Zycus Horizon SEA Edition 2026 · 21.–22. Juli 2026 Melden Sie sich jetzt an

Zycus und die DSGVO

DSGVO-Rollen und Definitionen im Zusammenhang mit Zycus:

Die DSGVO gilt sowohl für Verantwortliche und Auftragsverarbeiter mit Sitz in der EU als auch für alle Verantwortlichen und Auftragsverarbeiter, die ihren Sitz nicht in der EU haben, sofern die Verarbeitungsvorgänge entweder mit dem Angebot von Waren oder Dienstleistungen an betroffene Personen in der EU (unabhängig davon, ob eine Zahlung erforderlich ist) oder mit der Überwachung des Verhaltens von Personen, sofern dieses Verhalten innerhalb der EU stattfindet.
Die DSGVO regelt die Pflichten des Verantwortlichen und des Auftragsverarbeiters sehr konkret; so sieht Artikel 28 Absatz 3 der DSGVO vor, dass zwischen dem Verantwortlichen und dem Auftragsverarbeiter ein schriftlicher Vertrag bestehen muss, in dem der Gegenstand der Verarbeitung und deren Dauer sowie die Art und die Zwecke der Verarbeitung, die Arten personenbezogener Daten sowie die Pflichten und Rechte beider Parteien.

In Artikel 4 der EU-DSGVO werden die für die Verarbeitung Verantwortlichen und die Auftragsverarbeiter wie folgt definiert:

  • „Verantwortlicher“ bezeichnet die natürliche oder juristische Person, Behörde, Einrichtung oder sonstige Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet; werden die Zwecke und Mittel dieser Verarbeitung durch das Recht der Union oder eines Mitgliedstaats festgelegt, so kann der Verantwortliche oder die spezifischen Kriterien für dessen Benennung durch das Recht der Union oder eines Mitgliedstaats vorgesehen sein;
  • „Auftragsverarbeiter“ bezeichnet eine natürliche oder juristische Person, eine Behörde, eine Einrichtung oder eine andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet;

Mit anderen Worten: Der für die Verarbeitung Verantwortliche legt die Zwecke und die Mittel der Verarbeitung personenbezogener Daten fest, während der Auftragsverarbeiter personenbezogene Daten ausschließlich im Auftrag des für die Verarbeitung Verantwortlichen verarbeitet. Der Auftragsverarbeiter ist in der Regel ein unternehmensexterner Dritter.

Im Allgemeinen trägt der Verantwortliche die Verantwortung für alle erhobenen personenbezogenen Daten und muss sicherstellen, dass die Rechte der betroffenen Person sowie die eigenen rechtlichen Verpflichtungen des Verantwortlichen auch durch den Auftragsverarbeiter gewahrt werden.

Die Datenverarbeitungsvereinbarung ist wichtig, damit beide Parteien ihre Verantwortlichkeiten und Haftungen verstehen. Im Falle von Zycus sind unsere Kunden die für die Datenverarbeitung Verantwortlichen, wenn sie Zycus-Anwendungen (die „Source-to-Pay“-Suite mit Lösungen für die Beschaffungsleistung) nutzen. Zycus fungiert im Auftrag des Kunden als Auftragsverarbeiter auf der Grundlage eines Zusatzes zur Datenverarbeitung.

DATENVERARBEITUNGSVEREINBARUNG (DPA) VON ZYCUS

Zycus verpflichtet sich, mit seinen Kunden eine solche Datenverarbeitungsvereinbarung abzuschließen. Die Datenverarbeitungsvereinbarung (DPA) von Zycus finden Sie hier.

Die Bestimmungen der Datenverarbeitungsvereinbarung von Zycus sind so gestaltet, dass die von einem Auftragsverarbeiter durchgeführte Verarbeitung alle Anforderungen der DSGVO erfüllt (nicht nur diejenigen, die sich auf die Sicherheit personenbezogener Daten beziehen). Durch den Abschluss einer solchen Datenverarbeitungsvereinbarung mit den erforderlichen Bestimmungen stellen wir sicher, dass wir die DSGVO einhalten.

VORBEREITUNG AUF DIE GRÖSSTE ÄNDERUNG DER DATENSCHUTZVORSCHRIFTEN IN EUROPA ALLER ZEITEN – Wie bereitet sich Zycus auf die DSGVO vor?

DSGVO-Rollen und Definitionen im Zusammenhang mit Zycus:

Bei Zycus verfügen wir über modernste Sicherheitsmaßnahmen, um sicherzustellen, dass die Daten unserer Interessenten und Kunden niemals gefährdet werden. Wir wissen, dass Sicherheit für Sie von entscheidender Bedeutung ist; daher hat Sicherheit für uns oberste Priorität und ist für den erfolgreichen Betrieb von Zycus von grundlegender Bedeutung. Wir setzen erhebliche Ressourcen ein, um unsere erstklassige Sicherheitsinfrastruktur kontinuierlich zu verbessern. Das Ergebnis: unübertroffene Sicherheit und Datenschutz für die Daten unserer Kunden.

