Logo GH

Үшінші тараптардың келісімшарттары және SLA-міндеттемелер

1) Мақсаты және саласы

Мақсаты: көрсетілетін қызмет сапасының болжамдылығын, деректердің қауіпсіздігі мен құпиялылығын, реттеуші талаптарға сәйкестігін және үшінші тараптармен қарым-қатынаста операциялық/құқықтық тәуекелдерді барынша азайтуды қамтамасыз ету.
Қамту: PSP/төлем шлюздері, КБК/санкциялар/РЕР, антифрод, ойын провайдерлері/агрегаторлар, маркетинг/талдау, бұлттар/CDN/хостинг, колл-орталықтар, аффилиирленген желілер, сондай-ақ жеткізушінің қосалқы процессорлары.

2) Шарттың архитектурасы (скелет)

1. Master Services Agreement (MSA) - жалпы құқықтық шарттар.
2. Order Form/SoW - қызметтер көлемі, бағалар, мерзімдер, юрисдикциялар.
3. SLA - нысаналы көрсеткіштер мен кредиттер.
4. Security & Privacy Addendum - қауіпсіздік/құпиялылық, контроллер/процессордың рөлі.
5. DPA/SCCs/DTIA - деректерді өңдеу және трансшекаралық.
6. BCP/DR Қосымша - ақауларға және қалпына келтіруге дайындық.
7. Audit/Pen-test Rights - тексеру құқығы.
8. Change Control - API/SDK нұсқасы, хабарламалар және кері үйлесімділік.
9. Termination & Exit/Transition - деректерді беру/жою, escrow, көші-қон кезінде көмек.

3) SLA, SLO и OLA

SLA (заңдық мақсаттар): шартта тіркеледі; бұзғаны үшін - кредиттер/айыппұлдар.
SLO (инженерлік мақсаттар): ішкі мақсатты деңгейлер (SLA қатал болуы мүмкін).
OLA (ішкі келісімдер): біздің команда ішінде міндеттерді бөлу.

3. 1 SLA кестесінің мысалы

КөрсеткішМақсаты (айы)ӨлшеуНесие/айыппұл
Сервис аптайымы≥ 99. 9%ештеңе. мониторинг/P955–10% fee
API жасырындылығы P95≤ 300 мсАРМ/метриктерфикс. несие, несие
Қателер 5хх/күн≤ 0. 1% сұрауларлоги/витринаасып кеткен несие
Critical оқиғасы (реакция)≤ 15 минwar-room хаттамасыфикс. айыппұл
High инциденті (ремедиация)≤ 30 күнCAPA-есепайыппұл/бұзу құқығы
💡 Бизнеспен жапсыру: PSP/ойын провайдерлері үшін конверсия/авторизация бойынша KPI қосу, KYC үшін - TAT/precision, антифрод үшін - latency/decision coverage қосу.

4) Security & Privacy Addendum (негізгі тармақтар)

Шифрлау: at rest/in transit; кілттерді басқару (KMS/HSM), кілттерді аймақ/тенант бойынша бөлу.
Қолжетімділіктер мен журналдар: әкімшілер үшін RBAC/ABAC, JIT/PAM есептері; өзгермейтін журналдар (WORM), хэш тізбектері, сұраныс бойынша логтарды экспорттау.
Ең аз және бүркемелеу: PII әдепкі бүркемеленген; деректерді қайталап пайдалануға тыйым салу.
Инциденттер: хабарлама ≤ 72 сағ, бірлескен war-room, артефактілерге/логтарға қол жеткізу, реттеушінің/пайдаланушылардың хабарламаларын үйлестіру.
Субпроцессорлар: тізілім, алдын ала ескерту ≥ 30 күн, қарсылық/аудит құқығы, бірдей қауіпсіздік стандарттары.
Трансшекаралық: DPA + SCCs/IDTA және DTIA берілгенге дейін; келісім бойынша деректердің/кілттердің орналасуы.
Сақтау/жою мерзімі: ретеншн-матрица, offboarding кезінде жоюды растау (бэкаптарды қоса алғанда).

5) BCP/DR және тұрақтылық

RTO/RPO: мақсатты мәндерді бекітеміз (мысалы, RTO ≤ 4 сағ, RPO ≤ Tier-1 үшін 15 мин).
Тесттер: жылына кемінде 1-2 рет; хаттамаларды ұсыну.
Geo-redundancy: өңірлер/аймақтардың істен шығуға төзімділігіне қойылатын талаптар.
Degradation modes: құжатталған тозу режимдері (read-only, төмендетілген лимиттер, graceful fallback).
Service Credits vs. Termination: қайталанған бұзушылықтар кезіндегі эскалация (3 strikes).

