Segurança

Política de Segurança da Informação e Segurança Cibernética

Diretrizes da TroqPay para proteção de informações, gestão de riscos, continuidade e resposta a incidentes.

Última atualização: 23 de agosto de 2026
Troq Soluções Digitais LTDA · CNPJ 32.231.982/0001-19
Governança

Governança, escopo e gestão de riscos

Princípios e responsabilidades que orientam a proteção das informações e dos serviços da TroqPay.

1. Apresentação e objetivo

Esta Política de Segurança da Informação e Segurança Cibernética estabelece os princípios e as diretrizes adotados pela TroqPay para proteger informações, dados pessoais, ativos tecnológicos e serviços sob sua responsabilidade contra acesso, uso, alteração, divulgação, destruição ou indisponibilidade não autorizados.

A Política orienta a prevenção, a identificação e o tratamento de riscos e incidentes de segurança, promove a continuidade dos serviços, define responsabilidades e busca preservar a confidencialidade, a integridade, a disponibilidade, a autenticidade e a rastreabilidade das informações.

A TroqPay é uma empresa de tecnologia financeira que fornece plataforma, software, API, checkout, webhooks, conciliação, automação, inteligência e integração tecnológica. A TroqPay não é banco, instituição financeira, instituição de pagamento ou prestadora direta de serviços financeiros regulados. Tais serviços, quando existentes, são executados por parceiros devidamente habilitados ou autorizados, conforme aplicável.

Esta Política contém diretrizes públicas. Procedimentos internos, arquitetura, configurações, credenciais, fornecedores, parâmetros de monitoramento, resultados de testes, vulnerabilidades e planos de resposta cuja divulgação possa aumentar riscos de segurança são confidenciais e não integram este documento.

Empresa: Troq Soluções Digitais LTDA, CNPJ 32.231.982/0001-19.

Versão: 1.0.

Vigência: 23 de agosto de 2026.

Aprovação: Administração da TroqPay.

Segurança: security@troqpay.com.

Privacidade e atendimento: help@troqpay.com.

2. Referências legais e regulatórias

Esta Política considera, conforme aplicável ao papel desempenhado pela TroqPay, a legislação brasileira sobre proteção de dados, internet, segurança, confidencialidade e comunicação de incidentes, bem como obrigações contratuais assumidas perante clientes, fornecedores e parceiros.

Também são consideradas, quando pertinentes, normas setoriais aplicáveis às instituições parceiras responsáveis por serviços financeiros, de pagamento ou de ativos virtuais, inclusive a Resolução BCB nº 85/2021, conforme alterada, e padrões de segurança compatíveis com o porte, o modelo de negócio, a natureza das atividades e os riscos da TroqPay.

A referência a normas do Banco Central do Brasil ou a obrigações de instituições reguladas não significa que a TroqPay se apresente como instituição autorizada ou supervisionada por essa autoridade. Essas normas são observadas quando aplicáveis aos parceiros competentes, por obrigação contratual ou como referência proporcional de boas práticas.

  • Lei nº 13.709/2018, Lei Geral de Proteção de Dados Pessoais (LGPD).
  • Lei nº 12.965/2014, Marco Civil da Internet, e sua regulamentação.
  • Resolução CD/ANPD nº 15/2024, sobre comunicação de incidentes de segurança com dados pessoais.
  • Obrigações de segurança, confidencialidade, proteção de dados, continuidade e comunicação de incidentes previstas em lei ou contrato.

3. Definições

Ativo de informação: dado, documento, sistema, aplicação, dispositivo, serviço, credencial, conhecimento ou outro recurso relevante para as atividades da TroqPay.

Dado pessoal: informação relacionada a pessoa natural identificada ou identificável, nos termos da LGPD.

Incidente de segurança: evento confirmado que comprometa ou possa comprometer a confidencialidade, a integridade, a disponibilidade, a autenticidade ou a rastreabilidade de informações ou serviços.

Informação confidencial: informação não pública cujo acesso ou divulgação indevida possa causar prejuízo à TroqPay, a clientes, titulares de dados, parceiros, fornecedores ou terceiros.

Parceiro competente: instituição ou prestador responsável por etapa financeira, regulada ou crítica da operação, conforme sua competência legal, regulatória e contratual.

