Segurança

Visão Geral de Segurança e Privacidade

August é uma plataforma de IA de nível empresarial criada especificamente para escritórios de advocacia e equipes jurídicas internas, com segurança e confidencialidade incorporadas a cada camada da arquitetura.

August Trust Center

Certificações e atestações de segurança de nível empresarial.
Residência de dadosTreinamento zeroCriptografia de ponta a ponta

ISO 27001:2022 SOC 2 Type II CASA Verified TLS 1.2+ AES-256 SSO + MFA

Recurso de segurança

Status

Treinamento zero nos dados do cliente

✅ Verificado

Criptografia de ponta a ponta

✅ Verificado

Arquitetura de tenant único

✅ Verificado

Bloqueio de residência de dados

✅ Verificado

Barreiras éticas / Isolamento de matter

✅ Verificado

SLA de disponibilidade de 99,9%

✅ Verificado

Certificações independentes

August mantém as certificações de segurança mais rigorosas para trabalho jurídico:

  • Certificado ISO 27001:2022 — Um Sistema de Gestão de Segurança da Informação (ISMS) completo em todas as operações da August.

  • SOC 2 Type II — Auditoria independente com opinião sem ressalvas e zero exceções.

  • CASA Verified — Verificação Security, Trust, Assurance and Risk (STAR) da Cloud Security Alliance.

  • Testes de Penetração Anuais — Testes black-box e grey-box com remediação rápida.

Isolamento de Dados e Confidencialidade

August usa uma arquitetura de tenant único e isolada que mantém os dados de cada escritório completamente separados:

  • Tenant Privado por Cliente — O isolamento de computação, armazenamento e rede significa que as informações de um escritório nunca se misturam com o ambiente de outro.

  • Isolamento de Perfis de Usuário — Dentro de um escritório, os perfis de usuário ficam totalmente isolados, a menos que os usuários compartilhem conversas ou criem espaços de trabalho compartilhados de forma proativa.

  • Sem Visibilidade dos Dados do Usuário — August não tem visibilidade sobre as entradas, os uploads ou as saídas dos usuários.

  • Bloqueio de Residência de Dados — Os dados são fixados à região geográfica selecionada por você no nível da infraestrutura.

Barreiras Éticas e Isolamento de Matter

O recurso Personas da August impõe barreiras rígidas no nível de cliente e de matter com controles de acesso baseados em funções. Os dados são segregados não apenas entre tenants, mas entre matters dentro da sua organização.

Treinamento Zero nos Seus Dados

Seu trabalho jurídico nunca é usado para aprimorar modelos de IA:

  • Documentos, prompts, saídas, metadados e dados derivados nunca são usados para treinamento de modelo, fine-tuning, analytics ou melhoria do produto.

  • August tem acordos contratuais com cada provedor de modelo de linguagem (Llama, Anthropic e OpenAI) que proíbem o treinamento ou a retenção de conteúdo do usuário.

  • Os provedores de modelos fundamentais processam os dados de forma efêmera — eles não armazenam, registram, revisam nem reutilizam seu conteúdo.

Criptografia e Gerenciamento de Chaves

Todos os dados são protegidos com criptografia de nível empresarial:

  • Criptografia em Trânsito — TLS 1.2+ para todos os dados que trafegam entre seu dispositivo e August.

  • Criptografia em Repouso — Criptografia AES-256 para todos os documentos armazenados, registros de banco de dados e backups.

  • Proteção de Chaves — Todas as chaves de criptografia são protegidas por Hardware Security Modules (HSMs) e rotacionadas anualmente.

  • Gateway Seguro Agnóstico de Modelo — Aplicação de políticas, controles de roteamento e auditabilidade completa em todas as interações com modelos de IA.

Segurança de Modelos de IA

August protege as interações com modelos de IA em todas as camadas:

  • Retenção Zero pelo Provedor de Modelo — Os provedores de modelos fundamentais não retêm seus dados após o processamento.

