Ålesund kommune
Anskaffelse - Prosesstøtte og systemverktøy til forebygging og reduksjon av sykefravær, 2026
Gjennom denne anskaffelsen ønsker oppdragsgiver å inngå avtale med én leverandør, herunder tjenesterammeavtale for prosesstøtte og SSA-L for systemverktøy, samt et sett felles avtalevilkår (se avtalevilkårene). Formålet med avtalen er å dekke kundes behov for kjøp av prosesstøtte og bruk av systemverktøy for å forebygge og redusere sykefravær.
Del 1: Kjøper
Del 2: Prosedyre
Del 5: Delkontrakt
Del 8: Virksomheter
Del 10: Endring
Kunngjøringsinformasjon
Endringer i kunngjøringen (1)
- Gjeldende versjon14.07.2026du er her
- Original kunngjøring16.06.2026Åpne
Endringene er korte rettelser/oppdateringer fra oppdragsgiver. Original og alle versjoner er tilgjengelig her.
Sammendrag
berikelse
Databehandleravtale mellom Ålesund kommune (behandlingsansvarlig) og databehandler (leverandør), som regulerer behandling av personopplysninger i tilknytning til en underliggende tjenesteavtale. Avtalen omfatter instruksjonsstyrt behandling, sikkerhetstiltak, bistand til registrertes rettigheter, håndtering av brudd/varsling, revisjon/tilsyn, bruk av underleverandører og krav til overføring utenfor EU/EØS, samt avvikling med sletting/tilbakeføring. Det inngår også egne krav knyttet til bruk av KI (forbud mot trening på kundedata, tillatt drift/sikkerhet og krav om at KI ikke brukes til helautomatiske avgjørelser med rettsvirkning med mindre særskilt avtalt).
Krav til tilbudet
berikelse
- Redegjøre for bistand/aktiviteter og ansvarsmatrise ved avslutning av avtalen og flytting av tjenester (dersom relevant for kravskjema K2).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K2
- Dokumentere prosess for trussel- og sårbarhetsvurderinger og hvordan sårbarheter håndteres (K1).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K1
- Beskrive fysiske sikringstiltak i datasentre (K3).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K3
- Beskrive krypterings-/nøkkeladministrasjon og skille mellom nøkkeladministrasjon og bruk (K4).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K4
- Beskrive beskyttelse av data under overføring (K5).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K5
- Beskrive hvordan data i ro sikres med kryptering (K6).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K6
- Beskrive hvordan tjeneste/data skilles fra andre kunder (K7).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K7
- Beskrive prosess for sikker sletting og hindring av gjenoppretting/tilgjengelighet for andre (K8).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K8
- Beskrive oppetid/tilgjengelighet og oppetidshistorikk samt tiltak/robusthet (K9).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K9
- Beskrive endringshåndteringsprosess som sikrer identifisering av sikkerhetspåvirkende endringer og oppdagelse av uautoriserte endringer (K10).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K10
- Beskrive logging av alle handlinger, sikring mot manipulasjon og tilgang til relevante utdrag; samt hvordan kunden får tilgang til logger (K11).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K11
- Beskrive sikkerhetsovervåkning og varslingsrutiner, samt hvilke loggdata/alarmer/advarsler som kan gjøres tilgjengelig (K12).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K12
- Beskrive tilgang på forespørsel til revisjonsrapporter og hvordan ekstern penetrasjons-/sikkerhetstesting brukes (K13).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K13
- Beskrive integrasjon av sikkerhetslogger med kundens egen sikkerhetsovervåking (K14).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K14
