heygrc
Zaufanie i bezpieczeństwo

Czytamy Twój kod, by go przejrzeć - i nie przechowujemy go wcale.

heygrc przegląda pull requesty pod kątem compliance, więc oczywiste pytanie brzmi: co dzieje się z kodem, który czyta. Krótka odpowiedź: najpierw usuwane są secrets, diff jest przetwarzany przejściowo, a Twój kod źródłowy nigdy nie jest przechowywany. heygrc to produkt ISMS Copilot i dzieli jego postawę bezpieczeństwa oraz prawną.

Co dzieje się z Twoim kodem

Przetwarzanie danych - wprost.

  • Secrets są usuwane przed przeglądem

    Wrażliwe pliki (.env, keys, wszystko, co wygląda jak credentials) są odrzucane, a treść w kształcie secret (bloki private key, tokeny API) jest redagowana, zanim diff kiedykolwiek trafi do modelu.

  • Twoje źródło jest przeglądane, nie przechowywane

    Diff jest przetwarzany przejściowo, by wygenerować przegląd. heygrc przechowuje tylko przegląd, który zapisuje z powrotem (podsumowanie i znaleziska) - nigdy Twojego kodu źródłowego ani surowego diffa.

  • Gdzie działa pracownik przeglądający

    Pracownik przeglądający, czyli płaszczyzna sterowania dla kolejki zadań i wywołań API GitHub, działa w Paryżu. To fakt dotyczący lokalizacji, a nie twierdzenie, że zespoły z USA są poza zakresem. Nie jest to to samo, co miejsce, w którym odbywa się inferencja modelu (patrz poniżej). Region inferencji jest kwestią wyboru.

  • Domyślna ścieżka inferencji

    Domyślnie przeglądy używają tej samej allowlisty OpenRouter co ISMS Copilot: zamkniętego zestawu sprawdzonych dostawców z zero retention i bez treningu, a hosty pod jurysdykcją ChRL są blokowane na poziomie konta. Region inferencji nie jest umowną rezydencją w UE na tej ścieżce; formalne szczegóły transferu są w DPA.

  • Opcjonalna inferencja w UE

    Organizacje mogą włączyć inferencję UE w konsoli heyGRC. Gdy jest włączona (i aktywowana po stronie platformy), przeglądy compliance trafiają do Mistral na regionalnym endpoincie UE zamiast na domyślną ścieżkę - bez cichego fallbacku do modeli globalnych. GitHub pozostaje źródłem treści pull requestów. Jakość i pokrycie dużych PR mogą się różnić.

  • Least privilege by design

    GitHub App żąda tylko potrzebnych uprawnień, klucze API są przechowywane jako jednokierunkowe hashe, a klucz może działać wyłącznie na własnej organizacji.

  • Nigdy nie blokuje Twoich merge

    heygrc publikuje neutralny Checks status i komentarze. Znaleziska są pokazywane do Twojej oceny - nie używane jako bramka przed wdrożeniem.

  • Opcjonalny czat wsparcia na stronie (strona trzecia)

    Gdy włączony, marketing i docs mogą ładować widget wsparcia Chatbase AI (hostowany w USA). Rozmowy mogą być przetwarzane przez Chatbase i jego dostawców modeli. Nie wklejaj secrets ani danych osobowych klientów do tego czatu. Preferuj e-mail na support@ismscopilot.com, jeśli nie chcesz czatu AI hostowanego w USA. Wiążąca privacy i podprocesory żyją w trust center ISMS Copilot; Chatbase musi być tam wymieniony, zanim widget zostanie włączony na produkcji.

Prawo i compliance

Wiążące dokumenty żyją w trust center ISMS Copilot.

heygrc nie utrzymuje oddzielnego stosu prawnego. Warunki, Polityka prywatności, DPA i lista podwykonawców obowiązujące dla heygrc to te same, co dla ISMS Copilot, przechowywane w jednym miejscu i wersjonowane z publicznym dziennikiem zmian. Better ISMS uzyskuje certyfikację ISO 27001. Nie jesteśmy certyfikowani dzisiaj. Zakres ma obejmować sposób, w jaki budujemy i zarządzamy heyGRC.

Pytania, na które security review lub vendor assessment tu nie odpowiedział? Pełny trust center zawiera Transfer Impact Assessment, status page oraz kontakt w sprawach bezpieczeństwa.