Gå til indhold
Legiscope
Menu
Databeskyttelse

MDM og persondata: sikker administration af arbejdstelefoner

Planlæg MDM til arbejdstelefoner med tydelig adskillelse af privat- og arbejdsdata, korrekte tilmeldingsformer og kontrolleret fjernsletning.

Også tilgængelig på:Italiano·Português·Svenska·Lietuvių·Suomi·Norsk

MDM, Mobile Device Management, giver en organisation mulighed for at administrere telefoner og tablets centralt. Løsningen kan blandt andet håndhæve sikkerhedsindstillinger, distribuere arbejdsapps, registrere enheders status og fjerne arbejdsdata. Samtidig behandler administrationen oplysninger om medarbejdere og kan gribe ind i deres private brug.

En forsvarlig opsætning begynder derfor med at vælge, hvad virksomheden faktisk behøver at styre. Ejerskab, tilladt privat brug, tilmeldingsmetode og appkonfiguration påvirker både tekniske muligheder og persondatabehandling. Denne guide følger en fiktiv virksomheds valg fra inventar til aflevering af telefonen og viser, hvordan en slettefunktion skal afprøves før udrulning.

MDM er et middel til sikkerhed, ikke et generelt lovkrav

GDPR’s artikel 32 kræver et sikkerhedsniveau, der passer til risikoen. Bestemmelsen udpeger ikke én bestemt MDM-platform. Vælg administrationsform og kontrolmuligheder ud fra enhedernes brug, oplysninger og konkrete risici. Organisationen skal kunne forklare, hvordan den beskytter personoplysningerne på de anvendte enheder.

Central administration kan være et væsentligt redskab, især ved mange enheder, lokale kundedata eller behov for hurtig tilbagekaldelse af adgang. Men en licens dokumenterer ikke, at politikkerne er korrekt tildelt, at telefonerne modtager dem, eller at administratorerne bruger funktionerne lovligt. Knyt valgene til sikkerhedsforanstaltningerne efter artikel 32.

Den retlige vurdering skal også omfatte oplysninger, som MDM selv indsamler. Brugeridentitet, enhedsstatus, administratorhandlinger og eventuel lokation er behandlinger med egne formål, adgangsbehov og slettekriterier. De almindelige principper og sikkerhedskrav findes i GDPR’s artikel 5, 6, 25 og 32.

Vælg model før indstillinger

Den fiktive virksomhed Havblik Teknik har montører, projektledere og administrativt personale. Montørerne bruger telefonen til kundeaftaler og dokumentation fra opgaver. Nogle medarbejdere ønsker at anvende deres egen telefon til arbejdsmail. Virksomheden skal derfor tage flere beslutninger end blot »MDM til alle«.

Model Eksempel hos Havblik Teknik Beslutning om administration
Virksomhedens enhed, kun arbejde Fælles telefon til vagtordning Bred administration af den dedikerede arbejdsenhed
Virksomhedens enhed med privat brug Projektlederens telefon Tydelig information om private områder og indgreb
Medarbejderens egen enhed Frivillig adgang til arbejdsmail Begrænset administration af arbejdsområdet
Uegnet eller ikke understøttet enhed Privat telefon uden nødvendige opdateringer Ingen lokal behandling af arbejdsdata; alternativ arbejdsenhed tilbydes

Modellen skal passe til opgaven. Havblik Teknik tillader ikke, at kundedokumentation gemmes i en privat fotoapp blot fordi telefonen har en arbejdsprofil. Kamerafunktionen i arbejdsappen og dens eksportmuligheder skal undersøges særskilt. Privat ejerskab er heller ikke en teknisk garanti for, at en forkert tilmeldingsmetode kun giver begrænsede rettigheder.

Apple og Android har forskellige tilmeldingsformer

Apples kontobaserede User Enrollment er beregnet til enheder, som brugeren selv ejer. Organisationen kan administrere de arbejdskonti, indstillinger og oplysninger, som stilles til rådighed gennem administrationen, med et begrænset sæt funktioner. Apple skelner dette fra Device Enrollment, som giver flere kontrolmuligheder. Se Apples dokumentation om User Enrollment.

Androids arbejdsprofil på en privatejet telefon adskiller arbejdsapps og arbejdsdata fra den private del. En virksomhedsejet telefon kan også have en arbejdsprofil, men organisationen kan dér have yderligere kontrol over hele enheden. Betegnelsen »arbejdsprofil« beskriver derfor ikke alene hele indgrebets rækkevidde. Se Googles dokumentation om tilmelding og ejerskabsmodeller.

Havblik Teknik noterer den faktiske tilmeldingsform for hver gruppe og afprøver den på de relevante versioner og modeller. Supportvejledningen viser, hvordan medarbejderen kontrollerer, hvad der administreres. En generel leverandørpræsentation om adskillelse af private data erstatter ikke kontrollen af den valgte opsætning.

Begræns data og funktioner til det nødvendige

Virksomheden vælger i eksemplet at registrere tilknyttet arbejdsbruger, enhedens administrerede identifikation, styresystemversion, politikstatus og seneste kontakt med administrationen. Oplysningerne skal hjælpe it med at beskytte arbejdsadgangen og følge op på fejl.

Den vælger ikke løbende lokationsindsamling for at se, hvor montørerne opholder sig. Et eventuelt behov for at finde en mistet virksomhedsenhed behandles som en særskilt, afgrænset funktion med aktivering, adgang og information. Det bliver ikke automatisk til en tilladelse til almindelig medarbejderkontrol.

