Logo GH

Contratti di terze parti e passività SLA

1) Obiettivo e area

Obiettivo: garantire la prevedibilità della qualità del servizio, la sicurezza e la privacy dei dati, la conformità alle normative e ridurre al minimo i rischi operativi e legali nei rapporti con terzi.
Copertura: PSP/gateway di pagamento, CUS/sanzioni/RER, antifrode, provider di giochi/aggregatori, marketing/analisi, cloud/CDN/hosting, call center, reti di affiliazione e sottoprocessori del fornitore.

2) Architettura del contratto (scheletro)

1. Master Services Agreement (MSA) - Condizioni generali.
2. Order Form/SoW - quantità di servizi, prezzi, tempi, giurisdizione.
3. SLA - target e prestiti.
4. Sicurezza & Privacy Addendum - Sicurezza/privacy, ruoli di controller/processore.
5. DPA/SCCS/DTIA - elaborazione e transfrontaliera dei dati.
6. BCP/DR L'applicazione è pronta per guasti e ripristino.
7. Audit/Pen-test Rights - Diritti di verifica.
8. Change Control - API/SDK, notifiche e compatibilità inversa.
9. Termini & Exit/Trasmissione - Trasferimento/rimozione dei dati, escrow, assistenza alla migrazione.

3) SLA, SLO и OLA

SLA (obiettivi legali) - fissati nel contratto; per violazione - crediti/multe.
SLO - Livelli di destinazione interni (possono essere più severi di SLA).
OLA (accordi interni): distribuzione dei compiti all'interno del nostro team.

3. 1 Esempio di tabella SLA

IndicatoreObiettivo (mese)MisurazioneCredito/multa
Farmacia del servizio≥ 99. 9%L'ordine. monitoraggio/P955–10% fee
Latenza API P95≤ 300 msARM/metricheFix. credito
Errori 5xx/giorno≤ 0. 1% di richiesteloga/vetrinacredito per eccesso
Incidente Critical (reazione)≤ 15 minprotocollo war-roomFix. multa
Incidente High (Remediazione)30 giorniReport CAPAmulta/scioglimento
💡 PSP/provider di videogiochi: aggiungi KPI per conversioni/autorizzazioni, KYC per TAT/precisione, antifrode per latency/definizione coverage.

4) Sicurezza & Privacy Addendum (punti chiave)

Crittografia at rest/in transit; Gestione delle chiavi (KMS/HSM), divisione delle chiavi per regione/tenante.
Disponibili e registri: account denominati, RBAC/ABAC, JIT/PAM per gli ammiragli; registri invariati (WORM), catene hash, esportazioni su richiesta.
Minimizzazione e maschera: PII predefinito mascherato; impedisce l'uso secondario dei dati.
Incidenti: notifica di 72 ore, war-room condivisa, accesso a manufatti/logi, coordinazione delle notifiche di controllo/utente.
Subprocessori: registro, anticipo di 30 giorni, diritto di obiezione/controllo, stessi standard di sicurezza.
Transfrontaliera: DPA + SCCS/IDTA e DTIA prima del trasferimento; Posizione dati/chiavi di accordo.
Data di conservazione/rimozione: matrice di retensh, conferma di distruzione (inclusi i backap) in offboarding.

5) BCP/DR e sostenibilità

RTO/RPO: fissiamo i valori di destinazione (ad esempio RTO da 4 ore, RPO da 15 minuti per Tier-1).
Test: almeno 1-2 volte l'anno; Fornire i protocolli.
Geo-redundancy - Requisito di disponibilità regionale/area.
Degradation mode - Modalità di degrado documentate (read-only, limiti ridotti, graceful fallback).
Servizio Credits vs. Termination - Escalation in caso di ripetute violazioni (3 strikes).

