En mobilpolicy börjar med två frågor: vem äger telefonen och vilka arbetsuppgifter måste kunna utföras på den? Svaret avgör administrationsprofil, tillåtna appar och vad IT får radera. Att registrera alla telefoner med samma fullständiga administrationsbehörighet kan skapa onödiga risker för både verksamhetens information och medarbetarnas privata material.
MDM, Mobile Device Management, hjälper till att konfigurera, inventera och avveckla enheter. Det är ett tekniskt verktyg för riskhantering. GDPR artikel 32 föreskriver lämpliga säkerhetsåtgärder utifrån behandlingen; den föreskriver inte ett visst MDM-system för varje mobiltelefon. Den här arbetsgången ger en beslutad profil och ett prövat förfarande för förlust och avslutad anställning.
1. Skilj mellan ägande och användning
Gör först en förteckning över mobiler som kommer åt personuppgifter. Ta med privata telefoner med arbetsmejl, surfplattor i receptionen och gemensamma jourtelefoner. En telefon som bara används för autentisering har ett annat informationsinnehåll än en som kan hämta hela kundregistret. Koppla därför inventeringen till er karta över IT-system och dataflöden.
| Modell | Praktiskt exempel | Fråga som måste avgöras före registrering |
|---|---|---|
| Företagsägd, endast arbete | Gemensam lagertelefon | Hur byts användare utan kvarvarande åtkomst? |
| Företagsägd, även privat | Säljarens tjänstetelefon | Vilka privata användningar tillåts och vad händer vid återlämning? |
| Privatägd med arbetsprofil | Medarbetarens egen telefon | Kan arbetsdata tas bort utan att privata data berörs? |
| Privatägd utan godkänd profil | Privat mejlapp med kundbilagor | Ska åtkomsten stängas tills en fungerande lösning finns? |
Beteckningar som BYOD och COPE är användbara i dokumentation men ersätter inte besked om faktiska administratörsrättigheter. Även en företagsägd telefon med tillåten privat användning kan innehålla mycket integritetskänsligt privat material. Ägandet ger inte automatiskt arbetsgivaren obegränsad rätt att läsa innehållet.
2. Välj registreringsmetod innan ni väljer inställningar
På Apples plattformar är User Enrollment avsett för privatägda enheter och ger mer begränsad administration av organisationens konton, inställningar och information. Device Enrollment ger andra och mer omfattande möjligheter. Kontrollera därför exakt metod i piloten, inte bara att leverantörens meny säger ”Apple-enhet”. Apples beskrivning av User Enrollment visar skillnaden.
Androids arbetsprofil skiljer arbetsappar och arbetsdata från den privata profilen. Organisationen kan administrera arbetsprofilen och se vissa uppgifter om enheten. På företagsägda enheter finns ytterligare styrmöjligheter för enhetens beteende. Det är alltså missvisande att säga att IT antingen kan se allt eller ingenting. Beskriv de faktiska uppgifterna och kommandona för varje registreringsmodell. Se Googles redovisning av vad organisationen kan hantera.
Dokumentera operativsystem, registreringsmetod och MDM-version i beslutsunderlaget. Stöd för en viss begränsning kan bero på dessa förutsättningar. Om samma profilnamn används för två plattformar behöver ni ändå kontrollera resultatet på båda.
3. Fylld profil för en fiktiv serviceorganisation
Organisationen i exemplet har tekniker som läser arbetsorder med kunders namn, telefonnummer och adresser. Fullständiga kundlistor ska inte laddas ned till telefonerna. Jourledaren behöver kunna spärra en förlorad enhets åtkomst även utanför kontorstid.
| Område | Beslut i exemplet | Kontroll före införande |
|---|---|---|
| Ägande | Företagsenheter erbjuds; privat enhet får bara använda godkänd arbetsprofil | Två pilottelefoner per tillåten modell |
| Lagring | Arbetsorder öppnas i förvaltad app; export till privata lagringstjänster begränsas | Försök spara och dela en provbilaga |
| Åtkomst | Personligt arbetskonto, stark autentisering och skärmlås | Prova spärrat konto och låst enhet |
| Uppdateringar | Endast modeller med pågående säkerhetsstöd | Kontrollera modellens stöd och rapporterad version |
| Administration | Support får inventera; särskild roll får besluta radering | Granska roller och genomför provärende |
| Privat enhet | Ingen generell insamling av privata appars innehåll eller privat positionshistorik | Visa medarbetaren vad konsolen faktiskt visar |
| Avveckling | Arbetsprofil tas bort och kontots sessioner återkallas | Kontrollera både telefon och serveråtkomst |
Detta är ett organisationsbeslut för en avgränsad miljö, inte en lagstadgad standardprofil. Lägg till undantag först när ansvarig har beskrivit konsekvensen och en tidsbegränsad alternativ åtgärd. En äldre telefon utan säkerhetsstöd blir inte säker genom att undantaget finns i ett kalkylark.
4. Bestäm vilka personuppgifter administrationen behöver
MDM-registret kan innehålla kopplingen mellan medarbetare och enhet, versionsuppgifter, säkerhetsstatus och administrativa händelser. Dessa uppgifter behöver ett bestämt ändamål, rättslig grund, åtkomst och lagringstid. Skilj inventeringsuppgifter från uppgifter som avslöjar hur en enskild person arbetar.
