Vertrauen & Sicherheit
Was wir tun, um Ihr Vertrauen zu verdienen — und was wir nicht behaupten.
Sicherheitspraktiken
- Mandantenisolation: jede Zeile trägt tenant_id mit Postgres Row Level Security.
- API-Schlüssel nie im Klartext: SHA-256-Lookup + Argon2id-Verifikation; Brute-Force-Sperre.
- Append-only-Audit (WORM-Trigger) und Hash-Ketten für E-Signaturen (Non-Repudiation).
- Privacy by Design: IPs und User-Agents nur als Pseudonyme/Hashes.
- Fehler nach RFC 7807 mit Correlation-IDs — keine Stack-Traces, keine Enumeration.
- E-Mail-Authentifizierung: SPF/DKIM/DMARC auf mg.traxmark.com; One-Click-Abmeldung (RFC 8058).
Compliance
DSGVO: Verantwortlicher ist TriStiX S.L. (Alicante, Spanien). Datenresidenz: EU (Supabase Region Frankfurt). Betroffenenrechte: privacy@traxmark.com. (TriStiX S.L. · VAT UE: ES-B-PENDING · Alicante, España · privacy@traxmark.com)
SOC 2 Type II und ISO 27001 sind geplant; wir behaupten keine Zertifizierungen, die wir nicht haben.
Responsible Disclosure
Schwachstelle gefunden? Schreiben Sie an security@traxmark.com (siehe /.well-known/security.txt). Wir koordinieren Fixes und verfolgen keine Forscher in gutem Glauben. security@traxmark.com
https://traxmark.com/.well-known/security.txt
Plattformstatus
Live-Komponentenstatus und Incident-Historie: Statusseite
Ehrliche Grenzen
Ein Open ist ein Öffnungssignal, kein Lesebeweis. Kein Signal ≠ ungelesen. Bot-/Proxy-Klassifikation ist probabilistisch und mit Konfidenz gekennzeichnet.