Logo GH

Contrats de tiers et engagements SLA

1) Objectif et zone

Objectif : assurer la prévisibilité de la qualité du service, la sécurité et la confidentialité des données, la conformité réglementaire et la minimisation des risques opérationnels/juridiques dans les relations avec les tiers.
Couverture : PSP/passerelles de paiement, CUS/Sanctions/RER, antifrod, fournisseurs de jeux/agrégateurs, marketing/analyse, cloud/CDN/hébergement, centres d'appels, réseaux d'affiliation, ainsi que sous-processeurs du fournisseur.

2) Architecture du contrat (squelette)

1. Master Services Agreement (MSA) - Conditions juridiques générales.
2. Order Form/SoW - volume des services, prix, délais, juridictions.
3. SLA - objectifs et prêts.
4. Security & Privacy Addendum - sécurité/vie privée, rôle de contrôleur/processeur.
5. DPA/SCCs/DTIA - Traitement et chevauchement des données.
6. Annexe BCP/DR - Préparation aux pannes et rétablissement.
7. Droits d'audit/Pen-test - droits de vérification.
8. Changement Control - version API/SDK, notifications et rétrocompatibilité.
9. Terminal & Exit/Transition - transfert/suppression de données, escrow, aide à la migration.

3) SLA, SLO и OLA

SLA (objectifs juridiques) : sont fixés dans le contrat ; pour violation - prêts/amendes.
SLO (objectifs d'ingénierie) : niveaux cibles internes (peuvent être plus stricts que les SLA).
OLA (accords internes) : répartition des responsabilités au sein de notre équipe.

3. 1 Exemple de table SLA

IndicateurObjectif (mois)MesureCrédit/pénalité
Aptame de service≥ 99. 9%Non. surveillance/P955–10% fee
Latence de l'API P95≤ 300 msARM/métriquesfix. crédit
Erreurs 5xx/jour≤ 0. 1 % de demandeslogis/vitrinecrédit pour excédent
Incident critique (réaction)≤ 15 minprotocole war-roomfix. amende
Incident de haut niveau (remédiation)≤ 30 joursRapport CAPAamende/droit de résiliation
💡 Scrake with business : pour les PSP/fournisseurs de jeux, ajouter des KPI sur les conversions/autorisations, pour KYC - TAT/precision, pour antifrod - latency/decision coverage.

4) Security & Privacy Addendum (points clés)

Cryptage : at rest/in transit ; gestion des clés (KMS/HSM), répartition des clés par région/tenant.
Accès et journaux : comptes nommés, RBAC/ABAC, JIT/PAM pour les admins ; Journaux immuables (WORM), chaînes de hachage, exportation de logs sur demande.
Minimisation et masquage : Le PII est masqué par défaut ; interdire l'utilisation secondaire des données.
Incidents : notification ≤ 72 h, salle de guerre conjointe, accès aux artefacts/logs, coordination des notifications aux régulateurs/utilisateurs.
Les subprocesseurs : le registre, l'avertissement ≥ de 30 jours, les droits de l'objection/audit, les standards identiques de la sécurité.
Transfrontalité : DPA + SCCs/IDTA et DTIA avant le transfert ; localisation des données/clés par convention.
Durée de conservation/élimination : matrice de rétention, confirmation de destruction (y compris les backups) lors de l'offboarding.

5) BCP/DR et durabilité

RTO/RPO : on fixe les valeurs cibles (par exemple RTO ≤ 4 h, RPO ≤ 15 min pour Tier-1).
Tests : au moins 1 à 2 fois par an ; mise à disposition de protocoles.
Géo-redundancy : exigence de tolérance aux pannes des régions/zones.
Modes de degradation : modes de dégradation documentés (read-only, limites abaissées, graceful fallback).
Services Credits vs. Termination : escalade en cas de violations répétées (3 strikes).

