GDPR og ansattes mobil: innsyn, sletting ved fratreden og 72-timersfristen

Firmatelefonen er full av persondata bedriften svarer for. Her er innsynsreglene, offboarding-rutinen og avviksfristen på 72 timer – forklart praktisk.
Mobiltelefon med hengelås og kjetting på et trebord

Arbeidsgiver eier telefonen, men eier ikke innholdet. Det er det korteste sanne svaret på hva en norsk virksomhet har lov til å se på firmatelefonen til en ansatt. Innsyn er regulert i en egen forskrift med hjemmel i arbeidsmiljøloven § 9-5, som uttrykkelig også omfatter mobiltelefon. Det krever enten nødvendighet for den daglige driften eller begrunnet mistanke om grovt pliktbrudd, og arbeidsgiver har uansett ikke rett til å overvåke bruken. For mobil går Datatilsynet enda lenger: fordi de fleste bruker jobbtelefonen like mye privat som til arbeid, skal det «svært mye til for at innsyn i mobiltelefon er lovlig». Denne artikkelen går gjennom hvor grensen faktisk går mellom kontrolltiltak og overvåking, hva administrasjonsløsningen ser, og hva som skal skje med dataene når en ansatt slutter.

Av redaksjonen i Firmatelefon.no. Vi har kontrollert innholdet mot arbeidsmiljøloven kapittel 9, forskrift om arbeidsgivers innsyn i e-postkasse og annet elektronisk lagret materiale (FOR-2018-07-02-1108), personvernforordningen artikkel 33, 34 og 35 slik de er inntatt i personopplysningsloven, Datatilsynets veileder om innsyn i e-post og annet elektronisk lagret materiale og Microsofts dokumentasjon av hva en administrasjonsløsning eksponerer. Alle kilder er kontrollert 24.08.2026 og lenket inline. Artikkelen er generell fagformidling, ikke juridisk rådgivning i den enkelte sak.

Kort fortalt

  • Virksomheten er behandlingsansvarlig for personopplysningene på firmatelefonene, uansett hvem som eier enheten.
  • Ethvert kontrolltiltak må ha saklig grunn og ikke være en uforholdsmessig belastning (§ 9-1), skal drøftes med tillitsvalgte så tidlig som mulig, og de berørte skal informeres om formål, konsekvenser og varighet før iverksettelse (§ 9-2).
  • E-postforskriften gjelder også mobil og nettbrett arbeidsgiver stiller til disposisjon. Innsyn krever nødvendighet for driften eller begrunnet mistanke om grovt pliktbrudd.
  • Arbeidsgiver har ikke rett til å overvåke ansattes bruk av utstyret. De eneste unntakene er nettverksadministrasjon og oppklaring av sikkerhetsbrudd i nettverket.
  • Terskelen er høyere for mobil enn for PC, fordi telefonen brukes minst like mye privat som til jobb.
  • Automatisk videresending av en ansatts e-post er i utgangspunktet ulovlig. Datatilsynet regner det som kontinuerlig overvåking.
  • Ved fratreden skal e-postkassen avsluttes, og opplysninger som ikke trengs i driften slettes innen rimelig tid.
  • Forskriften kan ikke fravikes ved instruks eller avtale til ugunst for den ansatte, og samtykke er ikke et gyldig grunnlag for innsyn.

Behandlingsansvaret følger dataene, ikke enheten

Kundekontakter i CRM-appen, e-postdialoger, meldinger i teamverktøy, bilder fra befaringer, samtalelogger og posisjonsdata er alle personopplysninger, og virksomheten er behandlingsansvarlig for dem – også når enheten er den ansattes egen, så lenge det er virksomhetens data som behandles.

Mobilene må derfor inn i internkontrollen på linje med PC-ene. Behandlingsprotokollen bør vise hvilke apper som behandler personopplysninger på telefonene, hvor dataene lagres og hvem som har tilgang. To grep reduserer risikoen mest: lagre jobbdata i virksomhetens skytjenester framfor lokalt, slik at telefonen blir et vindu inn til dataene og ikke et lager av dem, og begrens hvilke apper som får tilgang til kontakter, kamera og posisjon. Begge kan settes sentralt, og begge gjør avviksvurderingen enklere den dagen en telefon forsvinner.

Husk også fakturasiden. Detaljerte samtalespesifikasjoner viser hvem den ansatte har ringt og når, og en systematisk gjennomgang av dem er et kontrolltiltak på linje med andre. Skal forbruksdata brukes til kostnadskontroll på mobil, bør formålet avgrenses til totaler og avvik, ikke til hvem som har snakket med hvem.

