Sicurezza

Panoramica su sicurezza e privacy

August è una piattaforma di IA di livello enterprise costruita appositamente per studi legali e team legali interni, con sicurezza e riservatezza integrate in ogni livello dell'architettura.

August Trust Center

Certificazioni e attestazioni di sicurezza di livello enterprise.
Residenza dei datiNessun addestramentoCrittografia end-to-end

ISO 27001:2022 SOC 2 Type II CASA Verified TLS 1.2+ AES-256 SSO + MFA

Funzionalità di sicurezza

Stato

Nessun addestramento sui dati dei clienti

✅ Verificato

Crittografia end-to-end

✅ Verificato

Architettura single-tenant

✅ Verificato

Vincolo di residenza dei dati

✅ Verificato

Barriere etiche / Isolamento delle pratiche

✅ Verificato

SLA di uptime del 99,9%

✅ Verificato

Certificazioni indipendenti

August mantiene le certificazioni di sicurezza più rigorose per il lavoro legale:

  • Certificato ISO 27001:2022 — Un sistema completo di gestione della sicurezza delle informazioni (ISMS) su tutte le operazioni di August.

  • SOC 2 Type II — Audit indipendente con giudizio senza riserve e zero eccezioni.

  • CASA Verified — Verifica Security, Trust, Assurance, and Risk (STAR) della Cloud Security Alliance.

  • Test di penetrazione annuali — Test black-box e grey-box con rapida correzione.

Isolamento dei dati e riservatezza

August utilizza un'architettura single-tenant e siloed che mantiene completamente separati i dati di ogni studio:

  • Tenant privato per cliente — L'isolamento di calcolo, archiviazione e rete fa sì che le informazioni di uno studio non si mescolino mai con l'ambiente di un altro.

  • Isolamento dei profili utente — All'interno di uno studio, i profili utente sono completamente isolati, a meno che gli utenti non condividano proattivamente le chat o creino spazi di lavoro condivisi.

  • Nessuna visibilità sui dati degli utenti — August non ha visibilità sugli input, sui caricamenti o sugli output degli utenti.

  • Vincolo di residenza dei dati — I dati vengono vincolati alla regione geografica selezionata a livello di infrastruttura.

Barriere etiche e isolamento delle pratiche

La funzionalità Personas di August impone rigorose barriere a livello di cliente e di pratica con controlli di accesso basati sui ruoli. I dati sono segregati non solo tra tenant, ma anche tra pratiche all'interno della vostra organizzazione.

Nessun addestramento sui tuoi dati

Il tuo lavoro legale non viene mai usato per migliorare i modelli di IA:

  • Documenti, prompt, output, metadati e dati derivati non vengono mai usati per l'addestramento del modello, il fine-tuning, l'analisi o il miglioramento del prodotto.

  • August ha accordi contrattuali con ciascun fornitore di modelli linguistici (Llama, Anthropic e OpenAI) che vietano l'addestramento sui contenuti degli utenti o la loro conservazione.

  • I provider dei modelli di base elaborano i dati in modo effimero — non archiviano, registrano, esaminano o riutilizzano i tuoi contenuti.

Crittografia e gestione delle chiavi

Tutti i dati sono protetti con crittografia di livello enterprise:

  • Crittografia in transito — TLS 1.2+ per tutti i dati in movimento tra il tuo dispositivo e August.

  • Crittografia a riposo — Crittografia AES-256 per tutti i documenti archiviati, i record del database e i backup.

  • Protezione delle chiavi — Tutte le chiavi di crittografia sono protette da Hardware Security Modules (HSM) e ruotate annualmente.

  • Secure gateway indipendente dal modello — Applicazione delle policy, controlli di instradamento e completa verificabilità in tutte le interazioni con i modelli di IA.

Sicurezza dei modelli di IA

August protegge le interazioni con i modelli di IA in ogni livello:

  • Nessuna conservazione da parte del provider del modello — I provider dei modelli di base non conservano i tuoi dati dopo l'elaborazione.

