Czytamy Twój kod, by go przejrzeć - i nie przechowujemy go wcale.
heygrc przegląda pull requesty pod kątem compliance, więc oczywiste pytanie brzmi: co dzieje się z kodem, który czyta. Krótka odpowiedź: najpierw usuwane są secrets, diff jest przetwarzany przejściowo, a Twój kod źródłowy nigdy nie jest przechowywany. heygrc to produkt ISMS Copilot i dzieli jego postawę bezpieczeństwa oraz prawną.
Przetwarzanie danych - wprost.
- Secrets są usuwane przed przeglądem
Wrażliwe pliki (.env, keys, wszystko, co wygląda jak credentials) są odrzucane, a treść w kształcie secret (bloki private key, tokeny API) jest redagowana, zanim diff kiedykolwiek trafi do modelu.
- Twoje źródło jest przeglądane, nie przechowywane
Diff jest przetwarzany przejściowo, by wygenerować przegląd. heygrc przechowuje tylko przegląd, który zapisuje z powrotem (podsumowanie i znaleziska) - nigdy Twojego kodu źródłowego ani surowego diffa.
- Worker hostowany w UE
Worker przeglądu działa w UE (Paryż). To control plane Twojej kolejki zadań i wywołań API GitHub. To nie to samo, co miejsce uruchomienia inferencji modelu (patrz poniżej).
- Domyślna ścieżka inferencji
Domyślnie przeglądy używają tej samej allowlisty OpenRouter co ISMS Copilot: zamkniętego zestawu sprawdzonych dostawców z zero retention i bez treningu, a hosty pod jurysdykcją ChRL są blokowane na poziomie konta. Region inferencji nie jest umowną rezydencją w UE na tej ścieżce; formalne szczegóły transferu są w DPA.
- Opcjonalna inferencja w UE
Organizacje mogą włączyć inferencję UE w konsoli heyGRC. Gdy jest włączona (i aktywowana po stronie platformy), przeglądy compliance trafiają do Mistral na regionalnym endpoincie UE zamiast na domyślną ścieżkę - bez cichego fallbacku do modeli globalnych. GitHub pozostaje źródłem treści pull requestów. Jakość i pokrycie dużych PR mogą się różnić.
- Least privilege by design
GitHub App żąda tylko potrzebnych uprawnień, klucze API są przechowywane jako jednokierunkowe hashe, a klucz może działać wyłącznie na własnej organizacji.
- Nigdy nie blokuje Twoich merge
heygrc publikuje neutralny Checks status i komentarze. Znaleziska są pokazywane do Twojej oceny - nie używane jako bramka przed wdrożeniem.
- Opcjonalny czat wsparcia na stronie (strona trzecia)
Gdy włączony, marketing i docs mogą ładować widget wsparcia Chatbase AI (hostowany w USA). Rozmowy mogą być przetwarzane przez Chatbase i jego dostawców modeli. Nie wklejaj secrets ani danych osobowych klientów do tego czatu. Preferuj e-mail na support@ismscopilot.com, jeśli nie chcesz czatu AI hostowanego w USA. Wiążąca privacy i podprocesory żyją w trust center ISMS Copilot; Chatbase musi być tam wymieniony, zanim widget zostanie włączony na produkcji.
Wiążące dokumenty żyją w trust center ISMS Copilot.
heygrc nie utrzymuje osobnego stosu prawnego. Terms, Privacy Policy, DPA oraz lista podprocesorów regulujące heygrc to dokumenty ISMS Copilot - trzymane w jednym miejscu i wersjonowane z publicznym change logiem.
- Warunki korzystania z usługiUmowa o świadczenie usługi.
- Polityka prywatnościJakie dane są przetwarzane i dlaczego, w tym pełna postawa wobec dostawców AI.
- Umowa powierzenia przetwarzania danychWarunki procesora, podprocesory i mechanizmy transferu.
- Rejestr czynności przetwarzaniaInwentarz przetwarzania per aktywność z art. 30.
- Polityka cookiesJak witryny używają cookies.
Pytania, na które security review lub vendor assessment tu nie odpowiedział? Pełny trust center zawiera Transfer Impact Assessment, status page oraz kontakt w sprawach bezpieczeństwa.