heygrc
Fiducia e sicurezza

Leggiamo il tuo codice per esaminarlo, e non ne memorizziamo nulla.

heygrc esamina le pull request per la compliance, quindi la domanda ovvia è cosa succede al codice che legge. In breve: i secret vengono prima rimossi, il diff viene elaborato in modo transitorio e il tuo codice sorgente non viene mai trattenuto. heygrc è un prodotto di ISMS Copilot e condivide la sua postura di sicurezza e legale.

Cosa succede al tuo codice

Gestione dei dati, in termini chiari.

  • I secret vengono rimossi prima della revisione

    I file sensibili (.env, key, qualsiasi cosa che sembri credenziali) vengono scartati, e i contenuti a forma di secret (blocchi di private key, token API) vengono redatti, prima che un diff venga mai inviato al modello.

  • Il tuo codice viene esaminato, non trattenuto

    Il diff viene elaborato in modo transitorio per produrre la revisione. heygrc memorizza solo la revisione che scrive in risposta (il riepilogo e i rilievi), mai il tuo codice sorgente o il diff grezzo.

  • Dove viene eseguito il worker di revisione

    Il worker di revisione, il piano di controllo per la coda di lavoro e le chiamate all'API di GitHub, viene eseguito a Parigi. Questo è un fatto di localizzazione, non un'affermazione che i team USA siano esclusi. Non è lo stesso di dove viene eseguita l'inferenza del modello (vedi sotto). La regione di inferenza è una scelta.

  • Percorso di inferenza predefinito

    Per impostazione predefinita, le revisioni usano la stessa allowlist OpenRouter di ISMS Copilot: un insieme chiuso di provider valutati con retention zero e senza training, e host sotto giurisdizione RPC bloccati a livello di account. La regione di inferenza non è residenza contrattuale nell'UE su questo percorso; i dettagli formali di trasferimento sono nel DPA.

  • Inferenza UE opzionale

    Le organizzazioni possono abilitare l'inferenza UE nella console heyGRC. Quando è attiva (e abilitata dalla piattaforma), le revisioni di compliance vengono inviate a Mistral sull'endpoint regionale UE invece che sul percorso predefinito, senza fallback silenzioso a modelli globali. GitHub resta la fonte del contenuto delle pull request. Qualità e copertura delle PR grandi possono differire.

  • Least privilege by design

    La GitHub App richiede solo i permessi di cui ha bisogno, le API key vengono memorizzate come hash unidirezionali e una key può agire solo sulla propria organizzazione.

  • Non blocca mai i tuoi merge

    heygrc pubblica un Checks status neutro e commenti. I rilievi vengono mostrati perché tu li valuti, non usati come gate sul rilascio.

  • Chat di supporto opzionale sul sito (terza parte)

    Quando è abilitata, marketing e docs possono caricare un widget di supporto Chatbase AI (ospitato negli USA). Le conversazioni possono essere elaborate da Chatbase e dai suoi provider di modelli. Non incollare secret o dati personali dei clienti in quella chat. Preferisci l'email a support@ismscopilot.com se non vuoi una chat IA ospitata negli USA. Privacy vincolante e sub-processor vivono sul trust center di ISMS Copilot; Chatbase deve essere elencato lì prima che il widget sia attivato in produzione.

Legale e compliance

I documenti vincolanti vivono sul trust center di ISMS Copilot.

heygrc non mantiene uno stack legale separato. I Termini, l'Informativa sulla privacy, il DPA e l'elenco dei subappaltatori che regolano heygrc sono quelli di ISMS Copilot, conservati in un unico posto e versionati con un registro pubblico delle modifiche. Better ISMS sta ottenendo la certificazione ISO 27001. Non siamo certificati oggi. L'ambito previsto include i modi in cui sviluppiamo e gestiamo heyGRC.

Domande a cui una security review o una vendor assessment non ha risposto qui? Il trust center completo ha la Transfer Impact Assessment, la status page e il contatto per le richieste di sicurezza.