E-post är ett av de viktigaste verktygen för kommunikation och samarbete i företag och innehåller ofta stora mängder konfidentiell företagsinformation. Eftersom e-post fortfarande spelar en central roll i det dagliga arbetet blir behovet av att skydda känsliga uppgifter allt viktigare. Organisationer kan därför använda både de inbyggda administrations- och säkerhetsfunktionerna i Outlook och Gmail och, vid behov, kompletterande övervakningslösningar. I den här guiden går vi igenom hur arbetsrelaterad e-post kan övervakas, vilka verktyg som finns tillgängliga och vilka juridiska, säkerhetsmässiga, integritetsrelaterade och etiska frågor som bör beaktas.

Så övervakar du anställdas e-post på ett transparent sätt

Transparens är en av de viktigaste principerna när en arbetsgivare inför övervakning av arbetsrelaterad e-post. De anställda bör förstå varför kontrollen görs, vilka uppgifter som behandlas och för vilka ändamål informationen används. Tydliga regler hjälper till att skydda de anställdas integritet samtidigt som organisationen kan tillgodose legitima behov av säkerhet, informationsskydd och efterlevnad.

Integritetsskyddsmyndigheten (IMY) förklarar att arbetsgivare som behandlar personuppgifter vid kontroll eller övervakning av anställda måste följa GDPR. Arbetsgivaren behöver bland annat ha en rättslig grund, ett sakligt motiverat ändamål och ge de anställda tydlig information om vilka kontroller som kan göras.

För att skapa en mer transparent övervakningspolicy är det lämpligt att följa några grundläggande principer:

  • ta fram tydliga och dokumenterade riktlinjer
  • fastställ en lämplig rättslig grund och informera de anställda i förväg
  • förklara tydligt syftet med övervakningen
  • begränsa övervakningen till arbetsrelaterad kommunikation och aktivitet
  • använd övervakningsverktyg ansvarsfullt och proportionerligt
  • informera de anställda när regler eller metoder förändras
  • säkerställ att GDPR, arbetsrätt och andra tillämpliga regler följs
  • utvärdera regelbundet om övervakningen fortfarande är nödvändig och effektiv

Hur övervakar man anställdas e-post i Outlook?

Outlook och Microsoft 365 erbjuder flera inbyggda funktioner för administration och kontroll av arbetsrelaterad e-post. Beroende på miljö, licens och behörigheter kan administratörer bland annat använda meddelandespårning, information om leveransstatus och olika granskningsloggar.

I Microsoft Exchange och Microsoft 365 kan vissa aktiviteter kopplade till postlådor och företagskonton registreras. Vilka händelser och uppgifter som är tillgängliga beror på licensen, systemkonfigurationen och administratörens behörigheter.

För ett mer avancerat skydd av känslig information kan organisationer använda Microsoft Purview och funktioner för Data Loss Prevention, DLP, på svenska ofta kallat skydd mot dataförlust.

I vissa situationer täcker de inbyggda funktionerna inte organisationens samtliga behov. Företag kan då använda programvara för personalövervakning för att få ytterligare insyn i vissa digitala aktiviteter som är kopplade till arbetet.

Beroende på produkt och konfiguration kan sådana lösningar innehålla funktioner för analys av arbetsrelaterad e-post, användning av program och webbplatser, skärmbilder och andra aktiviteter som utförs på företagets enheter.

Microsoft erbjuder även särskilda DLP-funktioner för att skydda känsliga uppgifter. Enligt Microsoft Learns officiella svenska dokumentation kan Microsoft Purview DLP användas för att identifiera, begränsa och reagera på riskfyllda aktiviteter som involverar känsliga data.

Så övervakar du anställdas e-post i Outlook

Hur övervakar man anställdas e-post i Google Workspace (Gmail)?

Tjänsten som tidigare hette G Suite heter numera Google Workspace, och Gmail är fortfarande en av plattformens viktigaste e-posttjänster. När företag administrerar Gmail är det bättre att utgå från de officiella administrations-, logg- och säkerhetsfunktionerna i Google Workspace än från generell användningsstatistik från externa källor.

