Asker kommune
Trygg sykkelparkering - tjenestekonsesjon
Tjenestekonsesjon for trygg sykkelparkering i Asker kommune
Del 1: Kjøper
Del 2: Prosedyre
Del 5: Delkontrakt
Del 8: Virksomheter
Kunngjøringsinformasjon
Sammendrag
Anbudsradar
Tekst omfatter (i) databehandleravtale med bilag (bilagsstruktur A–D) for behandling av personopplysninger knyttet til en hovedavtale, inkludert vilkår for underdatabehandlere, sikkerhet, revisjon, lokasjon, overføring til land utenfor EØS, samt sletting/tilbakelevering. Samlet forekommer også (ii) en utkast tjenestekonsesjonsavtale for «Trygg Sykkelparkering» (Asker kommune) og (iii) minstekravskravspesifikasjon og behovsbeskrivelse. Oppdraget i konsesjonsdelen gjelder etablering, drift og videreutvikling av trygg sykkelparkering ved utvalgte lokasjoner; brukerflyt/app, reklamefinansiering (leverandørens vederlag) og leverandøransvar for drift/etablering er sentralt.
Kvalifikasjonskrav
Anbudsradar
- Ingen eksplisitte kvalifikasjonskrav identifisert i den vedlagte teksten.
Dokumentasjon: Ikke angitt i teksten.
Kilde: Databehandleravtale / Bilag A–D og konsesjonsavtaleutkast (ingen kvalifikasjonsdel presentert)
Krav til tilbudet
Anbudsradar
- Lokasjonsspesifikk etableringsplan før etablering på den enkelte lokasjon, for Oppdragers godkjenning. Planen skal minst angi plassering, utforming, kapasitet, teknisk løsning, reklameflater, behov for strøm/tilkobling, fremdrift, HMS-forhold, driftstilgang og eventuelle tillatelser.Kilde: Vedlegg 2 - Kravspesifikasjon minstekrav.xlsx, krav 1.8
- Etter kontraktssignering skal plan for etablering fremlegges før etablering (forutsetning for godkjenning).Kilde: Vedlegg 2 - Kravspesifikasjon minstekrav.xlsx, krav 1.8
- Databehandler skal gjøre informasjon tilgjengelig/redegjøre på forespørsel for å dokumentere etterlevelse, herunder dokumentasjon av rutiner/tiltak og risikovurderinger (som innlevering/bistand ved forespørsel).Kilde: Bilag C (Dokumentasjon), samt Databehandleravtale punkt om revisjon og tilgjengeliggjøring av informasjon
Innleveringsvilkår fra kunngjøringen
- Frist for forespørsel/tilbud
- 24.08.2026
- Språk
- norsk
- Elektronisk katalog
- Tillatt
Viktige kontraktskrav
Anbudsradar
- Databehandler skal behandle personopplysninger kun i omfang og for formål beskrevet i hovedavtale/databehandleravtale med bilag; uten råderett utover det som er nødvendig.Kilde: Bilag A (Opplysninger om behandlingen) og Bilag C (Instruks, omfang og formål)
- Instruks om sikkerhet: databehandler skal etablere egnet styringssystem for informasjonssikkerhet og ha tilstrekkelige sikkerhetstiltak; valg av sikkerhetsnivå skal baseres på risikovurdering (høyt eller ikke høyt) og begrunnes.Kilde: Bilag C, punkter C.2 og C.2.1 samt C.2.2
- Dokumentasjonsplikt for rutiner og tiltak; skal oppbevares/ajourholdes så lenge avtalen består og gjøres tilgjengelig ved forespørsel (for Behandlingsansvarlig/tilsyn).Kilde: Bilag C, punkt C.3 (Dokumentasjon)
- Lokasjon/begrensning: behandling/tilgang kan ikke skje fra andre lokasjoner enn angitt i bilagets lokasjoner uten forutgående skriftlig godkjenning; begrensning gjelder ikke EØS-mor-, søster- og datterselskaper, men det skal redegjøres på forespørsel.Kilde: Bilag C, punkt C.4 (Lokasjon for behandling og tilgang)
- Revisjons-/tilsynsordning: Behandlingsansvarligs rett til revisjon (maks én gang årlig, etter rimelig varsel, m.m.) og/eller bruk av ekstern revisor (ISAE 3402 eksempeler nevnt); utbedring ved avvik og ev. midlertidig stans.Kilde: Bilag C, punkt C.5 (Rutiner for revisjon og tilsyn) samt Databehandleravtale punkt om revisjon (Generelt)
