Villkor och personuppgiftshantering
UCS OneDo AB – From Complexity to Clarity
Org.nr 559520-9585 · Teknikringen 4 A, 583 30 Linköping · Senast uppdaterad 2026-09-13
Dessa villkor gäller för samtliga tjänster som UCS OneDo AB ("UCS OneDo") levererar till kund, inklusive implementation, konfiguration, utveckling, support, underhåll och uppgradering av affärssystemet Odoo. Villkoren utgör en integrerad del av offert, avtal och beställning mellan parterna.
Innehåll
- 1. Förteckning över underbiträden
- 2. Personuppgiftsbiträdesavtal
- Bilaga – Beskrivning av behandlingen
- 3. Allmänna villkor
1. Förteckning över underbiträden
Nedan förtecknas de underbiträden som UCS OneDo AB använder vid behandling av personuppgifter.
| Underbiträde | Funktion | Lagring / överföring |
|---|---|---|
| Odoo S.A. Belgien | Leverantör av affärssystemet Odoo. Hosting och drift av kunddatabaser (Odoo Online / Odoo.sh), backup, uppgraderingar samt andra linjens support. | EU/EES (Belgien/Tyskland) enligt vald hostingregion. Vid kundens val av hostingregion utanför EU/EES sker överföring med stöd av standardavtalsklausuler (SCC). |
| UCS IT Solutions AB Sverige | IT-drift, serverdrift, backup, lagring, support och infrastrukturtjänster. | Sverige/EU |
| Microsoft Ireland Operations Ltd Irland | Molntjänster, e-post, dokumenthantering och samarbetsverktyg (Microsoft 365/Azure). | EU/EES; eventuell behandling i tredje land enligt standardavtalsklausuler (SCC). EU Data Boundary tillämpas för Microsoft 365. |
| Anthropic PBC (Claude) USA | AI-verktyg för strukturering, konvertering och validering av affärsdata vid implementation och migrering, exempelvis kund-, leverantörs- och CRM-register. Omfattar kontaktuppgifter till fysiska personer i affärssammanhang. | USA. Överföring sker med stöd av standardavtalsklausuler (SCC). Inmatade uppgifter används inte för träning av leverantörens modeller. |
| OpenAI Ireland Ltd (ChatGPT) Irland | AI-verktyg för strukturering, konvertering och validering av affärsdata vid implementation och migrering, exempelvis kund-, leverantörs- och CRM-register. Omfattar kontaktuppgifter till fysiska personer i affärssammanhang. | Irland (avtalspart för EU/EES); behandling kan ske i USA. Överföring sker med stöd av standardavtalsklausuler (SCC). Inmatade uppgifter används inte för träning av leverantörens modeller. |
2. Personuppgiftsbiträdesavtal
Definitioner
Behandling – all hantering av personuppgifter såsom insamling, registrering, ändring, lagring, bearbetning, användning och radering, både automatiskt och manuellt.
Personuppgift – upplysning som avser identifierbar person.
Personuppgiftsansvarig – part som bestämmer syftena och metoderna för behandling av personuppgifter.
Personuppgiftsbiträde – part som behandlar personuppgifter för personuppgiftsansvarigs räkning.
Registrerad – den privatperson vars personuppgifter behandlas.
Tredje land – en stat som inte ingår i Europeiska unionen eller är ansluten till Europeiska ekonomiska samarbetsområdet (EES).
Underbiträde – biträde till personuppgiftsbiträdet.
I detta avtal är Kunden personuppgiftsansvarig och UCS OneDo AB personuppgiftsbiträde.
Syfte
Avtalet krävs för att kunna utföra avtalat uppdrag inom implementation, konfiguration, utveckling, dataimport, support, underhåll och uppgradering av affärssystemet Odoo, då dessa åtaganden innebär att UCS OneDo AB kan komma att hantera personuppgifter i Kundens system.
Detta avtal ska tolkas i enlighet med artikel 28 i dataskyddsförordningen (Europaparlamentets och rådets förordning (EU) 2016/679) och ska tillse att gällande regelverk efterlevs avseende behandling av personuppgifter.
