Siirry sisältöön
Legiscope
Valikko
Tietosuoja

Mobiililaitteiden hallinta MDM: työdata ja yksityinen käyttö

MDM ja mobiililaitteiden tietosuoja: käyttömallit, työprofiilit, etätyhjennys ja täytetty yrityksen hallintapäätös.

Mobiililaitteiden hallinta eli MDM auttaa ottamaan käyttöön puhelimia ja tabletteja, jakamaan työasetuksia ja sovelluksia sekä rajaamaan pääsyä organisaation tietoihin. Sen vaikutus työntekijän laitteeseen riippuu kuitenkin omistuksesta, käyttömallista, rekisteröintitavasta ja käyttöjärjestelmästä. Sama ”poista laite” -toiminto voi yhdessä tilanteessa poistaa työprofiilin ja toisessa tyhjentää koko laitteen.

Toimiva MDM-ratkaisu määrittelee nämä erot ennen käyttöönottoa. Tässä oppaassa verrataan henkilökohtaisia ja yrityksen laitteita, kuvataan tietosuojan rajat ja laaditaan kuvitteelliselle huoltoyritykselle päätökset käyttöönotosta poistamiseen. Tekninen mahdollisuus ei yksin anna työnantajalle oikeutta kerätä kaikkea näkyvissä olevaa tietoa tai käyttää kaikkia hallintakomentoja.

Valitse käyttömalli ennen hallintaprofiilia

Yrityksen vain työhön tarkoitettu laite, yrityksen myös yksityiskäyttöön sallima laite ja työntekijän oma laite palvelevat eri tarpeita. Lyhenteitä COBO, COPE ja BYOD käytetään näistä malleista, mutta lyhenne ei ole oikeudellinen lupa eikä tarkka tekninen kuvaus. Kirjaa omistus ja sallittu käyttö tavallisella kielellä.

Käyttömalli Tavallinen tarve Ennen käyttöönottoa ratkaistava asia
Yrityksen työlaite Tehtävään soveltuva yhtenäinen ympäristö Hallinnan laajuus, sovellukset ja palautus
Yrityksen laite, yksityiskäyttö sallittu Työ- ja yksityiskäytön erottaminen Mitä ylläpito näkee ja mitä tyhjennys poistaa
Työntekijän oma laite Rajattu pääsy työpalveluihin Vähäinen hallinnan laajuus ja vaihtoehtoinen työväline
Yhteiskäyttöinen tabletti Rajattu tehtävä usealle käyttäjälle Käyttäjän vaihtuminen, istuntojen sulkeminen ja tietojen poistuminen

Jos työ vaatii laajoja hallintatoimia tai erityisen suojattua käsittelyä, omaan puhelimeen asennettava rajattu profiili ei välttämättä täytä tarvetta. Tällöin organisaatio voi valita työtehtävään yrityksen laitteen. Päätös tehdään tiedon ja työn vaatimusten perusteella, eikä työntekijän yksityisiä tietoja laajenneta hallinnan piiriin vain hankintakustannuksen välttämiseksi.

Android ja Apple: rekisteröintitapa ratkaisee

Googlen Android Enterprise -kuvaus erottaa työntekijän oman laitteen työprofiilin, yrityksen sekakäyttölaitteen työprofiilin ja kokonaan hallitun työlaitteen. Työprofiili erottaa työsovellukset ja tiedot henkilökohtaisesta profiilista. Yrityksen omistamassa laitteessa käytettävissä voi olla lisäksi laitetason rajoituksia, vaikka henkilökohtaisen profiilin sisältöä ei näytetä organisaatiolle.

Applen User Enrollment on suunniteltu käyttäjän omistamille laitteille. Hallinta kohdistuu organisaation tileihin, asetuksiin ja tietoihin, ja käytettävissä on rajattu joukko määrityksiä. Applen Device Enrollment on eri menetelmä, jossa hallinnan mahdollisuudet ovat laajemmat. Menetelmiä ei pidä sekoittaa saman MDM-tuotteen nimen alle.

Käyttöjärjestelmän, laitteen ja hallintapalvelun tuetut ominaisuudet tarkistetaan todellisesta yhdistelmästä. Android-työprofiili ja Applen User Enrollment eivät ole identtisiä toteutuksia. Yhden laitemallin onnistunut pilotti ei osoita toisen laitteen poistotoiminnon laajuutta tai sovellusten välistä tiedonsiirtoa.

