Logo GH

Συμβάσεις τρίτων μερών και SLA

1) Σκοπός και περιοχή

Στόχος: εξασφάλιση προβλέψιμης ποιότητας υπηρεσιών, ασφάλειας δεδομένων και προστασίας της ιδιωτικής ζωής, συμμόρφωση και ελαχιστοποίηση των λειτουργικών/νομικών κινδύνων στις σχέσεις με τρίτους.
Κάλυψη: πύλες PSP/πληρωμής, CCM/κυρώσεις/RAP, καταπολέμηση της απάτης, πάροχοι/συγκεντρωτές παιχνιδιών, μάρκετινγκ/ανάλυση, σύννεφα/CDN/φιλοξενία, τηλεφωνικά κέντρα, δίκτυα θυγατρικών, καθώς και υπεργολάβοι προμηθευτών.

2) Αρχιτεκτονική συμβάσεων (σκελετός)

1. Συμφωνία-πλαίσιο υπηρεσιών (ΣΔΥ) - γενικοί νομικοί όροι.
2. Έντυπο παραγγελίας/SoW - πεδίο των υπηρεσιών, τιμές, όροι, δικαιοδοσίες.
3. SLA - στόχοι και πιστωτικά μόρια.
4. Προσθήκη ασφάλειας και προστασίας της ιδιωτικής ζωής - ασφάλεια/προστασία της ιδιωτικής ζωής, ρόλοι ελεγκτή/εκτελούντος την επεξεργασία.
5. DPA/SCC/DTIA - επεξεργασία δεδομένων και διασυνοριακή επεξεργασία.
6. Αίτηση BCP/DR - Ετοιμότητα για βλάβη και ανάκτηση.
7. Audit/Pen-test Rights.
8. Αλλαγή ελέγχου - έκδοση API/SDK, κοινοποιήσεις και οπισθοπορεία συμβατότητα.
9. Τερματισμός & έξοδος/μετάβαση - μεταφορά/διαγραφή δεδομένων, μεσεγγύηση, βοήθεια για τη μετανάστευση.

3) SLA, SLO и OLA

SLA (νομικοί σκοποί): καθορίζονται στη σύμβαση· για παραβίαση - πιστώσεις/πρόστιμα.
SLO (μηχανικοί στόχοι): εσωτερικά επίπεδα-στόχοι (μπορεί να είναι αυστηρότερα από SLA).
OLA (εσωτερικές συμφωνίες): κατανομή αρμοδιοτήτων εντός της ομάδας μας.

3. 1 παράδειγμα πίνακα SLA

ΔείκτηςΣτόχος (μήνας)ΜέτρησηΠίστωση/ποινή
Υπηρεσία uptime≥ 99. 9%εξωτερικές monitoring/P95Τέλος 5-10%
Υστέρηση API P95300 msAWS/Μετρικέςδιόρθωση. πίστωση
Σφάλματα 5xx/ημέρα≤ 0. 1% των αιτήσεωνΚούτσουρα/βιτρίνεςπίστωση για υπέρβαση
Κρίσιμο συμβάν (αντίδραση)15 λεπτάπρωτόκολλο αίθουσας πολέμουδιόρθωση. κυρώσεις
Υψηλά περιστατικά (αποκατάσταση)30 ημέρεςΈκθεση CAPAποινή/δικαίωμα καταγγελίας
💡 Συγκόλληση με τις επιχειρήσεις: για τους παρόχους PSP/παιχνιδιών προστίθεται KPI στις μετατροπές/εγκρίσεις, για KYC - TAT/ακρίβεια, για την καταπολέμηση της απάτης - κάλυψη καθυστέρησης/απόφασης.

4) Προσθήκη ασφάλειας και προστασίας της ιδιωτικής ζωής (βασικά σημεία)

Κρυπτογράφηση: σε ηρεμία/σε διαμετακόμιση. Διαχείριση κλειδιών (KMS/HSM), κύρια διαίρεση ανά περιφέρεια/ενοικιαστή.
Πρόσβαση και αρχεία καταγραφής: κατονομαζόμενοι λογαριασμοί, RBAC/ABAC, JIT/PAM για τους διαχειριστές· αμετάβλητα κορμοτεμάχια (WORM), αλυσίδες χασίς, κορμοί εξαγωγής κατόπιν ζήτησης.
Ελαχιστοποίηση και κάλυψη: το PII καλύπτεται εξ ορισμού. απαγόρευση της ανακύκλωσης δεδομένων.
Περιστατικά: κοινοποίηση ≤ 72 ωρών, κοινή αίθουσα πολέμου, πρόσβαση σε τεχνουργήματα/αρχεία καταγραφής, συντονισμός των κοινοποιήσεων ρυθμιστικής αρχής/χρήστη.
Υπεργολάβοι: μητρώο, προειδοποίηση 30 ημερών, δικαίωμα ένστασης/ελέγχου, ίδια πρότυπα ασφαλείας.
Διασυνοριακή: DPA + SCC/IDTA και DTIA πριν από τη μεταβίβαση. θέση δεδομένων/κλειδιών με συμφωνία.
Συγκράτηση/διαγραφή: πίνακας συγκράτησης, επιβεβαίωση καταστροφής (συμπεριλαμβανομένων των εφεδρειών) κατά την αποβίβαση.

