Confiance et sécurité

Ce que nous faisons pour mériter votre confiance — et ce que nous ne prétendons pas.

Pratiques de sécurité

  • Isolation multi-tenant : chaque ligne porte tenant_id avec Postgres Row Level Security.
  • Clés API jamais stockées en clair : lookup SHA-256 + vérification Argon2id ; verrouillage anti brute-force.
  • Audit append-only (triggers WORM) et chaîne de hachage e-signature (non-répudiation).
  • Privacy by design : IP et user-agents stockés uniquement sous forme de pseudonymes/hachages.
  • Erreurs RFC 7807 avec correlation ID — pas de stack traces, pas d'énumération.
  • Authentification d'envoi : SPF/DKIM/DMARC sur mg.traxmark.com ; désabonnement one-click (RFC 8058).

Conformité

RGPD : le responsable du traitement est TriStiX S.L. (Alicante, Espagne). Résidence des données : UE (région Francfort de Supabase). Droits des personnes : privacy@traxmark.com. (TriStiX S.L. · VAT UE: ES-B-PENDING · Alicante, España · privacy@traxmark.com)

SOC 2 Type II et ISO 27001 sont prévus ; nous ne revendiquons aucune certification que nous n'avons pas.

Divulgation responsable

Vous avez trouvé une vulnérabilité ? Écrivez à security@traxmark.com (voir /.well-known/security.txt). Nous coordonnons les correctifs et ne poursuivons pas les chercheurs de bonne foi. security@traxmark.com

https://traxmark.com/.well-known/security.txt

État de la plateforme

État des composants en direct et historique des incidents : page d'état

Limites honnêtes

Un open est un signal d'ouverture, pas une preuve de lecture. Absence de signal ≠ non lu. La classification bot/proxy est probabiliste et étiquetée avec confiance.