Logo GH

Üçüncü tərəflərin müqavilələri və SLA öhdəlikləri

1) Məqsəd və sahə

Məqsəd: xidmət keyfiyyətinin proqnozlaşdırılmasını, məlumatların təhlükəsizliyini və məxfiliyini, tənzimləmə tələblərinə uyğunluğunu və üçüncü tərəflərlə münasibətlərdə əməliyyat/hüquqi risklərin minimuma endirilməsini təmin etmək.
əhatə: PSP/ödəniş şlüzləri, KUS/sanksiyalar/RER, antifrod, oyun provayderləri/aqreqatorları, marketinq/təhlil, buludlar/CDN/hosting, çağrı mərkəzləri, affiliate şəbəkələri və təchizatçı subprosessorları.

2) Müqavilənin arxitekturası (skelet)

1. Master Services Agreement (MSA) - ümumi hüquqi şərtlər.
2. Order Form/SoW - xidmətlərin həcmi, qiymətlər, şərtlər, yurisdiksiyalar.
3. SLA - hədəflər və kreditlər.
4. Security & Privacy Addendum - təhlükəsizlik/gizlilik, nəzarətçi/prosessor rolları.
5. DPA/SCCs/DTIA - məlumatların emalı və transsərhədliyi.
6. BCP/DR App - uğursuzluq və bərpa hazırlıq.
7. Audit/Pen-test Rights - yoxlama hüquqları.
8. Change Control - API/SDK versiyası, bildirişlər və əks uyğunluq.
9. Termination & Exit/Transition - verilənlərin ötürülməsi/silinməsi, escrow, miqrasiya yardımı.

3) SLA, SLO и OLA

SLA (hüquqi məqsədlər): müqavilədə qeyd olunur; pozuntulara görə - kreditlər/cərimələr.
SLO (mühəndislik məqsədləri): daxili hədəf səviyyələri (daha sərt SLA ola bilər).
OLA (daxili razılaşmalar): komandamız daxilində vəzifələrin bölüşdürülməsi.

3. 1 SLA cədvəlinin nümunəsi

GöstəriciMəqsəd (ay)ÖlçməKredit/cərimə
Aptaym xidməti≥ 99. 9%xarici. monitorinq/P955–10% fee
API gizli P95≤ 300 msARM/metrikafix. kredit
Səhvlər 5xx/gün≤ 0. 1% sorğulog/vitrinartıq kredit
Critical insident (reaksiya)≤ 15 dəqiqəwar-room protokolufix. cərimə
Yüksək hadisə (remediasiya)≤ 30 günCAPA hesabatıcərimə/xitam hüququ
💡 Biznes yapışdırma: PSP/oyun provayderləri üçün dönüşüm/avtorizasiya üzrə KPI, KYC üçün - TAT/precision, antifrod üçün - latency/decision coverage əlavə edin.

4) Security & Privacy Addendum (əsas maddələr)

Şifrələmə: at rest/in transit; açar idarəetməsi (KMS/HSM), bölgə/tenant açarlarının bölünməsi.
Girişlər və jurnallar: Admin hesabları, RBAC/ABAC, JIT/PAM; dəyişməz jurnallar (WORM), hash zəncirləri, istək üzrə log ixracı.
Minimallaşdırma və maskalama: PII default maskalı; məlumatların təkrar istifadəsinin qadağan edilməsi.
Hadisələr: 72 saat ≤ bildiriş, birgə müharibə otağı, artefaktlara/loqlara giriş, tənzimləyici/istifadəçi bildirişlərinin koordinasiyası.
Subprosessorlar: reyestr, əvvəlcədən xəbərdarlıq ≥ 30 gün, etiraz/audit hüququ, eyni təhlükəsizlik standartları.
Transsərhəd: DPA + SCCs/IDTA və DTIA ötürülmədən əvvəl; razılaşma əsasında verilənlərin/açarların yeri.
Saxlama/çıxarılma vaxtı: offboarding zamanı retenshn matrisi, məhv təsdiqi (backup daxil olmaqla).

5) BCP/DR və sabitlik

RTO/RPO: hədəf dəyərləri qeyd (məsələn, RTO ≤ 4 saat, RPO ≤ Tier-1 üçün 15 dəq).
Testlər: ildə ən azı 1-2 dəfə; protokolların verilməsi.
Geo-redundancy: regionların/zonaların pozulma müqavimət tələbi.
Degradation modes: sənədli deqradasiya rejimləri (read-only, aşağı limitləri, graceful fallback).
Service Credits vs. Termination: təkrar pozuntular zamanı eskalasiya (3 strikes).

