Contrats de tiers et engagements SLA
1) Objectif et zone
Objectif : assurer la prévisibilité de la qualité du service, la sécurité et la confidentialité des données, la conformité réglementaire et la minimisation des risques opérationnels/juridiques dans les relations avec les tiers.
Couverture : PSP/passerelles de paiement, CUS/Sanctions/RER, antifrod, fournisseurs de jeux/agrégateurs, marketing/analyse, cloud/CDN/hébergement, centres d'appels, réseaux d'affiliation, ainsi que sous-processeurs du fournisseur.
2) Architecture du contrat (squelette)
1. Master Services Agreement (MSA) - Conditions juridiques générales.
2. Order Form/SoW - volume des services, prix, délais, juridictions.
3. SLA - objectifs et prêts.
4. Security & Privacy Addendum - sécurité/vie privée, rôle de contrôleur/processeur.
5. DPA/SCCs/DTIA - Traitement et chevauchement des données.
6. Annexe BCP/DR - Préparation aux pannes et rétablissement.
7. Droits d'audit/Pen-test - droits de vérification.
8. Changement Control - version API/SDK, notifications et rétrocompatibilité.
9. Terminal & Exit/Transition - transfert/suppression de données, escrow, aide à la migration.
3) SLA, SLO и OLA
SLA (objectifs juridiques) : sont fixés dans le contrat ; pour violation - prêts/amendes.
SLO (objectifs d'ingénierie) : niveaux cibles internes (peuvent être plus stricts que les SLA).
OLA (accords internes) : répartition des responsabilités au sein de notre équipe.
3. 1 Exemple de table SLA
4) Security & Privacy Addendum (points clés)
Cryptage : at rest/in transit ; gestion des clés (KMS/HSM), répartition des clés par région/tenant.
Accès et journaux : comptes nommés, RBAC/ABAC, JIT/PAM pour les admins ; Journaux immuables (WORM), chaînes de hachage, exportation de logs sur demande.
Minimisation et masquage : Le PII est masqué par défaut ; interdire l'utilisation secondaire des données.
Incidents : notification ≤ 72 h, salle de guerre conjointe, accès aux artefacts/logs, coordination des notifications aux régulateurs/utilisateurs.
Les subprocesseurs : le registre, l'avertissement ≥ de 30 jours, les droits de l'objection/audit, les standards identiques de la sécurité.
Transfrontalité : DPA + SCCs/IDTA et DTIA avant le transfert ; localisation des données/clés par convention.
Durée de conservation/élimination : matrice de rétention, confirmation de destruction (y compris les backups) lors de l'offboarding.
5) BCP/DR et durabilité
RTO/RPO : on fixe les valeurs cibles (par exemple RTO ≤ 4 h, RPO ≤ 15 min pour Tier-1).
Tests : au moins 1 à 2 fois par an ; mise à disposition de protocoles.
Géo-redundancy : exigence de tolérance aux pannes des régions/zones.
Modes de degradation : modes de dégradation documentés (read-only, limites abaissées, graceful fallback).
Services Credits vs. Termination : escalade en cas de violations répétées (3 strikes).
6) Droits d'audit et pentestes
Vérification documentaire : ISO/SOC2/PCI (le cas échéant), rapports de pentestes, CAPA.
Validation technique : test de signature webhooks/mTLS/versioning, rate-limit.
Fréquence : annuellement pour les Tier-1/2, ad hoc en cas d'incident ou de changement majeur.
7) Contrôle du changement (gestion du changement)
Versionage API/SDK : sémantique, support N-1 ≥ 6-12 mois.
Les avis : major - ≥ de 90 jours, minor - ≥ de 30 jours.
Compatibilité inverse : interdiction des breaking-changes sans fenêtre de migration et sandbox.
Notes de sortie : obligatoires ; environnements de test et clés.
8) Responsabilité, indemnisation, confidentialité
Liability cap : cap de base (par exemple, 12 × mensuels), carve-out pour la fuite de données/intention/violations de la propriété intellectuelle/sanctions.
Indemnity : pour des réclamations de tiers (violation de la propriété intellectuelle/fuite/non-respect de la loi).
