Logo GH

חוזי צד שלישי ותאונות סל "ד

1) מטרה ואזור

המטרה: להבטיח איכות שירות צפויה, אבטחת מידע ופרטיות, ציות ומזעור סיכונים מבצעיים/משפטיים ביחסים עם צדדים שלישיים.
סיקור: PSP/שערי תשלום, CCM/סנקציות/RAP, אנטי הונאה, ספקי משחקים/אגרגטורים, שיווק/אנליזה, עננים/CDN/אירוח, מרכזי שיחות, רשתות שיוך, וכן מעבדי משנה לספקים.

2) ארכיטקטורת חוזה (שלד)

1. הסכם שירותי מאסטר (MSA) - מונחים משפטיים כלליים.
2. סדר טופס/סו - היקף שירותים, מחירים, מונחים, תחומי שיפוט.
3. מטרות וקרדיטים.
4. נספח אבטחה ופרטיות - ביטחון/פרטיות, תפקידי בקר/מעבד.
5. DPA/SCCs/DTIA - עיבוד נתונים וחציית גבולות.
6. יישום BCP/DR - תקלה ומוכנות להחלמה.
7. זכויות ביקורת חשבונות/בדיקת עט.
8. שינוי בקרה - גרסת API/SDK, הודעות ותאימות לאחור.
9. סיום יציאה/מעבר - העברת/מחיקת נתונים, נאמנות, סיוע בנדידה.

3) SLA, SLO OLA

SLA (מטרות משפטיות): קבועים בחוזה; על הפרה - נקודות זכות/קנסות.
רמות מטרה פנימיות (יכולות להיות מחמירות יותר מ-SLA).
OLA (הסכמים פנימיים): הקצאת אחריות בתוך הצוות שלנו.

3. 1 SLA שולחן דוגמה

מחווןיעד (חודש)מדידהאשראי/קנס
שירות Uptime≥ 99. 9%monitoring/P95 חיצוניות5-10% עמלה
איחור של API P95Lander 300 msAWS/Metricsלתקן. אשראי
שגיאות 5xx/day≤ 0. 1% מהבקשותיומנים/תצוגהקרדיט על עודף
תקרית קריטית (תגובה)דק 15 דקפרוטוקול חדר מלחמהלתקן. עונש
גבוה תקרית (תיקון)ריד 30 ימיםCAPA-דיווחעונש/זכות לסיים
💡 הדבקה בעסקים: עבור ספקי PSP/Game מוסיפים KPI על המרות/אישורים, עבור KYC - TAT/דיוק,

4) תוספת אבטחה ופרטיות (נקודות מפתח)

הצפנה: במנוחה/במעבר; ניהול מפתחות (KMS/HSM), מחלקת מפתח על ידי אזור/דייר.
נגישות ויומנים: חשבונות שמות, RBAC/ABAC, JIT/PAM למתן; יומנים בלתי ניתנים לשינוי (WORM), שרשראות חשיש, יומני ייצוא לפי דרישה.
מזעור ומסכות: PII מוסווה כברירת מחדל; שלילת מיחזור נתונים.
תקריות: הודעה על 72 שעות, חדר מלחמה משותף, גישה לחפצים/יומנים, תיאום של הודעת רגולטור/משתמש.
מעבדי משנה: רישום, התראה של 30 יום, זכות התנגדות/ביקורת, אותם תקני אבטחה.
חוצה גבולות: DPA + SCCs/IDTA ו-DTIA לפני ההעברה; מיקום של נתונים/מפתחות על פי הסכם.
שימור/מחיקה: החזקת מטריצות, אישור להרס (כולל גיבויים) בעת העליה.

5) BCP/DR ושוד

RTO/RPO: תיקון ערכי היעד (לדוגמה, RTO 4 שעות, RPO 15 דקות עבור Tier-1).
בדיקות: לפחות 1-2 פעמים בשנה; מתן פרוטוקולים.
גאו-יתירות: דרישה לסובלנות לקויה של אזורים/אזורים.
מצבי הידרדרות (Desgradation modes): מצבי הידרדרות מתועדים (read-only, mediced limits, gallback).
הסלמה במקרה של הפרות חוזרות ונשנות (3 שביתות).

