Zaufanie i bezpieczeństwo
Co robimy, żeby zasłużyć na zaufanie — i czego NIE twierdzimy.
Praktyki bezpieczeństwa
- Izolacja multi-tenant: każdy wiersz ma tenant_id z Postgres Row Level Security.
- Klucze API nigdy w postaci surowej: lookup SHA-256 + weryfikacja Argon2id; blokada brute-force.
- Audyt append-only (triggery WORM) i łańcuch haszy e-podpisu — na potrzeby niezaprzeczalności.
- Privacy by design: IP i user-agent tylko jako pseudonimy/hasze.
- Błędy wg RFC 7807 z correlation ID — bez stack trace'ów, bez enumeracji.
- Uwierzytelnienie wysyłki: SPF/DKIM/DMARC na mg.traxmark.com; wypisanie jednym kliknięciem (RFC 8058).
Zgodność
RODO: administratorem danych jest TriStiX S.L. (Alicante, Hiszpania). Dane przechowywane w UE (region Frankfurt Supabase). Żądania dotyczące danych: privacy@traxmark.com. (TriStiX S.L. · Alicante, España)
SOC 2 Type II i ISO 27001 są w planach; nie twierdzimy, że mamy certyfikaty, których nie mamy.
Odpowiedzialne zgłaszanie
Znalazłeś podatność? Napisz na security@traxmark.com (patrz /.well-known/security.txt). Koordynujemy naprawy i nie ścigamy badaczy działających w dobrej wierze. security@traxmark.com
https://traxmark.com/.well-known/security.txt
Status platformy
Stan komponentów na żywo i historia incydentów: strona statusu
Nasze ograniczenia
Otwarcie to sygnał otwarcia, nie dowód przeczytania. Brak sygnału ≠ nieprzeczytane. Klasyfikacja bot/proxy jest probabilistyczna i oznaczona poziomem pewności.