Misuri il benessere senza sorvegliare le persone che sta misurando.
Quindici secondi al giorno per chi risponde. Casi, insight di gruppo e piani d'azione per chi ha la responsabilità. In mezzo c'è un'architettura che rende illeggibile una risposta individuale — a un responsabile, a un referente per il benessere, a un amministratore dell'organizzazione.
Come Lurno misura il benessere in modo riservato
Il modulo benessere di Lurno raccoglie brevi check-in dal personale e mostra ai responsabili solo ciò che non può identificare nessuno. Ogni risposta è archiviata sotto uno pseudonimo con chiave anziché sotto un nome, e l'unica policy di lettura sulla tabella dei check-in corrisponde all'id utente di chi l'ha scritta — quindi nessuno nell'organizzazione può aprire una risposta individuale, né un responsabile, né un referente per il benessere, né un amministratore dell'organizzazione. I risultati di gruppo vengono rilasciati solo quando ha risposto un numero sufficiente di persone: la soglia parte da cinque, un'organizzazione può alzarla, e né l'organizzazione né Lurno possono abbassarla. Sotto la soglia non viene mostrato nulla — non un numero più piccolo, non una media. Il benessere resta disattivato finché un amministratore non lo attiva per una specifica organizzazione.
- k-anonimato
- Un risultato è k-anonimo quando ogni persona che descrive è indistinguibile da almeno altre k−1. Qui k è quante persone devono rispondere prima che un risultato di gruppo compaia: con k = 5, un team di quattro persone non produce mai un grafico. Vale per ogni barra, non solo per il totale: quattro d'accordo e uno fortemente in disaccordo superano un controllo sul totale, e poi pubblicano una barra di altezza uno. Le celle troppo piccole per essere pubblicate confluiscono in un'unica voce altro anziché sparire, perché eliminarle lascerebbe i conteggi corti esattamente del numero nascosto.
La soppressione avviene sul server, prima che qualsiasi cosa venga serializzata. Un numero che ha raggiunto il browser è stato divulgato, qualunque cosa l'interfaccia ne faccia poi. Lo stesso ragionamento attraversa la sicurezza e il livello di reportistica.
Che effetto fa dall'interno
Due tocchi, circa quindici secondi
Com'è andata la giornata, e quanto è sembrato gestibile il carico di lavoro. Una nota facoltativa che nessun altro può leggere. Saltare non costa nulla e il testo lo dice — nessuna penalità sulla continuità, nessun sollecito.
- I promemoria sono solo in-app. Mai per email, mai sulla schermata di blocco, e mai con dentro qualcosa su come una persona ha risposto.
- Nessuno viene invitato finché non accetta una versione datata dell'informativa di partecipazione. La revoca interrompe subito i check-in successivi.
Uno scaffale di cose brevi e concrete
Un reset di due minuti. Sciogliere la mascella. Che cosa fare dopo una sessione andata male. Aprirne una non registra nulla: non viene scritto alcun segnale, quindi nessuna riga dice chi ha letto che cosa.
- Accanto stanno i contatti dell'organizzazione — una linea di assistenza, uno psicologo, un referente per la tutela. Finché non ne viene aggiunto uno, le domande sulla salute mentale restano disattivate: il prodotto non chiede a una persona come sta reggendo senza avere un posto dove indirizzarla.
Tre modi per farsi sentire, con regole diverse
«Dicci la tua» raccoglie preoccupazioni, idee e domande su come è gestita l'organizzazione, con l'anonimato impostato su mai, a scelta della persona, oppure sempre. Una richiesta di supporto è qualcuno che sceglie di mettere il proprio nome e chiedere a un referente di farsi vivo. Un colloquio individuale contiene il testo più sensibile del modulo, quindi la sua policy di lettura nomina le due persone presenti e nessun altro.
- Un contributo anonimo inviato con «Dicci la tua» viene hashato sotto una chiave di finalità propria, così non può essere unito ai check-in o ai casi di quella persona.