- Beskrive tilgangskontrollisolasjon/robusthet og støtte for brukertilganger inkl. SSO/MFA/føderasjon/IdM og audit (K15).Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx – K15
- Utfylle og returnere databehandleravtalens opplysninger om bruk av KI (ja/nei, formål, om KI er del av leveransen, hvilken type KI, om det innebærer profilering/helautomatiserte avgjørelser/beslutninger med rettsvirkning) og eventuelt underleverandør-/tredjeparts KI-tjenester.Kilde: Databehandleravtale_Alesund_kommune.pdf – «Bruk av KI» (pkt. om KI)
Innleveringsvilkår fra kunngjøringen
- Frist for forespørsel/tilbud
- 11.08.2026
- Språk
- norsk, English
- Elektronisk katalog
- Tillatt
Tildelingskriterier
berikelse
| Kriterium | Vekt | Beskrivelse |
|---|---|---|
| Pris | 40 % | Leverandør skal i kostnadsberegningen fylle ut vedlagt prisskjema, og levere som vedlegg til tilbudet i Excel-format. Alle felter i vedlagte prisskjema merket med gult skal fylles ut. Manglende utfylling av prisfelt vil kunne medføre vanskeligheter med å kunne vurdere tilbudet, og tilbudet vil da kunne bli avvist. Se mer info i konkurransegrunnlaget. |
| Kvalitet | 60 % | Leverandøren bes beskrive tilbudt prosess og system, for å oppnå kommunens formål med anskaffelsen, om forebygging og reduksjon av sykefravær. Se mer info i konkurransegrunnlaget. |
Viktige kontraktskrav
berikelse
- Databehandler skal bare behandle personopplysninger på vegne av og etter instruks fra behandlingsansvarlig.Kilde: Databehandleravtale_Alesund_kommune.pdf – pkt. 4 «Databehandlerens plikter»
- Databehandler skal sikre konfidensialitet, integritet og tilgjengelighet samt implementere tekniske/organisatoriske virkemidler (GDPR art. 32-nivå).Kilde: Databehandleravtale_Alesund_kommune.pdf – pkt. 4 «Databehandlerens plikter» og pkt. 7 «Sikkerhet»
- Plikt til å bistå behandlingsansvarlig med ivaretakelse av plikter (GDPR art. 32-36) og håndtering av registrertes henvendelser (GDPR kap. III) innen praktisk/tilgjengelighetsrammer.Kilde: Databehandleravtale_Alesund_kommune.pdf – pkt. 4
- Taushetserklæring innhentes fra ansatte og andre med tilgang før tilgang gis; taushet gjelder også etter opphør av avtale/Tjenesteavtale.Kilde: Databehandleravtale_Alesund_kommune.pdf – pkt. 4
- Varslingsplikt: skriftlig varsling uten ugrunnet opphold ved brudd på personopplysningssikkerheten, inkl. minimumsinnhold (bruddtype/kategorier/antall, personvernrådgiverkontakt, konsekvenser, tiltak).Kilde: Databehandleravtale_Alesund_kommune.pdf – pkt. 4
- Behandlingsansvarlig kan kreve informasjon om sikkerhetstiltak og dokumentasjon; databehandler kan kreve betaling for tillegg utover tilgjengelig info.Kilde: Databehandleravtale_Alesund_kommune.pdf – pkt. 4
- Underleverandører: påse at underleverandører påtar seg tilsvarende forpliktelser; forhåndsgodkjenning kreves for nye underleverandører/tredjeparter; behandlingsansvarlig kan underkjenne på saklig grunnlag.Kilde: Databehandleravtale_Alesund_kommune.pdf – pkt. 6
- Forbud/krav for overføring utenfor EU/EØS: informasjon kan ikke overføres uten skriftlig forhåndsgodkjenning; kriterier for land (EU/EØS som hovedregel, begrensninger mht. Transparency International CPI, krav ved sensitive data, og krav om gyldig overføringsgrunnlag/SCC og supplerende tiltak ved tredjeland).Kilde: Databehandleravtale_Alesund_kommune.pdf – pkt. 6
- KI-klausul: forbud mot bruk av kundedata til trening/modellforbedring med mindre uttrykkelig skriftlig samtykke; tillatt kun for drift/sikkerhet/rettslige forpliktelser under tilgangsstyring/logging/dataminimering; forbud (som hovedregel) mot helautomatiske avgjørelser med rettsvirkning/tilsvarende betydelig effekt med mindre særskilt avtalt rettslig grunnlag og garantier.Kilde: Databehandleravtale_Alesund_kommune.pdf – «Bruk av KI»