Vid administration av Gmail inom en organisation är två frågor särskilt relevanta:

  • vilka inbyggda verktyg som kan användas för att granska arbetsrelaterad e-postaktivitet
  • när kompletterande säkerhets- eller övervakningsverktyg kan behövas

Google Workspace erbjuder en administratörskonsol samt olika funktioner för rapportering, loggning och säkerhet. Vilka funktioner som är tillgängliga beror på Google Workspace-utgåvan, organisationens konfiguration och administratörens behörigheter.

Ett av verktygen är e-postloggsökning i Google Workspace. Med e-postloggsökning kan administratörer hitta och granska information om meddelanden som har skickats och tagits emot av personer i organisationen samt felsöka problem med leverans.

Google förtydligar samtidigt att e-postloggsökningen inte visar själva meddelandeinnehållet. Det finns andra funktioner i Google Workspace för särskilda behov kopplade till innehåll, informationshantering och eDiscovery.

FunktionBeskrivning
AdministratörsåtkomstBehöriga administratörer kan använda Google Workspace administratörskonsol för att hantera företagskonton och komma åt tillgängliga rapporterings- och säkerhetsfunktioner.
E-postloggsökningAdministratörer kan söka efter skickade och mottagna meddelanden och granska information om bland annat avsändare, mottagare, leverans och meddelandestatus.
Granskning och säkerhetsanalysBeroende på licens och behörighet kan olika loggar och analysverktyg användas för att undersöka vissa aktiviteter och säkerhetshändelser i Google Workspace.

Google Workspace erbjuder dessutom Google Arkiv, även känt som Google Vault, för informationsförvaltning och elektronisk bevisanskaffning. Enligt Googles officiella svenska dokumentation kan behöriga användare lagra, spärra, söka efter och exportera Google Workspace-data, inklusive Gmail-meddelanden.

Google Arkiv kan även användas för att skapa lagringsregler och juridiska spärrar. Data kan därmed bevaras för exempelvis juridiska krav, revisioner, interna utredningar eller andra efterlevnadsbehov.

De inbyggda funktionerna i Google Workspace täcker många administrativa och säkerhetsrelaterade behov men utgör inte nödvändigtvis en fullständig lösning för varje typ av personalövervakning. Vissa organisationer kan behöva ytterligare verktyg för exempelvis produktivitetsanalys eller för att sammanställa information från flera arbetsrelaterade system.

Det finns ingen enskild lösning som passar alla företag. Verktygen bör väljas utifrån ett tydligt syfte, säkerhetsrisker, juridiska krav och behovet av att respektera de anställdas rättigheter och integritet.

5 skäl att övervaka arbetsrelaterad e-postaktivitet

Övervakning av arbetsrelaterad e-post behöver inte enbart betraktas som ett kontrollverktyg. När den genomförs lagligt, transparent och proportionerligt kan den bidra till att skydda företagsinformation, minska säkerhetsrisker och förbättra vissa interna processer.

1. Förebygga dataläckor och stöld av immateriella tillgångar

E-post är en viktig kanal för överföring av känslig information. Finansiella rapporter, kundlistor, produktinformation och andra konfidentiella uppgifter kan av misstag eller medvetet skickas till obehöriga privata eller externa konton. DLP-principer och andra säkerhetsåtgärder kan hjälpa till att identifiera och begränsa sådana risker.

2. Motverka nätfiske och andra säkerhetshot

En enda skadlig länk eller bilaga kan innebära en allvarlig risk för en organisation. CERT-SE beskriver bedrägerier via e-post som ett vanligt problem. Angripare kan använda e-post för nätfiske i syfte att få åtkomst till känslig information eller använda länkar och bilagor för att sprida skadlig kod och få obehörig åtkomst till system.

CERT-SE rekommenderar bland annat utbildning i säker e-posthantering, multifaktorautentisering och ökad vaksamhet när meddelanden innehåller oväntade eller brådskande uppmaningar att klicka på länkar, öppna bilagor eller lämna ut information.

3. Stödja professionell kommunikation och efterlevnad

Organisationer kan fastställa tydliga regler för affärskommunikation och säkerställa att externa meddelanden följer interna riktlinjer och tillämpliga regulatoriska krav. I vissa branscher kan loggar och arkivering av kommunikation också behövas för revisioner och efterlevnad.

