← Tilbage til blog
policies

BYOD-politik: gratis skabelon til danske SMV'er

Gratis BYOD-politik til danske SMV'er: krav til private telefoner og computere, MDM/MAM, GDPR, tab af enheder og offboarding. Kopiér skabelonen og tilpas den.

Michal Sørensen·4. september 2026·11 min
inX

Hvad er en BYOD-politik, og hvorfor skal I have en?#

En BYOD-politik (Bring Your Own Device) er et kort sæt regler for, hvordan medarbejdere må bruge deres private telefoner, tablets og computere til arbejde. Den fastlægger, hvilke enheder der er tilladt, hvilke sikkerhedskrav de skal opfylde, og hvad virksomheden må gøre ved arbejdsdata på enheden, fx ved tab eller fratrædelse. Uden en politik ved ingen, hvad der er tilladt, og I kan ikke vise Datatilsynet, at I har forsøgt at styre risikoen.

En sælger tjekker mail på sin private iPhone i toget. En udvikler arbejder fra sin egen MacBook, fordi den er hurtigere end firmaets. En bogholder logger på Dinero fra hjemme-pc'en, mens pastaen koger. Ingen af dem har spurgt IT, og ingen af dem tænker over det.

BYOD var engang et valg. I dag sker det, uanset om I har skrevet noget ned. Hybridarbejde, freelancere og konsulenter betyder, at virksomhedsdata ligger på enheder, som virksomheden ikke ejer.

Herunder finder I en færdig BYOD-politik, som I kan kopiere, tilpasse og tage i brug. Den er skrevet til en dansk SMV og ikke til en koncern med egen juridisk afdeling.

Hvorfor bruger medarbejderne private enheder til arbejde?#

Fordi det er nemt, og fordi intet forhindrer dem. Tre ting har gjort private enheder til hverdag:

Hybridarbejde. Når medarbejderen arbejder hjemme to-tre dage om ugen, udviskes grænsen mellem firmaudstyr og privat udstyr. En iPad, en privat MacBook, en telefon med både arbejds- og privatprofil.

Alt ligger i skyen. Microsoft 365, Google Workspace, Slack, HubSpot, e-conomic og Dinero kører i browseren. Uden adgangsstyring er der intet teknisk, der forhindrer en medarbejder i at logge på fra en tilfældig enhed.

Freelancere og konsulenter. De har som regel deres eget udstyr med. En politik, der kun tager stilling til fastansatte, dækker kun en del af virkeligheden.

Uden en politik vokser risikoen stille. Den dag noget lækker, kan I hverken pege på, hvilken regel medarbejderen brød, eller vise Datatilsynet, at I havde forsøgt at styre det.

Hvilke sikkerhedsrisici giver BYOD?#

De fire hyppigste er datalæk, sammenblanding af privat og arbejde, mangelfuld offboarding og dårligt vedligeholdte enheder.

Datalæk fra private enheder

En medarbejder gemmer et regneark med kundedata i sin private iCloud-backup. En anden henter en kontrakt ned i Overførsler på hjemme-pc'en og glemmer den. En tredje sender dokumenter til sin private Gmail, fordi det er hurtigere. Alle tre kan være brud på persondatasikkerheden efter GDPR, hvis der er personoplysninger involveret.

Private og arbejdsdata på samme enhed

Når arbejdsmail og private billeder ligger på samme enhed, mister I overblikket. Bliver enheden tabt, kompromitteret eller solgt, følger virksomhedsdata med. Og skal I slette enheden på afstand, sletter I også medarbejderens feriebilleder, hvilket kan give ansættelsesretlige problemer.

Offboarding uden kontrol over data

Medarbejderen stopper. Hun har haft arbejdsmail på sin private telefon i tre år, og telefonen går med hende. Der kan stadig ligge mails, kontakter og dokumenter på den. Uden en aftalt procedure har I ingen ret til at fjerne noget og typisk heller ingen viden om, hvad der ligger på enheden.

Enheder uden opdateringer

En privat Android-telefon, der ikke længere får sikkerhedsopdateringer. En privat bærbar uden diskkryptering. En hjemme-pc med den browserudvidelse, teenageren installerede sidste år. Uden krav til enhedens sikkerhedsniveau hjælper de andre regler ikke meget.

