Sicherheit & Datenschutz

Elly fragt Ihre Leute, was wirklich los ist, und sie sprechen nur offen, wenn ihre Worte sicher sind. Hier steht in einfachen Worten, was wir dafür tun.

So schützen wir Ihre Daten

Für Teilnehmende

Alle, mit denen Elly spricht

Sagen Sie, was Sie denken. Ihre Worte werden sorgfältig behandelt, vom Gespräch bis zum Bericht.

  • Berichte zeigen, was Ihr Team oder eine größere Gruppe gesagt hat, nie Ihren Namen
  • Ihr Einladungslink ist persönlich und läuft ab
  • Jede Verbindung ist verschlüsselt, von Ihrem Telefon bis zu unserer Datenbank
  • Ihre Organisation sieht Ihre eigenen Antworten nie ohne Ihre Zustimmung
Unsere Datenschutzerklärung lesen

Für Organisationen

HR und Change Management

Sie behalten die Kontrolle über die Daten Ihrer Leute. Wir verarbeiten sie in Ihrem Auftrag.

  • Sie sind der Verantwortliche, wir der Auftragsverarbeiter
  • Unsere Vereinbarung legt fest, wie wir Ihre Daten nach der DSGVO behandeln
  • Gehostet bei Microsoft Azure, in der EU
  • Ihr Team meldet sich mit einem Passwort an, Teilnehmende mit einem persönlichen Link
  • Wir füllen den Sicherheitsfragebogen Ihrer IT aus
Unsere AGB lesen

Compliance & Zertifikate

Jedes Gespräch fällt unter die DSGVO. Sie entscheiden, was mit den Daten geschieht; wir verarbeiten sie nur in Ihrem Auftrag, wie in unserer Vereinbarung festgelegt.

  • DSGVO

    Verantwortlicher und Auftragsverarbeiter

    Ein vollständiger Auftragsverarbeitungsvertrag kann auf Anfrage sofort erstellt werden

    Vorhanden
  • Hosting

    Microsoft Azure

    Unser Hoster ist nach ISO 27001 und SOC 2 zertifiziert

    Vorhanden
  • Ihre IT

    Sicherheitsfragebogen

    Auf Anfrage

    Auf Anfrage
  • Unser eigenes Zertifikat

    ISO 27001 oder SOC 2

    In Arbeit

    In Arbeit

Sicherheit in jedem Schritt

  • Verschlüsselte Verbindungen

    Jede Verbindung ist verschlüsselt, auch die zu unserer Datenbank. Die Datenbank nutzt die Standardverschlüsselung von Azure.

  • Persönliche Links

    Teilnehmende brauchen kein Konto: Alle erhalten einen persönlichen Link, der abläuft. Ihr Team meldet sich mit einem Passwort an.

  • Zugriff nach Rolle

    Nur wenige berechtigte Mitarbeitende bei Elephants in the Room können die Antworten öffnen. Ihre Organisation sieht anonymisierte Ergebnisse.

  • Ein Sicherheitsproblem melden

    Eine Schwachstelle gefunden? Melden Sie sie über unsere Kontaktseite, und wir gehen ihr gemeinsam mit Ihnen nach.

Bevor Sie beginnen

Was Ihr Compliance-Beauftragter, Ihr Betriebsrat und Ihre IT fragen werden.

Jede Frage in einer Zeile beantwortet. Öffnen Sie eine, um die Antwort zu lesen.

Ihr Compliance-Beauftragter

Ist es DSGVO-konform?

Wie unsere AGB es unter der DSGVO festlegen:

  • Ihre Rolle: Sie bleiben für die Daten verantwortlich, als Verantwortliche
  • Unsere Rolle: wir verarbeiten sie nur für Sie
  • Auftrags­verarbeitungs­vertrag: ein vollständiger liegt auf Anfrage bereit
Helfen Sie uns, die Verarbeitung zu dokumentieren?

Ja.

  • Wir dokumentieren mit Ihnen: die personenbezogenen Daten, die betroffenen Personen und die Verarbeitung, wie es das Gesetz verlangt oder Sie es wünschen
Wo werden unsere Daten gespeichert?

