Seguridad

Política de Seguridad de la Información y Ciberseguridad

Lineamientos de TroqPay para protección de la información, gestión de riesgos, continuidad y respuesta a incidentes.

Última actualización: 23 de agosto de 2026
Troq Soluções Digitais LTDA · CNPJ 32.231.982/0001-19
Gobernanza

Gobernanza, alcance y gestión de riesgos

Principios y responsabilidades que orientan la protección de la información y los servicios de TroqPay.

1. Presentación y objetivo

Esta Política de Seguridad de la Información y Ciberseguridad establece los principios y lineamientos adoptados por TroqPay para proteger la información, los datos personales, los activos tecnológicos y los servicios bajo su responsabilidad contra accesos, usos, alteraciones, divulgaciones, destrucciones o indisponibilidad no autorizados.

La Política orienta la prevención, identificación y gestión de riesgos e incidentes de seguridad, promueve la continuidad de los servicios, define responsabilidades y busca preservar la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información.

TroqPay es una empresa de tecnología financiera que ofrece una plataforma, software, API, checkout, webhooks, conciliación, automatización, inteligencia e integraciones tecnológicas. TroqPay no es un banco, una institución financiera, una institución de pago ni un prestador directo de servicios financieros regulados. Cuando dichos servicios están disponibles, son ejecutados por socios debidamente habilitados o autorizados, según corresponda.

Esta Política contiene lineamientos públicos. Los procedimientos internos, la arquitectura, las configuraciones, las credenciales, los proveedores, los parámetros de monitoreo, los resultados de pruebas, las vulnerabilidades y los planes de respuesta cuya divulgación pueda aumentar el riesgo de seguridad son confidenciales y no forman parte de este documento.

Empresa: Troq Soluções Digitais LTDA, CNPJ brasileño 32.231.982/0001-19.

Versión: 1.0.

Vigencia: 23 de agosto de 2026.

Aprobación: Administración de TroqPay.

Seguridad: security@troqpay.com.

Privacidad y soporte: help@troqpay.com.

2. Referencias legales y regulatorias

Esta Política considera, según el rol de TroqPay, las leyes brasileñas sobre protección de datos, internet, seguridad, confidencialidad y comunicación de incidentes, además de las obligaciones contractuales asumidas frente a clientes, proveedores y socios.

Cuando corresponde, también considera las normas sectoriales aplicables a las instituciones asociadas responsables de servicios financieros, de pago o de activos virtuales, incluida la Resolución BCB n.º 85/2021 y sus modificaciones, así como estándares de seguridad adecuados al tamaño, modelo de negocio, actividades y riesgos de TroqPay.

Las referencias a normas del Banco Central de Brasil o a obligaciones de instituciones reguladas no significan que TroqPay se presente como una institución autorizada o supervisada por dicha autoridad. Estas normas se consideran cuando se aplican a socios habilitados, derivan de obligaciones contractuales o sirven como referencia proporcional de buenas prácticas.

  • Ley n.º 13.709/2018, Ley General de Protección de Datos Personales de Brasil (LGPD).
  • Ley n.º 12.965/2014, Marco Civil de Internet de Brasil, y su reglamentación.
  • Resolución CD/ANPD n.º 15/2024 sobre comunicación de incidentes de seguridad con datos personales.
  • Obligaciones de seguridad, confidencialidad, protección de datos, continuidad y comunicación de incidentes establecidas por ley o contrato.

3. Definiciones

Activo de información: dato, documento, sistema, aplicación, dispositivo, servicio, credencial, conocimiento u otro recurso relevante para las actividades de TroqPay.

Dato personal: información relacionada con una persona física identificada o identificable, según la LGPD.

Incidente de seguridad: evento confirmado que comprometa o pueda comprometer la confidencialidad, integridad, disponibilidad, autenticidad o trazabilidad de información o servicios.

Información confidencial: información no pública cuyo acceso o divulgación indebidos puedan causar daños a TroqPay, clientes, titulares de datos, socios, proveedores o terceros.

Socio habilitado: institución o proveedor responsable de una etapa financiera, regulada o crítica de la operación, dentro de su competencia legal, regulatoria y contractual.

Tercero: proveedor, prestador, socio, consultor o persona que trate información o acceda a activos de TroqPay.

