Aller au contenu
Bien-être

Mesurer le bien-être sans surveiller les personnes que vous mesurez.

Quinze secondes par jour pour celles et ceux qui répondent. Des dossiers, des analyses de groupe et des plans d'action pour celles et ceux qui en ont la charge. Entre les deux se tient une architecture qui rend une réponse individuelle illisible — pour un manager, pour un référent bien-être, pour un administrateur d'organisation.

En bref

Comment Lurno mesure le bien-être de façon confidentielle

Le module bien-être de Lurno recueille de courts points de suivi auprès des personnels et ne montre aux responsables que ce qui ne peut identifier personne. Chaque réponse est enregistrée sous un pseudonyme calculé sous clé plutôt que sous un nom, et la seule politique de lecture sur la table des points de suivi correspond à l'identifiant de son auteur — personne dans l'organisation ne peut donc ouvrir une réponse individuelle, ni un manager, ni un référent bien-être, ni un administrateur d'organisation. Les résultats de groupe ne sont libérés qu'une fois qu'assez de personnes ont répondu : le seuil part de cinq, une organisation peut le relever, et ni l'organisation ni Lurno ne peuvent l'abaisser. En dessous du seuil, rien n'est montré du tout — ni un nombre plus petit, ni une moyenne. Le bien-être reste désactivé tant qu'un administrateur ne l'active pas pour une organisation donnée.

k-anonymat
Un résultat est k-anonyme lorsque chaque personne qu'il décrit est indiscernable d'au moins k−1 autres. Ici, k est le nombre de personnes qui doivent répondre avant qu'un résultat de groupe n'apparaisse — avec k = 5, une équipe de quatre personnes ne produit jamais de graphique. Cela vaut pour chaque barre, pas seulement pour le total : quatre d'accord et un pas du tout d'accord passent un contrôle portant sur le total, puis publient une barre de hauteur un. Les cellules trop petites pour être publiées sont repliées dans une catégorie autre plutôt que supprimées, car les retirer laisserait les décomptes en deçà, d'exactement le nombre masqué.

La suppression a lieu sur le serveur, avant toute sérialisation. Un nombre qui est arrivé jusqu'au navigateur a été divulgué, quoi que l'interface en fasse ensuite. Le même raisonnement traverse la sécurité et la couche de reporting.

La personne qui répond

Ce que l'on ressent de l'intérieur

Deux touches, une quinzaine de secondes

Comment s'est passée la journée, et à quel point la charge de travail était tenable. Une note facultative que personne d'autre ne peut lire. Passer son tour ne coûte rien, et le texte le dit — pas de série brisée, pas de relance.

  • Les rappels restent dans l'application. Jamais d'e-mail, jamais d'écran verrouillé, et jamais rien qui indique comment quelqu'un a répondu.
  • Personne n'est sollicité avant d'avoir accepté une politique de participation versionnée. Le retrait arrête immédiatement les points de suivi à venir.
Celles et ceux qui en ont la charge

Les référents bien-être reçoivent un portefeuille de dossiers, pas un tableau de bord

Des dossiers avec des compteurs SLA

Les demandes s'empilent du plus ancien au plus récent, parce que c'est l'attente qui fait mal. Une affectation, un état, un niveau de risque, une échéance. L'alerte de dépassement se déclenche une heure à l'avance et se déclenche une seule fois — sinon un balayage toutes les cinq minutes en enverrait douze par heure.

Des analyses de groupe, verrouillées par un seuil

Demandez à une équipe comment le travail se passe. Une campagne peut exiger plus de confidentialité que le plancher de l'organisation, jamais moins, et les lignes derrière un graphique restent illisibles, même pour la permission d'analyse.

Des plans d'action avec leur provenance

Chaque plan enregistre la question dont il provient, combien de personnes ont répondu, et le seuil qu'il fallait atteindre avant que quiconque le voie.

Des alertes avec une traçabilité du devoir de vigilance

Qui a été prévenu, si le message est arrivé, si la personne l'a confirmé. Un accusé de réception est écrit par un handler qui sait qui appelle : il ne peut donc pas être apposé depuis un navigateur. Une alerte que le système a refusé d'envoyer est journalisée comme ignorée et remonte immédiatement.

Un moteur de règles qui est de la donnée, pas du code

Trois formes de feuille et deux combinateurs : un type de signal, un chemin comparé, et ceci s'est produit N fois en D jours. Pas de langage d'expression, pas d'eval. Un nœud non reconnu est une erreur, jamais un passage silencieux.

Une conservation sur deux horloges

Chaque ligne encadrée porte les conditions de conservation qui s'appliquaient au moment de son écriture. Une horloge supprime l'identité et garde le pseudonyme, pour qu'une tendance ne se réécrive pas quand quelqu'un part ; l'autre supprime la ligne.

L'activation

Trois décisions, prises par votre administrateur

  1. 01

    Activez le module pour une organisation

    Désactivé par défaut, et absent de toutes les barres latérales tant qu'il ne l'est pas. Dans un groupe de sous-organisations, il s'active une organisation à la fois — un parent ne l'active pas en dessous de lui.

  2. 02

    Posez les garde-fous

    Ajoutez au moins un contact de soutien, sans quoi les questions sur la capacité à tenir restent désactivées. Puis fixez le seuil : cinq est le plancher, vous pouvez le relever, vous ne pouvez pas l'abaisser.

  3. 03

    Choisissez les questions, la fréquence et le public

    L'ensemble des personnels, ou un groupe d'au moins cinq personnes — en dessous, chaque résultat identifie quelqu'un. Les réponses sont rattachées à la version du modèle : une modification ne change donc jamais ce qui a déjà été demandé.

La version honnête

Qui peut voir quoi

Chaque ligne correspond à une politique de sécurité au niveau des lignes dans Postgres. Là où c'est non, la ligne n'est tout simplement pas renvoyée.

CapabilityLa personne qui a réponduSon managerUn référent bien-êtreUn administrateur d'organisation
Une réponse individuelle à un point de suivi, note compriseLa seule politique de lecture correspond à l'identifiant de son auteur.YesNoNoNo
Une répartition de groupe en dessous du seuilNi un nombre plus petit, ni une moyenne, ni un graphique remis à zéro.NoNoNoNo
Une répartition de groupe au seuil ou au-dessusNoAvec la permission d'analyseAvec la permission d'analyseAvec la permission d'analyse
Les lignes brutes derrière une analyseUn chemin de lecture réservé aux personnels a été supprimé ici en juillet 2026 — il permettait à un détenteur de la permission d'analyse de lister, nommément, qui avait soumis quoi.Les siennesNoNoNo
Un élément anonyme envoyé via ExpressionYesNoLe contenu, jamais l'auteurLe contenu, jamais l'auteur
Une demande de soutien ouverte par la personneYesNoYesNo
Les notes d'entretien individuelYesUniquement en cas de participation à l'entretienUniquement en cas de participation à l'entretienNo

À l'échelle de la plateforme, l'isolation des tenants repose sur 868 politiques de sécurité au niveau des lignes réparties sur 676 migrations — dans la base de données, pas seulement dans l'application.

Les questions que pose le service achats

Non. L'unique politique de lecture sur la table des points de suivi correspond à l'identifiant de son auteur : un manager, un référent bien-être et un administrateur d'organisation n'obtiennent donc rien. Les réponses sont écrites sous un pseudonyme, si bien que la ligne qu'un processus de service peut atteindre ne dit pas de qui elle est.

Voyez-le avec vos propres seuils.

Nous parcourrons un point de suivi, un graphique supprimé, un dossier dont le compteur tourne, et les politiques qui se trouvent en dessous.