Gå til indhold
Legiscope
Menu
Databeskyttelse

It-regler for medarbejdere: en praktisk skabelon med forklaringer

Udfyldte it-regler om konti, deling, udstyr, AI-værktøjer og hændelser med praktiske eksempler og særskilt vurdering af medarbejderkontrol.

Også tilgængelig på:Italiano·Português·Svenska·Suomi·Norsk

It-regler for medarbejdere skal gøre det tydeligt, hvordan virksomhedens systemer, konti og oplysninger må bruges i det daglige. Reglerne skal give en medarbejder en anvendelig handling, når en fil skal deles, en telefon bliver væk, eller et nyt værktøj ser nyttigt ud. De skal også beskrive, hvor medarbejderen får hjælp.

Dokumentet er en organisatorisk sikkerhedsforanstaltning. En underskrift gør det ikke i sig selv lovligt at overvåge ansatte, læse private beskeder eller bruge alle sikkerhedslogs til personalebedømmelse. Denne skabelon er udfyldt for en fiktiv virksomhed og viser, hvordan konkrete adfærdsregler holdes sammen med en særskilt vurdering og information om kontrol.

Hvilket dokument skal reglerne supplere?

En overordnet sikkerhedspolitik fordeler ansvar og prioriterer beskyttelse. Medarbejdernes it-regler omsætter den til praktiske handlinger. En teknisk administratorvejledning beskriver derimod indstillinger, som almindelige brugere ikke selv skal ændre. Undgå at samle alt i ét dokument, hvor den vigtigste handling drukner i tekniske detaljer.

Bruger virksomheden Microsoft 365, kan administratoren afprøve tenantens adgangs- og delingsindstillinger, så de praktiske regler også understøttes af den tekniske opsætning.

Artiklerne 24 og 32 i GDPR kræver passende foranstaltninger, men fastsætter ikke et universelt dokumentnavn eller et bestemt antal klausuler. Indholdet skal svare til virksomhedens behandlinger og risici. Brug guiden til en informationssikkerhedspolitik til den ledelsesmæssige ramme.

Reglernes arbejdsretlige virkning skal vurderes efter de faktiske danske ansættelsesforhold, aftaler og eventuelle overenskomster. Afklar især, hvem der skal inddrages, og hvordan ændringer i de konkrete regler meddeles medarbejderne. Heller ikke en formulering om »automatisk bortvisning« bør indsættes som en teknisk standardregel.

Omfatter arbejdet optagelse af kundesamtaler, skal formål og praktiske vilkår for optagelserne fremgå af den relevante arbejdsinstruks. Medarbejderen skal vide, hvordan en kundes fravalg håndteres, også når opkaldet flyttes til en anden kø.

Udfyldt skabelon: Lindeværks it-regler

Lindeværk er en fiktiv servicevirksomhed med 45 ansatte, administrerede bærbare computere og arbejdstelefoner. Kundesager ligger i den godkendte sagsportal. Virksomheden bruger en intern servicekanal kaldet It-hjælp og et kendt telefonnummer i medarbejderens kontaktbog. Navne og arbejdsgange nedenfor er eksemplets konkrete valg.

1. Anvendelse og hjælp

Reglerne gælder for ansatte og andre personer, som Lindeværk giver adgang til virksomhedens systemer. Du skal bruge den adgang, der er tildelt til din opgave. Hvis en adgang mangler, kontakter du It-hjælp eller din leder; du bruger ikke en kollegas konto for at komme videre.

It-hjælp modtager spørgsmål om deling, udstyr og mistænkelige hændelser. Hvis den normale servicekanal ikke virker, bruger du det kendte telefonnummer fra kontaktbogen. Du skal ikke bruge et nummer eller link i en mistænkelig besked som din eneste vej til support.

2. Konti og login

Brug din personlige arbejdskonto, og del ikke adgangskoder eller engangskoder. Gem adgangskoder i virksomhedens godkendte adgangskodehåndtering. Godkend kun en loginanmodning, som du selv har startet og kan genkende. Uventede anmodninger meldes til It-hjælp.

Lås skærmen, når du forlader arbejdspladsen. Hvis du mister adgang til din konto, følger du gendannelsesforløbet gennem It-hjælp. En leder må ikke bede dig sende din adgangskode for at løse en hastesag. De konkrete tekniske krav findes i virksomhedens adgangskodepolitik med MFA og gendannelse.

