Norsk Helsenett SF
Data Vault 2.0 modelling tool - FHI
Norsk helsenett SF (NHN), through its ICT Procurement unit, invites suppliers to participate in a tender for the procurement of Data vault 2.0 based modelling tool.NHN supports the Contracting Authority in this procurement in its role as a central procurement body within the state health administration. NHN is a state enterprise owned by the Norwegian Ministry of Health and Care ServicesThe contracting authority is Norwegian Institute of Public Health (NIPH), org.nr. 983 744 516 in Norwegian Folkehelseinstituttet (FHI). Hereafter named FHI.FHI is a national competence institution organised under the Ministry of Health and Care Services. FHI's mission is to produce, summarise and disseminate knowledge to support good public health efforts and healthcare services. In this way, FHI contribute to better health.For more information about FHI/NIPH, see www.fhi.no or www.fhi.no/en/
Del 1: Kjøper
Del 2: Prosedyre
Del 5: Delkontrakt
Del 8: Virksomheter
Kunngjøringsinformasjon
Sammendrag
Anbudsradar
Vedlegg med spørsmål til leverandører om overføring av personopplysninger til tredjeland etter Schrems II, knyttet til databehandling for case 26/01369 «Data vault modelling tool» for Norsk helsenett SF. Leverandøren skal beskrive hvor data lagres/ behandles, bruk av underleverandører, tilgang til data (drifts-/støttepersonell), rettslig grunnlag for overføring (bl.a. SCC), samt tekniske og organisatoriske tilleggstiltak (kryptering, pseudonymisering, håndtering av krypteringsnøkler, tiltak ved utenlandsk tilgang/overvåkning).
Krav til tilbudet
Anbudsradar
- Besvare angitte spørsmål om eventuelle overføringer av personopplysninger fra leverandør til tredjeland.Kilde: Innledende avsnitt under «Questions to suppliers…»
- Oppgi hvilke leverandører/underleverandører som behandler personopplysninger på vegne av Norsk helsenett SF (NHN).Kilde: Punkt 1 («Which supplier(s) and/or sub-supplier(s)…»)
- Oppgi hvor personopplysninger lagres og behandles (datacentre i Norge, EU/EØS, tredjeland med EU-tilstrekkelighet og tredjeland uten tilstrekkelighet) og hvor lenge.Kilde: Punkt 2 («When using the service/product, for how long and where…»)
- Hvis underleverandører brukes: oppgi hvor lagring og behandling skjer for underleverandører (samme geografiske kategorier).Kilde: Punkt 3 («If you as a supplier uses sub-suppliers…»)
- Oppgi fra hvilke land drifts-/operasjonspersonell får tilgang til personopplysninger (EU/EØS, tredjeland med tilstrekkelighet, tredjeland uten).Kilde: Punkt 4 («Does operating personnel get access…»)
- Oppgi fra hvilke land støtte-/supportpersonell får tilgang til personopplysninger (EU/EØS, tredjeland med tilstrekkelighet, tredjeland uten).Kilde: Punkt 5 («Does support personnel get access…»)
- Oppgi rettslig grunnlag for overføring (om databehandleravtale baseres på SCC, og om annen rettslig basis benyttes).Kilde: Punkt 6 («What is the legal basis for transfer…?»)
- Oppgi hvilke dokumenterte tekniske tilleggstiltak som er på plass for bruk av SCC (Schrems II-kompensasjonstiltak).Kilde: Punkt 7.1 («The use of SCCs requires supplementary measures…»)
- Oppgi om tjenesten/produktet bruker kryptering; type og styrke; i hvilke situasjoner (lagring underveis/under behandling); og hvem som håndterer krypteringsnøkler (leverandør/kunde) samt anbefalt/ mest sikre og praktiske håndtering av nøkler.Kilde: Punkt 7.1 (kryptering – «Does the service/product use encryption…» / «Who handles the encryption keys?»)
