August maintient les statuts ISO 27001:2022, SOC 2 Type II (opinion sans réserve, zéro exception) et CASA Verified. Des audits de surveillance annuels et des tests d’intrusion sont régulièrement effectués.
Vue d'ensemble de la sécurité et de la confidentialité
August est une plateforme d’IA de niveau entreprise conçue spécifiquement pour les cabinets d’avocats et les équipes juridiques internes, avec la sécurité et la confidentialité intégrées à chaque couche de l’architecture.
August Trust Center
Certifications et attestations de sécurité de niveau entreprise.
Résidence des données • Aucun entraînement • Chiffrement de bout en bout
ISO 27001:2022 SOC 2 Type II CASA Verified TLS 1.2+ AES-256 SSO + MFA
Fonctionnalité de sécurité | Statut |
|---|---|
Aucun entraînement sur les données clients | ✅ Vérifié |
Chiffrement de bout en bout | ✅ Vérifié |
Architecture à locataire unique | ✅ Vérifié |
Verrouillage de la résidence des données | ✅ Vérifié |
Cloisons éthiques / Isolement des dossiers | ✅ Vérifié |
SLA de disponibilité de 99,9 % | ✅ Vérifié |
Certifications indépendantes
August maintient les certifications de sécurité les plus strictes pour le travail juridique :
Certifié ISO 27001:2022 — Un système complet de management de la sécurité de l’information (SMSI) sur l’ensemble des opérations d’August.
SOC 2 Type II — Audit indépendant avec une opinion sans réserve et zéro exception.
CASA Verified — Vérification Cloud Security Alliance Security, Trust, Assurance, and Risk (STAR).
Tests d’intrusion annuels — Tests en boîte noire et en boîte grise avec remédiation rapide.
Isolation des données et confidentialité
August utilise une architecture à locataire unique et cloisonnée qui maintient les données de chaque cabinet totalement séparées :
Locataire privé par client — L’isolation du calcul, du stockage et du réseau garantit que les informations d’un cabinet ne se mélangent jamais à l’environnement d’un autre.
Cloisonnement des profils utilisateur — Au sein d’un cabinet, les profils utilisateur sont entièrement cloisonnés, sauf si les utilisateurs partagent activement des conversations ou créent des espaces de travail partagés.
Aucune visibilité sur les données utilisateur — August n’a aucune visibilité sur les entrées, les transferts ou les sorties des utilisateurs.
Verrouillage de la résidence des données — Les données sont ancrées dans la région géographique que vous avez sélectionnée, au niveau de l’infrastructure.
Cloisons éthiques et isolement des dossiers
La fonctionnalité Personas d’August impose des cloisons strictes au niveau du client et du dossier, avec des contrôles d’accès basés sur les rôles. Les données sont séparées non seulement entre locataires, mais aussi entre les dossiers au sein de votre organisation.
Aucun entraînement sur vos données
Votre travail juridique n’est jamais utilisé pour améliorer les modèles d’IA :
Les documents, prompts, sorties, métadonnées et données dérivées ne sont jamais utilisés pour l’entraînement des modèles, le fine-tuning, l’analyse ou l’amélioration du produit.
August a des accords contractuels avec chaque fournisseur de modèle de langage (Llama, Anthropic et OpenAI) interdisant l’entraînement sur le contenu utilisateur ou sa conservation.
Les fournisseurs de modèles de fondation traitent les données de manière éphémère — ils ne stockent pas, n’enregistrent pas, n’examinent pas et ne réutilisent pas votre contenu.
Chiffrement et gestion des clés
Toutes les données sont protégées par un chiffrement de niveau entreprise :
Chiffrement en transit — TLS 1.2+ pour toutes les données circulant entre votre appareil et August.
Chiffrement au repos — Chiffrement AES-256 pour tous les documents stockés, les enregistrements de base de données et les sauvegardes.
Protection des clés — Toutes les clés de chiffrement sont protégées par des modules de sécurité matérielle (HSM) et sont renouvelées chaque année.
Passerelle sécurisée agnostique du modèle — Application des politiques, contrôles de routage et auditabilité complète sur toutes les interactions avec les modèles d’IA.