Kontrolltiltak: vilkårene i arbeidsmiljøloven § 9-1

Arbeidsmiljøloven § 9-1 setter to kumulative vilkår for alle kontrolltiltak: tiltaket må ha «saklig grunn i virksomhetens forhold», og det må ikke innebære «en uforholdsmessig belastning for arbeidstakeren». I tillegg gjelder personopplysningsloven for behandlingen tiltaket medfører. Et tiltak må altså bestå to prøver samtidig – den arbeidsrettslige, om begrunnelsen er reell og belastningen forholdsmessig, og den personvernrettslige, om det finnes et behandlingsgrunnlag, et tydelig formål og en behandling begrenset til det nødvendige.

Den praktiske testen er enkel: hva er det konkrete problemet tiltaket skal løse, og finnes det en mindre inngripende måte å løse det på? Skjermlås, kryptering, krav til OS-versjon og mulighet for fjernsletting består normalt begge prøvene, fordi de beskytter dataene uten å eksponere den ansatte. Kontinuerlig logging av hvilke nettsteder ansatte besøker, gjør det ikke.

Drøftingsplikten: § 9-2 er en prosess, ikke et skjema

§ 9-2 pålegger tre plikter i rekkefølge: behov, utforming, gjennomføring og vesentlig endring skal drøftes «så tidlig som mulig» med tillitsvalgte, de berørte skal før iverksettelse informeres om formål, praktiske konsekvenser og antatt varighet, og behovet skal evalueres jevnlig sammen med tillitsvalgte. Er det ingen tillitsvalgte, drøftes det med et annet representativt organ eller med de ansatte direkte, og drøftingen protokollføres. Hvordan prosessen legges opp praktisk, står i artikkelen om telefonpolicy for ansatte.

Det avgjørende for mobil er hva som legges fram. Skal en administrasjonsløsning innføres, er det løsningens faktiske innsyn og inngrepsmuligheter som skal drøftes, ikke leverandørens salgspresentasjon. Datatilsynet presiserer i veilederen om innsyn i e-post og annet elektronisk lagret materiale at arbeidsgiver på forhånd skal drøfte på systemnivå i hvilke tilfeller det kan være behov for innsyn, og hvordan et slikt innsyn skal gjennomføres. Drøftingen skal altså skje før det oppstår en konkret sak, ikke i det øyeblikket noen mistenker noe. Manglende informasjon på forhånd kan i seg selv gjøre et senere innsyn ulovlig, fordi de ansattes rimelige forventninger inngår i vurderingen. Det samme gjelder fast opptak av kundesamtaler: Datatilsynets veileder om lydopptak, sist endret 05.06.2026, legger til grunn at innholdet i en samtale som tas opp som regel er personopplysninger, og fast opptak er dermed både en behandling med krav til grunnlag og formål og et kontrolltiltak etter § 9-2.

Innsyn i e-post, filer og meldinger på firmatelefonen

Forskrift om arbeidsgivers innsyn i e-postkasse og annet elektronisk lagret materiale gjelder etter § 1 e-postkasse og personlige områder i utstyr arbeidsgiver har stilt til disposisjon. Datatilsynet bekrefter at dette omfatter chat-tjenester, PC, mobiltelefon og nettbrett. Den gjelder også slettede opplysninger som finnes på sikkerhetskopier, og både nåværende og tidligere ansatte.

Vilkårene i § 2 er strenge. Innsyn er bare tillatt når det er nødvendig for den daglige driften eller andre berettigede interesser, eller ved begrunnet mistanke om at bruken medfører grovt pliktbrudd eller kan gi grunnlag for oppsigelse eller avskjed. Andre ledd inneholder bestemmelsen flest overser: arbeidsgiver har ikke rett til å overvåke arbeidstakers bruk av elektronisk utstyr, herunder internettbruk, med mindre formålet er å administrere datanettverket eller å avdekke eller oppklare sikkerhetsbrudd i nettverket.

Prosedyrekravene i § 3 er like konkrete. Den ansatte skal så langt som mulig varsles og få uttale seg før innsynet, varselet skal begrunne hvorfor vilkårene anses oppfylt og orientere om rettighetene, og den ansatte kan være til stede og la seg bistå av tillitsvalgt. Skjer innsyn uten varsel, skal det gis skriftlig underretning etterpå med opplysning om metode, hva som ble åpnet og resultatet.

