Logo GH

Үчүнчү тараптардын келишимдери жана SLA милдеттенмелери

1) Максаты жана аймагы

Максаты: кызмат көрсөтүүнүн сапатын алдын ала билүүнү, маалыматтардын коопсуздугун жана купуялуулугун, жөнгө салуучу талаптарга шайкештигин жана үчүнчү жактар менен мамиледе операциялык/укуктук тобокелдиктерди минималдаштырууну камсыз кылуу.
Камтуусу: PSP/төлөм шлюздары, KUS/санкциялар/RER, антифрод, оюн провайдерлери/агрегаторлор, маркетинг/талдоо, булуттар/CDN/хостинг, колл-борборлор, аффилиардык тармактар, ошондой эле субпроцессорлор.

2) Келишимдин архитектурасы (скелет)

1. Master Services Agreement (MSA) - жалпы укуктук шарттар.
2. Order Form/SoW - кызматтардын көлөмү, баалар, мөөнөттөр, юрисдикциялар.
3. SLA - максаттуу көрсөткүчтөр жана кредиттер.
4. Security & Privacy Addendum - коопсуздук/купуялык, контроллер/процессордун ролу.
5. DPA/SCCs/DTIA - маалыматтарды иштетүү жана чек ара.
6. BCP/DR колдонмо - ийгиликсиз жана калыбына келтирүү үчүн даяр.
7. Audit/Pen-Test Rights - текшерүү укугу.
8. Change Control - API/SDK версиясы, билдирүүлөр жана тескери шайкештик.
9. Termination & Exit/Transition - маалыматтарды берүү/өчүрүү, эскроу, көчүрүү жардам.

3) SLA, SLO и OLA

SLA (юридикалык максаттар): келишимде белгиленет; бузгандыгы үчүн - кредиттер/айыптар.
SLO (инженердик максаттар): ички максаттуу деңгээл (катуу SLA болушу мүмкүн).
OLA (ички макулдашуулар): биздин команданын ичинде милдеттерди бөлүштүрүү.

3. 1 SLA таблицанын мисалы

КөрсөткүчМаксаты (ай)ӨлчөөКредит/айып
Aptime кызматы≥ 99. 9%тышкы. Мониторинг/P955–10% fee
API жашыруун P95≤ 300 мсARM/метрикафикс. насыя
Каталар 5хх/күн≤ 0. 1% суроологи/витринаашкандыгы үчүн насыя
Critical окуя (жооп)≤ 15 минwar-room протоколуфикс. айып
Жогорку окуя (ремедиация)≤ 30 күнCAPA отчетуайып/токтотуу укугу
💡 Бизнес чаптоо: PSP/оюн провайдерлери үчүн конверсия/авторизация боюнча KPI кошуу, KYC үчүн - TAT/precision, антифрод үчүн - latency/decision coverage.

4) Коопсуздук & Privacy Addendum (негизги пункттары)

Шифрлөө: at rest/in transit; ачкычтарды башкаруу (KMS/HSM), аймак/тенант боюнча ачкычтарды бөлүштүрүү.
Access жана журналдар: аттары эсептер, RBAC/ABAC, администраторлор үчүн JIT/PAM; өзгөрүлбөс журналдар (WORM), хэш-чынжырлар, суроо-талап боюнча реестрлерди экспорттоо.
Минималдаштыруу жана Masking: PII демейки Masked; маалыматтарды экинчи жолу колдонууга тыюу салуу.
Инциденттер: 72 саат ≤ билдирүү, биргелешкен war-room, артефакттарга/логдорго кирүү, жөнгө салуучу/колдонуучулардын билдирүүлөрүн координациялоо.
Субпроцессорлор: реестр, алдын ала эскертүү ≥ 30 күн, каршы чыгуу/аудит укугу, бирдей коопсуздук стандарттары.
Чек ара: DPA + SCCs/IDTA жана DTIA чейин өткөрүп берүү; келишим боюнча маалыматтарды/ачкычтарды жайгаштыруу.
Сактоо убактысы/алып салуу: retenshn-матрица, offboarding учурунда жок кылуу ырастоо (анын ичинде backaps).

5) BCP/DR жана туруктуулук

RTO/RPO: максаттуу баалуулуктарды чечүү (мисалы, RTO ≤ 4 саат, RPO ≤ 15 Tier-1 үчүн мин).
Тесттер: жылына 1-2 жолудан кем эмес; протоколдорду берүү.
Geo-redundancy: аймактардын/зоналардын бузулушуна туруктуулук талабы.
Degradation modes: документтештирилген деградация режимдери (read-only, төмөндөтүлгөн чектер, graceful fallback).
Service Credits vs. Termination: кайталанган бузуулар менен эскалация (3 strikes).