- Oppgi om tjenesten/produktet bruker pseudonymisering og om det finnes alternativ for anonymisering.Kilde: Punkt 7.1 (pseudonymisation/anonymisation)
- Oppgi hvilke dokumenterte juridiske tilleggstiltak leverandøren leverer (inkl. plikter ved forespørsler fra utenlandske tilsyns-/myndigheter, informasjon til kunde og registrerte, eventuelle kompensasjonstiltak).Kilde: Punkt 7.2 («What kind of documented legal supplementary measures…»)
- Oppgi om databehandleravtalen inneholder plikter før mulig tilgang/overføring til tredjeland (informasjon før overføring, garanti mot overføring til tredjeland, kontraktsbrudd/plikter ved manglende informering).Kilde: Punkt 7.2 («Does the data processing agreement contain duties prior…»)
- Oppgi hvilke dokumenterte organisatoriske tiltak som kan iverksettes (f.eks. kundekontrollert tilgang case-by-case, logging av hvem som har tilgang og hva som gjøres, rollebasert tilgang, kontrollmekanismer, kundetilgang til logger).Kilde: Punkt 7.3 («Which documented organizational measures…»)
- Hvis personopplysninger lagres utenfor EU/EØS: oppgi om det er mulig å flytte tjenesten/produktet til EU/EØS, og hva dette krever (samt retningslinjer for order time/endringer/kostnader).Kilde: Blokk «If personal data is stored outside the EU/EEA…»
- Hvis det kan gis tilgang fra tredjeland uten tilstrekkelig beskyttelse: oppgi om det er mulig å flytte tjenesten/produktet til EU/EØS, og hva dette krever (order time/endringer/kostnader).Kilde: Blokk «If access is or may be granted… which does not have an adequate level of protection…»
- Hvis leverandør er basert i USA og tjenesten innebærer overføring til USA: oppgi om tjenesten er en målrettet ordning for amerikanske overvåkingsmyndigheter og underlagt amerikanske overvåkningslover (FISA 702, EO1233).Kilde: Avsluttende punkt («If the supplier is based in the USA…»)
Innleveringsvilkår fra kunngjøringen
- Frist for forespørsel/tilbud
- 05.10.2026
- Språk
- norsk, English
- Elektronisk katalog
- Ikke tillatt
Tildelingskriterier
Anbudsradar
| Kriterium | Vekt | Beskrivelse |
|---|---|---|
| Quality | 80 % | As described in Chapter 6 in the Tender Provisions document |
| Price and Price provisions | 20 % | As described in Chapter 6 in the Tender Provisions document |
Viktige kontraktskrav
Anbudsradar
- Leverandøren skal (i databehandleravtale/SCC-forutsetninger) ha dokumenterte juridiske og tekniske tilleggstiltak for lovlig overføring til tredjeland etter Schrems II (herunder SCC og eventuelle supplementary measures).Kilde: Punkt 6–7.2 («Is… based on the SCCs?» og «supplementary measures…»)
- Leverandøren skal beskrive/forplikte seg til tiltak ved forespørsler fra utenlandske overvåkings-/tilsynsmyndigheter (f.eks. redirect/utfordre forespørsel, informasjonsplikt, og eventuelle kompensasjonstiltak utover generell GDPR-oppreisning).Kilde: Punkt 7.2 («Does the supplier regulate what kind of measures…»)
- Leverandøren skal kunne gi/understøtte organisatorisk kontroll av tilgang (logging, rollebasert tilgang, kundens tilgang til logger der relevant).Kilde: Punkt 7.3 («May the customer control access…» og «Does the customer have access…»)
Forbehold ved utdraget
Anbudsradar
- Dokumentet oppgir ingen konkrete leveringsdatoer, frister eller hvilken form/svarmal leverandøren skal bruke.
- Det er uklart om spørsmålene skal anses som «forpliktende svar» inn i kontrakten, eller primært som informasjonsinnhenting for risikovurdering/databehandleravtale.
- Ingen vektede tildelingskriterier eller tildelingsmodell er beskrevet i teksten.
Verdt å avklare med oppdragsgiver
Anbudsradar
Punkter der konkurransedokumentene åpner for tolkning, og der en presisering fra oppdragsgiver kan ha betydning for prising og risiko. Spørsmål kan stilles innen fristene som er angitt i konkurransegrunnlaget.
Hvilke(n) leverandør(er) og/eller underleverandør(er) vil behandle personopplysninger på Norsk helsenett SFs vegne ved bruk av tjenesten/produktet? Oppgi navn og rolle (f.eks. drift, støtte/operasjon, utvikling).
Hvorfor det er verdt å spørre: Oppdragsgiver må kunne identifisere alle behandlere for å vurdere overføringer, SCC-er/tilleggs tiltak og risikoforhold.
Kilde: Attachment 4 - Questions regarding transfer of personal data (spm. 1)Når tjenesten/produktet tas i bruk: Hvor lagres og behandles personopplysninger (2.1 Norge datasenter, 2.2 EU/EØS datasenter, 2.3 tredjeland med EU-tilstrekkelighet [hvilket], 2.4 tredjeland uten EU-tilstrekkelighet [hvilket])? Bekreft både lagring og behandling, og om det finnes ulike lokasjoner avhengig av datatypen/aktiviteten.
Hvorfor det er verdt å spørre: Lokasjonene avgjør omfanget av tredjelandoverføringer og hvilke juridiske og tekniske/organisatoriske tiltak som må være på plass.
Kilde: Attachment 4 - Questions regarding transfer of personal data (spm. 2)Hvis leverandøren bruker underleverandører: Hvor lagres og behandles personopplysninger i underleverandørens leveranse (3.1 Norge datasenter, 3.2 EU/EØS datasenter, 3.3 tredjeland med EU-tilstrekkelighet [hvilket], 3.4 tredjeland uten EU-tilstrekkelighet [hvilket])? Oppgi også hvilke underleverandører dette gjelder.