5) BCP/DR και ανθεκτικότητα

RTO/RPO: καθορισμός τιμών-στόχων (π.χ. RTO ≤ 4 ώρες, RPO ≤ 15 λεπτά για τη βαθμίδα 1).
Δοκιμές: τουλάχιστον 1-2 φορές ετησίως. παροχή πρωτοκόλλων.
Γεωγραφική απόλυση: απαίτηση για ανοχή βλάβης των περιφερειών/ζωνών.
Τρόποι αποικοδόμησης: τεκμηριωμένοι τρόποι αποικοδόμησης (μόνο ανάγνωση, μειωμένα όρια, χαριτωμένη οπισθοδρόμηση).
Μονάδες εξυπηρέτησης έναντι τερματισμού: κλιμάκωση σε περίπτωση επανειλημμένων παραβιάσεων (3 απεργίες).

6) Δικαιώματα ελέγχου και δοκιμές διείσδυσης

Έλεγχος εγγράφων: ISO/SOC2/PCI (κατά περίπτωση), εκθέσεις δοκιμών διείσδυσης, CAPA.
Τεχνικός έλεγχος: webhook/mTLS/δοκιμή υπογραφής έκδοσης, όριο ταχύτητας.
Συχνότητα: ετήσια για Tier-1/2, ad-hoc για περιστατικά ή μείζονες αλλαγές.

7) Έλεγχος αλλαγών

Έκδοση API/SDK: σημασιολογική, υποστήριξη N-1 ≥ 6-12 μήνες

Γνωστοποιήσεις: μείζονες - ≥ 90 ημέρες, ήσσονος σημασίας - ≥ 30 ημέρες.
Συμβατότητα προς τα πίσω: καμία αλλαγή θραύσης χωρίς παράθυρο μετανάστευσης και κιβώτιο άμμου.
Σημειώσεις απελευθέρωσης: απαιτούνται. περιβάλλοντα δοκιμών και κλειδιά.

8) Ευθύνη, αποζημίωση, εμπιστευτικότητα

Ανώτατο όριο ευθύνης: βασικό ανώτατο όριο (π.χ. 12 × μηνιαίο τέλος), αποκοπή για διαρροή δεδομένων/πρόθεση/παραβίαση ΔΙ/κυρώσεις.
Αποζημίωση: για αξιώσεις τρίτων (παραβίαση/διαρροή/μη συμμόρφωση με τη νομοθεσία κατά την ΠΕ).
Εμπιστευτικότητα: περίοδος προστασίας (π.χ. 5 έτη μετά τη λήξη), καθεστώς εμπορικού απορρήτου, επιτρεπόμενες γνωστοποιήσεις (ρυθμιστική αρχή/δικαστήριο).
Ασφάλιση: Απαίτηση παροχής ασφάλειας στον κυβερνοχώρο (όρια).

9) Τερματισμός, έξοδος и μεσεγγύησης

Σχέδιο εξόδου: εξαγωγή δεδομένων (μορφότυποι CSV/Parquet/JSON), σχήματα, μεταδεδομένα. Υποστήριξη της μετανάστευσης των X-ημερών.
Διαγραφή: επιβεβαίωση καταστροφής του αντίγραφου εργασίας και των αντιγράφων ασφαλείας. τελεσίδικη πράξη.
Μεσεγγύηση: πηγαίος κώδικας/βασικά τεχνουργήματα για κρίσιμους SDK/πράκτορες - κατάθεση σε έμπιστο πάροχο, όροι γνωστοποίησης.

10) Οικονομικοί όροι

Μοντέλο τιμολόγησης: καθορισμός/χρήση, ελάχιστες εγγυήσεις, ανώτατα όρια ανάπτυξης.
Πιστώσεις εξυπηρέτησης: όχι «αποκλειστικό ένδικο μέσο» - διατηρούμε το δικαίωμα καταγγελίας/ζημίας.
Κίνδυνος συγκέντρωσης: επιλογή πολλαπλών πωλητών και εξισορρόπηση της κυκλοφορίας· αναθεωρήσεις τιμών όταν μειώνεται η τιμή SLA.

