Logo GH

Verträge Dritter und SLA-Verpflichtungen

1) Ziel und Bereich

Ziel: Gewährleistung der Vorhersehbarkeit der Dienstqualität, der Datensicherheit und des Datenschutzes, der Einhaltung regulatorischer Anforderungen und der Minimierung operativer/rechtlicher Risiken im Umgang mit Dritten.
Reichweite: PSP/Payment Gateways, CUS/Sanctions/PEP, Fraud, Game Provider/Aggregatoren, Marketing/Analyse, Clouds/CDN/Hosting, Call Center, Affiliate-Netzwerke sowie Subprozessoren des Anbieters.

2) Vertragsarchitektur (Skelett)

1. Master Services Agreement (MSA) - Allgemeine rechtliche Bedingungen.
2. Bestellformular/SoW - Leistungsumfang, Preise, Fristen, Gerichtsbarkeiten.
3. SLAs - Ziele und Kredite.
4. Security & Privacy Addendum - Sicherheit/Datenschutz, Controller/Prozessor Rollen.
5. DPA/SCCs/DTIA - Datenverarbeitung und Grenzüberschreitung.
6. BCP/DR Anwendung - bereit für Ausfälle und Wiederherstellung.
7. Audit/Pen-Test Rechte - Prüfrechte.
8. Change Control - API/SDK-Version, Benachrichtigungen und Abwärtskompatibilität.
9. Termination & Exit/Transition - Datenübertragung/Löschung, Escrow, Migrationshilfe.

3) SLA, SLO и OLA

SLA (rechtliche Zwecke): im Vertrag festgelegt; für Verstöße - Kredite/Strafen.
SLO (Engineering Goals): Interne Zielniveaus (kann strenger sein als SLA).
OLA (Internal Agreements): Verteilung der Verantwortlichkeiten innerhalb unseres Teams.

3. 1 Beispiel für eine SLA-Tabelle

KennzifferZiel (Monat)Die MessungGutschrift/Strafe
Service-Aptime≥ 99. 9%extern. Überwachung/P955–10% fee
API-Latenz P95≤ 300 msAWS/Metrikenfix. Kredit
Fehler 5xx/Tag≤ 0. 1% der AnfragenProtokolle/SchaufensterKredit für Überschreitung
Critical Incident (Reaktion)≤ 15 MinWar-Room-Protokollfix. Strafe
Vorfall Hoch (Remediation)≤ 30 TageDer CAPA-BerichtBußgeld/Kündigungsrecht
💡 Kleben mit Unternehmen: Für PSPs/Spieleanbieter fügen Sie KPIs für Conversions/Autorisierungen hinzu, für KYC - TAT/Precision, für Anti-Fraud - Latency/Decision Coverage.

4) Sicherheit & Datenschutz Addendum (Eckpunkte)

Verschlüsselung: bei Rest/in Transit; Schlüsselmanagement (KMS/HSM), Aufteilung der Schlüssel nach Region/Tenant.
Zugriffe und Protokolle: benannte Konten, RBAC/ABAC, JIT/PAM für Admins; unveränderliche Protokolle (WORM), Hash-Ketten, Export von Protokollen auf Anfrage.
Minimierung und Maskierung: PII ist standardmäßig maskiert; Verbot der Weiterverwendung von Daten.
Vorfälle: Benachrichtigung ≤ 72 Stunden, gemeinsamer Kriegsraum, Zugriff auf Artefakte/Protokolle, Koordination der Benachrichtigungen der Regulierungsbehörde/Benutzer.
Unterverarbeiter: Register, Vorabmeldung ≥ 30 Tage, Widerspruchs-/Prüfungsrecht, gleiche Sicherheitsstandards.
Grenzübergreifend: DPA + SCCs/IDTA und DTIA vor der Übertragung; Ort der Daten/Schlüssel nach Vereinbarung.
Aufbewahrungsfristen/Löschung: Retention-Matrix, Vernichtungsbestätigung (inkl. Backups) bei Offboarding.

5) BCP/DR und Nachhaltigkeit

RTO/RPO: Festlegung der Zielwerte (z. B. RTO ≤ 4 h, RPO ≤ 15 min für Tier-1).
Tests: mindestens 1-2 Mal pro Jahr; Bereitstellung von Protokollen.
Geo-Redundanz: Anforderung an die Fehlertoleranz von Regionen/Zonen.
Degradationsmodi: dokumentierte Degradationsmodi (nur lesen, reduzierte Grenzen, graceful fallback).
Service Credits vs. Termination: Eskalation bei wiederholten Verstößen (3 strikes).

