Legal/Compliance pyta: Jak Empatyzer zabezpiecza anonimowość agregatów przy małych zespołach (minimalna wielkość grup)?

TL;DR:

  • Anonimowość agregatów jest chroniona przez wymóg minimum pięciu osób w grupie.
  • Firmie pokazujemy tylko dane zbiorcze, bez surowych wyników jednostek.
  • Dane są agregowane i mieszane tak, by nie dało się przypisać pojedynczych odpowiedzi.

Jak Empatyzer pokazuje dane małych zespołów bez pełnych profili osób?

Empatyzer pokazuje organizację przez widoki grupowe, takie jak mapa podobieństw, kultura i motywatory, dzięki czemu analiza może działać bez odsłaniania pełnych profili jednostek.

Funkcje, które Cię w tym wesprą:

  • Mapa podobieństw: Pokazuje układ podobieństw i różnic w grupie, pomagając zobaczyć skupiska oraz miejsca, w których zespoły lub działy mogą działać odmiennie.
  • Kultura organizacyjna: Pozwala analizować preferowaną i rzeczywistą kulturę na poziomie grupy, więc wnioski dotyczą zbioru, a nie prywatnego profilu pojedynczej osoby.
  • Motywatory: Pokazują potrzeby na poziomie grupowym, co pozwala analizować różnice między zespołami bez odsłaniania pełnych indywidualnych wyników.

Empatyzer zabezpiecza anonimowość wyników zbiorczych poprzez kombinację ograniczeń produktowych i zasad przetwarzania danych. Podstawowy mechanizm to polityka widoczności: firma otrzymuje jedynie agregaty i trendy, nigdy surowych wyników pojedynczych osób. Dodatkowo stosujemy próg minimalnej wielkości grupy — statystyki są ujawniane tylko dla zespołów liczących co najmniej pięć osób. Kiedy grupa jest mniejsza, system blokuje raporty zbiorcze i zamiast nich pokazuje dane bardziej ogólne lub proponuje łączenie z innymi grupami. Agregacja obejmuje mieszanie i uśrednianie wyników, tak by pojedyncze odpowiedzi były niewykrywalne. Widoczność jest też kontrolowana przez ustawienia prywatności użytkownika — osoby mogą zrezygnować z pokazywania swojego profilu, co powoduje, że ich dane nie są wykorzystywane w sposób identyfikowalny. Empatyzer nie udostępnia firmie surowych wyników jednostek ani pełnych profili; zamiast tego generuje interpretacje i wskazówki na poziomie zbiorczym. W umowie i regulaminie zapisane są ograniczenia użycia danych, a techniczne zabezpieczenia na poziomie platformy utrudniają odtworzenie pojedynczych odpowiedzi. W praktyce oznacza to, że nawet przy analizie mniejszych działów ryzyko identyfikacji jest minimalne dzięki progom, blendowaniu i kontrolom dostępu. Administratorzy firmy widzą tylko dane zbiorcze, a każda próba szczegółowej deanonimizacji wymagałaby złamania kilku warstw zabezpieczeń. Jeśli klient potrzebuje dodatkowej izolacji, można wprowadzić wyższe progi lub dodatkowe anonimizacje. W razie usunięcia konta, dane danej osoby są usuwane z systemu zgodnie z polityką retencji.

Anonimowość agregatów w Empatyzerze oparta jest na progu minimum 5 osób, agregacji danych i braku surowych wyników jednostek.

Źródła i badania

  1. European Parliament & Council of the European Union. (2016). Regulation (EU) 2016/679 (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. Source
  2. European Data Protection Board. (2020). Guidelines 4/2019 on Article 25 Data Protection by Design and by Default (Version 2.0). Source
  3. National Institute of Standards and Technology. (2020). Security and Privacy Controls for Information Systems and Organizations (NIST SP 800-53 Rev. 5). https://doi.org/10.6028/NIST.SP.800-53r5 DOI: 10.6028/NIST.SP.800-53r5

Autor: Empatyzer

Opublikowano:

Zaktualizowano:

 

""