Logo GH

तृतीय पक्ष अनुबंध और एसएलए

1) उद्देश्य और क्षेत्र

उद्देश्य: पूर्वानुमेय सेवा गुणवत्ता, डेटा सुरक्षा और गोपनीयता, अनुपालन और तीसरे पक्ष के साथ संबंधों में परिचालन/कानूनी जोखिमों को कम करना।

कवरेज: पीएसपी/भुगतान द्वार, सीसीएम/प्रतिबंध/आरएपी, धोखाधड़ी विरोधी, खेल प्रदाता/एग्रीगेटर, विपणन/विश्लेषण, बादल/सीडीएन/होस्टिंग, कॉल सेंटर, संबद्ध नेटवर्क, साथ ही आपूर्तिकर्ता उप-प।

2) अनुबंध वास्तुकला (कंकाल)

1. मास्टर सर्विसेज एग्रीमेंट (एमएसए) - सामान्य कानूनी शर्तें।

2. आदेश प्रपत्र/SoW - सेवाओं, मूल्यों, शर्तों, न्यायालयों का दायरा।

3. एसएलए - लक्ष्य और क्रेडिट।

4. सुरक्षा और गोपनीयता परिशिष्ट - सुरक्षा/गोपनीयता, नियंत्रक/प्रोसेसर भूमिकाएं।

5. DPA/SCCs/DTIA - डेटा प्रोसेसिंग और सीमा पार।

6. BCP/DR एप्लिकेशन - दोष और वसूली तत्परता।

7. ऑडिट/पेन-टेस्ट राइट्स।

8. नियंत्रण बदलें - API/SDK संस्करण, सूचनाएँ और पिछड़ी संगतता।

9. समाप्ति और निकास/संक्रमण - डेटा, एस्क्रो, माइग्रेशन सहायता को स्थानांतरित/हटाना।

3) SLA, SLO и OLA

एसएलए (कानूनी उद्देश्य): अनुबंध में तय किए गए हैं; उल्लंघन के लिए - क्रेडिट/जुर्माना।

एसएलओ (इंजीनियरिंग लक्ष्य): आंतरिक लक्ष्य स्तर (एसएलए की तुलना में सख्त हो सकता है)।

ओएलए (आंतरिक समझौते): हमारी टीम के भीतर जिम्मेदारियों का आवंटन।

3. 1 एसएलए तालिका उदाहरण

संकेतकलक्ष्य (माह)मापनक्रेडिट/जुर्मा
अपटाइम सेवा≥ 99. 9%बाहरी monitoring/P955-10% शुल्क
एपीआई विलंबता P95≤ 300 एमएसAWS/मेट्रिक्सठीक करें। ऋण
त्रुटियाँ 5xx/day≤ 0. 1% अनुरोधलॉग/शोकेसअतिरिक्त ऋण
गंभीर घटना (प्रतिक्रिया)≤ 15 मिनटयुद्ध-कक्ष प्रोटोकॉलठीक करें। जुर्माना
हादसा उच्च (उपचारात्मक)≤ 30 दिनCAPA-रिपोर्टदंड/समाप्त करने का अधिका
💡 व्यवसाय के साथ ग्लूइंग: PSP/गेम प्रदाताओं के लिए KPI को KYC - TAT/परिशुद्धता के लिए, एंटी-धोखाधड़ी - विलंबता/निर्णय कवरेज के लिए रूपांतरण/प्राधिकरण पर जोड करें।

4) सुरक्षा और गोपनीयता परिशिष्ट (प्रमुख बिंदु)

एन्क्रिप्शन: आराम/पारगमन में; कुंजी प्रबंधन (KMS/HSM), क्षेत्र/किरायेदार द्वारा प्रमुख प्रभाग।

अभिगम और लॉग: नामित खाते, आरबीएसी/एबीएसी, प्रशासन के लिए जेआईटी/पीएएम; अपरिवर्तनीय लॉग (WORM), हैश चेन, मांग पर निर्यात लॉग।

न्यूनतम और मास्किंग: पीआईआई डिफ़ॉल्ट रूप से नकाबपोश है; डेटा रीसाइक्लिंग को रोकना।

घटनाएं: अधिसूचना ≤ 72 घंटे, संयुक्त युद्ध-कक्ष, कलाकृतियों/लॉगों तक पहुंच, नियामक/उपयोगकर्ता सूचनाओं का समन्वय।

