Privacidade e Proteção de Dados (LGPD)
Papéis de controlador e operador, bases legais, direitos do titular, incidentes, subprocessadores e medidas técnicas do Torneyo.
Este documento descreve como a plataforma Torneyo (torneyo.com e app.torneyo.com) trata dados pessoais, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD). Ele pode ser anexado a propostas, contratos e processos licitatórios como compromisso formal de proteção de dados, em conjunto com o Acordo de Nível de Serviço e a Especificação Técnica.
Papéis no tratamento
- Contratos com organizações (prefeituras, ligas, clubes, escolinhas): a organização contratante é a controladora dos dados pessoais de seus atletas, alunos, responsáveis e membros — é ela quem decide as finalidades do tratamento. O Torneyo atua como operador (art. 39 da LGPD), tratando os dados exclusivamente conforme as instruções da controladora e este documento.
- Contas individuais (usuário que se cadastra diretamente): o Torneyo é o controlador dos dados da conta.
Dados tratados e bases legais
| Categoria | Dados típicos | Base legal |
|---|---|---|
| Conta de usuário | nome, e-mail, telefone, cidade, foto | Execução de contrato (art. 7º, V) |
| Atleta | nome, CPF, RG, data de nascimento, sexo, foto, documentos digitalizados | Execução de contrato e exercício regular de direitos da organização (inscrição e elegibilidade em competições) |
| Aluno de escolinha e responsável legal | nome, data de nascimento, responsável, presença em aulas | Execução de contrato; proteção de menores conforme art. 14 (tratamento no melhor interesse da criança, com consentimento do responsável quando aplicável) |
| Saúde (formulário PAR-Q e atestados) | respostas do questionário, anexo assinado | Dado sensível — tratado com consentimento destacado do titular/responsável (art. 11, I) e acesso restrito à organização controladora |
| Pagamentos | histórico de cobranças e repasses | Execução de contrato. Dados de cartão nunca transitam nem são armazenados pelo Torneyo — o pagamento ocorre no ambiente do processador (Stripe) |
| Resultados esportivos públicos | súmulas, classificações, estatísticas | Interesse legítimo/publicidade inerente à competição, controlada pela organização (campeonatos podem ser privados) |
Ciclo de vida e eliminação
- Registros excluídos passam por inativação lógica com carimbo de data (
soft delete): deixam de aparecer no sistema imediatamente e permanecem em retenção técnica para trilha de auditoria, defesa em processos e obrigações legais. - Ao término do contrato, a organização controladora pode solicitar a exportação integral dos seus dados em formato aberto (CSV/JSON/XML, com dicionário de dados) e a eliminação definitiva, certificada por escrito, após o prazo de retenção acordado.
- Backups seguem política de rotação; dados eliminados saem dos backups conforme os ciclos expiram.
Direitos do titular
Titulares podem exercer os direitos do art. 18 (confirmação, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revogação de consentimento) pelo canal abaixo. Quando o Torneyo atua como operador, a solicitação é encaminhada à organização controladora, que decide; o Torneyo executa.
Encarregado pelo tratamento de dados (DPO): Alessandro Guimarães — contact@torneyo.com. Prazo de primeira resposta: até 5 dias úteis.
Comunicação de incidentes
Incidente de segurança com risco a dados pessoais é comunicado à organização controladora em até 24 horas a partir da ciência, com descrição da natureza, dados afetados, medidas de contenção e recomendações — prazo viável porque a plataforma tem detecção automática: monitoramento externo independente (página pública de status) e verificação de saúde com reinício automático dos serviços. Comunicações à ANPD e aos titulares, quando cabíveis, seguem o art. 48 sob coordenação da controladora.
Subprocessadores
| Fornecedor | Finalidade | Localização dos dados |
|---|---|---|
| Amazon Web Services | Infraestrutura de aplicação e banco de dados | Brasil (região São Paulo, sa-east-1) |
| Cloudflare R2 | Armazenamento de arquivos (fotos, documentos, súmulas) | Rede global com jurisdição contratual |
| Stripe | Processamento de pagamentos | Ambiente próprio do processador (PCI-DSS) |
| Resend | Envio de e-mails transacionais | Estados Unidos |
| Vercel | Hospedagem do site institucional público | Rede global (conteúdo público, sem dados de titulares) |
Alterações na lista de subprocessadores são refletidas neste documento (ver histórico de revisões).
Medidas técnicas e organizacionais
- Criptografia em trânsito (TLS) em todos os domínios.
- Autenticação: JWT de curta duração com refresh token rotacionado e armazenado como hash (reuso de token revogado derruba a família inteira de sessões); duplo fator de autenticação (aplicativo autenticador TOTP ou código por e-mail, com códigos de backup); login social OAuth2.
- Segredos criptografados em repouso: o segredo TOTP do duplo fator é armazenado com criptografia AES/GCM.
- Controle de acesso multi-tenant: cada organização acessa exclusivamente os próprios dados, com perfis de permissão por função; isolamento coberto por testes automatizados.
- Trilha de auditoria: ações relevantes registram autor, ação e data/hora (imutáveis para o usuário final).
- Monitoramento: disponibilidade verificada por monitor externo independente com histórico público auditável.
- Minimização: dados de cartão nunca tocam a plataforma; o CPF é exibido mascarado (*.XXX.XXX-) em buscas e convites; detalhes internos de infraestrutura não são expostos em endpoints públicos.
Histórico de revisões
| Versão | Data | Mudanças |
|---|---|---|
| 2026.08.18 | 18/08/2026 | Versão inicial do documento. |