  • Bring Your Own Key (BYOK) — Para determinados provedores de modelo (incluindo Anthropic via AWS Bedrock), você pode usar suas próprias chaves de criptografia para controle adicional.

  • Gateway Seguro — Todas as interações com modelos passam por um gateway seguro com aplicação de políticas e auditabilidade completa.

Controles de Acesso e Identidade

August se integra a sistemas corporativos de identidade:

  • SSO com MFA — Single sign-on via SAML, OIDC e OAuth2 com autenticação multifator obrigatória.

  • Integração SCIM — Provisionamento e desprovisionamento automatizados de usuários.

  • Controles de Acesso Baseados em Funções (RBAC) — Permissões granulares com base nas funções dos usuários.

  • Barreiras Éticas — Controles de acesso no nível de matter via Personas para impor limites de conflito e confidencialidade.

  • Revisões Trimestrais de Acesso — Auditorias regulares das permissões de acesso.

Trilhas de Auditoria

Trilhas de auditoria abrangentes registram toda a atividade do sistema: ações de usuários, saídas de IA, acesso a documentos e alterações administrativas. Cada ação é atribuível a um usuário específico. A retenção é configurável de 1 a 10 anos, com logs protegidos contra adulteração.

Controles de Acesso Internos

August mantém controles rigorosos sobre o acesso de funcionários aos sistemas de produção:

  • Zero Dados de Cliente em Dispositivos de Funcionários — Documentos de clientes nunca são armazenados em estações de trabalho dos funcionários.

  • Privilégio Mínimo, Acesso Just-in-Time — O acesso aos dados de produção é limitado a um conjunto definido de engenheiros, com base em privilégio mínimo e just-in-time. Cada evento de acesso é registrado e revisado.

  • Sem Funções de Serviço com Privilégios de Administrador — Nenhuma função de serviço tem privilégios de administrador.

  • Credenciais de Curta Duração — O acesso à produção exige SSO, MFA e credenciais de curta duração. Não há tokens persistentes.

  • Fluxos de Trabalho de Engenharia Usam Dados Anonimizados — O acesso a dados reais requer aprovação explícita.

  • Segurança de Endpoint — Todos os laptops fornecidos pela empresa executam MDM, EDR com atualizações diárias de assinaturas e criptografia de disco completo.

Subprocessadores

Cada subprocessador está contratualmente vinculado a restrições de uso de dados, incluindo a proibição de usar dados do cliente para treinamento.

Subprocessador

Função

Treinamento de Dados

Amazon Web Services

Infraestrutura e hospedagem

Proibido

Anthropic (via AWS Bedrock)

Provedor de modelos fundamentais (BYOK)

Proibido

OpenAI LLC

Provedor de modelos fundamentais

Proibido

Microsoft Corporation

Framework de integração com Office

Proibido

Google Cloud Platform

Serviços de computação

Proibido

Weaviate

Armazenamento vetorial

Proibido

Supabase

Solução SQL

Proibido

Reducto

Provedor de OCR

Proibido

Os clientes recebem aviso prévio de 30 dias antes de um novo subprocessador começar a processar dados do cliente.

SLA e Compromissos de Serviço

August oferece compromissos de nível de serviço de nível empresarial:

  • Disponibilidade Mensal de 99,9% — Compromisso de alta disponibilidade para a plataforma.

  • Resposta a Incidente Crítico em 30 Minutos — Resposta rápida para problemas de severidade crítica.

  • Remediação de CVE Crítica em 7 Dias — Vulnerabilidades de segurança tratadas em até 7 dias para CVEs críticas.

Operações de Segurança

August mantém operações de segurança robustas:

  • Práticas Seguras de SDLC — Segurança incorporada ao ciclo de vida de desenvolvimento de software.

  • Monitoramento Contínuo — Detecção e resposta a ameaças em tempo real.

