Logo GH

Üçüncü taraf sözleşmeleri ve SLA'lar

1) Amaç ve alan

Amaç: Üçüncü taraflarla ilişkilerde öngörülebilir hizmet kalitesi, veri güvenliği ve gizliliği, uyumluluk ve operasyonel/yasal risklerin en aza indirilmesini sağlamak.
Kapsam: PSP/ödeme ağ geçitleri, CCM/yaptırımlar/RAP, dolandırıcılıkla mücadele, oyun sağlayıcıları/toplayıcılar, pazarlama/analiz, bulutlar/CDN/barındırma, çağrı merkezleri, bağlı kuruluş ağları ve tedarikçi alt işlemcileri.

2) Sözleşme mimarisi (iskelet)

1. Ana Hizmetler Anlaşması (MSA) - genel yasal şartlar.
2. Sipariş Formu/SoW - hizmetlerin kapsamı, fiyatlar, şartlar, yargı yetkileri.
3. SLA - hedefler ve krediler.
4. Güvenlik ve Gizlilik Eki - güvenlik/gizlilik, denetleyici/işlemci rolleri.
5. DPA/SCCs/DTIA - veri işleme ve sınır ötesi.
6. BCP/DR Uygulaması - Arıza ve Kurtarma Hazırlığı.
7. Denetim/Kalem Testi Hakları.
8. Kontrolü Değiştir - API/SDK sürümü, bildirimler ve geriye dönük uyumluluk.
9. Sonlandırma ve Çıkış/Geçiş - veri aktarma/silme, emanet, geçiş yardımı.

3) SLA, SLO и OLA

SLA (yasal amaçlar): sözleşmede sabittir; İhlal için - krediler/para cezaları.
SLO (mühendislik hedefleri): Dahili hedef seviyeleri (SLA'dan daha katı olabilir).
OLA (iç anlaşmalar): Ekibimizdeki sorumlulukların tahsisi.

3. 1 SLA tablosu örneği

GöstergeHedef (ay)ÖlçümKredi/ceza
Çalışma süresi hizmeti≥ 99. 9%Dış monitoring/P95%5-10 ücret
API gecikme P95≤ 300 msAWS/Metriklerdüzelt. Kredi
Hatalar 5xx/gün≤ 0. Taleplerin %1'igünlükleri/vitrinfazlalık için kredi
Kritik olay (reaksiyon)≤ 15 dakikaSavaş odası protokolüdüzelt. penaltı
Olay Yüksek (iyileştirme)≤ 30 günCAPA-raporuceza/fesih hakkı
💡 İş ile yapıştırma: PSP/oyun sağlayıcıları için dönüşümler/yetkiler üzerinde KPI ekleyin, KYC için - TAT/hassasiyet, anti-dolandırıcılık için - gecikme/karar kapsamı.

4) Güvenlik ve Gizlilik Eki (önemli noktalar)

Şifreleme: dinlenme/geçiş sırasında; Anahtar yönetimi (KMS/HSM), bölgeye/kiracıya göre anahtar bölümü.
Erişimler ve günlükler: adlı hesaplar, RBAC/ABAC, yöneticiler için JIT/PAM; Değişmez günlükler (WORM), hash zincirleri, talep üzerine ihracat günlükleri.
Küçültme ve maskeleme: PII varsayılan olarak maskelenir; Veri geri dönüşümüne izin vermemek.
Olaylar: 72 saat ≤ bildirim, ortak savaş odası, eserlere/günlüklere erişim, düzenleyici/kullanıcı bildirimlerinin koordinasyonu.
Alt işlemciler: sicil, 30 gün ≥ bildirim, itiraz/denetim hakkı, aynı güvenlik standartları.
Sınır ötesi: Transfer öncesi DPA + SCC'ler/IDTA ve DTIA; Anlaşma ile verilerin/anahtarların yeri.
Tutma/silme: tutma matrisi, ayrılırken imha onayı (yedeklemeler dahil).

5) BCP/DR ve sağlamlık

RTO/RPO: hedef değerleri düzeltir (örneğin, Tier-1 için RTO ≤ 4 saat, RPO ≤ 15 dakika).
Testler: Yılda en az 1-2 kez; protokollerin sağlanması.
Geo-redundancy: Bölgelerin/bölgelerin hata toleransı için gereklilik.
Bozulma modları: belgelenmiş bozulma modları (salt okunur, azaltılmış sınırlar, zarif geri dönüş).
Hizmet Kredileri - Fesih: Tekrarlanan ihlallerde artış (3 grev).

