Logo GH

Uchinchi tomon kontraktlari va SLA-majburiyatlar

1) Maqsad va viloyat

Maqsad: xizmat ko’rsatish sifatining bashorat qilinishini, ma’lumotlarning xavfsizligi va maxfiyligini, tartibga solish talablariga muvofiqligini va uchinchi tomonlar bilan munosabatlarda operatsion/huquqiy tavakkalchiliklarni minimallashtirishni ta’minlash.
Qamrov: PSP/to’lov shlyuzlari, KS/sanksiyalar/PER, antifrod, o’yin provayderlari/agregatorlar, marketing/tahlil, bulutlar/CDN/hosting, qo’ng’iroq markazlari, affiliat tarmoqlari, shuningdek, etkazib beruvchining subprotsessorlari.

2) Shartnoma arxitekturasi (skeleti)

1. Master Services Agreement (MSA) - umumiy huquqiy shartlar.
2. Order Form/SoW - xizmatlar hajmi, narxlar, muddatlar, yurisdiksiyalar.
3. SLA - maqsadli ko’rsatkichlar va kreditlar.
4. Security & Privacy Addendum - xavfsizlik/maxfiylik, nazoratchi/protsessor rollari.
5. DPA/SCCs/DTIA - ma’lumotlarni qayta ishlash va transchegaraviy.
6. BCP/DR Ilova - nosozliklar va tiklanishga tayyorlik.
7. Audit/Pen-test Rights - tekshirish huquqi.
8. Change Control - API/SDK versiyasi, bildirishnomalar va teskari moslik.
9. Termination & Exit/Transition - ma’lumotlarni uzatish/o’chirish, escrow, migratsiya yordami.

3) SLA, SLO и OLA

SLA (yuridik maqsadlar): shartnomada qayd etiladi; buzganlik uchun - kreditlar/jarimalar.
SLO (muhandislik maqsadlari): ichki maqsadli darajalar (SLA dan qattiqroq bo’lishi mumkin).
OLA (ichki kelishuvlar): jamoamiz ichidagi vazifalarni taqsimlash.

3. 1 SLA jadvalining misoli

Ko’rsatkichMaqsad (oy)OʻlchashKredit/jarima
Servisning aptaymi≥ 99. 9%tashqi. monitoring/R955–10% fee
API yashirin P95≤ 300 msARM/metrikafix. kredit
Xatolar 5xx/kun≤ 0. 1% soʻrovlarlogi/vitrinortiqcha kredit
Critical hodisasi (reaktsiya)≤ 15 minwar-room protokolifix. jarima
High hodisasi (remediatsiya)30 kundan ≤CAPA hisobotijarima/bekor qilish huquqi
💡 Biznes bilan yopishtirish: PSP/oʻyin provayderlari uchun konversiya/avtorizatsiya boʻyicha KPI, KYC uchun - TAT/precision, antifrod uchun - latency/decision coverage qoʻshish.

4) Security & Privacy Addendum (asosiy bandlar)

Shifrlash: at rest/in transit; kalitlarni boshqarish (KMS/HSM), kalitlarni mintaqa/tenant boʻyicha ajratish.
Foydalanuvchilar va jurnallar: ma’murlar uchun nomlangan akkauntlar, RBAC/ABAC, JIT/PAM; o’zgarmas jurnallar (WORM), xesh-zanjirlar, so’rov bo’yicha loglarni eksport qilish.
Minimallashtirish va niqoblash: PII andoza ravishda niqoblangan; ma’lumotlardan ikkilamchi foydalanishni taqiqlash.
Hodisalar: 72 soat ≤ xabarnoma, qo’shma war-room, artefaktlar/loglarga kirish, regulyator/foydalanuvchi xabarnomalarini muvofiqlashtirish.
Subprotsessorlar: reyestr, oldindan ogohlantirish ≥ 30 kun, e’tiroz/audit huquqi, bir xil xavfsizlik standartlari.
Transchegaralik: DPA + SCCs/IDTA va DTIA uzatishdan oldin; kelishuv bo’yicha ma’lumotlar/kalitlarni joylashtirish.
Saqlash muddatlari/olib tashlash: retenshn-matritsasi, offboardingda yo’q qilinganligini tasdiqlash (shu jumladan bekaplar).

5) BCP/DR va barqarorlik

RTO/RPO: maqsadli qiymatlarni qayd etamiz (masalan, RTO ≤ 4 soat, RPO ≤ Tier-1 uchun 15 daqiqa).
Testlar: yiliga kamida 1-2 marta; protokollarni taqdim etish.
Geo-redundancy: hududlar/zonalarning ishdan chiqishiga chidamliligi talabi.
Degradation modes: hujjatlashtirilgan degradatsiya rejimlari (read-only, pasaytirilgan limitlar, graceful fallback).
Service Credits vs. Termination: takroriy buzilishlarda eskalatsiya (3 strikes).