Sécurité des modèles d’IA
August sécurise les interactions avec les modèles d’IA à chaque couche :
Aucune conservation par le fournisseur de modèle — Les fournisseurs de modèles de fondation ne conservent pas vos données après traitement.
Bring Your Own Key (BYOK) — Pour certains fournisseurs de modèles (notamment Anthropic via AWS Bedrock), vous pouvez utiliser vos propres clés de chiffrement pour un contrôle supplémentaire.
Passerelle sécurisée — Toutes les interactions avec les modèles passent par une passerelle sécurisée avec application des politiques et auditabilité complète.
Contrôles d’accès et identité
August s’intègre aux systèmes d’identité d’entreprise :
SSO avec MFA — Authentification unique via SAML, OIDC et OAuth2 avec authentification multifacteur imposée.
Intégration SCIM — Provisionnement et déprovisionnement automatisés des utilisateurs.
Contrôles d’accès basés sur les rôles (RBAC) — Autorisations granulaires basées sur les rôles des utilisateurs.
Cloisons éthiques — Contrôles d’accès au niveau du dossier via Personas pour faire respecter les conflits et les limites de confidentialité.
Revues d’accès trimestrielles — Audits réguliers des autorisations d’accès.
Pistes d’audit
Des pistes d’audit complètes enregistrent toute l’activité du système : actions des utilisateurs, sorties de l’IA, accès aux documents et modifications administratives. Chaque action est attribuable à un utilisateur précis. La conservation est configurable de 1 à 10 ans, avec des journaux protégés contre toute altération.
Contrôles d’accès internes
August applique des contrôles stricts sur l’accès des employés aux systèmes de production :
Aucune donnée client sur les appareils des employés — Les documents clients ne sont jamais stockés sur les postes de travail des employés.
Accès au moindre privilège, juste à temps — L’accès aux données de production est limité à un ensemble défini d’ingénieurs, selon le principe du moindre privilège et juste à temps. Chaque événement d’accès est consigné et examiné.
Aucun rôle de service avec privilèges d’administrateur — Aucun rôle de service ne dispose de privilèges administrateur.
Identifiants à durée de vie courte — L’accès à la production nécessite SSO, MFA et des identifiants à durée de vie courte. Aucun jeton persistant.
Les flux de travail d’ingénierie utilisent des données anonymisées — L’accès aux données réelles nécessite une approbation explicite.
Sécurité des terminaux — Tous les ordinateurs portables fournis par l’entreprise exécutent MDM, EDR avec des mises à jour quotidiennes des signatures, et le chiffrement complet du disque.
Sous-traitants
Chaque sous-traitant est contractuellement tenu de respecter les restrictions d’utilisation des données, y compris l’interdiction d’utiliser les données clients pour l’entraînement.
Sous-traitant | Rôle | Entraînement des données |
|---|---|---|
Amazon Web Services | Infrastructure et hébergement | Interdit |
Anthropic (via AWS Bedrock) | Fournisseur de modèle de fondation (BYOK) | Interdit |
OpenAI LLC | Fournisseur de modèle de fondation | Interdit |
Microsoft Corporation | Cadre d’intégration Office | Interdit |
Google Cloud Platform | Services de calcul | Interdit |
Weaviate | Stockage vectoriel | Interdit |
Supabase | Solution SQL | Interdit |
Reducto | Fournisseur OCR | Interdit |
Les clients reçoivent un préavis de 30 jours avant qu’un nouveau sous-traitant ne commence à traiter les données clients.
SLA et engagements de service
August fournit des engagements de niveau de service de niveau entreprise :
Disponibilité mensuelle de 99,9 % — Engagement de haute disponibilité pour la plateforme.
Réponse aux incidents critiques sous 30 minutes — Réponse rapide aux incidents de gravité critique.
Correction des CVE critiques sous 7 jours — Les vulnérabilités de sécurité sont traitées sous 7 jours pour les CVE critiques.
Opérations de sécurité
August maintient des opérations de sécurité robustes :
Pratiques SDLC sécurisées — La sécurité est intégrée au cycle de vie du développement logiciel.
