Logo GH

მესამე მხარის კონტრაქტები და SLA ვალდებულებები

1) მიზანი და რეგიონი

მიზანი: მომსახურების ხარისხის პროგნოზირების უზრუნველყოფა, მონაცემთა უსაფრთხოება და კონფიდენციალურობა, მარეგულირებელი მოთხოვნების დაცვა და ოპერაციული/სამართლებრივი რისკების შემცირება მესამე მხარესთან ურთიერთობებში.
გაშუქება: PSP/გადახდის საკეტები, KUS/სანქციები/REP, ანტიფროდი, თამაშის პროვაიდერები/აგრეგატორები, მარკეტინგი/ანალიზი, ღრუბლები/CDN/ჰოსტინგი, ზარის ცენტრები, აფილატის ქსელები, აგრეთვე მიმწოდებლის ქვესპექტორები.

2) ხელშეკრულების არქიტექტურა (ჩონჩხი)

1. Master Services Agreement (MSA) - ზოგადი სამართლებრივი პირობები.
2. ბრძანება Form/SoW - მომსახურების მოცულობა, ფასები, ვადები, იურისდიქცია.
3. SLA - მიზნები და სესხები.
4. Security & Privacy Addendum - უსაფრთხოება/კონფიდენციალურობა, კონტროლერის/პროცესორის როლი.
5. DPA/SCCs/DTIA - მონაცემთა დამუშავება და ტრანსსასაზღვრო.
6. BCP/DR პროგრამა არის მზადყოფნა წარუმატებლობისა და აღდგენისთვის.
7. Audit/Pen-test Rights - გადამოწმების უფლებები.
8. Change Control არის API/SDK ვერსია, შეტყობინებები და საპირისპირო თავსებადობა.
9. Termination & Exit/Transition - მონაცემთა გადაცემა/წაშლა, escrow, მიგრაციის დახმარება.

3) SLA, SLO и OLA

SLA (იურიდიული მიზნები): აღრიცხულია ხელშეკრულებაში; დარღვევისთვის - სესხები/ჯარიმები.
SLO (საინჟინრო მიზნები): შიდა სამიზნე დონე (შეიძლება უფრო მკაცრი იყოს ვიდრე SLA).
OLA (შიდა ხელშეკრულებები): ჩვენს გუნდში პასუხისმგებლობის განაწილება.

3. 1 SLA ცხრილის მაგალითი

მაჩვენებელიმიზანი (თვე)გაზომვასესხი/ჯარიმა
Aptime მომსახურება≥ 99. 9%უარყოფითი. მონიტორინგი/P955–10% fee
ლატენტობა API P95300 msARM/მეტრიკაფიქსირებული. სესხი
შეცდომები 5xx დღეში≤ 0. მოთხოვნის 1%ლოგები/ვიტრინასესხი გადამეტებისთვის
Critical ინციდენტი (რეაქცია)15 წუთზე მეტი ხნის წინომის ოთახი პროტოკოლიფიქსირებული. ჯარიმა
მაღალი ინციდენტი (რემედიაცია)30 დღეზე მეტი ხნით ადრეCAPA ანგარიშიჯარიმა/შეწყვეტის უფლება
💡 ბიზნესის წებოვანი: PSP/თამაშის პროვაიდერებისთვის დაამატეთ KPI კონვერტაციებში/ავტორიზაციებში, KYC- სთვის - TAT/precision, ანტიფროდისთვის - ლატენცია/დეზინფექცია.

4) უსაფრთხოება და პირადი Addendum (ძირითადი პუნქტები)

