August mantiene ISO 27001:2022, SOC 2 Type II (opinión sin salvedades, cero excepciones) y el estado CASA Verified. Se realizan con regularidad auditorías de vigilancia anuales y pruebas de penetración.
Descripción general de seguridad y privacidad
August es una plataforma de IA de nivel empresarial diseñada específicamente para bufetes de abogados y equipos jurídicos internos, con la seguridad y la confidencialidad integradas en cada capa de la arquitectura.
Centro de Confianza de August
Certificaciones y atestaciones de seguridad de nivel empresarial.
Residencia de los datos • Sin entrenamiento • Cifrado de extremo a extremo
ISO 27001:2022 SOC 2 Type II CASA Verified TLS 1.2+ AES-256 SSO + MFA
Función de seguridad | Estado |
|---|---|
Sin entrenamiento con datos de clientes | ✅ Verificado |
Cifrado de extremo a extremo | ✅ Verificado |
Arquitectura de inquilino único | ✅ Verificado |
Anclaje de residencia de los datos | ✅ Verificado |
Muros éticos / Aislamiento de asuntos | ✅ Verificado |
SLA de disponibilidad del 99,9% | ✅ Verificado |
Certificaciones independientes
August mantiene las certificaciones de seguridad más estrictas para el trabajo jurídico:
Certificación ISO 27001:2022 — Un Sistema de Gestión de Seguridad de la Información (SGSI) completo en todas las operaciones de August.
SOC 2 Type II — Auditoría independiente con opinión sin salvedades y cero excepciones.
CASA Verified — Verificación STAR (Security, Trust, Assurance, and Risk) de la Cloud Security Alliance.
Pruebas de penetración anuales — Pruebas de caja negra y caja gris con remediación rápida.
Aislamiento de datos y confidencialidad
August utiliza una arquitectura de inquilino único y aislada que mantiene completamente separados los datos de cada bufete:
Inquilino privado por cliente — El aislamiento de cómputo, almacenamiento y red significa que la información de un bufete nunca se mezcla con el entorno de otro.
Aislamiento de perfiles de usuario — Dentro de un bufete, los perfiles de usuario están completamente aislados, salvo que los usuarios compartan chats de forma proactiva o creen espacios de trabajo compartidos.
Sin visibilidad de los datos del usuario — August no tiene visibilidad sobre las entradas, las cargas ni las salidas de los usuarios.
Anclaje de residencia de los datos — Los datos se fijan en la región geográfica que seleccionó a nivel de infraestructura.
Muros éticos y aislamiento de asuntos
La función Personas de August aplica muros estrictos a nivel de cliente y de asunto con controles de acceso basados en roles. Los datos se segregan no solo entre inquilinos, sino también entre asuntos dentro de su organización.
Sin entrenamiento con sus datos
Su trabajo jurídico nunca se usa para mejorar los modelos de IA:
Los documentos, las instrucciones, las salidas, los metadatos y los datos derivados nunca se usan para el entrenamiento de modelos, el ajuste fino, los análisis ni la mejora del producto.
August tiene acuerdos contractuales con cada proveedor de modelos de lenguaje (Llama, Anthropic y OpenAI) que prohíben el entrenamiento o la retención del contenido de los usuarios.
Los proveedores de modelos fundacionales procesan los datos de forma efímera: no almacenan, registran, revisan ni reutilizan su contenido.
Cifrado y gestión de claves
Todos los datos están protegidos con cifrado de nivel empresarial:
Cifrado en tránsito — TLS 1.2+ para todos los datos que se trasladan entre su dispositivo y August.
Cifrado en reposo — Cifrado AES-256 para todos los documentos almacenados, los registros de base de datos y las copias de seguridad.
Protección de claves — Todas las claves de cifrado están protegidas por módulos de seguridad de hardware (HSM) y se rotan anualmente.
Puerta de enlace segura agnóstica al modelo — Aplicación de políticas, controles de enrutamiento y auditabilidad completa en todas las interacciones con modelos de IA.