6) Audit va pentestlarning huquqlari

Hujjatli audit: ISO/SOC2/PCI (agar qo’llanilsa), pentestlar hisobotlari, CAPA.
Texnik tekshirish: vebxuk imzo sinovi/mTLS/version, rate-limit.
Chastota: har yili Tier-1/2 uchun, hodisa yoki major-o’zgarishlarda ad-hoc.

7) Change Control (oʻzgarishlarni boshqarish)

API/SDK versiyalash: semantik, N-1 ≥ 6-12 oylarni qo’llab-quvvatlash.
Xabarnomalar: major - ≥ 90 kun, minor - ≥ 30 kun.
Teskari moslik: migratsiya oynasi va sandboxsiz breaking-changes taqiqlanadi.
Release notes: majburiy; test muhitlari va kalitlari.

8) Javobgarlik, qoplash, maxfiylik

Liability cap: bazaviy cap (masalan, 12 × oylik to’lov), ma’lumotlarning tarqalishi/qasd/IP/sanksiyalar buzilishi uchun carve-out.
Indemnity: uchinchi shaxslarning da’volari uchun (IP/oqish/qonunga rioya qilmaslik).
Confidentiality: himoya muddati (masalan, bekor qilingandan keyin 5 yil), tijorat siri rejimi, ruxsat etilgan oshkor qilish (regulyator/sud).
Insurance: yetkazib beruvchida kiber sug’urta qilish talabi (limitlar).

9) Termination, Exit и Escrow

Exit-reja: ma’lumotlarni eksport qilish (CSV/Parquet/JSON formatlari), sxemalar, meta-ma’lumotlar; X kun mobaynida migratsiyani qo’llab-quvvatlash.
Olib tashlash: ish nusxasi va bekaplar yo’q qilinganligini tasdiqlash; yopish dalolatnomasi.
Escrow: tanqidiy SDK/agentlar uchun boshlang’ich kodlar/asosiy artefaktlar - ishonchli provayderdan deponentlash, oshkor qilish shartlari.

10) Moliyaviy shartlar

Tarifikatsiya modeli: fix/usage-based, minimal kafolatlar, o’sish uchun kaplar.
Service credits: «eksklyuziv himoya vositasi» emas - bekor qilish/zarar olish huquqini saqlab qolamiz.
Konsentratsiya xavfi: multivendorlik opsioni va trafikni muvozanatlash; SLA pasayganda narxlarni qayta ko’rib chiqish.

11) Bandlar namunalari (parchalar)

11. 1 SLA (yashirin va aptaym)

💡 Etkazib beruvchi Servisning 99 dan kam bo’lmasligini ta’minlaydi. kalendar oyiga 9% va P95 latentligi 300 ms ≤. Maqsadlarga erishish birgalikda kelishilgan monitoring tizimi bilan tasdiqlanadi. Maqsadlar bajarilmaganda A. Ilovaga muvofiq servis kreditlari qo’llaniladi. Ketma-ket uch oy mobaynida takroran bajarilmaganlik Buyurtmachiga jarimalarsiz muddatidan oldin bekor qilish huquqini beradi.

11. 2 Hodisa-xabarnoma

💡 Etkazib beruvchi Buyurtmachi ma’lumotlariga ta’sir etuvchi xavfsizlik hodisasi to’g "risida aniqlangan vaqtdan boshlab 72 soatdan kechiktirmay Buyurtmachini xabardor qiladi, taymline, ta’sir ko’rsatilgan ma’lumotlar tavsifi, ko’rilgan choralar va DPO aloqasini taqdim etadi. Tomonlar darhol qo’shma war-room tashkil etadilar.

11. 3 Subprotsessorlar

💡 Etkazib beruvchi subprosessorlarning dolzarb reyestrini e’lon qiladi va qo’llab-quvvatlaydi hamda Buyurtmachini har qanday o’zgarishlar to’g "risida kamida 30 kun oldin xabardor qiladi. Buyurtmachi yangi subprotsessorga qarshi e’tiroz bildirishga haqli; bunday holda tomonlar muqobil yoki chiqish rejasini kelishib oladilar.

11. 4 Change Control

💡 Har qanday breaking changes API/SDK 90 kun oldin xabardor qilishni va kamida 6 oy davomida N-1 mos rejimini, shuningdek, sandbox muhiti va migratsiya yo’riqnomalarini talab qiladi.

11. 5 Bekor qilinganda ma’lumotlarni o’chirish

💡 Shartnoma bekor qilingandan keyin 30 kun mobaynida Etkazib beruvchi ma’lumotlarning eksportini taqdim etadi va barcha nusxalari, shu jumladan zaxira nusxalari olib tashlanganligini tasdiqlaydi, qonun bo’yicha saqlanishi shart bo’lgan nusxalar bundan mustasno (kirish cheklangan va keyinchalik olib tashlangan holda).