4. Alcance

Esta Política se aplica a administradores, colaboradores, contratistas, proveedores y socios de TroqPay que tengan acceso a información, sistemas, servicios o entornos tecnológicos bajo responsabilidad de la empresa.

Cuando corresponda, estos lineamientos también alcanzan a clientes y usuarios de la plataforma, especialmente respecto de la protección de credenciales, el uso legítimo de los servicios y la comunicación de sospechas o incidentes.

Los contratos, Términos de Uso, Política de Privacidad, normas internas y reglas de socios podrán establecer obligaciones adicionales según la naturaleza y el riesgo de la relación.

5. Principios

  • Confidencialidad: acceso a la información únicamente por personas y sistemas autorizados y para fines legítimos.
  • Integridad: protección contra alteración, destrucción o tratamiento indebido de la información.
  • Disponibilidad: acceso a la información y los servicios por personas autorizadas cuando sea necesario, sujeto a las condiciones contratadas y los riesgos operativos.
  • Autenticidad: verificación de la identidad de usuarios, sistemas y procesos involucrados en el acceso o tratamiento de información.
  • Trazabilidad: mantenimiento de registros adecuados para apoyar el monitoreo, las investigaciones, auditorías y la rendición de cuentas.
  • Mínimo privilegio: acceso limitado a lo necesario para cumplir funciones autorizadas.
  • Prevención y proporcionalidad: medidas compatibles con la criticidad de los activos, la naturaleza de los datos, el estado de la tecnología y los riesgos identificados.
  • Privacidad y responsabilidad: protección de datos durante el ciclo de vida de los productos y mantenimiento de evidencias acordes con las obligaciones aplicables.

6. Gobernanza y responsabilidades

La Administración de TroqPay es responsable de aprobar esta Política, respaldar su implementación y asegurar recursos acordes con el tamaño, los riesgos y el modelo de negocio de la empresa.

Las funciones responsables de seguridad, tecnología, privacidad, riesgos y operaciones deben coordinarse para establecer y revisar controles, evaluar riesgos, supervisar cambios relevantes, coordinar la respuesta a incidentes, promover la concientización y mantener los registros necesarios para la rendición de cuentas.

Colaboradores, contratistas y terceros deben cumplir esta Política, utilizar los activos únicamente para fines autorizados, proteger sus credenciales y comunicar de inmediato cualquier situación que pueda representar un riesgo de seguridad.

Cada socio habilitado sigue siendo responsable de los controles, sistemas, obligaciones regulatorias e incidentes relacionados con los servicios que ejecuta. TroqPay coopera con dichos socios dentro de los límites de su rol, la ley y los contratos aplicables.

7. Gestión de riesgos y activos de información

TroqPay mantiene un proceso proporcional para identificar activos relevantes, evaluar amenazas y vulnerabilidades, estimar impactos y definir medidas de tratamiento de riesgos de seguridad.

Los activos deben tener un responsable definido y estar protegidos durante todo su ciclo de vida, desde su creación o contratación hasta su eliminación, terminación o reemplazo.

La información debe clasificarse según su sensibilidad, criticidad, obligaciones legales e impacto potencial. La clasificación orienta el acceso, uso, intercambio, almacenamiento, transmisión, retención y eliminación.

Protección

Controles de seguridad

Lineamientos públicos para identidad, datos, registros, desarrollo seguro, vulnerabilidades y recuperación.

8. Lineamientos de protección

El acceso a la información y los sistemas debe ser individual, autorizado, acorde con la función y sujeto al principio de mínimo privilegio. La autenticación de dos factores es obligatoria para los accesos administrativos e internos a los sistemas y entornos gestionados por TroqPay. La empresa mantiene procedimientos para otorgar, revisar, modificar y revocar accesos.

Las credenciales son personales e intransferibles. No se permite compartir contraseñas, claves, tokens u otros mecanismos de autenticación, salvo mediante una solución corporativa expresamente autorizada para la gestión segura de secretos.

TroqPay adopta medidas de cifrado y protección de datos en tránsito y en reposo cuando resultan adecuadas a la naturaleza de la información y al contexto tecnológico. El tratamiento de datos personales observa la LGPD, la Política de Privacidad, los principios de necesidad y minimización y los plazos aplicables.

