Privacidad y Protección de Datos (LGPD)
Roles de controlador y encargado, bases legales, derechos del titular, incidentes, subencargados y medidas técnicas de Torneyo.
Este documento describe cómo la plataforma Torneyo (torneyo.com y app.torneyo.com) trata datos personales conforme a la Ley brasileña nº 13.709/2018 (LGPD). Puede anexarse a propuestas, contratos y procesos de contratación pública como compromiso formal de protección de datos, junto con el Acuerdo de Nivel de Servicio y la Especificación Técnica.
Roles en el tratamiento
- Contratos con organizaciones (municipios, ligas, clubes, escuelas deportivas): la organización contratante es la controladora de los datos personales de sus atletas, alumnos, responsables y miembros. Torneyo actúa como encargado del tratamiento (art. 39 LGPD), tratando los datos exclusivamente según las instrucciones de la controladora y este documento.
- Cuentas individuales: Torneyo es el controlador de los datos de la cuenta.
Datos tratados y bases legales
| Categoría | Datos típicos | Base legal |
|---|---|---|
| Cuenta de usuario | nombre, correo, teléfono, ciudad, foto | Ejecución de contrato (art. 7, V) |
| Atleta | nombre, CPF, documento, fecha de nacimiento, sexo, foto, documentos digitalizados | Ejecución de contrato y ejercicio regular de derechos de la organización |
| Alumno de escuela deportiva y responsable legal | nombre, fecha de nacimiento, responsable, asistencia | Ejecución de contrato; protección de menores según art. 14 |
| Salud (formulario PAR-Q y certificados) | respuestas del cuestionario, anexo firmado | Dato sensible — consentimiento específico (art. 11, I) y acceso restringido a la organización controladora |
| Pagos | historial de cobros y transferencias | Ejecución de contrato. Los datos de tarjeta nunca pasan ni se almacenan en Torneyo — el pago ocurre en el entorno del procesador (Stripe) |
| Resultados deportivos públicos | actas, clasificaciones, estadísticas | Interés legítimo/publicidad inherente a la competición, controlada por la organización |
Ciclo de vida y eliminación
- Los registros eliminados pasan por desactivación lógica con marca de tiempo (soft delete): desaparecen del sistema de inmediato y permanecen en retención técnica para trazabilidad, defensa legal y obligaciones normativas.
- Al término del contrato, la organización controladora puede solicitar la exportación íntegra de sus datos en formatos abiertos (CSV/JSON/XML con diccionario de datos) y la eliminación definitiva certificada tras el plazo de retención acordado.
- Los backups siguen política de rotación; los datos eliminados salen de los backups al expirar los ciclos.
Derechos del titular
Los titulares pueden ejercer los derechos del art. 18 por el canal indicado abajo. Cuando Torneyo actúa como encargado, la solicitud se remite a la organización controladora, que decide; Torneyo ejecuta.
Encargado de protección de datos (DPO): Alessandro Guimarães — contact@torneyo.com. Primera respuesta en hasta 5 días hábiles.
Notificación de incidentes
Un incidente de seguridad con riesgo para datos personales se notifica a la organización controladora en un plazo de 24 horas desde su conocimiento, con la naturaleza, datos afectados, medidas de contención y recomendaciones — plazo viable gracias a la detección automática: monitoreo externo independiente (página pública de estado) y verificación de salud con reinicio automático de servicios. Las notificaciones a la ANPD y a los titulares, cuando correspondan, siguen el art. 48 bajo coordinación de la controladora.
Subencargados
| Proveedor | Finalidad | Ubicación de los datos |
|---|---|---|
| Amazon Web Services | Infraestructura de aplicación y base de datos | Brasil (región São Paulo, sa-east-1) |
| Cloudflare R2 | Almacenamiento de archivos | Red global con jurisdicción contractual |
| Stripe | Procesamiento de pagos | Entorno propio del procesador (PCI-DSS) |
| Resend | Envío de correos transaccionales | Estados Unidos |
| Vercel | Alojamiento del sitio institucional público | Red global (contenido público) |
Medidas técnicas y organizativas
- Cifrado en tránsito (TLS) en todos los dominios.
- Autenticación: JWT de corta duración con refresh token rotado y almacenado como hash; doble factor de autenticación (app TOTP o código por correo, con códigos de respaldo); login social OAuth2.
- Secretos cifrados en reposo: el secreto TOTP se almacena con cifrado AES/GCM.
- Control de acceso multi-tenant: cada organización accede solo a sus propios datos, con permisos por rol; aislamiento cubierto por pruebas automatizadas.
- Trazabilidad de auditoría: las acciones relevantes registran autor, acción y fecha/hora.
- Monitoreo: disponibilidad verificada por monitor externo independiente con historial público auditable.
- Minimización: los datos de tarjeta nunca tocan la plataforma; el CPF se muestra enmascarado (*.XXX.XXX-) en búsquedas e invitaciones; los detalles internos de infraestructura no se exponen en endpoints públicos.
- Inteligencia artificial: el asistente, las sugerencias por IA y las acciones ejecutadas con confirmación (modo conversación, carga por voz, pegar plantel, crear campeonato desde el reglamento) son funciones opcionales, activadas por la organización. Solo reciben los datos estrictamente necesarios (nombres de equipos, marcadores, textos que el usuario escribe); CPF, correo, teléfono, dirección, datos bancarios y datos de menores se eliminan o enmascaran antes del envío. La organización puede usar su propia clave de proveedor (Anthropic o compatible con OpenAI), y cada llamada queda registrada con fecha, modelo y tokens para auditoría.
- Voz en el navegador: la carga del marcador por voz y el dictado por voz usan la Web Speech API del propio navegador para transcribir el audio localmente — el audio nunca se envía ni se almacena en Torneyo; solo el texto ya transcripto llega a la IA.
- Archivo de reglamento: al crear un campeonato desde el reglamento (PDF, DOCX o TXT de hasta 10 MB), el texto se extrae en el servidor y se envía al modelo de IA; el archivo original no se conserva más allá del procesamiento necesario para la extracción.
Historial de revisiones
| Versión | Fecha | Cambios |
|---|---|---|
| 2026.09.09 | 09/09/2026 | Se agrega voz en el navegador (Web Speech API) y archivo de reglamento a las medidas de IA. |
| 2026.08.18 | 18/08/2026 | Versión inicial del documento. |