Vertrauen & Sicherheit
Was wir tun, um Ihr Vertrauen zu verdienen — und was wir bewusst nicht behaupten.
So arbeiten wir an Sicherheit
- Mandantenisolation: Jede Zeile trägt eine tenant_id, abgesichert über Postgres Row Level Security.
- API-Schlüssel werden nie im Klartext gespeichert: SHA-256-Lookup + Argon2id-Verifizierung, mit Sperre bei Brute-Force.
- Append-only-Audit (WORM-Trigger) und Hash-Ketten für E-Signaturen — gegen nachträgliches Abstreiten.
- Privacy by design: IPs und User-Agents liegen nur pseudonymisiert bzw. als Hash vor.
- Fehler folgen RFC 7807 mit Correlation-IDs — keine Stack-Traces, keine Enumeration.
- E-Mail-Authentifizierung für den Versand: SPF/DKIM/DMARC auf mg.traxmark.com; Abmeldung mit einem Klick (RFC 8058).
Konformität
DSGVO: Verantwortlicher ist TriStiX S.L. (Alicante, Spanien). Datenhaltung: EU (Supabase, Region Frankfurt). Betroffenenrechte: privacy@traxmark.com. (TriStiX S.L. · Alicante, España)
SOC 2 Type II und ISO 27001 liegen auf der Roadmap. Wir behaupten keine Zertifizierungen, die wir noch nicht haben.
Koordinierte Offenlegung
Schwachstelle gefunden? Schreiben Sie an security@traxmark.com (siehe /.well-known/security.txt). Wir koordinieren die Behebung und gehen nicht gegen Forschende vor, die in gutem Glauben handeln. security@traxmark.com
https://traxmark.com/.well-known/security.txt
Plattformstatus
Live-Status der Komponenten und Incident-Historie: Statusseite
Ehrliche Grenzen
Eine Öffnung ist ein Öffnungssignal, kein Lesebeweis. Kein Signal bedeutet nicht automatisch ungelesen. Die Bot-/Proxy-Klassifizierung ist probabilistisch und wird mit Konfidenzwert ausgewiesen.