- Sikkerhetsrevisjon/tilsyn: databehandler skal gjennomføre sikkerhetsrevisjoner (jf. art. 28) og legge til rette for gjennomgang av dokumentasjon; uoppfordret ved endringer og vederlagsfritt på forespørsel; avvik/revisjonsfunn håndteres som brudd dersom krav ikke oppfylles.Kilde: Databehandleravtale_Alesund_kommune.pdf – pkt. 8 «Rett til tilsyn»
- Avslutning: databehandler skal returnere personopplysninger i tråd med Tjenesteavtale; etter bekreftelse av mottak skal sikker sletting/ destruksjon utføres inkl. sikkerhetskopier med mindre annet er avtalt; kan kun beholde opplysninger etter opphør i henhold til lov.Kilde: Databehandleravtale_Alesund_kommune.pdf – pkt. 9 «Varighet»
- Mislighold/stans og heving: behandlingsansvarlig og tilsyn kan pålegge stans av behandling; ved vesentlig mislighold kan Tjenesteavtalen heves med øyeblikkelig virkning.Kilde: Databehandleravtale_Alesund_kommune.pdf – pkt. 11
- Ansvarsregulering: begge parter har individuelt ansvar etter personvernregelverket; behandlingsansvarlig har krav på erstatning for tap som følge av databehandlers/underleverandørers brudd; reguleres av ansvarsbegrensninger i Tjenesteavtalen.Kilde: Databehandleravtale_Alesund_kommune.pdf – pkt. 12
Forbehold ved utdraget
berikelse
- Databehandler og organisasjonsnummer/fylles ikke ut i dokumentutdraget (felter står tomme), derfor er partene/omfanget av databehandler ikke spesifisert i teksten.
- Konkrete KI-parameter (om verktøyet bruker KI, formål, hvilken KI-type, og om profilering/helautomatiserte avgjørelser faktisk inngår) fremgår ikke som utfylte verdier i utdraget (feltene ligger som spørsmåls-/skjematekst).
- Underleverandør-liste i Bilag 1 er en mal/tabell uten utfylte selskaper/land i utdraget, så konkrete underleverandører og behandlingssteder er ukjente.
- Tjenesteavtalens arkivsaksnummer/avtalenavn/signert dato er ikke oppgitt (markert med plassholder i pkt. 1).
Verdt å avklare med oppdragsgiver
berikelse
Punkter der konkurransedokumentene åpner for tolkning, og der en presisering fra oppdragsgiver kan ha betydning for prising og risiko. Spørsmål kan stilles innen fristene som er angitt i konkurransegrunnlaget.
I databehandleravtalen punkt 3 (Formål) står det at formålet er å oppfylle «Tjenesteavtalen og Databehandleravtalen», og at «Oversikt over typer personopplysninger ... som behandles» skal angi hvilke opplysninger som behandles (med X). Kan dere bekrefte hvilke konkrete kategorier av personopplysninger og eventuelle sensitive personopplysninger dere forventer at leverandøren faktisk behandler i denne tjenesten (og om dette inkluderer personnummer/identifikatorer, ansattes opplysninger og/eller helseopplysninger)?
Hvorfor det er verdt å spørre: Leverandøren må vite nøyaktig datakategorier for å vurdere personvernrisiko, sikkerhetstiltak og etterlevelse.
Kilde: Databehandleravtale_Alesund_kommune.pdf punkt 3 (Formål) og oversikt i punkt 3 (typer personopplysninger)I databehandleravtalen «Bruk av KI» står det at det er utfyllingsvalg (Ja/Nei) og felter for formål, om KI er del av leveransen, type KI og om det inngår profilering/helautomatiserte avgjørelser. Kan dere bekrefte hvilke av følgende som er relevante for denne anskaffelsen, og hvordan dere ønsker at leverandørene skal fylle dem ut: (1) om KI faktisk brukes i behandling av personopplysninger, (2) hvilket presist formål KI skal brukes til i tjenesten, (3) hvilken KI-type (regelbasert / maskinlæring / generativ KI), og (4) om tjenesten innebærer profilering eller helautomatiserte avgjørelser (GDPR art. 22)?
