Logo GH

Контракты третьих сторон и SLA-обязательства

1) Цель и область

Цель: обеспечить предсказуемость качества услуги, безопасность и приватность данных, соответствие регуляторным требованиям и минимизацию операционных/правовых рисков в отношениях с третьими сторонами.
Охват: PSP/платежные шлюзы, KYC/санкции/PEP, антифрод, провайдеры игр/агрегаторы, маркетинг/анализ, облака/CDN/хостинг, колл-центры, аффилиатские сети, а также субпроцессоры поставщика.

2) Архитектура договора (скелет)

1. Master Services Agreement (MSA) — общие правовые условия.
2. Order Form/SoW — объем услуг, цены, сроки, юрисдикции.
3. SLA — целевые показатели и кредиты.
4. Security & Privacy Addendum — безопасность/приватность, роли контроллера/процессора.
5. DPA/SCCs/DTIA — обработка и трансграничность данных.
6. BCP/DR Приложение — готовность к сбоям и восстановлению.
7. Audit/Pen-test Rights — права проверки.
8. Change Control — версия API/SDK, уведомления и обратная совместимость.
9. Termination & Exit/Transition — передача/удаление данных, escrow, помощь при миграции.

3) SLA, SLO и OLA

SLA (юридические цели): фиксируются в договоре; за нарушение — кредиты/штрафы.
SLO (инженерные цели): внутренние целевые уровни (могут быть строже SLA).
OLA (внутренние соглашения): распределение обязанностей внутри нашей команды.

3.1 Пример SLA-таблицы

ПоказательЦель (месяц)ИзмерениеКредит/штраф
Аптайм сервиса≥ 99.9%внеш. мониторинг/P955–10% fee
Латентность API P95≤ 300 мсAPM/метрикификс. кредит
Ошибки 5xx/день≤ 0.1% запросовлоги/витринакредит за превышение
Инцидент Critical (реакция)≤ 15 минwar-room протоколфикс. штраф
Инцидент High (ремедиация)≤ 30 днейCAPA-отчетштраф/право расторжения
💡 Склейка с бизнесом: для PSP/провайдеров игр добавить KPI по конверсиям/авторизациям, для KYC — TAT/precision, для антифрода — latency/decision coverage.

4) Security & Privacy Addendum (ключевые пункты)

Шифрование: at rest/in transit; управление ключами (KMS/HSM), разделение ключей по региону/тенанту.
Доступы и журналы: именованные учетные записи, RBAC/ABAC, JIT/PAM для админов; неизменяемые журналы (WORM), хэш-цепочки, экспорт логов по запросу.
Минимизация и маскирование: PII по умолчанию маскирована; запрет вторичного использования данных.
Инциденты: уведомление ≤ 72 ч, совместный war-room, доступ к артефактам/логам, координация уведомлений регулятора/пользователей.
Субпроцессоры: реестр, предуведомление ≥ 30 дней, право возражения/аудита, одинаковые стандарты безопасности.
Трансграничность: DPA + SCCs/IDTA и DTIA до передачи; локация данных/ключей по соглашению.
Сроки хранения/удаление: ретеншн-матрица, подтверждение уничтожения (включая бэкапы) при offboarding.

5) BCP/DR и устойчивость

RTO/RPO: фиксируем целевые значения (например, RTO ≤ 4 ч, RPO ≤ 15 мин для Tier-1).
Тесты: не реже 1–2 раз в год; предоставление протоколов.
Geo-redundancy: требование к отказоустойчивости регионов/зон.
Degradation modes: документированные режимы деградации (read-only, пониженные лимиты, graceful fallback).
Service Credits vs. Termination: эскалация при повторных нарушениях (3 strikes).

6) Права аудита и пентесты

Документарный аудит: ISO/SOC2/PCI (если применимо), отчеты пентестов, CAPA.
Техническая проверка: тест подписи вебхуков/mTLS/версионирования, rate-limit.
Частота: ежегодно для Tier-1/2, ad-hoc при инцидентах или major-изменениях.

7) Change Control (управление изменениями)

Версионирование API/SDK: семантическое, поддержка N-1 ≥ 6–12 мес.
Уведомления: major — ≥ 90 дней, minor — ≥ 30 дней.
Обратная совместимость: запрет breaking-changes без миграционного окна и sandbox.
Release notes: обязательны; тестовые среды и ключи.

8) Ответственность, возмещение, конфиденциальность

Liability cap: базовый cap (например, 12× месячная плата), carve-out для утечки данных/умысла/нарушений IP/санкций.
Indemnity: за иски третьих лиц (нарушение IP/утечка/несоблюдение закона).
Confidentiality: срок защиты (напр., 5 лет после расторжения), режим коммерческой тайны, разрешенные раскрытия (регулятор/суд).
Insurance: требование к киберстрахованию у поставщика (лимиты).

9) Termination, Exit и Escrow

Exit-план: экспорт данных (форматы CSV/Parquet/JSON), схемы, метаданные; поддержка миграции в течение X дней.
Удаление: подтверждение уничтожения рабочей копии и бэкапов; акт закрытия.
Escrow: исходные коды/ключевые артефакты для критичных SDK/агентов — депонирование у надежного провайдера, условия раскрытия.

10) Финансовые условия

Модель тарификации: фикс/usage-based, минимальные гарантии, капы на рост.
Service credits: не «эксклюзивное средство защиты» — сохраняем право на расторжение/ущерб.
Концентрационный риск: опцион на мультивендорность и балансировку трафика; пересмотр цен при падении SLA.

