入站主服务协议

Last updated

本入站主服务协议 (“协议”) 规范 Anysphere, Inc. (一家注册于特拉华州、地址为 2261 Market Street, STE 86466, San Francisco, CA 94114 的公司,下称“Anysphere") 与任何与 Anysphere 签署、并引用本协议的工作说明书 (“SOW") 的供应商 (“供应商") 之间的关系。通过签署任何 SOW,双方同意受适用 SOW 生效日当日在本页面发布之本协议版本的约束。

1. 服务与交付成果

1.1. Anysphere 与供应商可不时签署一份或多份 SOW,其中将描述供应商依据各 SOW 及本协议所规定的条款、条件和交付时间表履行的具体服务 (“服务") 和交付成果 (“交付成果") 。任何 SOW 仅可通过双方书面同意进行修改。如 SOW 与本协议有任何冲突,则以 SOW 为准。

1.2. 在本协议期限内,Anysphere 可随时检查交付成果并审查服务情况。Anysphere 将定期进行沟通或进度审查,并可在服务和交付成果履行期间对其提供反馈。Anysphere 将在交付后三十日内,基于其与适用 SOW 的符合性,对交付成果予以接受或拒绝。接受并不减损本协议项下任何适用的保证责任。对于被拒绝的服务或交付成果,Anysphere 将提供书面说明。Anysphere 可要求供应商在约定的期限内,免费纠正并重新交付任何被拒绝的服务和交付成果,且须接受 Anysphere 的进一步检查。否则,Anysphere 的拒绝为最终决定,Anysphere 无义务就被拒绝的服务和交付成果向供应商付款。

1.3. 如有任何可能导致任何服务或交付成果交付延迟的情形,供应商应立即以书面形式通知 Anysphere。


2. 付款

2.1. 费用与支出。 作为供应商履行服务并交付交付成果的唯一报酬,Anysphere 将根据各 SOW 中列明的条款向供应商支付相应费用。在不限制前述一般性规定的前提下,供应商确认并同意,如在 SOW 中有规定,Anysphere 的付款义务将以供应商完成或达成某些里程碑并令 Anysphere 合理满意为明确前提。除非 SOW 另有规定,供应商必须事先取得 Anysphere 的书面同意,方可就其在履行服务过程中产生的合理差旅、住宿及相关自付费用获得报销。为获得报销,供应商应向 Anysphere 提供其在本协议项下申请报销之任何费用的收据及其他惯常凭证的复印件。

2.2. 所有在 SOW 中列明的费用及其他金额 (如有) ,除非适用 SOW 中另有规定,均以美元计价并以美元支付。除非 SOW 另有规定,供应商应就其应收的所有费用和支出按月事后向 Anysphere 开具发票,且在 Anysphere 收到正确且无争议的发票后,付款期限为净 60 日。发票中应包括工作日期、工作时长 (例如小时、天或其他适用计量单位) 及可计费费率。如本协议项下认可可报销合理的自付费用,供应商必须提交收据方可就该等费用获得付款。双方将尽商业上合理的努力及时解决任何付款争议。对于在最终交付成果交付后超过 180 天才提交的发票,Anysphere 无须支付。

2.3. 除 Anysphere 可能享有的其他权利和救济外,Anysphere 可将其在本协议项下对供应商产生的任何付款义务,与供应商在本协议项下尚未支付且应向 Anysphere 支付的任何费用进行抵销。Anysphere 可在其本协议项下的付款义务中进行预扣和抵销,或要求供应商在收到任一发票后 30 日内向 Anysphere 支付 Anysphere 在前期可能多付给供应商的任何金额。

2.4. 税费。任何 SOW 项下应付费用不包含任何税费。如供应商在法律上有义务代收适用税费,供应商必须在发票上将每项适用税费单独列示。对于正确、无争议且及时开具的发票中就适用服务和交付成果单独列示的税费,Anysphere 将另行支付。如 Anysphere 有义务就向供应商的付款预扣任何税费,Anysphere 将在扣除该等预扣税费后的净额基础上向供应商付款。