To avgrensninger er verdt å merke seg. Innsyn i en fellespostkasse flere bruker, faller utenfor forskriften og følger de alminnelige reglene i personvernforordningen – men er fortsatt en behandling som krever grunnlag. Motsatt gir forskriften ingen rett til innsyn i den ansattes private e-post eller private telefon, selv når de brukes i arbeidet.

Terskelen er dessuten høyere for mobil enn for PC. Datatilsynet begrunner det med at det for de fleste er upraktisk å ha en privat telefon ved siden av; jobbtelefonen brukes minst like mye privat og inneholder gjerne kommunikasjon av svært privat karakter. Konklusjonen er utvetydig: «Det skal derfor svært mye til for at innsyn i mobiltelefon er lovlig.»

Behandlingen må dessuten ha et grunnlag i personvernforordningen, og det aktuelle er interesseavveiing: interessen må være lovlig, reell og definert på forhånd, innsynet nødvendig, og interessen må veie tyngre enn personvernulempen. Datatilsynet understreker at summen av øvrige kontrolltiltak teller med i avveiningen.

§ 5 setter en absolutt skranke: instruks eller avtale kan ikke fravike forskriften til ugunst for arbeidstaker. En telefonpolicy kan altså ikke gi videre innsynsrett enn forskriften gir, uansett hva den ansatte har signert. Datatilsynet fører tilsyn med reglene, jf. § 6.

Grensen mellom kontrolltiltak og overvåking

Den snarveien flest virksomheter tar, er også den klareste feilen. Datatilsynet slår fast at automatisk videresending av en ansatts e-post i utgangspunktet er ulovlig: arbeidsgiver ser da løpende avsender, emnefelt og gjerne forhåndsvisning av all innkommende post, og det regnes som kontinuerlig overvåking. Ved fravær er fraværsassistent tiltaket som løser driftsbehovet uten å utløse innsynsreglene. Skillet er ellers ikke akademisk: et kontrolltiltak retter seg mot en definert risiko, mens overvåking er løpende innsamling av opplysninger om hva den ansatte gjør.

Tiltak på firmatelefon Vurdering Forutsetning
Krav om skjermlås, kryptering og oppdatert OS Kontrolltiltak med klar saklig grunn Drøftet og informert om etter § 9-2
Løpende posisjonssporing av ansattes telefon Inngripende kontrolltiltak, sjelden forholdsmessig Krever konkret saklig behov, drøfting og tydelig informasjon
Logging av hvilke nettsteder den ansatte besøker Overvåking, i utgangspunktet ikke tillatt Kun for nettverksadministrasjon eller oppklaring av sikkerhetsbrudd
Redaksjonell vurdering basert på arbeidsmiljøloven §§ 9-1 og 9-2 og e-postforskriften § 2. Kontrollert 24.08.2026.

Retten til å protestere, og hvorfor samtykke ikke hjelper

E-postforskriften § 3 viser uttrykkelig til at arbeidstaker har innsigelsesrett etter personvernforordningen artikkel 21. Protesterer den ansatte mot et varslet innsyn, heves terskelen ytterligere: arbeidsgiver må da dokumentere tvingende berettigede grunner som går foran protesten, eventuelt at behandlingen skjer for å fastsette, gjøre gjeldende eller forsvare et rettskrav. Derfor er varselet ingen formalitet – uten det får den ansatte aldri brukt rettigheten. Samtykke er ikke et gyldig grunnlag for innsyn i arbeidsforhold, og en signatur under en policy endrer ikke det. Skal innsyn skje uten forhåndsvarsel, må unntaket begrunnes skriftlig med presis henvisning til hjemmelen.

Gjennomføringen har egne krav som er lette å overse. Datatilsynet anbefaler protokoll underveis, siden det ofte oppstår uenighet etterpå om hva som ble åpnet. Søkeordene skal defineres på forhånd, antallet deltakere begrenses, og irrelevant materiale straks lukkes og kopier slettes. Er det konkret fare for manipulasjon, kan det tas speilkopi først – men bare når vilkårene for innsyn allerede er oppfylt.

Posisjonsdata og sporing av ansatte

Administrasjonsløsninger og «finn min enhet» kan vise hvor en telefon befinner seg. Brukes funksjonen til å gjenfinne en tapt enhet, er den et sikkerhetstiltak. Brukes den til å se hvor en ansatt er, er den et kontrolltiltak rettet mot personen, og da gjelder både § 9-1 og § 9-2 fullt ut.

