Uchinchi tomon kontraktlari va SLA-majburiyatlar
1) Maqsad va viloyat
Maqsad: xizmat ko’rsatish sifatining bashorat qilinishini, ma’lumotlarning xavfsizligi va maxfiyligini, tartibga solish talablariga muvofiqligini va uchinchi tomonlar bilan munosabatlarda operatsion/huquqiy tavakkalchiliklarni minimallashtirishni ta’minlash.
Qamrov: PSP/to’lov shlyuzlari, KS/sanksiyalar/PER, antifrod, o’yin provayderlari/agregatorlar, marketing/tahlil, bulutlar/CDN/hosting, qo’ng’iroq markazlari, affiliat tarmoqlari, shuningdek, etkazib beruvchining subprotsessorlari.
2) Shartnoma arxitekturasi (skeleti)
1. Master Services Agreement (MSA) - umumiy huquqiy shartlar.
2. Order Form/SoW - xizmatlar hajmi, narxlar, muddatlar, yurisdiksiyalar.
3. SLA - maqsadli ko’rsatkichlar va kreditlar.
4. Security & Privacy Addendum - xavfsizlik/maxfiylik, nazoratchi/protsessor rollari.
5. DPA/SCCs/DTIA - ma’lumotlarni qayta ishlash va transchegaraviy.
6. BCP/DR Ilova - nosozliklar va tiklanishga tayyorlik.
7. Audit/Pen-test Rights - tekshirish huquqi.
8. Change Control - API/SDK versiyasi, bildirishnomalar va teskari moslik.
9. Termination & Exit/Transition - ma’lumotlarni uzatish/o’chirish, escrow, migratsiya yordami.
3) SLA, SLO и OLA
SLA (yuridik maqsadlar): shartnomada qayd etiladi; buzganlik uchun - kreditlar/jarimalar.
SLO (muhandislik maqsadlari): ichki maqsadli darajalar (SLA dan qattiqroq bo’lishi mumkin).
OLA (ichki kelishuvlar): jamoamiz ichidagi vazifalarni taqsimlash.
3. 1 SLA jadvalining misoli
4) Security & Privacy Addendum (asosiy bandlar)
Shifrlash: at rest/in transit; kalitlarni boshqarish (KMS/HSM), kalitlarni mintaqa/tenant boʻyicha ajratish.
Foydalanuvchilar va jurnallar: ma’murlar uchun nomlangan akkauntlar, RBAC/ABAC, JIT/PAM; o’zgarmas jurnallar (WORM), xesh-zanjirlar, so’rov bo’yicha loglarni eksport qilish.
Minimallashtirish va niqoblash: PII andoza ravishda niqoblangan; ma’lumotlardan ikkilamchi foydalanishni taqiqlash.
Hodisalar: 72 soat ≤ xabarnoma, qo’shma war-room, artefaktlar/loglarga kirish, regulyator/foydalanuvchi xabarnomalarini muvofiqlashtirish.
Subprotsessorlar: reyestr, oldindan ogohlantirish ≥ 30 kun, e’tiroz/audit huquqi, bir xil xavfsizlik standartlari.
Transchegaralik: DPA + SCCs/IDTA va DTIA uzatishdan oldin; kelishuv bo’yicha ma’lumotlar/kalitlarni joylashtirish.
Saqlash muddatlari/olib tashlash: retenshn-matritsasi, offboardingda yo’q qilinganligini tasdiqlash (shu jumladan bekaplar).
5) BCP/DR va barqarorlik
RTO/RPO: maqsadli qiymatlarni qayd etamiz (masalan, RTO ≤ 4 soat, RPO ≤ Tier-1 uchun 15 daqiqa).
Testlar: yiliga kamida 1-2 marta; protokollarni taqdim etish.
Geo-redundancy: hududlar/zonalarning ishdan chiqishiga chidamliligi talabi.
Degradation modes: hujjatlashtirilgan degradatsiya rejimlari (read-only, pasaytirilgan limitlar, graceful fallback).
Service Credits vs. Termination: takroriy buzilishlarda eskalatsiya (3 strikes).
6) Audit va pentestlarning huquqlari
Hujjatli audit: ISO/SOC2/PCI (agar qo’llanilsa), pentestlar hisobotlari, CAPA.
Texnik tekshirish: vebxuk imzo sinovi/mTLS/version, rate-limit.
Chastota: har yili Tier-1/2 uchun, hodisa yoki major-o’zgarishlarda ad-hoc.
7) Change Control (oʻzgarishlarni boshqarish)
API/SDK versiyalash: semantik, N-1 ≥ 6-12 oylarni qo’llab-quvvatlash.
Xabarnomalar: major - ≥ 90 kun, minor - ≥ 30 kun.
Teskari moslik: migratsiya oynasi va sandboxsiz breaking-changes taqiqlanadi.
Release notes: majburiy; test muhitlari va kalitlari.
8) Javobgarlik, qoplash, maxfiylik
Liability cap: bazaviy cap (masalan, 12 × oylik to’lov), ma’lumotlarning tarqalishi/qasd/IP/sanksiyalar buzilishi uchun carve-out.