In der EU.

  • Speicherort: alle unsere Daten werden in der EU gespeichert
  • Datenbank: läuft auf Microsoft Azure
  • Außerhalb des EWR: sollten personenbezogene Daten ihn jemals verlassen, gelten die Standardvertragsklauseln der EU
Wer verarbeitet sie sonst noch?

Einige Dienstleister helfen uns, Elly zu betreiben.

  • Vereinbarungen: sie sind an unsere Weisungen gebunden
  • Ihre Daten: nur so verarbeitet, wie es unsere Vereinbarung mit Ihnen festlegt, wie Sie es schriftlich erlauben oder wie es das Gesetz verlangt
  • Die Liste: fragen Sie uns danach: wer, wofür und wo
Wie lange bewahren Sie sie auf?

Sie behalten die Kontrolle.

  • Ihre Rolle: Ihre Organisation ist die Verantwortliche; wir verarbeiten nur in Ihrem Auftrag
  • Während der Vereinbarung: wir bewahren die Daten auf, solange sie läuft
  • Nach dem Ende: können spätestens 30 Tage nach einer Anfrage vernichtet werden, wie es unsere Datenschutzerklärung festlegt

Ihre Leute

Können meine Leute erkannt werden?

Nicht namentlich.

  • Berichte: nur pro Team oder größerer Gruppe, nie wer was gesagt hat
  • Kleine Gruppen: werden automatisch zusammengefasst, damit jede anonym bleibt
  • Einzelne Antworten: niemand in Ihrer Organisation sieht sie ohne die Zustimmung der Betroffenen

Ihr Betriebsrat

Was sagen wir unserem Betriebsrat?

Was Elly fragt, wer was sieht und wie lange wir es aufbewahren. Senden Sie uns seine Fragen, und wir beantworten jede schriftlich.

  • Zweck: Ihre Organisation legt ihn fest, als Verantwortliche; wir verarbeiten nur für Sie
  • Anonymität: wir berichten nur pro Team oder größerer Gruppe und fassen kleinere Gruppen automatisch zusammen, nach Möglichkeit auf 10 bis 20 Personen
  • Wer sieht was: niemand in Ihrer Organisation sieht einzelne Antworten ohne Zustimmung; bei Elephants in the Room nur wenige berechtigte Mitarbeitende
  • Aufbewahrung: solange unsere Vereinbarung läuft, spätestens 30 Tage nach ihrem Ende vernichtet
Wer sieht die Antworten?

Alles ist anonymisiert.

  • Ihre Organisation: niemand sieht einzelne Antworten, es sei denn, Ihre Kolleginnen und Kollegen haben zugestimmt
  • Elephants in the Room: nur wenige berechtigte Mitarbeitende haben Zugriff darauf
  • Berichte: nur pro Team oder größerer Gruppe
  • Kleine Gruppen: werden automatisch zu einer Gruppe zusammengefasst, die groß genug ist, um anonym zu bleiben, nach Möglichkeit 10 bis 20 Personen

Ihre IT

Unsere IT hat einen Fragebogen zu Sicherheit und Compliance.

Bitte senden Sie ihn uns. Wir füllen ihn aus.

  • Speicherort: in der EU
  • Verschlüsselung: jede Verbindung, und die Datenbank im Ruhezustand
  • Zugriff: nur wenige berechtigte Mitarbeitende können die Antworten öffnen; Ihr Team meldet sich mit einem Passwort an, jede teilnehmende Person erhält einen persönlichen Link
  • Unterauftragsverarbeiter: nur wie mit Ihnen vereinbart, Liste auf Anfrage
  • Vorfälle: wir informieren Sie umgehend, damit Sie innerhalb Ihrer 72 Stunden melden können
  • Zertifizierung: eigenes ISO 27001 oder SOC 2 ist in Arbeit; unser Host, Microsoft Azure, hat beide
  • Nachweis: auf angemessene Anfrage geben wir Ihnen die Informationen, die Sie brauchen, um zu prüfen, dass wir unsere Pflichten einhalten

Fragen von Ihrem Compliance-Beauftragten oder Ihrer IT?

Senden Sie uns Ihre Fragen