Logo GH

第三方合同和SLA義務

1)目的和領域

目標:確保服務質量的可預測性、數據的安全性和私有性、遵守監管要求以及盡量減少與第三方的交易/法律風險。
覆蓋範圍包括:PSP/支付網關,KUS/制裁/RER,反欺詐者,遊戲提供商/聚合商,市場營銷/分析,雲/CDN/托管,呼叫中心,關聯網絡以及供應商子處理器。

2)合同架構(骨架)

1.主服務協議(MSA)-一般法律條款。
2.Order Form/SoW-服務範圍,價格,時限,轄區。
3.SLA-目標和貸款。
4.Security&Privacy Addendum-安全/隱私、控制器/處理器角色。
5.DPA/SCCs/DTIA-數據處理和跨境。
6.BCP/DR應用程序-故障準備和恢復。
7.審計/筆試權利-驗證權。
8.更改控制-API/SDK版本,通知和向後兼容性。
9.Termination&Exit/Transition-數據傳輸/刪除,散發,遷移幫助。

3) SLA, SLO и OLA

SLA(法律目的):記錄在合同中;違規行為-貸款/罰款。
SLO(工程目標):內部目標級別(可能比SLA更嚴格)。
OLA(內部協議):我們團隊內部的職責分配。

3.1 SLA表示例

指標目標(月)測量貸款/罰款
Uptime服務≥ 99.9%外部。監測/P955–10% fee
API的潛伏性P95≤ 300毫秒ARM/度量虛構。信用
5 x/天錯誤≤ 0.1%的查詢logi/陳列櫃超額信用額
嚴重事件(反應)≤ 15分鐘戰爭室協議虛構。罰款
高事件(重建)≤ 30天CAPA報告罰款/終止權
💡 業務剝離:對於PSP/遊戲提供商,通過轉換/授權添加KPI,對於KYC-TAT/precision,對於antifrod-latency/decision coverage。

4)安全與隱私附加條件(關鍵項目)

加密:at rest/in transit;密鑰管理(KMS/HSM),按區域/特南特劃分密鑰。
訪問和日誌:命名帳戶,RBAC/ABAC,admins的JIT/PAM;不變日誌(WORM)、散列鏈、按需導出日誌。
最小化和掩蔽:PII默認為掩蔽;禁止二次使用數據。
事件:72小時通知≤協作戰爭室,訪問文物/標誌,協調監管機構/用戶通知。
子處理器:登記冊,30天≥預報,異議/審計權,相同的安全標準。
跨境性:轉讓前的DPA+SCCs/IDTA和DTIA;協議/密鑰位置。
保留/刪除時間:重建矩陣,在離岸時確認銷毀(包括備份)。

5) BCP/DR和可持續性

RTO/RPO:捕獲目標值(例如RTO ≤ 4小時,RPO ≤ Tier-1的15分鐘)。
測試:每年至少一次1-2次;提供協議。
Geo-redundancy:區域/區域容錯的要求。
Degradation modes:記錄的降級模式(只讀,降低限制,graceful fallback)。
Service Credits vs. Termination:在反復違規時升級(3條條紋)。

6)審計權和五重奏

文檔審計:ISO/SOC2/PCI(如果適用),五旬節報告,CAPA。
技術驗證:webhook/mTLS/version, rate-limit簽名測試。
頻率:每年用於Tier-1/2,事件或重大變化的臨時事件。

7)更改控制(更改管理)

API/SDK驗證:語義,N-1支持≥ 6-12個月。
通知:專業-≥ 90天,次要-≥ 30天。
向後兼容性:禁止在沒有遷移窗口和sandbox的情況下中斷更改。
發行註釋:強制性;測試環境和密鑰。

8)責任、賠償、保密

Liability cap:基本上限(例如12 ×個月收費),用於數據泄露/意圖/違反IP/制裁。
Indemnity:針對第三方訴訟(IP違規行為/泄漏/不遵守法律)。
保密性:保護期(例如,終止後5年),允許披露的商業秘密制度(監管機構/法院)。
保險:供應商的網絡保險要求(限制)。

9) Termination, Exit и Escrow

出口計劃:數據導出(CSV/Parquet/JSON格式),模式,元數據;在X天內支持遷移。
刪除:確認銷毀工作副本和備份;關閉行為。
Escrow:關鍵的SDK/代理的源代碼/關鍵工件-從可靠的提供商處存放,披露條款。

10)財務條件

收費模式:虛構/使用基礎,最低限度的擔保,上限增長。
服務信貸:不是「獨家補救措施」-我們保留終止/損害的權利。
集中風險:多重容量和流量平衡期權;SLA下跌時的價格調整。

11)點樣本(碎片)

11.1個SLA(潛伏期和藥房)