उप-प्रोसेसर: रजिस्ट्री, 30 दिन ≥ नोटिस, आपत्ति/ऑडिट का अधिकार, समान सुरक्षा मानक।

सीमा पार: स्थानांतरण से पहले DPA + SCCs/IDTA और DTIA; समझौते द्वारा डेटा/कुंजियों का स्थान।

प्रतिधारण/विलोपन: अवधारण मैट्रिक्स, विनाश की पुष्टि (बैकअप सहित) जब ऑफबोर्डिंग।

5) बीसीपी/डीआर और मजबूती

आरटीओ/आरपीओ: लक्ष्य मान ठीक करें (उदाहरण के लिए, आरटीओ ≤ 4 घंटे, टीयर -1 के लिए आरपीओ ≤ 15 मिनट)।

परीक्षण: वर्ष में कम से कम 1-2 बार; प्रोटोकॉल का प्रावधान।

भू-अतिरेक: क्षेत्रों/क्षेत्रों की गलती सहिष्णुता की आवश्यकता।

गिरावट मोड: प्रलेखित गिरावट मोड (केवल पढ़ें, कम सीमा, सुंदर फॉलबैक)।

सेवा क्रेडिट बनाम समाप्ति: बार-बार उल्लंघन (3 हमले) के मामले में वृद्धि।

6) लेखा परीक्षा अधिकार और प्रवेश परीक्षण

वृत्तचित्र ऑडिट: ISO/SOC2/PCI (यदि लागू हो), प्रवेश परीक्षण रिपोर्ट, CAPA।

तकनीकी जांच: वेबहुक/एमटीएलएस/वर्शनिंग हस्ताक्षर परीक्षण, दर-सीमा।

आवृत्ति: घटनाओं के लिए वार्षिक, तदर्थ घटनाओं या प्रमुख परिवर्तनों के लिए।

7) नियंत्रण बदलें

एपीआई/एसडीके वर्शनिंग: सिमेंटिक, एन -1 समर्थन ≥ 6-12 महीने

सूचनाएं: प्रमुख - ≥ 90 दिन, मामूली - ≥ 30 दिन।

पिछड़ा संगतता: माइग्रेशन विंडो और सैंडबॉक्स के बिना कोई ब्रेकिंग-चेंज नहीं।

रिलीज नोट्स: आवश्यक; परीक्षण वातावरण और कुंजी।

8) दायित्व, क्षतिपूर्ति, गोपनीयता

देयता कैप: बेसिक कैप (उदाहरण के लिए, 12 × महीने का शुल्क), डेटा लीकेज/इरादे/आईपी उल्लंघन/प्रतिबंधों के लिए नक्काशी।

क्षतिपूर्ति: तीसरे पक्ष के दावों के लिए (कानून के साथ आईपी उल्लंघन/लीक/गैर-अनुपालन)।

गोपनीयता: सुरक्षा की अवधि (जैसे) समाप्ति के 5 साल बाद), व्यापार गुप्त शासन, अनुमत खुलासे (नियामक/अदालत)।

बीमा: प्रदाता साइबर बीमा आवश्यकता (सीमा)।

9) समाप्ति, बाहर निकलें и एस्क्रो

निकास योजना: डेटा निर्यात (CSV/Parquet/JSON प्रारूप), स्कीमा, मेटाडेटा; एक्स-डे माइग्रेशन समर्थन।

विलोपन: कार्यशील प्रति और बैकअप के विनाश की पुष्टि; समापन अधिनियम।

एस्क्रो: महत्वपूर्ण एसडीके/एजेंटों के लिए स्रोत कोड/कुंजी कलाकृतियां - एक विश्वसनीय प्रदाता, प्रकटीकरण स्थितियों के साथ जमा करना।

10) वित्तीय शर्तें

बिलिंग मॉडल: फिक्स/उपयोग-आधारित, न्यूनतम गारंटी, विकास के लिए कैप।

सेवा क्रेडिट: "अनन्य उपाय" नहीं - हम समाप्ति/क्षति के अधिकार को बनाए रखते हैं।

एकाग्रता जोखिम: बहु-विक्रेता विकल्प और यातायात संतुलन; एसएलए गिरने पर मूल्य संशोधन।

11) वस्तुओं के नमूने (टुकड़े)

11. 1 एसएलए (विलंबता और अपटाइम)

