storming.team

Wie Storming mit Personendaten umgeht

Teams antworten offen, wenn sie wissen, wer ihre Antworten zu sehen bekommt. Diese Seite beschreibt deshalb für HR, Datenschutz und IT, wer in Storming welche Daten sieht, wie lange sie aufbewahrt werden und wo sie verarbeitet werden. Unterlagen, die noch entstehen, sind als solche markiert und liegen vor dem ersten Einsatz mit echten Mitarbeitendendaten vor.

Rollen und Sichtbarkeit

Mitarbeitende sehen ihr ganzes Profil. Führungskräfte sehen, was ihnen eine Person ausdrücklich freigegeben hat. Die Administration verwaltet Teams und Einladungen, hat aber keinen Zugriff auf Antworten und Profile; das ist in der Zugriffssteuerung technisch gesperrt.

Einwilligungsbereiche

Die Teilnahme ist freiwillig. Wer mitmacht, entscheidet einzeln, was freigegeben wird: die fünf Hauptdimensionen, die Facetten, die Teilnahme an Paar-Ansichten, den gemeinsamen Entwicklungsplan und den anonymen Beitrag zur Kulturkarte. Voreingestellt ist nur der anonyme Beitrag. Eine Freigabe gilt, bis sie beendet wird, oder bis zu einem selbst gewählten Enddatum.

Rechtlicher Rahmen

Art. 328b OR und das revidierte Datenschutzgesetz waren von Anfang an Vorgaben für die Entwicklung. Art. 328b OR ist relativ zwingend: Eine Einwilligung der Mitarbeitenden macht keine Bearbeitung zulässig, die darüber hinausgeht.

Aufbewahrung

Antworten zum Veränderungspuls werden 90 Tage nach Abschluss gelöscht. Paar-Auswertungen werden gelöscht, sobald eine der beiden Personen ihre Zustimmung zurückzieht. Vereinbarungen werden 30 Tage nach dem Austritt einer Person anonymisiert. Für Einzelantworten aus den Fragebogen gilt eine Frist von 24 Monaten, danach bleiben nur die berechneten Werte; die automatische Löschung dafür ist noch nicht eingerichtet.

Betroffenenrechte

Mitarbeitende können ihre Daten jederzeit selbst als JSON-Datei exportieren und ihr Konto endgültig löschen, ohne dass die Führungskraft zustimmen muss. Vereinbarungen mit anderen werden dabei anonymisiert, und das Zugriffsprotokoll bleibt erhalten.

Mandantentrennung

Jeder Kunde hat eine eigene Datenbankdatei mit eigenem Schlüssel. Endet ein Kundenverhältnis, wird der Schlüssel vernichtet. Weil die Daten verschiedener Kunden nie in derselben Datenbank liegen, gibt es keine Abfrage über mehrere Kunden hinweg und damit auch keine Vergleiche zwischen Unternehmen.

Nachvollziehbarkeit

Jede Aussage über eine Person stammt aus einer versionierten Regel und einer festen Textvorlage. Beide sind auf der Methodenseite veröffentlicht. Es gibt keine automatisierte Entscheidung über Menschen.

Hosting

Anwendung und Datenbanken laufen bei Infomaniak, E-Mails verschicken wir über Hostpoint und empfangen sie bei Proton. Alle drei sind Schweizer Unternehmen und verarbeiten die Daten in der Schweiz. Keines gehört zu einem US-Konzern, der ausländischen Herausgabeanordnungen unterliegt.

Unterauftragsbearbeiter

UnternehmenFunktionOrt der BearbeitungPersonendaten
Infomaniak Network SAAnwendungs- und Datenbank-HostingSchweizja
Hostpoint AGTransaktionaler MailversandSchweizName, E-Mail-Adresse
Proton AGMailempfang (Postfächer)SchweizE-Mail-Inhalte an uns

Die Besucherstatistik der Website (Umami) betreiben wir selbst, deshalb steht sie nicht auf der Liste. Änderungen an der Liste kündigen wir 30 Tage im Voraus an, und Kunden können widersprechen.

Unterlagen

Penetrationstest

Ein Penetrationstest ist noch nicht terminiert. Er findet vor dem ersten Einsatz mit echten Mitarbeitendendaten statt. Sobald ein Termin feststeht, nennen wir ihn hier, nach dem Test auch eine Zusammenfassung mit Datum und Prüfstelle.