Logo GH

サードパーティの契約とSLA

1)目的とエリア

目的:予測可能なサービス品質、データセキュリティ、プライバシー、コンプライアンス、および第三者との関係における運用/法的リスクの最小化を確保する。
カバレッジ:PSP/決済ゲートウェイ、CCM/制裁/RAP、不正防止、ゲームプロバイダー/アグリゲーター、マーケティング/分析、クラウド/CDN/ホスティング、コールセンター、アフィリエイトネットワーク、サプライヤーサブプロセッサ。

2)契約アーキテクチャ(スケルトン)

1.マスターサービス契約(MSA)-一般的な法的用語。
2.注文フォーム/SoW-サービスの範囲、価格、条件、管轄。
3.SLA-ターゲットとクレジット。
4.セキュリティとプライバシーの追加-セキュリティ/プライバシー、コントローラ/プロセッサの役割。
5.DPA/SCCs/DTIA-データ処理とクロスボーダー。
6.BCP/DRアプリケーション-障害と回復の準備。
7.監査/ペンテストの権利。
8.変更制御-API/SDKバージョン、通知、および下位互換性。
9.終了と終了/移行-データの転送/削除、エスクロー、移行支援。

3) SLA、 SLO OLA

SLA(法的目的):契約に固定されています。違反のために-クレジット/罰金。
SLO(エンジニアリング目標):内部ターゲットレベル(SLAよりも厳格にすることができます)。
OLA(内部契約):チーム内の責任の割り当て。

3.1 SLAテーブル例

インジケータ対象(月)Measurementクレジット/ペナルティ
アップタイムサービス≥ 99.9%外部monitoring/P955-10%手数料
APIレイテンシP95≤ 300 msAWS/メトリクス修正しました。クレジット
エラー5xx/日≤ 0.リクエストの1%ログ/ショーケース過剰なクレジット
クリティカルインシデント(反応)15分ウォールルームプロトコル修正しました。ペナルティ
インシデントハイ(修復)≤ 30日CAPAレポートペナルティ/終了する権利
💡 ビジネスとの接着:PSP/ゲームプロバイダのために変換/承認にKPIを追加します。、KYCのために-TAT/精度、詐欺防止のために-レイテンシ/意思決定カバレッジ。

4)セキュリティ&プライバシー補足(キーポイント)

暗号化:休止時/通過時;キー管理(KMS/HSM)、地域/テナントによるキー部門。
アクセスとログ:名前付きアカウント、RBAC/ABAC、管理者のためのJIT/PAM;不変のログ(WORM)、ハッシュチェーン、オンデマンドでのエクスポートのログ。
最小化とマスキング:PIIはデフォルトでマスクされます。データのリサイクルを禁止します。
インシデント:72時間≤通知、合同戦闘室、アーティファクト/ログへのアクセス、レギュレータ/ユーザー通知の調整。
サブプロセッサ:レジストリ、30日≥通知、異議/監査の権利、同じセキュリティ基準。
クロスボーダー:転送する前にDPA+SCC/IDTAとDTIA;契約によるデータ/キーの位置。
保持/削除:オフボーディング時の保持行列、破壊の確認(バックアップを含む)。

5) BCP/DRおよび堅牢性

RTO/RPO:目標値を修正します(たとえば、RTO ≤ 4時間、RPO ≤ Tier-1で15分)。
テスト:少なくとも1-2回年;プロトコルの提供。
地理冗長性:領域/ゾーンのフォールトトレランスの要件。
劣化モード:文書化された劣化モード(読み取り専用、制限の削減、グレースフルなフォールバック)。
サービスクレジットと終了:違反が繰り返された場合のエスカレーション(3ストライキ)。

6)監査権および浸透テスト

ドキュメンタリー監査:ISO/SOC2/PCI(該当する場合)、浸透テストレポート、CAPA。
テクニカルチェック:webhook/mTLS/versioning署名テスト、rate-limit。
頻度:Tier-1/2のために毎年、インシデントや大きな変化のためのアドホック。

7)変更制御

API/SDKバージョン管理: セマンティック、N-1サポート≥ 6〜12ヶ月

通知:メジャー-≥ 90日、マイナー-≥ 30日。
下位互換性:マイグレーションウィンドウとサンドボックスを使用せずに、壊れやすい変更はありません。
リリースノート:必須;テスト環境およびキー。

8)責任、賠償、機密性

責任キャップ:基本的なキャップ(例えば、12 ×月の料金)、データ漏洩/意図/IP違反/制裁のための切り出し。
補償:第三者の請求(IP侵害/漏洩/法律違反)のため。
機密性:保護期間(例:終了後5年)、貿易秘密体制、許可された開示(規制当局/裁判所)。
保険:プロバイダーサイバー保険の要件(限度額)。

9)終了、エスクローを終了

終了計画:データエクスポート(CSV/Parquet/JSON形式)、スキーマ、メタデータ;X-day移行サポート。
削除:作業コピーとバックアップの破壊の確認。クロージング・アクト。
エスクロー:重要なSDK/エージェントのソースコード/キーアーティファクト-信頼できるプロバイダ、開示条件に入金します。

10)財務諸条件

課金モデル:fix/usage-based、最低保証、成長のためのキャップ。
サービスクレジット:「排他的救済」ではありません-私たちは終了/損傷する権利を保持します。
集中リスク:マルチベンダーオプションとトラフィックバランシング;SLAが下落した場合の価格改定。

11)項目(断片)のサンプル)

