Logo GH

Контракти третіх сторін і SLA-зобов'язання

1) Мета і область

Мета: забезпечити передбачуваність якості послуги, безпеку і приватність даних, відповідність регуляторним вимогам і мінімізацію операційних/правових ризиків у відносинах з третіми сторонами.
Охоплення: PSP/платіжні шлюзи, КУС/санкції/РЕР, антифрод, провайдери ігор/агрегатори, маркетинг/аналіз, хмари/CDN/хостинг, кол-центри, афіліатські мережі, а також субпроцесори постачальника.

2) Архітектура договору (скелет)

1. Master Services Agreement (MSA) - загальні правові умови.
2. Order Form/SoW - обсяг послуг, ціни, терміни, юрисдикції.
3. SLA - цільові показники і кредити.
4. Security & Privacy Addendum - безпека/приватність, ролі контролера/процесора.
5. DPA/SCCs/DTIA - обробка і транскордонність даних.
6. BCP/DR Додаток - готовність до збоїв і відновлення.
7. Audit/Pen-test Rights - права перевірки.
8. Change Control - версія API/SDK, повідомлення і зворотна сумісність.
9. Termination & Exit/Transition - передача/видалення даних, escrow, допомога при міграції.

3) SLA, SLO и OLA

SLA (юридичні цілі): фіксуються в договорі; за порушення - кредити/штрафи.
SLO (інженерні цілі): внутрішні цільові рівні (можуть бути суворіше SLA).
OLA (внутрішні угоди): розподіл обов'язків всередині нашої команди.

3. 1 Приклад SLA-таблиці

ПоказникМета (місяць)ВимірюванняКредит/штраф
Аптайм сервісу≥ 99. 9%Зовні. моніторинг/Р955–10% fee
Латентність API P95≤ 300 мсАРМ/метрикифікс. кредит
Помилки 5хх/день≤ 0. 1% запитівлоги/вітринакредит за перевищення
Інцидент Critical (реакція)≤ 15 хвwar-room протоколфікс. Штраф
Інцидент High (ремедіація)≤ 30 днівCAPA-звітштраф/право розірвання
💡 Склейка з бізнесом: для PSP/провайдерів ігор додати KPI за конверсіями/авторизаціями, для KYC - TAT/precision, для антифроду - latency/decision coverage.

4) Security & Privacy Addendum (ключові пункти)

Шифрування: at rest/in transit; управління ключами (KMS/HSM), поділ ключів по регіону/тенанту.
Доступи та журнали: іменовані облікові записи, RBAC/ABAC, JIT/PAM для адмінів; незмінні журнали (WORM), хеш-ланцюжки, експорт логів за запитом.
Мінімізація та маскування: PII за замовчуванням маскована; заборона вторинного використання даних.
Інциденти: повідомлення ≤ 72 год, спільний war-room, доступ до артефактів/логів, координація повідомлень регулятора/користувачів.
Субпроцесори: реєстр, попередження ≥ 30 днів, право заперечення/аудиту, однакові стандарти безпеки.
Транскордонність: DPA + SCCs/IDTA і DTIA до передачі; локація даних/ключів за угодою.
Терміни зберігання/видалення: ретеншн-матриця, підтвердження знищення (включаючи бекапи) при offboarding.

5) BCP/DR і стійкість

RTO/RPO: фіксуємо цільові значення (наприклад, RTO ≤ 4 год, RPO ≤ 15 хв для Tier-1).
Тести: не рідше 1-2 разів на рік; надання протоколів.
Geo-redundancy: вимога до відмовостійкості регіонів/зон.
Degradation modes: документовані режими деградації (read-only, знижені ліміти, graceful fallback).
Service Credits vs. Termination: ескалація при повторних порушеннях (3 strikes).

6) Права аудиту та пентести

Документарний аудит: ISO/SOC2/PCI (якщо застосовується), звіти пентестів, CAPA.
Технічна перевірка: тест підпису вебхуків/mTLS/версіонування, rate-limit.
Частота: щорічно для Tier-1/2, ad-hoc при інцидентах або major-змінах.

7) Change Control (керування змінами)

Версіонування API/SDK: семантичне, підтримка N-1 ≥ 6-12 міс.
Сповіщення: major - ≥ 90 днів, minor - ≥ 30 днів.
Зворотна сумісність: заборона breaking-changes без міграційного вікна і sandbox.
Release notes: обов'язкові; тестові середовища і ключі.

8) Відповідальність, відшкодування, конфіденційність

Liability cap: базовий cap (наприклад, 12 × місячна плата), carve-out для витоку даних/умислу/порушень IP/санкцій.
Indemnity: за позови третіх осіб (порушення IP/витік/недотримання закону).
Confidentiality: термін захисту (наприклад, 5 років після розірвання), режим комерційної таємниці, дозволені розкриття (регулятор/суд).
Insurance: вимога до кіберстрахування у постачальника (ліміти).

9) Termination, Exit и Escrow

Exit-план: експорт даних (формати CSV/Parquet/JSON), схеми, метадані; підтримка міграції протягом X днів.
Видалення: підтвердження знищення робочої копії та бекапів; акт закриття.
Escrow: вихідні коди/ключові артефакти для критичних SDK/агентів - депонування у надійного провайдера, умови розкриття.

10) Фінансові умови

Модель тарифікації: фікс/usage-based, мінімальні гарантії, капи на зростання.
Service credits: не «ексклюзивний засіб захисту» - зберігаємо право на розірвання/збиток.
Концентраційний ризик: опціон на мультивендорність і балансування трафіку; перегляд цін при падінні SLA.