6) Audit hüquqları və pentestalar

Sənədli audit: ISO/SOC2/PCI (mümkünsə), pentest hesabatları, CAPA.
Texniki yoxlama: vebhuk/mTLS/version imza testi, rate-limit.
Tezlik: hər il hadisələr və ya major dəyişikliklər zamanı Tier-1/2, ad-hoc üçün.

7) Change Control (dəyişikliklərin idarə edilməsi)

API/SDK versiyası: semantik, dəstək N-1 ≥ 6-12 ay.
Bildirişlər: major - ≥ 90 gün, minor - ≥ 30 gün.
Əks uyğunluq: miqrasiya pəncərə və sandbox olmadan breaking-changes qadağan.
Release notes: məcburi; test mühitləri və açarları.

8) Məsuliyyət, kompensasiya, məxfilik

Liability cap: baza cap (məsələn, 12 × aylıq ödəniş), məlumat sızması/niyyət/IP/sanksiya pozuntuları üçün carve-out.
Indemnity: üçüncü şəxslərin iddiaları üçün (IP pozulması/sızması/qanuna əməl edilməməsi).
Confidentiality: qorunma müddəti (məsələn, ləğv edildikdən sonra 5 il), kommersiya sirri rejimi, icazə verilən açıqlama (tənzimləyici/məhkəmə).
Sığorta: təchizatçı tərəfindən kiber sığorta tələbi (limitlər).

9) Termination, Exit и Escrow

Exit-plan: məlumatların ixracı (CSV/Parquet/JSON formatları), sxemlər, meta-məlumatlar; X gün miqrasiyaya dəstək.
Silmə: iş surəti və backaps məhv təsdiq; bağlanış aktı.
Escrow: kritik SDK/agentlər üçün mənbə kodları/əsas əsərlər - etibarlı provayderdən depozit, açıqlama şərtləri.

10) Maliyyə şərtləri

Tarifikasiya modeli: fix/usage-based, minimum zəmanət, böyümə qapaqları.
Service credits: «eksklüziv müdafiə vasitəsi» deyil - xitam/zərər hüququnu saxlayın.
Konsentrasiya riski: multivendorluq və trafikin balanslaşdırılması üçün seçim; SLA düşdükdə qiymətlərə yenidən baxılması.

11) Nöqtə nümunələri (fraqmentlər)

11. 1 SLA (gizli və aptime)

💡 Təchizatçı 99-dan az olmayan Xidmətin mövcudluğunu təmin edir. Təqvim ayı üçün 9% və gecikmə P95 ≤ 300 ms. Məqsədlərə nail olmaq birgə razılaşdırılmış monitorinq sistemi ilə təsdiqlənir. Məqsədlər yerinə yetirilmədikdə Əlavə üzrə xidmət kreditləri tətbiq edilir. Ardıcıl üç ay ərzində təkrar yerinə yetirilməməsi Sifarişçiyə cəriməsiz vaxtından əvvəl xitam vermək hüququ verir.

11. 2 Hadisə xəbərdarlığı

💡 Təchizatçı Sifarişçinin məlumatlarına təsir edən təhlükəsizlik hadisəsi barədə müəyyən edildiyi andan 72 saatdan gec olmayaraq Sifarişçini məlumatlandırır, toxunulan məlumatların təsviri, görülən tədbirlər və DPO kontaktını təmin edir. Tərəflər dərhal birgə müharibə otağı təşkil edəcəklər.

11. 3 Subprosessorlar

💡 Təchizatçı cari subprosessor reyestrini dərc edir və dəstəkləyir və ən azı 30 gün ərzində hər hansı bir dəyişiklik barədə Müştəriyə məlumat verir. Sifarişçi yeni subprosessora etiraz etmək hüququna malikdir; bu halda tərəflər alternativlər və ya çıxış planı barədə razılığa gələcəklər.

11. 4 Change Control

💡 Hər hansı bir breaking changes API/SDK 90 gün xəbərdarlıq və ən azı 6 ay üçün uyğun N-1 rejimi, eləcə də sandbox mühit və miqrasiya təlimatları tələb edir.

11. 5 Ləğv edildikdə məlumatların silinməsi

💡 Müqavilənin ləğvindən sonra 30 gün ərzində Təchizatçı məlumatların ixracını təmin edir və bütün nüsxələrin, o cümlədən ehtiyat nüsxələrin silindiyini təsdiq edir, qanunla saxlanması tələb olunan nüsxələr istisna olmaqla (məhdud giriş və sonrakı silinmə ilə).

