GDPR, DORA et NIS 2 s'appliquent dans votre code, pas seulement dans vos politiques.
Pour les équipes SaaS de l'UE porteuses de plusieurs obligations réglementaires. Les exigences de protection des données et de résilience qui apparaissent dans une diff, identifiées par clause.
Une entreprise SaaS opérant dans l'UE est souvent soumise à plusieurs régimes simultanément : le RGPD pour les données personnelles, DORA si elle dessert des entités financières, NIS 2 si elle est un opérateur concerné, et l'AI Act si elle déploie une IA à haut risque. Une grande partie de ces obligations relève de la gouvernance, mais une part importante se décide dans le code, et le chevauchement des devoirs rend facile le fait de manquer la clause qu'une modification vient de toucher.
Plusieurs régimes, une seule revue
La difficulté de la conformité européenne dans le code réside dans le fait qu'une seule modification peut impliquer plusieurs régimes : un nouveau flux de données tiers pose à la fois une question de transfert RGPD et, pour l'entité concernée, une question de risque tiers DORA. heygrc est conçu pour analyser la modification par rapport à tous les cadres que vous avez sélectionnés et identifier chaque clause concernée, afin qu'un développeur n'ait pas à garder quatre réglementations en tête pour repérer qu'une diff est importante.
Cette couverture est précisément là où un outil de revue spécialisé se distingue d'un outil générique de qualité de code.
Des modifications qui semblent être du code ordinaire.
Quelques-unes des modifications pertinentes pour les contrôles que heygrc est conçu à signaler pour ce cas, chacune citée avec la clause qu'elle touche.
A request body with personal data is logged in full
GDPR Art. 5(1)(c)A nightly backup of operational data is removed
DORA Art. 12A new dependency lands with no integrity check
NIS 2 Art. 21(2)(d)
Les cadres qui comptent le plus ici.
Guide: Détecter un bug de conservation RGPD lors de la revue de code
heygrc signale les modifications pertinentes pour les contrôles et cite la clause afin que le problème puisse être traité dans la pull request. Il ne vous certifie pas, ne réalise pas votre audit, ni ne remplace votre propre jugement.