BYOD 終端使用者的最大顧慮是 Workspace ONE UEM 所管理裝置上的個人內容隱私權。您的組織必須確保這些個人資料不在公司的監管範圍內。
使用 Workspace ONE UEM,您可以依據裝置擁有權類型建立不收集個人資料的自訂隱私權政策,以確保個人資料的隱私。此外,還可以定義細微的隱私權設定,以停用可識別個人身分的資訊收集,且不允許對員工自有裝置執行某些遠端動作,以確保員工隱私權。
請務必通知終端使用者,並說明當他們向 Workspace ONE UEM 註冊時,將如何收集與儲存他們的資料。
如需瞭解 VMware 如何處理透過 Workspace ONE UEM 收集的資訊 (例如分析),請參閱 VMware 隱私權政策,網址為 https://www.vmware.com/tw/help/privacy.html。
重要提示:各個國家/地區和管轄區域有不同的規則,管理可以從終端使用者處收集的資料。設定 BYOD 和隱私權政策之前,您的組織必須徹底瞭解適用的法規。
終端使用者的隱私權您與您的使用者需關注的重要事項。Workspace ONE UEM 可提供最細微的控制方案,決定要從使用者收集何種資訊,而管理員又能查閱哪些收集而來的資訊。配置隱私權設定,同時滿足使用者的需求和您的和商務需求。
重要提示:每個管轄權皆有其本身的規則,可管理能向終端使用者收集的資料。必須通盤研究這些資訊,才能開始配置您的隱私權政策。
為 GPS 資料、電信資料、應用程式資料、設定檔和網路資料的收集選取合適的設定。
為可在裝置上執行的指令選取合適的設定。請考慮在所有的員工自攜裝置上停用遠端指令,特別是完全抹除指令。這可防止不小心刪除或抹除終端使用者的個人內容。如果您停用特定 iOS 擁有權類型的抹除功能,使用者不會在註冊期間看到「清除所有內容和設定」權限。
注意: 如果您將隱私權設定從禁止 () 變更為允許( 或 )遠端鎖定、關機、重新開機或清除密碼,則任何之前註冊的 Apple 裝置都必須使用新的隱私權設定重新註冊,然後才能在這些 Apple 裝置上執行這些遠端操作。
如果您允許 Android/Windows 和堅固型裝置使用遠端控制或登錄管理員的存取權限,請考慮使用經使用者同意允許的選項。在執行此選項前,管理員必須透過訊息提示來取得終端使用者同意才能存取其裝置。如果您要允許使用任何指令,請在使用條款協議中明確地指出這些指令。
隱私權聲明會依照裝置所連接之企業群組和裝置擁有權而自動傳送。您可以針對每個擁有權類型選擇顯示隱私權通知:員工自用、公司專用、公司共用和未知。
當您指派某個將要接收隱私權聲明的擁有權類型時,所有符合所選之擁有權類型的使用者,都會立即收到具有 Web Clip 形式的隱私權聲明。如果您在訊息範本中插入隱私權聲明的查閱值 PrivacyNotificationUrl
,那麼該訊息便會包含一個 URL,可供使用者閱讀隱私權聲明之用。
每當下列情形發生時,使用者便會自動收到隱私權聲明:
若要瞭解如何將隱私權聲明部署為裝置啟用程序的一部分,請參閱登錄個別裝置。
自訂隱私權聲明來告知使用者,說明您的公司將會從他們所註冊的裝置中收集何種資料。請與您的法律部門合作,決定應使用何種訊息來與終端使用者溝通資料的收集事宜。
完成新增/編輯訊息範本的設定。
設定 | 描述 |
---|---|
名稱 | 輸入通知範本的名稱。 |
描述 | 輸入您所建立的範本描述。 |
類別 | 選取註冊。 |
類型 | 選取 MDM 裝置啟動。 |
選擇語言 | 選取您範本的預設語言。在需要多語言表達的情況下,選擇新增按鍵來新增其他的預設語言。 |
預設值 | 將此範本指派為預設訊息範本。 |
訊息類型 | 選取一或多個訊息類型:Email、SMS 或推播訊息。 |
建立通知內容。您在上方的訊息類型選取項目中所選的訊息類型,將會決定即將顯示哪種範本供您配置。
元素 | 描述 |