დაშიფვრა: at rest/in transit; კლავიშების მართვა (KMS/HSM), გასაღებების დაყოფა რეგიონში/ტენანტში.
ხელმისაწვდომი და ჟურნალები: დასახელებული ანგარიშები, RBAC/ABAC, JIT/PAM admins; უცვლელი ჟურნალები (WORM), ჰეშის ჯაჭვები, ლოგოების ექსპორტი მოთხოვნით.
მინიმიზაცია და შენიღბვა: PII სტანდარტულად შენიღბულია; მონაცემთა მეორადი გამოყენების აკრძალვა.
ინციდენტები: შეტყობინება - 72 საათი, ერთობლივი ომის ოთახი, არტეფაქტების/ლოგოების წვდომა, რეგულატორის/მომხმარებლების შეტყობინებების კოორდინაცია.
სუბპროცესორები: რეესტრი, წინასწარ ხელმძღვანელობა - 30 დღე, წინააღმდეგობის/აუდიტის უფლება, უსაფრთხოების იგივე სტანდარტები.
ტრანსსასაზღვრო: DPA + SCCs/IDTA და DTIA გადაცემამდე; მონაცემთა/გასაღებების ადგილმდებარეობა ხელშეკრულებით.
შენახვის/მოცილების დრო: ეტლის მატრიცა, განადგურების დადასტურება (ზურგჩანთების ჩათვლით).

5) BCP/DR და სტაბილურობა

RTO/RPO: ჩვენ აღვნიშნავთ მიზნობრივ მნიშვნელობებს (მაგალითად, RTO - 4 საათი, RPO - 15 წუთი Tier-1- ისთვის).
ტესტები: არანაკლებ წელიწადში 1-2 ჯერ; ოქმების უზრუნველყოფა.
Geo-redundancy: მოთხოვნა რეგიონების/ზონების უარის თქმის შესახებ.
Degradation modes: დოკუმენტირებული დეგრადაციის რეჟიმები (read-only, შემცირებული ლიმიტები, graceful fallback).
Service Credits vs. Termination: ესკალაცია განმეორებითი დარღვევების დროს (3 strikes).

6) აუდიტის და პენტესტის უფლებები

დოკუმენტური აუდიტი: ISO/SOC2/PCI (თუ გამოიყენება), პენტესტის მოხსენებები, CAPA.
ტექნიკური შემოწმება: ვებჰუკის ხელმოწერის ტესტი/mTLS/ვერსია, საბაზო-ლიმიტი.
სიხშირე: ყოველწლიურად Tier-1/2, ad-hoc ინციდენტებში ან მაიორი ცვლილებებში.

7) ჩანაცვლების კონტროლი (ცვლილების მენეჯმენტი)

API/SDK ვერსია: სემანტიკური, N-1 მხარდაჭერა 6-12 თვე.
შეტყობინებები: მაიორი - 90 დღე, მინი - 30 დღე.
საპირისპირო თავსებადობა: აკრძალვა მიგრაციის ფანჯრისა და სანდბოქსის გარეშე.
Release notes: სავალდებულო; ტესტის გარემო და გასაღებები.

8) პასუხისმგებლობა, ანაზღაურება, კონფიდენციალურობა

Liability cap: ძირითადი cap (მაგალითად, 12 × ყოველთვიური დაფა), carve-out მონაცემთა გაჟონვისთვის/განზრახვა/IP/სანქციების დარღვევა.
დამოუკიდებელი: მესამე მხარის პრეტენზიებისთვის (IP/გაჟონვის დარღვევა/კანონის შეუსრულებლობა).
Confidentiality: დაცვის ვადა (მაგ., დაშლის შემდეგ 5 წელი), კომერციული საიდუმლოების რეჟიმი, დაშვებული გამჟღავნება (რეგულატორი/სასამართლო).
Insurance: მიმწოდებლის მიერ კიბერ დაზღვევის მოთხოვნა (ლიმიტები).

9) Termination, Exit и Escrow

Exit გეგმა: მონაცემთა ექსპორტი (CSV/Parquet/JSON ფორმატები), დიაგრამები, მეტამონაცემები; მიგრაციის მხარდაჭერა X დღის განმავლობაში.
მოცილება: სამუშაო ასლის და ზურგჩანთების განადგურების დადასტურება; დახურვის აქტი.
Escrow: წყარო კოდი/საკვანძო ნივთები კრიტიკული SDK/აგენტებისთვის - საიმედო პროვაიდერის დეპონირება, გამჟღავნების პირობები.

10) ფინანსური პირობები

ტარიფის მოდელი: fix/usage-based, მინიმალური გარანტიები, ზრდის ქუდები.
Service credits: არა „ექსკლუზიური დაცვის საშუალება“ - ჩვენ ვიცავთ შეწყვეტის/ზიანის უფლებას.
საკონცენტრაციო რისკი: მულტივენდორიზმის ვარიანტი და ტრაფიკის დაბალანსება; ფასების გადახედვა SLA- ს დაცემის დროს.

