Årdal kommune
Kvalitets- og avvikssystem
Konkurransen gjelder levering av et helhetlig og innovativt, felles kvalitets- og avvikssystem for hele organisasjonen.
Anskaffelsens verdi anslås til under EØS terskelverdi. Volumet er et estimat og er ikke bindende for oppdragsgiver.
For nærmere informasjon viser vi til anskaffelsesdokumentene.
Oppdragsgiver tar forbehold om avlysning av konkurransen, blant annet i forbindelse med budsjettmessig dekning.
LÆRLING: Plikten til å stille krav om lærling er vurdert til å gjelde for denne anskaffelsen, jf. anskaffelsesloven §7. Se kontrakten for mer informasjon.
Del 1: Kjøper
Del 2: Prosedyre
Del 5: Delkontrakt
Del 8: Virksomheter
Kunngjøringsinformasjon
Sammendrag
Anbudsradar
Dokumentene beskriver (1) en databehandleravtale/standardvilkår for behandling av personopplysninger etter GDPR art. 28(3), og (2) Statens standardavtale SSA-L 2026 for løpende IT-tjenester over internett (as-a-service), inkl. etablering, leveranse, vederlag, varighet, informasjonssikkerhet/personopplysninger, sanksjoner og avvikling. Det foreligger også prisskjema/eksempel på prisoppsett og en behovsbeskrivelse for en kommunal kvalitets- og avviksløsning.
Krav til tilbudet
Anbudsradar
Innleveringsvilkår fra kunngjøringen
- Frist for forespørsel/tilbud
- 24.08.2026
- Språk
- norsk
- Elektronisk katalog
- Tillatt
Viktige kontraktskrav
Anbudsradar
- Databehandler skal behandle personopplysninger kun etter dokumenterte instrukser fra behandlingsansvarlig (instruks angis i vedlegg A og C).Kilde: Databehandleravtale – «Databehandleren handler etter instrukser» (pkt. 4)
- Databehandler skal varsle behandlingsansvarlig om instruks etter databehandlerens mening er i strid med personvernregelverket.Kilde: Databehandleravtale – «Databehandleren handler etter instrukser» (pkt. 4)
- Konfidensialitet: tilgang til personopplysninger kun for personer underlagt instruks/myndighet og taushetsplikt; løpende gjennomgang av tilgang.Kilde: Databehandleravtale – «Konfidensialitet» (pkt. 5)
- Sikkerhetstiltak: egnede tekniske og organisatoriske tiltak etter GDPR art. 32; minst tiltak omfatter bl.a. (i) konfidensialitet/integritet/tilgjengelighet/robusthet, (ii) gjenoppretting ved hendelser, (iii) regelmessig testing/vurdering.Kilde: Databehandleravtale – «Sikkerhet ved behandlingen» (pkt. 6)
- Subdatabehandlere: databehandler må ha (spesifikk eller generell) skriftlig forhåndsgodkjennelse; minst samme forpliktelser i avtale med underdatabehandler; kopi av avtale ved anmodning (med unntak for kommersielle bestemmelser).Kilde: Databehandleravtale – «Bruk av underdatabehandlere» (pkt. 7)
- Overføring til tredjeland/internasjonale organisasjoner kan kun skje etter dokumentert instruks og i tråd med GDPR kap. V; uten instruks kan databehandler ikke overføre/overlate/behandle i tredjeland.Kilde: Databehandleravtale – «Overføring til tredjeland…» (pkt. 8; pkt. 8.1-8.3 og C.6)
- Bistand ved rettigheter/forespørsler: databehandler skal bistå behandlingsansvarlig ved bl.a. innsyn, retting, sletting, begrensning, dataportabilitet, protest, m.m. (så langt mulig).Kilde: Databehandleravtale – «Bistand til den behandlingsansvarlige» (pkt. 9)
- Hendelses-/bruddhåndtering: databehandler skal varsle behandlingsansvarlig om brudd uten ugrunnet opphold; bistå med melding til tilsynsmyndighet (inkl. informasjon som skal inngå).Kilde: Databehandleravtale – «Bistand…» (pkt. 9.2) og «Underretning om brudd…» (pkt. 10)
- Sletting/returnering ved opphør: databehandler skal enten slette og bekrefte sletting, eller returnere opplysninger og slette kopier (med mindre lov krever lagring).Kilde: Databehandleravtale – «Sletting og returnering av opplysninger» (pkt. 11)
