pelo menos anualmente, de acordo com Digital.aiPolítica de criptografia da AWS (POL-INFOSEC-14). O gerenciamento de chaves é realizado por meio do AWS Key Management Service para serviços hospedados na nuvem.

4.2 Acordo de Processamento de Dados.

O processamento de quaisquer Informações Pessoais por Digital.ai será regido por Digital.aiAdendo de Proteção de Dados (DPA) da empresa, disponível em  https://digital.ai/data-protection-addendum/ Em caso de conflito entre o MSA e o DPA no que diz respeito ao processamento de Informações Pessoais, o DPA prevalecerá.

4.3 Disponibilidade e Redundância de Dados.

Digital.aiOs produtos em nuvem da AWS aproveitam data centers de alta disponibilidade em diversas regiões geograficamente dispersas, projetados para minimizar o impacto para o cliente em caso de qualquer interrupção. Digital.aiO principal provedor de hospedagem de dados da empresa possui as certificações SOC 2 Tipo II e ISO/IEC 27001:2022.

4.4 Cópias de segurança de dados.

Digital.ai Utiliza recursos nativos da AWS para coletar snapshots diários de cada instância de serviço. Os backups são criptografados em repouso e replicados para uma região geograficamente separada. A integridade do backup é validada por meio de testes anuais de restauração em um ambiente de teste, com quaisquer problemas rastreados até a sua correção. Os backups na região são retidos por um mínimo de oito (8) dias; as réplicas fora da região são retidas por um mínimo de três (3) dias.

4.5 Residência de Dados.

Digital.ai Processa e armazena dados de clientes principalmente na infraestrutura da Amazon Web Services.  Digital.aiAs principais regiões de produção de são:

  • Estados Unidos: AWS us-east-1 (Norte da Virgínia) e us-west-2 (Oregon); e
  • União Europeia: AWS eu-west-1 (Irlanda) e eu-central-1 (Frankfurt).

O cliente deverá designar sua região de dados primária preferencial, dentre as opções abaixo. Digital.aiAs regiões disponíveis serão definidas no momento da assinatura do contrato ou antes dela. Salvo acordo em contrário por escrito, os Dados do Cliente serão processados ​​e armazenados na região designada, sujeitos a replicação temporária entre regiões apenas para fins de redundância e recuperação de desastres.

Para os Dados do Cliente que constituem Informações Pessoais de residentes do Espaço Econômico Europeu (EEE), qualquer transferência ou armazenamento em uma região fora do EEE estará sujeito às Cláusulas Contratuais Padrão (SCCs) incorporadas ao contrato. Digital.aiO DPA da empresa, ou outro mecanismo de transferência aprovado que se aplique de acordo com a legislação de proteção de dados vigente.

Clientes que necessitam de residência de dados fora dos EUA e da UE podem solicitar uma implementação local, sujeita a uma Declaração de Trabalho (SOW) separada e aos termos de licenciamento aplicáveis.

5. Controles de acesso

5.1 Princípio do Privilégio Mínimo.

O acesso aos dados do cliente é restrito a pessoas autorizadas. Digital.ai O acesso é restrito a funcionários com base em suas responsabilidades de trabalho documentadas e no princípio do menor privilégio. Todas as solicitações de acesso exigem aprovação documentada.

5.2 Autenticação Multifatorial.

Digital.ai Requer autenticação multifator (MFA/2FA) para acesso a recursos de rede corporativa, aplicativos internos, ambientes de nuvem e quaisquer sistemas que processem dados do cliente.

5.3 Provisionamento e revogação de acesso.

Digital.ai Mantém um processo bem definido de provisionamento e revogação de acesso para todos os sistemas e serviços, utilizando controles de acesso baseados em funções, alinhados às atribuições individuais de cada cargo. O acesso é revisado e revogado de acordo com Digital.aiPolítica de Controle de Acesso (POL-INFOSEC-16): contas privilegiadas e de administrador de sistema são removidas imediatamente após o término ou mudança de função; todas as outras contas são desativadas dentro de vinte e quatro (24) horas após o desligamento do pessoal ou mudança de função.

