“Vi kan altid slette din telefon” – sagde IT, mens du stod med 8 år gamle feriebilleder
Du står i kantinen med en kop kaffe, HR har lige sagt “bare installer Company Portal på din telefon, så kører mailen”.
To minutter senere står der “Din arbejdsgiver kan administrere denne enhed” på din iPhone, og du begynder stille og roligt at svede over kamerarullen.
Jeg har været der selv. Og jeg har også set, hvad IT faktisk kan, når MDM først er på plads. Hint: det er mindre James Bond og mere rengøringsdame med nøglebundt.
MDM helt nede på jorden – hvad det er, og hvad det ikke er
MDM står for Mobile Device Management. Det er software, der lader din arbejdsgiver styre nogle ting på din mobil, så firmaets data ikke sejler.
Typisk er det systemer som Microsoft Intune, MobileIron eller Jamf. På iPhone foregår det via en såkaldt “konfigurationsprofil”, som du enten får via Company Portal-appen eller som et direkte link.
MDM er ikke en magisk “spejl alt”-knap. IT får ikke automatisk live-adgang til dine billeder, Messenger-chats eller Tinder-swipes. De får en værktøjskasse med regler, de kan skrue på. Hvad de rent faktisk sætter op, afhænger af virksomhedens politik.
Hvad kan min arbejdsgiver se på min telefon i praksis?
Det varierer fra firma til firma, men der er et ret stabilt mønster. Her er den korte udgave, som jeg ser den i de fleste opsætninger (især med Intune/Company Portal).
Typisk synligt for IT
De kan som udgangspunkt se:
- At din enhed eksisterer (model, mærke, fx “iPhone 13”)
- Styresystem-version (fx iOS 17.4)
- Om du har kode på låseskærmen
- Om enheden er krypteret (på iPhone: ja, hvis der er kode)
- Installerede arbejdsapps via MDM (Outlook, Teams, firmaportal osv.)
- Om sikkerhedsregler er opfyldt (f.eks. ikke jailbroken, ny nok iOS)
Det er lidt som at kunne se husets ydre og hvilke døre der har lås, men ikke hvad du taler om i stuen.
Typisk ikke synligt for IT
Det de normalt ikke kan se direkte, er:
- Dine private billeder og videoer i Fotos-appen
- Indhold i private apps (Instagram, Messenger, Signal osv.)
- Privat browserhistorik i Safari/Chrome (medmindre du er på virksomhedens VPN/proxy med logning)
- Indhold af SMS/iMessage
- Hvad du laver i din private mailkonto (Gmail, iCloud osv.)
De kan sætte rammer og regler, men de sidder ikke og kigger med i din gruppeschat om fredagsbar.
Lille “synlighedstabel” til mavefornemmelsen
Her er en forsimplet oversigt, hvor “afhænger” typisk handler om, om du selv bruger virksomhedens netværk/VPN eller ej:
- Model og iOS-version: Ja
- Installerede apps generelt: Ofte ja, i hvert fald på administrerede enheder
- Indhold i apps (chats, billeder, beskeder): Nej
- Browserhistorik privat mobilnet: Nej
- Browsertrafik via firmaets VPN/WiFi: Afhænger af deres logning
- Lokation i realtid: Som udgangspunkt nej, medmindre du bruger en sporings-app, de kræver
- IMEI/seri enummer: Ja
Hvis du vil helt ned i detaljer om overvågning, har vi en separat artikel om, hvordan du tjekker om mobilen faktisk er overvåget.
iPhone og MDM – profiler, administrerede enheder og Managed Apple ID
På iPhone sker magien via profiler. Gå i Indstillinger > Generelt > VPN og enhedsadministration (eller Profiler) for at se, hvad der ligger på din telefon.
Konfigurationsprofil vs administreret enhed
Der er groft sagt to scenarier:
- Din egen private iPhone hvor du installerer en MDM-profil for at få mail/Teams
- Firmatelefon hvor enheden er helt “ejet” via Apple Business Manager og sat op som administreret fra start
I det første scenarie har du mere kontrol. Du kan ofte selv fjerne profilen igen (så ryger arbejdsmail osv.). I det andet scenarie er det firmaets telefon, og de kan tit låse flere ting hårdere ned.
Managed Apple ID kort fortalt
Nogle virksomheder bruger også Managed Apple ID. Det er et Apple-id, som virksomheden styrer, typisk til iCloud Drive, noter og apps via firmaet.