3. 知识产权。

3.1. 工作成果的披露。供应商 将作为其履行 服务 的组成部分,以书面形式向 Anysphere 披露 供应商 在履行 服务 过程中单独或与他人共同制作、构思或开发的,或因该等 服务 而产生或与该等 服务 相关的所有著作作品、专有技术、算法、规格说明以及任何形式的其他材料,无论其是否符合版权、商业秘密、商标或其他法律保护条件 (统称为“Vendor Work Product”) 。Vendor Work Product 包括但不限于 供应商 根据第 1.2 条向 Anysphere 交付的任何 交付成果。

3.2. Vendor Work Product 的所有权。供应商 和 Anysphere 同意,在适用法律允许的最大范围内,每一项 Vendor Work Product 均应视为受雇创作的作品,并由 Anysphere 独家享有所有权。供应商 同意,无论某项 Vendor Work Product 是否构成受雇创作作品,所有 Vendor Work Product 均为 Anysphere 单独且排他的财产。供应商 在此不可撤销地向 Anysphere 转让并让与,且同意不可撤销地向 Anysphere 转让并让与其对 Vendor Work Product 所拥有的全部权利、所有权和权益,包括其中的所有全球范围内的版权、专有技术以及任何和所有其他知识产权或专有权利 (统称为“知识产权”) 。在 Anysphere 的要求和费用承担下,于本 Agreement 期限内及终止后,供应商 将在各方面协助并配合 Anysphere,并将签署文件,以及根据 Anysphere 的合理要求采取进一步行动,以使 Anysphere 能够取得、转让、维持、完善和执行其对 Vendor Work Product 的 知识产权 及其他法律保护。

3.3. 既有发明。供应商 保留对在根据本 Agreement 履行 服务 之前或独立于该等 服务 由 供应商 拥有或享有权益的任何发明、著作作品、开发成果、改进、商业秘密及其他知识产权 (“Prior Invention(s)”) 的所有权。未经 Anysphere 事先书面许可,供应商 不得将任何第三方拥有的专有信息或产品,或任何开源软件,纳入任何 交付成果 中。任何获批准纳入任何 交付成果 的第三方材料应 (a) 不给 Anysphere 带来额外费用,且 (b) 取得与适用 SOW 中所载及本条授予 Anysphere 权利相一致的书面同意。在任何 Prior Invention 被纳入任何 Vendor Work Product 或为使用、运营或开发任何 Vendor Work Product 所必需的范围内,供应商 在此授予 Anysphere 一项非独占、免版税、永久、不可撤销、可转让、全球范围的许可 (并享有授予及授权再许可的权利) ,以在与该 Vendor Work Product 有关的范围内,对该等 Prior Invention 进行制造、委托制造、使用、进口、要约销售、销售、复制、分发、修改、改编、准备衍生作品、展示、表演以及以其他方式加以利用。

3.4. 精神权利。在适用法律允许的最大范围内,供应商 不可撤销地向 Anysphere 转让并让与,且同意不可撤销地向 Anysphere 转让并让与,并放弃并同意永不主张,供应商 可能在本 Agreement 期限内及终止后就任何 Vendor Work Product 享有或与之相关的任何及所有精神权利 (定义如下) 。“Moral Rights”系指对作品主张作者身份的权利、反对或阻止作品被修改或毁损的权利、将作品撤出流通或控制作品出版或发行的权利,以及在世界任何国家依据司法或成文法存在的任何类似权利,而不论该等权利是否被称为或通常被称为“精神权利”。

3.5. 相关权利。在 供应商 目前或将来拥有或控制的任何专利权、版权、集成电路布图设计权、商业秘密权或任何其他可能阻碍或干扰,或为 Anysphere 行使根据本 Agreement 转让给 Anysphere 的权利所必需的知识产权或专有权利 (统称为“Related Rights”) 的范围内,供应商 在此向 Anysphere 授予或将促成向 Anysphere 授予一项非独占、免版税、不可撤销、永久、可转让、全球范围的许可 (并享有再许可权) ,以在必要范围内,对任何受该等 Related Rights 保护的产品、软件、硬件、方法或任何形式的材料进行制造、委托制造、使用、要约销售、销售、进口、复制、修改、基于其创作衍生作品、分发、再许可、展示、表演和传输,从而使 Anysphere 能够行使其根据本 Agreement 被转让的全部权利。


