Verlinktes Dokument
Verweisen Sie heyGRC auf die DPA oder Richtlinie, die Sie bereits verwalten. Dieses Dokument autorisiert kurze Zitate daraus in Pull-Request-Kommentaren, auch in öffentlichen Repositories.
heyGRC ist nie der primäre Ort, an dem Sie eine DPA oder Richtlinie speichern. Sie verwalten dieses Dokument dort, wo Sie es bereits pflegen. Ein verlinktes Dokument ist eine Momentaufnahme, die heyGRC von dieser Quelle liest, sodass ein Pull-Request, der damit im Konflikt steht, Ihre eigenen Formulierungen zitieren kann, anstatt zu fragen, ob eine DPA existiert.
Ein verlinktes Dokument ist optional. Eine Organisation ohne ein solches Dokument erhält genau die heutige Prüfung.
Die Karte befindet sich auf der Unternehmensseite unter app.heygrc.com, neben Implementierungsverpflichtungen.
In der Konsole
Öffnen Sie Unternehmen und verwenden Sie die Karte Verlinktes Dokument.
- Fügen Sie eine HTTPS-URL ein oder laden Sie eine Datei hoch (Text, Markdown, HTML oder PDF, maximal 8 MiB). PDFs über URL werden abgelehnt; laden Sie die PDF stattdessen hoch.
- Lesen Sie die Warnung: Dieses Dokument wird in allen verbundenen Repositories der Organisation verwendet, und kurze Zitate können in Pull-Request-Kommentaren erscheinen, auch in öffentlichen Repositories.
- Klicken Sie auf Dieses Dokument verwenden. Das Einfügen einer URL oder das Auswählen einer Datei hat keine Wirkung, bis Sie hier klicken.
Dieser Klick autorisiert heyGRC, die Quelle zu lesen und, falls die Momentaufnahme gültig ist, sie zu aktivieren. Es gibt keine Klauselliste, keine Kontrollkästchen und keinen Bestätigungsschritt.
Dann zeigt die Karte einen der folgenden Zustände an:
- Wird gelesen. heyGRC ruft die Daten ab und kompiliert sie. Falls Sie bereits eine Momentaufnahme verwendet haben, nutzen Prüfungen diese weiterhin, während das Update gelesen wird.
- In Verwendung. Quelle (URL oder Dateiname) und Datum des letzten Lesens. Das Aktualisieren erfolgt manuell: heyGRC überwacht die URL nicht im Hintergrund.
- Konnte nicht gelesen werden. Öffentlich sicherer Grund und Option zum erneuten Versuch. Prüfungen bleiben unverändert (nur Framework oder die vorherige aktive Momentaufnahme, falls dies ein Update war).
- Dokument gelesen, Interpretation zurückgehalten Der Compiler meldete Lücken in der Interpretation, daher wird niemals eine unvollständige Momentaufnahme verwendet. Die Karte zeigt die Gründe des Compilers an. Falls das verknüpfte Dokument eine Zusammenfassung ist, verknüpfen oder laden Sie das vollständige Dokument hoch.
Fehlgeschlagenes Update: Die vorherige Momentaufnahme bleibt aktiv. Die Karte zeigt dies mit dem Datum des letzten Lesens an.
Entfernen verhindert, dass neue Prüfungen das Dokument verwenden. Kommentare, die bereits auf GitHub gepostet wurden, einschließlich Zitate, bleiben unverändert.
v1.1 unterstützt keine Verbindung zu Google Drive, SharePoint oder Vanta. Es gibt keine geplante automatische Aktualisierung.
Wie eine Prüfung es verwendet
Frameworks werden weiterhin ausgeführt. Das verlinkte Dokument kommt nur zum Einsatz, wenn der Diff etwas betrifft, worauf sich das Dokument bezieht (ein benannter Prozessor, eine Aufbewahrungsregel, eine Region, ein Zweck).
- Ein PR, der nur CSS oder Tests betrifft: Das Overlay ist inaktiv. Diese Prüfung entspricht der heutigen Prüfung.
