Rana Kommune
Tjenestekonsesjon BPA - RK2026
Rana kommune lyser ut tjenestekonsesjonskontrakter for brukerstyrt personlig assistanse (BPA) med fritt brukervalg. Vi ber leverandører søke konsesjon for å levere assistenttimer i BPA-ordningen til brukere i kommunen. Konsesjonen gis for 2 +1 + 1 +1 + 1 år, tilsammen maks 6 år.
Del 1: Kjøper
Del 2: Prosedyre
Del 5: Delkontrakt
Del 8: Virksomheter
Del 10: Endring
Kunngjøringsinformasjon
Sammendrag
Anbudsradar
Databehandler-/personvernbilag til tjenestekonsesjon for brukerstyrt personlig assistanse (BPA) mellom Rana kommune og godkjent leverandør. Bilaget beskriver formål, omfang og krav til behandling av personopplysninger (inkl. helseopplysninger), bruk av underdatabehandlere, sikkerhetstiltak, revisjon/tilsyn, samt tilbakelevering/sletting ved opphør.
Kvalifikasjonskrav
Anbudsradar
- Egenerklæring om oppfylling av minimumskrav etter konsesjonsgrunnlaget (del 4) og etterlevelse av disse.
Dokumentasjon: Signert/utfylt egenerklæring (virksomhetens navn og org.nr. samt bekreftelse på oppfyllelse).
Kilde: Dok. 05 – Egenerklæring minimumskrav (del 1) - Kapasitetstak kan ikke settes til mindre enn 336 timer pr uke.
Dokumentasjon: Utfylt kapasitetstak i egenerklæringen.
Kilde: Dok. 05 – Egenerklæring minimumskrav (kapasitetstak)
Krav til tilbudet
Anbudsradar
- Tilbuds-/tilbudsbekreftelse: leverandøren skal fylle ut tabellen og signere; bekrefte aksept av betingelser og/eller eventuelle forbehold, samt vedståelse fram til vedståelsesfrist.Kilde: Dok. 01 – Tilbudsbekreftelse (innledning og avkryssing)
- Egenerklæring om minimumskrav og kapasitetstak skal leveres utfylt og signert.Kilde: Dok. 05 – Egenerklæring minimumskrav (signaturfelt)
- Ved tilbud/kontraktsinngåelse skal leverandøren oppgi alle underdatabehandlere og dokumentere at de er underlagt tilsvarende personvern- og informasjonssikkerhetsforpliktelser.Kilde: Dok. 06 – Bilag til databehandleravtalen (underdatabehandlere: 'Leverandøren skal oppgi ...')
- Leverandør skal fylle ut felter for godkjente underdatabehandlere (navn/org.nr./adresse/overordnet beskrivelse/land/særlige kategorier/personopplysninger hvor relevant).Kilde: Dok. 06 – Bilag til databehandleravtalen (tabell 'Godkjente Underdatabehandlere')
Innleveringsvilkår fra kunngjøringen
- Språk
- norsk, English
Viktige kontraktskrav
Anbudsradar
- Behandlingen skal skje i samsvar med hovedavtalen/konsesjonsgrunnlaget og databehandleravtalens bilag; databehandler har ikke råderett utover det som er nødvendig for å oppfylle pliktene.Kilde: Dok. 06 – Instruks vedrørende behandling (Behandlingens omfang og formål)
- Sikkerhetsnivå: det er valgt høyt sikkerhetsnivå pga. helseopplysninger og opplysninger om sårbare personer; skal etableres egnede tekniske/organisatoriske tiltak (tilgangsstyring, taushetsplikt, logging, sikker kommunikasjon, avvikshåndtering, opplæring, sletting/tilbakelevering).Kilde: Dok. 06 – Sikkerhet ved behandlingen (Angivelse av sikkerhetsnivå)
- Styringssystem for informasjonssikkerhet: databehandler skal minst sikre tilgangsstyring etter behov, phishingresistent innlogging (der relevant), logging, sikker lagring/overføring, kryptering der egnet, rutiner for avvik, opplæring i taushetsplikt/personvern og dokumentert risikovurdering samt sikker sletting.Kilde: Dok. 06 – Styringssystem for informasjonssikkerhet
