Vertrauen & Sicherheit

Was wir tun, um Ihr Vertrauen zu verdienen — und was wir bewusst nicht behaupten.

So arbeiten wir an Sicherheit

  • Mandantenisolation: Jede Zeile trägt eine tenant_id, abgesichert über Postgres Row Level Security.
  • API-Schlüssel werden nie im Klartext gespeichert: SHA-256-Lookup + Argon2id-Verifizierung, mit Sperre bei Brute-Force.
  • Append-only-Audit (WORM-Trigger) und Hash-Ketten für E-Signaturen — gegen nachträgliches Abstreiten.
  • Privacy by design: IPs und User-Agents liegen nur pseudonymisiert bzw. als Hash vor.
  • Fehler folgen RFC 7807 mit Correlation-IDs — keine Stack-Traces, keine Enumeration.
  • E-Mail-Authentifizierung für den Versand: SPF/DKIM/DMARC auf mg.traxmark.com; Abmeldung mit einem Klick (RFC 8058).

Konformität

DSGVO: Verantwortlicher ist TriStiX S.L. (Alicante, Spanien). Datenhaltung: EU (Supabase, Region Frankfurt). Betroffenenrechte: privacy@traxmark.com. (TriStiX S.L. · Alicante, España)

privacy@traxmark.com

SOC 2 Type II und ISO 27001 liegen auf der Roadmap. Wir behaupten keine Zertifizierungen, die wir noch nicht haben.

Koordinierte Offenlegung

Schwachstelle gefunden? Schreiben Sie an security@traxmark.com (siehe /.well-known/security.txt). Wir koordinieren die Behebung und gehen nicht gegen Forschende vor, die in gutem Glauben handeln. security@traxmark.com

https://traxmark.com/.well-known/security.txt

Plattformstatus

Live-Status der Komponenten und Incident-Historie: Statusseite

Ehrliche Grenzen

Eine Öffnung ist ein Öffnungssignal, kein Lesebeweis. Kein Signal bedeutet nicht automatisch ungelesen. Die Bot-/Proxy-Klassifizierung ist probabilistisch und wird mit Konfidenzwert ausgewiesen.

Bereitgestellt von TraXmark