Hvad skal en BYOD-politik indeholde?#

En brugbar BYOD-politik skal ikke være lang, men den skal være klar. Den skal som minimum tage stilling til:

  • Godkendte enheder. Hvilke enhedstyper og styresystemer er tilladt, og hvilke minimumsversioner? Hovedreglen bør være, at enheden stadig får sikkerhedsopdateringer fra producenten.
  • MDM eller MAM. Mobile Device Management (fx Microsoft Intune, Jamf eller Google Endpoint Management) styrer hele enheden. Mobile Application Management styrer kun arbejdsapps og deres data. For private enheder er MAM ofte den rette balance: I styrer arbejdsdelen, medarbejderen ejer resten.
  • Kryptering. Fuld diskkryptering (FileVault på Mac, BitLocker på Windows, indbygget på nyere iOS- og Android-enheder med skærmlås).
  • Skærmlås. PIN-kode, biometri eller stærkere, og automatisk lås efter få minutter.
  • Backup og synkronisering. Arbejdsdata må ikke synkroniseres til privat iCloud, privat Google Drive eller andre private tjenester.
  • Adgangskoder og MFA. Ingen firmalogin uden MFA, og adgangskoder deles aldrig via sms eller privat mail.

Hvad kræver GDPR, når medarbejdere bruger private enheder?#

GDPR gælder fuldt ud, også når personoplysninger ligger på medarbejderens egen enhed. Virksomheden er stadig dataansvarlig. BYOD udfordrer især tre områder:

Sikkerhed i behandlingen. I skal kunne vise, at der er passende tekniske og organisatoriske foranstaltninger på plads (art. 32), og at I har vurderet risikoen ved, at data ligger på private enheder.

De registreredes rettigheder. Beder en person om indsigt eller sletning, skal I kunne finde og fjerne oplysningerne, også hvis de ligger på en privat enhed. Uden en politik ved I ikke, hvor de ligger.

Brud på persondatasikkerheden. Bliver en privat enhed med kundemails stjålet, kan det være et brud efter art. 33. Så skal I anmelde det til Datatilsynet inden for 72 timer, medmindre det er usandsynligt, at bruddet medfører en risiko for de berørte. Se de første 72 timer efter et databrud. Var enheden krypteret, og kan I slette arbejdsdata på afstand, er risikoen typisk meget lavere. Læs mere om jeres pligter på vores GDPR-side.

Politikken skal derfor slå fast, at arbejdsdata på enheden håndteres efter virksomhedens sikkerhedskrav, og at virksomheden kan slette arbejdsdelen på afstand ved fratrædelse, tab eller mistanke om kompromittering.

BYOD-politik skabelon: kopiér og tilpas#

Herunder er selve politikken. Ret firmanavnet, tilpas de tekniske krav til jeres miljø, og få den godkendt af ledelsen. Tekster i [firkantede parenteser] skal udfyldes. Politikken er skrevet, så en medarbejder kan læse og forstå den.

BYOD-politik for [FIRMANAVN]

Version: 1.0. Gælder fra: [DATO]. Ansvarlig: [IT-CHEF / DIREKTØR].

1. Formål og omfang

Denne politik gælder brug af privatejede enheder (BYOD) til arbejde hos [FIRMANAVN]. Den omfatter alle medarbejdere, freelancere, konsulenter og andre, der tilgår [FIRMANAVN]s data eller systemer fra en enhed, som [FIRMANAVN] ikke ejer.

Det er frivilligt at bruge egen enhed. Ønsker en medarbejder ikke at bruge sin egen enhed, stiller [FIRMANAVN] det nødvendige udstyr til rådighed.

2. Godkendelse af private enheder

En privat enhed skal godkendes af IT, før den må bruges til arbejde. Godkendelsen sker via [PROCES, fx tilmelding i Microsoft Intune eller henvendelse til IT-support].

