Ein MDM für gemeinsam genutzte Geräte hat eine andere Aufgabe als die Verwaltung eines Telefons pro Mitarbeiter, und die meisten Funktionslisten der Anbieter verschleiern das. Ein Tablet, das durch drei Schichten wandert, muss die vorherige Person vergessen, die nächste wiederherstellen und das zu Schichtbeginn in weniger als einer Minute schaffen. Im Folgenden: was sich technisch wirklich ändert, welche europäischen Fragen die meisten Beschaffungsvorgänge entscheiden, und eine ehrliche Einschätzung von acht Lösungen, Stand September 2026.
Was ein gemeinsam genutztes Gerät für Ihr MDM ändert
Ein Gerät, ein Besitzer, eine Registrierung. Diese Annahme steckt unter fast jeder MDM-Funktion, die Sie kennen: dem Compliance-Eintrag, der App-Zuweisung, dem Zertifikat, der Code-Richtlinie. Wer sie aufgibt, braucht Antworten auf vier Fragen.
- Sitzungen. Jemand muss sich anmelden, und das MDM muss wissen, wer. Entweder gehört die Sitzung dem Betriebssystem (Apples Geteiltes iPad, sekundäre Benutzer unter Android) oder Ihrem Identitätsanbieter (der Modus für gemeinsam genutzte Geräte von Microsoft Entra), oder Sie verzichten ganz auf Identität und betreiben das Gerät als Poolgerät, das an einen Standort gebunden ist.
- Daten zwischen zwei Benutzern löschen. Hier scheitern Rollouts, ohne dass es jemand merkt. Apple löscht nichts: Der Speicher wird pro verwaltetem Apple Account partitioniert, die Dateien der vorherigen Pflegekraft bleiben also in ihrer Partition und sind schlicht nicht erreichbar. Androids flüchtige Benutzer gehen den umgekehrten Weg und löschen den gesamten Benutzer bei der Abmeldung oder beim Neustart. Der Entra-Modus tut von sich aus weder das eine noch das andere, er meldet der App, dass der Benutzer gewechselt hat, und die App muss ihren Cache selbst leeren.
- Apps und Daten pro Person. Ein Kommissionierer und ein Schichtleiter, die sich denselben Scanner teilen, brauchen unter Umständen verschiedene Apps. Nur wenige Plattformen beherrschen die App-Zuweisung pro Benutzer auf einem gemeinsam genutzten Gerät wirklich gut. In der Praxis installiert man deshalb die Gesamtmenge aller Apps und regelt den Zugriff innerhalb der Apps.
- Rotation. Vierzig Geräte, 120 Personen, drei Schichten. Um 5 Uhr lädt das Gerät im Schrank, um 6 Uhr fährt es auf dem Gabelstapler mit. Die Registrierung muss ein Zurücksetzen auf Werkseinstellungen überstehen, ohne dass jemand zur IT laufen muss. Deshalb setzen geteilte Flotten auf die Android Zero-Touch-Registrierung und Apples Automated Device Enrollment statt auf manuelle Einrichtung.
Eines sollte man offen aussprechen: Sie brauchen nicht immer Sitzungen. Vieles, was unter Shared Device Management läuft, ist in Wahrheit ein abgeriegeltes dediziertes Gerät mit einer einzigen App, bei dem der „Benutzer“ der Gang im Markt ist und keine Person. Dieses Problem lässt sich deutlich günstiger lösen. Klären Sie, welches von beiden Sie haben, bevor Sie irgendetwas auf die Shortlist setzen.
Die europäischen Kriterien, die den Zuschlag entscheiden
Der Funktionsumfang der großen UEM-Plattformen liegt näher beieinander, als die Anbieter zugeben. Was sie in einer europäischen Ausschreibung wirklich trennt, sind vier Punkte, und meist schafft es nur der erste ins Lastenheft.
Wo die Daten der Konsole liegen. Eine MDM-Konsole enthält Ihren gesamten Bestand: jedes Gerät, seinen Benutzer, seine OS-Version, seinen Patch-Stand, oft auch die Liste der installierten Apps. Dieses Inventar ist für sich genommen ein Angriffsziel. Microsoft dokumentiert, dass die Geografie Europa von Intune ausschließlich Rechenzentren innerhalb von EU und EFTA nutzt, aber auch, dass die Geografie aus dem Länderwert Ihres Microsoft-Entra-Verzeichnisses abgeleitet wird und später nicht mehr geändert werden kann (ein Migrationsantrag kann bis zu 24 Monate dauern). Das prüfen Sie besser vor der Bereitstellung als danach.
