資訊安全附錄

如何執行本附錄:

如需完成此附錄,請發送電子郵件。 合法的@digital.ai收到有效填寫的DPA後 Digital.ai此類資料保護協議將具有法律約束力。

可下載《資料保護法》的PDF文件版本。 此處 供客戶評價。

1. 目的和範圍

本安全附錄(「附錄」)構成並補充了雙方之間的主訂閱協議(「MSA」)。本附錄規定了資訊安全、資料保護和風險管理方面的義務。 Digital.ai 本附件就軟體和服務的提供而言,均包含以下條款。若本附件與主服務協議 (MSA) 之間存在任何衝突,則就安全事項而言,應以本附件為準。

本附錄反映了 Digital.ai公司已建立資訊安全和風險管理計劃,該計劃符合 ISO/IEC 27001:2022 資訊安全管理系統(「ISMS」)標準。  Digital.ai本附件項下的義務適用於參與向客戶交付軟體和服務的所有系統、人員和子處理人員。

2。 定義

本附件中適用下列定義術語。本附件中未另行定義的術語,其意義與主服務協定(MSA)中的定義相同。

 

術語 意思
“客戶數據” 客戶或代表客戶提供的任何數據、資訊或內容 Digital.ai 與服務相關的信息,包括個人資訊。
“後台 IP” Digital.ai的既有知識產權、工具、方法、框架和專有技術,包括對其的任何改進。
“DPA” Digital.ai的數據處理協議,可在以下網址取得: digital.ai/legal/,會不時更新。
“ISMS” Digital.ai的資訊安全管理系統符合 ISO/IEC 27001:2022 標準。
“個人資訊” 根據適用的隱私權法定義,與已識別或可識別的自然人有關的任何資訊。
“安全事件” 任何已確認或有合理理由懷疑未經授權存取、使用、揭露、修改或銷毀客戶資料的行為,或 Digital.ai 處理客戶資料的系統。
"軟體" 由…提供的商業現成軟體產品 Digital.ai 根據主服務協議和適用的工作說明書。

3. 資訊安全計劃

3.1 程序標準。

Digital.ai 維護符合 ISO/IEC 27001:2022 資訊安全管理系統 (ISMS) 標準的正式資訊安全和風險管理計畫。該計劃涵蓋安全和技術策略、風險管理流程、合規控制以及適用於以下方面的持續改進活動: Digital.ai的雲和內部環境。

3.2 安全策略。

Digital.ai 公司製定並維護一套全面的安全和技術策略,以規範其信任和安全措施。這些策略至少每年審查和更新一次,或在組織或技術發生重大變化時進行更新,並持續監控其合規性和有效性。

3.3 風險管理。

Digital.ai 為支持企業風險管理計劃,公司每年進行風險評估。已識別的風險將被記錄、排序,並透過既定的補救項目和控制改進措施加以應對。本公司會定期審查風險敞口,以確認現有控制措施仍然有效。

3.4 認證。

Digital.ai 持有以下與MSA項下提供的服務相關的有效證書:

產品 證書
Digital.ai Continuous Testing ISO/IEC 27001:2022;SOC 2 II 型
Digital.ai Intelligence SOC 2 類型 II
Digital.ai 應用程式保護 ISO 13485
Digital.ai 金鑰和資料保護 ISO 13485;FIPS 140-3(臨時驗證)
Digital.ai 應用管理 ISO 13485
Digital.ai 應用感知 ISO 13485
GovCloud(Digital.ai Agility) FedRAMP

Digital.ai 在主服務協議有效期內,應至少維持根據任何工作說明書部署的軟體產品所適用的認證。如有書面要求,應向客戶提供當前認證的證明。

3.5 審計和評估。

Digital.ai 作為年度合規性審計的一部分,進行全面的安全評估(包括 ISO/IEC 27001:2022 和 SOC 2 II 型)。  Digital.ai 此外,公司也會對高風險安全領域進行內部營運評估。評估結果將納入持續改善循環和糾正措施計劃。

4. 資料保護和加密

4.1 加密標準。

Digital.ai 使用業界標準的加密控制措施,對靜態和傳輸中的客戶資料進行加密。加密方法符合或超越以下標準:

  • 所有傳輸中的資料均使用 TLS 1.2(或更高版本)加密;
  • 所有靜態資料均採用 AES-256 加密。

加密金鑰至少每年輪換一次,具體輪換頻率依下列規定執行: Digital.ai的加密策略(POL-INFOSEC-14)。雲端託管服務的金鑰管理透過 AWS 金鑰管理服務執行。

4.2 數據處理協定。

處理任何個人資訊 Digital.ai 應受以下約束 Digital.ai的資料保護附錄(DPA)可在以下網址取得:  https://digital.ai/data-protection-addendum/ 如果 MSA 與 DPA 在個人資訊處理方面有任何衝突,則以 DPA 為準。

