1. Presentación y objetivo
Esta Política de Seguridad de la Información y Ciberseguridad establece los principios y lineamientos adoptados por TroqPay para proteger la información, los datos personales, los activos tecnológicos y los servicios bajo su responsabilidad contra accesos, usos, alteraciones, divulgaciones, destrucciones o indisponibilidad no autorizados.
La Política orienta la prevención, identificación y gestión de riesgos e incidentes de seguridad, promueve la continuidad de los servicios, define responsabilidades y busca preservar la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información.
TroqPay es una empresa de tecnología financiera que ofrece una plataforma, software, API, checkout, webhooks, conciliación, automatización, inteligencia e integraciones tecnológicas. TroqPay no es un banco, una institución financiera, una institución de pago ni un prestador directo de servicios financieros regulados. Cuando dichos servicios están disponibles, son ejecutados por socios debidamente habilitados o autorizados, según corresponda.
Esta Política contiene lineamientos públicos. Los procedimientos internos, la arquitectura, las configuraciones, las credenciales, los proveedores, los parámetros de monitoreo, los resultados de pruebas, las vulnerabilidades y los planes de respuesta cuya divulgación pueda aumentar el riesgo de seguridad son confidenciales y no forman parte de este documento.
Empresa: Troq Soluções Digitais LTDA, CNPJ brasileño 32.231.982/0001-19.
Versión: 1.0.
Vigencia: 23 de agosto de 2026.
Aprobación: Administración de TroqPay.
Seguridad: security@troqpay.com.
Privacidad y soporte: help@troqpay.com.
2. Referencias legales y regulatorias
Esta Política considera, según el rol de TroqPay, las leyes brasileñas sobre protección de datos, internet, seguridad, confidencialidad y comunicación de incidentes, además de las obligaciones contractuales asumidas frente a clientes, proveedores y socios.
Cuando corresponde, también considera las normas sectoriales aplicables a las instituciones asociadas responsables de servicios financieros, de pago o de activos virtuales, incluida la Resolución BCB n.º 85/2021 y sus modificaciones, así como estándares de seguridad adecuados al tamaño, modelo de negocio, actividades y riesgos de TroqPay.
Las referencias a normas del Banco Central de Brasil o a obligaciones de instituciones reguladas no significan que TroqPay se presente como una institución autorizada o supervisada por dicha autoridad. Estas normas se consideran cuando se aplican a socios habilitados, derivan de obligaciones contractuales o sirven como referencia proporcional de buenas prácticas.
- Ley n.º 13.709/2018, Ley General de Protección de Datos Personales de Brasil (LGPD).
- Ley n.º 12.965/2014, Marco Civil de Internet de Brasil, y su reglamentación.
- Resolución CD/ANPD n.º 15/2024 sobre comunicación de incidentes de seguridad con datos personales.
- Obligaciones de seguridad, confidencialidad, protección de datos, continuidad y comunicación de incidentes establecidas por ley o contrato.
3. Definiciones
Activo de información: dato, documento, sistema, aplicación, dispositivo, servicio, credencial, conocimiento u otro recurso relevante para las actividades de TroqPay.
Dato personal: información relacionada con una persona física identificada o identificable, según la LGPD.
Incidente de seguridad: evento confirmado que comprometa o pueda comprometer la confidencialidad, integridad, disponibilidad, autenticidad o trazabilidad de información o servicios.
Información confidencial: información no pública cuyo acceso o divulgación indebidos puedan causar daños a TroqPay, clientes, titulares de datos, socios, proveedores o terceros.
Socio habilitado: institución o proveedor responsable de una etapa financiera, regulada o crítica de la operación, dentro de su competencia legal, regulatoria y contractual.
Tercero: proveedor, prestador, socio, consultor o persona que trate información o acceda a activos de TroqPay.
4. Alcance
Esta Política se aplica a administradores, colaboradores, contratistas, proveedores y socios de TroqPay que tengan acceso a información, sistemas, servicios o entornos tecnológicos bajo responsabilidad de la empresa.
Cuando corresponda, estos lineamientos también alcanzan a clientes y usuarios de la plataforma, especialmente respecto de la protección de credenciales, el uso legítimo de los servicios y la comunicación de sospechas o incidentes.
Los contratos, Términos de Uso, Política de Privacidad, normas internas y reglas de socios podrán establecer obligaciones adicionales según la naturaleza y el riesgo de la relación.
5. Principios
- Confidencialidad: acceso a la información únicamente por personas y sistemas autorizados y para fines legítimos.
- Integridad: protección contra alteración, destrucción o tratamiento indebido de la información.
- Disponibilidad: acceso a la información y los servicios por personas autorizadas cuando sea necesario, sujeto a las condiciones contratadas y los riesgos operativos.
- Autenticidad: verificación de la identidad de usuarios, sistemas y procesos involucrados en el acceso o tratamiento de información.
- Trazabilidad: mantenimiento de registros adecuados para apoyar el monitoreo, las investigaciones, auditorías y la rendición de cuentas.
- Mínimo privilegio: acceso limitado a lo necesario para cumplir funciones autorizadas.
- Prevención y proporcionalidad: medidas compatibles con la criticidad de los activos, la naturaleza de los datos, el estado de la tecnología y los riesgos identificados.
- Privacidad y responsabilidad: protección de datos durante el ciclo de vida de los productos y mantenimiento de evidencias acordes con las obligaciones aplicables.
6. Gobernanza y responsabilidades
La Administración de TroqPay es responsable de aprobar esta Política, respaldar su implementación y asegurar recursos acordes con el tamaño, los riesgos y el modelo de negocio de la empresa.
Las funciones responsables de seguridad, tecnología, privacidad, riesgos y operaciones deben coordinarse para establecer y revisar controles, evaluar riesgos, supervisar cambios relevantes, coordinar la respuesta a incidentes, promover la concientización y mantener los registros necesarios para la rendición de cuentas.
Colaboradores, contratistas y terceros deben cumplir esta Política, utilizar los activos únicamente para fines autorizados, proteger sus credenciales y comunicar de inmediato cualquier situación que pueda representar un riesgo de seguridad.
Cada socio habilitado sigue siendo responsable de los controles, sistemas, obligaciones regulatorias e incidentes relacionados con los servicios que ejecuta. TroqPay coopera con dichos socios dentro de los límites de su rol, la ley y los contratos aplicables.
7. Gestión de riesgos y activos de información
TroqPay mantiene un proceso proporcional para identificar activos relevantes, evaluar amenazas y vulnerabilidades, estimar impactos y definir medidas de tratamiento de riesgos de seguridad.
Los activos deben tener un responsable definido y estar protegidos durante todo su ciclo de vida, desde su creación o contratación hasta su eliminación, terminación o reemplazo.
La información debe clasificarse según su sensibilidad, criticidad, obligaciones legales e impacto potencial. La clasificación orienta el acceso, uso, intercambio, almacenamiento, transmisión, retención y eliminación.