We lezen je code om die te reviewen, en slaan er niets van op.
heygrc beoordeelt pull requests op compliance, dus de voor de hand liggende vraag is wat er gebeurt met de code die het leest. Kort antwoord: secrets worden eerst verwijderd, de diff wordt transient verwerkt, en je broncode wordt nooit bewaard. heygrc is een product van ISMS Copilot en deelt diens security- en legalhouding.
Gegevensverwerking, in gewone taal.
- Secrets worden vóór review verwijderd
Gevoelige bestanden (.env, keys, alles wat op credentials lijkt) worden weggelaten, en secret-vormige inhoud (private-keyblokken, API-tokens) wordt geredigeerd, voordat een diff ooit naar het model wordt gestuurd.
- Je bron wordt beoordeeld, niet bewaard
De diff wordt transient verwerkt om de review te produceren. heygrc slaat alleen de review op die het terugschrijft (de samenvatting en bevindingen), nooit je broncode of de ruwe diff.
- EU-gehoste worker
De reviewworker draait in de EU (Parijs). Dat is het control plane voor je job queue en GitHub API-aanroepen. Het is niet hetzelfde als waar de modelinference draait (zie hieronder).
- Standaard inferencepad
Standaard gebruiken reviews dezelfde OpenRouter-allowlist als ISMS Copilot: een gesloten set gecontroleerde providers met zero retention en zonder training, en hosts onder PRC-jurisdictie geblokkeerd op accountniveau. De inferenceregio is op dit pad geen contractuele EU-residency; formele transferdetails staan in de DPA.
- Optionele EU-inference
Organisaties kunnen EU-inference inschakelen in de heyGRC-console. Wanneer aan (en platform-enabled), gaan compliance reviews naar Mistral op het regionale EU-endpoint in plaats van het standaardpad, zonder stille fallback naar globale modellen. GitHub blijft de bron van pull request-inhoud. Kwaliteit en dekking van grote PR's kunnen verschillen.
- Least privilege by design
De GitHub App vraagt alleen de rechten die nodig zijn, API-keys worden opgeslagen als one-way hashes, en een key kan alleen ooit op de eigen organisatie werken.
- Het blokkeert je merges nooit
heygrc plaatst een neutrale Checks-status en comments. Bevindingen worden getoond zodat jij ze kunt wegen, niet gebruikt als gate op shipping.
- Optionele website-supportchat (derde partij)
Wanneer ingeschakeld, kunnen marketing en docs een Chatbase AI-supportwidget laden (VS-gehost). Conversaties kunnen worden verwerkt door Chatbase en diens modelproviders. Plak geen secrets of persoonsgegevens van klanten in die chat. Geef de voorkeur aan e-mail naar support@ismscopilot.com als je geen VS-gehoste AI-chat wilt. Bindende privacy en subprocessors leven op het ISMS Copilot-trustcenter; Chatbase moet daar staan voordat de widget in productie wordt aangezet.
De bindende documenten leven op het ISMS Copilot-trustcenter.
heygrc onderhoudt geen aparte legalstack. De Terms, Privacy Policy, DPA en subprocessorlijst die heygrc regelen zijn die van ISMS Copilot, op één plek gehouden en geversioniseerd met een publiek change log.
- ServicevoorwaardenDe serviceovereenkomst.
- PrivacybeleidWelke gegevens worden verwerkt en waarom, inclusief de volledige AI-providerhouding.
- VerwerkersovereenkomstVerwerkersvoorwaarden, subprocessors en transfermechanismen.
- Register van verwerkingsactiviteitenDe per-activiteit Artikel 30-verwerkingsinventaris.
- CookiebeleidHoe de sites cookies gebruiken.
Vragen die een security review of vendor assessment hier niet beantwoordde? Het volledige trust center heeft de Transfer Impact Assessment, statuspagina en het contact voor securityvragen.