Wir lesen Ihren Code zum Review - und speichern nichts davon.
heygrc prüft Pull Requests auf Compliance, also stellt sich die offensichtliche Frage: was passiert mit dem Code, den es liest? Kurz: Secrets werden zuerst entfernt, der Diff wird transient verarbeitet, und Ihr Quellcode wird nie aufbewahrt. heygrc ist ein Produkt von ISMS Copilot und teilt dessen Security- und Legal-Haltung.
Datenverarbeitung in klaren Worten.
- Secrets werden vor dem Review entfernt
Sensible Dateien (.env, Keys, alles was nach Credentials aussieht) werden verworfen, und secret-förmige Inhalte (Private-Key-Blöcke, API-Tokens) werden redigiert, bevor ein Diff jemals an das Modell gesendet wird.
- Ihr Quellcode wird geprüft, nicht aufbewahrt
Der Diff wird transient verarbeitet, um den Review zu erzeugen. heygrc speichert nur den zurückgeschriebenen Review (Zusammenfassung und Funde) - nie Ihren Quellcode oder den Roh-Diff.
- EU-gehosteter Worker
Der Review-Worker läuft in der EU (Paris). Das ist die Control Plane für Ihre Job-Queue und GitHub-API-Aufrufe. Das ist nicht dasselbe wie der Ort der Modell-Inferenz (siehe unten).
- Standard-Inferenzpfad
Standardmäßig nutzen Reviews dieselbe OpenRouter-Allowlist wie ISMS Copilot: eine geschlossene Menge geprüfter Provider mit Zero Retention und ohne Training; Hosts unter PRC-Jurisdiktion sind auf Account-Ebene blockiert. Die Inferenzregion ist auf diesem Pfad keine vertragliche EU-Residenz; formale Transferdetails stehen in der DPA.
- Optionale EU-Inferenz
Organisationen können EU-Inferenz in der heyGRC-Console aktivieren. Wenn aktiv (und plattformseitig freigeschaltet), gehen Compliance-Reviews an Mistral auf dem regionalen EU-Endpoint statt auf den Standardpfad - ohne stillen Fallback auf globale Modelle. GitHub bleibt die Quelle der Pull-Request-Inhalte. Qualität und Abdeckung großer PRs können abweichen.
- Least Privilege by Design
Die GitHub App fordert nur die benötigten Berechtigungen an, API-Keys werden als Einweg-Hashes gespeichert, und ein Key kann nur auf die eigene Organisation wirken.
- Es blockiert Ihre Merges nie
heygrc setzt einen neutralen Checks-Status und Kommentare. Funde werden zur Bewertung angezeigt, nicht als Gate fürs Shipping genutzt.
- Optionaler Website-Support-Chat (Drittanbieter)
Wenn aktiviert, können Marketing und Docs ein Chatbase-AI-Support-Widget laden (US-gehostet). Gespräche können von Chatbase und seinen Modell-Providern verarbeitet werden. Fügen Sie keine Secrets oder personenbezogenen Kundendaten in diesen Chat ein. Preferieren Sie E-Mail an support@ismscopilot.com, wenn Sie keinen US-gehosteten AI-Chat wollen. Verbindliche Privacy und Subprozessoren liegen im ISMS-Copilot-Trust-Center; Chatbase muss dort gelistet sein, bevor das Widget in Produktion aktiviert wird.
Die verbindlichen Dokumente liegen im ISMS-Copilot-Trust-Center.
heygrc betreibt keinen separaten Legal-Stack. Die Terms, Privacy Policy, DPA und Subprozessorliste, die heygrc regeln, sind die von ISMS Copilot - an einem Ort und mit öffentlichem Changelog versioniert.
- NutzungsbedingungenDie Servicevereinbarung.
- DatenschutzerklärungWelche Daten wozu verarbeitet werden, einschließlich der vollständigen AI-Provider-Haltung.
- AuftragsverarbeitungsvertragProzessorbedingungen, Subprozessoren und Transfermechanismen.
- Verzeichnis von VerarbeitungstätigkeitenDas tätigkeitsbezogene Art.-30-Verarbeitungsverzeichnis.
- Cookie-RichtlinieWie die Sites Cookies verwenden.
Fragen, die ein Security Review oder Vendor Assessment hier nicht beantwortet hat? Das volle Trust Center enthält die Transfer Impact Assessment, Statusseite und den Kontakt für Security-Anfragen.