---|---|
Email 內容格式化 | 選擇您的 Email 通知是要以純文字或 HTML 格式傳送。 |
主題 | 輸入您 Email 通知中的主旨列。 |
訊息內文 | 撰寫 Email 訊息以傳送給您的使用者。出現在此文字方塊的編輯和格式化工具取決於您在 Email 內容格式選取項目中所選的格式。如果您已啟用視覺隱私權聲明,請在訊息內文中附上查閱值 PrivacyNotificationUrl 。 |
SMS 簡訊 | |
訊息內文 | 撰寫 SMS 訊息以傳送給您的使用者。如果您已啟用視覺隱私權聲明,請在訊息內文中附上查閱值 PrivacyNotificationUrl 。 |
推播 | |
訊息內文 | 撰寫推播通知以傳送給您的使用者。如果您已啟用視覺隱私權聲明,請在訊息內文中附上查閱值 PrivacyNotificationUrl 。 |
選取儲存。
要在商務需求與員工的隱私考量之間取得平衡可說是個挑戰。有幾個簡單的做法可讓隱私設定管理達到最佳平衡。
重要提示:每個部署都不盡相同。請洽詢您的法律、人力資源和管理團隊,以最適合您企業的方式量身制訂這些設定和原則。
一般而言,您會在員工自有和公司擁有的裝置上,顯示使用者資訊,例如姓氏、名字、電話號碼與 Email 地址。
一般而言,您應該將員工自有裝置中應用程式資訊的收集設為不收集或是收集但不顯示。此設定至關重要,因為公用 APP 已安裝在裝置上,若經檢視則會被視為可辨識個人身份的資訊。對於公司擁有的裝置,Workspace ONE UEM 會記錄所有已安裝在裝置上的應用程式。
選擇「不收集」時,只有個人應用程式的資訊不會被收集。Workspace ONE UEM 會收集所有受管理應用程式的資訊,無論是公用、內部還是購買的。
請考慮停用所有員工自有裝置上的遠端指令。然而,如果允許使用遠端的動作和指令,請在使用條款協議中明確指出所用的遠端動作和指令。
收集 GPS 座標基本上存有侵犯隱私權的疑慮。收集員工自有裝置的 GPS 資料雖然不適當,但下列附註可適用於所有在 Workspace ONE UEM 中註冊的裝置。
只有手機費用獲得津貼補助時,才可收集員工自用裝置的電信數據。針對上述情況或公司專用的裝置,請考慮使用以下方式來處理您所收集的資料。
Workspace ONE UEM 基礎結構會收集和儲存多種使用者產生的資料類型。下表會對照每一種資料類型與該資料收集來源的作業系統。
請使用此表格來決定您的部署需要收集哪些資料。Workspace ONE UEM 也會定義您可以收集的選用資料,例如藍牙 MAC。您可以按照下列擁有權類型來設定這些選項及指派隱私權設定:公司專用、公司共用和員工自有。
如需瞭解 VMware 如何處理透過 Workspace ONE UEM 收集的資訊 (例如分析),請參閱 VMware 隱私權政策,網址為 https://www.vmware.com/tw/help/privacy.html。
✓ - 可以收集。
X - 不能收集。
✓* - 可在 Workspace ONE Intelligent Hub 部署中收集。
✓** - 可在 Workspace ONE Intelligent Hub 或 iOS 9.3+ 監督模式部署中收集。
Android | Apple iOS | macOS | Windows Rugged | Windows 桌面 | |
---|---|---|---|---|---|
應用程式追蹤 | |||||
檢視已安裝的內部應用程式 | ✓ | ✓ | ✓ | X | ✓ |
檢視應用程式版本 | ✓ | ✓ | ✓ | X | ✓ |
擷取應用程式狀態 | ✓ | X | ✓ | X | ✓ |
憑證 | |||||
檢視已安裝的憑證清單 | ✓ | ✓ | ✓ | X | ✓* |
資產追蹤 | |||||
裝置名稱 | ✓ | ✓ | ✓ | ✓ | ✓ |
