Logo GH

قراردادهای شخص ثالث و SLAs

1) هدف و منطقه

هدف: اطمینان از کیفیت خدمات قابل پیش بینی، امنیت داده ها و حریم خصوصی، انطباق و به حداقل رساندن خطرات عملیاتی/قانونی در روابط با اشخاص ثالث.
پوشش: PSP/دروازه پرداخت، CCM/تحریم/رپ، ضد تقلب، ارائه دهندگان بازی/aggregators، بازاریابی/تجزیه و تحلیل، ابرها/CDN/میزبانی، مراکز تماس، شبکه های وابسته، و همچنین تامین کننده زیر پردازنده.

2) معماری قرارداد (اسکلت)

1. توافقنامه خدمات اصلی (MSA) - شرایط قانونی عمومی.
2. فرم سفارش/SoW - دامنه خدمات، قیمت ها، شرایط، حوزه های قضایی.
3. SLA - اهداف و اعتبارات.
4. ضمیمه امنیت و حریم خصوصی - نقش های امنیتی/حریم خصوصی، کنترل کننده/پردازنده.
5. DPA/SCCs/DTIA - پردازش داده ها و مرزی.
6. BCP/DR Application - آمادگی برای خطا و بازیابی.
7. حقوق حسابرسی/قلم آزمون.
8. Change Control - API/SDK نسخه، اطلاعیه ها و سازگاری با عقب.
9. خاتمه و خروج/انتقال - انتقال/حذف داده ها، سپرده، کمک های مهاجرت.

3) SLA، SLO и OLA

SLA (اهداف قانونی): در قرارداد ثابت شده است ؛ برای نقض - اعتبار/جریمه.
SLO (اهداف مهندسی): سطوح هدف داخلی (می تواند سخت تر از SLA باشد).
OLA (موافقت نامه های داخلی): تخصیص مسئولیت ها در تیم ما.

3. 1 مثال جدول SLA

شاخص هاهدف (ماه)اندازه گیریاعتبار/مجازات
خدمات به موقع≥ 99. 9%monitoring/P95 خارجی5-10٪ هزینه
P95 تاخیر API≤ 300 میلی ثانیهAWS/معیارهادرست شد. اعتبار
خطاها 5xx/روز≤ 0. 1% درخواست هاسیاهههای مربوط/ویتریناعتبار برای بیش از حد
حادثه بحرانی (واکنش)≤ 15 دقیقهپروتکل اتاق جنگدرست شد. مجازات
حادثه بالا (اصلاح)≤ 30 روزگزارش کاپامجازات/حق پایان دادن به
💡 چسباندن با کسب و کار: برای ارائه دهندگان PSP/بازی اضافه کردن KPI در تبدیل/مجوز، برای KYC - TAT/دقت، برای پوشش ضد تقلب - تاخیر/تصمیم گیری.

4) ضمیمه امنیت و حریم خصوصی (نکات کلیدی)

رمزگذاری: در حالت استراحت/در حمل و نقل ؛ مدیریت کلید (KMS/HSM)، تقسیم کلیدی بر اساس منطقه/مستاجر.
دسترسی ها و سیاهههای مربوط: حساب های نامگذاری شده، RBAC/ABAC، JIT/PAM برای مدیران ؛ سیاهههای مربوط غیر قابل تغییر (WORM)، زنجیره های هش، صادرات سیاهههای مربوط به تقاضا.

به حداقل رساندن و ماسک کردن: PII به طور پیش فرض ماسک می شود ؛ جلوگیری از بازیافت داده ها

حوادث: اطلاع رسانی ≤ 72 ساعت، اتاق جنگ مشترک، دسترسی به مصنوعات/سیاهههای مربوط، هماهنگی اطلاعیه تنظیم کننده/کاربر.
زیر پردازنده: رجیستری، 30 روز ≥ اطلاع قبلی، حق اعتراض/حسابرسی، استانداردهای امنیتی همان.
مرزی: DPA + SCCs/IDTA و DTIA قبل از انتقال ؛ محل داده ها/کلید ها با توافق.
نگهداری/حذف: ماتریس نگهداری، تایید تخریب (از جمله پشتیبان گیری) هنگام خروج.

5) BCP/DR و استحکام

RTO/RPO: مقادیر هدف را ثابت کنید (به عنوان مثال، RTO ≤ 4 ساعت، RPO ≤ 15 دقیقه برای Tier-1).

تست ها: حداقل 1-2 بار در سال ؛ ارائه پروتکل ها

Geo-redundancy: مورد نیاز برای تحمل خطا از مناطق/مناطق.
حالت های تخریب: حالت های تخریب مستند (فقط خواندنی، محدودیت های کاهش یافته، بازپرداخت برازنده).
اعتبار خدمات در مقابل فسخ: تشدید در صورت نقض مکرر (3 اعتصاب).