6) Prüfungsrechte und Pentests

Dokumentenprüfung: ISO/SOC2/PCI (falls zutreffend), Pentestberichte, CAPA.
Technische Prüfung: Webhook/mTLS/Versionierung Signaturtest, Rate-Limit.
Häufigkeit: jährlich für Tier-1/2, Ad-hoc bei Zwischenfällen oder großen Veränderungen.

7) Change Control (Änderungsmanagement)

API/SDK-Versionierung: semantisch, N-1-Unterstützung ≥ 6-12 Monate

Benachrichtigungen: Major - ≥ 90 Tage, Minor - ≥ 30 Tage.
Abwärtskompatibilität: Verbot von Breaking-Changes ohne Migrationsfenster und Sandbox.
Release Notes: erforderlich; Testumgebungen und Schlüssel.

8) Haftung, Wiedergutmachung, Vertraulichkeit

Liability cap: grundlegend cap (zum Beispiel, 12× die monatliche Zahlung), carve-out für das Ausfließen der Daten/Absichten/Verstöße der IP/Sanktionen.
Indemnity: für die Klagen der dritten Personen (der Verstoß das IP/Ausfließen/Nichtbefolgung des Gesetzes).
Confidentiality: Schutzdauer (z.B. 5 Jahre nach Kündigung), Betriebsgeheimnis, zulässige Offenlegung (Aufsichtsbehörde/Gericht).
Versicherung: Anspruch auf Cyberversicherung beim Anbieter (Limits).

9) Termination, Exit и Escrow

Exit-Plan: Datenexport (CSV/Parkett/JSON-Formate), Schemata, Metadaten; Unterstützung der Migration innerhalb von X Tagen.
Löschen: Bestätigung der Zerstörung der Arbeitskopie und Backups; Akt der Schließung.
Escrow: Quellcodes/Schlüsselartefakte für kritische SDKs/Agenten - Hinterlegung bei einem vertrauenswürdigen Anbieter, Bedingungen für die Offenlegung.

10) Finanzielle Bedingungen

Lademodell: fix/usage-based, Mindestgarantien, Wachstumshappen.
Service Credits: keine „ausschließliche Abhilfe“ - wir behalten uns das Recht zur Kündigung/Schadensersatz vor.
Konzentrationsrisiko: Mehrzweckoption und Verkehrsausgleich; Preisanpassung bei sinkendem SLA.

11) Musterartikel (Fragmente)

11. 1 SLA (Latenz und Aptime)

💡 Der Anbieter stellt sicher, dass der Service mindestens 99 verfügbar ist. 9% pro Kalendermonat und Latenz P95 ≤ 300 ms. Die Zielerreichung wird durch ein gemeinsam vereinbartes Überwachungssystem bestätigt. Bei Nichterfüllung der Ziele gelten die Leistungsgutschriften gemäß Anlage A. Wiederholte Nichterfüllung innerhalb von drei aufeinanderfolgenden Monaten berechtigt den Kunden zur vorzeitigen Kündigung ohne Strafe.

11. 2 Incident-Notification

💡 Der Lieferant informiert den Kunden über den Sicherheitsvorfall, der die Daten des Kunden betrifft, spätestens 72 Stunden nach der Identifizierung, stellt eine Zeitlinie, eine Beschreibung der betroffenen Daten, die ergriffenen Maßnahmen und den Kontakt des DSB zur Verfügung. Die Parteien werden unverzüglich einen gemeinsamen Kriegsraum einrichten.

11. 3 Unterprozessoren

💡 Der Lieferant veröffentlicht und pflegt ein aktuelles Register der Unterauftragsverarbeiter und benachrichtigt den Kunden über alle Änderungen mindestens 30 Tage im Voraus. Der Kunde hat das Recht, dem neuen Unterverarbeiter zu widersprechen; in diesem Fall vereinbaren die Parteien Alternativen oder einen Ausstiegsplan.

11. 4 Change Control

💡 Jede Unterbrechung von API/SDK-Änderungen erfordert eine 90-tägige Benachrichtigung und die Verfügbarkeit eines kompatiblen N-1-Modus für mindestens 6 Monate sowie eine Sandbox-Umgebung und Migrationsanweisungen.

11. 5 Löschung der Daten bei Kündigung

💡 Innerhalb von 30 Tagen nach Beendigung des Vertrages stellt der Lieferant den Datenexport zur Verfügung und bestätigt die Löschung aller Kopien, einschließlich der Sicherungskopien, mit Ausnahme der Kopien, die er gesetzlich aufbewahren muss (mit eingeschränktem Zugriff und anschließender Löschung).