Los registros de acceso, eventos y operaciones se conservan en una extensión compatible con fines de seguridad, prevención de fraude, soporte, investigación, continuidad, cumplimiento de obligaciones y defensa de derechos.

Los productos, integraciones y cambios tecnológicos deben incorporar requisitos de seguridad y privacidad desde la planificación, con revisiones, pruebas, gestión de dependencias, separación de entornos, protección de secretos y mecanismos de aprobación y reversión proporcionales al riesgo.

TroqPay mantiene un proceso para identificar, evaluar, priorizar y tratar vulnerabilidades. La priorización considera criticidad, posibilidad de explotación, impacto potencial y exposición del activo.

La información y las configuraciones relevantes están cubiertas por una política de respaldos y procedimientos de recuperación acordes con su criticidad. La eficacia de estos mecanismos se evalúa periódicamente.

9. Terceros, socios y computación en la nube

La contratación de terceros que puedan acceder, procesar, almacenar o transmitir información de TroqPay considera el riesgo de la actividad, la naturaleza de los datos, la relevancia del servicio y la capacidad del tercero para cumplir requisitos de seguridad, privacidad, continuidad y comunicación de incidentes.

Los contratos con terceros relevantes deben contemplar, según corresponda, confidencialidad, protección de datos, control de acceso, comunicación y cooperación ante incidentes, continuidad, terminación segura, subcontratación, transferencias internacionales y destino de la información al finalizar la relación.

El uso de computación en la nube o infraestructura de terceros no transfiere las responsabilidades de TroqPay sobre los tratamientos y controles dentro de su rol, ni transfiere a TroqPay las responsabilidades regulatorias propias de sus socios habilitados.

Resiliencia

Incidentes, continuidad y capacitación

Lineamientos para responder a eventos de seguridad, proteger a los titulares y mantener servicios relevantes.

10. Gestión y respuesta a incidentes

TroqPay mantiene procedimientos internos para recibir reportes, identificar, registrar, clasificar, contener, investigar, corregir y dar seguimiento a incidentes de seguridad.

La respuesta considera la naturaleza de la información y los servicios afectados, la extensión del impacto, los riesgos para titulares, clientes y terceros, la preservación de evidencias y las obligaciones legales, regulatorias y contractuales aplicables.

Según el caso, TroqPay podrá contener o limitar temporalmente accesos y funcionalidades, preservar registros, activar proveedores o socios, recuperar servicios, corregir vulnerabilidades y reforzar controles.

Los incidentes relevantes se revisan para identificar causas, impactos, medidas correctivas y oportunidades de mejora. La información se comparte únicamente con quienes deban conocerla, dentro de los límites legales y sin divulgaciones que puedan aumentar el riesgo.

11. Incidentes con datos personales

Los incidentes que involucren datos personales se evalúan de acuerdo con la LGPD y la regulación de la Autoridad Nacional de Protección de Datos de Brasil (ANPD).

Cuando TroqPay actúe como responsable del tratamiento y el incidente pueda generar un riesgo o daño relevante para los titulares, la empresa comunicará el hecho a la ANPD y a los titulares dentro del plazo y en la forma exigidos por la legislación aplicable.

Cuando TroqPay actúe como encargado del tratamiento, comunicará al responsable y brindará la cooperación necesaria. Cuando el incidente esté relacionado con un socio habilitado o un tercero, TroqPay actuará dentro de sus atribuciones y cooperará con quien sea responsable de las comunicaciones correspondientes.

Las comunicaciones serán claras y contendrán la información exigida por la ley, sin revelar detalles que puedan comprometer investigaciones, evidencias, secretos comerciales o la seguridad de los entornos afectados.

12. Continuidad y resiliencia

TroqPay mantiene medidas de continuidad y recuperación proporcionales a la criticidad de sus servicios y a sus dependencias de terceros.

Los planes consideran escenarios de indisponibilidad, fallas tecnológicas, incidentes cibernéticos, compromiso de proveedores y otras situaciones que puedan afectar actividades relevantes. Los procedimientos se revisan y evalúan periódicamente y después de cambios o incidentes relevantes.

La continuidad de las etapas financieras reguladas también depende de los planes, sistemas y decisiones de los socios habilitados responsables de su ejecución.

