Verträge Dritter und SLA-Verpflichtungen
1) Ziel und Bereich
Ziel: Gewährleistung der Vorhersehbarkeit der Dienstqualität, der Datensicherheit und des Datenschutzes, der Einhaltung regulatorischer Anforderungen und der Minimierung operativer/rechtlicher Risiken im Umgang mit Dritten.
Reichweite: PSP/Payment Gateways, CUS/Sanctions/PEP, Fraud, Game Provider/Aggregatoren, Marketing/Analyse, Clouds/CDN/Hosting, Call Center, Affiliate-Netzwerke sowie Subprozessoren des Anbieters.
2) Vertragsarchitektur (Skelett)
1. Master Services Agreement (MSA) - Allgemeine rechtliche Bedingungen.
2. Bestellformular/SoW - Leistungsumfang, Preise, Fristen, Gerichtsbarkeiten.
3. SLAs - Ziele und Kredite.
4. Security & Privacy Addendum - Sicherheit/Datenschutz, Controller/Prozessor Rollen.
5. DPA/SCCs/DTIA - Datenverarbeitung und Grenzüberschreitung.
6. BCP/DR Anwendung - bereit für Ausfälle und Wiederherstellung.
7. Audit/Pen-Test Rechte - Prüfrechte.
8. Change Control - API/SDK-Version, Benachrichtigungen und Abwärtskompatibilität.
9. Termination & Exit/Transition - Datenübertragung/Löschung, Escrow, Migrationshilfe.
3) SLA, SLO и OLA
SLA (rechtliche Zwecke): im Vertrag festgelegt; für Verstöße - Kredite/Strafen.
SLO (Engineering Goals): Interne Zielniveaus (kann strenger sein als SLA).
OLA (Internal Agreements): Verteilung der Verantwortlichkeiten innerhalb unseres Teams.
3. 1 Beispiel für eine SLA-Tabelle
4) Sicherheit & Datenschutz Addendum (Eckpunkte)
Verschlüsselung: bei Rest/in Transit; Schlüsselmanagement (KMS/HSM), Aufteilung der Schlüssel nach Region/Tenant.
Zugriffe und Protokolle: benannte Konten, RBAC/ABAC, JIT/PAM für Admins; unveränderliche Protokolle (WORM), Hash-Ketten, Export von Protokollen auf Anfrage.
Minimierung und Maskierung: PII ist standardmäßig maskiert; Verbot der Weiterverwendung von Daten.
Vorfälle: Benachrichtigung ≤ 72 Stunden, gemeinsamer Kriegsraum, Zugriff auf Artefakte/Protokolle, Koordination der Benachrichtigungen der Regulierungsbehörde/Benutzer.
Unterverarbeiter: Register, Vorabmeldung ≥ 30 Tage, Widerspruchs-/Prüfungsrecht, gleiche Sicherheitsstandards.
Grenzübergreifend: DPA + SCCs/IDTA und DTIA vor der Übertragung; Ort der Daten/Schlüssel nach Vereinbarung.
Aufbewahrungsfristen/Löschung: Retention-Matrix, Vernichtungsbestätigung (inkl. Backups) bei Offboarding.
5) BCP/DR und Nachhaltigkeit
RTO/RPO: Festlegung der Zielwerte (z. B. RTO ≤ 4 h, RPO ≤ 15 min für Tier-1).
Tests: mindestens 1-2 Mal pro Jahr; Bereitstellung von Protokollen.
Geo-Redundanz: Anforderung an die Fehlertoleranz von Regionen/Zonen.
Degradationsmodi: dokumentierte Degradationsmodi (nur lesen, reduzierte Grenzen, graceful fallback).
Service Credits vs. Termination: Eskalation bei wiederholten Verstößen (3 strikes).
6) Prüfungsrechte und Pentests
Dokumentenprüfung: ISO/SOC2/PCI (falls zutreffend), Pentestberichte, CAPA.
Technische Prüfung: Webhook/mTLS/Versionierung Signaturtest, Rate-Limit.
Häufigkeit: jährlich für Tier-1/2, Ad-hoc bei Zwischenfällen oder großen Veränderungen.
7) Change Control (Änderungsmanagement)
API/SDK-Versionierung: semantisch, N-1-Unterstützung ≥ 6-12 Monate
Benachrichtigungen: Major - ≥ 90 Tage, Minor - ≥ 30 Tage.
Abwärtskompatibilität: Verbot von Breaking-Changes ohne Migrationsfenster und Sandbox.
Release Notes: erforderlich; Testumgebungen und Schlüssel.
8) Haftung, Wiedergutmachung, Vertraulichkeit
Liability cap: grundlegend cap (zum Beispiel, 12× die monatliche Zahlung), carve-out für das Ausfließen der Daten/Absichten/Verstöße der IP/Sanktionen.