6) Diritti di controllo e pentestri

Controllo documentario: ISO/SOC2/PCI (se applicabile), rapporti pentesti, CAPA.
Controllo tecnico: test della firma Web/mTLS/versioning, rate-limit.
Frequenza: ogni anno per Tier-1/2, ad hoc per incidenti o modifiche major.

7) Change Control (controllo delle modifiche)

Versioning API/SDK: semantico, supporto N-1 6-12 ms.
Le notifiche sono maggiore di 90 giorni, minor di 30 giorni.
Interoperabilità: divieto di breaking-changes senza finestra di migrazione e sandbox.
Note release obbligatorie; Ambienti di prova e chiavi.

8) Responsabilità, rimborso, riservatezza

Liability cap: cap di base (ad esempio, scheda mensile 12 x), carve-out per la perdita di dati/intenzioni/violazioni IP/sanzioni.
Indemnity: per cause di terzi (violazione di IP/fuga di notizie/violazione della legge).
Confidentiality: periodo di protezione (ad esempio, 5 anni dopo la dismissione), regime di segreto commerciale, rivelazione autorizzata (regolatore/tribunale).
Insurance richiede l'assicurazione informatica del fornitore (limiti).

9) Termination, Exit и Escrow

Exit Plan: esportazione dei dati (formati CSV/Parket/JSON), schemi, metadati; Supporto della migrazione per X giorni.
Eliminazione: conferma che la copia di lavoro e i backup sono stati distrutti l'atto di chiusura.
Escrow: codici sorgenti/artefatti chiave per SDK/agenti critici - Deposito presso un provider affidabile, condizioni di discovery.

10) Condizioni finanziarie

Modello di tariffazione: fix/usage-based, garanzie minime, gap per la crescita.
Servizio credits: non «protezione esclusiva» - manteniamo il diritto di disdire/danneggiare.
Rischio di concentrazione: opzione di moltiplicazione e bilanciamento del traffico; revisione dei prezzi al ribasso della SLA.

11) Campioni di punti (frammenti)

11. 1 SLA (latitanza e farmacia)

💡 Il fornitore garantisce la disponibilità del Servizio non inferiore a 99. 9% per il mese di calendario e la latitanza P95 300 ms. Il raggiungimento degli obiettivi è confermato da un sistema di monitoraggio coerente. In caso di mancato raggiungimento degli obiettivi, si applicano i prestiti di servizio conformemente all'Allegato A. Il nuovo mancato rinnovo, per tre mesi consecutivi, concede al Cliente il diritto alla disdetta anticipata senza alcuna sanzione.

11. 2 Incidente-notifica

💡 Il fornitore notifica al Cliente un incidente di sicurezza che influisce sui dati del Cliente entro 72 ore dall'individuazione, fornisce una timeline, una descrizione dei dati interessati, le misure adottate e il contatto DPO. Le parti organizzano immediatamente una war room condivisa.

11. 3 Sottoprocessori

💡 Il fornitore pubblica e mantiene il registro dei sottoprocessori aggiornato e notifica al Cliente eventuali modifiche in almeno 30 giorni. Il cliente può opporsi al nuovo sottoprocessore; in tal caso, le parti concorderanno alternative o piani di uscita.

11. 4 Change Control

💡 Tutti i breaking changes API/SDK richiedono una notifica di 90 giorni e una modalità N-1 compatibile per almeno 6 mesi, nonché un ambiente sandbox e istruzioni di migrazione.

11. 5 Rimozione dei dati

💡 Entro 30 giorni dalla scadenza del contratto, il Provider fornisce l'esportazione dei dati e conferma la rimozione di tutte le copie, inclusi quelle di backup, ad eccezione delle copie che deve conservare in base alla legge (con accesso limitato e rimozione successiva).