Vilka personuppgifter behandlas
Då uppdrag inom implementation, support och underhåll av Odoo innebär åtkomst till Kundens databas och de uppgifter som finns däri, sammanställs de uppgifter som kan förekomma i bilagan nedan tillsammans med art, syfte och typer av behandlingar.
Personuppgiftsansvarigs ansvar
Personuppgiftsansvarig är skyldig att efterleva dataskyddsförordningen angående behandling av personuppgifter. Det är personuppgiftsansvariges ansvar att uppgifterna överlämnas till personuppgiftsbiträdet på ett säkert sätt och att tillhandahålla instruktioner för hur uppgifterna ska behandlas. Personuppgiftsansvarig ska stå för alla kostnader och utgifter som uppkommer med anledning av att den personuppgiftsansvarige ändrar eller meddelar nya instruktioner.
Personuppgiftsbiträdets ansvar
Personuppgiftsbiträdet är skyldigt att dokumentera och efterleva instruktioner från personuppgiftsansvarig samt iaktta tillåten personuppgiftshantering i enlighet med gällande regelverk. Det är även personuppgiftsbiträdets ansvar att bistå med information så att skyldigheterna enligt GDPR artikel 32–36 efterlevs, med beaktande av typen av behandling samt den information personuppgiftsbiträdet har att tillgå.
Säkerhet och sekretess
Personuppgiftsbiträdet ansvarar för att säkerheten där personuppgifter behandlas på uppdrag av personuppgiftsansvarig sköts på ett sådant sätt att tillräcklig säkerhetsnivå erhålls enligt GDPR artikel 32. Detta avser både digital förvaring i form av servrar samt förvaring av fysiska originalhandlingar och rutiner för behandling. Rättigheterna begränsas även internt hos personuppgiftsbiträdet så att enbart personal vars uppgift är att behandla uppgifterna för personuppgiftsansvarig kommer att ha tillgång till dem.
Personuppgiftsbiträdet är även skyldigt att säkerställa att personal som får tillgång till personuppgiftsansvariges personuppgifter omfattas av sekretessförbindelse. Denna sekretessförbindelse ska även gälla efter avtalets upphörande.
Insyn för granskning
Personuppgiftsansvarig har i sin roll rätt att säkerställa att personuppgiftsbiträdet efterlever sina skyldigheter och vidtagit de åtgärder som krävs för att dessa fullföljs. Personuppgiftsbiträdet förbinder sig därför att bistå med den information som krävs för att göra denna granskning.
Anlitande av underbiträde
Personuppgiftsbiträdet får anlita underleverantör för att behandla personuppgifter. Aktuella underbiträden framgår av förteckningen ovan. Detta ska ses som ett allmänt skriftligt förhandstillstånd. Personuppgiftsbiträdet kan komma att använda AI-baserade verktyg för strukturering, konvertering och validering av affärsdata i samband med uppdraget, exempelvis vid migrering av kund-, leverantörs- och CRM-register från personuppgiftsansvariges tidigare system. Sådan behandling sker under personuppgiftsbiträdets kontroll och den leverantör som anlitas anges som underbiträde i förteckningen över underbiträden ovan.
Andra personuppgiftsbiträden till personuppgiftsansvarig
Ifall personuppgiftsansvarig tillhandahåller egen underleverantör, såsom serverlösning eller molntjänst, som personuppgiftsbiträdet har tillgång till, måste personuppgiftsansvarig se till att det finns personuppgiftsbiträdesavtal med samtliga sådana leverantörer samt att deras säkerhet är tillräcklig.
Registrerades rättigheter
Personuppgiftsbiträdet ska hantera data så att personuppgiftsansvarig kan svara på enskild registrerads begäran om att få utöva sin rättighet i form av registerutdrag, rättning, ändring och radering.
Överföring till tredje land
Personuppgiftsbiträdet får inte överföra personuppgifter som tillhör personuppgiftsansvarig till tredje land utan att personuppgiftsansvarig lämnat tillstånd på förhand, utöver vad som framgår av förteckningen över underbiträden. Sker sådan överföring ska den ske med stöd av EU-kommissionens standardavtalsklausuler (SCC) eller annan giltig överföringsmekanism, och parterna ska dessförinnan säkerställa att tillräcklig skyddsnivå för personuppgifter upprätthålls.