Som udgangspunkt godkendes:

  • iPhones og iPads med [fx iOS/iPadOS 18] eller nyere
  • Android-enheder med [fx Android 14] eller nyere, som stadig får sikkerhedsopdateringer fra producenten
  • Mac-computere med [fx macOS 15] eller nyere
  • Windows-pc'er med Windows 11 og de seneste sikkerhedsopdateringer

Følgende godkendes ikke:

  • enheder, der ikke længere får sikkerhedsopdateringer fra producenten
  • jailbreakede eller rootede enheder
  • enheder, der deles med andre, fx familiens fælles iPad

IT gennemgår listen over minimumsversioner mindst en gang om året.

3. Sikkerhedskrav til enheden

Alle private enheder, der bruges til arbejde, skal have:

  • fuld diskkryptering slået til (FileVault, BitLocker eller styresystemets tilsvarende funktion)
  • skærmlås med PIN, biometri eller stærkere og automatisk lås efter højst [2] minutter
  • automatiske sikkerhedsopdateringer slået til
  • firewall slået til på bærbare computere
  • antivirus eller EDR på Windows-pc'er (en løsning godkendt af IT)

Privat VPN må ikke bruges til at omgå firmaets begrænsninger.

Arbejdsdata må kun tilgås via godkendte apps og tjenester. Data må ikke kopieres til privat cloud, privat mail eller USB-drev uden forudgående godkendelse fra IT.

4. Adgang og godkendte tjenester

Login på firmatjenester kræver altid MFA. Adgangskoder til firmatjenester opbevares i [FIRMANAVN]s godkendte password manager, ikke i browseren, noter eller på papir.

Godkendte arbejdstjenester på private enheder:

  • [Microsoft 365 / Google Workspace] via de officielle apps
  • [CRM-system, fx HubSpot eller Pipedrive] via officiel app eller browser
  • [Kommunikation, fx Teams eller Slack] via officiel app
  • [Økonomisystem, fx e-conomic eller Dinero] kun via browser og uden gemte loginoplysninger

Andre tjenester må ikke bruges til firmadata. Er du i tvivl, så spørg IT.

5. Tab, tyveri og hacking

Bliver en privat enhed med adgang til firmadata væk, stjålet eller mistænkt for at være kompromitteret (fx malware eller et phishing-klik, hvor du har indtastet loginoplysninger), skal du straks og senest inden for [24] timer kontakte IT via [KANAL, fx it@firma.dk eller telefonnummer].

Medarbejderen accepterer, at [FIRMANAVN] kan:

  • slette arbejdsdata og arbejdsapps på enheden på afstand
  • spærre firmakonti, der er knyttet til enheden
  • kræve en fuld nulstilling af enheden, hvis kompromitteringen ikke kan afgrænses til arbejdsdelen

[FIRMANAVN] sletter som udgangspunkt kun arbejdsdelen (selektiv sletning). En fuld nulstilling sker kun ved dokumenteret risiko for firmadata, og medarbejderen orienteres først, når det er praktisk muligt.

6. Fratrædelse og offboarding

Når ansættelsen, konsulentaftalen eller behovet for adgang ophører, fjernes alle firmadata og firmaapps fra den private enhed. Det sker som udgangspunkt ved selektiv sletning fra [MDM/MAM-løsning] samme dag, som adgangen ophører.

Medarbejderen skal medvirke til offboarding. Selektiv sletning rører ikke private data som billeder, private apps og private konti. Efter offboarding har [FIRMANAVN] ingen adgang til enheden.

7. Konsekvenser ved brud på politikken

Brud på politikken kan medføre:

  • en påtale og fornyet træning
  • at adgangen til at bruge egen enhed trækkes tilbage
  • ansættelsesretlige konsekvenser efter de almindelige regler
  • erstatningsansvar eller politianmeldelse, hvis overtrædelsen fx indebærer tyveri af data

Er der sket et brud på persondatasikkerheden, håndterer [FIRMANAVN] det efter reglerne i GDPR, herunder eventuel anmeldelse til Datatilsynet.

8. Accept af politikken

Ved at bruge en privat enhed til arbejde hos [FIRMANAVN] accepterer medarbejderen denne politik. Politikken underskrives ved onboarding og igen ved væsentlige ændringer.

