Fiducia e sicurezza

Cosa facciamo per meritare la tua fiducia — e cosa non affermiamo.

Pratiche di sicurezza

  • Isolamento multi-tenant: ogni riga ha tenant_id con Postgres Row Level Security.
  • Chiavi API mai in chiaro: lookup SHA-256 + verifica Argon2id; blocco anti brute-force.
  • Audit append-only (trigger WORM) e catena di hash per la firma elettronica (non ripudio).
  • Privacy by design: IP e user-agent solo come pseudonimi/hash.
  • Errori secondo RFC 7807 con correlation ID — niente stack trace, niente enumerazione.
  • Autenticazione dell'invio: SPF/DKIM/DMARC su mg.traxmark.com; disiscrizione one-click (RFC 8058).

Conformità

GDPR: il titolare del trattamento è TriStiX S.L. (Alicante, Spagna). Residenza dei dati: UE (regione Francoforte di Supabase). Diritti degli interessati: privacy@traxmark.com. (TriStiX S.L. · VAT UE: ES-B-PENDING · Alicante, España · privacy@traxmark.com)

SOC 2 Type II e ISO 27001 sono in roadmap; non affermiamo certificazioni che non possediamo.

Divulgazione responsabile

Hai trovato una vulnerabilità? Scrivi a security@traxmark.com (vedi /.well-known/security.txt). Coordiniamo le correzioni e non perseguiamo i ricercatori in buona fede. security@traxmark.com

https://traxmark.com/.well-known/security.txt

Stato della piattaforma

Stato dei componenti in tempo reale e cronologia incidenti: pagina di stato

Limiti onesti

Un open è un segnale di apertura, non una prova di lettura. Assenza di segnale ≠ non letto. La classificazione bot/proxy è probabilistica ed etichettata con confidenza.