Unterauftragsverarbeiter und das Recht, das sie erreicht. Nach Artikel 28 der DSGVO ist Ihr MDM-Anbieter Auftragsverarbeiter, und seit Schrems II dokumentieren Sie das Transferinstrument für alles, was die EU verlässt. Ein Anbieter, der in Frankfurt auf einer Cloud in US-Besitz hostet, fällt weiterhin unter diese Analyse. Die SecNumCloud-Qualifizierung ist das einzige europäische Rahmenwerk, das die Immunität gegenüber außereuropäischem Recht direkt prüft, einschließlich der Eigentümerstruktur des Anbieters. Deshalb taucht sie in Ausschreibungen französischer Krankenhäuser und Rüstungszulieferer auf.
NIS2 für wesentliche Sektoren. NIS2 erwähnt MDM an keiner Stelle. Verlangt werden Asset-Inventar, Zugriffskontrolle, MFA, Kryptografie und Patch-Management, dazu eine Frühwarnung innerhalb von 24 Stunden nach einem erheblichen Sicherheitsvorfall. Wenn Sie gemeinsam genutzte Tablets im Gesundheitswesen, in der Wasserversorgung, im Verkehr oder in der Fertigung betreiben, ist diese 24-Stunden-Frist Ihr Pflichtenheft: Wenn ein Gerät von einer Station verschwindet, können Sie dann noch am selben Tag sagen, wer zuletzt angemeldet war, ob der Speicher verschlüsselt war und ob das Löschen bestätigt wurde?
Support in der Sprache der Anrufer. Unspektakulär und entscheidend. Ein Lagerleiter in Lyon oder Bologna, der um 6 Uhr morgens ein Ticket aufmacht, will keine US-Zeitzone. Fragen Sie nach den Supportzeiten je Region und nach den Sprachen der Konsole selbst, nicht nur nach denen der Vertriebspräsentation.
Demo buchen
Sehen Sie Appaloosa auf Ihrer Flotte
Ein 20-minütiges Gespräch zu Ihrem Setup. Registrierung, private Apps, Sicherheit.
Demo buchen →Die acht Lösungen im direkten Vergleich
Die Angaben zum Hosting geben wieder, was jeder Anbieter im September 2026 auf seinen eigenen Dokumentationsseiten erklärt. Wo wir eine Aussage nicht auf einer offiziellen Seite überprüfen konnten, steht das so in der Tabelle, statt zu raten.
| Lösung | Ansatz für gemeinsam genutzte Geräte | Europäisches Hosting (laut offizieller Dokumentation) | Am besten geeignet für |
|---|---|---|---|
| Microsoft Intune | Entra-Modus für gemeinsam genutzte Geräte (iOS, iPadOS, Android), dazu dedizierte Android-Geräte und Geteiltes iPad | Geografie Europa nur in Rechenzentren in EU/EFTA; Geografie bei der Bereitstellung festgelegt | Microsoft-365-Umgebungen mit Frontline-Lizenzen |
| Jamf Pro | Geteiltes iPad, nur Apple | Server in den USA, im Vereinigten Königreich, in Deutschland, Japan und Australien; ruhende Daten bleiben in der Region der Instanz | Reine Apple-Umgebungen, Krankenhäuser |
| SOTI MobiControl | Dedizierte Android-Geräte und Mehrbenutzerbetrieb, tiefe Integration mit Herstellern robuster Geräte | EU-Cloud-Hosting im Angebot und On-Premises weiterhin verfügbar; genaue Regionen nicht veröffentlicht | Logistik, robuste Scanner |
| Scalefusion | Android-Mehrbenutzerbetrieb, Kiosk, Geteiltes iPad | Rechenzentren in Irland, den Niederlanden, Deutschland und den USA; Daten von EU-Kunden bleiben in der EU | Mittelgroße gemischte Flotten |
| Hexnode UEM | Android-Kiosk mit einer oder mehreren Apps, Geteiltes iPad | AWS an Standorten in EU und USA, Instanz nach Standort oder auf Anfrage zugewiesen | Gemischte Flotten mit knappem Budget |
| Samsung Knox Manage | Knox-spezifische Shared- und Kiosk-Konfigurationen | Zwei globale Server, USA und EU; Region bei der Erstellung des Tenants gewählt | Auf Samsung standardisierte Flotten |
| Ivanti Neurons for MDM | Dedizierte und geteilte Android-Konfigurationen | Auf keiner öffentlichen Seite angegeben, die wir überprüfen konnten; schriftlich anfragen | Bestehende Ivanti-Umgebungen |
| Appaloosa | Geteiltes iPad mit verwalteten Apple Accounts, Kiosk, Poolgeräte nach Rolle oder Standort | Gehostet in Frankreich auf SecNumCloud-qualifizierter Infrastruktur | Europäischer Einzelhandel, Außendienstteams, regulierter Mittelstand |
Wie jede Lösung gemeinsam genutzte Geräte tatsächlich handhabt
Microsoft Intune
Die breiteste Abdeckung der acht, weil Microsoft beide Hälften des Problems gehören. Der Entra-Modus für gemeinsam genutzte Geräte bietet eine Anmeldung und eine Abmeldung über alle Apps hinweg, die ihn unterstützen, unter iOS, iPadOS und Android. Intune verteilt Microsoft Authenticator mit aktiviertem Modus für gemeinsam genutzte Geräte, und unter iOS aktiviert es zusätzlich das Enterprise-SSO-Plug-in.
