Contratos de terceros y obligaciones de SLA
1) Objetivo y área
Objetivo: garantizar la previsibilidad de la calidad del servicio, la seguridad y privacidad de los datos, el cumplimiento de los requisitos regulatorios y la minimización de los riesgos operativos/legales en las relaciones con terceros.
Cobertura: pasarelas de pago/PSP, CUS/sanciones/RR, antifraude, proveedores de juegos/agregadores, marketing/análisis, cloud/CDN/hosting, call centers, redes de afiliados y subprocesadores de proveedores.
2) Arquitectura del tratado (esqueleto)
1. Master Services Agreement (MSA) son las condiciones legales generales.
2. Formulario de pedido/SoW - alcance de los servicios, precios, plazos, jurisdicciones.
3. SLA - Objetivos y préstamos.
4. Security & Privacy Addendum: seguridad/privacidad, funciones de controlador/procesador.
5. DPA/SCCs/DTIA - Procesamiento y transfronterizos de datos.
6. Aplicación BCP/DR: preparación para fallas y recuperación.
7. Audit/Pen-test Rights - derechos de verificación.
8. Change Control: versión de API/SDK, notificaciones y compatibilidad con versiones anteriores.
9. Termination & Exit/Transition - Transferencia/eliminación de datos, escrow, ayuda en la migración.
3) SLA, SLO и OLA
SLA (objetivos legales): se fijan en el contrato; por infracción - préstamos/multas.
SLO (objetivos de ingeniería): niveles de objetivos internos (pueden ser más estrictos que los SLA).
OLA (acuerdos internos): distribución de responsabilidades dentro de nuestro equipo.
3. 1 Ejemplo de tabla SLA
4) Seguridad & Privacidad Addendum (puntos clave)
Encriptación: at nat/in transit; administración de claves (KMS/HSM), división de claves por región/tenante.
Accesos y registros: cuentas con nombre, RBAC/ABAC, JIT/PAM para administradores; registros inmutables (WORM), cadenas hash, exportación de registros bajo demanda.
Minimización y enmascaramiento: la PII predeterminada está enmascarada; Prohibición del uso secundario de los datos.
Incidentes: notificación ≤ 72 h, sala de guerra conjunta, acceso a artefactos/logs, coordinación de notificaciones reguladoras/usuarios.
Subprocesadores: registro, preinscripción ≥ 30 días, derecho de objeción/auditoría, las mismas normas de seguridad.
Transfronterez: DPA + SCCs/IDTA y DTIA antes de la transferencia; Ubicación de datos/claves por acuerdo.
Períodos de almacenamiento/eliminación: matriz de retén, confirmación de destrucción (incluidos los backups) en offboarding.
5) BCP/DR y sostenibilidad
RTO/RPO: fijamos los valores objetivo (por ejemplo, RTO ≤ 4 h, RPO ≤ 15 min para Tier-1).
Pruebas: al menos 1-2 veces al año; provisión de protocolos.
Geo-redundancia: requisito de tolerancia a fallas de las regiones/zonas.
Modos de degradación: modos de degradación documentados (sólo lectura, límites reducidos, fallback graceful).
Service Credits vs. Termination: escalamiento en repetidas infracciones (3 strikes).
6) Derechos de auditoría y pentesta
Auditoría documental: ISO/SOC2/PCI (si corresponde), informes de pentests, CAPA.
Verificación técnica: prueba de firma de webhooks/mTLS/versioning, rate-limit.
Frecuencia: anual para Tier-1/2, ad-hoc en incidentes o cambios mayores.
7) Change Control (control de cambios)
Versificación API/SDK: semántica, soporte N-1 ≥ 6-12 meses.
Notificaciones: mayor - ≥ 90 días, menor - ≥ 30 días.
Compatibilidad inversa: prohibición de los cambios sin ventana de migración y sandbox.
Notas de lanzamiento: obligatorias; entornos de prueba y claves.
8) Responsabilidad, reparación, confidencialidad
Cap de liability: cap básico (p. ej., cargo × 12 meses), carve-out para filtrar datos/intención/violación de IP/sanciones.
Indemnity: por demandas de terceros (violación de IP/filtración/incumplimiento de la ley).
