Gå til innhold
Legiscope
Meny
Personvern

Mobiladministrasjon MDM: skill virksomhetsdata fra privat innhold

Administrasjonsprofil og rutine for tap. Praktisk veiledning med avgrensninger, arbeidssteg og dokumentasjon for norske virksomheter.

Også tilgjengelig på:Italiano·Português·Svenska·Lietuvių·Dansk·Suomi

Mobiladministrasjon, ofte kalt MDM, gir virksomheten mulighet til å styre innstillinger, tilgang og arbeidsrelaterte apper på telefoner og nettbrett. Den sentrale personvernoppgaven er å bestemme hva administrasjonen skal omfatte, hvilke opplysninger administratoren får, og hva som kan slettes ved tap eller avslutning. Resultatet bør være en godkjent administrasjonsprofil og en forståelig rutine for hver type enhet.

Personvernforordningen artikkel 5, 25 og 32 gir relevante krav til blant annet nødvendighet, innebygget personvern og sikkerhet. Regelverket krever en vurdering av egnede tiltak; det fastsetter ikke at enhver virksomhet må kjøpe et bestemt MDM-produkt. Teknisk funksjonalitet må dessuten skilles fra hva arbeidsgiveren har rettslig adgang til å gjøre.

Skill mellom eierskap og administrasjonsmåte

En privat telefon som brukes til jobb, har andre rammer enn en virksomhetseid telefon som bare brukes til én arbeidsoppgave. En virksomhetseid telefon kan også være tillatt brukt privat. Eierskap alene forteller derfor ikke hvilke data som finnes på enheten eller hvilke kontroller som er forholdsmessige.

Lag en enkel inndeling før innkjøp og konfigurering: private enheter med arbeidsprofil, virksomhetseide enheter med privat bruk, og enheter til bare arbeidsformål. For hver gruppe må dere angi tillatte tjenester, nødvendige sikkerhetsegenskaper og hva IT skal kunne administrere. Ikke bruk én maksimal profil på alle enheter fordi dette er enklest i konsollen.

Apple beskriver User Enrollment som en modell for brukereide enheter med en avgrenset administrasjon av organisasjonens kontoer, innstillinger og informasjon. Andre innrulleringsmåter gir andre muligheter. Googles dokumentasjon om Androids arbeidsprofil skiller tilsvarende mellom arbeidsprofil og privat innhold, med forskjeller etter blant annet eierskap og administrasjonsoppsett. Kontroller den aktuelle versjonen og profilen; navnet på produktet alene dokumenterer ikke skillet.

Beskriv den konkrete trusselen tiltaket skal redusere

En enhet kan mistes, brukes av andre, kjøre utdatert programvare eller lagre kundedokumenter i uautoriserte apper. Disse scenarioene kan begrunne ulike tiltak, som skjermlås, oppdateringskrav, begrenset nedlasting og tilbakekalling av tilgang. En generell formulering om «kontroll av mobilen» gir ingen god avgrensning.

Bruk et konkret arbeidsbehov. En servicemedarbeider trenger kanskje timeplan og avgrenset kundeinformasjon ute hos kunden, men ikke hele kundearkivet. En medarbeider som bare godkjenner en innlogging, trenger ikke nødvendigvis samme lokale dokumenttilgang. Tilgangen bør følge rollen og oppgaven, ikke bare at telefonen er registrert.

Knytt oppsettet til grunnleggende IT-sikkerhet og virksomhetens passord- og autentiseringsregler. En registrert enhet er ikke i seg selv bevis på at den nåværende brukeren er autorisert. Kontroller samspillet mellom enhetstilstand, konto og tjenestens egne tilgangsregler.

Fyll ut en profil før den sendes til ansatte

Et tenkt konsulentfirma kan velge følgende avgrensning for private telefoner som får tilgang til arbeids-e-post. Valgene er illustrerende og forutsetter at den aktuelle plattformen støtter dem:

Område Eksempel på beslutning Hvordan beslutningen kontrolleres
Arbeidsdata Bare godkjente arbeidsapper og organisasjonens konto Prøv tilgang og eksport med en pilotbruker
Enhetstilstand Støttet operativsystem og skjermlås er vilkår for tilgang Kontroller hvilke statusopplysninger konsollen mottar
Privat innhold Ingen innsamling av private bilder eller private meldinger Les plattformbeskrivelsen og kontroller administratorvisningen
Posisjon Ingen løpende posisjonssporing i denne profilen Kontroller både MDM og andre installerte arbeidsapper
Avslutning Arbeidsprofil og virksomhetens tilgang fjernes Demonstrer selektiv fjerning på en prøveenhet
Støtte Ansatte får kontaktpunkt og fremgangsmåte ved feil Prøv rutinen uten å be om privat passord

Tabellen bør lagres med profilnavn, versjon, godkjent enhetsgruppe og eier. Den ansatte trenger en enklere forklaring av samme innhold. Dersom konsollen viser noe annet enn beskrivelsen, må forskjellen løses før utrulling eller informasjonen og vurderingen oppdateres.

