GDPR, DORA en NIS 2 landt in je code, niet alleen in je beleid.
Voor EU SaaS-teams met overlappende regelgevende verplichtingen. De gegevensbeschermings- en veerkrachtverplichtingen die verschijnen in een diff, benaderd op clausuleniveau.
Een SaaS-bedrijf dat in de EU actief is, draagt vaak meerdere regelgevingskaders tegelijk: GDPR voor persoonsgegevens, DORA als het financiële entiteiten bedient, NIS 2 als het een in-scope operator is, en de AI Act als het high-risk AI levert. Een groot deel hiervan is governance, maar een aanzienlijk deel wordt in de code beslist. De overlappende verplichtingen maken het gemakkelijk om te missen welke clausule een wijziging raakt.
Meerdere regelgevingskaders, één review
Het moeilijkste aan EU-compliance in code is dat één wijziging meerdere regelgevingskaders kan raken: een nieuwe datastroom naar een derde partij is zowel een GDPR-overdrachtsvraag als, voor de juiste entiteit, een DORA-derdenrisico. heygrc is ontworpen om de wijziging tegen alle door jou geselecteerde kaders te toetsen en elke clausule die het raakt te benoemen, zodat een ontwikkelaar niet vier regelgevingskaders in zijn hoofd hoeft te houden om te zien dat een diff relevant is.
Die breedte is precies waar een gespecialiseerde reviewer zijn meerwaarde toont ten opzichte van een generiek codekwaliteitstool.
Wijzigingen die als gewone code lezen.
Een paar van de control-relevante wijzigingen die heygrc is gebouwd om voor dit geval te markeren, elk met verwijzing naar de clausule die het raakt.
A request body with personal data is logged in full
GDPR Art. 5(1)(c)A nightly backup of operational data is removed
DORA Art. 12A new dependency lands with no integrity check
NIS 2 Art. 21(2)(d)
De frameworks die hier het meest relevant zijn.
Gids: Een GDPR-bewaartermijnfout opsporen in code review
heygrc markeert control-relevante wijzigingen en verwijst naar de clausule, zodat het probleem in de pull request kan worden opgelost. Het certificeert je niet, voert je audit niet uit en vervangt je eigen oordeel niet.