Zycus Horizon SEA Edition 2026 · 21-22 juillet 2026 Inscrivez-vous dès maintenant

Zycus et le RGPD

Rôles et définitions du RGPD relatifs à Zycus :

Le RGPD s’applique tant aux responsables du traitement qu’aux sous-traitants établis dans l’UE, ainsi qu’à tout responsable du traitement et sous-traitant non établi dans l’UE, lorsque les activités de traitement sont liées soit à l’offre de biens ou de services à des personnes concernées situées dans l’UE (qu’un paiement soit exigé ou non) ou au suivi du comportement de personnes physiques, dans la mesure où ce comportement a lieu au sein de l’UE.
Le RGPD est très précis quant aux obligations du responsable du traitement et du sous-traitant ; en effet, l’article 28, paragraphe 3, du RGPD stipule qu’un contrat écrit doit être conclu entre le responsable du traitement et le sous-traitant, qui définisse clairement l’objet du traitement et sa durée, ainsi que la nature et les finalités du traitement, les catégories de données à caractère personnel, ainsi que les obligations et les droits des deux parties.

L’article 4 du RGPD de l’UE définit les responsables du traitement et les sous-traitants comme suit :

  • le terme « responsable du traitement » désigne la personne physique ou morale, l’autorité publique, le service ou tout autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement des données à caractère personnel ; lorsque les finalités et les moyens de ce traitement sont déterminés par le droit de l’Union ou le droit d’un État membre, le responsable du traitement ou les critères spécifiques régissant sa désignation peuvent être prévus par le droit de l’Union ou le droit d’un État membre ;
  • le terme « sous-traitant » désigne une personne physique ou morale, une autorité publique, une agence ou tout autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement ;

En d’autres termes, le responsable du traitement détermine les finalités et les moyens du traitement des données à caractère personnel, tandis que le sous-traitant traite ces données uniquement pour le compte du responsable du traitement. Le sous-traitant est généralement un tiers extérieur à l’entreprise.

En règle générale, le responsable du traitement assume la responsabilité de toutes les données à caractère personnel collectées et doit veiller à ce que les droits de la personne concernée ainsi que ses propres obligations légales soient également respectés par le sous-traitant.

L’accord de traitement des données est essentiel pour que les deux parties comprennent leurs responsabilités et leurs obligations. En ce qui concerne Zycus, nos clients sont les responsables du traitement des données lorsqu’ils utilisent les applications Zycus (suite « Source to Pay » de solutions de gestion des achats). Zycus agit en tant que sous-traitant pour le compte du client, conformément à l’avenant relatif au traitement des données.

ACCORD DE TRAITEMENT DES DONNÉES (DPA) DE ZYCUS

Zycus s’engage à conclure un tel accord de traitement des données avec ses clients. Vous pouvez consulter l’accord de traitement des données (DPA) de Zycus ici.

Les clauses du contrat de sous-traitance de Zycus sont conçues pour garantir que le traitement effectué par un sous-traitant respecte toutes les exigences du RGPD (et pas seulement celles relatives à la sécurité des données à caractère personnel). En mettant en place un tel contrat de sous-traitance comportant les clauses requises, nous nous assurons de respecter le RGPD.

SE PRÉPARER AU PLUS GRAND CHANGEMENT JAMAIS ENREGISTRÉ EN MATIÈRE DE RÉGLEMENTATION DES DONNÉES EN EUROPE – Comment Zycus se prépare-t-il au RGPD ?

Rôles et définitions du RGPD relatifs à Zycus :

Chez Zycus, nous disposons d’un système de sécurité de pointe afin de garantir que les données de nos prospects et de nos clients ne soient jamais compromises. Nous savons que la sécurité est essentielle à vos yeux ; c’est pourquoi elle constitue notre priorité absolue et est fondamentale pour le bon fonctionnement de Zycus. Nous consacrons d’importantes ressources à l’amélioration continue de notre infrastructure de sécurité de classe mondiale. Le résultat : une sécurité et une confidentialité inégalées pour les informations de nos clients.

