Rana Kommune
Tjenestekonsesjon BPA - RK2026
Rana kommune lyser ut tjenestekonsesjonskontrakter for brukerstyrt personlig assistanse (BPA) med fritt brukervalg. Vi ber leverandører søke konsesjon for å levere assistenttimer i BPA-ordningen til brukere i kommunen. Konsesjonen gis for 2 +1 + 1 +1 + 1 år, tilsammen maks 6 år.
Del 1: Kjøper
Del 2: Prosedyre
Del 5: Delkontrakt
Del 8: Virksomheter
Del 10: Endring
Kunngjøringsinformasjon
Endringer i kunngjøringen (1)
- Gjeldende versjon24.08.2026du er her
- Original kunngjøring29.07.2026Åpne
Endringene er korte rettelser/oppdateringer fra oppdragsgiver. Original og alle versjoner er tilgjengelig her.
Sammendrag
Anbudsradar
Bilag til databehandleravtale for tjenestekonsesjon (BPA) for Rana kommune (RK2026). Bilaget regulerer behandlingsformål, typer personopplysninger (inkl. helseopplysninger), varighet, bruk/utskiftning av underdatabehandlere, instruks for behandling (omfang, sikkerhet, dokumentasjon, lokasjon/tilgang, revisjon/tilsyn) samt sletting/tilbakelevering. Dokumentet inneholder også sektorspesifikke personvernkrav og kontaktpunkter ved henvendelser/endringer.
Kvalifikasjonskrav
Anbudsradar
- Oppgi alle underdatabehandlere i tilbudet/ved kontraktsinngåelse og dokumentere at underdatabehandler er underlagt tilsvarende personvern- og informasjonssikkerhetsforpliktelser.
Dokumentasjon: Opplysninger i tilbud/kontraktsinngåelse samt dokumentasjon som viser tilsvarende personvern- og informasjonssikkerhetsforpliktelser.
Kilde: Bilag B.2 «Leverandøren skal oppgi alle underdatabehandlere i tilbudet/ved kontraktsinngåelse… dokumentere…»
Krav til tilbudet
Anbudsradar
- Fylle ut godkjente underdatabehandlere (navn/org.nr./adresse/beskrivelse av behandling/behandlingssted/kontaktinformasjon/særlige kategorier) i bilaget (felter «Fylles ut av leverandør»).Kilde: Bilag B.2 «Godkjente Underdatabehandlere» (mal-/fylles-ut-felter)
Innleveringsvilkår fra kunngjøringen
- Språk
- norsk, English
Viktige kontraktskrav
Anbudsradar
- Behandling av personopplysninger kun for formål og i omfang beskrevet i hovedavtale/konsesjonsgrunnlag og databehandleravtalen; databehandler har ikke råderett utover å oppfylle sine plikter og kan ikke behandle til egne formål.Kilde: Bilag C.1 «Behandlingens omfang og formål»
- Databehandler skal etablere høyt sikkerhetsnivå, med begrunnelse knyttet til helseopplysninger/sårbare personer, og gjennomføre egnede tekniske og organisatoriske tiltak (tilgangsstyring, taushetsplikt, logging, sikker kommunikasjon, avvikshåndtering, opplæring, sletting/tilbakelevering).Kilde: Bilag C.2 «Angivelse av sikkerhetsnivå»
- Databehandler skal ha egnet styringssystem for informasjonssikkerhet og minst sikre bl.a. tilgangsstyring etter behov, (phishingresistent) flerfaktorautentisering der relevant/tilgjengelig, logging, sikker lagring/overføring, kryptering der egnet, rutiner for sikker avvikshåndtering, opplæring i taushetsplikt/personvern og dokumentert risikovurdering samt sikre slettinger.Kilde: Bilag C.2.2 «Styringssystem for informasjonssikkerhet»
- Databehandler skal dokumentere rutiner og tiltak for å oppfylle personvernregler/databehandleravtalen; dokumentasjon skal oppbevares og ajourholdes så lenge avtalen består og gjøres tilgjengelig på forespørsel.Kilde: Bilag C.3 «Dokumentasjon»
- Overføring/tilgang og behandling kan ikke skje på andre lokasjoner enn angitt i Bilag B.2 uten skriftlig forhåndsgodkjenning fra behandlingsansvarlig; unntak for mor-/søster-/datterselskaper i EØS (skal likevel redegjøres på forespørsel).Kilde: Bilag C.4 «Overføring av personopplysninger - Lokasjon for behandling og tilgang»
- Revisjon og tilsyn: behandlingsansvarlig har rett til revisjon (maks én gang årlig med mindre særforhold), og databehandler plikter å stille ressurser til rådighet; databehandler dekker kostnader ved vesentlige brudd hvis revisjonen avdekker slike.Kilde: Bilag C.5 «Rutiner for revisjon og tilsyn» (valg med revisjonsrett)
