↑↓ navegar abrir Esc cerrar
Documentación

Privacidad y Protección de Datos (LGPD)

Roles de controlador y encargado, bases legales, derechos del titular, incidentes, subencargados y medidas técnicas de Torneyo.

Este documento describe cómo la plataforma Torneyo (torneyo.com y app.torneyo.com) trata datos personales conforme a la Ley brasileña nº 13.709/2018 (LGPD). Puede anexarse a propuestas, contratos y procesos de contratación pública como compromiso formal de protección de datos, junto con el Acuerdo de Nivel de Servicio y la Especificación Técnica.

Roles en el tratamiento

  • Contratos con organizaciones (municipios, ligas, clubes, escuelas deportivas): la organización contratante es la controladora de los datos personales de sus atletas, alumnos, responsables y miembros. Torneyo actúa como encargado del tratamiento (art. 39 LGPD), tratando los datos exclusivamente según las instrucciones de la controladora y este documento.
  • Cuentas individuales: Torneyo es el controlador de los datos de la cuenta.

Datos tratados y bases legales

CategoríaDatos típicosBase legal
Cuenta de usuarionombre, correo, teléfono, ciudad, fotoEjecución de contrato (art. 7, V)
Atletanombre, CPF, documento, fecha de nacimiento, sexo, foto, documentos digitalizadosEjecución de contrato y ejercicio regular de derechos de la organización
Alumno de escuela deportiva y responsable legalnombre, fecha de nacimiento, responsable, asistenciaEjecución de contrato; protección de menores según art. 14
Salud (formulario PAR-Q y certificados)respuestas del cuestionario, anexo firmadoDato sensible — consentimiento específico (art. 11, I) y acceso restringido a la organización controladora
Pagoshistorial de cobros y transferenciasEjecución de contrato. Los datos de tarjeta nunca pasan ni se almacenan en Torneyo — el pago ocurre en el entorno del procesador (Stripe)
Resultados deportivos públicosactas, clasificaciones, estadísticasInterés legítimo/publicidad inherente a la competición, controlada por la organización

Ciclo de vida y eliminación

  • Los registros eliminados pasan por desactivación lógica con marca de tiempo (soft delete): desaparecen del sistema de inmediato y permanecen en retención técnica para trazabilidad, defensa legal y obligaciones normativas.
  • Al término del contrato, la organización controladora puede solicitar la exportación íntegra de sus datos en formatos abiertos (CSV/JSON/XML con diccionario de datos) y la eliminación definitiva certificada tras el plazo de retención acordado.
  • Los backups siguen política de rotación; los datos eliminados salen de los backups al expirar los ciclos.

Derechos del titular

Los titulares pueden ejercer los derechos del art. 18 por el canal indicado abajo. Cuando Torneyo actúa como encargado, la solicitud se remite a la organización controladora, que decide; Torneyo ejecuta.

Encargado de protección de datos (DPO): Alessandro Guimarães — contact@torneyo.com. Primera respuesta en hasta 5 días hábiles.

Notificación de incidentes

Un incidente de seguridad con riesgo para datos personales se notifica a la organización controladora en un plazo de 24 horas desde su conocimiento, con la naturaleza, datos afectados, medidas de contención y recomendaciones — plazo viable gracias a la detección automática: monitoreo externo independiente (página pública de estado) y verificación de salud con reinicio automático de servicios. Las notificaciones a la ANPD y a los titulares, cuando correspondan, siguen el art. 48 bajo coordinación de la controladora.

Subencargados

ProveedorFinalidadUbicación de los datos
Amazon Web ServicesInfraestructura de aplicación y base de datosBrasil (región São Paulo, sa-east-1)
Cloudflare R2Almacenamiento de archivosRed global con jurisdicción contractual
StripeProcesamiento de pagosEntorno propio del procesador (PCI-DSS)
ResendEnvío de correos transaccionalesEstados Unidos
VercelAlojamiento del sitio institucional públicoRed global (contenido público)

Medidas técnicas y organizativas

  • Cifrado en tránsito (TLS) en todos los dominios.
  • Autenticación: JWT de corta duración con refresh token rotado y almacenado como hash; doble factor de autenticación (app TOTP o código por correo, con códigos de respaldo); login social OAuth2.
  • Secretos cifrados en reposo: el secreto TOTP se almacena con cifrado AES/GCM.
  • Control de acceso multi-tenant: cada organización accede solo a sus propios datos, con permisos por rol; aislamiento cubierto por pruebas automatizadas.
  • Trazabilidad de auditoría: las acciones relevantes registran autor, acción y fecha/hora.
  • Monitoreo: disponibilidad verificada por monitor externo independiente con historial público auditable.
  • Minimización: los datos de tarjeta nunca tocan la plataforma; el CPF se muestra enmascarado (*.XXX.XXX-) en búsquedas e invitaciones; los detalles internos de infraestructura no se exponen en endpoints públicos.

Historial de revisiones

VersiónFechaCambios
2026.08.1818/08/2026Versión inicial del documento.

Actualizado el

Sigue leyendo