Logo GH

Contratos de terceros y obligaciones de SLA

1) Objetivo y área

Objetivo: garantizar la previsibilidad de la calidad del servicio, la seguridad y privacidad de los datos, el cumplimiento de los requisitos regulatorios y la minimización de los riesgos operativos/legales en las relaciones con terceros.
Cobertura: pasarelas de pago/PSP, CUS/sanciones/RR, antifraude, proveedores de juegos/agregadores, marketing/análisis, cloud/CDN/hosting, call centers, redes de afiliados y subprocesadores de proveedores.

2) Arquitectura del tratado (esqueleto)

1. Master Services Agreement (MSA) son las condiciones legales generales.
2. Formulario de pedido/SoW - alcance de los servicios, precios, plazos, jurisdicciones.
3. SLA - Objetivos y préstamos.
4. Security & Privacy Addendum: seguridad/privacidad, funciones de controlador/procesador.
5. DPA/SCCs/DTIA - Procesamiento y transfronterizos de datos.
6. Aplicación BCP/DR: preparación para fallas y recuperación.
7. Audit/Pen-test Rights - derechos de verificación.
8. Change Control: versión de API/SDK, notificaciones y compatibilidad con versiones anteriores.
9. Termination & Exit/Transition - Transferencia/eliminación de datos, escrow, ayuda en la migración.

3) SLA, SLO и OLA

SLA (objetivos legales): se fijan en el contrato; por infracción - préstamos/multas.
SLO (objetivos de ingeniería): niveles de objetivos internos (pueden ser más estrictos que los SLA).
OLA (acuerdos internos): distribución de responsabilidades dentro de nuestro equipo.

3. 1 Ejemplo de tabla SLA

IndicadorObjetivo (mes)MediciónCrédito/multa
Servicio de Aptime≥ 99. 9%externamente. monitoreo/P955–10% fee
Latencia de la API P95≤ 300 msARMH/métricasfix. Crédito
Errores 5xh/día≤ 0. 1% de consultaslogs/escaparatecrédito por exceso de
Incidente crítico (reacción)≤ de 15 minasprotocolo de war-roomfix. multa
Incidente High (remediación)≤ 30 díasInforme CAPAmulta/derecho de rescisión
💡 Pegamento con negocio: para PSP/proveedores de juegos añadir KPI por conversiones/autorizaciones, para KYC - TAT/precision, para antifraude - latency/decision coverage.

4) Seguridad & Privacidad Addendum (puntos clave)

Encriptación: at nat/in transit; administración de claves (KMS/HSM), división de claves por región/tenante.
Accesos y registros: cuentas con nombre, RBAC/ABAC, JIT/PAM para administradores; registros inmutables (WORM), cadenas hash, exportación de registros bajo demanda.
Minimización y enmascaramiento: la PII predeterminada está enmascarada; Prohibición del uso secundario de los datos.
Incidentes: notificación ≤ 72 h, sala de guerra conjunta, acceso a artefactos/logs, coordinación de notificaciones reguladoras/usuarios.
Subprocesadores: registro, preinscripción ≥ 30 días, derecho de objeción/auditoría, las mismas normas de seguridad.
Transfronterez: DPA + SCCs/IDTA y DTIA antes de la transferencia; Ubicación de datos/claves por acuerdo.
Períodos de almacenamiento/eliminación: matriz de retén, confirmación de destrucción (incluidos los backups) en offboarding.

5) BCP/DR y sostenibilidad

RTO/RPO: fijamos los valores objetivo (por ejemplo, RTO ≤ 4 h, RPO ≤ 15 min para Tier-1).
Pruebas: al menos 1-2 veces al año; provisión de protocolos.
Geo-redundancia: requisito de tolerancia a fallas de las regiones/zonas.
Modos de degradación: modos de degradación documentados (sólo lectura, límites reducidos, fallback graceful).
Service Credits vs. Termination: escalamiento en repetidas infracciones (3 strikes).

