IT-konsult, extern konsult för dataskydd - Skellefteå kommun

22760

1 Nov, 2026 to 31 Dec, 2030

Skellefteå (Onsite)

ROLL: Dataskyddsombud

Startdatum: 2026-11-01

Slutdatum: 2030-12-31

OPTION:

STATIONERINGSORT: Uppdraget kan utföras huvudsakligen på distans. Uppstart och ev. avslut på plats i Skellefteå, enligt överenskommelse

OMFATTNING:


Basuppdraget omfattar en arbetsinsats motsvarande uppskattningsvis 30-60 procent av en heltid över tid. Denna omfattning är vägledande men utgör den nivå som basuppdraget förväntas motsvara.


Utöver basuppdraget tillkommer rörliga, separat ersatta insatser. Någon viss volym eller omfattning av dessa rörliga insatser kan dock inte garanteras, och de ska därför inte räknas in i basuppdragets omfattning.


BESKRIVNING:


Skellefteå kommun avser att avropa en extern dataskyddsombudsfunktion för kommunens och kommunkoncernens personuppgiftsansvariga nämnder och bolag. Uppdraget omfattas av två delar. Delområde 1 - Basuppdraget och delområde 2 - Rådgivning och stöd. En leverantör kommer att antas för båda delområdena.

Syftet med avropet är att frigöra intern specialistkompetens och samtidigt skapa en tydlig åtskillnad mellan det operativa dataskyddsarbetet och dataskyddsombudets oberoende övervakning och granskning. Kommunen har idag ett etablerat dataskyddsarbete. Nuvarande interna specialistkompetens kommer framöver i större utsträckning att användas för IT-juridisk rådgivning, styrning och stöd till verksamheterna.

Delområde 1 - Basuppdrag

1. Uppdragets förutsättningar och avgränsningar

Uppdraget omfattar vid avtalsstart dataskyddsombudsfunktionen för totalt 23 personuppgiftsansvariga nämnder och styrelser inom kommunen och kommunkoncernen. De personuppgiftsansvariga skiljer sig väsentligt åt avseende verksamhet, regelverk, personuppgiftsbehandlingar och riskbild. Antalet personuppgiftsansvariga beskriver därför uppdragets organisatoriska omfattning men ska inte ses som ett mått på arbetsvolymen.

Kommunen har ett internt KIDA-team (kvalitet, informationssäkerhet, dataskydd och arkiv) som ger samordnat stöd inom dessa områden. Kommunens IT-jurist samt det operativa stödet för bland annat DPIA- och riskbedömningsprocesser ingår i KIDA-teamet. Kunskap och mognad inom dataskydd varierar mellan verksamheter och förvaltningsobjekt. Dataskyddsombudet behöver därför kunna kombinera kvalificerade bedömningar med ett tydligt, pragmatiskt och pedagogiskt arbetssätt.

Kommunen inför en ny riktlinje för digital förvaltning och en gemensam miniminivå i förvaltningsobjekten. Kommunen ansvarar för införandet. Dataskyddsombudet kan beakta förändringen som en del av organisationens riskbild. Kommunala bolag omfattas inte nödvändigtvis av samma interna riktlinjer och arbetssätt.

Dataskyddsombudet ska inte vara kommunens huvudsakliga operativa dataskyddsresurs. Dataskyddsombudet ska exempelvis inte äga eller driva interna dataskyddsprocesser, upprätta eller förvalta styrande dokument och registerförteckningar, genomföra beslutade åtgärder eller fatta beslut som ankommer på respektive personuppgiftsansvarig.


Delområde 2 – Rådgivning och stöd

3. Rådgivning och stöd

Rådgivning och stöd som lämnas på begäran av Skellefteå kommun och kan exempelvis avse:

§ löpande rådgivning i dataskyddsfrågor

§ konsekvensbedömningar avseende dataskydd (DPIA) och andra risk- och dataskyddsbedömningar

§ bedömningar vid tredjelandsöverföringar, exempelvis TIA

§ personuppgiftsbiträdesavtal och andra avtalsfrågor med koppling till dataskydd

§ nya eller förändrade personuppgiftsbehandlingar, system eller tekniska lösningar, personuppgiftsincidenter

Dataskyddsombudet ska inom ramen för sitt uppdrag ge råd och lämna självständiga bedömningar men inte överta den personuppgiftsansvariges ansvar eller driva processerna operativt.


SKA-KRAV:


1. Referenser som visar att att offererad konsult uppfyller ställda krav, ska bifogas.

Konsulterna ska ha genomfört minst två uppdrag inom kompetensområdet IT konsulter och rollen/rollerna som efterfrågas vid respektive anbudsinbjudan de senaste tre åren Upphandlande myndighet kan komma att kontakta angivna referenter för att verifiera att lämnade uppgifter är riktiga. Om uppgifter från referenskunden inte bekräftar anbudsgivarens uppgifter om dennes lämplighet kan anbudet komma att förkastas. Referensuppdrag inom den egna organisationen godtas inte och referensuppdragen ska, vart och ett, avse olika uppdragsgivare

2. Kompetensnivå 2

Kunskap – hög kompetens inom aktuell roll.

Erfarenhet – stor erfarenhet som konsult inom aktuellt kompetensområde, med historiska uppdrag relevanta för aktuell roll, är förebild för andra konsulter på lägre nivå.

Ledning – tar ansvar för delområde, kan leda en mindre grupp.

Självständighet – kan arbeta självständigt.

3. Konsulten ska ha djupgående kunskap om GDPR samt svensk och EU-rättslig reglering inom dataskyddsområdet.

4. Konsulten ska ha praktisk erfarenhet av att självständigt verka som dataskyddsombud.

5. Konsulten ska ha minst två års erfarenhet av dataskyddsarbete för kommun, region, myndighet eller annan jämförbar offentlig verksamhet.

6. En huvudansvarig konsult ska uppfylla kraven och är den som kommer utvärderas med CV och referens. Leveransen under uppdraget kan bestå av ett team med olika expertområden vilket redogörs för i genomförandebeskrivningen och ingår som en del i det fasta priset för basuppdraget.

BÖR-KRAV:


1. Relevant akademisk utbildning inom juridik, informationssäkerhet eller IT.

2. Relevant vidareutbildning eller personcertifiering inom dataskydd.

3. Längre erfarenhet som dataskyddsombud.

4. Erfarenhet av dataskyddsombudsuppdrag för flera personuppgiftsansvariga.

5. Erfarenhet av dataskyddsombudsuppdrag för personuppgiftsansvariga som inte är myndighet.

Erfarenhet från verksamheter med omfattande eller särskilt integritetskänslig personuppgiftsbehandling.



För mer information, vänligen kontakta moa.ortengren@castra.se