- På forespørsel fra Rana kommune skal leverandør fremlegge oppdatert dokumentasjon (oversikt underdatabehandlere, relevante risikovurderinger, sikkerhetstiltak, avvikshistorikk, revisjonsrapporter/attestasjoner der slike finnes, bekreftelse opplæring).Kilde: Bilag C.5 «Rutiner for revisjon og tilsyn» (løpende opplysningsplikt)
- Sletting/tilbakelevering ved opphør: personopplysninger og annen relevant informasjon skal tilbakeleveres ved opphør; deretter skal databehandler slette innen 30 kalenderdager etter tilbakelevering. Tilbakelevering skal skje i strukturert, alminnelig brukt og maskinlesbart format/avtalt format via sikker kanal (VPN/SFTP) og i bransjestandardformat (f.eks. SQL), samt omfatte dokumentasjon/rapportering/avvik m.m.Kilde: Bilag C «Sletting og tilbakelevering av personopplysninger ved avtalens opphør» (tilbakelevering + sletting innen 30 dager)
- Behandling skal skje i samsvar med gjeldende personvern- og sektorsregelverk (bl.a. GDPR, personopplysningsloven, helse- og omsorgsregelverk, arkivregelverket mv.).Kilde: Bilag «Sektorspesifikke bestemmelser om behandling av personopplysninger»
- Underdatabehandlere: databehandler kan kun bruke underdatabehandlere i samsvar med avtalte vilkår; mor-/søster-/datterselskaper i EØS kan brukes etter forhåndsinformasjon, og endringer kan skje med underretning (minst 1 måned før ikrafttredelse) med motrettingsmulighet, samt krav til skriftlig godkjenning ved overføring til land utenfor EØS (tredjestater).Kilde: Bilag B «Betingelser for Databehandlerens bruk og endring av eventuelle Underdatabehandlere»
Forbehold ved utdraget
Anbudsradar
- Eksakte kravspunkter for «Endringer til Databehandleravtalens standardtekst…» er ikke inkludert i den mottatte teksten (kun overskrift/TOC).
- Bilag B.2 refereres til for lokasjoner (aksess/prosessering/lagring), men selve innholdet i Bilag B.2 er ikke gjengitt.
- Det fremgår ikke om det finnes ytterligere kontrakts-/utførelseskrav utover personvern- og sikkerhetsinstruksene i dette utdraget.
Verdt å avklare med oppdragsgiver
Anbudsradar
Punkter der konkurransedokumentene åpner for tolkning, og der en presisering fra oppdragsgiver kan ha betydning for prising og risiko. Spørsmål kan stilles innen fristene som er angitt i konkurransegrunnlaget.
I Bilag B.2 punkt «Godkjente Underdatabehandlere»: Kan dere bekrefte hvilken konkret liste over godkjente underdatabehandlere dere forventer at leverandøren skal fylle ut i tilbudet (og eventuelt gi dere hvilke skal leverandøren foreslå vs. hvilke som allerede er forhåndsdefinert av kommunen)?
Hvorfor det er verdt å spørre: Leverandøren må vite hvilke underdatabehandlere som må beskrives/tilpasses i tilbudet for å unngå avvik ved kontraktsinngåelse.
Kilde: B.Betingelser for Databehandlerens bruk av endring av eventuelle Underdatabehandlere – Bilag B.2 «Godkjente Underdatabehandlere»I Bilag B.2 punkt «Godkjennelse av bruk av Underdatabehandlere»: Hvilken av de tre mekanismene gjelder for denne konkurransen (konsern innen EØS med forhåndsinformasjon, endringer med 1 måneds varsel/innsigelsesadgang, eller krav om forhåndsskriftlig godkjenning)? Er det riktig at dere har krysset av flere alternativer som samtidig gjelder?
Hvorfor det er verdt å spørre: Valg av mekanisme påvirker leverandørens handlingsrom og risiko knyttet til fremtidige endringer i underleverandørkjeden.
Kilde: B.Betingelser for Databehandlerens bruk og endring av eventuelle Underdatabehandlere – Bilag B.2 «Behandlingsansvarliges godkjennelse…»I Bilag C punkt «Overføring av personopplysninger - Lokasjon for behandling og tilgang»: Kan dere konkretisere hva som menes med «lokasjonene som er angitt i Bilag B.2» (dvs. hvilke dataplattformer/systemer/leverandørlokasjoner skal listes), og om leverandøren kan bruke standard IKT-drift/tjenester (f.eks. skyløsninger eller sentrale driftssentre) som ikke er forhåndsangitt, forutsatt at dere godkjenner lokasjonene?
Hvorfor det er verdt å spørre: Utydelig lokasjonsangivelse kan gjøre det vanskelig å prise og designe leveransen korrekt uten brudd på kontraktskravet.
