Confianza y seguridad
Lo que hacemos para ganarnos tu confianza — y lo que no afirmamos.
Prácticas de seguridad
- Aislamiento multi-tenant: cada fila lleva tenant_id con Postgres Row Level Security.
- Claves API nunca en claro: lookup SHA-256 + verificación Argon2id; bloqueo anti fuerza bruta.
- Auditoría append-only (triggers WORM) y cadena de hashes de e-firma (no repudio).
- Privacidad por diseño: IP y user-agents solo como pseudónimos/hashes.
- Errores según RFC 7807 con correlation ID — sin stack traces, sin enumeración.
- Autenticación de envío: SPF/DKIM/DMARC en mg.traxmark.com; baja one-click (RFC 8058).
Cumplimiento
RGPD: el responsable del tratamiento es TriStiX S.L. (Alicante, España). Residencia de datos: UE (región Fráncfort de Supabase). Derechos: privacy@traxmark.com. (TriStiX S.L. · VAT UE: ES-B-PENDING · Alicante, España · privacy@traxmark.com)
SOC 2 Type II e ISO 27001 están en la hoja de ruta; no afirmamos certificaciones que no tenemos.
Divulgación responsable
¿Encontraste una vulnerabilidad? Escribe a security@traxmark.com (ver /.well-known/security.txt). Coordinamos correcciones y no perseguimos a investigadores de buena fe. security@traxmark.com
https://traxmark.com/.well-known/security.txt
Estado de la plataforma
Estado de componentes en vivo e historial de incidentes: página de estado
Límites honestos
Un open es una señal de apertura, no prueba de lectura. Ausencia de señal ≠ no leído. La clasificación bot/proxy es probabilística y etiquetada con confianza.