Mida el bienestar sin vigilar a las personas a las que mide.
Quince segundos al día para quien responde. Casos, indicadores de grupo y planes de acción para quien tiene la responsabilidad. Entre unos y otros hay una arquitectura que vuelve ilegible una respuesta individual: para un responsable de equipo, para un responsable de bienestar y para un administrador de la organización.
Cómo mide Lurno el bienestar de forma privada
El módulo de bienestar de Lurno recoge consultas breves al personal y muestra a los responsables solo aquello que no puede identificar a nadie. Cada respuesta se guarda contra un seudónimo con clave en lugar de un nombre, y la única política de lectura sobre la tabla de consultas exige que coincida el identificador de usuario de quien la escribió, así que nadie en la organización puede abrir una respuesta individual: ni un responsable de equipo, ni un responsable de bienestar, ni un administrador de la organización. Los resultados de grupo solo se publican cuando ha respondido gente suficiente: el umbral empieza en cinco, una organización puede subirlo, y ni la organización ni Lurno pueden bajarlo. Por debajo del umbral no se muestra nada en absoluto: ni una cifra más pequeña, ni una media. El bienestar permanece desactivado hasta que un administrador lo activa para una organización concreta.
- k-anonimato
- Un resultado es k-anónimo cuando cada persona a la que describe es indistinguible de al menos otras k−1. Aquí, k es cuánta gente tiene que responder para que aparezca siquiera un resultado de grupo: con k = 5, un equipo de cuatro personas no produce nunca un gráfico. Se aplica a cada barra, no solo al total: cuatro de acuerdo y uno muy en desacuerdo pasan una comprobación sobre el total y después publican una barra de altura uno. Las casillas demasiado pequeñas para publicarse se pliegan en un único grupo otros en lugar de desaparecer, porque quitarlas dejaría los recuentos cortos exactamente por el número oculto.
La supresión ocurre en el servidor, antes de serializar nada. Una cifra que ha llegado al navegador ya se ha revelado, haga después lo que haga la interfaz con ella. El mismo razonamiento recorre la seguridad y la capa de informes.
Qué se siente desde dentro
Dos toques, unos quince segundos
Qué tal ha ido el día y hasta qué punto ha resultado manejable la carga de trabajo. Una nota opcional que nadie más puede leer. Saltársela no cuesta nada, y el texto lo dice: sin penalización de racha y sin insistencia.
- Los recordatorios son solo dentro de la aplicación. Nunca por correo, nunca en la pantalla de bloqueo, y nunca llevan nada sobre lo que alguien ha respondido.
- No se invita a nadie hasta que acepta una política de participación versionada. Retirar el consentimiento detiene de inmediato las consultas futuras.
Un estante de cosas breves y prácticas
Un reinicio de dos minutos. Aflojar la mandíbula. Qué hacer después de una sesión que ha salido mal. Abrir uno no registra nada: no se escribe ninguna señal, así que no hay ninguna fila que diga quién leyó qué.
- Al lado están los contactos de la propia organización: una línea de asistencia, un profesional de orientación, un responsable de protección del menor. Hasta que se añade uno, las preguntas sobre salud mental permanecen desactivadas: el producto no va a preguntarle a alguien cómo lo lleva sin tener adónde remitirlo.
Tres formas de decir algo, con reglas distintas
Voz recoge preocupaciones, ideas y preguntas sobre cómo funciona el centro, con el anonimato fijado en nunca, a elección de la persona o siempre. Una solicitud de apoyo es alguien que decide poner su nombre y pedirle a un responsable que se ponga en contacto. Una reunión individual contiene el texto más sensible del módulo, así que su política de lectura nombra a las dos personas que están en la sala y a nadie más.
- Un elemento anónimo de Voz se convierte en hash bajo su propia clave de propósito, así que no puede cruzarse con las consultas ni con los casos de esa persona.
