Progreso del curso: 0%
Tema 20.2

Pago con tarjeta - TPV Virtual

20.2 Pago con tarjeta - TPV Virtual

El Terminal Punto de Venta Virtual (TPV Virtual), también conocido como pasarela de pago, representa el medio más común y accesible para que comercios electrónicos procesen pagos con tarjeta de crédito y débito. A diferencia del TPV físico (el dispositivo que se ve en tiendas comerciales presenciales), el TPV Virtual es una plataforma digital que permite a un comerciante web aceptar pagos de clientes internacionales sin necesidad de invertir en equipamiento especializado. Es el pilar tecnológico que habilita el comercio electrónico tal como lo conocemos actualmente.

Arquitectura técnica del TPV Virtual

Un TPV Virtual funciona como intermediario entre el sitio web del comerciante y las redes de procesamiento de tarjeta. El flujo típico es el siguiente: el cliente completa un formulario de compra en el website del comerciante, proporciona el número de tarjeta, fecha de caducidad, CVV (código de seguridad) y otros datos de billing. En lugar de procesar directamente esta información en sus servidores (lo que expondrían al comerciante a vulnerabilidades de seguridad y obligaría cumplimiento completo con PCI-DSS), el comerciante redirige al cliente a los servidores seguros del proveedor de TPV Virtual.

Una vez en el entorno seguro del TPV, el cliente completa o confirma sus datos de tarjeta. El proveedor de TPV verifica que la tarjeta sea válida mediante verificación de checksum (algoritmo de Luhn), consulta el banco emisor para autorizar la transacción, y recibe una respuesta de aprobación o rechazo. Si es aprobada, el cliente recibe confirmación y es redirigido de vuelta al website del comerciante con un token o código de transacción. El comerciante nunca toca el número de tarjeta directamente, eliminando un vector de vulnerabilidad crítico.

Este flujo se denomina arquitectura de tres partes: comerciante, cliente, y proveedor de TPV. Algunos proveedores más sofisticados implementan flujos de cuatro partes, donde un procesador de pago adicional actúa como intermediario entre el TPV y las redes de tarjeta, aportando funcionalidades de routing inteligente y gestión de riesgos mejorada.

Protocolos de seguridad en TPV Virtual

La seguridad en un TPV Virtual descansa en múltiples capas. La primera es el cifrado de datos en tránsito mediante HTTPS/TLS (Transport Layer Security). Todos los datos entre el navegador del cliente y los servidores del TPV deben viajar cifrados, imposibilitando que intermediarios de red intercepten la información. La norma actual es TLS 1.2 o superior; versiones anteriores como TLS 1.0 son consideradas obsoletas y representan riesgo.

La segunda capa es el cifrado de datos almacenados. Las bases de datos de los proveedores de TPV que contienen información de tarjeta deben implementar cifrado de base de datos, de modo que incluso si un atacante logra acceso físico o lógico a la base de datos, los datos estén protegidos. El estándar PCI-DSS requiere explícitamente esto.

La tercera capa es la autenticación del cliente. Protocolos como 3D Secure (3DS) requieren que el cliente se autentique con su banco mediante un factor adicional (OTP vía SMS, contraseña, biometría). Aunque históricamente 3DS ralentizaba las transacciones, las versiones modernas (3DS 2.0) minimizan fricción mediante evaluaciones de riesgo invisibles: si la transacción es de bajo riesgo (compra habitual desde ubicación geográfica conocida), se autoriza sin fricción; si hay anomalías (compra desde país desconocido, monto inusualmente alto), se solicita autenticación adicional. España y Europa han implementado regulación (PSD2 - Segunda Directiva de Servicios de Pago) que requiere autenticación fuerte en transacciones remotas, haciendo 3DS obligatorio en muchos contextos.

Modelos comerciales y costos

Los proveedores de TPV Virtual utilizan diferentes modelos de negocio para comerciantes. El más común es comisión por transacción: el comerciante paga un porcentaje de cada venta (típicamente 1,5% a 3,5% según volumen y riesgo) al proveedor. Un comercio que vende 100.000 euros al mes con comisión del 2,5% transferirá 2.500 euros mensuales al proveedor.

Algunos proveedores cobran cuotas mensuales fijas más comisión reducida. Esto es ventajoso para comercios con alto volumen. Un marketplace que procesa 1 millón de euros mensuales puede negociar cuota de 500 euros más 0,8% comisión, resultando mucho más económico que 2,5% puro.

Existen también proveedores especializados en nichos: algunas agencias de viajes usan TPVs especializados con tasas de autorización superiores, porque transacciones de viajes tienen patrones distintos (montos grandes, compras internacionales). Las universidades pueden usar proveedores especializados en educación. La competencia es intensa, permitiendo negociación de tarifas.

Casos de uso y limitaciones

El TPV Virtual es óptimo para comercios electrónicos B2C (negocio a consumidor) donde el cliente es el que inicia la transacción en tiempo real. Tiendas online, reservas de hoteles, servicios de streaming, todos usan TPV Virtual. Tambien se usa para B2B en transacciones puntuales o de bajo volumen.

Las limitaciones aparecen en escenarios específicos. Para transacciones recurrentes (suscripciones, cuotas), aunque técnicamente el TPV Virtual puede procesar pagos recurrentes, requiere que el comerciante almacene de forma segura (tokenizado) el identificador de tarjeta del cliente, lo que añade complejidad. Algunos comercios prefieren sistemas de débito directo SEPA para pagos recurrentes, que son automáticos y tienen comisiones menores.

Para pagos de muy bajo monto (centavos), la comisión por transacción hace inviable el TPV Virtual. Para pagos de altísimo monto o con riesgo percibido elevado, algunos proveedores pueden rechazar la transacción aunque la tarjeta sea válida, por política de riesgo. En tales casos, alternativas como transferencia bancaria o criptomonedas pueden ser necesarias.

Ideas clave

  • El TPV Virtual es una pasarela de pago que procesa transacciones de tarjeta permitiendo comercios electrónicos evitar exposición directa a datos sensibles.
  • La arquitectura de tres partes (comerciante-cliente-TPV) reduce riesgo de seguridad al aislar al comerciante del manejo directo de números de tarjeta.
  • El cifrado HTTPS/TLS, autenticación 3DS, y cifrado de base de datos forman las capas de seguridad que protegen transacciones de tarjeta.
  • Los modelos comerciales predominantes son comisión por transacción o cuota fija más comisión reducida, permitiendo negociación según volumen.
  • El TPV Virtual es óptimo para transacciones de consumidor en tiempo real, pero menos eficiente para pagos recurrentes o de muy bajo/alto monto.
  • La regulación europea (PSD2) requiere autenticación fuerte (3DS 2.0) para transacciones remotas, aumentando seguridad pero requiriendo implementación técnica correcta.
¿Has terminado este apartado? Tu progreso se guarda en este navegador. Regístrate para conservarlo en tu cuenta.