Contratos de terceiros e compromissos SLA
1) Alvo e área
O objetivo é garantir a previsibilidade da qualidade do serviço, a segurança e privacidade dos dados, o cumprimento dos requisitos regulatórios e a minimização dos riscos operacionais/legais nas relações com terceiros.
Abrangência: PSP/passarelas de pagamento, CUS/sanções/RER, antifrode, provedores de jogos/agregadores, marketing/análise, nuvens/CDN/hospedagem, call centers, redes afiliadas e subprocessadores do fornecedor.
2) Arquitetura de contrato (esqueleto)
1. Master Services Agreement (MSA) - condições legais gerais.
2. Order Form/SoW - serviços, preços, prazos, jurisdição.
3. SLA - metas e empréstimos.
4. Segurança & Privaciy Addendum - Segurança/privacidade, funções de controlador/processador.
5. DPA/SCCs/DTIA - Processamento e contábil de dados.
6. BCP/DR. Aplicativo - Pronto para falhas e recuperação.
7. Audit/Pen-Tests Rights - direitos de verificação.
8. Mudança Control - API/SDK, notificações e compatibilidade invertida.
9. Termination & Exit/Mudança - Transferência/remoção de dados, escrow, ajuda na migração.
3) SLA, SLO и OLA
SLA (fins legais): fixados no contrato; por violação - créditos/multas.
SLO (metas de engenharia): níveis de destino internos (podem ser mais rigorosos que o SLA).
OLA (acordos internos): distribuição de responsabilidades dentro da nossa equipe.
3. 1 Exemplo de tabelas SLA
4) Security & Private Addendum (itens-chave)
Criptografia: at rest/in transit; gerenciamento de chaves (KMS/HSM), divisão de chaves por região/tenante.
Acessíveis e revistas: contas nomeadas, RBAC/ABAC, JIT/PAM para almirantes; revistas imutáveis (WORM), cadeias de hash, exportação de logs sob demanda.
Minimizar e disfarçar: PII padrão mascarado; Não permitir o uso secundário de dados.
Incidentes: notificação ≤ 72 h, war-room compartilhado, acesso a artefatos/logs, coordenação de notificações/usuários.
Subprocessadores: registro, pré-teste ≥ 30 dias, direito de objeção/auditoria, os mesmos padrões de segurança.
Fronteiriça: DPA + SCCS/IDTA e DTIA antes da transferência; localização de dados/chaves de acordo.
Prazo de armazenamento/remoção: matriz de retenha, confirmação de destruição (incluindo bacapes) em offboarding.
5) BCP/DR. e sustentabilidade
RTO/RPO: Fixamos os objetivos (por exemplo, RTO ≤ 4 h, RPO ≤ 15 min para Tier-1).
Testes: pelo menos 1 a 2 vezes por ano; fornecimento de protocolos.
Geo-redundance: Exigência de resistência regional/área.
Modos de degradação documentados (read-only, limites reduzidos, graceful fallback).
Serviço Credits vs. Termination: escalação em casos de violações repetidas (3 strikes).
6) Direitos de auditoria e pentestais
Auditoria documental: ISO/SOC2/PCI (se aplicável), relatórios de pentestais, CAPA.
Verificação técnica: teste de assinatura de webhooks/mTLS/versioning, rate-limit.
Frequência: todos os anos para Tier-1/2, ad-house em casos de incidentes ou alterações maiores.
7) Mudança Control (controle de alterações)
Versionização API/SDK: semântica, suporte N-1 ≥ 6-12 mes.
Notificações: major - ≥ 90 dias, menor - ≥ 30 dias.
Compatibilidade invertida: banir breaking-changes sem janela de migração e sandbox.
Notas Release: obrigatórias; ambientes de teste e chaves.
8) Responsabilidade, reembolso, privacidade
Liability cap: cap básico (por exemplo, 12 x taxa mensal), carve-out para fuga de dados/intenções/violações do IP/sanções.
Indemnity: por processos de terceiros (violação de IP/fuga/violação da lei).
