在家办公中的数据保护

辛迪·斯特凡特
作者:辛迪·斯特凡特 · 27.09.2026

企业最佳实践

如今,在家办公的工作已成为许多企业现代工作模式中的固定组成部分。然而,将数据处理转移到私营环境中,则意味着增加了数据保护方面的风险。如果没有明确的规定以及合适的技术和组织措施,通常无法保证达到足够的安全水平。

因此,企业有义务在居家办公环境中始终贯彻 GDPR 的规定,为此要建立合适的框架条件,并为员工制定明确的行为规范。

第一步:工作场所

即使在在家办公的情况下,也必须确保个人数据免受未经授权的访问。因此,员工必须调整工作场所,以确保数据保密性和可用性与办公室中的情况基本相同。

最佳实践:

  • 员工的工作场所应设置得如此,以确保未经授权人员无法看到屏幕或周围摆放的纸质文件。
  • 工作结束时,员工应该确保办公桌摆放整齐,并且不留任何个人或机密文件(Clean-Desk Policy)。
  • 物理文件和工作设备应存放在可锁闭的柜子里或位于第三者无法进入的单独工作室内。
  • 如果工作场所可以从外面看到,例如通过通往街道的窗户,您可以为员工提供笔记本电脑的防眩光膜。
  • 工作设备在离开工作场所时应始终锁紧,以防第三方查阅数据、无意中更改或删除数据,例如儿童或宠物。
  • 员工应该选择适合的场所进行通话(例如通过电话或视频会议),这样就不会让未经授权的人听到他们的对话。

步骤 2:使用的硬件

在家办公期间使用公司设备通常是最安全的解决方案。它们可以进行集中管理,并提供最新的安全更新,并可根据内部安全要求进行调整。

私人设备通常无法提供这种安全级别。它们通常缺乏必要的安全措施,例如硬盘加密、集中式防病毒解决方案或安全网络配置,从而增加了数据丢失或未经授权访问的风险。此外,个人数据和工作数据可能混淆起来,从而引发额外的数据保护和安全问题。

最佳实践:

  • 为您的员工提供带办公功能的笔记本电脑以及智能手机或软电话。
  • 仅在极特殊的情况下才使用私人设备。
  • 如果特例情况下使用私人设备,则应通过安全远程连接访问企业资源,以便将数据传输到终端服务器。在此过程中,数据不会在私有设备上处理或存储,而是保留在企业网络中,仅通过连接才能显示和访问。已编辑。
  • 请关闭员工使用的私人设备的使用权限。

步骤 3:处理纸质文件

到目前为止,纸质流程还无法完全避免。在家办公时,尤其是在运输和保管文件方面,都会带来额外的风险。

最佳实践:

  • 办公文件在从家庭办公室到办公室的运输过程中,应妥善保管在适当的、尽可能密闭的文件夹中。
  • 运输途中不应将文件遗弃无人看管。尤其不要将文件留在车辆内,例如在购物等短暂的停留期间。
  • 敏感文件不应被丢弃在垃圾桶中。销毁工作应在办公室或家中进行,使用合适的灭火器,以确保对敏感文件具有足够的保护级别。
  • 如果可能,在在家办公时应使用副本,而不是原件,以尽量减少重要文件被损坏或丢失的风险。

第四步:使用视频会议系统

视频会议解决方案是在家办公协作的必不可少组成部分,应选择并使用符合数据保护规定的解决方案。

最佳实践:

  • 与提供商签订 GDPR 第 28 条规定的合同,以进行订单处理。如果服务提供商在欧盟以外地区处理个人数据,则应规定适当的转让机制,例如标准合同条款。
  • 确保通过适当的加密方式进行通信;对于敏感内容,应采用端到端加密。
  • 通过密码或个性化邀请链接保护会议。
  • 确保在原则上不进行记录,除非存在明确的法律依据(例如所有参与者的同意)。
  • 尽可能禁用跟踪、遥测或生物识别分析等功能。
  • 为屏幕共享以及聊天内容的使用和删除制定明确的规则。
  • 在选择和实施过程中,请将数据保护专员以及必要时企业董事会成员纳入其中。

第五步:IT安全

在家办公的工作带来了特殊的 IT 安全要求。与办公室不同的是,与公司系统进行连接时,员工通常会通过私人网络和设备进行访问,这带来了额外的风险。

为了确保达到适当的保护水平,技术保护措施和明确的组织规定应该相互配合一致。目标是控制数据访问,防止未经授权的访问,并确保在企业环境之外也能安全处理信息。确保做到这一点。