- Revisjon/inspeksjon: databehandler skal stille informasjon til rådighet for å påvise etterlevelse og muliggjøre revisjoner/inspeksjoner; prosedyrer i vedlegg C.7/C.8.Kilde: Databehandleravtale – «Revisjon, herunder inspeksjon» (pkt. 12)
- SSA-L: Leverandøren skal levere tjenesten i henhold til bilag 1 og 2 innen frister i bilag 3 og oppfylle tjenestenivåkrav i bilag 4; drift inkludert i vederlaget.Kilde: SSA-L 2026 – «Partenes Overordnede ansvar» (pkt. 2.1)
- SSA-L: Godkjenningsprøve dersom ikke annet avtalt (10 virkedager fra første virkedag etter leveransemelding), samt regler for underkjenning og feil-alvorlighetskategorier (A/B/C).Kilde: SSA-L 2026 – «godkjenningsprøve og Leveringsdag» (pkt. 3.3)
- SSA-L: Dokumentasjon og opplæring (norsk som standard; dokumentasjon datert og siste versjon; levering senest ved oppstart av godkjenningsprøve hvis ikke annet avtalt).Kilde: SSA-L 2026 – «Dokumentasjon og opplæring» (pkt. 3.4)
- SSA-L: Informasjonssikkerhet – forholdsmessige tiltak for konfidensialitet, hindring av avveie, mot utilsiktet endring/sletting og mot virus/skadelig programvare; atskillelse av kundedata fra tredjeparters data; tredjepartsleverandører skal sikres.Kilde: SSA-L 2026 – «Informasjonssikkerhet» (pkt. 6.1)
- SSA-L personopplysninger: Leverandøren skal beskrive tilfredsstillende behandling (inkl. innebygget personvern) i bilag 2; databehandleravtale skal inngås før behandling; databehandler kan ikke overlate personopplysninger uten særskilt/generell skriftlig tillatelse; underleverandører skal ha tilsvarende forpliktelser.Kilde: SSA-L 2026 – «Personopplysninger» (pkt. 6.2)
- SSA-L: Overføring av personopplysninger utenfor EØS krever overføringsgrunnlag og dokumentasjon, som skal fremgå i bilag 2.Kilde: SSA-L 2026 – «Personopplysninger» (pkt. 6.2)
- SSA-L: Vederlag/fakturering: løpende vederlag forfaller etter faktura per 30 kalenderdager (ikke før 30 dager etter leveringsdag); krav om elektronisk faktura i godkjent format; manglende elektronisk faktura kan medføre betalingshold.Kilde: SSA-L 2026 – «Faktureringstidspunkt og betalingsbetingelser» (pkt. 4.2)
- SSA-L: Leveranseforsinkelse – dagbot 0,15 % av avtalt vederlag eks. mva per kalenderdag opp til 100 dager; automatisk påløp; heving kan ikke skje mens dagbot løper (med unntak ved forsett/grov uaktsomhet).Kilde: SSA-L 2026 – «Dagbot ved forsinkelse» (pkt. 9.2.3)
- SSA-L: Mislighold – leverandøren skal avhjelpe; ved tross gjentatte forsøk kan kunden kreve forholdsmessig prisavslag; rett til å holde betaling tilbake begrenset til nødvendig for å sikre krav.Kilde: SSA-L 2026 – «Avhjelp og prisavslag» (pkt. 9.2.1) og «Tilbakehold av tjenester» (pkt. 9.2.2)
- SSA-L: Heving – kan skje ved vesentlig mislighold; ved tapt funksjonalitet etter tredjepartsleveranser kan det gi prisavslag/heving avhengig av feilens alvorlighet.Kilde: SSA-L 2026 – «Heving» (pkt. 9.2.5)
- SSA-L: Avslutning/oppfølging – oppfølgende bistand i inntil 30 kalenderdager; leverandøren skal tilgjengeliggjøre/overføre kundedata (maskinleselig format, metadata intakt) og kan ikke tilbakeholde kundens data.Kilde: SSA-L 2026 – «Avslutning av avtalen» (pkt. 5.3) og «rett til data» (pkt. 7.2)
- SSA-L: Kontraktsmessig taushetsplikt og skriftlighet for varsler/meddelelser.Kilde: SSA-L 2026 – «Taushetsplikt» (pkt. 11.3) og «Skriftlighet» (pkt. 11.4)
Forbehold ved utdraget
Anbudsradar
- Ikke mulig å trekke ut konkurransemessige kvalifikasjonskrav/innleveringskrav/tildelingskriterier av selve konkurransegrunnlaget fordi slik informasjon ikke finnes i den oppgitte dokumentteksten (kun kontrakts-/vedleggs-/veiledningsdokumenter er inkludert).