11) წერტილების ნიმუშები (ფრაგმენტები)

11. 1 SLA (ლატენტობა და აფთიაქი)

💡 მიმწოდებელი უზრუნველყოფს მომსახურების ხელმისაწვდომობას მინიმუმ 99. კალენდარული თვის 9% და ლატენტობა P95-300 ms. მიზნების მიღწევა დასტურდება ერთობლივად შეთანხმებული მონიტორინგის სისტემით. თუ მიზნები არ შესრულდება, მომსახურების სესხები გამოიყენება დანართის A. შესაბამისად, განმეორებითი შეუსრულებლობა სამ თანმიმდევრულ თვეში მომხმარებელს აძლევს ჯარიმების გარეშე ვადაზე ადრე შეწყვეტის უფლებას.

11. 2 ინციდენტის შეტყობინება

💡 მიმწოდებელი აცნობებს მომხმარებელს უსაფრთხოების ინციდენტის შესახებ, რომელიც გავლენას ახდენს მომხმარებლის მონაცემებზე, გამოვლენის მომენტიდან არა უგვიანეს 72 საათისა, უზრუნველყოფს დროულად, დაზარალებული მონაცემების აღწერას, მიღებულ ზომებს და DPO კონტაქტს. მხარეები დაუყოვნებლივ აწყობენ ერთობლივი ომის ოთახს.

11. 3 სუბპროცესორები

💡 მიმწოდებელი აქვეყნებს და მხარს უჭერს სუბპროცესორების ამჟამინდელ რეესტრს და აცნობებს მომხმარებელს რაიმე ცვლილების შესახებ მინიმუმ 30 დღეში. მომხმარებელს უფლება აქვს დაუპირისპირდეს ახალ ქვე-პროცესორს; ამ შემთხვევაში, მხარეები შეთანხმდნენ ალტერნატივა ან გასვლის გეგმა.

11. 4 Change Control

💡 ნებისმიერი breaking changes API/SDK მოითხოვს შეტყობინებას 90 დღის განმავლობაში და N-1- ის შესაბამისი რეჟიმის არსებობა მინიმუმ 6 თვის განმავლობაში, ასევე სანდბოქსის გარემო და მიგრაციის ინსტრუქციები.

11. 5 მონაცემთა წაშლა შეწყვეტის დროს

💡 ხელშეკრულების დასრულებიდან 30 დღის განმავლობაში, მიმწოდებელი უზრუნველყოფს მონაცემთა ექსპორტს და ადასტურებს ყველა ასლის მოცილებას, მათ შორის სარეზერვო, გარდა იმ ასლებისა, რომლებიც მას უნდა შეინახოს კანონით (შეზღუდული დაშვებით და შემდგომი მოცილებით).

12) RACI (გაფართოებული)

აქტივობაBusiness OwnerSecurityDPO/PrivacyCompliance/LegalFinanceSRE/DataProcurement
ბიზნესის დასაბუთება და KPIA/RCCCCCC
SLA/SLO/KPI დიზაინიRA/RCCCRI
Security & Privacy AddendumCA/RA/RA/RICI
DPA/SCCs/DTIAICA/RA/RIII
BCP/DR მოთხოვნებიCA/RCCIRI
აუდიტი/პენტესტის უფლებებიCA/RAAIRI
Change ControlCA/RCCIRI
Termination/Exit/EscrowA/RCCA/RA/RRR

13) ჩეკის ფურცლები

13. 1 ხელმოწერამდე

  • განსაზღვრულია მიმწოდებლის მფლობელი (ბიზნესი) და კრიტიკა
  • შეთანხმდნენ SLA/SLO/KPI და მომსახურების სესხები
  • ხელი მოეწერა Security & Privacy Addendum, DPA/SCCs/DTIA
  • დამტკიცდა BCP/DR (RTO/RPO) და ტესტის გეგმა
  • აუდიტის/პენტესტის უფლებები, სავარაუდო სუბპროცესორების რეესტრი
  • Change Control: ვერსიები, მიგრაციის ფანჯრები, sandbox
  • Exit გეგმა, ექსპორტის ფორმატები, მოცილება/ზურგჩანთები, escrow (კრიტიკულად)
  • ფინანსური: ტარიფის მოდელი, ქუდი, ინდექსაციის პირობები