最佳实践:

  • 对于访问企业系统,仅使用加密的 VPN 连接,并限制对实际用于在家办公的服务器、文件存储位置和应用程序的访问。
  • 对于 VPN 连接,请启用双因素身份验证。
  • 假定数据仅存储在企业网络中,这些网络可以通过 VPN 连接访问,而不会在终端设备上本地存储。
  • 声明您的家用无线网络应该使用强密码进行保护,并且公共网络只能通过 VPN 连接使用。
  • 请确保终端设备定期进行更新,并拥有最新的防病毒保护功能。
  • 为笔记本电脑设置硬盘加密功能,并通过 PIN 或密码对其进行保护。办公智能手机也应完全加密并使用 PIN 锁定。
  • 制定明确的设备丢失措施,例如远程删除功能。
  • 规范或限制 USB 端口的使用。例如,可以禁用端口,或禁止使用私人 USB 存储设备。
  • 确保员工在家办公时可以随时获得 IT 支持。

第六步:使用云服务

云计算服务已成为现代工作生活中不可或缺的一部分,能够实现在家办公时的灵活协作。与此同时,个人数据也会被传输给外部提供商,并在企业 IT 基础设施之外进行处理。

这导致了额外的数据保护要求,尤其是在数据处理控制、系统安全以及可能出现的漏洞方面。数据传输到第三国。为了确保达到适当的保护水平,因此有必要明确规范云服务的使用,并针对相关风险进行有针对性的管控。

最佳实践:

  • 确保仅使用已发布的云服务(白名单)。
  • 与提供商签订 GDPR 第 28 条规定的合同,以进行订单处理。如果服务提供商在欧盟以外地区处理个人数据,则应规定适当的转让机制,例如标准合同条款。
  • 提供商的数据传输和存储应采用最新技术提供的适当加密方法进行保护。
  • 确保合同结束时的数据已完全删除,并要求提供商以书面形式确认这一事实。
  • 为所有访问点使用强密码,对于包含大量敏感数据或云应用程序,为所有用户启用双因素身份验证;对于管理账户,在任何情况下都应强制执行该功能。
  • 不断让员工意识到最新的网络钓鱼风险,尤其是在实际案例中,例如伪造的电子邮件、操纵的登录页面或针对云端访问的攻击。

步骤 7:使用 Messenger 服务

在职场环境中,Messenger 服务的使用也日益增多,例如用于团队内的快速沟通。然而,在此过程中,通常都会通过第三方服务处理个人数据。因此,其使用应得到明确的规范,并仅限于符合数据保护规定的解决方案。

最佳实践:

  • 对于企业通信,仅应使用能够通过传输层和端到端加密确保安全通信的 Messenger 服务。
  • 确保通信数据,尤其是元数据,不被提供商用于广告或个人化营销。
  • 通过使用移动设备管理解决方案等技术手段控制对联系人数据的访问。

步骤 8:组织安排

最后,除了技术措施之外,还应该制定明确的组织规则。它们旨在建立统一的数据处理流程、明确责任,并确保规定的标准得到遵守。工作场所的防护措施是否确实得到落实.

最佳实践:

  • 保持对在家办公员工以及使用的设备的了解。
  • 定期向员工宣传并培训他们关于适用的居家办公规定。
  • 请签订一份书面承诺,保证遵守规定。
  • 禁止将工作邮件转发到私人账户。
  • 将“机密文件”的范围限制在安全办公场所。

总结:

在家办公时进行符合数据保护要求的工作,可以采取多种合适的技术和组织措施。关键在于在日常工作中始终如一地贯彻执行这些措施。只有在明确规定并得到员工的遵守下,才能有效降低数据保护风险,并确保持续提供适当的保护水平。

我们很乐意协助您制定或审核您的居家办公政策,并实施相应的技术和组织措施。

检查必填字段——
一步一步的在线研讨会

常见问题解答

在家办公时有哪些数据保护要求?


在家办公时的工作场所应该如何布置?


在家办公时可以使用私人设备吗?

在家办公时进行视频会议时需要注意什么?


在家办公时哪些 IT 安全措施尤为重要?


企业应该为在家办公制定哪些组织规则?