Incidenter
Personuppgiftsbiträdet ska vid konstaterad eller misstänkt personuppgiftsincident, såsom obehörig tillgång, felaktig ändring, ofullständig radering eller annan otillåten behandling, undersöka incidenten, vidta åtgärder för att förhindra upprepning samt meddela personuppgiftsansvarig med en skriftlig rapport utan dröjsmål. Rapporten ska innehålla beskrivning av incidenten, vilka personuppgifter som berörts, vilka åtgärder som vidtagits för att undvika upprepning samt kontaktuppgifter där ytterligare information kan erhållas. Om incidenten orsakat att den registrerades rättigheter och friheter påverkats ska den personuppgiftsansvarige följa GDPR artikel 34. Det är också personuppgiftsansvariges ansvar att anmäla personuppgiftsincident enligt GDPR artikel 33.
Ändringar och tillägg
Ändring och tillägg i detta avtal ska vara skriftliga och undertecknade av båda parter.
Avtalstid och upphörande
Detta avtal gäller från avtalsdagen och ska därefter gälla till dess att personuppgiftsbiträdet upphör att behandla personuppgifter för personuppgiftsansvarigs räkning. Vid upphörande av avtal är personuppgiftsbiträdet skyldigt att lämna tillbaka samt radera de uppgifter detta avtal ger dem rätt att behandla.
Bilaga – Beskrivning av behandlingen
Art och ändamål
För att fullgöra skyldigheter enligt uppdragsavtal mellan parterna avseende implementation, konfiguration, utveckling, dataimport, support, underhåll och uppgradering av affärssystemet Odoo.
Typer av personuppgifter
Kontaktuppgifter såsom namn, e-post och telefonnummer till kundens användare och kontaktpersoner. Uppgifter som förekommer i kundens Odoo-databas, exempelvis kund- och leverantörskontakter, användarkonton och behörigheter, faktureringsinformation samt bilagor och offerter där personnamn förekommer. Beroende på vilka applikationer kunden använder kan även personaluppgifter förekomma, såsom anställningsuppgifter, tidrapportering, närvaro, lönerelaterade uppgifter och bankkontonummer.
Personuppgifterna kan komma att inkludera känsliga uppgifter i den mån sådana överlämnas av eller finns registrerade av personuppgiftsansvarig. Hanteringen sker med stöd av artikel 9.2 a, b och f i GDPR.
Kategorier av registrerade
Anställda hos personuppgiftsansvarig, användare av systemet, kunder som är privatpersoner, anställda och medlemmar hos kunder, leverantörer, samarbetspartners samt andra kategorier som den personuppgiftsansvarige beslutar.
Behandlingar av personuppgifter
Insamling, lagring, organisering, överföring, samkörning, statistik, gallring och radering.
Bevarande av personuppgifter
Enligt personuppgiftsansvariges policy och instruktioner.
3. Allmänna villkor
Begränsning i UCS OneDo AB:s åtaganden
Överlåtelse
UCS OneDo AB:s ansvar för fel eller brist
Ansvarsbegränsning
Reklamation och preskription
Säkerhet och sekretess
Immateriella rättigheter
Förbud mot att anställa konsulten
Force majeure
Ändringar av villkor
Tvist
Betalning och priser
Prisjustering
Marknadsföring och nyhetsbrev
Kundreferenser
Användning av AI-verktyg
Avtalstid och uppsägning
Version 1.3 – gäller från 2026-09-13
Observera att de villkor som gäller för ert avtal kan avvika från villkoren i detta dokument. Det är den version av de allmänna villkoren som gällde vid signeringstillfället som är tillämplig på ert avtal, om inte annat skriftligen överenskommits. Kontakta oss på info@ucsonedo.se om ni vill ta del av en tidigare version. Aktuell version finns alltid på www.ucsonedo.se/terms.
