Zaufanie i bezpieczeństwo

Co robimy, żeby zasłużyć na zaufanie — i czego NIE twierdzimy.

Praktyki bezpieczeństwa

  • Izolacja multi-tenant: każdy wiersz ma tenant_id z Postgres Row Level Security.
  • Klucze API nigdy w postaci surowej: lookup SHA-256 + weryfikacja Argon2id; blokada brute-force.
  • Audyt append-only (triggery WORM) i łańcuch haszy e-podpisu — na potrzeby niezaprzeczalności.
  • Privacy by design: IP i user-agent tylko jako pseudonimy/hasze.
  • Błędy wg RFC 7807 z correlation ID — bez stack trace'ów, bez enumeracji.
  • Uwierzytelnienie wysyłki: SPF/DKIM/DMARC na mg.traxmark.com; wypisanie jednym kliknięciem (RFC 8058).

Zgodność

RODO: administratorem danych jest TriStiX S.L. (Alicante, Hiszpania). Dane przechowywane w UE (region Frankfurt Supabase). Żądania dotyczące danych: privacy@traxmark.com. (TriStiX S.L. · Alicante, España)

privacy@traxmark.com

SOC 2 Type II i ISO 27001 są w planach; nie twierdzimy, że mamy certyfikaty, których nie mamy.

Odpowiedzialne zgłaszanie

Znalazłeś podatność? Napisz na security@traxmark.com (patrz /.well-known/security.txt). Koordynujemy naprawy i nie ścigamy badaczy działających w dobrej wierze. security@traxmark.com

https://traxmark.com/.well-known/security.txt

Status platformy

Stan komponentów na żywo i historia incydentów: strona statusu

Nasze ograniczenia

Otwarcie to sygnał otwarcia, nie dowód przeczytania. Brak sygnału ≠ nieprzeczytane. Klasyfikacja bot/proxy jest probabilistyczna i oznaczona poziomem pewności.

Działa dzięki TraXmark