1. Apresentação e objetivo
Esta Política de Segurança da Informação e Segurança Cibernética estabelece os princípios e as diretrizes adotados pela TroqPay para proteger informações, dados pessoais, ativos tecnológicos e serviços sob sua responsabilidade contra acesso, uso, alteração, divulgação, destruição ou indisponibilidade não autorizados.
A Política orienta a prevenção, a identificação e o tratamento de riscos e incidentes de segurança, promove a continuidade dos serviços, define responsabilidades e busca preservar a confidencialidade, a integridade, a disponibilidade, a autenticidade e a rastreabilidade das informações.
A TroqPay é uma empresa de tecnologia financeira que fornece plataforma, software, API, checkout, webhooks, conciliação, automação, inteligência e integração tecnológica. A TroqPay não é banco, instituição financeira, instituição de pagamento ou prestadora direta de serviços financeiros regulados. Tais serviços, quando existentes, são executados por parceiros devidamente habilitados ou autorizados, conforme aplicável.
Esta Política contém diretrizes públicas. Procedimentos internos, arquitetura, configurações, credenciais, fornecedores, parâmetros de monitoramento, resultados de testes, vulnerabilidades e planos de resposta cuja divulgação possa aumentar riscos de segurança são confidenciais e não integram este documento.
Empresa: Troq Soluções Digitais LTDA, CNPJ 32.231.982/0001-19.
Versão: 1.0.
Vigência: 23 de agosto de 2026.
Aprovação: Administração da TroqPay.
Segurança: security@troqpay.com.
Privacidade e atendimento: help@troqpay.com.
2. Referências legais e regulatórias
Esta Política considera, conforme aplicável ao papel desempenhado pela TroqPay, a legislação brasileira sobre proteção de dados, internet, segurança, confidencialidade e comunicação de incidentes, bem como obrigações contratuais assumidas perante clientes, fornecedores e parceiros.
Também são consideradas, quando pertinentes, normas setoriais aplicáveis às instituições parceiras responsáveis por serviços financeiros, de pagamento ou de ativos virtuais, inclusive a Resolução BCB nº 85/2021, conforme alterada, e padrões de segurança compatíveis com o porte, o modelo de negócio, a natureza das atividades e os riscos da TroqPay.
A referência a normas do Banco Central do Brasil ou a obrigações de instituições reguladas não significa que a TroqPay se apresente como instituição autorizada ou supervisionada por essa autoridade. Essas normas são observadas quando aplicáveis aos parceiros competentes, por obrigação contratual ou como referência proporcional de boas práticas.
- Lei nº 13.709/2018, Lei Geral de Proteção de Dados Pessoais (LGPD).
- Lei nº 12.965/2014, Marco Civil da Internet, e sua regulamentação.
- Resolução CD/ANPD nº 15/2024, sobre comunicação de incidentes de segurança com dados pessoais.
- Obrigações de segurança, confidencialidade, proteção de dados, continuidade e comunicação de incidentes previstas em lei ou contrato.
3. Definições
Ativo de informação: dado, documento, sistema, aplicação, dispositivo, serviço, credencial, conhecimento ou outro recurso relevante para as atividades da TroqPay.
Dado pessoal: informação relacionada a pessoa natural identificada ou identificável, nos termos da LGPD.
Incidente de segurança: evento confirmado que comprometa ou possa comprometer a confidencialidade, a integridade, a disponibilidade, a autenticidade ou a rastreabilidade de informações ou serviços.
Informação confidencial: informação não pública cujo acesso ou divulgação indevida possa causar prejuízo à TroqPay, a clientes, titulares de dados, parceiros, fornecedores ou terceiros.
Parceiro competente: instituição ou prestador responsável por etapa financeira, regulada ou crítica da operação, conforme sua competência legal, regulatória e contratual.
Terceiro: fornecedor, prestador, parceiro, consultor ou pessoa que trate informações ou acesse ativos da TroqPay.
4. Abrangência
Esta Política aplica-se aos administradores, colaboradores, prestadores, fornecedores e parceiros da TroqPay que tenham acesso a informações, sistemas, serviços ou ambientes tecnológicos sob responsabilidade da empresa.
As diretrizes também alcançam, no que lhes couber, clientes e usuários da plataforma, especialmente quanto à proteção de credenciais, ao uso legítimo dos serviços e à comunicação de suspeitas ou incidentes.
Contratos, Termos de Uso, Política de Privacidade, normas internas e regras de parceiros poderão estabelecer obrigações adicionais conforme a natureza da relação e os riscos envolvidos.
5. Princípios
- Confidencialidade: acesso à informação apenas por pessoas e sistemas autorizados e para finalidades legítimas.
- Integridade: proteção contra alteração, destruição ou processamento indevido das informações.
- Disponibilidade: acesso às informações e aos serviços por pessoas autorizadas quando necessário, observadas as condições contratadas e os riscos operacionais.
- Autenticidade: verificação da identidade de usuários, sistemas e processos envolvidos no acesso ou tratamento de informações.
- Rastreabilidade: manutenção de registros adequados para apoiar monitoramento, investigação, auditoria e prestação de contas.
- Menor privilégio: concessão de acessos limitada ao necessário para o desempenho das atribuições autorizadas.
- Prevenção e proporcionalidade: medidas compatíveis com a criticidade dos ativos, a natureza dos dados, o estado da tecnologia e os riscos identificados.
- Privacidade e responsabilização: proteção de dados durante o ciclo de vida dos produtos e manutenção de evidências compatíveis com as obrigações aplicáveis.
6. Governança e responsabilidades
A Administração da TroqPay é responsável por aprovar esta Política, apoiar sua implementação e assegurar recursos compatíveis com o porte, os riscos e o modelo de negócio da empresa.
As funções responsáveis por segurança, tecnologia, privacidade, riscos e operações devem atuar de forma coordenada para estabelecer e revisar controles, avaliar riscos, acompanhar mudanças relevantes, coordenar a resposta a incidentes, promover conscientização e manter registros necessários à prestação de contas.
Colaboradores, prestadores e terceiros devem cumprir esta Política, utilizar os ativos apenas para finalidades autorizadas, proteger credenciais e comunicar imediatamente situações que possam representar risco de segurança.
Cada parceiro competente permanece responsável pelos controles, sistemas, obrigações regulatórias e incidentes relacionados aos serviços que executa. A TroqPay coopera com esses parceiros nos limites de suas atribuições, da lei e dos contratos aplicáveis.
7. Gestão de riscos e ativos de informação
A TroqPay mantém processo proporcional para identificar ativos relevantes, avaliar ameaças e vulnerabilidades, estimar impactos e definir medidas de tratamento dos riscos de segurança.
Os ativos devem possuir responsável definido e ser protegidos durante seu ciclo de vida, desde a criação ou contratação até o descarte, encerramento ou substituição.
As informações devem ser classificadas conforme sua sensibilidade, criticidade, obrigações legais e impacto potencial. A classificação orienta acesso, uso, compartilhamento, armazenamento, transmissão, retenção e descarte.