裝置 UDID | ✓ | ✓ | ✓ | ✓ | ✓ |
電話號碼 | ✓ | ✓ | X | ✓ | ✓ |
IMEI/MEID 號碼 | ✓ | ✓ | X | ✓ | ✓ |
裝置序號 | ✓ | ✓ | ✓ | ✓ | ✓ |
IMSI 號碼 | ✓ | X | X | ✓ | ✓ |
裝置型號 | ✓ | ✓ | ✓ | ✓ | X |
裝置型號名稱 (暱稱) | X | ✓ | ✓ | ✓ | X |
製造商 | ✓ | ✓ | ✓ | ✓ | ✓ |
作業系統版本 | ✓ | ✓ | ✓ | ✓ | ✓ |
作業系統組建編號 | ✓ | X | ✓ | ✓ | ✓ |
韌體/核心版本 | X | X | ✓ | X | X |
追蹤裝置錯誤 | X | X | ✓ | ✓ | ✓ |
裝置狀態 | |||||
可使用電池 | ✓ | ✓ | ✓ | ✓ | ✓ |
電池電量 | ✓ | ✓ | ✓ | ✓ | X |
有記憶體可用 | ✓ | ✓ | ✓ | ✓ | X |
記憶體容量 | ✓ | ✓ | ✓ | ✓ | X |
位置 | |||||
GPS 追蹤 | ✓ | ✓** | ✓ | ✓ | ✓ |
藍牙資料 | ✓ | ✓** | ✓ | ✓ | ✓ |
USB 資料 | X | ✓** | ✓ | ✓ | ✓ |
網路 | |||||
Wi-Fi IP 位址 | ✓ | ✓ | ✓ | ✓ | ✓ |
Wi-Fi MAC | ✓ | ✓ | ✓ | ✓ | ✓ |
Wi-Fi 訊號強度 | X | X | ✓ | ✓ | ✓ |
電信業者設定版本 | ✓ | ✓ | X | X | X |
手機訊號強度 | ✓ | X | X | X | X |
手機技術 (無、GSM、CDMA) | ✓ | ✓ | X | X | X |
目前的 MCC | ✓ | ✓ | X | X | X |
目前的 MNC | ✓ | ✓ | X | X | X |
SIM 卡號碼 | ✓ | ✓ | X | X | ✓ |
SIM 卡電信業者網路 | ✓ | ✓ | X | X | X |
訂閱者 MNC | ✓ | ✓ | X | X | X |
藍牙 MAC | ✓ | ✓ | ✓ | X | X |
顯示 IP 位址 | ✓ | ✓ | ✓ | X | X |
顯示 LAN 介面卡 | X | X | ✓ | X | X |
顯示 MAC 位址 | ✓ | ✓ | ✓ | X | X |
漫遊 | |||||
偵測漫遊狀態 | ✓ | ✓ | X | X | X |
漫遊時停用推送通知 | X | ✓ | X | X | X |
啟用語音漫遊 (允許) | X | ✓ | X | X | X |
數據使用量 | |||||
透過行動網路追蹤數據使用量 | ✓ | ✓ | X | X | X |
透過 Wi-fi 網路追蹤數據使用量 | X | X | X | X | X |
通話 | |||||
追蹤通話記錄 | ✓ | X | X | X | X |
訊息 | |||||
追蹤 SMS 歷程記錄 | ✓ | X | X | X | X |
行動電話通訊狀態 | |||||
目前的電信業者網路 | ✓ | ✓ | X | X | X |
目前的網路狀態 | ✓ | ✓ | X | X | X |
遠端檢視 | |||||
遠端控制裝置 | ✓ | X | ✓ | ✓ | ✓ |
螢幕擷取 (儲存、電子郵件、列印等) | ✓ | X | ✓ | ✓ | ✓ |
螢幕共享 (在應用程式中遠端檢視) | ✓ | ✓ | X | ✓ | ✓ |
檔案管理員 | |||||
存取裝置檔案管理員 | ✓ | X | ✓ | ✓ | ✓ |
存取裝置登錄管理員 | X | X | X | ✓ | ✓ |
複製檔案 | ✓ | X | ✓ | ✓ | ✓ |
