查看原文
免责申明:同花顺翻译提供中文译文,我们力求但不保证数据的完全准确,翻译内容仅供参考!
EX-4.A(7) 3 dox-ex4 _ a7.htm EX-4.A(7) EX-4.a(7)

 

 

附件 4.a(7)

第53258.A.012号协议

 

 

 

 

某些已确定的信息已被排除在展览之外,因为它既是(i)非实质性的,也是(ii)注册人将其视为私人或机密的类型

 

修正案12

 

 

53258.c号协议

 

之间

 

美国电话电报服务公司。

 

 

Amdocs发展有限公司

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

1


第53258.A.012号协议

第12号修正案

53258.c号协议

 

这项第12号修正案自一方最后签署的日期(“生效日期”)起生效,并修订了重述和修订的主服务和软件许可协议编号53258.C,是由塞浦路斯公司Amdocs Development Limited(以下简称“供应商”或“Amdocs”)与特拉华州公司美国电话电报服务公司(以下简称“美国电话电报”)合作达成的,每一项修正案都可以单数称为“缔约方”,也可以复数称为“缔约方”。

见证者

 

然而,供应商及美国电话电报乃于2017年2月28日生效日期(如先前重述及修订,“协议”)订立的第53258.C号总服务协议的订约方;及

 

然而,供应商和美国电话电报现在希望对协议进行修订,如下所述。

 

现在,因此,考虑到房地和下文所载的盟约,双方同意如下:

 

1.
第1节、丨美国电话电报供应商信息安全要求(SISR)– v6.5,2020年1月附录d –安全和离岸要求特此全文删除,改为第1款.、美国电话电报供应商信息安全要求(SISR)– v7.0,2023年6月:

 

1.
美国电话电报供应商信息安全要求(SISR)– v7.0,2023年6月

1.0.简介

1.1.
适用性

以下美国电话电报供应商信息安全要求(“安全要求”)适用于发生以下任一情况时供应商实体在根据本协议执行任何行动、活动或工作时使用的信息资源(以下简称“范围内工作”):

1.
范围内信息的收集、处理、存储、处理、备份、处置和/或存取;
2.
使用非美国电话电报信息资源提供或支持美国电话电报公司品牌的应用程序和/或服务;
3.
访问美国电话电报的信息资源;

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

2


第53258.A.012号协议

4.
为美国电话电报开发或定制任何软件,而不仅仅是更改配置;或
5.
为美国电话电报公司提供网站托管和/或开发服务。

这些安全要求不(i)适用于从供应商实体获得的商业现成产品或材料,除非供应商进行范围内工作,或(ii)限制更严格的义务(如果有的话),例如协议其他部分规定的隐私或安全补丁。

1.2.
遵约证据
1.2.1.
供应商必须按照美国电话电报合理要求的时间和方式向美国电话电报或其委托人提供:
a.
遵守这些安全要求的证据,其中包括支持此类遵守的政策、程序、报告和其他文件的副本;和
b.
描述云/非云信息资源和加密/非加密数据流动的高级网络数据流程图,其中In-Scope Information处于传输或静止状态。

2.0.安全域

供应商实体必须:

2.1.
企业政策合规
2.1.1.
维护并遵守记录在案的网络安全和网络安全意识计划。
2.1.2.
维护并坚持有据可查的政策,以便:
a.
协议下的任何业务连续性计划和/或灾难恢复计划要求;
b.
协议项下范围内信息的任何保留、退回和/或销毁要求;和
c.
确保范围内信息仅用于履行范围内工作。
2.2.
资产管理安全
2.2.1.
通过使用基于行业最佳实践的最低安全基线配置来斯瑞德信息资源,以减少潜在的攻击方式,包括:
a.
更改默认密码,禁止弱密码和与用户ID完全匹配,删除不必要的软件、用户ID、用户名或登录,以及禁用或删除不必要的服务(此要求不适用于属于标准软件配置的软件)。这种强化是为了防止攻击底层代码缺陷的漏洞利用