UCS OneDo AB · Teknikringen 4 A, 583 30 Linköping · 070-739 65 94 · info@ucsonedo.se · www.ucsonedo.se
Villkor och personuppgiftshantering
UCS OneDo AB – From Complexity to Clarity
Org.nr 559520-9585 · Teknikringen 4 A, 583 30 Linköping · Senast uppdaterad 2026-09-13
Dessa villkor gäller för samtliga tjänster som UCS OneDo AB ("UCS OneDo") levererar till kund, inklusive implementation, konfiguration, utveckling, support, underhåll och uppgradering av affärssystemet Odoo. Villkoren utgör en integrerad del av offert, avtal och beställning mellan parterna.
Innehåll
- 1. Förteckning över underbiträden
- 2. Personuppgiftsbiträdesavtal
- Bilaga – Beskrivning av behandlingen
- 3. Allmänna villkor
1. Förteckning över underbiträden
Nedan förtecknas de underbiträden som UCS OneDo AB använder vid behandling av personuppgifter.
| Underbiträde | Funktion | Lagring / överföring |
|---|---|---|
| Odoo S.A. Belgien | Leverantör av affärssystemet Odoo. Hosting och drift av kunddatabaser (Odoo Online / Odoo.sh), backup, uppgraderingar samt andra linjens support. | EU/EES (Belgien/Tyskland) enligt vald hostingregion. Vid kundens val av hostingregion utanför EU/EES sker överföring med stöd av standardavtalsklausuler (SCC). |
| UCS IT Solutions AB Sverige | IT-drift, serverdrift, backup, lagring, support och infrastrukturtjänster. | Sverige/EU |
| Microsoft Ireland Operations Ltd Irland | Molntjänster, e-post, dokumenthantering och samarbetsverktyg (Microsoft 365/Azure). | EU/EES; eventuell behandling i tredje land enligt standardavtalsklausuler (SCC). EU Data Boundary tillämpas för Microsoft 365. |
| Anthropic PBC (Claude) USA | AI-verktyg för strukturering, konvertering och validering av affärsdata vid implementation och migrering, exempelvis kund-, leverantörs- och CRM-register. Omfattar kontaktuppgifter till fysiska personer i affärssammanhang. | USA. Överföring sker med stöd av standardavtalsklausuler (SCC). Inmatade uppgifter används inte för träning av leverantörens modeller. |
| OpenAI Ireland Ltd (ChatGPT) Irland | AI-verktyg för strukturering, konvertering och validering av affärsdata vid implementation och migrering, exempelvis kund-, leverantörs- och CRM-register. Omfattar kontaktuppgifter till fysiska personer i affärssammanhang. | Irland (avtalspart för EU/EES); behandling kan ske i USA. Överföring sker med stöd av standardavtalsklausuler (SCC). Inmatade uppgifter används inte för träning av leverantörens modeller. |
2. Personuppgiftsbiträdesavtal
Definitioner
Behandling – all hantering av personuppgifter såsom insamling, registrering, ändring, lagring, bearbetning, användning och radering, både automatiskt och manuellt.
Personuppgift – upplysning som avser identifierbar person.
Personuppgiftsansvarig – part som bestämmer syftena och metoderna för behandling av personuppgifter.
Personuppgiftsbiträde – part som behandlar personuppgifter för personuppgiftsansvarigs räkning.
Registrerad – den privatperson vars personuppgifter behandlas.
Tredje land – en stat som inte ingår i Europeiska unionen eller är ansluten till Europeiska ekonomiska samarbetsområdet (EES).
Underbiträde – biträde till personuppgiftsbiträdet.
I detta avtal är Kunden personuppgiftsansvarig och UCS OneDo AB personuppgiftsbiträde.
Syfte
Avtalet krävs för att kunna utföra avtalat uppdrag inom implementation, konfiguration, utveckling, dataimport, support, underhåll och uppgradering av affärssystemet Odoo, då dessa åtaganden innebär att UCS OneDo AB kan komma att hantera personuppgifter i Kundens system.
Detta avtal ska tolkas i enlighet med artikel 28 i dataskyddsförordningen (Europaparlamentets och rådets förordning (EU) 2016/679) och ska tillse att gällande regelverk efterlevs avseende behandling av personuppgifter.