12) RACI (böyük)

AktivlikBusiness OwnerSecurityDPO/PrivacyCompliance/LegalFinanceSRE/DataProcurement
Biznes əsaslandırma və KPIA/RCCCCCC
SLA/SLO/KPI dizaynRA/RCCCRI
Security & Privacy AddendumCA/RA/RA/RICI
DPA/SCCs/DTIAICA/RA/RIII
BCP/DR tələbləriCA/RCCIRI
Audit/pentest hüquqlarıCA/RAAIRI
Change ControlCA/RCCIRI
Termination/Exit/EscrowA/RCCA/RA/RRR

13) Çek vərəqləri

13. 1 Imzalanmadan əvvəl

  • Təchizatçı sahibi (business owner) və kritikliyi müəyyən
  • Razılaşdırılmış SLA/SLO/KPI və xidmət kreditləri
  • Abunə Təhlükəsizlik & Privacy Addendum, DPA/SCCs/DTIA
  • BCP/DR (RTO/RPO) və test planı təsdiq
  • Audit/pentest hüquqları, qabaqcadan xəbərdar subprosessor reyestri
  • Change Control: versiyalar, miqrasiya pəncərələri, sandbox
  • Exit planı, ixrac formatları, çıxarılması/backup, escrow (kritik olduqda)
  • Finance: tarifikasiya modeli, kaplar, indeksasiya şərtləri

13. 2 Rüblük Baxış-icmal (Tier-1/2)

  • SLA/SLO yerinə yetirilməsi, kreditlər/cərimələr nəzərə alınır
  • Sertifikatların/hesabatların və alt prosessorların siyahısının yenilənməsi
  • DR test nəticələri, RTO/RPO təsdiqi
  • API/SDK dəyişikliyi və N-1 uyğunluğu
  • Hadisələr/boşluqlar, CAPA-nın bağlanması
  • Konsentrasiya riskləri və multivendorluq

13. 3 Offboarding

  • Ləğv edilmiş giriş/açar/vebhuk
  • Tam ixrac alındı, bütövlüyü yoxlanıldı
  • İş surətlərinin və arxa planların silinməsi təsdiqləndi
  • Bağlanma/köçürmə aktları; satıcıların reyestri və Data Map yeniləndi

14) Metriklər (KPI/KRI)

SLA Compliance: ≥ 99% hədəf/rüb; təkrar pozuntular → eskalasiya.
Incident Notification ≤72ч: 100%.
DR Evidence: 12 ay ərzində cari testlərlə 100% Tier-1.
Change Stability: 0 kritik breaking-changes keçid pəncərə olmadan.
Export/Deletion Compliance: 100% ləğv təsdiqləri.
Audit Closure: ≥ 95% High-tapıntılar 30 gün ≤ bağlıdır.
Concentration Risk: müəyyən edilmiş həddə ≤ bir təchizatçı üçün trafik/gəlir payı.

15) Tətbiqi yol xəritəsi

1-2 həftələr: təchizatçıların inventarizasiyası, təsnifat və kritiklik, MSA/SLA/Addendum/DPA şablonları, alt prosessorların reyestri.
3-4 həftələr: KPI/SLO, BCP/DR tələbləri, audit hüquqları və change control; pilot Tier-1.
Ay 2: SLA monitorinqinin, daşbordların, kreditlərin uçotunun tətbiqi; rüblük rəylərin başlaması.
Ay 3 +: sertifikatların/şərtlərin yoxlanılmasının avtomatlaşdırılması, DR stress testləri, kritik inteqrasiyalar üçün multivendorluq və escrow inkişafı.

TL; DR

Güclü müqavilə = aydın SLA/SLO + kreditlər, sərt təhlükəsizlik & Privacy Addendum (DPA/SCCs/DTIA, jurnallar, 72-h bildirişlər), RTO/RPO və testlər ilə BCP/DR, audit hüquqları və dəyişikliklər nəzarət, şəffaf exit/escrow. Bu riskləri azaldır, inteqrasiyanı sürətləndirir və üçüncü tərəflərlə münasibətləri idarə edilə bilən və sübut edilə bilən edir.

Contact

Bizimlə əlaqə

Hər hansı sualınız və ya dəstək ehtiyacınız varsa — bizimlə əlaqə saxlayın.Həmişə köməyə hazırıq!

Telegram
@Gamble_GC
İnteqrasiyaya başla

Email — məcburidir. Telegram və ya WhatsApp — istəyə bağlıdır.

Adınız istəyə bağlı
Email istəyə bağlı
Mövzu istəyə bağlı
Mesaj istəyə bağlı
Telegram istəyə bağlı
@
Əgər Telegram daxil etsəniz — Email ilə yanaşı orada da cavab verəcəyik.
WhatsApp istəyə bağlı
Format: ölkə kodu + nömrə (məsələn, +994XXXXXXXXX).

Düyməyə basmaqla məlumatların işlənməsinə razılıq vermiş olursunuz.