Umowy z osobami trzecimi i SLA
1) Cel i obszar
Cel: zapewnienie przewidywalnej jakości usług, bezpieczeństwa danych i prywatności, przestrzegania i minimalizacji ryzyka operacyjnego/prawnego w stosunkach z osobami trzecimi.
Zasięg: PSP/bramy płatności, CCM/sankcje/RAP, przeciwdziałanie oszustwom, dostawcy gier/agregatorzy, marketing/analiza, chmury/CDN/hosting, call centers, sieci partnerskie, a także subprocesory dostawców.
2) Architektura kontraktowa (szkielet)
1. Master Services Agreement (MSA) - ogólne warunki prawne.
2. Formularz zamówienia/SoW - zakres usług, ceny, warunki, jurysdykcje.
3. SLA - cele i kredyty.
4. Uzupełnienie dotyczące bezpieczeństwa i prywatności - bezpieczeństwo/prywatność, role administratora/procesora.
5. DPA/SCC/DTIA - przetwarzanie danych i transgraniczne.
6. Aplikacja BCP/DR - gotowość do awarii i odzyskiwania.
7. Prawa do audytu/testu długopisu.
8. Zmiana sterowania - wersja API/SDK, powiadomienia i kompatybilność wsteczna.
9. Zakończenie i wyjście/przejście - przekazywanie/usuwanie danych, escrow, pomoc migracyjna.
3) SLA, SLO - OLA
SLA (cele prawne): są określone w umowie; za naruszenie - kredyty/grzywny.
SLO (cele inżynieryjne): wewnętrzne poziomy docelowe (mogą być bardziej rygorystyczne niż SLA).
OLA (umowy wewnętrzne): podział obowiązków w ramach naszego zespołu.
3. 1 Przykład tabeli SLA
4) Uzupełnienie dotyczące bezpieczeństwa i prywatności (kluczowe punkty)
Szyfrowanie: w czasie odpoczynku/tranzytu; zarządzanie kluczami (KMS/HSM), podział na regiony/najemców.
Dostęp i dzienniki: konta o nazwie, RBAC/ABAC, JIT/PAM dla administratorów; niezmienne dzienniki (WORM), łańcuchy hash, dzienniki eksportowe na żądanie.
Minimalizacja i maskowanie: PII jest domyślnie maskowany; wyłączenie recyklingu danych.
Incydenty: powiadomienie ≤ 72 godziny, wspólny pokój wojenny, dostęp do artefaktów/kłód, koordynacja powiadomień regulatora/użytkownika.
Podwykonawcy: rejestr, 30 dni ≥ zawiadomienie, prawo sprzeciwu/audytu, te same standardy bezpieczeństwa.
transgraniczne: DPA + SCC/IDTA i DTIA przed przeniesieniem; lokalizacja danych/kluczy w drodze porozumienia.
Zatrzymanie/usunięcie: macierz retencyjna, potwierdzenie zniszczenia (w tym kopie zapasowe) podczas offboardingu.
5) BCP/DR i odporność
RTO/RPO: ustalić wartości docelowe (na przykład RTO ≤ 4 godziny, RPO ≤ 15 minut dla Tier-1).
Badania: co najmniej 1-2 razy w roku; dostarczanie protokołów.
Redundancja geograficzna: wymóg tolerancji błędów w regionach/strefach.
Tryby degradacji: udokumentowane tryby degradacji (tylko do odczytu, zmniejszone limity, wdzięczny upadek).
Kredyty serwisowe kontra Zakończenie: eskalacja w przypadku powtarzających się naruszeń (3 strajki).
6) Prawa audytu i testy penetracyjne
Kontrola dokumentów: ISO/SOC2/PCI (w stosownych przypadkach), sprawozdania z badań penetracyjnych, CAPA.
Kontrola techniczna: webhook/mTLS/versioning signature test, rate-limit.
Częstotliwość: corocznie w przypadku Tier-1/2, doraźnie w przypadku incydentów lub poważnych zmian.
7) Kontrola zmian
API/SDK wersioning: semantyczny, wsparcie N-1 ≥ 6-12 miesięcy
Powiadomienia: duże - ≥ 90 dni, niewielkie - ≥ 30 dni.
Kompatybilność wsteczna: brak zmian bez okna migracji i piaskownicy.
Uwagi do wydania: wymagane; środowiska testowe i klucze.
8) Odpowiedzialność, odszkodowanie, poufność
Pułap odpowiedzialności: podstawowy pułap (na przykład opłata 12 × miesięczna), wycinka z tytułu wycieku danych/naruszenia intencji/IP/sankcji.
Odszkodowanie: w przypadku roszczeń osób trzecich (naruszenie/wyciek/niezgodność z prawem).
