heyGRC Docs

Document lié

Pointez heyGRC vers le DPA ou la politique que vous conservez déjà. Ce document autorise les courtes citations de celui-ci dans les commentaires des pull requests, y compris dans les dépôts publics.

heyGRC n'est jamais l'endroit principal où vous conservez un DPA ou une politique. Vous gardez ce document là où vous le gérez déjà. Un document lié est une capture instantanée que heyGRC lit à partir de cette source, afin qu'une pull request en conflit avec celui-ci puisse citer vos propres mots au lieu de demander si un DPA existe.

Un document lié est facultatif. Une organisation sans document lié obtient exactement la révision d'aujourd'hui.

La carte se trouve sur la page Entreprise à app.heygrc.com, à côté de engagements d'implémentation.


Dans la console

Ouvrez Entreprise et utilisez la carte Document lié.

  1. Collez une URL HTTPS ou téléchargez un fichier (texte, Markdown, HTML ou PDF, 8 MiO maximum). Les PDF via URL sont rejetés ; téléchargez plutôt le PDF.
  2. Lisez l'avertissement : ce document est utilisé dans tous les dépôts connectés de l'organisation, et de courtes citations peuvent apparaître dans les commentaires des pull requests, y compris dans les dépôts publics.
  3. Cliquez sur Utiliser ce document. Coller une URL ou choisir un fichier ne fait rien jusqu'à ce clic.

Ce clic autorise heyGRC à lire la source et, si la capture instantanée est validée, à la mettre en service. Il n'y a pas de liste de clauses, pas de cases à cocher, ni d'étape de confirmation.

Ensuite, la carte affiche l'un des états suivants :

  • Document lu, interprétation mise en attente Le compilateur a signalé des lacunes dans son interprétation, donc aucune capture instantanée incomplète n'est mise en service. La carte affiche les raisons du compilateur. Si le document lié est un résumé, liez ou téléversez le document complet.
  • En service. Source (URL ou nom de fichier) et date de dernière lecture. Le rafraîchissement est manuel : heyGRC ne surveille pas l'URL en arrière-plan.
  • Impossible de lire. Raison publique et Réessayer. Les révisions restent telles quelles (basées uniquement sur le framework ou la capture instantanée précédente en service si cela concernait un rafraîchissement).
  • Impossible de produire une capture instantanée utilisable. Le compilateur n'a pas pu extraire une interprétation complète. Une capture instantanée incomplète n'est jamais mise en service.

Échec du rafraîchissement : la capture instantanée précédente reste active. La carte l'indique, avec la date de dernière lecture.

Supprimer empêche les nouvelles révisions d'utiliser le document. Les commentaires déjà publiés sur GitHub, y compris les citations, restent exactement tels quels.

La v1.1 ne se connecte pas à Google Drive, SharePoint ou Vanta. Il n'y a pas de rafraîchissement automatique planifié.

Comment une révision l'utilise

Les frameworks s'exécutent toujours. Le document lié n'intervient que lorsque le diff touche quelque chose dont traite le document (un processeur nommé, une règle de conservation, une région, une finalité).

  • Une PR CSS uniquement ou de test uniquement : la superposition est inactive. Cette révision est celle d'aujourd'hui.
  • Une PR en conflit avec le document : le résultat cite un court extrait littéral de votre source (au maximum 120 caractères), et non une paraphrase ni le corps du contrat.
  • Une PR qui a déclenché uniquement « Je ne vois pas de DPA pour ce fournisseur », alors que le document lié couvre ce fournisseur : le rappel peut cesser.
  • Un fournisseur jamais nommé dans le document est inconnu, pas interdit. Des résultats de framework ordinaires peuvent toujours se déclencher.

Les courtes citations de votre document sur vos pull requests sont le but, y compris sur les dépôts publics. Ne mettez pas de secrets dans un DPA que vous liez.

En tant que code (n'importe quel agent ou harnais)

Le téléchargement est uniquement disponible via la console. Les agents joignent une URL HTTPS active. Les écritures nécessitent une clé avec config:write. Les lectures nécessitent config:read.

GET /v1/review-packs retourne les métadonnées du pack ainsi que les captures instantanées en brouillon et confirmées. Il ne retourne jamais le texte source extrait.

Soumission. use est par défaut à true : même autorisation que Utiliser ce document. Lorsque la compilation est validée, le worker active la capture instantanée. Il n'y a pas d'endpoint de confirmation.

curl -X POST https://api.heygrc.com/v1/review-packs \
  -H "Authorization: Bearer $HEYGRC_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "label": "Vendor DPA 2026",
    "source": { "type": "url", "url": "https://example.com/dpa.md" },
    "use": true
  }'

source.type doit être url. Les URL HTTP, les identifiants dans l'URL et les hôtes privés ou locaux sont rejetés. Définissez "use": false uniquement si vous souhaitez un brouillon qui n'est pas mis en service (la console ne le fait jamais).

Interrogez GET /v1/review-packs jusqu'à ce que confirmed soit présent, ou que le brouillon compiler_status soit failed ou needs_review. needs_review n'active jamais.

DELETE /v1/review-packs supprime le document lié. Les révisions passées conservent le texte des citations déjà publiées ; les nouvelles révisions cessent de l'utiliser.

Une instruction naturelle pour un agent : "Notre DPA se trouve à cette URL HTTPS. Envoyez-le à heyGRC /v1/review-packs avec une étiquette courte et use true. Interrogez GET jusqu'à ce que confirmed soit défini, ou jusqu'à ce que le brouillon ait échoué. N'appelez pas /confirm. Ne téléchargez pas de fichier. Ne placez pas le corps du contrat sur GitHub."

Limites

  • Un document lié par organisation.
  • Limite de compilation : 10 lectures par organisation par jour UTC (429 compile_cap_exceeded).
  • Étiquette : 1 à 80 caractères, pas de caractères de contrôle.
  • URL HTTPS uniquement, 12 à 2048 caractères, pas d'identifiants.
  • Téléchargement (console) : texte, Markdown, HTML ou PDF, jusqu'à 8 MiO.
  • Citations sur GitHub : extraits littéraux de la source, au maximum 120 caractères, au maximum 3 citations ou 360 caractères par révision.

On this page