6) حقوق حسابرسی و تست های نفوذ

ممیزی مستند: ISO/SOC2/PCI (در صورت لزوم)، گزارش تست نفوذ، CAPA.
بررسی فنی: webhook/mTLS/آزمون امضای نسخه، محدودیت نرخ.
فرکانس: سالانه برای Tier-1/2، ad-hoc برای حوادث یا تغییرات عمده.

7) کنترل تغییر

نسخه API/SDK: معنایی، پشتیبانی N-1 ≥ 6-12 ماه

اطلاعیه ها: عمده - ≥ 90 روز، جزئی - ≥ 30 روز.
سازگاری عقب: بدون شکستن تغییرات بدون پنجره مهاجرت و sandbox.
یادداشت انتشار: مورد نیاز ؛ تست محیط و کلید.

8) مسئولیت، جبران خسارت، محرمانه بودن

کلاه مسئولیت: کلاه پایه (به عنوان مثال، 12 × هزینه ماه)، حک کردن برای نشت اطلاعات/قصد/نقض IP/تحریم ها.
غرامت: برای ادعاهای شخص ثالث (نقض IP/نشت/عدم رعایت قانون).
محرمانه بودن: دوره حفاظت (به عنوان مثال،. 5 سال پس از خاتمه)، رژیم مخفی تجاری، افشای مجاز (تنظیم کننده/دادگاه).
بیمه: ارائه دهنده بیمه سایبر مورد نیاز (محدودیت).

9) خاتمه، خروج и سپردن

طرح خروج: صادرات داده ها (فرمت CSV/Parquet/JSON)، طرح، ابرداده ؛ پشتیبانی مهاجرت روز X

حذف: تایید تخریب کپی و پشتیبان گیری کار ؛ بستن عمل

Escrow: کد منبع/مصنوعات کلیدی برای SDK ها/عوامل بحرانی - سپرده گذاری با یک ارائه دهنده قابل اعتماد، شرایط افشا.

10) شرایط مالی

مدل صورتحساب: ثابت/مبتنی بر استفاده، حداقل تضمین، کلاه برای رشد.
اعتبار خدمات: یک «درمان منحصر به فرد» نیست - ما حق فسخ/آسیب را حفظ می کنیم.
خطر تمرکز: گزینه چند فروشنده و تعادل ترافیک ؛ تجدید نظر قیمت زمانی که SLA سقوط می کند.

11) نمونه از اقلام (قطعات)

11. 1 SLA (تاخیر و زمان آماده به کار)

💡 تامین کننده باید در دسترس بودن خدمات کمتر از 99 اطمینان حاصل شود. 9٪ در هر ماه تقویم و P95 تاخیر ≤ 300 خانم دستیابی به اهداف توسط یک سیستم نظارت به طور مشترک توافق تایید شده است. در صورت عدم تحقق اهداف، اعتبارات خدمات مطابق با پیوست A اعمال می شود. عدم تحقق مکرر در طی سه ماه متوالی به مشتری حق فسخ زودهنگام بدون جریمه را می دهد.

11. 2 اطلاع رسانی حادثه

💡 تامین کننده باید مشتری را از یک حادثه امنیتی که بر اطلاعات مشتری تاثیر می گذارد نه بعد از 72 ساعت از لحظه تشخیص، ارائه یک جدول زمانی، شرح داده شده از داده های آسیب دیده، اقدامات انجام شده و تماس DPO. طرفها باید فوراً یک اتاق جنگ مشترک تشکیل دهند.

11. 3 زیر پردازنده

💡 تامین کننده باید منتشر و حفظ یک ثبت نام زیر پردازنده تا به امروز و اطلاع مشتری از هر گونه تغییر حداقل 30 روز در پیش است. مشتری ممکن است به زیر پردازنده جدید اعتراض کند ؛ در چنین مواردی، طرفین در مورد گزینه های جایگزین یا برنامه خروج توافق می کنند.

11. 4 تغییر کنترل

هر گونه تغییر API/SDK نیاز به 90 روز اطلاع و حالت سازگار با N-1 برای حداقل 6 ماه، و همچنین محیط زیست sandbox و دستورالعمل مهاجرت.

11. 5 حذف داده ها در خاتمه

💡 ظرف 30 روز پس از خاتمه، تامین کننده باید صادرات داده ها و تایید حذف تمام نسخه ها، از جمله نسخه پشتیبان تهیه، به جز برای نسخه های که آن را از نظر قانونی موظف به نگه داشتن (محدود و پس از آن حذف) فراهم می کند.

