首先要做严格的尽职调查(DD),评估对方在技术、运营、合规和商业模式上的实力。核查对方是否提供独立的管理账号、是否有物理主机控制权、是否有权限进行系统级改动以及历史是否有滥用记录。特别关注其是否在合同或服务说明中保留广泛“管理权”或“绝对控制权”的措辞。
其次评估业务与法律风险,包括数据跨境风险、香港当地法律(如个人资料(私隐)条例PDPO)的合规性、以及在紧急情况下庄家是否能单方面关闭服务。用风险矩阵将“权限类型—发生概率—损害程度”量化,以便在谈判中有理有据地提出限制性条款。
把握三项关键指标:可视化的访问日志、可控的密钥管理(不要把主密钥交给庄家)和明确的紧急响应流程。以上三项是衡量庄家是否能被条款有效约束的核心。
在合同中明确采用“最小权限”与“按角色分配”的访问控制原则,规定庄家只能在获得事先书面授权或按照预定SOP执行特定操作。列出禁止操作清单(如禁止重设客户系统管理员密码、禁止导出原始数据库快照等),并规定任何例外需事先书面同意。
引入技术性保障条款:要求所有管理操作必须通过客户独立的审计代理或跳板机(bastion host)进行,要求双因素认证(2FA/MFA)、操作前后拍照/录像并保留操作记录,且所有记录必须在双方约定的日志系统中保存至少一定时限作为证据。
可以在合同中写明“庄家在任何情况下不得单方面更改客户的root/administrator账户凭证;若需紧急操作,须在操作后24小时内提交完整操作报告并接受第三方审计”。对违反者设置明确罚则与暂停权。
把密钥管理权交回客户或采用第三方托管的HSM(硬件安全模块),在合同中写明“客户独立持有加密主密钥,庄家仅能在客户授权下使用受限子密钥”,并禁止庄家保存明文数据或导出原始数据。要求支持端到端加密和传输加密(TLS),并列出最低加密标准。
同时约定数据分级与最小化存储原则:合同应明确哪些数据可由庄家操作、哪些必须加密后存放、哪些仅可在客户受控环境中处理。规定数据泄露的责任与赔偿机制,以及出现执法或第三方请求时的通知义务与合规流程。
优先谈判“客户保留密钥权”和“密钥不出境条款”,并将关键配置与备份放在客户可控的第三方或异地备份中心,防止庄家通过控制单点备份来施压客户。
在合同中写入定期与临时审计权利,明确客户或客户指定的第三方有权在合理时间内对服务器、操作日志、配置变更等进行现场或远程审计。对审计的频率、范围、费用承担、保密条款以及整改时限要写清楚,避免庄家以保密或运营影响为由拒绝审计。
此外引入具体的制裁条款:当庄家违反访问或数据处理条款时,应触发阶梯式制裁(罚款、暂停服务、恢复费、赔偿),并保留紧急单方终止合同和申请临时禁令的权利。对关键资产设置“托管转移”机制,规定违约时庄家必须配合在限定时限内安全移交数据与设备。
明确违约金计算公式、可追索的直接与间接损失、以及仲裁或法院的临时救济渠道,确保在争议发生时客户能快速有效地保护数据与业务连续性。
优先考虑选择明确的适用法律与争议解决地。若希望在香港受理,可写明“本合同适用香港法律,并以香港法院/香港仲裁中心作为争议解决地”。同时考虑到跨境合规,需在合同中约定庄家在接到执法机关请求时的通知时限与保密义务,并对数据移交设置严格流程。
此外约定服务终止与移交条款(exit assistance),包括移交时间表、费用、技术支持与数据验证流程,确保在解约时客户能完整、安全地迁出。最后建议加入合规陈述与保证条款,要求庄家声明其不违反任何第三方合同或法律,并保持必要的合规资质(如ISO、SOC报告等),以便在谈判中以证书和审计报告作为约束工具。