Logo GH

Contratos de terceiros e compromissos SLA

1) Alvo e área

O objetivo é garantir a previsibilidade da qualidade do serviço, a segurança e privacidade dos dados, o cumprimento dos requisitos regulatórios e a minimização dos riscos operacionais/legais nas relações com terceiros.
Abrangência: PSP/passarelas de pagamento, CUS/sanções/RER, antifrode, provedores de jogos/agregadores, marketing/análise, nuvens/CDN/hospedagem, call centers, redes afiliadas e subprocessadores do fornecedor.

2) Arquitetura de contrato (esqueleto)

1. Master Services Agreement (MSA) - condições legais gerais.
2. Order Form/SoW - serviços, preços, prazos, jurisdição.
3. SLA - metas e empréstimos.
4. Segurança & Privaciy Addendum - Segurança/privacidade, funções de controlador/processador.
5. DPA/SCCs/DTIA - Processamento e contábil de dados.
6. BCP/DR. Aplicativo - Pronto para falhas e recuperação.
7. Audit/Pen-Tests Rights - direitos de verificação.
8. Mudança Control - API/SDK, notificações e compatibilidade invertida.
9. Termination & Exit/Mudança - Transferência/remoção de dados, escrow, ajuda na migração.

3) SLA, SLO и OLA

SLA (fins legais): fixados no contrato; por violação - créditos/multas.
SLO (metas de engenharia): níveis de destino internos (podem ser mais rigorosos que o SLA).
OLA (acordos internos): distribuição de responsabilidades dentro da nossa equipe.

3. 1 Exemplo de tabelas SLA

IndicadorObjetivo (mês)DimensãoCrédito/multa
Farmácia do serviço≥ 99. 9%Curtidas. monitoramento/P955–10% fee
Latitude API P95≤ 300 msARM/métricasO Fix. crédito
Erros 5xx/dia≤ 0. 1% de solicitaçõeslogi/vitrinecrédito por excesso
Incidente Critical (reação)≤ 15 minwar-room protocoloO Fix. multa
Incidente High (Remunção)30 diasRelatório CAPAmulta/direito de cancelamento
💡 PSP/provedores de jogos adicionar KPI por conversões/autorizações, KYC por TAT/precisão e antifrode por latency/resolução coverage.

4) Security & Private Addendum (itens-chave)

Criptografia: at rest/in transit; gerenciamento de chaves (KMS/HSM), divisão de chaves por região/tenante.
Acessíveis e revistas: contas nomeadas, RBAC/ABAC, JIT/PAM para almirantes; revistas imutáveis (WORM), cadeias de hash, exportação de logs sob demanda.
Minimizar e disfarçar: PII padrão mascarado; Não permitir o uso secundário de dados.
Incidentes: notificação ≤ 72 h, war-room compartilhado, acesso a artefatos/logs, coordenação de notificações/usuários.
Subprocessadores: registro, pré-teste ≥ 30 dias, direito de objeção/auditoria, os mesmos padrões de segurança.
Fronteiriça: DPA + SCCS/IDTA e DTIA antes da transferência; localização de dados/chaves de acordo.
Prazo de armazenamento/remoção: matriz de retenha, confirmação de destruição (incluindo bacapes) em offboarding.

5) BCP/DR. e sustentabilidade

RTO/RPO: Fixamos os objetivos (por exemplo, RTO ≤ 4 h, RPO ≤ 15 min para Tier-1).
Testes: pelo menos 1 a 2 vezes por ano; fornecimento de protocolos.
Geo-redundance: Exigência de resistência regional/área.
Modos de degradação documentados (read-only, limites reduzidos, graceful fallback).
Serviço Credits vs. Termination: escalação em casos de violações repetidas (3 strikes).

6) Direitos de auditoria e pentestais

Auditoria documental: ISO/SOC2/PCI (se aplicável), relatórios de pentestais, CAPA.
Verificação técnica: teste de assinatura de webhooks/mTLS/versioning, rate-limit.
Frequência: todos os anos para Tier-1/2, ad-house em casos de incidentes ou alterações maiores.

7) Mudança Control (controle de alterações)

Versionização API/SDK: semântica, suporte N-1 ≥ 6-12 mes.
Notificações: major - ≥ 90 dias, menor - ≥ 30 dias.
Compatibilidade invertida: banir breaking-changes sem janela de migração e sandbox.
Notas Release: obrigatórias; ambientes de teste e chaves.

8) Responsabilidade, reembolso, privacidade

Liability cap: cap básico (por exemplo, 12 x taxa mensal), carve-out para fuga de dados/intenções/violações do IP/sanções.
Indemnity: por processos de terceiros (violação de IP/fuga/violação da lei).
Confidentity: prazo de proteção (por exemplo, 5 anos após a anulação), regime de segredo comercial, divulgação permitida (regulador/tribunal).
Insurance: exigência de segurança cibernética para o fornecedor (limites).

9) Termination, Exit и Escrow

Plano Exit: exportação de dados (formatos CSV/Parquet/JSON), esquemas, metadados; suporte à migração durante os dias X.
Remoção: confirmação da destruição da cópia de trabalho e dos bacapes; O ato de encerramento.
Escrow: códigos-fonte/artefatos-chave para agentes SDK/críticos - deposição em um provedor confiável, condições de divulgação.

10) Condições financeiras

Modelo de tarifação: fix/usage-based, garantias mínimas, caps de crescimento.
Service credits: Não «recurso exclusivo» - Preservamos o direito de rescisão/dano.
Risco de concentração: opção de multiversão e balanceamento de tráfego; revisão de preços na queda do SLA.