Hvorfor det er verdt å spørre: Tredjelandoverføringer kan forekomme via underleverandører; oppdragsgiver må få full oversikt for å kunne dokumentere compliance.
Kilde: Attachment 4 - Questions regarding transfer of personal data (spm. 3)Kan leverandøren beskrive om drifts-/operasjonspersonell får tilgang til personopplysninger, og fra hvilke land (4.1 EU/EØS [hvilket], 4.2 tredjeland med EU-tilstrekkelighet [hvilket], 4.3 tredjeland uten EU-tilstrekkelighet [hvilket])—inkludert hvordan slik tilgang eventuelt kontrolleres (f.eks. tilgang per sak, logging)?
Hvorfor det er verdt å spørre: Tilgang fra bestemte geografier påvirker behovet for supplerende tiltak og vurdering av risiko ved utenlandsadgang.
Kilde: Attachment 4 - Questions regarding transfer of personal data (spm. 4)Kan leverandøren bekrefte om støtte-/supportpersonell får tilgang til personopplysninger, og fra hvilke land (5.1 EU/EØS [hvilket], 5.2 tredjeland med EU-tilstrekkelighet [hvilket], 5.3 tredjeland uten EU-tilstrekkelighet [hvilket])? Beskriv også hvilke typer tilgang som kan gis (f.eks. feilsøking, fjernaksess) og under hvilke vilkår.
Hvorfor det er verdt å spørre: Supporttilgang er ofte den praktiske kilden til utenlandstilgang; oppdragsgiver trenger dette for å vurdere kontrollmekanismer og supplerende tiltak.
Kilde: Attachment 4 - Questions regarding transfer of personal data (spm. 5)Hva er den forventede/tiltenkte overføringsmekanismen i databehandleravtalen for dette oppdraget: er det basert på Standard Contractual Clauses (SCCs), og er det i tillegg en annen rettslig basis som skal brukes (som angitt i punkt 6.2)? Oppgi hvilken SCC-type/modell som benyttes dersom det er relevant.
Hvorfor det er verdt å spørre: Leverandøren må forstå hvilket avtale-/rettslig oppsett som legges til grunn for overføringene for å kunne sikre riktig dokumentasjon.
Kilde: Attachment 4 - Questions regarding transfer of personal data (spm. 6)Hvilke dokumenterte tekniske supplerende tiltak forventes at leverandøren kan redegjøre for under Schrems II-vurderingen (7.1)? Hvis det er en minimumsstandard Norsk helsenett SF krever (f.eks. bestemte krypterings-/nøkkelrutiner), vennligst angi hvilke.
Hvorfor det er verdt å spørre: Det påvirker både løsningens design og leverandørens kostnads-/risikobilde.
Kilde: Attachment 4 - Questions regarding transfer of personal data (spm. 7.1)Når dere vurderer «supplerende juridiske tiltak» (7.2), hvilke konkrete alternativer/forventninger har Norsk helsenett SF til leverandøren? For eksempel: forventes det at leverandøren skal (a) utfordre anmodninger, (b) informere kunden/databehandler om tilgang, (c) ha rutiner for redirect, og (d) eventuelle kompensasjons-/ansvarsklausuler utover generell GDPR-brechrutine? Angi hvilke deler som er obligatoriske krav.
Hvorfor det er verdt å spørre: Utydelige krav til juridiske/kontraktuelle mekanismer kan gi vesentlig leverandør-risiko og påvirke utforming av avtalen.
Kilde: Attachment 4 - Questions regarding transfer of personal data (spm. 7.2)Hvilke organisatoriske supplerende tiltak (7.3) vil Norsk helsenett SF kreve at leverandøren beskriver og eventuelt implementerer? For eksempel: kundestyrt tilgang case-by-case, krav til logging av hvem som får tilgang, hvor omfattende personelltilgang skal være, og om det er krav til roller/segregasjon mellom drift og support.
Hvorfor det er verdt å spørre: Dette er ofte det praktiske compliance-kravet; leverandøren må vite hva som må leveres for å unngå avvik ved tildeling/kontraktsoppstart.
Kilde: Attachment 4 - Questions regarding transfer of personal data (spm. 7.3)Hvis personopplysninger kan bli lagret/behandlet utenfor EU/EØS: Under hvilke vilkår forventer Norsk helsenett SF at tjenesten kan flyttes til EU/EØS ("is it possible to move…")? Be om deres forventede responstid/effort ved (i) endring i tjenesteoppsett og (ii) eventuelle kostnader, og om dette skal prises som en opsjon/tillegg i kontrakten.
Hvorfor det er verdt å spørre: Flyttingsevne og kostnadsmodell er kritisk for prisevne og kontraktsrisiko ved Schrems II-relaterte endringer.
Kilde: Attachment 4 - Questions regarding transfer of personal data (avsnitt om flytting til EU/EØS etter punkt 7.3 / «If personal data is stored outside the EU/EEA…»)
Kurs og rådgivning fra redaksjonen
Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.
Se datoer →Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.
Les mer →Rådgivning
Ta kontakt →