Costos y negocio · Lectura de 8 min

Qué es una pasarela de pago (y por qué tú no guardas la tarjeta)

Qué es una pasarela de pago, qué hace de verdad cuando alguien te compra online y por qué el número de la tarjeta nunca debería tocar tu servidor.

Son las once de la noche y alguien, al otro lado del país, acaba de poner tu producto en el carrito. Escribe los dieciséis números de su tarjeta, la fecha, ese código de tres dígitos de atrás, y aprieta "Pagar". Dos segundos después ve un tilde verde y un "¡Gracias por tu compra!". En esos dos segundos pasaron seis o siete cosas, viajaron datos por medio mundo, un banco dijo que sí, y tú, el que vendió, nunca viste el número de esa tarjeta. Eso que ocurrió en el medio, invisible y rapidísimo, es una pasarela de pago.

Así que vamos directo a la respuesta: qué es una pasarela de pago es preguntar quién habla con el banco por ti. Una pasarela de pago es el servicio que recibe los datos de la tarjeta de tu cliente, los convierte en algo seguro de mover, le pregunta al banco si aprueba el cobro y te devuelve un simple "aprobado" o "rechazado". Ni tú ni tu página tocan el número real. Ese es el trato completo, y todo lo demás son detalles de cómo lo hace bien.

01 · el mensajeroQué hace de verdad, paso a paso

Piensa en la pasarela como un mensajero de confianza que habla dos idiomas: el de tu tienda y el del sistema bancario, que es un mundo lleno de reglas y candados. Tú no quieres aprender ese idioma. Contratas a alguien que ya lo sabe. Cuando tu cliente aprieta "Pagar", el mensajero hace un recorrido bastante ordenado.

Primero tokeniza la tarjeta. Esto es clave: en lugar de guardar el número real, la pasarela lo reemplaza por un código sin valor fuera de ese contexto, un "token". Si alguien robara ese token, no podría comprar nada con él. Es como dejar tu auto en el valet: te llevas un ticket, no la llave maestra. Después, con ese token, la pasarela habla con el banco del cliente a través de las redes de las tarjetas. Le pregunta: esta persona, esta cantidad, ¿hay fondos, es legítima, la autorizas? El banco responde en milisegundos. Y por último la pasarela te devuelve el veredicto: aprobado o rechazado, con un motivo si falló.

Tú no cobras la tarjeta. Le pides a alguien que sabe hacerlo que la cobre por ti, y solo escuchas el sí o el no.

Figura 1 · el viaje de un cobro
PasoQué pasaQuién lo hace
1El cliente escribe su tarjeta en el checkoutTu página (formulario de la pasarela)
2El número se convierte en un token seguroLa pasarela
3Se le pregunta al banco si autoriza el cobroLa pasarela y las redes de tarjetas
4El banco responde: fondos, riesgo, sí o noEl banco del cliente
5Tu tienda recibe "aprobado" o "rechazado"Tu sistema
Todo esto ocurre en un par de segundos. Tú solo ves el resultado final.

02 · la papa calientePor qué tú nunca deberías guardar el número

Aquí está la parte que a muchos les cuesta creer, y es la más importante de todo el artículo: el número de tarjeta de tu cliente no debería tocar tu servidor jamás. No es una recomendación amable. Es la razón de existir de las pasarelas.

Guardar un número de tarjeta es guardar una papa caliente. Mientras esté en tus manos, eres responsable de que nadie la robe, y los que roban datos de tarjetas son profesionales bien equipados. Existe un estándar mundial, el PCI DSS, creado por las propias marcas de tarjetas, que define las reglas para manejar esos datos [1]. Cumplirlo en serio es caro, técnico y una carga permanente. La jugada inteligente para casi cualquier negocio no es cumplirlo mejor: es no tener que cumplir casi nada, y eso se logra no tocando nunca el dato. La pasarela recibe la tarjeta en su propio entorno certificado, y a ti te entrega el token. Tú te quedas con el ticket del valet, no con la llave.

La regla de oro

Si tu sistema puede leer el número completo de una tarjeta de un cliente, algo está mal diseñado. Un negocio moderno cobra sin ver nunca ese número. Lo que tú guardas, si acaso, es el token y los últimos cuatro dígitos para mostrar "termina en 4242".

03 · el ensayoQué es el sandbox o modo prueba

Nadie estrena un cobro real con dinero real a ciegas. Por eso toda pasarela seria te da un sandbox, o modo prueba: una réplica exacta del sistema, pero de mentira. Tarjetas ficticias que la pasarela publica en su documentación, montos que no mueven un peso, y respuestas que puedes forzar a voluntad. ¿Quieres ver qué pasa cuando una tarjeta es rechazada por fondos? Hay una tarjeta de prueba justo para eso.