4. 保密与数据处理协议。

4.1. 保密。就本协议而言,“保密信息”系指并包括:(i) 任何一方及其业务、财务状况、产品、编程技术、客户、供应商、技术或研发相关的任何信息、资料或知识,该等信息、资料或知识系在履行服务过程中披露给另一方或另一方因此而获得接触的,包括就 Anysphere 而言,Anysphere Data;(ii) Vendor Work Product;以及 (iii) 本协议的条款和条件。“Anysphere Data”系指由 Anysphere 或代表 Anysphere 提供或使之可用的,或 供应商 在与服务相关过程中访问、生成、处理、存储或传输的任何数据、内容、信息、提示、输入、输出、日志、元数据、遥测数据、嵌入、衍生数据、个人数据或客户数据。供应商 仅可为履行本协议及适用 SOW 项下的服务而使用 Anysphere Data。保密信息不包括以下信息:(a) 并非因接收方之过错而已经或将要进入公共领域的信息;(b) 在披露时已合法由接收方占有且对使用或披露不受任何限制的信息;或 (c) 接收方从有权披露该信息且在使用或披露方面不施加任何限制的第三方合法获得的信息。各方同意对另一方的所有保密信息严格保密,不得以任何方式 (无论商业性或非商业性) 使用该等保密信息,除非为履行服务之目的,且不得向他人披露。各方进一步同意采取一切合理必要的行动以保护所有保密信息的机密性,包括但不限于实施并执行程序,以最大限度降低保密信息被未经授权使用或披露的可能性,并遵守附件 A 项下的义务。在不限制前述约定的前提下,根据 2016 年《捍卫商业秘密法》 (Defend Trade Secrets Act of 2016) ,如一方为自然人,则该方在以下情形下披露商业秘密不承担责任:(A) 为举报或调查法律违规行为,向政府官员或律师以保密方式作出披露,或 (B) 在以密封形式提交的诉讼或法律程序中作出披露。一方还可与其律师分享该商业秘密,并在因报复行为提起的诉讼中使用,只要向法院提交的任何文件均为密封形式,且商业秘密除依法院命令外不得被披露。除本协议项下有限的使用权外,任何一方均不因本协议取得对另一方保密信息的任何权利、所有权或权益。

4.2. 安全。供应商 将遵守附件 A中规定的义务。此外,供应商 将在获悉任何实际或有合理怀疑存在的安全漏洞、未经授权的访问或影响 Anysphere 保密信息或数据的数据事件后 24 小时内,以书面形式通知 Anysphere。该等通知应包括事件详情、受影响的数据、已采取的补救措施以及 供应商 防止类似事件再次发生的计划。供应商 将在自行承担费用的前提下,向 Anysphere 提供一切合理协助,以调查和补救任何此类事件。

5. 独立承包商。

供应商 为独立承包商;供应商 及 供应商人员 并非 Anysphere 员工。供应商 及 供应商人员 无权获得提供给 Anysphere 员工的任何报酬、股票、期权或其他权利或福利,并放弃对其的任何权利,且承诺绝不主张该等权利。供应商 将就上述事项通知 供应商人员,并从 供应商人员 取得类似的放弃声明。供应商 负责代扣代缴适用于 供应商人员 的任何所得税。

6. 陈述与保证

6.1. 双方。各方向对方陈述并保证,其具有完全的权力和授权签署本协议并履行其在本协议项下的义务。

6.2. 供应商。供应商陈述并保证:(a) 供应商将由具备与本协议要求相当技能水平的员工,以专业且符合行业标准的方式履行服务;(b) 本协议项下的所有工作均应为供应商的原创作品,且服务、交付成果及其任何开发、使用、生产、分发或利用,均不会侵犯、盗用或违反任何个人或实体的任何知识产权或其他权利;(c) 供应商拥有充分权利,可向 Anysphere 提供本协议项下规定的转让和权利 (并已与所有必要人员签订具有法律约束力的书面协议,使其有权实施前述事项并以其他方式全面履行本协议) ;(d) 供应商应在履行服务过程中遵守所有适用法律法规,以及 (如有提供) Anysphere 的安全规则;(e) 不存在与服务有关的任何实际或潜在利益冲突;(f) 交付成果不含任何病毒或其他恶意代码;以及 (g) 供应商是机会均等的雇主,不会基于年龄、种族、信条、肤色、宗教、性别、性取向、国籍、残疾、婚姻状况或退伍军人身份,或任何其他法律禁止的依据进行歧视,并且在提供服务时也不会进行此类歧视。