Surveillance continue — Détection et réponse aux menaces en temps réel.
Réponse aux incidents et BCDR — Plans testés de réponse aux incidents et de continuité d’activité/reprise après sinistre.
Sécurité des intégrations
August s’intègre à vos outils existants tout en maintenant les normes de sécurité :
Modules complémentaires Microsoft Word et Outlook — Travaillez sans friction dans Word, Outlook et SharePoint/OneDrive.
SharePoint — Intégration complète de SharePoint pour la gestion documentaire d’entreprise.
Google Drive — Accédez aux documents et importez-les directement depuis Google Drive.
Dropbox — Connectez votre Dropbox pour la synchronisation et l’accès aux documents.
Toutes les intégrations respectent les mêmes normes de chiffrement et de contrôle d’accès.
Ce que cela signifie pour votre cabinet
Lorsque vous utilisez August pour le travail juridique :
Les documents de votre client et les informations confidentielles restent isolés et protégés.
Rien de ce que vous téléversez, générez ou discutez n’est utilisé pour entraîner des modèles d’IA.
Vous contrôlez qui, au sein de votre organisation, peut accéder aux espaces de travail partagés.
August ne peut pas voir votre travail juridique.
Les cloisons éthiques au niveau du dossier protègent la confidentialité au sein de votre cabinet.
Pour toute question sur les certifications de sécurité, les accords de traitement des données, la documentation des sous-traitants ou la documentation de conformité, contactez votre équipe de compte August ou consultez le hub de documentation juridique.
FAQ sur la sécurité
Quelles certifications August détient-elle ?
August est-elle à locataire unique ou multi-locataire ?
August utilise une architecture à locataire unique et cloisonnée. Chaque client dispose de son propre locataire privé avec isolation du calcul, du stockage et du réseau.
August peut-elle voir mon travail juridique ?
Non. August n’a aucune visibilité sur les entrées, les transferts ou les sorties des utilisateurs.
Mes données seront-elles utilisées pour entraîner des modèles d’IA ?
Non. Les documents, prompts, sorties, métadonnées et données dérivées ne sont jamais utilisés pour l’entraînement des modèles, le fine-tuning, l’analyse ou l’amélioration du produit. Cela est imposé contractuellement avec tous les fournisseurs de modèles.
Où mes données sont-elles stockées ?
Les données sont stockées dans la région géographique que vous avez choisie grâce au verrouillage de la résidence des données. August prend en charge des options de déploiement aux États-Unis et dans l’UE.
Comment mes données sont-elles chiffrées ?
Toutes les données sont chiffrées en transit avec TLS 1.2+ et au repos avec AES-256. Les clés de chiffrement sont protégées par des HSM et sont renouvelées chaque année.
Quels contrôles d’accès sont en place ?
August applique SSO avec MFA, l’intégration SCIM pour le provisionnement automatisé, des contrôles d’accès basés sur les rôles, des cloisons éthiques via Personas pour l’isolement au niveau du dossier, et des revues d’accès trimestrielles.
Puis-je utiliser mes propres clés de chiffrement ?
Oui. Pour certains fournisseurs de modèles, y compris Anthropic via AWS Bedrock, vous pouvez utiliser Bring Your Own Key (BYOK) pour un contrôle supplémentaire.
Quel est l’engagement d’August en matière de disponibilité ?
99,9 % de disponibilité mensuelle. Les incidents critiques reçoivent un temps de réponse de 30 minutes, et les CVE critiques sont traitées sous 7 jours.
Comment signaler une vulnérabilité de sécurité ?
Contactez votre équipe de compte August via une divulgation responsable. August maintient des plans de réponse aux incidents et de continuité d’activité avec une surveillance continue pour la détection des menaces.
Où puis-je trouver davantage de documentation sur la sécurité ?
Téléchargez le livre blanc officiel August Security Whitepaper (v1.1, mai 2026) et la documentation relative aux dossiers clients :
Pour les accords de traitement des données, la documentation des sous-traitants ou les questions de conformité, contactez votre équipe de compte August.