11) Δείγματα ειδών (θραύσματα)

11. 1 SLA (καθυστέρηση και uptime)

💡 Ο προμηθευτής εξασφαλίζει τη διαθεσιμότητα της υπηρεσίας τουλάχιστον 99. 9% ανά ημερολογιακό μήνα και P95 καθυστέρηση ≤ 300 εκατ. Σε περίπτωση μη εκπλήρωσης των στόχων, οι πιστώσεις εξυπηρέτησης εφαρμόζονται σύμφωνα με το προσάρτημα Α. Η επανειλημμένη μη εκπλήρωση εντός τριών διαδοχικών μηνών παρέχει στον πελάτη το δικαίωμα πρόωρης λήξης χωρίς πρόστιμα.

11. 2 Συμβάν κοινοποίησης

💡 Ο προμηθευτής ενημερώνει τον πελάτη για συμβάν που αφορά την ασφάλεια και επηρεάζει τα δεδομένα του πελάτη το αργότερο εντός 72 ωρών από τη στιγμή της ανίχνευσης, παρέχει χρονοδιάγραμμα, περιγραφή των επηρεαζόμενων δεδομένων, μέτρα που ελήφθησαν και επικοινωνία με τον ΥΠΔ. Τα μέρη οργανώνουν αμέσως κοινή αίθουσα πολέμου.

11. 3 Υπεργολάβοι επεξεργασίας

💡 Ο προμηθευτής δημοσιεύει και τηρεί ενημερωμένο μητρώο υπεργολάβων επεξεργασίας και ενημερώνει τον πελάτη για τυχόν αλλαγές τουλάχιστον 30 ημέρες πριν. Ο πελάτης μπορεί να αντιταχθεί στον νέο υπεργολάβο επεξεργασίας· στην περίπτωση αυτή, τα μέρη θα συμφωνήσουν για εναλλακτικές λύσεις ή σχέδιο εξόδου.

11. 4 Έλεγχος αλλαγής

💡 Τυχόν αλλαγές θραύσης API/SDK απαιτούν προειδοποίηση 90 ημερών και λειτουργία συμβατή με N-1 για τουλάχιστον 6 μήνες, καθώς και οδηγίες για το περιβάλλον άμμου και τη μετανάστευση.

11. Διαγραφή δεδομένων κατά τον τερματισμό

💡 Εντός 30 ημερών από τη λήξη, ο προμηθευτής παρέχει στοιχεία για την εξαγωγή και επιβεβαιώνει τη διαγραφή όλων των αντιγράφων, συμπεριλαμβανομένων των εφεδρικών αντιγράφων, με εξαίρεση τα αντίγραφα που είναι νομικά υποχρεωμένα να τηρούν (περιορισμένα και στη συνέχεια διαγράφηκαν).

12) RACI (διευρυμένη)

ΔραστηριότηταΙδιοκτήτης επιχείρησηςΑσφάλειαDPO/Προστασία της ιδιωτικής ζωήςΣυμμόρφωση/ΝομικήΧρηματοδότησηSRE/ΔεδομέναΔημόσιες συμβάσεις
Επιχειρηματική υπόθεση και ΚΔΕA/RCCCCCC
Σχεδιασμός SLA/SLO/KPIRA/RCCCRI
Προσθήκη ασφάλειας & προστασίας της ιδιωτικής ζωήςCA/RA/RA/RICI
DPA/SCC/DTIAICA/RA/RIII
Απαιτήσεις BCP/DRCA/RCCIRI
Έλεγχος/Δικαιώματα ΠεντηκοστήςCA/RAAIRI
Αλλαγή ελέγχουCA/RCCIRI
Τερματισμός/Έξοδος/ΜεσολάβησηA/RCCA/RA/RRR

13) Κατάλογοι ελέγχου

13. 1 Πριν την υπογραφή

  • Ορισμός της κρισιμότητας του ιδιοκτήτη της επιχείρησης και του προμηθευτή
  • SLA/SLO/KPI και συμφωνηθείσες μονάδες εξυπηρέτησης
  • Υπογράφηκε από την DPA/SCC/DTIA
  • BCP/DR (RTO/RPO) και εγκεκριμένο σχέδιο δοκιμών
  • Δικαιώματα ελέγχου/διείσδυσης, Μητρώο υπο-επεξεργαστών με προειδοποίηση
  • Έλεγχος αλλαγής: εκδόσεις, παράθυρα μετανάστευσης, αμμοκιβώτιο
  • Σχέδιο εξόδου, μορφότυποι εξαγωγών, διαγραφή/αντίγραφα ασφαλείας, μεσεγγύηση (εάν είναι κρίσιμης σημασίας)
  • Χρηματοδότηση: μοντέλο χρέωσης, ανώτατα όρια, όροι τιμαριθμικής αναπροσαρμογής

