入站主服務協議

Last updated

本入站主服務協議 (以下稱「本協議」) 係用以規範 Anysphere, Inc. (一家依特拉華州法律設立、登記地址為 2261 Market Street, STE 86466, San Francisco, CA 94114 之公司,下稱「Anysphere」) 與任何與 Anysphere 簽署、且援引本協議之工作說明書之供應商 (下稱「供應商」,該工作說明書下稱「SOW」) 之間的關係。透過簽署 SOW,雙方同意受於該適用 SOW 生效日當日刊載於本頁面版本之本協議所拘束。

1. 服務與交付物

1.1. Anysphere 與供應商得不時簽署一份或多份 SOW,以載明供應商依各該 SOW 與本協議所載條款、條件以及交付時程所應履行之特定服務 (下稱「服務」) 及交付物 (下稱「交付物」) 。每一份 SOW 僅得經雙方書面同意方可修訂。倘若 SOW 與本協議之間有任何牴觸,悉以 SOW 之規定為準。

1.2. Anysphere 得於本協議期間內隨時檢查交付物並審查服務。Anysphere 將定期進行查核或進度檢討,並得於服務與交付物履行期間提供意見。Anysphere 將於交付後三十日內,依交付物是否符合適用 SOW 之規定,決定是否予以接受或拒絕。接受並不減損本協議項下任何適用之保證 (擔保) 。對於任何被拒絕之服務或交付物,Anysphere 將提供書面說明。Anysphere 得要求供應商於不向 Anysphere 收取任何費用之情況下,於約定期限內更正並重新交付任何被拒絕之服務及交付物,並接受 Anysphere 進一步檢查。否則,Anysphere 之拒絕為最終決定,Anysphere 無義務支付被拒絕之服務及交付物之費用。

1.3. 供應商如知有任何可能導致任何服務或交付物交付延遲之情事,應立即以書面通知 Anysphere。


2. 付款

2.1. 費用與支出。 作為供應商履行服務及交付交付物之唯一報酬,Anysphere 將依各 SOW 所載條款,向供應商支付其中所載明之費用。在不限制前述一般性規定之情形下,供應商確認並同意,如 SOW 中有相關規定,Anysphere 之付款義務將以供應商達成或完成特定里程碑,且令 Anysphere 合理滿意為明確前提。除非 SOW 另有規定,供應商必須事先取得 Anysphere 書面同意,方得就其因履行服務而產生之合理實報實銷之差旅、住宿及相關費用請求報銷。為取得報銷,供應商應向 Anysphere 提供收據及其他一般慣行之文件副本,以證明其依本協議申請報銷之各項費用。

2.2. SOW 中所載之所有費用及其他金額 (如有) 均以美元表示並以美元支付,除非適用之 SOW 另有規定。除非 SOW 另有規定,供應商應於每月事後向 Anysphere 開立發票,以請求支付應付給供應商之所有費用及支出,且無爭議之發票應於 Anysphere 收到正確發票後 60 日內付款。發票應載明工作日期、工作時間 (例如小時、天數或其他適用單位) 及計費費率。如本協議准許合理實報實銷之費用得以報銷,供應商必須提交收據方可就該等費用取得付款。雙方將以商業上合理之努力,儘速解決任何付款爭議。Anysphere 無須支付於最終交付物完成後超過 180 日始提交之任何發票。

2.3. 除 Anysphere 可能享有之其他權利與救濟外,Anysphere 得以其依本協議對供應商所負之任何付款義務,抵銷供應商依本協議尚未支付且應支付予 Anysphere 之任何費用。Anysphere 並得自其於本協議項下之付款義務中扣留並抵銷前期已多付予供應商之任何金額,或於收到任何發票後 30 日內要求供應商向 Anysphere 支付該等金額。

2.4. 稅捐。任何 SOW 項下之應付費用均不包含任何稅捐。如供應商依法有義務代收適用稅捐,供應商必須於其發票上,以單獨項目列示各適用稅捐。對於正確、無爭議且及時開立之發票中,就適用之服務與交付物而單獨列示之稅捐,Anysphere 將另行支付。如 Anysphere 有義務就其支付予供應商之款項代扣任何稅捐,則 Anysphere 將於扣除該等金額後,支付剩餘之淨額予供應商。


