Vai al contenuto
lurno
Benessere

Misuri il benessere senza sorvegliare le persone che sta misurando.

Quindici secondi al giorno per chi risponde. Casi, insight di gruppo e piani d'azione per chi ha la responsabilità. In mezzo c'è un'architettura che rende illeggibile una risposta individuale — a un responsabile, a un referente per il benessere, a un amministratore dell'organizzazione.

In breve

Come Lurno misura il benessere in modo riservato

Il modulo benessere di Lurno raccoglie brevi check-in dal personale e mostra ai responsabili solo ciò che non può identificare nessuno. Ogni risposta è archiviata sotto uno pseudonimo con chiave anziché sotto un nome, e l'unica policy di lettura sulla tabella dei check-in corrisponde all'id utente di chi l'ha scritta — quindi nessuno nell'organizzazione può aprire una risposta individuale, né un responsabile, né un referente per il benessere, né un amministratore dell'organizzazione. I risultati di gruppo vengono rilasciati solo quando ha risposto un numero sufficiente di persone: la soglia parte da cinque, un'organizzazione può alzarla, e né l'organizzazione né Lurno possono abbassarla. Sotto la soglia non viene mostrato nulla — non un numero più piccolo, non una media. Il benessere resta disattivato finché un amministratore non lo attiva per una specifica organizzazione.

k-anonimato
Un risultato è k-anonimo quando ogni persona che descrive è indistinguibile da almeno altre k−1. Qui k è quante persone devono rispondere prima che un risultato di gruppo compaia: con k = 5, un team di quattro persone non produce mai un grafico. Vale per ogni barra, non solo per il totale: quattro d'accordo e uno fortemente in disaccordo superano un controllo sul totale, e poi pubblicano una barra di altezza uno. Le celle troppo piccole per essere pubblicate confluiscono in un'unica voce altro anziché sparire, perché eliminarle lascerebbe i conteggi corti esattamente del numero nascosto.

La soppressione avviene sul server, prima che qualsiasi cosa venga serializzata. Un numero che ha raggiunto il browser è stato divulgato, qualunque cosa l'interfaccia ne faccia poi. Lo stesso ragionamento attraversa la sicurezza e il livello di reportistica.

Chi risponde

Che effetto fa dall'interno

Due tocchi, circa quindici secondi

Com'è andata la giornata, e quanto è sembrato gestibile il carico di lavoro. Una nota facoltativa che nessun altro può leggere. Saltare non costa nulla e il testo lo dice — nessuna penalità sulla continuità, nessun sollecito.

  • I promemoria sono solo in-app. Mai per email, mai sulla schermata di blocco, e mai con dentro qualcosa su come una persona ha risposto.
  • Nessuno viene invitato finché non accetta una versione datata dell'informativa di partecipazione. La revoca interrompe subito i check-in successivi.
Chi ha la responsabilità

I referenti per il benessere ricevono un carico di casi, non una dashboard

Casi con orologi SLA

Le richieste si mettono in coda dalle più vecchie, perché è l'attesa a fare male. Un'assegnazione, uno stato, un livello di rischio, una scadenza. L'avviso di sforamento parte un'ora prima e parte una volta sola — altrimenti una scansione ogni cinque minuti ne manderebbe dodici all'ora.

Insight di gruppo, protetti da una soglia

Chieda a un team come sta andando il lavoro. Una campagna può richiedere più riservatezza del minimo fissato dall'organizzazione e mai di meno, e le righe dietro un grafico restano illeggibili anche a chi ha il permesso sugli insight.

Piani d'azione con la loro provenienza

Ogni piano registra la domanda da cui è nato, quante persone hanno risposto e la soglia che doveva essere raggiunta prima che qualcuno lo vedesse.

Avvisi con una traccia del dovere di tutela

Chi è stato avvisato, se l'avviso è arrivato, se la persona lo ha confermato. La presa in carico viene scritta da un handler che sa chi sta chiamando, quindi non può essere timbrata da un browser. Un avviso che il sistema ha rifiutato di inviare viene registrato come saltato e viene escalato immediatamente.

Un motore di regole che è dati, non codice

Tre forme di foglia e due combinatori: un tipo di segnale, un percorso confrontato e questo è successo N volte in D giorni. Nessun linguaggio di espressioni, nessun eval. Un nodo non riconosciuto è un errore, mai un via libera silenzioso.

Conservazione su due orologi

Ogni riga soggetta a governance porta con sé i termini di conservazione validi nel momento in cui è stata scritta. Un orologio elimina l'identità e mantiene lo pseudonimo, così un andamento non si riscrive quando qualcuno se ne va; l'altro rimuove la riga.

Attivarlo

Tre decisioni, prese dal suo amministratore

  1. 01

    Attivi il modulo per una singola organizzazione

    Disattivato per impostazione predefinita, e fuori da ogni menu laterale finché non viene abilitato. In un gruppo di sotto-organizzazioni si abilita una alla volta — un genitore non lo accende da sopra.

  2. 02

    Imposti le garanzie

    Aggiunga almeno un contatto di supporto, altrimenti le domande su come si sta reggendo restano disattivate. Poi imposti la soglia: cinque è il minimo, può alzarla e non può abbassarla.

  3. 03

    Scelga domande, cadenza e destinatari

    Tutto il personale, oppure un gruppo di almeno cinque persone — sotto quel numero ogni risultato identifica qualcuno. Le risposte si legano alla versione del modello, così una modifica non cambia mai ciò che è già stato chiesto.

La versione onesta

Chi può vedere che cosa

Ogni riga è una policy di row-level security in Postgres. Dove dice no, la riga non viene proprio restituita.

CapabilityLa persona che ha rispostoIl suo responsabileUn referente per il benessereUn amministratore dell'organizzazione
Una singola risposta di check-in, nota compresaL'unica policy di lettura corrisponde all'id utente di chi l'ha scritta.YesNoNoNo
Un dettaglio di gruppo sotto la sogliaNon un numero più piccolo, non una media, non un grafico azzerato.NoNoNoNo
Un dettaglio di gruppo pari o superiore alla sogliaNoCon il permesso sugli insightCon il permesso sugli insightCon il permesso sugli insight
Le righe grezze dietro un insightUn percorso di lettura per il personale è stato rimosso a luglio 2026 — permetteva a chi aveva il permesso sugli insight di elencare, per nome, chi aveva risposto che cosa.Le proprieNoNoNo
Un contributo anonimo inviato con «Dicci la tua»YesNoIl contenuto, mai l'autoreIl contenuto, mai l'autore
Una richiesta di supporto aperta dalla personaYesNoYesNo
Note dei colloqui individualiYesSolo se è nella stanzaSolo se è nella stanzaNo

L'isolamento dei tenant su tutta la piattaforma poggia su 868 policy di row-level security distribuite su 676 migrazioni — nel database, non solo nell'applicazione.

Domande che fa l'ufficio acquisti

No. L'unica policy di lettura sulla tabella dei check-in corrisponde all'id utente di chi l'ha scritta, quindi un responsabile, un referente per il benessere e un amministratore dell'organizzazione non ottengono nulla. Le risposte sono scritte sotto pseudonimo, quindi la riga che un processo di servizio può raggiungere non dice di chi sia.

Lo veda con le sue soglie.

Ripercorreremo insieme un check-in, un grafico soppresso, un caso con l'orologio che scorre e le policy che stanno sotto.