3. Lagring og deling

Gem kundedokumenter i sagsportalen på den rigtige sag. Brug portalens godkendte delingsfunktion, når en ekstern modtager skal have adgang. Kontrollér modtager og det valgte dokument, før du sender. Et tidligere samarbejde med samme firma betyder ikke, at alle deres medarbejdere må se den aktuelle sag.

Kopiér ikke kundesager til privat e-mail, privat cloudlager eller en privat USB-enhed. Hvis en kunde ikke kan åbne den godkendte løsning, kontakter du It-hjælp om en egnet alternativ overførsel. En praktisk vanskelighed er ikke en tilladelse til at flytte hele sagen uden for den aftalte beskyttelse.

4. Programmer og nye tjenester

Brug de programmer, der er godkendt til opgaven. Installér ikke nye udvidelser, og giv ikke en ekstern tjeneste adgang til arbejdskontoen, før den er vurderet. En gratis prøveperiode kan også give en leverandør adgang til virksomhedens oplysninger.

Indsæt ikke personoplysninger, kundedokumenter eller interne fortrolige oplysninger i et generativt AI-værktøj, som ikke er godkendt til netop den brug. En godkendelse af en tjeneste til offentligt tilgængelige tekster omfatter ikke automatisk HR-sager eller adgangskoder. Brug et eksempel med konstruerede oplysninger, hvis du alene vil undersøge en funktion.

5. Computer, telefon og hjemmearbejde

Lad virksomhedens beskyttelse og opdateringer være aktive. Meld vedvarende fejl til It-hjælp i stedet for at slå sikkerhedsfunktioner fra. Opbevar udstyret forsvarligt under transport, og undgå at andre kan se kundesager på skærmen eller høre fortrolige samtaler.

Lindeværk tillader i dette eksempel ikke, at kundesagsportalen bruges fra private computere. Begrænset privat brug af virksomhedens udstyr er tilladt, når den ikke hindrer arbejdet eller svækker beskyttelsen. Den tilladelse er ikke et løfte om, at virksomhedens telefon er egnet som eneste opbevaringssted for private billeder.

Virksomheden informerer særskilt om administrerede enheder og sletning. Mobiladministration med MDM skal afgrænses efter ejerskab og administrationsform. En arbejdsprofil på en privat telefon og en fuldt administreret firmatelefon kan have forskellige muligheder og konsekvenser.

6. Hændelser og fejl

Meld tabt udstyr, forkert modtager, mistænkelige login og mulig skadelig software straks til It-hjælp. Fortæl, hvad du har set, hvornår det skete, og hvilket system der er berørt. Vent ikke på at bevise, at der er sket et persondatabrud, før du giver besked.

Hvis en fil er sendt forkert, skal du ikke skjule fejlen ved blot at slette din egen kopi. Følg den ansvarlige funktions instruktioner om kontakt til modtager, begrænsning af adgang og bevaring af nødvendige oplysninger om hændelsen. Den efterfølgende vurdering og eventuelle myndighedsanmeldelse ligger hos virksomheden, ikke hos den enkelte medarbejder alene.

7. Personoplysninger og henvendelser

Åbn kun personoplysninger, som du behøver for din konkrete opgave. At en søgning er teknisk mulig, betyder ikke, at opslaget er arbejdsmæssigt nødvendigt. Undgå uvedkommende noter om kunder, kolleger og deres familie.

Send anmodninger om indsigt, rettelse eller sletning til virksomhedens udpegede kontaktfunktion samme arbejdsdag i dette eksempels interne procedure. Det er en intern videresendelsesregel, ikke en særlig GDPR-frist. Fortæl ikke personen, at vedkommende først skal finde en bestemt juridisk formular.

8. Kontrol og privatliv

Lindeværk bruger afgrænset logning til drift og sikkerhed og giver medarbejderne særskilt information om formål, grundlag, data, adgang og opbevaring. En eventuel kontrol af en bestemt medarbejder kræver en konkret beslutning efter virksomhedens kontrolprocedure og de gældende regler.