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

3


第53258.A.012号协议

并且必须应用于供应商实体网络中的信息资源,以及由云服务提供商托管的网络;以及
b.
超过日期不使用信息资源执行范围内工作的情况是:
i.
它们将不再得到已发布的安全更新的支持,其中包括供应商实体停止获取和/或实施此类安全更新(例如,如果供应商实体停止购买和/或延长提供此类安全更新的维护服务);或者
ii.
任何扩展的安全修补支持结束。
2.2.2.
拥有并使用记录在案的政策来:
a.
安装并运行当前行业标准的防病毒解决方案,以扫描并及时清除或隔离病毒和其他恶意软件;以及
b.
配置最终用户设备,以确保限制最终用户安装未经授权的软件或禁用所需软件的能力。
2.2.3.
维护和使用用于访问和/或存储范围内信息的便携式设备和笔记本电脑的书面政策、标准和程序,其中包括以下要求:
a.
所有用户必须获得此类访问的授权,并对其身份进行认证;
b.
便携式设备和膝上型计算机必须有实物保护和/或由经授权的个人实际拥有;
c.
在技术上可行的情况下,在便携式设备上使用远程擦除功能,以便在此类设备不是由授权个人实际拥有或以其他方式实际安全时及时安全地删除范围内信息;和
d.
越狱或扎根的便携式设备不能用于执行范围内的工作。
2.2.4.
维护和使用一项书面政策,禁止使用任何:
a.
供应商实体发放的便携式设备和膝上型计算机,用于访问和/或存储范围内信息,除非设备由供应商实体管理和/或管理;和
b.
非供应商实体颁发的便携式设备和膝上型计算机,用于访问和/或存储范围内信息,除非通过使用供应商实体管理和/或管理的基于安全容器和/或沙盒的解决方案对设备进行隔离和保护。

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

4


第53258.A.012号协议

2.3.
数据保护
2.3.1.
存储范围内信息时使用强加密:
a.
在位于公众可进入区域的所有计算设备上,并对这些设备进行物理安全保护;
b.
在便携式设备和膝上型计算机上;
c.
在云服务中;和
d.
这被归类为美国电话电报的SPI美国电话电报的SCD在所有其他环境中。
2.3.2.
传输或远程访问范围内信息时使用强加密:
a.
通过任何不受美国电话电报或供应商实体控制的网络,无论采用哪种技术;
b.
通过网络感知的便携式设备和笔记本电脑。此类访问的例子包括使用浏览器和电子邮件;
c.
通过所有网络到、来自和在一个云服务内;
d.
使用基于射频(RF)的无线网络技术(例如蓝牙和Wi-Fi),但使用基于射频的无线耳机、键盘、麦克风和指向设备,如鼠标、触摸板和数字绘图平板电脑除外。加密必须使用大于或等于256位的密钥长度进行对称加密,使用2048位进行非对称加密;并且
e.
这被归类为美国电话电报的SPI美国电话电报的SCD,无论技术如何,通过所有其他网络,包括供应商实体网络。
2.3.3.
对于对称算法使用最小密钥长度为128位的加密算法,对于非对称算法使用2048位的加密算法,并且:
a.
至少每两年轮换一次用于存储的加密密钥;以及
b.
至少每年更新一次用于传输的数字证书。
2.4.
身份和访问管理
2.4.1.
使用身份和访问管理,其中包括:
a.
通过要求应用程序、数据库、网络和系统管理员限制所有用户仅访问其执行授权功能所需的命令、范围内信息和信息资源来执行最小权限规则。

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

5


第53258.A.012号协议

b.
用于限制、保护、监控、检测和响应所有管理用户活动的控件。必须强制执行的此类控制的例子包括:
i.
职责分离;
ii.
个人问责;和
iii.
授权和批准。
2.4.2.
限制授权个人访问安全日志,保护安全日志不受未经授权的修改。
2.4.3.
为授权的个人用户、管理用户和服务帐户分配唯一的用户ID。将个人所有权分配给服务账户。如果服务账户在用户之间共享,则必须始终保持个人问责制。
2.4.4.
为所有环境中的所有信息资源维护记录在案的UserID生命周期变更管理策略,其中包括:
a.
经批准的账户创建和/或修改的人工和/或自动化流程;
b.
在用户终止后三(3)个工作日内禁用账户或出现任何其他情况导致账户不再需要,随后在九十(90)天内移除账户;
c.
在不超过九十(90)天非活动后禁用和/或删除分配给个人的非活动账户,除非该账户被分配给美国电话电报的客户或被美国电话电报的现任或退休员工用于处理他们自己的信息;和
d.
发起流程审查,不少于每年一次,包括管理用户在内的所有用户的访问权限和账户有效性。
2.4.5.
通过锁定用户账号,将失败的登录尝试限制为不超过六(6)次连续尝试。对用户帐户的访问可以通过使用需要验证用户身份的手动过程重新激活,或者在存在此类能力的情况下,可以在距离上次失败的登录尝试至少三(3)分钟后自动重新激活。
2.4.6.
在不超过十五(15)分钟的闲置时间后,终止最终用户设备上的交互式会话,或激活需要身份验证的安全、锁定屏保。On all other Information Resources terminate inactive interactive sessions after a period of not exceeding three(30)minutes。
2.4.7.
无论何时存储身份验证凭据,都要使用基于强密码学的强加密和/或单向散列。这一要求适用于用户的所有分类。