Skriv exempelvis ”versionsuppgift används för att stänga åtkomst från enheter som saknar godkänd säkerhetsnivå”. Undvik ändamålet ”för framtida analys”. Om verksamheten senare vill analysera enskildas geografiska rörelser krävs en separat bedömning. En funktion blir inte nödvändig bara för att den ingår i licensen.
Använd fältmatrisen för uppgiftsminimering för att ta bort uppgifter som inte behövs. Beskriv kvarvarande insamling i integritetsinformationen till anställda. Samtycke är normalt ett problematiskt stöd i anställningsförhållanden där medarbetaren saknar verkligt fritt val; att acceptera en installationsdialog löser inte arbetsgivarens rättsliga bedömning.
5. Gör förlustförfarandet beroende av vad som faktiskt har hänt
En borttappad telefon ska kunna rapporteras från en annan enhet. Ange telefonnummer eller alternativ kanal och vem som fattar beslut när ordinarie administratör inte är tillgänglig. Begär inte att medarbetaren först ska logga in med den förlorade telefonens autentiseringsapp.
Vid en anmälan kontrollerar ansvarig senaste kontakt, registreringsmodell, åtkomliga uppgifter och kända skydd. Därefter beslutas exempelvis sessionsåterkallelse, åtkomstspärr, låsning eller radering inom den godkända administrationens omfattning. Spara nödvändiga händelseuppgifter innan ett destruktivt kommando försvårar utredningen, när det är förenligt med att begränsa skadan.
Ett skickat raderingskommando är inte bevis på genomförd radering. Telefonen kan vara avstängd eller sakna nätanslutning. Skriv därför ”kommando väntar, åtkomst spärrad klockan 10.14” tills resultatet är verifierat. Apples dokumentation om radering behöver läsas tillsammans med den valda registreringsmetoden och de kommandon som stöds.
Bedöm samtidigt om händelsen är en personuppgiftsincident. Kryptering och låsning påverkar risken men ersätter inte utredningen av vad som var åtkomligt. Följ även arbetsgången för att informera drabbade vid en incident när förutsättningarna för information är uppfyllda.
6. Avsluta åtkomsten utan att förlora verksamhetens material
Planera avvecklingen före sista arbetsdagen. Kontrollera att arbetsorder och dokument har synkroniserats till rätt system och att gemensamma funktioner har en ny ansvarig. Medarbetarens privata säkerhetskopia är ingen lämplig överlämning av kundinformation.
För en privatägd telefon bör den valda lösningen möjliggöra borttagning av arbetsdata inom en tydligt avgränsad profil. Om den registrering ni faktiskt har tillåter fullständig radering måste ni ändra upplägget eller fatta ett separat, rättsligt och praktiskt underbyggt beslut; ett standardvillkor om ”remote wipe” räcker inte som arbetsinstruktion.
För en återlämnad företagsenhet kontrolleras tillgångar, lokal datahantering och återställning innan den lämnas vidare. Informera i förväg om hur tillåtet privat material ska hanteras. Verifiera att gamla sessioner, certifikat och återställningsmetoder inte ger fortsatt åtkomst efter att telefonen bytt användare. Koppla förfarandet till er policy för lösenord och autentisering.
7. Prova fel och undantag i piloten
En användbar pilot omfattar mer än en lyckad installation. Prova en telefon utan nät, en användare som byter nummer, ett spärrat konto, en enhet med för gammal version och en arbetsbilaga som försöker lämna den förvaltade appen. Använd påhittade kunduppgifter så att testet inte skapar nya exponeringar.
Registrera resultatet per situation: förväntat beteende, observerat beteende, risk och beslutad ändring. Om en app tillåter kopiering till privat lagring trots profilen är profilen inte godkänd för den informationen. Dokumentera en fungerande begränsning eller minska vilken information appen får innehålla.
Följ sedan upp verkliga avvikelser: enheter som inte längre rapporterar, konton utan ansvarig och raderingar som aldrig kvitteras. Välj intervall efter risk och förändringstakt. GDPR anger ingen generell trettiodagarsfrist för mobiluppdateringar eller ett årligt certifieringskrav för MDM.
Vanliga frågor
Måste alla medarbetare använda en privat telefon?
Det följer inte av GDPR. Verksamheten behöver besluta om ett fungerande arbetsredskap och bedöma arbetsrättsliga förutsättningar separat. Dataskyddsbedömningen bör visa om den privata enheten verkligen är nödvändig och vilka alternativ som erbjuds.
Räcker arbetsprofilen som skydd?
Den kan vara en viktig del, men konton, appar, externa delningar, serveråtkomst och supportbehörigheter behöver också fungera. Skriv in den verifierade omfattningen i er mall för tekniska och organisatoriska åtgärder.
Krävs alltid en konsekvensbedömning?
Nej, inte enbart för att lösningen heter MDM eller BYOD. Pröva om den planerade behandlingen sannolikt medför hög risk enligt artikel 35, särskilt vid omfattande övervakning eller känsliga uppgifter. Dokumentera bedömningen och gör en konsekvensbedömning när förutsättningarna är uppfyllda.