💡 供應商確保服務的可用性不超過99。每個日歷月的9%和潛在P95 ≤ 300毫秒。共同商定的監測系統證實了目標的實現。如果未實現目標,則適用附錄A規定的服務信用額度。連續三個月內再次未完成服務信用額度授予客戶提前終止的權利,不受罰款。

11.2事件-通知

💡 供應商在發現後不遲於72小時內將影響客戶數據的安全事件通知客戶,提供時間線、受影響數據的說明、采取的措施和DPO聯系人。雙方應立即安排聯合戰爭室。

11.3個子處理器

💡 供應商發布並維護最新的子處理器註冊表,並在至少30天內將任何更改通知客戶。客戶有權反對新的子處理器;在這種情況下,當事方將商定替代辦法或退出計劃。

11.4 Change Control

💡 任何斷開API/SDK更改都需要在90天內通知,並且至少有6個月兼容的N-1模式,以及sandbox環境和遷移說明。

11.5在終止時刪除數據

💡 在合同終止後30天內,供應商將提供數據導出並確認刪除所有副本,包括備份副本,但法律要求其保留副本除外(訪問受限,隨後刪除)。

12) RACI(簡稱)

活動Business OwnerSecurityDPO/PrivacyCompliance/LegalFinanceSRE/DataProcurement
商業案例和KPIA/RCCCCCC
SLA/SLO/KPI設計RA/RCCCRI
Security & Privacy AddendumCA/RA/RA/RICI
DPA/SCCs/DTIAICA/RA/RIII
BCP/DR要求CA/RCCIRI
審計/pentest權利CA/RAAIRI
Change ControlCA/RCCIRI
Termination/Exit/EscrowA/RCCA/RA/RRR

13)支票單

13.1簽署前

  • 確定所有者(業務所有者)和供應商的關鍵性
  • 商定SLA/SLO/KPI和服務貸款
  • 由DPA/SCCs/DTIA安全與隱私附加組件簽署
  • BCP/DR (RTO/RPO)和測試計劃獲得批準
  • 審計/五級程序權限、預設的子處理器註冊表
  • 更改控制:版本、遷移窗口、sandbox
  • 出口計劃,導出格式,刪除/備份,escrow(如果關鍵)
  • Finance:收費模式,上限,索引條件

13.2季度審查(Tier-1/2)

  • 執行SLA/SLO,貸款/罰款入賬
  • 更新證書/報告和子處理器列表
  • DR測試結果,RTO/RPO確認
  • API/SDK更改和N-1兼容性
  • 事件/漏洞,CAPA關閉
  • 集中風險和多重包容

13.3 Offboarding

  • 可用性/密鑰/webhooks被撤回
  • 已收到完整導出,已驗證完整性
  • 已確認刪除工作副本和備份
  • 關閉/轉讓行為;供應商註冊表和數據地圖更新

14)度量標準(KPI/KRI)

SLA Compliance:≥ 99%的目標/季度;重復違規→升級。

Incident Notification ≤72ч: 100%.

DR Evidence:100% Tier-1在12個月內進行最新測試。
Change Stability: 0無遷移窗口的關鍵中斷更改。
Export/Deletion Compliance: 100%的終止確認。
審計關閉:≥ 95%的高發現在30天≤關閉。
概括風險:每個供應商的流量/收入份額≤設定的閾值。

15)實施路線圖

第一至第二周:供應商庫存,分類和臨界值,MSA/SLA/Addendum/DPA模板,子處理器註冊表。
第3至第4周:協調KPI/SLO,BCP/DR要求,審計權和變更控制;Tier-1上的飛行員。
第二個月:實施SLA監視,dashbords,貸款會計;啟動季度審查。
3+月:自動化證書/截止日期驗證、DR stress測試、多重可擴展性開發以及關鍵集成的懸浮。

TL;DR

強大的合同=明確的SLA/SLO+信用額度,強硬的安全性和隱私Addendum(DPA/SCCs/DTIA,日誌,72小時通知),帶有RTO/RPO和測試的BCP/DR,審計權和變更控制,透明的外觀/風險管理。這降低了風險,加快了集成,並使與第三方的關系可以管理和證明。

Contact

與我們聯繫

如有任何問題或支援需求,歡迎隨時聯絡我們。我們隨時樂意提供協助!

Telegram
@Gamble_GC
開始整合

Email 為 必填。Telegram 或 WhatsApp 為 選填

您的姓名 選填
Email 選填
主旨 選填
訊息內容 選填
Telegram 選填
@
若您填寫 Telegram,我們將在 Email 之外,同步於 Telegram 回覆您。
WhatsApp 選填
格式:國碼 + 電話號碼(例如:+886XXXXXXXXX)。

按下此按鈕即表示您同意我們處理您的資料。