I referenti per il benessere ricevono un carico di casi, non una dashboard
Casi con orologi SLA
Le richieste si mettono in coda dalle più vecchie, perché è l'attesa a fare male. Un'assegnazione, uno stato, un livello di rischio, una scadenza. L'avviso di sforamento parte un'ora prima e parte una volta sola — altrimenti una scansione ogni cinque minuti ne manderebbe dodici all'ora.
Insight di gruppo, protetti da una soglia
Chieda a un team come sta andando il lavoro. Una campagna può richiedere più riservatezza del minimo fissato dall'organizzazione e mai di meno, e le righe dietro un grafico restano illeggibili anche a chi ha il permesso sugli insight.
Piani d'azione con la loro provenienza
Ogni piano registra la domanda da cui è nato, quante persone hanno risposto e la soglia che doveva essere raggiunta prima che qualcuno lo vedesse.
Avvisi con una traccia del dovere di tutela
Chi è stato avvisato, se l'avviso è arrivato, se la persona lo ha confermato. La presa in carico viene scritta da un handler che sa chi sta chiamando, quindi non può essere timbrata da un browser. Un avviso che il sistema ha rifiutato di inviare viene registrato come saltato e viene escalato immediatamente.
Un motore di regole che è dati, non codice
Tre forme di foglia e due combinatori: un tipo di segnale, un percorso confrontato e questo è successo N volte in D giorni. Nessun linguaggio di espressioni, nessun eval. Un nodo non riconosciuto è un errore, mai un via libera silenzioso.
Conservazione su due orologi
Ogni riga soggetta a governance porta con sé i termini di conservazione validi nel momento in cui è stata scritta. Un orologio elimina l'identità e mantiene lo pseudonimo, così un andamento non si riscrive quando qualcuno se ne va; l'altro rimuove la riga.
Tre decisioni, prese dal suo amministratore
- 01
Attivi il modulo per una singola organizzazione
Disattivato per impostazione predefinita, e fuori da ogni menu laterale finché non viene abilitato. In un gruppo di sotto-organizzazioni si abilita una alla volta — un genitore non lo accende da sopra.
- 02
Imposti le garanzie
Aggiunga almeno un contatto di supporto, altrimenti le domande su come si sta reggendo restano disattivate. Poi imposti la soglia: cinque è il minimo, può alzarla e non può abbassarla.
- 03
Scelga domande, cadenza e destinatari
Tutto il personale, oppure un gruppo di almeno cinque persone — sotto quel numero ogni risultato identifica qualcuno. Le risposte si legano alla versione del modello, così una modifica non cambia mai ciò che è già stato chiesto.
Chi può vedere che cosa
Ogni riga è una policy di row-level security in Postgres. Dove dice no, la riga non viene proprio restituita.
| Capability | La persona che ha risposto | Il suo responsabile | Un referente per il benessere | Un amministratore dell'organizzazione |
|---|---|---|---|---|
| Una singola risposta di check-in, nota compresaL'unica policy di lettura corrisponde all'id utente di chi l'ha scritta. | Yes | No | No | No |
| Un dettaglio di gruppo sotto la sogliaNon un numero più piccolo, non una media, non un grafico azzerato. | No | No | No | No |
| Un dettaglio di gruppo pari o superiore alla soglia | No | Con il permesso sugli insight | Con il permesso sugli insight | Con il permesso sugli insight |
| Le righe grezze dietro un insightUn percorso di lettura per il personale è stato rimosso a luglio 2026 — permetteva a chi aveva il permesso sugli insight di elencare, per nome, chi aveva risposto che cosa. | Le proprie | No | No | No |
| Un contributo anonimo inviato con «Dicci la tua» | Yes | No | Il contenuto, mai l'autore | Il contenuto, mai l'autore |
| Una richiesta di supporto aperta dalla persona | Yes | No | Yes | No |
| Note dei colloqui individuali | Yes | Solo se è nella stanza | Solo se è nella stanza | No |
L'isolamento dei tenant su tutta la piattaforma poggia su 868 policy di row-level security distribuite su 676 migrazioni — nel database, non solo nell'applicazione.
Domande che fa l'ufficio acquisti
Lo veda con le sue soglie.
Ripercorreremo insieme un check-in, un grafico soppresso, un caso con l'orologio che scorre e le policy che stanno sotto.