💡 आपूर्तिकर्ता 99 से कम सेवा की उपलब्धता सुनिश्चित करेगा। 9% प्रति कैलेंडर महीना और P95 विलंबता ≤ 300 मीटर। लक्ष्यों की उपलब्धि की पुष्टि संयुक्त रूप से सहमत निगरानी प्रणाली द्वारा की जाती है। लक्ष्यों की गैर-पूर्ति के मामले में, सेवा क्रेडिट परिशिष्ट ए के अनुसार लागू किए जाते हैं। लगातार तीन महीनों के भीतर दोहराया गैर-पूर्ति ग्राहक को जुर्माना के बिना शुरुआती समाप्ति का अधिकार देता है।

11. 2 अधिसूचना घटना

💡 आपूर्तिकर्ता एक सुरक्षा घटना के ग्राहक को सूचित करेगा जो ग्राहक के डेटा को पता लगाने के क्षण से 72 घंटे से अधिक समय बाद प्रभावित नहीं करेगा, प्रभावित डेटा, उपायों और डीपीओ संपर्क का विवरण प्रदान करेगा। पार्टियां तुरंत एक संयुक्त युद्ध कक्ष का आयोजन करेंगी।

11. 3 उप-प्रोसेसर

💡 आपूर्तिकर्ता एक अप-टू-डेट उप-प्रोसेसर रजिस्टर प्रकाशित और बनाए रखेगा और किसी भी परिवर्तन के ग्राहक को कम से कम 30 दिन पहले सूचित करेगा। ग्राहक नए उप-प्रोसेसर पर आपत्ति कर सकता है; ऐसे मामले में, पार्टियां विकल्पों या एक निकास योजना पर सहमत होंगी।

11. 4 नियंत्रण बदलें

💡 किसी भी ब्रेकिंग चेंज API/SDK को कम से कम 6 महीने के लिए 90 दिनों के नोटिस और N-1 संगत मोड की आवश्यकता होती है, साथ ही सैंडबॉक्स वातावरण और प्रवासन निर्देश भी।

11. समाप्ति पर 5 डेटा विलोपन

💡 समाप्ति के 30 दिनों के भीतर, आपूर्तिकर्ता डेटा निर्यात प्रदान करेगा और बैक-अप प्रतियों सहित सभी प्रतियों को हटाने की पुष्टि करेगा, सिवाय उन प्रतियों के जो कानूनी रूप से रखने के लिए बाध्य हैं (प्रतिबंधित और बाद में हटा)।

12) RACI (बढ़ाहुआ)

गतिविधिव्यवसाय स्वामीसुरक्षाडीपीओ/गोपनीयताअनुपालन/कानूनीवित्तएसआरई/डाटाखरीद
बिजनेस केस और केपीआईA/Rसीसीसीसीसीसी
एसएलए/एसएलओ/केपीआई डिजाइनआरA/Rसीसीसीआरमैं
सुरक्षा और गोपनीयता परिशिष्टसीA/RA/RA/Rमैंसीमैं
डीपीए/एससीसी/डीटीआईएमैंसीA/RA/Rमैंमैंमैं
बीसीपी/डीआर आवश्यकताएंसीA/Rसीसीमैंआरमैं
लेखा परीक्षा/पेंटेस्ट अधिकारसीA/Rमैंआरमैं
नियंत्रण बदलेंसीA/Rसीसीमैंआरमैं
समाप्ति/निकास/एस्क्रोA/RसीसीA/RA/Rआरआर

13) चेकलिस्ट

13. हस्ताक्षर करने से पहले 1

  • व्यवसाय के मालिक और आपूर्तिकर्ता आलोचना परिभाषित
  • SLA/SLO/KPI और सेवा क्रेडिट सहमत
  • सुरक्षा और गोपनीयता परिशिष्ट, डीपीए/एससीसी/डीटीआईए द्वारा हस्ताक्षरित
  • BCP/DR (RTO/RPO) और परीक्षण योजना अनुमोदित
  • ऑडिट/पैठ अधिकार, एडवांस नोटिस के साथ उप-प्रोसेसर रजिस्टर
  • नियंत्रण बदलें: संस्करण, माइग्रेशन विंडो, सैंडबॉक्स
  • निकास योजना, निर्यात प्रारूप, हटाओ/बैकअप, एस्क्रो (यदि महत्वपूर्ण है)
  • वित्त: चार्जिंग मॉडल, कैप, अनुक्रमण की स्थिति

