Skip to main content

Glossar

Nutzungsrichtlinie

Eine Nutzungsrichtlinie (Acceptable Use Policy) ist das Dokument, das festlegt, was Mitarbeiter mit Firmengeräten, Firmendaten und privaten Geräten im Dienst tun dürfen und was nicht, und welche Kontrollen die IT dabei ausübt. Für ein IT-Team ist sie die rechtliche und organisatorische Grundlage, ohne die eine MDM-Richtlinie in Deutschland, Österreich und der Schweiz auf wackligen Füßen steht.

So funktioniert es

Die Nutzungsrichtlinie ist ein Text, kein Werkzeug. Sie beschreibt in verständlicher Sprache, welche Geräte betroffen sind, ob private Nutzung erlaubt ist, welche Apps und Dienste tabu sind, wie mit Verlust umzugehen ist und welche Daten die IT einsehen kann. Dazu die Konsequenzen bei Verstößen und die Unterschrift des Mitarbeiters.

In Deutschland kommt der Betriebsrat ins Spiel. Ein MDM kann Verhalten und Leistung überwachen, also greift Paragraf 87 Absatz 1 Nummer 6 Betriebsverfassungsgesetz, und die Einführung ist mitbestimmungspflichtig. Die übliche Form ist eine Betriebsvereinbarung, die die Nutzungsrichtlinie ergänzt oder ersetzt. Bei privater Nutzung von Firmengeräten kommen Fernmeldegeheimnis und Datenschutz für den privaten Anteil dazu, weshalb viele Unternehmen die private Nutzung entweder klar erlauben und regeln oder ganz verbieten.

Auf privaten Geräten (BYOD) dreht sich die Richtlinie um. Sie muss erklären, was das Unternehmen sieht (nur das Arbeitsprofil oder die verwalteten Arbeits-Apps), was es löschen darf (nur die Firmendaten) und was es nie tut (private Fotos ansehen, den Standort abfragen). Ohne diese Zusage unterschreibt niemand freiwillig.

Die technische Umsetzung folgt danach. Jede Regel im Dokument, die das Betriebssystem erzwingen kann, wird zur MDM-Richtlinie: Passcode-Pflicht, Verbot unbekannter App-Quellen, Verschlüsselung. Alles andere bleibt eine Verhaltensregel.

Warum es für eine Geräteflotte wichtig ist

Ohne Nutzungsrichtlinie ist eine Fernlöschung juristisch riskant. Löscht die IT ein Gerät, auf dem private Urlaubsfotos lagen, und hat der Mitarbeiter nie zugestimmt, steht ein Schadenersatzanspruch im Raum. Mit unterschriebener Richtlinie, die den Fall beschreibt, nicht.

Sie klärt auch die Standortfrage. Der Fundmodus auf einem Firmengerät meldet einen Standort, und die Richtlinie muss sagen, wann die IT ihn abfragt: bei gemeldetem Verlust, nicht zur Kontrolle der Arbeitszeit.

Und sie ist Pflichtlektüre für Audits. Die DSGVO verlangt technische und organisatorische Maßnahmen. Das MDM ist die technische, die Nutzungsrichtlinie die organisatorische. Ein Auditor will beide sehen.

Ein Praxistipp: Halten Sie das Dokument unter drei Seiten. Eine Richtlinie, die niemand liest, schützt niemanden.

So handhabt es Appaloosa

Appaloosa setzt um, was die Nutzungsrichtlinie technisch vorgibt: Passcode- und Verschlüsselungsregeln, App-Freigaben und -Verbote, Compliance-Prüfung mit laufender Auswertung, selektive Löschung der Firmendaten auf privaten Geräten und vollständige Löschung auf Firmengeräten. Der Fundmodus mit Standortmeldung ist auf firmeneigene Geräte beschränkt, auf privaten Geräten verwaltet Appaloosa nur das Arbeitsprofil unter Android beziehungsweise die verteilten Arbeits-Apps und -Konten unter iOS. Welche Regeln je Plattform durchsetzbar sind, zeigt die Seite zum Mobile Device Management.

Entdecken

Die ganze Plattform

Registrierung, Apps, Sicherheit, Fernsupport: alles an einem Ort.

Appaloosa entdecken

Sehen Sie Appaloosa auf Ihrer Flotte Demo buchen

Häufige Fragen

Brauche ich für die Einführung eines MDM eine Betriebsvereinbarung?
In Deutschland mit Betriebsrat in aller Regel ja, weil ein MDM zur Verhaltens- und Leistungskontrolle geeignet ist und damit unter Paragraf 87 Absatz 1 Nummer 6 Betriebsverfassungsgesetz fällt. Die Vereinbarung regelt, welche Daten das MDM erhebt, wer sie sieht und wofür sie genutzt werden dürfen. Ohne Betriebsrat reicht eine Nutzungsrichtlinie mit Unterschrift, die dieselben Punkte abdeckt.
Was muss eine Nutzungsrichtlinie für BYOD enthalten?
Vor allem die Grenzen der IT: welche Daten sichtbar sind (Gerätemodell, OS-Version, Liste der Arbeits-Apps), was gelöscht werden darf (nur Firmendaten im Arbeitsprofil oder in den verwalteten Apps) und was ausgeschlossen ist (Standort, private Inhalte, vollständige Löschung). Dazu die Pflichten des Mitarbeiters: Passcode, Updates, Meldung bei Verlust, und was beim Ausscheiden passiert.
Darf ich die private Nutzung von Firmengeräten komplett verbieten?
Ja, und viele Unternehmen tun das, weil ein reines Dienstgerät rechtlich einfacher zu verwalten ist. Fernmeldegeheimnis und Datenschutz für private Inhalte greifen dann nicht, und die IT darf das Gerät bei Bedarf vollständig löschen. Wer private Nutzung erlaubt, sollte im Gegenzug COPE mit Arbeitsprofil nutzen, damit der private Bereich technisch getrennt bleibt.