heyGRC Docs

Documento collegato

Indirizza heyGRC al DPA o alla policy che già conservi. Questo documento autorizza brevi citazioni testuali nei commenti delle pull request, inclusi i repository pubblici.

heyGRC non è mai il luogo principale in cui conservi un DPA o una policy. Mantieni quel documento dove già lo gestisci. Un documento collegato è uno snapshot che heyGRC legge da quella fonte, in modo che una pull request in conflitto con esso possa citare le tue stesse parole invece di chiedere se un DPA esiste.

Un documento collegato è opzionale. Un'organizzazione senza documenti collegati ottiene esattamente la revisione odierna.

La scheda si trova nella pagina Azienda su app.heygrc.com, accanto a impegni di implementazione.


Nella console

Apri Azienda e utilizza la scheda Documento collegato.

  1. Incolla un URL HTTPS o carica un file (testo, Markdown, HTML o PDF, massimo 8 MiB). I PDF tramite URL vengono rifiutati; carica il PDF invece.
  2. Leggi l'avviso: questo documento viene utilizzato in tutti i repository connessi dell'organizzazione e brevi citazioni potrebbero apparire nei commenti delle pull request, inclusi i repository pubblici.
  3. Fai clic su Usa questo documento. Incollare un URL o selezionare un file non ha effetto fino a questo clic.

Quel clic autorizza heyGRC a leggere la fonte e, se lo snapshot è valido, a metterlo in uso. Non ci sono elenchi di clausole, caselle di controllo da spuntare o passaggi di conferma.

Poi la scheda mostra uno di questi stati:

  • Documento letto, interpretazione trattenuta Il compilatore ha segnalato lacune nell'interpretazione, pertanto non viene mai utilizzato uno snapshot incompleto. La scheda mostra i motivi del compilatore. Se il documento collegato è un riassunto, collega o carica il documento completo.
  • In uso. Fonte (URL o nome file) e data dell'ultima lettura. L'aggiornamento è manuale: heyGRC non monitora l'URL in background.
  • Impossibile leggere. Motivo sicuro per il pubblico e Riprova. Le revisioni rimangono come erano (solo framework o lo snapshot precedente in uso se si trattava di un aggiornamento).
  • Impossibile produrre uno snapshot utilizzabile. Il compilatore non è riuscito a estrarre un'interpretazione completa. Uno snapshot incompleto non viene mai messo in uso.

Se l'aggiornamento fallisce: lo snapshot precedente rimane attivo. La scheda lo indica, con la data dell'ultima lettura.

Rimuovi impedisce alle nuove revisioni di utilizzare il documento. I commenti già su GitHub, incluse le citazioni, rimangono esattamente come sono.

La versione 1.1 non si collega a Google Drive, SharePoint o Vanta. Non è prevista un'attivazione automatica programmata.

Come una revisione lo utilizza

I framework vengono comunque eseguiti. Il documento collegato interviene solo quando il diff tocca qualcosa di cui il documento tratta (un processore denominato, una regola di conservazione, una regione, uno scopo).

  • Una PR solo CSS o solo test: l'overlay è inattivo. Quella revisione è la revisione odierna.
  • Una PR in conflitto con il documento: il riscontro cita un breve estratto testuale della tua fonte (massimo 120 caratteri), non una parafrasi e non il corpo del contratto.
  • Una PR che ha attivato solo "Non vedo un DPA per questo fornitore", quando il documento collegato copre quel fornitore: il promemoria può cessare.
  • Un fornitore mai nominato nel documento è sconosciuto, non vietato. Potrebbero comunque scattare riscontri ordinari del framework.

Brevi citazioni del tuo documento nelle tue pull request sono lo scopo, inclusi nei repository pubblici. Non inserire segreti in un DPA che colleghi.

Come codice (qualsiasi agente o harness)

Il caricamento è disponibile solo nella console. Gli agenti collegano un URL HTTPS attivo. Le operazioni di scrittura richiedono una chiave con config:write. Le operazioni di lettura richiedono config:read.

GET /v1/review-packs restituisce i metadati del pack più gli snapshot in bozza e confermati. Non restituisce mai il testo della fonte estratto.

Invio. use predefinito è true: stessa autorizzazione di Usa questo documento. Quando la compilazione è valida, il worker attiva lo snapshot. Non esiste un endpoint di conferma.

curl -X POST https://api.heygrc.com/v1/review-packs \
  -H "Authorization: Bearer $HEYGRC_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "label": "Vendor DPA 2026",
    "source": { "type": "url", "url": "https://example.com/dpa.md" },
    "use": true
  }'

source.type deve essere url. Gli URL HTTP, le credenziali nell'URL e gli host privati o locali vengono rifiutati. Imposta "use": false solo se vuoi una bozza che non viene messa in uso (la console non lo fa mai).

Interroga GET /v1/review-packs fino a quando confirmed è presente o lo stato compiler_status della bozza è failed o needs_review. needs_review non attiva mai lo snapshot.

DELETE /v1/review-packs rimuove il documento collegato. Le revisioni passate mantengono il testo delle citazioni già pubblicate; le nuove revisioni smettono di utilizzarlo.

Un prompt naturale per un agente: "Il nostro DPA si trova a questo URL HTTPS. Invia una POST a heyGRC /v1/review-packs con un'etichetta breve e use true. Interroga GET fino a quando confirmed non è impostato o fino a quando la bozza non è fallita. Non chiamare /confirm. Non caricare un file. Non pubblicare il corpo del contratto su GitHub."

Limiti

  • Un solo documento collegato per organizzazione.
  • Limite di compilazione: 10 letture per organizzazione al giorno UTC (429 compile_cap_exceeded).
  • Etichetta: da 1 a 80 caratteri, senza caratteri di controllo.
  • Solo URL HTTPS, da 12 a 2048 caratteri, senza credenziali.
  • Caricamento (console): testo, Markdown, HTML o PDF, fino a 8 MiB.
  • Citazioni su GitHub: estratti testuali letterali dalla fonte, massimo 120 caratteri, massimo 3 citazioni o 360 caratteri per revisione.

On this page