13. 2 Τριμηνιαία επισκόπηση (Tier-1/2)

  • Λογιστική εκτέλεση SLA/SLO, πιστώσεις/κυρώσεις
  • Επικαιροποίηση πιστοποιητικών/εκθέσεων και καταλόγου υπο-επεξεργαστών
  • Αποτελέσματα δοκιμών DR, επιβεβαίωση RTO/RPO
  • Αλλαγές API/SDK και συμβατότητα N-1
  • Περιστατικά/Τρωτά σημεία, Κλείσιμο του CAPA
  • Κίνδυνοι συγκέντρωσης και πολλαπλοί δείκτες

13. 3 Μεταφόρτωση

  • Ανακληθείσες προσβάσεις/κλειδιά/webhooks
  • Πλήρης εξαγωγή που ελήφθη, ελέγχθηκε η ακεραιότητα
  • Επιβεβαιωμένη διαγραφή αντίγραφων εργασίας και αντιγράφων ασφαλείας
  • Πιστοποιητικά κλεισίματος/παράδοσης· επικαιροποιημένο μητρώο πωλητών και χάρτη δεδομένων

14) Μετρική (KPI/KRI)

SLA Συμμόρφωση: ≥ 99% στόχοι/τρίμηνο; επανειλημμένες παραβιάσεις → κλιμάκωση.
Κοινοποίηση συμβάντος ≤72ч: 100%.

Στοιχεία DR: 100% βαθμίδα 1 με επικαιροποιημένες δοκιμές σε 12 μήνες

Αλλαγή σταθερότητας: 0 κρίσιμες αλλαγές θραύσης χωρίς παράθυρο μετάβασης.
Συμμόρφωση εξαγωγής/διαγραφής: 100% επιβεβαίωση τερματισμού.
Κλείσιμο του ελέγχου: ≥ 95% των υψηλών ευρημάτων έχουν κλείσει ≤ 30 ημέρες.
Κίνδυνος συγκέντρωσης: το μερίδιο κίνησης/εσόδων ανά προμηθευτή ≤ το καθορισμένο όριο.

15) Χάρτης πορείας για την εφαρμογή

Εβδομάδες 1-2: απογραφή πωλητών, ταξινόμηση και κρισιμότητα, πρότυπο MSA/SLA/προσθήκη/DPA, μητρώο υπεργολάβων επεξεργασίας.
Εβδομάδες 3-4: έγκριση των απαιτήσεων KPI/SLO, BCP/DR, δικαιωμάτων ελέγχου και ελέγχου αλλαγής· πιλότος στην κατηγορία 1.
Μήνας 2: εφαρμογή της παρακολούθησης SLA, ταμπλό, πιστωτική λογιστική· έναρξη τριμηνιαίων επανεξετάσεων.
Μήνας 3 +: αυτοματοποίηση επαλήθευσης πιστοποιητικού/διάρκειας, προσομοιώσεις ακραίων καταστάσεων DR, ανάπτυξη πολλαπλών πωλητών και μεσεγγύηση για κρίσιμες ενότητες.

TL, DR

Ισχυρό συμβόλαιο = σαφείς πιστώσεις SLA/SLO +, σκληρή προσθήκη ασφάλειας και προστασίας της ιδιωτικής ζωής (DPA/SCCs/DTIA, αρχεία καταγραφής, γνωστοποιήσεις 72-h), BCP/DR με RTO/RPO και δοκιμές, δικαιώματα ελέγχου ελέγχου ελέγχου και αλλαγής, διαφάνειας εξόδου/διαφάνειας. Αυτό μειώνει τον κίνδυνο, επιταχύνει την ολοκλήρωση και καθιστά τις σχέσεις τρίτων μερών διαχειρίσιμες και αποδεδειγμένες.

Contact

Επικοινωνήστε μαζί μας

Επικοινωνήστε για οποιαδήποτε βοήθεια ή πληροφορία.Είμαστε πάντα στη διάθεσή σας.

Telegram
@Gamble_GC
Έναρξη ολοκλήρωσης

Το Email είναι υποχρεωτικό. Telegram ή WhatsApp — προαιρετικά.

Το όνομά σας προαιρετικό
Email προαιρετικό
Θέμα προαιρετικό
Μήνυμα προαιρετικό
Telegram προαιρετικό
@
Αν εισαγάγετε Telegram — θα απαντήσουμε και εκεί.
WhatsApp προαιρετικό
Μορφή: κωδικός χώρας + αριθμός (π.χ. +30XXXXXXXXX).

Πατώντας «Αποστολή» συμφωνείτε με την επεξεργασία δεδομένων.