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

6


第53258.A.012号协议

2.4.8.
使用密码和身份验证凭据,这些凭据必须:
a.
不得共享;
b.
复杂,满足以下密码建设要求:
i.
长度至少为八(8)个字符;
ii.
包括来自这些分组中至少两(2)个的字符:alpha、数字字符和特殊字符;
iii.
与其关联的用户ID不相同;并且
iv.
定期到期不超过九十(90)个日历日,但服务账户必须至少每年到期的除外。
c.
每当使用临时凭据时,要求在首次登录时重置密码。当向用户提供新的或重置的密码,或其他认证凭据时,使用安全的方法来提供这些信息;和
d.
不被嵌入(例如,硬编码密码和SSH密钥)。
2.4.9.
要求并强制执行多因素身份验证:
a.
对于信息资源的任何远程访问使用;
b.
面向所有云服务的行政用户;以及
c.
用于安全网关的行政和/或管理访问,包括用于审查日志文件的任何访问。
2.4.10.
对于SaaS提供商:
a.
使用经AT & T批准的身份管理解决方案(例如SAML)对美国电话电报用户使用的所有身份进行身份验证;和
b.
应要求向美国电话电报提供或提供访问和/或授权日志。
2.5.
网络连接
2.5.1.
安装和使用入侵检测系统(IDS)和/或入侵防御系统(IPS),监测与范围内工作相关的所有进出信息资源的流量。网络和主机IDS/IPS都是可以接受的解决方案。根据供应商实体的酌情权,对于在移动设备上实施主机入侵检测系统(HIDS)和/或主机入侵防御系统(HIPS),此要求是可选的。
2.5.2.
确保供应商实体的信息资源在向美国电话电报提供可访问互联网的服务时,具有拒绝服务(DoS/DDoS)和安全网关保护。Web服务器必须驻留在DMZ中,持久存储范围内信息的信息资源(例如应用程序和数据库服务器)必须驻留在内部网络中。

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

7


第53258.A.012号协议

2.5.3.
确保每个安全网关规则:
a.
获得适当授权并可追溯到特定业务请求,至少每年一次;和
b.
明确或隐含地以每个集合的“DENY ALL”语句结尾。
2.5.4.
如果供应商实体已经或将被提供访问美国电话电报或美国电话电报客户与范围内工作相关的信息资源,则供应商实体不得在未经美国电话电报事先同意的情况下建立与美国电话电报和美国电话电报客户信息资源的额外互连,并且必须:
a.
仅使用双方商定的设施和连接方法,将美国电话电报和美国电话电报客户的信息资源与供应商信息资源互联互通;
b.
将访问美国电话电报和美国电话电报客户的信息资源的权限仅限于被指定和授权执行范围内工作的供应商实体人员;和
c.
披露便携式外部存储设备(例如USB驱动器)的预期用途,并应美国电话电报的请求,允许美国电话电报或其委托人扫描便携式外部存储设备(例如,USB驱动器),然后再将它们物理连接到用于范围内工作的信息资源上。
2.6.
供应商实体安全合规
2.6.1.
对于执行范围内工作的所有供应商实体,供应商必须:
a.
确保遵守这些安全要求,或不低于严格的要求;
b.
维护并遵守一项记录在案的程序,据此评估对这些安全要求的遵守情况,并在不超过九十(90)天内记录和实施所有纠正行动;和
c.
应要求提供文件和/或证据以证实这种遵守情况。
2.7.
信息资源生命周期
2.7.1.
将范围内信息与任何其他客户和供应商实体自己的信息隔离开来,方法是使用逻辑访问控制和/或物理访问控制,以提供保护,防止未经授权的访问
2.7.2.
将非生产信息资源与生产信息资源分开,将范围内信息与非生产信息资源分开。
2.7.3.
维护记录在案的变更控制策略,包括所有生产环境的退出程序。
2.8.
安全信息和事件管理
2.8.1.
维护成文的政策和控制,以:
a.
检测并终止未经授权的访问和/或更改范围内信息和/或系统或应用程序配置文件的尝试;
b.
记录所有成功和不成功的登录尝试;

