Logo GH

Umowy z osobami trzecimi i SLA

1) Cel i obszar

Cel: zapewnienie przewidywalnej jakości usług, bezpieczeństwa danych i prywatności, przestrzegania i minimalizacji ryzyka operacyjnego/prawnego w stosunkach z osobami trzecimi.
Zasięg: PSP/bramy płatności, CCM/sankcje/RAP, przeciwdziałanie oszustwom, dostawcy gier/agregatorzy, marketing/analiza, chmury/CDN/hosting, call centers, sieci partnerskie, a także subprocesory dostawców.

2) Architektura kontraktowa (szkielet)

1. Master Services Agreement (MSA) - ogólne warunki prawne.
2. Formularz zamówienia/SoW - zakres usług, ceny, warunki, jurysdykcje.
3. SLA - cele i kredyty.
4. Uzupełnienie dotyczące bezpieczeństwa i prywatności - bezpieczeństwo/prywatność, role administratora/procesora.
5. DPA/SCC/DTIA - przetwarzanie danych i transgraniczne.
6. Aplikacja BCP/DR - gotowość do awarii i odzyskiwania.
7. Prawa do audytu/testu długopisu.
8. Zmiana sterowania - wersja API/SDK, powiadomienia i kompatybilność wsteczna.
9. Zakończenie i wyjście/przejście - przekazywanie/usuwanie danych, escrow, pomoc migracyjna.

3) SLA, SLO - OLA

SLA (cele prawne): są określone w umowie; za naruszenie - kredyty/grzywny.
SLO (cele inżynieryjne): wewnętrzne poziomy docelowe (mogą być bardziej rygorystyczne niż SLA).
OLA (umowy wewnętrzne): podział obowiązków w ramach naszego zespołu.

3. 1 Przykład tabeli SLA

WskaźnikCel (miesiąc)PomiarKredyt/kara
Usługa uptime≥ 99. 9%monitoring/P95 zewnętrzneOpłata 5-10%
Opóźnienie API P95≤ 300 msAWS/Metricsnaprawić. kredyt
Błędy 5xx/dzień≤ 0. 1% żądańdzienniki/prezentacjekredyt na nadwyżkę
Incydent krytyczny (reakcja)≤ 15 minprotokół pokoju wojennegonaprawić. kara
Incydent wysoki (remediacja)≤ 30 dniSprawozdanie CAPAkara/prawo do wygaśnięcia
💡 Klejenie z firmą: dla dostawców PSP/gier dodać KPI na konwersji/autoryzacji, dla KYC - TAT/precyzja, dla zwalczania nadużyć finansowych - opóźnienie/zakres decyzji.

4) Uzupełnienie dotyczące bezpieczeństwa i prywatności (kluczowe punkty)

Szyfrowanie: w czasie odpoczynku/tranzytu; zarządzanie kluczami (KMS/HSM), podział na regiony/najemców.
Dostęp i dzienniki: konta o nazwie, RBAC/ABAC, JIT/PAM dla administratorów; niezmienne dzienniki (WORM), łańcuchy hash, dzienniki eksportowe na żądanie.
Minimalizacja i maskowanie: PII jest domyślnie maskowany; wyłączenie recyklingu danych.
Incydenty: powiadomienie ≤ 72 godziny, wspólny pokój wojenny, dostęp do artefaktów/kłód, koordynacja powiadomień regulatora/użytkownika.
Podwykonawcy: rejestr, 30 dni ≥ zawiadomienie, prawo sprzeciwu/audytu, te same standardy bezpieczeństwa.
transgraniczne: DPA + SCC/IDTA i DTIA przed przeniesieniem; lokalizacja danych/kluczy w drodze porozumienia.
Zatrzymanie/usunięcie: macierz retencyjna, potwierdzenie zniszczenia (w tym kopie zapasowe) podczas offboardingu.

5) BCP/DR i odporność

RTO/RPO: ustalić wartości docelowe (na przykład RTO ≤ 4 godziny, RPO ≤ 15 minut dla Tier-1).
Badania: co najmniej 1-2 razy w roku; dostarczanie protokołów.
Redundancja geograficzna: wymóg tolerancji błędów w regionach/strefach.
Tryby degradacji: udokumentowane tryby degradacji (tylko do odczytu, zmniejszone limity, wdzięczny upadek).
Kredyty serwisowe kontra Zakończenie: eskalacja w przypadku powtarzających się naruszeń (3 strajki).