6) Аудит құқықтары және пентесттер

Құжаттамалық аудит: ISO/SOC2/PCI (егер қолданылатын болса), пентесттердің есептері, CAPA.
Техникалық тексеру: вебхук/mTLS/нұсқалау қолтаңба тесті, rate-limit.
Жиілік: жыл сайын инциденттер немесе major-өзгерістер кезінде Tier-1/2, ad-hoc үшін.

7) Change Control (өзгерістерді басқару)

API/SDK нұсқалау: семантикалық, N-1 қолдау ≥ 6-12 ай.
Хабарламалар: major - ≥ 90 күн, minor - ≥ 30 күн.
Кері үйлесімділік: көші-қон терезесі мен sandbox жоқ breaking-changes тыйым салу.
Release notes: міндетті; тест ортасы және кілттер.

8) Жауапкершілік, өтеу, құпиялылық

Liability cap: базалық cap (мысалы, 12 × айлық төлем), деректердің/ниеттің/IP/санкциялардың бұзылуы үшін carve-out.
Indemnity: үшінші тұлғалардың талап-арыздары үшін (IP/ағып кету/заңды сақтамау).
Confidentiality: қорғау мерзімі (мысалы, бұзылғаннан кейін 5 жыл), коммерциялық құпия режимі, рұқсат етілген ашулар (реттеуші/сот).
Insurance: жеткізушіде киберсақтандыруға қойылатын талап (лимиттер).

9) Termination, Exit и Escrow

Exit-жоспар: деректер экспорты (CSV/Parquet/JSON пішімдері), схемалар, метадеректер; X күн ішінде көші-қонды қолдау.
Жою: жұмыс көшірмесі мен бэкаптардың жойылғанын растау; жабу актісі.
Escrow: сыни SDK/агенттер үшін бастапқы кодтар/негізгі артефактілер - сенімді провайдерден депозитке салу, ашу шарттары.

10) Қаржылық шарттар

Тарифтеу моделі: фикс/usage-based, минималды кепілдіктер, өсуге кепілдіктер.
Service credits: «эксклюзивті қорғау құралы» емес - бұзу/залал келтіру құқығын сақтаймыз.
Шоғырлану тәуекелі: мультивендорлыққа және трафикті теңгерімдеуге арналған опцион; SLA құлаған кезде бағаларды қайта қарау.

11) Тармақтардың үлгілері (фрагменттер)

11. 1 SLA (жасырындылық және аптайм)

💡 Өнім беруші Сервистің 99-дан төмен емес қолжетімділігін қамтамасыз етеді. күнтізбелік айға есептегенде 9% және P95 жасырындылығы ≤ 300 мс. Мақсаттарға қол жеткізу бірлесіп келісілген мониторинг жүйесімен расталады. Мақсаттарды орындамаған кезде сервистік кредиттер А. қосымшасына сәйкес қолданылады, Қатарынан үш ай ішінде қайталап орындамау Тапсырыс берушіге айыппұлсыз мерзімінен бұрын бұзуға құқық береді.

11. 2 Инцидент-хабарлама

💡 Өнім беруші Тапсырыс берушінің деректеріне әсер ететін қауіпсіздік инциденті туралы Тапсырыс берушіні хабардар етеді, анықталған сәттен бастап 72 сағаттан кешіктірмей таймлайн, қозғалған деректердің сипаттамасын, қабылданған шараларды және DPO байланысын ұсынады. Тараптар дереу бiрлескен war-room ұйымдастырады.

11. 3 Субпроцессорлар

💡 Өнім беруші қосалқы процессорлардың өзекті тізілімін жариялайды және қолдайды және Тапсырыс берушіні кез келген өзгерістер туралы кемінде 30 күн бұрын хабардар етеді. Тапсырыс беруші жаңа қосалқы процессорға қарсылық білдіруге құқылы; мұндай жағдайда тараптар баламаларды немесе шығу жоспарын келіседі.

11. 4 Change Control

💡 Кез келген breaking changes API/SDK 90 күн бұрын хабарлауды және кемінде 6 ай ішінде N-1 үйлесімді режимінің болуын, сондай-ақ sandbox-орта мен көші-қон нұсқаулықтарын талап етеді.

11. 5 Бұзу кезінде деректерді жою

💡 Шарт тоқтатылғаннан кейін 30 күн ішінде Өнім беруші деректердің экспортын ұсынады және ол заң бойынша сақтауға міндетті көшірмелерді қоспағанда, резервтегілерді қоса алғанда, барлық көшірмелерді жоюды растайды (қолжетімділігі шектеулі және кейіннен жоюмен).