Turvallisuusvaatimukset johdetaan käsittelystä

GDPR:n 32 artikla edellyttää riskin mukaista suojausta, mutta ei nimeä MDM-ohjelmistoa kaikkien mobiililaitteiden pakolliseksi hankinnaksi. Tarvittava hallinta voi käytännössä olla laajaa, jos laitteella käsitellään merkittävästi henkilötietoja. Säännöksen lähtökohta on tietosuoja-asetuksen turvallisuusvaatimus.

Määrittele ainakin laitteen tuettu ohjelmistoversio, lukitus, tietojen suojaus, työtilin tunnistautuminen, sallitut sovellukset ja pääsyn ehdot. Salasanapolitiikka ja monivaiheinen tunnistautuminen koskevat erityisesti työtilin suojaamista ja palautusmenettelyä. Pelkkä puhelimen lukituskoodi ei suojaa pilvitiliä kaikilta muualla tapahtuvilta kirjautumisilta.

Päivitysten kiireellisyys riippuu haavoittuvuudesta, altistumisesta ja käytettävissä olevasta korjauksesta. Kaikille päivityksille asetettu ”30 päivää” ei ole GDPR:n yleinen määräaika. Tuesta poistuneen laitteen tilannetta ei ratkaista odottamalla päivitystä, jota ei enää tule. Päätetään korvaava laite tai pääsyn rajaus ja seurataan toteutusta.

MDM:n ilmoittama sääntöjenmukaisuus on tekninen tila määriteltyihin ehtoihin nähden. Se ei todista koko käsittelyn lainmukaisuutta. Jos tiedot avautuvat henkilökohtaiseen pilvivarmuuskopioon tai suojaamattomaan sovellukseen, vihreä laitetila ei yksin riitä hyväksynnäksi.

Suomessa huomioidaan työntekijän tietosuoja

Työelämän tietosuojalain 3 § sallii vain työsuhteen kannalta välittömästi tarpeellisten henkilötietojen käsittelyn säännöksessä kuvatuissa tarkoituksissa. Tarpeellisuudesta ei voi poiketa työntekijän suostumuksella. Siksi laitehallinnan jokaiselle työntekijään yhdistyvälle tietoryhmälle pitää olla tehtävään liittyvä tarve.

Lain 21 § koskee teknisen valvonnan tarkoitusta, käyttöönottoa ja menetelmiä sekä sähköpostin ja tietoverkkojen käyttöä. Soveltuvan yhteistoimintalainsäädännön mukainen vuoropuhelu tai menettely käydään asianomaisissa organisaatioissa. Muissa säännöksen tarkoittamissa yrityksissä ja yhteisöissä työntekijöille tai heidän edustajilleen varataan ennen päätöstä tilaisuus tulla kuulluiksi. Tämän jälkeen tarkoitus ja menetelmät määritellään ja niistä tiedotetaan.

MDM-hanketta ei siis toteuteta pelkkänä taustalla tehtävänä asetuksen vaihtona, jos se sisältää säännöksen piiriin kuuluvaa teknistä valvontaa. Kerro työntekijälle, mitä tietoja ylläpito näkee, mihin niitä käytetään, kuka niitä käsittelee ja mitä eri poistotoiminnot tekevät. Työelämän tarpeellisuusvaatimuksen arviointi auttaa rajaamaan tietosisällön.

Täytetty hallintapäätös huoltoyritykselle

Kuvitteellisella Saarenhuollolla on 18 yrityksen työpuhelinta ja kuusi työntekijän omaa puhelinta, joilla käytetään rajatusti työkalenteria. Huoltotilausten henkilötiedot ja kohdekuvat sallitaan vain yrityksen työpuhelinten hyväksytyssä sovelluksessa. Omalla laitteella ei käsitellä työmääräysten liitteitä.

Päätös Yrityksen työpuhelin Työntekijän oma laite
Käyttö Työtehtävät Rajattu kalenteri ja viestintä hyväksytyissä sovelluksissa
Hallintatapa Käyttötarkoitukseen sopiva yritysrekisteröinti Tuettu yksityisyyttä rajaava rekisteröinti tai työprofiili
Ylläpidon tiedot Laite, ohjelmistoversio ja työasetusten tila Vain rajatun hallinnan edellyttämät tiedot
Sijaintiseuranta Ei jatkuvaa työntekijäseurantaa tässä ratkaisussa Ei oteta käyttöön
Työsuhteen päättyminen Työtiedot turvataan ja laite palautetaan Työprofiili tai hallitut työtiedot poistetaan varmennetusti

Yritys ei kerää henkilökohtaisen sovellusvalikoiman luetteloa analysoidakseen työntekijöiden elämäntapoja. Työlaitteiden sijaintiominaisuutta ei oteta jatkuvaan seurantaan sillä perusteella, että se on tuotteessa saatavilla. Kadonneen laitteen paikantamisen mahdollisuus ja ehdot arvioidaan erikseen ennen ominaisuuden käyttöönottoa.

