Beveiliging & privacy

Elly vraagt je mensen wat er echt speelt, en ze praten alleen vrijuit als hun woorden veilig zijn. Hier lees je wat we doen om ze veilig te houden, in gewone taal.

Je gegevens veilig

Voor deelnemers

Iedereen met wie Elly praat

Zeg wat je denkt. We gaan zorgvuldig om met je woorden, van het gesprek tot het rapport.

  • Rapporten tonen wat je team of een grotere groep zei, nooit je naam
  • Je uitnodigingslink is persoonlijk en verloopt
  • Elke verbinding is versleuteld, van je telefoon tot onze database
  • Je organisatie ziet je eigen antwoorden nooit zonder jouw toestemming
Lees onze privacyverklaring

Voor organisaties

HR en verandermanagement

Jij houdt de regie over de gegevens van je mensen. Wij verwerken ze voor jou.

  • Jij bent verwerkingsverantwoordelijke, wij zijn verwerker
  • Onze overeenkomst legt vast hoe we met je gegevens omgaan, onder de AVG
  • Gehost bij Microsoft Azure, in de EU
  • Je team logt in met een wachtwoord, deelnemers met een persoonlijke link
  • We vullen de securityvragenlijst van je IT-team in
Lees onze voorwaarden

Compliance & certificaten

Elk gesprek valt onder de AVG. Jij bepaalt wat er met de gegevens gebeurt; wij verwerken ze alleen voor jou, zoals onze overeenkomst vastlegt.

  • AVG

    Verantwoordelijke en verwerker

    Een volledige verwerkersovereenkomst kan direct op verzoek worden opgesteld

    Geregeld
  • Hosting

    Microsoft Azure

    Onze host heeft ISO 27001 en SOC 2

    Geregeld
  • Je IT-team

    Securityvragenlijst

    Op verzoek

    Op verzoek
  • Eigen certificaat

    ISO 27001 of SOC 2

    In uitvoering

    In uitvoering

Beveiliging bij elke stap

  • Versleutelde verbindingen

    Elke verbinding is versleuteld, ook die met onze database. De database gebruikt de standaardversleuteling van Azure.

  • Persoonlijke links

    Deelnemers hebben geen account nodig: ieder krijgt een persoonlijke link die verloopt. Je team logt in met een wachtwoord.

  • Toegang per rol

    Alleen een paar bevoegde medewerkers bij Elephants in the Room kunnen de antwoorden openen. Je organisatie ziet geanonimiseerde resultaten.

  • Meld een beveiligingsprobleem

    Een zwakke plek gevonden? Meld het via onze contactpagina en we pakken het met je op.

Voordat je begint

Wat je compliance officer, OR en IT-team gaan vragen.

Elke vraag, in één regel beantwoord. Open er een om het antwoord te lezen.

Je compliance officer

Is het AVG-proof?

Zoals onze voorwaarden onder de AVG vastleggen:

  • Jouw rol: jij blijft verantwoordelijk voor de gegevens, als verwerkingsverantwoordelijke
  • Onze rol: wij verwerken ze alleen voor jou
  • Verwerkersovereenkomst: een volledige ligt op verzoek klaar
Helpen jullie ons de verwerking vast te leggen?

Ja.

  • We leggen samen met je vast: om welke persoonsgegevens het gaat, om wie ze gaan en hoe ze verwerkt worden, zoals de wet vereist of jij vraagt
Waar staan onze gegevens?

In de EU.

  • Locatie: al onze gegevens staan in de EU
  • Database: draait op Microsoft Azure
  • Buiten de EER: gaan persoonsgegevens er ooit buiten, dan gelden de standaardcontractbepalingen van de EU
Wie werkt er nog meer mee?

Een paar leveranciers helpen ons Elly te laten draaien.

  • Overeenkomsten: ze zijn gebonden aan onze instructies
  • Je gegevens: alleen verwerkt zoals onze overeenkomst met jou vastlegt, zoals jij schriftelijk toestaat, of zoals de wet vereist
  • De lijst: vraag ons erom: wie, waarvoor en waar
Hoe lang bewaren jullie het?

Jullie houden de regie.

  • Jullie rol: je organisatie is verwerkingsverantwoordelijke; wij verwerken alleen namens jullie
  • Tijdens de overeenkomst: we bewaren de gegevens zolang die loopt
  • Na afloop: kunnen uiterlijk 30 dagen na een verzoek vernietigd worden, zoals onze privacyverklaring vastlegt

Je mensen

Zijn mijn mensen herkenbaar?

Niet bij naam.

  • Rapporten: alleen per team of grotere groep, nooit wie wat zei
  • Kleine groepen: automatisch samengevoegd, zodat elke groep anoniem blijft
  • Losse antwoorden: niemand in je organisatie ziet ze zonder hun toestemming

Je OR

Wat vertellen we onze OR?

Wat Elly vraagt, wie wat ziet en hoe lang we het bewaren. Stuur ons hun vragen en we beantwoorden ze allemaal op papier.

  • Doel: je organisatie bepaalt het, als verwerkingsverantwoordelijke; wij verwerken alleen voor jou
  • Anonimiteit: we rapporteren alleen per team of grotere groep, en voegen kleinere groepen automatisch samen tot groepen van 10 tot 20 mensen, waar redelijkerwijs mogelijk
  • Wie ziet wat: niemand in je organisatie ziet losse antwoorden zonder toestemming; bij Elephants in the Room alleen een paar bevoegde medewerkers
  • Bewaartermijn: zolang onze overeenkomst loopt, uiterlijk 30 dagen na afloop vernietigd
Wie ziet de antwoorden?

Alles is geanonimiseerd.

  • Je organisatie: niemand ziet losse antwoorden, tenzij je collega's daar toestemming voor gaven
  • Elephants in the Room: alleen een paar bevoegde medewerkers kunnen erbij
  • Rapporten: alleen per team of grotere groep
  • Kleine groepen: automatisch samengevoegd tot een groep die groot genoeg is om anoniem te blijven, waar redelijkerwijs mogelijk 10 tot 20 mensen

Je IT-team

Ons IT-team heeft een vragenlijst over security en compliance.

Stuur hem gerust op. We vullen hem in.

  • Opslag: in de EU
  • Versleuteling: elke verbinding, en de database zelf
  • Toegang: alleen een paar bevoegde medewerkers kunnen de antwoorden openen; je team logt in met een wachtwoord, elke deelnemer krijgt een persoonlijke link
  • Subverwerkers: alleen zoals met jou afgesproken, lijst op verzoek
  • Incidenten: we laten het je onverwijld weten, zodat jij binnen je eigen 72 uur kunt melden
  • Certificering: eigen ISO 27001 of SOC 2 is in uitvoering; onze host, Microsoft Azure, heeft ze allebei
  • Controle: op redelijk verzoek geven we je de informatie die je nodig hebt om te controleren dat we ons aan onze afspraken houden

Vragen van je compliance officer of IT-team?

Stuur je vragen