- Underdatabehandlere: bruk kun etter godkjenning (generell eller spesifikk skriftlig tillatelse) og skifte/endringer reguleres (informasjon/underretning/frist eller skriftlig godkjenning). Endringer som medfører overføring utenfor EØS krever skriftlig godkjenning.Kilde: Bilag B (Betingelser for bruk/ändring av underdatabehandlere) og Databehandleravtale (Bruk av Underdatabehandler) samt Bilag B punkt B.1/B.2-linjehenvisninger
- Sletting/tilbakelevering: ved opphør skal personopplysninger tilbakeleveres og slettes i samsvar med avtalen; bilag C beskriver alternativer (slette innen 90 dager eller tilbakelevering først, deretter sletting innen 30 dager).Kilde: Bilag C, punkt C.6 (Sletting og tilbakelevering) samt Databehandleravtale punkt 12/ Bilag C henvisninger
- Overføring til tredjeland: kan kun skje ved skriftlig godkjenning fra Behandlingsansvarlig og når vilkår for garantier i avtalen er oppfylt; behandlingsformer/overlevering regnes også som overføring (fjerntilgang, underdatabehandler i tredjeland osv.).Kilde: Databehandleravtale punkt 10 (Overføring av personopplysninger til land utenfor EØS-området) og Bilag B/henvisning til bilag B
- Krav til konsesjonsleveransen (sykkelparkering): leverandøren planlegger, etablerer, drifter, vedlikeholder, finansierer, videreutvikler, skalerer og avvikler; leverandørens tilbud/løsningskonsepter og fremdriftsplan er bindende i avtaleperioden.Kilde: Vedlegg x - Utkast Kontrakt tjenestekonsesjon.docx, «Levering» (Generelt)
- Krav til sykkelparkering: gratis for syklistene; betaling inntreffer etter avtalt tid; sykkel skal fjernes og lagres etter avtalt tid (leverandøransvar) og varighet avtales.Kilde: Vedlegg 2 - Kravspesifikasjon minstekrav.xlsx, krav 1.2–1.3
- Sikkerhet/robusthet og helårsbruk; lov- og forskriftskrav for løsning (parkering, skjermer med reklame) samt leverandøransvar for reparasjon/driftkostnader.Kilde: Vedlegg 2 - Kravspesifikasjon minstekrav.xlsx, krav 1.4–1.7
- Reklame-/skjerminnhold: reklameflater/digitale skjermer/reklamekonsept/plassering/utforming/lys m.m. må være godkjent av Oppdragsgiver før idriftsettelse; Oppdragsgiver kan kreve fjerning/stans ved ulovlig/støtende/villedende el. uegnet innhold.Kilde: Vedlegg 2 - Kravspesifikasjon minstekrav.xlsx, krav 1.9
- Vederlag/økonomi: leverandørens vederlag består av reklameinntekter fra godkjente reklameflater; Oppdragsgiver yter ikke vederlag/investeringsbidrag/driftsstøtte/garanti el. kompensasjon.Kilde: Vedlegg 2 - Kravspesifikasjon minstekrav.xlsx, krav 1.10
- Universell utforming av IKT: løsningen skal oppfylle krav til universell utforming av IKT i norsk lov.Kilde: Vedlegg 2 - Kravspesifikasjon minstekrav.xlsx, krav 1.12
- Sikkerhet/IKT-infrastruktur: etablert løsninger for sikkerhetskopi- og reservedrift; beskyttelse mot DDoS.Kilde: Vedlegg 2 - Kravspesifikasjon minstekrav.xlsx, krav 1.13–1.14
- Språkkrav: løsning og bruker-/dokumentasjon, hjelpetekster mv. skal være på norsk.Kilde: Vedlegg 2 - Kravspesifikasjon minstekrav.xlsx, krav 1.15
- Tilbakelevering av oppdragsgivers data ved behov og eventuelt ved avslutning av kontrakt.Kilde: Vedlegg 2 - Kravspesifikasjon minstekrav.xlsx, krav 1.11
Forbehold ved utdraget
Anbudsradar
- Flere felter i databehandleravtalens bilag (formål, typer/kategorier av personopplysninger, varighet, sikkerhetsnivå-begrunnelse, konkrete lokasjoner og underdatabehandlere) er ikke utfylt i teksten (presenterer maltekst med «<Sett inn...>»/avkryssingsvalg).