7. 赔偿。

7.1. 供应商赔偿。供应商将就因以下情形产生或与之相关的任何性质的索赔、诉讼、责任或诉因 (“索赔”) ,为 Anysphere 及其高管、董事、员工、再许可方、用户和代理人 (“Anysphere 一方当事人”) 进行抗辩并予以赔偿:(a) 任何第三方主张服务或任何交付成果侵犯或不当使用任何第三方知识产权的索赔;(b) 供应商违反保证、存在过失或违反法律的情形;(c) 供应商或代表供应商行事的任何人违反第 4 条 (保密与数据处理协议) 的任何情形;以及 (d) 与履行服务相关的任何财产损失、人身伤害或死亡。

7.2. 赔偿程序。Anysphere 有权批准为对 Anysphere 一方当事人提出的任何索赔进行抗辩而聘用的任何律师,且不得无理拒绝该等批准。Anysphere 有权就与 Anysphere 相关事项控制并参与任何此类索赔的抗辩,且未经 Anysphere 书面同意,供应商不得就任何此类索赔达成和解或妥协。如果在 Anysphere 合理判断中,Anysphere 和供应商在该等索赔中的利益之间存在冲突,则 Anysphere 可自行聘请律师,其合理费用将由供应商承担。

8. 责任限制。

除侵犯或不当使用知识产权、第 4 条 (保密与数据处理协议) 项下义务的违反或第 7 条 (赔偿) 项下义务外:(A) 任何一方均不对任何间接、特殊、附带、后果性、示范性或惩罚性损害赔偿承担责任;且 (B) 任何一方因本协议产生的责任均不应超过在产生该等责任的适用 SOW 项下实际已支付或应支付的金额。

9. 期限与终止。

9.1. 期限。本协议自生效日起生效,并持续有效直至依照本协议予以终止为止。

9.2. 终止。如任一方严重违反本协议,并在收到另一方发出的载明该违约情形的书面通知后三十 (30) 日内未能纠正该违约行为,则另一方可在发出书面通知后立即终止本协议或任何 SOW。此外,如适用法律或适用的政府或法院命令禁止履行本协议任何部分,则任一方可立即中止履行或终止本协议。Anysphere 可在提前十五 (15) 日向供应商发出书面通知后终止本协议或任何 SOW,但须遵守第 9.3 条。

9.3. 终止的效力。除非在终止通知中另有规定,终止立即生效,且供应商在收到终止通知后将立即停止在所有适用 SOW 项下的工作。本协议的终止将终止所有未履行完毕的 SOW,以及 Anysphere 在本协议项下授予的所有许可。为免疑义,某一 SOW 的终止仅终止该 SOW,而不终止本协议。Anysphere 将支付截至终止日期前已提供的服务和交付成果的费用。终止后,除适用法律要求必须保留部分保密信息或个人数据外,供应商将删除所有保密信息和个人数据。根据书面请求,供应商将确认已根据本协议删除保密信息和/或个人数据。

9.4. 存续。第 3 条 (知识产权) 、第 4 条 (保密与数据处理协议) 、第 7 条 (赔偿) 、第 8 条 (责任限制) 、第 9.4 条 (存续) 及第 12.3 条 (AI 违约) 和第 13 条 (一般条款) 将在本协议任何终止后继续有效。


10. 保险与背景调查。

10.1. 保险。供应商将在本协议期限内持续维持所提供服务类别通常适用、且足以履行供应商在本协议项下义务的类型和金额的保险。供应商应在收到书面请求后向 Anysphere 提供证明该等保险覆盖范围的保险证明,并在该等保单被取消或发生重大变更时及时向 Anysphere 发出通知。