Der Haken ist die App-Unterstützung. Implementiert eine App den Modus nicht über MSAL, hat der Benutzer nichts davon, und die App behält ihre zwischengespeicherten Daten. Ihre Fachanwendung braucht Entwicklungsarbeit, und diese Arbeit liegt bei Ihnen. Microsoft weist außerdem darauf hin, dass auch MDM-Lösungen von Drittanbietern den Modus unter Android einrichten können. Sie sind dafür also nicht an Intune gebunden.
Beim Hosting ist Intune in seiner Dokumentation ehrlich, und das Detail zählt: Ihre Geografie folgt dem Land Ihres Entra-Verzeichnisses, und Sie können sie nachträglich nicht mehr ändern.
Jamf Pro
Wenn Ihre geteilte Flotte aus iPads besteht und aus nichts anderem, bietet Jamf die tiefste Umsetzung des Geteilten iPad am Markt, und in Krankenhäusern zeigt sich das. Stationstablets, die im Zimmer bleiben statt bei der Pflegekraft, verwaltete Apple Accounts mit Verbund zu Entra ID, Apples eigene Konfiguration ohne Übersetzungsschicht.
Eine einzige Plattform. Das ist der ganze Kompromiss. Kommen im selben Projekt Android-Scanner dazu, kaufen Sie ein zweites Werkzeug. Jamfs Sicherheitsübersicht nennt Server in den Vereinigten Staaten, im Vereinigten Königreich, in Deutschland, Japan und Australien, wobei ruhende Daten in der Hosting-Region bleiben. Deutschland deckt die meisten EU-Anforderungen ab; das Vereinigte Königreich ist für Übermittlungen ein Drittland, prüfen Sie also, in welcher Region Ihre Instanz gelandet ist.
SOTI MobiControl
Für robuste Hardware gebaut, und das zeigt sich an Stellen, um die sich sonst niemand kümmert: Einstellungen für Zebra- und Honeywell-Scanner, Firmware-Kontrolle je Hersteller, Skripte, die Handschuhe und Kühlhäuser überstehen. Europäische Logistiker setzen es nicht ohne Grund ein. SOTI verkauft zudem weiterhin eine On-Premises-Version, das grobe Werkzeug für eine Anforderung an den Datenstandort, über die sich nicht verhandeln lässt.
Der Betrieb ist aufwendiger als bei den Mittelstandswerkzeugen, und neben Scalefusion sieht man der Konsole ihr Alter an. SOTI wirbt mit EU-Cloud-Hosting, aber wir haben keine öffentliche Seite gefunden, die die genauen Regionen nennt. Stellen Sie diese Frage in der Beschaffung daher schriftlich.
Scalefusion
Die am besten dokumentierte Hosting-Situation unter den außereuropäischen Anbietern. Die Sicherheitsdokumentation nennt die Rechenzentren (Irland, Niederlande, Deutschland und Vereinigte Staaten) und hält fest, dass Daten von EU-Kunden in EU-Rechenzentren bleiben, dazu kommen eine Zertifizierung nach ISO/IEC 27001:2022 und SOC 2 Type 2. Android-Mehrbenutzerbetrieb und Kiosk funktionieren gut, das Geteilte iPad wird unterstützt, und die Konsole ist angenehm.