6) Denetim hakları ve penetrasyon testleri

Belgesel denetim: ISO/SOC2/PCI (varsa), penetrasyon testi raporları, CAPA.
Teknik kontrol: webhook/mTLS/sürüm imzalama testi, hız sınırı.
Sıklık: Tier-1/2 için yıllık, olaylar veya büyük değişiklikler için ad-hoc.

7) Değişim kontrolü

API/SDK sürümleri: anlamsal, N-1 desteği ≥ 6-12 ay

Bildirimler: Büyük - ≥ 90 gün, küçük - ≥ 30 gün.
Geriye dönük uyumluluk: geçiş penceresi ve sanal alan olmadan kırılma değişikliği olmaz.
Sürüm notları: gerekli; Test ortamları ve anahtarlar.

8) Sorumluluk, tazminat, gizlilik

Sorumluluk sınırı: Temel sınır (örneğin, 12 × aylık ücret), veri sızıntısı/niyet/IP ihlalleri/yaptırımları için ayırma.
Tazminat: Üçüncü taraf talepleri için (IP ihlali/sızıntı/yasalara uymama).
Gizlilik: Koruma süresi (örn. Fesihten 5 yıl sonra), ticari sır rejimi, izin verilen açıklamalar (düzenleyici/mahkeme).
Sigorta: Sağlayıcı siber sigorta gereksinimi (limitler).

9) Sonlandırma, Çıkış и Emanet

Çıkış planı: veri dışa aktarma (CSV/Parquet/JSON formatları), şemalar, meta veriler; X-gün geçiş desteği.
Silme: çalışma kopyasının ve yedeklemelerin imha edildiğinin onaylanması; Kapanış eylemi.
Escrow: Kritik SDK'lar/aracılar için kaynak kodu/anahtar artifaktları - güvenilir bir sağlayıcıya para yatırma, açıklama koşulları.

10) Finansal şartlar

Faturalandırma modeli: düzeltme/kullanım tabanlı, minimum garantiler, büyüme için kapaklar.
Hizmet kredileri: "özel bir çözüm'değil - fesih/hasar hakkını saklı tutarız.
Konsantrasyon riski: Çok satıcılı seçenek ve trafik dengeleme; SLA düştüğünde fiyat revizyonları.

11) Ürün örnekleri (parçalar)

11. 1 SLA (gecikme ve çalışma süresi)

💡 Tedarikçi, Hizmetin kullanılabilirliğini 99'dan az olmamalıdır. Takvim ayı başına %9 ve P95 gecikme süresi ≤ 300 ms Hedeflerin başarılması, ortaklaşa kabul edilen bir izleme sistemi ile doğrulanır. Hedeflerin yerine getirilmemesi durumunda, Ek A'ya göre hizmet kredileri uygulanır. Art arda üç ay içinde tekrarlanan yerine getirilmeme, Müşteriye para cezası olmaksızın erken fesih hakkı verir.

11. 2 Bildirim olayı

💡 Tedarikçi, Müşterinin verilerini etkileyen bir güvenlik olayını, tespit edildiği andan itibaren en geç 72 saat içinde Müşteriye bildirecek, bir zaman çizelgesi, etkilenen verilerin açıklaması, alınan önlemler ve DPO teması sağlayacaktır. Taraflar derhal ortak bir savaş odası örgütleyeceklerdir.

11. 3 Alt işlemciler

💡 Tedarikçi, güncel bir alt işlemci kaydı yayınlayacak ve sürdürecek ve herhangi bir değişikliği en az 30 gün önceden Müşteriye bildirecektir. Müşteri yeni alt işlemciye itiraz edebilir; böyle bir durumda taraflar alternatifler veya bir çıkış planı üzerinde anlaşacaktır.

11. 4 Değişim kontrolü

💡 Herhangi bir kırılma değişikliği API/SDK, en az 6 ay boyunca 90 gün önceden bildirim ve N-1 uyumlu modun yanı sıra sandbox ortamı ve geçiş talimatları gerektirir.

11. 5 Sonlandırmada veri silme

Sonlandırmadan sonraki 30 gün içinde Tedarikçi, yasal olarak saklamak zorunda olduğu (kısıtlanan ve daha sonra silinen) kopyalar hariç olmak üzere, yedek kopyalar da dahil olmak üzere tüm kopyaların veri ihracatını sağlayacak ve silinmesini onaylayacaktır.