13. 2 त्रैमासिक समीक्षा (Tier-1/2)

  • SLA/SLO निष्पादन, क्रेडिट/दंड के लिए जिम्मेदार
  • प्रमाणपत्र/रिपोर्ट और उप-प्रोसेसर सूची अद्यतन करना
  • डीआर टेस्ट परिणाम, आरटीओ/आरपीओ पुष्टि
  • एपीआई/एसडीके परिवर्तन और एन -1 संगतता
  • घटनाएं/भेद्यता, CAPA बंद
  • एकाग्रता जोखिम और मल्टीवेंडर

13. 3 ऑफबोर्डिंग

  • निरस्त एक्सेस/कुंजी/वेबहूक
  • पूर्ण निर्यात प्राप्त हुआ, अखंडता की जाँच की गई
  • कार्यशील प्रतियों और बैकअप के विलोपन की पुष्टि
  • बंद/हैंडओवर प्रमाणपत्र; अद्यतन विक्रेता रजिस्टर और डेटा मानचित्र

14) मेट्रिक्स (केपीआई/केआरआई)

एसएलए अनुपालन: ≥ 99% लक्ष्य/तिमाही; बार-बार उल्लंघन - वृद्धि।

हादसा अधिसूचना ≤72ч: 100%।

डीआर साक्ष्य: 12 महीनों में अप-टू-डेट परीक्षणों के साथ 100% टियर -1

स्थिरता बदलें: माइग्रेशन विंडो के बिना 0 महत्वपूर्ण ब्रेकिंग-प

निर्यात/विलोपन अनुपालन: 100% समाप्ति पुष्टि।

ऑडिट क्लोजर: ≥ 95% उच्च खोज ≤ 30 दिन बंद हैं।

एकाग्रता जोखिम: प्रति आपूर्तिकर्ता यातायात/राजस्व का हिस्सा - निर्धारित सीमा।

15) कार्यान्वयन रोडमैप

सप्ताह 1-2: विक्रेता सूची, वर्गीकरण और आलोचना, MSA/SLA/Addendum/DPA टेम्पलेट, उप-प्रोसेसर रजिस्ट्री।

सप्ताह 3-4: केपीआई/एसएलओ, बीसीपी/डीआर आवश्यकताओं, ऑडिट अधिकारों और परिवर्तन नियंत्रण की मंजूरी; टियर -1 पर पायलट।

महीना 2: एसएलए निगरानी, डैशबोर्ड, क्रेडिट लेखांकन का कार्यान्वयन; तिमाही समीक्षाओं का शुभारंभ।

महीना 3 +: प्रमाणपत्र/शब्द सत्यापन स्वचालन, डीआर तनाव परीक्षण, बहु-विक्रेता विकास और महत्वपूर्ण एकीकरण के लिए एस्क्रो।

टीएल; डीआर

मजबूत अनुबंध = स्पष्ट SLA/SLO + क्रेडिट, हार्ड सिक्योरिटी एंड प्राइवेसी एडेंडम (DPA/SCCs/DTIA, लॉग, 72-h नोटिफिकेशन), BCP/DR Rके साथ आरटीO/R/Rऔर Rके अधिकार्य, पारजिनहीं। एस्क्रो। यह जोखिम को कम करता है, एकीकरण को गति देता है और तीसरे पक्ष के रिश्तों को प्रबंधनीय और सिद्ध करता है।

Contact

हमसे संपर्क करें

किसी भी प्रश्न या सहायता के लिए हमसे संपर्क करें।हम हमेशा मदद के लिए तैयार हैं!

Telegram
@Gamble_GC
इंटीग्रेशन शुरू करें

Email — अनिवार्य है। Telegram या WhatsApp — वैकल्पिक हैं।

आपका नाम वैकल्पिक
Email वैकल्पिक
विषय वैकल्पिक
संदेश वैकल्पिक
Telegram वैकल्पिक
@
अगर आप Telegram डालते हैं — तो हम Email के साथ-साथ वहीं भी जवाब देंगे।
WhatsApp वैकल्पिक
फॉर्मैट: देश कोड और नंबर (उदा. +91XXXXXXXXXX)।

बटन दबाकर आप अपने डेटा की प्रोसेसिंग के लिए सहमति देते हैं।