Pilotti tehdään keksityillä työmääräyksillä ja erillisillä testilaitteilla. Siinä havaitaan, että asiakaskuva voidaan jakaa henkilökohtaiseen kuvapalveluun. Hyväksyntä jää avoimeksi, kunnes sovelluksen ja hallinnan tiedonsiirtorajat on korjattu tai työvaihe muutettu. Sisäänrakennettu tietosuoja näkyy tässä tietovirran rakenteellisena rajauksena.

Etätyhjennyksessä komento ja tulos erotetaan

Android Management API:n poistodokumentaatio havainnollistaa eroa: WIPE palauttaa yrityksen omistaman laitteen tehdasasetuksiin mutta poistaa henkilökohtaisesta laitteesta työprofiilin. Omistuksen luovuttamiseen tarkoitettu RELINQUISH_OWNERSHIP toimii eri tavalla ja säilyttää henkilökohtaisen profiilin tiedot siinä kuvatussa tilanteessa. Nämä ovat kyseisen teknisen rajapinnan toimintoja, eivät yleispäteviä kuvauksia kaikkien MDM-tuotteiden painikkeista.

Samassa dokumentaatiossa laiterekisterimerkinnän poistaminen ei takaa, että tyhjennys toteutuu: pitkään verkosta poissa oleva laite voi jäädä tavoittamatta. Siksi poistopyynnön lähettäminen, laitteen kuittaus ja toteutuksen varmistaminen ovat eri tiloja. Palvelun inventaariosta kadonnut rivi ei ole todiste työtietojen tuhoutumisesta.

Saarenhuollon työntekijän oma puhelin katoaa. Yritys sulkee työtilin istuntoja ja käyttöoikeuksia soveltuvin keinoin, lähettää työprofiilin poistopyynnön ja seuraa sen tilaa. Laite ei vastaa. Tapausta ei suljeta ”poistettu”-merkinnällä, vaan arvioidaan, mitä tietoja laitteelle jäi, miten ne on suojattu ja mitä lisätoimia tarvitaan. Tietoturvaloukkauksen käsittely käynnistyy, jos tapahtuma sitä edellyttää.

Hallintapalvelu on itse tärkeä suojattava järjestelmä

MDM-ylläpitäjä voi muuttaa suuren laitejoukon asetuksia tai käynnistää poistoja. Hallinnan käyttöoikeudet rajataan tehtäviin, ylläpitotunnukset suojataan ja merkittävistä toimista kerätään tarpeelliset lokit. Päivittäinen tukityö ei välttämättä tarvitse oikeutta koko laitekannan tyhjentämiseen.

Saarenhuolto erottaa tukihenkilön oikeuden tarkistaa laitteen tila laajojen komentojen antamisesta. Joukkotyhjennystä ei käytetä tavallisena poistumistapana. Väärän laitevalinnan riskiä vähennetään tarkistamalla omistaja, tunniste, rekisteröintitapa ja komennon laajuus ennen toimenpidettä. Tämä on yrityksen valitsema toimintatapa, ei jokaisen yksittäisen komennon lakisääteinen kahden hyväksyjän vaatimus.

Toimittajan rooli, alikäsittelijät ja mahdolliset kansainväliset pääsyt selvitetään. Käsittelysopimus tarvitaan, kun palvelu käsittelee henkilötietoja organisaation lukuun. Vaikutustenarvioinnin tarve tutkitaan todellisen valvonnan, tietojen ja riskien perusteella; BYOD-lyhenne ei yksin ratkaise, onko arvio pakollinen.

Käyttöönotosta käytöstä poistoon

Pidä laiteluettelossa omistaja, käyttömalli, rekisteröintitapa, vastuuhenkilö ja päivitystuen tilanne. Järjestelmäkartoitukseen liitetään työpalvelut, joihin laite pääsee. Työntekijän tehtävän vaihtuessa poistetaan vanhat oikeudet eikä vain lisätä uusia.

Yhteiskäyttöisellä tabletilla Saarenhuolto kokeilee lisäksi käyttäjän vaihtamista kesken työpäivän. Ensimmäisen asentajan asiakasliite jää aluksi sovelluksen esikatseluun, vaikka työtili on kirjattu ulos. Pelkkä uuden käyttäjän tunnistautuminen ei siis erota istuntoja riittävästi. Yritys muuttaa istunnon sulkemista ja paikallisen välimuistin käsittelyä sekä toistaa kokeen verkkoyhteyden ollessa poikki. Hyväksyttävässä tuloksessa seuraava asentaja ei näe edellisen tehtävän tietoja. Jos sovellus ei tue tätä luotettavasti, tabletin yhteiskäyttö rajataan pois kyseisestä työstä ja käytetään henkilökohtaisesti osoitettuja työvälineitä. Laiteluetteloon merkitään toteutunut käyttömalli, jotta tuki ei myöhemmin palauta yhteiskäyttöä oletusasetuksena.