3. 智慧財產權。

3.1. 工作成果之揭露。Vendor 於履行服務之過程中,應將其單獨或與他人共同就履行服務相關而創作、構思或開發,或因該等服務而產生或與該等服務相關之所有著作、技術知識、演算法、規格及其他任何種類之資料,以書面方式完整揭露予 Anysphere,不論其是否符合著作權、營業祕密、商標或其他法律保護之要件 (合稱「Vendor 工作成果」) 。Vendor 工作成果包括但不限於 Vendor 依第 1.2 條之規定交付予 Anysphere 的任何 交付物。

3.2. Vendor 工作成果之所有權。Vendor 與 Anysphere 同意,在適用法律所允許之最大範圍內,每一項 Vendor 工作成果均屬 Anysphere 專屬所有之受僱創作 (work made for hire) 。Vendor 同意,不論某一 Vendor 工作成果是否構成受僱創作,所有 Vendor 工作成果均為 Anysphere 之唯一且排他財產。Vendor 於此不可撤銷地移轉並讓與予 Anysphere,且同意不可撤銷地移轉並讓與予 Anysphere,Vendor 對 Vendor 工作成果之所有權利、權益及利益,包括其上一切全球著作權、技術知識以及任何及所有其他智慧財產權或專有權利 (合稱「智慧財產權」) 。於本協議期間內及終止後,Vendor 應於 Anysphere 之要求及費用下,在一切方面協助並配合 Anysphere,並簽署文件及依 Anysphere 合理要求採取必要行動,使 Anysphere 得以取得、移轉、維持、完善並執行其對 Vendor 工作成果之智慧財產權及其他法律保護。

3.3. 既有發明。Vendor 保留其於履行本協議所定服務之前或與履行該等服務無關而已由 Vendor 所擁有或享有權益之任何發明、著作、開發、改良、營業祕密及其他智慧財產 (「既有發明」) 之所有權。未經 Anysphere 事前書面同意,Vendor 不得將任何第三方所擁有之專有資訊或產品,或開源軟體,納入任何 交付物。任何經同意而納入 交付物 之第三方資料,應 (a) 不得對 Anysphere 產生額外費用,且 (b) 其書面同意應與適用 SOW 中所載明之約定一致,並與本條所授予 Anysphere 之權利相符。於任何既有發明被納入或為使用、操作或利用任何 Vendor 工作成果所必需之範圍內,Vendor 於此授予 Anysphere 一項非獨家、免權利金、永久、不可撤銷、可移轉且全球性之授權 (並得再授權及授權他人再授權) ,使其得就該等 Vendor 工作成果,製造、委託製造、使用、進口、要約銷售、銷售、重製、散布、修改、改編、製作衍生作品、展示、表演及以其他方式利用該等既有發明。

3.4. 人格權。在適用法律所允許之最大範圍內,Vendor 於此不可撤銷地移轉並讓與予 Anysphere,且同意不可撤銷地移轉並讓與予 Anysphere,並拋棄且同意不主張 Vendor 於本協議期間內及終止後,對任何 Vendor 工作成果現在或將來可能享有之任何及所有人格權 (定義如下) 。「人格權」係指對作品主張作者身分之權利、反對或阻止作品被修改或毀損之權利、將作品撤出流通或控制作品出版或發行之權利,以及世界各國任何司法或成文法下存在之任何類似權利,而不論該等權利是否被稱為或通常被稱為「人格權」。

3.5. 相關權利。於 Vendor 現在或未來擁有或控制任何可能阻礙或干擾 Anysphere 行使依本協議轉讓予 Anysphere 之權利,或為 Anysphere 行使該等權利所必需之任何專利權、著作權、積體電路布圖設計權、營業祕密權或其他任何智慧財產權或專有權利 (合稱「相關權利」) 之範圍內,Vendor 於此授予或將促使授予 Anysphere 一項非獨家、免權利金、不可撤銷、永久、可移轉且全球性之授權 (並得再授權) ,使其得於行使本協議下轉讓予 Anysphere 之所有權利所必需之範圍內,就任何受該等相關權利所涵蓋之產品、軟體、硬體、方法或任何種類之資料,製造、委託製造、使用、要約銷售、銷售、進口、重製、修改、創作衍生作品、散布、再授權、展示、表演及傳輸。