11) Образцы пунктов (фрагменты)

11.1 SLA (латентность и аптайм)

💡 Поставщик обеспечивает доступность Сервиса не ниже 99.9% в расчете на календарный месяц и латентность P95 ≤ 300 мс. Достижение целей подтверждается совместно согласованной системой мониторинга. При невыполнении целей применяются сервисные кредиты согласно Приложению A. Повторное невыполнение в течение трех последовательных месяцев предоставляет Заказчику право на досрочное расторжение без штрафов.

11.2 Инцидент-уведомление

💡 Поставщик уведомляет Заказчика об инциденте безопасности, влияющем на данные Заказчика, не позднее 72 часов с момента выявления, предоставляет таймлайн, описание затронутых данных, принятые меры и контакт DPO. Стороны незамедлительно организуют совместный war-room.

11.3 Субпроцессоры

💡 Поставщик публикует и поддерживает актуальный реестр субпроцессоров и уведомляет Заказчика о любых изменениях не менее чем за 30 дней. Заказчик вправе возразить против нового субпроцессора; в таком случае стороны согласуют альтернативы или план выхода.

11.4 Change Control

💡 Любые breaking changes API/SDK требуют уведомления за 90 дней и наличия совместимого режима N-1 в течение не менее 6 месяцев, а также sandbox-среды и миграционных инструкций.

11.5 Удаление данных при расторжении

💡 В течение 30 дней после прекращения договора Поставщик предоставляет экспорт данных и подтверждает удаление всех копий, включая резервные, за исключением копий, которые он обязан хранить по закону (с ограниченным доступом и последующим удалением).

12) RACI (укрупненно)

АктивностьBusiness OwnerSecurityDPO/PrivacyCompliance/LegalFinanceSRE/DataProcurement
Бизнес-обоснование и KPIA/RCCCCCC
SLA/SLO/KPI дизайнRA/RCCCRI
Security & Privacy AddendumCA/RA/RA/RICI
DPA/SCCs/DTIAICA/RA/RIII
BCP/DR требованияCA/RCCIRI
Аудит/пентест-праваCA/RAAIRI
Change ControlCA/RCCIRI
Termination/Exit/EscrowA/RCCA/RA/RRR

13) Чек-листы

13.1 Перед подписанием

  • Определен владелец (business owner) и критичность поставщика
  • Согласованы SLA/SLO/KPI и сервисные кредиты
  • Подписаны Security & Privacy Addendum, DPA/SCCs/DTIA
  • Утверждены BCP/DR (RTO/RPO) и тест-план
  • Права аудита/пентестов, реестр субпроцессоров с предуведомлением
  • Change Control: версии, окна миграции, sandbox
  • Exit-план, форматы экспорта, удаление/бэкапы, escrow (если критично)
  • Finance: модель тарификации, капы, условия индексации

13.2 Ежеквартальный обзор (Tier-1/2)

  • Выполнение SLA/SLO, кредиты/штрафы учтены
  • Обновление сертификатов/отчетов и списка субпроцессоров
  • Результаты DR-тестов, подтверждение RTO/RPO
  • Изменения API/SDK и совместимость N-1
  • Инциденты/уязвимости, закрытие CAPA
  • Концентрационные риски и мультивендорность

13.3 Offboarding

  • Отозваны доступы/ключи/вебхуки
  • Получен полный экспорт, проверена целостность
  • Подтверждено удаление рабочих копий и бэкапов
  • Акты закрытия/передачи; обновлен реестр вендоров и Data Map

14) Метрики (KPI/KRI)

SLA Compliance: ≥ 99% целей/квартал; повторные нарушения → эскалация.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 с актуальными тестами за 12 мес.
Change Stability: 0 критичных breaking-changes без окна миграции.
Export/Deletion Compliance: 100% подтверждений при расторжении.
Audit Closure: ≥ 95% High-находок закрыты ≤ 30 дней.
Concentration Risk: доля трафика/выручки на одного поставщика ≤ установленного порога.

15) Дорожная карта внедрения

Недели 1–2: инвентаризация поставщиков, классификация и критичность, шаблоны MSA/SLA/Addendum/DPA, реестр субпроцессоров.
Недели 3–4: согласование KPI/SLO, BCP/DR-требований, прав аудита и change control; пилот на Tier-1.
Месяц 2: внедрение мониторинга SLA, дашбордов, учета кредитов; запуск квартальных обзоров.
Месяц 3+: автоматизация проверки сертификатов/сроков, stress-тесты DR, развитие мультивендорности и escrow для критичных интеграций.

TL;DR

Сильный контракт = четкий SLA/SLO + кредиты, жесткий Security & Privacy Addendum (DPA/SCCs/DTIA, журналы, 72-ч уведомления), BCP/DR с RTO/RPO и тестами, права аудита и контроль изменений, прозрачный exit/escrow. Это снижает риски, ускоряет интеграции и делает отношения с третьими сторонами управляемыми и доказуемыми.

Contact

Свяжитесь с нами

Обращайтесь по любым вопросам или за поддержкой.Мы всегда готовы помочь!

Telegram
@Gamble_GC
Начать интеграцию

Email — обязателен. Telegram или WhatsApp — по желанию.

Ваше имя необязательно
Email необязательно
Тема необязательно
Сообщение необязательно
Telegram необязательно
@
Если укажете Telegram — мы ответим и там, в дополнение к Email.
WhatsApp необязательно
Формат: +код страны и номер (например, +380XXXXXXXXX).

Нажимая кнопку, вы соглашаетесь на обработку данных.