Meet welzijn zonder de mensen die u meet in de gaten te houden.
Vijftien seconden per dag voor de mensen die antwoorden. Cases, groepsinzichten en actieplannen voor de mensen die verantwoordelijk zijn. Daartussen zit een architectuur die een individueel antwoord onleesbaar maakt — voor een leidinggevende, voor een welzijnscoördinator, voor een organisatiebeheerder.
Hoe Lurno welzijn meet met behoud van privacy
De welzijnsmodule van Lurno verzamelt korte check-ins bij medewerkers en toont leidinggevenden alleen wat niemand kan identificeren. Elk antwoord wordt opgeslagen onder een keyed pseudoniem in plaats van onder een naam, en de enige leespolicy op de check-in-tabel matcht op het eigen gebruikers-id van de auteur — dus niemand in de organisatie kan een individueel antwoord openen, ook een leidinggevende, een welzijnscoördinator of een organisatiebeheerder niet. Groepsresultaten komen pas vrij zodra genoeg mensen hebben geantwoord: de drempel begint bij vijf, een organisatie kan hem verhogen, en noch de organisatie noch Lurno kan hem verlagen. Onder de drempel wordt helemaal niets getoond — geen kleiner getal, geen gemiddelde. Welzijn staat uit tot een beheerder het voor een specifieke organisatie aanzet.
- k-anonimiteit
- Een resultaat is k-anoniem wanneer elke persoon die het beschrijft niet te onderscheiden is van minstens k−1 anderen. Hier geldt: k is het aantal mensen dat moet antwoorden voordat er überhaupt een groepsresultaat verschijnt — bij k = 5 levert een team van vier nooit een grafiek op. Het geldt voor elke staaf, niet alleen voor het totaal: vier keer eens en één keer zeer oneens haalt een controle op het totaal, en publiceert dan een staaf ter hoogte van één. Cellen die te klein zijn om te publiceren worden samengevoegd in één overig-bucket in plaats van te verdwijnen, want ze weglaten zou de tellingen precies met het verborgen aantal doen afwijken.
Onderdrukking gebeurt op de server, voordat er iets wordt geserialiseerd. Een getal dat de browser heeft bereikt, is prijsgegeven, wat de interface er daarna ook mee doet. Dezelfde redenering loopt door security en de rapportagelaag.
Hoe het van binnenuit voelt
Twee tikken, ongeveer vijftien seconden
Hoe de dag ging, en hoe behapbaar de werkdruk voelde. Een optionele notitie die niemand anders kan lezen. Overslaan mag zonder gevolgen en de tekst zegt dat ook — geen streakstraf, geen navraag.
- Herinneringen komen alleen in de app. Nooit per e-mail, nooit op een vergrendelscherm, en nooit met iets erin over hoe iemand heeft geantwoord.
- Niemand wordt uitgenodigd voordat hij een geversioneerd deelnamebeleid accepteert. Intrekken stopt toekomstige check-ins onmiddellijk.
Een plank met korte, praktische dingen
Een reset van twee minuten. Uw kaak ontspannen. Wat te doen na een sessie die slecht verliep. Er een openen legt niets vast: er wordt geen signaal weggeschreven, dus geen enkele regel zegt wie wat heeft gelezen.
- Ernaast staan de eigen contacten van de organisatie — een hulplijn, een vertrouwenspersoon, een aandachtsfunctionaris. Zolang er geen is toegevoegd, blijven vragen over mentale gezondheid uit: het product vraagt niet hoe iemand het volhoudt als er nergens naar te verwijzen valt.
Drie manieren om iets te zeggen, met verschillende regels
Voice neemt zorgen, ideeën en vragen aan over hoe de organisatie draait, met anonimiteit ingesteld op nooit, naar keuze van de persoon, of altijd. Een supportverzoek is iemand die er bewust zijn naam aan hangt en een coördinator vraagt contact op te nemen. Een één-op-één bevat de gevoeligste tekst van de module, dus de leespolicy noemt de twee mensen in de kamer en verder niemand.
- Een anoniem Voice-item wordt gehasht onder een eigen doelsleutel, zodat het niet aan de check-ins of cases van die persoon te koppelen is.