Ennen korjaamolle lähettämistä selvitetään, mitä tietoja laitteelle jää ja miten ne suojataan. Poistossa varmistetaan myös aktivointilukitukset, organisaation tilit ja mahdolliset palautuksen estävät sidokset. Yrityksen luovuttaminen henkilölle omaksi on eri tapahtuma kuin laitteen palautuminen yrityksen uudelle työntekijälle.

Lopputarkistus osoittaa käytännössä neljä asiaa: oikea käyttäjä pääsee työpalveluun, väärä käyttäjä ei pääse, yksityinen aineisto pysyy sovitun hallinnan ulkopuolella ja työtietojen poistaminen toimii valitussa käyttömallissa. Näiden havaintojen perusteella voidaan päättää, soveltuuko ratkaisu aiottuun työhön ja mitä pitää korjata ennen laajempaa käyttöönottoa.

L
Kirjoittanut
Legiscope
Legiscope

Vie ohjeistus käytäntöön

Katso, miten Legiscope yhdistää tietosuojarekisterit, lähdeaineiston ja tarkastettavan työn.

Varaa räätälöity esittely
Jatka lukemista

Aiheeseen liittyvät artikkelit

01Tietosuoja

Automaattinen henkilötietojen käsittely ja GDPR:n soveltamisala

GDPR:n tarkoittama automaattinen henkilötietojen käsittely ei edellytä tekoälyä, robottia tai koneen itsenäistä päätöstä. Tavallinen asiakastietojen tallentaminen tietokoneelle voi kuulua sen…

8. syyskuuta 2026
02Tietosuoja

Automaattiset päätökset: GDPR 22 artiklan rajat ja suojatoimet

GDPR:n 22 artikla koskee päätöksiä, jotka perustuvat pelkästään automaattiseen käsittelyyn ja joilla on henkilöön kohdistuvia oikeusvaikutuksia tai vastaavalla tavalla merkittäviä vaikutuksia. Kyse…

8. syyskuuta 2026
03Tietosuoja

DORA Suomessa 2026: Finanssivalvonta ja digitaalinen häiriönsietokyky

DORA-asetusta on Suomessa sovellettu 17.1.2025 alkaen ilman siirtymäaikaa, ja sen toteutumista valvoo Finanssivalvonta. Asetus koskee yli 400 valvottavaa toimijaa: pankkeja, vakuutusyhtiöitä,…

4. heinäkuuta 2026
04Tietosuoja

Erityiset henkilötietoryhmät: GDPR 9 artiklan käsittelyehdot

Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely on lähtökohtaisesti kielletty. GDPR:n 9 artikla sisältää poikkeukset tähän kieltoon. Organisaation on tunnistettava sekä soveltuva poikkeus…

8. syyskuuta 2026
05Tietosuoja

GDPR 12 artikla: selkeä informointi ja tietopyyntöjen käsittely

GDPR:n 12 artikla määrää, miten rekisterinpitäjä kertoo henkilötietojen käsittelystä ja auttaa ihmisiä käyttämään oikeuksiaan. Tiedot on annettava selkeästi, ymmärrettävästi ja helposti saatavilla.…

8. syyskuuta 2026
06Tietosuoja

GDPR 14 artikla: muualta kerättyjen tietojen informointi

Yritys saa uuden yhteyshenkilön tiedot sopimuskumppanilta, täydentää asiakasrekisteriä julkisesta lähteestä tai ostaa ammatillisia yhteystietoja. Henkilö ei itse täyttänyt yrityksen lomaketta, mutta…

8. syyskuuta 2026
07Tietosuoja

GDPR-ohjelmisto pk-yrityksille 2026: valinta, ominaisuudet ja hinnat

Pk-yritykselle paras GDPR-ohjelmisto on kevyt, EU-isännöity alusta, joka automatisoi käsittelytoimien selosteen, tietopyynnöt ja käsittelysopimukset ilman kokopäiväisen tietosuojatiimin tarvetta.…

4. heinäkuuta 2026
08Tietosuoja

GDPR-ohjelmiston hinta 2026: mitä tietosuojaohjelmisto maksaa?

Hinta ei ole pelkkä kuukausilisenssi. Kokonaiskustannus (TCO) muodostuu neljästä osasta:

4. heinäkuuta 2026