Confidentity: prazo de proteção (por exemplo, 5 anos após a anulação), regime de segredo comercial, divulgação permitida (regulador/tribunal).
Insurance: exigência de segurança cibernética para o fornecedor (limites).
9) Termination, Exit и Escrow
Plano Exit: exportação de dados (formatos CSV/Parquet/JSON), esquemas, metadados; suporte à migração durante os dias X.
Remoção: confirmação da destruição da cópia de trabalho e dos bacapes; O ato de encerramento.
Escrow: códigos-fonte/artefatos-chave para agentes SDK/críticos - deposição em um provedor confiável, condições de divulgação.
10) Condições financeiras
Modelo de tarifação: fix/usage-based, garantias mínimas, caps de crescimento.
Service credits: Não «recurso exclusivo» - Preservamos o direito de rescisão/dano.
Risco de concentração: opção de multiversão e balanceamento de tráfego; revisão de preços na queda do SLA.
11) Amostras de item (fatias)
11. 1 SLA (latência e farmácia)
11. 2 Avisos de incidente
11. 3 Subprocessadores
11. 4 Change Control
11. 5 Remoção de dados durante o cancelamento
12) RASI (acentuado)
13) Folhas de cheque
13. 1 Antes de assinar
- Dono definido (business owner) e criticidade do fornecedor
- Concordados com SLA/SLO/KPI e empréstimos de serviços
- Assinados Security & Privaciy Addendum, DPA/SCCS/DTIA
- Aprovados BCP/DR. (RTO/RPO) e plano de teste
- Permissões de auditoria/pentestes, registro de subprocessadores pré-transmissores
- Mudança Control: versões, janelas de migração, sandbox
- Plano exit, formatos de exportação, remoção/bacapes, escrow (se criteriosamente)
- Finance: modelo de tarifação, caps, termos de indexação
13. 2 Revisão trimestral (Tier-1/2)
- Cumprimento de SLA/SLO, créditos/multas contabilizados
- Atualizar certificados/relatórios e lista de subprocessadores
- Resultados dos testes DR., confirmação RTO/RPO
- Alterações na API/SDK e compatibilidade N-1
- Incidentes/vulnerabilidades, encerramento do CAPA
- Riscos de concentração e multiversão
13. 3 Offboarding
- Acessos/chaves/webhooks retirados
- Exportação completa recebida, integridade verificada
- A remoção de cópias de trabalho e bacapes foi confirmada
- Atos de encerramento/transferência; O registro de vendedores e o Data Map foram atualizados
14) Métricas (KPI/KRI)
SLA Compliance: ≥ 99% dos alvos/trimestre; violações repetidas → escalação.
Incident Notification ≤72ч: 100%.
DR. Evidence: 100% Tier-1 com testes atuais de 12 mes.
Mudança Stability: 0 breaking-changes críticos sem janela de migração.
Export/Deletion Compliance: 100% de confirmações de cancelamento.
Auditoria Closure: ≥ de 95% das descobertas High estão fechadas ≤ 30 dias.
Concentration Risk: proporção de tráfego/receita por fornecedor ≤ do limite estabelecido.
15) Mapa de trânsito de implementação
Semanas 1-2: inventário de fornecedores, classificação e criticidade, modelos MSA/SLA/Addendum/DPA, registro de subprocessadores.
Semanas 3-4: concordância KPI/SLO, BCP/DR, direitos de auditoria e mudança de controle; Piloto em Tier-1.
Mês 2: implementação de monitoramento da SLA, dashboards, contabilidade de crédito; O lançamento das revisões trimestrais.
Mês 3 +: automação de verificação de certificados/prazos, testes de stress DR., desenvolvimento de multiversibilidade e escrow para integrações críticas.
TL; DR
Contrato forte = nítido SLA/SLO + créditos, rígido Security & Privaciy Addendum (DPA/SCCS/DTIA, revistas, 72-h de notificações), BCP/DR com RTO/RPO e testes, direitos de auditoria e controle de alterações, transparente exit/escrow. Isso reduz os riscos, acelera a integração e torna as relações com terceiros administráveis e prováveis.