Close-up of a contract document alongside a smartphone and laptop, ideal for business concepts.
Photo par https://kaboompics.com/ sur Pexels

Comparatif SaaS

Définir le profil d'exigences pour le SaaS : fonctions, interfaces et données

Lors de l'acquisition de SaaS, les mises à jour, la sécurité, l'exploitation et la disponibilité relèvent du fournisseur.

Du besoin au profil d'exigences vérifiable

Lors de l'acquisition de SaaS, les mises à jour, la sécurité, l'exploitation et la disponibilité relèvent du fournisseur. Le paiement s'effectue par abonnement – mensuel ou annuel – au lieu d'une licence unique ; l'installation et la maintenance en interne sont supprimées. Le profil d'exigences ne doit donc pas se limiter à une liste de fonctions, mais doit réglementer de manière tout aussi contraignante les questions de service, de données et de contrat que les fonctions métier.

Tout n'est pas négociable : l'exploitation et les correctifs de sécurité ne sont typiquement pas négociables dans le modèle SaaS. Ce qui reste négociable, c'est l'étendue des modules, les interfaces, les horaires de support, la localisation des données, les formats d'exportation et les conditions de résiliation. Ces points peuvent servir de critères d'exclusion : quiconque ne prend pas en charge le trafic des paiements exigé ou ne garantit pas une exportation complète des données est éliminé – indépendamment de l'étendue des fonctions.

Le point de départ est le propre paysage de processus de l'entreprise : les exigences varient considérablement selon le secteur, la taille de l'entreprise et le paysage de processus existant, c'est pourquoi les listes de fonctions reprises conviennent rarement. Chaque exigence est formulée sous forme de phrase vérifiable, pour laquelle une preuve peut être exigée – documentation, accès de test, annexe au contrat ou référence.

Exigences SaaS suisses en un coup d'œil : fonctions, interfaces et données

  • Exigences fonctionnellesSolutions standard avec détails vérifiables (p. ex. cercles comptables, types de pièces, concept de droits)
  • InterfacesÉcosystème API, webhooks, environnement de test, exportation dans les formats courants
  • Localisation des donnéesHébergement en Suisse ou dans l'UE ; indication claire requise
  • Protection des données (nLPD)Contrat de traitement de données, liste des sous-traitants, lien aux instructions, notification des incidents de sécurité

Exigences fonctionnelles : profondeur standard plutôt que liste de souhaits

Les processus clés constituent l'armature des critères impératifs : la comptabilité financière, le traitement des commandes et la gestion des stocks font partie de l'étendue classique des fonctions d'un ERP SaaS, de plus en plus complétées par le e-commerce, le CRM, le reporting et l'automatisation. C'est le propre déroulement des opérations qui décide si un domaine est nécessaire, et non la fiche technique. Celui qui ne fait pas de gestion de stock raye la gestion des stocks, au lieu de la garder comme critère et de gonfler l'évaluation.

La question centrale est la suivante : solution standard ou plateforme ? Certaines PME préfèrent une solution standard épurée, d'autres ont besoin de plateformes extensibles avec un écosystème API, des modules spécifiques au secteur ou une scalabilité internationale. Il existe également des logiciels de gestion modulaires pour les PME suisses sous forme de SaaS ; l'installation, la maintenance et le support sont assurés directement par l'équipe du fournisseur. Le profil définit donc quels modules sont impératifs, lesquels peuvent être ajoutés ultérieurement et par quelle voie l'étendue peut être élargie.

Chaque critère impératif s'accompagne de détails vérifiables : nombre de cercles comptables et de mandants, types de pièces pris en charge, unités de quantité et de devise, représentation des succursales et des centres de coûts, concept de droits et de rôles. C'est seulement cette profondeur qui montre si le standard supporte le processus – ou si une adaptation est nécessaire, ce qui n'est souvent pas prévu dans le SaaS.

