Vertrauen & Sicherheit

Was wir tun, um Ihr Vertrauen zu verdienen — und was wir nicht behaupten.

Sicherheitspraktiken

  • Mandantenisolation: jede Zeile trägt tenant_id mit Postgres Row Level Security.
  • API-Schlüssel nie im Klartext: SHA-256-Lookup + Argon2id-Verifikation; Brute-Force-Sperre.
  • Append-only-Audit (WORM-Trigger) und Hash-Ketten für E-Signaturen (Non-Repudiation).
  • Privacy by Design: IPs und User-Agents nur als Pseudonyme/Hashes.
  • Fehler nach RFC 7807 mit Correlation-IDs — keine Stack-Traces, keine Enumeration.
  • E-Mail-Authentifizierung: SPF/DKIM/DMARC auf mg.traxmark.com; One-Click-Abmeldung (RFC 8058).

Compliance

DSGVO: Verantwortlicher ist TriStiX S.L. (Alicante, Spanien). Datenresidenz: EU (Supabase Region Frankfurt). Betroffenenrechte: privacy@traxmark.com. (TriStiX S.L. · VAT UE: ES-B-PENDING · Alicante, España · privacy@traxmark.com)

SOC 2 Type II und ISO 27001 sind geplant; wir behaupten keine Zertifizierungen, die wir nicht haben.

Responsible Disclosure

Schwachstelle gefunden? Schreiben Sie an security@traxmark.com (siehe /.well-known/security.txt). Wir koordinieren Fixes und verfolgen keine Forscher in gutem Glauben. security@traxmark.com

https://traxmark.com/.well-known/security.txt

Plattformstatus

Live-Komponentenstatus und Incident-Historie: Statusseite

Ehrliche Grenzen

Ein Open ist ein Öffnungssignal, kein Lesebeweis. Kein Signal ≠ ungelesen. Bot-/Proxy-Klassifikation ist probabilistisch und mit Konfidenz gekennzeichnet.