- SSA-L-tilknytning til konkret anskaffelse (navn/leveransespesifikasjoner) er delvis fyllutkast ([navn på anskaffelsen], bilag-spesifikke felt mangler i utdraget).
- Databehandleravtalen har flere valgbare felter med [VALG] og tids-/myndighetsfelter (f.eks. godkjennelsestid, antall timer ved brudd) som ikke er utfylt i utdraget.
Verdt å avklare med oppdragsgiver
Anbudsradar
Punkter der konkurransedokumentene åpner for tolkning, og der en presisering fra oppdragsgiver kan ha betydning for prising og risiko. Spørsmål kan stilles innen fristene som er angitt i konkurransegrunnlaget.
I bilag 4 (Tjenestenivå med standardiserte kompensasjoner) ber vi om å få en oversikt over hvilke mislighold/hendelser som gir hvilke kompensasjoner (herunder satser/dagbøter, varighet, og beregningsgrunnlag), og bekreftelse på hvordan disse slår inn ved feil i tredjepartsleveranser.
Hvorfor det er verdt å spørre: Leverandøren må forstå nøyaktig økonomisk risiko og hva som utløser kompensasjon for å prise riktig og vurdere kontraktsrisiko.
Kilde: SSA-L punkt 9.2 (Misligholdssanksjoner) og bilag 4For punktet om godkjenningsprøve/leveringsdag i SSA-L: kan oppdragsgiver spesifisere eventuelle avtalte avvik fra standardreglene (10 virkedager) i bilag 3, herunder frister, hva som regnes som A/B/C-feil for denne anskaffelsen, og hvordan godkjenningsprøven håndteres dersom det er integrasjoner som ikke er helt ferdigstilte ved teststart?
Hvorfor det er verdt å spørre: For at leverandøren skal kunne levere i riktig rekkefølge og prise etablerings-/integrasjonsrisiko, må effekten av feil og frister i bilag 3 være avklart.
Kilde: SSA-L punkt 3.3 (godkjenningsprøve og Leveringsdag) og bilag 3I prisskjemaet har vi linje 4 «Årlig vedlikehold og utviklingskostnad inkludert support uavhengig av ant brukere». Betyr dette at årlig pris er fullt fast/flat uavhengig av antall brukere og antall moduler/omfang innenfor bilag 1, og at eventuelle endringer/skalering kun prises etter bilag 6 og/eller etter nærmere endringsavtale? Beskriv også hvordan «videreutvikling og lansering av nye moduler» i behovsbeskrivelsen skal håndteres prismessig innenfor den årlige kostnaden.
Hvorfor det er verdt å spørre: Uklart prising av løpende utvikling og omfangsbegrensninger er en av de vanligste kildene til underprising og tvister i SaaS-anskaffelser.
Kilde: Vedlegg 1 Behov SSA-L (1.1.2) og PRISSKJEMA (linje 4) samt SSA-L punkt 4.1 og 3.5–3.6I prisskjemaet er det satt «Pris for integrasjon mot fagsystemer per integrasjon (ukjente integrasjoner)» med volum 5. Kan oppdragsgiver bekrefte hva som menes med «integrasjon» (f.eks. én API/én system, én retning/én strøm, én dataflyt, ett initiativ), hvilke typer integrasjoner som typisk ligger innenfor dette, og om det finnes en begrensning på antall datapunkter/omfang pr. integrasjon?
Hvorfor det er verdt å spørre: Leverandøren må kunne prise integrasjonsarbeidet med riktig enhetslogikk og avklare avgrensninger mot implementering/migrering.
