August mantém os status ISO 27001:2022, SOC 2 Type II (opinião sem ressalvas, zero exceções) e CASA Verified. Auditorias anuais de vigilância e testes de penetração são realizados regularmente.
Visão Geral de Segurança e Privacidade
August é uma plataforma de IA de nível empresarial criada especificamente para escritórios de advocacia e equipes jurídicas internas, com segurança e confidencialidade incorporadas a cada camada da arquitetura.
August Trust Center
Certificações e atestações de segurança de nível empresarial.
Residência de dados • Treinamento zero • Criptografia de ponta a ponta
ISO 27001:2022 SOC 2 Type II CASA Verified TLS 1.2+ AES-256 SSO + MFA
Recurso de segurança | Status |
|---|---|
Treinamento zero nos dados do cliente | ✅ Verificado |
Criptografia de ponta a ponta | ✅ Verificado |
Arquitetura de tenant único | ✅ Verificado |
Bloqueio de residência de dados | ✅ Verificado |
Barreiras éticas / Isolamento de matter | ✅ Verificado |
SLA de disponibilidade de 99,9% | ✅ Verificado |
Certificações independentes
August mantém as certificações de segurança mais rigorosas para trabalho jurídico:
Certificado ISO 27001:2022 — Um Sistema de Gestão de Segurança da Informação (ISMS) completo em todas as operações da August.
SOC 2 Type II — Auditoria independente com opinião sem ressalvas e zero exceções.
CASA Verified — Verificação Security, Trust, Assurance and Risk (STAR) da Cloud Security Alliance.
Testes de Penetração Anuais — Testes black-box e grey-box com remediação rápida.
Isolamento de Dados e Confidencialidade
August usa uma arquitetura de tenant único e isolada que mantém os dados de cada escritório completamente separados:
Tenant Privado por Cliente — O isolamento de computação, armazenamento e rede significa que as informações de um escritório nunca se misturam com o ambiente de outro.
Isolamento de Perfis de Usuário — Dentro de um escritório, os perfis de usuário ficam totalmente isolados, a menos que os usuários compartilhem conversas ou criem espaços de trabalho compartilhados de forma proativa.
Sem Visibilidade dos Dados do Usuário — August não tem visibilidade sobre as entradas, os uploads ou as saídas dos usuários.
Bloqueio de Residência de Dados — Os dados são fixados à região geográfica selecionada por você no nível da infraestrutura.
Barreiras Éticas e Isolamento de Matter
O recurso Personas da August impõe barreiras rígidas no nível de cliente e de matter com controles de acesso baseados em funções. Os dados são segregados não apenas entre tenants, mas entre matters dentro da sua organização.
Treinamento Zero nos Seus Dados
Seu trabalho jurídico nunca é usado para aprimorar modelos de IA:
Documentos, prompts, saídas, metadados e dados derivados nunca são usados para treinamento de modelo, fine-tuning, analytics ou melhoria do produto.
August tem acordos contratuais com cada provedor de modelo de linguagem (Llama, Anthropic e OpenAI) que proíbem o treinamento ou a retenção de conteúdo do usuário.
Os provedores de modelos fundamentais processam os dados de forma efêmera — eles não armazenam, registram, revisam nem reutilizam seu conteúdo.
Criptografia e Gerenciamento de Chaves
Todos os dados são protegidos com criptografia de nível empresarial:
Criptografia em Trânsito — TLS 1.2+ para todos os dados que trafegam entre seu dispositivo e August.
Criptografia em Repouso — Criptografia AES-256 para todos os documentos armazenados, registros de banco de dados e backups.
Proteção de Chaves — Todas as chaves de criptografia são protegidas por Hardware Security Modules (HSMs) e rotacionadas anualmente.
Gateway Seguro Agnóstico de Modelo — Aplicação de políticas, controles de roteamento e auditabilidade completa em todas as interações com modelos de IA.
Segurança de Modelos de IA
August protege as interações com modelos de IA em todas as camadas:
Retenção Zero pelo Provedor de Modelo — Os provedores de modelos fundamentais não retêm seus dados após o processamento.
Bring Your Own Key (BYOK) — Para determinados provedores de modelo (incluindo Anthropic via AWS Bedrock), você pode usar suas próprias chaves de criptografia para controle adicional.
Gateway Seguro — Todas as interações com modelos passam por um gateway seguro com aplicação de políticas e auditabilidade completa.
Controles de Acesso e Identidade
August se integra a sistemas corporativos de identidade:
SSO com MFA — Single sign-on via SAML, OIDC e OAuth2 com autenticação multifator obrigatória.
Integração SCIM — Provisionamento e desprovisionamento automatizados de usuários.
Controles de Acesso Baseados em Funções (RBAC) — Permissões granulares com base nas funções dos usuários.
Barreiras Éticas — Controles de acesso no nível de matter via Personas para impor limites de conflito e confidencialidade.
Revisões Trimestrais de Acesso — Auditorias regulares das permissões de acesso.
Trilhas de Auditoria
Trilhas de auditoria abrangentes registram toda a atividade do sistema: ações de usuários, saídas de IA, acesso a documentos e alterações administrativas. Cada ação é atribuível a um usuário específico. A retenção é configurável de 1 a 10 anos, com logs protegidos contra adulteração.
Controles de Acesso Internos
August mantém controles rigorosos sobre o acesso de funcionários aos sistemas de produção:
Zero Dados de Cliente em Dispositivos de Funcionários — Documentos de clientes nunca são armazenados em estações de trabalho dos funcionários.
Privilégio Mínimo, Acesso Just-in-Time — O acesso aos dados de produção é limitado a um conjunto definido de engenheiros, com base em privilégio mínimo e just-in-time. Cada evento de acesso é registrado e revisado.