Se hva administratoren faktisk kan lese og gjøre

Skill mellom opplysninger som samles inn automatisk, opplysninger som kan hentes ved en aktiv handling, og kommandoer som kan endre enheten. En administrator kan for eksempel få informasjon om sikkerhetstilstand uten å kunne lese private meldinger. Andre funksjoner kan være avhengige av innrulleringstype eller enhetens eierskap.

Undersøk også tilleggsprodukter. En arbeidsprofil kan ha en tydelig grense, mens en separat sikkerhetsapp, nettverkstjeneste eller supportløsning samler andre opplysninger. Personvernvurderingen må dekke den samlede løsningen som ansatte bruker. Ikke lov at «arbeidsgiver ser ingenting privat» uten å ha undersøkt alle relevante komponenter.

Begrens administratorroller. Vanlig brukerstøtte trenger ikke nødvendigvis adgang til å utløse full sletting eller endre alle profiler. Innfør særskilt godkjenning for handlinger med store konsekvenser der risikoen tilsier det. Dokumenter hvordan nødhandlinger blir kontrollert i etterkant, uten at en hastesituasjon blir et permanent unntak fra tilgangsstyringen.

Gi informasjon som gjør valget forståelig

Forklar hvilke enheter ordningen gjelder, hvorfor den innføres, hvilke opplysninger virksomheten behandler, hvem som har tilgang, og hvordan opplysningene brukes og lagres. Beskriv spesielt fjernsletting, sperring og eventuelle kontroller som kan påvirke privat bruk. Knytt dette til personverninformasjonen for ansatte.

Hvis privat utstyr er frivillig, må den praktiske ordningen støtte frivilligheten. Det kan være nødvendig med et reelt alternativ som gjør at den ansatte kan utføre arbeidet uten å gi virksomheten samme tilgang til sin private enhet. En signatur på vilkårene er ikke i seg selv et gyldig behandlingsgrunnlag eller en generell tillatelse til overvåking.

Vurder arbeidsrettslige regler for kontrolltiltak når funksjonene innebærer slik kontroll. Drøfting og vurdering av kontrolltiltak er et eget arbeidsspor. En sikkerhetsbegrunnelse fritar ikke fra nødvendighet, forholdsmessighet og de øvrige reglene som gjelder tiltaket.

Lag en beslutningsrutine for tap og tyveri

Den ansatte bør kunne melde tap raskt uten først å vite om opplysninger er på avveie. Meldingen bør avklare enheten, tidspunktet, om den var låst, hvilke arbeidsopplysninger som kunne være lagret, og hvordan vedkommende kan kontaktes. Unngå krav om unødvendig privat innhold eller en full gjennomgang av private kontoer.

Deretter må ansvarlig vurdere tilgjengelige tiltak: tilbakekalle aktive økter, sperre kontoen eller arbeidsappen, fjerne arbeidsprofilen og eventuelt andre avtalte og lovlige tiltak. Fjernkommandoer kan være avhengige av at enheten får nettforbindelse. Et registrert slettingsoppdrag er derfor ikke det samme som dokumentert utført sletting.

Hendelsesloggen bør skille bestilt handling, teknisk bekreftelse og det som fortsatt er ukjent. Vurder om hendelsen innebærer et brudd på personopplysningssikkerheten og hvilke plikter som følger av den konkrete risikoen. At enheten er kryptert eller kan fjernslettes, er relevant informasjon, men ikke grunnlag for å hoppe over vurderingen.

Kontroller avvik uten å stenge nødvendig arbeid blindt

Et oppdateringskrav kan hindre tilgang på en telefon som ikke lenger støttes. Planlegg hvordan ansatte varsles, får hjelp og eventuelt mottar erstatningsutstyr. Et brått tilgangstap kan føre til at arbeidsdata i stedet sendes til privat e-post for å omgå problemet.

