Confianza y seguridad

Lo que hacemos para ganarnos tu confianza — y lo que no afirmamos.

Prácticas de seguridad

  • Aislamiento multi-tenant: cada fila lleva tenant_id con Postgres Row Level Security.
  • Claves API nunca en claro: lookup SHA-256 + verificación Argon2id; bloqueo anti fuerza bruta.
  • Auditoría append-only (triggers WORM) y cadena de hashes de e-firma (no repudio).
  • Privacidad por diseño: IP y user-agents solo como pseudónimos/hashes.
  • Errores según RFC 7807 con correlation ID — sin stack traces, sin enumeración.
  • Autenticación de envío: SPF/DKIM/DMARC en mg.traxmark.com; baja one-click (RFC 8058).

Cumplimiento

RGPD: el responsable del tratamiento es TriStiX S.L. (Alicante, España). Residencia de datos: UE (región Fráncfort de Supabase). Derechos: privacy@traxmark.com. (TriStiX S.L. · VAT UE: ES-B-PENDING · Alicante, España · privacy@traxmark.com)

SOC 2 Type II e ISO 27001 están en la hoja de ruta; no afirmamos certificaciones que no tenemos.

Divulgación responsable

¿Encontraste una vulnerabilidad? Escribe a security@traxmark.com (ver /.well-known/security.txt). Coordinamos correcciones y no perseguimos a investigadores de buena fe. security@traxmark.com

https://traxmark.com/.well-known/security.txt

Estado de la plataforma

Estado de componentes en vivo e historial de incidentes: página de estado

Límites honestos

Un open es una señal de apertura, no prueba de lectura. Ausencia de señal ≠ no leído. La clasificación bot/proxy es probabilística y etiquetada con confianza.