Los responsables de bienestar reciben una cartera de casos, no un panel
Casos con relojes de SLA
Las solicitudes se encolan primero las más antiguas, porque esperar es la parte que duele. Una asignación, un estado, un nivel de riesgo, un plazo. El aviso de incumplimiento se dispara una hora antes y se dispara una sola vez; de lo contrario, un barrido cada cinco minutos enviaría doce a la hora.
Indicadores de grupo, condicionados a un umbral
Pregúntele a un equipo cómo va el trabajo. Una campaña puede pedir más privacidad que el mínimo de la organización y nunca menos, y las filas que hay detrás de un gráfico son ilegibles incluso para quien tiene el permiso de indicadores.
Planes de acción con procedencia
Cada plan anota de qué pregunta salió, cuánta gente respondió y el umbral que hubo que alcanzar para que alguien lo viera.
Alertas con rastro de deber de cuidado
A quién se avisó, si le llegó y si lo confirmó. La confirmación la escribe un manejador que sabe quién llama, así que no puede sellarse desde un navegador. Una alerta que el sistema decidió no enviar se registra como omitida y escala de inmediato.
Un motor de reglas que es datos, no código
Tres formas de hoja y dos combinadores: un tipo de señal, una ruta comparada y esto ha ocurrido N veces en D días. Sin lenguaje de expresiones y sin eval. Un nodo no reconocido es un error, nunca un paso silencioso.
Conservación con dos relojes
Cada fila sujeta a gobierno lleva las condiciones de conservación que estaban vigentes cuando se escribió. Un reloj elimina la identidad y conserva el seudónimo, para que una tendencia no se reescriba sola cuando alguien se va; el otro borra la fila.
Tres decisiones que toma su administrador
- 01
Active el módulo para una organización
Está desactivado por defecto y fuera de cualquier barra lateral hasta que se activa. En un grupo de suborganizaciones se activa de una en una: una matriz no lo enciende por debajo.
- 02
Fije las salvaguardas
Añada al menos un contacto de apoyo, o las preguntas sobre cómo lo lleva cada cual seguirán desactivadas. Después fije el umbral: cinco es el mínimo, puede subirlo y no puede bajarlo.
- 03
Elija preguntas, frecuencia y destinatarios
Todo el personal, o un grupo de al menos cinco personas: por debajo de eso, cualquier resultado identifica a alguien. Las respuestas se vinculan a la versión de la plantilla, así que una edición no cambia nunca lo que ya se preguntó.
Quién puede ver qué
Cada fila es una política de seguridad a nivel de fila en Postgres. Donde dice que no, la fila ni siquiera se devuelve.
| Capability | La persona que respondió | Su responsable de equipo | Un responsable de bienestar | Un administrador de la organización |
|---|---|---|---|---|
| Una respuesta individual a una consulta, con su nota incluidaLa única política de lectura exige que coincida el identificador de usuario de quien la escribió. | Yes | No | No | No |
| Un desglose de grupo por debajo del umbralNi una cifra más pequeña, ni una media, ni un gráfico a cero. | No | No | No | No |
| Un desglose de grupo en el umbral o por encima | No | Con el permiso de indicadores | Con el permiso de indicadores | Con el permiso de indicadores |
| Las filas en bruto que hay detrás de un indicadorEn julio de 2026 se eliminó una vía de lectura para el personal: permitía a quien tenía el permiso de indicadores listar por nombre quién había enviado qué. | Las suyas | No | No | No |
| Un elemento anónimo enviado a través de Voz | Yes | No | El contenido, nunca el autor | El contenido, nunca el autor |
| Una solicitud de apoyo que abrió la persona | Yes | No | Yes | No |
| Las notas de una reunión individual | Yes | Solo si está en la sala | Solo si está en la sala | No |
El aislamiento entre inquilinos en toda la plataforma descansa sobre 868 políticas de seguridad a nivel de fila repartidas en 676 migraciones: en la base de datos, no solo en la aplicación.
Preguntas que hace el departamento de compras
Véalo con sus propios umbrales.
Repasaremos una consulta, un gráfico suprimido, un caso con su reloj en marcha y las políticas que hay debajo.