Terceiro: fornecedor, prestador, parceiro, consultor ou pessoa que trate informações ou acesse ativos da TroqPay.

4. Abrangência

Esta Política aplica-se aos administradores, colaboradores, prestadores, fornecedores e parceiros da TroqPay que tenham acesso a informações, sistemas, serviços ou ambientes tecnológicos sob responsabilidade da empresa.

As diretrizes também alcançam, no que lhes couber, clientes e usuários da plataforma, especialmente quanto à proteção de credenciais, ao uso legítimo dos serviços e à comunicação de suspeitas ou incidentes.

Contratos, Termos de Uso, Política de Privacidade, normas internas e regras de parceiros poderão estabelecer obrigações adicionais conforme a natureza da relação e os riscos envolvidos.

5. Princípios

  • Confidencialidade: acesso à informação apenas por pessoas e sistemas autorizados e para finalidades legítimas.
  • Integridade: proteção contra alteração, destruição ou processamento indevido das informações.
  • Disponibilidade: acesso às informações e aos serviços por pessoas autorizadas quando necessário, observadas as condições contratadas e os riscos operacionais.
  • Autenticidade: verificação da identidade de usuários, sistemas e processos envolvidos no acesso ou tratamento de informações.
  • Rastreabilidade: manutenção de registros adequados para apoiar monitoramento, investigação, auditoria e prestação de contas.
  • Menor privilégio: concessão de acessos limitada ao necessário para o desempenho das atribuições autorizadas.
  • Prevenção e proporcionalidade: medidas compatíveis com a criticidade dos ativos, a natureza dos dados, o estado da tecnologia e os riscos identificados.
  • Privacidade e responsabilização: proteção de dados durante o ciclo de vida dos produtos e manutenção de evidências compatíveis com as obrigações aplicáveis.

6. Governança e responsabilidades

A Administração da TroqPay é responsável por aprovar esta Política, apoiar sua implementação e assegurar recursos compatíveis com o porte, os riscos e o modelo de negócio da empresa.

As funções responsáveis por segurança, tecnologia, privacidade, riscos e operações devem atuar de forma coordenada para estabelecer e revisar controles, avaliar riscos, acompanhar mudanças relevantes, coordenar a resposta a incidentes, promover conscientização e manter registros necessários à prestação de contas.

Colaboradores, prestadores e terceiros devem cumprir esta Política, utilizar os ativos apenas para finalidades autorizadas, proteger credenciais e comunicar imediatamente situações que possam representar risco de segurança.

Cada parceiro competente permanece responsável pelos controles, sistemas, obrigações regulatórias e incidentes relacionados aos serviços que executa. A TroqPay coopera com esses parceiros nos limites de suas atribuições, da lei e dos contratos aplicáveis.

7. Gestão de riscos e ativos de informação

A TroqPay mantém processo proporcional para identificar ativos relevantes, avaliar ameaças e vulnerabilidades, estimar impactos e definir medidas de tratamento dos riscos de segurança.

Os ativos devem possuir responsável definido e ser protegidos durante seu ciclo de vida, desde a criação ou contratação até o descarte, encerramento ou substituição.

As informações devem ser classificadas conforme sua sensibilidade, criticidade, obrigações legais e impacto potencial. A classificação orienta acesso, uso, compartilhamento, armazenamento, transmissão, retenção e descarte.

Proteção

Controles de segurança

Diretrizes públicas para identidade, dados, registros, desenvolvimento, vulnerabilidades e recuperação.

8. Diretrizes de proteção

O acesso a informações e sistemas deve ser individual, autorizado, compatível com a função desempenhada e sujeito ao princípio do menor privilégio. A autenticação em dois fatores é obrigatória para acessos administrativos e internos aos sistemas e ambientes sob gestão da TroqPay. A empresa mantém procedimentos para concessão, revisão, alteração e revogação de acessos.

Credenciais são pessoais e intransferíveis. É vedado compartilhar senhas, chaves, tokens ou outros mecanismos de autenticação, salvo quando houver solução corporativa expressamente autorizada para gestão segura de segredos.

A TroqPay adota medidas de criptografia e proteção de dados em trânsito e em armazenamento, quando adequadas à natureza da informação e ao contexto tecnológico. O tratamento de dados pessoais observa a LGPD, a Política de Privacidade, os princípios de necessidade e minimização e os prazos aplicáveis.