5.4 Acesso não autorizado.

As tentativas de acesso não autorizado a sistemas que processam dados de clientes são tratadas como incidentes de segurança e gerenciadas por meio de [inserir aqui o protocolo/estrutura de segurança]. Digital.aiO processo de resposta a incidentes da empresa, conforme descrito na Seção 9 deste Adendo.

6. Segurança de Rede e Infraestrutura

6.1 Arquitetura de rede em camadas.

Digital.ai Implementa uma abordagem em camadas para a segurança de rede em seus ambientes de nuvem, com controles aplicados em cada camada. A infraestrutura é dividida por zonas, ambientes e serviços. Os ambientes de produção e não produção são separados para limitar a conectividade lateral.

6.2 Detecção de Intrusão.

Digital.ai Implementou recursos de detecção de intrusão em suas redes de escritório e de produção para detectar possíveis comprometimentos. Os alertas são triados e encaminhados por meio do processo de resposta a incidentes.

6.3 Segurança de endpoints.

Todos os dispositivos conectados a Digital.aiA rede da empresa deve atender aos requisitos mínimos de segurança, impostos por meio de controles de gerenciamento de endpoints, incluindo:

  • Criptografia de disco completo;
  • Políticas de bloqueio de dispositivos e de bloqueio de tela;
  • Software antimalware; e
  • Versões e patches do sistema operacional aprovados e atualizados.

6.4 Gerenciamento de Configuração.

Digital.ai Mantém uma configuração de referência atualizada para todos os sistemas de produção. As configurações de referência são revisadas e atualizadas pelo menos anualmente, ou conforme necessário em atualizações ou alterações significativas. As configurações anteriores são mantidas para permitir o rollback. Todas as alterações nas configurações de referência devem seguir as diretrizes estabelecidas. Digital.aiprocesso padrão de gestão de mudanças da empresa.

6.5 Registro e monitoramento.

Digital.ai Utiliza registro e monitoramento centralizados para agregar registros de sistemas de produção, aplicar regras de monitoramento e sinalizar atividades suspeitas. Os registros são retidos de acordo com Digital.aipolíticas internas de retenção de dados. Os alertas de monitoramento são triados, investigados e encaminhados por meio do processo de resposta a incidentes.

7. Gestão de Mudanças

7.1 Revisão por pares.

Cada mudança para Digital.aiO código-fonte ou a infraestrutura — incluindo alterações de código e modificações de infraestrutura — é revisado por um ou mais colegas qualificados antes da implantação para identificar possíveis problemas.

7.2 Pipeline CI/CD.

Correções de segurança e remediação de vulnerabilidades para Digital.aiOs produtos em nuvem da empresa são incorporados em Digital.aiO pipeline de integração contínua e implantação contínua (CI/CD) da empresa passa por testes e validação rigorosos.

8. Gerenciamento de Vulnerabilidade

8.1 Varredura contínua.

Digital.ai A empresa opera ferramentas de detecção de vulnerabilidades em seus produtos e infraestrutura de forma contínua. As varreduras incluem varreduras de rede, varreduras de imagens de contêineres, varreduras de dependências de código aberto e monitoramento de configuração da AWS.

8.2 Revisões de Segurança Interna.

Digital.ai A empresa realiza um programa regular de revisão de segurança interna, que inclui auditorias internas, avaliações e testes de segurança. Revisões de código direcionadas — tanto manuais quanto com auxílio de ferramentas — são realizadas para identificar e resolver vulnerabilidades antes do lançamento de versões para o cliente.

8.3 Teste de Penetração.

Digital.ai A empresa contrata terceiros independentes para realizar testes de penetração anualmente. Todas as descobertas são revisadas, priorizadas e acompanhadas desde a remediação até a conclusão do teste. Mediante solicitação por escrito, Digital.ai deverá fornecer ao Cliente um relatório resumido do teste de penetração ou uma carta de atestado confirmando que os testes anuais foram concluídos e que as constatações relevantes foram corrigidas.