Begræns også administratorvisningen. En supportmedarbejder kan have brug for at se, om arbejdsappen er installeret, uden at have behov for alle tilgængelige oplysninger om telefonen. Brug dataminimering i systemernes opsætning til at gennemgå både indsamlede felter, eksport og opbevaring.

For hver behandling vælges det relevante grundlag ud fra formål og sammenhæng. Et medarbejdersamtykke er ikke en enkel genvej til enhver kontrol, og en underskrift på it-reglerne gør ikke indgreb nødvendige. Vurder arbejdsretlige regler og aftaler særskilt, hvis opsætningen bruges til kontrol; se medarbejderkontrol og overvågning i Danmark.

En konkret sikkerhedsprofil

Havblik Teknik kræver i sit eksempel skærmlås, understøttet software og beskyttelse af arbejdsdata på enheden. Adgangen til arbejdsressourcer afhænger af, om enheden opfylder de valgte krav. Undtagelser får en ansvarlig og en udløbsdato, så en midlertidig løsning ikke bliver permanent uden vurdering.

Opdateringsfristen vælges efter sårbarhed, udnyttelsesrisiko, tilgængelig opdatering og systemets betydning. Der findes ikke én generel GDPR-regel om præcis 30 dage til alle mobilopdateringer. Ved en alvorlig, aktivt udnyttet sårbarhed kan virksomheden være nødt til at begrænse adgang før den almindelige opdateringscyklus.

Arbejdskonti får passende autentifikation og en sikker proces for genopretning. Hvis en medarbejder mister telefonen, må det ikke blive let for en uvedkommende at få nulstillet kontoen. Forbind mobilpolitikken med reglerne om MFA og kontogendannelse.

Administratoradgang til MDM beskyttes særligt, fordi den kan påvirke mange enheder på én gang. Almindelig support og omfattende sletning bør have forskellige rettigheder. Væsentlige administratorhandlinger registreres og kontrolleres efter den fastlagte procedure for sikkerhedslogning.

Fjernsletning skal passe til ejerskab og formål

En knap med teksten »slet« kan betyde fjernelse af arbejdsprofilen, fjernelse af bestemte administrerede data eller nulstilling af hele telefonen. Det skal være afklaret inden den første hændelse. Teknisk tilgængelighed er ikke i sig selv retlig bemyndigelse til at slette private oplysninger.

Googles Android Management API illustrerer forskellen: kommandoen WIPE nulstiller en virksomhedsejet enhed, mens den på en privatejet enhed fjerner arbejdsprofilen. En særskilt funktion bruges ved overgang fra virksomhedsejerskab til privat ejerskab. Dokumentationen beskriver også, at en sendt sletteinstruks ikke nødvendigvis når en enhed, som forbliver offline. Se Googles beskrivelse af sletning og afmelding.

Havblik Teknik laver derfor en øvelse med en testtelefon og konstruerede oplysninger. Før sletningen ligger der en testkontakt i arbejdsprofilen og et privat testfoto udenfor. Support vælger den godkendte funktion, og en anden medarbejder kontrollerer resultatet. Arbejdsdata forsvinder, mens det private testfoto bliver. Resultatet dokumenteres for netop denne tilmeldingsform og softwareversion.

På en anden telefon viser kontrollen, at den valgte handling ville nulstille hele enheden. Den gruppe bliver ikke udrullet med samme vejledning. Opsætning og instruktion ændres først. Det er et konkret eksempel på, hvorfor ens knapnavne ikke må bruges som bevis for ens virkning.

Mistet telefon og medarbejderens fratræden

Ved tab modtager support hurtigt oplysninger om den relevante enhed, arbejdsadgangen og hændelsen. Den vurderer passende spærring, tilbagekaldelse af sessioner og eventuel sletning efter den godkendte procedure. En sletteordre med status »afventer« registreres som afventende, ikke som gennemført.

Vurderingen af et muligt brud tager blandt andet hensyn til kryptering, skærmlås, lokal lagring og sandsynlig adgang til oplysningerne. Den følger proceduren for brud og brudlog. Et MDM-system kan levere relevante fakta, men afgør ikke alene anmeldelsespligten.

Ved fratræden koordineres tidspunktet mellem HR og it. Arbejdsadgang lukkes, nødvendige arbejdsoplysninger bevares i de relevante systemer, og arbejdsområdet fjernes med korrekt funktion. Privatindhold på en virksomhedsejet telefon håndteres efter den meddelte ordning og de gældende rammer. Sletning på telefonen erstatter ikke lukning af konti, aktive sessioner eller delte links.

Dokumentér det, medarbejderen og administratoren skal vide

Medarbejderinformationen beskriver formål, data, modtagere, opbevaring, rettigheder og de konkrete indgreb. Den skal forklare, hvad it kan se og gøre ved den valgte model. Formuleringen »vi kan ikke se noget privat« bør kun bruges, hvis den præcist svarer til funktioner, tilmeldingsform og øvrige systemer.

Leverandørforholdet skal dække instruktion, sikkerhed, bistand og eventuelle underdatabehandlere og overførsler. Afklar behovet for en konsekvensanalyse ud fra behandlingens faktiske risiko; enhver arbejdsprofil udløser ikke automatisk samme vurdering.

Havblik Teknik afslutter piloten med tre beslutninger: private telefoner får kun den afprøvede, begrænsede ordning, den fejlagtige slettevejledning rettes, og lokationskontrol indgår ikke i den almindelige sikkerhedsprofil. Disse valg skrives ind i it-reglerne for medarbejdere og følges af de tekniske indstillinger, som gør dem virksomme.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026