12) RACI (vergrößert)

AktivitätBusiness OwnerSecurityDPO/PrivacyCompliance/LegalFinanceSRE/DataProcurement
Business Case und KPIsA/RCCCCCC
SLA/SLO/KPI-DesignRA/RCCCRI
Security & Privacy AddendumCA/RA/RA/RICI
DPA/SCCs/DTIAICA/RA/RIII
BCP/DR AnforderungenCA/RCCIRI
Audit/Pentest-RechteCA/RAAIRI
Change ControlCA/RCCIRI
Termination/Exit/EscrowA/RCCA/RA/RRR

13) Checklisten

13. 1 Vor der Unterzeichnung

  • Eigentümer (Business Owner) und Kritikalität des Lieferanten definiert
  • SLA/SLO/KPIs und Service Credits vereinbart
  • Signed by Security & Privacy Addendum, DPA/SCCs/DTIA
  • BCP/DR (RTO/RPO) und Testplan genehmigt
  • Audit-/Pentestrechte, Register der Unterauftragsverarbeiter mit Vorankündigung
  • Änderungssteuerung: Versionen, Migrationsfenster, Sandbox
  • Exit-Plan, Exportformate, Löschung/Backups, Escrow (wenn kritisch)
  • Finance: Lademodell, Caps, Indexierungsbedingungen

13. 2 Quartalsübersicht (Tier-1/2)

  • Durchführung von SLA/SLO, Gutschriften/Bußgelder berücksichtigt
  • Aktualisierung der Zertifikate/Berichte und der Liste der Unterverarbeiter
  • Ergebnisse der DR-Tests, RTO/RPO-Bestätigung
  • API/SDK-Änderungen und N-1-Kompatibilität
  • Vorfälle/Schwachstellen, CAPA-Schließung
  • Konzentrationsrisiken und Multivendorität

13. 3 Offboarding

  • Zugriffe/Schlüssel/Webhooks widerrufen
  • Vollständiger Export erhalten, Integrität geprüft
  • Löschen von Arbeitskopien und Backups bestätigt
  • Abschluss-/Übermittlungshandlungen; Vendor Registry und Data Map aktualisiert

14) Metriken (KPI/KRI)

SLA Compliance: ≥ 99% der Ziele/Quartal; Wiederholte Verstöße → Eskalation.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 mit aktuellen Tests in 12 Monaten.
Change Stability: 0 kritische Breaking-Changes ohne Migrationsfenster.
Export/Deletion Compliance: 100% Bestätigungen bei Kündigung.
Audit Closure: ≥ 95% der High-Funde sind ≤ 30 Tage geschlossen.
Concentration Risk: Anteil des Datenverkehrs/Umsatzes pro Anbieter ≤ festgelegten Schwellenwert.

15) Fahrplan für die Umsetzung

Woche 1-2: Lieferanteninventar, Klassifizierung und Kritikalität, MSA/SLA/Addendum/DPA Templates, Subprozessorregister.
Woche 3-4: Abstimmung von KPI/SLO, BCP/DR-Anforderungen, Auditrechten und Change Control; Pilot auf Tier-1.
Monat 2: Einführung von SLA-Monitoring, Dashboards, Kreditbuchhaltung; Beginn der vierteljährlichen Überprüfungen.
Monat 3 +: Automatisierung der Zertifikat-/Terminprüfung, DR-Stresstests, Multivendoringentwicklung und Escrow für kritische Integrationen.

TL; DR

Starker Vertrag = klare SLA/SLO + Credits, rigide Security & Privacy Addendum (DPA/SCCs/DTIA, Zeitschriften, 72-stündige Benachrichtigungen), BCP/DR mit RTO/RPO und Tests, Auditrechte und Änderungskontrolle, transparente Exit/Escrow. Das reduziert Risiken, beschleunigt Integrationen und macht Beziehungen zu Dritten überschaubar und nachweisbar.

Contact

Kontakt aufnehmen

Kontaktieren Sie uns bei Fragen oder Support.Wir helfen Ihnen jederzeit gerne!

Telegram
@Gamble_GC
Integration starten

Email ist erforderlich. Telegram oder WhatsApp – optional.

Ihr Name optional
Email optional
Betreff optional
Nachricht optional
Telegram optional
@
Wenn Sie Telegram angeben – antworten wir zusätzlich dort.
WhatsApp optional
Format: +Ländercode und Nummer (z. B. +49XXXXXXXXX).

Mit dem Klicken des Buttons stimmen Sie der Datenverarbeitung zu.