4. 保密與資料處理協議。

4.1. 保密。就本協議而言,「機密資訊」一詞指並包含:(i) 任何一方及其業務、財務狀況、產品、程式設計技術、客戶、供應商、技術或研發相關之任何資訊、資料或知識,只要係於履行服務之際揭露予另一方,或因履行服務而使另一方取得存取權者,包括 (就 Anysphere 而言) Anysphere Data;(ii) Vendor Work Product;以及 (iii) 本協議之條款與條件。「Anysphere Data」係指由 Anysphere 或代表 Anysphere 提供或使其可使用之任何資料、內容、資訊、提示詞、輸入、輸出、日誌、中繼資料、遙測資料、嵌入向量、衍生物、個人資料或客戶資料,或 Vendor 就服務而存取、產生、處理、儲存或傳輸之任何前述資料。Vendor 僅得為履行本協議及適用 SOW 項下之服務而使用 Anysphere Data。機密資訊不包括任何下列資訊:(a) 非因接收方之過錯而已成為或日後成為公眾領域一部分者;(b) 於揭露時即已合法為接收方所持有,且其使用或揭露不受限制者;或 (c) 接收方自有權揭露且於提供時未對其使用或揭露施加任何限制之第三方合法取得者。

雙方均同意對他方所有機密資訊嚴予保密,不得以任何方式 (不論商業或其他方式) 使用機密資訊,除非係為履行服務之目的,且不得將機密資訊揭露予他人。雙方並進一步同意採取一切在合理範圍內必要之行動,以保護所有機密資訊之機密性,包括但不限於實施並執行程序,以將未經授權使用或揭露機密資訊之可能性降至最低,且遵守 附件 A 下之義務。儘管有前述規定,依據 2016 年 Defend Trade Secrets Act,若一方 (如為自然人) 揭露營業秘密之情形為:(A) 以保密方式向政府官員或律師作出揭露,以報告或調查違法行為,或 (B) 於以密封方式提交之訴訟或法律程序中為之,則該方就該等揭露不負責任。一方亦得與其律師共享該營業秘密並在報復相關訴訟中使用之,但前提為任何向法院提出之文件均以密封方式遞交,且除依法院命令外,不得揭露該營業秘密。除本協議下有限之使用權外,任一方均不取得他方機密資訊之任何權利、所有權或利益。

4.2. 安全性。Vendor 將遵守載於 附件 A 中之義務。此外,Vendor 將於得知任何實際發生或合理懷疑之安全漏洞、未經授權之存取、或影響 Anysphere 機密資訊或資料之資料事件後 24 小時內,以書面方式通知 Anysphere。該等通知應包含事件細節、受影響之資料、已採取之補救措施,以及 Vendor 預防類似事件再次發生之計畫。Vendor 並將在調查及補救任何此類事件時,於 Vendor 自行負擔費用之情況下,向 Anysphere 提供一切合理協助。

5. 獨立承攬人。

Vendor 為獨立承攬人;Vendor 及 供應商人員 並非 Anysphere 之員工。Vendor 及 供應商人員 無權獲得任何提供予 Anysphere 員工之報酬、股票、選擇權或其他權利或福利,並放棄對該等權利之任何主張,且承諾絕不提出此等主張。Vendor 將就上述事項通知 供應商人員,並自 供應商人員 取得類似放棄聲明。Vendor 對於適用於 供應商人員 之任何所得稅代扣代繳負全責。

6. 陳述與保證

6.1. 相互。各方陳述並保證其具有完全之權力與授權簽署本協議並履行其於本協議項下之義務。

6.2. 供應商。供應商聲明並保證:(a) 供應商將由其具備與本協議要求相當技能水準之員工,以專業且符合業界標準之方式履行服務;(b) 本協議項下之所有工作均應為供應商之原創成果,且任何服務或交付物,以及其任何開發、使用、生產、散布或利用,均不會侵害、不當挪用或違反任何個人或實體之任何智慧財產權或其他權利;(c) 供應商擁有完整權利,得向 Anysphere 提供本協議所規定之讓與及權利 (且已與為使其取得前述權利並得以完整履行本協議所必要之所有人員簽訂具書面效力且可執行之協議) ;(d) 供應商於履行服務過程中,應遵守所有適用法律法規,以及如有提供時,Anysphere 的安全規則;(e) 就服務而言,不存在任何實際或潛在之利益衝突;(f) 交付物不得含有任何病毒或其他惡意程式碼;以及 (g) 供應商為提供平等就業機會之雇主,不會基於年齡、種族、信條、膚色、宗教、性別、性傾向、國籍、身心障礙、婚姻狀況、退伍軍人身分或法律所禁止之任何其他事由而歧視任何人,且在提供服務時亦不會有此類歧視行為。


