Em resumo: uma plataforma segura de Legal AI prova, não promete. Peça por quatro coisas e recuse-se a avançar sem elas. Um relatório SOC 2 Tipo 2 e ISO 27001 para a forma como a empresa gere a segurança, ISO 42001 para a forma como governa a própria AI, conformidade com o GDPR para os direitos dos titulares dos dados, e AES-256 em repouso com TLS 1.3 em trânsito para os próprios dados. Tudo para além disso (residência de dados, garantias de não-treinamento, registos de auditoria, BYOK) é a diferença entre um chatbot que você tolera e uma infraestrutura que o seu encarregado de conformidade aprova.
Por que a segurança da Legal AI é um problema mais difícil do que o SaaS normal
A maioria dos softwares lida com dados. O software jurídico lida com dados privilegiados, do tipo que perde a proteção no momento em que vaza. Uma ferramenta de marketing que vaza endereços de e-mail é um incidente. Uma ferramenta de Legal AI que vaza a estratégia de litígio de um cliente pode comprometer o sigilo advogado-cliente, e o sigilo não retorna uma vez que é perdido.
Isso eleva a fasquia em duas frentes ao mesmo tempo. A plataforma tem de ser segura no sentido comum (encriptada, com controlo de acesso, auditada) e tem de ser segura de uma forma que resista ao escrutínio legal: sem formação de terceiros sobre os seus assuntos, isolamento rigoroso entre clientes e um registo de auditoria que possa entregar a um regulador. Mais de 17.000 empresas agora executam trabalhos jurídicos através da HAQQ, e as que têm advogados internos ou uma função de conformidade real fazem as mesmas perguntas antes de digitar uma única solicitação. Esta é a lista de verificação por trás dessas perguntas.
As quatro certificações que realmente importam
Os fornecedores adoram listar selos. A maioria deles é marketing. Quatro não são, porque cada um é emitido depois que um auditor externo testa a alegação, e cada um cobre uma parte diferente do problema.
SOC 2 Tipo 2. É este que o seu responsável pela conformidade pedirá pelo nome. Tipo 2 significa que um auditor independente observou os controlos a funcionar durante um período de tempo, não apenas no dia do teste. Abrange segurança, disponibilidade, integridade de processamento, confidencialidade e privacidade dos dados do cliente. Um fornecedor que o tenha pode entregar-lhe um relatório. Um fornecedor que diz "SOC 2 compliant" mas não consegue produzir o relatório não foi auditado.
ISO 27001. A norma internacional para um sistema de gestão de segurança da informação. Certifica que a empresa tem uma abordagem sistemática e documentada para gerir dados sensíveis, e não que um engenheiro se preocupa com a segurança. O seu departamento de TI pedirá o certificado. Um fornecedor verdadeiro entrega-o.
ISO 42001. A mais recente das quatro e a que a maioria dos compradores jurídicos não percebe. Certifica o próprio sistema de gestão da AI, como o modelo é desenvolvido e implementado de forma responsável, e não apenas como os servidores são protegidos. Para a Legal AI, isso importa mais do que para quase qualquer outra categoria, porque o risco não é apenas uma violação. É o modelo a fazer algo que você não pode governar. Se você auditar os seus fornecedores de AI, esta é a norma que foi escrita exatamente para isso.
GDPR. Não é uma certificação, mas sim uma obrigação legal, mas o alinhamento é o que prova que o fornecedor trata os seus dados como algo sobre o qual um titular de dados tem direitos: acesso, eliminação, portabilidade e notificação de violação dentro de 72 horas. Se você lida com assuntos transfronteiriços ou se os dados de alguém tocam a UE, isto é fundamental. Regimes regionais de privacidade como o PDPL do Golfo sobrepõem-se a ele, então um fornecedor construído para o GDPR geralmente tem a maquinaria para cobrir esses também.
Criptografia: o que o AES-256 e o TLS 1.3 realmente oferecem
Dois acrônimos surgem em toda conversa sobre segurança e cobrem dois momentos diferentes na vida dos seus dados.
AES-256 em repouso. Quando os seus documentos ficam no disco, eles são criptografados com uma chave de 256 bits. Forte o suficiente para que a força bruta não seja uma ameaça realista com a computação atual ou previsível. Este é o padrão que os governos usam para dados confidenciais, então é o piso, não o teto, para uma plataforma jurídica.
TLS 1.3 em trânsito. Quando os seus dados se movem entre o seu navegador e o servidor, o TLS 1.3 (a versão atual do protocolo por trás do cadeado na barra de endereço) os criptografa para que ninguém na rede possa lê-los em trânsito. Versões mais antigas têm vulnerabilidades conhecidas. A 1.3 é a que se deve insistir.
Juntos, são a linha de base sobre a qual assenta o resto dos controles de uma plataforma. O HAQQ criptografa os dados em trânsito e em repouso, e você pode ler a análise completa na página de segurança.
Onde os seus dados vivem e quem pode tocá-los
A criptografia protege os dados. A governança decide quem os usa, onde eles ficam e se eles algum dia deixam o seu controle. Cinco coisas pertencem à lista.
- Sem treinamento nos seus dados. A linha mais importante para o trabalho jurídico. Seus assuntos nunca são usados para treinar a Legal AI, do HAQQ ou de qualquer outra pessoa. Se um fornecedor não pode dizer isso categoricamente, presuma o contrário.
- Residência dos dados. Você escolhe a região onde os seus dados são armazenados, UE, EUA ou Oriente Médio, para que os requisitos de residência sejam uma configuração, não uma negociação. Para clientes regulamentados, esta é frequentemente a questão decisiva.
- Isolamento. Os dados de cada organização são logicamente isolados. Sem mistura, sem contaminação entre clientes. Isso é o que impede que os assuntos de um escritório apareçam em outro.
