August mantiene lo stato ISO 27001:2022, SOC 2 Type II (giudizio senza riserve, zero eccezioni) e CASA Verified. Gli audit di sorveglianza annuali e i test di penetrazione vengono eseguiti regolarmente.
Panoramica su sicurezza e privacy
August è una piattaforma di IA di livello enterprise costruita appositamente per studi legali e team legali interni, con sicurezza e riservatezza integrate in ogni livello dell'architettura.
August Trust Center
Certificazioni e attestazioni di sicurezza di livello enterprise.
Residenza dei dati • Nessun addestramento • Crittografia end-to-end
ISO 27001:2022 SOC 2 Type II CASA Verified TLS 1.2+ AES-256 SSO + MFA
Funzionalità di sicurezza | Stato |
|---|---|
Nessun addestramento sui dati dei clienti | ✅ Verificato |
Crittografia end-to-end | ✅ Verificato |
Architettura single-tenant | ✅ Verificato |
Vincolo di residenza dei dati | ✅ Verificato |
Barriere etiche / Isolamento delle pratiche | ✅ Verificato |
SLA di uptime del 99,9% | ✅ Verificato |
Certificazioni indipendenti
August mantiene le certificazioni di sicurezza più rigorose per il lavoro legale:
Certificato ISO 27001:2022 — Un sistema completo di gestione della sicurezza delle informazioni (ISMS) su tutte le operazioni di August.
SOC 2 Type II — Audit indipendente con giudizio senza riserve e zero eccezioni.
CASA Verified — Verifica Security, Trust, Assurance, and Risk (STAR) della Cloud Security Alliance.
Test di penetrazione annuali — Test black-box e grey-box con rapida correzione.
Isolamento dei dati e riservatezza
August utilizza un'architettura single-tenant e siloed che mantiene completamente separati i dati di ogni studio:
Tenant privato per cliente — L'isolamento di calcolo, archiviazione e rete fa sì che le informazioni di uno studio non si mescolino mai con l'ambiente di un altro.
Isolamento dei profili utente — All'interno di uno studio, i profili utente sono completamente isolati, a meno che gli utenti non condividano proattivamente le chat o creino spazi di lavoro condivisi.
Nessuna visibilità sui dati degli utenti — August non ha visibilità sugli input, sui caricamenti o sugli output degli utenti.
Vincolo di residenza dei dati — I dati vengono vincolati alla regione geografica selezionata a livello di infrastruttura.
Barriere etiche e isolamento delle pratiche
La funzionalità Personas di August impone rigorose barriere a livello di cliente e di pratica con controlli di accesso basati sui ruoli. I dati sono segregati non solo tra tenant, ma anche tra pratiche all'interno della vostra organizzazione.
Nessun addestramento sui tuoi dati
Il tuo lavoro legale non viene mai usato per migliorare i modelli di IA:
Documenti, prompt, output, metadati e dati derivati non vengono mai usati per l'addestramento del modello, il fine-tuning, l'analisi o il miglioramento del prodotto.
August ha accordi contrattuali con ciascun fornitore di modelli linguistici (Llama, Anthropic e OpenAI) che vietano l'addestramento sui contenuti degli utenti o la loro conservazione.
I provider dei modelli di base elaborano i dati in modo effimero — non archiviano, registrano, esaminano o riutilizzano i tuoi contenuti.
Crittografia e gestione delle chiavi
Tutti i dati sono protetti con crittografia di livello enterprise:
Crittografia in transito — TLS 1.2+ per tutti i dati in movimento tra il tuo dispositivo e August.
Crittografia a riposo — Crittografia AES-256 per tutti i documenti archiviati, i record del database e i backup.
Protezione delle chiavi — Tutte le chiavi di crittografia sono protette da Hardware Security Modules (HSM) e ruotate annualmente.
Secure gateway indipendente dal modello — Applicazione delle policy, controlli di instradamento e completa verificabilità in tutte le interazioni con i modelli di IA.