  • Bring Your Own Key (BYOK) — Per alcuni provider di modelli (incluso Anthropic tramite AWS Bedrock), puoi usare le tue chiavi di crittografia per un controllo aggiuntivo.

  • Secure Gateway — Tutte le interazioni con i modelli passano attraverso un gateway sicuro con applicazione delle policy e completa verificabilità.

Controlli di accesso e identità

August si integra con i sistemi di identità enterprise:

  • SSO con MFA — Single sign-on tramite SAML, OIDC e OAuth2 con autenticazione a più fattori applicata.

  • Integrazione SCIM — Provisioning e deprovisioning automatici degli utenti.

  • Controlli di accesso basati sui ruoli (RBAC) — Autorizzazioni granulari basate sui ruoli utente.

  • Barriere etiche — Controlli di accesso a livello di pratica tramite Personas per applicare i confini di conflitto e riservatezza.

  • Revisioni trimestrali degli accessi — Audit regolari delle autorizzazioni di accesso.

Tracce di audit

Tracce di audit complete registrano tutta l'attività del sistema: azioni degli utenti, output dell'IA, accesso ai documenti e modifiche amministrative. Ogni azione è attribuibile a uno specifico utente. La conservazione è configurabile da 1 a 10 anni, con log protetti da manomissioni.

Controlli di accesso interni

August mantiene controlli rigorosi sull'accesso dei dipendenti ai sistemi di produzione:

  • Nessun dato dei clienti sui dispositivi dei dipendenti — I documenti dei clienti non vengono mai archiviati sui computer aziendali dei dipendenti.

  • Accesso con privilegi minimi, just-in-time — L'accesso ai dati di produzione è limitato a un insieme definito di ingegneri secondo il principio del privilegio minimo e in modalità just-in-time. Ogni evento di accesso viene registrato e revisionato.

  • Nessun ruolo di servizio con privilegi amministrativi — Nessun ruolo di servizio dispone di privilegi di amministratore.

  • Credenziali a breve durata — L'accesso alla produzione richiede SSO, MFA e credenziali a breve durata. Nessun token persistente.

  • I flussi di lavoro ingegneristici utilizzano dati anonimizzati — L'accesso ai dati reali richiede un'approvazione esplicita.

  • Sicurezza degli endpoint — Tutti i laptop aziendali utilizzano MDM, EDR con aggiornamenti giornalieri delle firme e crittografia completa del disco.

Subprocessori

Ogni subprocessore è vincolato contrattualmente a restrizioni sull'uso dei dati, incluso il divieto di usare i dati dei clienti per l'addestramento.

Subprocessore

Ruolo

Addestramento dei dati

Amazon Web Services

Infrastruttura e hosting

Vietato

Anthropic (via AWS Bedrock)

Provider di modelli di base (BYOK)

Vietato

OpenAI LLC

Provider di modelli di base

Vietato

Microsoft Corporation

Framework di integrazione Office

Vietato

Google Cloud Platform

Servizi di calcolo

Vietato

Weaviate

Archiviazione vettoriale

Vietato

Supabase

Soluzione SQL

Vietato

Reducto

Provider OCR

Vietato

I clienti ricevono un preavviso di 30 giorni prima che un nuovo subprocessore inizi a trattare i dati dei clienti.

SLA e impegni di servizio

August fornisce impegni di servizio di livello enterprise:

  • Uptime mensile del 99,9% — Impegno di alta disponibilità per la piattaforma.

  • Risposta a problemi critici entro 30 minuti — Risposta rapida per problemi di gravità critica.

  • Risoluzione delle CVE critiche entro 7 giorni — Le vulnerabilità di sicurezza vengono affrontate entro 7 giorni per le CVE critiche.

Operazioni di sicurezza

August mantiene operazioni di sicurezza solide:

  • Pratiche SDLC sicure — La sicurezza è integrata nel ciclo di vita dello sviluppo software.

  • Monitoraggio continuo — Rilevamento e risposta alle minacce in tempo reale.