10.2. 背景调查。供应商应依照适用法律以及 Anysphere 提供的任何政策,对所有供应商人员进行标准背景调查,并应保留该等调查记录,并在 Anysphere 要求时,及时提供遵守本条规定的证明。

11. 出口许可证

供应商陈述、保证并承诺,其自身及所有供应商人员都将遵守美国以及任何其他相关司法辖区的所有适用出口管制法律、法规和命令,包括但不限于《出口管理条例》 (“EAR") 以及由外国资产控制办公室 (“OFAC") 管理的法规 (统称“出口管制法") 。供应商不得直接或间接向出口管制法所禁止的任何国家、实体或人出口、再出口、转让或提供从 Anysphere 接收的任何保密信息、技术、软件或技术数据。供应商陈述并保证,供应商及任何供应商人员均未出现在美国政府或其他适用政府机构维护的任何受限方名单上,包括但不限于被拒绝人员名单、实体清单、特别指定国民清单或未经核实名单。供应商将对所有供应商人员进行适当筛查,如任何供应商人员受到任何出口管制限制,供应商将立即通知 Anysphere。

12. AI 要求

12.1. 使用 AI 技术。除非在适用的 SOW 中明确披露并获得批准 (“经批准的 AI") ,否则供应商不得在履行服务或创建任何交付成果时使用、纳入或依赖任何人工智能、机器学习或生成式技术 (“AI 技术") 。每份允许使用 AI 技术的 SOW 都必须明确说明其用途。

12.2. 禁止训练。供应商应:(a) 不得使用 Anysphere 的任何保密信息 (包括 Anysphere Data) 来训练、微调、改进或评估任何 AI 技术或模型,也不得允许任何第三方这样做;并且 (b) 应实施零数据留存做法,确保在处理完成后,供应商或任何第三方 AI 技术提供商均不会留存、存储或缓存 Anysphere 的任何保密信息 (包括 Anysphere Data) ,除非在 SOW 中得到明确批准。

12.3. AI 违约。任何违反本第 12 条的行为均构成对本协议的重大违约,并使 Anysphere 有权获得禁令救济和其他衡平法救济,以及法律或衡平法下所有其他可获得的救济。

13. 一般条款

13.1. 不得公开宣传。未经另一方事先书面批准,任何一方均不得就本协议作出任何公开声明。

13.2. 记录和审计权。Anysphere 可随时检查交付成果和进行中的工作。供应商将保存与本协议相关的完整、准确记录。在本协议期限内及其后 12 个月内,在遵守合理保密和安全要求的前提下,供应商应在收到 Anysphere 合理请求后的 30 天内,提供 Anysphere 为确认其遵守本协议而合理所需的相关账簿和记录供其查阅。

13.3. 转让。未经 Anysphere 明确事先书面同意,供应商 不得全部或部分转让或移转本协议。任何未经该等同意而试图转让本协议的行为均属无效。在遵守前述规定的前提下,本协议将对双方及其各自的继承人和受让人具有约束力并使其受益。

13.4. 分包。供应商 可就服务使用分包商和子处理方,但前提是 供应商 仍应对其作为和不作为负责,并确保其受书面义务约束,且该等义务对 Anysphere 的保护程度不得低于本协议。应 Anysphere 要求,供应商 将提供一份可能访问或处理 Anysphere Data 的分包商和子处理方名单。对于任何可能访问或处理 Anysphere Data 的新分包商或子处理方,或对此类分包商或子处理方的任何其他重大变更,供应商 将提前发出通知,并且不会使用任何 Anysphere 有合理异议的分包商或子处理方。

13.5. 不可抗力。任何一方对于因超出其合理控制范围的情况而导致的履行不能或履行延迟,均不承担责任。

13.6. 不视为排他性选择救济方式。除本协议明确规定外,Anysphere 行使其在本协议项下的任何救济,不应被视为排他性选择某一救济方式,且不影响其依据本协议或法律或衡平法可获得的其他救济。

13.7. 衡平法救济。由于服务具有人身性和独特性,且 供应商 将有权访问 Anysphere 的 保密信息,除法律规定的所有其他可用救济外,Anysphere 还有权通过禁令、强制履行或其他衡平法救济来执行本协议及其任何条款,而无须提供保证金或其他对价。

