heyGRC Docs

Documento vinculado

Apunta heyGRC al DPA o política que ya mantienes. Usa este documento para autorizar citas breves del mismo en los comentarios de las solicitudes de extracción, incluyendo repositorios públicos.

heyGRC nunca es el lugar principal donde guardas un DPA o una política. Mantienes ese documento donde ya lo gestionas. Un documento vinculado es una instantánea que heyGRC lee desde esa fuente, para que una solicitud de extracción que entre en conflicto con él pueda citar tus propias palabras en lugar de preguntar si existe un DPA.

Un documento vinculado es opcional. Una organización sin uno obtiene exactamente la revisión actual.

La tarjeta está en la página de la Empresa en app.heygrc.com, junto a compromisos de implementación.


En la consola

Abre Empresa y usa la tarjeta Documento vinculado.

  1. Pega una URL HTTPS o sube un archivo (texto, Markdown, HTML o PDF, máximo 8 MiB). Los PDF a través de URL se rechazan; sube el PDF en su lugar.
  2. Lee la advertencia: este documento se usa en todos los repositorios conectados de la organización, y pueden aparecer citas breves en los comentarios de las solicitudes de extracción, incluyendo repositorios públicos.
  3. Haz clic en Usar este documento. Pegar una URL o elegir un archivo no hace nada hasta este clic.

Ese clic autoriza a heyGRC a leer la fuente y, si la instantánea es válida, ponerla en uso. No hay lista de cláusulas, ni casillas de verificación, ni paso de confirmación.

Luego, la tarjeta muestra uno de estos estados:

  • Documento leído, interpretación retenida El compilador marcó lagunas en su interpretación, por lo que nunca se utiliza una instantánea incompleta. La tarjeta muestra los motivos del compilador. Si el documento vinculado es un resumen, vincula o carga el documento completo.
  • En uso. Fuente (URL o nombre de archivo) y fecha de última lectura. La actualización es manual: heyGRC no supervisa la URL en segundo plano.
  • No se pudo leer. Razón segura de mostrar públicamente y Reintentar. Las revisiones se mantienen como estaban (solo el marco o la instantánea anterior en uso si esto era una actualización).
  • No se pudo producir una instantánea utilizable. El compilador no pudo extraer una interpretación completa. Una instantánea incompleta nunca se pone en uso.

Si la actualización falla: la instantánea anterior sigue activa. La tarjeta lo indica, junto con la fecha de última lectura.

Eliminar evita que las nuevas revisiones usen el documento. Los comentarios ya publicados en GitHub, incluidas las citas, permanecen exactamente como están.

La versión 1.1 no se conecta a Google Drive, SharePoint ni Vanta. No hay actualización automática programada.

Cómo lo usa una revisión

Los marcos de trabajo siguen ejecutándose. El documento vinculado solo interviene cuando el diff afecta algo de lo que trata el documento (un procesador nombrado, una regla de retención, una región, un propósito).

  • Una PR solo de CSS o solo de pruebas: la superposición está inactiva. Esa revisión es la revisión actual.
  • Una PR que entra en conflicto con el documento: el hallazgo cita un fragmento literal breve de tu fuente (como máximo 120 caracteres), no un paráfrasis ni el cuerpo del contrato.
  • Una PR que solo activó "No veo un DPA para este proveedor", cuando el documento vinculado cubre ese proveedor: la notificación puede detenerse.
  • Un proveedor que el documento nunca nombra es desconocido, no prohibido. Los hallazgos ordinarios del marco de trabajo aún pueden activarse.

Las citas breves de tu documento en tus solicitudes de extracción son el objetivo, incluyendo en repositorios públicos. No pongas secretos en un DPA que vincules.

Como código (cualquier agente o arnés)

La subida es solo desde la consola. Los agentes adjuntan una URL HTTPS en vivo. Las escrituras requieren una clave con config:write. Las lecturas requieren config:read.

GET /v1/review-packs devuelve los metadatos del paquete más las instantáneas en borrador y confirmadas. Nunca devuelve el texto de origen extraído.

Envío. use por defecto es true: la misma autorización que Usar este documento. Cuando la compilación es válida, el trabajador activa la instantánea. No hay un endpoint de confirmación.

curl -X POST https://api.heygrc.com/v1/review-packs \
  -H "Authorization: Bearer $HEYGRC_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "label": "Vendor DPA 2026",
    "source": { "type": "url", "url": "https://example.com/dpa.md" },
    "use": true
  }'

source.type debe ser url. Se rechazan URLs HTTP, credenciales en la URL y hosts privados o locales. Establece "use": false solo si deseas un borrador que no se ponga en uso (la consola nunca hace esto).

Consulta GET /v1/review-packs hasta que confirmed esté presente o el borrador tenga compiler_status como failed o needs_review. needs_review nunca se activa.

DELETE /v1/review-packs elimina el documento vinculado. Las revisiones anteriores conservan el texto de citación que ya publicaron; las nuevas revisiones dejan de usarlo.

Un mensaje natural para un agente: "Nuestro DPA está en esta URL HTTPS. Envíalo a heyGRC en /v1/review-packs con una etiqueta corta y use true. Consulta GET hasta que confirmed esté establecido o hasta que el borrador falle. No llames a /confirm. No subas un archivo. No pongas el cuerpo del contrato en GitHub."

Límites

  • Un documento vinculado por organización.
  • Límite de compilación: 10 lecturas por organización por día UTC (429 compile_cap_exceeded).
  • Etiqueta: de 1 a 80 caracteres, sin caracteres de control.
  • Solo URL HTTPS, de 12 a 2048 caracteres, sin credenciales.
  • Subida (consola): texto, Markdown, HTML o PDF, hasta 8 MiB.
  • Citas en GitHub: fragmentos literales de origen, como máximo 120 caracteres, como máximo 3 citas o 360 caracteres por revisión.

On this page