Nur Cloud, Eigenbetrieb und abgeschottete Netze scheiden also aus. Das Unternehmen ist in indischem Besitz und hostet in der EU. Das genügt dem Datenstandort nach DSGVO, nicht aber einer Souveränitätsanforderung, die die Eigentümerstruktur prüft.
Appaloosa
Unsere eigene Position, klar gesagt. Die Verwaltung gemeinsam genutzter Geräte von Appaloosa deckt das Geteilte iPad mit einem verwalteten Apple Account pro Person ab, den Kioskmodus unter Android und betreutem iPadOS sowie Poolgeräte, die an einen Standort oder eine Rolle gebunden sind statt an einen namentlichen Besitzer. Die gesamte Plattform wird in Frankreich auf SecNumCloud-qualifizierter Infrastruktur gehostet, und der veröffentlichte Preis liegt bei 3,49 € pro Gerät und Monat im Business-Tarif (mindestens 50 Geräte) oder 5,49 € im Enterprise-Tarif (mindestens 100), mit 14 Tagen Testphase ohne Kreditkarte. Konsole und Support gibt es auf Französisch, Englisch, Deutsch und Spanisch.
Zwei Grenzen, die man laut aussprechen sollte. Appaloosa dokumentiert keine sekundären Android-Profile pro Benutzer: Der Shared-Ansatz unter Android besteht aus dediziertem Gerät, Kiosk und einem sauberen Zurücksetzen per Zero-Touch. Das deckt Scanner und Filialterminals ab, aber kein Lager, das wirklich getrennte, dauerhafte Android-Benutzersitzungen braucht. Und Appaloosa selbst besitzt keine ISO-27001-Zertifizierung; die SecNumCloud-Qualifizierung gehört dem Hosting-Anbieter, nicht uns. Wer Ihnen etwas anderes erzählt, will verkaufen.
Hexnode UEM
Gutes Preis-Leistungs-Verhältnis, breite Plattformabdeckung und ein Kiosk, der die Sperre auf mehrere Apps ohne großen Kampf erledigt. Hexnode dokumentiert ein Hosting auf AWS an Standorten in EU und USA, wobei die Instanz nach Ihrem Standort oder auf Anfrage zugewiesen wird. Das ist weniger konkret als die Angaben von Scalefusion. In Ordnung für eine Einzelhandelskette, dünner für eine wesentliche Einrichtung nach NIS2, die die Region im Audit benennen muss.
Samsung Knox Manage
Wenn Ihre Flotte aus Samsung-Geräten besteht und das so bleibt, erreicht Knox Manage Hardwarefunktionen, an die generische MDM-Lösungen nur über OEMConfig herankommen. Samsungs Dokumentation ist eindeutig: Es gibt zwei globale Server, USA und EU, und die Region richtet sich nach Ihrer Wahl bei der Erstellung des Tenants. Die Festlegung auf die Hardware eines einzigen Herstellers ist allerdings eine echte Einschränkung, und gemischte Umgebungen mit Apple führen Sie woandershin.
Ivanti Neurons for MDM
Leistungsfähig, und meist die Antwort, wenn Ivanti ohnehin schon Ihre Endgeräte verwaltet. Geteilte und dedizierte Android-Konfigurationen sind vorhanden. Europäische Hosting-Regionen konnten wir auf keiner öffentlichen Ivanti-Seite überprüfen. Das ist kein Vorwurf, nur eine Lücke, die Sie vor der Unterschrift mit einer schriftlichen Antwort schließen sollten.
Was wir je Branche wählen würden
Einzelhandel. Filialtablets sind in der Regel Poolgeräte, keine persönlichen. Kiosk plus eine standortgebundene Geräteidentität schlägt Sitzungen pro Benutzer, und worauf es ankommt, ist ein sauberes Zurücksetzen, wenn ein Gerät aus einer Filiale mit Störung zurückkommt. Appaloosa, Scalefusion oder Hexnode passen alle; Intune verdient seinen Platz eigentlich nur, wenn das Personal bereits Microsoft-365-Frontline-Lizenzen hat.