- Databehandler skal dokumentere rutiner og tiltak for å oppfylle personvernregler/databehandleravtalen; dokumentasjon skal oppbevares og ajourholdes og gjøres tilgjengelig ved forespørsel.Kilde: Dok. 06 – Dokumentasjon
- Lokasjonsbegrensning: behandling/tilgang til personopplysninger kan ikke utføres på/med tilgang fra andre lokasjoner enn angitt i bilaget uten skriftlig forhåndsgodkjenning; mor-/søster-/datterselskaper innen EØS unntas, men skal redegjøres for ved forespørsel.Kilde: Dok. 06 – Overføring av personopplysninger - Lokasjon for behandling og tilgang
- Revisjon/tilsyn: behandlingsansvarlig kan utføre revisjon (maks én gang per år med mindre særlige forhold), databehandler plikter å stille ressurser; databehandler kan også måtte fremlegge dokumentasjon på forespørsel (underdatabehandlere, risikovurderinger, sikkerhetstiltak, avvikshistorikk, attestasjoner m.m.).Kilde: Dok. 06 – Rutiner for revisjon og tilsyn
- Tilbakelevering/sletting ved opphør: personopplysninger (og annen relevant informasjon) skal tilbakeleveres ved opphør; deretter skal databehandler slette alt innen 30 dager etter tilbakelevering.Kilde: Dok. 06 – Sletting og tilbakelevering (tilbakelevering valgt alternativ)
- Tilbakelevering skal skje i strukturert, alminnelig brukt, maskinlesbart format eller av kommune godkjent format, via sikker kanal (VPN/sftp) og i bransjestandard (eksempel SQL-database); omfatter dokumentasjon/rapportering/avviksinformasjon.Kilde: Dok. 06 – Sletting og tilbakelevering (format og metode)
- Underdatabehandlere: databehandler kan bare bruke underdatabehandlere etter avtalte betingelser; underdatabehandlere skal være underlagt tilsvarende forpliktelser, og bruk kan kreve informasjon/underretning eller godkjenning ved endringer; databehandler kan ikke bruke underdatabehandler til annen behandling enn avtalt.Kilde: Dok. 06 – Betingelser for databehandlerens bruk av underdatabehandlere
Forbehold ved utdraget
Anbudsradar
- Konkurransegrunnlagets konkrete tildelingskriterier/vekter fremgår ikke av den gitte teksten.
- Det er databehandler-/personvernbilagdetaljer, men ingen konkrete kontraktsytelser (utover BPA-tjenestebeskrivelse) eller SLA/leveransekrav er detaljert i utdraget.
- Feltene i 'Godkjente Underdatabehandlere' er delvis mal (fylles ut av leverandør); eventuelle konkrete navn/land/omfang er ikke gitt i teksten.
Verdt å avklare med oppdragsgiver
Anbudsradar
Punkter der konkurransedokumentene åpner for tolkning, og der en presisering fra oppdragsgiver kan ha betydning for prising og risiko. Spørsmål kan stilles innen fristene som er angitt i konkurransegrunnlaget.
I Databehandleravtalen (Bilag til databehandleravtalen – Tjenestekonsesjon BPA – RK2026), Bilag B.2 og/eller punkt om «Godkjente underdatabehandlere» er det angitt at leverandøren skal fylle ut underdatabehandlere (navn/org.nr./adresse/beskrivelse/land/særlige kategorier). Kan Rana kommune bekrefte hvilke systemer eller leverandørtyper kommunen forventer at leverandøren oppgir som underdatabehandlere (f.eks. lønn, turnus/bemanning, avvikssystem, fagsystem, kommunikasjon/rapportering), og om det finnes en mal/veiledning for utfylling?