Underskrift: ______________________

Dato: ______________________

Sådan indfører I BYOD-politikken i praksis#

En politik, som ingen følger, beskytter ingen. Når skabelonen er tilpasset, så gør følgende:

  1. Vælg en MDM- eller MAM-løsning. Microsoft Intune er med i Microsoft 365 Business Premium. Jamf er udbredt i miljøer med mange Mac-computere, og Google Endpoint Management er en del af Google Workspace. Vælg den, der passer til jeres øvrige systemer, og undgå flere parallelle løsninger.
  2. Rul politikken ud med en kort gennemgang. Brug en halv time på at vise medarbejderne, hvordan de tilmelder telefonen, hvad selektiv sletning betyder, og at I ikke kan se deres private billeder.
  3. Få politikken underskrevet. Gem den underskrevne politik i personalemappen. Den dokumenterer, at medarbejderen er informeret og har accepteret, at arbejdsdata kan slettes.
  4. Test offboarding, før I får brug for den. Lav en prøve på selektiv sletning på en enhed, mens medarbejderen er til stede, og bekræft, at de private data er intakte.
  5. Gennemgå politikken hvert år. Nye enhedstyper, nye versioner af styresystemerne og nye cloudtjenester gør en politik fra 2023 forældet i 2026.

ShieldUps Sæson 1 har et modul om mobilsikkerhed, der gennemgår hverdagen med egen enhed: hvad man må, hvad man ikke må, og hvorfor selektiv sletning ikke er overvågning. Læs også vores guide til sikkerhed på mobilen og sikkert fjernarbejde, eller start gratis.

Ofte stillede spørgsmål om BYOD-politikker#

Må vi kræve, at medarbejderne bruger deres private telefon?

Det bør I ikke. BYOD bør være frivilligt, og ønsker medarbejderen ikke at bruge sin egen enhed, bør I stille udstyr til rådighed. En påtvunget ordning kan give ansættelsesretlige problemer, og samtykke fra en medarbejder er sjældent et gyldigt behandlingsgrundlag efter GDPR, fordi det ikke er frit i et ansættelsesforhold.

Må virksomheden se, hvilke private apps medarbejderen har installeret?

Med MAM kan I ikke se det. Med fuld MDM kan I ofte teknisk se listen over installerede apps, men for private enheder bør I lade være. MAM er den rette model for BYOD: I styrer arbejdsapps og deres data og kigger ikke ind i privatlivet. Skriv det ind i politikken, så medarbejderne kan stole på det.

Hvad hvis en medarbejder nægter selektiv sletning ved fratrædelse?

Det er derfor, politikken skal underskrives på forhånd. Nægter medarbejderen alligevel, så spær adgangen til alle firmakonti med det samme, dokumentér forløbet, og vurder, om der er tale om et brud på persondatasikkerheden, der skal anmeldes. Overvej juridisk bistand. Forebyg det ved at gøre tilmelding i MDM/MAM til en forudsætning for adgang, så en enhed uden tilmelding slet ikke kan tilgå firmadata.

Gælder BYOD-politikken også freelancere og konsulenter?

Ja, men den skal typisk suppleres med en databehandleraftale (GDPR art. 28), hvis de behandler personoplysninger på jeres vegne. BYOD-politikken regulerer sikkerheden på enheden, og databehandleraftalen regulerer det juridiske forhold mellem jer som dataansvarlig og dem som databehandler.

Hvor tit skal BYOD-politikken opdateres?

Mindst en gang om året og ved væsentlige ændringer, fx en ny MDM-løsning, skift fra Microsoft til Google eller omvendt, ny lovgivning eller efter en hændelse, hvor politikken viste sig utilstrækkelig. Notér ændringerne i selve politikken.


Kilder#

  • Europa-Parlamentet og Rådet (2016). Forordning (EU) 2016/679 (GDPR): art. 28 (databehandlere), art. 32 (sikkerhed i behandlingen), art. 33 (anmeldelse af brud). Link
  • Datatilsynet. Vejledninger om behandlingssikkerhed og brud på persondatasikkerheden. Link
  • NIST (2023). SP 800-124 Rev. 2: Guidelines for Managing the Security of Mobile Devices in the Enterprise. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Har I politikker, medarbejderne rent faktisk følger?

Gamificeret træning der gør politikker til vaner, gratis for 5 medarbejdere.

Prøv ShieldUp gratis →
Læs også