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

8


第53258.A.012号协议

c.
记录所有注销;
d.
监测和调查未经授权的活动,并对任何成功的未经授权的活动进行补救;
e.
如果商定的连接方法要求供应商实体实施安全网关,则维护访问美国电话电报信息资源的所有会话的日志。此类会话日志必须包括原始IP地址、目的IP地址、使用的端口/服务协议、访问时长以及足以支持安全事件或取证调查的详细信息(例如,识别访问美国电话电报的最终用户或应用程序);和
f.
对于信息资源的任何远程访问使用,持续记录、检测,并:
i.
终止未经授权的远程访问尝试(例如,匿名VPN和已知的不良行为者);以及
ii.
调查来自协议特别允许的国家以外执行范围内工作的任何供应商实体用户或系统是否可能终止连接。
2.8.2.
对于使用允许修改范围内信息的数据库的应用程序,创建日志:
a.
通过在支持事务日志记录的地方启用数据库事务日志记录功能;或者
b.
通过实现另一种机制,记录对存储在数据库中的In-Scope Information的所有修改,包括时间戳、UserID和修改的信息,其中不支持事务记录。
2.8.3.
审查,不少于每周一次,从安全和与安全相关的审计日志和文档中管理用户活动和所有异常情况,并及时解决记录的安全问题。自动化流程可能会迅速发出警报和/或警报,引起责任人的迅速调查和审查,如果自动化流程成功解决了记录在案的安全问题,则不需要责任人采取进一步行动。
2.8.4.
在线或在备份媒体上保留所有日志至少六(6)个月。
2.8.5.
对于威胁、漏洞和违规行为:
a.
当美国电话电报出示证据证明源自供应商实体网络(例如,蠕虫、病毒或其他恶意软件、机器人感染、高级持续性威胁(APT)、DOS/DDOS攻击等)的美国电话电报对美国电话电报或美国电话电报客户的信息资源构成威胁时,应及时提供合作并促使任何其他供应商实体及时与TERM3合作,并采取一切合理和必要的步骤来隔离、减轻、终止和/或补救所有已知或疑似威胁;

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

9


第53258.A.012号协议

b.
当供应商实体获悉或发现影响美国电话电报或美国电话电报客户的已知威胁/漏洞(包括从安全研究人员、行业资源或漏洞赏金计划收到的通知)时,应及时通知美国电话电报并与之合作,并采取一切合理和必要的步骤来隔离、缓解和/或修复此类已知威胁/漏洞;和
c.
如果供应商实体发现其不符合规定,或美国电话电报发现供应商实体不符合这些安全要求,请立即实施纠正措施,但应在供应商实体初步发现或美国电话电报向供应商发出初步通知后不超过九十(90)天内。
2.8.6.
维护记录在案的程序,在发生涉及范围内信息和/或供应商实体拥有、管理或使用的便携式设备和/或包含范围内信息的膝上型计算机的疑似攻击、入侵、未经授权的访问、丢失(包括被盗)或其他安全漏洞时,必须遵循该程序,供应商必须在其中迅速:
a.
调查或促使供应商实体进行调查,以确定此类攻击是否已经发生;以及
b.
如果通过以下方式联系发生了包括未经授权访问范围内信息在内的经确认的攻击,请通知美国电话电报:
i.
资产保护电话1-800-807-4205从美国境内和1-908-658-0380从别处;和
ii.
供应商在美国电话电报内就服务相关问题进行的联系。
2.8.7.
每当对范围内信息和/或供应商实体拥有、管理或使用的包含范围内信息的便携式设备和/或笔记本电脑进行成功攻击、入侵、未经授权访问、丢失、包括被盗或以其他方式遭到破坏时,向美国电话电报提供定期状态更新。这些状态更新必须包括为解决事件而采取的行动,并且必须在事件持续期间按双方商定的时间间隔提供。在事件结束后的七(7)个日历日内,向美国电话电报提供一份描述该事件、供应商实体在其响应期间采取的行动以及供应商实体未来为防止类似事件发生而采取的行动的计划的书面报告。
2.9.
漏洞管理
2.9.1.
维护并遵守针对所有信息资源的成文化漏洞管理策略,以便:
a.
监测行业资源(例如,www.cert.org、美国国家标准与技术研究院(NIST)国家漏洞数据库(NVD)、相关软件供应商邮件列表和网站,以及从订阅到自动通知的信息),以便及时通知与信息资源相关的所有适用安全警报和漏洞报告的当前状态;