6) Derechos de auditoría y pentesta

Auditoría documental: ISO/SOC2/PCI (si corresponde), informes de pentests, CAPA.
Verificación técnica: prueba de firma de webhooks/mTLS/versioning, rate-limit.
Frecuencia: anual para Tier-1/2, ad-hoc en incidentes o cambios mayores.

7) Change Control (control de cambios)

Versificación API/SDK: semántica, soporte N-1 ≥ 6-12 meses.
Notificaciones: mayor - ≥ 90 días, menor - ≥ 30 días.
Compatibilidad inversa: prohibición de los cambios sin ventana de migración y sandbox.
Notas de lanzamiento: obligatorias; entornos de prueba y claves.

8) Responsabilidad, reparación, confidencialidad

Cap de liability: cap básico (p. ej., cargo × 12 meses), carve-out para filtrar datos/intención/violación de IP/sanciones.
Indemnity: por demandas de terceros (violación de IP/filtración/incumplimiento de la ley).
Confidencialidad: período de protección (por ejemplo, 5 años después de la terminación), régimen de secreto comercial, divulgación permitida (regulador/tribunal).
Seguro: requisito de ciberseguro del proveedor (límites).

9) Termination, Exit и Escrow

Plan de salida: exportación de datos (formatos CSV/Parquet/JSON), esquemas, metadatos; compatibilidad con migración durante X días.
Eliminación: confirmación de la destrucción de la copia de trabajo y los backups; Acto de cierre.
Escrow: código fuente/artefactos clave para SDK/agentes críticos - depositar en un proveedor confiable, condiciones de divulgación.

10) Condiciones financieras

Modelo de tarificación: fix/usage-based, garantías mínimas, caps de crecimiento.
Créditos de servicio: no es un «remedio exclusivo» - mantenemos el derecho de rescisión/daño.
Riesgo de concentración: opción de multivendencia y equilibrio de tráfico; revisión de precios en la caída de SLA.

11) Muestras de elementos (fragmentos)

11. 1 SLA (latencia y aptime)

💡 El proveedor garantiza la disponibilidad del Servicio no inferior a 99. 9% por mes natural y latencia P95 ≤ 300 ms. El logro de los objetivos se confirma mediante un sistema de seguimiento armonizado conjuntamente. Si no se cumplen los objetivos, se aplicarán créditos de servicio de acuerdo con el Apéndice A. El incumplimiento repetido durante tres meses consecutivos otorga al Cliente el derecho de rescisión anticipada sin penalización.

11. 2 Incidente-notificación

💡 El proveedor notificará al Cliente de un incidente de seguridad que afecte a los datos del Cliente en un plazo máximo de 72 horas a partir de la identificación, proporcionará una línea de tiempo, una descripción de los datos afectados, las medidas adoptadas y el contacto de DPO. Las Partes organizarán inmediatamente una sala de guerra conjunta.

11. 3 Subprocesadores

💡 El proveedor publica y mantiene un registro de subprocesadores actualizado y notifica al Cliente cualquier cambio con al menos 30 días de antelación. El cliente tiene derecho a oponerse al nuevo subprocesador; en tal caso, las partes acordarán alternativas o un plan de salida.

11. 4 Change Control

💡 Cualquier cambio de API/SDK requiere una notificación con 90 días de antelación y tener un modo N-1 compatible durante al menos 6 meses, así como un entorno de sandbox e instrucciones de migración.

11. 5 Eliminación de datos en caso de terminación

💡 Dentro de los 30 días posteriores a la terminación del contrato, el Proveedor proporcionará la exportación de los datos y confirmará la eliminación de todas las copias, incluidas las copias de seguridad, excepto las que esté obligado a conservar por ley (con acceso restringido y posterior eliminación).