Indemnity: für die Klagen der dritten Personen (der Verstoß das IP/Ausfließen/Nichtbefolgung des Gesetzes).
Confidentiality: Schutzdauer (z.B. 5 Jahre nach Kündigung), Betriebsgeheimnis, zulässige Offenlegung (Aufsichtsbehörde/Gericht).
Versicherung: Anspruch auf Cyberversicherung beim Anbieter (Limits).
9) Termination, Exit и Escrow
Exit-Plan: Datenexport (CSV/Parkett/JSON-Formate), Schemata, Metadaten; Unterstützung der Migration innerhalb von X Tagen.
Löschen: Bestätigung der Zerstörung der Arbeitskopie und Backups; Akt der Schließung.
Escrow: Quellcodes/Schlüsselartefakte für kritische SDKs/Agenten - Hinterlegung bei einem vertrauenswürdigen Anbieter, Bedingungen für die Offenlegung.
10) Finanzielle Bedingungen
Lademodell: fix/usage-based, Mindestgarantien, Wachstumshappen.
Service Credits: keine „ausschließliche Abhilfe“ - wir behalten uns das Recht zur Kündigung/Schadensersatz vor.
Konzentrationsrisiko: Mehrzweckoption und Verkehrsausgleich; Preisanpassung bei sinkendem SLA.
11) Musterartikel (Fragmente)
11. 1 SLA (Latenz und Aptime)
11. 2 Incident-Notification
11. 3 Unterprozessoren
11. 4 Change Control
11. 5 Löschung der Daten bei Kündigung
12) RACI (vergrößert)
13) Checklisten
13. 1 Vor der Unterzeichnung
- Eigentümer (Business Owner) und Kritikalität des Lieferanten definiert
- SLA/SLO/KPIs und Service Credits vereinbart
- Signed by Security & Privacy Addendum, DPA/SCCs/DTIA
- BCP/DR (RTO/RPO) und Testplan genehmigt
- Audit-/Pentestrechte, Register der Unterauftragsverarbeiter mit Vorankündigung
- Änderungssteuerung: Versionen, Migrationsfenster, Sandbox
- Exit-Plan, Exportformate, Löschung/Backups, Escrow (wenn kritisch)
- Finance: Lademodell, Caps, Indexierungsbedingungen
13. 2 Quartalsübersicht (Tier-1/2)
- Durchführung von SLA/SLO, Gutschriften/Bußgelder berücksichtigt
- Aktualisierung der Zertifikate/Berichte und der Liste der Unterverarbeiter
- Ergebnisse der DR-Tests, RTO/RPO-Bestätigung
- API/SDK-Änderungen und N-1-Kompatibilität
- Vorfälle/Schwachstellen, CAPA-Schließung
- Konzentrationsrisiken und Multivendorität
13. 3 Offboarding
- Zugriffe/Schlüssel/Webhooks widerrufen
- Vollständiger Export erhalten, Integrität geprüft
- Löschen von Arbeitskopien und Backups bestätigt
- Abschluss-/Übermittlungshandlungen; Vendor Registry und Data Map aktualisiert
14) Metriken (KPI/KRI)
SLA Compliance: ≥ 99% der Ziele/Quartal; Wiederholte Verstöße → Eskalation.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 mit aktuellen Tests in 12 Monaten.
Change Stability: 0 kritische Breaking-Changes ohne Migrationsfenster.
Export/Deletion Compliance: 100% Bestätigungen bei Kündigung.
Audit Closure: ≥ 95% der High-Funde sind ≤ 30 Tage geschlossen.
Concentration Risk: Anteil des Datenverkehrs/Umsatzes pro Anbieter ≤ festgelegten Schwellenwert.
15) Fahrplan für die Umsetzung
Woche 1-2: Lieferanteninventar, Klassifizierung und Kritikalität, MSA/SLA/Addendum/DPA Templates, Subprozessorregister.
Woche 3-4: Abstimmung von KPI/SLO, BCP/DR-Anforderungen, Auditrechten und Change Control; Pilot auf Tier-1.
Monat 2: Einführung von SLA-Monitoring, Dashboards, Kreditbuchhaltung; Beginn der vierteljährlichen Überprüfungen.
Monat 3 +: Automatisierung der Zertifikat-/Terminprüfung, DR-Stresstests, Multivendoringentwicklung und Escrow für kritische Integrationen.
TL; DR
Starker Vertrag = klare SLA/SLO + Credits, rigide Security & Privacy Addendum (DPA/SCCs/DTIA, Zeitschriften, 72-stündige Benachrichtigungen), BCP/DR mit RTO/RPO und Tests, Auditrechte und Änderungskontrolle, transparente Exit/Escrow. Das reduziert Risiken, beschleunigt Integrationen und macht Beziehungen zu Dritten überschaubar und nachweisbar.