12) RACI (ingrandito)

AttivitàBusiness OwnerSecurityDPO/PrivacyCompliance/LegalFinanceSRE/DataProcurement
Giustificazione aziendale e KPIA/RCCCCCC
Design SLA/SLO/KPIRA/RCCCRI
Security & Privacy AddendumCA/RA/RA/RICI
DPA/SCCs/DTIAICA/RA/RIII
Requisiti BCP/DRCA/RCCIRI
Controllo/diritti pentestCA/RAAIRI
Change ControlCA/RCCIRI
Termination/Exit/EscrowA/RCCA/RA/RRR

13) Assegno fogli

13. 1 Prima della firma

  • Proprietario definito (business owner) e criticità fornitore
  • SLA/SLO/KPI concordati e prestiti di servizio
  • Firmati Security & Privacy Addendum, DPA/SCCS/DTIA
  • Approvati BCP/DR (RTO/RPO) e Test Plan
  • Diritti di controllo/pentestelle, Registro dei sottoprocessori pre-elaborazione
  • Change Control: versioni, finestre di migrazione, sandbox
  • Piano exit, formati di esportazione, rimozione/bacap, escrow (se critico)
  • Finance: modello di tariffazione, caps, condizioni di indicizzazione

13. 2 Panoramica trimestrale (Tier-1/2)

  • Esecuzione di SLA/SLO, crediti/multe
  • Aggiorna certificati/report e elenco dei sottoprocessori
  • Risultati dei test DR, conferma RTO/RPO
  • Modifiche API/SDK e compatibilità N-1
  • Incidenti/vulnerabilità, chiusura CAPA
  • Rischi di concentrazione e multivendore

13. 3 Offboarding

  • Accesso/chiavi/webhoop revocati
  • Esportazione completa ricevuta, integrità verificata
  • Rimozione di copie di lavoro e backup
  • Atti di chiusura/trasferimento; aggiornato il registro dei venditori e Data Map

14) Metriche (KPI/KRI)

SLA Compliance: ≥ 99% obiettivi/trimestre; Ripetere le violazioni all'escalation.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 con test aggiornati per 12 mes.
Change Stability: 0 breaking-changes critici senza finestra di migrazione.
Export/Delation Compliance: 100% di conferma in caso di disconnessione.
Closure: il 95% delle scoperte High è chiuso da 30 giorni.
Concentration Risk - Quota di traffico/fatturato per fornitore al di sopra della soglia fissata.

15) Road map di implementazione

Settimane 1-2: inventario dei fornitori, classificazione e criticità, modelli MSA/SLA/Addendum/DPA, registro dei sottoprocessori.
Settimane 3-4: coerenza KPI/SLO, requisiti BCP/DR, diritti di verifica e cambio control; pilota su Tier-1.
Mese 2: implementazione del monitoraggio della SLA, dei dashboard, della registrazione dei crediti; avvio delle recensioni trimestrali.
Mese 3 +: automatizzazione del controllo certificati/scadenze, test stress DR, sviluppo multivendor ed escrow per le integrazioni critiche.

TL; DR

Contratto forte = chiaro SLA/SLO + crediti, hard Security & Privacy Addendum (DPA/SCCS/DTIA, registri, 72 ore di notifiche), BCP/DR con RTO/RPO e test, diritti di verifica e controllo delle modifiche, trasparente exit/escrow. Ciò riduce i rischi, accelera l'integrazione e rende i rapporti con terzi gestibili e provabili.

Contact

Mettiti in contatto

Scrivici per qualsiasi domanda o richiesta di supporto.Siamo sempre pronti ad aiutarti!

Telegram
@Gamble_GC
Avvia integrazione

L’Email è obbligatoria. Telegram o WhatsApp — opzionali.

Il tuo nome opzionale
Email opzionale
Oggetto opzionale
Messaggio opzionale
Telegram opzionale
@
Se indichi Telegram — ti risponderemo anche lì, oltre che via Email.
WhatsApp opzionale
Formato: +prefisso internazionale e numero (ad es. +39XXXXXXXXX).

Cliccando sul pulsante, acconsenti al trattamento dei dati.