Logo GH

Contracte terțe și SLA-uri

1) Scop și domeniu

Obiectiv: asigurarea calității predictibile a serviciilor, a securității datelor și a vieții private, a respectării și minimizării riscurilor operaționale/juridice în relațiile cu terții.
Acoperire: PSP/gateway-uri de plată, CCM/sancțiuni/RAP, anti-fraudă, furnizori/agregatori de jocuri, marketing/analiză, nori/CDN/hosting, call center, rețele afiliate, precum și sub-procesoare de furnizori.

2) Arhitectura contractului (schelet)

1. Master Services Agreement (MSA) - termeni legali generali.
2. Formular de comandă/SoW - domeniul de aplicare al serviciilor, prețuri, termeni, jurisdicții.
3. SLA - obiective și credite.
4. Securitate și confidențialitate Addendum - securitate/confidențialitate, roluri de controler/procesor.
5. DPA/SCC/DTIA - prelucrarea datelor și transfrontaliere.
6. Aplicația BCP/DR - Pregătirea pentru erori și recuperare.
7. Drepturi de audit/Pen-test.
8. Schimbarea de control - versiunea API/SDK, notificări și compatibilitate înapoi.
9. Terminare și ieșire/tranziție - transfer/ștergere date, escrow, asistență pentru migrare.

3) SLA, SLO и OLA

SLA (scopuri legale): sunt stabilite în contract; pentru încălcare - credite/amenzi.
SLO (obiective de inginerie): nivelurile țintă interne (pot fi mai stricte decât SLA).
OLA (acorduri interne): alocarea responsabilităților în cadrul echipei noastre.

3. 1 exemplu de tabel SLA

IndicatorŢintă (lună)MăsurareCredit/penalitate
Serviciu de uptime≥ 99. 9%monitoring/P95 externe5-10% comision
P95 de latență API≤ 300 msAWS/Metricsfix. credit
Erori 5xx/zi≤ 0. 1% din cereribusteni/vitrinacredit pentru exces
Incident critic (reacție)≤ 15 minprotocol de război-camerăfix. penalizare
Incident ridicat (remediere)≤ 30 de zileRaport CAPApenalizare/dreptul la încetare
💡 Lipirea cu afaceri: pentru furnizorii de PSP/jocuri adăugați KPI pe conversii/autorizații, pentru KYC - TAT/precizie, pentru anti-fraudă - acoperire latență/decizie.

4) Addendum de securitate și confidențialitate (puncte cheie)

Criptare: în repaus/în tranzit; key management (KMS/HSM), diviziune cheie pe regiuni/chiriași.
Accesări și jurnale: conturi denumite, RBAC/ABAC, JIT/PAM pentru administratori; busteni imuabili (WORM), lanturi de hash, busteni de export la cerere.
Minimizare și mascare: PII este mascat în mod implicit; interzicerea reciclării datelor.
Incidente: notificare ≤ 72 de ore, cameră comună de război, acces la artefacte/jurnale, coordonarea notificărilor regulatorului/utilizatorului.
Subprocesoare: registru, 30 zile ≥ preaviz, drept de obiectie/audit, aceleasi standarde de securitate.
Transfrontalier: DPA + SCC/IDTA și DTIA înainte de transfer; localizarea datelor/cheilor prin acord.
Retenție/ștergere: matrice de reținere, confirmarea distrugerii (inclusiv copii de rezervă) la offboarding.

5) BCP/DR și robustețe

RTO/RPO: fixați valorile țintă (de exemplu, RTO ≤ 4 ore, RPO ≤ 15 minute pentru Tier-1).
Teste: de cel puțin 1-2 ori pe an; furnizarea de protocoale.
Geo-redundanță: cerință pentru toleranța la erori a regiunilor/zonelor.
Moduri de degradare: moduri de degradare documentate (doar citire, limite reduse, rezervă grațioasă).
Credite de serviciu vs. terminare: escaladare în caz de încălcări repetate (3 greve).