11) Зразки пунктів (фрагменти)

11. 1 SLA (латентність і аптайм)

💡 Постачальник забезпечує доступність Сервісу не нижче 99. 9% в розрахунку на календарний місяць і латентність P95 ≤ 300 мс. Досягнення цілей підтверджується спільно узгодженою системою моніторингу. При невиконанні цілей застосовуються сервісні кредити згідно з Додатком A. повторне невиконання протягом трьох послідовних місяців надає Замовнику право на дострокове розірвання без штрафів.

11. 2 Інцидент-повідомлення

💡 Постачальник повідомляє Замовника про інцидент безпеки, що впливає на дані Замовника, не пізніше 72 годин з моменту виявлення, надає таймлайн, опис порушених даних, вжиті заходи і контакт DPO. Сторони негайно організують спільний war-room.

11. 3 Субпроцесори

💡 Постачальник публікує і підтримує актуальний реєстр субпроцесорів і повідомляє Замовника про будь-які зміни не менше ніж за 30 днів. Замовник має право заперечити проти нового субпроцесора; в такому випадку сторони узгодять альтернативи або план виходу.

11. 4 Change Control

💡 Будь-які breaking changes API/SDK вимагають повідомлення за 90 днів і наявності сумісного режиму N-1 протягом не менше 6 місяців, а також sandbox-середовища і міграційних інструкцій.

11. 5 Видалення даних при розірванні

💡 Протягом 30 днів після припинення договору Постачальник надає експорт даних і підтверджує видалення всіх копій, включаючи резервні, за винятком копій, які він зобов'язаний зберігати за законом (з обмеженим доступом і подальшим видаленням).

12) RACI (укрупнено)

АктивністьBusiness OwnerSecurityDPO/PrivacyCompliance/LegalFinanceSRE/DataProcurement
Бізнес-обґрунтування та KPIA/RCCCCCC
SLA/SLO/KPI дизайнRA/RCCCRI
Security & Privacy AddendumCA/RA/RA/RICI
DPA/SCCs/DTIAICA/RA/RIII
BCP/DR вимогиCA/RCCIRI
Аудит/пентест-праваCA/RAAIRI
Change ControlCA/RCCIRI
Termination/Exit/EscrowA/RCCA/RA/RRR

13) Чек-листи

13. 1 Перед підписанням

  • Визначено власника (business owner) і критичність постачальника
  • Узгоджені SLA/SLO/KPI і сервісні кредити
  • Підписані Security & Privacy Addendum, DPA/SCCs/DTIA
  • Затверджені BCP/DR (RTO/RPO) і тест-план
  • Права аудиту/пентестів, реєстр субпроцесорів з попередженням
  • Change Control: версії, вікна міграції, sandbox
  • Exit-план, формати експорту, видалення/бекапи, escrow (якщо критично)
  • Finance: модель тарифікації, капи, умови індексації

13. 2 Щоквартальний огляд (Tier-1/2)

  • Виконання SLA/SLO, кредити/штрафи враховані
  • Оновлення сертифікатів/звітів та списку субпроцесорів
  • Результати DR-тестів, підтвердження RTO/RPO
  • Зміни API/SDK і сумісність N-1
  • Інциденти/вразливості, закриття CAPA
  • Концентраційні ризики та мультивендорність

13. 3 Offboarding

  • Відкликані доступи/ключі/вебхуки
  • Отримано повний експорт, перевірена цілісність
  • Підтверджено видалення робочих копій і бекапів
  • Акти закриття/передачі; оновлено реєстр вендорів і Data Map

14) Метрики (KPI/KRI)

SLA Compliance: ≥ 99% цілей/квартал; повторні порушення → ескалація.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 з актуальними тестами за 12 міс.
Change Stability: 0 критичних breaking-changes без вікна міграції.
Export/Deletion Compliance: 100% підтверджень при розірванні.
Audit Closure: ≥ 95% High-знахідок закриті ≤ 30 днів.
Concentration Risk: частка трафіку/виручки на одного постачальника ≤ встановленого порогу.

15) Дорожня карта впровадження

Тижні 1-2: інвентаризація постачальників, класифікація та критичність, шаблони MSA/SLA/Addendum/DPA, реєстр субпроцесорів.
Тижні 3-4: узгодження KPI/SLO, BCP/DR-вимог, прав аудиту та change control; пілот на Tier-1.
Місяць 2: впровадження моніторингу SLA, дашбордів, обліку кредитів; запуск квартальних оглядів.
Місяць 3 +: автоматизація перевірки сертифікатів/термінів, stress-тести DR, розвиток мультивендорності та escrow для критичних інтеграцій.

TL; DR

Сильний контракт = чіткий SLA/SLO + кредити, жорсткий Security & Privacy Addendum (DPA/SCCs/DTIA, журнали, 72-ч повідомлення), BCP/DR з RTO/RPO і тестами, права аудиту і контроль змін, прозорий exit/escrow. Це знижує ризики, прискорює інтеграції і робить відносини з третіми сторонами керованими і доказованими.

Contact

Зв’яжіться з нами

Звертайтеся з будь-яких питань або за підтримкою.Ми завжди готові допомогти!

Telegram
@Gamble_GC
Розпочати інтеграцію

Email — обов’язковий. Telegram або WhatsApp — за бажанням.

Ваше ім’я необов’язково
Email необов’язково
Тема необов’язково
Повідомлення необов’язково
Telegram необов’язково
@
Якщо ви вкажете Telegram — ми відповімо й там, додатково до Email.
WhatsApp необов’язково
Формат: +код країни та номер (наприклад, +380XXXXXXXXX).

Натискаючи кнопку, ви погоджуєтесь на обробку даних.