- Ein PR, der im Konflikt mit dem Dokument steht: Der Befund zitiert einen kurzen wörtlichen Ausschnitt Ihrer Quelle (maximal 120 Zeichen), keine Paraphrase und nicht den gesamten Vertragstext.
- Ein PR, der nur die Meldung „Ich sehe keine DPA für diesen Anbieter“ ausgelöst hat, wenn das verlinkte Dokument diesen Anbieter abdeckt: Die Erinnerung kann entfallen.
- Ein Anbieter, der im Dokument nicht genannt wird, gilt als unbekannt, nicht als gesperrt. Gewöhnliche Framework-Befunde können dennoch ausgelöst werden.
Kurze Zitate Ihres Dokuments in Ihren Pull-Requests sind der Sinn der Sache, auch in öffentlichen Repositories. Platzieren Sie keine Geheimnisse in einer DPA, die Sie verlinken.
Als Code (beliebiger Agent oder Harness)
Das Hochladen ist nur über die Konsole möglich. Agenten fügen eine live HTTPS-URL hinzu. Schreibvorgänge benötigen einen Schlüssel mit config:write. Lesevorgänge benötigen config:read.
GET /v1/review-packs gibt Metadaten des Pakets sowie Entwürfe und bestätigte Momentaufnahmen zurück. Es gibt niemals den extrahierten Quelltext zurück.
Senden. use ist standardmäßig true: dieselbe Autorisierung wie Dieses Dokument verwenden. Wenn die Kompilierung gültig ist, aktiviert der Worker die Momentaufnahme. Es gibt keinen Bestätigungs-Endpoint.
curl -X POST https://api.heygrc.com/v1/review-packs \
-H "Authorization: Bearer $HEYGRC_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"label": "Vendor DPA 2026",
"source": { "type": "url", "url": "https://example.com/dpa.md" },
"use": true
}'source.type muss url sein. HTTP-URLs, Anmeldedaten in der URL sowie private oder lokale Hosts werden abgelehnt. Setzen Sie "use": false, nur wenn Sie einen Entwurf erstellen möchten, der nicht aktiviert wird (die Konsole macht das nie).
Abfragen Sie GET /v1/review-packs, bis confirmed vorhanden ist oder der Entwurf den compiler_status failed oder needs_review hat. needs_review wird nie aktiviert.
DELETE /v1/review-packs entfernt das verlinkte Dokument. Frühere Prüfungen behalten den bereits geposteten Zitattext; neue Prüfungen hören auf, es zu verwenden.
Ein natürlicher Agent-Prompt: "Unsere DPA befindet sich unter dieser HTTPS-URL. Senden Sie sie per POST an heyGRC /v1/review-packs mit einem kurzen Label und use true. Abfragen Sie GET, bis confirmed gesetzt ist oder bis der Entwurf fehlgeschlagen ist. Rufen Sie /confirm nicht auf. Laden Sie keine Datei hoch. Platzieren Sie den Vertragstext nicht auf GitHub."
Grenzen
- Ein verlinktes Dokument pro Organisation.
- Kompilierungslimit: 10 Lesevorgänge pro Organisation pro UTC-Tag (
429compile_cap_exceeded). - Label: 1 bis 80 Zeichen, keine Steuerzeichen.
- Nur HTTPS-URL, 12 bis 2048 Zeichen, keine Anmeldedaten.
- Hochladen (Konsole): Text, Markdown, HTML oder PDF, bis zu 8 MiB.
- Zitate auf GitHub: wörtliche Quelltextausschnitte, maximal 120 Zeichen, maximal 3 Zitate oder 360 Zeichen pro Prüfung.
Ihre Implementierungszusagen
Lehren Sie heyGRC, wie IHR Unternehmen Protokollierung, Zugriff, Verschlüsselung, Aufbewahrung und Unterauftragnehmer umsetzt, und verweisen Sie in Ihrer Bewertung auf Ihre eigene Regel anstelle einer bloßen Kontrollnummer.
Console and API keys
Use app.heygrc.com to manage API keys, review modes, and org settings for heyGRC.