Normen und Spezifikationen

Zycus stützt sich auf SSAE 16- sowie SOC 1- und SOC 2-Prüfungen und -Berichte vom Typ II, um Vertrauen und Zuversicht aufzubauen. Der SOC-1-Typ-II-Bericht bietet eine angemessene Sicherheit hinsichtlich der Wirksamkeit der Kontrollen bei Zycus, die direkt oder indirekt für die Finanzberichterstattung unserer Kunden relevant sind, und der SOC-2-Typ-II-Bericht bietet eine angemessene Sicherheit hinsichtlich der Kontrollen, die für die Trust Service Principles der Service Organization Control (Sicherheit, Verfügbarkeit und Vertraulichkeit) relevant sind. Der SOC-2-Typ-II-Bericht beschreibt zudem die operative Wirksamkeit dieser Kontrollen und stellt die umfassendste Berichtsart dar. Mit unseren SOC-1- und SOC-2-Prüfungsberichten können wir unseren Kunden versichern, dass wir die anspruchsvollsten Anforderungen an die Sicherheit, Verfügbarkeit und Vertraulichkeit ihrer Daten erfüllen.“

Zudem hält sich Zycus an den ISMS-Standard ISO 27001:2013, und wir haben unsere Richtlinien und Verfahren auf der Grundlage dieses Rahmens entwickelt. Zycus ist derzeit dabei, eine Managementstruktur zur Einhaltung der DSGVO in unser bestehendes ISMF zu integrieren, das funktionsübergreifend ist und alle Schlüsselbereiche des Unternehmens abdeckt. Der derzeitige Risikomanagementprozess des ISMS wird ebenfalls überprüft, um das Datenschutz-Risikomanagement einzubeziehen.

Wichtige Hinweise zur DSGVO im Zusammenhang mit Zycus

Zustimmung

Die Einwilligung zur Erhebung personenbezogener Daten erfolgt durch die Zustimmung zur Datenschutzerklärung von Zycus, in der der Zweck, die Kategorien personenbezogener Daten sowie weitere relevante Aspekte dargelegt sind.

Zugriff auf Daten

Auf personenbezogene Daten kann nur ein Nutzer zugreifen, der durch die Autorisierungsmechanismen von Zycus autorisiert wurde.

Recht auf Berichtigung

Zycus ist berechtigt, die personenbezogenen Daten des Kunden im Benutzerprofil während der Vertragslaufzeit zu bearbeiten oder zu korrigieren.

Löschung von Daten

Zycus löscht alle Kundendaten bei Beendigung bzw. Ablauf des Vertrags.

Berechtigungs- und Offenlegungskontrolle

Kunden können in der Lösung von Zycus die Autorisierung, Authentifizierung und den rollenbasierten Zugriff verwalten.

Datenschutz durch Konzeption und standardmäßig

Bei der Entwicklung jeder Funktion berücksichtigt Zycus die Bestimmungen der DSGVO sowie die gängigen Sicherheitsrichtlinien.

Meldung einer Datenpanne

Die Dienste von Zycus sind verpflichtet, im Falle einer Datenpanne innerhalb von 72 Stunden und ohne unnötige Verzögerung Meldung zu erstatten.

Einhaltung der Vorschriften durch Unterauftragsverarbeiter

Zycus stellt die fortlaufende Einhaltung der Vorschriften durch Unterauftragsverarbeiter sicher, indem es unter Anwendung der unternehmensweiten Standard-Beschaffungsprozesse die Verträge der Unterauftragsverarbeiter prüft und Sicherheitsrisiken bewertet. Dies erfolgt in Übereinstimmung mit dem Datenschutzabkommen (DPA).

Transparenz

Zycus führt gemäß den Anforderungen der DSGVO für Auftragsverarbeiter Aufzeichnungen über die Verarbeitungsvorgänge, um Kunden bei der Erfüllung ihrer Verpflichtungen zu unterstützen.

Rechenschaftspflicht

Zycus wird alle laufenden Maßnahmen zur Rechenschaftspflicht durchführen, darunter regelmäßige Risikobewertungen und Sicherheitsüberprüfungen von Anwendungen, des Netzwerks und der IT-Infrastruktur, dokumentierte Sicherheitsprogramme und -richtlinien sowie regelmäßige Sicherheitsschulungen mit garantierter Qualitätssicherung.

Rechte der betroffenen Personen

Zycus bietet seinen Kunden Unterstützung bei Fragen zum Datenschutz und steht ihnen bei Unklarheiten hinsichtlich der Sicherheit personenbezogener Daten zur Seite.

Verarbeitung personenbezogener Daten

  • Zycus (ein Anbieter von Cloud-Lösungen) erfüllt alle einschlägigen Anforderungen hinsichtlich Rechenschaftspflicht und Technologie. Dazu gehören die Führung von Aufzeichnungen über alle durchgeführten Aktivitäten sowie die Bewertung der Auswirkungen auf den Datenschutz.
  • „Zycus hält sich an den Zusatz zur Datenverarbeitung (DPA) als wesentlichen Bestandteil des Kundenvertrags. Diese Vereinbarungen enthalten Datenschutzgarantien für den Kunden durch die Aufnahme von Standardvertragsklauseln in den Vertrag.“
  • Die Mitarbeiter von Zycus sind verpflichtet, jährlich an Schulungen zum Thema Datenschutz und Datensicherheit teilzunehmen. Diese Schulungen behandeln Datenschutzgrundsätze und Sicherheitsthemen.
  • Die Lösungen von Zycus gewährleisten die Vertraulichkeit, Integrität und Verfügbarkeit Ihrer Daten und sorgen kontinuierlich für die oben genannte Rechenschaftspflicht.