6) Аудит укуктары жана пентесттер

Документтик аудит: ISO/SOC2/PCI (колдонулса), пентесттердин отчеттору, CAPA.
Техникалык текшерүү: Webhook кол сыноо/mTLS/чыгаруу, rate-чектөө.
Жыштык: жыл сайын Tier-1/2 үчүн, окуялар же негизги өзгөрүүлөр болгон учурда ad-hoc.

7) Change Control (өзгөрүүлөрдү башкаруу)

API/SDK чыгаруу: семантикалык, колдоо N-1 ≥ 6-12 ай.
Билдирүүлөр: major - ≥ 90 күн, minor - ≥ 30 күн.
тескери шайкештиги: көчүрүү терезе жана sandbox жок breaking-changes тыюу.
Release notes: милдеттүү; сыноо чөйрөлөрү жана ачкычтар.

8) Жоопкерчилик, ордун толтуруу, купуялуулук

Liability cap: базалык cap (мисалы, 12 × айлык акы), carve-out маалыматтардын агуусу/ниети/IP/жазалардын бузулушу үчүн.
Indemnity: үчүнчү жактардын дооматтары үчүн (IP/агып чыгуу/мыйзамды сактабоо).
Confidentiality: коргоо мөөнөтү (мисалы, токтотулгандан кийин 5 жыл), коммерциялык сыр режими, уруксат берилген ачыкка чыгаруу (жөнгө салуучу/сот).
Камсыздандыруу: жеткирүүчүдөн кибер камсыздандыруу талабы (лимиттер).

9) Termination, Exit и Escrow

Exit планы: маалыматтарды экспорттоо (CSV/Parquet/JSON форматтары), схемалар, метадеректер; X күндүн ичинде миграцияны колдоо.
Алып салуу: жумушчу көчүрмөсүн жана backaps жок тастыктоо; жабуу актысы.
Escrow: маанилүү SDK/агенттер үчүн баштапкы коддору/негизги артефакттар - ишенимдүү провайдерден депозиттик, ачыкка чыгаруу шарттары.

10) Финансылык шарттар

Тарифтик модель: fix/usage-based, минималдуу кепилдиктер, өсүү капкактары.
Service credits: эмес, "өзгөчө коргоо каражаты" - токтотуу/зыян укугун сактап.
Концентрациялык тобокелдик: трафиктин мультивендорлугуна жана тең салмактуулугуна опцион; SLA кулаганда бааларды кайра карап чыгуу.

11) Пункттардын үлгүлөрү (фрагменттер)

11. 1 SLA (жашыруун жана аптайм)

💡 Кызмат көрсөтүүчү 99 кем эмес жеткиликтүүлүгүн камсыз кылат. календардык айга карата 9% жана жашыруун P95 ≤ 300 мс. Максаттарга жетүү биргелешип макулдашылган мониторинг системасы менен тастыкталат. Максаттар аткарылбаган учурда А. Тиркемеге ылайык сервистик кредиттер колдонулат. Удаалаш үч айдын ичинде кайталап аткарылбоо Буйрутмачыга айыпсыз мөөнөтүнөн мурда токтотуу укугун берет.

11. 2 Окуя-билдирүү

💡 Жеткирүүчү Кардардын маалыматтарына таасир эткен коопсуздук инциденти жөнүндө Кардарга аныкталгандан тартып 72 сааттан кечиктирбестен кабарлайт, таймлайн, таасир эткен маалыматтардын сүрөттөлүшүн, кабыл алынган чараларды жана DPO байланышын берет. Тараптар дароо биргелешкен war-room уюштурат.

11. 3 Субпроцессорлор

💡 Жеткирүүчү субпроцессорлордун учурдагы реестрин жарыялайт жана колдойт жана Кардарга 30 күндөн кечиктирбестен ар кандай өзгөрүүлөр жөнүндө кабарлайт. Буйрутмачы жаңы субпроцессорго каршы чыгууга укуктуу; Бул учурда тараптар альтернативаларды же чыгуу планын макулдашат.

11. 4 Change Control

💡 Ар кандай breaking changes API/SDK 90 күндүн ичинде билдирүүнү жана 6 айдан кем эмес убакыттын ичинде N-1 шайкеш режимин, ошондой эле sandbox чөйрөсү жана миграциялык нускамаларды талап кылат.

11. 5 Бузулганда маалыматтарды өчүрүү

💡 Келишим токтотулгандан кийинки 30 күндүн ичинде Жеткирүүчү маалыматтарды экспорттоону камсыз кылат жана ал мыйзам боюнча сактоого милдеттүү болгон көчүрмөлөрдү кошпогондо, бардык көчүрмөлөрдү, анын ичинде резервдик көчүрмөлөрдү алып салууну тастыктайт (жеткиликтүүлүгү чектелген жана андан кийин алып салуу менен).