Hvorfor det er verdt å spørre: Uten avklaring av KI-funksjonalitet og GDPR-art. 22-nivå kan leverandøren bli usikker på krav, begrensninger og nødvendig dokumentasjon.
Kilde: Databehandleravtale_Alesund_kommune.pdf (avsnittet «Bruk av KI»)I databehandleravtalen punkt 6 (Bruk av underleverandører og overføring av personopplysninger) fremgår det at «Informasjonen kan ikke uten skriftlig forhåndsgodkjenning ... overføres til land utenfor EU/EØS», og at Behandlingsansvarlig vil kun godkjenne overføring innen konkrete kriterier. Kan dere avklare hvilken praksis dere ønsker for bruk av globale skytjenester/APIter i leveransen (typisk databehandling hos tredjepart i flere land), og om leverandøren skal prise inn en løsning som kun bruker EU/EØS-baserte behandlingstjenester (inkl. for datavarehus, loggfunksjoner og backup), eller om det åpnes for spesifikke tredjeland kun etter skriftlig forhåndsgodkjenning?
Hvorfor det er verdt å spørre: Leverandøren må prise og arkitekturplanlegge i tråd med faktisk overføringskrav (EU/EØS vs tredjeland) og kommunens godkjenningspraksis.
Kilde: Databehandleravtale_Alesund_kommune.pdf punkt 6 (Bruk av underleverandører og overføring av personopplysninger)I databehandleravtalen punkt 8 (Rett til tilsyn) står det at sikkerhetsrevisjon skal omfatte gjennomgang av «alle punkter ... relevant», og at testene legges frem «uoppfordret ved tekniske eller organisatoriske endringer». Kan dere konkretisere hva dere anser som «tekniske eller organisatoriske endringer» i praksis for denne tjenesten (f.eks. mindre versjonsoppdateringer, endring av underleverandør, endring i krypteringsmetoder, endring i driftsrutiner)?
Hvorfor det er verdt å spørre: Leverandøren trenger å forstå omfang og hyppighet av revisjons-/dokumentasjonsplikt for å kunne estimere ressurs- og kostnadsbruk korrekt.
Kilde: Databehandleravtale_Alesund_kommune.pdf punkt 8 (Rett til tilsyn)I SSA-L punkt 3.3 (Godkjenning og leveringsdag) står det at Kunden som standard har 10 virkedager til godkjenningsprøve, og at A- og B-feil anses som vesentlige med bestemte unntak. Kan dere bekrefte om det i denne anskaffelsen skal avvikes fra «10 virkedager» og/eller om feilklassifiseringen (A/B/C) og hvilke feil som kan gi underkjenning er noe som er nærmere beskrevet i bilag 3? Hvis bilag 3 er vedlegg til avtalen, ber vi om at dere utdyper hvilke godkjenningskriterier/frist dere vil bruke i etableringsfasen.
Hvorfor det er verdt å spørre: Et feil-/godkjenningsrammeverk påvirker leveringsrisiko og planlegging (milepæler, bemanning og mulig dagbot/avhjelp).
Kilde: SSA-L_Generell-avtaletekst-2026.pdf punkt 3.3 og bilag 3 (Plan for etableringsfasen)I SSA-L punkt 4.1 (Vederlag) fremgår det at Leverandøren har rett til å gjennomføre revisjon i Kundens tjenestebruk for å verifisere vederlag. I prisskjemaet brukes estimater (f.eks. «Estimert antall, 4 år») og satser per leder per kvartal og per person. Kan dere avklare hva som faktisk er måleparameteren dere vil revidere (antall aktive brukere, antall ledere, roller/administrative roller, kvartalsbasert bruk) og hvordan justering vil skje ved avvik mellom estimat og faktisk bruk i perioden?
Hvorfor det er verdt å spørre: Leverandøren må forstå måling og avregningsmekanisme for å prise og dokumentere risiko knyttet til volum.