Kilde: C.Instruks vedrørende behandling av personopplysninger – C.4 «Overføring… Lokasjon for behandling og tilgang»I Bilag C punkt «Sikkerhet ved behandlingen» (Angivelse av sikkerhetsnivå): Dere har valgt «Krever et høyt sikkerhetsnivå». Kan dere opplyse hvilke konkrete minimumskrav dere forventer knyttet til (i) tilgangsstyring og logging, (ii) opplæring i taushetsplikt/personvern, og (iii) avvikshåndtering—og om dere har en standard sjekkliste/kravspesifikasjon som følger av Hovedavtalen/konsesjonsgrunnlaget?
Hvorfor det er verdt å spørre: Når «høyt sikkerhetsnivå» velges må leverandøren kunne prise og dokumentere tiltak på riktig nivå.
Kilde: C.Instruks vedrørende behandling av personopplysninger – C.2 «Sikkerhet ved behandlingen»I Bilag C punkt «Rutiner for revisjon og tilsyn»: Når dere krysser av både «Behandlingsansvarlig har rett til å utføre revisjon…» og (alternativt) «Leverandøren skal på forespørsel… fremlegge oppdatert dokumentasjon…»: Hvilke dokumenter forventer dere konkret at leverandøren skal kunne levere, og i hvilken form/tidsfrist (f.eks. «innen X dager»)?
Hvorfor det er verdt å spørre: Leverandøren trenger forutsigbarhet for ressursbruk og leveringstid ved revisjoner/etterspørsel.
Kilde: C.Instruks vedrørende behandling av personopplysninger – C.5 «Rutiner for revisjon og tilsyn»I Bilag C punkt «Sletting og tilbakelevering»: Dere har valgt tilbakelevering som hovedregel (ikke sletting innen 90 dager). Kan dere bekrefte at dere ønsker tilbakelevering av «dokumentasjon, rapportering, avviksinformasjon og andre personopplysninger» i alle tilfeller, og om dere kan spesifisere hvilke datatyper som faktisk skal tilbakeleveres (f.eks. avvikslogg, journal/rapporter, turnus-/bemanningsdata)?
Hvorfor det er verdt å spørre: Tilbakeleveringsomfanget styrer både teknisk gjennomføring og kostnader.
Kilde: C.Instruks vedrørende behandling av personopplysninger – C.6 «Sletting og tilbakelevering…»I Bilag C punkt «Tilbakelevering… sikker kanal og format»: Hvilke «sikker kanal»-alternativer aksepterer dere i praksis (VPN, SFTP eller andre), og er det bestemt hvilket format som gjelder for de relevante datakildene (f.eks. SQL-eksport for hvilke systemer)?
Hvorfor det er verdt å spørre: Klare tekniske forutsetninger er nødvendig for å planlegge eksport, testing og sluttoverlevering innen frister.
Kilde: C.Instruks vedrørende behandling av personopplysninger – C.6 «Tilbakelevering…»I Bilag C punkt «Databehandlerens plikter»: Dere skriver at databehandleren skal «på forespørsel… redegjøre for hvor personopplysningene til enhver tid behandles». Kan dere avklare om leverandøren skal levere en løpende oppdatert oversikt (f.eks. når ny underdatabehandler tas i bruk), eller om det kun er ved konkrete forespørsler fra kommunen?
Hvorfor det er verdt å spørre: Hyppighet og krav til oppdatering påvirker intern prosess og kostnader.
Kilde: C.Instruks vedrørende behandling av personopplysninger – C.4 «Lokasjon…»I Bilag B.1 og Bilag B.2 samlet: Hvordan skal leverandøren håndtere tilfeller der «mor-, søster- og datterselskaper» som inngår i konsern bruker egne systemer som kan innebære behandling—krav til forhåndsinformasjon versus innsigelsesadgang—og gjelder dette også ved endringer i hvilke konsernselskaper som faktisk behandler data?
Hvorfor det er verdt å spørre: Det påvirker leverandørens risiko og rutiner for å sikre riktig varslings-/godkjennelsesløp ved drifts- og systemendringer.
Kilde: B.Betingelser for Databehandlerens bruk og endring av eventuelle Underdatabehandlere – Bilag B.1 «Behandlingsansvarliges godkjennelse…» og Bilag B.2I Bilag D «Endringer til databehandleravtalens standardtekst og endringer etter avtaleinngåelsen»: Kan dere legge ved eller oppsummere de konkrete endringene som gjelder for denne konsesjonsordningen (for eksempel punkter om avvik, revisjon, sletting/tilbakelevering, eller sanksjoner/ansvarsbegrensninger), siden selve endringspunktene ikke fremgår av utdraget?
Hvorfor det er verdt å spørre: Konkurransen kan ha særvilkår i Bilag D som kan påvirke risiko og tilbudsprising direkte.
Kilde: D.Endringer til Databehandleravtalens standardtekst og endringer etter avtaleinngåelsen – Bilag D
Kurs og rådgivning fra redaksjonen
Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.
Se datoer →Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.
Les mer →Rådgivning
Ta kontakt →