Her gælder en vigtig huskeregel: bland
Jeg plejer selv at holde alt personligt på mit eget Apple-id og bruge Managed Apple ID kun til det, jeg ikke kommer til at savne, hvis jeg bliver låst ude en dag.
Android gør det faktisk pænere – arbejdsprofil vs hele telefonen
Hvis du er på Android (fx Samsung), er der ofte en såkaldt arbejdsprofil. Det føles lidt som to telefoner i én: en privat del og en arbejdsdel.
Arbejdsapps ligger med et lille “kuffert”-ikon. Notifikationer kan skilles ad, og IT styrer primært arbejdsdelen. Din private del er langt mere fredet, hvis opsætningen er lavet ordentligt.
Der findes dog også Android-opsætninger, hvor hele telefonen administreres, lidt som på en firmastyret iPhone. Så igen: firmapolitikken bestemmer, ikke kun platformen. Vil du have en rolig gennemgang af Android-siden, har vi også en artikel om Android-backup og sikkerhed, når du skifter mobil.
Fjernslet, “selective wipe” og worst case-scenariet i dit hoved
Her hvor pulsen ofte ryger i vejret: “Hvis jeg stopper i jobbet eller mister mobilen, sletter IT så alle mine private ting?”
To typer sletning du skal kende
De fleste MDM-systemer har:
- Fuldt wipe: Hele enheden fabriksnulstilles. Alt ryger: apps, billeder, dine private ting, alt.
- Selective wipe: Kun arbejdsdata og -apps fjernes. Mail, Teams, firmaprofiler osv. forsvinder, mens private apps og billeder bliver.
På en ren firmatelefon er fuldt wipe ret normalt. På din egen telefon, hvor du “bare” har lagt en arbejdsmail på, bruger mange virksomheder selective wipe af hensyn til GDPR og almindelig fornuft. De vil ikke rode rundt i dine private data.
Så hvad bliver slettet i praksis?
Hvis du har en privat iPhone med en MDM-profil, vil en selective wipe typisk fjerne:
- Arbejdsmail, kalender og kontakter
- Arbejdsspecifikke apps, der er installeret via Company Portal/MDM
- Eventuelle VPN- eller WiFi-profiler til virksomheden
Dine feriefotos, Spotify, personlige noter og lignende bliver normalt liggende. Men: hvis virksomheden bruger fuldt wipe på BYOD (bring-your-own-device), vil jeg personligt tænke mig grundigt om, før jeg siger ja.
Sådan adskiller du privat og arbejde uden at blive ekstrem
Hvis du accepterer MDM på en privat telefon, kan du stadig gøre ret meget for at holde dit privatliv rimeligt intakt.
1. Brug separate konti hvor du kan
På iPhone kan du have både arbejdsmail og privat mail i f.eks. Outlook-appen. Jeg foretrækker:
- Arbejdsmail og -kalender i Outlook (påkrævet af virksomheden)
- Privat mail og kalender i Apples Mail og Kalender eller Gmail-appen
Så kan en selective wipe i Outlook rydde arbejdet uden at pille ved min private opsætning.
2. Tænk over hvilke apps du lader MDM røre ved
Når du installerer Company Portal eller en MDM-profil, får du ofte nogle tilladelses-skærme. Læs dem. Ikke som vilkår til en musik-app, men som noget, der faktisk gælder hele telefonen.
Hvis du kan vælge, om MDM må “administrere hele enheden” eller kun arbejdsdata, så vælg det sidste. Og hold personlige ting (bank, sundhed, private noter) i apps, der ikke er gjort til “managed” af MDM.
3. Brug adskilte notifikationer og fokus-tilstande
Jeg er stor fan af at bruge iPhones Fokus-funktion til at adskille arbejdstid og privatliv.
- Lav en Arbejde-profil, hvor kun Teams, Outlook og evt. et par andre apps må forstyrre
- Lav en Privat-profil, hvor alle arbejdsapps er muted
Det løser ikke privatliv for IT, men det forbedrer dit mentale privatliv. Og det er også værd at beskytte.
4. Overvej om du virkelig vil blande kamera-rulle og job
Hvis din virksomhed bruger apps, der kan uploade billeder (fx til rapporter, skemaer, sager), så overvej at:
- Bruge en dedikeret “arbejdsmappe” i Fotos til det, du uploader til jobbet
- Eller endnu bedre: bruge en firmatelefon til arbejdsbilleder, hvis det er meget
Hvis dine private billeder er vigtige for dig (og det er de som regel), så sørg også for ordentlig backup, f.eks. via iCloud eller Google Fotos. Vi har en rolig redningsplan, hvis iCloud-backup driller og du er tæt på panik.