12) RACI (büyütülmüş)

Aktiviteİşletme sahibiGüvenlikDPO/GizlilikUyumluluk/YasalFinansSRE/VeriTedarik
İş Durumu ve KPI'larA/RCCCCCC
SLA/SLO/KPI tasarımıRA/RCCCRBEN
Güvenlik ve Gizlilik EkiCA/RA/RA/RBENCBEN
DPA/SCCs/DTIABENCA/RA/RBENBENBEN
BCP/DR gereksinimleriCA/RCCBENRBEN
Denetim/Pentest HaklarıCA/RAABENRBEN
Değişim kontrolüCA/RCCBENRBEN
Sonlandırma/Çıkış/EmanetA/RCCA/RA/RRR

13) Kontrol listeleri

13. 1 İmzalamadan önce

  • İşletme sahibi ve tedarikçi kritikliği tanımlandı
  • SLA/SLO/KPI ve hizmet kredileri kabul edildi
  • Güvenlik ve Gizlilik Eki, DPA/SCCs/DTIA tarafından imzalanmıştır
  • BCP/DR (RTO/RPO) ve test planı onaylandı
  • Denetim/Penetrasyon Hakları, Ön Bildirim ile Alt İşlemci Kaydı
  • Change Control: sürümler, geçiş pencereleri, sanal alan
  • Çıkış planı, dışa aktarma formatları, silme/yedeklemeler, emanet (kritik ise)
  • Finans: şarj modeli, kapaklar, endeksleme koşulları

13. 2 Üç Aylık İnceleme (Tier-1/2)

  • SLA/SLO yürütme, kredi/cezalar için hesap
  • Sertifikaların/Raporların ve Alt İşlemci Listesinin Güncellenmesi
  • DR Test Sonuçları, RTO/RPO Onayı
  • API/SDK Değişiklikleri ve N-1 Uyumluluğu
  • Olaylar/Güvenlik Açıkları, CAPA Kapatma
  • Konsantrasyon riskleri ve multivendor

13. 3 Offboarding

  • İptal edilen erişimler/tuşlar/webhooks
  • Tam ihracat alındı, bütünlük kontrol edildi
  • Çalışma kopyalarının ve yedeklemelerin doğrulanmış silinmesi
  • Kapanış/Devir Sertifikaları; Güncellenmiş satıcı kaydı ve Veri Haritası

14) Metrikler (KPI/KRI)

SLA Uyumluluğu: ≥ %99 hedef/çeyrek; Tekrarlanan ihlaller - tırmanma.
Olay Bildirim ≤72ч: %100.

DR Kanıtı: 12 ay içinde güncel testlerle %100 Tier-1

Değişme Kararlılığı: Geçiş penceresi olmadan 0 kritik kırılma değişikliği.
İhracat/Silme Uyumluluğu: %100 fesih onayı.
Denetim Kapatma: Yüksek bulguların ≥ %95'i 30 gün ≤ kapatılır.
Konsantrasyon Riski: Belirlenen eşik ≤ tedarikçi başına düşen trafik/gelir payı.

15) Uygulama Yol Haritası

Hafta 1-2: satıcı envanteri, sınıflandırma ve kritiklik, MSA/SLA/Ek/DPA şablonları, alt işlemci kayıt defteri.
3-4. Haftalar: KPI/SLO onayı, BCP/DR gereklilikleri, denetim hakları ve değişiklik kontrolü; Kademe-1'de pilot.
Ay 2: SLA izleme, gösterge tabloları, kredi muhasebesinin uygulanması; Üç aylık incelemelerin başlatılması.
Ay 3 +: sertifika/dönem doğrulama otomasyonu, DR stres testleri, kritik entegrasyonlar için çok satıcılı geliştirme ve emanet.

TL; DR

Güçlü sözleşme = açık SLA/SLO + kredileri, sert Güvenlik ve Gizlilik Eki (DPA/SCC'ler/DTIA, günlükler, 72 saatlik bildirimler), RTO/RPO ve testlerle BCP/DR, denetim hakları ve değişiklik kontrolü, şeffaf çıkış/emanet. Bu, riski azaltır, entegrasyonu hızlandırır ve üçüncü taraf ilişkilerini yönetilebilir ve kanıtlanabilir hale getirir.

Contact

Bizimle iletişime geçin

Her türlü soru veya destek için bize ulaşın.Size yardımcı olmaya her zaman hazırız!

Telegram
@Gamble_GC
Entegrasyona başla

Email — zorunlu. Telegram veya WhatsApp — isteğe bağlı.

Adınız zorunlu değil
Email zorunlu değil
Konu zorunlu değil
Mesaj zorunlu değil
Telegram zorunlu değil
@
Telegram belirtirseniz, Email’e ek olarak oradan da yanıt veririz.
WhatsApp zorunlu değil
Format: +ülke kodu ve numara (örneğin, +90XXXXXXXXX).

Butona tıklayarak veri işlemenize onay vermiş olursunuz.