heyGRC Docs

Documento vinculado

Aponte o heyGRC para o DPA ou política que você já mantém. Este documento autoriza citações curtas em comentários de pull request, incluindo repositórios públicos.

O heyGRC nunca é o local principal onde você mantém um DPA ou política. Você mantém esse documento onde já o gerencia. Um documento vinculado é um instantâneo que o heyGRC lê a partir dessa fonte, para que um pull request que conflite com ele possa citar suas próprias palavras em vez de perguntar se um DPA existe.

Um documento vinculado é opcional. Uma organização sem ele recebe exatamente a revisão de hoje.

O cartão está na página da Empresa em app.heygrc.com, ao lado de compromissos de implementação.


No console

Abra Empresa e use o cartão Documento vinculado.

  1. Cole um URL HTTPS ou faça upload de um arquivo (texto, Markdown, HTML ou PDF, máximo de 8 MiB). PDF por URL é rejeitado; faça upload do PDF em vez disso.
  2. Leia o aviso: este documento é usado em todos os repositórios conectados da organização, e citações curtas podem aparecer em comentários de pull request, incluindo repositórios públicos.
  3. Clique em Usar este documento. Colar um URL ou escolher um arquivo não faz nada até este clique.

Esse clique autoriza o heyGRC a ler a fonte e, se o instantâneo for validado, colocá-lo em uso. Não há lista de cláusulas, nem caixas de seleção, nem etapa de confirmação.

Em seguida, o cartão exibe um dos seguintes status:

  • Documento lido, interpretação retida O compilador sinalizou lacunas na interpretação, portanto um instantâneo incompleto nunca é utilizado. O cartão exibe os motivos do compilador. Se o documento vinculado for um resumo, vincule ou carregue o documento completo.
  • Em uso. Fonte (URL ou nome do arquivo) e data da última leitura. A atualização é manual: o heyGRC não monitora o URL em segundo plano.
  • Não foi possível ler. Motivo seguro para público e opção de Tentar novamente. As revisões permanecem como estavam (apenas framework ou o instantâneo em uso anterior, se esta era uma atualização).
  • Não foi possível produzir um instantâneo utilizável. O compilador não conseguiu extrair uma interpretação completa. Um instantâneo incompleto nunca é colocado em uso.

Se a atualização falhar: o instantâneo anterior permanece ativo. O cartão indica isso, com a data da última leitura.

Remover impede que novas revisões usem o documento. Comentários já postados no GitHub, incluindo citações, permanecem exatamente como estão.

A versão 1.1 não se conecta ao Google Drive, SharePoint ou Vanta. Não há atualização automática agendada.

Como uma revisão o utiliza

Os frameworks ainda são executados. O documento vinculado só é consultado quando o diff afeta algo que o documento aborda (um processador nomeado, uma regra de retenção, uma região, um propósito).

  • Um PR apenas de CSS ou testes: a camada de sobreposição fica ociosa. Essa revisão é a revisão de hoje.
  • Um PR que conflita com o documento: a descoberta cita um trecho literal curto da sua fonte (no máximo 120 caracteres), não uma paráfrase nem o corpo do contrato.
  • Um PR que apenas acionou "Não vejo um DPA para este fornecedor", quando o documento vinculado cobre esse fornecedor: o lembrete pode parar.
  • Um fornecedor que o documento nunca menciona é desconhecido, não bloqueado. Descobertas comuns do framework ainda podem ser acionadas.

Citações curtas do seu documento no seu pull request são o objetivo, inclusive em repositórios públicos. Não coloque segredos em um DPA que você vincula.

Como código (qualquer agente ou harness)

O upload é apenas pelo console. Agentes anexam um URL HTTPS ativo. Escrita requer uma chave com config:write. Leitura requer config:read.

GET /v1/review-packs retorna metadados do pacote, além de instantâneos de rascunho e confirmados. Nunca retorna o texto-fonte extraído.

Envio: use padrão é true: a mesma autorização de Usar este documento. Quando a compilação valida, o worker ativa o instantâneo. Não há endpoint de confirmação.

curl -X POST https://api.heygrc.com/v1/review-packs \
  -H "Authorization: Bearer $HEYGRC_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "label": "Vendor DPA 2026",
    "source": { "type": "url", "url": "https://example.com/dpa.md" },
    "use": true
  }'

source.type deve ser url. URLs HTTP, credenciais na URL e hosts privados ou locais são rejeitados. Defina "use": false apenas se quiser um rascunho que não seja colocado em uso (o console nunca faz isso).

Consulte GET /v1/review-packs até que confirmed esteja presente ou o rascunho compiler_status seja failed ou needs_review. needs_review nunca ativa.

DELETE /v1/review-packs remove o documento vinculado. Revisões passadas mantêm o texto de citação que já postaram; novas revisões param de usá-lo.

Um prompt natural para agente: "Nosso DPA está neste URL HTTPS. Envie-o para o heyGRC em /v1/review-packs com um rótulo curto e use true. Consulte GET até que confirmed esteja definido ou até que o rascunho falhe. Não chame /confirm. Não faça upload de um arquivo. Não coloque o corpo do contrato no GitHub."

Limites

  • Um documento vinculado por organização.
  • Limite de compilação: 10 leituras por organização por dia UTC (429 compile_cap_exceeded).
  • Rótulo: 1 a 80 caracteres, sem caracteres de controle.
  • Apenas URL HTTPS, 12 a 2048 caracteres, sem credenciais.
  • Upload (console): texto, Markdown, HTML ou PDF, até 8 MiB.
  • Citações no GitHub: trechos literais da fonte, no máximo 120 caracteres, no máximo 3 citações ou 360 caracteres por revisão.

On this page