6) ביקורת זכויות ובדיקות חדירה

ביקורת דוקומנטרית: ISO/SOC2/PCI (אם ישים), דוחות בדיקת חדירה, CAPA.
בדיקה טכנית: webhook/mTLS/versioning signal test, rate-limit.
תדר: שנתי Tier-1/2, מודד-הוק לתקריות או שינויים גדולים.

7) שינוי שליטה

API/SDK versioning: semantic, N-1 תמיכה ב-6-12 חודשים

הודעות: 90 יום, מינורי - 30 יום.
תאימות לאחור: אין שבירת שינויים ללא חלון נדידה וארגז חול.
הערות שחרור: נדרש; סביבות מבחן ומפתחות.

8) אחריות, פיצוי, סודיות

פקק אחריות: פקק בסיסי (לדוגמה, תשלום של 12 × חודש), חיתוך החוצה עבור דליפת מידע/כוונה/הפרות/סנקציות IP.
פיצוי: עבור תביעות צד שלישי (הפרת IP/הדלפה/אי ציות לחוק).
סודיות: תקופת הגנה (למשל: 5 שנים לאחר הפיטורים), משטר סודי מסחרי, גילוי מורשה (רגולטור/בית משפט).
ביטוח: דרישה לביטוח סייבר (גבולות).

9) סיום, Ext Exceptro

תוכנית יציאה: יצוא נתונים (CSV/Parquet/JSON formats), סכמות, מטא-נתונים; תמיכה בנדידה של יום.
מחיקה: אישור להשמדת העתק העבודה וגיבויים; פעולת סיכום.
Pascrow: קוד מקור/חפצי מפתח עבור SDKs/סוכנים קריטיים - הפקדה עם ספק מהימן, תנאי גילוי.

10) מונחים פיננסיים

מודל חיוב: תיקון/שימוש מבוסס, ערבויות מינימום, כובע לצמיחה.
נקודות זכות: לא ”תרופה בלעדית” - אנחנו שומרים על הזכות לפיטורים/נזק.
סיכון ריכוז: אפשרות רב-ספקית ואיזון תנועה; תיקוני מחיר כאשר SLA נופל.

11) דוגמאות של פריטים (שברים)

11. 1 SLA (Latency and Uptime)

💡 הספק יבטיח זמינות של השירות לא פחות מ 99. 9% לחודש לוח שנה ו P95 latency name 300 ms הישג של יעדים מאושר על ידי מערכת ניטור מוסכם במשותף. במקרה של אי-מימוש המטרות, ניירות הערך מיושמים על פי נספח א '. אי-מימוש חוזר תוך שלושה חודשים רצופים מעניק ללקוח את הזכות לפיטורים מוקדמים ללא קנסות.

11. 2 תקרית הודעה

💡 הספק יודיע ללקוח על תקרית אבטחה המשפיעה על נתוני הלקוח לא יאוחר מ-72 שעות מרגע הגילוי, לספק ציר זמן, תיאור הנתונים המושפעים, אמצעים שננקטו וקשר DPO. הצדדים יארגנו מיד חדר מלחמה משותף.

11. 3 מעבדי משנה

💡 הספק יפרסם ולקיים רישום מעבד משנה עדכני ולהודיע ללקוח על כל שינוי לפחות 30 יום מראש. הלקוח עשוי להתנגד לתת-המעבד החדש; במקרה כזה, הצדדים יסכימו על חלופות או תוכנית יציאה.

11. 4 שינוי בקרה

💡 כל שינוי שובר API/SDK דורש התראה של 90 ימים ו N-1 במצב תואם לפחות 6 חודשים, כמו גם סביבת ארגז חול והוראות נדידה.

11. מחיקת מידע 5 בסיום

💡 בתוך 30 יום לאחר סיום העבודה, הספק יספק יצוא נתונים ויאשר מחיקה של כל העותקים, כולל העתקים, למעט עותקים שהוא מחויב לשמור באופן חוקי (מוגבלים ונמחקים לאחר מכן).