12) RACI (yiriklashtirilgan holda)

AktivlikBusiness OwnerSecurityDPO/PrivacyCompliance/LegalFinanceSRE/DataProcurement
Biznes-asoslash va KPIA/RCCCCCC
SLA/SLO/KPI dizaynRA/RCCCRI
Security & Privacy AddendumCA/RA/RA/RICI
DPA/SCCs/DTIAICA/RA/RIII
BCP/DR talablariCA/RCCIRI
Audit/pentest-huquqlarCA/RAAIRI
Change ControlCA/RCCIRI
Termination/Exit/EscrowA/RCCA/RA/RRR

13) Chek-varaqlar

13. 1 Imzolashdan oldin

  • Etkazib beruvchining egasi (business owner) va tanqidiyligi aniqlandi
  • SLA/SLO/KPI va servis kreditlari kelishilgan
  • Security & Privacy Addendum, DPA/SCCs/DTIA tomonidan imzolangan
  • BCP/DR (RTO/RPO) va test-reja tasdiqlandi
  • Audit/pentestlarning huquqlari, oldindan xabardor bo’lgan subprotsessorlar reyestri
  • Change Control: versiyalar, migratsiya oynalari, sandbox
  • Exit-plan, eksport formatlari, olib tashlash/bekaplar, escrow (agar tanqidiy boʻlsa)
  • Finance: tarifikatsiya modeli, kaplar, indeksatsiya shartlari

13. 2 Har choraklik sharh (Tier-1/2)

  • SLA/SLOni bajarish, kreditlar/jarimalar hisobga olingan
  • Sertifikatlar/hisobotlar va subprosessorlar ro’yxatini yangilash
  • DR-test natijalari, RTO/RPO tasdiqlash
  • API/SDK o’zgarishi va N-1 mosligi
  • Hodisalar/zaifliklar, CAPA yopilishi
  • Konsentratsion xavflar va multivendorlik

13. 3 Offboarding

  • Kirish/kalitlar/vebxuklar bekor qilindi
  • Toʻliq eksport qilindi, yaxlitligi tekshirildi
  • Ish nusxalari va orqa nusxalarni olib tashlash tasdiqlandi
  • Yopish/topshirish dalolatnomalari; Vendorlar reyestri va Data Map yangilandi

14) Metrika (KPI/KRI)

SLA Compliance: maqsadlarning 99% ≥/chorak; takroriy buzilishlar → eskalatsiya.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 12 oy davomida dolzarb testlar bilan.
Change Stability: 0 kritik breaking-changes migratsiya oynasisiz.
Export/Deletion Compliance: bekor qilinganda tasdiqlash 100%.
Audit Closure: ≥ 95% yuqori topilmalar 30 kundan ≤ yopiq.
Concentration Risk: belgilangan chegaradan ≤ bir yetkazib beruvchiga trafik/tushum ulushi.

15) Joriy etish yo’l xaritasi

1-2 haftalar: yetkazib beruvchilarning inventarizatsiyasi, tasnifi va tanqidiyligi, MSA/SLA/Addendum/DPA shablonlari, subprotsessorlar reyestri.
3-4 haftalar: KPI/SLO, BCP/DR-talablar, audit huquqlari va change control; Tier-1dagi uchuvchi.
2-oy: SLA, dashbordlar monitoringini, kreditlar hisobini joriy etish; choraklik sharhlarni boshlash.
3 + oy: sertifikatlar/muddatlarni tekshirishni avtomatlashtirish, DR stress-testlari, tanqidiy integratsiyalar uchun multivendorlik va escrow-ni rivojlantirish.

TL; DR

Kuchli kontrakt = aniq SLA/SLO + kreditlar, qattiq Security & Privacy Addendum (DPA/SCCs/DTIA, jurnallar, 72-soat xabarnomalar), RTO/RPO va testlar bilan BCP/DR, audit huquqlari va o’zgarishlarni nazorat qilish, shaffof exit/escrow. Bu xavflarni kamaytiradi, integratsiyani tezlashtiradi va uchinchi tomonlar bilan munosabatlarni boshqariladigan va isbotlanadigan qiladi.

Contact

Biz bilan bog‘laning

Har qanday savol yoki yordam bo‘yicha bizga murojaat qiling.Doimo yordam berishga tayyormiz.

Telegram
@Gamble_GC
Integratsiyani boshlash

Email — majburiy. Telegram yoki WhatsApp — ixtiyoriy.

Ismingiz ixtiyoriy
Email ixtiyoriy
Mavzu ixtiyoriy
Xabar ixtiyoriy
Telegram ixtiyoriy
@
Agar Telegram qoldirilgan bo‘lsa — javob Email bilan birga o‘sha yerga ham yuboriladi.
WhatsApp ixtiyoriy
Format: mamlakat kodi va raqam (masalan, +998XXXXXXXX).

Yuborish orqali ma'lumotlaringiz qayta ishlanishiga rozilik bildirasiz.