Alle data wordt verwerkt zonder dat individuele antwoorden zichtbaar worden, niet voor de organisator, niet voor S3ntiment, niet voor derden. Dat is geen beleidskeuze maar een eigenschap van de architectuur.

Bij een enquête denk je aan het risico van buiten: iemand breekt in, iemand krijgt data in handen die niet voor hem bedoeld was. Maar wie de mensen kent, heeft dat helemaal niet nodig. Een organisator weet wie hij heeft uitgenodigd, kent de afdeling en herkent een schrijfstijl. Anonimiteit die alleen bestaat doordat er geen naam boven een antwoord staat, is in die situatie geen anonimiteit.

Vragen liggen vooraf vast

Bij het maken van de enquête wordt vastgelegd welke uitsplitsingen en berekeningen er mogelijk zijn. Achteraf kan daar niets bij. Een organisator kan de data dus niet gaandeweg in steeds kleinere groepen opdelen tot er iets herkenbaars overblijft, want de vragen die aan de data gesteld kunnen worden, zijn dezelfde vragen die er bij aanvang aan gesteld mochten worden.

De puzzel bestaat nergens als geheel

Antwoorden komen niet op één plek terecht. Ze worden verdeeld over drie nodes in een decentraal netwerk, elk met een eigen trusted execution environment: een afgeschermd deel van de processor waar van buitenaf niet in te kijken valt, ook niet door wie de machine draait. Wie iets zou willen herleiden, moet in drie nodes tegelijk binnenkomen en daarna de stukken weer aan elkaar passen.

Eén antwoord is op zichzelf onleesbaar

Bij cijfers, ratings en meerkeuzevragen gaat het nog een stap verder, want ook het losse antwoord wordt over de drie nodes verdeeld. Een antwoord 2 ligt opgeslagen als -6, 3 en 5. Elk fragment op zich is betekenisloos, en alleen de drie samen leveren het oorspronkelijke antwoord op. Wie in één node inbreekt, vindt ruis.

Antwoorden verlaten de beveiligde omgeving nooit

Voor een totaal wordt elke node afzonderlijk om een deeltotaal gevraagd. De individuele antwoorden blijven binnen de TEE; alleen de deeltotalen komen naar buiten en worden bij elkaar opgeteld. De uitkomst klopt tot op het cijfer, zonder dat één systeem ooit alle antwoorden bij elkaar heeft gezien.

Wie één machine kraakt, vindt ruis

Waar de bescherming één laag heeft

Voor meerkeuze, schalen en rangordeningen gelden beide niveaus: verdeling over nodes én rekenen op verdeelde waarden. Voor open tekstantwoorden geldt alleen de afscherming van de TEE. Dat is sterker dan een belofte van een platform, maar het is één laag, en zodra een enquête tekstantwoorden bevat bepaalt die laag het geheel. Wij benoemen dat liever dan het weg te laten.

Inzien en verwijderen zonder tussenkomst

Respondenten hoeven geen verzoek in te dienen om hun antwoorden te bekijken of te wissen. Ze doen dat zelf en direct, zonder de organisator en zonder ons. Er is ook niemand die zo'n verzoek zou kunnen weigeren of vertragen, want er is geen partij die tussen de respondent en zijn eigen antwoorden staat.

Rechten die niemand hoeft toe te kennen

De AVG vraagt om privacy in het systeem zelf, niet om beleid dat achteraf beschrijft wat er gebeurt. Een privacyverklaring en een verwerkersovereenkomst documenteren het risico; ze verkleinen het niet. Bij S3ntiment is het niet kunnen meekijken geen afspraak maar een eigenschap van de opzet, en dat scheelt de organisator de positie waarin hij moet uitleggen waarom hij iets niet doet wat hij wel zou kunnen.

Datzelfde geldt voor de rechten van respondenten. Inzage en verwijdering hoeven niet te worden aangevraagd, beoordeeld en toegekend, want er staat niemand tussen een respondent en zijn eigen antwoorden. Wat elders een procedure is, is hier een knop.

Op het punt van privacy

  • Antwoorden verdeeld over drie nodes, nergens compleet
  • Individuele antwoorden verlaten de beveiligde omgeving nooit
  • Uitsplitsingen liggen vooraf vast, niet achteraf te verruimen
  • Inzien en verwijderen zonder tussenkomst
  • Niet beloofd, wiskundig afgedwongen