12) RACI (מוגדל)

פעילותבעל עסקאבטחהDPO/פרטיותציות/חוקימימוןSRE/Dataרכישה
תיק עסקים וKPIsA/RCCCCCC
עיצוב SLA/SLO/KPIRA/RCCCRאני
תוספת אבטחה ופרטיותCA/RA/RA/RאניCאני
DPA/SCCs/DTIAאניCA/RA/Rאניאניאני
דרישות BCP/DRCA/RCCאניRאני
ביקורת חשבונות/זכויות שומןCA/RAAאניRאני
שינוי בקרהCA/RCCאניRאני
סיום/יציאה/אשרהA/RCCA/RA/RRR

13) רשימות בדיקה

13. 1 לפני החתימה

[ ] בעל עסק וספק מוגדר ביקורתי
[ ] SLA/SLO/KPI וקרדיטי שירות הסכימו
[ ] חתום על ידי נספח אבטחה ופרטיות, DPA/SCCs/DTIA
[ ] BCP/DR (RTO/RPO) ותוכנית הבדיקה אושרה
[ זכויות ביקורת ]/חדירה, מרשם תת-מעבד עם הודעה מוקדמת
[ ] שינוי שליטה: גרסאות, חלונות נדידה, ארגז חול
[ תוכנית יציאה ], פורמטים לייצוא, מחיקה/גיבויים, נאמנות (אם קריטית)
[ ] פיננסים: מודל טעינה, פקקים, אינדקס

13. 2 סקירה רבעונית (Tier-1/2)

[ ] ההוצאה להורג של SLA/SLO, נקודות זכות/עונשים
[ ] מעדכנת תעודות/דוחות ורשימת מעבדים משנה
[ ] ד "ר תוצאות ניסוי, אישור RTO/RPO
[ ] API/SDK משתנה ותאימות N-1
[ ] תקריות/פגיעות, סגירת CAPA
[ ] סיכונים בריכוז וריבוי אנדים

13. 3 עלייה למטוס

[ ] בוטלו נגישות/מפתחות/קורות אינטרנט
[ ] הייצוא המלא התקבל,
[ ] אושר מחיקה של עותקים וגיבויים עובדים
[ ] סגירת/העברת תעודות; רשימת מוכרים מעודכנת ומפת נתונים

14) מטריצות (KPI/KRI)

ציות SLA: 99% מטרות/רבעון; הפרות חוזרות ונשנות של הסלמה.
הודעת תקרית 72:100%.

100% טיר-1 עם בדיקות עדכניות בעוד 12 חודשים

שינוי יציבות: 0 שינויים קריטיים ללא חלון הגירה.
ציות לייצוא/מחיקה: 100% אישורי סיום.
סגר ביקורת: 95% מהממצאים הגבוהים סגורים 30 יום.
סיכון ריכוז: נתח התנועה/הכנסות לכל ספק סגר את סף הסט.

15) מימוש מפת דרכים

שבועות 1-2: מלאי ספק, סיווג וביקורתיות, MSA/SLA/Addendum/DPA, מרשם מעבד משנה.
שבועות 3-4: אישור של KPI/SLO, דרישות BCP/DR, זכויות ביקורת ושינוי שליטה; פיילוט על Tier-1.
חודש 2: יישום ניטור SLA, לוחות מחוונים, חשבונאות אשראי; השקת ביקורות רבעוניות.
חודש 3 +: אוטומציית אימות תעודה/מונח, בדיקות לחץ DR, פיתוח רב-ספקי ושילוב קריטי.

TL; DR

חוזה חזק (DPA/SCCs/DTIA, יומנים, הודעות 72-h), BCP/DR עם RTO/RPO ובדיקות, זכויות ביקורת ושינוי בקרה, יציאה שקופה/escrow. זה מפחית סיכונים, מאיץ אינטגרציה והופך את יחסי צד שלישי לניהוליים ומוכיחים.

Contact

צרו קשר

פנו אלינו בכל שאלה או צורך בתמיכה.אנחנו תמיד כאן כדי לעזור.

Telegram
@Gamble_GC
התחלת אינטגרציה

Email הוא חובה. Telegram או WhatsApp — אופציונליים.

השם שלכם לא חובה
Email לא חובה
נושא לא חובה
הודעה לא חובה
Telegram לא חובה
@
אם תציינו Telegram — נענה גם שם, בנוסף ל-Email.
WhatsApp לא חובה
פורמט: קידומת מדינה ומספר (לדוגמה, +972XXXXXXXXX).

בלחיצה על הכפתור אתם מסכימים לעיבוד הנתונים שלכם.