Welzijnscoördinatoren krijgen een caseload, geen dashboard
Cases met SLA-klokken
Verzoeken staan in de wachtrij met de oudste bovenaan, want wachten is het deel dat pijn doet. Een toewijzing, een status, een risiconiveau, een deadline. De overschrijdingswaarschuwing gaat een uur van tevoren af en gaat één keer af — anders stuurt een controle die elke vijf minuten draait er twaalf per uur.
Groepsinzichten, afgeschermd door een drempel
Vraag een team hoe het werk gaat. Een campagne mag meer privacy vragen dan de ondergrens van de organisatie en nooit minder, en de regels achter een grafiek zijn zelfs met het inzichtenrecht onleesbaar.
Actieplannen met herkomst
Elk plan legt vast uit welke vraag het voortkwam, hoeveel mensen antwoordden, en welke drempel gehaald moest worden voordat iemand het zag.
Meldingen met een zorgplichtspoor
Wie is geïnformeerd, of het hem heeft bereikt, en of hij dat heeft bevestigd. Een bevestiging wordt weggeschreven door een handler die weet wie de aanroeper is, dus ze kan niet vanuit een browser worden afgestempeld. Een melding die het systeem weigerde te versturen, wordt gelogd als overgeslagen en escaleert onmiddellijk.
Een regelengine die data is, geen code
Drie bladvormen en twee combinatoren: een signaaltype, een vergeleken pad, en dit gebeurde N keer in D dagen. Geen expressietaal, geen eval. Een onbekende node is een fout, nooit een stilzwijgende doorlaat.
Bewaartermijnen op twee klokken
Elke beheerde regel draagt de bewaartermijnen die golden toen ze werd weggeschreven. De ene klok laat de identiteit vallen en houdt het pseudoniem, zodat een trend zichzelf niet herschrijft als iemand vertrekt; de andere verwijdert de regel.
Drie beslissingen, genomen door uw beheerder
- 01
Zet de module aan voor één organisatie
Standaard uit, en uit elke zijbalk weg tot hij is ingeschakeld. In een groep sub-organisaties wordt hij één voor één ingeschakeld — een moeder zet hem niet onderliggend aan.
- 02
Zet de kaders
Voeg minstens één hulpcontact toe, anders blijven de vragen over hoe iemand het volhoudt uitgeschakeld. Stel daarna de drempel in: vijf is de ondergrens, u kunt hem verhogen, en u kunt hem niet verlagen.
- 03
Kies vragen, frequentie en doelgroep
Alle medewerkers, of een groep van minstens vijf — kleiner en elk resultaat wijst iemand aan. Antwoorden hangen aan de sjabloonversie, dus een bewerking verandert nooit wat er al is gevraagd.
Wie wat mag zien
Elke rij is een row-level security-policy in Postgres. Waar er nee staat, wordt de regel überhaupt niet teruggegeven.
| Capability | De persoon die antwoordde | Zijn leidinggevende | Een welzijnscoördinator | Een organisatiebeheerder |
|---|---|---|---|---|
| Een individueel check-in-antwoord, inclusief notitieDe enige leespolicy matcht op het eigen gebruikers-id van de auteur. | Yes | No | No | No |
| Een groepsuitsplitsing onder de drempelGeen kleiner getal, geen gemiddelde, geen grafiek op nul. | No | No | No | No |
| Een groepsuitsplitsing op of boven de drempel | No | Met het inzichtenrecht | Met het inzichtenrecht | Met het inzichtenrecht |
| De ruwe regels achter een inzichtEen leespad voor medewerkers is hier in juli 2026 verwijderd — het liet iemand met het inzichtenrecht op naam zien wie wat had ingediend. | Alleen de eigen | No | No | No |
| Een anoniem item dat via Voice is verstuurd | Yes | No | De inhoud, nooit de auteur | De inhoud, nooit de auteur |
| Een supportverzoek dat de persoon zelf heeft geopend | Yes | No | Yes | No |
| Notities van een één-op-één | Yes | Alleen als hij in de kamer zit | Alleen als hij in de kamer zit | No |
Tenantscheiding draait platformbreed op 868 row-level security-policies verspreid over 676 migraties — in de database, niet alleen in de applicatie.
Vragen die inkoop stelt
Bekijk het met uw eigen drempels.
We lopen een check-in langs, een onderdrukte grafiek, een case met de klok lopend, en de policies eronder.