Privacidad y Protección de Datos (LGPD)
Roles de controlador y encargado, bases legales, derechos del titular, incidentes, subencargados y medidas técnicas de Torneyo.
Este documento describe cómo la plataforma Torneyo (torneyo.com y app.torneyo.com) trata datos personales conforme a la Ley brasileña nº 13.709/2018 (LGPD). Puede anexarse a propuestas, contratos y procesos de contratación pública como compromiso formal de protección de datos, junto con el Acuerdo de Nivel de Servicio y la Especificación Técnica.
Roles en el tratamiento
- Contratos con organizaciones (municipios, ligas, clubes, escuelas deportivas): la organización contratante es la controladora de los datos personales de sus atletas, alumnos, responsables y miembros. Torneyo actúa como encargado del tratamiento (art. 39 LGPD), tratando los datos exclusivamente según las instrucciones de la controladora y este documento.
- Cuentas individuales: Torneyo es el controlador de los datos de la cuenta.
Datos tratados y bases legales
| Categoría | Datos típicos | Base legal |
|---|---|---|
| Cuenta de usuario | nombre, correo, teléfono, ciudad, foto | Ejecución de contrato (art. 7, V) |
| Atleta | nombre, CPF, documento, fecha de nacimiento, sexo, foto, documentos digitalizados | Ejecución de contrato y ejercicio regular de derechos de la organización |
| Alumno de escuela deportiva y responsable legal | nombre, fecha de nacimiento, responsable, asistencia | Ejecución de contrato; protección de menores según art. 14 |
| Salud (formulario PAR-Q y certificados) | respuestas del cuestionario, anexo firmado | Dato sensible — consentimiento específico (art. 11, I) y acceso restringido a la organización controladora |
| Pagos | historial de cobros y transferencias | Ejecución de contrato. Los datos de tarjeta nunca pasan ni se almacenan en Torneyo — el pago ocurre en el entorno del procesador (Stripe) |
| Resultados deportivos públicos | actas, clasificaciones, estadísticas | Interés legítimo/publicidad inherente a la competición, controlada por la organización |
Ciclo de vida y eliminación
- Los registros eliminados pasan por desactivación lógica con marca de tiempo (soft delete): desaparecen del sistema de inmediato y permanecen en retención técnica para trazabilidad, defensa legal y obligaciones normativas.
- Al término del contrato, la organización controladora puede solicitar la exportación íntegra de sus datos en formatos abiertos (CSV/JSON/XML con diccionario de datos) y la eliminación definitiva certificada tras el plazo de retención acordado.
- Los backups siguen política de rotación; los datos eliminados salen de los backups al expirar los ciclos.
Derechos del titular
Los titulares pueden ejercer los derechos del art. 18 por el canal indicado abajo. Cuando Torneyo actúa como encargado, la solicitud se remite a la organización controladora, que decide; Torneyo ejecuta.
Encargado de protección de datos (DPO): Alessandro Guimarães — contact@torneyo.com. Primera respuesta en hasta 5 días hábiles.
Notificación de incidentes
Un incidente de seguridad con riesgo para datos personales se notifica a la organización controladora en un plazo de 24 horas desde su conocimiento, con la naturaleza, datos afectados, medidas de contención y recomendaciones — plazo viable gracias a la detección automática: monitoreo externo independiente (página pública de estado) y verificación de salud con reinicio automático de servicios. Las notificaciones a la ANPD y a los titulares, cuando correspondan, siguen el art. 48 bajo coordinación de la controladora.
Subencargados
| Proveedor | Finalidad | Ubicación de los datos |
|---|---|---|
| Amazon Web Services | Infraestructura de aplicación y base de datos | Brasil (región São Paulo, sa-east-1) |
| Cloudflare R2 | Almacenamiento de archivos | Red global con jurisdicción contractual |
| Stripe | Procesamiento de pagos | Entorno propio del procesador (PCI-DSS) |
| Resend | Envío de correos transaccionales | Estados Unidos |
| Vercel | Alojamiento del sitio institucional público | Red global (contenido público) |
Medidas técnicas y organizativas
- Cifrado en tránsito (TLS) en todos los dominios.
- Autenticación: JWT de corta duración con refresh token rotado y almacenado como hash; doble factor de autenticación (app TOTP o código por correo, con códigos de respaldo); login social OAuth2.
- Secretos cifrados en reposo: el secreto TOTP se almacena con cifrado AES/GCM.
- Control de acceso multi-tenant: cada organización accede solo a sus propios datos, con permisos por rol; aislamiento cubierto por pruebas automatizadas.
- Trazabilidad de auditoría: las acciones relevantes registran autor, acción y fecha/hora.
- Monitoreo: disponibilidad verificada por monitor externo independiente con historial público auditable.
- Minimización: los datos de tarjeta nunca tocan la plataforma; el CPF se muestra enmascarado (*.XXX.XXX-) en búsquedas e invitaciones; los detalles internos de infraestructura no se exponen en endpoints públicos.
Historial de revisiones
| Versión | Fecha | Cambios |
|---|---|---|
| 2026.08.18 | 18/08/2026 | Versión inicial del documento. |