Documento vinculado
Aponte o heyGRC para o DPA ou política que você já mantém. Este documento autoriza citações curtas em comentários de pull request, incluindo repositórios públicos.
O heyGRC nunca é o local principal onde você mantém um DPA ou política. Você mantém esse documento onde já o gerencia. Um documento vinculado é um instantâneo que o heyGRC lê a partir dessa fonte, para que um pull request que conflite com ele possa citar suas próprias palavras em vez de perguntar se um DPA existe.
Um documento vinculado é opcional. Uma organização sem ele recebe exatamente a revisão de hoje.
O cartão está na página da Empresa em app.heygrc.com, ao lado de compromissos de implementação.
No console
Abra Empresa e use o cartão Documento vinculado.
- Cole um URL HTTPS ou faça upload de um arquivo (texto, Markdown, HTML ou PDF, máximo de 8 MiB). PDF por URL é rejeitado; faça upload do PDF em vez disso.
- Leia o aviso: este documento é usado em todos os repositórios conectados da organização, e citações curtas podem aparecer em comentários de pull request, incluindo repositórios públicos.
- Clique em Usar este documento. Colar um URL ou escolher um arquivo não faz nada até este clique.
Esse clique autoriza o heyGRC a ler a fonte e, se o instantâneo for validado, colocá-lo em uso. Não há lista de cláusulas, nem caixas de seleção, nem etapa de confirmação.
Em seguida, o cartão exibe um dos seguintes status:
- Documento lido, interpretação retida O compilador sinalizou lacunas na interpretação, portanto um instantâneo incompleto nunca é utilizado. O cartão exibe os motivos do compilador. Se o documento vinculado for um resumo, vincule ou carregue o documento completo.
- Em uso. Fonte (URL ou nome do arquivo) e data da última leitura. A atualização é manual: o heyGRC não monitora o URL em segundo plano.
- Não foi possível ler. Motivo seguro para público e opção de Tentar novamente. As revisões permanecem como estavam (apenas framework ou o instantâneo em uso anterior, se esta era uma atualização).
- Não foi possível produzir um instantâneo utilizável. O compilador não conseguiu extrair uma interpretação completa. Um instantâneo incompleto nunca é colocado em uso.
Se a atualização falhar: o instantâneo anterior permanece ativo. O cartão indica isso, com a data da última leitura.
Remover impede que novas revisões usem o documento. Comentários já postados no GitHub, incluindo citações, permanecem exatamente como estão.
A versão 1.1 não se conecta ao Google Drive, SharePoint ou Vanta. Não há atualização automática agendada.
Como uma revisão o utiliza
Os frameworks ainda são executados. O documento vinculado só é consultado quando o diff afeta algo que o documento aborda (um processador nomeado, uma regra de retenção, uma região, um propósito).
- Um PR apenas de CSS ou testes: a camada de sobreposição fica ociosa. Essa revisão é a revisão de hoje.
- Um PR que conflita com o documento: a descoberta cita um trecho literal curto da sua fonte (no máximo 120 caracteres), não uma paráfrase nem o corpo do contrato.
- Um PR que apenas acionou "Não vejo um DPA para este fornecedor", quando o documento vinculado cobre esse fornecedor: o lembrete pode parar.
- Um fornecedor que o documento nunca menciona é desconhecido, não bloqueado. Descobertas comuns do framework ainda podem ser acionadas.
Citações curtas do seu documento no seu pull request são o objetivo, inclusive em repositórios públicos. Não coloque segredos em um DPA que você vincula.
Como código (qualquer agente ou harness)
O upload é apenas pelo console. Agentes anexam um URL HTTPS ativo. Escrita requer uma chave com config:write. Leitura requer config:read.
GET /v1/review-packs retorna metadados do pacote, além de instantâneos de rascunho e confirmados. Nunca retorna o texto-fonte extraído.
Envio: use padrão é true: a mesma autorização de Usar este documento. Quando a compilação valida, o worker ativa o instantâneo. Não há endpoint de confirmação.
curl -X POST https://api.heygrc.com/v1/review-packs \
-H "Authorization: Bearer $HEYGRC_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"label": "Vendor DPA 2026",
"source": { "type": "url", "url": "https://example.com/dpa.md" },
"use": true
}'source.type deve ser url. URLs HTTP, credenciais na URL e hosts privados ou locais são rejeitados. Defina "use": false apenas se quiser um rascunho que não seja colocado em uso (o console nunca faz isso).
Consulte GET /v1/review-packs até que confirmed esteja presente ou o rascunho compiler_status seja failed ou needs_review. needs_review nunca ativa.
DELETE /v1/review-packs remove o documento vinculado. Revisões passadas mantêm o texto de citação que já postaram; novas revisões param de usá-lo.
Um prompt natural para agente: "Nosso DPA está neste URL HTTPS. Envie-o para o heyGRC em /v1/review-packs com um rótulo curto e use true. Consulte GET até que confirmed esteja definido ou até que o rascunho falhe. Não chame /confirm. Não faça upload de um arquivo. Não coloque o corpo do contrato no GitHub."
Limites
- Um documento vinculado por organização.
- Limite de compilação: 10 leituras por organização por dia UTC (
429compile_cap_exceeded). - Rótulo: 1 a 80 caracteres, sem caracteres de controle.
- Apenas URL HTTPS, 12 a 2048 caracteres, sem credenciais.
- Upload (console): texto, Markdown, HTML ou PDF, até 8 MiB.
- Citações no GitHub: trechos literais da fonte, no máximo 120 caracteres, no máximo 3 citações ou 360 caracteres por revisão.