Confiance et sécurité
Ce que nous faisons pour mériter votre confiance — et ce à quoi nous ne prétendons pas.
Pratiques de sécurité
- Isolation multi-tenant : chaque ligne porte un tenant_id avec Row Level Security Postgres.
- Clés API jamais stockées en clair : recherche SHA-256 + vérification Argon2id ; verrouillage anti force brute.
- Audit en ajout seul (déclencheurs WORM) et pistes de signature électronique chaînées par hachage, pour la non-répudiation.
- Privacy by design : les IP et user-agents ne sont conservés que sous forme de pseudonymes ou de hachages.
- Erreurs conformes RFC 7807 avec identifiants de corrélation — pas de traces de pile, pas d'énumération.
- Authentification des e-mails envoyés : SPF/DKIM/DMARC sur mg.traxmark.com ; désinscription en un clic (RFC 8058).
Conformité
RGPD : le responsable de traitement est TriStiX S.L. (Alicante, Espagne). Localisation des données : UE (région Supabase Francfort). Demandes des personnes concernées : privacy@traxmark.com. (TriStiX S.L. · Alicante, España)
SOC 2 Type II et ISO 27001 sont sur la feuille de route ; nous ne prétendrons pas à des certifications que nous n'avons pas.
Divulgation responsable
Vous avez trouvé une vulnérabilité ? Écrivez à security@traxmark.com (voir /.well-known/security.txt). Nous coordonnons les correctifs et ne poursuivrons pas les chercheurs agissant de bonne foi. security@traxmark.com
https://traxmark.com/.well-known/security.txt
État de la plateforme
État des composants en direct et historique des incidents : page d'état
Limites honnêtes
Une ouverture est un signal d'ouverture, pas une preuve de lecture. L'absence de signal ne signifie pas « non lu ». La classification bot/proxy est probabiliste et étiquetée avec un niveau de confiance.