安全与隐私

Elly 询问您的员工真正发生了什么,而只有当他们的话语安全时,他们才会畅所欲言。以下用平实的语言说明我们为此做了什么。

保护您的数据

面向参与者

与 Elly 交谈的每一个人

说出您的想法。从对话到报告,您的话语都会被谨慎对待。

  • 报告展示您的团队或更大群体说了什么,绝不显示您的名字
  • 您的邀请链接是个人专属的,并会过期
  • 每一个连接都经过加密,从您的手机到我们的数据库
  • 未经您同意,您的组织绝不会看到您本人的回答
阅读我们的隐私政策

面向组织

人力资源与变革管理

员工数据始终由您掌控。我们代表您处理这些数据。

  • 您是控制者,我们是处理者
  • 我们的协议依据 GDPR 规定了我们如何处理您的数据
  • 托管于 Microsoft Azure,位于欧盟境内
  • 您的团队使用密码登录,参与者使用个人链接
  • 我们会填写您 IT 团队的安全问卷
阅读我们的条款

合规与认证

每一次对话都受 GDPR 约束。数据如何处理由您决定;我们只按照协议约定代表您处理。

  • GDPR

    控制者与处理者

    如有需要,可立即起草完整的数据处理协议

    已具备
  • 托管

    Microsoft Azure

    我们的托管服务商持有 ISO 27001 和 SOC 2

    已具备
  • 您的 IT 团队

    安全问卷

    按需提供

    按需提供
  • 我们自己的认证

    ISO 27001 或 SOC 2

    进行中

    进行中

每一步都有安全保障

  • 加密连接

    每一个连接都经过加密,包括通往我们数据库的连接。数据库采用 Azure 的标准加密。

  • 个人链接

    参与者无需注册账户:每人都会收到一个会过期的个人链接。您的团队使用密码登录。

  • 按角色访问

    只有 Elephants in the Room 少数获得授权的员工才能打开回答。您的组织看到的是匿名化的结果。

  • 报告安全问题

    发现了漏洞?请通过我们的联系页面告诉我们,我们会与您一起跟进。

开始之前

您的合规官、员工代表机构和 IT 团队会问的问题。

每个问题都用一句话回答。点开即可阅读答案。

您的合规官

符合 GDPR 吗?

正如我们的条款依据 GDPR 所规定:

  • 您的角色:您始终对数据负责,是数据控制者
  • 我们的角色:我们只代表您处理数据
  • 数据处理协议:完整协议可按需提供
你们会帮我们记录数据处理吗?

会。

  • 我们与您一起记录:相关的个人数据、所涉及的人员以及处理方式,依据法律要求或您的请求进行
我们的数据存储在哪里?

在欧盟境内。

  • 存储位置:我们的所有数据都存储在欧盟境内
  • 数据库:运行在 Microsoft Azure 上
  • 欧洲经济区以外:如果个人数据离开欧洲经济区,将适用欧盟标准合同条款
还有谁会处理这些数据?

少数几家供应商协助我们运行 Elly。

  • 协议:他们须按我们的指示行事
  • 您的数据:只会按照我们与您的协议、您的书面授权或法律要求处理
  • 清单:您可以向我们索取:由谁处理、用于什么、在哪里
你们保存多长时间?

数据由您掌控。

  • 您的角色:贵组织是数据控制者;我们仅代表贵组织处理数据
  • 协议期间:我们在协议有效期内保存数据
  • 协议结束后:可应要求最迟在 30 天内销毁,详见我们的隐私政策

您的员工

我的员工会被认出来吗?

不会显示姓名。

  • 报告:只按团队或更大的群体出具,绝不显示谁说了什么
  • 较小的群体:会自动合并,确保每个群体都保持匿名
  • 个人回答:未经本人同意,您组织中的任何人都看不到

您的员工代表机构

我们该如何告知员工代表机构?

Elly 会问什么、谁能看到什么、我们保存多长时间。把他们的问题发给我们,我们会逐一书面答复。

  • 目的:由您的组织作为数据控制者决定;我们只代表您处理
  • 匿名:只按团队或更大的群体出具报告,并自动合并较小的群体,在合理可行时合并为 10 到 20 人
  • 谁能看到:未经同意,您组织中的任何人都看不到个人回答;在 Elephants in the Room,只有少数获得授权的员工
  • 保存期限:协议有效期内保存,协议结束后最迟 30 天内销毁
谁能看到回答?

所有内容都经过匿名处理。

  • 您的组织:除非您的同事已表示同意,否则任何人都看不到个人回答
  • Elephants in the Room:只有少数获得授权的员工可以访问这些回答
  • 报告:只按团队或更大的群体出具
  • 较小的群体:在合理可行时自动合并为足以保持匿名的群体,通常为 10 到 20 人

您的 IT 团队

我们的 IT 团队有一份安全合规问卷。

请发给我们。我们会填写。

  • 数据存储:欧盟境内
  • 加密:所有连接均加密,数据库静态加密
  • 访问:只有少数获得授权的员工才能打开回答;您的团队凭密码登录,每位参与者获得个人链接
  • 子处理者:仅按与您的约定使用,名单可按需提供
  • 安全事件:我们会及时通知您,以便您在 72 小时内上报
  • 认证:我们自己的 ISO 27001 或 SOC 2 正在进行中;我们的托管方 Microsoft Azure 两者都有
  • 合规核查:只要请求合理,我们就会提供您核实我们合规所需的信息

您的合规官或 IT 团队有疑问?

向我们发送您的问题