Datatilsynet skiller i veiledningen om personvern på arbeidsplassen mellom flåtestyring av kjøretøy og sporing av personer. Selv der sporing av kjøretøy har et legitimt formål, må formålet være definert på forhånd, og opplysningene kan ikke gjenbrukes til å kontrollere arbeidstid eller effektivitet uten ny vurdering.

Et praktisk råd: la posisjonsrapportering være av som standard, og aktiver den bare når en enhet er meldt tapt. Da er tiltaket avgrenset i tid og formål, og dokumentasjonen skriver seg selv.

Når en ansatt slutter

E-postforskriften § 4 er kort og konkret. E-postkassen skal avsluttes ved arbeidsforholdets opphør, med mindre det foreligger et særskilt behov for å holde kontoen åpen en kort periode. Opplysninger som ikke er nødvendige for driften, skal slettes innen rimelig tid. Dette er en plikt, ikke en anbefaling, og den gjelder også innhold på telefonen og i sikkerhetskopier.

En offboarding-rutine som holder mål, har fem elementer. Tilganger stenges fra sluttdato: e-post, skylagring, CRM, VPN og registrerte MFA-enheter. Den ansatte får et avtalt tidspunkt for å hente ut privat innhold. Enheten nullstilles dokumentert før neste bruker – gjenbruk uten sletting er i seg selv et brudd på personopplysningssikkerheten. Skal nummeret gjenbrukes eller overdras, avklares det skriftlig, siden det kan være knyttet til den ansattes private innlogginger; spørsmålet er behandlet i artikkelen om hvem som har retten til telefonnummeret når du slutter i jobben. Til slutt loggføres hva som ble slettet, når og av hvem.

Skal den ansatte overta telefonen, er prisfastsettelsen gjennomgått i artikkelen om utkjøp av mobiltelefon fra arbeidsgiver. Personvernsiden er enklere: enheten skal nullstilles og fjernes fra administrasjonsløsningen før den overdras, slik at verken bedriftens data eller bedriftens styring følger med.

Hva administrasjonsløsningen faktisk ser

Frykten for at IT «ser alt» er den vanligste kilden til motstand mot MDM, og den er som regel ubegrunnet. Microsoft dokumenterer for Intune hva en organisasjon aldri får se, hva den alltid ser, og hva den kan se avhengig av eierform. Bruk oversikten som utgangspunkt for informasjonsskrivet etter § 9-2, men kontroller den mot deres egen løsning først.

Kategori Firmaeid enhet Privat enhet med arbeidsprofil
Samtale- og nettleserhistorikk, e-post, SMS, kontakter, kalender, passord, bilder og dokumentinnhold Ses ikke Ses ikke
Eier, enhetsnavn, serienummer, modell, produsent, operativsystem og versjon, IMEI Ses alltid Ses alltid
Telefonnummer Fullt nummer, men bare fire siste sifre på Android med arbeidsprofil Fire siste sifre
Posisjon Kan hentes for tapt enhet; enheten låses og viser melding om at posisjon er etterspurt Kan ikke hentes
Installerte apper Alle apper, men bare arbeidsprofilens på Android med arbeidsprofil Kun administrerte jobbapper
Kilde: Microsofts dokumentasjon av hva organisasjonen ser når en enhet registreres i Intune, kontrollert 24.08.2026. Andre MDM-plattformer kan avvike.

To ting følger. Informasjonsplikten blir enkel å oppfylle når tallene finnes: skriv ned hva som samles inn, hvor lenge det lagres og hvem som har tilgang. Og eierformen har rettslig betydning – en arbeidsprofil på privat enhet eksponerer vesentlig mindre enn en firmaeid.

Leverandøren er databehandler og behandler personopplysninger på virksomhetens vegne. Det krever databehandleravtale og oversikt over hvor dataene lagres og hvilke underleverandører som brukes – noe som glipper oftere for mobil enn for øvrige systemer, fordi flåten gjerne er kjøpt gjennom operatøren og ikke gjennom IT. Vurder samtidig om tiltaket utløser en vurdering av personvernkonsekvenser: personvernforordningen artikkel 35 krever det ved sannsynlig høy risiko og nevner systematisk overvåking i stor skala som typetilfelle. En ordinær utrulling med sikkerhetskrav og appstyring utløser normalt ikke kravet; løpende posisjonsrapportering på alle ansatte gjør det.