Røde flag før du accepterer en MDM-profil
Inden du trykker “Installer” og accepterer, at nogen kan styre din telefon fra afstand, er der et par ting, jeg ville kigge efter.
Læs, hvad profilen faktisk vil
Når du åbner en MDM-/konfigurationsprofil på iPhone, kan du se en liste over, hvad den får lov til. Klassikere er:
- “Må konfigurere WiFi-profiler”
- “Må installere apps”
- “Må håndhæve kodepolitik” (fx 6-cifret kode, auto-lås efter 2 min.)
- “Må fjernslette enheden”
Hvis der direkte står “Må nulstille enhed til fabriksindstillinger” på din private iPhone, vil jeg klart spørge IT: “Bruger I
Bed om skriftlig politik, ikke mundtligt “bare rolig”
Hvis du skal lade virksomheden administrere din egen telefon, så bed om:
- En kort skriftlig beskrivelse af, hvad de kan se
- Hvilken type wipe de bruger på BYOD-enheder
- Hvad der sker ved jobskifte eller opsigelse
Hvis HR eller IT ikke kan give en nogenlunde klar forklaring, er det i sig selv et rødt flag.
Hvis du stopper i jobbet – tjekliste før du afleverer eller fjerner MDM
Der hvor mange bliver nervøse, er dagen hvor du stopper: “Hvad sker der nu?” Her er den tjekliste, jeg selv ville følge.
1. Sørg for at dine egne ting er sikkerhedskopieret
På iPhone: tjek at iCloud-backup eller lokal backup via computer er opdateret. Fokusér på:
- Fotos og videoer
- Kontakter (særligt hvis du har blandet arbejdskontakter ind i det private)
- Noter og apps, du selv har installeret
Hvis du har en Android som sekundær, så kender du måske allerede rutinen fra vores artikel om skift mellem Android og iPhone uden drama. Principperne er de samme: sikr dine ting, før nogen trykker slet.
2. Fjern arbejdsdata selv, hvis du må
Nogle virksomheder lader dig selv fjerne MDM-profilen eller logge ud af Company Portal. Hvis det er aftalt, kan du:
- Gå i Indstillinger > Generelt > VPN og enhedsadministration og fjerne profilen
- Slette apps som Company Portal, Outlook (arbejdskontoen), Teams (arbejdskontoen)
Gør det helst efter du har klaret backup, og når du har fået grønt lys fra IT.
3. Har du firmatelefon? Forvent fuld sletning
Hvis telefonen er firmaets og sat op fra ny af dem, så går jeg ud fra, at alt ryger, når du afleverer den. Tag ikke for givet, at dine private ting får lov at blive.
Derfor: lad være med at bruge en ren firmatelefon som “familietelefon” med børnebilleder, personlige noter og alt muligt andet. Brug den til arbejde og lidt let privat brug, hvis reglerne tillader det. Ikke som arkiv for hele dit liv.
Hvornår du bør sige “nej tak” til MDM på din private mobil
Jeg er ikke i “al MDM er ondt”-lejren. For virksomheder er det ret fornuftigt at beskytte data. Men du må også gerne være lidt egoistisk omkring din egen telefon.
Jeg ville personligt være meget skeptisk, hvis:
- Virksomheden kræver fuldt wipe adgang på en privat enhed uden klare retningslinjer
- De ikke kan forklare, hvad de kan se, og hvad de ikke kan
- De insisterer på, at din egen iPhone skal låses strammere ned end deres egne firmatelefoner
- De fraråder, at du har backup, “for så har vi ikke kontrol”
I de tilfælde er det mere fair, at de stiller en firmatelefon til rådighed. Om ikke andet så for din nattesøvn.
Den lidt kantede konklusion på hele MDM-cirkuset
De fleste er bange for, at MDM på iPhone gør chefen til Big Brother. I virkeligheden gør det oftere IT til lidt for nidkær pedel, der bare gerne vil låse døren og skifte pæren.
Det ironiske er, at de bedste løsninger for virksomheden også er dem, hvor du har det mest roligt som medarbejder – og hvis din arbejdsgiver ikke har forstået det endnu, er det ikke teknikken, der er problemet.




Relaterede indlæg
Tilkoblet iPhone guides, Sikkerhed & privatliv på mobilen