Üçüncü tərəflərin müqavilələri və SLA öhdəlikləri
1) Məqsəd və sahə
Məqsəd: xidmət keyfiyyətinin proqnozlaşdırılmasını, məlumatların təhlükəsizliyini və məxfiliyini, tənzimləmə tələblərinə uyğunluğunu və üçüncü tərəflərlə münasibətlərdə əməliyyat/hüquqi risklərin minimuma endirilməsini təmin etmək.
əhatə: PSP/ödəniş şlüzləri, KUS/sanksiyalar/RER, antifrod, oyun provayderləri/aqreqatorları, marketinq/təhlil, buludlar/CDN/hosting, çağrı mərkəzləri, affiliate şəbəkələri və təchizatçı subprosessorları.
2) Müqavilənin arxitekturası (skelet)
1. Master Services Agreement (MSA) - ümumi hüquqi şərtlər.
2. Order Form/SoW - xidmətlərin həcmi, qiymətlər, şərtlər, yurisdiksiyalar.
3. SLA - hədəflər və kreditlər.
4. Security & Privacy Addendum - təhlükəsizlik/gizlilik, nəzarətçi/prosessor rolları.
5. DPA/SCCs/DTIA - məlumatların emalı və transsərhədliyi.
6. BCP/DR App - uğursuzluq və bərpa hazırlıq.
7. Audit/Pen-test Rights - yoxlama hüquqları.
8. Change Control - API/SDK versiyası, bildirişlər və əks uyğunluq.
9. Termination & Exit/Transition - verilənlərin ötürülməsi/silinməsi, escrow, miqrasiya yardımı.
3) SLA, SLO и OLA
SLA (hüquqi məqsədlər): müqavilədə qeyd olunur; pozuntulara görə - kreditlər/cərimələr.
SLO (mühəndislik məqsədləri): daxili hədəf səviyyələri (daha sərt SLA ola bilər).
OLA (daxili razılaşmalar): komandamız daxilində vəzifələrin bölüşdürülməsi.
3. 1 SLA cədvəlinin nümunəsi
4) Security & Privacy Addendum (əsas maddələr)
Şifrələmə: at rest/in transit; açar idarəetməsi (KMS/HSM), bölgə/tenant açarlarının bölünməsi.
Girişlər və jurnallar: Admin hesabları, RBAC/ABAC, JIT/PAM; dəyişməz jurnallar (WORM), hash zəncirləri, istək üzrə log ixracı.
Minimallaşdırma və maskalama: PII default maskalı; məlumatların təkrar istifadəsinin qadağan edilməsi.
Hadisələr: 72 saat ≤ bildiriş, birgə müharibə otağı, artefaktlara/loqlara giriş, tənzimləyici/istifadəçi bildirişlərinin koordinasiyası.
Subprosessorlar: reyestr, əvvəlcədən xəbərdarlıq ≥ 30 gün, etiraz/audit hüququ, eyni təhlükəsizlik standartları.
Transsərhəd: DPA + SCCs/IDTA və DTIA ötürülmədən əvvəl; razılaşma əsasında verilənlərin/açarların yeri.
Saxlama/çıxarılma vaxtı: offboarding zamanı retenshn matrisi, məhv təsdiqi (backup daxil olmaqla).
5) BCP/DR və sabitlik
RTO/RPO: hədəf dəyərləri qeyd (məsələn, RTO ≤ 4 saat, RPO ≤ Tier-1 üçün 15 dəq).
Testlər: ildə ən azı 1-2 dəfə; protokolların verilməsi.
Geo-redundancy: regionların/zonaların pozulma müqavimət tələbi.
Degradation modes: sənədli deqradasiya rejimləri (read-only, aşağı limitləri, graceful fallback).
Service Credits vs. Termination: təkrar pozuntular zamanı eskalasiya (3 strikes).
6) Audit hüquqları və pentestalar
Sənədli audit: ISO/SOC2/PCI (mümkünsə), pentest hesabatları, CAPA.
Texniki yoxlama: vebhuk/mTLS/version imza testi, rate-limit.
Tezlik: hər il hadisələr və ya major dəyişikliklər zamanı Tier-1/2, ad-hoc üçün.
7) Change Control (dəyişikliklərin idarə edilməsi)
API/SDK versiyası: semantik, dəstək N-1 ≥ 6-12 ay.
Bildirişlər: major - ≥ 90 gün, minor - ≥ 30 gün.
Əks uyğunluq: miqrasiya pəncərə və sandbox olmadan breaking-changes qadağan.
Release notes: məcburi; test mühitləri və açarları.
8) Məsuliyyət, kompensasiya, məxfilik
Liability cap: baza cap (məsələn, 12 × aylıq ödəniş), məlumat sızması/niyyət/IP/sanksiya pozuntuları üçün carve-out.
Indemnity: üçüncü şəxslərin iddiaları üçün (IP pozulması/sızması/qanuna əməl edilməməsi).