Når ansatte bruker egen telefon

Handlingsrommet blir mindre, ikke større. Datatilsynet er tydelig på at forskriften ikke gir rett til innsyn i den ansattes egne kommunikasjonsmidler selv om de brukes i arbeidet; slikt innsyn må vurderes etter de alminnelige reglene, og det skal svært mye til før det er lovlig.

Samtidig forsvinner ikke behandlingsansvaret. Jobbdataene er fortsatt virksomhetens og skal kunne slettes ved fratreden. Løsningen er teknisk skille framfor utvidet innsyn: en arbeidsprofil eller administrerte apper som lar jobbdelen fjernes uten å røre den private, en skriftlig avtale om hva som slettes og når, og en avklaring av hvem som eier nummeret. Rammene er gjennomgått i artikkelen om BYOD i Norge, og spørsmålet om hvem som bør ha firmaeid telefon i det hele tatt, i artikkelen om firmatelefon til ansatte.

Når mobilen er på avveie

En mistet eller stjålet firmatelefon kan være et brudd på personopplysningssikkerheten. Artikkel 33 nr. 1 krever melding til Datatilsynet uten ugrunnet opphold, og senest 72 timer etter at virksomheten fikk kjennskap til bruddet, med mindre det sannsynligvis ikke medfører risiko for fysiske personers rettigheter og friheter. Artikkel 33 nr. 5 krever at ethvert brudd dokumenteres internt – også de som ikke meldes.

Vurderingen avhenger av tilstanden enheten var i. Artikkel 34 nr. 3 bokstav a peker eksplisitt på kryptering som et tiltak som kan gjøre underretning av de registrerte unødvendig, fordi opplysningene er uleselige for uvedkommende. En låst, kryptert enhet som fjernslettes raskt, står i en helt annen stilling enn en ulåst telefon med åpen e-post. Rutinen står i artikkelen om mistet eller stjålet firmatelefon.

Ofte stilte spørsmål

Kan arbeidsgiver lese meldingene mine på jobbtelefonen?

Bare på e-postforskriftens vilkår, og terskelen er høyest nettopp for mobil. Du skal så langt som mulig varsles på forhånd, kan være til stede og kan la deg bistå av tillitsvalgt. At arbeidsgiver eier telefonen, er ikke i seg selv et grunnlag for innsyn.

Kan vi lese e-posten til en ansatt som er sykmeldt?

Bare hvis vilkårene er oppfylt, og etter at mildere alternativer er vurdert. Fraværsassistent som opplyser hvem henvendelsen skal rettes til, er det tiltaket Datatilsynet peker på. Automatisk videresending av e-posten til en leder eller fellesadresse er derimot i utgangspunktet ulovlig.

Kan vi ta speilkopi av telefonen før vi varsler?

Bare når vilkårene for innsyn allerede er oppfylt og det er konkret fare for at innholdet manipuleres. Speilkopien er et sikringstiltak, ikke et selvstendig grunnlag, og den ansatte skal varsles så snart kopien er tatt.

Kan telefonpolicyen gi oss videre innsynsrett?

Nei. E-postforskriften § 5 forbyr instruks eller avtale som fraviker forskriften til ugunst for arbeidstaker, og samtykke er ikke et gyldig grunnlag. Policyen kan beskrive hvordan innsyn gjennomføres, men ikke utvide når det er tillatt.

Hvor lenge kan vi beholde en tidligere ansatts data?

E-postkassen skal avsluttes ved opphør, med mindre det foreligger et særskilt behov for en kort periode. Opplysninger som ikke er nødvendige for driften, skal slettes innen rimelig tid. Sett en konkret frist i offboarding-rutinen og dokumentér slettingen.

Må en mistet firmatelefon alltid meldes til Datatilsynet?

Nei. Meldeplikten inntrer når bruddet sannsynligvis medfører risiko for de registrertes rettigheter og friheter, og en låst, kryptert og raskt fjernslettet enhet taler for lav risiko. Vurderingen skal uansett dokumenteres internt etter artikkel 33 nr. 5.

Les også: BYOD i Norge – privat mobil i jobb · Telefonpolicy for ansatte · Mistet eller stjålet firmatelefon · Mobilsikkerhet for bedrifter · Mobiladministrasjon (MDM) av firmatelefoner · Skatt på firmatelefon · Firmatelefon ved oppsigelse – sletting og innsyn