- Controle de acesso. Permissões baseadas em função para que as pessoas vejam apenas o que sua função exige, com SSO e MFA para implantações corporativas. Vazamentos de privilégios geralmente são falhas de controle de acesso, não falhas de criptografia.
- Retenção e exclusão. Períodos de retenção configuráveis com limpeza automática e logs de verificação, além de exportação completa sempre que desejar. Você é o proprietário dos dados, incluindo o direito de fazê-los desaparecer de acordo com sua programação.
Para as maiores implantações, há mais uma alavanca: traga sua própria chave (BYOK). Clientes empresariais gerenciam suas próprias chaves de criptografia e controlam o ciclo de vida e a rotação completos das chaves, o que significa que, se você revogar a chave, a HAQQ deixa de conseguir ler os dados criptografados. Se isso for um requisito, levante-o durante a conversa empresarial, e não depois.
Experimente HAQQ AI grátis
Experimente a redação e pesquisa jurídica com IA
A lista de verificação de avaliação do fornecedor
Imprima isso ou cole na sua próxima chamada com o fornecedor. Para cada controle, peça a prova na coluna do meio. Se a resposta for um encolher de ombros, essa é a sua resposta.
| Controle | Prova a exigir | Por que é importante para o direito |
|---|---|---|
| SOC 2 Tipo 2 | O relatório de auditoria, não um emblema | Controles verificados independentemente ao longo do tempo |
| ISO 27001 | O certificado | Gerenciamento de segurança sistemático, não o hábito de uma pessoa |
| ISO 42001 | O certificado | Governa o modelo de Legal AI, não apenas os servidores |
| GDPR / privilégio | DPA + termos de violação de 72 horas | Direitos do titular dos dados e sobrevivência do privilégio |
| Criptografia | AES-256 em repouso, TLS 1.3 em trânsito | Dados ilegíveis em repouso e em trânsito |
| Nenhum treinamento de modelo | Garantia contratual escrita | Seus assuntos nunca vazam para um modelo |
| Residência de dados | Seleção de região (UE / EUA / ME) | Atende às regras de residência e soberania |
| Isolamento | Separação lógica por inquilino | Nenhuma contaminação entre clientes |
| Controle de acesso | RBAC + SSO + MFA | Vazamentos de privilégios são falhas de acesso |
| Registro de auditoria | Logs exportáveis e completos | Evidência de conformidade e trilha de privilégios |
| BYOK | Chaves gerenciadas pelo cliente (empresa) | Você detém as chaves, não o fornecedor |
| Resposta a incidentes | Monitoramento 24 horas por dia, 7 dias por semana + SLA de notificação | Violações são detectadas e divulgadas |
As perguntas que separam o real do teatro
As certificações informam que a empresa passou por uma auditoria. Estas quatro perguntas informam se a segurança é projetada especificamente para o trabalho jurídico.
"Meus dados são usados para treinar um modelo?" A única resposta aceitável é um não categórico, por escrito. A resposta da HAQQ é que ela não usa dados de clientes para treinar seus modelos de IA. Qualquer coisa mais suave do que isso significa que seus assuntos estão potencialmente alimentando um sistema que você não controla.
"Como você lida com o sigilo profissional advogado-cliente?" Um fornecedor sério o arquitetou: isolamento completo de dados para que nada se cruze entre clientes, nenhum dado de advogado em qualquer conjunto de treinamento e trilhas de auditoria que satisfaçam os requisitos de documentação de privilégio. Se o privilégio for uma reflexão tardia, você ouvirá uma vaga garantia em vez de arquitetura.
"O que acontece em caso de violação e quando serei informado?" Procure por monitoramento 24 horas por dia, 7 dias por semana, um plano documentado de resposta a incidentes e notificação em até 72 horas, conforme o GDPR. Um fornecedor sem um SLA de notificação claro é um fornecedor que espera que você nunca pergunte.
"Posso ver o relatório?" O teste inteiro em uma linha. Certificações que não podem ser produzidas não existem. Auditorias de terceiros e testes de penetração só valem a pena se o fornecedor puder mostrar a você o resultado.
Principais conclusões
- Quatro padrões têm peso real: SOC 2 Tipo 2, ISO 27001, ISO 42001 e GDPR. Pergunte a qualquer fornecedor como ele atende a cada um.
- A ISO 42001 governa o próprio modelo de Legal AI, não apenas os servidores. A maioria dos compradores jurídicos não a considera, e é a única escrita exatamente para este risco.
- AES-256 em repouso e TLS 1.3 em trânsito são o mínimo de criptografia.
- Os controles específicos da área jurídica são garantias de não treinamento, isolamento por cliente, residência de dados regional e trilhas de auditoria de nível de privilégio.
- Se um fornecedor não consegue produzir o relatório, a certificação não existe. "Posso ver?" é o teste completo.
Onde HAQQ se encaixa
HAQQ foi construído para dados jurídicos desde a primeira linha de código, não adaptado para isso. Em conformidade com SOC 2, ISO 27001, ISO 42001 e GDPR (sem certificação), criptografia em trânsito e em repouso, isolamento por cliente, residência de dados regional, sem treinamento sobre seus assuntos e BYOK para empresas. Os detalhes completos, incluindo a arquitetura de privilégio advogado-cliente, estão na página de segurança, e a página empresarial cobre como grandes equipes o implementam. Se sua equipe de conformidade tiver um questionário, HAQQ tem as respostas arquivadas.
HAQQ fornece informações e tecnologia jurídica, não aconselhamento jurídico regulamentado. Os requisitos de segurança e conformidade variam por jurisdição e assunto. Confirme suas próprias obrigações regulatórias com um profissional qualificado antes de confiar nos controles de qualquer fornecedor.



