heygrc
Vertrouwen en beveiliging

We lezen je code om die te reviewen, en slaan er niets van op.

heygrc beoordeelt pull requests op compliance, dus de voor de hand liggende vraag is wat er gebeurt met de code die het leest. Kort antwoord: secrets worden eerst verwijderd, de diff wordt transient verwerkt, en je broncode wordt nooit bewaard. heygrc is een product van ISMS Copilot en deelt diens security- en legalhouding.

Wat er met je code gebeurt

Gegevensverwerking, in gewone taal.

  • Secrets worden vóór review verwijderd

    Gevoelige bestanden (.env, keys, alles wat op credentials lijkt) worden weggelaten, en secret-vormige inhoud (private-keyblokken, API-tokens) wordt geredigeerd, voordat een diff ooit naar het model wordt gestuurd.

  • Je bron wordt beoordeeld, niet bewaard

    De diff wordt transient verwerkt om de review te produceren. heygrc slaat alleen de review op die het terugschrijft (de samenvatting en bevindingen), nooit je broncode of de ruwe diff.

  • EU-gehoste worker

    De reviewworker draait in de EU (Parijs). Dat is het control plane voor je job queue en GitHub API-aanroepen. Het is niet hetzelfde als waar de modelinference draait (zie hieronder).

  • Standaard inferencepad

    Standaard gebruiken reviews dezelfde OpenRouter-allowlist als ISMS Copilot: een gesloten set gecontroleerde providers met zero retention en zonder training, en hosts onder PRC-jurisdictie geblokkeerd op accountniveau. De inferenceregio is op dit pad geen contractuele EU-residency; formele transferdetails staan in de DPA.

  • Optionele EU-inference

    Organisaties kunnen EU-inference inschakelen in de heyGRC-console. Wanneer aan (en platform-enabled), gaan compliance reviews naar Mistral op het regionale EU-endpoint in plaats van het standaardpad, zonder stille fallback naar globale modellen. GitHub blijft de bron van pull request-inhoud. Kwaliteit en dekking van grote PR's kunnen verschillen.

  • Least privilege by design

    De GitHub App vraagt alleen de rechten die nodig zijn, API-keys worden opgeslagen als one-way hashes, en een key kan alleen ooit op de eigen organisatie werken.

  • Het blokkeert je merges nooit

    heygrc plaatst een neutrale Checks-status en comments. Bevindingen worden getoond zodat jij ze kunt wegen, niet gebruikt als gate op shipping.

  • Optionele website-supportchat (derde partij)

    Wanneer ingeschakeld, kunnen marketing en docs een Chatbase AI-supportwidget laden (VS-gehost). Conversaties kunnen worden verwerkt door Chatbase en diens modelproviders. Plak geen secrets of persoonsgegevens van klanten in die chat. Geef de voorkeur aan e-mail naar support@ismscopilot.com als je geen VS-gehoste AI-chat wilt. Bindende privacy en subprocessors leven op het ISMS Copilot-trustcenter; Chatbase moet daar staan voordat de widget in productie wordt aangezet.

Juridisch en compliance

De bindende documenten leven op het ISMS Copilot-trustcenter.

heygrc onderhoudt geen aparte legalstack. De Terms, Privacy Policy, DPA en subprocessorlijst die heygrc regelen zijn die van ISMS Copilot, op één plek gehouden en geversioniseerd met een publiek change log.

Vragen die een security review of vendor assessment hier niet beantwoordde? Het volledige trust center heeft de Transfer Impact Assessment, statuspagina en het contact voor securityvragen.