Et tidsbegrenset unntak må ha en navngitt beslutningstaker, begrunnelse og utløp. Vurder om tilgangen kan begrenses til mindre følsomme funksjoner i mellomtiden. Ikke gi automatisk varig unntak til alle som får feil i innrulleringen; undersøk årsaken og følg opp de berørte profilene.

Avslutt tilgangen og kontroller at ordningen virker

Ved avslutning av arbeidsforhold eller bytte av telefon skal virksomheten fjerne relevant tilgang, sertifikater og arbeidsdata etter den besluttede rutinen. Avklar håndtering av arbeidsinformasjon som fortsatt må bevares før sletting. Full sletting av en privat telefon skal ikke brukes som standardløsning på et uklart overleveringsproblem.

Gjennomfør en pilot med representative enhetstyper før bred utrulling. Kontroller innrullering, tillatt arbeid, administratorinnsyn, selektiv fjerning og hva som skjer når enheten er frakoblet. Skriv hva som faktisk ble kontrollert, hvilke begrensninger som ble funnet, og hvem som eier rettingene. Knytt oppfølgingen til tiltaksmatrisen for informasjonssikkerhet, slik at profilen fortsetter å samsvare med både arbeidsbehovet og de ansattes informasjon.

Ved bytte av MDM-leverandør bør pilotgruppen kontrollere om den gamle profilen etterlater sertifikater, apper eller administrasjonstilgang. Avtal en rekkefølge som bevarer nødvendig arbeidstilgang og fjerner den gamle leverandørens muligheter. Registrer hvilke enheter som er ferdig flyttet, og følg opp dem som ikke har vært på nett. En avsluttet kontrakt dokumenterer ikke alene at gammel administrasjon er teknisk fjernet.

L
Skrevet av
Legiscope
Legiscope

Sett veiledningen ut i praksis

Se hvordan Legiscope kobler personvernregistre, kildemateriale og kontrollert arbeid.

Bestill en tilpasset demo
Les videre

Relaterte artikler

01Personvern

AI Act-programvare 2026: verktøy for etterlevelse av KI-forordningen

AI Act-programvare kan organisere oversikt, vurderinger og dokumentasjon av KI-systemer. For en norsk virksomhet må valg av verktøy bygge på konkrete roller og bruksområder, samtidig som EU-frister…

4. juli 2026
02Personvern

Anonymisering: vurder om opplysninger fortsatt kan knyttes til personer

Anonymisering skal gjøre det slik at opplysninger ikke lenger kan knyttes til en identifiserbar person med midler som med rimelighet kan tenkes brukt. Å fjerne navn er ofte utilstrekkelig. Datoer,…

8. september 2026
03Personvern

Ansvarlighet i personvernarbeidet: dokumenter at tiltak virker

Ansvarlighet i personvernarbeidet betyr at virksomheten både skal følge reglene og kunne vise hvordan den gjør det. Dokumentasjonen bør knytte et konkret formål og en beslutning til faktisk…

8. september 2026
04Personvern

Arbeidsgivers innsyn i e-post: beslutning, varsel og protokoll

Før en arbeidsgiver åpner en ansatts e-postkasse, bør virksomheten kunne vise hvorfor innsyn er nødvendig, hvilke mindre inngripende alternativer som er vurdert, og hvordan den ansattes rettigheter…

8. september 2026
05Personvern

Artikkel 14: informer når opplysninger kommer fra andre

Når virksomheten får personopplysninger fra en samarbeidspartner, et offentlig register eller en kjøpt kontaktliste, har personen vanligvis ikke sett innsamlingsskjemaet deres. Informasjonsplikten…

8. september 2026
06Personvern

Automatiserte avgjørelser: identifiser terskelen i artikkel 22

Artikkel 22 i GDPR oppstiller som utgangspunkt et forbud mot visse automatiserte avgjørelser. Virksomheten må identifisere en avgjørelse, undersøke om den utelukkende bygger på automatisert…

8. september 2026
07Personvern

Avslutte databehandler: tilbakelevering og slettebekreftelse

Når en databehandleravtale avsluttes, må virksomheten vite hvor personopplysningene ender. Oppsigelse av abonnementet er ikke det samme som tilbakelevering eller sletting. En konto kan være stengt…

8. september 2026
08Personvern

Avvik og brudd på personopplysningssikkerheten (art. 33-34): 72-timersfristen 2026

Et brudd på personopplysningssikkerheten skal meldes til Datatilsynet uten ugrunnet opphold og senest innen 72 timer etter at den behandlingsansvarlige ble kjent med bruddet, med mindre bruddet…

4. juli 2026