Sicurezza dei modelli di IA
August protegge le interazioni con i modelli di IA in ogni livello:
Nessuna conservazione da parte del provider del modello — I provider dei modelli di base non conservano i tuoi dati dopo l'elaborazione.
Bring Your Own Key (BYOK) — Per alcuni provider di modelli (incluso Anthropic tramite AWS Bedrock), puoi usare le tue chiavi di crittografia per un controllo aggiuntivo.
Secure Gateway — Tutte le interazioni con i modelli passano attraverso un gateway sicuro con applicazione delle policy e completa verificabilità.
Controlli di accesso e identità
August si integra con i sistemi di identità enterprise:
SSO con MFA — Single sign-on tramite SAML, OIDC e OAuth2 con autenticazione a più fattori applicata.
Integrazione SCIM — Provisioning e deprovisioning automatici degli utenti.
Controlli di accesso basati sui ruoli (RBAC) — Autorizzazioni granulari basate sui ruoli utente.
Barriere etiche — Controlli di accesso a livello di pratica tramite Personas per applicare i confini di conflitto e riservatezza.
Revisioni trimestrali degli accessi — Audit regolari delle autorizzazioni di accesso.
Tracce di audit
Tracce di audit complete registrano tutta l'attività del sistema: azioni degli utenti, output dell'IA, accesso ai documenti e modifiche amministrative. Ogni azione è attribuibile a uno specifico utente. La conservazione è configurabile da 1 a 10 anni, con log protetti da manomissioni.
Controlli di accesso interni
August mantiene controlli rigorosi sull'accesso dei dipendenti ai sistemi di produzione:
Nessun dato dei clienti sui dispositivi dei dipendenti — I documenti dei clienti non vengono mai archiviati sui computer aziendali dei dipendenti.
Accesso con privilegi minimi, just-in-time — L'accesso ai dati di produzione è limitato a un insieme definito di ingegneri secondo il principio del privilegio minimo e in modalità just-in-time. Ogni evento di accesso viene registrato e revisionato.
Nessun ruolo di servizio con privilegi amministrativi — Nessun ruolo di servizio dispone di privilegi di amministratore.
Credenziali a breve durata — L'accesso alla produzione richiede SSO, MFA e credenziali a breve durata. Nessun token persistente.
I flussi di lavoro ingegneristici utilizzano dati anonimizzati — L'accesso ai dati reali richiede un'approvazione esplicita.
Sicurezza degli endpoint — Tutti i laptop aziendali utilizzano MDM, EDR con aggiornamenti giornalieri delle firme e crittografia completa del disco.
Subprocessori
Ogni subprocessore è vincolato contrattualmente a restrizioni sull'uso dei dati, incluso il divieto di usare i dati dei clienti per l'addestramento.
Subprocessore | Ruolo | Addestramento dei dati |
|---|---|---|
Amazon Web Services | Infrastruttura e hosting | Vietato |
Anthropic (via AWS Bedrock) | Provider di modelli di base (BYOK) | Vietato |
OpenAI LLC | Provider di modelli di base | Vietato |
Microsoft Corporation | Framework di integrazione Office | Vietato |
Google Cloud Platform | Servizi di calcolo | Vietato |
Weaviate | Archiviazione vettoriale | Vietato |
Supabase | Soluzione SQL | Vietato |
Reducto | Provider OCR | Vietato |
I clienti ricevono un preavviso di 30 giorni prima che un nuovo subprocessore inizi a trattare i dati dei clienti.
SLA e impegni di servizio
August fornisce impegni di servizio di livello enterprise:
Uptime mensile del 99,9% — Impegno di alta disponibilità per la piattaforma.
Risposta a problemi critici entro 30 minuti — Risposta rapida per problemi di gravità critica.
Risoluzione delle CVE critiche entro 7 giorni — Le vulnerabilità di sicurezza vengono affrontate entro 7 giorni per le CVE critiche.
