Leggiamo il tuo codice per esaminarlo, e non ne memorizziamo nulla.
heygrc esamina le pull request per la compliance, quindi la domanda ovvia è cosa succede al codice che legge. In breve: i secret vengono prima rimossi, il diff viene elaborato in modo transitorio e il tuo codice sorgente non viene mai trattenuto. heygrc è un prodotto di ISMS Copilot e condivide la sua postura di sicurezza e legale.
Gestione dei dati, in termini chiari.
- I secret vengono rimossi prima della revisione
I file sensibili (.env, key, qualsiasi cosa che sembri credenziali) vengono scartati, e i contenuti a forma di secret (blocchi di private key, token API) vengono redatti, prima che un diff venga mai inviato al modello.
- Il tuo codice viene esaminato, non trattenuto
Il diff viene elaborato in modo transitorio per produrre la revisione. heygrc memorizza solo la revisione che scrive in risposta (il riepilogo e i rilievi), mai il tuo codice sorgente o il diff grezzo.
- Worker ospitato nell'UE
Il worker di revisione gira nell'UE (Parigi). È il piano di controllo della coda dei job e delle chiamate all'API di GitHub. Non è lo stesso luogo in cui gira l'inferenza del modello (vedi sotto).
- Percorso di inferenza predefinito
Per impostazione predefinita, le revisioni usano la stessa allowlist OpenRouter di ISMS Copilot: un insieme chiuso di provider valutati con retention zero e senza training, e host sotto giurisdizione RPC bloccati a livello di account. La regione di inferenza non è residenza contrattuale nell'UE su questo percorso; i dettagli formali di trasferimento sono nel DPA.
- Inferenza UE opzionale
Le organizzazioni possono abilitare l'inferenza UE nella console heyGRC. Quando è attiva (e abilitata dalla piattaforma), le revisioni di compliance vengono inviate a Mistral sull'endpoint regionale UE invece che sul percorso predefinito, senza fallback silenzioso a modelli globali. GitHub resta la fonte del contenuto delle pull request. Qualità e copertura delle PR grandi possono differire.
- Least privilege by design
La GitHub App richiede solo i permessi di cui ha bisogno, le API key vengono memorizzate come hash unidirezionali e una key può agire solo sulla propria organizzazione.
- Non blocca mai i tuoi merge
heygrc pubblica un Checks status neutro e commenti. I rilievi vengono mostrati perché tu li valuti, non usati come gate sul rilascio.
- Chat di supporto opzionale sul sito (terza parte)
Quando è abilitata, marketing e docs possono caricare un widget di supporto Chatbase AI (ospitato negli USA). Le conversazioni possono essere elaborate da Chatbase e dai suoi provider di modelli. Non incollare secret o dati personali dei clienti in quella chat. Preferisci l'email a support@ismscopilot.com se non vuoi una chat IA ospitata negli USA. Privacy vincolante e sub-processor vivono sul trust center di ISMS Copilot; Chatbase deve essere elencato lì prima che il widget sia attivato in produzione.
I documenti vincolanti vivono sul trust center di ISMS Copilot.
heygrc non mantiene uno stack legale separato. Terms, Privacy Policy, DPA e l'elenco dei sub-processor che regolano heygrc sono quelli di ISMS Copilot, tenuti in un unico posto e versionati con un change log pubblico.
- Termini di servizioL'accordo di servizio.
- Informativa sulla privacyQuali dati vengono trattati e perché, inclusa la postura completa dei provider IA.
- Accordo sul trattamento dei datiTermini del processore, sub-processor e meccanismi di trasferimento.
- Registro delle attività di trattamentoL'inventario di trattamento per attività dell'Articolo 30.
- Cookie policyCome i siti usano i cookie.
Domande a cui una security review o una vendor assessment non ha risposto qui? Il trust center completo ha la Transfer Impact Assessment, la status page e il contatto per le richieste di sicurezza.