  • Response agli incidenti e BCDR — Piani testati per la risposta agli incidenti e la business continuity/disaster recovery.

Sicurezza delle integrazioni

August si integra con i tuoi strumenti esistenti mantenendo gli standard di sicurezza:

  • Add-in di Microsoft Word e Outlook — Lavora senza interruzioni tra Word, Outlook e SharePoint/OneDrive.

  • SharePoint — Integrazione completa con SharePoint per la gestione documentale enterprise.

  • Google Drive — Accedi e importa documenti direttamente da Google Drive.

  • Dropbox — Collega il tuo Dropbox per la sincronizzazione e l'accesso ai documenti.

Tutte le integrazioni seguono gli stessi standard di crittografia e controllo degli accessi.

Cosa significa per il tuo studio

Quando usi August per il lavoro legale:

  • I documenti del tuo cliente e le informazioni privilegiate restano isolati e protetti.

  • Nulla di ciò che carichi, generi o di cui discuti viene usato per addestrare modelli di IA.

  • Controlli chi, all'interno della tua organizzazione, può accedere agli spazi di lavoro condivisi.

  • August non può vedere il tuo lavoro legale.

  • Le barriere etiche a livello di pratica proteggono la riservatezza all'interno del tuo studio.

Per domande su certificazioni di sicurezza, accordi sul trattamento dei dati, documentazione dei subprocessori o documentazione di conformità, contatta il tuo team account August oppure visita il hub della documentazione legale.

FAQ sulla sicurezza

Quali certificazioni possiede August?

August mantiene lo stato ISO 27001:2022, SOC 2 Type II (giudizio senza riserve, zero eccezioni) e CASA Verified. Gli audit di sorveglianza annuali e i test di penetrazione vengono eseguiti regolarmente.

August è single-tenant o multi-tenant?

August utilizza un'architettura single-tenant e siloed. Ogni cliente riceve il proprio tenant privato con isolamento di calcolo, archiviazione e rete.

August può vedere il mio lavoro legale?

No. August non ha visibilità sugli input, sui caricamenti o sugli output degli utenti.

I miei dati verranno usati per addestrare modelli di IA?

No. Documenti, prompt, output, metadati e dati derivati non vengono mai usati per l'addestramento del modello, il fine-tuning, l'analisi o il miglioramento del prodotto. Questo è imposto contrattualmente con tutti i provider dei modelli.

Dove vengono archiviati i miei dati?

I dati sono archiviati nella regione geografica selezionata tramite data residency pinning. August supporta opzioni di deployment sia negli Stati Uniti sia nell'UE.

Come vengono crittografati i miei dati?

Tutti i dati sono crittografati in transito con TLS 1.2+ e a riposo con AES-256. Le chiavi di crittografia sono protette da HSM e ruotate annualmente.

Quali controlli di accesso sono in vigore?

August applica SSO con MFA, integrazione SCIM per il provisioning automatico, controlli di accesso basati sui ruoli, barriere etiche tramite Personas per l'isolamento a livello di pratica e revisioni trimestrali degli accessi.

Posso usare le mie chiavi di crittografia?

Sì. Per alcuni provider di modelli, incluso Anthropic tramite AWS Bedrock, puoi usare Bring Your Own Key (BYOK) per un controllo aggiuntivo.

Qual è l'impegno di uptime di August?

Uptime mensile del 99,9%. I problemi critici ricevono un tempo di risposta di 30 minuti e le CVE critiche vengono affrontate entro 7 giorni.

Come segnalo una vulnerabilità di sicurezza?

Contatta il tuo team account August tramite responsible disclosure. August mantiene piani di risposta agli incidenti e di business continuity con monitoraggio continuo per il rilevamento delle minacce.

Dove posso trovare altra documentazione sulla sicurezza?

Scarica l'official August Security Whitepaper (v1.1, May 2026) e la documentazione sulle pratiche del cliente:

Per accordi sul trattamento dei dati, documentazione dei subprocessori o domande sulla conformità, contatta il tuo team account August.

È stato utile?