12) RACI (ірілендірілген)

БелсенділікBusiness OwnerSecurityDPO/PrivacyCompliance/LegalFinanceSRE/DataProcurement
Бизнес негіздеме және KPIA/RCCCCCC
SLA/SLO/KPI дизайнRA/RCCCRI
Security & Privacy AddendumCA/RA/RA/RICI
DPA/SCCs/DTIAICA/RA/RIII
BCP/DR талаптарыCA/RCCIRI
Аудит/пентест-құқықтарCA/RAAIRI
Change ControlCA/RCCIRI
Termination/Exit/EscrowA/RCCA/RA/RRR

13) Чек парақтары

13. 1 Қол қою алдында

  • Жеткізушінің иесі (business owner) және сындарлығы анықталды
  • SLA/SLO/KPI және сервистік кредиттер келісілді
  • Қол қойылған Security & Privacy Addendum, DPA/SCCs/DTIA
  • BCP/DR (RTO/RPO) және тест-жоспар бекітілді
  • Аудит/пентестердің құқықтары, алдын ала ескертілген қосалқы процессорлардың тізілімі
  • Change Control: нұсқалар, көшіру терезелері, sandbox
  • Exit-жоспар, экспорт пішімдері, жою/бэкаптар, escrow (егер сыни болса)
  • Finance: тарифтеу моделі, кепкалар, индекстеу шарттары

13. 2 Тоқсан сайынғы шолу (Tier-1/2)

  • SLA/SLO орындау, кредиттер/айыппұлдар ескерілген
  • Сертификаттарды/есептерді және қосалқы процессорлар тізімін жаңарту
  • DR-тест нәтижелері, RTO/RPO растауы
  • API/SDK өзгерістері және N-1 үйлесімділігі
  • Оқиғалар/осалдықтар, CAPA жабылуы
  • Шоғырлану тәуекелдері және мультивендорлық

13. 3 Offboarding

  • Рұқсаттар/кілттер/вебхактар кері қайтарылды
  • Толық экспорт алынды, тұтастығы тексерілді
  • Жұмыс көшірмелері мен бэкаптарды жою расталды
  • Жабу/беру актілері; вендорлар мен Data Map тізілімі жаңартылды

14) Өлшемдер (KPI/KRI)

SLA Compliance: мақсаттардың 99% ≥/тоқсан; қайталанған бұзушылықтар → эскалация.
Incident Notification ≤72ч: 100%.
DR Evidence: 12 ай ішінде өзекті тестілермен 100% Tier-1.
Change Stability: 0 маңызды breaking-changes көшіру терезесі жоқ.
Export/Deletion Compliance: бұзу кезінде 100% растау.
Audit Closure: ≥ 95% High-табылған 30 күнге ≤ жабық.
Concentration Risk: белгіленген шектен ≤ бір өнім берушіге трафик/түсім үлесі.

15) Енгізу жол картасы

1-2 апталар: жеткізушілерді түгендеу, жіктеу және сындылық, MSA/SLA/Addendum/DPA үлгілері, субпроцессорлар тізілімі.
3-4 апталар: KPI/SLO, BCP/DR-талаптарды, аудит құқықтарын және change control келісу; Tier-1 ұшқышы.
2-ай: SLA мониторингін, дашбордтарды, кредиттерді есепке алуды енгізу; тоқсандық шолуларды іске қосу.
3 + айы: сертификаттарды/мерзімдерді тексеруді автоматтандыру, DR стресс-тестілері, сыни интеграциялар үшін мультивендорлықты және escrow дамыту.

TL; DR

Күшті келісімшарт = нақты SLA/SLO + кредиттер, қатаң Security & Privacy Addendum (DPA/SCCs/DTIA, журналдар, 72-сағаттық хабарламалар), RTO/RPO және тесттері бар BCP/DR, аудит құқықтары және өзгерістерді бақылау, мөлдір exit/escrow. Бұл тәуекелдерді төмендетеді, интеграцияны жеделдетеді және үшінші тараптармен қарым-қатынасты басқаруға және дәлелдеуге болады.

Contact

Бізбен байланысыңыз

Кез келген сұрақ немесе қолдау қажет болса, бізге жазыңыз.Біз әрдайым көмектесуге дайынбыз!

Telegram
@Gamble_GC
Интеграцияны бастау

Email — міндетті. Telegram немесе WhatsApp — қосымша.

Сіздің атыңыз міндетті емес
Email міндетті емес
Тақырып міндетті емес
Хабарлама міндетті емес
Telegram міндетті емес
@
Егер Telegram-ды көрсетсеңіз — Email-ге қоса, сол жерге де жауап береміз.
WhatsApp міндетті емес
Пішім: +ел коды және номер (мысалы, +7XXXXXXXXXX).

Батырманы басу арқылы деректерді өңдеуге келісім бересіз.