heygrc
Fiducia e sicurezza

Leggiamo il tuo codice per esaminarlo, e non ne memorizziamo nulla.

heygrc esamina le pull request per la compliance, quindi la domanda ovvia è cosa succede al codice che legge. In breve: i secret vengono prima rimossi, il diff viene elaborato in modo transitorio e il tuo codice sorgente non viene mai trattenuto. heygrc è un prodotto di ISMS Copilot e condivide la sua postura di sicurezza e legale.

Cosa succede al tuo codice

Gestione dei dati, in termini chiari.

  • I secret vengono rimossi prima della revisione

    I file sensibili (.env, key, qualsiasi cosa che sembri credenziali) vengono scartati, e i contenuti a forma di secret (blocchi di private key, token API) vengono redatti, prima che un diff venga mai inviato al modello.

  • Il tuo codice viene esaminato, non trattenuto

    Il diff viene elaborato in modo transitorio per produrre la revisione. heygrc memorizza solo la revisione che scrive in risposta (il riepilogo e i rilievi), mai il tuo codice sorgente o il diff grezzo.

  • Worker ospitato nell'UE

    Il worker di revisione gira nell'UE (Parigi). È il piano di controllo della coda dei job e delle chiamate all'API di GitHub. Non è lo stesso luogo in cui gira l'inferenza del modello (vedi sotto).

  • Percorso di inferenza predefinito

    Per impostazione predefinita, le revisioni usano la stessa allowlist OpenRouter di ISMS Copilot: un insieme chiuso di provider valutati con retention zero e senza training, e host sotto giurisdizione RPC bloccati a livello di account. La regione di inferenza non è residenza contrattuale nell'UE su questo percorso; i dettagli formali di trasferimento sono nel DPA.

  • Inferenza UE opzionale

    Le organizzazioni possono abilitare l'inferenza UE nella console heyGRC. Quando è attiva (e abilitata dalla piattaforma), le revisioni di compliance vengono inviate a Mistral sull'endpoint regionale UE invece che sul percorso predefinito, senza fallback silenzioso a modelli globali. GitHub resta la fonte del contenuto delle pull request. Qualità e copertura delle PR grandi possono differire.

  • Least privilege by design

    La GitHub App richiede solo i permessi di cui ha bisogno, le API key vengono memorizzate come hash unidirezionali e una key può agire solo sulla propria organizzazione.

  • Non blocca mai i tuoi merge

    heygrc pubblica un Checks status neutro e commenti. I rilievi vengono mostrati perché tu li valuti, non usati come gate sul rilascio.

  • Chat di supporto opzionale sul sito (terza parte)

    Quando è abilitata, marketing e docs possono caricare un widget di supporto Chatbase AI (ospitato negli USA). Le conversazioni possono essere elaborate da Chatbase e dai suoi provider di modelli. Non incollare secret o dati personali dei clienti in quella chat. Preferisci l'email a support@ismscopilot.com se non vuoi una chat IA ospitata negli USA. Privacy vincolante e sub-processor vivono sul trust center di ISMS Copilot; Chatbase deve essere elencato lì prima che il widget sia attivato in produzione.

Legale e compliance

I documenti vincolanti vivono sul trust center di ISMS Copilot.

heygrc non mantiene uno stack legale separato. Terms, Privacy Policy, DPA e l'elenco dei sub-processor che regolano heygrc sono quelli di ISMS Copilot, tenuti in un unico posto e versionati con un change log pubblico.

Domande a cui una security review o una vendor assessment non ha risposto qui? Il trust center completo ha la Transfer Impact Assessment, la status page e il contatto per le richieste di sicurezza.