Pago directo con tarjeta
20.3 Pago directo con tarjeta
El pago directo con tarjeta, también denominado procesamiento de tarjeta directa, se diferencia del TPV Virtual en que el comerciante captura y almacena directamente el número de tarjeta del cliente en sus propios sistemas. Mientras que el TPV Virtual actúa como intermediario, manteniendo al comerciante alejado de datos sensibles, el pago directo expone al comerciante a responsabilidades significativas de seguridad y cumplimiento regulatorio. Por ello, este modelo es menos común en comercio electrónico público y está reservado generalmente para contextos específicos donde proporciona ventajas operativas claras.
Cómo funciona el pago directo con tarjeta
En un modelo de pago directo, el cliente proporciona su información de tarjeta (número, fecha de caducidad, CVV) directamente al comerciante, ya sea escribiendo en un formulario en el sitio web del comerciante, comunicando por teléfono a un vendedor, o mediante correo electrónico. El comerciante almacena esta información en sus bases de datos y, posteriormente, la utiliza para procesar la transacción enviándola directamente a la red de tarjeta (Visa, Mastercard) a través de un adquirente bancario.
El flujo técnico requiere que el comerciante establezca relación directa con un banco adquirente, que es el que autoriza técnicamente al comerciante para procesar tarjeta. El banco adquirente evalúa el perfil de riesgo del comerciante: qué sector es, qué volumen de transacciones procesa, qué tasa de rechazo de fraude tiene. Comercios de alto riesgo (por ejemplo, tiendas de productos restringidos) pueden ser rechazados por bancos adquirentes.
Una vez autorizado, el comerciante utiliza APIs o protocolos técnicos proporcionados por el adquirente para enviar de forma segura (siempre cifrados) los datos de tarjeta y solicitar autorización. La red de tarjeta consulta con el banco emisor, que autoriza o rechaza. El resultado se comunica al comerciante. Si es autorizado, el movimiento de fondos ocurre posteriormente en el ciclo de liquidación (típicamente T+1 o T+2, donde T es el día de la transacción).
Requisitos de seguridad y cumplimiento PCI-DSS
El principal desafío del pago directo es que el comerciante debe cumplir completamente con el estándar PCI-DSS (Payment Card Industry Data Security Standard). PCI-DSS es un conjunto riguroso de 12 requisitos principales que abarcan: redes seguras (firewalls, IDS), protección de datos de tarjeta almacenados (cifrado fuerte), análisis de vulnerabilidades periódicos, políticas de control de acceso, monitoreo y testing regular de seguridad, y política de seguridad de información documentada.
El cumplimiento PCI-DSS implica costos significativos: auditorías de seguridad anuales, certificaciones de escaneo de vulnerabilidades, implementación de encriptación empresarial, formación de personal, seguros de ciberseguridad. Para un pequeño comercio, estos costos pueden representar miles de euros anuales. Empresas grandes pueden absorberlos; pequeños comercios frecuentemente no.
Existe un matiz importante en PCI-DSS: si el comerciante nunca almacena, procesa, ni transmite datos de tarjeta (porque usa un TPV Virtual que maneja toda la captura), el comerciante se convierte en "SAQ-A" (Merchant Attestation Form A), la categoría de cumplimiento menos onerosa. Si el comerciante almacena datos de tarjeta, asciende a categorías más severas (SAQ-D con auditoría física), requiriendo evaluaciones de seguridad realizadas por empresas certificadas.
Casos de uso del pago directo
A pesar de los requisitos de seguridad estrictos, hay contextos donde el pago directo es preferible. Las transacciones telefónicas (MOTO - Mail Order / Telephone Order) son un ejemplo: un cliente llama a una tienda para hacer un pedido, proporciona su tarjeta verbalmente, el vendedor anota manualmente los datos. Aunque arcaico, es todavía común en venta de catálogo, consultoría, y servicios personalizados. En estos casos, el comerciante procesa la tarjeta directamente sin intermediario.
Los marketplaces especializados a veces usan pago directo porque requieren flexibilidad operacional: necesitan poder procesar reembolsos instantáneamente, ofrecer pagos recurrentes transparentes, o integrar sistemas legacy. Algunas agencias de viajes procesan tarjeta directamente porque su modelo requiere capturar múltiples tarjetas simultáneamente (una para hotel, otra para vuelo, otra para seguros).
Las instituciones financieras, clínicas privadas, y colegios frecuentemente usan pago directo porque: confían en su capacidad técnica para asegurar datos; sus clientes están acostumbrados a proporcionar tarjeta directamente; los volúmenes justifican la inversión en seguridad; y requieren integración profunda con sistemas internos (facturación, CRM) que es más sencilla con datos de tarjeta directos.
Riesgos y consideraciones
El riesgo principal del pago directo es que el comerciante se convierte en custodio de información altamente sensible. Un incidente de seguridad que expone números de tarjeta no solo resulta en fraude (riesgo financiero), sino en responsabilidad legal significativa. En España y Europa, el RGPD establece que las empresas que sufren brechas de datos personales deben notificar a las autoridades y a los afectados dentro de 72 horas. Las sanciones por incumplimiento pueden ser hasta el 4% del volumen de negocio anual.
El fraude es también un riesgo operativo. Si un comerciante no implementa validaciones adecuadas (verificación de CVV, comprobación de dirección de billing), puede procesar transacciones fraudulentas que posteriormente son impugnadas por clientes ("chargeback"). Demasiados chargebacks resultan en que el adquirente bancario cierre la cuenta de comerciante.
Por ello, aunque el pago directo ofrece control y flexibilidad operacional, la mayoría de comercios electrónicos eligen TPV Virtual. Es simplemente más seguro externalizando el riesgo a un especialista.
Ideas clave
- El pago directo con tarjeta permite al comerciante capturar y almacenar directamente datos de tarjeta, otorgando mayor control pero también mayor responsabilidad.
- El cumplimiento PCI-DSS es obligatorio para comerciantes que manejan datos de tarjeta, implicando auditorías costosas y requisitos técnicos rigurosos.
- El pago directo es usado en contextos específicos: transacciones MOTO, marketplaces complejos, e instituciones con capacidad técnica de seguridad elevada.
- El riesgo de seguridad es significativo: brechas de datos exponen información personal, con consecuencias legales y financieras severas bajo RGPD y legislación de tarjetas.
- El fraude y los chargebacks son riesgos operativos que requieren validaciones sólidas y monitoreo activo.
- La mayoría de comercios eligen TPV Virtual porque externaliza el riesgo de seguridad a especialistas, resultando más seguro y económico que mantener cumplimiento PCI-DSS interno.