heygrc
Vertrouwen en beveiliging

We lezen je code om die te reviewen, en slaan er niets van op.

heygrc beoordeelt pull requests op compliance, dus de voor de hand liggende vraag is wat er gebeurt met de code die het leest. Kort antwoord: secrets worden eerst verwijderd, de diff wordt transient verwerkt, en je broncode wordt nooit bewaard. heygrc is een product van ISMS Copilot en deelt diens security- en legalhouding.

Wat er met je code gebeurt

Gegevensverwerking, in gewone taal.

  • Secrets worden vóór review verwijderd

    Gevoelige bestanden (.env, keys, alles wat op credentials lijkt) worden weggelaten, en secret-vormige inhoud (private-keyblokken, API-tokens) wordt geredigeerd, voordat een diff ooit naar het model wordt gestuurd.

  • Je bron wordt beoordeeld, niet bewaard

    De diff wordt transient verwerkt om de review te produceren. heygrc slaat alleen de review op die het terugschrijft (de samenvatting en bevindingen), nooit je broncode of de ruwe diff.

  • Waar de review worker draait

    De review worker, het control plane voor uw taakwachtrij en GitHub API-aanroepen, draait in Parijs. Dit is een locatiefeit, geen bewering dat US-teams buiten de scope vallen. Het is niet hetzelfde als waar de modelinferentie draait (zie hieronder). De inferentieregio is een keuze.

  • Standaard inferencepad

    Standaard gebruiken reviews dezelfde OpenRouter-allowlist als ISMS Copilot: een gesloten set gecontroleerde providers met zero retention en zonder training, en hosts onder PRC-jurisdictie geblokkeerd op accountniveau. De inferenceregio is op dit pad geen contractuele EU-residency; formele transferdetails staan in de DPA.

  • Optionele EU-inference

    Organisaties kunnen EU-inference inschakelen in de heyGRC-console. Wanneer aan (en platform-enabled), gaan compliance reviews naar Mistral op het regionale EU-endpoint in plaats van het standaardpad, zonder stille fallback naar globale modellen. GitHub blijft de bron van pull request-inhoud. Kwaliteit en dekking van grote PR's kunnen verschillen.

  • Least privilege by design

    De GitHub App vraagt alleen de rechten die nodig zijn, API-keys worden opgeslagen als one-way hashes, en een key kan alleen ooit op de eigen organisatie werken.

  • Het blokkeert je merges nooit

    heygrc plaatst een neutrale Checks-status en comments. Bevindingen worden getoond zodat jij ze kunt wegen, niet gebruikt als gate op shipping.

  • Optionele website-supportchat (derde partij)

    Wanneer ingeschakeld, kunnen marketing en docs een Chatbase AI-supportwidget laden (VS-gehost). Conversaties kunnen worden verwerkt door Chatbase en diens modelproviders. Plak geen secrets of persoonsgegevens van klanten in die chat. Geef de voorkeur aan e-mail naar support@ismscopilot.com als je geen VS-gehoste AI-chat wilt. Bindende privacy en subprocessors leven op het ISMS Copilot-trustcenter; Chatbase moet daar staan voordat de widget in productie wordt aangezet.

Juridisch en compliance

De bindende documenten leven op het ISMS Copilot-trustcenter.

heygrc heeft geen afzonderlijke juridische stack. De Voorwaarden, Privacybeleid, DPA en subprocessorlijst die van toepassing zijn op heygrc, zijn dezelfde als die van ISMS Copilot. Deze worden op één plek beheerd en voorzien van een openbaar wijzigingslogboek. Better ISMS is bezig met ISO 27001 certificering. Wij zijn vandaag niet gecertificeerd. De beoogde scope omvat hoe wij heyGRC bouwen en beheren.

Vragen die een security review of vendor assessment hier niet beantwoordde? Het volledige trust center heeft de Transfer Impact Assessment, statuspagina en het contact voor securityvragen.