6) Droits d'audit et pentestes

Vérification documentaire : ISO/SOC2/PCI (le cas échéant), rapports de pentestes, CAPA.
Validation technique : test de signature webhooks/mTLS/versioning, rate-limit.
Fréquence : annuellement pour les Tier-1/2, ad hoc en cas d'incident ou de changement majeur.

7) Contrôle du changement (gestion du changement)

Versionage API/SDK : sémantique, support N-1 ≥ 6-12 mois.
Les avis : major - ≥ de 90 jours, minor - ≥ de 30 jours.
Compatibilité inverse : interdiction des breaking-changes sans fenêtre de migration et sandbox.
Notes de sortie : obligatoires ; environnements de test et clés.

8) Responsabilité, indemnisation, confidentialité

Liability cap : cap de base (par exemple, 12 × mensuels), carve-out pour la fuite de données/intention/violations de la propriété intellectuelle/sanctions.
Indemnity : pour des réclamations de tiers (violation de la propriété intellectuelle/fuite/non-respect de la loi).
Confidentialité : durée de la protection (par exemple, 5 ans après la dissolution), régime des secrets d'affaires, divulgation autorisée (régulateur/tribunal).
Assurance : exigence de cyber-assurance auprès du fournisseur (limites).

9) Termination, Exit и Escrow

Plan d'exportation : exportation de données (formats CSV/Parquet/JSON), schémas, métadonnées ; soutien à la migration pendant X jours.
Suppression : confirmation de la destruction de la copie de travail et des backups ; acte de fermeture.
Escrow : code source/artefacts clés pour les SDK/agents critiques - dépôt auprès d'un fournisseur fiable, conditions de divulgation.

10) Conditions financières

Modèle de tarification : fix/usage-basé, garanties minimales, caps de croissance.
Crédits de service : pas un « recours exclusif » - nous conservons le droit de résiliation/dommages.
Risque de concentration : option de multitâche et d'équilibrage du trafic ; révision des prix en cas de chute du SLA.

11) Échantillons de points (fragments)

11. 1 SLA (latence et aptyme)

💡 Le fournisseur assure la disponibilité du Service au moins 99. 9 % par mois civil et latence P95 ≤ 300 ms. La réalisation des objectifs est confirmée par un système de surveillance harmonisé. En cas de non-respect des objectifs, les crédits de service conformément à l'annexe A. Le non-respect répété dans un délai de trois mois consécutifs confère au Client le droit de résiliation anticipée sans pénalité.

11. 2 Incident-notification

💡 Le Fournisseur notifie au Client l'incident de sécurité affectant les données du Client, au plus tard 72 heures après l'identification, fournit le délai, la description des données concernées, les mesures prises et le contact DPO. Les parties organisent immédiatement une salle de guerre commune.

11. 3 Sous-processeurs

💡 Le fournisseur publie et tient à jour le registre des sous-traitants et informe le client de toute modification au moins 30 jours à l'avance. Le client a le droit de s'opposer au nouveau sous-traitant ; dans ce cas, les parties conviennent d'alternatives ou d'un plan de sortie.

11. 4 Change Control

💡 Tous les changements d'API/SDK doivent être notifiés 90 jours à l'avance et avoir un mode N-1 compatible pendant au moins 6 mois, ainsi qu'un environnement sandbox et des instructions de migration.

11. 5 Effacement des données en cas de résiliation

💡 Dans les 30 jours suivant la résiliation du contrat, le Fournisseur accorde l'exportation des données et confirme la suppression de toutes les copies, y compris les copies de sauvegarde, à l'exception des copies qu'il est tenu de conserver par la loi (avec accès restreint et suppression ultérieure).