7. 賠償。

7.1. 供應商之賠償責任。 供應商應為 Anysphere 及其管理人員、董事、員工、再授權受讓人、使用者與代理人 (以下稱為「Anysphere 一方當事人」) 就任何因下列情事所引起或與之相關的各類型索賠、訴訟、責任或訴因 (統稱為「索賠」) 進行抗辯並負責賠償:(a) 任何第三方主張服務或任何交付物侵害或不當使用任何第三方智慧財產權之索賠;(b) 供應商違反保證、因過失或違反法律之行為;(c) 供應商或代表供應商行事之任何人違反第 4 條 (保密與資料處理協議) ;以及 (d) 與履行服務有關的任何財產損失、人身傷害或死亡。

7.2. 賠償程序。 Anysphere 有權批准為對抗任何針對 Anysphere 一方當事人之索賠而聘任的律師,且不得無理拒絕該等批准。Anysphere 有權就與 Anysphere 相關之事項,控制並參與任何此類索賠之抗辯;供應商不得在未取得 Anysphere 書面同意的情況下就任何此類索賠達成和解或妥協。若依 Anysphere 合理判斷,Anysphere 與供應商在該等索賠中存在利益衝突,Anysphere 得聘用其自身之律師,且該等律師的合理費用應由供應商負擔。

8. 責任限制。

除涉及智慧財產權之侵權或不當使用、第 4 條 (保密與資料處理協議) 項下義務之違反,或第 7 條 (賠償) 項下義務者外:(A) 任一方均不對任何間接、特殊、附帶、衍生性、示範性或懲罰性損害負責;且 (B) 任一方因本協議所生之責任均不應超過於產生該等責任之適用工作說明書 (SOW) 項下實際已支付或應支付之金額。

9. 期限與終止。

9.1. 期限。本協議自生效日開始生效,並持續有效,直至依本協議規定予以終止為止。

9.2. 終止。若任一方重大違反本協議,且在接獲他方發出載明該違反事項之書面通知後 30 日內未能補正該違反情形,則他方得於書面通知後立即終止本協議或任何工作說明書 (SOW) 。此外,如適用法律或相關政府機關或法院之命令禁止履行本協議之任何部分,任何一方得立即中止履約或終止本協議。Anysphere 得在符合第 9.3 條之情況下,於提前十五 (15) 日向供應商發出書面通知後,終止本協議或任何工作說明書 (SOW) 。

9.3. 終止之效力。 除非終止通知中另有規定,終止自即時生效,供應商於收到終止通知後應立即停止就所有適用之工作說明書 (SOW) 下之工作。本協議之終止亦將終止所有未履行完畢之工作說明書 (SOW) 及 Anysphere 依本協議所授與之所有授權。為免生疑義,某一工作說明書 (SOW) 之終止僅終止該份工作說明書,而非本協議。Anysphere 應支付於終止日前已提供之服務與交付物之費用。終止後,供應商應刪除所有機密資訊及個人資料,但若適用法律要求其保留部分機密資訊或個人資料者,不在此限。於書面請求時,供應商應確認機密資訊及/或個人資料已依本協議予以刪除。

9.4. 存續條款。第 3 條 (智慧財產權) 、第 4 條 (保密與資料處理協議) 、第 7 條 (賠償) 、第 8 條 (責任限制) 、第 9.4 條 (存續條款) 以及第 12.3 條 (AI (人工智慧) 違約) 及第 13 條 (一般條款) 於本協議終止後仍繼續有效。


10. 保險、背景調查。

10.1. 保險。供應商應於本協議有效期間內維持並持有種類與金額符合執行類似服務之供應商一般慣例,且足以履行供應商於本協議項下義務之保險。供應商應於書面請求時,向 Anysphere 提供證明該等保險保障之保險證明,並應就該等保單之任何取消或重大變更,迅速報知 Anysphere。