11.1 SLA(レイテンシとアップタイム)

💡 サプライヤーは、本サービスの可用性を99以下に保証するものとします。1ヶ月あたり9%、 P95遅延≤ 300 ms。目標達成は、共同で合意されたモニタリングシステムによって確認されます。目標が達成されない場合には、付録Aに従ってサービスクレジットが適用されます。3ヶ月連続して不履行を繰り返すと、お客様は罰金なしで早期終了する権利が与えられます。

11.2通知インシデント

💡 サプライヤーは、検出の瞬間から72時間以内にお客様のデータに影響を与えるセキュリティインシデントをお客様に通知し、タイムライン、影響を受けるデータの説明、取られた措置およびDPOの連絡先を提供するものとします。締約国は、直ちに共同戦争室を組織する。

11.3つのサブプロセッサ

💡 サプライヤーは、最新のサブプロセッサレジスタを公開および維持し、少なくとも30日前に変更をお客様に通知するものとします。お客様は、新しいサブプロセッサに異議を申し立てることができます。そのような場合、当事者は代替案または出口計画に同意するでしょう。

11.4変更制御

💡 破損した変更API/SDKには、少なくとも6ヶ月間、90日間の通知とN-1互換モード、およびサンドボックス環境と移行手順が必要です。

11.5終了時のデータ削除

💡 終了後30日以内に、サプライヤーはデータのエクスポートを提供し、バックアップコピーを含むすべてのコピーの削除を確認しなければなりません。ただし、法的に保持する義務があるコピーは除きます(制限され、その後に削除されます)。

12) RACI(拡大)

アクティビティビジネスオーナーセキュリティDPO/プライバシーコンプライアンス/法的ファイナンスSRE/データプライバシーポリシー
ビジネスケースとKPIA/RC (C)C (C)C (C)C (C)C (C)C (C)
SLA/SLO/KPI設計R (R)A/RC (C)C (C)C (C)R (R)私は、
セキュリティとプライバシーの追加C (C)A/RA/RA/R私は、C (C)私は、
DPA/SCC/DTIA私は、C (C)A/RA/R私は、私は、私は、
BCP/DR要件C (C)A/RC (C)C (C)私は、R (R)私は、
監査/ペンテストの権利C (C)A/R(A)(A)私は、R (R)私は、
コントロールの変更C (C)A/RC (C)C (C)私は、R (R)私は、
終了/終了/エスクローA/RC (C)C (C)A/RA/RR (R)R (R)

13)チェックリスト

13.1署名する前に

  • ビジネスオーナーとサプライヤーの重要性の定義
  • SLA/SLO/KPIとサービスクレジットの合意
  • Security&Privacy Addendent、 DPA/SCCs/DTIAによって署名
  • BCP/DR (RTO/RPO)とテストプラン承認
  • 監査/浸透権、サブプロセッサの事前通知付き登録
  • 変更コントロール:バージョン、移行ウィンドウ、サンドボックス
  • 終了計画、エクスポート形式、削除/バックアップ、エスクロー(重要な場合)
  • ファイナンス:充電モデル、キャップ、インデックス作成条件

13.2四半期レビュー(Tier-1/2)

  • SLA/SLO実行、クレジット/ペナルティ
  • 証明書/レポートおよびサブプロセッサ一覧の更新
  • DRテスト結果、RTO/RPO確認
  • API/SDKの変更とN-1互換性
  • インシデント/脆弱性、CAPAクロージャ
  • 集中リスクとマルチベンダー

13.3オフボーディング

  • 取り消されたアクセス/キー/webhooks
  • 受信した完全なエクスポート、整合性チェック
  • 作業コピーとバックアップの削除が確認されました
  • クロージング/ハンドオーバー証明書;更新されたベンダー登録とデータマップ

14)指標(KPI/KRI)

SLAコンプライアンス:≥ 99%目標/四半期;繰り返し違反→エスカレーション。
インシデント通知≤ 72%:100%。

DR証拠: 12か月の最新のテストの100% Tier-1

Change Stability:マイグレーションウィンドウなしで0の重要なブレークチェンジ。
輸出/削除コンプライアンス:100%終了確認。
監査の閉鎖:高い発見の≥ 95%は30日≤閉鎖されます。
集中リスク:サプライヤーごとのトラフィック/収益のシェア≤設定しきい値です。

15)実装ロードマップ

週1-2:ベンダーの在庫、分類および重要性、MSA/SLA/Addendent/DPAテンプレート、サブプロセッサレジストリ。
週3-4: KPI/SLO、 BCP/DR要件、監査権および変更管理の承認。Tier-1のパイロット。
月2: SLA監視の実装、ダッシュボード、信用会計;四半期ごとのレビューを開始しました。
月3+:証明書/用語検証の自動化、DRストレステスト、マルチベンダー開発、重要な統合のためのエスクロー。

TL;DRについて

強力な契約=明確なSLA/SLO+クレジット、ハードセキュリティ&プライバシー補足(DPA/SCCs/DTIA、ログ、72-h通知)、BCP/DRとRTO/RPOとテスト、監査権と変更制御、透明な出口/エスクロー。これにより、リスクを軽減し、統合を迅速化し、サードパーティの関係を管理し、実証可能にします。

Contact

お問い合わせ

ご質問やサポートが必要な場合はお気軽にご連絡ください。いつでもお手伝いします!

Telegram
@Gamble_GC
統合を開始

Email は 必須。Telegram または WhatsApp は 任意

お名前 任意
Email 任意
件名 任意
メッセージ 任意
Telegram 任意
@
Telegram を入力いただいた場合、Email に加えてそちらにもご連絡します。
WhatsApp 任意
形式:+国番号と電話番号(例:+81XXXXXXXXX)。

ボタンを押すことで、データ処理に同意したものとみなされます。