Seguridad de los modelos de IA
August protege las interacciones con modelos de IA en cada capa:
Sin retención por parte del proveedor del modelo — Los proveedores de modelos fundacionales no retienen sus datos después del procesamiento.
Bring Your Own Key (BYOK) — Para determinados proveedores de modelos (incluido Anthropic a través de AWS Bedrock), puede usar sus propias claves de cifrado para contar con un control adicional.
Puerta de enlace segura — Todas las interacciones con los modelos pasan por una puerta de enlace segura con aplicación de políticas y auditabilidad completa.
Controles de acceso e identidad
August se integra con sistemas de identidad empresariales:
SSO con MFA — Inicio de sesión único mediante SAML, OIDC y OAuth2 con autenticación multifactor obligatoria.
Integración SCIM — Aprovisionamiento y desaprovisionamiento automatizados de usuarios.
Controles de acceso basados en roles (RBAC) — Permisos granulares basados en los roles de usuario.
Muros éticos — Controles de acceso a nivel de asunto mediante Personas para hacer cumplir los límites de conflictos y confidencialidad.
Revisiones trimestrales de acceso — Auditorías periódicas de los permisos de acceso.
Registros de auditoría
Los registros de auditoría completos registran toda la actividad del sistema: acciones de usuario, resultados de IA, acceso a documentos y cambios administrativos. Cada acción se puede atribuir a un usuario específico. La retención es configurable de 1 a 10 años, con registros protegidos contra manipulaciones.
Controles de acceso internos
August mantiene controles estrictos sobre el acceso de los empleados a los sistemas de producción:
Cero datos de clientes en dispositivos de empleados — Los documentos de los clientes nunca se almacenan en los equipos de trabajo de los empleados.
Acceso con privilegio mínimo y just-in-time — El acceso a los datos de producción se limita a un conjunto definido de ingenieros bajo un esquema de privilegio mínimo y acceso puntual. Cada evento de acceso se registra y revisa.
Sin roles de servicio con privilegios de administrador — Ningún rol de servicio tiene privilegios de administrador.
Credenciales de corta duración — El acceso a producción requiere SSO, MFA y credenciales de corta duración. No hay tokens persistentes.
Los flujos de trabajo de ingeniería usan datos anonimizados — El acceso a datos reales requiere aprobación explícita.
Seguridad de endpoints — Todos los portátiles corporativos utilizan MDM, EDR con actualizaciones diarias de firmas y cifrado completo de disco.
Subprocesadores
Cada subprocesador está obligado contractualmente a restricciones de uso de datos, incluida la prohibición de usar los datos de clientes para entrenamiento.
Subprocesador | Rol | Entrenamiento de datos |
|---|---|---|
Amazon Web Services | Infraestructura y alojamiento | Prohibido |
Anthropic (via AWS Bedrock) | Proveedor de modelos fundacionales (BYOK) | Prohibido |
OpenAI LLC | Proveedor de modelos fundacionales | Prohibido |
Microsoft Corporation | Marco de integración con Office | Prohibido |
Google Cloud Platform | Servicios de cómputo | Prohibido |
Weaviate | Almacenamiento vectorial | Prohibido |
Supabase | Solución SQL | Prohibido |
Reducto | Proveedor de OCR | Prohibido |
Los clientes reciben un aviso con 30 días de antelación antes de que un nuevo subprocesador comience a procesar datos de clientes.
SLA y compromisos de servicio
August ofrece compromisos de nivel de servicio de nivel empresarial:
Disponibilidad mensual del 99,9% — Compromiso de alta disponibilidad para la plataforma.
Respuesta en 30 minutos para incidentes críticos — Respuesta rápida ante problemas de gravedad crítica.
Remediación de CVE críticas en 7 días — Las vulnerabilidades de seguridad se abordan en un plazo de 7 días para las CVE críticas.
Operaciones de seguridad
August mantiene operaciones de seguridad sólidas:
Prácticas de SDLC seguras — La seguridad se integra en el ciclo de vida del desarrollo de software.
