heygrc
Für eu saas

GDPR, DORA und NIS 2 landen in deinem Code, nicht nur in deinen Richtlinien.

Für EU-SaaS-Teams mit überlappenden regulatorischen Pflichten. Die Datenschutz- und Resilienzverpflichtungen, die in einem Diff auftauchen, werden mit der genauen Klausel benannt.

Ein SaaS-Unternehmen, das in der EU operiert, trägt oft mehrere Regularien gleichzeitig: GDPR für personenbezogene Daten, DORA, wenn es Finanzinstitute bedient, NIS 2, wenn es ein erfasster Betreiber ist, und den AI Act, wenn es hochriskante KI einsetzt. Ein großer Teil davon betrifft Governance, aber ein echter Anteil wird im Code entschieden. Die überlappenden Pflichten machen es leicht, zu übersehen, welche Klausel eine Änderung gerade berührt.

Mehrere Regularien, eine Prüfung

Die Herausforderung bei der EU-Compliance im Code besteht darin, dass eine einzelne Änderung mehrere Regularien betreffen kann: Ein neuer Datenfluss zu einem Dritten ist sowohl eine GDPR-Frage zum Datentransfer als auch, für das richtige Unternehmen, ein DORA-Risiko durch Dritte. heygrc ist darauf ausgelegt, die Änderung gegen alle ausgewählten Frameworks gleichzeitig zu prüfen und jede betroffene Klausel zu benennen. So muss ein Entwickler nicht vier Regularien im Kopf behalten, um zu erkennen, dass ein Diff relevant ist.

Genau diese Breite ist es, die einen spezialisierten Prüfer von einem generischen Code-Qualitäts-Tool unterscheidet.

Was es für dich erkennt

Änderungen, die wie normaler Code aussehen.

Einige der kontrollrelevanten Änderungen, die heygrc für diesen Fall markieren soll, jeweils mit Verweis auf die betroffene Klausel.

  • A request body with personal data is logged in full

    GDPR Art. 5(1)(c)
  • A nightly backup of operational data is removed

    DORA Art. 12
  • A new dependency lands with no integrity check

    NIS 2 Art. 21(2)(d)
Mehr erfahren

Die Frameworks, die hier am wichtigsten sind.

Anleitung: Erkennen eines GDPR-Speicherfehlers im Code-Review

heygrc markiert kontrollrelevante Änderungen und zitiert die Klausel, sodass das Problem im Pull Request behandelt werden kann. Es zertifiziert dich nicht, führt dein Audit nicht durch und ersetzt nicht dein eigenes Urteil.