12) RACI (кеңейтилген)

АктивдүүлүкBusiness OwnerSecurityDPO/PrivacyCompliance/LegalFinanceSRE/DataProcurement
Бизнес негиздемеси жана KPIA/RCCCCCC
SLA/SLO/KPI дизайнRA/RCCCRI
Security & Privacy AddendumCA/RA/RA/RICI
DPA/SCCs/DTIAICA/RA/RIII
BCP/DR талаптарCA/RCCIRI
Аудит/пентест-укуктарCA/RAAIRI
Change ControlCA/RCCIRI
Termination/Exit/EscrowA/RCCA/RA/RRR

13) Чек-баракчалар

13. 1 Кол коюудан мурун

  • Ээси аныкталган (business owner) жана берүүчүнүн критикалуулугу
  • Макулдашылган SLA/SLO/KPI жана тейлөө кредиттер
  • Кол коюлган Security & Privacy Addendum, DPA/SCCs/DTIA
  • BCP/DR (RTO/RPO) жана тест планы тарабынан бекитилген
  • Аудит/Пентесттин укуктары, алдын ала эскертүү менен субпроцессорлордун реестри
  • Change Control: версиялары, көчүрүү терезелери, sandbox
  • Exit планы, экспорттук форматтар, алып салуу/backaps, escrow (сын болсо)
  • Finance: тарификация модели, капка, индекстөө шарттары

13. 2 Чейректик кароо (Tier-1/2)

  • SLA/SLO аткаруу, кредиттер/айыптар эске алынган
  • Сертификаттарды/отчетторду жана субпроцессорлордун тизмесин жаңыртуу
  • DR-тест натыйжалары, RTO/RPO тастыктоо
  • API/SDK өзгөрүүлөр жана шайкештиги N-1
  • Окуялар/кемчиликтер, CAPA жабуу
  • Концентрациялык тобокелдиктер жана мультивендордук

13. 3 Offboarding

  • Жокко чыгаруу/ачкычтар/Webhuke
  • Толук экспорт алынган, бүтүндүгү текшерилген
  • Тастыкталган өчүрүү жумушчу көчүрмөлөрү жана backaps
  • Жабуу/өткөрүп берүү актылары; жаңыланган сатуучулардын реестри жана Data Map

14) Метрика (KPI/KRI)

SLA Compliance: ≥ 99% максаттары/чейрек; кайталап бузуулар → эскалация.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% 12 ай үчүн учурдагы тесттер менен Tier-1.
Өзгөрүү туруктуулугу: 0 маанилүү breaking-changes көчүрүү терезеси жок.
Export/Deletion Compliance: 100% токтотуу ырастоо.
Audit Closure: ≥ 95% жогорку табылгалар 30 күн ≤ жабык.
Concentration Risk: белгиленген босогодон ≤ бир жеткирүүчүгө трафиктин/кирешенин үлүшү.

15) Ишке ашыруунун жол картасы

Жумалар 1-2: жөнөтүүчүлөрдүн инвентаризациясы, классификация жана критикалуулук, MSA/SLA/Addendum/DPA үлгүлөрү, субпроцессорлордун реестри.
Жумалар 3-4: KPI/SLO, BCP/DR-талаптар, аудит укуктары жана алмашуу контролдоо; Tier-1 боюнча учкуч.
2-ай: SLA мониторингин, дашборддорду, кредиттерди эсепке алууну киргизүү; чейректик сын-пикирлерди ишке киргизүү.
Ай 3 +: күбөлүктөрдү/мөөнөттөрдү текшерүүнү автоматташтыруу, DR стресс-тесттер, критикалык интеграциялар үчүн мультивендорлукту жана эскроу өнүктүрүү.

TL; DR

Күчтүү келишим = так SLA/SLO + кредиттер, катуу коопсуздук & Privacy Addendum (DPA/SCCs/DTIA, журналдар, 72-ч эскертмелер), BCP/RTO/RPO жана тесттер менен DR, аудит укугу жана өзгөрүүлөрдү көзөмөлдөө, ачык-айкын чыгуу/escrow. Бул тобокелдиктерди азайтат, интеграцияны тездетет жана үчүнчү жактар менен мамилелерди башкарылуучу жана далилденүүчү кылат.

Contact

Биз менен байланышыңыз

Кандай гана суроо же колдоо керек болбосун — бизге кайрылыңыз.Биз дайым жардам берүүгө даярбыз!

Telegram
@Gamble_GC
Интеграцияны баштоо

Email — милдеттүү. Telegram же WhatsApp — каалооңузга жараша.

Атыңыз милдеттүү эмес
Email милдеттүү эмес
Тема милдеттүү эмес
Билдирүү милдеттүү эмес
Telegram милдеттүү эмес
@
Эгер Telegram көрсөтсөңүз — Emailден тышкары ошол жактан да жооп беребиз.
WhatsApp милдеттүү эмес
Формат: өлкөнүн коду жана номер (мисалы, +996XXXXXXXXX).

Түшүрүү баскычын басуу менен сиз маалыматтарыңыздын иштетилишине макул болосуз.