10.2. 背景調查。供應商應依適用法律及 Anysphere 所提供之任何政策,對所有供應商人員進行標準背景調查,並應保存該等調查之紀錄,且於 Anysphere 要求時,迅速報提供其遵守本條之證明。

11. 出口許可

供應商聲明、保證並承諾,其自身及所有供應商人員將遵守美國及任何其他相關司法管轄區所有適用的出口管制法律、法規及命令,包括但不限於《出口管理條例》 (“EAR”) 以及由外國資產管制辦公室 (“OFAC”) 管理之法規 (統稱「出口管制法」) 。供應商不得直接或間接向出口管制法所禁止之任何國家、實體或人員出口、再出口、轉移或以其他方式提供任何自 Anysphere 收受之機密資訊、技術、軟體或技術資料。供應商聲明並保證,供應商及任何供應商人員均未列名於美國政府或其他適用政府機關維護之任何受限方名單,包括但不限於 Denied Persons List、Entity List、Specially Designated Nationals List 或 Unverified List。供應商將對所有供應商人員進行適當篩查,且如任何供應商人員受到任何出口管制限制,將立即通知 Anysphere。

12. AI (人工智慧) 要求

12.1. AI (人工智慧) 技術之使用。除非已於適用之工作說明書 (SOW) 中明確揭露並核准,否則供應商不得於履行服務或製作任何交付物時使用、納入或依賴任何人工智慧、機器學習或生成式技術 (「AI (人工智慧) 技術」) 。每份允許使用 AI (人工智慧) 技術之工作說明書 (SOW) 均須載明其用途。

12.2. 禁止訓練。 供應商應:(a) 不得使用 Anysphere 的任何機密資訊 (包括 Anysphere Data) 來訓練、微調、改進或評估任何 AI (人工智慧) 技術或模型,亦不得允許任何第三方為之;且 (b) 應實施零資料留存措施,確保 Anysphere 的任何機密資訊 (包括 Anysphere Data) 於處理完成後,除非工作說明書 (SOW) 中明確核准,否則不會由供應商或任何第三方 AI (人工智慧) 技術提供者留存、儲存或快取。

12.3. AI (人工智慧) 違約。任何違反本第 12 條之行為均構成本協議之重大違約,並使 Anysphere 除可主張法律上或衡平法上之其他一切救濟外,亦有權請求禁制令及其他衡平救濟。

13. 一般條款

13.1. 不得公開宣傳。未經他方事先書面核准,任一方均不得就本協議作出任何公開聲明。

13.2. 紀錄及稽核權。Anysphere 得隨時檢視交付物及進行中的工作。供應商應保存與本協議相關之完整且正確紀錄。於本協議期限內及其後 12 個月內,在符合合理之保密與安全要求之前提下,供應商應於 Anysphere 合理請求後 30 日內,提供 Anysphere 合理必要之帳冊與紀錄存取權限,以確認供應商是否遵守本協議。

13.3. 轉讓。未經 Anysphere 明確事先書面同意,Vendor 不得全部或部分轉讓或移轉本協議。任何未經該等同意而試圖轉讓本協議之行為,均屬無效。在此前提下,本協議對雙方及其各自之繼承人與受讓人均具有拘束力,並使其受益。

13.4. 分包。Vendor 得就 服務 使用分包商及次級處理者,但 Vendor 仍應就其作為與不作為負責,並確保其受書面義務拘束,且該等義務對 Anysphere 的保護程度不得低於本協議。經 Anysphere 要求,Vendor 應提供可能存取或處理 Anysphere Data 之分包商及次級處理者名單。Vendor 應就任何可能存取或處理 Anysphere Data 之新分包商或次級處理者,或該等分包商或次級處理者的任何其他重大變更,事先提供通知,且不得使用任何遭 Anysphere 合理反對之分包商或次級處理者。

13.5. 不可抗力。若因超出其合理控制範圍之情況所致,任一方對於履行不能或履行延遲,均不負責。

13.6. 不視為救濟方式之選擇。除本協議另有明文規定外,Anysphere 行使其於本協議項下之任何救濟方式,不應視為其已選擇該救濟方式,且不影響其依本協議或依法律或衡平法可得主張之其他救濟方式。

13.7. 衡平法救濟。由於 服務 具有人身專屬性與獨特性,且 Vendor 將可存取 Anysphere 的 機密資訊,因此除法律所提供之所有其他救濟外,Anysphere 有權以禁制令、強制履行或其他衡平法救濟來執行本協議及其任何條款,而無須提供保證金或其他對價。

