Leemos su código para revisarlo, y no almacenamos nada de él.
heygrc revisa pull requests por compliance, así que la pregunta obvia es qué ocurre con el código que lee. La respuesta breve: los secrets se eliminan primero, el diff se procesa de forma transitoria y su código fuente nunca se retiene. heygrc es un producto de ISMS Copilot y comparte su postura de seguridad y legal.
Tratamiento de datos, en términos claros.
- Los secrets se eliminan antes de la revisión
Los archivos sensibles (.env, keys, cualquier cosa que parezca credenciales) se descartan, y el contenido con forma de secret (bloques de private key, tokens de API) se redacta, antes de que un diff se envíe al modelo.
- Su código se revisa, no se retiene
El diff se procesa de forma transitoria para producir la revisión. heygrc almacena solo la revisión que escribe de vuelta (el resumen y los hallazgos), nunca su código fuente ni el diff en bruto.
- Worker alojado en la UE
El worker de revisión se ejecuta en la UE (París). Ese es el plano de control de su cola de trabajos y las llamadas a la API de GitHub. No es lo mismo que dónde se ejecuta la inferencia del modelo (véase más abajo).
- Ruta de inferencia por defecto
Por defecto, las revisiones usan la misma allowlist de OpenRouter que ISMS Copilot: un conjunto cerrado de proveedores evaluados con retención cero y sin entrenamiento, y hosts bajo jurisdicción de la RPC bloqueados a nivel de cuenta. La región de inferencia no es residencia contractual en la UE en esta ruta; los detalles formales de transferencia están en el DPA.
- Inferencia opcional en la UE
Las organizaciones pueden activar la inferencia en la UE en la consola de heyGRC. Cuando está activa (y habilitada en la plataforma), las revisiones de compliance se envían a Mistral en el endpoint regional de la UE en lugar de la ruta por defecto, sin fallback silencioso a modelos globales. GitHub sigue siendo la fuente del contenido del pull request. La calidad y la cobertura de PRs grandes pueden diferir.
- Least privilege by design
La GitHub App solicita solo los permisos que necesita, las API keys se almacenan como hashes unidireccionales, y una key solo puede actuar sobre su propia organización.
- Nunca bloquea sus merges
heygrc publica un Checks status neutro y comentarios. Los hallazgos se muestran para que usted los valore, no se usan como puerta de envío.
- Chat de soporte opcional en el sitio (tercero)
Cuando está activado, marketing y docs pueden cargar un widget de soporte de Chatbase AI (alojado en EE. UU.). Las conversaciones pueden ser procesadas por Chatbase y sus proveedores de modelos. No pegue secrets ni datos personales de clientes en ese chat. Prefiera el correo a support@ismscopilot.com si no desea chat de IA alojado en EE. UU. La privacy vinculante y los subprocesadores viven en el trust center de ISMS Copilot; Chatbase debe figurar allí antes de activar el widget en producción.
Los documentos vinculantes viven en el trust center de ISMS Copilot.
heygrc no mantiene un stack legal separado. Los Terms, Privacy Policy, DPA y la lista de subprocesadores que rigen heygrc son los de ISMS Copilot, mantenidos en un solo lugar y versionados con un change log público.
- Términos del servicioEl acuerdo de servicio.
- Política de privacidadQué datos se procesan y por qué, incluida la postura completa de proveedores de IA.
- Acuerdo de procesamiento de datosTérminos del procesador, subprocesadores y mecanismos de transferencia.
- Registro de actividades de tratamientoEl inventario de tratamiento por actividad del Artículo 30.
- Política de cookiesCómo usan cookies los sitios.
¿Preguntas que una revisión de seguridad o una evaluación de proveedor no respondió aquí? El trust center completo tiene la Transfer Impact Assessment, la página de estado y el contacto para consultas de seguridad.