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

10


第53258.A.012号协议

b.
执行如下:
i.
至少[***]、基于主机或基于网络的扫描;
ii.
对于所有开发或定制的软件,除了单纯的配置更改外,对于美国电话电报并打算根据协议在美国电话电报的信息资源上运行:
1.
包括软件组合分析(SCA)在内的静态分析安全测试(SAST)必须在初始部署之前、在代码更改时执行,并且至少[***];
2.
动态分析安全测试(DAST)必须在初始部署之前、在代码更改时对所有Web应用程序执行,并且至少每[***]个月;
3.
渗透测试至少[***];和
4.
根据要求,向美国电话电报公司提供扫描结果和补救计划。
iii.
对于用于执行和/或支持范围内工作的所有其他软件,在初始部署之前、在代码更改时、以及至少[***];和
iv.
对于所有用于支持In-Scope Work的互联网可访问应用程序,至少执行渗透测试[***].
c.
在以下基于风险的时间范围内,对供应商实体信息资源上确定的风险或严重性等级为危急、高或中等的所有安全漏洞应用适当的安全补丁或以其他方式使该漏洞不能被利用:
i.
关键–在[***】天,除非风险要求加快进度
ii.
高–内[***]天
iii.
中– within [***]天
d.
在发现或通知开发或定制的软件的可利用漏洞时,除了单纯的配置更改外,立即为美国电话电报并安装在美国电话电报信息资源上的TERM0提供一个补丁,使该漏洞不可利用,在以下基于风险的时间范围内:
i.
关键–在[***】天,除非风险要求加快进度
ii.
高–内[***]天
iii.
中– within [***]天
iv.
低-在商定的时间范围内

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

11


第53258.A.012号协议

2.10.
人身安全
2.10.1.
确保所有拟供多个用户使用的信息资源以及可访问范围内信息的任何区域都位于安全的物理设施中,访问权限仅限于授权个人。出于审计目的,监测和记录对这些区域的访问。

3.0.定义

在这些安全要求中使用但未在此定义的大写术语应具有协议中规定的含义。

“管理用户”是指拥有超级用户或提升/增强的安全权限以及配置、控制、安装或管理信息资源的权限的用户,无论所管理的设备和环境类型如何,包括在任何供应商实体的设施内,例如在云服务提供商(CSP)云环境内。

“云服务”是指通过“即服务”云服务模式(例如,软件即服务(SaaS)、存储即服务(STaaS)、数据库即服务(DBaaS)、平台即服务(PaaS)和基础设施即服务(IaaS))交付的服务。

“云服务提供商”或“CSP”是指提供基于云的计算服务的供应商实体。

“网络安全”是指保护信息资源和范围内信息免受攻击、数据盗窃、泄露、未经授权的访问、社会工程、凭证共享以及其他类似的安全威胁。

“非军事区”或“非军事区”是指将内部网络与外部网络分隔开的物理或逻辑网络或子网络,例如公共互联网。

“范围内信息”是指美国电话电报的机密和专有数据,包括美国电话电报客户信息,供应商实体在履行本协议项下义务时以任何方式收集、处理、存储、处理或访问这些数据,而不受传输格式和方式的限制。

“信息资源”是指系统、应用程序、网站、网络、网络元素和其他计算和信息存储设备,以及底层技术和交付方式(例如,社交网络、移动技术、笔记本电脑、便携式设备、云服务、数据分析、通话和语音/视频记录以及应用程序接口(API))。

“多因素认证”(又称“MFA”、“双因素认证”、“强认证”)是指使用以下三类认证因子中的至少两种:

用户拥有的物理或逻辑凭证,例如电子可读徽章、代币卡或数字证书;
基于知识的凭证,如密码或PIN;以及
生物识别凭证,如指纹或视网膜图像。

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

12


第53258.A.012号协议

“便携式设备”是指与范围内工作相关的媒体和系统,但笔记本电脑除外,能够轻松携带、移动、运输或传送。这类设备的例子包括平板电脑、USB硬盘、USB内存条、个人数字助理(PDA)和移动电话(例如智能手机)。

“安全网关”是指具有不同信任级别的两个或多个网络之间的一组控制机制,用于过滤和记录网络之间通过或试图通过的流量以及相关的管理和管理服务器。例子包括防火墙、防火墙管理服务器、跳框、会话边界控制器、代理服务器和入侵防御设备。

“SCD”或“敏感客户数据”是指被评估为需要更高级别保护的客户数据。SCD是指表2中列出的数据元素-美国电话电报 SCD数据元素位于这些安全要求的末尾。表2中的所有数据元素都被视为范围内信息。

“SPI”或“敏感个人信息”是指私人信息,这些信息如果遭到泄露或暴露,可能会对个人构成风险,并在法律上要求美国电话电报披露暴露情况。SPI是指表1中列出的数据元素-美国电话电报 SPI数据元素位于这些安全要求的末尾。表1中的所有数据元素都被视为范围内信息。

“服务账户”是指用于安装、执行或管理应用程序或系统的用户ID。Service Accounts管理应用程序或系统的本地事件/流程。

“强密码学”是指使用基于行业测试、公认且未妥协的算法和适当的密钥管理实践的密码学,其中包含用于管理加密密钥的成文策略,以及足以保护用作密码算法输入的密钥和凭据的机密性和隐私的相关流程。

“强加密”是指使用基于强密码学的加密技术。

“供应商实体”或“供应商实体”是指供应商、其关联公司及其各自的分包商(包括云服务提供商)。

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

13


第53258.A.012号协议

4.0.表1-美国电话电报 SPI数据要素

下表中的数据元素在完整使用时必须被视为SPI,除非另有明确说明。这适用于所有数据格式,包括扫描图像、屏幕捕捉和记录、PDF、JPG和任何其他统一通信,以及协作工具/内容。

4.1.
个人身份和家庭信息

数据元素

说明

政府发放识别号码

包括:

1.
驾驶证号码
2.
纳税人识别号-以个人名义。不包括公司名称中的那些。
3.
美国社会保障号
4.
全国/州/地区签发身份号码
5.
政府身份证
6.
专业人员的政府标识符
7.
政府资助的健康或食品计划标识符
8.
护照号码
9.
外侨登记号码
10.
出生证明号码
11.
其他政府发放识别号

不包括:

1.
客户申请识别号(申请ID),以及
2.
代表问责库(RAD)ID,以及
3.
任何这类号码的发布都是基于这样的理解,即它们必须是一个公共记录问题,例如,美国FCC无线电许可证。

出生日期(DOB)

个人完整完整的出生日期(DOB),即包括月份、日期和年份。不包括部分DOB。

 

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

14


第53258.A.012号协议

4.2.
财务数据

数据元素

说明

支付卡号

所有类型支付卡的主要账号(PAN)。包括:

1.
美国电话电报企业支付卡号
2.
消费者支付卡号

支付卡安全数据

与支付卡(企业、个人等)关联使用的安全数据,用于确认合法使用。包括:

1.
卡安全码(CSC)
2.
与支付卡一起使用的个人身份证号码(PIN),但不包括用于验证对美国电话电报系统访问权限的PIN(请参阅“客户身份验证凭证”数据元素)。

金融机构账号

包括:个人名下个人和企业的各类金融机构账户(储蓄、支票、投资、养老金等)。

不包括:银行路由号码。

4.3.
计算机识别和认证

数据元素

说明

生物特征数据

测量用于认证目的的人类身体和行为特征,例如DNA、指纹、声纹、视网膜或虹膜图像。

包括:完整的生物特征数据。

不包括:

1.
包含源自生物特征数据的离散数据点的模板(例如,“矢量”等价物)(即,不包含完整生物特征图像的模板,其中模板无法反向工程回到原始生物特征图像),以及基因测试信息。
2.
签名。

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

15


第53258.A.012号协议

客户认证凭证

仅适用于客户

客户用于验证和允许访问的值:

1.
客户的个人信息,包括客户专有网络信息(CPNI)和美国电话电报专有信息(SPI)