6) Prawa audytu i testy penetracyjne

Kontrola dokumentów: ISO/SOC2/PCI (w stosownych przypadkach), sprawozdania z badań penetracyjnych, CAPA.
Kontrola techniczna: webhook/mTLS/versioning signature test, rate-limit.
Częstotliwość: corocznie w przypadku Tier-1/2, doraźnie w przypadku incydentów lub poważnych zmian.

7) Kontrola zmian

API/SDK wersioning: semantyczny, wsparcie N-1 ≥ 6-12 miesięcy

Powiadomienia: duże - ≥ 90 dni, niewielkie - ≥ 30 dni.
Kompatybilność wsteczna: brak zmian bez okna migracji i piaskownicy.
Uwagi do wydania: wymagane; środowiska testowe i klucze.

8) Odpowiedzialność, odszkodowanie, poufność

Pułap odpowiedzialności: podstawowy pułap (na przykład opłata 12 × miesięczna), wycinka z tytułu wycieku danych/naruszenia intencji/IP/sankcji.
Odszkodowanie: w przypadku roszczeń osób trzecich (naruszenie/wyciek/niezgodność z prawem).
Poufność: okres ochrony (np. 5 lat po rozwiązaniu umowy), system tajemnicy handlowej, dozwolone ujawnienia (regulator/sąd).
Ubezpieczenie: Wymóg ubezpieczenia cybernetycznego dostawcy (limity).

9) Zakończenie, wyjście Escrow

Plan wyjścia: eksport danych (formaty CSV/Parkiet/JSON), schematy, metadane; X-dniowe wsparcie migracyjne.
Usunięcie: potwierdzenie zniszczenia kopii roboczej i kopii zapasowych; akt zamknięcia.
Escrow: kod źródłowy/kluczowe artefakty dla krytycznych SDK/agentów - złożenie u zaufanego dostawcy, warunki ujawniania.

10) Warunki finansowe

Model rozliczeniowy: fix/usage-based, minimalne gwarancje, czapki na wzrost.
Kredyty serwisowe: nie „wyłączny środek zaradczy” - zachowujemy prawo do wypowiedzenia/uszkodzenia.
ryzyko koncentracji: opcja dla wielu sprzedawców i bilansowanie ruchu; korekty cen, gdy SLA spada.

11) Próbki przedmiotów (fragmenty)

11. 1 SLA (opóźnienie i czas wolny)

💡 Dostawca zapewnia dostępność Usługi nie mniej niż 99. 9% na miesiąc kalendarzowy i P95 opóźnienie ≤ 300 ms. Osiągnięcie celów potwierdza wspólnie uzgodniony system monitorowania. W przypadku niespełnienia celów kredyty usługowe są stosowane zgodnie z Dodatkiem A. Powtarzające się niewykonanie w ciągu trzech kolejnych miesięcy daje Klientowi prawo do przedterminowego rozwiązania umowy bez grzywien.

11. 2 Incydent zgłoszeniowy

💡 Dostawca powiadamia Klienta o incydencie bezpieczeństwa, który ma wpływ na dane Klienta, nie później niż 72 godziny od momentu wykrycia, dostarczy harmonogram, opis danych, podjętych środków oraz kontakt z Inspektorem Ochrony Danych. Strony niezwłocznie organizują wspólny salon wojenny.

11. 3 Podgrupy przetwórcze

💡 Dostawca publikuje i prowadzi aktualny rejestr podwykonawców i powiadamia Klienta o wszelkich zmianach z co najmniej 30-dniowym wyprzedzeniem. Klient może wyrazić sprzeciw wobec nowego podwykonawcy; w takim przypadku strony uzgodniłyby alternatywy lub plan wyjścia.

11. 4 Kontrola zmian

💡 Wszelkie zmiany w API/SDK wymagają 90-dniowego powiadomienia i kompatybilnego trybu N-1 przez co najmniej 6 miesięcy, a także środowiska piaskownicy i instrukcji migracji.

11. 5 Usuwanie danych w momencie zakończenia umowy

💡 W ciągu 30 dni od zakończenia, Dostawca dostarczy eksport danych i potwierdzi usunięcie wszystkich kopii, w tym kopii zapasowych, z wyjątkiem kopii, które jest prawnie zobowiązany przechowywać (ograniczone, a następnie usunięte).

