Confianza y seguridad
Lo que hacemos para ganarnos tu confianza y lo que no afirmamos.
Prácticas de seguridad
- Aislamiento multitenant: cada fila lleva tenant_id y se protege con Row Level Security de Postgres.
- Las claves API nunca se guardan en claro: búsqueda por SHA-256 + verificación Argon2id y bloqueo ante fuerza bruta.
- Auditoría de solo adición (disparadores WORM) y trazas de firma electrónica en cadena de hash para evitar el repudio.
- Privacy by design: las IP y los user-agents solo se guardan como pseudónimos o hashes.
- Los errores siguen RFC 7807 con ID de correlación: sin trazas de pila ni enumeración.
- Autenticación del correo saliente: SPF/DKIM/DMARC en mg.traxmark.com y baja con un clic (RFC 8058).
Cumplimiento
RGPD: el responsable del tratamiento es TriStiX S.L. (Alicante, España). Residencia de datos: UE (región de Fráncfort de Supabase). Ejercicio de derechos: privacy@traxmark.com. (TriStiX S.L. · Alicante, España)
SOC 2 Type II e ISO 27001 están en la hoja de ruta. No afirmamos tener certificaciones que no tenemos.
Divulgación responsable
¿Has encontrado una vulnerabilidad? Escribe a security@traxmark.com (ver /.well-known/security.txt). Coordinamos la corrección y no emprendemos acciones contra investigadores que actúen de buena fe. security@traxmark.com
https://traxmark.com/.well-known/security.txt
Estado de la plataforma
Estado de los componentes en vivo e historial de incidentes: página de estado
Limitaciones honestas
Una apertura es una señal de apertura, no una prueba de lectura. Ausencia de señal ≠ no leído. La clasificación bot/proxy es probabilística y se etiqueta con su nivel de confianza.