8.4 Remediação de Vulnerabilidades.

Digital.aiO programa de gerenciamento de vulnerabilidades da empresa integra a identificação de vulnerabilidades a um sistema interno de emissão de tickets e escalonamento. As vulnerabilidades identificadas são corrigidas com base em um cronograma de correção baseado em risco, priorizado por gravidade e impacto potencial. De acordo com Digital.aiDe acordo com a Política de Gestão de Vulnerabilidades Técnicas (POL-INFOSEC-11), os prazos máximos de correção por gravidade são: Crítica – 7 dias corridos; Alta – 30 dias corridos; Moderada – 90 dias corridos; Baixa – 180 dias corridos. Quando uma correção não estiver disponível, serão implementadas e documentadas medidas compensatórias.

9. Resposta a incidentes e notificação de violação de dados

9.1 Estrutura de Resposta a Incidentes.

Digital.ai Segue um processo estruturado de resposta a incidentes, alinhado com a NIST SP 800-61. Todos os eventos de segurança são triados após a detecção e classificados com base na gravidade e no impacto. Incidentes de segurança confirmados são investigados, contidos, remediados e documentados por uma equipe dedicada de resposta a incidentes de cibersegurança.

9.2 Detecção e Monitoramento.

Digital.aiO programa de resposta a incidentes da empresa inclui o registro e monitoramento abrangentes de seus produtos e infraestrutura para permitir a detecção rápida de possíveis incidentes de segurança.

9.3 Notificação ao Cliente.

Em caso de incidente de segurança confirmado envolvendo dados do cliente, Digital.ai deverá notificar o Cliente:

  • Sem demora indevida e, em qualquer caso, dentro de setenta e duas (72) horas de Digital.ai o primeiro contato com o Cliente após tomar conhecimento do incidente de segurança será feito por meio de notificação por escrito ao contato de segurança designado pelo Cliente; e
  • Assim que for razoavelmente possível (e em qualquer caso, dentro de quarenta e oito (48) horas após a notificação inicial), com as seguintes informações: (a) uma descrição da natureza e causa do incidente de segurança; (b) as categorias e o volume aproximado de dados do cliente afetados; e (c) as medidas tomadas ou propostas para conter, investigar e remediar o incidente de segurança.

9.4 Cooperação.

Digital.ai deverá: (a) tomar imediatamente todas as medidas necessárias para conter e remediar o Incidente de Segurança; (b) manter registros completos de todas as informações e evidências relacionadas ao Incidente de Segurança; e (c) cooperar com o Cliente e fornecer a assistência que o Cliente possa razoavelmente exigir em relação à contenção, investigação e remediação do Incidente de Segurança.

9.5 Divulgação regulamentar.

Nada neste Adendo deverá impedir Digital.ai de fazer divulgações exigidas pela legislação ou regulamentação aplicável. Onde Digital.ai é obrigada por lei a fazer uma declaração pública ou notificação regulamentar relativa a um incidente de segurança que afete os dados do cliente. Digital.ai deverá envidar esforços razoáveis ​​para consultar o Cliente antes de fazer tal divulgação, na medida permitida por lei.

10. Continuidade de negócios e recuperação de desastres

10.1 Programa BC/DR.

Digital.ai Mantém recursos de Continuidade de Negócios e Recuperação de Desastres ("BC/DR") projetados para minimizar o impacto nos clientes em caso de interrupção. O programa conta com o suporte de pessoal e equipes dedicadas, incorpora melhorias contínuas e está sujeito a testes programados.

10.2 Disponibilidade do serviço.

Digital.ai deverá envidar esforços comercialmente razoáveis ​​para cumprir os acordos de nível de serviço e os objetivos de nível de serviço ("SLA/SLO") especificados na declaração de trabalho aplicável.