Hvorfor det er verdt å spørre: Leverandøren må forstå hva som skal inngå i underdatabehandleroversikten for å unngå avvik fra kravene og feil prising/organisering av ansvar og sikkerhet.
Kilde: 06 - Databehandleravtale Bilag - Tjenestekonsesjon BPA - RK2026, «B.2 Godkjente Underdatabehandlere»Bilag B. «Betingelser for Databehandlerens bruk og endring av eventuelle Underdatabehandlere» åpner for endringer der den behandlingsansvarlige underrettes senest 1 måned før endring trer i kraft (og at endringer som medfører overføring til land utenfor EØS krever skriftlig godkjenning). Kan Rana kommune bekrefte om leverandøren kan skifte/legge til underdatabehandlere som behandler helseopplysninger etter GDPR art. 9 uten forhåndsgodkjenning utover varsel (forutsatt EØS), eller om kommunen krever forhåndsgodkjenning i praksis for alle slike underdatabehandlere?
Hvorfor det er verdt å spørre: Valg av endrings-/godkjenningsmekanisme påvirker leverandørens operasjonelle fleksibilitet og risiko ved bytte av leverandører.
Kilde: 06 - Databehandleravtale Bilag - Tjenestekonsesjon BPA - RK2026, «Databehandlerens bruk og endring av eventuelle Underdatabehandlere»I samme bilag står det at «Behandling av personopplysninger … kan ikke uten den Behandlingsansvarliges forutgående skriftlige godkjennelse utføres på eller med tilgang fra andre lokasjoner enn de som er angitt i Bilag B.2». Kan Rana kommune utdype hva som skal anses som «lokasjon» i denne konkurransen (f.eks. tilgang via fjernarbeidsløsning, bruk av skytjenester med databehandling i flere regioner, supporttilgang), og om kommunen har forhåndsgodkjente lokasjoner/typer som alltid kan brukes innen EØS?
Hvorfor det er verdt å spørre: Dersom tolkningen av «lokasjon» er for streng eller uklar, kan det gi brudd på avtalevilkår eller kreve omfattende godkjenningsprosesser.
Kilde: 06 - Databehandleravtale Bilag - Tjenestekonsesjon BPA - RK2026, «C.4 Overføring av personopplysninger - Lokasjon for behandling og tilgang»I Bilag C er det avkrysset «Krever et høyt sikkerhetsnivå», og det er listet tiltak som tilgangsstyring, phishingresistent MFA (der relevant og tilgjengelig), logging, kryptering, avvikshåndtering, opplæring m.m. Kan Rana kommune bekrefte hvilke konkrete tiltak kommunen forventer som minimum i praksis (f.eks. krav til phishingresistent MFA for alle relevante brukere, minimum logging/lagringstid, krav til kryptering på hvile/under overføring), og om det finnes en sikkerhetsstandard/rammeverk som leverandøren kan støtte seg på?
Hvorfor det er verdt å spørre: For å prise og etablere riktig sikkerhetsnivå trenger leverandøren konkrete minimumskrav, særlig når det er krysset av for «høyt sikkerhetsnivå».
Kilde: 06 - Databehandleravtale Bilag - Tjenestekonsesjon BPA - RK2026, «C.2 Sikkerhet ved behandlingen – Angivelse av sikkerhetsnivå» samt «C.2.2 Styringssystem for informasjonssikkerhet»Bilag C.7 sier at behandlingen skal skje i samsvar med relevante regelverk (helse- og omsorgstjenesteloven, pasient- og brukerrettighetsloven, helsepersonelloven, forvaltningsloven, arkivregelverket m.m.). Kan Rana kommune avklare hvordan leverandøren skal forholde seg til arkivering/dokumentasjon i BPA-leveransen (f.eks. hvor dokumentasjon skal lagres, bevaringsplikt, format/klassifikasjon, og hvem som er ansvarlig for journal-/arkivplikt i praksis)?
Hvorfor det er verdt å spørre: Arkiv- og dokumentasjonsplikter påvirker både systemvalg, prosesskostnader og etterlevelse-risiko.