4. Identifiera kommunikationsproblem och flaskhalsar i arbetsflöden

Analys av arbetsrelaterade e-postflöden kan hjälpa till att identifiera förseningar och organisatoriska problem. Blir kundförfrågningar obesvarade för länge? Tar vissa team ovanligt lång tid på sig att svara på viktiga meddelanden? Information som samlas in på ett lämpligt och lagligt sätt kan bidra till att identifiera sådana problem och förbättra arbetsprocesserna.

5. Stödja interna utredningar och hantering av konflikter

Vid interna konflikter, misstänkta överträdelser av företagets regler eller andra HR-relaterade problem kan arbetsrelaterad e-post innehålla relevant information. Tillgång till sådana uppgifter måste dock ha en lämplig rättslig grund och vara nödvändig och proportionerlig i förhållande till det aktuella ändamålet.

Vad bör du veta innan du börjar övervaka anställdas e-post?

Innan ett system för övervakning införs måste arbetsgivaren tydligt fastställa syftet med kontrollen, avgöra vilken rättslig grund som gäller och bedöma om behandlingen av personuppgifter verkligen är nödvändig och proportionerlig.

Integritetsskyddsmyndigheten betonar att arbetsgivarens behov av kontroll måste vara sakligt motiverat i den aktuella verksamheten. Behandlingen får inte vara mer omfattande eller närgången än vad som krävs för ändamålet.

Arbetsgivaren måste också kunna visa att samma mål inte kan nås på ett tillfredsställande sätt med mindre integritetskränkande metoder. IMY anger att det som regel inte är tillåtet att använda ett it-system för att regelmässigt övervaka hur de anställda utför sina arbetsuppgifter eller när de tar raster.

Samtycke bör inte betraktas som den självklara lösningen för personalövervakning. IMY anser uttryckligen att en arbetsgivare inte kan använda samtycke som rättslig grund för behandling av personuppgifter i syfte att kontrollera anställda. Andra rättsliga grunder, exempelvis intresseavvägning, kan vara relevanta beroende på situationen.

De anställda har rätt att i förväg få tydlig och begriplig information om vilka kontroller som kan genomföras med hjälp av uppgifter som samlas in när de använder arbetsplatsens it-utrustning och för vilka ändamål kontrollerna görs.

IMY betonar också att anställda har rätt till skydd för sin kommunikation och sitt privatliv. En arbetsgivare har därför normalt inte rätt att ta del av innehållet i en anställds privata filer eller privata e-postmeddelanden. Undantag kan förekomma i särskilda situationer, exempelvis vid allvarlig misstanke om illojalt eller brottsligt beteende.

Det är viktigt att skilja mellan analys av teknisk information, exempelvis leveransstatus eller systemloggar, och systematisk läsning av fullständigt innehåll i alla meddelanden. Ju större påverkan en kontroll har på de anställdas integritet, desto starkare måste behovet av åtgärden kunna motiveras.

Systematisk övervakning av hur anställda använder internet och e-post kan dessutom innebära att arbetsgivaren behöver genomföra en konsekvensbedömning avseende dataskydd innan behandlingen påbörjas.

Tänk även på hur övervakningen påverkar arbetsmiljön och företagskulturen. Samla endast in den information som faktiskt behövs, begränsa åtkomsten till uppgifterna, bestäm lämpliga lagringstider och kontrollera regelbundet om övervakningen fortfarande är motiverad. Tydlig kommunikation med de anställda och utbildning av chefer i juridiska och etiska frågor kan bidra till en mer transparent och ansvarsfull arbetsmiljö.

Sammanfattning

Att skydda företagets e-post är en viktig del av modern informationssäkerhet. Outlook och Gmail erbjuder flera inbyggda funktioner för administration, loggning och säkerhet, medan specialiserade lösningar som CleverControl kan ge ytterligare insyn i vissa digitala aktiviteter som är kopplade till arbetet.

Effektiv övervakning kräver dock tydliga gränser och transparens. Fastställ ett legitimt ändamål, kontrollera vilken rättslig grund som gäller, skapa tydliga interna riktlinjer och informera de anställda i förväg. Insamlade uppgifter bör användas för att skydda organisationen och förbättra arbetsprocesser, inte för onödig eller oproportionerlig övervakning.

Skydda företagets kommunikation på ett bättre sätt. Prova CleverControl kostnadsfritt och upptäck möjligheterna.