12) RACI (ampliado)

ActividadBusiness OwnerSecurityDPO/PrivacyCompliance/LegalFinanceSRE/DataProcurement
Justificación de negocios y KPIA/RCCCCCC
Diseño SLA/SLO/KPIRA/RCCCRI
Security & Privacy AddendumCA/RA/RA/RICI
DPA/SCCs/DTIAICA/RA/RIII
Requisitos BCP/DRCA/RCCIRI
Derechos de auditoría/pentesteCA/RAAIRI
Change ControlCA/RCCIRI
Termination/Exit/EscrowA/RCCA/RA/RRR

13) Hojas de cheques

13. 1 Antes de firmar

  • Se ha definido el propietario (business owner) y la criticidad del proveedor
  • SLA/SLO/KPI y préstamos de servicios acordados
  • Firmados por Security & Privacy Addendum, DPA/SCCs/DTIA
  • Aprobado por BCP/DR (RTO/RPO) y plan de prueba
  • Derechos de auditoría/pentests, registro de subprocesadores con previo aviso
  • Change Control: versiones, ventanas de migración, sandbox
  • Plan de salida, formatos de exportación, eliminación/respaldo, escrow (si es crítico)
  • Finanzas: modelo de tarificación, caps, condiciones de indexación

13. 2 Revisión trimestral (Tier-1/2)

  • Cumplimiento de SLA/SLO, créditos/multas contabilizados
  • Actualización de certificados/informes y lista de subprocesadores
  • Resultados de las pruebas DR, confirmación de RTO/RPO
  • Cambios en la API/SDK y compatibilidad con N-1
  • Incidentes/vulnerabilidades, cierre de CAPA
  • Riesgos de concentración y multivendencia

13. 3 Offboarding

  • Accesos/claves/webhooks revocados
  • Se obtuvo la exportación completa, se verificó la integridad
  • Se ha confirmado la eliminación de copias de trabajo y backups
  • Actos de cierre/traslado; actualizado el registro de vendedores y el mapa de datos

14) Métricas (KPI/KRI)

SLA Compliance: ≥ el 99% de los objetivos/trimestre; reincidencia → escalamiento.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 con pruebas actuales en 12 meses.
Cambio de estabilidad: 0 cambios críticos sin ventana de migración.
Exportación/Eliminación Compliance: 100% de las confirmaciones de terminación.
Audit Closure: ≥ 95% de los hallazgos de alta gama están cerrados ≤ 30 días.
Riesgo de concentración: proporción de tráfico/ingresos por proveedor ≤ umbral establecido.

15) Hoja de ruta para la implementación

Semanas 1-2: inventario de proveedores, clasificación y criticidad, plantillas MSA/SLA/Addendum/DPA, registro de subprocesadores.
Semanas 3-4: negociación de KPI/SLO, requisitos BCP/DR, derechos de auditoría y control de cambios; piloto en el Tier-1.
Mes 2: implementación de monitoreo de SLA, dashboards, contabilidad de crédito; lanzamiento de revisiones trimestrales.
Mes 3 +: automatización de validación de certificados/plazos, pruebas stress DR, desarrollo de multivendor y escrow para integraciones críticas.

TL; DR

Contrato fuerte = claro SLA/SLO + préstamos, Seguridad y Privacidad Addendum (DPA/SCCs/DTIA, registros, 72-h notificaciones), BCP/DR con RTO/RPP O y pruebas, derechos de auditoría y control de cambios, exit/escrow transparente. Esto reduce los riesgos, acelera las integraciones y hace que las relaciones con terceros sean manejables y probables.

Contact

Póngase en contacto

Escríbanos ante cualquier duda o necesidad de soporte.¡Siempre estamos listos para ayudarle!

Telegram
@Gamble_GC
Iniciar integración

El Email es obligatorio. Telegram o WhatsApp — opcionales.

Su nombre opcional
Email opcional
Asunto opcional
Mensaje opcional
Telegram opcional
@
Si indica Telegram, también le responderemos allí además del Email.
WhatsApp opcional
Formato: +código de país y número (por ejemplo, +34XXXXXXXXX).

Al hacer clic en el botón, usted acepta el tratamiento de sus datos.