Confidencialidad: período de protección (por ejemplo, 5 años después de la terminación), régimen de secreto comercial, divulgación permitida (regulador/tribunal).
Seguro: requisito de ciberseguro del proveedor (límites).
9) Termination, Exit и Escrow
Plan de salida: exportación de datos (formatos CSV/Parquet/JSON), esquemas, metadatos; compatibilidad con migración durante X días.
Eliminación: confirmación de la destrucción de la copia de trabajo y los backups; Acto de cierre.
Escrow: código fuente/artefactos clave para SDK/agentes críticos - depositar en un proveedor confiable, condiciones de divulgación.
10) Condiciones financieras
Modelo de tarificación: fix/usage-based, garantías mínimas, caps de crecimiento.
Créditos de servicio: no es un «remedio exclusivo» - mantenemos el derecho de rescisión/daño.
Riesgo de concentración: opción de multivendencia y equilibrio de tráfico; revisión de precios en la caída de SLA.
11) Muestras de elementos (fragmentos)
11. 1 SLA (latencia y aptime)
11. 2 Incidente-notificación
11. 3 Subprocesadores
11. 4 Change Control
11. 5 Eliminación de datos en caso de terminación
12) RACI (ampliado)
13) Hojas de cheques
13. 1 Antes de firmar
- Se ha definido el propietario (business owner) y la criticidad del proveedor
- SLA/SLO/KPI y préstamos de servicios acordados
- Firmados por Security & Privacy Addendum, DPA/SCCs/DTIA
- Aprobado por BCP/DR (RTO/RPO) y plan de prueba
- Derechos de auditoría/pentests, registro de subprocesadores con previo aviso
- Change Control: versiones, ventanas de migración, sandbox
- Plan de salida, formatos de exportación, eliminación/respaldo, escrow (si es crítico)
- Finanzas: modelo de tarificación, caps, condiciones de indexación
13. 2 Revisión trimestral (Tier-1/2)
- Cumplimiento de SLA/SLO, créditos/multas contabilizados
- Actualización de certificados/informes y lista de subprocesadores
- Resultados de las pruebas DR, confirmación de RTO/RPO
- Cambios en la API/SDK y compatibilidad con N-1
- Incidentes/vulnerabilidades, cierre de CAPA
- Riesgos de concentración y multivendencia
13. 3 Offboarding
- Accesos/claves/webhooks revocados
- Se obtuvo la exportación completa, se verificó la integridad
- Se ha confirmado la eliminación de copias de trabajo y backups
- Actos de cierre/traslado; actualizado el registro de vendedores y el mapa de datos
14) Métricas (KPI/KRI)
SLA Compliance: ≥ el 99% de los objetivos/trimestre; reincidencia → escalamiento.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 con pruebas actuales en 12 meses.
Cambio de estabilidad: 0 cambios críticos sin ventana de migración.
Exportación/Eliminación Compliance: 100% de las confirmaciones de terminación.
Audit Closure: ≥ 95% de los hallazgos de alta gama están cerrados ≤ 30 días.
Riesgo de concentración: proporción de tráfico/ingresos por proveedor ≤ umbral establecido.
15) Hoja de ruta para la implementación
Semanas 1-2: inventario de proveedores, clasificación y criticidad, plantillas MSA/SLA/Addendum/DPA, registro de subprocesadores.
Semanas 3-4: negociación de KPI/SLO, requisitos BCP/DR, derechos de auditoría y control de cambios; piloto en el Tier-1.
Mes 2: implementación de monitoreo de SLA, dashboards, contabilidad de crédito; lanzamiento de revisiones trimestrales.
Mes 3 +: automatización de validación de certificados/plazos, pruebas stress DR, desarrollo de multivendor y escrow para integraciones críticas.
TL; DR
Contrato fuerte = claro SLA/SLO + préstamos, Seguridad y Privacidad Addendum (DPA/SCCs/DTIA, registros, 72-h notificaciones), BCP/DR con RTO/RPP O y pruebas, derechos de auditoría y control de cambios, exit/escrow transparente. Esto reduce los riesgos, acelera las integraciones y hace que las relaciones con terceros sean manejables y probables.