Normes et spécifications

Zycus s’appuie sur les audits et rapports SSAE 16 et SOC 1 et 2 de type II pour instaurer la confiance. Le rapport SOC 1 de type II fournit une assurance raisonnable quant à l’efficacité des contrôles mis en place chez Zycus qui sont directement ou indirectement liés aux rapports financiers de nos clients, tandis que le rapport SOC 2 de type II fournit une assurance raisonnable quant aux contrôles pertinents au regard des principes de service de confiance du contrôle des organisations de services (sécurité, disponibilité et confidentialité). Le rapport SOC 2 de type II décrit également l’efficacité opérationnelle de ces contrôles ; il s’agit du type de rapport le plus complet. Grâce à nos rapports d’audit SOC 1 et 2, nous pouvons garantir à nos clients que nous répondons aux exigences les plus strictes en matière de sécurité, de disponibilité et de confidentialité de leurs informations. »

Par ailleurs, Zycus respecte la norme ISO 27001:2013 relative au système de gestion de la sécurité de l’information (SGSI) et nous avons élaboré nos politiques et procédures sur la base de ce cadre. Zycus est en train d’intégrer une structure de gestion de la conformité au RGPD au sein de son SGSI actuel, qui est interfonctionnel et représente tous les domaines clés de l’entreprise. Le processus actuel de gestion des risques du SMSI fait également l’objet d’une révision afin d’y intégrer la gestion des risques liés à la protection de la vie privée.

Points clés concernant le RGPD en rapport avec Zycus

Consentement

Le consentement à la collecte de données à caractère personnel est donné par l'acceptation de la politique de confidentialité de Zycus, qui précise la finalité, les catégories de données à caractère personnel et d'autres éléments pertinents.

Accès aux données

Seuls les utilisateurs ayant été autorisés par les mécanismes d'autorisation de Zycus peuvent accéder aux données à caractère personnel.

Droit de rectification

Zycus se réserve le droit de modifier ou de corriger les données personnelles du client figurant dans son profil d'utilisateur pendant la durée du contrat.

Effacement des données

Zycus supprime toutes les données des clients dès la résiliation ou l'expiration du contrat.

Contrôle des autorisations et de la divulgation

Les clients peuvent gérer l'autorisation, l'authentification et l'accès basé sur les rôles dans la solution Zycus.

La protection de la vie privée dès la conception et par défaut

Lors du développement de toute fonctionnalité, Zycus tient compte des dispositions du RGPD et des directives de sécurité en vigueur.

Notification de violation de données

Les services de Zycus sont tenus de signaler, dans un délai de 72 heures et sans retard injustifié, toute violation de données.

Conformité des sous-traitants

Zycus garantit la conformité permanente des sous-traitants en recourant aux processus d'achat standard de l'entreprise, notamment par l'examen minutieux des contrats des sous-traitants et l'évaluation des risques de sécurité. Cette démarche est conforme à la loi sur la protection des données (DPA).

Transparence

Les services Zycus assurent la tenue des registres relatifs aux activités de traitement conformément aux exigences du RGPD applicables aux sous-traitants, afin d'aider les clients à s'acquitter de leurs obligations.

Responsabilité

Zycus assurera l'ensemble des activités de suivi et de responsabilisation, telles que l'évaluation régulière des risques et des mesures de sécurité des applications, du réseau et de l'infrastructure informatique ; la mise en place de programmes et de politiques de sécurité documentés ; ainsi que l'organisation de formations régulières à la sécurité, avec une garantie de conformité.

Droits des personnes concernées

Zycus met à disposition un service destiné à aider ses clients pour toute question relative à la vie privée et à leur apporter son soutien lorsqu'ils ont des interrogations concernant la sécurité de leurs données personnelles.

Traitement des données à caractère personnel

  • Zycus (fournisseur de solutions cloud) respecte l’ensemble des obligations applicables en matière de responsabilité et de technologie. Cela inclut la conservation des traces de toutes les activités traitées, ainsi que les évaluations de l’impact sur la vie privée.
  • « Zycus respecte l’avenant relatif au traitement des données (DPA), qui constitue un élément essentiel du contrat client. Ces accords garantissent au client la protection de ses données grâce à l’intégration de clauses contractuelles types dans le contrat. »
  • Les collaborateurs de Zycus sont tenus de suivre chaque année des formations de sensibilisation à la protection des données, à la vie privée et à la sécurité. Ces formations porteront sur les principes relatifs à la vie privée et sur des questions de sécurité.
  • Les solutions Zycus garantissent la confidentialité, l’intégrité et la disponibilité de vos données et assurent en permanence le respect des obligations susmentionnées.