Vilka personuppgifter behandlas
Då uppdrag inom implementation, support och underhåll av Odoo innebär åtkomst till Kundens databas och de uppgifter som finns däri, sammanställs de uppgifter som kan förekomma i bilagan nedan tillsammans med art, syfte och typer av behandlingar.
Personuppgiftsansvarigs ansvar
Personuppgiftsansvarig är skyldig att efterleva dataskyddsförordningen angående behandling av personuppgifter. Det är personuppgiftsansvariges ansvar att uppgifterna överlämnas till personuppgiftsbiträdet på ett säkert sätt och att tillhandahålla instruktioner för hur uppgifterna ska behandlas. Personuppgiftsansvarig ska stå för alla kostnader och utgifter som uppkommer med anledning av att den personuppgiftsansvarige ändrar eller meddelar nya instruktioner.
Personuppgiftsbiträdets ansvar
Personuppgiftsbiträdet är skyldigt att dokumentera och efterleva instruktioner från personuppgiftsansvarig samt iaktta tillåten personuppgiftshantering i enlighet med gällande regelverk. Det är även personuppgiftsbiträdets ansvar att bistå med information så att skyldigheterna enligt GDPR artikel 32–36 efterlevs, med beaktande av typen av behandling samt den information personuppgiftsbiträdet har att tillgå.
Säkerhet och sekretess
Personuppgiftsbiträdet ansvarar för att säkerheten där personuppgifter behandlas på uppdrag av personuppgiftsansvarig sköts på ett sådant sätt att tillräcklig säkerhetsnivå erhålls enligt GDPR artikel 32. Detta avser både digital förvaring i form av servrar samt förvaring av fysiska originalhandlingar och rutiner för behandling. Rättigheterna begränsas även internt hos personuppgiftsbiträdet så att enbart personal vars uppgift är att behandla uppgifterna för personuppgiftsansvarig kommer att ha tillgång till dem.
Personuppgiftsbiträdet är även skyldigt att säkerställa att personal som får tillgång till personuppgiftsansvariges personuppgifter omfattas av sekretessförbindelse. Denna sekretessförbindelse ska även gälla efter avtalets upphörande.
Insyn för granskning
Personuppgiftsansvarig har i sin roll rätt att säkerställa att personuppgiftsbiträdet efterlever sina skyldigheter och vidtagit de åtgärder som krävs för att dessa fullföljs. Personuppgiftsbiträdet förbinder sig därför att bistå med den information som krävs för att göra denna granskning.
Anlitande av underbiträde
Personuppgiftsbiträdet får anlita underleverantör för att behandla personuppgifter. Aktuella underbiträden framgår av förteckningen ovan. Detta ska ses som ett allmänt skriftligt förhandstillstånd. Personuppgiftsbiträdet kan komma att använda AI-baserade verktyg för strukturering, konvertering och validering av affärsdata i samband med uppdraget, exempelvis vid migrering av kund-, leverantörs- och CRM-register från personuppgiftsansvariges tidigare system. Sådan behandling sker under personuppgiftsbiträdets kontroll och den leverantör som anlitas anges som underbiträde i förteckningen över underbiträden ovan.
Andra personuppgiftsbiträden till personuppgiftsansvarig
Ifall personuppgiftsansvarig tillhandahåller egen underleverantör, såsom serverlösning eller molntjänst, som personuppgiftsbiträdet har tillgång till, måste personuppgiftsansvarig se till att det finns personuppgiftsbiträdesavtal med samtliga sådana leverantörer samt att deras säkerhet är tillräcklig.
Registrerades rättigheter
Personuppgiftsbiträdet ska hantera data så att personuppgiftsansvarig kan svara på enskild registrerads begäran om att få utöva sin rättighet i form av registerutdrag, rättning, ändring och radering.
Överföring till tredje land
Personuppgiftsbiträdet får inte överföra personuppgifter som tillhör personuppgiftsansvarig till tredje land utan att personuppgiftsansvarig lämnat tillstånd på förhand, utöver vad som framgår av förteckningen över underbiträden. Sker sådan överföring ska den ske med stöd av EU-kommissionens standardavtalsklausuler (SCC) eller annan giltig överföringsmekanism, och parterna ska dessförinnan säkerställa att tillräcklig skyddsnivå för personuppgifter upprätthålls.
