Legal/Compliance pyta: Jak Empatyzer zabezpiecza anonimowość agregatów przy małych zespołach (minimalna wielkość grup)?
TL;DR:
- Anonimowość agregatów jest chroniona przez wymóg minimum pięciu osób w grupie.
- Firmie pokazujemy tylko dane zbiorcze, bez surowych wyników jednostek.
- Dane są agregowane i mieszane tak, by nie dało się przypisać pojedynczych odpowiedzi.
Jak Empatyzer pokazuje dane małych zespołów bez pełnych profili osób?
Empatyzer pokazuje organizację przez widoki grupowe, takie jak mapa podobieństw, kultura i motywatory, dzięki czemu analiza może działać bez odsłaniania pełnych profili jednostek.
Funkcje, które Cię w tym wesprą:
- Mapa podobieństw: Pokazuje układ podobieństw i różnic w grupie, pomagając zobaczyć skupiska oraz miejsca, w których zespoły lub działy mogą działać odmiennie.
- Kultura organizacyjna: Pozwala analizować preferowaną i rzeczywistą kulturę na poziomie grupy, więc wnioski dotyczą zbioru, a nie prywatnego profilu pojedynczej osoby.
- Motywatory: Pokazują potrzeby na poziomie grupowym, co pozwala analizować różnice między zespołami bez odsłaniania pełnych indywidualnych wyników.
Empatyzer zabezpiecza anonimowość wyników zbiorczych poprzez kombinację ograniczeń produktowych i zasad przetwarzania danych. Podstawowy mechanizm to polityka widoczności: firma otrzymuje jedynie agregaty i trendy, nigdy surowych wyników pojedynczych osób. Dodatkowo stosujemy próg minimalnej wielkości grupy — statystyki są ujawniane tylko dla zespołów liczących co najmniej pięć osób. Kiedy grupa jest mniejsza, system blokuje raporty zbiorcze i zamiast nich pokazuje dane bardziej ogólne lub proponuje łączenie z innymi grupami. Agregacja obejmuje mieszanie i uśrednianie wyników, tak by pojedyncze odpowiedzi były niewykrywalne. Widoczność jest też kontrolowana przez ustawienia prywatności użytkownika — osoby mogą zrezygnować z pokazywania swojego profilu, co powoduje, że ich dane nie są wykorzystywane w sposób identyfikowalny. Empatyzer nie udostępnia firmie surowych wyników jednostek ani pełnych profili; zamiast tego generuje interpretacje i wskazówki na poziomie zbiorczym. W umowie i regulaminie zapisane są ograniczenia użycia danych, a techniczne zabezpieczenia na poziomie platformy utrudniają odtworzenie pojedynczych odpowiedzi. W praktyce oznacza to, że nawet przy analizie mniejszych działów ryzyko identyfikacji jest minimalne dzięki progom, blendowaniu i kontrolom dostępu. Administratorzy firmy widzą tylko dane zbiorcze, a każda próba szczegółowej deanonimizacji wymagałaby złamania kilku warstw zabezpieczeń. Jeśli klient potrzebuje dodatkowej izolacji, można wprowadzić wyższe progi lub dodatkowe anonimizacje. W razie usunięcia konta, dane danej osoby są usuwane z systemu zgodnie z polityką retencji.
Anonimowość agregatów w Empatyzerze oparta jest na progu minimum 5 osób, agregacji danych i braku surowych wyników jednostek.
Źródła i badania
- European Parliament & Council of the European Union. (2016). Regulation (EU) 2016/679 (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. Source
- European Data Protection Board. (2020). Guidelines 4/2019 on Article 25 Data Protection by Design and by Default (Version 2.0). Source
- National Institute of Standards and Technology. (2020). Security and Privacy Controls for Information Systems and Organizations (NIST SP 800-53 Rev. 5). https://doi.org/10.6028/NIST.SP.800-53r5 DOI: 10.6028/NIST.SP.800-53r5
Autor: Empatyzer
Opublikowano:
Zaktualizowano: