heygrc
Zaufanie i bezpieczeństwo

Czytamy Twój kod, by go przejrzeć - i nie przechowujemy go wcale.

heygrc przegląda pull requesty pod kątem compliance, więc oczywiste pytanie brzmi: co dzieje się z kodem, który czyta. Krótka odpowiedź: najpierw usuwane są secrets, diff jest przetwarzany przejściowo, a Twój kod źródłowy nigdy nie jest przechowywany. heygrc to produkt ISMS Copilot i dzieli jego postawę bezpieczeństwa oraz prawną.

Co dzieje się z Twoim kodem

Przetwarzanie danych - wprost.

  • Secrets są usuwane przed przeglądem

    Wrażliwe pliki (.env, keys, wszystko, co wygląda jak credentials) są odrzucane, a treść w kształcie secret (bloki private key, tokeny API) jest redagowana, zanim diff kiedykolwiek trafi do modelu.

  • Twoje źródło jest przeglądane, nie przechowywane

    Diff jest przetwarzany przejściowo, by wygenerować przegląd. heygrc przechowuje tylko przegląd, który zapisuje z powrotem (podsumowanie i znaleziska) - nigdy Twojego kodu źródłowego ani surowego diffa.

  • Worker hostowany w UE

    Worker przeglądu działa w UE (Paryż). To control plane Twojej kolejki zadań i wywołań API GitHub. To nie to samo, co miejsce uruchomienia inferencji modelu (patrz poniżej).

  • Domyślna ścieżka inferencji

    Domyślnie przeglądy używają tej samej allowlisty OpenRouter co ISMS Copilot: zamkniętego zestawu sprawdzonych dostawców z zero retention i bez treningu, a hosty pod jurysdykcją ChRL są blokowane na poziomie konta. Region inferencji nie jest umowną rezydencją w UE na tej ścieżce; formalne szczegóły transferu są w DPA.

  • Opcjonalna inferencja w UE

    Organizacje mogą włączyć inferencję UE w konsoli heyGRC. Gdy jest włączona (i aktywowana po stronie platformy), przeglądy compliance trafiają do Mistral na regionalnym endpoincie UE zamiast na domyślną ścieżkę - bez cichego fallbacku do modeli globalnych. GitHub pozostaje źródłem treści pull requestów. Jakość i pokrycie dużych PR mogą się różnić.

  • Least privilege by design

    GitHub App żąda tylko potrzebnych uprawnień, klucze API są przechowywane jako jednokierunkowe hashe, a klucz może działać wyłącznie na własnej organizacji.

  • Nigdy nie blokuje Twoich merge

    heygrc publikuje neutralny Checks status i komentarze. Znaleziska są pokazywane do Twojej oceny - nie używane jako bramka przed wdrożeniem.

  • Opcjonalny czat wsparcia na stronie (strona trzecia)

    Gdy włączony, marketing i docs mogą ładować widget wsparcia Chatbase AI (hostowany w USA). Rozmowy mogą być przetwarzane przez Chatbase i jego dostawców modeli. Nie wklejaj secrets ani danych osobowych klientów do tego czatu. Preferuj e-mail na support@ismscopilot.com, jeśli nie chcesz czatu AI hostowanego w USA. Wiążąca privacy i podprocesory żyją w trust center ISMS Copilot; Chatbase musi być tam wymieniony, zanim widget zostanie włączony na produkcji.

Prawo i compliance

Wiążące dokumenty żyją w trust center ISMS Copilot.

heygrc nie utrzymuje osobnego stosu prawnego. Terms, Privacy Policy, DPA oraz lista podprocesorów regulujące heygrc to dokumenty ISMS Copilot - trzymane w jednym miejscu i wersjonowane z publicznym change logiem.

Pytania, na które security review lub vendor assessment tu nie odpowiedział? Pełny trust center zawiera Transfer Impact Assessment, status page oraz kontakt w sprawach bezpieczeństwa.