Lurno がプライバシーを保ってウェルビーイングを測る方法
Lurno のウェルビーイングモジュールは、教職員から短いチェックインを集め、誰も特定できないものだけをリーダーに見せます。各回答は氏名ではなく鍵付きの仮名に紐づけて保存され、チェックインテーブルにある唯一の読み取りポリシーは、回答者本人のユーザー ID と一致するものだけです。したがって組織内の誰も個々の回答を開けません。マネージャーも、ウェルビーイング担当も、組織管理者も同じです。グループの結果は、十分な人数が回答してはじめて公開されます。閾値は 5 から始まり、組織は引き上げられますが、組織も Lurno も引き下げることはできません。閾値未満では何も表示されません。小さい数字も、平均値も出ません。ウェルビーイングは、管理者が特定の組織で有効にするまでオフのままです。
- k-匿名性
- ある結果が k-匿名であるとは、そこに記述されるどの人物も、少なくとも他の k−1 人と区別がつかない状態を指します。ここでの k は、グループの結果が表示されるまでに何人が回答している必要があるかの人数です — k = 5 なら、4 人のチームからグラフが出ることはありません。これは合計だけでなく、すべての棒に適用されます。そう思うが 4 件、まったくそう思わないが 1 件なら、合計だけを見た確認は通ってしまい、高さ 1 の棒が公開されてしまいます。公開するには小さすぎるセルは、消えるのではなく一つのその他にまとめられます。落としてしまえば、隠した数のぶんだけ合計が足りなくなるからです。
内側からはどう感じられるか
2 タップ、およそ 15 秒
その日はどうだったか、仕事量はどれくらいこなせる範囲だったか。誰にも読めない任意のメモ欄が付きます。飛ばしても構わず、画面にもそう書いてあります。連続記録の減点も、追いかけの連絡もありません。
- リマインダーはアプリ内のみです。メールも、ロック画面の通知もなく、誰がどう回答したかを含むことも決してありません。
- バージョン管理された参加ポリシーに同意するまで、誰も招待されません。同意を撤回すれば、以後のチェックインはただちに止まります。
短くて実用的なものが並ぶ棚
2 分でできるリセット。食いしばった顎をゆるめる方法。うまくいかなかったセッションの後にすること。開いても何も記録されません。シグナルは一切書き込まれないので、誰が何を読んだかを示す行は存在しません。
- その隣に、組織自身の連絡先が並びます — 相談窓口、カウンセラー、安全管理の責任者。一つも登録されていないあいだは、心の健康に関する設問はオフのままです。示せる行き先のないまま、どう持ちこたえているかを尋ねることはしません。
声を上げる三つの経路、それぞれ別のルール
ボイスは、職場の運営に関する懸念、提案、質問を受け取ります。匿名は、なし・本人の選択・常に匿名のいずれかに設定できます。サポート依頼は、本人が氏名を添えて担当者からの連絡を求めるものです。1 対 1 はこのモジュールで最も機微なテキストを扱うため、その読み取りポリシーはその場にいる二人だけを指定し、ほかの誰も含みません。
- 匿名のボイス投稿は専用の目的鍵でハッシュ化されるため、その人のチェックインやケースと結合することはできません。
ウェルビーイング担当が受け取るのは、ダッシュボードではなく担当ケース
SLA の時計が動くケース
依頼は古いものから並びます。待たされること自体が負担だからです。担当者、状態、リスク区分、期限が付きます。違反の警告は 1 時間前に、しかも一度だけ発火します。そうしなければ、5 分ごとの巡回が 1 時間に 12 通を送ってしまいます。
閾値で守られたグループインサイト
チームに仕事の様子を尋ねます。個々のキャンペーンは、組織の下限より厳しいプライバシーを求めることはできますが、緩めることはできません。グラフの背後にある行は、インサイト権限を持つ人にも読めません。
出所の分かるアクションプラン
各プランは、元になった設問、回答した人数、そして誰かが見る前に満たす必要があった閾値を記録します。
安全配慮義務の記録が残るアラート
誰に伝えたか、届いたか、本人がそう述べたか。確認応答は、呼び出し元を把握しているハンドラが書き込むため、ブラウザから押印することはできません。システムが送信を見送ったものはスキップとして記録され、ただちにエスカレーションされます。
コードではなくデータでできたルールエンジン
葉の形が三つ、結合子が二つ。シグナルの種別、比較するパス、そしてD 日間に N 回起きたです。式言語も eval もありません。認識できないノードはエラーになり、黙って通過することはありません。
二つの時計で動く保持期間
管理対象の各行は、書き込まれた時点で適用されていた保持条件を持ち続けます。一つ目の時計は本人性を落として仮名を残すので、誰かが去っても傾向が書き換わりません。二つ目の時計は行そのものを削除します。
管理者が下す三つの判断
- 01
一つの組織でモジュールを有効にする
既定ではオフで、有効にするまでどのサイドバーにも現れません。サブ組織のグループでは一つずつ有効にします。親が配下でまとめて有効にすることはありません。
- 02
ガードレールを設定する
サポート連絡先を少なくとも一つ登録してください。登録しなければ、持ちこたえ方を尋ねる設問は無効のままです。次に閾値を設定します。下限は 5 で、引き上げはできますが、引き下げはできません。
- 03
設問、頻度、対象を選ぶ
全教職員か、5 人以上のグループか。それより小さければ、どの結果も誰かを特定してしまいます。回答はテンプレートのバージョンに紐づくため、編集しても、すでに尋ねた内容が変わることはありません。
誰が何を見られるか
各行は Postgres の行レベルセキュリティポリシーに対応します。「不可」とある箇所では、そもそも行が返されません。
| Capability | 回答した本人 | その上司 | ウェルビーイング担当 | 組織管理者 |
|---|---|---|---|---|
| 個人のチェックイン回答、メモも含めて唯一の読み取りポリシーは、回答者本人のユーザー ID と一致するものだけです。 | Yes | No | No | No |
| 閾値未満のグループ内訳小さい数字も、平均値も、ゼロにしたグラフも出ません。 | No | No | No | No |
| 閾値以上のグループ内訳 | No | インサイト権限があれば | インサイト権限があれば | インサイト権限があれば |
| インサイトの背後にある生の行ここにあった職員向けの読み取り経路は 2026 年 7 月に削除されました。インサイト権限の保持者が、誰が何を提出したかを氏名付きで一覧できてしまっていたためです。 | 自分のものだけ | No | No | No |
| ボイスから送られた匿名の投稿 | Yes | No | 内容のみ、投稿者は不可 | 内容のみ、投稿者は不可 |
| 本人が起こしたサポート依頼 | Yes | No | Yes | No |
| 1 対 1 のメモ | Yes | その場にいる場合のみ | その場にいる場合のみ | No |
プラットフォーム全体のテナント分離は、676 のマイグレーションにわたる 868 の行レベルセキュリティポリシーで動いています — アプリケーションだけでなく、データベースの中で。