Interfaces : écosystème API et trafic des paiements suisse

La capacité d'intégration constitue un groupe d'exigences à part entière, et non simplement une annexe à la liste des fonctions. Les attentes envers l'ERP SaaS portent expressément sur la capacité d'intégration, la gestion des données et l'adaptabilité. Il faut clarifier la disponibilité et l'étendue de l'interface de programmation : quels objets sont lisibles et inscriptibles, s'il existe des webhooks, comment l'authentification s'effectue, quelles limites de quantité ou de taux s'appliquent et si un environnement de test est mis à disposition.

Pour les systèmes existants, le raccordement est nommé concrètement : le e-commerce, le CRM et le reporting sont généralement connectés à l'ERP ; certaines plateformes intègrent également l'ancienne informatique existante. Outre l'API, les voies d'exportation sont obligatoires – exportation complète de toutes les données propres dans un format courant, et non seulement des évaluations au format PDF.

Dans le contexte suisse, des points de contrôle fixes s'ajoutent pour le trafic des paiements : facture QR, QR-IBAN et fichiers de paiement Pain.001 selon ISO 20022. Le profil doit également inclure le support natif de l'allemand et du français, afin que les interfaces et les pièces fonctionnent dans les deux langues.

Données : localisation, séparation et cycle de vie

La localisation des données compte parmi les critères stricts. Pour les entreprises suisses, la sécurité et la localisation des données sont déterminantes ; les fournisseurs indiquent soit un hébergement en Suisse, soit dans l'UE. Celui qui ne divulgue pas la région d'hébergement ne satisfait pas à cette exigence.

Dans les architectures multi-locataires, la nLPD exige une séparation robuste des données, un chiffrement et des mesures techniques documentées. Le profil définit comment les mandants sont séparés, comment les données sont chiffrées lors du transfert et au repos, qui gère les clés et comment les accès sont journalisés.

Les délais de conservation et de suppression sont réglementés par catégorie de données, tout comme la réversibilité des données lors d'un changement de fournisseur : format, exhaustivité, délai et support lors de la migration. Les journaux du système, des accès et de surveillance contiennent souvent des données personnelles et nécessitent donc leurs propres règles de conservation dans le profil – au lieu d'une suppression globale.

La protection des données comme poste d'exigences

Depuis le 1er septembre 2023, la nouvelle loi suisse sur la protection des données est en vigueur. Elle présente une grande proximité matérielle avec le RGPD, mais contient ses propres réglementations ; pour les projets SaaS suisses, c'est elle qui fait foi – et non le RGPD de manière globale.

Les données personnelles sont toutes les indications qui se rapportent à une personne physique identifiée ou identifiable ; cela inclut également les identifiants en ligne comme un numéro d'ID dans un cookie. Le traitement est toute manipulation de ces données, de l'obtention en passant par l'enregistrement et la conservation jusqu'à la suppression. Le profil doit donc clarifier où les données personnelles sont générées – dans les plateformes SaaS, également dans les profils d'utilisation et les données d'accès.

Pour les sous-traitants, la nLPD pose des exigences particulières : les contrats de traitement de données, les mesures techniques et organisationnelles documentées, le lien aux instructions et la gestion des sous-traitants sont obligatoires ; les infractions peuvent entraîner des amendes allant jusqu'à CHF 250'000. Il est donc possible de demander : la liste des sous-traitants avec leur localisation, le modèle de contrat de traitement de données, les mesures techniques et organisationnelles documentées, la procédure pour les demandes des personnes concernées et la notification des incidents de sécurité.

La protection des données dès la conception doit déjà être ancrée dans le processus de développement, et non ajoutée ultérieurement ; il convient donc de demander comment les nouveaux modules et les adaptations sont préréglés de manière respectueuse de la protection des données. Le fait que la délimitation entre la propre responsabilité et le traitement pour le compte de tiers soit souvent complexe dans les plateformes SaaS vient compliquer les choses : l'exploitant traite les données pour le compte des clients et prend en même temps ses propres décisions. Le profil définit donc, par catégorie de données, le rôle que joue le fournisseur.