13.8. 準據法。本協議應受加利福尼亞州法律管轄並依其解釋,但不包括其有關法律衝突之法律規則。因本協議所生之任何法律訴訟或程序,應專屬提交至位於加利福尼亞州舊金山之聯邦或州法院,雙方並不可撤銷地同意接受該等法院之對人管轄權及審判地。

13.9. 可分割性。如果本協議的任何條款被具有管轄權的法院認定為無效或不可強制執行,本協議其餘條款仍應保持完全效力,且受影響之條款應在法律允許的最大範圍內作出使其可予以執行的解釋。

13.10. 棄權。任一方未執行本協議之任何條款,不應視為放棄將來對該條款或任何其他條款之執行。

13.11. 通知。所有通知均須採書面形式,並於以快遞、隔夜寄送服務或電子郵件送達時生效。就電子郵件通知而言,Anysphere 指定之電子郵件地址為 legal@cursor.com,而 Vendor 指定之電子郵件地址為適用之 SOW 中所載之地址。

13.12. 完整協議。本協議連同任何 SOW 構成雙方就其標的所達成之完整且排他性的理解與協議,並取代先前所有書面或口頭之理解與協議。Anysphere 得不時透過在本頁面張貼更新版本以更新本協議條款。該等更新將適用於更新版本張貼後所簽署之新 SOW。Vendor 有責任於簽署新 SOW 前審閱本協議之現行版本。

附件 A — 資料安全附件

  1. 方案。Vendor 將實施並維護一套完整且書面的資訊安全方案 (「資訊安全方案」) ,其中包含適當的管理、技術及組織性防護措施,以符合本附件 A 的規定,並確保 Anysphere 機密資訊的安全性、完整性、可用性、韌性與保密性,且符合或高於一般公認的產業標準。

  2. 存取控制。供應商將會:(a) 遵守「最低權限原則」,據此供應商僅在其人員確有知悉必要時,方允許其人員存取 Anysphere 的機密資訊;(b) 一旦不再為履行本協議之目的所需,即立即終止其人員對 Anysphere 機密資訊的存取權限;(c) 記錄任何對 Anysphere 機密資訊之存取詳情,且保存該等紀錄不少於 90 日;以及 (d) 對其人員就 Anysphere 機密資訊所進行的任何處理負責。

  3. 帳戶管理。供應商將採取合理措施,管理所有用於存取供應商系統之帳戶憑證的建立、使用與刪除,包括實施:(a) 為每位使用者提供具獨特憑證的獨立帳戶;(b) 對管理者帳戶進行嚴格管理;(c) 密碼最佳實務,包括使用強密碼與安全的密碼儲存方式;以及 (d) 定期稽核帳戶與憑證。**「供應商系統」**係指供應商在處理 Anysphere 機密資訊時所使用的設施、系統、設備、硬體與軟體。

  4. 弱點管理。供應商應:(a) 使用自動化弱點掃描工具掃描供應商系統;(b) 保存弱點掃描報告記錄;(c) 定期檢視並審查弱點掃描報告;(d) 針對供應商系統使用修補程式管理與軟體更新工具;(e) 依嚴重程度決定優先順序並處理弱點;以及 (f) 在無法立即取得修補程式或其他修復措施時,採取補償性控制措施。

  5. 事件回應。供應商於知悉任何實際發生或有合理懷疑之 Anysphere 機密資訊遭偶然或非法毀損、遺失或變更,或遭未經授權存取、使用或揭露 (「資安事件」) 後,應於不無故拖延之情況下 (且無論如何於 24 小時內) 通知 Anysphere。於任何此等通知中,供應商應包括:(a) 資安事件之說明,包括受影響之任何個人之人數與類別,(b) 涉及之紀錄類別與數量,(c) 受影響之資訊類型,(d) 資安事件發生之日期與時間,(e) 導致資安事件之情事概要,以及資安事件所造成之任何持續風險,(f) 供應商為因應資安事件所提議或採取之措施說明,以及 (g) Anysphere 合理要求、與該資安事件相關之任何其他資訊。若且僅於無法同時提供前述全部資訊之情形下,上述資訊得分階段提供,但不得無故拖延。供應商應向 Anysphere 提供合理協助,以調查、補救,或採取任何 Anysphere 合理認為針對資安事件屬必要之其他行動,包括就任何與資安事件相關之爭議、詢問、調查或主張提供協助。