Incidenter
Personuppgiftsbiträdet ska vid konstaterad eller misstänkt personuppgiftsincident, såsom obehörig tillgång, felaktig ändring, ofullständig radering eller annan otillåten behandling, undersöka incidenten, vidta åtgärder för att förhindra upprepning samt meddela personuppgiftsansvarig med en skriftlig rapport utan dröjsmål. Rapporten ska innehålla beskrivning av incidenten, vilka personuppgifter som berörts, vilka åtgärder som vidtagits för att undvika upprepning samt kontaktuppgifter där ytterligare information kan erhållas. Om incidenten orsakat att den registrerades rättigheter och friheter påverkats ska den personuppgiftsansvarige följa GDPR artikel 34. Det är också personuppgiftsansvariges ansvar att anmäla personuppgiftsincident enligt GDPR artikel 33.
Ändringar och tillägg
Ändring och tillägg i detta avtal ska vara skriftliga och undertecknade av båda parter.
Avtalstid och upphörande
Detta avtal gäller från avtalsdagen och ska därefter gälla till dess att personuppgiftsbiträdet upphör att behandla personuppgifter för personuppgiftsansvarigs räkning. Vid upphörande av avtal är personuppgiftsbiträdet skyldigt att lämna tillbaka samt radera de uppgifter detta avtal ger dem rätt att behandla.
Bilaga – Beskrivning av behandlingen
Art och ändamål
För att fullgöra skyldigheter enligt uppdragsavtal mellan parterna avseende implementation, konfiguration, utveckling, dataimport, support, underhåll och uppgradering av affärssystemet Odoo.
Typer av personuppgifter
Kontaktuppgifter såsom namn, e-post och telefonnummer till kundens användare och kontaktpersoner. Uppgifter som förekommer i kundens Odoo-databas, exempelvis kund- och leverantörskontakter, användarkonton och behörigheter, faktureringsinformation samt bilagor och offerter där personnamn förekommer. Beroende på vilka applikationer kunden använder kan även personaluppgifter förekomma, såsom anställningsuppgifter, tidrapportering, närvaro, lönerelaterade uppgifter och bankkontonummer.
Personuppgifterna kan komma att inkludera känsliga uppgifter i den mån sådana överlämnas av eller finns registrerade av personuppgiftsansvarig. Hanteringen sker med stöd av artikel 9.2 a, b och f i GDPR.
Kategorier av registrerade
Anställda hos personuppgiftsansvarig, användare av systemet, kunder som är privatpersoner, anställda och medlemmar hos kunder, leverantörer, samarbetspartners samt andra kategorier som den personuppgiftsansvarige beslutar.
Behandlingar av personuppgifter
Insamling, lagring, organisering, överföring, samkörning, statistik, gallring och radering.
Bevarande av personuppgifter
Enligt personuppgiftsansvariges policy och instruktioner.
3. Allmänna villkor
Begränsning i UCS OneDo AB:s åtaganden
Överlåtelse
UCS OneDo AB:s ansvar för fel eller brist
Ansvarsbegränsning
Reklamation och preskription
Säkerhet och sekretess
Immateriella rättigheter
Förbud mot att anställa konsulten
Force majeure
Ändringar av villkor
Tvist
Betalning och priser
Prisjustering
Marknadsföring och nyhetsbrev
Kundreferenser
Användning av AI-verktyg
Avtalstid och uppsägning
Version 1.3 – gäller från 2026-09-13
Observera att de villkor som gäller för ert avtal kan avvika från villkoren i detta dokument. Det är den version av de allmänna villkoren som gällde vid signeringstillfället som är tillämplig på ert avtal, om inte annat skriftligen överenskommits. Kontakta oss på info@ucsonedo.se om ni vill ta del av en tidigare version. Aktuell version finns alltid på www.ucsonedo.se/terms.
UCS OneDo AB · Teknikringen 4 A, 583 30 Linköping · 070-739 65 94 · info@ucsonedo.se · www.ucsonedo.se