Kilde: PRISSKJEMA (linje 5) og Vedlegg 1 Behov SSA-L (1.4.6, 1.4.7–1.4.9, 1.10.10–1.10.11)Konvertering/migrering (linje 2) er priset med volum 1, men uten angitt omfang. Kan oppdragsgiver spesifisere forventet omfang for migrering/konvertering (datakilder, antall dokumenter/saker/rutiner/skjemaer, historikkperiode, format og kvalitet på eksisterende data), og omfang for evt. datarydding/validering som skal inngå i den faste prisen?
Hvorfor det er verdt å spørre: Migrering er ofte den største kostnadsdriveren ved kvalitets-/avvikssystemer; uten avklart omfang kan leverandøren ikke prise korrekt.
Kilde: PRISSKJEMA (linje 2) og Vedlegg 1 Behov SSA-L (1.8 Dokumentstyring, 1.10 Skadehåndtering)SSA-L beskriver at Kunden kan selv definere tilganger per rolle. Kan oppdragsgiver avklare hvordan dette skal beskrives/implementeres i prosjektet: hvem leverer rolle-/tilgangsmalverk, hvilke kategorier roller skal leveres som standard, og hvor mange «superbrukere»/rolleoppsett leverandøren skal inkludere i implementeringen (linje 3 opplæringpakke)?
Hvorfor det er verdt å spørre: Riktig antakelse om arbeidsdeling for rolle-/tilgangsmatrisen påvirker både implementasjonstid og kostnader.
Kilde: Vedlegg 1 Behov SSA-L (1.5.8–1.5.10) og PRISSKJEMA (linje 3)Vedrørende signering/digital signering i behovsbeskrivelsen: kan oppdragsgiver bekrefte hvilke konkrete nasjonale signeringstjenester som skal støttes (f.eks. Altinn/KS e-signering eller andre), og hvilke skjema-/dokumenttyper som skal signeres (og om signering forventes for både ansatte- og barn/elevløp)?
Hvorfor det er verdt å spørre: Leverandøren må avklare nøyaktig integrasjons- og funksjonskrav for signering for å kunne dimensjonere løsning og levere i tråd med behovene.
Kilde: Vedlegg 1 Behov SSA-L (1.10.9) og (1.10.10–1.10.11)Databehandleravtalen (Datatilsynet standardvilkår) har flere [VALG]-felter og tids-/myndighetsfelter (f.eks. godkjennelsestid for underdatabehandlere, timevindu for varsling ved brudd, oppbevaring/sletting ved opphør). Hvilke konkrete valg og verdier er ment å fylles inn i vedlegg A–D for denne anskaffelsen (herunder varighet for behandlingen, oppbevaringsperiode/sletteprosedyrer, og antall timer for underretning ved brudd)?
Hvorfor det er verdt å spørre: Leverandøren trenger endelig, utfylt databehandleravtaletekst for å prise etterlevelses- og beredskapskostnader samt vurdere risiko.
Kilde: Databehandleravtale-Datatilsynet.docx (Vilkårene) + Vedlegg A–D (Vedlegg A.5, Vedlegg B.2, Vilkårene om [OPPGI TIDSPERIODE], [ANTALL TIMER], Vilkår 7/8/11)SSA-L har krav om tilgang/levering av kundedata og at leverandøren ikke har tilbakeholdsrett. Kan oppdragsgiver presisere forventet format for uttrekk/overføring ved avslutning (jf. «allment tilgjengelig og maskinleselig format») og om leverandøren skal levere eksport som både inneholder metadata/ID-er og historikk knyttet til avvik, tiltak, dokumenter og rapporter, eller om deler kan avgrenses?
Hvorfor det er verdt å spørre: Uttrekks-/overleveringsarbeid ved avslutning kan bli betydelig; leverandøren må vite hva som faktisk forventes levert.
Kilde: SSA-L punkt 7.2 og «Avslutning… Leverandøren plikter å legge til rette for at følgende blir overført…» samt Vedlegg 1 Behov SSA-L (1.4.12)
Kurs og rådgivning fra redaksjonen
Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.
Se datoer →Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.
Les mer →Rådgivning
Ta kontakt →