6) Drepturi de audit și teste de penetrare

Audit documentar: ISO/SOC2/PCI (dacă este cazul), rapoarte de încercare de penetrare, CAPA.
Verificare tehnică: testul de semnătură webhook/mTLS/versioning, limita ratei.
Frecvența: anual pentru Tier-1/2, ad-hoc pentru incidente sau schimbări majore.

7) Controlul schimbării

Versioning API/SDK: semantic, suport N-1 ≥ 6-12 luni

Notificări: major - ≥ 90 de zile, minor - ≥ 30 de zile.
Compatibilitate înapoi: fără modificări de rupere fără fereastră de migrare și nisip.
Note de eliberare: necesar; medii de testare și chei.

8) Răspunderea, despăgubirea, confidențialitatea

Cap de răspundere: plafon de bază (de exemplu, taxa × 12 luni), sculptură-out pentru scurgeri de date/intenție/încălcări IP/sancțiuni.
Despăgubire: pentru revendicările terților (încălcarea IP/scurgere/nerespectarea legii).
Confidențialitate: perioada de protecție (de ex. 5 ani de la încetare), regim secret comercial, divulgări permise (autoritate de reglementare/instanță).
Asigurare: Furnizor de asigurare cibernetică (limite).

9) Terminare, ieșire и escrow

Plan de ieșire: export de date (formate CSV/Parchet/JSON), scheme, metadate; Sprijin pentru migrație de X zile.
Ștergere: confirmarea distrugerii copiei de lucru și a copiilor de rezervă; act de închidere.
Escrow: cod sursă/artefacte cheie pentru SDK critice/agenți - depunerea la un furnizor de încredere, condiții de divulgare.

10) Termeni financiari

Model de facturare: fix/usage-based, garanții minime, capace pentru creștere.
Credite de serviciu: nu este un „remediu exclusiv” - ne păstrăm dreptul la încetare/daune.
Riscul de concentrare: opțiunea multi-furnizor și echilibrarea traficului; revizuirea prețurilor atunci când scade SLA.

11) Eșantioane de articole (fragmente)

11. 1 SLA (latență și uptime)

💡 Furnizorul va asigura disponibilitatea Serviciului nu mai puțin de 99. 9% pe lună calendaristică și latență P95 ≤ 300 m. atingerea obiectivelor este confirmată de un sistem de monitorizare convenit în comun. În caz de neîndeplinire a obiectivelor, creditele de serviciu se aplică în conformitate cu Anexa A. Neîndeplinirea repetată în termen de trei luni consecutive dă dreptul Clientului la încetarea anticipată fără amenzi.

11. 2 Incident de notificare

💡 Furnizorul va notifica Clientului un incident de securitate care afectează datele Clientului în cel mult 72 de ore din momentul detectării, va furniza o cronologie, descrierea datelor afectate, măsurile luate și contactul cu DPO. Părțile organizează imediat o sală de război comună.

11. 3 Subprocesoare

💡 Furnizorul va publica și menține un registru subprocesor actualizat și va notifica Clientului orice modificare cu cel puțin 30 de zile înainte. Clientul poate obiecta față de noul subprocesor; într-un astfel de caz, părțile ar conveni asupra unor alternative sau asupra unui plan de ieșire.

11. 4 Controlul schimbării

💡 Orice modificări de rupere API/SDK necesită o notificare de 90 de zile și un mod compatibil N-1 timp de cel puțin 6 luni, precum și instrucțiuni de mediu și migrare.

11. 5 Ștergerea datelor la terminare

💡 În termen de 30 de zile de la reziliere, Furnizorul furnizează datele de export și confirmă ștergerea tuturor copiilor, inclusiv copii de rezervă, cu excepția copiilor pe care este obligat prin lege să le păstreze (restricționate și ulterior șterse).