It-reglerne giver ikke ledere fri adgang til private e-mails eller alle filer på en enhed. Ved tvivl om privat indhold stoppes gennemgangen, og den ansvarlige funktion kontaktes. En medarbejders kvittering for at have modtaget reglerne bruges ikke som et generelt samtykke til kontrol.

9. Fratræden og aflevering

Aftal aflevering af udstyr, overdragelse af aktive arbejdssager og ophør af adgang med lederen og It-hjælp. Overdrag ikke din personlige adgangskode. Virksomheden skal selv sørge for nødvendig kontinuitet gennem kontrollerede adgange og fælles arbejdsfunktioner.

Private oplysninger på udstyret håndteres efter den oplyste ordning før aflevering, hvor det er muligt og passende. En eventuel fortsat modtagelse på en tidligere medarbejders adresse vurderes særskilt. Se håndtering af en fratrådt medarbejders e-mail for de danske retningslinjer.

Tilpas skabelonen til det, medarbejderen faktisk kan gøre

Lindeværks første prøve viser, at medarbejderen Asta ikke kan sende en stor teknisk tegning gennem sagsportalen. Reglen om kun at bruge portalen ville derfor efterlade hende uden en fungerende løsning. It-hjælp etablerer en godkendt overførsel med begrænset modtageradgang og forklarer processen. Først derefter er instruktionen anvendelig.

En anden prøve handler om et uventet MFA-signal. Medarbejderen afviser signalet, ringer til det kendte nummer og får hjælp til at undersøge kontoen. Opgaven vurderes på, om medarbejderen kan handle korrekt, ikke på om vedkommende kan huske et bestemt artikelnummer.

Datatilsynets vejledning om awareness fremhæver betydningen af medarbejdernes opmærksomhed og adfærd. Tilpas derfor eksemplerne til reception, administration og udekørende service frem for at vise alle den samme tekniske præsentation.

Kontrol kræver sit eget grundlag og sin egen information

Datatilsynets vejledning om ansættelsesforhold opstiller betingelser for blandt andet registrering af internetbrug og gennemgang af e-mails. Nødvendighed, afvejning og klar forudgående information er centrale. Private e-mails må ikke læses som led i en almindelig arbejdsgivergennemgang.

En tekst om »teknisk sikkerhed« bør ikke skjule, at ledelsen vil bruge logs til individuel adfærdskontrol. Hvis det er et faktisk formål, skal det vurderes og forklares som sådant. Læs guiden til medarbejderkontrol i Danmark, før en konkret ordning indføres eller ændres.

Tilsvarende skal sikkerhedslogning være afgrænset. Den tekniske administrator bør vide, hvem der må bestille en undersøgelse, hvordan privat indhold håndteres, og hvordan adgangen dokumenteres. Medarbejderreglernes korte tekst erstatter ikke den interne beslutningsprocedure.

Indfør reglerne og hold dem anvendelige

Lad ledelse, HR og de relevante sikkerheds- og databeskyttelsesfunktioner kontrollere, at reglerne kan udføres og stemmer med faktiske behandlinger. Undersøg eventuelle krav om medarbejderinddragelse efter de gældende aftaler. Udsend en tydelig version med ikrafttrædelse og en kendt kontakt til spørgsmål.

En kvittering dokumenterer modtagelse; den beviser ikke, at alle foranstaltninger virker. Gem derfor også resultater af de konkrete gennemgange og ret de problemer, de afslører. Når virksomheden ændrer delingsløsning, mobilmodel eller kontrolformål, skal de berørte instruktioner ajourføres. Reglerne skal hjælpe medarbejderen i den næste reelle situation, også når den opstår under tidspres.

Ved indførelsen opdager Lindeværk også, at vikarerne ikke kan åbne medarbejdernes intranet. Reglerne leveres derfor gennem deres introduktionsforløb, og de får samme kendte vej til It-hjælp. Virksomheden kontrollerer, at eksterne brugere kun får de systemadgange, deres opgave kræver, og at en ansvarlig medarbejder følger ophøret af adgangen.

Ændringer i reglerne beskrives konkret. Hvis en tidligere tilladt delingsfunktion lukkes, får brugerne besked om både tidspunkt og erstatning. En ny versionsdato alene fortæller ikke medarbejderen, hvad vedkommende skal gøre anderledes ved næste kundesag. Den ansvarlige følger op på de teams, hvor ændringen påvirker en daglig opgave.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026