Confidentiality: qorunma müddəti (məsələn, ləğv edildikdən sonra 5 il), kommersiya sirri rejimi, icazə verilən açıqlama (tənzimləyici/məhkəmə).
Sığorta: təchizatçı tərəfindən kiber sığorta tələbi (limitlər).
9) Termination, Exit и Escrow
Exit-plan: məlumatların ixracı (CSV/Parquet/JSON formatları), sxemlər, meta-məlumatlar; X gün miqrasiyaya dəstək.
Silmə: iş surəti və backaps məhv təsdiq; bağlanış aktı.
Escrow: kritik SDK/agentlər üçün mənbə kodları/əsas əsərlər - etibarlı provayderdən depozit, açıqlama şərtləri.
10) Maliyyə şərtləri
Tarifikasiya modeli: fix/usage-based, minimum zəmanət, böyümə qapaqları.
Service credits: «eksklüziv müdafiə vasitəsi» deyil - xitam/zərər hüququnu saxlayın.
Konsentrasiya riski: multivendorluq və trafikin balanslaşdırılması üçün seçim; SLA düşdükdə qiymətlərə yenidən baxılması.
11) Nöqtə nümunələri (fraqmentlər)
11. 1 SLA (gizli və aptime)
11. 2 Hadisə xəbərdarlığı
11. 3 Subprosessorlar
11. 4 Change Control
11. 5 Ləğv edildikdə məlumatların silinməsi
12) RACI (böyük)
13) Çek vərəqləri
13. 1 Imzalanmadan əvvəl
- Təchizatçı sahibi (business owner) və kritikliyi müəyyən
- Razılaşdırılmış SLA/SLO/KPI və xidmət kreditləri
- Abunə Təhlükəsizlik & Privacy Addendum, DPA/SCCs/DTIA
- BCP/DR (RTO/RPO) və test planı təsdiq
- Audit/pentest hüquqları, qabaqcadan xəbərdar subprosessor reyestri
- Change Control: versiyalar, miqrasiya pəncərələri, sandbox
- Exit planı, ixrac formatları, çıxarılması/backup, escrow (kritik olduqda)
- Finance: tarifikasiya modeli, kaplar, indeksasiya şərtləri
13. 2 Rüblük Baxış-icmal (Tier-1/2)
- SLA/SLO yerinə yetirilməsi, kreditlər/cərimələr nəzərə alınır
- Sertifikatların/hesabatların və alt prosessorların siyahısının yenilənməsi
- DR test nəticələri, RTO/RPO təsdiqi
- API/SDK dəyişikliyi və N-1 uyğunluğu
- Hadisələr/boşluqlar, CAPA-nın bağlanması
- Konsentrasiya riskləri və multivendorluq
13. 3 Offboarding
- Ləğv edilmiş giriş/açar/vebhuk
- Tam ixrac alındı, bütövlüyü yoxlanıldı
- İş surətlərinin və arxa planların silinməsi təsdiqləndi
- Bağlanma/köçürmə aktları; satıcıların reyestri və Data Map yeniləndi
14) Metriklər (KPI/KRI)
SLA Compliance: ≥ 99% hədəf/rüb; təkrar pozuntular → eskalasiya.
Incident Notification ≤72ч: 100%.
DR Evidence: 12 ay ərzində cari testlərlə 100% Tier-1.
Change Stability: 0 kritik breaking-changes keçid pəncərə olmadan.
Export/Deletion Compliance: 100% ləğv təsdiqləri.
Audit Closure: ≥ 95% High-tapıntılar 30 gün ≤ bağlıdır.
Concentration Risk: müəyyən edilmiş həddə ≤ bir təchizatçı üçün trafik/gəlir payı.
15) Tətbiqi yol xəritəsi
1-2 həftələr: təchizatçıların inventarizasiyası, təsnifat və kritiklik, MSA/SLA/Addendum/DPA şablonları, alt prosessorların reyestri.
3-4 həftələr: KPI/SLO, BCP/DR tələbləri, audit hüquqları və change control; pilot Tier-1.
Ay 2: SLA monitorinqinin, daşbordların, kreditlərin uçotunun tətbiqi; rüblük rəylərin başlaması.
Ay 3 +: sertifikatların/şərtlərin yoxlanılmasının avtomatlaşdırılması, DR stress testləri, kritik inteqrasiyalar üçün multivendorluq və escrow inkişafı.
TL; DR
Güclü müqavilə = aydın SLA/SLO + kreditlər, sərt təhlükəsizlik & Privacy Addendum (DPA/SCCs/DTIA, jurnallar, 72-h bildirişlər), RTO/RPO və testlər ilə BCP/DR, audit hüquqları və dəyişikliklər nəzarət, şəffaf exit/escrow. Bu riskləri azaldır, inteqrasiyanı sürətləndirir və üçüncü tərəflərlə münasibətləri idarə edilə bilən və sübut edilə bilən edir.