Poufność: okres ochrony (np. 5 lat po rozwiązaniu umowy), system tajemnicy handlowej, dozwolone ujawnienia (regulator/sąd).
Ubezpieczenie: Wymóg ubezpieczenia cybernetycznego dostawcy (limity).
9) Zakończenie, wyjście Escrow
Plan wyjścia: eksport danych (formaty CSV/Parkiet/JSON), schematy, metadane; X-dniowe wsparcie migracyjne.
Usunięcie: potwierdzenie zniszczenia kopii roboczej i kopii zapasowych; akt zamknięcia.
Escrow: kod źródłowy/kluczowe artefakty dla krytycznych SDK/agentów - złożenie u zaufanego dostawcy, warunki ujawniania.
10) Warunki finansowe
Model rozliczeniowy: fix/usage-based, minimalne gwarancje, czapki na wzrost.
Kredyty serwisowe: nie „wyłączny środek zaradczy” - zachowujemy prawo do wypowiedzenia/uszkodzenia.
ryzyko koncentracji: opcja dla wielu sprzedawców i bilansowanie ruchu; korekty cen, gdy SLA spada.
11) Próbki przedmiotów (fragmenty)
11. 1 SLA (opóźnienie i czas wolny)
11. 2 Incydent zgłoszeniowy
11. 3 Podgrupy przetwórcze
11. 4 Kontrola zmian
11. 5 Usuwanie danych w momencie zakończenia umowy
12) RACI (rozszerzony)
13) Listy kontrolne
13. 1 Przed podpisaniem
- Zdefiniowana krytyka właściciela i dostawcy
- Uzgodnione kredyty SLA/SLO/KPI i usługi
- Podpisane przez dodatek dotyczący bezpieczeństwa i prywatności, DPA/SCC/DTIA
- BCP/DR (RTO/RPO) i zatwierdzony plan badań
- Prawa audytu/penetracji, rejestr podwykonawców z wyprzedzeniem
- Zmiana kontroli: wersje, okna migracji, piaskownica
- Plan wyjścia, formaty eksportu, usuwanie/kopie zapasowe, escrow (jeśli krytyczne)
- Finansowanie: model pobierania opłat, pułapy, warunki indeksacji
13. 2 kwartalny przegląd (Tier-1/2)
- Wykonanie SLA/SLO, kredyty/kary
- Aktualizacja certyfikatów/raportów i listy subprocesorów
- Wyniki badań DR, potwierdzenie RTO/RPO
- Zmiany API/SDK i kompatybilność N-1
- Incydenty/słabości, zamknięcie CAPA
- Ryzyko koncentracji i multivendor
13. 3 Wsiadanie poza pokład
- Odwołane dostęp/klucze/haki internetowe
- Pełny otrzymany eksport, sprawdzona integralność
- Potwierdzone usunięcie kopii roboczych i kopii zapasowych
- Certyfikaty zamknięcia/przekazania; zaktualizowany rejestr dostawcy i mapa danych
14) Wskaźniki (KPI/KRI)
Zgodność SLA: ≥ 99% celów/kwartał; powtarzające się naruszenia → eskalacja.
Powiadomienie o incydencie ≤ 72%: 100%.
DR Evidence: 100% Tier-1 z aktualnymi testami w ciągu 12 miesięcy
Zmiana stabilności: 0 krytycznych zmian bez okna migracji.
Zgodność eksportu/usunięcia: 100% potwierdzenia zakończenia.
Zamknięcie audytu: ≥ 95% wysokich znalezisk jest zamkniętych ≤ 30 dni.
Ryzyko koncentracji: udział ruchu/przychodów na dostawcę ≤ ustalony próg.
15) Plan działania w zakresie wdrażania
Tygodnie 1-2: zapasy sprzedawców, klasyfikacja i krytyczność, szablony MSA/SLA/Addendum/DPA, rejestr podwykonawców.
Tygodnie 3-4: zatwierdzenie wymogów KPI/SLO, BCP/DR, prawa audytu i kontrola zmian; pilot w Tier-1.
Miesiąc 2: wdrożenie monitorowania SLA, desek rozdzielczych, rachunkowości kredytowej; uruchomienie kwartalnych przeglądów.
Miesiąc 3 +: certyfikat/automatyzacja weryfikacji terminowej, DR testy warunków skrajnych, rozwój wielu dostawców i powiernictwo dla integracji krytycznych.
TL; DR
Strong contract = clear SLA/SLO + credits, hard Security & Privacy Addendum (DPA/SCCs/DTIA, logs, 72-h powiadomienia), BCP/DR z RTO/RPO i testy, prawa audytu i kontrola zmian, przejrzyste wyjście/escrow Zmniejsza to ryzyko, przyspiesza integrację i sprawia, że relacje osób trzecich są zarządzalne i możliwe do udowodnienia.