  • Resposta a Incidentes e BCDR — Planos testados para resposta a incidentes e continuidade de negócios/recuperação de desastres.

Segurança de Integrações

August se integra às suas ferramentas existentes, mantendo os padrões de segurança:

  • Complementos do Microsoft Word e Outlook — Trabalhe perfeitamente no Word, Outlook e SharePoint/OneDrive.

  • SharePoint — Integração completa com SharePoint para gerenciamento de documentos corporativos.

  • Google Drive — Acesse e importe documentos diretamente do Google Drive.

  • Dropbox — Conecte seu Dropbox para sincronização e acesso a documentos.

Todas as integrações seguem os mesmos padrões de criptografia e controle de acesso.

O Que Isso Significa para a Sua Prática

Quando você usa August para trabalho jurídico:

  • Os documentos e as informações privilegiadas do seu cliente permanecem isolados e protegidos.

  • Nada do que você envia, gera ou discute é usado para treinar modelos de IA.

  • Você controla quem na sua organização pode acessar espaços de trabalho compartilhados.

  • August não pode ver seu trabalho jurídico.

  • Barreiras éticas no nível de matter protegem a confidencialidade dentro do seu escritório.

Para dúvidas sobre certificações de segurança, acordos de processamento de dados, documentação de subprocessadores ou documentação de conformidade, entre em contato com sua equipe de conta da August ou visite o hub de documentação jurídica.

Perguntas frequentes sobre segurança

Quais certificações a August possui?

August mantém os status ISO 27001:2022, SOC 2 Type II (opinião sem ressalvas, zero exceções) e CASA Verified. Auditorias anuais de vigilância e testes de penetração são realizados regularmente.

A August é de tenant único ou multi-tenant?

August usa uma arquitetura de tenant único e isolada. Cada cliente recebe seu próprio tenant privado, com isolamento de computação, armazenamento e rede.

August pode ver meu trabalho jurídico?

Não. August não tem visibilidade sobre as entradas, os uploads ou as saídas dos usuários.

Meus dados serão usados para treinar modelos de IA?

Não. Documentos, prompts, saídas, metadados e dados derivados nunca são usados para treinamento de modelo, fine-tuning, analytics ou melhoria do produto. Isso é garantido contratualmente com todos os provedores de modelos.

Onde meus dados são armazenados?

Os dados são armazenados na região geográfica selecionada por você por meio de bloqueio de residência de dados. August oferece opções de implantação nos EUA e na UE.

Como meus dados são criptografados?

Todos os dados são criptografados em trânsito com TLS 1.2+ e em repouso com AES-256. As chaves de criptografia são protegidas por HSMs e rotacionadas anualmente.

Quais controles de acesso estão em vigor?

August aplica SSO com MFA, integração SCIM para provisionamento automatizado, controles de acesso baseados em funções, barreiras éticas via Personas para isolamento no nível de matter e revisões trimestrais de acesso.

Posso usar minhas próprias chaves de criptografia?

Sim. Para determinados provedores de modelo, incluindo Anthropic via AWS Bedrock, você pode usar Bring Your Own Key (BYOK) para controle adicional.

Qual é o compromisso de disponibilidade da August?

99,9% de disponibilidade mensal. Problemas críticos recebem resposta em 30 minutos, e CVEs críticas são tratadas em até 7 dias.

Como faço para relatar uma vulnerabilidade de segurança?

Entre em contato com sua equipe de conta da August por meio de divulgação responsável. August mantém planos de resposta a incidentes e continuidade de negócios com monitoramento contínuo para detecção de ameaças.

Onde posso encontrar mais documentação de segurança?

Baixe o Whitepaper de Segurança oficial da August (v1.1, maio de 2026) e a documentação de matter do cliente:

Para acordos de processamento de dados, documentação de subprocessadores ou dúvidas de conformidade, entre em contato com sua equipe de conta da August.

Isso foi útil?