4.3 資料可用性和冗餘性。

Digital.aiAWS 的雲端產品利用分佈在多個地理位置不同的 AWS 區域的高可用性資料中心,旨在最大程度地減少任何中斷對客戶的影響。 Digital.ai的主要資料託管供應商,持有 SOC 2 Type II 和 ISO/IEC 27001:2022 認證。

4.4 資料備份。

Digital.ai 利用 AWS 原生功能,每日收集每個服務執行個體的快照。備份資料在靜態儲存時進行加密,並複製到地理位置不同的區域。每年在測試環境中進行復原測試,以驗證備份完整性,任何問題都會被追蹤並進行修復。區域內備份至少保留八 (8) 天;區域外副本至少保留三 (3) 天。

4.5 資料駐留。

Digital.ai 主要在亞馬遜網路服務基礎設施內處理和儲存客戶資料。  Digital.ai的主要生產區域有:

  • 美國:AWS us-east-1(維吉尼亞州北部)和 us-west-2(俄勒岡州);以及
  • 歐盟:AWS eu-west-1(愛爾蘭)和 eu-central-1(法蘭克福)。

客戶應指定其首選的主要資料區域,該區域包括以下幾個方面: Digital.ai合約簽訂時或之前,應確定可用的區域。除非另有書面約定,客戶資料將在指定區域內進行處理和存儲,但出於冗餘和災難復原目的,可能會進行臨時的跨區域複製。

對於構成歐洲經濟區 (EEA) 居民個人資訊的客戶數據,任何向非 EEA 地區傳輸或在非 EEA 地區儲存的行為均應遵守納入其中的標準合約條款 (SCC)。 Digital.ai的 DPA,或適用資料保護法規定的其他經批准的傳輸機制。

需要將資料駐留在美國和歐盟地區以外的客戶可以申請本地部署,但需遵守單獨的工作說明書和適用的授權條款。

5.訪問控制

5.1 最小特權原則。

只有獲得授權的人員才能存取客戶資料。 Digital.ai 人員權限的授予是基於已記錄的崗位職責和最小權限原則。所有存取權限請求均需獲得書面批准。

5.2 多因素身份驗證。

Digital.ai 存取企業網路資源、內部應用程式、雲端環境以及任何處理客戶資料的系統都需要多因素身份驗證 (MFA/2FA)。

5.3 存取權限的授予和撤銷。

Digital.ai 針對所有系統和服務,維護一套完善的存取權限授予和撤銷流程,採用基於角色的存取控制,並與個人工作職責相符。存取權限的審核和撤銷均依照以下規定進行: Digital.ai的存取控制策略(POL-INFOSEC-16):特權帳戶和系統管理員帳戶在終止或角色變更後立即刪除;所有其他帳戶在人員離職或角色變更後二十四 (24) 小時內停用。

5.4 未經授權的存取。

未經授權存取處理客戶資料的系統的嘗試將被視為安全事件,並透過以下方式進行管理: Digital.ai事件回應流程如本附錄第 9 節所述。

6. 網路和基礎設施安全

6.1 分層網路架構。

Digital.ai 該公司在其雲端環境中實施分層網路安全策略,並在每一層都應用了控制措施。基礎設施按區域、環境和服務進行劃分。生產環境和非生產環境相互隔離,以限制橫向連接。

6.2 入侵偵測。

Digital.ai 公司已在其辦公室網路和生產網路中部署入侵偵測功能,以偵測潛在的安全威脅。警報會根據事件回應流程進行分類和升級。

6.3 端點安全。

所有連接到 Digital.ai其網路必須滿足透過端點管理控制強制執行的最低安全要求,包括:

  • 全盤加密;
  • 設備鎖定和螢幕鎖定策略;
  • 反惡意軟體;以及
  • 已批准且最新的作業系統版本和修補程式。

6.4 配置管理。

Digital.ai 維護所有生產系統的最新基線配置。基線配置至少每年審核更新一次,或根據升級或重大變更的需要進行更新。保留之前的配置以支援回滾。對基線配置的所有變更都必須遵循以下規定。 Digital.ai的標準變更管理流程。

6.5 日誌記錄和監控。

Digital.ai 使用集中式日誌記錄和監控來聚合來自生產系統的日誌,套用監控規則,並標記可疑活動。日誌保留期限依下列規定執行: Digital.ai內部保留政策。監控警報會根據事件回應流程進行分類、調查和升級。

7.變革管理

7.1 同儕評審。

每次改變 Digital.ai程式碼庫或基礎設施(包括程式碼變更和基礎設施修改)在部署之前由一個或多個合格的同行進行審查,以發現潛在問題。

7.2 CI/CD 流水線。

針對以下情況的安全修復和漏洞補救措施 Digital.ai的雲端產品已整合到 Digital.ai經過徹底的測試和驗證,持續整合和持續部署 (CI/CD) 管道。

