waitdead.ai
Free scanEscaneo
TRUST & SECURITY

What we run, stated plainly

We sell independent AI security review, so our own posture has to be legible. This page lists what is true today, who processes data on our behalf, what assurance we hold (and what we do not yet), how we use AI on our own systems, and how to report a vulnerability. Honesty over polish.

Security posture

True today across waitdead.ai and the CRM. We do not claim more than this — items we plan but do not yet hold are listed under Certifications & assurance below.

Transport

TLS 1.3 + valid certificates

All traffic is served over TLS 1.3 with valid, current certificates. There is no plaintext fallback.

Headers

Full security-header set

HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy and Permissions-Policy are set on the sites.

Surface

Fingerprints stripped

Framework and version fingerprints are removed from responses, so a passing scanner learns less about our stack.

Free scan

Secret redaction on submit

Input pasted into the free scan is treated as untrusted data; secrets are redacted on submit and a honeypot field guards the form.

AI findings

Labeled + human-gated

Every AI-derived finding is labeled as such and gated behind human sign-off before it reaches you. Our AI verdict is evidence into a human decision — never the final safety authority.

Sub-processors

The only third parties that process data on our behalf. We will update this list before adding any new sub-processor.

Sub-processorPurposeRegion
SupabaseDatabase + authentication[to be supplied: region]
ContaboVPS hostingGermany / EU
ResendTransactional emailsa-east-1
CloudflareDNS[to be supplied: region]

Certifications & assurance

We would rather tell you what we do not yet hold than imply otherwise.

SOC 2, ISO 27001 and ISO/IEC 42001 are planned — we do not hold them today, and we will not describe them as "in progress" until there is a dated engagement to point to.

In the meantime we provide TLS-in-transit, MFA on the CRM, and this honest posture page. That is the assurance we can stand behind right now.

Scope of what we are. We are NOT an accredited certification body, we issue no certificate, and the EU AI Act conformity decision is the client's. Our review produces evidence into a human decision — it is never the final safety authority.

Our own AI use

We practise the transparency we advise — including the spirit of EU AI Act Art. 50.

Our review harness uses AI to decompose work and probe surfaces. That use is bounded by clear rules:

  • Scan artifacts are not used to train models. What you paste into the free scan, and what we collect during a review, is not turned into training data.
  • AI-derived findings are labeled. If a finding came from an AI pass, it says so.
  • Human sign-off gates every result. Nothing reaches you as a verdict until a human has reviewed and signed it off.

Why we say this. We advise clients on EU AI Act Art. 50 transparency; it would be incoherent not to apply it to ourselves.

Vulnerability disclosure

If you have found a security issue in waitdead.ai or the CRM, we want to hear about it.

How to report. Open a tracked ticket through our intake form. Machine-readable contact details are published at /.well-known/security.txt. A dedicated security mailbox lands with our mail server, which is still being set up — until then, the intake form is the reliable channel.

Good-faith safe harbour. If you act in good faith, stay within scope, avoid privacy violations and service degradation, and give us reasonable time to remediate before public disclosure, we will not pursue or support legal action against you for your research.

We do not yet run a paid bug-bounty programme — please don't report expecting a reward. We will acknowledge your report, keep you updated, and credit you if you would like that.

Operated by waitdead. Legal entity registration is in progress — registered-entity details: [to be supplied: legal name, number, registered address].

CONFIANZA Y SEGURIDAD

Lo que operamos, dicho con claridad

Vendemos revisión independiente de seguridad de IA, así que nuestra propia postura tiene que ser legible. Esta página enumera lo que es cierto hoy, quién procesa datos en nuestro nombre, qué garantías tenemos (y cuáles aún no), cómo usamos IA en nuestros propios sistemas y cómo reportar una vulnerabilidad. Honestidad antes que pulido.

Postura de seguridad

Cierto hoy en waitdead.ai y en el CRM. No afirmamos más que esto; los elementos que planeamos pero que aún no tenemos figuran más abajo, en Certificaciones y garantías.