Sem Funções de Serviço com Privilégios de Administrador — Nenhuma função de serviço tem privilégios de administrador.
Credenciais de Curta Duração — O acesso à produção exige SSO, MFA e credenciais de curta duração. Não há tokens persistentes.
Fluxos de Trabalho de Engenharia Usam Dados Anonimizados — O acesso a dados reais requer aprovação explícita.
Segurança de Endpoint — Todos os laptops fornecidos pela empresa executam MDM, EDR com atualizações diárias de assinaturas e criptografia de disco completo.
Subprocessadores
Cada subprocessador está contratualmente vinculado a restrições de uso de dados, incluindo a proibição de usar dados do cliente para treinamento.
Subprocessador | Função | Treinamento de Dados |
|---|---|---|
Amazon Web Services | Infraestrutura e hospedagem | Proibido |
Anthropic (via AWS Bedrock) | Provedor de modelos fundamentais (BYOK) | Proibido |
OpenAI LLC | Provedor de modelos fundamentais | Proibido |
Microsoft Corporation | Framework de integração com Office | Proibido |
Google Cloud Platform | Serviços de computação | Proibido |
Weaviate | Armazenamento vetorial | Proibido |
Supabase | Solução SQL | Proibido |
Reducto | Provedor de OCR | Proibido |
Os clientes recebem aviso prévio de 30 dias antes de um novo subprocessador começar a processar dados do cliente.
SLA e Compromissos de Serviço
August oferece compromissos de nível de serviço de nível empresarial:
Disponibilidade Mensal de 99,9% — Compromisso de alta disponibilidade para a plataforma.
Resposta a Incidente Crítico em 30 Minutos — Resposta rápida para problemas de severidade crítica.
Remediação de CVE Crítica em 7 Dias — Vulnerabilidades de segurança tratadas em até 7 dias para CVEs críticas.
Operações de Segurança
August mantém operações de segurança robustas:
Práticas Seguras de SDLC — Segurança incorporada ao ciclo de vida de desenvolvimento de software.
Monitoramento Contínuo — Detecção e resposta a ameaças em tempo real.
Resposta a Incidentes e BCDR — Planos testados para resposta a incidentes e continuidade de negócios/recuperação de desastres.
Segurança de Integrações
August se integra às suas ferramentas existentes, mantendo os padrões de segurança:
Complementos do Microsoft Word e Outlook — Trabalhe perfeitamente no Word, Outlook e SharePoint/OneDrive.
SharePoint — Integração completa com SharePoint para gerenciamento de documentos corporativos.
Google Drive — Acesse e importe documentos diretamente do Google Drive.
Dropbox — Conecte seu Dropbox para sincronização e acesso a documentos.
Todas as integrações seguem os mesmos padrões de criptografia e controle de acesso.
O Que Isso Significa para a Sua Prática
Quando você usa August para trabalho jurídico:
Os documentos e as informações privilegiadas do seu cliente permanecem isolados e protegidos.
Nada do que você envia, gera ou discute é usado para treinar modelos de IA.
Você controla quem na sua organização pode acessar espaços de trabalho compartilhados.
August não pode ver seu trabalho jurídico.
Barreiras éticas no nível de matter protegem a confidencialidade dentro do seu escritório.
Para dúvidas sobre certificações de segurança, acordos de processamento de dados, documentação de subprocessadores ou documentação de conformidade, entre em contato com sua equipe de conta da August ou visite o hub de documentação jurídica.
Perguntas frequentes sobre segurança
Quais certificações a August possui?
A August é de tenant único ou multi-tenant?
August usa uma arquitetura de tenant único e isolada. Cada cliente recebe seu próprio tenant privado, com isolamento de computação, armazenamento e rede.
August pode ver meu trabalho jurídico?
Não. August não tem visibilidade sobre as entradas, os uploads ou as saídas dos usuários.
Meus dados serão usados para treinar modelos de IA?
Não. Documentos, prompts, saídas, metadados e dados derivados nunca são usados para treinamento de modelo, fine-tuning, analytics ou melhoria do produto. Isso é garantido contratualmente com todos os provedores de modelos.
Onde meus dados são armazenados?
Os dados são armazenados na região geográfica selecionada por você por meio de bloqueio de residência de dados. August oferece opções de implantação nos EUA e na UE.
Como meus dados são criptografados?
Todos os dados são criptografados em trânsito com TLS 1.2+ e em repouso com AES-256. As chaves de criptografia são protegidas por HSMs e rotacionadas anualmente.
Quais controles de acesso estão em vigor?
August aplica SSO com MFA, integração SCIM para provisionamento automatizado, controles de acesso baseados em funções, barreiras éticas via Personas para isolamento no nível de matter e revisões trimestrais de acesso.
Posso usar minhas próprias chaves de criptografia?
Sim. Para determinados provedores de modelo, incluindo Anthropic via AWS Bedrock, você pode usar Bring Your Own Key (BYOK) para controle adicional.
Qual é o compromisso de disponibilidade da August?
99,9% de disponibilidade mensal. Problemas críticos recebem resposta em 30 minutos, e CVEs críticas são tratadas em até 7 dias.
Como faço para relatar uma vulnerabilidade de segurança?
Entre em contato com sua equipe de conta da August por meio de divulgação responsável. August mantém planos de resposta a incidentes e continuidade de negócios com monitoramento contínuo para detecção de ameaças.
Onde posso encontrar mais documentação de segurança?
Baixe o Whitepaper de Segurança oficial da August (v1.1, maio de 2026) e a documentação de matter do cliente:
Para acordos de processamento de dados, documentação de subprocessadores ou dúvidas de conformidade, entre em contato com sua equipe de conta da August.