12) RACI (agrandi)

ActivitéBusiness OwnerSecurityDPO/PrivacyCompliance/LegalFinanceSRE/DataProcurement
Analyse de rentabilisation et KPIA/RCCCCCC
SLA/SLO/KPI designRA/RCCCRI
Security & Privacy AddendumCA/RA/RA/RICI
DPA/SCCs/DTIAICA/RA/RIII
Exigences BCP/DRCA/RCCIRI
Audit/droit du pentestCA/RAAIRI
Change ControlCA/RCCIRI
Termination/Exit/EscrowA/RCCA/RA/RRR

13) Chèques-feuilles

13. 1 Avant de signer

  • Le propriétaire (business owner) et la criticité du fournisseur ont été identifiés
  • SLA/SLO/KPI et crédits de service négociés
  • Signé par Security & Privacy Addendum, DPA/SCCs/DTIA
  • Approuvé BCP/DR (RTO/RPO) et plan de test
  • Droits d'audit/pentest, registre des sous-processeurs avec préavis
  • Contrôle du changement : versions, fenêtres de migration, sandbox
  • Plan d'exportation, formats d'exportation, suppression/backup, escrow (si critique)
  • Finances : modèle de tarification, caps, conditions d'indexation

13. 2 Examen trimestriel (Tier-1/2)

  • Exécution du SLA/SLO, crédits/pénalités comptabilisés
  • Mise à jour des certificats/rapports et de la liste des sous-processeurs
  • Résultats des tests DR, confirmation RTO/RPO
  • Modifications de l'API/SDK et compatibilité N-1
  • Incidents/vulnérabilités, fermeture du CAPA
  • Risques de concentration et multitâche

13. 3 Offboarding

  • Accès révoqués/clés/webhooks
  • Exportation complète obtenue, intégrité vérifiée
  • Suppression confirmée des copies de travail et des backaps
  • Actes de clôture/transfert ; mise à jour du registre des fournisseurs et de Data Map

14) Métriques (KPI/KRI)

Conformité SLA : ≥ 99 % des objectifs/trimestre ; violations répétées → escalade.
Incident Notification ≤72ч: 100%.
DR Evidence : 100 % Tier-1 avec des tests à jour en 12 mois.
Changer la stabilité : 0 breaking-changes critiques sans fenêtre de migration.
Export/Deletion Compliance : 100 % de confirmation à la résiliation.
Vérification Closure : ≥ 95 % des hautes découvertes sont fermées ≤ 30 jours.
Risque de concentration : part du trafic/chiffre d'affaires par fournisseur ≤ seuil fixé.

15) Feuille de route pour la mise en œuvre

Semaines 1 à 2 : inventaire des fournisseurs, classification et criticité, modèles MSA/SLA/Addendum/DPA, registre des sous-traitants.
Semaines 3 à 4 : harmonisation des KPI/SLO, des exigences BCP/DR, des droits d'audit et du contrôle du changement ; pilote sur Tier-1.
Mois 2 : mise en œuvre du suivi des SLA, des dashboards, de la comptabilité des crédits ; lancement des examens trimestriels.
Mois 3 + : automatisation de la validation des certificats/délais, tests de stress DR, développement de la multitâche et escrow pour les intégrations critiques.

TL; DR

Contrat fort = crédits SLA/SLO + clairs, notifications rigides de sécurité et de confidentialité (DPA/SCCs/DTIA, journaux, notifications 72 h), BCP/DR avec RTO/RPO et tests, droits d'audit et contrôle des changements, exit/escrow transparent Cela réduit les risques, accélère les intégrations et rend les relations avec des tiers gérables et prouvables.

Contact

Prendre contact

Contactez-nous pour toute question ou demande d’assistance.Nous sommes toujours prêts à vous aider !

Telegram
@Gamble_GC
Commencer l’intégration

L’Email est obligatoire. Telegram ou WhatsApp — optionnels.

Votre nom optionnel
Email optionnel
Objet optionnel
Message optionnel
Telegram optionnel
@
Si vous indiquez Telegram — nous vous répondrons aussi là-bas.
WhatsApp optionnel
Format : +code pays et numéro (ex. +33XXXXXXXXX).

En cliquant sur ce bouton, vous acceptez le traitement de vos données.