13.8. 管辖法律。本协议受加利福尼亚州法律管辖并据其解释,但不包括其关于法律冲突的法律规则。因本协议引起的任何法律诉讼或程序,均应专属提交至位于加利福尼亚州旧金山的联邦或州法院,双方不可撤销地同意接受该等法院的属人管辖和审判地。

13.9. 可分割性。如果本协议的任何条款被具有管辖权的法院认定为无效或不可执行,本协议的其余条款仍将继续保持完全有效,该受影响的条款应在适用法律允许的最大范围内作出解释和适用,以使其可执行。

13.10. 权利放弃。任何一方未能执行本协议的任何条款,不构成其对将来执行该条款或任何其他条款之权利的放弃。

13.11. 通知。所有通知均须以书面形式作出,如通过快递、隔夜送达服务或电子邮件送达的,自收悉之日起生效。对于电子邮件通知,Anysphere 指定的地址为 legal@cursor.com,供应商 指定的地址为适用 SOW 中所列地址。

13.12. 完整协议。本协议与任何 SOW 一并构成双方就本协议标的事项达成的完整且排他性的全部理解和协议,并取代此前所有书面或口头的理解和协议。Anysphere 可以不时通过在本页面发布更新版本来更新本协议条款。此类更新将适用于在发布更新版本之后签署的新 SOW。供应商 有责任在签署新的 SOW 之前查阅本协议的当前版本。

附件 A — 数据安全附件

  1. 计划。Vendor 应当制定并维护一套全面的书面信息安全计划 (“信息安全计划”) ,其中包含符合本附件 A 规定的适当管理、技术和组织措施,确保 Anysphere 机密信息的安全性、完整性、可用性、韧性和保密性,并达到或超过普遍接受的行业标准。

  2. 访问控制。供应商将:(a) 遵守“最小权限原则”,据此仅在其人员基于履行职责确有必要知悉的情况下,方允许其访问 Anysphere 的机密信息;(b) 在为履行本协议之目的不再需要该等访问时,及时终止其人员对 Anysphere 机密信息的访问;(c) 记录对 Anysphere 机密信息的任何访问详情,并保留该等记录不少于 90 天;以及 (d) 对其人员对 Anysphere 机密信息的任何处理承担责任。

  3. 账户管理。Vendor 将采取合理措施管理用于访问 Vendor Systems 的所有账户凭证的创建、使用和删除,包括实施:(a) 为每位用户提供具有唯一凭证的独立账户;(b) 对管理账户 (管理员账户) 进行严格管理;(c) 采用密码管理最佳实践,包括使用强密码并安全存储密码;以及 (d) 定期对账户和凭证进行审计。**“Vendor Systems”**指 Vendor 在处理 Anysphere 的机密信息时所使用的设施、系统、设备、硬件和软件。

  4. 漏洞管理。Vendor 将:(a) 使用自动化漏洞扫描工具扫描 Vendor Systems;(b) 记录并保存漏洞扫描报告;(c) 定期审查漏洞扫描报告;(d) 对 Vendor Systems 使用补丁管理和软件更新工具;(e) 按严重程度对漏洞进行优先级排序并予以修复;以及 (f) 在尚无可立即使用的补丁或修复措施时采用补偿性控制措施。

  5. 事件响应。Vendor 在知悉任何实际发生或有合理理由怀疑发生的 Anysphere 机密信息被意外或非法毁坏、丢失或更改,或任何未经授权访问、使用或 披露 Anysphere 机密信息 (“安全事件”) 后,应在无不当拖延的情况下 (且无论如何应在 24 小时内) 通知 Anysphere。在任何此类通知中,Vendor 应包括:(a) 对安全事件的描述,包括受影响个人的数量和类别,(b) 涉及记录的类别和数量, (c) 受影响的信息类型,(d) 安全事件发生的日期和时间,(e) 导致安全事件的情况概要以及该安全事件带来的任何持续风险,(f) Vendor 为应对安全事件所建议或已采取的措施的描述,以及 (g) Anysphere 就安全事件合理要求的任何其他相关信息。 如且仅在无法同时提供上述全部信息的情况下,可在无不当拖延的前提下分阶段提供该等信息。Vendor 将向 Anysphere 提供 合理协助,以调查、补救或采取 Anysphere 认为就该安全事件合理必要的任何其他行动,包括在与该安全事件有关的任何争议、 询问、调查或索赔中提供协助。