- Tildelingskriterier og vekting er ikke inkludert i den gitte teksten (kun minstekrav og kontrakts-/avtalevilkår fremgår).
- I tjenestekonsesjonsavtaleutkastet er noen deler ikke konkretisert (f.eks. nøkkelpersonell-feltet har maltekst).
- Avtalens pris-/betalingsmekanismer fremstår kun indirekte via minstekrav (reklameinntekter), ikke som komplett pris-/vederlagsklausul i utdraget.
Verdt å avklare med oppdragsgiver
Anbudsradar
Punkter der konkurransedokumentene åpner for tolkning, og der en presisering fra oppdragsgiver kan ha betydning for prising og risiko. Spørsmål kan stilles innen fristene som er angitt i konkurransegrunnlaget.
I Vedlegg 2 minstekrav pkt. 1.2–1.3 fremgår det at det etter “nærmere avtalt tid” skal starte betaling og at sykkelen deretter skal fjernes og lagres. Hva er konkret ønsket tidsangivelse (maks parkeringstid før betaling, og maks tid før fjerning/lagring), og hvilke føringer gir Oppdragsgiver for lagringens varighet og håndtering ved tvister (f.eks. syklistens identifisering, dokumentasjon ved fjernet sykkel)?
Hvorfor det er verdt å spørre: For å prise riktig må leverandøren vite eksakte tidskrav og praktiske operasjonelle konsekvenser for betaling, fjerning og lagring.
Kilde: Vedlegg 2 – Kravspesifikasjon minstekrav (pkt. 1.2–1.3)Vedlegg 2 minstekrav pkt. 1.8 krever en lokasjonsspesifikk etableringsplan “før etablering på den enkelte lokasjon”. Hva er krav til innsendingsfrist (antall uker før oppstart), og hvordan vurderer Oppdragsgiver planene (omfang/format, og forventet behandlingstid) for å sikre fremdriften i etableringen?
Hvorfor det er verdt å spørre: Tydelighet om godkjenningsprosess og tidslinje påvirker kalkyle for planlegging, bemanning og risiko for forsinkelser.
Kilde: Vedlegg 2 – Kravspesifikasjon minstekrav (pkt. 1.8)Vedlegg 2 minstekrav pkt. 1.9 sier at reklameflater/skjerminnhold skal være godkjent av Oppdragsgiver før idriftsettelse, og at Oppdragsgiver kan kreve fjerning/stans av ulovlig eller uegnet reklame. Kan Oppdragsgiver presisere hvilke kriterier som gir grunnlag for stans (f.eks. “støtende”, “villedende”, “kommunens rolle eller verdier”) og om det finnes en saksbehandlingstid/beredskap (SLA) for godkjenning og for beslutninger om stans?
Hvorfor det er verdt å spørre: Manglende SLA og uklare godkjenningskriterier kan gi vesentlig drift- og inntektsrisiko for reklamefinansieringen.
Kilde: Vedlegg 2 – Kravspesifikasjon minstekrav (pkt. 1.9)Vedlegg 2 minstekrav pkt. 1.10 angir at vederlaget kun består av reklameinntekter og at Oppdragsgiver ikke yter kompensasjon. Hvilket inntekts-/markedsrisikobilde legger Oppdragsgiver til grunn ved rene sesongvariasjoner, strømbrudd eller midlertidig stans av reklame (f.eks. etter Oppdragsgivers krav etter pkt. 1.9)? Er det noen mekanisme for kompensasjon/justering ved langvarig stans som skyldes forhold hos Oppdragsgiver?
Hvorfor det er verdt å spørre: Leverandøren må forstå risikofordelingen for inntekter (konsesjonsmodellen) og potensielle “deadlines” ved stans som kan påvirke prissetting.
Kilde: Vedlegg 2 – Kravspesifikasjon minstekrav (pkt. 1.10 og pkt. 1.9)I Vedlegg 2 minstekrav pkt. 1.11–1.12 fremgår det at Oppdragsgivers data må kunne tilbakeleveres ved behov/avslutning, og at løsningen må oppfylle krav til universell utforming av IKT. Hvilke konkrete “data” forventer Oppdragsgiver at skal tilbakeleveres (f.eks. historikk for reservasjon/tilgang, statistikk for kapasitetsutnyttelse, bruksmønstre, innholds-/skjermlogg), og hvilket format/leveransemetode forventes (f.eks. CSV/JSON/API/eksportverktøy)?