11) Amostras de item (fatias)

11. 1 SLA (latência e farmácia)

💡 O provedor fornece acesso ao Serviço no máximo 99. 9% por mês e latência P95 ≤ 300 ms. O cumprimento dos objetivos é confirmado por um sistema de monitoramento combinado. Se não cumprir os objetivos, os créditos de serviço são aplicados de acordo com a Aplicação A. O novo cumprimento, no prazo de três meses consecutivos, concede ao Cliente o direito de cancelamento antecipado sem multas.

11. 2 Avisos de incidente

💡 O provedor notifica o Cliente sobre o incidente de segurança que afeta os dados do Cliente no prazo máximo de 72 horas a partir da identificação, fornece um timeline, descrição dos dados afetados, medidas tomadas e contato DPO. As partes organizam imediatamente um war-room conjunto.

11. 3 Subprocessadores

💡 O provedor publica e mantém o registro atual de subprocessadores e avisa ao Cliente qualquer alteração em pelo menos 30 dias. O cliente pode opor-se ao novo subprocessador; nesse caso, as partes concordam com alternativas ou planos de saída.

11. 4 Change Control

💡 Quaisquer breaking changes API/SDK exigem uma notificação de 90 dias e um modo compatível N-1 de pelo menos 6 meses, além de um ambiente sandbox e instruções migratórias.

11. 5 Remoção de dados durante o cancelamento

💡 No prazo de 30 dias após a rescisão do contrato, o Provedor fornece a exportação de dados e confirma a remoção de todas as cópias, incluindo as cópias de reserva, com exceção das cópias legalmente obrigadas (com acesso limitado e remoção posterior).

12) RASI (acentuado)

AtividadeBusiness OwnerSecurityDPO/PrivacyCompliance/LegalFinanceSRE/DataProcurement
Justificativa de Negócios e KPIA/RCCCCCC
Design SLA/SLO/KPIRA/RCCCRI
Security & Privacy AddendumCA/RA/RA/RICI
DPA/SCCs/DTIAICA/RA/RIII
BCP/DR. requisitosCA/RCCIRI
Auditoria/Direitos PentestCA/RAAIRI
Change ControlCA/RCCIRI
Termination/Exit/EscrowA/RCCA/RA/RRR

13) Folhas de cheque

13. 1 Antes de assinar

  • Dono definido (business owner) e criticidade do fornecedor
  • Concordados com SLA/SLO/KPI e empréstimos de serviços
  • Assinados Security & Privaciy Addendum, DPA/SCCS/DTIA
  • Aprovados BCP/DR. (RTO/RPO) e plano de teste
  • Permissões de auditoria/pentestes, registro de subprocessadores pré-transmissores
  • Mudança Control: versões, janelas de migração, sandbox
  • Plano exit, formatos de exportação, remoção/bacapes, escrow (se criteriosamente)
  • Finance: modelo de tarifação, caps, termos de indexação

13. 2 Revisão trimestral (Tier-1/2)

  • Cumprimento de SLA/SLO, créditos/multas contabilizados
  • Atualizar certificados/relatórios e lista de subprocessadores
  • Resultados dos testes DR., confirmação RTO/RPO
  • Alterações na API/SDK e compatibilidade N-1
  • Incidentes/vulnerabilidades, encerramento do CAPA
  • Riscos de concentração e multiversão

13. 3 Offboarding

  • Acessos/chaves/webhooks retirados
  • Exportação completa recebida, integridade verificada
  • A remoção de cópias de trabalho e bacapes foi confirmada
  • Atos de encerramento/transferência; O registro de vendedores e o Data Map foram atualizados

14) Métricas (KPI/KRI)

SLA Compliance: ≥ 99% dos alvos/trimestre; violações repetidas → escalação.
Incident Notification ≤72ч: 100%.
DR. Evidence: 100% Tier-1 com testes atuais de 12 mes.
Mudança Stability: 0 breaking-changes críticos sem janela de migração.
Export/Deletion Compliance: 100% de confirmações de cancelamento.
Auditoria Closure: ≥ de 95% das descobertas High estão fechadas ≤ 30 dias.
Concentration Risk: proporção de tráfego/receita por fornecedor ≤ do limite estabelecido.

15) Mapa de trânsito de implementação

Semanas 1-2: inventário de fornecedores, classificação e criticidade, modelos MSA/SLA/Addendum/DPA, registro de subprocessadores.
Semanas 3-4: concordância KPI/SLO, BCP/DR, direitos de auditoria e mudança de controle; Piloto em Tier-1.
Mês 2: implementação de monitoramento da SLA, dashboards, contabilidade de crédito; O lançamento das revisões trimestrais.
Mês 3 +: automação de verificação de certificados/prazos, testes de stress DR., desenvolvimento de multiversibilidade e escrow para integrações críticas.

TL; DR

Contrato forte = nítido SLA/SLO + créditos, rígido Security & Privaciy Addendum (DPA/SCCS/DTIA, revistas, 72-h de notificações), BCP/DR com RTO/RPO e testes, direitos de auditoria e controle de alterações, transparente exit/escrow. Isso reduz os riscos, acelera a integração e torna as relações com terceiros administráveis e prováveis.

Contact

Entrar em contacto

Contacte-nos para qualquer questão ou necessidade de apoio.Estamos sempre prontos para ajudar!

Telegram
@Gamble_GC
Iniciar integração

O Email é obrigatório. Telegram ou WhatsApp — opcionais.

O seu nome opcional
Email opcional
Assunto opcional
Mensagem opcional
Telegram opcional
@
Se indicar Telegram — responderemos também por lá.
WhatsApp opcional
Formato: +indicativo e número (ex.: +351XXXXXXXXX).

Ao clicar, concorda com o tratamento dos seus dados.