Quando a declaração de trabalho aplicável não especificar metas alternativas, Digital.ai Compromete-se com os seguintes objetivos de disponibilidade e recuperação de serviço para produtos de software hospedados na nuvem:

  • Meta de disponibilidade mensal: 99.5% (excluindo janelas de manutenção programadas, das quais o Cliente é notificado com pelo menos 48 horas de antecedência).
  • Objetivo de Tempo de Recuperação (RTO): Digital.ai A meta é restaurar os serviços em nuvem afetados em até 24 horas após a declaração de um desastre e em até 168 horas para testes de perda de instalações.
  • Objetivo do Ponto de Recuperação (RPO): Digital.ai A meta é estabelecer um prazo máximo de 24 horas para a perda de dados de clientes hospedados na nuvem.

Implantações locais não estão abrangidas por esses objetivos.

Onde Digital.ai Caso o Cliente não atinja a meta mensal de disponibilidade, a única solução será o recebimento de créditos de serviço, conforme definido na Declaração de Trabalho (SOW) ou no Cronograma de Acordo de Nível de Serviço (SLA) aplicável.

11. Gerenciamento de riscos de terceiros

11.1 Avaliação do Fornecedor.

Todos os fornecedores terceirizados, contratados e provedores de serviços em nuvem contratados por Digital.ai Em relação à prestação dos Serviços, os fornecedores passam por uma Avaliação de Risco completa conduzida por Digital.aiA equipe de Segurança da Informação e Conformidade da empresa antes do início do projeto.

11.2 Due Diligence Contínua.

Análises contínuas de due diligence de fornecedores terceirizados são realizadas na renovação do contrato ou anualmente, dependendo do nível de risco do projeto. Os contratos com fornecedores incluem requisitos de segurança e confidencialidade adequados ao nível de risco do projeto.

11.3 Subprocessadores.

Digital.aiO principal provedor de infraestrutura da Amazon Web Services (AWS) é a Amazon Web Services, que possui as certificações SOC 2 Tipo II e ISO/IEC 27001:2022. Uma lista atual de Digital.aiOs subprocessadores de materiais de estão disponíveis através de Digital.aiDPA e/ou em Digital.ai'S Perguntas frequentes sobre proteção de dados.

Digital.ai deverá notificar o Cliente com pelo menos trinta (30) dias de antecedência da adição de um novo subprocessador de material ou da substituição de um subprocessador de material existente que processa Dados do Cliente, atualizando sua Lista de Subprocessadores publicada. Tal notificação deverá identificar o subprocessador, sua localização e a natureza do processamento que realiza.

O Cliente poderá opor-se a um novo subcontratado ou à sua substituição, por motivos razoáveis ​​de proteção de dados, mediante notificação por escrito à [nome da entidade emissora]. Digital.ai dentro de quinze (15) dias corridos após o recebimento Digital.ainotificação de.  Digital.ai O Cliente deverá envidar esforços razoáveis ​​para atender à objeção, o que pode incluir: (a) a contratação de um subcontratado alternativo aceitável para o Cliente; ou (b) a oferta ao Cliente da oportunidade de descontinuar o Serviço afetado. A objeção do Cliente, por si só, não constitui um direito de rescisão nos termos do MSA.

12. Conscientização sobre pessoal e segurança

12.1 Controles Internos.

Digital.aiO SGSI da empresa inclui controles de segurança relacionados ao pessoal que regem a conduta de funcionários e contratados com acesso a dados do cliente e Digital.aisistemas de produção.

12.2 Treinamento de Conscientização de Segurança.

Todas as Digital.ai funcionários e contratados com acesso a dados do cliente ou Digital.aiOs sistemas de produção da empresa devem concluir o treinamento de conscientização de segurança na integração e anualmente a partir de então. O treinamento abrange políticas de segurança da informação, uso aceitável, tratamento de dados, notificação de incidentes e responsabilidades de segurança específicas para cada função. Mediante solicitação por escrito, Digital.ai deverá fornecer ao Cliente confirmação por escrito de que o treinamento exigido foi concluído nos últimos doze (12) meses por pessoal com acesso à instância do Software do Cliente.

