Datenschutz ist kein Feature, sondern das Produkt
AI Adoption Pulse ist ein Werkzeug für verhaltensbezogene Diagnosen, das auf einer einfachen Prämisse beruht: Mitarbeitende teilen ehrliches Feedback nur dann, wenn sie darauf vertrauen, dass ihre Antworten nicht auf sie zurückgeführt werden können. Jede Architekturentscheidung, die wir treffen, geht von diesem Grundsatz aus.
link_offIdentität und Antworten sind kryptografisch getrennt
Wenn Mitarbeitende eine Einladung erhalten, wird ihre E-Mail-Adresse getrennt von ihren Umfrageantworten gespeichert. Die Verbindung zwischen „wer eingeladen wurde“ und „wer was gesagt hat“ wird dauerhaft getrennt – und zwar in dem Moment, in dem die Umfrage abgeschlossen wird:
- Der Einladungsdatensatz wird als „abgeschlossen“ markiert, mehr nicht.
- Die Umfrageantwort wird in einem separaten Datenspeicher abgelegt, ohne Name, E-Mail-Adresse, Benutzer-ID oder Verweis auf die Einladung.
- Der diagnostische Datensatz enthält nur: Kampagnen-ID, optionale Abteilungs- oder Rollenkohorte und die Antworten selbst.
- Keine Führungskraft und kein Administrator kann jemals die Antworten einzelner Personen abrufen.
groupSchutz durch Mindestgruppengröße
Ergebnisse werden nur für Gruppen angezeigt, die eine Mindestgröße für die Berichterstattung erreichen. Unser Standardminimum liegt bei 8 Antwortenden, die feste Untergrenze bei 5. So lässt sich über kleine Gruppenergebnisse niemand als Einzelperson identifizieren.
- Gruppen unterhalb des Minimums werden mit „aus Datenschutzgründen unterdrückt“ angezeigt, niemals als falsche Null oder als leerer Wert.
- Wir verhindern Differenzangriffe: Gesamtwerte können zurückgehalten werden, wenn sichtbare Abteilungsergebnisse vom Gesamtwert abgezogen werden könnten, um eine kleine Gruppe offenzulegen.
- Offene Kommentare erscheinen nur als geschwärzte Zusammenfassungen aus ausreichend großen Kohorten.
blockWas wir nicht erheben
- Wir speichern keine rohen IP-Adressen. Falls Missbrauchskontrollen eine benötigen, verwenden wir einen rotierenden, geschlüsselten Hash mit kurzer Aufbewahrungsdauer.
- Wir stellen Organisationsnutzern keine genauen Zeitstempel der Antworten zur Verfügung.
- Wir protokollieren keine Umfrageantworten, Einladungs-Tokens oder Ergebnis-Tokens.
- Wir verwenden kein Browser-Fingerprinting.
- Optionales Google Analytics läuft nur auf öffentlichen Marketingseiten, nachdem Sie dem ausdrücklich zugestimmt haben. Wir messen niemals Umfragen, private Berichte, Anmeldeseiten, Kundenarbeitsbereiche oder die Support-Konsole, und die gemeldeten Seitenpfade lassen Abfrageparameter weg.
visibilityWas Führungskräfte sehen
Organisationsadministratoren sehen nur aggregierte, datenschutzgeschützte Ergebnisse: Abschlusszahlen, Konstruktwerte für Gruppen, die die Mindestgröße erreichen, und deterministische Empfehlungen. Sie sehen, wie viele Personen die Umfrage abgeschlossen haben und welche Muster sich in den Gruppen zeigen – aber niemals, wer was gesagt hat.
cookieCookies, und das eine, das Ihren Bericht schützt
Wir verwenden in keiner Umfrage und in keinem privaten Bericht Tracking- oder Werbe-Cookies. Die Analyse beschränkt sich auf öffentliche Marketingseiten, bleibt ausgeschaltet, bis Sie zustimmen, und ist auf Umfrage-, Berichts- und Anmeldeseiten vollständig deaktiviert.
Wenn Sie eine Umfrage abschließen, setzen wir ein einziges kleines Cookie, das dem Schutz Ihrer Person dient und nicht der Beobachtung. Ihr Berichtslink allein reicht nicht aus, um Ihre Ergebnisse zu öffnen: Der Browser, in dem Sie die Umfrage ausgefüllt haben, enthält außerdem ein Geheimnis, das wir jedes Mal prüfen, wenn der Bericht geöffnet wird. Ohne dieses Geheimnis wird der Bericht verweigert, auch für die Person, die Ihnen die Einladung geschickt hat.
- Es enthält keinen Namen, keine E-Mail-Adresse und nichts über Ihre Antworten.
- Es kann von Skripten auf der Seite nicht gelesen werden und wird niemals an andere weitergegeben.
- Es läuft nach 7 Tagen von selbst ab, zeitgleich mit Ihrem Berichtslink.
- Der Kompromiss ist bewusst gewählt: Da wir keine Verbindung zwischen Ihnen und Ihren Antworten speichern, können wir Ihren Bericht auf einem anderen Gerät oder in einem anderen Browser nicht erneut öffnen, weder für Sie noch für Ihren Arbeitgeber.
scheduleDatenaufbewahrung und Löschung
Die Aufbewahrungsfristen sind konfigurierbar und dokumentiert. Konto- und Einladungsdaten unterstützen Export- und Löschprozesse. Vollständig getrennte, anonyme Antworten lassen sich nach Abschluss womöglich nicht mehr anhand einer E-Mail-Adresse auffinden. Darauf weisen wir Sie vor dem Absenden einer Datenschutzanfrage transparent hin.
smart_toyGrenzen für KI und LLMs
Unsere Bewertung und Auswahl der Empfehlungen sind deterministisch und versioniert. Ein LLM kann helfen, verifizierte aggregierte Ergebnisse im Berichtstext zu erläutern, aber es:
- Berechnet niemals Bewertungen und trifft niemals Datenschutzentscheidungen.
- Erhält niemals Einladungs-E-Mails, Tokens, IP-Adressen, Benutzer-IDs oder Daten aus kleinen Kohorten.
- Erhält nur minimierte, aggregierte Datenpakete ohne Personenbezug.
- Schlägt die Erstellung durch ein LLM fehl, wird immer ein deterministischer Bericht ohne LLM als Ersatz erstellt.
descriptionDie Dokumente selbst
Diese Seite beschreibt, wie das Produkt aufgebaut ist. Dies sind die Vereinbarungen, die es regeln:
- Datenschutzerklärung – was wir verarbeiten, welche Rolle wir für jede Datenart einnehmen und welche Rechte Sie haben.
- Auftragsverarbeitungsvertrag – der Vertrag nach Art. 28 DSGVO, einschließlich unserer Unterauftragsverarbeiter.
- Nutzungsbedingungen – wie der Dienst genutzt werden darf, einschließlich der Regeln, die eine Nutzung zur Überwachung einzelner Personen untersagen.
Haben Sie Fragen dazu, wie wir Ihr Team schützen?
Kostenlose Diagnose starten