8. 漏洞管理

8.1 連續掃描。

Digital.ai 公司持續在其產品和基礎設施中運行漏洞檢測工具。掃描包括網路掃描、容器鏡像掃描、開源依賴項掃描和 AWS 配置監控。

8.2 內部安全審查。

Digital.ai 本公司定期進行內部安全審查計劃,包括內部稽核、評估和安全測試。在面向客戶的版本發布之前,公司會進行有針對性的程式碼審查(包括人工審查和工具輔助審查),以識別和解決漏洞。

8.3 滲透測試。

Digital.ai 每年聘請獨立的第三方進行滲透測試。所有測試結果都會經過審查、優先排序和跟踪,直至問題解決。如有書面請求, Digital.ai 應向客戶提供一份滲透測試總結報告或證明信,確認年度測試已完成,並且重大發現的問題已解決。

8.4 漏洞修復。

Digital.ai的漏洞管理程式將漏洞識別與內部工單和升級系統整合在一起。已識別的漏洞將根據基於風險的修復計劃進行修復,該計劃根據嚴重性和潛在影響進行優先排序。根據 Digital.ai根據技術漏洞管理策略 (POL-INFOSEC-11),不同嚴重程度的漏洞最長修復期限如下:嚴重 - 7 個日曆日;高 - 30 個日曆日;中 - 90 個日曆日;低 - 180 個日曆日。如果無法提供補丁,將實施並記錄相應的補償控制措施。

9. 事件回應和違規通知

9.1 事件響應框架。

Digital.ai 遵循符合 NIST SP 800-61 標準的結構化事件回應流程。所有安全事件在偵測到後都會進行分級,並根據其嚴重性和影響進行分類。經確認的安全事件將由專門的網路安全事件回應團隊進行調查、控制、修復和記錄。

9.2 檢測和監測。

Digital.ai的事件回應計畫包括對其產品和基礎設施進行全面記錄和監控,以便快速檢測潛在的安全事件。

9.3 客戶通知。

如果確認發生涉及客戶資料的安全事件, Digital.ai 應通知客戶:

  • 在不無故拖延的情況下,無論如何都應在七十二 (72) 小時內完成。 Digital.ai 首先,透過書面通知客戶指定的安全聯絡人,告知其安全事件發生的情況;
  • 此後應盡快(無論如何,應在首次通知後四十八 (48) 小時內)提供以下資訊:(a) 安全事件的性質和原因的描述;(b) 受影響的客戶資料的類別和大致數量;以及 (c) 為遏制、調查和補救安全事件而採取或擬採取的措施。

9.4 合作。

Digital.ai 應:(a) 迅速採取一切必要措施,控制和補救安全事件;(b) 保存與安全事件有關的所有資訊和證據的完整記錄;以及 (c) 與客戶合作,並提供客戶在控制、調查和補救安全事件方面可能合理要求的協助。

9.5 監理披露。

本附錄的任何內容均不應妨礙 Digital.ai 免於履行適用法律或法規要求的揭露義務。 Digital.ai 根據法律規定,如果發生影響客戶資料的安全事件,則必須發佈公開聲明或監管通知。 Digital.ai 在法律允許的範圍內,應盡合理努力在披露此類資訊之前與客戶進行協商。

10.業務連續性與災難復原

10.1 BC/DR 程序。

Digital.ai 維護業務連續性和災難復原 (BC/DR) 能力,旨在最大程度地減少業務中斷對客戶的影響。該計劃由專職人員和團隊支持,不斷改進,並定期進行測試。

10.2 服務可用性。

Digital.ai 應盡商業上合理的努力,以達到適用工作說明書中規定的服務等級協定和服務等級目標(「SLA/SLO」)。

如果適用的工作說明書沒有指定替代目標, Digital.ai 承諾為雲端託管軟體產品實現以下服務可用性和復原目標:

  • 每月正常運作時間目標:99.5%(不包括計畫維護窗口,客戶至少提前 48 小時收到通知)。
  • 恢復時間目標 (RTO): Digital.ai 目標是在宣布災難事件後 24 小時內恢復受影響的雲端服務,並在測試設施損失後 168 小時內恢復。
  • 復原點目標 (RPO): Digital.ai 目標是將雲端託管客戶資料的最大資料遺失視窗期控制在 24 小時以內。

這些目標不涵蓋本地部署。

地點 Digital.ai 如果未能達到每月正常運行時間目標,客戶的唯一補救措施是按照適用的服務工作說明書或服務等級協定中的規定獲得服務積分。

11. 第三方風險管理

11.1 供應商評估。

所有第三方供應商、承包商和雲端服務供應商 Digital.ai 為確保服務順利交付,供應商需接受由下列機構進行的全面風險評估: Digital.ai在合作之前,資訊安全和合規團隊。

11.2 持續盡職調查。

根據專案風險等級,我們會在合約續約時或每年對第三方供應商進行持續的盡職調查。供應商合約包含與專案風險等級相適應的安全和保密要求。

11.3 子處理器。

Digital.ai的主要基礎設施供應商是亞馬遜網路服務(AWS),該公司擁有 SOC 2 Type II 和 ISO/IEC 27001:2022 認證。以下是當前列表: Digital.ai的材料子處理器可透過以下方式取得 Digital.ai's DPA 和/或關於 Digital.ai“ 資料保護常見問題解答.

Digital.ai 擬新增或取代處理客戶資料的現有物料分包商時,應至少提前三十 (30) 個日曆日通知客戶,並更新已發布的分包商清單。該通知應明確分包商的名稱、所在地及其所執行的處理性質。

客戶可以基於合理的資料保護理由,透過向以下機構發出書面通知,反對更換或替換子處理者: Digital.ai 收到後十五 (15) 個日曆日內 Digital.ai的通知。  Digital.ai 應盡合理努力滿足客戶的異議,包括:(a) 尋找客戶可接受的替代子處理商;或 (b) 為客戶提供逐步停止受影響服務的機會。客戶的異議本身並不構成其根據主服務協議所享有的終止權。

12. 人員和安全意識

12.1 內部控制。

Digital.ai的資訊安全管理系統(ISMS)包括與人員相關的安全控制措施,用於規範有權存取客戶資料的員工和承包商的行為; Digital.ai的生產系統。

12.2 安全意識培訓。

全部 Digital.ai 有權存取客戶資料的員工和承包商 Digital.ai生產系統要求所有員工在入職時完成安全意識培訓,之後每年進行一次。培訓內容涵蓋資訊安全策略、可接受的使用方式、資料處理、事件報告以及特定角色的安全職責。如有書面請求, Digital.ai 應向客戶提供書面確認,證明有權存取客戶軟體實例的人員已在過去十二 (12) 個月內完成所需的培訓。

13. 審計和報告權

13.1 認證證據。

根據書面請求, Digital.ai 應向客戶提供相關的合規認證、SOC 2 II 型報告或類似的第三方審計報告副本,這些報告的日期不得早於交付日期前十八 (18) 個月,且客戶無需支付任何費用。提供 SOC 2 報告須遵守雙方同意的保密承諾。

13.2 評估和問卷調查。

Digital.ai 應在雙方約定的期限內,真誠地回應客戶提出的合理安全問捲和盡職調查要求。

14. 人工智慧與數據使用限制

14.1 禁止使用公共人工智慧工具。

Digital.ai 未經客戶事先書面同意,不得透過任何公開的人工智慧、機器學習或大型語言模型工具或服務(包括第三方生成式人工智慧服務)輸入、提交或以其他方式處理客戶的機密資料或客戶個人資訊。

14.2 內部人工智慧治理。

Digital.ai在提供服務過程中使用任何人工智慧或機器學習工具應遵守以下規定: Digital.ai公司的內部人工智慧治理政策,應客戶書面要求提供。

14.3 禁止使用客戶資料訓練人工智慧或機器學習模型。

Digital.ai 不得使用客戶資料(包括從客戶使用軟體或服務中獲得的任何資料)來訓練、微調、基準測試、評估或以其他方式改進任何人工智慧或機器學習模型—無論 Digital.ai未經客戶事先書面同意,不得使用本公司自己的模型或任何第三方的模型。

為避免任何誤解:

  • 輸入和由此產生的見解 Digital.ai的人工智慧功能構成客戶數據,並受此限制約束;
  • 完全匯總且匿名化的產品使用遙測數據,從中無法合理地重新識別任何客戶數據,不構成本節所指的客戶數據;
  • Digital.ai根據相關規定,公司內部使用人工智慧工具來提供服務(例如,產生 RFX 回應、內部生產力工具)是被允許的。 Digital.ai的 AI 治理政策,前提是這些工具中處理的客戶資料不用於模型訓練。

15。 一般規定

15.1 安全程序更新。

Digital.ai 在主服務協議有效期限內,不得實質降低客戶資料所受到的整體安全保護水準。  Digital.ai 對於可能對客戶資料安全產生不利影響的資訊安全管理系統的任何重大變更,應以書面通知客戶。

15.2 與 MSA 的關係。

本附件是主服務協議 (MSA) 的補充,並納入其中。除本附件明確修改外,MSA 的所有其他條款仍然完全有效。若本附件與 MSA 在安全事項方面有任何衝突,則以本附件為準。

15.3 生存。

第 9 條(事件回應和違規通知)和第 4.2 條(資料處理協議)中規定的義務在主服務協議到期或終止後仍將繼續有效三 (3) 年。