Ne pas oublier les exigences spécifiques au pays

La taxe sur la valeur ajoutée fait partie des premiers points de contrôle. Le support des taux suisses est exigé – 8,1 % standard, 2,6 % réduit, 3,8 % pour l'hébergement – ainsi que la représentation correcte de la facturation sur les périodes.

Pour le trafic des paiements, il faut exiger la facture QR et la QR-IBAN ainsi que les fichiers Pain.001 selon ISO 20022 ; ils font partie des exigences suisses typiques que les fournisseurs internationaux couvrent souvent mal. Le profil doit également inclure la comptabilité des salaires avec les certificats de salaire ainsi que le support natif de l'allemand et du français.

La référence reste le droit local. Celui qui ne vérifie la conformité que selon les directives de l'UE néglige les particularités de la nLPD. Les exigences en matière de gestion des données, de conservation et d'obligations d'information sont donc formulées selon le droit suisse.

Exploitation, disponibilité et logique de prix

L'aspect service fait partie du profil. Les mises à jour, les correctifs de sécurité et les sauvegardes relèvent de la responsabilité du fournisseur ; les solutions basées sur le cloud se passent d'infrastructure locale, peuvent être mises à l'échelle de manière flexible et sont régulièrement actualisées. Il faut exiger des indications concrètes sur les engagements de disponibilité, les fenêtres de maintenance prévues, les délais de réaction et de résolution, ainsi que sur les canaux et les langues de support.

Les prix et les structures de packages ont besoin de transparence. Une comparaison de fournisseurs pour les PME suisses indique des prix de package de CHF 39 à CHF 169 par mois et souligne que la combinaison de plusieurs modules – par exemple salaires, CRM, commandes et stocks – atteint rapidement CHF 100 à 200 par mois. Ces coûts d'add-on doivent être repris comme un poste à part : qu'est-ce qui est inclus dans le package de base, qu'est-ce qui coûte en plus, comment les licences d'utilisateurs sont-elles comptabilisées et comment la croissance influence-t-elle le prix ?

Le scénario de sortie doit faire partie du profil dès le début : restitution de toutes les données dans un format courant, délais, support lors de la migration, poursuite de l'exploitation pendant une période de transition et réglementation de ce qu'il advient des sauvegardes après la fin du contrat. Sans ces engagements, la solution lie plus fortement que l'abonnement ne le laisse supposer.

Meilleurs fournisseurs SaaS pour les PME suisses (2026) : comparaison des fonctions et des prix

  1. bexioCHF 39–169/mois ; fonctions complètes de salaires, de finances et de CRM
  2. HPE GreenLakehébergement cloud flexible avec localisation des données en Suisse ; prix individuel

Pondérer, documenter, comparer

Le profil est divisé en critères impératifs et souhaitables. Les critères impératifs agissent comme des critères d'exclusion – s'il en manque un, la solution est éliminée. Les critères souhaitables sont pondérés, par exemple selon l'utilité, l'effort et le risque, de sorte qu'un score résulte par fournisseur et que la décision devienne compréhensible.

Les preuves sont exigées, et non simplement demandées : contrat de traitement de données, liste des sous-traitants, mesures techniques et organisationnelles documentées, SLA avec engagements de disponibilité et de support, documentation de l'API, liste des formats d'exportation, liste de prix et références. Un accès de test ou un bac à sable montre si le standard supporte les propres processus clés avant que les contrats ne soient signés.

L'évaluation est consignée par écrit : pour chaque critère, l'évaluation, la source de la preuve et les points en suspens. Les points en suspens sont réglés avant la conclusion du contrat, afin que la décision reste vérifiable même en cas de changement ultérieur de module, de prix ou de fournisseur.

Étapes pour créer un profil d'exigences SaaS vérifiable

  1. Analyser le paysage de processus et identifier les processus clés
  2. Distinguer les critères impératifs des critères souhaitables
  3. Exiger des preuves vérifiables (contrat de traitement de données, documentation de l'API, etc.)
  4. Documenter l'évaluation par écrit avec indication des sources
  5. Clarifier le scénario de sortie avant la conclusion du contrat

Plus dans Comparatif SaaS