Monitoreo continuo — Detección y respuesta ante amenazas en tiempo real.
Respuesta ante incidentes y BCDR — Planes probados de respuesta ante incidentes y continuidad del negocio/recuperación ante desastres.
Seguridad de las integraciones
August se integra con sus herramientas existentes manteniendo los estándares de seguridad:
Complementos de Microsoft Word y Outlook — Trabaje sin interrupciones en Word, Outlook y SharePoint/OneDrive.
SharePoint — Integración completa con SharePoint para la gestión documental empresarial.
Google Drive — Acceda e importe documentos directamente desde Google Drive.
Dropbox — Conecte su Dropbox para sincronizar y acceder a documentos.
Todas las integraciones siguen los mismos estándares de cifrado y control de acceso.
Qué significa esto para su práctica
Cuando usa August para trabajo jurídico:
Los documentos y la información privilegiada de su cliente permanecen aislados y protegidos.
Nada de lo que cargue, genere o comente se usa para entrenar modelos de IA.
Usted controla quién dentro de su organización puede acceder a los espacios de trabajo compartidos.
August no puede ver su trabajo jurídico.
Los muros éticos a nivel de asunto protegen la confidencialidad dentro de su bufete.
Para preguntas sobre certificaciones de seguridad, acuerdos de tratamiento de datos, documentación de subprocesadores o documentación de cumplimiento, contacte con su equipo de cuentas de August o visite el centro de documentación legal.
Preguntas frecuentes sobre seguridad
¿Qué certificaciones tiene August?
¿August es de inquilino único o multiinquilino?
August utiliza una arquitectura de inquilino único y aislada. Cada cliente obtiene su propio inquilino privado con aislamiento de cómputo, almacenamiento y red.
¿Puede August ver mi trabajo jurídico?
No. August no tiene visibilidad sobre las entradas, las cargas ni las salidas de los usuarios.
¿Se usará mis datos para entrenar modelos de IA?
No. Los documentos, las instrucciones, las salidas, los metadatos y los datos derivados nunca se usan para el entrenamiento de modelos, el ajuste fino, los análisis ni la mejora del producto. Esto se aplica contractualmente con todos los proveedores de modelos.
¿Dónde se almacenan mis datos?
Los datos se almacenan en la región geográfica que seleccione mediante anclaje de residencia de los datos. August admite opciones de implementación tanto en EE. UU. como en la UE.
¿Cómo se cifran mis datos?
Todos los datos se cifran en tránsito con TLS 1.2+ y en reposo con AES-256. Las claves de cifrado están protegidas por HSM y se rotan anualmente.
¿Qué controles de acceso hay implementados?
August aplica SSO con MFA, integración SCIM para el aprovisionamiento automatizado, controles de acceso basados en roles, muros éticos mediante Personas para el aislamiento a nivel de asunto y revisiones trimestrales de acceso.
¿Puedo usar mis propias claves de cifrado?
Sí. Para determinados proveedores de modelos, incluido Anthropic a través de AWS Bedrock, puede usar Bring Your Own Key (BYOK) para contar con un control adicional.
¿Cuál es el compromiso de disponibilidad de August?
99,9% de disponibilidad mensual. Los problemas críticos reciben un tiempo de respuesta de 30 minutos y las CVE críticas se abordan en un plazo de 7 días.
¿Cómo informo de una vulnerabilidad de seguridad?
Póngase en contacto con su equipo de cuentas de August mediante divulgación responsable. August mantiene planes de respuesta ante incidentes y continuidad del negocio con monitoreo continuo para la detección de amenazas.
¿Dónde puedo encontrar más documentación de seguridad?
Descargue el informe técnico oficial de seguridad de August (v1.1, mayo de 2026) y la documentación de asuntos del cliente:
Para acuerdos de tratamiento de datos, documentación de subprocesadores o preguntas de cumplimiento, contacte con su equipo de cuentas de August.