Registros de acesso, eventos e operações são mantidos em extensão compatível com finalidades de segurança, prevenção a fraudes, suporte, investigação, continuidade, cumprimento de obrigações e defesa de direitos.

Produtos, integrações e mudanças tecnológicas devem considerar requisitos de segurança e privacidade desde o planejamento, com revisão, testes, gestão de dependências, segregação de ambientes, proteção de segredos e mecanismos de aprovação e reversão proporcionais ao risco.

A TroqPay mantém processo para identificar, avaliar, priorizar e tratar vulnerabilidades. A priorização considera criticidade, possibilidade de exploração, impacto potencial e exposição do ativo.

Informações e configurações relevantes estão sujeitas a uma política de cópias de segurança e a procedimentos de recuperação compatíveis com sua criticidade. A efetividade desses mecanismos é avaliada periodicamente.

9. Terceiros, parceiros e computação em nuvem

A contratação de terceiros que possam acessar, processar, armazenar ou transmitir informações da TroqPay considera o risco da atividade, a natureza dos dados, a relevância do serviço e a capacidade do terceiro de cumprir requisitos de segurança, privacidade, continuidade e comunicação de incidentes.

Contratos com terceiros relevantes devem prever, conforme aplicável, confidencialidade, proteção de dados, controle de acesso, comunicação e cooperação em incidentes, continuidade, encerramento seguro, subcontratação, transferência internacional e destinação das informações ao término da relação.

O uso de computação em nuvem ou infraestrutura de terceiros não transfere as responsabilidades da TroqPay sobre os tratamentos e controles sob sua atribuição, nem transfere à TroqPay as responsabilidades regulatórias próprias dos parceiros competentes.

Resiliência

Incidentes, continuidade e capacitação

Diretrizes para responder a eventos de segurança, proteger titulares e manter serviços relevantes.

10. Gestão e resposta a incidentes

A TroqPay mantém procedimentos internos para receber relatos, identificar, registrar, classificar, conter, investigar, corrigir e acompanhar incidentes de segurança.

A resposta considera a natureza das informações e dos serviços afetados, a extensão do impacto, os riscos a titulares, clientes e terceiros, a preservação de evidências e as obrigações legais, regulatórias e contratuais aplicáveis.

Conforme o caso, poderão ser adotadas medidas de contenção, limitação ou suspensão temporária de acessos e funcionalidades, preservação de registros, acionamento de fornecedores ou parceiros, recuperação de serviços, correção de vulnerabilidades e reforço de controles.

Incidentes relevantes são avaliados para identificar causas, impactos, medidas corretivas e oportunidades de melhoria. Informações são compartilhadas apenas com quem precise conhecê-las, nos limites da lei e sem divulgação que possa ampliar o risco.

11. Incidentes com dados pessoais

Incidentes que envolvam dados pessoais são avaliados conforme a LGPD e a regulamentação da Autoridade Nacional de Proteção de Dados (ANPD).

Quando a TroqPay atuar como controladora e o incidente puder acarretar risco ou dano relevante aos titulares, a empresa realizará as comunicações à ANPD e aos titulares no prazo e na forma exigidos pela legislação aplicável.

Quando a TroqPay atuar como operadora, comunicará o controlador responsável e cooperará com as informações necessárias. Quando o incidente estiver relacionado a parceiro competente ou terceiro, a TroqPay atuará dentro de suas atribuições e cooperará com o responsável pelas comunicações cabíveis.

As comunicações serão claras e conterão as informações exigidas pela legislação, sem divulgar detalhes que comprometam investigações, evidências, segredos comerciais ou a segurança dos ambientes afetados.

12. Continuidade e resiliência

A TroqPay mantém medidas de continuidade e recuperação proporcionais à criticidade de seus serviços e às dependências de terceiros.

Os planos consideram cenários de indisponibilidade, falhas tecnológicas, incidentes cibernéticos, comprometimento de fornecedores e outras situações capazes de afetar atividades relevantes. Os procedimentos são revisados e avaliados periodicamente e após mudanças ou incidentes relevantes.

