跳转到主要内容
lurno
员工关怀

衡量员工关怀,而不监视被衡量的那些人。

对作答的人来说,每天 15 秒。对负责的人来说,是个案、群体洞察和行动计划。夹在两者之间的,是一套让单条回答无法被读取的架构——对经理如此,对关怀负责人如此,对组织管理员同样如此。

简而言之

Lurno 如何在不侵犯隐私的前提下衡量员工关怀

Lurno 的员工关怀模块收集教职人员的简短签到,只向管理者展示无法识别到任何个人的内容。每一条回答存储时对应的是一个带密钥的假名,而不是姓名;签到表上唯一的读取策略匹配的是作答者本人的用户 ID——所以组织里没有人能打开一条单独的回答,经理、关怀负责人、组织管理员都不行。群体结果只有在足够多的人作答之后才会放出:阈值起点是 5,组织可以调高,而组织和 Lurno 都不能调低。低于阈值时什么都不显示——不是显示一个更小的数字,也不是显示一个平均值。员工关怀默认关闭,直到管理员为某一个具体组织把它打开。

k-匿名
当一个结果所描述的每个人都与至少 k−1 个其他人无法区分时,这个结果就是 k-匿名的。在这里,k 指的是必须有多少人作答,群体结果才会出现——k = 5 时,一个四人小组永远不会生成图表。它适用于每一根柱子,而不只是总数:4 个人选同意、1 个人选非常不同意,在总数上是过得了检查的,接着就会画出一根高度为 1 的柱子。小到不能发布的格子会折叠进一个其他桶,而不是直接消失,因为把它们丢掉会让计数正好少掉被隐藏的那个数。

抑制发生在服务端,在任何内容被序列化之前。一个已经到达浏览器的数字,就是已经被披露的数字,界面之后拿它做什么都不改变这一点。同样的道理贯穿安全报表层

作答的人

身处其中是什么感受

两次点击,大约 15 秒

今天过得怎么样,工作量还应付得过来吗。外加一条别人读不到的可选备注。跳过不需要付出任何代价,文案里就是这么写的——不扣连续记录,也不会有人追问。

  • 提醒只出现在应用内。从不发邮件,从不推到锁屏,也从不携带任何关于某人怎么答的信息。
  • 在接受一份带版本的参与政策之前,没有人会被邀请加入。撤回同意会立刻停止之后的签到。
负责的人

关怀负责人拿到的是一份个案量,不是一块仪表盘

带 SLA 计时的个案

请求按最早的排在最前面排队,因为等待才是最难受的部分。有指派人、有状态、有风险等级、有截止时间。超时预警提前一小时触发,而且只触发一次——否则每五分钟一轮的巡检,一小时会发出十二条。

群体洞察,由阈值把关

问一个团队最近工作怎么样。一次调研可以要求比组织下限更高的隐私强度,但绝不能更低;而图表背后的原始数据行,即便持有洞察权限也读不到。

带来源出处的行动计划

每份计划都记录它出自哪个问题、有多少人作答,以及在任何人看到之前必须达到的阈值。

带照护责任留痕的预警

通知了谁、是否送达、对方是否确认。确认由一个知道调用者是谁的处理函数写入,所以没法从浏览器里直接盖章。系统拒绝发送的那一条会记为已跳过,并立即升级。

一个是数据、而不是代码的规则引擎

三种叶子节点和两个组合子:信号类型、被比较的路径,以及这件事在 D 天内发生了 N 次。没有表达式语言,也没有 eval。无法识别的节点是一个错误,绝不会被悄悄放行。

两个时钟的留存

每一行受治理的数据都带着它写入时适用的留存条款。一个时钟去掉身份、保留假名,这样有人离开时趋势不会自行改写;另一个时钟则删除这一行。

把它打开

三个决定,由你们的管理员来做

  1. 01

    为某一个组织启用这个模块

    默认关闭,启用之前不会出现在任何侧边栏里。在一组子组织中,它要一个一个地启用——母组织不会替下面的组织把它打开。

  2. 02

    设好护栏

    至少添加一个支持联系人,否则关于撑不撑得住的问题保持禁用。然后设定阈值:5 是下限,你可以调高,不能调低。

  3. 03

    选定问题、频率和受众

    全体教职人员,或者一个至少 5 人的群组——再小的话,每个结果都会指认到某个人。回答挂在模板的版本上,所以之后的修改绝不会改变已经问出去的内容。

坦白说

谁能看到什么

每一行都对应 Postgres 里的一条行级安全策略。凡是写着否的地方,那一行数据根本不会被返回。

Capability作答的本人他的经理关怀负责人组织管理员
一条单独的签到回答,连备注一起唯一的读取策略匹配的是作答者本人的用户 ID。YesNoNoNo
低于阈值的群体分布不是一个更小的数字,不是一个平均值,也不是一张归零的图表。NoNoNoNo
达到或超过阈值的群体分布No持有洞察权限时可以持有洞察权限时可以持有洞察权限时可以
某个洞察背后的原始数据行这里的一条教职人员读取路径已于 2026 年 7 月移除——它曾让持有洞察权限的人按姓名列出谁提交了什么。仅限自己的NoNoNo
通过心声提交的一条匿名条目YesNo只看得到内容,看不到作者只看得到内容,看不到作者
本人发起的一次支持请求YesNoYesNo
一对一记录Yes只有当他在那个房间里只有当他在那个房间里No

整个平台的租户隔离建立在 868 条行级安全策略之上,分布在 676 次迁移中——在数据库里,而不只是在应用里。

采购会问的问题

不能。签到表上唯一的读取策略匹配的是作答者本人的用户 ID,所以经理、关怀负责人和组织管理员都什么也拿不到。回答以假名写入,因此就算某个服务进程能够到那一行,它也说不出这是谁的。

用你们自己的阈值看一遍。

我们会带你走一遍:一次签到、一张被抑制的图表、一个计时正在走的个案,以及底下的那些策略。