  6. 安全分区。供应商将采取合理措施,使用防火墙、代理以及基于网络的入侵检测系统等工具,在供应商系统内部以多层级方式监控、检测并限制信息流动。

  7. 数据丢失防护。供应商将采用合理的数据丢失防护措施,以识别、监控和保护 Anysphere 的机密信息在使用、传输和存储过程中的安全。此类数据丢失防护流程和工具将包括:(a) 用于识别数据外泄企图的自动化工具;(b) 禁止使用便携式设备,或以安全且受管控的方式使用便携式设备;(c) 采用基于证书的安全机制;以及 (d) 与密钥管理相关的安全政策和程序。

  8. 加密。Vendor 将使用行业标准的加密工具对以下 Anysphere 的机密信息进行加密:(i) 通过无线方式、公共网络或在 Vendor Systems 内进行传输或发送的机密信息;(ii) 存储在笔记本电脑或其他存储介质上的机密信息;以及 (iii) 存储在便携式设备上或 Vendor System 内的机密信息。Vendor 将妥善保护与该等加密信息相关的所有加密密钥的安全性和机密性。

  9. 假名化。在可行且与服务相一致的情况下,Vendor 将采用符合行业标准的合理假名化技术来保护 Anysphere 的机密信息。

  10. 安全软件开发。供应商声明并保证,任何用于处理 Anysphere 机密信息的软件,均是采用安全的软件开发实践进行开发,这些实践包括但不限于: (a) 将开发环境与生产环境隔离; (b) 对用户输入中潜在的恶意字符序列进行过滤; (c) 使用包括加密在内的安全通信技术; (d) 采用合理的内存管理实践; (e) 使用 Web 应用防火墙来防御常见的 Web 应用攻击,例如跨站脚本攻击、SQL 注入和命令注入; (f) 在适用情况下实施 OWASP Top Ten 建议; (g) 及时为软件打补丁; (h) 使用代码分析工具对目标代码和源代码进行测试,以发现常见编码错误和漏洞; (i) 使用 Web 应用扫描工具对 Web 应用进行漏洞测试;以及 (j) 在拒绝服务攻击和其他资源耗尽攻击下对软件性能进行测试。

  11. PCI 合规性。在 Anysphere 的任何机密信息中如包含《支付卡行业数据安全标准》 (“PCI DSS”) 所定义的“持卡人数据”,Vendor 应:(a) 遵守 PCI DSS 以及其他适用的 PCI 和支付卡发卡机构、品牌或协会的各项规则和要求;(b) 在 Anysphere、任何支付卡发卡机构、品牌或协会或执法机构要求进行的任何安全审查或调查中充分配合,包括提供数据安全报告;(c) 如 Vendor 或其任何分包商未能遵守上述规则或要求,承担并支付由此产生的任何罚款或其他处罚;以及 (d) 至少每年一次,自行承担费用,接受适用的 PCI DSS 合规性审计或开展自我评估,并将该审计或自我评估的结果以及合规性证明 (以合规性证明函 Attestation of Compliance 或合规性报告 ROC 的形式) 提供给 Anysphere。

  12. 物理防护措施。Vendor 将对用于处理任何 Anysphere 机密信息的相关 Vendor Systems 采取并维持物理访问控制措施,以确保其安全性,包括采用访问控制系统,使 Vendor 能够监控和控制对各个 Vendor 设施的物理访问,并配备 7×24 小时物理安全监控系统以及受过培训且经验丰富的安保人员。

  13. 管理性保障措施。在向其任何人员提供访问 Anysphere 机密信息的权限之前,Vendor 将:(a) 确保该等人员的可靠性,包括在数据保护法允许的范围内进行背景调查;以及 (b) 向该等人员提供适当的安全培训,以确保其能够遵守本附件 A 项下的义务。Vendor 将在适当情况下定期向其人员提供额外培训,以帮助确保 Vendor 的信息安全计划达到或超过现行行业标准。