Operazioni di sicurezza
August mantiene operazioni di sicurezza solide:
Pratiche SDLC sicure — La sicurezza è integrata nel ciclo di vita dello sviluppo software.
Monitoraggio continuo — Rilevamento e risposta alle minacce in tempo reale.
Response agli incidenti e BCDR — Piani testati per la risposta agli incidenti e la business continuity/disaster recovery.
Sicurezza delle integrazioni
August si integra con i tuoi strumenti esistenti mantenendo gli standard di sicurezza:
Add-in di Microsoft Word e Outlook — Lavora senza interruzioni tra Word, Outlook e SharePoint/OneDrive.
SharePoint — Integrazione completa con SharePoint per la gestione documentale enterprise.
Google Drive — Accedi e importa documenti direttamente da Google Drive.
Dropbox — Collega il tuo Dropbox per la sincronizzazione e l'accesso ai documenti.
Tutte le integrazioni seguono gli stessi standard di crittografia e controllo degli accessi.
Cosa significa per il tuo studio
Quando usi August per il lavoro legale:
I documenti del tuo cliente e le informazioni privilegiate restano isolati e protetti.
Nulla di ciò che carichi, generi o di cui discuti viene usato per addestrare modelli di IA.
Controlli chi, all'interno della tua organizzazione, può accedere agli spazi di lavoro condivisi.
August non può vedere il tuo lavoro legale.
Le barriere etiche a livello di pratica proteggono la riservatezza all'interno del tuo studio.
Per domande su certificazioni di sicurezza, accordi sul trattamento dei dati, documentazione dei subprocessori o documentazione di conformità, contatta il tuo team account August oppure visita il hub della documentazione legale.
FAQ sulla sicurezza
Quali certificazioni possiede August?
August è single-tenant o multi-tenant?
August utilizza un'architettura single-tenant e siloed. Ogni cliente riceve il proprio tenant privato con isolamento di calcolo, archiviazione e rete.
August può vedere il mio lavoro legale?
No. August non ha visibilità sugli input, sui caricamenti o sugli output degli utenti.
I miei dati verranno usati per addestrare modelli di IA?
No. Documenti, prompt, output, metadati e dati derivati non vengono mai usati per l'addestramento del modello, il fine-tuning, l'analisi o il miglioramento del prodotto. Questo è imposto contrattualmente con tutti i provider dei modelli.
Dove vengono archiviati i miei dati?
I dati sono archiviati nella regione geografica selezionata tramite data residency pinning. August supporta opzioni di deployment sia negli Stati Uniti sia nell'UE.
Come vengono crittografati i miei dati?
Tutti i dati sono crittografati in transito con TLS 1.2+ e a riposo con AES-256. Le chiavi di crittografia sono protette da HSM e ruotate annualmente.
Quali controlli di accesso sono in vigore?
August applica SSO con MFA, integrazione SCIM per il provisioning automatico, controlli di accesso basati sui ruoli, barriere etiche tramite Personas per l'isolamento a livello di pratica e revisioni trimestrali degli accessi.
Posso usare le mie chiavi di crittografia?
Sì. Per alcuni provider di modelli, incluso Anthropic tramite AWS Bedrock, puoi usare Bring Your Own Key (BYOK) per un controllo aggiuntivo.
Qual è l'impegno di uptime di August?
Uptime mensile del 99,9%. I problemi critici ricevono un tempo di risposta di 30 minuti e le CVE critiche vengono affrontate entro 7 giorni.
Come segnalo una vulnerabilità di sicurezza?
Contatta il tuo team account August tramite responsible disclosure. August mantiene piani di risposta agli incidenti e di business continuity con monitoraggio continuo per il rilevamento delle minacce.
Dove posso trovare altra documentazione sulla sicurezza?
Scarica l'official August Security Whitepaper (v1.1, May 2026) e la documentazione sulle pratiche del cliente:
Per accordi sul trattamento dei dati, documentazione dei subprocessori o domande sulla conformità, contatta il tuo team account August.