Hvorfor det er verdt å spørre: Tilbakeleveringsomfang og format er nødvendig for å prise etablering, drift og avviklingskostnader samt for å sikre etterlevelse av IKT-kravene.
Kilde: Vedlegg 2 – Kravspesifikasjon minstekrav (pkt. 1.11–1.12)Vedlegg 2 minstekrav pkt. 1.13–1.14 krever sikkerhetskopi/reservedrift og beskyttelse mot DDoS. Hvilke minimumskrav gjelder for: (i) RPO/RTO (backup- og gjenopprettingstid), (ii) hvilken reservedriftsmodell som forventes (aktiv/passiv, geografisk redundant osv.), og (iii) hvilket trusselnivå/tiltak Oppdragsgiver ser for seg (f.eks. rate limiting, WAF, mitigasjonstjeneste)?
Hvorfor det er verdt å spørre: Sikkerhets- og robusthetskrav må konkretiseres for å kunne tilby en kostnadsriktig teknisk løsning og riktige garantier.
Kilde: Vedlegg 2 – Kravspesifikasjon minstekrav (pkt. 1.13–1.14)I Vedlegg 2 minstekrav pkt. 1.15 fremgår det at løsningen må være på norsk. Innebærer dette også norsk språk i app, bruker- og hjertetekster i kundereisen, samt språk for skjerminnhold/annonser? Er det krav til hvilke språkversjoner Oppdragsgiver forventer (kun bokmål/nynorsk/ingen språkvalg), og hvem har ansvaret for oversettelser ved endringer?
Hvorfor det er verdt å spørre: Språkkrav påvirker implementasjonskostnader, vedlikehold og inntektsrisiko knyttet til reklame- og informasjonsflyt.
Kilde: Vedlegg 2 – Kravspesifikasjon minstekrav (pkt. 1.15)Databehandleravtale – Bilag A inneholder maltekst for “formål”, “typer av personopplysninger”, “kategorier av registrerte” og “varighet”. Kan Oppdragsgiver bekrefte hvilke personopplysninger som faktisk vil behandles (inkl. om det er særlige kategorier etter GDPR art. 9), hvem registrerte er, og om behandlingen skal anses tidsbegrenset eller ikke?
Hvorfor det er verdt å spørre: Leverandøren må vite personvernbehandlingen som underlag for sikkerhetsnivå, tekniske tiltak og riktig risikoklassifisering, samt for å prise compliance-arbeidet.
Kilde: Databehandleravtale – Bilag a (Opplysninger om behandlingen)Databehandleravtale – Bilag C (Sikkerhet ved behandlingen) har valg for “høyt sikkerhetsnivå” og begrunnelser. Hvilket sikkerhetsnivå har Oppdragsgiver fastsatt for denne behandlingen (høyt/ikke høyt), og hva er den konkrete risikobegrunnelsen basert på de faktiske behandlingene i denne anskaffelsen?
Hvorfor det er verdt å spørre: Sikkerhetsnivåstyringen påvirker kostnader til tekniske/organisatoriske tiltak og revisjonsforberedelser.
Kilde: Databehandleravtale – Bilag C (pkt. C.2.1 Angivelse av sikkerhetsnivå)Databehandleravtale – Bilag B.2 og Bilag C.4 har maltekst om godkjente underdatabehandlere og lokasjoner for behandling/tilgang, men dokumentet viser ikke utfylt liste. Kan Oppdragsgiver bekrefte hvilke underdatabehandlere og behandlingslokasjoner (land/hosting/tilgang) som kan påregnes i leveransen (inkl. eventuelle standard skytjenester), slik at leverandøren kan prise og utforme løsning og sikkerhet i tråd med kravene?
Hvorfor det er verdt å spørre: Uten avklaring av underdatabehandlere/lokasjoner blir det vanskelig å tilby i henhold til databehandleravtalen og å prise etterlevelse (særlig ved tredjelandsrisiko).
Kilde: Databehandleravtale – Bilag b (Betingelser for underdatabehandlere og godkjente underdatabehandlere) og Bilag C (Overføring av personopplysninger – Lokasjon for behandling og tilgang)
Kurs og rådgivning fra redaksjonen
Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.
Se datoer →Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.
Les mer →Rådgivning
Ta kontakt →