建立資料夾 | ✓ | X | ✓ | ✓ | ✓ |
從裝置下載檔案 | ✓ | X | ✓ | ✓ | ✓ |
移動檔案 | ✓ | X | ✓ | ✓ | ✓ |
重新命名資料夾和檔案 | ✓ | X | ✓ | ✓ | ✓ |
將檔案上傳到裝置 | ✓ | X | ✓ | ✓ | ✓ |
基於責任,您必須通知員工所擷取的資料,以及允許在 Workspace ONE UEM 中註冊的裝置上執行的動作。為了協助傳達您的策略,請在 Workspace ONE UEM 中建立使用條款合約。
系統會提示使用者閱讀並接受您所設定的使用條款,然後才能在其個人裝置上啟用 MDM。依據擁有權類型指派使用條款合約,您就可以為企業和 BYOD 使用者建立及散佈不同的合約。
在您的組織撰寫其使用條款合約後,請考慮省略不必要的法律用語後,以一到兩頁白皮書的形式將此合約提供給終端使用者。此白皮書並不是終端使用者同意的官方使用條款,而是用來傳達您的企業政策。理想情況下,終端使用者在第一次註冊其裝置時,不會看到員工自有裝置的使用條款。請坦白說明您收集哪些終端使用者資訊,以及 BYOD 原則所造成的影響。
Workspace ONE UEM 允許您將不同的安全性原則和限制部署到員工自有和公司專用的裝置。
使用限制設定檔,您可以為公司專用裝置設定嚴格限制,並為員工自有裝置設定較寬鬆的限制。例如,YouTube 或原生 App Store 之類應用程式的限制通常不會部署到員工自有裝置。但是,您可以建立安全設定檔和限制,以提高裝置安全等級,而不會對功能造成負面影響。
Workspace ONE UEM 設定的下列限制適用於每一種裝置和平台:
每個平台都有一組專用的強制限制。請分別評估這些限制,以判定這些限制對部署的影響。有些限制 (例如,限於受監督裝置的 iOS 限制) 並不適用,因為無法在 Apple Configurator 中註冊員工自有裝置。
如需建立安全設定檔和限制的詳細資訊,請參閱新增合規原則。
部署 BYOD 最重要的一點,就是在員工離職,或是裝置遺失或遭竊時,能夠移除公司內容。Workspace ONE UEM 可讓您在裝置上執行企業抹除,以移除所有公司內容和存取權限,但仍保留個人檔案和設定。
裝置抹除會將裝置還原到最初的原廠狀態,但在處理無法明確界定屬於公司裝置或員工自有裝置的公用與購買的 VPP 應用程式時,您可以使用 Workspace ONE UEM 的企業抹除功能,並決定要套用至這些應用程式的抹除範圍廣度。企業抹除也能從 Workspace ONE UEM 取消註冊裝置,並去除透過 MDM 啟用的所有內容,包括電子郵件帳戶、VPN 設定、Wi-fi 設定檔、安全內容,以及企業應用程式。
如果您將 Apple 大量採購方案兌換碼用於 iOS 6 及更舊版本的裝置,將無法回收該應用程式的任何已兌換授權。一旦安裝完成後,應用程式便會與使用者的 App Store 帳戶產生關聯。此關聯無法復原,但您可兌換用於 iOS 7 及更新版本的授權碼。
裝置抹除 – 傳送 MDM 指令,以將所有資料和作業系統中的裝置抹除。此動作無法復原。
企業抹除 – 將裝置進行企業抹除,會解除註冊並移除所有受管的企業資源,包括應用程式和設定檔。此動作無法復原,而且必須要重新註冊後,Workspace ONE UEM 才能再次管理此裝置。此裝置動作包含可防止日後重新註冊的選項,以及一個備註說明文字方塊供您新增動作的相關資訊。
企業抹除會從 Workspace ONE UEM 裝置取消註冊裝置,並去除其所有企業內容,包括 Email 帳戶、VPN 設定、設定檔及應用程式。
基於安全性和隱私權原因,您可以停用在 BYOD 裝置上執行裝置抹除的功能。
如果您對特定 iOS 擁有權類型停用裝置抹除功能,註冊為該擁有權類型的使用者就不會在設定檔安裝期間看見「清除所有內容和設定」權限。