Wir lesen Ihren Code zum Review - und speichern nichts davon.
heygrc prüft Pull Requests auf Compliance, also stellt sich die offensichtliche Frage: was passiert mit dem Code, den es liest? Kurz: Secrets werden zuerst entfernt, der Diff wird transient verarbeitet, und Ihr Quellcode wird nie aufbewahrt. heygrc ist ein Produkt von ISMS Copilot und teilt dessen Security- und Legal-Haltung.
Datenverarbeitung in klaren Worten.
- Secrets werden vor dem Review entfernt
Sensible Dateien (.env, Keys, alles was nach Credentials aussieht) werden verworfen, und secret-förmige Inhalte (Private-Key-Blöcke, API-Tokens) werden redigiert, bevor ein Diff jemals an das Modell gesendet wird.
- Ihr Quellcode wird geprüft, nicht aufbewahrt
Der Diff wird transient verarbeitet, um den Review zu erzeugen. heygrc speichert nur den zurückgeschriebenen Review (Zusammenfassung und Funde) - nie Ihren Quellcode oder den Roh-Diff.
- Wo der Review-Worker läuft
Der Review-Worker, die Steuerungsebene für Ihre Job-Warteschlange und GitHub-API-Aufrufe, läuft in Paris. Das ist eine Standortsache, keine Aussage darüber, dass US-Teams außer Scope sind. Es ist nicht dasselbe wie der Ort, an dem die Modell-Inferenz läuft (siehe unten). Die Inferenz-Region ist eine Wahl.
- Standard-Inferenzpfad
Standardmäßig nutzen Reviews dieselbe OpenRouter-Allowlist wie ISMS Copilot: eine geschlossene Menge geprüfter Provider mit Zero Retention und ohne Training; Hosts unter PRC-Jurisdiktion sind auf Account-Ebene blockiert. Die Inferenzregion ist auf diesem Pfad keine vertragliche EU-Residenz; formale Transferdetails stehen in der DPA.
- Optionale EU-Inferenz
Organisationen können EU-Inferenz in der heyGRC-Console aktivieren. Wenn aktiv (und plattformseitig freigeschaltet), gehen Compliance-Reviews an Mistral auf dem regionalen EU-Endpoint statt auf den Standardpfad - ohne stillen Fallback auf globale Modelle. GitHub bleibt die Quelle der Pull-Request-Inhalte. Qualität und Abdeckung großer PRs können abweichen.
- Least Privilege by Design
Die GitHub App fordert nur die benötigten Berechtigungen an, API-Keys werden als Einweg-Hashes gespeichert, und ein Key kann nur auf die eigene Organisation wirken.
- Es blockiert Ihre Merges nie
heygrc setzt einen neutralen Checks-Status und Kommentare. Funde werden zur Bewertung angezeigt, nicht als Gate fürs Shipping genutzt.
- Optionaler Website-Support-Chat (Drittanbieter)
Wenn aktiviert, können Marketing und Docs ein Chatbase-AI-Support-Widget laden (US-gehostet). Gespräche können von Chatbase und seinen Modell-Providern verarbeitet werden. Fügen Sie keine Secrets oder personenbezogenen Kundendaten in diesen Chat ein. Preferieren Sie E-Mail an support@ismscopilot.com, wenn Sie keinen US-gehosteten AI-Chat wollen. Verbindliche Privacy und Subprozessoren liegen im ISMS-Copilot-Trust-Center; Chatbase muss dort gelistet sein, bevor das Widget in Produktion aktiviert wird.
Die verbindlichen Dokumente liegen im ISMS-Copilot-Trust-Center.
heygrc verwendet keinen separaten rechtlichen Rahmen. Die Nutzungsbedingungen, Datenschutzrichtlinie, DPA und die Liste der Unterauftragsverarbeiter, die für heygrc gelten, sind die von ISMS Copilot. Diese werden zentral verwaltet und mit einem öffentlichen Änderungsprotokoll versioniert. Better ISMS strebt eine ISO 27001-Zertifizierung an. Wir sind heute nicht zertifiziert. Der geplante Umfang umfasst die Entwicklung und den Betrieb von heyGRC.
- ISO 27001-ProgrammGeplanter Unternehmensumfang. Wir sind heute nicht zertifiziert.
- NutzungsbedingungenDie Servicevereinbarung.
- DatenschutzerklärungWelche Daten wozu verarbeitet werden, einschließlich der vollständigen AI-Provider-Haltung.
- AuftragsverarbeitungsvertragProzessorbedingungen, Subprozessoren und Transfermechanismen.
- Verzeichnis von VerarbeitungstätigkeitenDas tätigkeitsbezogene Art.-30-Verarbeitungsverzeichnis.
- Cookie-RichtlinieWie die Sites Cookies verwenden.
Fragen, die ein Security Review oder Vendor Assessment hier nicht beantwortet hat? Das volle Trust Center enthält die Transfer Impact Assessment, Statusseite und den Kontakt für Security-Anfragen.