13. Concientización y capacitación

TroqPay ofrece orientaciones y acciones de concientización acordes con las funciones y los riesgos de administradores, colaboradores y contratistas.

Los temas pueden incluir protección de credenciales, ingeniería social, phishing, tratamiento de información, privacidad, uso aceptable, trabajo remoto, comunicación de incidentes y responsabilidades previstas en esta Política.

Responsabilidades

Responsabilidades y comunicación

Deberes de clientes y usuarios, canal de seguridad y consecuencias de los incumplimientos.

14. Responsabilidades de clientes y usuarios

Los clientes y usuarios deben proteger las credenciales, dispositivos, claves e integraciones bajo su control; habilitar los mecanismos de seguridad disponibles; limitar los accesos a lo necesario; mantener actualizados sus datos de contacto; utilizar la plataforma de forma lícita y conforme a los Términos de Uso; y comunicar de inmediato sospechas de fraude, compromiso de cuenta o exposición de credenciales.

TroqPay podrá adoptar medidas de protección y contención cuando identifique un riesgo relevante asociado con credenciales, integraciones, dispositivos o uso de la plataforma, conforme a los Términos de Uso y las responsabilidades de los socios habilitados.

15. Comunicación de vulnerabilidades y problemas de seguridad

Las vulnerabilidades, sospechas de incidentes o problemas de seguridad relacionados con activos de TroqPay deben enviarse a security@troqpay.com.

El reporte debe incluir información suficiente para identificar y analizar el problema, sin incorporar datos personales, credenciales, secretos o información de terceros más allá de lo estrictamente necesario.

No se autorizan acciones que causen indisponibilidad, destrucción, alteración o extracción de datos; acceso persistente; movimiento de fondos; fraude; ingeniería social; violaciones de privacidad; o explotación más allá de lo necesario para demostrar de forma segura una posible vulnerabilidad.

TroqPay podrá solicitar información adicional y adoptará las medidas que considere adecuadas según el riesgo. La recepción de un reporte no genera obligación de recompensa, contratación o divulgación pública.

Las condiciones para investigación de buena fe, alcance, actividades no autorizadas y divulgación coordinada se detallan en la Política de Divulgación Responsable de Vulnerabilidades de TroqPay.

16. Incumplimientos y medidas aplicables

El incumplimiento de esta Política o de las normas de seguridad relacionadas podrá dar lugar, según la gravedad y la relación jurídica, a orientación, restricción o revocación de acceso, medidas disciplinarias, suspensión o terminación contractual, comunicación a socios o autoridades y adopción de las medidas legales o administrativas correspondientes.

Las medidas serán proporcionales, sin perjuicio de las acciones urgentes necesarias para contener riesgos o preservar información, servicios, evidencias y derechos.

Disposiciones finales

Transparencia, revisión y vigencia

Límites de la divulgación pública, actualización de la Política y registro de la versión vigente.

17. Confidencialidad y transparencia

Esta Política presenta el marco general de la gobernanza de seguridad de TroqPay. Su publicación no implica divulgar información confidencial, secretos comerciales o detalles que puedan comprometer la seguridad de la empresa, clientes, socios o terceros.

TroqPay podrá proporcionar información adicional de seguridad a clientes, socios, auditores o autoridades cuando exista una necesidad legítima, una evaluación de riesgos y obligaciones adecuadas de confidencialidad.

Ningún sistema es totalmente inmune a los riesgos. Esta Política no garantiza disponibilidad ininterrumpida ni la eliminación absoluta de incidentes; establece lineamientos para prevención, reducción de impactos, respuesta y mejora continua.

18. Revisión, aprobación y vigencia

Esta Política será revisada periódicamente y siempre que exista un cambio relevante en el modelo de negocio, los riesgos, los servicios, la legislación o las obligaciones asumidas por TroqPay.

La versión 1.0 fue aprobada por la Administración de TroqPay y entra en vigor el 23 de agosto de 2026. Permanecerá vigente hasta que sea sustituida por una versión posterior.

Los cambios sustanciales podrán comunicarse a través de los canales apropiados, según la naturaleza de la modificación y las obligaciones aplicables.

Registro de cambios: Versión 1.0, 23 de agosto de 2026, publicación inicial.