  6. 安全區隔。Vendor 將採取合理措施,在 Vendor Systems 內以多層次方式,使用防火牆、代理伺服器及網路型入侵偵測系統等工具,監控、偵測並限制資訊流動。

  7. 資料遺失防護。供應商將採取合理的資料遺失防護措施,以識別、監控並保護 Anysphere 的機密資訊在使用中、傳輸中及靜止狀態下的安全。此類資料遺失防護流程與工具將包括:(a) 用於偵測資料外洩嘗試的自動化工具;(b) 禁止使用可攜式裝置,或以安全且受管理的方式使用之;(c) 使用基於憑證的安全機制;以及 (d) 安全的金鑰管理政策與程序。

  8. 加密.** **供應商將使用業界標準的加密工具,對下列 Anysphere 之機密資訊進行加密:(i) 供應商透過無線或公共網路傳輸或發送,或在供應商系統內傳輸的資訊;(ii) 供應商儲存在筆記型電腦或其他儲存媒體上的資訊;以及 (iii) 供應商儲存在可攜式裝置或供應商系統內的資訊。供應商將保護所有與已加密資訊相關之加密金鑰的安全性與機密性。

  9. 假名化處理。在可行且與服務相容的情況下,供應商將使用業界標準且合理的假名化技術,以保護 Anysphere 的機密資訊。

  10. 安全軟體開發。供應商聲明並保證,任何用於處理 Anysphere 機密資訊的軟體,係已採用或正在依循安全軟體開發實務所開發,包括:(a) 將開發與正式 (生產) 環境加以區隔;(b) 過濾使用者輸入中可能具有惡意的字元序列;(c) 使用安全通訊技術,包括加密;(d) 採用健全的記憶體管理實務;(e) 使用 Web 應用程式防火牆,以防範常見的 Web 應用程式攻擊,例如跨網站指令碼 (cross-site scripting) 、SQL injection 和 command injection;(f) 視情況實作 OWASP Top Ten 建議;(g) 為軟體套用修補程式;(h) 使用程式碼分析工具,測試目標程式碼 (object code) 與原始碼中常見的程式錯誤與安全弱點;(i) 使用 Web 應用程式掃描器,測試 Web 應用程式的弱點;以及 (j) 在阻斷服務攻擊與其他資源耗盡型攻擊情境下測試軟體效能。

  11. PCI 合規性。在 Anysphere 的任何機密資訊中,如包含依據支付卡產業資料安全標準 (「PCI DSS」) 所定義的「持卡人資料」,供應商應:(a) 遵守 PCI DSS 及其他適用的 PCI 與支付卡發卡機構、品牌或協會之規則與要求;(b) 充分配合 Anysphere、任何支付卡發卡機構、品牌或協會,或執法機關可能要求的任何安全審查或調查,包括提供資料安全報告;(c) 如供應商或其任何分包商未能遵守上述規則或要求,負責支付任何罰款與處分;以及 (d) 至少每年一次,自行負擔費用,接受 PCI DSS 合規性稽核或進行自我評估 (視情況適用) ,並將該等稽核或自我評估的結果及合規性證明 (例如合規性聲明 Attestation of Compliance 或合規性報告 ROC (Report on Compliance) ) 提供給 Anysphere。

  12. 實體防護措施。Vendor 將維持實體存取控制,以確保用於處理任何 Anysphere 機密資訊的相關 Vendor 系統安全,包括建置存取控制系統,使 Vendor 能夠監控並控制對各 Vendor 設施的實體存取,並且配備 24 小時全年無休的實體安全監控系統,以及受過訓練且具豐富經驗的保全人員。

  13. 行政安全防護措施。在允許其任何人員接觸 Anysphere 的機密資訊之前,供應商應:(a) 確保該等人員的可靠性,包括在資料保護相關法律允許的範圍內進行背景審查;以及 (b) 向該等人員提供適當的安全訓練,以確保其能遵守本附件 A 所規定之義務。供應商並將視需要,定期向其人員提供額外訓練,以協助確保供應商的資訊安全計畫符合或優於現行業界標準。