12) RACI (mărită)

ActivitateProprietar de afaceriSecuritateDPO/ConfidențialitateConformitate/JuridicFinanţeSRE/DateAchiziții publice
Case de afaceri și KPI-uriA/RCCCCCC
Design SLA/SLO/KPIRA/RCCCRI
Addendum pentru securitate și confidențialitateCA/RA/RA/RICI
DPA/SCC/DTIAICA/RA/RIII
Cerințe BCP/DRCA/RCCIRI
Audit/Pentest DrepturiCA/RAAIRI
Controlul schimbăriiCA/RCCIRI
Terminare/Ieșire/EscrowA/RCCA/RA/RRR

13) Liste de verificare

13. 1 Înainte de semnare

  • Proprietarul afacerii și critica furnizorului definit
  • SLA/SLO/KPI și creditele de serviciu convenite
  • Semnat de Addendum de Securitate și Confidențialitate, DPA/SCC/DTIA
  • BCP/DR (RTO/RPO) și planul de testare aprobat
  • Drepturi de audit/penetrare, subprocesor Înregistrați-vă cu preaviz
  • Change Control: versiuni, ferestre de migrare, sandbox
  • Planul de ieșire, formate de export, șterge/backup-uri, escrow (dacă este critic)
  • Finanțe: model de încărcare, capace, condiții de indexare

13. 2 Revizuire trimestrială (Tier-1/2)

  • Execuție SLA/SLO, credite/penalități contabilizate
  • Actualizarea certificatelor/rapoartelor și lista sub-procesoarelor
  • Rezultatele testelor DR, confirmarea RTO/RPO
  • Modificări API/SDK și compatibilitate N-1
  • Incidente/vulnerabilități, închiderea CAPA
  • Riscuri de concentrare și multivendor

13. 3 Offboarding

  • Accesări/chei/webhookuri revocate
  • Export complet primit, verificat integritatea
  • Ștergerea confirmată a copiilor de lucru și a copiilor de rezervă
  • Certificate de închidere/predare; registru de vânzători actualizat și harta datelor

14) Valori (KPI/KRI)

Respectarea SLA: ≥ 99% goluri/trimestru; încălcări repetate → escaladare.
≤72ч de notificare a incidentului: 100%.

Dovezi DR: 100% Tier-1 cu teste actualizate în 12 luni

Modificarea stabilității: 0 modificări critice de rupere fără fereastră de migrare.
Conformitate export/ștergere: 100% confirmări de reziliere.
Închiderea auditului: ≥ 95% din descoperirile ridicate sunt închise ≤ 30 de zile.
Risc de concentrare: ponderea traficului/veniturilor per furnizor ≤ pragul stabilit.

15) Foaia de parcurs privind implementarea

Săptămânile 1-2: inventarul furnizorilor, clasificarea și criticalitatea, șabloanele MSA/SLA/Addendum/DPA, registrul sub-procesoarelor.
Săptămânile 3-4: aprobarea cerințelor KPI/SLO, BCP/DR, drepturile de audit și controlul schimbării; pilot pe Tier-1.
Luna 2: implementarea monitorizării SLA, tablouri de bord, contabilitatea creditelor; lansarea evaluărilor trimestriale.
Luna 3 +: certificat/automatizare verificare termen, teste de stres DR, dezvoltarea multi-furnizor și escrow pentru integrări critice.

TL; DR

Contract puternic = credite clare SLA/SLO +, hard Security & Privacy Addendum (DPA/SCCs/DTIA, jurnale, notificări 72-h), BCP/DR cu RTO/RPO și teste, drepturi de audit și controlul schimbării, ieșire/escrow transparent. Acest lucru reduce riscul, accelerează integrarea și face ca relațiile terțe să poată fi gestionate și dovedite.

Contact

Contactați-ne

Scrieți-ne pentru orice întrebare sau solicitare de suport.Suntem mereu gata să ajutăm!

Telegram
@Gamble_GC
Pornește integrarea

Email-ul este obligatoriu. Telegram sau WhatsApp sunt opționale.

Numele dumneavoastră opțional
Email opțional
Subiect opțional
Mesaj opțional
Telegram opțional
@
Dacă indicați Telegram — vă vom răspunde și acolo, pe lângă Email.
WhatsApp opțional
Format: cod de țară și număr (de exemplu, +40XXXXXXXXX).

Apăsând butonul, sunteți de acord cu prelucrarea datelor dumneavoastră.