Kilde: 06 - Databehandleravtale Bilag - Tjenestekonsesjon BPA - RK2026, «Sektorspesifikke bestemmelser om behandling av personopplysninger»I «Rutiner for revisjon og tilsyn» er det avkrysset at Rana kommune kan utføre revisjon maksimalt én gang i året (med forbehold for hyppigere ved sikkerhetsbrudd) og at kommunen dekker kostnader for eventuelle tredjeparter. Kan Rana kommune bekrefte om revisjoner også kan omfatte underdatabehandler-leverandører direkte (og i så fall hvem som organiserer tilgangen/tilstedeværelsen), og hvordan tidsbruk/kostnadsfordeling typisk håndteres dersom informasjonssikkerhetstiltak må dokumenteres på kort varsel?
Hvorfor det er verdt å spørre: Revisjonsomfang og kostnads-/rollefordeling påvirker risiko og ressursbehov hos leverandøren.
Kilde: 06 - Databehandleravtale Bilag - Tjenestekonsesjon BPA - RK2026, «C.5 Rutiner for revisjon og tilsyn»I Bilag C om «Sletting og tilbakelevering» er det avkrysset at opplysningene skal tilbakeleveres ved opphør, og deretter slettes innen 30 dager. Kan Rana kommune spesifisere forventet format og innhold for tilbakelevering (f.eks. datasett med hvilke felter, hvilke rapporter/dokumentasjon som skal inkluderes, og hvordan eventuelle integrasjoner/uttrekk skal gjennomføres), samt om kommunen stiller krav til test/validering av uttrekk før sletting?
Hvorfor det er verdt å spørre: Tilbakelevering og etterfølgende sletting er ofte kostnadsdrivende og risikofylt; leverandøren må kunne planlegge prosess og verktøy korrekt.
Kilde: 06 - Databehandleravtale Bilag - Tjenestekonsesjon BPA - RK2026, «C.6 Sletting og tilbakelevering av personopplysninger»Egenerklæringen (05 - Egenerklæring minimumskrav - Tjenestekonsesjon BPA - RK2026) oppgir at leverandørens kapasitetstak ikke kan settes til mindre enn 336 timer per uke, og angir at undertegnende bekrefter oppfylling av minimumskrav «i del 4 av konsesjonsgrunnlaget». Kan Rana kommune bekrefte at kapasitetstaket skal forstås som leverandørens maksimale tilgjengelige kapasitet innen én uke (ikke et krav til faktisk bemanning ved oppstart), og hvordan leverandøren skal håndtere sesongvariasjoner/turnus ved å fastsette dette tallet?
Hvorfor det er verdt å spørre: Tolkning av «kapasitetstak» påvirker leverandørens tilbudte kapasitet, bemanningsplan og prising, og kan gi avvik hvis definisjonen er feil.
Kilde: 05 - Egenerklæring minimumskrav - Tjenestekonsesjon BPA - RK2026, «Leverandørens kapasitetstak»Tilbudsbekreftelsen (01 - Tilbudsbekreftelse.docx) inneholder avkrysning for «alle forhold, krav og vilkår er akseptert og oppfylt» og en egen avkrysning for «vi tar forbehold, krav / tillegg i eget vedlegg». Dersom vi ønsker å presisere databehandler-/sikkerhetsforpliktelser innenfor rammen av avtalen, kan Rana kommune avklare hvordan leverandøren skal gjøre dette (f.eks. gjennom avkrysningsalternativ for forbehold, eller som merknad/tilpasning uten å anses som forbehold), og om det finnes terskel for hva som må anses som «forbehold»?
Hvorfor det er verdt å spørre: Utydelig grense mellom «akseptere» og «forbehold» kan medføre avvisning eller feil rangering; leverandøren må vite korrekt disposisjon.
Kilde: 01 - Tilbudsbekreftelse.docx, avkrysningsfelter om aksept og forbehold
Kurs og rådgivning fra redaksjonen
Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.
Se datoer →Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.
Les mer →Rådgivning
Ta kontakt →