12) RACI (rozszerzony)

DziałalnośćWłaściciel firmyBezpieczeństwoDPO/PrywatnośćZgodność/PrawoFinansowanieSRE/DaneZamówienia publiczne
Sprawy biznesowe i KPIA/RCCCCCC
Projekt SLA/SLO/KPIRA/RCCCRJA
Uzupełnienie dotyczące bezpieczeństwa i prywatnościCA/RA/RA/RJACJA
DPA/SCC/DTIAJACA/RA/RJAJAJA
Wymagania BCP/DRCA/RCCJARJA
Audyt/Prawa PentestCA/RAAJARJA
Kontrola zmianCA/RCCJARJA
Zakończenie/wyjście/powrótA/RCCA/RA/RRR

13) Listy kontrolne

13. 1 Przed podpisaniem

  • Zdefiniowana krytyka właściciela i dostawcy
  • Uzgodnione kredyty SLA/SLO/KPI i usługi
  • Podpisane przez dodatek dotyczący bezpieczeństwa i prywatności, DPA/SCC/DTIA
  • BCP/DR (RTO/RPO) i zatwierdzony plan badań
  • Prawa audytu/penetracji, rejestr podwykonawców z wyprzedzeniem
  • Zmiana kontroli: wersje, okna migracji, piaskownica
  • Plan wyjścia, formaty eksportu, usuwanie/kopie zapasowe, escrow (jeśli krytyczne)
  • Finansowanie: model pobierania opłat, pułapy, warunki indeksacji

13. 2 kwartalny przegląd (Tier-1/2)

  • Wykonanie SLA/SLO, kredyty/kary
  • Aktualizacja certyfikatów/raportów i listy subprocesorów
  • Wyniki badań DR, potwierdzenie RTO/RPO
  • Zmiany API/SDK i kompatybilność N-1
  • Incydenty/słabości, zamknięcie CAPA
  • Ryzyko koncentracji i multivendor

13. 3 Wsiadanie poza pokład

  • Odwołane dostęp/klucze/haki internetowe
  • Pełny otrzymany eksport, sprawdzona integralność
  • Potwierdzone usunięcie kopii roboczych i kopii zapasowych
  • Certyfikaty zamknięcia/przekazania; zaktualizowany rejestr dostawcy i mapa danych

14) Wskaźniki (KPI/KRI)

Zgodność SLA: ≥ 99% celów/kwartał; powtarzające się naruszenia → eskalacja.
Powiadomienie o incydencie ≤ 72%: 100%.

DR Evidence: 100% Tier-1 z aktualnymi testami w ciągu 12 miesięcy

Zmiana stabilności: 0 krytycznych zmian bez okna migracji.
Zgodność eksportu/usunięcia: 100% potwierdzenia zakończenia.
Zamknięcie audytu: ≥ 95% wysokich znalezisk jest zamkniętych ≤ 30 dni.
Ryzyko koncentracji: udział ruchu/przychodów na dostawcę ≤ ustalony próg.

15) Plan działania w zakresie wdrażania

Tygodnie 1-2: zapasy sprzedawców, klasyfikacja i krytyczność, szablony MSA/SLA/Addendum/DPA, rejestr podwykonawców.
Tygodnie 3-4: zatwierdzenie wymogów KPI/SLO, BCP/DR, prawa audytu i kontrola zmian; pilot w Tier-1.
Miesiąc 2: wdrożenie monitorowania SLA, desek rozdzielczych, rachunkowości kredytowej; uruchomienie kwartalnych przeglądów.
Miesiąc 3 +: certyfikat/automatyzacja weryfikacji terminowej, DR testy warunków skrajnych, rozwój wielu dostawców i powiernictwo dla integracji krytycznych.

TL; DR

Strong contract = clear SLA/SLO + credits, hard Security & Privacy Addendum (DPA/SCCs/DTIA, logs, 72-h powiadomienia), BCP/DR z RTO/RPO i testy, prawa audytu i kontrola zmian, przejrzyste wyjście/escrow Zmniejsza to ryzyko, przyspiesza integrację i sprawia, że relacje osób trzecich są zarządzalne i możliwe do udowodnienia.

Contact

Skontaktuj się z nami

Napisz do nas w każdej sprawie — pytania, wsparcie, konsultacje.Zawsze jesteśmy gotowi pomóc!

Telegram
@Gamble_GC
Rozpocznij integrację

Email jest wymagany. Telegram lub WhatsApp są opcjonalne.

Twoje imię opcjonalne
Email opcjonalne
Temat opcjonalne
Wiadomość opcjonalne
Telegram opcjonalne
@
Jeśli podasz Telegram — odpowiemy także tam, oprócz emaila.
WhatsApp opcjonalne
Format: kod kraju i numer (np. +48XXXXXXXXX).

Klikając przycisk, wyrażasz zgodę na przetwarzanie swoich danych.