Kilde: SSA-L_Generell-avtaletekst-2026.pdf punkt 4.1, samt Prisskjema.xlsx (estimater og enhetspriser)I Prisskjema.xlsx er det satser for «Dagspris/halvdagspris for planlagte samlinger og prosess – fysisk/digital» og en føring om at prisen «inkl. alle forberedelser ... uavhengig av antall deltakere fra kunde», og at «Alltid kun 1 deltaker fra leverandør ... For de avtalte ekstra deltakere ... kan det faktureres 75 %». Kan dere bekrefte: (1) hvordan «ekstra deltakere» avtales (på forhånd skriftlig? i endringsavtale?), (2) om 75 % gjelder per ekstra deltaker per dag/halvdag, og (3) om det er et tak på antall ekstra deltakere leverandøren kan fakturere for uten ytterligere avtale?
Hvorfor det er verdt å spørre: Uavklarte praktiske faktureringsvilkår påvirker kostnadsregnskap og mulig avvik i endrings-/avbestillingssituasjoner.
Kilde: Prisskjema.xlsx (fotnote/betingelser til dagspris og halvdagspris)I SSA-L punkt 5.2 (Avbestilling) står det at Kunden kan avbestille med 3 måneders varsel, og at Kunden skal betale avbestillingsgebyr på 10 % av vederlaget fakturert siste tre måneder, i tillegg til kostnader knyttet til omdisponering mv. Kan dere bekrefte hvordan dette beregnes når tjenesten inneholder løpende lisens (per leder per kvartal og per person per kvartal) samt engangsposter (årlig grunnpris, oppstartskostnad første år)? Kan dere vise et eksempel på avregning ved delvis avbestilling (f.eks. avbestilling etter oppstart, men før kvartalsslutt)?
Hvorfor det er verdt å spørre: Avbestillingsformelen kan gi ulik økonomisk risiko avhengig av hvilke komponenter som regnes som «avbestilt» og hvordan «de siste tre måneder» håndteres.
Kilde: SSA-L_Generell-avtaletekst-2026.pdf punkt 5.2, samt Prisskjema.xlsx (lisens-, grunnpris- og oppstartsposter)I kravskjemaet for informasjonssikkerhet/personvern (Kr. ID K1–K15) står det at «Leverandør skal fylle ut alle gule celler» og at oppdragsgiver forbeholder seg retten til å avgjøre om kravet er oppfylt/ikke oppfylt. Kan dere avklare hvilke av K-kravene dere forventer at er dekket av standard dokumentasjon fra leverandøren (f.eks. SOC 2/ISO 27001, sikkerhetsarkitektur, whitepaper), og hvilke dere forventer konkretisert for «denne» tjenesten (f.eks. logger som viser håndtering av kundedata, integrasjon til kundens sikkerhetsovervåking, tilgangskontroll revisjon)?
Hvorfor det er verdt å spørre: Leverandøren må forstå evalueringsmetoden for personvern- og sikkerhetsbesvarelsen for å levere riktig dokumentasjonsnivå og unngå avvisning/trekk.
Kilde: Kravskjema_informasjonssikkerhet_personvern_skytjenester.xlsx (Ark1, innledende tekst + krav K1–K15)Tildelingskriteriet pris fremgår av en prissettingsmal med flere metoder (lineær/forholdsmessig/hybrid), og det står at det er oppdragsgiver som bestemmer hvilken metode som skal benyttes. Kan dere bekrefte hvilken prispoengmetode dere vil bruke i denne konkurransen (lineær, forholdsmessig eller hybrid), og om «knekkpunkt»/terskelverdier er fastsatt til 1 poeng slik malen viser, eller om dere har andre terskler?
Hvorfor det er verdt å spørre: Prispoengutregningen kan påvirke leverandørens prisstrategi vesentlig; leverandøren bør vite faktisk evalueringsmetode før endelig prisfastsettelse.
Kilde: MAL - Tildelingskriteriet pris kp1.xlsx (faneark «Utregning prispoeng» og «Forklaringer»)
Dokumentassistent
Still spørsmål om innholdet i konkurransedokumentene og få svar med henvisning til kapittel og punkt i dokumentene svaret er hentet fra.
Kurs og rådgivning fra redaksjonen
Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.
Se datoer →Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.
Les mer →Rådgivning
Ta kontakt →