Indemnity: uchinchi shaxslarning da’volari uchun (IP/oqish/qonunga rioya qilmaslik).
Confidentiality: himoya muddati (masalan, bekor qilingandan keyin 5 yil), tijorat siri rejimi, ruxsat etilgan oshkor qilish (regulyator/sud).
Insurance: yetkazib beruvchida kiber sug’urta qilish talabi (limitlar).
9) Termination, Exit и Escrow
Exit-reja: ma’lumotlarni eksport qilish (CSV/Parquet/JSON formatlari), sxemalar, meta-ma’lumotlar; X kun mobaynida migratsiyani qo’llab-quvvatlash.
Olib tashlash: ish nusxasi va bekaplar yo’q qilinganligini tasdiqlash; yopish dalolatnomasi.
Escrow: tanqidiy SDK/agentlar uchun boshlang’ich kodlar/asosiy artefaktlar - ishonchli provayderdan deponentlash, oshkor qilish shartlari.
10) Moliyaviy shartlar
Tarifikatsiya modeli: fix/usage-based, minimal kafolatlar, o’sish uchun kaplar.
Service credits: «eksklyuziv himoya vositasi» emas - bekor qilish/zarar olish huquqini saqlab qolamiz.
Konsentratsiya xavfi: multivendorlik opsioni va trafikni muvozanatlash; SLA pasayganda narxlarni qayta ko’rib chiqish.
11) Bandlar namunalari (parchalar)
11. 1 SLA (yashirin va aptaym)
11. 2 Hodisa-xabarnoma
11. 3 Subprotsessorlar
11. 4 Change Control
11. 5 Bekor qilinganda ma’lumotlarni o’chirish
12) RACI (yiriklashtirilgan holda)
13) Chek-varaqlar
13. 1 Imzolashdan oldin
- Etkazib beruvchining egasi (business owner) va tanqidiyligi aniqlandi
- SLA/SLO/KPI va servis kreditlari kelishilgan
- Security & Privacy Addendum, DPA/SCCs/DTIA tomonidan imzolangan
- BCP/DR (RTO/RPO) va test-reja tasdiqlandi
- Audit/pentestlarning huquqlari, oldindan xabardor bo’lgan subprotsessorlar reyestri
- Change Control: versiyalar, migratsiya oynalari, sandbox
- Exit-plan, eksport formatlari, olib tashlash/bekaplar, escrow (agar tanqidiy boʻlsa)
- Finance: tarifikatsiya modeli, kaplar, indeksatsiya shartlari
13. 2 Har choraklik sharh (Tier-1/2)
- SLA/SLOni bajarish, kreditlar/jarimalar hisobga olingan
- Sertifikatlar/hisobotlar va subprosessorlar ro’yxatini yangilash
- DR-test natijalari, RTO/RPO tasdiqlash
- API/SDK o’zgarishi va N-1 mosligi
- Hodisalar/zaifliklar, CAPA yopilishi
- Konsentratsion xavflar va multivendorlik
13. 3 Offboarding
- Kirish/kalitlar/vebxuklar bekor qilindi
- Toʻliq eksport qilindi, yaxlitligi tekshirildi
- Ish nusxalari va orqa nusxalarni olib tashlash tasdiqlandi
- Yopish/topshirish dalolatnomalari; Vendorlar reyestri va Data Map yangilandi
14) Metrika (KPI/KRI)
SLA Compliance: maqsadlarning 99% ≥/chorak; takroriy buzilishlar → eskalatsiya.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 12 oy davomida dolzarb testlar bilan.
Change Stability: 0 kritik breaking-changes migratsiya oynasisiz.
Export/Deletion Compliance: bekor qilinganda tasdiqlash 100%.
Audit Closure: ≥ 95% yuqori topilmalar 30 kundan ≤ yopiq.
Concentration Risk: belgilangan chegaradan ≤ bir yetkazib beruvchiga trafik/tushum ulushi.
15) Joriy etish yo’l xaritasi
1-2 haftalar: yetkazib beruvchilarning inventarizatsiyasi, tasnifi va tanqidiyligi, MSA/SLA/Addendum/DPA shablonlari, subprotsessorlar reyestri.
3-4 haftalar: KPI/SLO, BCP/DR-talablar, audit huquqlari va change control; Tier-1dagi uchuvchi.
2-oy: SLA, dashbordlar monitoringini, kreditlar hisobini joriy etish; choraklik sharhlarni boshlash.
3 + oy: sertifikatlar/muddatlarni tekshirishni avtomatlashtirish, DR stress-testlari, tanqidiy integratsiyalar uchun multivendorlik va escrow-ni rivojlantirish.
TL; DR
Kuchli kontrakt = aniq SLA/SLO + kreditlar, qattiq Security & Privacy Addendum (DPA/SCCs/DTIA, jurnallar, 72-soat xabarnomalar), RTO/RPO va testlar bilan BCP/DR, audit huquqlari va o’zgarishlarni nazorat qilish, shaffof exit/escrow. Bu xavflarni kamaytiradi, integratsiyani tezlashtiradi va uchinchi tomonlar bilan munosabatlarni boshqariladigan va isbotlanadigan qiladi.