
Av Håger Nitteberg · Publisert 20. august 2026
Kort fortalt: En firmatelefon er full av personopplysninger – kundelister, e-post, meldinger, bilder og posisjonsdata – og bedriften er behandlingsansvarlig for alt sammen. GDPR-ansvaret for mobilflåten koker ned til fire ting: ha kontroll på hvilke data som ligger på telefonene, følg de strenge reglene for innsyn, ha en dokumentert rutine for sletting ved fratreden, og vær klar til å melde avvik til Datatilsynet innen 72 timer når en telefon med persondata kommer på avveie. Her er reglene og rutinene som holder mobilbruken innenfor.
Behandlingsansvaret følger telefonen
Alt av persondata som behandles på firmatelefonen – kunders kontaktinfo i CRM-appen, e-postdialoger, bilder fra befaringer med gjenkjennbare personer, chatlogger – er bedriftens ansvar etter personvernforordningen. Det betyr i praksis at mobilene må inn i internkontrollen på linje med PC-ene: oversikt over hvilke apper som behandler persondata, hvor dataene lagres, og hvem som har tilgang. Uten sentral mobiladministrasjon (MDM) er den oversikten i realiteten umulig å dokumentere.
To grep reduserer risikoen mest: lagre jobbdata i bedriftens skyløsninger i stedet for lokalt på enheten, og begrens hvilke apper som får tilgang til kontakter, kamera og posisjon. Da er telefonen et vindu inn til dataene – ikke et lager av dem.
Innsyn i ansattes telefon: strenge vilkår
Arbeidsgivers adgang til å gjøre innsyn i e-post og elektronisk lagret materiale er regulert i en egen forskrift, og terskelen er høy: innsyn krever som hovedregel enten begrunnet mistanke om grove pliktbrudd, eller at det er nødvendig for den daglige driften. Den ansatte skal så langt som mulig varsles på forhånd, har rett til å være til stede, og innsynet skal dokumenteres. Reglene gjelder tilsvarende for annet elektronisk utstyr arbeidsgiver har stilt til rådighet – inkludert firmatelefonen.
Praktisk betyr det: «vi eier telefonen» gir IKKE fri tilgang til innholdet. Private meldinger, bilder og kontoer på firmatelefonen er den ansattes, selv om enheten er bedriftens. Innsynsrutinen bør stå i telefonpolicyen, slik at både leder og ansatt vet hva som gjelder før situasjonen oppstår. For privat mobil i jobb er handlingsrommet enda mindre – se egen guide om BYOD.
Fratreden: sletting med dokumentasjon
Når en ansatt slutter, skal to ting skje kontrollert: bedriftens data skal sikres, og den ansattes private innhold skal ikke bli liggende i bedriftens systemer. En ryddig offboarding-rutine ser slik ut:
- Tilgangene stenges fra sluttdato: e-post, CRM, skylagring, VPN og MFA-enheter.
- Den ansatte får rimelig tid til å hente ut privat innhold (bilder, kontakter) – avtal tidspunkt, ikke la det skli.
- Enheten nullstilles dokumentert via MDM før den klargjøres for neste bruker – husk at gjenbruk uten sletting er et personvernavvik i seg selv.
- Skal nummeret gjenbrukes eller overdras, avklar det skriftlig – nummeret kan være knyttet til den ansattes private kontoer og innlogginger.
- Loggfør hva som ble slettet, når og av hvem. Dokumentasjonen ER etterlevelsen.
Avvik: 72-timersfristen gjelder også mobil
En mistet eller stjålet firmatelefon med persondata kan være et meldepliktig avvik. Vurderingen avhenger av risikoen: en kryptert, låst telefon som fjernslettes raskt, utgjør normalt lav risiko – en ulåst telefon med åpen e-post og kundedata er noe helt annet. Fristen for å melde til Datatilsynet er 72 timer fra avviket er oppdaget, så vurderingen må gjøres samme dag. Ha rutinen klar på forhånd: sperr, slett, vurder risiko, dokumentér – stegene er beskrevet i rutinen ved mistet firmatelefon.
Posisjonsdata og sporing: vær varsom
MDM-verktøy og flåtestyring kan vise enheters posisjon. For persontilknyttede telefoner er dette et kontrolltiltak overfor ansatte og krever både saklig grunn, drøfting og tydelig informasjon – kontinuerlig sporing av ansatte er som hovedregel ikke tillatt. Bruk posisjonsfunksjoner til det de er ment for: å finne en mistet enhet, ikke å følge med på folk.
Spørsmål vi får ofte
Kan vi lese e-posten til en ansatt som er sykmeldt?
Bare på forskriftens vilkår: nødvendig for driften eller begrunnet mistanke om grove pliktbrudd – og med varsling og dokumentasjon. Vurder alltid mildere alternativer først, som autosvar og videresending av nye henvendelser.
Hvor lenge kan vi vente med å slette en tidligere ansatts data?
Ikke lenger enn formålet krever. Sett en konkret frist i offboarding-rutinen, og dokumentér slettingen.
Må en mistet firmatelefon alltid meldes til Datatilsynet?
Nei – bare når avviket sannsynligvis medfører risiko for de registrerte. Kryptert og raskt fjernslettet enhet taler for lav risiko; vurderingen og konklusjonen skal uansett dokumenteres internt.
Kan vi spore firmabilene og telefonene til selgerne våre?
Flåtestyring av kjøretøy og sporing av personer er to forskjellige ting. Persontilknyttet sporing krever saklig behov, drøfting med de ansatte og tydelig informasjon – og skal ikke brukes til generell overvåking.
Kilder og videre lesning
- Lovdata: Forskrift om arbeidsgivers innsyn i e-postkasse og annet elektronisk lagret materiale – kontrollert 20.08.2026
- Datatilsynet – veiledning om avvikshåndtering og personvern på arbeidsplassen, kontrollert 20.08.2026
- Mobilsikkerhet for bedrifter – de tekniske tiltakene som gjør GDPR-etterlevelsen mulig