A continuidade de etapas financeiras reguladas depende também dos planos, sistemas e decisões dos parceiros competentes responsáveis por sua execução.

13. Conscientização e capacitação

A TroqPay promove orientações e ações de conscientização compatíveis com as funções e os riscos de administradores, colaboradores e prestadores.

Os temas podem incluir proteção de credenciais, engenharia social, phishing, tratamento de informações, privacidade, uso aceitável de ativos, trabalho remoto, comunicação de incidentes e responsabilidades previstas nesta Política.

Responsabilidades

Responsabilidades e comunicação

Deveres de clientes e usuários, canal de segurança e consequências de violações.

14. Responsabilidades de clientes e usuários

Clientes e usuários devem proteger credenciais, dispositivos, chaves e integrações sob sua responsabilidade; habilitar os mecanismos de segurança disponibilizados; limitar acessos ao necessário; manter contatos atualizados; utilizar a plataforma conforme a lei e os Termos de Uso; e comunicar imediatamente suspeitas de fraude, comprometimento ou exposição de credenciais.

A TroqPay poderá adotar medidas de proteção e contenção quando identificar risco relevante associado a credenciais, integrações, dispositivos ou uso da plataforma, observados os Termos de Uso e as responsabilidades dos parceiros competentes.

15. Comunicação de vulnerabilidades e questões de segurança

Vulnerabilidades, suspeitas de incidente ou questões de segurança relacionadas a ativos da TroqPay devem ser encaminhadas para security@troqpay.com.

O relato deve conter informações suficientes para permitir a identificação e a análise do problema, sem incluir dados pessoais, credenciais, segredos ou informações de terceiros além do estritamente necessário.

Não são autorizadas ações que causem indisponibilidade, destruição, alteração ou exfiltração de dados; acesso persistente; movimentação financeira; fraude; engenharia social; violação de privacidade; ou exploração além do necessário para demonstrar de forma segura a possível vulnerabilidade.

A TroqPay poderá solicitar informações adicionais e adotará as medidas que considerar adequadas conforme o risco. O recebimento de um relato não cria obrigação de recompensa, contratação ou divulgação pública.

As condições para pesquisa de boa-fé, escopo, atividades não autorizadas e divulgação coordenada estão detalhadas na Política de Divulgação Responsável de Vulnerabilidades da TroqPay.

16. Violações e medidas aplicáveis

O descumprimento desta Política ou das normas relacionadas poderá resultar, conforme a gravidade e a relação jurídica envolvida, em orientação, restrição ou revogação de acesso, medidas disciplinares, suspensão ou encerramento contratual, comunicação a parceiros ou autoridades e adoção das medidas judiciais ou administrativas cabíveis.

As medidas serão aplicadas de forma proporcional, sem prejuízo de providências urgentes destinadas a conter riscos ou preservar informações, serviços, evidências e direitos.

Disposições finais

Transparência, revisão e vigência

Limites da divulgação pública, atualização da Política e registro da versão vigente.

17. Confidencialidade e transparência

Esta Política apresenta as linhas gerais da governança de segurança da TroqPay. Sua publicação não implica divulgação de informações confidenciais, segredos comerciais ou detalhes que possam comprometer a segurança da empresa, de clientes, parceiros ou terceiros.

A TroqPay poderá fornecer informações adicionais de segurança a clientes, parceiros, auditores ou autoridades mediante necessidade legítima, avaliação de risco e obrigações adequadas de confidencialidade.

Nenhum sistema é totalmente imune a riscos. Esta Política não constitui garantia de disponibilidade ininterrupta ou eliminação absoluta de incidentes, mas estabelece diretrizes para prevenção, redução de impactos, resposta e melhoria contínua.

18. Revisão, aprovação e vigência

Esta Política será revisada periodicamente e sempre que houver alteração relevante no modelo de negócio, nos riscos, nos serviços, na legislação ou nas obrigações assumidas pela TroqPay.

A versão 1.0 foi aprovada pela Administração da TroqPay e entra em vigor em 23 de agosto de 2026, permanecendo vigente até ser substituída por versão posterior.

Alterações materiais poderão ser comunicadas pelos canais considerados adequados, conforme a natureza da mudança e as obrigações aplicáveis.

Registro de alterações: Versão 1.0, 23 de agosto de 2026, publicação inicial.