Transporte

TLS 1.3 + certificados válidos

Todo el tráfico se sirve sobre TLS 1.3 con certificados válidos y vigentes. No existe respaldo en texto plano.

Cabeceras

Conjunto completo de cabeceras de seguridad

HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy y Permissions-Policy están configuradas en los sitios.

Superficie

Huellas eliminadas

Las huellas de framework y de versión se eliminan de las respuestas, de modo que un escáner aprende menos sobre nuestra infraestructura.

Escaneo gratuito

Redacción de secretos al enviar

Lo que se pega en el escaneo gratuito se trata como datos no confiables; los secretos se redactan al enviar y un campo trampa protege el formulario.

Hallazgos de IA

Etiquetados + con control humano

Todo hallazgo derivado de IA se etiqueta como tal y queda sujeto a aprobación humana antes de llegarle a usted. Nuestro veredicto de IA es evidencia para una decisión humana, nunca la autoridad final de seguridad.

Subprocesadores

Los únicos terceros que procesan datos en nuestro nombre. Actualizaremos esta lista antes de agregar cualquier subprocesador nuevo.

SubprocesadorPropósitoRegión
SupabaseBase de datos + autenticación[a definir: región]
ContaboHospedaje VPSAlemania / UE
ResendCorreo transaccionalsa-east-1
CloudflareDNS[a definir: región]

Certificaciones y garantías

Preferimos decirle qué aún no tenemos antes que dar a entender lo contrario.

SOC 2, ISO 27001 e ISO/IEC 42001 están planeadas: no las tenemos hoy, y no las describiremos como «en curso» hasta que exista un compromiso con fecha al que señalar.

Mientras tanto ofrecemos TLS en tránsito, MFA en el CRM y esta página honesta de postura. Esa es la garantía que podemos respaldar en este momento.

Alcance de lo que somos. No somos un organismo de certificación acreditado, no emitimos ningún certificado y la decisión de conformidad con el Reglamento de IA de la UE es del cliente. Nuestra revisión produce evidencia para una decisión humana; nunca es la autoridad final de seguridad.

Nuestro propio uso de IA

Practicamos la transparencia que aconsejamos, incluido el espíritu del Art. 50 del Reglamento de IA de la UE.

Nuestro arnés de revisión usa IA para descomponer el trabajo y sondear superficies. Ese uso está acotado por reglas claras:

  • Los artefactos de escaneo no se usan para entrenar modelos. Lo que pega en el escaneo gratuito, y lo que recopilamos durante una revisión, no se convierte en datos de entrenamiento.
  • Los hallazgos derivados de IA se etiquetan. Si un hallazgo provino de una pasada de IA, así lo indica.
  • La aprobación humana controla cada resultado. Nada le llega como veredicto sin que una persona lo haya revisado y firmado.

Por qué lo decimos. Asesoramos a clientes sobre la transparencia del Art. 50 del Reglamento de IA de la UE; sería incoherente no aplicárnosla a nosotros mismos.

Divulgación de vulnerabilidades

Si encontró un problema de seguridad en waitdead.ai o en el CRM, queremos saberlo.

Cómo reportar. Abra un ticket con seguimiento mediante nuestro formulario de intake. Los datos de contacto en formato legible por máquina se publican en /.well-known/security.txt. Un buzón dedicado de seguridad llega con nuestro servidor de correo, que aún se está configurando; hasta entonces, el formulario de intake es el canal confiable.

Puerto seguro de buena fe. Si actúa de buena fe, se mantiene dentro del alcance, evita violaciones de privacidad y degradación del servicio, y nos da un plazo razonable para remediar antes de la divulgación pública, no emprenderemos ni respaldaremos acciones legales en su contra por su investigación.

Aún no operamos un programa pagado de recompensas por errores; por favor no reporte esperando una recompensa. Acusaremos recibo de su reporte, lo mantendremos informado y le daremos crédito si así lo desea.

Operado por waitdead. El registro de la entidad legal está en curso; datos de la entidad registrada: [a definir: nombre legal, número, domicilio registrado].