12) RACI (بزرگ شده)

فعالیت هاصاحب کسب و کارامنیتDPO/حریم خصوصیانطباق/حقوقیامور مالیSRE/داده هاتدارکات و تدارکات
مورد کسب و کار و KPI هاA/Rسی شارپسی شارپسی شارپسی شارپسی شارپسی شارپ
طراحی SLA/SLO/KPIتحقیق و توسعهA/Rسی شارپسی شارپسی شارپتحقیق و توسعهمن و تو
ضمیمه امنیت و حریم خصوصیسی شارپA/RA/RA/Rمن و توسی شارپمن و تو
DPA/SCCs/DTIAمن و توسی شارپA/RA/Rمن و تومن و تومن و تو
الزامات BCP/DRسی شارپA/Rسی شارپسی شارپمن و توتحقیق و توسعهمن و تو
حسابرسی/حقوق پنتستسی شارپA/Rیک نفریک نفرمن و توتحقیق و توسعهمن و تو
تغییر کنترلسی شارپA/Rسی شارپسی شارپمن و توتحقیق و توسعهمن و تو
خاتمه/خروج/سپردنA/Rسی شارپسی شارپA/RA/Rتحقیق و توسعهتحقیق و توسعه

13) چک لیست

13. 1 قبل از امضا

  • صاحب کسب و کار و انتقاد از تامین کننده تعریف شده است
  • SLA/SLO/KPI و اعتبارات خدمات توافق شده است
  • امضا شده توسط ضمیمه امنیت و حریم خصوصی، DPA/SCCs/DTIA
  • BCP/DR (RTO/RPO) و طرح تست تایید شده است
  • ممیزی/حقوق نفوذ، ثبت نام زیر پردازنده با اطلاع قبلی
  • کنترل تغییر: نسخه ها، پنجره های مهاجرت، sandbox
  • برنامه خروج، فرمت های صادرات، حذف/پشتیبان گیری، سپرده (در صورت بحرانی)
  • امور مالی: مدل شارژ، کلاه، شرایط نمایه سازی

13. 2 فصلنامه نقد (Tier-1/2)

  • اجرای SLA/SLO، اعتبارات/مجازات های حساب شده
  • به روز رسانی گواهینامه ها/گزارش ها و لیست زیر پردازنده
  • نتایج آزمون DR، تایید RTO/RPO
  • تغییرات API/SDK و سازگاری N-1
  • حوادث/آسیب پذیری ها، بسته شدن CAPA
  • خطرات تمرکز و چند منظوره

13. 3 خارج شدن

  • دسترسی لغو/کلید/webhooks
  • صادرات کامل دریافت شده، یکپارچگی بررسی شده است
  • تایید حذف نسخه های کار و پشتیبان گیری
  • بسته شدن/تحویل گواهینامه ؛ ثبت نام فروشنده به روز شده و نقشه داده

14) معیارها (KPI/KRI)

انطباق SLA: ≥ 99٪ اهداف/سه ماهه ؛ نقض مکرر → تشدید.
≤72ч اطلاع رسانی حادثه: 100٪.

شواهد DR: Tier-1 100٪ با آزمایش های به روز در 12 ماه

تغییر ثبات: 0 بحرانی شکستن تغییرات بدون پنجره مهاجرت.
صادرات/حذف انطباق: تایید خاتمه 100٪.
بسته شدن حسابرسی: ≥ 95٪ از یافته های بالا ≤ 30 روز بسته شده است.
ریسک تمرکز: سهم ترافیک/درآمد به ازای هر تامین کننده ≤ آستانه تعیین شده.

15) نقشه راه پیاده سازی

هفته 1-2: موجودی فروشنده، طبقه بندی و بحرانی، قالب MSA/SLA/ضمیمه/DPA، رجیستری زیر پردازنده.

هفته 3-4: تصویب KPI/SLO، الزامات BCP/DR، حقوق حسابرسی و کنترل تغییر ؛ خلبان در ردیف 1

ماه 2: اجرای نظارت SLA، داشبورد، حسابداری اعتباری ؛ راه اندازی بررسی های سه ماهه.
ماه 3 +: اتوماسیون گواهی/مدت تأیید، تست استرس DR، توسعه چند فروشنده و سپرده برای ادغام بحرانی.

TL ؛ دکتر متخصص

قرارداد قوی = SLA/SLO + اعتبار، ضمیمه امنیت و حریم خصوصی سخت (DPA/SCCs/DTIA، سیاهههای مربوط، اطلاعیه 72-h)، BCP/DR با RTO/RPO و آزمون، حقوق حسابرسی و کنترل تغییر، خروج شفاف/سپرده. این خطر را کاهش می دهد، سرعت ادغام را افزایش می دهد و روابط شخص ثالث را قابل کنترل و قابل اثبات می کند.

Contact

با ما در تماس باشید

برای هرگونه سؤال یا نیاز به پشتیبانی با ما ارتباط بگیرید.ما همیشه آماده کمک هستیم!

Telegram
@Gamble_GC
شروع یکپارچه‌سازی

ایمیل — اجباری است. تلگرام یا واتساپ — اختیاری.

نام شما اختیاری
ایمیل اختیاری
موضوع اختیاری
پیام اختیاری
Telegram اختیاری
@
اگر تلگرام را وارد کنید — علاوه بر ایمیل، در تلگرام هم پاسخ می‌دهیم.
WhatsApp اختیاری
فرمت: کد کشور و شماره (برای مثال، +98XXXXXXXXXX).

با فشردن این دکمه، با پردازش داده‌های خود موافقت می‌کنید.