——或者——

2.
使客户能够订阅或取消订阅美国电话电报服务的应用程序

——或者——

3.
客户订阅的美国电话电报服务

包括:

1.
个人识别号码(PIN)、密码、密码
2.
生物识别、照片或签名的模板(例如“矢量”等价物)

不包括:

1.
与支付卡相关使用的卡安全码(CSC)和PIN。
2.
全生物识别
3.
完整照片
4.
完整签名

客户认证凭证提示

仅适用于客户

用于检索客户认证凭据的问题的答案。

工作车辆位置

识别美国电话电报工作车辆当前或过去位置的信息,该信息与美国电话电报雇员或非工资工人(NPW)的个人身份标识直接关联,允许对此类个人进行基于位置的信息跟踪。工作车辆的位置(例如,地图地址,或在已知的情况下与高度一起的经纬度)可能会被确定,因为它是一辆连接的车辆或有一些其他卫星导航(SatNav)功能的设备分配给该车辆,或通过一些其他方式,例如网络连接。

基于位置的信息(LBI)

识别特定个人移动设备当前或过去位置的信息。

移动设备的位置(例如,地图地址,或经纬度连同已知的高度)通过GPS或网络连接等活动而不是由于用户行动(例如,在电子邮件或短信内容中揭示位置)而从移动设备中得出。

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

16


第53258.A.012号协议

4.4.
背景及其他相关数据

数据元素

说明

犯罪史

有关个人犯罪历史的信息,例如,背景调查的刑事检查部分。

背景调查

第三方(非美国电话电报公司)检查包括信用记录、就业历史和驾驶记录。不包括犯罪记录(见犯罪记录)。

种族或民族起源

受非美国司法管辖*

指定和/或确认个人种族或族裔出身的数据。

工会会员

受非美国司法管辖*

指定和/或确认个人是工会成员的数据。

与个人的政治从属关系或宗教信仰有关的信息

指明和/或确认个人政治派别或宗教或类似信仰的数据。

与个人的性取向相关的信息

受非美国司法管辖*

指定和/或确认个人性生活或性取向的数据。

4.5.
健康数据

数据元素

说明

美国受保护健康信息(PHI)

包括:

1.
美国电话电报的团体医疗保健计划中使用的或属于美国电话电报客户的、可识别个人身份的或有合理依据认为可用于识别个人身份的任何美国健康信息,其中包含以下信息:
个人过去、现在或将来的身心健康或状况;
向个人提供保健服务;

——或者——

向个人提供医疗保健的过去、现在或将来的支付。

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

17


第53258.A.012号协议

 

2.
美国电话电报用于团体健康计划以外目的的退休人员、雇员或雇员受益人的健康信息不属于PHI。有关与美国电话电报的团体健康护理计划无关的医疗健康信息,请参阅“医疗健康信息”。

医疗卫生信息

任何有关身体或心理健康状况或残疾的信息。包括:

1.
病历号
2.
健康计划受益人数
3.
医疗器械标识符和序列号
4.
处方(RX)号
5.
健康保险身份或账号
6.
医疗–有关患者的管理和护理或与疾病或紊乱作斗争的信息。
7.
医学诊断
8.
病史
9.
医疗支付信息
10.
医疗索赔数据
11.
医学图像和元数据
12.
所使用的药物、疗法或医疗产品或设备
13.
家庭健康或病史-个人家庭成员经历的所有医疗事件和问题的叙述
14.
其他医疗卫生信息

遗传信息

包括:有关个人基因检测的信息。

不包括:全DNA(见生物特征数据)。

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

18


第53258.A.012号协议

4.6.
客户隐私

数据元素

说明

客户网页浏览和搜索历史

包括:

1.
有关美国电话电报客户执行哪些搜索的信息
2.
网站美国电话电报客户访问
3.
网页美国电话电报客户查看
4.
美国电话电报客户在美国电话电报网络上使用的应用程序(包括Wi-Fi的有线和无线)

不包括:

1.
搜索、浏览以及与客户使用官方美国电话电报公司网站相关的活动(例如,直接解析到或重定向到,*ATT.com,*cricketwireless.com)。

注意:排除此行并不排除在另一个数据元素(例如,客户查看历史)中进行潜在的预分类。

2.
处理前在网络级别捕获的历史记录(例如,未与客户关联的原始数据流)。

客户查看历史

有关观看或录制的节目、使用的游戏和应用程序等信息。

客户Web通信有效载荷-美国电话电报使用

当作为服务分析的一部分捕获时,例如,深度数据包检查(DPI)数据。

*脚注:

如果数据元素具有与其相关的“受非美国管辖”的术语,则该数据元素在应用于受非美国管辖的数据元素时应归类为美国电话电报专有(SPI),无论该数据是否在美国境内外创建、处理、处理、销毁或消毒。

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

19


第53258.A.012号协议

5.0.表2-美国电话电报 SCD数据要素

下表中的数据元素在完整使用时必须被视为SCD,除非另有明确说明。这适用于所有数据格式,包括扫描图像、屏幕捕捉和记录、PDF、JPG和任何其他统一通信,以及协作工具/内容。

5.1.
SCD(Customer Privacy)–涉及个人身份信息

 

数据元素

说明

客户“消息传递”内容

包括:电子邮件、短信、电话会议录音、语音邮件通话录音。

不包括:客户与美国电话电报公司之间的“消息传递”。

客户遥测数据

客户使用

用于客户监控的自动化通信(而不是美国电话电报)。包括由美国电话电报的客户使用数字生活所产生的所有数据®服务或客户用来监控或控制服务的任何其他物联网(IOT)服务。例如,视频文件。

 

2.
表3.24.g特此 删除并替换为以下内容表3.24.g增加额外的批准地点:

表3.24.g

 

 

美国电话电报授权提供服务的国家(如果服务涉及信息技术相关工作,或者如果授权提供“虚拟”或“在家工作”地址,则还需要提供实际位置地址)

将为美国电话电报提供服务的城市

须在批准的实体地点提供的服务

供应商/供应商关联公司名称,和/或提供服务的分包商

[***]

[***]

[***]

开发、测试、运营支持

Amdocs

[***]

[***]

[***]

开发、测试、运营支持

Amdocs

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

20


第53258.A.012号协议

 

美国电话电报授权提供服务的国家(如果服务涉及信息技术相关工作,或者如果授权提供“虚拟”或“在家工作”地址,则还需要提供实际位置地址)

将为美国电话电报提供服务的城市

须在批准的实体地点提供的服务

供应商/供应商关联公司名称,和/或提供服务的分包商

[***]

[***]

[***]

开发、测试、运营支持

Amdocs

[***]

[***]

[***]

开发、测试、运营支持

Amdocs

[***]

[***]

[***]

开发、测试、运营支持

Amdocs

[***]

[***]

[***]

开发、测试、运营支持

Amdocs

[***]

[***]

[***]

开发、测试、运营支持

Amdocs

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

21


第53258.A.012号协议

 

美国电话电报授权提供服务的国家(如果服务涉及信息技术相关工作,或者如果授权提供“虚拟”或“在家工作”地址,则还需要提供实际位置地址)

将为美国电话电报提供服务的城市

须在批准的实体地点提供的服务

供应商/供应商关联公司名称,和/或提供服务的分包商

[***]

[***]

[***]

监测&警报、安全与合规支持、基础设施与稳定支持、方案状态&治理、开发、测试、运营支持

Amdocs

[***]

[***]

[***]

解决方案设计创建:流程描述、API描述、部署图、开发、测试、运营支持

Amdocs

 

通过传真或扫描文件的其他电子传输(例如.pdf或类似格式)传送和接收的原始签名,对于本协议项下的所有目的而言,均为真实有效的签名,并应在与原始签名相同的程度上对当事人具有约束力。本修正案可由多个对应方执行,每一方视为一份正本,但全部加在一起仅构成一份文件。

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

22


第53258.A.012号协议

作为证据,双方已促使对第53258.C号协议的这一修正被执行,截至最后一方签署之日。

 

Amdocs发展有限公司

 

美国电话电报服务公司。

 

 

 

 

 

 

 

签名:

 

 

 

签名:

 

 

 

 

 

 

 

 

 

姓名:

 

 

 

姓名:

 

史蒂夫·韦德

 

 

 

 

 

 

 

职位:

 

 

 

职位:

 

主要技术采购管理

 

 

 

 

 

 

 

日期:

 

 

 

日期:

 

3/28/2024

 

专有和机密

本协议及其中包含的信息不得在美国电话电报、其关联公司、第三方代表和供应商之外使用或披露,除非缔约方达成书面协议。

23