13. 2 კვარტალური მიმოხილვა (Tier-1/2)

  • SLA/SLO, სესხები/ჯარიმები გათვალისწინებულია
  • სერთიფიკატების/ანგარიშების განახლება და სუბპროცესორების სია
  • DR ტესტების შედეგები, RTO/RPO დადასტურება
  • ცვლილებები API/SDK და თავსებადობა N-1
  • ინციდენტები/დაუცველობა, CAPA დახურვა
  • საკონცენტრაციო რისკები და მულტივენდორიზმი

13. 3 Offboarding

  • გაიხსენა წვდომა/გასაღებები/ვებჰუკი
  • მიიღო სრული ექსპორტი, შემოწმებულია მთლიანობა
  • დადასტურებულია სამუშაო ასლებისა და ზურგჩანთების ამოღება
  • დახურვის/გადაცემის აქტები; განახლებულია wendors და Data Map რეესტრი

14) მეტრიკი (KPI/KRI)

SLA კომპლექსი: მიზნების 99 %/კვარტალი; განმეორებითი დარღვევები - ესკალაცია.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 მიმდინარე ტესტებით 12 თვის განმავლობაში.
Change Stability: 0 კრიტიკული ყუთები მიგრაციის ფანჯრის გარეშე.
Export/Deletion Compliance: 100% დადასტურება შეწყვეტის დროს.
Audit Closure: High აღმოჩენების 95% დახურულია 30 დღის განმავლობაში.
Concentration Risk: ტრაფიკის/შემოსავლის წილი დადგენილი ბარიერის ერთი მიმწოდებლისთვის.

15) გზის განხორციელების რუკა

კვირები 1-2: მომწოდებლების ინვენტარიზაცია, კლასიფიკაცია და კრიტიკა, MSA/SLA/Addendum/DPA შაბლონები, სუბპროცესორების რეესტრი.
კვირები 3-4: კოორდინაცია KPI/SLO, BCP/DR მოთხოვნები, აუდიტის უფლებები და ცვლილებები; მფრინავი Tier-1- ზე.
თვე 2: SLA მონიტორინგის დანერგვა, დაშბორდები, სესხების აღრიცხვა; კვარტალური მიმოხილვების დაწყება.
თვე 3 +: სერთიფიკატების/ვადების გადამოწმების ავტომატიზაცია, DR სტრესული ტესტები, მულტივენდორიზმის განვითარება და კრიტიკული ინტეგრაციისთვის escrow.

TL; DR

ძლიერი კონტრაქტი = მკაფიო SLA/SLO + სესხები, მძიმე უსაფრთხოების და პირადი Addendum (DPA/SCC/DTIA, ჟურნალები, 72-საათიანი შეტყობინებები), BCP/DR RTO/RPO და ტესტები, აუდიტის უფლებები და კონტროლი, გამჭვირვალე exit/escrow. ეს ამცირებს რისკებს, აჩქარებს ინტეგრაციას და მესამე მხარესთან ურთიერთობებს მართავს და ამტკიცებს.

Contact

დაგვიკავშირდით

დაგვიკავშირდით ნებისმიერი კითხვის ან მხარდაჭერისთვის.ჩვენ ყოველთვის მზად ვართ დაგეხმაროთ!

Telegram
@Gamble_GC
ინტეგრაციის დაწყება

Email — სავალდებულოა. Telegram ან WhatsApp — სურვილისამებრ.

თქვენი სახელი არასავალდებულო
Email არასავალდებულო
თემა არასავალდებულო
შეტყობინება არასავალდებულო
Telegram არასავალდებულო
@
თუ მიუთითებთ Telegram-ს — ვუპასუხებთ იქაც, დამატებით Email-ზე.
WhatsApp არასავალდებულო
ფორმატი: ქვეყნის კოდი და ნომერი (მაგალითად, +995XXXXXXXXX).

ღილაკზე დაჭერით თქვენ ეთანხმებით თქვენი მონაცემების დამუშავებას.