Gesundheitswesen. Geteiltes iPad mit verwalteten Apple Accounts, Punkt. Erst die Partitionen pro Benutzer erlauben es einer Pflegekraft, auf einem Stationstablet ihre eigenen Notizen zu öffnen, ohne die der vorherigen Schicht zu sehen. Jamf, wenn Sie ausschließlich Apple einsetzen und das Budget haben; Appaloosa, wenn Hosting in Frankreich oder der EU eine harte Anforderung ist und der Bestand mittelgroß.
Logistik. Robustes Android, drei Schichten, Scanner, die einiges einstecken. SOTI für die Tiefe bei Zebra- und Honeywell-Hardware, oder Scalefusion, wenn Sie Android-Mehrbenutzerbetrieb mit klarerem EU-Hosting wollen. Das ist die eine Branche, in der sich dauerhafte sekundäre Android-Benutzer wirklich auszahlen, weil Fahrer ihre Tourdaten von Schicht zu Schicht behalten.
Fertigung. Werkstatttablets sind dedizierte Geräte im Kostüm eines gemeinsam genutzten Geräts: eine MES- oder Qualitäts-App, Handschuhe, keine Tastatur. Sperren Sie das Gerät auf die App und belassen Sie es dabei. Der Grund, sich hier um das Hosting zu kümmern, ist der NIS2-Geltungsbereich, denn große Teile der Fertigung fallen jetzt darunter, während NIS1 sie ausließ.
Zum Weiterlesen: RMM vs MDM: What IT Teams Need to Know in 2026 (auf Englisch) · MDM for Healthcare: Shared Devices, Security and GDPR (auf Englisch) · MDM for Frontline Workers: Managing Devices at Scale (auf Englisch)
FAQ
Lässt sich das Geteilte iPad ohne Apple Business Manager betreiben?
Nein. Das Geteilte iPad setzt ein betreutes iPad voraus, das über Automated Device Enrollment registriert wurde, es wurde also in Apple Business Manager oder Apple School Manager Ihrem MDM zugewiesen, dazu einen verwalteten Apple Account pro Benutzer. Wer ein Gerät in den Modus Geteiltes iPad versetzt oder wieder herausnimmt, löscht es. Ein persönliches iPad lässt sich also nicht an Ort und Stelle umwandeln. Apples Untergrenze beim Speicher liegt bei 32 GB, und jeder, der das produktiv betreibt, wird Ihnen zu 128 GB oder mehr raten, damit die Partitionen bei der Anmeldung keinen langsamen Umweg über iCloud erzwingen.
Was unterscheidet ein Android-Gerät mit mehreren Benutzern von einem dedizierten Gerät?
Ein dediziertes Gerät ist auf eine App oder eine kleine Auswahl gesperrt, mit dem MDM als Device Owner und Androids Lock-Task-Modus, der den Rest des Systems ausblendet. Der Mehrbenutzerbetrieb legt Identität darüber: Androids Dokumentation unterscheidet sekundäre Benutzer, deren Apps und Daten zwischen den Sitzungen erhalten bleiben, von flüchtigen Benutzern, die das System bei der Abmeldung oder beim Neustart löscht. Auslieferungsfahrer wollen das Erste, ein öffentlicher Kiosk im Foyer das Zweite.
Verlangt die DSGVO ein in Europa gehostetes MDM?
Nein, und jeder Anbieter, der das behauptet, verspricht zu viel. Die DSGVO verlangt ein dokumentiertes Transferinstrument und eine Risikobewertung für personenbezogene Daten, die die EU verlassen, und genau diesen Aufwand erspart Ihnen ein Hosting in der EU. Souveränitätsanforderungen sind ein eigenes Thema: Französische öffentliche Stellen und etliche Ausschreibungen im NIS2-Umfeld verlangen SecNumCloud, und das ist eine Qualifizierung, die einem benannten Angebot in einer benannten Version erteilt wird, nie einem Unternehmen als Ganzem. Fragen Sie, welches Angebot qualifiziert ist und bis wann.
Die Shortlist wird schnell kurz, sobald Sie Poolgeräte von echten Sitzungen pro Benutzer trennen und dann nach einem Hosting filtern, das Sie im Audit benennen können. Wenn Ihre Flotte aus gemeinsam genutzten Tablets oder Telefonen besteht, die zwischen Frontline-Teams weitergereicht werden, und Sie Konsole und Daten in Frankreich haben wollen, beginnen Sie mit unserer Plattform für Mobile Device Management und einer 14-tägigen Testphase.
Die ganze Plattform Appaloosa entdecken