1) 建立审查小组:IT负责人、法务、财务和技术运维各一人;指定一名项目负责人负责推进修改意见汇总。
2) 明确业务需求:列出带宽、存储、备份频率、敏感数据位置、合规(如PDPA/当地隐私法)等硬性指标,形成需求文档。
3) 收集基础资料:供应商白皮书、服务级别协议(SLA)样本、历史可用性报告和现有报价单。
1) 服务范围:核对主机规格、IP数量、网络出口和防火墙责任,逐条对照需求文档;如不符,标注“必须修改”。
2) SLA与可用性:要求写明计量口径(分钟/小时)、补偿计算方式和自动扣减流程;步骤:索要最近12个月可用性报表,若无则要求试运行或写入补偿条款。
3) 响应与恢复时间:明确故障分级(P0/P1/P2),为每级设定响应与恢复时间并写入违约金。
1) 确认数据存放地点:合同中要求明确物理机房地址或至少写明“菲律宾境内/指定位置”,并约定迁移通知流程。
2) 数据处理协议(DPA):逐条加入:加密(静态/传输)、访问控制、子处理方名单、数据泄露通知时间(72小时内)与补救措施。
3) 合规证明:要求供应商提供当地合规证书或第三方审计报告(如SOC2、ISO27001),并在合同中规定审计权。
1) 备份频率与保留期:在合同中写明备份周期(例如每日增量、周全量)和至少90天保留期,明确备份归属与恢复测试周期。
2) 恢复演练:要求每季度或半年一次恢复演练,供应商必须提供演练报告并承担失败导致的直接损失赔偿。
3) 迁移支持:写入迁移窗口、技术协助小时数及费用上限,要求供应商在合同结束后30天内无条件导出全部数据并提供导出工具说明。
1) 明确计费项目:列出基础费用、带宽超额、IP费用、快照/备份费用、技术支持费用和税金,各项均要求示例计费公式。
2) 货币与结算周期:确认计价货币(PHP或USD)、结算周期、支付方式与汇率风险分配;如有预付费,要求退款与折算规则。
3) 要求价格保护:在长期合同时加入年度价格上调上限或与市场指数挂钩的条款。
1) 责任上限:不要接受单方面把责任限定为已收费用全部或不承担间接损失。建议将责任上限设为12个月内实际支付费用或双方协商的更高数额。
2) 重要例外:明确排除对数据泄露、违反保密义务和恶意行为的责任限制。
3) 要求商业保险:要求供应商提供可核查的网络安全与一般责任保险证明,并写入保额最低要求。
1) 终止理由与提前通知:在合同中明确可单方面终止的情形(长期违约、破产、法律限制),并规定至少30天书面通知。
2) 退出服务期:规定合同终止后至少30-90天的过渡期,期间供应商继续提供服务和数据导出支持。
3) 数据交付格式与验收:要求以常见格式(如VM镜像、数据库导出、S3兼容导出)提供,并约定验收标准与时间窗口。
1) 初始红线清单:将不能接受的条款列为红线(例如无限责任限制、无数据导出权等),形成红线清单发给供应商。
2) 提交红线并给出替代文本:每一处修改不仅指出问题,还给出可接受的替代条款样本(示例语句更易通过)。
3) 逐轮谈判与记录:限制轮次(例如3轮内达成),对每一轮的要点作书面记录并要求供应商确认邮件,必要时召开线上法律+技术澄清会。
1) 合同红线清单全部关闭或记录风险备忘录;法务确认最终文本并生成签署页,技术确认SLA/配置无误。
2) 财务确认发票与结算条款,采购发出采购单(PO),并在合同中引用PO号作为附件。
3) 签署后操作:导入合同至合同管理系统,设定关键里程碑(SLA生效日、演练日、审计窗口)并安排季度复审。
问:供应商坚持范本条款、不愿修改关键条款(如数据导出或责任上限),我方应如何处理?
答:首先用优先级划分条款:将数据导出、保密、责任上限列为一级红线;提出替代方案(如折中赔偿额度、第三方托管或延长过渡期);若供应商仍拒绝,评估风险后可采取条件性接受(加入额外保险、增加审计权)或并行询价替代供应商,避免被动签约。
问:供应商的SLA听起来很好,但如何确认其真实性与可执行性?
答:索要并审查历史可用性与故障报告、要求在合同中加入监测与第三方可视化报告接口、设定试运行期并在试运行后按表现调整条款,必要时把违约金与自动扣费挂钩以增加可执行性。
问:合同中争议解决条款是否必须选择菲律宾法院或仲裁,还是可以选择中立地?
答:可视风险与执行便利选择。如果担心执行对方资产,选择对方所在地仲裁/法院可能更利于执行;如果希望中立且程序专业,建议选择国际仲裁(如ICC/LCIA)并在合同中明确仲裁地与适用法,同时评估裁决在菲律宾及我方所在国的执行可行性。