Confidentialité : durée de la protection (par exemple, 5 ans après la dissolution), régime des secrets d'affaires, divulgation autorisée (régulateur/tribunal).
Assurance : exigence de cyber-assurance auprès du fournisseur (limites).
9) Termination, Exit и Escrow
Plan d'exportation : exportation de données (formats CSV/Parquet/JSON), schémas, métadonnées ; soutien à la migration pendant X jours.
Suppression : confirmation de la destruction de la copie de travail et des backups ; acte de fermeture.
Escrow : code source/artefacts clés pour les SDK/agents critiques - dépôt auprès d'un fournisseur fiable, conditions de divulgation.
10) Conditions financières
Modèle de tarification : fix/usage-basé, garanties minimales, caps de croissance.
Crédits de service : pas un « recours exclusif » - nous conservons le droit de résiliation/dommages.
Risque de concentration : option de multitâche et d'équilibrage du trafic ; révision des prix en cas de chute du SLA.
11) Échantillons de points (fragments)
11. 1 SLA (latence et aptyme)
11. 2 Incident-notification
11. 3 Sous-processeurs
11. 4 Change Control
11. 5 Effacement des données en cas de résiliation
12) RACI (agrandi)
13) Chèques-feuilles
13. 1 Avant de signer
- Le propriétaire (business owner) et la criticité du fournisseur ont été identifiés
- SLA/SLO/KPI et crédits de service négociés
- Signé par Security & Privacy Addendum, DPA/SCCs/DTIA
- Approuvé BCP/DR (RTO/RPO) et plan de test
- Droits d'audit/pentest, registre des sous-processeurs avec préavis
- Contrôle du changement : versions, fenêtres de migration, sandbox
- Plan d'exportation, formats d'exportation, suppression/backup, escrow (si critique)
- Finances : modèle de tarification, caps, conditions d'indexation
13. 2 Examen trimestriel (Tier-1/2)
- Exécution du SLA/SLO, crédits/pénalités comptabilisés
- Mise à jour des certificats/rapports et de la liste des sous-processeurs
- Résultats des tests DR, confirmation RTO/RPO
- Modifications de l'API/SDK et compatibilité N-1
- Incidents/vulnérabilités, fermeture du CAPA
- Risques de concentration et multitâche
13. 3 Offboarding
- Accès révoqués/clés/webhooks
- Exportation complète obtenue, intégrité vérifiée
- Suppression confirmée des copies de travail et des backaps
- Actes de clôture/transfert ; mise à jour du registre des fournisseurs et de Data Map
14) Métriques (KPI/KRI)
Conformité SLA : ≥ 99 % des objectifs/trimestre ; violations répétées → escalade.
Incident Notification ≤72ч: 100%.
DR Evidence : 100 % Tier-1 avec des tests à jour en 12 mois.
Changer la stabilité : 0 breaking-changes critiques sans fenêtre de migration.
Export/Deletion Compliance : 100 % de confirmation à la résiliation.
Vérification Closure : ≥ 95 % des hautes découvertes sont fermées ≤ 30 jours.
Risque de concentration : part du trafic/chiffre d'affaires par fournisseur ≤ seuil fixé.
15) Feuille de route pour la mise en œuvre
Semaines 1 à 2 : inventaire des fournisseurs, classification et criticité, modèles MSA/SLA/Addendum/DPA, registre des sous-traitants.
Semaines 3 à 4 : harmonisation des KPI/SLO, des exigences BCP/DR, des droits d'audit et du contrôle du changement ; pilote sur Tier-1.
Mois 2 : mise en œuvre du suivi des SLA, des dashboards, de la comptabilité des crédits ; lancement des examens trimestriels.
Mois 3 + : automatisation de la validation des certificats/délais, tests de stress DR, développement de la multitâche et escrow pour les intégrations critiques.
TL; DR
Contrat fort = crédits SLA/SLO + clairs, notifications rigides de sécurité et de confidentialité (DPA/SCCs/DTIA, journaux, notifications 72 h), BCP/DR avec RTO/RPO et tests, droits d'audit et contrôle des changements, exit/escrow transparent Cela réduit les risques, accélère les intégrations et rend les relations avec des tiers gérables et prouvables.