Zaufanie i bezpieczeństwo
Co robimy, żeby zasłużyć na zaufanie — i czego NIE twierdzimy.
Praktyki bezpieczeństwa
- Izolacja multi-tenant: każdy wiersz ma tenant_id z Postgres Row Level Security.
- Klucze API nigdy w postaci surowej: lookup SHA-256 + weryfikacja Argon2id; blokada brute-force.
- Audyt append-only (triggery WORM) i łańcuch hashy e-podpisu — non-repudiation.
- Prywatność w projekcie: IP i user-agent tylko jako pseudonimy/hashe.
- Błędy wg RFC 7807 z correlation ID — bez stack trace'ów, bez enumeracji.
- Uwierzytelnienie wysyłki: SPF/DKIM/DMARC na mg.traxmark.com; one-click unsubscribe (RFC 8058).
Zgodność
RODO: administratorem danych jest TriStiX S.L. (Alicante, Hiszpania). Rezydencja danych: UE (region Frankfurt Supabase). Żądania dot. danych: privacy@traxmark.com. (TriStiX S.L. · VAT UE: ES-B-PENDING · Alicante, España · privacy@traxmark.com)
SOC 2 Type II i ISO 27001 są w planach; nie twierdzimy, że mamy certyfikaty, których nie mamy.
Odpowiedzialne zgłaszanie
Znalazłeś podatność? Napisz na security@traxmark.com (patrz /.well-known/security.txt). Koordynujemy naprawy i nie ścigamy badaczy działających w dobrej wierze. security@traxmark.com
https://traxmark.com/.well-known/security.txt
Status platformy
Stan komponentów na żywo i historia incydentów: strona statusu
Uczciwe ograniczenia
Open to sygnał otwarcia, nie dowód przeczytania. Brak sygnału ≠ nieprzeczytane. Klasyfikacja bot/proxy jest probabilistyczna i oznaczona pewnością.