El sandbox es el ensayo general con el teatro vacío. Pruebas el flujo entero, ves los "aprobado" y "rechazado" llegar a tu sistema, corriges lo que se rompe, y solo cuando todo funciona cambias unas llaves de configuración y pasas a producción, donde el dinero es de verdad. Saltarse el sandbox es estrenar con público y sin ensayo. No se hace.

Figura 2 · sandbox contra producción
Sandbox (prueba)Producción (real)
El dineroFicticio, no se mueve nadaReal, sale de la cuenta del cliente
Las tarjetasNúmeros de prueba de la documentaciónTarjetas reales de tus clientes
Para qué sirveProbar el flujo sin riesgoVender de verdad
Si algo fallaNo pasa nada, corriges y repitesUn cliente real se queda sin comprar
Se construye y se ensaya en sandbox. Se cobra en producción.

04 · la cajaQuién cobra comisión y cuánto

Este servicio no es gratis, y es justo que no lo sea: alguien carga con el riesgo, la seguridad y la conversación con los bancos. La pasarela cobra una comisión por cada transacción, casi siempre un porcentaje del monto más una tarifa fija pequeña. Los números cambian por país, por tipo de tarjeta y por volumen, pero la forma es siempre parecida: un porcentaje que ronda unos pocos puntos, más unos centavos por operación.

Las tres pasarelas que más vas a escuchar dan una idea del abanico, sin que ninguna sea "la mejor" en abstracto. Mercado Pago domina buena parte de Latinoamérica y su fuerte es lo local: cuotas, efectivo, la billetera que ya usan tus clientes [2]. Stripe es el favorito de quien construye software, por su documentación y su API impecables [3]. PayPal tiene alcance global y una marca que millones ya reconocen y en la que confían [4]. La correcta es la que tus clientes ya usan y la que encaja con tu país y tu operación, no la que suena más.

La comisión no es un impuesto molesto. Es lo que cuesta no tener que hablar tú mismo con los bancos del mundo.

05 · el checkoutCómo lo usa Qirava

Aquí conviene ser honesto sobre lo que hacemos, porque explica de qué se trata Qirava en general. Hoy, en la demo de Qirava, el checkout corre en sandbox: puedes recorrer una compra de principio a fin, ver el formulario, el token, el "aprobado", sin que se mueva un solo centavo. Es el ensayo abierto para que veas el flujo real sin riesgo. En producción, esa misma pieza se conecta a la API real de la pasarela que corresponda a tu negocio y a tu país, y empieza a mover dinero de verdad.

Pero el cobro es solo un hilo de la trenza. Qirava no vende "una pasarela": alrededor del pago tejemos la verificación de identidad de quien compra, el registro ordenado de cada operación, agentes de IA que revisan, resumen y alertan, y las personas que deciden cuando algo no es rutina. No entregamos una función suelta; integramos muchas capas, unas de software y otras humanas, para que el cobro sea una parte tranquila de un servicio completo. Esa integración, y no un botón de pago aislado, es lo que de verdad da valor. El pago tiene que ser aburrido, seguro y confiable, para que tú te dediques a lo que sí es tu negocio.

Así que la próxima vez que aprietes "Pagar" y veas ese tilde verde en dos segundos, ya sabes lo que pasó por debajo: un mensajero tokenizó la tarjeta, habló con un banco, volvió con un sí, y protegió al vendedor de tener que guardar algo que nunca debió tocar. Eso es una pasarela de pago. Todo lo demás es que funcione tan bien que ni te enteres.

Fuentes

  1. PCI Security Standards Council, Payment Card Industry Data Security Standard (PCI DSS), Requirements and Testing Procedures. Estándar creado por las marcas de tarjetas que define cómo deben protegerse los datos de tarjetas de pago; entre sus principios, reducir al mínimo el almacenamiento de datos del titular y proteger los que se manejen.
  2. Mercado Pago, Documentación para desarrolladores (Checkout y API de pagos), Mercado Libre. Documentación oficial que describe la integración de cobros, el modo de prueba (sandbox) y el esquema de comisiones por transacción.
  3. Stripe, Stripe Documentation (Payments, Tokenization and Testing), Stripe, Inc. Documentación oficial que explica la tokenización de tarjetas, el entorno de prueba con tarjetas ficticias y el modelo de tarifas por transacción.
  4. PayPal, PayPal Developer Documentation (Checkout and Payments), PayPal Holdings, Inc. Documentación oficial de integración de pagos, entorno sandbox y estructura de comisiones.

Aprende más sobre IA

Ver todo Aprende IA