13. Direitos de Auditoria e de Elaboração de Relatórios

13.1 Comprovação de Certificação.

Mediante solicitação por escrito, Digital.ai deverá fornecer ao Cliente cópias das certificações de conformidade relevantes, relatórios SOC 2 Tipo II ou relatórios de auditoria de terceiros comparáveis, com data não anterior a dezoito (18) meses antes da entrega, sem custo para o Cliente. Os relatórios SOC 2 serão fornecidos mediante um acordo de confidencialidade mutuamente acordado.

13.2 Avaliações e Questionários.

Digital.ai deverá responder de boa-fé a questionários de segurança razoáveis ​​e solicitações de diligência prévia do Cliente, dentro do prazo que as partes acordarem.

14. Inteligência Artificial e Restrições ao Uso de Dados

14.1 Proibição do uso de ferramentas públicas de IA.

Digital.ai Não será permitido inserir, enviar ou processar de qualquer outra forma Dados Confidenciais do Cliente ou Informações Pessoais do Cliente por meio de quaisquer ferramentas ou serviços de inteligência artificial, aprendizado de máquina ou modelos de linguagem de grande porte expostos publicamente (incluindo serviços de IA generativa de terceiros) sem o consentimento prévio por escrito do Cliente.

14.2 Governança interna de IA.

Digital.aiO uso de quaisquer ferramentas de IA ou aprendizado de máquina pela empresa em conexão com a prestação dos Serviços estará sujeito a Digital.aiAs políticas internas de governança de IA da empresa serão disponibilizadas ao Cliente mediante solicitação por escrito.

14.3 Proibição de utilização de dados do cliente para treinar modelos de IA ou ML.

Digital.ai Não utilizaremos os Dados do Cliente, incluindo quaisquer dados derivados do uso do Software ou dos Serviços pelo Cliente, para treinar, ajustar, comparar, avaliar ou de qualquer outra forma aprimorar qualquer modelo de inteligência artificial ou aprendizado de máquina — seja Digital.aios modelos próprios da empresa ou de terceiros — sem o consentimento prévio por escrito do Cliente.

Para evitar dúvidas:

  • Contribuições e insights resultantes de Digital.aiOs recursos de IA da [nome da empresa] constituem Dados do Cliente e estão sujeitos a esta restrição;
  • Os dados de telemetria de utilização do produto que são totalmente agregados e anonimizados, e a partir dos quais nenhum Dado do Cliente pode ser razoavelmente reidentificado, não constituem Dados do Cliente para efeitos desta Secção; e
  • Digital.aiO uso interno de ferramentas de IA para fornecer os Serviços (por exemplo, geração de respostas a solicitações de recursos, ferramentas internas de produtividade) é permitido sob Digital.aiAs políticas de governança de IA da empresa garantem que os dados do cliente processados ​​nessas ferramentas não sejam usados ​​para treinamento de modelos.

15. Disposições gerais

15.1 Atualizações do Programa de Segurança.

Digital.ai não deverá reduzir materialmente o nível geral de proteção de segurança oferecido aos Dados do Cliente durante a vigência do MSA.  Digital.ai deverá notificar o Cliente por escrito sobre quaisquer alterações substanciais ao seu SGSI (Sistema de Gestão de Segurança da Informação) que sejam razoavelmente suscetíveis de afetar negativamente a segurança dos Dados do Cliente.

15.2 Relação com a MSA.

Este Adendo complementa e incorpora o MSA. Exceto pelas modificações expressamente previstas neste documento, todos os demais termos do MSA permanecem em pleno vigor e efeito. Em caso de conflito entre este Adendo e o MSA em matéria de segurança, este Adendo prevalecerá.

15.3 Sobrevivência.

As obrigações estabelecidas na Seção 9 (Resposta a Incidentes e Notificação de Violação) e na Seção 4.2 (Acordo de Processamento de Dados) permanecerão em vigor após o vencimento ou rescisão do MSA por um período de três (3) anos.