Confiance et sécurité
Ce que nous faisons pour mériter votre confiance — et ce que nous ne prétendons pas.
Pratiques de sécurité
- Isolation multi-tenant : chaque ligne porte tenant_id avec Postgres Row Level Security.
- Clés API jamais stockées en clair : lookup SHA-256 + vérification Argon2id ; verrouillage anti brute-force.
- Audit append-only (triggers WORM) et chaîne de hachage e-signature (non-répudiation).
- Privacy by design : IP et user-agents stockés uniquement sous forme de pseudonymes/hachages.
- Erreurs RFC 7807 avec correlation ID — pas de stack traces, pas d'énumération.
- Authentification d'envoi : SPF/DKIM/DMARC sur mg.traxmark.com ; désabonnement one-click (RFC 8058).
Conformité
RGPD : le responsable du traitement est TriStiX S.L. (Alicante, Espagne). Résidence des données : UE (région Francfort de Supabase). Droits des personnes : privacy@traxmark.com. (TriStiX S.L. · VAT UE: ES-B-PENDING · Alicante, España · privacy@traxmark.com)
SOC 2 Type II et ISO 27001 sont prévus ; nous ne revendiquons aucune certification que nous n'avons pas.
Divulgation responsable
Vous avez trouvé une vulnérabilité ? Écrivez à security@traxmark.com (voir /.well-known/security.txt). Nous coordonnons les correctifs et ne poursuivons pas les chercheurs de bonne foi. security@traxmark.com
https://traxmark.com/.well-known/security.txt
État de la plateforme
État des composants en direct et historique des incidents : page d'état
Limites honnêtes
Un open est un signal d'ouverture, pas une preuve de lecture. Absence de signal ≠ non lu. La classification bot/proxy est probabiliste et étiquetée avec confiance.